Defense in Depth

La defensa en profundidad se refiere a un tipo de seguridad de múltiples capas, también llamada seguridad multi nivel.

Filosofía de Defense in Depth

De acuerdo a mi experiencia, yo catalogo dicha filosofía en 2 partes:

  1. Diseños de Seguridad Obsoletos
  2. Diseños de Seguridad Modernos

Diseños de Seguridad Obsoletos:

  1. Los diseños obsoletos de seguridad eran aquellos que solo dependían de tener un mecanismo de seguridad, por ejemplo: Un firewall al frente de toda una organización. Aquí el atacante no podría pasar.

2. En dado caso de que el atacante saltara el firewall, por:

  • Reglas mal configuradas
  • Vulnerabilidad Expuesta
  • Miss Configuration

3. El atacante compromete toda la organización.

Diseños de Seguridad Modernos

La Defense in Depth cambia la mentalidad y el diseño se vuelve robusto y cada vez más estructurado, por ejemplo: El siguiente diagrama indica todos los mecanismos de seguridad con la que cuenta una infraestructura moderna.

Internet > Firewall > WAF > Reverse Proxy > IDS/IPS > EDR > Hardening > MFA > SIEM > IR

💡NOTA: Cada capa aumenta el costo, el tiempo y la complejidad del ataque.

Si bien la defensa en profundidad no busca parar ataques, si tiene 4 objetivos claros:

  1. Reducir la superficie de ataque
  2. Detección de actividad maliciosa en tiempo record
  3. Contener al atacante
  4. Recuperarse rápidamente del incidente.

1. No confiar en ningún control.

Al decir que no confiemos en ningún control es porque en alguna parte de las operaciones algo puede cambiar o simplemente fallar.

  • Firewall → Regla mal configurada o sin disponibilidad esto se resume a servidor expuesto.
  • WAF → detecta
  • EDR → Bloquea
  • IDS → Alerta
  • IPS → Detiene
  • SOC → Responde

💡NOTA: Pero a todo esto, que un control falle no significa que comprometan totalmente una organización.

2. Compartimentalización

La compartimentalización puede ser la división de toda una infraestructura en secciones separadas.

  • ⚠️ Los activos importantes no deben estar todos en el mismo lugar
Usuarios -> Servidor Web -> Base de Datos -> Domain Controller

Si el atacante llegara a entrar: produciría un movimiento lateral y comprometería todo dentro.

  • Ejemplo correcto
Usuarios -> VLAN usuarios
Servidor Web -> DMZ
Base de datos -> Red Interna
Domain Controller -> Red Administrativa

💡NOTA: cada segmento requiere de privilegios nuevos y diferentes.

3. Multiples mecanismos de detección

La regla de oro es no depender de solo 1 mecanismo o sensor de seguridad.

  • Firewall → No detecta PowerShell
  • Windows Event Logs → Si detectan powershell
  • Sysmon → Detecta creación de procesos
  • EDR → Detecta comportamiento
  • SIEM → Correlaciona todo

Bajo mi experiencia, no existe un numero tal cual de capas, pero lo que si, es que se incluyen diferentes niveles:

  1. Capa 1Seguridad Física: De nada sirve tener el mejor Firewall si cualquier persona puede entrar al SITE. Ejemplos: (CCTV, Guardias,Tarjetas RFID, etc).
  2. Capa 2 Políticas y Personas: La gran parte de incidentes comienzan aquí. Ejemplos: (Ingenieria Social, Phishing, Shadow IT). Controles: (Awareness, Políticas, Capacitación).
  3. Capa 3 Identidad: La identidad es conocido como el nuevo perímetro. Controles: (MFA,PAM,IAM,SSO,RBAC, etc).
  4. Capa 4Endpoint : Cada host es probablemente una puerta de entrada. Controles: (EDR,Antivirus, Application Control, Hardening, Bitlocker, Sysmon, etc).
  5. Capa 5 Red : Controlar en todo momento el movimiento lateral. Controles: (Firewall,IDS,IPS,VLAN,NAC,ACL,VPN,DNS Security).
  6. Capa 6Aplicaciones: Las aplicaciones son uno de los objetivos principales. Controles: WAF, API Security, Secrets Management.
  7. Capa 7Datos : La capa realmente importante, las capas anteriores protegen esta. Controles: (DLP, Tokenization,Key Management, Backups).
  8. Capa 8Monitoreo : Aquí es donde vive el SOC. Herramientas: (SIEM,SOAR,UEBA,CTI,Alerting) Fuentes:(Firewall, EDR, Sysmon, AD, VPN,DNS, Proxy).
  9. Capa 9Respuesta : Aquí es cuando el ataque ya ocurrió. Controles: (Incident Response, PlayBooks, Containment, Forensics, Threat Hunting).

De acuerdo con lo aprendido en esta entrada, la defensa en profundidad, es más allá de un nivel por capas, es establecer las nuevas reglas de la seguridad, ir de lo abstracto a lo concreto, dar un paso agigantado hacía lo correcto.

Recuerda que la defensa en profundidad es solo un granito en este saco de arena, existen muchos más principios que nos ayudarán a complementar siempre la postura.

Aunque ningún sistema es seguro, podemos hacer que la superficie de ataque se reduzca y realentizar o contener al atacante.

¿Quién es el coach?

Ben Ruiz Oatts es la perspicaz mente maestra detrás de esta plataforma de coaching. Centrado en el desarrollo personal y profesional, Ben ofrece fantásticos programas de coaching que dan vida a la experiencia y los conocimientos.

Obtén estadísticas semanales

Sabemos que los retos de la vida son únicos y complejos para todos. El coaching está aquí para ayudarte a encontrarte a ti mismo y a comprender todo tu potencial.

Sabemos que los retos de la vida son únicos y complejos para todos. El coaching está aquí para ayudarte a encontrarte a ti mismo y a comprender todo tu potencial.

Descubre más desde Rojo Security

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo