Tratamento de Incidentes de Segurança




MSc. Eng. Ali Faiez Taha

aftaha@cirp.usp.br Fone: 3602-3622

SCSUPOR - CIRP - USP

USP - Ribeirão Preto, 28 de Novembro de 2007

CSIRT

Tipos de CSIRTs

Acrônimos para CSIRTs

Serviços do CSIRT

Tratamento de Incidentes

Membros de um CSIRT

Outras funções de um CSIRT

Treinamento de profissionais

Falta de profissionais qualificados

Estrutura de um CSIRT

Implementação do CSIRT

Criação e Manutenção de CSIRTs

Dependência da Internet

Ataques - Fontes e Origens

Evolução dos ataques

Definição de Incidente de Segurança

Notificação de incidentes

O quê deve ser identificado ?

Armazenamento dos dados

Tracking

Exemplo de Tracking

Softwares para Tracking

Exemplo de Incidente


Sr(s) Administrador(es),

Recebemos notificações de que IPs de sua rede estão envolvidos nas ocorrências
citadas em anexo. Solicitamos que o caso seja investigado e, se possível,
prontamente solucionado. Caso não seja possível colocar em ação  os
procedimentos para solucionar o caso prontamente, sugerimos que a máquina seja
desconectada da rede até que o problema seja resolvido.

Aguardamos retorno, informando as causas e as medidas adotadas para a solução do
problema. Em caso de dúvidas, por favor, entre em contato pelo email
security@dominio.com.br

Dados do Incidente: spam

Incidente nº 23-062006
IP envolvido: XXX.YYY.ZZZ.WWW


Data Limite para a solução do problema 06/07/2006

----------------------// Informativo:  //---------------------------
Sugerimos que os Sistemas Operacionais, Antivirus e Firewall sejam 
atualizados, bem como orientar os usuários evitando contratempos
semelhantes e até uma possível indisponibilidade do IP em questão.
--------------------------------------------------------------------


Atenciosamente,


--
Fulano de Tal
Computer Security Incident Response Team - CSIRT
Companhia Virtual
Empresa do grupo Virtual
Tel.: +55 11 1234 4321
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (MingW32)
Comment: Using GnuPG with Thunderbird - http://enigmail.mozdev.org

iD8DBQFCSbLZIgDQcUUdCr4RAnDjAJ0bH+T4wzi++SCfgO390wMafYykVQCePWwm
ooktbmj+3DzzeHH0v3eQtVA=
=Kb9d
-----END PGP SIGNATURE-----


----- Mensagem encaminhada de scomp@aol.net -----
    Data: Wed, 28 Jun 2006 23:11:59 EDT
      De: scomp@aol.net
Responder para: scomp@aol.net
 Assunto: Client TOS Notification
    Para: undisclosed_recipients@aol.com
 

----- Finalizar mensagem encaminhada -----
Return-Path: 
Received: from  rly-xn06.mx.aol.com (rly-xn06.mail.aol.com [172.20.83.119]) by
air-xn01.mail.aol.com (v109.13) with ESMTP id MAILINXN11-75844a05954286; Mon,
26 Jun 2006 18:02:41 -0400
Received: from  maquina.dominio.com.br (maquina.dominio.com.br [XXX.YYY.ZZZ.WWW]) by
rly-xn06.mx.aol.com (v109.13) with ESMTP id MAILRELAYINXN66-75844a05954286;
Mon, 26 Jun 2006 18:02:00 -0400
Received: from mail.torchmail.com (unknown [XXX.YYY.ZZZ.WWW])
	by dominio.com.br (Postfix) with ESMTP id 4EAB8E0EA4;
	Mon, 26 Jun 2006 19:01:41 +0000 (UTC)
Received: from 67.74.66.15
	by 189.131.191.122.ugeek.com (Postfix) with SMTP id 00562
From: "Elizabeth Weber" 
To: 
Subject: clark cotman
Date: Tue, 27 Jun 2006 07:04:13 -0800
Message-ID: <018e01c699f1$269cdbe0$33d9cbb1@NWABK>
MIME-Version: 1.0
Content-Type: multipart/alternative;
	boundary="----=_NextPart_000_018B_01C699B6.7A3E03E0"
X-Priority: 3 (Normal)
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook, Build 10.0.4024
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2800.1409
Importance: Normal
X-Antivirus: avast! (VPS 0626-0, 26/06/2006), Outbound message
X-Antivirus-Status: Clean
X-AOL-IP: XXX.YYY.ZZZ.WWW


------=_NextPart_000_018B_01C699B6.7A3E03E0
Content-Type: text/plain;
	charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

<html>
<body>
<IMG alt=3D"" hspace=3D0 src=3D"cid:4uZJbX1sGWhqpl9TwSq62BYpIMfQSS" align=
=3Dbaseline border=3D0>
</body>
</html>

------=_NextPart_000_018B_01C699B6.7A3E03E0
Content-Type: text/html;;
	charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable

<html>
<body>
<IMG alt=3D"" hspace=3D0 src=3D"cid:4uZJbX1sGWhqpl9TwSq62BYpIMfQSS" align=
=3Dbaseline border=3D0>
</body>
</html>

------=_NextPart_000_018B_01C699B6.7A3E03E0
Content-Type: image/gif;
Content-Transfer-Encoding: base64
Content-ID: <4uZJbX1sGWhqpl9TwSq62BYpIMfQSS>

R0lGODlh0AG6AeYAAAAAALz+yrGvFglokAAAdL90AHS/33QAAPO2bpx0AP//AEgAdEgAAPXy
BHRIADqM2N+cSP///3SMmABInJnM3wAASHS/v9+/vwlRekhInFNre0gASAdKcszMzG5xdZxI
SHQASL90SNXztnympt+cdGZmZkJCCff39/PVlDBrkQBISHSc3///39/fnJm0nN///9+/dHQA
....

Triagem de Incidentes

O quê reportar

Análise dos incidentes

Verificação dos dados

Análise de arquivos de Log

Ferramentas para análise

Análise de artefatos

Análise em ambiente Windows

Análise em ambiente Unix

Ferramentas de Análise

Ferramentas forense

Informações de contatos

Ferramenta traceroute