Saturday, 10 September 2016
¿CÓMO APRENDER LENGUAJE DE MÁQUINA PARA SER UN HACKER AVANZADO?
04:05
No comments
Con ayuda de los expertos de ethical hacking, la siguiente es
una lista de los cursos gratuitos de lenguaje de máquina para principiantes en
el área de programación.
1. MACHINE
LEARNING
En
primer lugar, podría decirse que el curso más popular en esta lista, Machine
Learning ofrece una amplia introducción al aprendizaje automático, minería de
datos, y el reconocimiento de patrones estadísticos según profesores de curso
de ethical hacking de iicybersecurity IICS.
Los
temas incluyen:
§ Aprendizaje
supervisado (parametric/non-parametric algorithms, support vector machines,
kernels, neural networks).
§ El
aprendizaje no supervisado (clustering, dimensionality reduction, recommender
systems, deep learning).
§ Las
mejores prácticas en el lenguaje de máquina y recomendaciones de los expertos
de pruebas de penetración.
El
curso también se basará en numerosos estudios de casos y aplicaciones, de modo
que usted también aprenderá cómo aplicar algoritmos de aprendizaje para la
construcción de robots inteligentes, comprensión del texto (búsqueda en la Web,
anti-spam), la visión de computadora, la informática médica, audio, extracción
de bases de datos, ethical hacking, pruebas de
penetración y otras áreas.
2. MACHINE
LEARNING FOUNDATIONS: A CASE STUDY APPROACH
En
Machine Learning Foundations: A Case Study Approach, obtendrás experiencia
práctica con el lenguaje de máquina a partir de una serie de estudios de casos
prácticos. A través de ejercicios prácticos con estos casos de uso, usted será
capaz de aplicar los métodos de lenguaje de máquina en una amplia gama de
dominios acuerdo a consultores de pruebas de penetración.
Para el final de este curso, usted será capaz de:
§ Identificar
las posibles aplicaciones de lenguaje de máquina en la práctica.
§ Describir
las diferencias fundamentales en los análisis habilitados por regresión,
clasificación y agrupamiento.
§ Seleccionar
la tarea de lenguaje de máquina apropiada para una aplicación potencial.
§ Aplicar
regression, classification, clustering, retrieval, recommender systems y deep
learning a ethical hacking y pruebas de penetración.
§ Representar
los datos como características para servir como entrada para modelos de
lenguaje de máquina.
§ Utilizar
un conjunto de datos para ajustar un modelo de análisis los nuevos datos.
§ Construir
una aplicación de extremo a extremo que utilice la lenguaje de máquina en su
núcleo que podrías usar durante práctica de ethical hacking.
§ Poner
en práctica estas técnicas en Python.
3. LEARNING
FROM DATA
Learning
From Data es un curso
introductorio de lenguaje de máquina que cubrirá la teoría básica, algoritmos y
aplicaciones.
Se equilibra la teoría y la práctica, y cubre las matemáticas,
así como los aspectos heurísticos. Las clases teóricas se suceden de una manera
similar a la historia acuerda a los profesores de curso de ethical hacking de
international institute of cyber secrity:
§ ¿Qué es
el aprendizaje?
§ ¿Puede
una máquina aprender?
§ ¿Cómo
hacerlo?
§ ¿Cómo
hacerlo bien?
§ Lecciones
para llevar a casa.
Usted
aprenderá a:
§ Identificar
los principios básicos teóricos, algoritmos y aplicaciones del aprendizaje
automático
§ Elaborar
las conexiones entre la teoría y la práctica en lenguaje de máquina.
§ Dominar
los aspectos matemáticos y heurísticos de lenguaje de máquina y sus
aplicaciones a situaciones del mundo real para hacer programas de ethical
hacking, pruebas de penetración.
4. MACHINE
LEARNING: CLASSIFICATION
En
Machine Learning: Classification, va a crear clasificadores que proporcionan un
rendimiento del estado técnico en una variedad de tareas. Usted se
familiarizará con las técnicas más exitosas, que son los más ampliamente
utilizadas en la práctica en el ámbito de ethical hacking y pruebas de
penetración. Este curso es práctico, lleno de acción, y lleno de
visualizaciones y ejemplos de cómo estas técnicas se comportarán en datos
reales.
Para
el final de este curso, usted será capaz de:
§ Describir
la entrada y salida de un modelo de clasificación
§ Hacer
frente a ambos problemas de clasificación binaria y multiclase
§ Implementar
un modelo de regresión logística para la clasificación a gran escala
§ Mejorar
el rendimiento de cualquier modelo utilizando boosting
§ Escala
sus métodos con stochastic gradient ascent
§ Describir
los límites de decisión que subyacen
§ Analizar
los datos financieros para predecir créditos incobrables
§ Utilizar
técnicas para el manejo de los datos faltantes para hacer pruebas de
penetración
§ Evaluar
sus modelos usando las métricas de precision-recall
§ Poner
en práctica estas técnicas en
5. MACHINE
LEARNING: CLUSTERING & RETRIEVAL
En
Machine Learning: Clustering & Retrieval va a examinar algoritmos basados
en la similitud para la recuperación.
Según
curso de ethical hacking, para el final de este curso, usted será capaz de:
§ Crear
un sistema de recuperación de documentos
§ Identificar
las diferentes medidas de similitud para los datos de texto
§ Comparar
y contrastar supervisado, y tareas de aprendizaje sin supervisión
§ Documentos
de Cluster por tema utilizando k-means
§ Examinar
probabilistic clustering usando modelos de mezclas
§ Describir
los pasos de un muestreado de Gibbs y cómo utilizar su salida para sacar
conclusiones
§ Poner
en práctica estas técnicas en Python
6. MACHINE
LEARNING FOR DATA SCIENCE AND ANALYTICS
Machine
Learningfor Data Science and Analytics es una introducción a los algoritmos de
lenguaje de máquina. Va a desarrollar una comprensión básica de los principios
del lenguaje de máquina y obtener soluciones prácticas utilizando el análisis
predictivo. También examinamos las razones de porque los algoritmos juegan un
papel esencial en el análisis de Big Data y pruebas de penetración avanzados.
En
este curso, usted aprenderá:
§ ¿Qué es
lenguaje de máquina y cómo se relaciona con las estadísticas y análisis de
datos?
§ ¿Cómo
se usa el lenguaje de máquina con algoritmos informáticos para buscar patrones
en los datos durante ethical hacking?
§ ¿Cómo
utilizar los patrones de datos para tomar decisiones y predicciones con
ejemplos del mundo real?
§ ¿Cómo
descubrir temas ocultos en grandes colecciones de documentos utilizando el
modelado tema?
§ Modo de
preparación de datos, hacer frente a los datos faltantes y crear datos
personalizados, soluciones de análisis para diferentes industrias y soluciones
de pruebas de
penetración.
§ Las
básicas y frecuente usadas técnicas algorítmicas que incluyen la clasificación,
búsqueda, algoritmos codiciosos y programación dinámica
Thursday, 8 September 2016
SOLUCIÓN GRATUITO DE SEGURIDAD PERIMETRAL PARA ASEGURAR DATOS EMPRESARIAL
09:07
No comments
EL pfSense es una distribución de firewall
de red / router de código abierto que se basa en el sistema operativo FreeBSD.
El software pfSense se utiliza para hacer firewalls / routers para seguridad
perimetral y es considerado por su fiabilidad y ofrece muchas características
que en su mayoría se encuentran en los firewalls comerciales. PfSense puede ser
incluido con muchos paquetes de software libre de terceros para la
funcionalidad adicional según International Institutue of Cyber Security IICS,
una empresa de empresa de seguridad de la información.
Este artículo le guiará a través de las instrucciones básicas
sobre cómo instalar y configurar pfSense versión 2.1.5 en una red de hogar /
oficina para tener seguridad perimetral.
REQUISITOS DE
HARDWARE
1.
Procesador Pentium, 256 MB de RAM, 1 GB de espacio de disco
duro, CD-ROM.
2.
Tarjetas Ethernet ,pfSense archivo ISO.
INSTALACIÓN Y
CONFIGURACIÓN DE PFSENSE
1.En primer lugar debe visitar la página de descarga pfSense y
seleccionar la arquitectura de la computadora y la plataforma. Aquí he elegido
“i368 (32 bits)” como arquitectura de ordenador y la plataforma como “LiveCD
con instalador“, pero en su caso sería diferente, asegúrese de
seleccionar y descargar la arquitectura correcta para su sistema menciona
experto de empresa de seguridad de la información.
2. Después de la descarga completa, la imagen descargada debe
ser quemada en un CD / DVD como una imagen ISO antes de empezar a usarla.
En caso de, que no tengas una unidad de CD / DVD, puedes utilizar la
herramienta Unetbootin para crear un dispositivo USB auto arrancable.
3. A medida que el pfSense se inicia el arranque, el símbolo se
muestra con algunas opciones y un temporizador. En este mensaje, pulse 1 para
instalar pfSense por defecto como solución de seguridad perimetral.
4. A continuación, pulse “I” para instalar una nueva copia de
pfSense, Si tenemos que empezar una recuperación utiliza R, para seguir
utilizando Live CD elige C dentro de los 20 segundos con los que se cuenta.
5. En la siguiente pantalla, se te pedirá que ‘Configure
Console’, simplemente pulse ‘Acceptthesesettings’ para seguir adelante con el
proceso de instalación.
6. Si eres nuevo en pfSense, elige la opción
‘Quick / EasyInstall ‘para tener las cosas más fáciles o selecciona’ Custom
Install ‘para obtener opciones avanzados durante el proceso de instalación.
7. A continuación, seleccione el disco en
el que desea instalar pfSense.
8. A continuación, se te pedirá que
formatees el disco seleccionado, si es nuevo disco se debe formatear o si
contiene cualquier dato importante deba tener copia de seguridad antes de
formatear el disco según recomendaciones de experto de
empresa de seguridad de la información.
9. Seleccione el tamaño del cilindro y la
cabeza, aquí usamos la opción de configuración predeterminada ‘Use this
Geometry’ para avanzar en la instalación.
10. En el siguiente paso, se le pedirá una
advertencia sobre el formato del disco, si estás seguro de que el disco no
tiene datos, sólo sigue hacia adelante con la selección.
11. Ahora es el momento de particiones en
el disco.
12. A continuación, seleccione las particiones
que desea tener en el disco e introduzca un tamaño primo en sectores, luego
acepta y crea la partición con el tamaño especificado o puedes seguir adelante
con las opciones predeterminadas.
13. Una vez que la partición se ha creado
correctamente, es hora de instalar bootblocks para instalar el boot loader para
pfSense, cortafuego para seguridad perimetral.
14. Seleccione una partición para instalar
el pfSense, que también se llama como slice en BSD.
Se mostrará una alerta de advertencia, diciendo
que durante la instalación de partición de pfSense será sobrescrito. Haga clic
en el botón “Aceptar” para continuar.
15. A continuación, configura las sub particiones para crear la
sub partición según recomendaciones de expertos de iicybersecurity IICS, una
empresa de seguridad de la información.
16. Una vez que las sub particiones ha sido creadas, verás el
proceso de instalación.
17. Por último para instalar el núcleo de seguridad perimetral,
se puede elegir entre estas opciones.
18. Después de que el núcleo se ha sido instalado, reinicia la
máquina y configura la conexión en red.
19. Después de reiniciar, obtendrás la siguiente
pantalla con interfaces disponibles para configurar la red y seguridad
perimetral.
20. Después de configurar las interfaces, obtendrás el menú
pfSense como se muestra a continuación.
La dirección IP WAN será asignada desde DHCP. Podemos asignar
una dirección IP estática.
La dirección IP de LAN será por defecto, 192.168.1.1, si deseas
cambiar, selecciona la opción 2 y configurar las interfaces de dirección IP
para seguridad perimetral.
21. A continuación, para la interfaz LAN,
he elegido 192.168.0.15 como dirección LAN pfSense y para el equipo del
cliente necesito asignar una dirección IP desde DHCP en el rango de
192.168.0.16 – 192.168.0.25.
22. Abre el enlace dado mediante el protocolo
HTTP y escribe en el nombre de usuario “admin“y ‘pfSense ‘como contraseña.
23. Explica experto de empresa de seguridad
de la información, Una vez que entras, una ventana con un asistente de
configuración de que aparecerá te guiará a través de la configuración inicial
de seguridad perimetral.
24. En esta pantalla, configura la interfaz WAN, si usted tiene
una conexión PPOE o si necesita usar esta máquina pfSense como un router,
tienes que elegir PPOE desde el menú desplegable.
25. A continuación, cambie la contraseña de
administrador, que se utiliza para acceder a la de GUI Web y SSH.
26. Haga clic en el enlace, y le llevará a
pfSense webconfigurator GUI Dashboard.
El pfSense puede utilizarse como router o firewall con muchas
características avanzadas tales como la conformación de tráfico, solución de
seguridad perimetral, el equilibrador de carga y mucho más. Según experiencia
de empresa de seguridad de la información,
puede ser utilizado en pequeña escala o en una empresa mediana o grande.
Tuesday, 6 September 2016
DIVERSAS METODOLOGÍAS Y TIPOS DE ATAQUES DE INGENIERÍA SOCIAL
00:52
No comments
La ingeniería social
es el término que se utiliza para la explotación de las debilidades de la
conducta humana para tener acceso a una organización o sistema, o invadir el
espacio físico o virtual de una organización.
Según experiencia de
expertos de pruebas de penetración de International Institute of
Cyber Security, los ingenieros sociales utilizan una amplia variedad de
métodos para obtener acceso a información confidencial o reservada, y el
ingenio de los atacantes maliciosos significa que siempre se inventan nuevos
métodos y nuevas formas de empleo para romper la seguridad lógica y seguridad
perimetral.
Aquí presentamos
algunos de los métodos más comunes utilizados por los ingenieros sociales.
1. OBTENCIÓN DE INFORMACIÓN
Los ingenieros
sociales inician mediante la búsqueda de la información que puede ser utilizada
para penetrar en un sistema o una organización. Se utilizan varios métodos de
confianza que animan a la gente a compartir información, y cuanto más se sabe
acerca de un individuo o una organización, más fácil es para ellos para atacar
la seguridad lógica y
seguridad perimetral.
Según experiencia de
expertos de pruebas de penetración de iicybersecurity IICS, algunos métodos de
baja tecnología que los ingenieros sociales pueden utilizar para atacar la
seguridad lógica y seguridad perimetral son:
·
El arrastre de objetos valiosos en estacionamientos. Los Coches
pueden contener tarjetas de seguridad, teléfonos inteligentes, las carpetas,
documentos confidenciales u otros artículos de gran valor para un ingeniero
social.
·
Los sitios de medios sociales como Facebook, Linked In, y Google
+ son ricas fuentes de información sobre los individuos y organizaciones.
·
Un buen ingeniero social encontrara una oportunidad de mirar a
través de la basura un verdadero tesoro de información descartada, pero útil.
·
Creación de un pretexto (también llamado “pretexting”) es la
técnica de inventar un escenario plausible como olvidar la propia tarjeta de
identificación o tener problemas informáticos que incitan a la víctima a
permitir voluntariamente al ingeniero social tener acceso a su ordenador o al
sistema y romper la seguridad lógica y seguridad perimetral .
·
Un ingeniero social pasa el tiempo averiguando donde el objetivo
pasa el tiempo, dónde compra, a que los clubes pertenece, a qué actividades se
dedica.
2. CÓMO FAMILIARIZARSE CON GENTE
Como hemos señalado
anteriormente, el objetivo de un ataque de ingeniería social es obtener
información para pasar la seguridad lógica y seguridad perimetral, por lo
general con el fin de ejecutar una técnica más profunda en una organización. El
método para lograr esto es establecer una confianza inapropiada. Como siempre,
los ingenieros sociales tienen una gran cantidad de métodos para lograr esto.
El ingeniero social
puede frecuentar un bar que es muy popular entre los empleados o un club o un
restaurante que es un favorito de los ejecutivos de la empresa objetivo,
saludando y conversando con la gente hasta que él o ella llega a ser reconocido
e incluso es saludado con una sonrisa.
Otra técnica que se
utiliza para establecer la familiaridad, es que el ingeniero social puede
elegir un grupo de personas para entrar en el edificio con de forma periódica,
ya sea continua hasta el fondo o desviarse en el último minuto. En cualquier
caso, el impostor se las arregla para ser una cara conocida en el grupo explica
experto de pruebas de penetración.
Los ingenieros
sociales también utilizarán las redes sociales para reforzar su familiaridad,
su interés en ser un amigo o conexión, y siguiendo a la gente para establecer
su presencia.
3. PIGGYBACKING
Una forma en que los
ingenieros sociales utilizan su familiaridad cuidadosamente. Piggybacking es
una de las más antiguas tácticas de infiltración en la historia, mucho más
antigua que la propia era de la información.
A veces, la táctica
se utiliza para seguir a otro empleado en una zona de acceso restringido: el
ingeniero social se correrá después de un empleado de entrar en la sala de
servidores.
En otro tipo de
ataque piggybacking, el ingeniero social pretenderá ser una persona de la
entrega, incluso a aparecer en uniforme. Él o ella se acercarán a la puerta
justo detrás de otros empleados, cargado con un paquete, y solicitará a alguien
para mantener la puerta “piggybacking” en el acceso legítimo de otra persona y
pasar la seguridad lógica y seguridad perimetral.
4. GANAR LA CONFIANZA CON EL
LENGUAJE CORPORAL
Los ingenieros
sociales son expertos en su campo y están bien educados en la lectura del
lenguaje corporal y en la proyección de mensajes utilizando el lenguaje
corporal explican los expertos de pruebas de penetración.
Inhalando al mismo
ritmo que el blanco, sonriendo íntimamente y de manera apropiada, reaccionando
y respondiendo a los cambios emocionales, estas son sólo una muestra de las
señales psicológicas sutiles un ingeniero social puede utilizar para hacer una
conexión con un empleado para pasar la seguridad lógica y seguridad perimetral.
Mediante la creación
de confianza a un nivel inconsciente, la gente por defecto a desea de ayudar a
sostener la puerta para que el impostor puede entrar en la empresa, ayudando a
pegar su ordenador a la red, y así sucesivamente. El ingeniero social, en este
caso, crea una atmósfera donde la asistencia es automática, y el objetivo
responde sin pensar.
5. GANAR LA CONFIANZA CON EL SEXO
Tan obvio como es,
los individuos seleccionados caen en la trampa cada vez: Sexo. Un ingeniero
social puede ganar la confianza al mostrarse atractivo para un individuo en la
sociedad, e incluso salir con la persona y el desarrollo de una relación
íntima. A veces, un coqueteo hará el truco, y el objetivo será proporcionar la
información sin problemas de seguridad perimetral.
Pero si el coqueteo
por sí solo no es suficiente para ganar la confianza suficiente de la víctima,
un ingeniero social dedicado escalará la relación, pidiendo a la victima por
una cita, lo garantizando que la cita salga bien y el seguimiento con más
citas, más tiempo juntos, más confianza para pasar la seguridad lógica y
seguridad perimetral.
6. EL USO DE HOSTILIDAD
Una alternativa al
establecimiento de la confianza y romper la seguridad perimetral es establecer
la hostilidad en contra de la intuición y hostilidad es otra forma de
intimidad.
La hostilidad genera
la intimidad o confiar en esta forma: la gente en general, prefiere evitar a
las personas hostiles. Si alguien suena o parece enojado, la reacción
instintiva es permanecer fuera de su camino y evitar que enfureciera aún más –
tal vez la apertura de puertas, dirigirlos a áreas sensibles, o la oferta de
simpatía en un esfuerzo por evitar o mitigar la ira.
Una manera en que
los ingenieros sociales utilizan este aspecto de la conducta humana es mediante
la unión con sus objetivos sobre la causa de su enojo. ¿Quién no va a ofrecer
simpatía después de una mala sesión con uno de la compañía de seguros? Al
compartir frustraciones, un ingeniero social puede fomentar un sentido de
camaradería con un objetivo desprevenido mencionan los expertos de pruebas de
penetración.
Otra forma que los
ingenieros sociales pueden utilizar una situación hostil es si tienen que ir a
través de las zonas sensibles en las instalaciones físicas de una organización
y pasar la seguridad perimetral.
7. OBTENER UNA ENTREVISTA Y UN
TRABAJO
Objetivos de hackers
– es decir, las organizaciones con una gran cantidad de datos valiosos – valen
una mayor inversión de tiempo y energía, incluso hasta el punto de invertir
meses o años en la infiltración de una empresa. Un ingeniero social con una
agenda ambiciosa podría tener éxito en conseguir un puesto de trabajo, aunque
la entrevista por sí solo puede proporcionar suficiente información para
proceder al siguiente nivel de ataque para hackear la seguridad perimetral y
seguridad lógica.
Una sorprendente
cantidad de información confidencial o sensible puede ser intercambiada durante
una entrevista, en particular uno con un candidato prometedor. Los ingenieros
sociales son expertos en hacer las preguntas correctas tal vez acerca de la
tecnología de TI en funcionamiento, y los detalles de un proceso de negocio.
Se establece un
nivel de comodidad y familiaridad. El candidato puede incluso manejar la
situación para conseguir que el entrevistador inicie sesión en el sistema allí
mismo, obteniendo toda la información que necesitan de la entrevista a solas, y
nunca tener que mostrarse para un día de “trabajo”.
Sin embargo, el
entrevistador no puede ser llevado tan fácilmente, en cuyo caso, si la
organización de destino es lo suficientemente valiosa, el ingeniero social
podría tener éxito en la infiltración de la empresa desde dentro, por conseguir
un empleo y la obtención de las credenciales oficiales según experiencia de los
consultores de pruebas de penetración.
8. ACTUANDO COMO UN CONSULTOR
Un ingeniero social
puede en cambio optar por ingresar a la compañía como consultor. Los
consultores son a menudo confiados con una enorme cantidad de información
confidencial de seguridad perimetral, seguridad lógica después de que hayan
firmado sus acuerdos de no divulgación. Los asesores deben ser cuidadosamente
examinados, y las referencias obtenidas y confirmadas antes de contratarlos,
los niveles de confianza se deben aumentar lentamente.
9. HABLAR DE LA CHARLA
Una de las tácticas
de gran alcance en la caja de herramientas de los ingenieros sociales es el
conocimiento mencionan los expertos de pruebas de penetración. Un ingeniero
social experto puede usar esas habilidades para conseguir una entrevista o
incluso un puesto de trabajo, pero él o ella puede crear confianza simplemente
por estar bien informado. Las personas sin conocimientos técnicos pueden ser
fácilmente superadas por las personas que tienen derecho a las palabras de moda
y jergas de la industria, ya que a menudo proporcionan voluntariamente
contraseñas, acceso a sistemas de seguridad lógica a una persona que
simplemente suena bien informado y seguro de sí mismo.
10. INGENIERÍA SOCIAL INVERSA
Por último, existe
la táctica conocida como ingeniería social inversa (RSE), en la que el
ingeniero social crea un problema y, a continuación interviene para resolverlo.
Esta táctica tiene tres pasos básicos: el sabotaje inicial, que ofrecen asistencia
e infiltración.
En primer lugar, un
ingeniero social utiliza una jugada para alertar departamento de TI que están
bajo ataque. Esto puede ser un ataque de denegación de servicio en su página
web, o tal vez es tan simple como enviar un correo electrónico de phishing. El
objetivo es asegurar que ellos conocen que están bajo ataque y que la seguridad
perimetral, seguridad lógica puede verse comprometida.
A continuación, el
ingeniero social aparece como un consultor de seguridad perimetral, seguridad
lógica o agencia. Con una gran cantidad de conocimientos sobre el problema, ya
que ellos ayudaron a causarlo demuestran su experiencia y su capacidad para
solucionar el problema y ofrecer ayuda. Por último, después de haber sido
contratado para solucionar el problema que han causado, los atacantes son
capaces de ejecutar la actividad maliciosa, al igual que la posibilidad de
subir malware o el robo de datos confidenciales.
La primera línea de
defensa contra los ataques de ingeniería social es un buen programa de
educación para sus empleados y tener seguridad perimetral, seguridad lógica pero no
puede terminar ahí. Con el fin de fomentar una cultura de comportamiento
defensivo, las organizaciones puede configurar pruebas de penetración sin
previo aviso a los empleados, utilizando técnicas de ingeniería social
inesperadas en momentos aleatorios. Según expertos de International Institute
of Cyber Security iicybersecurity, Si los empleados están condicionados a
pensar y actuar de forma segura, es más probable que lo hagan cuando se
enfrentan a una amenaza real.
Friday, 2 September 2016
¿CÓMO OBTENER INFORMACIÓN PARA EL ATAQUE DE INGENIERÍA SOCIAL?
05:28
No comments
La ingeniería social es la práctica del uso
de medios no técnicos, por lo general la comunicación a través del teléfono u
otro medio, para atacar un objetivo. La ingeniería social no puede sonar eficaz
y lo que esperamos demostrar en este artículo es que es extremadamente eficaz
como método de ataque y que las empresas deben tomar esta forma de ataque tan
seriamente como cualquier otro método de ataque según expertos de IICS una
empresa de seguridad de la información.
Hay dos fases principales de un ataque de ingeniería social (SE)
acuerdo a curso de seguridad de la información. La primera fase es la
reconnaissance phase, donde la SE reunirá información de inteligencia sobre su
objetivo. Esto les ayuda a infundir confianza en su objetivo de que la SE es quien
dice ser y el objetivo se confiara en la SE. La segunda fase es la fase de
ataque en el que la SE llamará al destino y comenzara el ataque.
RECONNAISSANCE –
OPEN SOURCE INTELLIGENCE (OSINT)
Durante la fase de reconnaissance, la SE reunirá toda la información
sobre su objetivo como sea posible. La siguiente es una lista de algunas de las
herramientas utilizadas por los expertos de International Institute of
Cyber Security iicybersecurity, una empresa de
seguridad de la información :
§ Google –
Buscar en Google la empresa, buscando en el directorio de empleados, buscar en
Google los nombres de los empleados y excavar de forma gradual saca una montaña
de información.
§ Maltego –
Maltego se hace por Paterva y es una poderosa herramienta para recopilar,
combinar y analizar OSINT sobre un objetivo. Es una excelente plataforma para
reunir y analizar OSINT según profesor de curso de seguridad de la información
§ Whois – Whois
te dirá quién es dueño de un dominio. Si una empresa está en la mira, el
administrador del dominio de la empresa frecuentemente aparece con su número de
teléfono o un número para el departamento de TI.
§ Twitter, Facebook, LinkedIn, FriendFinder y otros sitios sociales o sitios con
perfiles públicos pueden revelar una gran cantidad de conocimientos acerca de
un individuo o una empresa. Los empleados de la compañía pueden revelar
detalles acerca de la estructura de empresa, horarios, nombres de compañeros,
explican expertos de empresa de seguridad de la información.
§ Google – Esto
es lo primero que enseñan en un curso de seguridad de la información. Una
característica poco conocida de imágenes de Google es la capacidad de rastrear
una foto de perfil en una búsqueda de Google imágenes. Si usted puede encontrar
una foto de perfil pública para un individuo, trate de rastrear en búsqueda de
imágenes de Google.
§ PiPl.com – Este
servicio puede ser un poco atemorizante. Trate de buscar su propio nombre con o
sin su ubicación. A continuación, haga clic en el resultado de que es usted.
Usted se sorprenderá de la cantidad de datos manejados por pipl.com.
§ Shodan –
Shodan es un increíblemente potente motor de búsqueda de la red. Se va
alrededor de la indexación qué los servicios que están escuchando en los
puertos de red. Se puede proporcionar, por ejemplo, una lista de los routers
Cisco de escucha en un puerto en particular de rango de direcciones IP de una
empresa.
§ TinEye –
Acuerdo a curso de seguridad de la información es una búsqueda de la imagen
inversa que también es útil para buscar fotos de perfil que coincidan con una
foto existente. Revela perfiles de usuarios alrededor de la red.
§ Archive.org –
También se llama WayBackMachine, es una de herramientas favoritas de empresas
de seguridad de la información. Esto le permite ver las versiones anteriores de
una página web, a menudo se remonta a varios años. Esto puede proporcionar
nombres de los empleados anteriores que ya no está con la empresa, o la
inteligencia en las actualizaciones de sitio y los cambios.
§ Monster.com, GlassDoor, Indeedy otros sitios web relacionados con el empleo
pueden proporcionar una gran cantidad de información en sus descripciones de
trabajo. Usted puede aprender sobre qué hardware y software una empresa está
utilizando, qué nivel de autorización de seguridad de la información los
empleados tienen y más.
Estas son sólo algunas de las herramientas que los ingenieros
sociales OSINT utilizan para recopilar datos sobre un objetivo.
EXPLOTACIÓN – LOS
ATAQUES DE INGENIERO SOCIAL!
Aquí hay algunos de los tipos de OSINT, un ingeniero social
buscará y ilustran cómo se puede utilizar la información:
§ Los
nombres de los empleados: “Hola, ¿Puedo hablar con Bob Simmonds?”
§ Sus
nombres colega: “Hola Bob, esta es Mary de TI. Acabo de hablar por teléfono con
MattSmith “.
§ Lo que
sus colegas están haciendo: “Matt está enfermo hoy…”
§ Ubicación
de las mesas personales: “. … Pero estoy seguro de que sabes que ya que ustedes
comparten un cubículo”
§ Los
nuevos despliegues de tecnología en una empresa: “Yo quería saber cómo esa
nueva estación de trabajo está trabajando para usted.”
§ ¿Qué
tecnología se está utilizando: “Yo sé que Windows 10 no es el favorito de
todos, pero espero que la nueva versión de Office te está ayudando”
En este punto, usted está convencido de que podría solamente
estar hablando con un empleado de TI interno porque ya sabes mucho. Usted
probablemente va a compartir información libremente con esta persona menciona
experto de seguridad de la
información.
Como se ve, gastando tanto tiempo reuniendo OSINT en una empresa
antes de ponerse en contacto con ellos puede hacer un ataque mucho más eficaz.
Ataques de ingeniería social son muy eficaces porque los seres humanos (que
somos nosotros) suelen ser el eslabón más débil y más aprovechable en una red
segura. Es evidente la importancia de desarrollar políticas y procedimientos de
la organización con ayuda de expertos de empresa de seguridad de la información
y tomar curso de seguridad de la información para protegerse de este tipo de
ataque.

















