Vés al contingut

Detecció d'Amenaces

Crèdits
6
Tipus
Complementària d'especialitat (Tecnologies de la informació)
Requisits
Departament
AC
Les ciberamenaces cada cop són més freqüents i amb més impacte a la societat i a les empreses. En aquesta assignatura es veuran mecanismes per la detecció d'amenaces. Concretament es veuran aspectes com:
- Funcionament del CyberThreat Intelligence
- Anàlisis de logs del sistema
- Regles i mecanismes de detecció
- Antivirus i el seu funcionament
- EDR/XDR, com funcionen i per a què es fan servir

Professorat

Responsable

  • René Serral Gracià (rserral@ac.upc.edu)

Hores setmanals

Teoria
2
Problemes
0
Laboratori
2
Aprenentatge dirigit
0
Aprenentatge autònom
6

Competències

Competències tècniques comunes

  • CT2 - Utilitzar d'una manera apropiada teories, procediments i eines en el desenvolupament professional de l'enginyeria informàtica en tots els seus àmbits (especificació, disseny, implementació, desplegament -implantació- i avaluació de productes) de manera que es demostri la comprensió dels compromisos adoptats a les decisions de disseny.
    • CT2.3 - Dissenyar, desenvolupar, seleccionar i avaluar aplicacions, sistemes i serveis informàtics i, al mateix temps, assegurar-ne la fiabilitat, la seguretat i la qualitat en funció de principis ètics i de la legislació i la normativa vigents.
    • CT2.4 - Demostrar coneixement i capacitat per a aplicar les eines necessàries a l'emmagatzematge, el processament i l'accés als sistemes d'informació, fins i tot els que es basen en la web.
  • CT6 - Demostrar coneixement i comprensió del funcionament intern d'un computador i del funcionament de les comunicacions entre ordinadors.
    • CT6.3 - Demostrar coneixement de les característiques, funcionalitats i estructura dels Sistemes Operatius que en permeti un ús adequat, administració i disseny, així com la implementació d'aplicacions basades en els seus serveis.
  • CT7 - Avaluar i seleccionar plataformes de producció hardware i software per a l'execució d'aplicacions i de serveis informàtics.
    • CT7.2 - Avaluar sistemes hardware/software en funció d'un criteri de qualitat determinat.
    • CT7.3 - Determinar els factors que incideixen negativament en la seguretat i la fiabilitat d'un sistema hardware/software, i minimitzar-ne els efectes.
  • Especialitat tecnologies de la informació

  • CTI2 - Garantir que els sistemes TIC d'una organització funcionen de manera adequada, són segurs i estan adequadament instal·lats, documentats, personalitzats, mantinguts, actualitzats i substituïts, i que les persones de l'organització reben un suport TIC correcte.
    • CTI2.1 - Dirigir, planificar i coordinar la gestió de la infraestructura informàtica: hardware, software, xarxes i comunicacions.
    • CTI2.2 - Administrar i mantenir aplicacions, sistemes informàtics i xarxes de computadors (els nivells de coneixement i de comprensió són a les competències tècniques comunes).
  • Objectius

    1. Identificar els actors d'amenaces i caracteritzar la metodologia de les APT (Advanced Persistent Threats), determinant els factors que incideixen negativament en la seguretat dels sistemes per tal de minimitzar-ne els efectes.
      Competències relacionades: CT7.3,
    2. Administrar, analitzar i monitorar els registres (logs) propis dels Sistemes Operatius (syslog/journalctl en Linux, Event Viewer en Windows), demostrant coneixement de la seva estructura per mantenir els sistemes i detectar anomalies.
      Competències relacionades: CTI2.2, CT6.3,
    3. Aplicar eines d'emmagatzematge, processament i accés a la informació de seguretat mitjançant plataformes SIEM i l'ús de regles YARA per centralitzar i correlacionar grans volums d'esdeveniments.
      Competències relacionades: CT7.3, CT2.4,
    4. Comprendre el funcionament intern dels sistemes de detecció (signatures, heurística, comportament i IA), llegint i utilitzant eficaçment manuals i especificacions de productes de ciberseguretat escrits en anglès.
      Competències relacionades: G3.1, CT2.3,
    5. Avaluar i comparar diferents solucions de maquinari i programari de defensa (Antivirus, EPP, EDR i XDR) d'acord amb criteris de qualitat i eficàcia tècnica per seleccionar la millor opció segons l'entorn.
      Competències relacionades: CT7.2,
    6. Configurar i mantenir aplicacions i sistemes de detecció avançada a l'endpoint (EDR/XDR), entenent-ne les funcionalitats, gestionant els nivells d'alerta i assegurant els serveis operatius de la infraestructura.
      Competències relacionades: CTI2.2, CT6.3,
    7. Dirigir i planificar la gestió de la seguretat de la infraestructura informàtica mitjançant el disseny de Plans de Ciberseguretat formals, assegurant-ne la fiabilitat d'acord amb principis ètics i la normativa vigent.
      Competències relacionades: CTI2.1, CT2.3,
    8. Desenvolupar estratègies de resposta automàtica i orquestració (SOAR), prenent decisions tecnològiques basades en criteris objectius i dades experimentals extretes dels incidents.
      Competències relacionades: CT7.2, G7.2,
    9. Analitzar la presència de bretxes de seguretat a través dels logs del sistema
      Competències relacionades: G3.2, G6.1,
    10. Executar les pràctiques i tasques de laboratori de l'assignatura en els terminis establerts, aplicant de forma progressiva l'aprenentatge guiat i dirigit, i avaluant de forma crítica el propi progrés, fortaleses i debilitats tècniques en l'anàlisi d'incidents.
      Competències relacionades: G7.1, G7.2,

    Continguts

    1. Introducció a CyberThreat Intelligence
      Aquest tema estableix els fonaments de la Intel·ligència d'Amenaces Cibernètiques (CTI). S'hi analitza el cicle de vida de la intel·ligència per transformar dades crues en coneixement accionable, permetent a les organitzacions passar d'una defensa reactiva a una de proactiva.

      S'hi estudien els nivells d'intel·ligència (estratègica, operacional, tàctica i tècnica) i com conceptes clau com els Indicadors de Compromís (IoC) i les Tàctiques, Tècniques i Procediments (TTP) s'integren en les eines de seguretat (com SIEM o EDR). L'objectiu final és aprendre a anticipar-se als atacs, perfilar els actors maliciosos i agilitzar la resposta a incidents.
    2. Anàlisi de Logs
      Aquest tema aprofundeix en l'Anàlisi de Logs, una peça fonamental per a la visibilitat i la detecció d'amenaces. L'estudiant aprendrà a extreure, interpretar i correlacionar els registres dels sistemes operatius per rastrejar atacs i detectar anomalies.

      En entorns Linux, s'explorarà la gestió i anàlisi de registres mitjançant eines clau com syslog i journalctl. Pel que fa a Windows, l'estudi se centrarà en dominar l'Event Viewer per identificar esdeveniments crítics de seguretat, com ara inicis de sessió sospitosos o alteracions del sistema. Aquest domini tècnic base és el pas previ i essencial per a la posterior centralització en sistemes SIEM.
    3. Evolució de la detecció d'amenaces
      Aquest tema traça l'evolució tecnològica de les eines de defensa, començant pels primers Antivirus basats en signatures. S'hi analitza la transició cap a l'Antivirus Next Generation (NGAV) i les plataformes EPP, centrades a maximitzar la prevenció als equips.

      Seguidament, s'aborda el canvi de paradigma cap a la monitoratge i resposta contínua amb l'aparició de l'EDR (Endpoint Detection and Response). Finalment, s'estudia la culminació d'aquest procés: l'XDR (eXtended Detection and Response), una tecnologia que trenca les sitges d'informació integrant dades d'endpoint, xarxa, núvol i identitat per oferir una visibilitat holística i una resposta automatitzada davant d'atacs complexos.
    4. Antivirus
      Aquest tema aprofundeix en el funcionament detallat dels Antivirus, històricament la primera línia de defensa als *endpoints*. S'hi analitza l'evolució dels seus motors per fer front a codi maliciós cada cop més avançat.

      Començarem estudiant la detecció basada en signatures, eficaç contra programari maliciós conegut, però insuficient davant noves variants. Per cobrir aquestes mancances, s'exploraran enfocaments més proactius: l'anàlisi heurística i la detecció per comportament, capaces d'identificar accions sospitoses en temps real sense coneixement previ. Finalment, s'abordarà la integració de la Intel·ligència Artificial, utilitzant l'aprenentatge automàtic per predir i bloquejar amenaces desconegudes (Zero-Day) abans de la seva execució.
    5. EDR/XDR
      Aquest tema aprofundeix en les tecnologies avançades de detecció i resposta: EDR i XDR. L'estudiant explorarà les **funcionalitats** clau de l'EDR, dissenyat per monitorar contínuament l'activitat als *endpoints*, detectar comportaments anòmals i facilitar l'aïllament i contenció d'amenaces eludides pels antivirus tradicionals.

      A continuació, s'ampliarà la perspectiva cap a l'XDR, que unifica la telemetria de múltiples vectors (xarxa, núvol, correu i identitat) per a una visió global de l'atac. Finalment, s'aprendrà a classificar i gestionar els diferents nivells d'alerta, una habilitat crítica per prioritzar incidents, reduir la fatiga d'alertes i optimitzar l'eficiència dels equips de resposta.
    6. Resposta a Incidents
      Aquest tema se centra en la Resposta a Incidents, abordant com les organitzacions han d'actuar de manera estructurada un cop detectada una bretxa de seguretat. S'hi estudiarà el disseny de plans de ciberseguretat, establint protocols clars i metòdics per a la contenció, erradicació i recuperació de l'entorn afectat.

      A més, es posarà un èmfasi especial en la modernització d'aquesta capacitat mitjançant l'automatització. L'estudiant comprendrà el valor i el funcionament de les solucions SOAR (Security Orchestration, Automation, and Response), eines clau per orquestrar defenses, automatitzar tasques repetitives i reduir dràsticament els temps de reacció davant dels atacs.

    Activitats

    Activitat Acte avaluatiu


    Introducció a la CyberThreat Intelligence

    Aquest tema estableix els fonaments de la Intel·ligència d'Amenaces Cibernètiques (CTI). S'hi analitza el cicle de vida de la intel·ligència per transformar dades crues en coneixement accionable, permetent a les organitzacions passar d'una defensa reactiva a una de proactiva. S'hi estudien els nivells d'intel·ligència (estratègica, operacional, tàctica i tècnica) i com conceptes clau com els Indicadors de Compromís (IoC) i les Tàctiques, Tècniques i Procediments (TTP) s'integren en les eines de seguretat (com SIEM o EDR). L'objectiu final és aprendre a anticipar-se als atacs, perfilar els actors maliciosos i agilitzar la resposta a incidents.
    Objectius: 1
    Continguts:
    Teoria
    4h
    Problemes
    0h
    Laboratori
    2h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    4h

    Anàlisi de Logs

    Aquest tema aprofundeix en l'Anàlisi de Logs, una peça fonamental per a la visibilitat i la detecció d'amenaces. L'estudiant aprendrà a extreure, interpretar i correlacionar els registres dels sistemes operatius per rastrejar atacs i detectar anomalies. En entorns Linux, s'explorarà la gestió i anàlisi de registres mitjançant eines clau com syslog i journalctl. Pel que fa a Windows, l'estudi se centrarà en dominar l'Event Viewer per identificar esdeveniments crítics de seguretat, com ara inicis de sessió sospitosos o alteracions del sistema. Aquest domini tècnic base és el pas previ i essencial per a la posterior centralització en sistemes SIEM.
    • Teoria: Anàlisi de Logs 1. Linux 1. syslog 2. journalctl 2. Windows 1. Event Viewer 3. Security Information and Event Management (SIEM) 1. Centralització de logs 2. Correlació de logs 4. YARA Rules
    • Laboratori: Anàlisis de logs en Linux i Windows
    Objectius: 2 9
    Continguts:
    Teoria
    5h
    Problemes
    0h
    Laboratori
    6h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    6h

    Evolució de la detecció d'amenaces

    Aquest tema traça l'evolució tecnològica de les eines de defensa, començant pels primers Antivirus basats en signatures. S'hi analitza la transició cap a l'Antivirus Next Generation (NGAV) i les plataformes EPP, centrades a maximitzar la prevenció als equips. Seguidament, s'aborda el canvi de paradigma cap a la monitoratge i resposta contínua amb l'aparició de l'EDR (Endpoint Detection and Response). Finalment, s'estudia la culminació d'aquest procés: l'XDR (eXtended Detection and Response), una tecnologia que trenca les sitges d'informació integrant dades d'endpoint, xarxa, núvol i identitat per oferir una visibilitat holística i una resposta automatitzada davant d'atacs complexos.
    • Teoria: 1. Antivirus 2. Antivirus Next Generation 3. EndPoint Protection Platform (EPP) 4. EndPoint Detection and Response (EDR) 5. eXtended Detection and Response (XDR)
    • Laboratori: Instal·lació d'un EDR
    Objectius: 4 5 6
    Continguts:
    Teoria
    5h
    Problemes
    0h
    Laboratori
    4h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    4h

    Antivirus

    Antivirus 1. Signature Based 2. Detecció Heurística 3. Detecció per comportament 4. Detecció amb IA
    • Laboratori: Regles YARA per la detecció de malware
    Objectius: 4 5 9
    Continguts:
    Teoria
    2h
    Problemes
    0h
    Laboratori
    4h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    6h

    Examen Parcial

    Examen durant la tanda d'exàmens parcials amb el temari vist fins la data
    Objectius: 1 2 3 4 9
    Setmana: 7
    Teoria
    0h
    Problemes
    0h
    Laboratori
    0h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    0h

    Xerrada d'empresa

    Vindrà un expert/experta en resposta a incidents per explicar-nos com funciona el seu SOC

    Continguts:
    Teoria
    2h
    Problemes
    0h
    Laboratori
    0h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    0h

    EDR/XDR

    EDR/XDR 1. Funcionalitats 2. Nivells d'alerta
    Objectius: 4 5 6
    Continguts:
    Teoria
    4h
    Problemes
    0h
    Laboratori
    4h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    8h

    Resposta a Incidents

    Resposta a Incidents 1. Plans de ciberseguretat 2. Resposta automàtica
    Objectius: 7 8
    Continguts:
    Teoria
    4h
    Problemes
    0h
    Laboratori
    8h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    9h

    Segon Parcial

    Examen amb tot el temari
    Objectius: 1 2 3 4 5 6 7 8 9
    Setmana: 14
    Teoria
    0h
    Problemes
    0h
    Laboratori
    0h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    0h

    Examen de laboratori


    Objectius: 10
    Setmana: 14
    Teoria
    0h
    Problemes
    0h
    Laboratori
    0h
    Aprenentatge dirigit
    0h
    Aprenentatge autònom
    0h

    Metodologia docent

    L'assignatura estarà composada bàsicament per tres tipus d'aprenentatge:
    1. Classe magistral de teoria amb exemples reals i interacció amb els estudiants
    2. Classes pràctiques de laboratori per l'anàlisi de casos reals aplicats
    3. Xerrades d'empresa, on experts del sector vindran a mostrar com gestionen la seguretat a les empreses

    Mètode d'avaluació

    La competència transversal d'aprenentatge autònom s'avalua a partir d'uns informes de seguiment entregats durant el curs i pesa un 5% de la nota final.

    Les competències tècniques s'avaluen a partir de la teoria (45%) i l'examen de laboratori (50%, N_pràctica).

    La teoria s'avalua a partir dels controls parcials i l'examen final. La nota dels 2 controls parcials surt de la mitjana ponderada de les 2 proves, amb els següents pesos: 40 i 60%. Si la nota ponderada dels 2 controls parcials és igual o superior a 5.0, l'assistència a l'examen final serà optativa. En qualsevol cas, la nota mitjana dels parcials de teoria ha de superar el 3.5 per tal de poder fer mitja amb la resta de qualificacions.

    En el cas que un estudiant es presenti a l'examen final, la seva nota de teoria serà la més alta que s'obtingui d'entre la nota obtinguda a l'examen final i la mitjana ponderada dels parcials.

    Així la nota de l'assignatura es computa com:
    N_parcials = N_p1*0.4 + N_p2*0.6 <-- computa sempre que sigui >= 3.5
    N_teoria = max(N_parcials, N_examen_final)

    N_final = N_teoria * 0.45 + N_pràctica * 0.5 + N_seguiment * 0.05

    Bibliografia

    Bàsic

    Capacitats prèvies

    L'assignatura requereix coneixements bàsics de ciberseguretat, com ara criptografia de clau pública i privada, bases de ciberseguretat, actors en l'entorn... pel que s'ha d'haver cursat o estar cursant l'assignatura de Seguretat Informàtica