{"id":31033,"date":"2022-11-17T17:16:41","date_gmt":"2022-11-17T16:16:41","guid":{"rendered":"https:\/\/www.makingscience.com\/?p=31033"},"modified":"2022-11-17T17:16:41","modified_gmt":"2022-11-17T16:16:41","slug":"security-command-center-el-inspector-de-seguridad-de-gcp-personalizado-a-nuestras-necesidades","status":"publish","type":"post","link":"https:\/\/www.makingscience.com\/es\/blog\/security-command-center-el-inspector-de-seguridad-de-gcp-personalizado-a-nuestras-necesidades\/","title":{"rendered":"Security Command Center: el inspector de seguridad de GCP personalizado seg\u00fan nuestras necesidades"},"content":{"rendered":"<p>Lev Tolst\u00f3i empieza su libro Anna Karenina diciendo \u00abTodas las familias felices se parecen unas a otras; pero cada familia infeliz tiene un motivo especial para sentirse desgraciada\u00bb. Este principio es tambi\u00e9n aplicable a la gesti\u00f3n de seguridad en la nube, pues lo cierto es que, la combinaci\u00f3n entre diferentes proveedores de nube, recursos utilizados, y casos de uso, hacen que cada organizaci\u00f3n sufra de distintos males muy espec\u00edficos para ella misma.<\/p>\n<p>En este art\u00edculo trataremos los <strong>usos que le podemos dar a la herramienta Security Command Center (SCC),<\/strong> creada por Google Cloud para solventar muchas de las vulnerabilidades que sufre nuestra organizaci\u00f3n.<\/p>\n<h3><\/h3>\n<h3><strong>Filtraci\u00f3n de credenciales<\/strong><\/h3>\n<p>Seg\u00fan una encuesta realizada por la consultora de seguridad Constella Intelligence, casi en su totalidad, <strong>todos los directivos de las empresas consultadas piensan que el cambio de paradigma de la presencialidad a la virtualidad laboral ha ocasionado un incremento en los riesgos de seguridad,<\/strong> especialmente en cuanto a una probabilidad m\u00e1s alta de sufrir una filtraci\u00f3n de credenciales. Afortunadamente, <strong>Security Command Center (SCC)<\/strong> viene con una <strong>funcionalidad que notifica inmediatamente si se encuentran credenciales en los sistemas con los que se tienen asociaci\u00f3n.<\/strong> Por ejemplo, SCC notificar\u00e1 tan pronto se haya usado o compartido una clave SSH para una de nuestras Service Accounts (SAs) en un repositorio p\u00fablico de GitHub. La informaci\u00f3n que se incluir\u00e1 en el JSON descriptivo del incidente ser\u00e1 el proyecto en el que sucedi\u00f3, el nombre de la SA, la clave SSH filtrada y la URL en la cual se encontr\u00f3 dicha clave.<\/p>\n<p>Otra de las particularidades que nos permite detectar es si se ha hecho uso de alguna de las cuentas en una posici\u00f3n geogr\u00e1fica poco frecuente. SCC se encargar\u00e1 de analizar las zonas desde las cuales se suele acceder a las cuentas y notificar si se percibe comportamiento de inicio de sesi\u00f3n desde localizaciones poco frecuentes.<\/p>\n<p>Adicionalmente, y esta es una de mis favoritas, es la de auto investigaci\u00f3n de cuentas. Com\u00fanmente cuando alguien obtiene acceso a una SA que no cre\u00f3 ni ha mantenido, lo primero que realizar\u00e1 es verificar que permisos posee la cuenta. Esto se hace con una llamada de auto investigaci\u00f3n revisando las pol\u00edticas IAM de la cuenta desde ella misma. Si bien en cuentas de usuario este tipo de consultas pueden parecer normales, no lo es en SA, puesto que estas est\u00e1n destinadas en su mayor\u00eda a automatizar labores de autenticaci\u00f3n de m\u00e1quinas a m\u00e1quinas con un prop\u00f3sito muy bien definido. Evidentemente, SCC notificar\u00e1 de este tipo de actividad en las SA de la organizaci\u00f3n.<\/p>\n<p>Finalmente, para las SAs existe otra herramienta de an\u00e1lisis y es la de uso de nuevos m\u00e9todos API. Como mencion\u00e9 anteriormente, la naturaleza de una SA es la de realizar autenticaci\u00f3n con un prop\u00f3sito muy bien definido. Por tanto, una SA que consume un m\u00e9todo API es muy probable que utilice\u00a0 dicho m\u00e9todo por un periodo continuo, por ejemplo, 7 d\u00edas. Ser\u00e1 extremadamente sospechoso si con las credenciales de dicha SA se empiezan a consumir m\u00e9todos, especialmente si estos est\u00e1n relacionados con servicios cr\u00edticos aislados de las funciones iniciales de la SA.<\/p>\n<h3><\/h3>\n<h3>Modificaciones de seguridad y extracci\u00f3n de datos confidenciales<\/h3>\n<p>Imaginemos que nuestro sistema tiene una VPC configurada con un control de acceso para asegurarnos de que los datos dentro de esa VPC jam\u00e1s salgan de ella. Un atacante con credenciales o un empleado por error elimina la configuraci\u00f3n que define dicho per\u00edmetro de seguridad de datos. Con SCC nos podemos percatar cuando esto ocurra, a su vez nos notificar\u00e1 si, en el peor de los casos, <strong>los datos han dejado el per\u00edmetro previamente definido y cu\u00e1l ha sido el m\u00e9todo por el cual se han extra\u00eddo.<\/strong> Por ejemplo, puede ser que los datos se encontraran dentro de una instancia de Cloud SQL y fueran extra\u00eddos hacia un bucket, SCC nos dar\u00e1 toda esta informaci\u00f3n.<\/p>\n<p>A su vez, una de las modificaciones que un atacante puede realizar para conseguir acceso persistente a nuestro entorno es darse a s\u00ed mismo acceso a un rol, de esta forma, aunque las credenciales de la SA originalmente comprometida se rotaran, a\u00fan seguir\u00eda teniendo acceso. Para ello, SCC tiene un sistema de detecci\u00f3n de anomal\u00edas en el aprovisionamiento de permisos en IAM.<\/p>\n<p>Es importante que tengamos en cuenta que esta herramienta no es solo \u00fatil a posteriori de un ataque, si no que a su vez puede ser una herramienta \u00fatil a priori para descubrir accesos demasiado permisivos en nuestro entorno.<\/p>\n<h3><\/h3>\n<h3><strong>El atacante monetizando nuestro entorno en la nube con minado de criptomonedas<\/strong><\/h3>\n<p>Una de las maneras m\u00e1s eficientes que un atacante tiene para monetizar nuestro entorno, independientemente del uso que le estemos dando, es por medio del minado de criptomonedas.<\/p>\n<p>El atacante simplemente adquirir\u00e1 cantidades inmensas de capacidad de computaci\u00f3n en\u00a0<i>Compute Engine<\/i>, y de una manera automatizada la utilizar\u00e1 para minar y ganar dinero imposible de rastrear. El riesgo es inmenso, puesto que <strong>el atacante puede solicitar cantidades de recursos hasta alcanzar alguno de los l\u00edmites definidos por Google, la factura a final de mes ser\u00e1 colosal.<\/strong> En este caso, <strong>SCC, detectar\u00e1 inmediatamente se est\u00e9n haciendo peticiones a URL ya conocidos y sospechosos de minado.<\/strong><\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/images.unsplash.com\/photo-1605792657660-596af9009e82?ixlib=rb-4.0.3&amp;ixid=MnwxMjA3fDB8MHxwaG90by1wYWdlfHx8fGVufDB8fHx8&amp;auto=format&amp;fit=crop&amp;w=1000&amp;q=80\" alt=\"ilustraci\u00f3n de l\u00ednea azul y roja\" width=\"615\" height=\"445\" \/><\/p>\n<p>S\u00ed, por otro lado, se utiliza un dominio personalizado (imposible de vincular de manera automatizada con minado de criptomonedas) se puede hacer uso de otra de las herramientas de SCC, esta es denominada detector de Amenazas para m\u00e1quinas virtuales, la cual desplegando una herramienta directamente en el hypervisor de las m\u00e1quinas virtuales y haciendo un an\u00e1lisis constante del uso de memoria detectar\u00e1 y notificar\u00e1 inmediatamente se perciba que se est\u00e1 realizando una labor de minado.<\/p>\n<p>Concluyendo este art\u00edculo, <strong>SCC es una herramienta valiosa a considerar si se desea minimizar los riesgos de seguridad a los que las organizaciones se enfrentan constantemente.<\/strong> Si bien como mencionamos al inicio, cada compa\u00f1\u00eda tiene una mezcla de detalles que hacen que cada una sufra de vulnerabilidades muy particulares, SCC brinda una <strong>gama muy amplia de opciones a implementar y personalizar para asegurarnos que nuestro entorno en GCP sea tan seguro<\/strong> como el estado del arte de las herramientas disponibles nos lo permitan.<\/p>\n<div><\/div>\n<blockquote>\n<div>\u00bfQuieres implementar Security Command Center y reforzar la seguridad de tu negocio? Nuestro equipo de expertos en Cloud &amp; Seguridad puede ayudarte en tu caso concreto. \u00a1No dudes en contactarnos! \ud83d\ude80<\/div>\n<\/blockquote>\n<p style=\"text-align: center;\"><a style=\"border-radius: 15px; padding: 1em; background-color: #f0076f; color: white;\" href=\"https:\/\/www.makingscience.es\/contacto\/\" target=\"_blank\" rel=\"noopener\">Contacta aqu\u00ed<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Lev Tolst\u00f3i empieza su libro Anna Karenina diciendo \u00abTodas las familias felices se parecen unas a otras; pero cada familia infeliz tiene un motivo especial para sentirse desgraciada\u00bb. Este principio es tambi\u00e9n aplicable a la gesti\u00f3n de seguridad en la nube, pues lo cierto es que, la combinaci\u00f3n entre diferentes proveedores de nube, recursos utilizados, [&hellip;]<\/p>\n","protected":false},"author":40,"featured_media":31040,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[978],"tags":[342,285,301],"class_list":["post-31033","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurity-es","tag-google-cloud","tag-security-command-center","tag-seguridad"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/posts\/31033","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/users\/40"}],"replies":[{"embeddable":true,"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/comments?post=31033"}],"version-history":[{"count":0,"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/posts\/31033\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/media\/31040"}],"wp:attachment":[{"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/media?parent=31033"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/categories?post=31033"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.makingscience.com\/es\/wp-json\/wp\/v2\/tags?post=31033"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}