Cómo identificar a un ciberatacante: estándares de evidencia
COMENTARIO
Primera parte de un artículo de dos partes.
En ciberseguridad, la atribución se refiere a identificar a un atacante (no solo a la persona) que probablemente sea responsable de la actividad maliciosa. Por lo general, se derivan de la recopilación de muchos tipos de información, incluida información táctica o ya preparada, evidencia de investigaciones forenses y datos de fuentes técnicas o humanas. Es el resultado de una intensa investigación y análisis, que posiblemente dure varios años. Los investigadores deben aplicar un riguroso rigor técnico y analítico, así como ciencias blandas, ya que tiende a prevalecer el análisis del comportamiento.
Atribución y eso divulgación pública de la atribución no son lo mismo. La atribución es la identificación de una organización, afiliación y actor potencialmente adversarios. La decisión de revelar públicamente esta atribución (mediante cargos, sanciones, embargos u otras medidas de política exterior) es un resultado deseado y un instrumento del poder nacional.
Un ejemplo es Informe APT1 de Mandiant en 2013, que atribuyó el ataque al gobierno chino, seguido de acusaciones del Departamento de Justicia de EE. UU. (DoJ) contra actores de APT1 y maniobras de política exterior del Departamento de Estado de EE. UU. contra el gobierno chino. Estas revelaciones públicas fueron muy eficaces para concienciar al mundo de los peligros del ciberespionaje por parte del Partido Comunista Chino. El mapeo de estas actividades llevó años. Las acusaciones y maniobras políticas –la revelación– fueron instrumentos del poder nacional.
Estándares de evidencia
Al atribuir un incidente cibernético a un actor de amenaza entran en juego múltiples estándares de mecanismos de evidencia. Un elemento de la atribución (y particularmente al decidir cómo responder a los resultados de su análisis) es comprender la importancia de los niveles de confianza y las declaraciones de probabilidad.
Estándares de inteligencia
La Directiva de la Comunidad de Inteligencia 203 (CIE 203) proporciona un proceso estándar para asignar niveles de confianza e incorporar declaraciones de probabilidad en los juicios. Las declaraciones de probabilidad de la CIE 203 son:
-
Casi no hay posibilidad (eliminado)
-
Muy improbable (muy improbable)
-
Aproximadamente iguales posibilidades (probabilidades aproximadamente iguales)
-
Muy probable (muy probable)
-
Casi seguro (casi seguro)
Los niveles de confianza en la CIE 203 se expresan como Bajo, Medio (Moderado) y Alto. Para evitar confusiones, las declaraciones de probabilidad y los niveles de confianza no deben combinarse en la misma oración. Hay mucho debate sobre el uso de estas declaraciones para estimar la probabilidad de que ocurra un evento, en lugar de asignar responsabilidad por un evento que ya ocurrió (es decir, atribución).
Normas judiciales
Otro factor es que las evaluaciones de inteligencia no aplican los mismos estándares de prueba que las reglas de prueba en los procedimientos judiciales. Por lo tanto, los flujos de trabajo que conducen a la presentación de cargos son diferentes. Legalmente hablando, existen tres normas:
-
Preponderancia de evidencia
-
Pruebas claras y convincentes
-
Indudable
El tipo de sistema judicial (civil o penal) determina la cantidad de pruebas que necesita para respaldar su caso. Dado que el FBI es a la vez una agencia de inteligencia y una agencia encargada de hacer cumplir la ley, es posible que deba depender de estándares de inteligencia, del sistema judicial o de ambos. Cuando un caso de seguridad nacional conduce a una acusación, el Departamento de Justicia debe convertir los veredictos de la comunidad de inteligencia en estándares legales de prueba (no es una tarea fácil).
Estándares técnicos
También hay indicadores técnicos relacionados con la atribución. Los indicadores deben evaluarse y evaluarse (curarse) continuamente para determinar su relevancia, ya que tienen una vida media; de lo contrario, pasará la mayor parte del tiempo buscando falsos positivos. Peor aún, si no se implementan correctamente, los indicadores pueden generar falsos negativos (“No se encontraron indicadores, debemos estar bien”). En consecuencia, un indicador suele ser inútil sin contexto porque es posible que un indicador en un entorno no se encuentre en otro.
Una buena fórmula es: 1) una investigación produce artefactos, 2) los artefactos generan indicadores, 3) el contexto son indicadores que acompañan a los informes, 4) la totalidad de indicadores pueden resaltar tácticas, técnicas y procedimientos (TTP), y 5) múltiples TTP muestran Patrones de amenazas a lo largo del tiempo (campañas). Si es posible, la información del ataque debe compartirse rápidamente.
Por qué la atribución es importante
Recientemente, un amigo me preguntó por qué es importante la atribución. Bueno, si tu casa fue asaltada, eso es una cosa, pero si fue tu vecino, ¡es un asunto completamente diferente! La forma en que protejo mi hogar o mi red depende de quién irrumpió.
Las organizaciones a las que no les importa quién es el responsable de un incidente cibernético y sólo quieren volver a estar en línea tienen más probabilidades de convertirse en víctimas frecuentes. Cualquier organización madura con procesos sofisticados y un instinto de supervivencia que se preocupe por su gente dará un paso más para crear una conciencia situacional compartida, especialmente si el adversario regresa repetidamente. Una organización puede defenderse mejor contra agresiones futuras si conoce 1) el motivo del ataque, 2) la probabilidad de que el atacante regrese, 3) los objetivos del atacante y 4) los TTP del atacante. Saber quién cometió un ataque también puede ayudar a eliminar la incertidumbre y comprender mejor por qué ocurrió.
En la segunda parte de este artículo, que se publicará a finales de esta semana, analizaré los métodos clave necesarios para atribuir un evento a un actor de amenazas.
Nos llegó este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyberattacks-data-breaches/how-to-identify-cyber-adversary-standards-of-proof