Seguridad de la Información

1 Seguridad de la Información21 de Octubre, 2004 Hernán T...
Author: Celso Laguna
0 downloads 2 Views

1 Seguridad de la Información21 de Octubre, 2004 Hernán Tovar Consultor de Productos – Seguridad Telefónica Empresas Perú S.A.A. Telefónica Empresas Perú S.A.A.

2 Tipos de problemas o mal uso detectado

3 Pérdidas según tipo de daño

4 Amenazas para la información.. Nuevos tipos de amenazas.. Casi cualquiera que tenga una PC Vikings Hunos “nobody” Germanics NEW !!

5 Nuevos tipos de ataques… Servicios de Protección de Marca¿Cómo podemos estar seguros del contenido? Sitio web falso Sitio web válido

6 Ejemplos de amenazas Cultura organizacional EmpleadosBajo conocimiento en temas de seguridad Crecimiento de las redes y distribución de información Aumento de la complejidad y efectividad de herramientas hacker y virus , spam, correo no solicitado Incendios, inundaciones, terremotos, etc.

7 Origen de problemas de seguridad: interno o externo?Error Humano 55% Ataques Externos 2% Virus 4% Empleados Insatisfechos 9% Deshonestos 10% Amenaza Física 20% Problemas frecuentes de seguridad Computer Security Institute (CSI - FBI) Sin cambio 6% Decrecido 9% Aumentado 85% Informationweek/Erns&Young Survey Cambio de los riesgos de seguridad en los últimos 5 años

8 Fuentes de los Ataques Pregunta: ¿Cuáles fueron los mayores responsables de los ataques e invasiones durante el 2002? 48% 31% 12% 8% 4% 0% 10% 20% 30% 40% 50% 60% Hackers Empleados Proveedores Ex-Empleados Concurrentes Fuente IDC

9 Fuentes de los Ataques Internos ExternosPregunta: ¿De donde provienen los principales ataques a su organización? Internos Claves en lugares visibles Empleados descontentos Venganza ex-empleados Externos Ataques de reemplazo de sitios web Ataques negación servicio (DOS) Virus, spyware Falsificación, robo de identidad Aprovechar vulnerabilidades Interno 63% Externo 37% Fuente IDC

10 Principales Amenazas Pregunta: ¿Cuáles fueron las principales ocurrencias de amenazas a la seguridad de la información en su organización en los últimos 12 meses? (Total > 100%) 61.3% 37.3% 25.0% 18.6% 15.7% 9.3% 20 40 60 80 Virus en el servidor Downtime del servidor (>4 horas) Uso no autorizado de los sistemas de información Modificación no autorizada de datos o configuración Acceso sin autorización a información de la empresa Vandalismo al contenido Web (% of respondents) Fuente IDC

11 Problemas de seguridadEstructurales Las organizaciones no están estructuradas pensando en la seguridad, no existe definición formal de funciones y responsabilidades Politicas de Seguridad: no existen, están desactualizadas, desconocidas por el staff, no se refuerzan, no se administran Falta de comunicación frente a incidentes de seguridad Fuera de segmentos banca y defensa, no existen recursos específicos dedicados a la seguridad informática. La primera preocupación es la seguridad física. De Planteamiento Poca coherencia en planteamientos de seguridad, fuera del foco de necesidades de la empresa Directrices no homogéneas en la organización Ausencia de definición de funciones, en consecuencia no hay responsables frente a riesgos No se definen normas ni procedimientos proactivos, sólo reactivos Si no existen beneficios inmediatos, es difícil justificar gastos e inversiones

12 Problemas de seguridadTecnológicos Las herramientas tecnológicas (hw/sw) sólo son soporte, si no están basadas en una estrategia, planificación y políticas, no solucionarán problemas Falsa seguridad por excesiva confianza en soluciones tecnológicas induce a bajar la guardia Por otro lado Internet y su protocolo base TCP/IP (IPv4) no fue creado pensando en la seguridad de las redes. Su estructura ha permitido muchos tipos de ataques. IPSec intenta solucionar este problema. IPv6 lo considera por defecto. Las estadísticas de pérdidas financieras son alarmantes, pero no reflejan todo.

13 Ecuación del riesgo Riesgo = Amenazas x VulnerabilidadesLas amenazas son externas, siempre existen y no se pueden minimizar. Las vulnerabilidades son internas, medibles y se pueden minimizar. El riesgo se entiende como la probabilidad de que una amenaza saque provecho de la vulnerabilidad de un sistema. Tiene dimensiones cualitativas (alto, medio, bajo, etc.) y cuantitativas (valor). Es cuantificable.

14 Resumen de conceptos Activo/recurso Vulnerabilidad Amenaza AtaqueCualquier cosa de valor en la organización desde físicos, financieros, datos, información, personas, hasta imagen corporativa, relaciones, posicionamiento. Vulnerabilidad Debilidad en procedimientos, personal, administración, hardware, sofware. Pueden ocasionar daños. Es interno a las organización. Amenaza Cualquier circunstancia con capacidad potencial de daño, modificación, destrucción o denegación a un sistema. Es externa a la organización. Ataque Intento deliberado de violar la seguridad de un sistema Riesgo Probabilidad que una amenaza pueda explotar alguna vulnerabilidad. Contramedidas Acción, control, dispositivo, procedimiento, técnica u otra medida que reduce la vulnerabilidad frente a amenazas.

15 Interrelación de conceptosAtaques Desean abusar y/o dañan Activos/ Recursos Originan a Amenazas A/de Explotan Vulnerabilidades Riesgo Inducir a Pueden controlar Pueden ser reducidas por Reducen Contramedidas

16 Seguridad de la información La información tiene valorLa información constituye un activo el cual debe ser protegido de acuerdo al valor que ésta represente para la institución en los términos de Confidencialidad, Integridad y Disponibilidad Confidencialidad Escrita Electrónica Hablada Asegurarse en la medida de su valor y exposición El tener la información representa una ventaja competitiva en el mercado. La divulgación de la misma podría causar un impacto financiero o de imagen a la empresa 6 + 5 = Integridad El valor de la información radica en la veracidad de la misma 7x24x365 Disponibilidad La información tiene valor siempre y cuando podamos acceder a ella cuando lo necesitemos

17 Riesgo típico Acción Afecta IntercepciónData observada mientras está en tránsito Confidencialidad Modificación Data modificada mientras está en tránsito Integridad Fraude Data creada y enviada como si fuera original Integridad y confidencialidad Interrupción Data impedida de alcanzar su destino Disponibilidad Rechazo El originante no reconoce su autoría No repudio

18 La seguridad es un proceso contínuoSeguridad es salvaguardar la Confidencialidad, Integridad y Disponibilidad de la información escrita, hablada y computacional ISO 17799 Planear Establecimiento Modelo PDCA (Plan-Do-Check-Act) Ciclo de desarrollo, mantenimiento y mejora aplicable a la gestión de la seguridad de la información Actuar Hacer Organización: políticas y lineamientos Mantenimiento y Mejora Implementación y operación Monitoreo y Revisión Seguridad Implica Políticas Personas Procesos Revisar

19 Seguridad en Telefónica EmpresasConfidencialidad Servicios y Consultoría Integridad Disponibilidad No Repudio Servicios Redes y Comunicaciones de Datos Aplicaciones Soluciones de negocio basadas en estándares, que aseguran la Confidencialidad, Integridad y Disponibilidad de los activos de información y de las transacciones, minimizando riesgos para asegurar el éxito de los procesos del cliente. Es un habilitador de los negocios en la economía de red. Los requerimientos de Servicios de Seguridad, Comunicaciones Seguras y Aplicaciones Seguras en conjunto tienen su punto de partida en los conceptos dados por la ISO. Definimos Seguridad como..

20 ¿Qué recomendamos? Implementación de un conjunto de controlesPolíticas Prácticas Procedimientos Estructura organizacional Funciones de software/hardware Es necesario establecer controles para asegurar el cumplimiento de los objetivos específicos de seguridad de la organización ISO/IEC 17799:2000

21 Seguridad en profundidad¿Qué recomendamos? Seguridad en profundidad La Seguridad de una Organización SÓLO es efectiva si se consideran los tres controles: Administrativo Políticas, estándares, procedimientos, guías, selección de personal, entrenamiento y educación de seguridad Tecnológico Controles de acceso, lógico, encriptación, dispositivos de seguridad, identificación, autenticación Físico Protección de instalaciones, guardias de seguridad, cerraduras, control ambiental, detección de intrusión

22 Portafolio general Pirámide de valor del clienteEstrategia y objetivos de negocio Servicios Profesionales en Seguridad Estrategia de negocio Estrategia y Planeamiento Políticas y Estándares Evaluación de Seguridad Procesos de negocio Evaluación tecnológica y de riesgo Seguridad de Red Seguridad Física Aplicaciones e integración Arquitectura de seguridad Soluciones Monitoreo y Gestión Gestión de identidades Videovigilancia IP Seguridad de contenidos Certificación digital y Digitalización Detección y extinción de incendios Infraestructura tecnológica (hw/sw) Educación y Entrenamiento en Seguridad Soporte y Mantenimiento Diseño e implantación técnica de seguridad Seguridad perimetral Servicios de Gestión de Seguridad Control de intrusos y accesos Servicios Datacenter Infraestructura comunicaciones Servicios Gestionados Servicios de Respuesta NSOC Administración y monitoreo de Controles de Seguridad Conectividad Internet Seguro Módulos de Seguridad

23 Tecnologías de seguridad más usadas

24

25 Evolución de tecnologías para la Seguridad de la InformaciónFiltro contenidos Servicios de Seguridad Administrados desde la red Firewalls Mas de 1 Gbps Menos de 100 Mbps Fuente: Gartner Group Plataforma Seguridad IDS Políticas Honey pots, trazas de aplicaciones, investigación forense VA Antivirus Antispam Dispositivos para Prevensión de Intrusos 2000 2002 2004 2006

26 Estándares para Sistemas de GestiónISO 17799 Código de práctica para Gesión de Seguridad de la Información ISO 9001 Calidad ISO 14001 Medioambiente OHSAS 18001 Seguridad y salud ocupacional TL9000 – Telecomunicaciones TS16949 – Automotriz AS9100 – industria aeroespacial

27 Estándares en el Perú Marzo 2004 Julio 2004Norma Técnica Peruana ISO/IEC 17799:2004 Julio 2004 NTP ISO/IEC 17799:2004 es de uso obligatorio en Sector Gobierno (Sistema Nacional de Informática), por Resolución Ministerial de PCM.

28 ISO 17799 Sistema de gestión para la seguridad de la informaciónUna metodología estructurada, reconocida internacionalmente y dedicada a la seguridad de la información. Un proceso definido para evaluar, implementar, mantener y gestionar la seguridad de la información. Un conjunto integral de controles que abarca las mejores prácticas en seguridad de la información. Desarrollada por la industria, para la industria.

29 Razones para adoptar ISO17799Incrementa efectividad de la Seguridad de la Información Diferenciarse en el mercado Satisfacción de requerimiento de clientes Único estándar con aceptación global Resposabilidades del staff enfocadas Cubre a tecnologías de información, así como a la organización, personal e instalaciones Requerimientos legales (HIPPA, LOPD, SBS G-105, etc)

30 Herramientas metodológicas Dominios ISO 17799Política Seguridad Cumplimiento Legal Organización Seguridad Plan Continuidad Controles Clasificación Recursos INFORMACIÓN RR.HH. Desarrollo Sistemas CLIENTES Seguridad RR.HH. FINANZAS Controles Acceso Seguridad Física Gestión Comunic.

31 Implementación ISO 17799 Establecer requerimientos de seguridadEvaluación el riesgo en la organización Identificación de amenazas a activos, vulnerabilidades y probabilidad de ocurrencia, impacto potencial Cumplimiento legal, estatutario, regulatorio, contractual Deben estar satisfechos la organización, socios, contratistas, proveedores de servicio Principios, objetivos y requerimientos de la organización para procesamiento de información que da soporte a las operaciones ISO/IEC 17799:2000

32 Implementación ISO 17799 Proceso de ImplementaciónComprar el estándar Entrenamiento/ Capacitación Formar equipo y alineamiento con estrategia Definir ámbito Determinar valor de activos de información Revisar de opciones de consultoría Identificar activos de información Determinar riesgo Determinar políticas y grado de cumplimiento requerido por los controles Identificar Objetivos de Control y Controles necesarios Siguiente

33 Implementación ISO 17799 Definir ámbito y participantesService level agreements Contratos y acuerdos

34 Implementación ISO 17799 Implementation ProcessDefinir Políticas, Estándares y Procedimientos para implementar controles Anterior Producción e implementación de Políticas, Estándares y Procedimientos Completar ISMS Documentar Siguiente Documento de Aplicabilidad

35 Implementación ISO 17799 Proceso de Evaluación y Gestión del RiesgoIdentificación y valoración De activos Identificación de vulnerabilidades Amenazas Evaluación de Impacto Riesgo de Negocio Revisar controles De seguridad existentes Evaluación del riesgo Ranking de Riesgos Gestión del Riesgo Identificar nuevos controles De seguridad Políticas y procedimientos Implementación y Reducción del riesgo Aceptación del riesgo (Riesgo residual) Análisis de Brecha Grado de Cumplimiento Notes...

36 Documentación ISMS Information Security Management SystemManagement framework policies relating to BS Clause 4 Level 1 Policy, scope risk assessment, statement of applicability Security Manual Describes processes – who, what, when, where ( ) Level 2 Procedures Work Instructions, checklists, forms, etc. Level 3 Describes how tasks and specific activities are done Notes……... Level 4 Provides objective evidence of compliance to ISMS requirements clause 3.6 Records

37 Proceso de registro Auditoría y revisión de ISMS ..PrevioElegir entidad de registro Solicitud de Registro Opcional Costos Envío de solicitud Asignación de Gerente Cuenta Pre-evaluación Fase 1 Realizar revisión de escritorio Fase 2 Realizar auditoría completa Registro terminado Evaluación contínua Interno Externo Contínuo (cada 6 meses) Re-evaluación (cada 3 años)

38 Implementación ISO 17799 Factores críticos de éxitoPolíticas de seguridad que reflejen objetivos de negocio Implementación debe ser consistente con cultura organizacional Debe existir decidido apoyo y convencimiento de la alta gerencia Buen entendimiento de requerimientos de seguridad, evaluación de riesgo y gestión de riesgo Comunicación efectiva de seguridad hacia gerentes y empleados Distribución de guías de políticas de seguridad de información y estándares a todos los empleados y contratas Proveer entrenamiento y educación adecuados Establecer un buen sistema de medición para evaluar desempeño de la Gestión de Seguridad de Información, y recoger sugerencias para mejoras It is necessary for the management system to be effective in the organization. If the company has taken a standard of the shelf package it is not a good start. This would be quiet easily identified by the auditor. Then is the company serious about the subject matter, or are they just paying lip service to information security.

39 Beneficios ¿Por qué Telefónica Empresas?Permite la continuidad del negocio: ingresos y rentabilidad Incrementa confianza con socios, proveedores, clientes Habilita nuevos negocios Minimiza riesgos, reduce costos actuales y futuros Incrementa satisfacción usuario final: productividad Cumplimiento regulatorio ¿Por qué Telefónica Empresas? Amplio catálogo integrado - Cobertura geográfica Alianzas corporativas y tecnología de punta - Perfil profesional certificado Experiencia en redes y comunicaciones

40