{"id":1223,"date":"2020-05-11T12:55:48","date_gmt":"2020-05-11T10:55:48","guid":{"rendered":"https:\/\/blogs.ugr.es\/seguridadinformatica\/?p=1223"},"modified":"2020-05-11T12:56:04","modified_gmt":"2020-05-11T10:56:04","slug":"ataques-ddos-contra-servidores-de-universidades-espanolas","status":"publish","type":"post","link":"https:\/\/blogs.ugr.es\/seguridadinformatica\/ataques-ddos-contra-servidores-de-universidades-espanolas\/","title":{"rendered":"Ataques DDoS contra servidores web de universidades espa\u00f1olas"},"content":{"rendered":"<p><a href=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/los-dispositivos-moviles-representan-uno-de-los-principales-objetivos-de-las-ciberamenazas\/newlogo\/\" rel=\"attachment wp-att-487\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-487 alignleft\" src=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/05\/newlogo.png\" alt=\"\" width=\"179\" height=\"133\" \/><\/a>\u00a0 desde el Centro Criptol\u00f3gico Nacional nos avisan de ataques de denegaci\u00f3n de servicio que estamos recibiendo en las universidades espa\u00f1olas. Me dirijo a vosotros para que los servidores web los configurareis siguiendo las medidas de seguridad que nos indican en el comunicado que cito mas abajo en el apartado servidores web.<\/p>\n<table align=\"center\">\n<tbody>\n<tr>\n<td width=\"40\"><\/td>\n<td width=\"520\">\n<h1>Ataques DDoS contra servidores de universidades espa\u00f1olas<\/h1>\n<p>Fecha de publicaci\u00f3n:<strong>\u00a007\/05\/2020<\/strong><\/p>\n<p>Nivel de peligrosidad: <strong>ALTO<\/strong><\/p>\n<p>El Equipo de Respuesta a Incidentes del Centro Criptol\u00f3gico Nacional, <strong>CCN-CERT<\/strong>, avisa del <strong>incremento de ataques de Denegaci\u00f3n de Servicio (DDoS) contra servidores de diferentes universidades espa\u00f1olas<\/strong>. La campa\u00f1a, apoyada en algunos casos desde diferentes cuentas de Twitter, viene promovida por la situaci\u00f3n acaecida en los campus espa\u00f1oles tras la docencia virtual provocada por la crisis del COVID-19.<\/p>\n<p>En este sentido, conviene rese\u00f1ar que los ataques registrados de DDoS, adem\u00e1s de la perturbaci\u00f3n que ocasiona a los servicios online de la Universidad en un momento como el actual, pueden, adem\u00e1s, ocultar otro tipo de ataques como <strong>inyecci\u00f3n de SQL<\/strong> dirigidos a la exfiltraci\u00f3n de informaci\u00f3n del organismo objetivo.<\/p>\n<p><strong>Medidas de mitigaci\u00f3n:<\/strong><\/p>\n<ul>\n<li>Activar los servicios de mitigaci\u00f3n anti DDoS que tengan\u00a0a su disposici\u00f3n y tener preparada una copia est\u00e1tica de la p\u00e1gina web por si los atacantes tuvieran \u00e9xito.<\/li>\n<li>Contrataci\u00f3n de un servicio anti-DDoS tambi\u00e9n del servidor donde se publique la web o el suministrado por diversos fabricantes.<\/li>\n<li>Limitar los accesos a las bases de datos por si un ataque de inyecci\u00f3n SQL tuviera \u00e9xito y los atacantes consiguieran exfiltrar informaci\u00f3n.<\/li>\n<li>Uso de firewall a nivel de aplicaci\u00f3n.<\/li>\n<li>Usar procedimientos de almacenado o &#8220;<em>prepare-statements<\/em>&#8221; con comprobaci\u00f3n de par\u00e1metros y tipificaci\u00f3n de los mismos.<\/li>\n<li>Usar Frameworks para la programaci\u00f3n de las webs.<\/li>\n<li>Todo texto introducido a trav\u00e9s de la web debe ser utilizado como texto y formateado como tal.<\/li>\n<\/ul>\n<p><strong>Medidas en las configuraciones de los dispositivos perimetrales:<\/strong><\/p>\n<p>Para aplicar en <strong>routers<\/strong>:<\/p>\n<ul>\n<li>Ajustar los par\u00e1metros de trafficshaping y rate-limiting.<\/li>\n<li>Despliegue de Unicast Reverse Path Forwarding.<\/li>\n<\/ul>\n<p>Para aplicar en <strong>firewalls<\/strong>:<\/p>\n<ul>\n<li>Activar la protecci\u00f3n contra SYN flood.<\/li>\n<li>Activar el m\u00f3dulo de IPS para las conexiones entrantes a los servicios expuestos en internet.<\/li>\n<li>Los umbrales de las conexiones por segundo establecerlos o bajar el umbral.<\/li>\n<li>Permitir \u00fanicamente IPs con origen Espa\u00f1a en los servicios que no se vean afectados por recibir conexiones de otros pa\u00edses (medida de car\u00e1cter temporal).<\/li>\n<li>Bloquear IPs relacionadas con los ataques perpetrados estos d\u00edas.<\/li>\n<li>Eliminar conexiones con \u201cUser-Agents\u201d relacionados con herramientas de test de intrusi\u00f3n o hacking.<\/li>\n<\/ul>\n<p>Para <strong>Servidores web<\/strong>:<\/p>\n<ul>\n<li>Activar Mod_security o\/y instalar firewall de aplicaciones destinado al servidor de aplicaciones.<\/li>\n<li>Activar Dynamic IP Restrictions (DIR)<\/li>\n<li>Regular el n\u00famero de conexiones m\u00e1ximas simultaneas (MaxClients).<\/li>\n<li>Controlar el n\u00famero de descargas desde una \u00fanica IP (mod_limitpconn).<\/li>\n<li>Activar mod_bwshare para permitir conexiones basado en hist\u00f3rico.<\/li>\n<li>Activar mod_dosevasive m\u00f3dulo de apache destinado contra DDOS<\/li>\n<li>Instalar fali2ban para regular los accesos de Login junto con la inclusi\u00f3n de captchas en los logins o formularios.<\/li>\n<\/ul>\n<p>M\u00e1s informaci\u00f3n:<\/p>\n<ul>\n<li><span title=\"Abstract - Ataques DDoS.pdf\">Abstract: <a href=\"https:\/\/www.ccn-cert.cni.es\/informes\/abstracts\/4925-ataques-ddos-recomendaciones-y-buenas-practicas\/file.html\" target=\"_blank\" rel=\"noopener noreferrer\"> Ataques DDoS. Recomendaciones y buenas pr\u00e1cticas<\/a><\/span><\/li>\n<li><a href=\"https:\/\/www.sans.org\/reading-room\/whitepapers\/incident\/preparing-withstand-ddos-attack-36412\" target=\"_blank\" rel=\"noopener noreferrer\">SANS<\/a><\/li>\n<li><a href=\"https:\/\/www.ccn-cert.cni.es\/guias\/guias-series-ccn-stic\/800-guia-esquema-nacional-de-seguridad.html\" target=\"_blank\" rel=\"noopener noreferrer\">Gu\u00eda CCN-STIC-812 Seguridad en entornos y aplicaciones Web<\/a><\/li>\n<\/ul>\n<div>\n<p>Atentamente,<\/p>\n<p>Equipo CCN-CERT<\/p>\n<\/div>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Puedes obtener mas informaci\u00f3n en este enlace <a href=\"https:\/\/www.ccn-cert.cni.es\/comunicacion-eventos\/comunicados-ccn-cert\/10067-ataques-de-denegacion-de-servicio-distribuido-recomendaciones-y-buenas-practicas.html\" target=\"_blank\" rel=\"noopener noreferrer\">https:\/\/www.ccn-cert.cni.es\/comunicacion-eventos\/comunicados-ccn-cert\/10067-ataques-de-denegacion-de-servicio-distribuido-recomendaciones-y-buenas-practicas.html<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00a0 desde el Centro Criptol\u00f3gico Nacional nos avisan de ataques de denegaci\u00f3n de servicio que estamos recibiendo en las universidades espa\u00f1olas. Me dirijo a vosotros para que los servidores web los configurareis siguiendo las medidas de seguridad que nos indican en el comunicado que cito mas abajo en el apartado servidores web. Ataques DDoS contra [&hellip;]<\/p>\n","protected":false},"author":27,"featured_media":487,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_genesis_hide_title":false,"_genesis_hide_breadcrumbs":false,"_genesis_hide_singular_image":false,"_genesis_hide_footer_widgets":false,"_genesis_custom_body_class":"","_genesis_custom_post_class":"","_genesis_layout":"","footnotes":""},"categories":[47,16,32,12],"tags":[29,35,14,18,43],"class_list":["post-1223","post","type-post","status-publish","format-standard","has-post-thumbnail","category-alertas","category-buenas-practicas","category-consejos","category-noticias","tag-alertas","tag-ccn","tag-noticias","tag-seguridad","tag-web","entry"],"_links":{"self":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/1223","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/users\/27"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/comments?post=1223"}],"version-history":[{"count":4,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/1223\/revisions"}],"predecessor-version":[{"id":1230,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/1223\/revisions\/1230"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/media\/487"}],"wp:attachment":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/media?parent=1223"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/categories?post=1223"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/tags?post=1223"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}