CIO.es
IDG.es
      
KNOWLEDGE CENTER
La entrega de aplicaciones nueva generación: en negocio en la nube...
Cinco puntos para seleccionar con éxito su ERP...
Servicios de aceleración de aplicaciones de Akamai: transformar Internet en una plataforma de entreg
Plataforma inteligente de seguridad...
El Mundo Hiperconectado: una nueva era de oportunidades...
Informe sobre amenazas a la seguridad en Internet XVII...
Terra Alta, la plataforma de nueva generación de Akamai...
Gestión de riesgos TI, ¿cuál es la mejor estrategia?...
Renovar para innovar. El momento para la banca minorista...
Exact Synergy, CRM Colaborativo o la orientación total hacia el cliente...
Cómo implantar iniciativas BYOD con éxito...
El nuevo puesto de trabajo, ¿está preparado? Cómo capturar valor de negocio...
El coste real de la protección. Protección empresarial sólida...
Las amenazas presentes y futuras a la seguridad en Internet...
Migración a Windows 7. Un análisis sectorial de la compatibilidad de aplicaciones...
Buenas Prácticas en la Implantación de ERPs en la empresa internacional...
Seguridad y alta disponibilidad en los entornos de cloud computing (inglés)...
Próxima generación SIEM...
Cómo expandir y acelerar el valor de la virtualización...
Consejos para hacer backup y restauraciones efectivas en entornos virtuales...

ÚLTIMAS NOTICIAS  
Dell cae un 4% en el primer trimestre
Dell facturó cerca de 14.400 millones de dólares, un 4% menos que en el mismo período del año anterior. El fabricante estima que tendrá un crecimiento de entre el 2% y el 4% en el segundo trimestre del año.
SAP compra la compañía Ariba por 4.300 millones de dólares
SAP ha hecho oficial la adquisición del proveedor de comercio electrónico basado en la nube Ariba. La operación se ha cerrado por más de 4.300 millones de dólares. SAP refuerza así su oferta de servicios en la nube.
Everis y Lucierna se alían para fomentar el uso de herramientas APM en la nube
Everis y Lucierna han confirmado un acuerdo de colaboración con el que pretenden ofrecer un nuevo servicio en la nube para la optimización de aplicaciones y el análisis del rendimiento de sistemas.
IBM celebra su primer encuentro global sobre comercio inteligente
IBM está celebrando en Madrid el primer Smarter Commerce Global Summit, un evento en el que la compañía muestra sus soluciones y propuestas para el área de comercio electrónico. IBM está aprovechando para presentar nuevo software en este campo.

ÚLTIMOS ARTÍCULOS  

Hasta la fecha las organizaciones nunca habían tenido que enfrentarse con dos problemáticas tan fundamentales de cara a la informática del usuario final — proporcionar acceso seguro a un perfil de empleado cada vez más móvil, y gestionar una gran diversidad de datos,..


La transición a la tecnología LTE supone un cambio fundamental en el ecosistema móvil y permite nuevas funcionalidades mucho más allá de la voz tradicional y los servicios de datos. Gracias a las redes LTE, los..


Home > seguridad

Software basado en comportamiento: A salvo de ataques de “hora cero”

Versión impresora Versión impresora Votar art?culo (143 votos)

Cada día aumenta el nivel de aceptación del software de seguridad preventiva basado en comportamiento (behavior-based software), un nuevo tipo de soluciones que, pese a su todavía corta andadura en el mercado, ha logrado fascinar a los responsables TIC de las empresas. La clave de su éxito es su capacidad de bloquear código de ataque mediante el reconocimiento de su comportamiento, en lugar de a través de su firma específica como amenaza, lo que las convierte en una alternativa capaz de hacer frente a los temibles ataques de “hora cero”.

El software basado en comportamiento identifica códigos maliciosos, incluidos troyanos, virus y gusanos, por su comportamiento en los ordenadores, como pueden ser los intentos de acceder a un determinado registro. Este método contrasta claramente con los más tradicionales de “firmas”, basados en la identificación, y que buscan una coincidencia con entre el código sospechoso y un código de ataque ya reconocido. Aunque el software basado en comportamiento algunas veces carece de la precisión de las soluciones basadas en firmas, su principal ventaja es que puede bloquear códigos maliciosos de forma más temprana, antes de que hayan sido analizados y catalogados.
Pero, para no quedar defraudado, el responsable TIC que opte por su implementación debe conocer algunas de las incomodidades que este tipo de soluciones pueden llegar a provocar. Básicamente, se derivadas del hecho de que pueden generar una mucho mayor cantidad de falsas alarmas.

Entre los suministradores de este tipo de soluciones se encuentran no sólo grandes y tradicionales fabricantes de soluciones de red, como Cisco Systems, sino también startups, como Bit9, con su software Parity, o WholeSecurity, recientemente adquirida por Symantec. Curiosamente, Bit9 fue creada en 2002 por el mismo equipo –Todd Brennan y Allen Hillery- que fundó Okena, uno de los primeros suministradores de productos de seguridad basada en comportamiento y que fue comprado por Cisco a principios de 2003 por 154 millones de dólares. Como resultado, el producto Okena Storm Watch se transformó en Cisco Security Agent (CSA).

Esta operación resultó clave en la estrategia de seguridad en red de Cisco, que se sustenta en el despliegue de software cliente en los sistemas de sobremesa. La innovadora tecnología de protección basada en el comportamiento de Cisco Security Agent (CSA) y Cisco Trust Agent (CTA) ha sido diseñada para neutralizar las amenazas en los sistemas finales, antes de que pueda empezar su propagación a través de la red. Junto con CSA y CTA, la iniciativa NAC de este fabricante, aboga por la exigencia de la estricta conformidad del punto final con las políticas de seguridad en red corporativas, antes de permitir cualquier admisión a la infraestructura de la empresa.

Sobre el terreno
Westinghouse Electric fue una de las primeras compañías en considerar que el inconveniente de las potenciales falsas alarmas merecía la pena si se obtenían las ventajas prometidas. Ha desplegado software basado en comportamiento de Cisco –en concreto, el producto Cisco Security Agent (CSA)- en 7.000 sistemas de sobremesa. El software, según Tom Moser, director de servicios TI de la organización, probó su eficiencia al parar el reciente gusano Zotob antes de que los suministradores de antivirus lo hubieran identificado y lanzado las correspondientes firmas para su detección.

Pero, aunque subraya la eficiencia de la solución en la pronta identificación de amenazas, también reconoce la generación de una enorme cantidad de falsas alarmas que hicieron perder tiempo a los usuarios finales como al personal de helpdesk. Westinghouse, que comenzó probando el producto con un grupo de 150 usuarios durante un periodo de dos meses, corría en sus sistemas de sobremesa otras aplicaciones de seguridad, incluidos antivirus McAfee, que inducían a CSA a comunicar erróneamente al usuario en su pantalla el mensaje de que la máquina estaba haciendo frente a una amenaza de seguridad desconocida. Según Moser, al principio llegó a generarse la ingente cantidad de unas 30.000 alarmas diarias para el antivirus McAfee, una cantidad que, con la ayuda de los expertos de Cisco, se logró reducir a 50.

En su alerta, CSA da al usuario la oportunidad de invalidar cualquier bloqueo de sospecha de amenaza, por lo que su implementación hace aconsejable al menos una formación mínima al usuario final. Ayudar a miles de empleados a adaptarse al concepto de software basado en comportamiento resultaba todo un reto, exigiendo un considerable esfuerzo en entrenarlos para interactuar con CSA. Westinghouse les indicó que siempre permitieran al producto bloquear la actividad de código detectada, para así aumentar la seguridad. En caso de sospechar que el producto hubiera podido bloquear algo legítimo, los usuarios debían consultar con el servicio de helpdesk.
Westinghouse valora su proyecto de software basado en co
mportamiento –valorado en unos 50.000 dólares- como un éxito. Cuando Zotob apareció el pasado septiembre, el número de alertas –previamente una media de 1.000 diarias- saltó a más de 8.000, y Westinghouse logró evitar cualquier posible daño.

Esto contrasta con la experiencia que sufrió hace un año y medio con el gusano MyDoom.F, la variante más dañina de mass-mailer MyDoom. De hecho, esta experiencia fue la que decidió a Westinghouse a perseverar en el uso de software basado en comportamiento pese a las dificultades que en ocasiones presentó su despliegue. “Tenía complejos y potentes mecanismos de autopropagación. Infectó 100 PC, 42 servidores y borró 9,3 millones de archivos”. El personal TI de la compañía hubo de mantener la red inactiva durante tres días para limpiar los PC y servidores. Westinghouse, que suministra material y servicios a la industria de potencia nuclear, perdió 11.000 horas de trabajo de sus ingenieros, valoradas en pérdidas de productividad de un millón de dólares. Además, el gusano borró importantes documentos y análisis de seguridad, la mayor parte de los cuales pudieron recuperarse gracias a la política de realización de backups diarios de la compañía.

“Cuando se genera un nuevo ataque, existe un periodo durante el cual, sin estas soluciones, la empresa es absolutamente vulnerable”, asegura Moser, subrayando que los suministradores de antivirus tardan entre dos y tres horas en publicar una firma para la nueva amenaza. No es realista presumir que el software de parcheo de vulnerabilidades puede estar disponible en minutos, dado que el proceso requiere un testeo cuidadoso y el tiempo necesario para su aplicación”.

Con CSA ya en los desktops, la empresa se plantea ahora introducirlo en sus servidores este mismo año. Adicionalmente, la experiencia de trabajo con la nueva tecnología la está haciendo evaluar si Network Admission Control (NAC) de Cisco es viable para la corporación. Si bien es cierto que la compañía considera NAC una tecnología de seguridad que le gustaría desplegar ampliamente, tiene sus dudas respecto a si todo el hardware de su red es lo suficientemente avanzado como para soportarla sin problemas.

NAC requiere el uso de Cisco Trust Agent en el desktop para controlar el acceso a la red vía los routers y conmutadores del fabricante. “También en este caso comenzaremos realizando una prueba piloto con un número reducido de usuarios. Los empleados autorizados para utilizar sus ordenadores particulares para acceder vía remota a la LAN corporativa serán los primeros en probar Cisco Trust Agent.
Westinghouse está desarrollando scripts que permitirán que un mensaje aparezca en la pantalla de los usuarios informándoles cuando sus máquinas requieran actualizaciones antivirus o parches y guiándoles a través del proceso para instalarlos.

10/12/2005 CIO

| M?s




NOTICIAS MÁS VOTADAS  
Windows 8 Consumer Preview llega al millón de descargas
HP tendrá nuevos tablets webOS y Windows 8
Facebook presenta su documentación para salir a Bolsa
[+]

ARTÍCULOS MÁS VOTADOS  
Redefiniendo la informática para el usuario final
La nueva generación de la deduplicación y compresión de datos
El reto de crear un estándar LTE: el caso del iPad 3
[+]

Enlaces patrocinados


logoidg   logoCIO

©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico :idg_nt@idg.es

Adtech