Descifrando datos operativos
Descifrando datos operativos
Blue Team — Protocolo de Defensa // 02
Nmap de principio a fin — el estándar de la industria
Cada escaneo contra tu infraestructura es detectable — si tienes las herramientas correctas. La defensa tiene dos frentes: reducir lo que expones y detectar cuando alguien te mapea.
¿Por qué importa?
Un atacante que termina un escaneo tiene tu mapa completo: qué puertos, qué software, qué versiones. Con eso busca CVEs específicos y elige el vector óptimo. Tu trabajo es darle la menor información posible y saber que está mirando.
Solo los puertos necesarios deben estar accesibles desde internet. Todo lo demás se bloquea.
# UFW — política restrictiva:
ufw default deny incoming
ufw default allow outgoing
ufw allow 443/tcp
ufw allow 22/tcp
ufw enable
# Verifica desde fuera:
nmap -sV TU_IP_PUBLICA --openSi el escaneo externo muestra puertos que no deberían estar — ciérralos inmediatamente.
Los banners revelan versión exacta de software. Sin esa información el fingerprinting es más difícil.
# Nginx:
# /etc/nginx/nginx.conf
server_tokens off;
# Apache:
# /etc/apache2/conf-enabled/security.conf
ServerTokens Prod
ServerSignature Off
# SSH:
# /etc/ssh/sshd_config
Banner nonefail2ban monitorea los logs del firewall y bloquea IPs que realizan escaneos agresivos automáticamente.
# /etc/fail2ban/jail.local
[portscan]
enabled = true
filter = portscan
logpath = /var/log/ufw.log
maxretry = 5
findtime = 60
bantime = 3600
# /etc/fail2ban/filter.d/portscan.conf
[Definition]
failregex = [UFW BLOCK].*SRC=<HOST>Las versiones desactualizadas son la razón por la que el escaneo es peligroso. Un atacante ve Apache 2.2.8 y ya sabe qué exploits usar.
# Actualización automática de seguridad:
apt install unattended-upgrades
dpkg-reconfigure --priority=low unattended-upgrades
# Verifica versiones expuestas:
apache2 -v && nginx -v && ssh -V// Indicadores que deberías monitorear para detectar esta técnica en acción.
Múltiples conexiones SYN a puertos distintos desde una misma IP en poco tiempo
Intentos de conexión a puertos cerrados o honeypots
Paquetes ICMP con TTL anómalo — fingerprinting de OS
Rate de conexiones TCP inusualmente alto desde una fuente
Consultas DNS inverso masivas hacia tu rango de IPs