scieee Science in your language
[es] (orig)

Propuesta para la integración de la herramienta OSINT SpiderFoot con el Sistema de Gestión de Eventos e Información de Seguridad OSSIM. [Póster]

Abstract

OSSIM Alienvault (Open Source Security Information Manager) es una plataforma de Administración de Eventos e Información de Seguridad (SIEM por sus siglas en inglés), gratuita y de código abierto que permite la detección de amenazas y anomalías en la seguridad de las redes y de las computadoras. SpiderFoot es una herramienta de automatización OSINT (Open Source Intelligence, por sus siglas en inglés) que se integra con diversas fuentes de datos y ofrece varios tipos de escaneos para recopilar información. El objetivo de esta investigación es proponer una posible integración de la herramienta SpiderFoot con OSSIM para automatizar el proceso de recopilación de información, utilizando la información recopilada tanto de fuentes internas, como externas.

Read accessible full text

Propuesta para la integración de la herramienta OSINT SpiderFoot con el Sistema de Gestión de Eventos e Información de Seguridad OSSIM. [Póster]

Author: González Robinson, Daniel; Guerra Vilches, Ángel Alejandro; Rodríguez Malvarez, Heidy
Publisher: Universidad de Sevilla. Escuela Técnica Superior de Ingeniería Informática
Year: 2024
Source: https://idus.us.es/bitstreams/9570de6a-49e8-46d9-a6df-f12f91daefbb/download
1
P opues a pa a la in eg ación de la he amien a
OSINT Spide Foo con el Sis ema de Ges ión de
E en os e In o mación de Segu idad OSSIM.
Da iel González Robinson
Angel Alejand o Gue a
Vilches
Heidy Rod íguez Mal a ez
Uni e sidad de las Ciencias
In o má icas
Uni e sidad de las Ciencias
In o má icas
Uni e sidad de las Ciencias
In o má icas
Cuba
Cuba
Cuba
dgonzalez @es udian es.uci.cu
angelag @es udian es.uci.cu
heidy m@es udian es.uci.cu
Resumen- OSSIM Alien aul (Open Sou ce Secu i y In o ma ion
Manage ) es una pla a o ma de Adminis ación de E en os e
In o mación de Segu idad (SIEM po sus siglas en inglés),
g a ui a y de código abie o que pe mi e la de ección de amenazas
y anomalías en la segu idad de las edes y de las compu ado as.
Spide Foo es una he amien a de au oma ización OSINT (Open
Sou ce In elligence, po sus siglas en inglés) que se in eg a con
di e sas uen es de da os y o ece a ios ipos de escaneos pa a
ecopila in o mación. El obje i o de es a in es igación es
p opone una posible in eg ación de la he amien a Spide Foo
con OSSIM pa a au oma iza el p oceso de ecopilación de
in o mación, u ilizando la in o mación ecopilada an o de
uen es in e nas, como ex e nas.
Palab as cla es- OSINT, Spide Foo , SIEM, OSSIM, in eg ación.
Tipo de con enido: In es igación en desa ollo.
I. INTRODUCCIÓN
Los a aques cibe né icos se han uel o más se e os y
ecuen es, lo que equie e una nue a línea de de ensas de
segu idad pa a p o ege se con a ellos. En opinión de [1], la
na u aleza dinámica de las amenazas de nue a gene ación, que
son e asi as, esis en es y complejas, hace que los sis emas de
segu idad adicionales engan di icul ades pa a de ec a las. El
obje i o de las o ganizaciones es ecopila y compa i
in o mación sob e amenazas cibe né icas en iempo eal y
luego con e i la en in eligencia de amenazas pa a p e eni
a aques o, al menos, esponde ápidamen e de mane a
p oac i a.
La mine ía de In eligencia de Amenazas Cibe né icas (CTI po
sus siglas en inglés) que descub e, p ocesa y analiza
in o mación aliosa sob e amenazas cibe né icas, es á en auge.
La can idad de da os gene ados po el mundo in e conec ado
ac ual es inconmensu able y g an pa e de es os es án
disponibles públicamen e, lo que signi ica que son accesibles
pa a cualquie usua io, en cualquie momen o, desde cualquie
luga de In e ne . En es e sen ido, la In eligencia de Fuen e
Abie a (OSINT) es un ipo de in eligencia que ealmen e se
bene icia de esa na u aleza abie a al ecopila , p ocesa y
co elaciona pun os de odo el Cibe espacio pa a gene a
conocimien o [2].
1
Disponible en h ps://gi hub.com/smicalle /spide oo
Mien as que el uso manual de écnicas OSINT puede se
su icien e pa a búsquedas básicas, he amien as como
Spide Foo au oma izan el p oceso de ecopilación de
in o mación pe mi iendo a los usua ios ealiza
in es igaciones más p o undas y comple as sin la necesidad de
ealiza a eas manuales ediosas.
Al ap o echa es a as a uen e de in o mación abie a, los
sis emas SIEM se des acan como una pode osa he amien a de
segu idad que ayuda a las o ganizaciones a de ec a y analiza
amenazas, así como a esponde a ellas an es de que a ec en las
ope aciones del negocio. OSSIM (Open Sou ce Secu i y
In o ma ion Manage ) es una solución in eg al.
Ac ualmen e, al ealiza los análisis o enses an e un inciden e
epo ado en OSSIM, se oman los da os y se ealizan
búsquedas más p o undas de o ma manual. Es e p oceso es
len o y poco e ec i o ya que se ealiza de o ma eac i a e
implica la p esencia de pe sonal especializado, po an o, la
in eg ación de he amien as OSINT al SIEM OSSIM, pe mi e
que se ecopile in o mación de o ma ápida y e icien e a a és
de di e sas uen es en línea.
An e la p oblemá ica an e io men e expues a se plan ea como
obje i o de la in es igación: P opone una posible in eg ación
de la he amien a Spide Foo en el SIEM OSSIM pa a la
ecopilación de in o mación ex e na desde uen es de da os
abie as.
II. CONTENIDO
He amien a OSINT (Spide Foo ):
Spide Foo
1
es una he amien a de au oma ización de
In eligencia de Fuen e Abie a (OSINT) esc i a en Py hon 3.
Se in eg a con a ias uen es de da os disponibles y u iliza una
a iedad de módulos pa a el análisis de da os. Tiene un
se ido web in eg ado pa a p opo ciona una in e az limpia e
in ui i a basada en la web, pe o ambién se puede u iliza
comple amen e a a és de la línea de comandos.
Las ca ac e ís icas cla e de la he amien a Spide Foo son:
• Mo o de co elación con igu able po YAML con 37
eglas p ede inidas.
• Más de 200 módulos.
• Expo ación CSV/JSON/GEXF.
JNIC 2024
ISBN:978-84-09-62140-8 606
2
• Expo ación/impo ación de cla es API.
• Back-end de SQLi e pa a consul as pe sonalizadas.
• In eg ación de TOR pa a la búsqueda en la Da k Web.
• Docke ile pa a implemen aciones basadas en
Docke .
• Puede llama a o as he amien as como DNSTwis ,
Wha web, Nmap y CMSeeK.
Spide Foo e isa au omá icamen e a ias uen es de da os
públicos pa a ecopila in o mación. Toma como posibles
en adas una di ección IP, una sub ed, un nomb e de dominio,
una di ección de co eo elec ónico, un nomb e de hos , un
nomb e eal o un núme o de elé ono. Basándose en la en ada
del usua io pa a ealiza un econocimien o e ec i o,
selecciona los módulos a usa .
Dependiendo del ni el de búsqueda seleccionado po el
usua io, Spide oo o ece cua o ipos de escaneos:
• Passi e: ecopila in o mación sin in e ac ua con el
obje i o.
• In es iga e: ealiza un escaneo básico pa a de ec a
malicia.
• Foo p in : iden i ica la opología de ed del obje i o y
ecopila in o mación su icien e pa a in es igaciones
es ánda .
• All: ealiza un escaneo exhaus i o consul ando odos
los ecu sos posibles. Es ideal pa a in es igaciones
de alladas, pe o equie e más iempo.
He amien a SIEM (OSSIM):
OSSIM es una pla a o ma de so wa e SIEM, g a ui a y de
código abie o, desa ollada po AlienVaul y basada en la
dis ibución Debian Linux de 64 bi s. In eg a un conjun o de
he amien as como Nmap, Nagios, Su ica a, Nessus,
OpenVAS, en e o as que le pe mi en ejecu a unciones
como:
• Descub imien o de ac i os
• Escaneo de ulne abilidades
• De ección de amenazas y anomalías
• Moni o eo de ed
• In eligencia de segu idad
OSSIM iene cua o componen es p incipales como se mues a
en la Fig 1: senso , se ido , ma co de e e encia, y base de
da os.
Fig. 1: Modelo de la a qui ec u a OSSIM. Fuen e [3]
Cada componen e se desc ibe [3]:
El Senso iene dos pa es. El se icio syslog ecibe y
almacena egis os de disposi i os de ed. El agen e OSSIM
analiza y no maliza es os egis os y los en ía al se ido .
El Se ido ealiza unciones esenciales de SIEM como la
ag egación, e aluación de iesgos y co elación de e en os.
También en ía in o mación de e en os a la base de da os pa a
su almacenamien o.
El Ma co de e e encia (F amewo k) conec a y ges iona los
componen es OSSIM y las he amien as de segu idad.
También p opo ciona la in e az web de adminis ación del
sis ema.
La base de da os almacena e en os y da os de con igu ación
del sis ema.
In eg ación:
La solución p opues a se diseña con el obje i o de au oma iza
el p oceso de ecopilación de in o mación, ap o echando la
in o mación de uen es in e nas ecopilada po los senso es de
OSSIM, como de las uen es ex e nas ecopiladas po
Spide Foo . Se conside a una uen e in e na a los componen es
y sis emas den o de la p opia in aes uc u a de la emp esa y
una uen e ex e na a las uen es públicas disponibles en línea.
El modelo es uc u al de la he amien a esul an e se expone
en la Fig 2. La he amien a Spide Foo se ins ala jun o con los
componen es del se ido y el ma co de abajo del OSSIM.
Fig. 2: Modelo de in eg ación OSSIM-Spide Foo .
Pa a el uncionamien o au oma izado de la ecopilación de
in o mación en uen es abie as se iene que ejecu a los
siguien es pasos:
1. La c eación de polí icas en OSSIM pa a de ini
eglas y acciones especí icas que se aplican a los
e en os de segu idad.
2. La c eación de acciones en OSSIM pa a
au oma iza espues as especí icas a e en os de
segu idad.
OSSIM ecopila egis os de e en os de se ido es y
disposi i os de ed, da os de á ico de ed de los swi ches y
ou e s, y esul ados de escaneo de ulne abilidades de
he amien as como Nessus o OpenVAS.
Una ez que OSSIM ha ecopilado los da os, los co elaciona
pa a iden i ica pa ones y anomalías. Po ejemplo, si OSSIM
de ec a un g an núme o de in en os de inicio de sesión allidos
seguidos en un co o pe íodo de iempo que p o ienen de la
misma di ección IP o del mismo ango de di ecciones IP,
co elaciona es os e en os y los econoce como un posible
a aque de ue za b u a.
Basándose en la co elación de e en os, OSSIM gene a ale as
pa a in o ma a los adminis ado es de segu idad sob e
posibles amenazas. Es as ale as incluyen di ecciones IP que se
en ían a a és de la línea de comandos de o ma au oma izada
a la he amien a Spide Foo a a és de las polí icas y acciones
c eadas.
Spide Foo ecibe las di ecciones IP y ealiza su p opio
análisis. Es o puede inclui la ecopilación de in o mación
adicional sob e las di ecciones IP, la co elación de las
di ecciones IP con o as uen es de da os y la gene ación de
in o mes o ale as basados en los esul ados del análisis.
Los esul ados se mues an a a és de la in e az web donde se
expo an en o ma os CSV y JSON. Dependiendo de los
P opues a pa a la in eg aci´on de la he amien a OSINT Spide Foo con el Sis ema de
Ges i´on de E en os e In o maci´on de Segu idad OSSIM
607
3
esul ados del análisis de la he amien a OSINT, se oman
medidas adicionales como inclui la in es igación más a ondo
de las di ecciones IP, la implemen ación de medidas de
segu idad adicionales o la no i icación a las au o idades
pe inen es.
P ueba de campo:
Pa a e ec ua la in eg ación de la he amien a Spide oo con
OSSIM, se c eó un en o no de p ueba con una es uc u a
simple como se mues a en la Fig. 3.
Fig. 3: Modelo del en o no de p ueba.
La he amien a Spide oo se ins aló en el sis ema de OSSIM,
especí icamen e en la u a /us /sha e/ossim/sc ip s/ donde se
ubican los sc ip s que u iliza OSSIM.
Pos e io men e se c eó y con igu ó una acción en OSSIM pa a
au oma iza la espues a especí ica a los e en os de segu idad.
Es o es posible accediendo ía web a: Con igu a ion >
Th ea In elligence > Ac ions. La acción pe mi e ejecu a la
he amien a Spide oo median e la especi icación del
comando a u iliza en el campo Command, solo si el e en o
su gido es conside ado una ala ma. En la Fig. 4 se mues a la
con igu ación de la acción c eada.
Fig. 4: Con igu ación de una acción en OSSIM.
Po úl imo, se c eó y con igu ó una polí ica en OSSIM pa a
de ini las eglas y la acción especí ica que se aplica a los
e en os de segu idad. Es a con igu ación se ealiza ía web
accediendo a: Con igu a ion > Th ea In elligence > Policy >
De aul Policy G oup > New. La polí ica pe mi e especi ica la
di ección IP y pue o an o del o igen como el des ino de los
e en os a los que se le aplica á es a polí ica. Además, pe mi e
ag ega una acción con igu ada con an e io idad. En es a
sección de la con igu ación es donde se elacionan la polí ica
y la acción c eada. En la Fig. 5 se mues a la con igu ación de
la polí ica c eada.
Fig. 5: Con igu ación de una polí ica en OSSIM.
Ambas con igu aciones se ealizan de acue do a las
necesidades y obje i os del en o no en que se ejecu a, po lo
que las con igu aciones ealizadas pueden a ia en dis in os
escena ios.
Resal a que la in eg ación de ambas he amien as de
Cibe segu idad que se mues a, solo ga an iza la ejecución de
Spide oo desde la línea de comandos. Se ecomienda
ins alación de Spide oo jun o con los componen es del
se ido OSSIM pa a con a en una de sus secciones con es a
he amien a. Es o pe mi i ía ealiza búsquedas con Spide oo
de mane a manual ía web en caso de que la emp esa o en idad
lo necesi e.
III. CONCLUSIONES
La aplicación de écnicas de In eligencia de Fuen e Abie a
(OSINT) en la segu idad cibe né ica, como se demues a en
es a in es igación, ab e un nue o ho izon e en la lucha con a
las amenazas cibe né icas.
Al ecopila , p ocesa y co elaciona in o mación de odo el
Cibe espacio, se puede gene a un conocimien o alioso que
puede se u ilizado pa a p e eni y esponde a amenazas
cibe né icas de mane a más e ec i a.
Es a in es igación ambién des aca la impo ancia de la
au oma ización en la segu idad cibe né ica. Al au oma iza el
p oceso de ecopilación de in o mación, las o ganizaciones
pueden libe a ecu sos aliosos que pueden se u ilizados en
o as á eas c í icas de la segu idad cibe né ica.
Po o a pa e, el alo de la colabo ación en e di e en es
he amien as y pla a o mas en la segu idad cibe né ica es muy
impo an e. Al in eg a Spide Foo con OSSIM, se demues a
cómo di e en es he amien as pueden abaja jun as pa a
p opo ciona una solución de segu idad más comple a y
obus a.
IV. Re e encias
[1]
N. Sun, M. Ding, J. Jiang, W. Xu, X. Mo, Y. Tai y J.
Zhang, «Cybe Th ea In elligence Mining o P oac i e
Cybe secu i y De ense: A Su ey and New Pe spec i es,»
IEEE Communica ions Su ey & Tu o ial, ol. 25, p. 28,
05 mayo 2023.
[2]
J. Pas o -Galindo, P. Nespoli, F. Gómez Má mol y G.
Ma ínez Pé ez, «The no ye exploi ed goldmine o
OSINT: oppo uni ies, open challenges and u u e
ends,» IEEE ACCESS, ol. 8, p. 23, 9 Ene o 2020.
[3]
M. Alamanni, «OSSIM: a ca e ul, ee and always
a ailable gua dian o you ne wo k,» Linux Jou nal, ol.
2014, nº 242, 02 junio 2014.
[4]
In el 471, «A ack su ace documen a ion,» 2024. [En
línea]. A ailable: h ps://in el471.com/a ack-su ace-
documen a ion.
D. Gonz´alez Robinson, A. Gue a Vilches and H. Mal a ez
608