viernes, 27 de noviembre de 2015

2.2. EVALUACIÓN DE LA SEGURIDAD

2.2.1.    DEFINICIÓN
Es el estudio que comprende el análisis y gestión de sistemas llevados a cabo por profesionales para identificar, enumerar y posteriormente describir las diversas vulnerabilidades que pudieran presentarse en una revisión exhaustiva de las estaciones de trabajo, redes de comunicaciones o servidores.

2.2.2.    IDENTIFICAR LOS MODELOS DE SEGURIDAD.

Los servicios de auditoría pueden ser de distinta índole:
ü  Auditoría de seguridad interna. En este tipo de auditoría se contrasta el nivel de seguridad y privacidad de las redes locales y corporativas de carácter interno.
ü  Auditoría de seguridad perimetral. En este tipo de análisis, el perímetro de la red local o corporativa es estudiado y se analiza el grado de seguridad que ofrece en las entradas exteriores.
ü  Test de intrusión. El test de intrusión es un método de auditoría mediante el cual se intenta acceder a los sistemas, para comprobar el nivel de resistencia a la intrusión no deseada. Es un complemento fundamental para la auditoría perimetral. 
ü  Análisis forense. El análisis forense es una metodología de estudio ideal para el análisis posterior de incidentes, mediante el cual se trata de reconstruir cómo se ha penetrado en el sistema, a la par que se valoran los daños ocasionados. Si los daños han provocado la inoperatividad del sistema, el análisis se denomina análisis postmortem. 
ü  Auditoría de páginas web. Entendida como el análisis externo de la web, comprobando vulnerabilidades como la inyección de código sql, Verificación de existencia y anulación de posibilidades de Cross Site Scripting (XSS), etc.
ü  Auditoría de código de aplicaciones. Análisis del código tanto de aplicaciones páginas Web como de cualquier tipo de aplicación, independientemente del lenguaje empleado.


2.2.3.    IDENTIFICAR LAS ÁREAS QUE PUEDE CUBRIR LA AUDITORÍA DE LA SEGURIDAD.

Las áreas que puede cubrir la auditoria de la seguridad son:
ü  Controles directivos(fundamentos de la seguridad)
ü  Medida de desarrollo
ü  Verificación de ajustes a la legalidad
ü  Amenazas físicas externas
ü  Control de acceso adecuado
ü  Protección de datos
ü  Comunicaciones y redes
ü  Área de producción
ü  Desarrollo de aplicaciones en un entorno seguro
ü  La continuidad de las  operaciones

2.2.4.    IDENTIFICAR LAS FASES DE LA AUDITORÍA DE SEGURIDAD

Los servicios de auditoría constan de las siguientes fases:
ü  Enumeración de redes, topologías y protocolos
ü  Verificación del Cumplimiento de los estándares internacionales. ISO, COBIT, etc.
ü  Identificación de los sistemas operativos instalados
ü  Análisis de servicios y aplicaciones
ü  Detección, comprobación y evaluación de vulnerabilidades
ü  Medidas específicas de corrección
ü  Recomendaciones sobre implantación de medidas preventivas.

2.2.5.    DEFINIR LA AUDITORÍA DE LA SEGURIDAD FÍSICA (UBICACIÓN, INSTALACIÓN ELÉCTRICA), LÓGICA, DE LOS DATOS (ENCRIPTAMIENTO, EN COMUNICACIÓN Y REDES, EN EL PERSONAL.

ü  Auditoria de seguridad física: No se debe limitar a comprobar la existencia de los medios físicos, sino también su funcionalidad, racionalidad y seguridad. Garantiza la integridad de los activos humanos, lógicos y materiales.
ü  Auditoria de seguridad Lógica: Se centra en auditar aspectos técnicos de la infraestructura de TIC, contemplando tanto aspectos de diseño de la arquitectura como aspectos relacionados con los mecanismos de protección desplegados para hacer frente a todo tipo de incidentes lógicos.

ü  Auditoria de seguridad de datos: El objeto de la auditoría de protección de datos, es verificar la adaptación de los ficheros automatizados de datos personales a las obligaciones impuestas, no sólo por la LOPD, sino también  por el Reglamento de Medidas de Seguridad y las restantes disposiciones normativas que resulten de aplicación, en especial, a las medidas de seguridad y a los procedimientos llevados a cabo para la recogida y tratamiento de los datos personales.

2.1. PLANEACIÓN DE LA AUDITORIA INFORMÁTICA

2.1.1.    NORMAS Y ESTÁNDARES DE  PROYECTOS DE TI.

La calidad en la cual se deben de crear los proyectos debe de estar regulada por algunas instituciones, las cuales nos dejan saber ideas claras de lo que el proyecto relacionado a las Tics debe de contener para que sea un proyecto de calidad.

Por esta razón existen varios organizamos internacionales los cuales se encargan de crear algunas normas y estándares que se deben de respetar en el ámbito de la creación de proyectos de TI, o de software. Cada uno de los organismos contiene diferentes normas y estándares los cuales están enfocados a diferentes áreas. (AnnaSistem, s.f.)

2.1.2.    FASES DE LA AUDITORIA INFORMÁTICA

Fase I: Conocimientos del Sistema
Aspectos Legales y Políticas Internas: Sobre estos elementos está construido el sistema de control y por lo tanto constituyen el marco de referencia para su evaluación. Características del Sistema Operativo: Organigrama del área que participa en el sistema, Informes de auditoría realizadas anteriormente Características de la aplicación de computadora: Manual técnico de la aplicación del sistema, Equipos utilizados en la aplicación de computadora
Fase II: Análisis de las transacciones
Definición de las transacciones., Establecer el flujo de los documentos, Identificar y codificar los recursos que participan en el sistema, Relación entre transacciones y recursos
Fase III: Análisis de riesgos y amenazas
Identificación de riesgos, Identificación de las amenazas, Relación entre recursos/amenazas/riesgos
Fase IV: Análisis de controles
Codificación de controles, Relación entre recursos/amenazas/riesgos, Análisis de cobertura de los controles requeridos
Fase V: Evaluación de Controles
Objetivos de la evaluación, Plan de pruebas de los controles, Pruebas de controles, Análisis de resultados de las pruebas.
Fase VI: Informe de Auditoria
Informe detallado de recomendaciones, Evaluación de las respuestas, Informe resumen para la alta gerencia.
Fase VII: Seguimiento de Recomendaciones
Informes del seguimiento, Evaluación de los controles implantados. (UCLA, s.f.)

2.1.3.    ELEMENTOS DE LA PLANEACIÓN DE AUDITORIA INFORMÁTICA.

La planeación de la auditoría deberá ser documentada e incluirá:

ü  El establecimiento de los objetivos y el alcance del trabajo.
ü  La obtención de información de apoyo sobre las actividades que se  auditarán.
ü  La determinación de los recursos necesarios para realizar la auditoría.
ü  El establecimiento de la comunicación necesaria con todos los que estarán involucrados en la auditoría.
ü  La realización, en la forma más apropiada, de una inspección física para familiarizarse con las actividades y controles a auditar, así como identificación de las áreas en las que se deberá hacer énfasis al realizar la auditoría y promover comentarios y la promoción de los auditados.
ü  La preparación por escrito del programa de auditoría.
ü  La determinación de cómo, cuándo y a quien se le comunicarán los resultados de la auditoría.
ü  La obtención de la aprobación del plan de trabajo de la auditoría.
ü  En el caso de la auditoría en informática, la planeación es fundamental, pues habrá que hacerla desde el punto de vista de varios objetivos:
ü  Evaluación administrativa del área de procesos electrónicos.
ü  Evaluación de los sistemas y procedimientos.
ü  Evaluación de los equipos de cómputo.
ü  Evaluación del proceso de datos, de los sistemas y de los equipos de cómputo (software, hardware, redes, bases de datos, comunicaciones).
ü  Seguridad y confidencialidad de la información.
   ü  Aspectos legales de los sistemas de la información

2.1.4.    LISTAS DE VERIFICACIÓN.

Una lista de verificación, en inglés: checklist, es una herramienta que se utiliza en diversos ámbitos de la gestión de las organizaciones para extraer una serie de propiedades de aquello que se somete a estudio. El checklist se presenta generalmente en forma de preguntas que se responden de forma binaria: lo tiene o no lo tiene, está presente o no está presente, aunque también se pueden dar más de dos opciones de respuesta, pero siempre de forma cerrada, es decir, salvo que se quiera habilitar un apartado de comentarios, las respuestas son sí o no. La lista de verificación es una de las formas más objetivas de valorar el estado de aquello que se somete a control. El carácter cerrado de las respuestas proporciona esta objetividad, pero también elimina información que puede ser útil porque no recoge todos los matices, detalles, y singularidades. El checklist se pueden utilizar en cualquier área del sistema de gestión, por ejemplo: para evaluar a los proveedores, para realizar controles del producto, para verificar los productos comprados, o para evaluar la competencia del personal. Un checklist se puede utilizar con finalidades de evaluación, de control, de análisis, y cómo no, de verificación. Del resultado de un checklist se puede deducir el valor de un indicador, o lo podemos utilizar para comparar entre varias opciones, o establecer una foto fija de la situación actual. (Calidad, 2004).

miércoles, 18 de noviembre de 2015

TACACS y RADIUS

Hay dos destacados protocolos de seguridad para el control de acceso a las redes son Cisco TACACS+ y RADIUS. La especificación RADIUS está descrita en el RFC-2865, que sustituye al obsoleto RFC-2138. Cisco se ha comprometido a apoyar ambos protocolos con las mejores clases de ofertas. La intención de Cisco no es competir con RADIUS o influenciar a sus usuarios a utilizar TACACS+.


RADIUS es un servidor de acceso que utiliza el protocolo AAA. Este es un sistema para distribuir acceso remoto seguro a redes y a servicios de red que no cuentan con autorización de acceso. RADIUS se comprende tres componentes:
- Un protocolo con un formato que utiliza el Protocolo de Datagrama de Usuarios (UDP)/IP.

- Un servidor.
- Un cliente.

El servidor está corriendo en un ordenador central situado típicamente en domicilio de cliente, mientras que los clientes pertenecen al servidor de acceso dial-up y pueden ser distribuidos a través de la red. Cisco introdujo el cliente de RADIUS a Cisco IOS Software Release 11.1 y para posteriores plataformas de su software.

En estos apartados se comparan varias características de TACACS+ y de RADIUS.

UDP y TCP

RADIUS utiliza UDP mientras TACACS+ utiliza TCP. TCP ofrece algunas ventajas frente a UDP. TCP ofrece una comunicación orientada a conexión, mientras que UDP ofrece mejor esfuerzo en la entrega. RADIUS requiere además de variables programables, como el número de intentos en la re-transmisión o el tiempo de espera para compensar la entrega, pero carece del nivel de built-in soportado con lo que ofrece el transporte TCP:

- TCP proporciona el uso de un identificador para las peticiones que sean recibidas, dentro (aproximadamente) de los Tiempos de Ida y Vuelta (RTT) en la red, independientemente de la carga y del lento mecanismo de autenticación de respaldo (un reconocimiento TCP) podría ser.

- TPC proporciona una marca inmediata cuando se rompe o no está corriendo la comunicación, gracias a un servidor de restablecimiento (RST). Puedes determinar cuando se rompió la comunicación y retorno el servicio si usas conexiones TCP long-lived. UDP no puede mostrar las diferencias entre estar caido, sufrir lentitud o que no exista servidor.


KERBEROS

A continuación, se ofrece una descripción general del sistema de autenticación Kerberos.

Qué es Kerberos?

Kerberos es un protocolo de seguridad creado por MIT que usa una criptografía de claves simétricas para validar usuarios con los servicios de red evitando así tener que enviar contraseñas a través de la red. Al validar los usuarios para los servicios de la red por medio de Kerberos, se frustran los intentos de usuarios no autorizados que intentan interceptar contraseñas en la red.


Ventajas de Kerberos

Los servicios de redes más convencionales usan esquemas de autenticación basados en contraseñas. Tales esquemas requieren que cuando un usuario necesita una autenticación en un servidor de red, debe proporcionar un nombre de usuario y una contraseña. Lamentablemente, la información de autenticación para muchos servicios se transmite sin estar encriptada. Para que un esquema de este tipo sea seguro, la red tiene que estar inexequible a usuarios externos, y todos los usuarios de la red deben ser de confianza.

Aún en este caso, una vez que la red se conecte a la Internet, ya no puede asumir que la red es segura. Cualquier intruso del sistema con acceso a la red y un analizador de paquetes puede interceptar cualquier contraseña enviada de este modo, comprometiendo las cuentas de usuarios y la integridad de toda la infraestructura de seguridad.

El primer objetivo de Kerberos es el de eliminar la transmisión a través de la red de información de autenticación. Un uso correcto de Kerberos erradica la amenaza de analizadores de paquetes que intercepten contraseñas en su red.

Desventajas de Kerberos

A pesar de que Kerberos elimina una amenaza de seguridad común, puede ser difícil de implementar por una variedad de razones:

La migración de contraseñas de usuarios desde una base de datos de contraseñasestándar UNIX, tal como /etc/passwd o /etc/shadow, a una base de datos de contraseñas Kerberos puede ser tediosa y no hay un mecanismo rápido para realizar esta tarea

Kerberos es sólo parcialmente compatible con los Pluggable Authentication Modules (PAM) usados por la mayoría de los servidores Red Hat Enterprise Linux.


Kerberos presupone que cada usuario es de confianza pero que está utilizando una máquina no fiable en una red no fiable. Su principal objetivo es el de prevenir que las contraseñas no encriptadas sean enviadas a través de la red. Sin embargo, si cualquier otro usuario aparte del usuario adecuado, tiene acceso a la máquina que emite tickets usados para la autenticación — llamado Centro de distribución de llaves (KDC) —, el sistema de autenticación de Kerberos completo está en riesgo.

CERTIFICADOS SSL

CÓMO FUNCIONA

Un SSL crea un túnel seguro a través del cual la información que incluye nombres de usuario, contraseñas, números de tarjeta de crédito y más pueden pasar de forma segura.

Primero, el "coloquio" del SSL

Cuando el visitante de un sitio web ingresa a un área protegida por un SSL de su sitio web, su certificado SSL crea automáticamente una conexión cifrada con el navegador del visitante.

Aparece el ícono de candado

Una vez que se completa la conexión, el ícono de candado y el prefijo HTTPS aparecen en la barra del navegador del visitante para mostrarle que compartir sus detalles personales es seguro. Si tiene un Certificado EV de alta seguridad, la barra de estado de su visitante también se pondrá verde.

Estás listo


Toda la información que pasa al sitio web, y desde el mismo, ahora se codifica por medio de un cifrado de 2048 bits que es prácticamente irrompible para los piratas informáticos.

A continuación les muestro una comparativa entre dos empresas que brindan el servicio de certificados SSL 

GODADDY


DIGICERT



martes, 10 de noviembre de 2015

TLS



¿Qué es TLS?

SSL (Secure Sockets Layer) traducido al español significa Capa de Conexiones Seguras. Es un protocolo que hace uso de certificados digitales para establecer comunicaciones seguras a través de Internet. Recientemente ha sido sustituido por TLS (Transport Layer Security) el cual está basado en SSL y son totalmente compatibles.

Te permite confiar información personal a sitios web, ya que tus datos se ocultan a través de métodos criptográficos mientras navegas en sitios seguros.

Es utilizado ampliamente en bancos, tiendas en línea y cualquier tipo de servicio que requiera el envío de datos personales o contraseñas. No todos los sitios web usan SSL, por eso debes ser cuidadoso.


¿Cómo funciona?

Antes de entender cómo funciona esta tecnología, es necesario abordar algunos conceptos importantes y que forman parte del funcionamiento interno de SSL/TLS.
Cifrado, no Encriptado

El cifrado es el proceso que transforma tu información de manera que no cualquier usuario pueda entenderla, se realiza con base a un elemento único conocido como llave, así nadie, excepto el poseedor puede leerla. El procedimiento inverso al cifrado es el descifrado.

La palabra correcta para describir el proceso de ocultamiento de información es cifrado, usualmente encontrarás literatura con el término encriptado, el cual es incorrecto.



Llave pública y llave privada


Son un par de “llaves” digitales asociadas a una persona o entidad y generadas mediante métodos criptográficos. La llave pública es usada para cifrar la información, haciendo una analogía, es como la llave utilizada para cerrar una puerta y mantener fuera a cualquier persona mientras que la llave privada se usa para descifrar, es decir, la llave que abre la puerta y sólo la posee la persona autorizada, por lo tanto ésta debe mantenerse en secreto.


Firma digital


Del mismo modo que tu firma autógrafa, es un elemento que te identifica y distingue de las demás personas y que al firmar con ella adquieres derechos y obligaciones. La firma digital se genera con base a la llave privada de quien firma y por lo tanto es única.
Autoridad Certificadora (AC)


Una Autoridad Certificadora (AC, en inglés CA) es una entidad confiable que se encarga de garantizar que el poseedor de un certificado digital sea quien dice ser, bridando confianza a ambas partes de una comunicación segura SSL/TLS.
Certificado Digital SSL/TLS

Es un documento digital único que garantiza la vinculación entre una persona o entidad con su llave pública.


Contiene información de su propietario como nombre, dirección, correo electrónico, organización a la que pertenece y su llave pública, así como información propia del certificado por mencionar: periodo de validez, número de serie único, nombre de la AC que emitió, firma digital de la AC cifrada con su llave privada y otros datos más que indican cómo puede usarse ese certificado.

HTTPS

Simplemente es una combinación del protocolo HTTP (usado en cada transacción web) con el protocolo SSL/TLS usada para establecer comunicaciones cifradas en sitios web.












SSL

HISTORIA 

En los primeros días de la World Wide Web, claves de 40-bit de poco se usaron. Cada bit puede contener un uno o un cero - lo que significaba que eran dos 40claves diferentes disponibles. Eso es un poco más de un billón claves distintas.

Debido a la velocidad cada vez mayor de computadoras, se hizo evidente que una clave de 40 bits no era lo suficientemente seguro. Posiblemente, con los procesadores de gama alta que vendría en el futuro, los piratas informáticos podría llegar a probar todas las claves hasta encontrar el adecuado, lo que les permite descifrar y robar información privada. Que tomaría algún tiempo, pero era posible.

Las claves se alargaron a 128 bits. Eso es 2128 claves, códigos de cifrado o 340.282.366.920.938.463.463.374.607.431.768.211.456 único. (Eso es 340000000000000 billones de billones, para aquellos de ustedes hacer el seguimiento en casa.) Se determinó que si las computadoras siguió avanzando en la velocidad como lo han hecho en el pasado, estos códigos de 128 bits que permanecen seguros durante por lo menos una década más, si no más. Certificados DigiCert no se detienen allí, sin embargo. Los certificados SSL DigiCert también son compatibles con el nuevo estándar de RSA 2048-bit de encriptación.


¿Que es SSL?


SSL significa "Secure Sockets Layer". SSL Definición, Secure Sockets Layer es un protocolo diseñado para permitir que las aplicaciones para transmitir información de ida y de manera segura hacia atrás. Las aplicaciones que utilizan el protocolo Secure Sockets Layer sí sabe cómo dar y recibir claves de cifrado con otras aplicaciones, así como la manera de cifrar y descifrar los datos enviados entre los dos.



¿Como Funciona?

Algunas aplicaciones que están configurados para ejecutarse SSL incluyen navegadores web como Internet Explorer y Firefox, los programas de correo como Outlook, Mozilla Thunderbird, Mail.app de Apple, y SFTP (Secure File Transfer Protocol) programas, etc Estos programas son capaces de recibir de forma automática SSL conexiones.

Para establecer una conexión segura SSL, sin embargo, su aplicación debe tener una clave de cifrado que le asigna una autoridad de certificación en la forma de un Certificado. Una vez que haya una única clave de su cuenta, usted puede establecer una conexión segura utilizando el protocolo SSL.