dev-resources.site
for different kinds of informations.
DFIR-IRIS
Digital Forensics and Incident Response (IRIS) es un enfoque disciplinado para la identificaci贸n, adquisici贸n, preservaci贸n, an谩lisis e investigaci贸n de pruebas digitales en el contexto de un incidente de seguridad inform谩tica. IRIS se utiliza para investigar incidentes de seguridad inform谩tica, como el malware, la intrusi贸n, el robo de datos y otros incidentes relacionados con la seguridad. La finalidad de IRIS es obtener una comprensi贸n completa de un incidente, determinar su impacto y llevar a cabo la respuesta apropiada para mitigar el da帽o.
Que puedo hacer con DFIR-IRIS
Investigaci贸n de intrusiones: Cuando se detecta una posible brecha de seguridad, se puede utilizar IRIS para llevar a cabo una investigaci贸n exhaustiva del sistema y determinar la gravedad y el alcance de la brecha.
An谩lisis de dispositivos m贸viles: IRIS se puede utilizar para analizar dispositivos m贸viles en casos de investigaci贸n criminal o de derechos humanos.
Recuperaci贸n de datos: IRIS puede ayudar a recuperar datos importantes que han sido borrados o perdidos.
An谩lisis de correo electr贸nico: IRIS puede utilizarse para analizar correos electr贸nicos en busca de informaci贸n relevante para una investigaci贸n.
An谩lisis de redes: IRIS puede utilizarse para analizar las actividades en una red y identificar posibles puntos de ataque.
Como lo registro en DFIR-IRIS
Identificaci贸n del incidente: Se detecta un posible incidente de seguridad en la red, como un malware o una intrusi贸n.
Recopilaci贸n de datos: Se recopilan datos relevantes del incidente, como registros de firewall, registros de sistema, registros de seguimiento, etc.
An谩lisis de los datos recopilados: Se analizan los datos recopilados para identificar patrones y comprender mejor el incidente.
Identificaci贸n de la causa del incidente: Se identifica la causa del incidente y se determina si es un malware, una vulnerabilidad de seguridad, una mala configuraci贸n, etc.
Contenci贸n del incidente: Se implementan medidas para contener el incidente y evitar su propagaci贸n.
Eliminaci贸n de la amenaza: Se elimina la amenaza y se restaura la integridad de los sistemas afectados.
Investigaci贸n y documentaci贸n: Se investiga y documenta el incidente, incluyendo las medidas tomadas para resolverlo y las lecciones aprendidas para prevenir futuros incidentes similares.
Con que SO lo utilizo
La app es de software abierto y aun cuando se puede instalar en Windows utilizando Docker, la app est谩 pensada y tiene soporte solo en Linux
Esto est谩 confirmado por el soporte oficial de DFIR-IRIS (Discord)
Para poder utilizar DFIR-IRIS tenemos que tener instalado Docker en nuestra maquina con Linux o en nuestra VM con Linux.
Tener en cuenta que la versi贸n de Docker depende si utilizamos Ubuntu o Debian
Su instalaci贸n es bastante sencilla, hay que tener conocimientos en Linux y Docker siendo Linux el sistema operativo por excelencia a la hora de utilizarlo y Docker el software que hace de contenedor.
Tips para comenzar.
Actualizaci贸n de nuestra VM en mi caso utilizo Virtual Box
Comienza la instalaci贸n
Vamos a clonar el contenedor desde github.com
una de las ventajas que se pude observar y quedan evidenciadas en las im谩genes, la predisposici贸n del equipo de DFIR-IRIS en todo momento colaborando atreves de Discord para las consultas que surgieron.
Comienza la instalaci贸n
D贸nde est谩 mi usuario
En ocasiones en el v茅rtigo de la instalaci贸n, se nos pasa de largo que durante la instalaci贸n obtenemos el usu y pass para el posterior funcionamiento del sistema.
El usuario por defecto es administrator
Y el pass se encuentra luego del siguiente mensaje, hay que encontrarlo en los logs.
WARNING :: post_init :: create_safe_admin :: >>>
Qu茅 pasa si nos olvidamos el pass
El sistema nos da la opci贸n de regenerar nuestra pass con los siguientes comandos.
Veamos a DFIR-IRIS trabajando
DFIR-IRIS posee un dashboard donde podemos observar la evoluci贸n de los casos que monitoreamos.
Posee un gestor de m贸dulos
Posee la opci贸n de descarga de los eventos que solicitemos.
Podemos descargar un archivo con los datos que fuimos cargando y de esta manera poder realizar un informe impreso y/o respaldo digital de los eventos que fuimos detectando y solucionando, esto nos ayuda a futuro tener un Backups de temas y como fueron solucionados.
Diferencias entre DFIR-IRIS y un SIEM
DFIR-IRIS y un SIEM (Sistema de Informaci贸n y Eventos de Seguridad) son dos tecnolog铆as diferentes que se utilizan en seguridad inform谩tica.
DFIR-IRIS es una herramienta de an谩lisis de incidentes de seguridad digital (DFIR) que se utiliza para investigar y responder a incidentes de seguridad. Se enfoca en la recopilaci贸n, an谩lisis y presentaci贸n de datos relacionados con incidentes de seguridad y se utiliza para facilitar la investigaci贸n de incidentes y la toma de decisiones informadas.
Por otro lado, un SIEM es un sistema que recopila y analiza los datos de seguridad de diversas fuentes, como firewalls, sistemas de detecci贸n de intrusiones y servidores, para brindar una visibilidad completa de la seguridad de la red. Los SIEM tambi茅n proporcionan alertas y reportes para ayudar a identificar y responder a incidentes de seguridad.
En resumen, DFIR-IRIS se enfoca en la investigaci贸n de incidentes de seguridad mientras que un SIEM se enfoca en la recopilaci贸n y an谩lisis de datos de seguridad para proporcionar una visibilidad completa de la seguridad de la red. Ambas tecnolog铆as son complementarias y se utilizan juntas para garantizar la seguridad de las redes y los sistemas.
Conclusi贸n.
El sistema DFIR-IRIS es una herramienta con excelentes resultados para el monitoreo, acompa帽amiento, desarrollo y conclusi贸n de los eventos que surjan en nuestra organizaci贸n, lo que nos permite un total control de los mismo, siendo una herramienta forense de excelencia, en el corto tiempo que lo pude utilizar, demostr贸 un potencial de primer nivel.
Otra de las ventajas que se pudieron observar, es la capacidad de interactuar con otros softwares o paginas online como apoyo, ya sea NMAP, ANYRUN, WIRESHARK entre otros.
Hablemos brevemente de Docker
Docker es una plataforma de virtualizaci贸n de contenedores que permite a los desarrolladores y administradores de sistemas empaquetar y ejecutar aplicaciones de forma r谩pida y sencilla. Con Docker, las aplicaciones se pueden ejecutar en cualquier sistema operativo compatible sin preocuparse por las dependencias, la configuraci贸n o el entorno.
Las funciones clave de Docker incluyen
Contenedores: Docker utiliza una tecnolog铆a de contenedores para crear un entorno aislado y port谩til para las aplicaciones.
Im谩genes: Docker permite crear, compartir y distribuir im谩genes de aplicaciones a trav茅s de un registro centralizado.
Automatizaci贸n de la construcci贸n y el despliegue: Docker permite automatizar la construcci贸n, el despliegue y la gesti贸n de aplicaciones a trav茅s de un pipeline de CI/CD.
Escalabilidad: Docker permite escalar aplicaciones de forma sencilla y eficiente, permitiendo que las aplicaciones se ejecuten en varios nodos de forma simult谩nea.
Seguridad: Docker ofrece una capa adicional de seguridad para las aplicaciones al aislarlas de otros procesos y sistemas operativos.
Comunidad: Docker cuenta con una amplia comunidad de desarrolladores y usuarios que contribuyen y comparten im谩genes y soluciones de forma colaborativa.
Esto es una breve introducci贸n de que utilizades y funciones tiene Docker, dejo enlace de un video m谩s completo y su instalaci贸n
Un video interesante para tener en cuenta de quien quiera aprender Docker.
Pantalla principal de Docker
DFIR-IRIS trabajando en Windows
Docker es un software que permite crear contenedores para poder correr nuestros programas en un ambiente seguro, que diferencia tiene Docker con una Virtual Machine? Es el uso de menos recursos, esto hace que, con un porcentaje mas bajo, uno pueda hacer correr un contenedor con la imagen del software que deseemos.
Como lo instalamos, les dejo un link de un video donde el colega lo explica a la perfecci贸n.
Material de consulta.
https://www.youtube.com/watch?v=CV_Uf3Dq-EU&t=2028s
https://docs.docker.com/engine/install/
https://www.youtube.com/watch?v=XXyIv_aes4w
https://github.com/dfir-iris/iris-web
https://docs.dfir-iris.org/zqa/#what-is-the-password-policy-can-it-be-changed
Featured ones: