<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Randolph Chaves &#187; ubuntu seguridad</title>
	<atom:link href="http://www.thechaves.net/index.php/tag/ubuntu-seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.thechaves.net</link>
	<description>Geek by nature, Gnu/Linux by choice</description>
	<lastBuildDate>Thu, 04 Aug 2011 17:02:50 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Ataque por ssh a equipo con ubuntu</title>
		<link>http://www.thechaves.net/index.php/2008/04/ataque-por-ssh-a-equipo-con-ubuntu/</link>
		<comments>http://www.thechaves.net/index.php/2008/04/ataque-por-ssh-a-equipo-con-ubuntu/#comments</comments>
		<pubDate>Fri, 04 Apr 2008 14:38:25 +0000</pubDate>
		<dc:creator>Randolph</dc:creator>
				<category><![CDATA[seguridad]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[ubuntu seguridad]]></category>

		<guid isPermaLink="false">http://www.thechaves.net/?p=65</guid>
		<description><![CDATA[Hace unos días al comenzar la tareas diarias, fué revisar como todos los días los log y ver como como ha andado todo en mi ausencia. En la empresa el único acceso que se tiene desde el exterior es por ssh y con toda las precauciones de seguridad que le he implentado hasta hoy, es [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.thechaves.net/wp-content/images/captura.jpg"><img class="alignleft size-thumbnail wp-image-67 alignfull" style="float:left;" title="captura" src="http://www.thechaves.net/wp-content/images/captura.jpg" alt="ataque" width="150" height="150" /></a>Hace unos días al comenzar la tareas diarias, fué revisar como todos los días los log y ver como como ha andado todo en mi ausencia.</p>
<p>En la empresa el único acceso que se tiene desde el exterior es por <a title="ssh" href="http://es.wikipedia.org/wiki/Ssh">ssh</a> y con toda las precauciones de seguridad que le he implentado hasta hoy, es un equipo con <a href="http://www.ubuntu.com/getubuntu/download">Ubuntu 7.10 (Gutsy)</a>.</p>
<p>Pués en el momento que revisaba estaban en pleno ataque por suerte sin concretarlo.</p>
<blockquote><p>&#8220;¿Qué tan segura es mi máquina?&#8221;</p></blockquote>
<p>La respuesta es que cualquier máquina accesible públicamente es necesariamente insegura y vulnerable a problemas de seguridad. Por tanto, tendremos que hacer los pasos necesarios para minimizar la vulnerabilidad.</p>
<p>Hay tres aspectos de seguridad diferentes: físico, de sistema y de red.</p>
<p>La seguridad de la red es la parte más vulnerable del sistema. Por lo tanto hay que tomar muchas precauciones con la seguridad.</p>
<p>Éste post no es una manual  &#8220;ojo&#8221; hoy salí airoso del &#8220;ataque&#8221; por lo tanto es resumir ciertos puntos sobre seguridad que he tenido en cuenta y han sido importantes,  no soy ningún experto y lo que aplico son experiencias de los que realmente saben de seguridad informática.</p>
<h2>Como regla general:</h2>
<ul>
<li>Sólo activar los servicios que se necesiten.</li>
<li>Mantenerse al día con los parches de seguridad.</li>
<li>Usar buenas políticas de contraseñas,  como una clave fuerte de 15 caracteres que se cambie a menudo.</li>
<p><span id="more-65"></span></p>
<li>Comprobar los logs del sistema diariamente para descubrir actividades anormales como el escaneado de puertos.</li>
<li>Familiarícese con los procesos que se ejecutan normalmente en el sistema y compruebar regularmente que no haya procesos inusuales (vigilar los procesos con nombres muy parecidos a aquellos que se ejecutan normalmente).</li>
<li>Escanear sus sistemas para descubrir archivos o directorios sospechosos. Por ejemplo, archivos que empiecen con &#8216;.&#8217;, directorios llamados &#8216;&#8230;&#8217;,  y nombres de dispositivos inusuales como &#8216;/dev/ttypx&#8217;.</li>
<li>Usar SSH en lugar de telnet y FTP para una comunicación más segura.</li>
<li>Hay muchos sitios web y listas de correo acerca de la seguridad en UNIX en general y en Linux en particular, se aprende mucho. Es importante mantenerse al corriente de las incidencias de seguridad que pasan en Internet, esto puede incluir familiarizarse con las últimas herramientas.</li>
<li>Limitar el acceso empleando únicamente intercambio de llaves.</li>
<li>El <a title="Firewall" href="http://es.wikipedia.org/wiki/Cortafuegos_(inform%C3%A1tica)">firewall</a> evita que entren por los servicios que tienes andando. Pero si el punto de entrada fue por un servicio que &#8220;SI&#8221; queres que se entre desde afuera (p/ej una aplicacion web que tiene una vulnerabilidad, un servicio ssh con un usuario/clave muy usados, o alguna version vieja de algun servidor con alguna vulnerabilidad remota),  no evita el problema.</li>
<li>Cambiar el puerto ssh, no es una defensa pero detiene lo grueso que son ataques automatizados en masa. No es algo para &#8220;sentirse seguro&#8221; pero va a dejar lo realmente &#8220;torpe&#8221; del lado de afuera.   Lo que si es seguro al cambiar el puerto de los servicios,  es que cuando te encuentres frente a un atacante externo,  sus conocimientos serán de nivel medio para arriba. O bien si es un programa, estarás ante algo bastante mas elaborado que las herramientas básicas.</li>
<li>Lo importante es tener un firewall que solo funcione como firewall. No deberìa tener ningún servicio extra.Aquellos servicios que sean necesarios para usuarios externos a la red deberían estar en otro servidor en una <a title="Zona desmilitarizada" href="http://es.wikipedia.org/wiki/DMZ"><span style="text-decoration:underline;">DMZ</span></a>. Para administra el firewall desde dentro de la red interna tendrías que habilitar ssh solo para la red interna.</li>
</ul>
<ul>
<li> En estos casos, cuando crees comprometida la seguridad de tu entorno debes tomar decisiones que pueden ser inmediatas o planificadas. Si las condiciones se dan para esto, lo primero que se deberia hacer es cambiar (aunque sea temporalmente) el firewall por otro equipo que brinde los servicios esenciales a los usuarios y preserve el nivel de seguridad actual, incluso puede servir arrancar una distro Live con un shorewall bien configurado, por ejemplo. Lo siquiente es poner &#8220;Off-Net&#8221; ese firewall y empezar a trabajar sobre el para investigar, de forma trabajar sobre evidencia activa y no permitir que el intruso borre sus rastros. Si como paso básico, se pudiera grabar una imagen del disco en su estado actual, mucho mejor !!</li>
<li>Posteriormente, investigar los logs y rastros de actividad sospechosa, incluso revisar los usuarios y fijarse si hay nuevos usuarios creados con algun home directory nuevo, pues es una estrategia que suele repetirse.</li>
<li>Si has detectado actividad externa no deseada y/o sospechosa, comprobar si en el equipo de backup, está ocurriendo lo mismo a medida que lo detectes en el proceso de investigación.</li>
<li>Eventualmente ir poniendo reglas para filtrar los accesos desde esos origenes.</li>
<li>Si la tarea te ha llevado a identificar la/s vulnerabilidad/es y se ha tomado las medidas que se cree suficientes para ello, lo mas probable es que se necesite reinstalar el firewall principal con las precauciones necesarias.</li>
<li>Una estrategia que puede ser útil para pescar/disuadir a esta gente con tiempo de sobra, puede ser el uso de <a title="Honeypot" href="http://es.wikipedia.org/wiki/Honeypot">Honeypots</a>.</li>
<li>No es conveniente administrar un firewall desde internet.</li>
<li>Si detectas el ataque desde determinada IP, se puede bloquear de momento en las <a title="Iptables" href="http://es.wikipedia.org/wiki/Iptables">iptables</a> y por si acaso, durante unas semanas usar una clave bastante complicada, con letras y números al azar de al menos 10 caracteres, y alguna consonante mayúscula entre otras dos consonantes minúsculas, y/o al revés para desbaratar las secuencias lógicas. Y usar el <a title="Whois" href="http://es.wikipedia.org/wiki/Whois">whois</a>, para ver si se sabe a quién pertenece ésa IP. No hacer ningún &#8220;ping&#8221; desde la máquina, usa una wireless pública y abierta, o desde un cyber si quieres investigar. En el caso de que tengas una IP fija se podría contactar con tu proveedor y cambiarte la IP.</li>
<li>Si además quieres asegurar más el ssh tienes varias opciones:</li>
</ul>
<p>- Limitar la IP de origen desde  donde se conecta el ssh,</p>
<p>- Exigir un certificado para conectar por ssh, puede ser generado con las mismas herramientas</p>
<p>del ssh.</p>
<p>- Eliminar al root del login por ssh y usar otro usuario como intermediario, esto es muy efectivo y</p>
<p>lo uso siempre, así es IMPOSIBLE que acierten la clave de root porque simplemente no le</p>
<p>permites login. Si además usas certificado y restringes la IP origen (si es posible), fantástico.</p>
<p>- Leer la documentación del ssh y verás cómo puedes limitar que un desocupado esté probando</p>
<p>claves a ver si acierta.</p>
<blockquote><p>En esta oportunidad fueron &#8220;ataques por fuerza bruta&#8221; sin mayor importancia.<a href="http://www.thechaves.net/wp-content/images/captura.jpg"> </a></p></blockquote>
<ul><a href="http://www.thechaves.net/wp-content/images/captura.jpg"></a></ul>
<p><a class="a2a_button_google_buzz" href="http://www.addtoany.com/add_to/google_buzz?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Google Buzz" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/google_buzz.png" width="16" height="16" alt="Google Buzz"/></a><a class="a2a_button_google_reader" href="http://www.addtoany.com/add_to/google_reader?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Google Reader" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/reader.png" width="16" height="16" alt="Google Reader"/></a><a class="a2a_button_facebook" href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Facebook" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a><a class="a2a_button_twitter" href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Twitter" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a><a class="a2a_button_meneame" href="http://www.addtoany.com/add_to/meneame?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Meneame" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/meneame.png" width="16" height="16" alt="Meneame"/></a><a class="a2a_button_delicious" href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Delicious" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a><a class="a2a_button_wordpress" href="http://www.addtoany.com/add_to/wordpress?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="WordPress" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/wordpress.png" width="16" height="16" alt="WordPress"/></a><a class="a2a_button_google_bookmarks" href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a><a class="a2a_button_yahoo_bookmarks" href="http://www.addtoany.com/add_to/yahoo_bookmarks?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Yahoo Bookmarks" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/yahoo.png" width="16" height="16" alt="Yahoo Bookmarks"/></a><a class="a2a_button_google_gmail" href="http://www.addtoany.com/add_to/google_gmail?linkurl=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;linkname=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" title="Google Gmail" rel="nofollow" target="_blank"><img src="http://www.thechaves.net/wp-content/plugins/add-to-any/icons/gmail.png" width="16" height="16" alt="Google Gmail"/></a><!--[if IE]><iframe frameborder="0" allowTransparency="true" class="addtoany_special_service google_plusone" src="https://plusone.google.com/u/0/_/%2B1/fastbutton?url=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;size=medium&amp;count=false" scrolling="no" style="border:none;overflow:hidden;width:32px;height:20px"></iframe><![endif]--><!--[if !IE]><!--><iframe class="addtoany_special_service google_plusone" src="https://plusone.google.com/u/0/_/%2B1/fastbutton?url=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;size=medium&amp;count=false" scrolling="no" style="border:none;overflow:hidden;width:32px;height:20px"></iframe><!--<![endif]--><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fwww.thechaves.net%2Findex.php%2F2008%2F04%2Fataque-por-ssh-a-equipo-con-ubuntu%2F&amp;title=Ataque%20por%20ssh%20a%20equipo%20con%20ubuntu" id="wpa2a_2">Compartir</a></p>]]></content:encoded>
			<wfw:commentRss>http://www.thechaves.net/index.php/2008/04/ataque-por-ssh-a-equipo-con-ubuntu/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

