Despliegue de una plataforma big data de inteligencia de ciberseguridad basada en soluciones abiertas de compartición de información de amenazas

RESUMEN: La transformación digital llevada a cabo en prácticamente todas las empresas u organismos para conseguir sus propósitos supone un aumento de la superficie susceptible de ciberataques. La infraestructura y dispositivos tecnológicos que sostienen la tecnología de información, así como los pro...

Descripción completa

Detalles Bibliográficos
Autor: Sainz Bárcena, Álvaro
Tipo de recurso: tesis de maestría
Fecha de publicación:2020
País:España
Institución:Universidad de Cantabria (UC)
Repositorio:UCrea Repositorio Abierto de la Universidad de Cantabria
Idioma:español
OAI Identifier:oai:repositorio.unican.es:10902/20866
Acceso en línea:http://hdl.handle.net/10902/20866
Access Level:acceso abierto
Palabra clave:Ciberseguridad
Clúster
Inteligencia de amenazas
Virtualización
ELK
Cybersecurity
Cluster
Threat intelligence
Virtualization
Descripción
Sumario:RESUMEN: La transformación digital llevada a cabo en prácticamente todas las empresas u organismos para conseguir sus propósitos supone un aumento de la superficie susceptible de ciberataques. La infraestructura y dispositivos tecnológicos que sostienen la tecnología de información, así como los propios datos, se han convertido en activos esenciales cuyo fallo o robo puede implicar daños irreparables. Para mejorar la ciberseguridad es de vital importancia disponer de conocimiento sobre un peligro existente que afecte a los activos para poder valorarlo y tomar las medidas oportunas, lo que se conoce como inteligencia de amenazas. Este trabajo presenta el diseño y despliegue de una herramienta de ciberseguridad basada en tecnología Elasticsearch con la finalidad de mejorar la inteligencia de amenazas de una organización apoyándose en plataformas abiertas de información de amenazas. Esta herramienta permite enriquecer la información de amenazas proveniente de fuentes y sensores de ciberseguridad, tales como IPS (Intrusion Prevention System) o tráfico de red para dar una información de mayor calidad a los operadores y analistas de ciberseguridad. Desde el punto de vista tecnológico, se ha construido una infraestructura en clúster con alta disponibilidad empleando virtualización en sistemas Linux donde se ha desplegado el motor Elasticsearch, un componente de ELK (Elasticsearch, Logstash y Kibana) que permite almacenar y buscar entre una gran cantidad de datos de manera muy eficiente. La herramienta permite una recolección masiva y cercana al tiempo real de diferentes fuentes de información, el filtrado, visualización y búsqueda ágil de información a través de un interfaz web disponiendo de medidas de autenticación.