RA2. Implantació de mecanismes de seguretat activa

Cicle: Administració de sistemes informàtics en xarxa (ASIX)

Mòdul: 0378. Seguretat i alta disponibilitat

1. Atacs i contramesures en sistemes personals

1.1. Classificació dels atacs

Les amenaces lògiques es poden agrupar segons el seu objectiu, el seu mecanisme de propagació i el grau d’interacció humana que requereixen.

Segons el mecanisme de propagació (programari maliciós):

Tipus Característica principal Necessita fitxer host? Es propaga sol?
Virus S’insereix dins un altre fitxer executable Sí No (cal executar-lo)
Cuc (worm) Programa autònom que explota vulnerabilitats de xarxa No Sí
Troià (trojan) Es fa passar per programari legítim No No
Ransomware Xifra dades i exigeix un rescat Variable Variable
Spyware Recull informació sense consentiment No No
Adware Mostra publicitat no desitjada No No
Rootkit Oculta la seva presència modificant el nucli o binaris del sistema No No
Keylogger Registra les pulsacions de teclat No No
Botnet (bot/zombi) Equip controlat remotament, formant part d’una xarxa de bots No Sí (sol combinar-se amb un cuc)

Segons el vector d’atac:

1.2. Anatomia dels atacs

La majoria d’atacs dirigits segueixen un procés per fases, sovint descrit amb el model de la Cadena de mort cibernètica (Cyber Kill Chain, Lockheed Martin):

  1. Reconeixement: recollida d’informació sobre l’objectiu (OSINT, escaneig de ports amb nmap, enumeració de serveis).
  2. Armamentització: preparació del programari maliciós o l’exploit.
  3. Lliurament: entrega de la càrrega (correu amb adjunt, USB, exploit web).
  4. Explotació: aprofitament d’una vulnerabilitat per executar codi.
  5. Instal·lació: implantació de persistència (tasca programada, servei, clau de registre).
  6. Comandament i control (C2): comunicació amb un servidor remot per rebre ordres.
  7. Accions sobre l’objectiu: exfiltració de dades, xifratge (ransomware), moviment lateral.

Anàlisi de programari maliciós en entorns controlats

1.3. Eines preventives

Verificació de l’origen i autenticitat de les aplicacions:

Eines preventives instal·lables:

Eina Funció Plataforma
Tallafoc (firewall) Filtra trànsit segons regles ufw/firewalld, Windows Defender Firewall
Antivirus amb protecció en temps real Bloqueja execució de malware conegut Windows Defender, ClamAV (mode on-access amb clamd)
Control d’aplicacions (whitelisting) Només permet executar programari autoritzat AppLocker, AppArmor
Anti-exploit Bloqueja tècniques d’explotació de memòria Microsoft Defender Exploit Guard
Gestor de contrasenyes + MFA Redueix l’impacte del robatori de credencials Bitwarden, KeePass

1.4. Eines pal·liatives

Un cop hi ha sospita o confirmació d’infecció, cal detecció i eliminació:

# Exemple d'escaneig complet amb ClamAV
sudo freshclam                     # actualitza la base de signatures
sudo clamscan -r --bell -i /home   # escaneig recursiu, només mostra infeccions

# Detecció de rootkits
sudo rkhunter --update
sudo rkhunter --check

1.5. Actualització de sistemes i aplicacions

La immensa majoria d’atacs exploten vulnerabilitats ja conegudes i apedaçades: mantenir el sistema actualitzat és la contramesura més rendible.

# Debian/Ubuntu
apt list --upgradable

# Windows PowerShell
Get-WindowsUpdate

1.6. Seguretat en la connexió a xarxes públiques

# Comprovar el certificat d'un servidor remot
openssl s_client -connect exemple.com:443 -showcerts

# Generar un parell de claus i signar un fitxer
openssl dgst -sha256 -sign clau_privada.pem -out fitxer.sig fitxer.txt
openssl dgst -sha256 -verify clau_publica.pem -signature fitxer.sig fitxer.txt

1.7. Pautes i pràctiques segures

2. Seguretat en la xarxa corporativa

2.1. Monitoratge del trànsit en xarxes

El monitoratge permet detectar comportaments anòmals abans que esdevinguin un incident greu:

# Captura bàsica filtrant per host i port
sudo tcpdump -i eth0 host 192.168.1.10 and port 443 -w captura.pcap

# Anàlisi posterior amb Wireshark
wireshark captura.pcap

2.2. Seguretat en els protocols de comunicacions sense fils

Protocol Xifratge Estat de seguretat
WEP RC4, IV de 24 bits Trencat, no usar mai
WPA TKIP Obsolet, vulnerable
WPA2 AES-CCMP Segur si la contrasenya és forta; vulnerable a KRACK (apedaçat)
WPA3 AES-GCMP, SAE (substitueix PSK) Recomanat actualment

Aspectes a avaluar en una auditoria de xarxa sense fils:

2.3. Riscos potencials dels serveis en xarxa

Cada servei escoltant en un port és una possible superfície d’atac. Cal mantenir un inventari actualitzat dels serveis actius i tancar tot l’innecessari.

# Inventariar ports en escolta al propi equip
sudo ss -tulnp

# Escaneig extern de serveis (amb autorització!)
nmap -sV -p- 192.168.1.0/24

2.4. Intents de penetració

Tipus de sistemes de detecció/prevenció d’intrusions:

Tipus Descripció Exemples
NIDS (Network IDS) Analitza trànsit de xarxa cercant patrons d’atac Snort, Suricata, Zeek
HIDS (Host IDS) Analitza registres i integritat de fitxers d’un equip Wazuh, OSSEC, Tripwire
IPS (Intrusion Prevention System) Com un IDS, però actua bloquejant activament el trànsit maliciós Suricata en mode inline, Snort amb iptables

Segons el mètode de detecció:

Detecció d’intents de penetració a la pràctica:

# Exemple: comptar intents fallits d'SSH per IP
sudo grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr | head

Versions d’aquest document

Domini Públic (CC0)