Referencia del registro de eventos de seguridad

Referencia del registro de eventos de seguridad

Este documento proporciona una descripción general estructurada de los incidentes clave relacionados con la seguridad registrados por ThinkShield Firmware Assurance. Los eventos se clasifican según su naturaleza, gravedad e impacto potencial. Cada evento incluye una breve descripción, su nivel de gravedad y consideraciones clave para el monitoreo de seguridad. Al analizar estos registros, los administradores y los equipos de seguridad pueden:
  1. Detectar modificaciones de hardware no autorizadas e intentos de manipulación.
  2. Identificar posibles intrusiones de firmware y brechas de seguridad.
  3. Monitorear operaciones críticas del sistema, incluidos los procesos de arranque y las actualizaciones.
  4. Garantizar el cumplimiento de las políticas de seguridad e investigaciones forenses.
Info
Las marcas de tiempo de los eventos de seguridad reflejan el momento en que ocurrió el evento en el dispositivo, pero se muestran en el informe según la zona horaria configurada en su navegador web. Si el dispositivo se encuentra en una zona horaria diferente, la hora mostrada puede no coincidir con la hora local del dispositivo.

Para verificar la zona horaria local del dispositivo, consulte el valor de Desfase de zona horaria en Detalles del dispositivo.

Registro de eventos de BIOS

Los eventos de BIOS se generan durante el arranque mediante una combinación de monitoreo de hardware, diagnósticos de firmware y verificaciones de seguridad.

1. Encendido (desde el año: 2023)

Resumen:
  1. Wake-on-LAN detectado: ocurre cuando el sistema se enciende de forma remota mediante Wake-on-LAN, utilizado para la gestión remota. Puede indicar acceso remoto autorizado o actividad potencialmente no autorizada.
  2. Detectado: un evento genérico de encendido que indica el inicio del sistema por cualquier otro medio distinto de Wake-on-LAN.
Gravedad predeterminada: Moderada (Wake-on-LAN), Normal (encendido genérico).
Nota: Si se producen eventos de Wake-on-LAN inesperados, los administradores deben investigar la actividad de red y otros eventos del dispositivo en busca de cadenas de eventos sospechosas.

2. Medición de código de subcomponente (desde el año: 2023)

Resumen:
  1. Confiable: todos los subcomponentes de firmware pasaron las verificaciones de integridad. No se han producido modificaciones no autorizadas.
  2. Dañado: al menos un subcomponente de firmware no pasó las verificaciones de integridad, lo que indica una posible manipulación o daño.
Gravedad: Normal (Confiable), Alta (Dañado).
Notas:
  1. Este evento ayuda a monitorear la integridad del firmware, algo fundamental para la seguridad del sistema.
  2. Los administradores deben investigar de inmediato cualquier estado "Dañado".

3. Autenticación previa al arranque del sistema (desde el año: 2023)

Resumen:
  1. Correcta: la autenticación previa al arranque se completó correctamente.
  2. Fallida: el intento de autenticación falló, posiblemente debido a credenciales incorrectas o intentos de acceso no autorizados.
Gravedad: Normal (Correcta), Moderada (Fallida).
Nota: Los fallos frecuentes pueden indicar ataques de fuerza bruta o intentos de acceso no autorizados.

4. Cambio de contraseña del BIOS (desde el año: 2023)

Resumen:
  1. Creada: se estableció una nueva contraseña de BIOS.
  2. Cambiada: se modificó la contraseña de BIOS existente.
  3. Eliminada: se eliminó la contraseña del BIOS, lo que podría reducir la seguridad.
Gravedad predeterminada: Normal (Creada), Baja (Cambiada), Alta (Eliminada).
Nota: La eliminación de la contraseña debe revisarse para confirmar que fue intencional.

5. Autorreparación de subcomponente (desde el año: 2023)

Resumen:
  1. Correcta: el proceso de autorreparación se ejecutó correctamente y el subcomponente se restauró.
  2. Fallida: el proceso de autorreparación falló y el problema persiste.
Gravedad: Baja (Correcta), Alta (Fallida).
Notas:
  1. Una autorreparación fallida sugiere problemas de firmware más profundos que requieren intervención manual.
  2. Este evento ayuda a monitorear la integridad del firmware, algo fundamental para la seguridad del sistema.

6. Cambio de configuración del BIOS Setup (desde el año: 2023)

Resumen:
  1. Detectado: se modificó una configuración del BIOS, lo que podría afectar el rendimiento, la seguridad o el comportamiento del sistema.
  2. BIOS Setup: la configuración del BIOS se modificó a través de BIOS Setup.
  3. WMI: la configuración del BIOS se modificó mediante un comando WMI.
Gravedad: Moderada.
Nota: Los cambios de configuración no autorizados deben investigarse para prevenir riesgos de seguridad.

7. Detección de intrusión en tiempo real de SPI Flash (desde el año: 2024)

Resumen:
  1. Detectado: se detectó una posible intrusión o modificación no autorizada de la memoria SPI flash.
Gravedad: Moderada.
Nota: La memoria SPI flash almacena el firmware; los cambios no autorizados pueden indicar un ataque a la integridad del sistema.

8. Cambio de dispositivo (desde el año: 2023)

Resumen:
  1. Conectado: se conectó un nuevo dispositivo de hardware al sistema.
  2. Reemplazado: un dispositivo conectado previamente fue reemplazado por otro.
  3. Eliminado: se desconectó un dispositivo de hardware del sistema.
Gravedad: Moderada (Conectado, Reemplazado); Alta (Eliminado).
Notas:
  1. Ayuda a rastrear modificaciones de hardware no autorizadas.
  2. Las eliminaciones inesperadas deben verificarse para garantizar que los componentes críticos permanezcan intactos.

9. Arranque del sistema (desde el año: 2023)

Resumen: el sistema se inició correctamente.
Gravedad: Baja.
Nota: los arranques regulares del sistema son esperables, pero las secuencias de arranque inusuales pueden justificar una investigación.

10. Manipulación del sistema (desde el año: 2023)

Resumen:
  1. Abierto: se abrió el chasis del sistema, lo que indica una posible manipulación física.
  2. Cerrado: el chasis está cerrado.
Gravedad:
  1. Alta (Abierto)
  2. Normal (Cerrado)
Nota: Detecta accesos físicos no autorizados.

11. Error de POST (desde el año: 2023)

Resumen:
  1. Detectado: error relacionado con hardware o firmware durante la autoprueba de encendido (POST).
Gravedad: Moderada.
Nota: puede indicar un fallo de hardware o una configuración incorrecta; requiere una investigación adicional.

12. Actualización de Flash (desde el año: 2023)

Resumen:
  1. Correcta: la actualización de firmware se realizó correctamente.
  2. Fallida: la actualización de firmware falló.
Gravedad: Baja (Correcta), Alta (Fallida).
Nota: las actualizaciones de firmware fallidas pueden dejar el sistema inutilizable y requerir procedimientos de recuperación.

13. Registro borrado (desde el año: 2023)

Resumen:
  1. Menú del registro de eventos de BIOS: los registros se borraron manualmente desde el menú del registro de eventos de BIOS.
  2. Inicialización del BIOS a los valores de fábrica: la configuración del BIOS se restauró a los valores predeterminados de fábrica.
  3. Servicio: el registro se borró como parte de un proceso de servicio.
Gravedad: Alta (Menú del registro de eventos de BIOS), Normal (Inicialización del BIOS a los valores de fábrica, Servicio).
Nota: la eliminación no autorizada de registros puede indicar un intento de ocultamiento de seguridad.

14. Configuración de ubicación local (desde el año: 2023)

Resumen:
  1. Detectado: un cambio de configuración del sistema marcó el dispositivo como ubicado físicamente en las instalaciones.
Gravedad: Baja.
Notas: relevante para la aplicación de políticas de seguridad basadas en la ubicación.

15. Actualización de Capsule (desde el año: 2023)

Resumen:
  1. Correcta: la actualización de Capsule (firmware) se realizó correctamente.
  2. Fallida: la actualización de Capsule falló.
Gravedad: Alta.
Nota: garantiza la integridad del firmware y la aplicación de parches de seguridad. Las actualizaciones fallidas pueden requerir intervención manual.

16. Apagado/Reinicio (desde el año: 2023)

Resumen:
  1. Detectado: se registró un evento de apagado o reinicio.
  2. Gravedad: Normal.
Nota: por lo general es normal, pero puede ser útil para rastrear reinicios inesperados del sistema.

17. Borrado seguro (desde el año: 2024)

Resumen:
  1. Completado correctamente: la operación de borrado seguro se realizó con éxito.
  2. Fallida: la operación de borrado seguro falló.
Gravedad: Baja (Completado correctamente), Moderada (Fallida).
Nota: garantiza que los datos se eliminen de forma permanente antes de la eliminación o reutilización del dispositivo.

18. Operación TCG PPI (desde el año: 2024)

Resumen:
  1. Detectado: se realizó una operación de Physical Presence Interface (PPI) de Trusted Computing Group (TCG).
Gravedad: Moderada.
Nota: las operaciones TCG PPI implican ajustes de seguridad como habilitar o deshabilitar el TPM. Los cambios inesperados deben revisarse.

19. Arranque por HTTP (desde el año: 2024)

Resumen:
  1. Detectado: arranque basado en red a través de HTTP.
Gravedad: Moderada.
Nota: se utiliza para la implementación remota. El uso no autorizado puede indicar intentos de arranque externo.

20. Fallo de firmware del dispositivo (desde el año: 2025)

Este evento indica que el firmware de un componente de hardware presentó un problema, no pudo inicializarse o está dañado. Las posibles causas incluyen una actualización de firmware fallida, firmware dañado o incompatible, un mal funcionamiento del hardware, o políticas de seguridad como Secure Boot o restricciones de BIOS que bloquean firmware no autorizado. Actualmente, se monitorean para este problema los siguientes componentes de hardware: TBT Retimer, TPM, TrackPoint, Touchpad, WLAN y SSD0 (SSD principal).

Resumen:
  1. TBT Retimer: firmware dañado
  2. TBT Retimer: no encontrado
  3. TBT Retimer: tiempo de espera agotado
  4. TPM: firmware dañado
  5. TPM: no encontrado
  6. TPM: tiempo de espera agotado
  7. TrackPoint: firmware dañado
  8. TrackPoint: no encontrado
  9. TrackPoint: tiempo de espera agotado
  10. Touchpad: firmware dañado
  11. Touchpad: no encontrado
  12. Touchpad: tiempo de espera agotado
  13. WLAN: firmware dañado
  14. WLAN: no encontrado
  15. WLAN: tiempo de espera agotado
  16. SSD0: firmware dañado
  17. SSD0: no encontrado
  18. SSD0: tiempo de espera agotado
Gravedad: Alta.
Nota: este problema puede deberse a daños, actualizaciones fallidas o problemas de hardware; actualice o reinstale el firmware, revise la configuración del BIOS y reemplace el componente afectado si es necesario.

Registro de eventos del sistema operativo

Los eventos del sistema operativo se generan en tiempo de ejecución cada vez que el agente de ThinkShield Firmware Assurance detecta un cambio en el sistema.

1. Cambio de PCR del TPM

Resumen:
  1. Detectado: se detectó un cambio en los registros de configuración de la plataforma (PCR).
Gravedad: Alta.
Notas:
  1. Los cambios de PCR indican modificaciones en los componentes de arranque medido.
  2. Los cambios inesperados de PCR pueden indicar manipulación o ajustes de configuración no autorizados.
  3. Revise los registros del BIOS para identificar los motivos de los cambios.

2. Cambio de modo de BIOS

Resumen:
  1. Cambiado a UEFI: el modo de firmware cambió a UEFI.
  2. Cambiado a BIOS heredado: el modo de firmware cambió a BIOS heredado (Legacy).
Gravedad: Alta.
Nota: los cambios de modo de BIOS pueden afectar la seguridad y la compatibilidad del arranque. Deben revisarse para detectar modificaciones no autorizadas.

3. Cambio de versión de BIOS

Resumen:
  1. Detectado: cambió la versión de firmware del BIOS/UEFI.
Gravedad: Alta.
Nota: las actualizaciones de BIOS pueden introducir correcciones de seguridad o vulnerabilidades. Asegúrese de que las actualizaciones estén autorizadas y provengan de una fuente confiable.

4. Cambio de estado de Secure Boot

Resumen:
  1. Deshabilitado: Secure Boot se desactivó.
  2. Habilitado: Secure Boot se activó.
Gravedad: Alta.
Nota: Secure Boot garantiza que solo se ejecuten cargadores de arranque firmados. Deshabilitarlo puede exponer el sistema a malware.

5. Cambio de estado de cifrado de la unidad

Resumen:
  1. Detectado: cambió el estado de cifrado de una unidad de almacenamiento.
Gravedad: Alta.
Nota: los cambios en el cifrado de la unidad pueden indicar intentos de acceso no autorizados o configuraciones de seguridad incorrectas. Revise los posibles riesgos para la protección de datos.

6. Cambio de versión de firmware de la unidad de disco

Resumen:
  1. Detectado: cambió la versión de firmware de una unidad de almacenamiento.
Gravedad: Alta.
Nota: las actualizaciones de firmware pueden mejorar el rendimiento o la seguridad, pero deben verificarse como intencionales y provenientes de una fuente confiable.

Registro de eventos del EC

Este evento se genera en tiempo de ejecución mediante la comunicación entre el controlador integrado (EC) y el agente de ThinkShield Firmware Assurance.

1. Medición bajo demanda (desde el año: 2025)

Resumen:
  1. Confiable: todos los subcomponentes de firmware pasaron correctamente las verificaciones de integridad, lo que garantiza que no se hayan producido modificaciones no autorizadas.
  2. Dañado: al menos un subcomponente de firmware no pasó una verificación de integridad, lo que indica una posible manipulación o daño.
Gravedad predeterminada: Normal (Confiable), Alta (Dañado).

Notas:
  1. Este evento ayuda a monitorear la integridad del firmware, algo esencial para la seguridad del sistema.
  2. Los administradores deben investigar de inmediato cualquier estado "Dañado".
  3. Los administradores pueden iniciar nuevas verificaciones en el portal en cualquier momento.