1 Seguridad en Redes de ComputadorasM.C. Juan Carlos Olivares Rojas
2 Seguridad InformáticaCualquier medida que impida la ejecución de operaciones no autorizadas sobre un sistema o red informática, cuyos efectos pueden conllevar daños sobre la información, comprometer su confidencialidad, autenticidad o integridad, disminuir el rendimiento de los equipos o bloquear el acceso de usuarios autorizados al sistema.
3 Seguridad El ISO/IEC 17799, define CIA (Confidentialy, Integrity, Availability) como pilar fundamental de la Seguridad Informática. Principios de “defensa en profundidad”: cifrado de datos, gestión de usuarios, configuración ribusta de equipos, segmentación de redes (VLANs), Seguridad Perimetral.
4 Seguridad InformáticaExisten 4 planes de actuación: técnico, humano, legal y organizativo. La seguridad es un proceso. Se necesita de un Sistema de Gestión de Seguridad de la Información (SGSI). La información es un recurso vital en el mundo globalizado de hoy en día.
5 Seguridad InformáticaSSE/CMM (Systems Security Engineering/ Capability Maturity Model) define: Nivel 0: Nada de seguridad Nivel 1: Prácticas de seguridad realizadas de manera informal Nivel 2: Planificación y seguimiento de las prácticas de seguridad
6 Seguridad InformáticaNivel 3: Definición y coordinación de las políticas y procedimientos de seguridad. Nivel 4: Seguridad controlada a través de distintos controles y objetivos de calidad. Nivel 5: Implantación de un proceso de mejora continua.
7 Seguridad InformáticaSe tiene una jerarquía de seguridad informática: CIA Políticas Planes Procedimientos Tareas y Operaciones Registros y Evidencias.
8 Seguridad InformáticaEjemplo de seguridad CIA Política: protección del servidor Web de la organización contra accesos no autorizados. Procedimiento 1: Actualización del software del servidor Web. Tarea1: Revisión diaria de los parches publicados por el fabricante.
9 Seguridad InformáticaTarea2: Seguimiento de las noticias sobre posibles fallos de seguridad. Procedimiento 2: Revisión de los registros de actividad en el servidor. Tarea1: revisión semanal de los “logs” del servidor para detectar anomalías.
10 Seguridad InformáticaTarea2: Configuraciones de alertas de seguridad que permitan reaccionar de forma urgente ante determinados tipos de ataques e intentos de intrusión. Inventario de soportes físicos. Destructor de Discos Duros
11 SGSI Un SGSI se encuentra estandarizado en la norma ISO 27001:2005.La ISO 17799:2005 define buenas prácticas de SI pero en si no es certificable como tal. Se utilizó hasta antes de definirse el ISO 27001:2005 Está basado en la norma británica BS7799 utilizada en seguridad de SI.
12 SGSI A continuación se muestran las principales versiones del estándar: ISO Vocabulario y Glosario ISO Estándar certificable ISO Relevo del ISO/IEC 17799:2005
13 SGSI ISO 27003 Guía de implantación ISO 27004 Métricas e indicadoresISO Gestión de Riesgos ISO Requerimientos para las entidades de auditoría y certificación.
14 SGSI Se basa en la metodología de Dewey (Plan, Do, Check, Act). La cual quedaría definida así: Plan: Establecer el SGSI Do: Implantar y Operar el SGSI Check: Monitorear y Revisar el SGSI
15 SGSI Act: Mantener y mejorar el SGSI Otras actividades:Control de Documentos Capacitación Acción Correctiva Acción preventiva
16 SGSI Se clasifican cada uno de los activos, se determinan amenazas, vulnerabilidades, riesgos basándose en una escala de 1 (muy bajo) a 5 (muy alto). Se debe realizar un Plan de Continuidad del Negocio, el cual puede contener: DRP Disaster Recovery Planning
17 SGSI BRP Business Resumption PlanningCOOP Continuity Operations Planning CP Contingence Planning ERP Emergency Response Planning
18 SGSI Pirámide Documental: Manual de Seguridad ProcedimientosInstrucciones de Trabajo Documentos
19 SGSI Se deben tomar en cuenta muchos aspectos para establecer mecanismos de seguridad: Aspectos legales, sociales y éticos Controles físicos Cuestiones de política
20 SGSI Problemas operacionales Controles de hardwareSoporte del Sistema Operativo Existen dos enfoques de seguridad: discrecional y obligatorio.
21 SGSI En el discrecional, los usuarios tienen derechos de acceso diferentes (privilegios) por lo tanto son muy flexibles El control obligatorio, cada objeto está etiquetado con un nivel de clasificación y a cada usuario se le da un nivel de acreditación. Son sistemas jerárquicos y rígidos.
22 SGSI La autenticación es el proceso que consiste en verificar que el usuario es quién dice ser. La autorización es el proceso para que un usuario pueda realizar una acción. Registro de auditoría es un archivo o base de datos en el que el sistema lleva la cuenta de las operaciones realizadas por los usuarios.
23 SGSI Los controles de acceso obligatorio se rigen en base al principio de Bell-LaPadula: El usuario i puede recuperar el objeto j sólo si el nivel de acreditación de i es mayor o igual al nivel de clasificación de j (“propiedad de seguridad simple”).
24 SGSI El usuario i puede actualizar el objeto j sólo si el nivel de acreditación de i es igual al nivel de clasificación de j. Los controles de acceso se dividen en 4: D, C, B y A. Donde D es la protección mínima, C es discrecional, B es obligatoria y A es verificada.
25 SGSI Dentro de C, se encuentran los niveles C1 (menos segura) y C2.La seguridad física es muy importante a tal punto que se debe de considerar en todo SGSI. Una de las normas de seguridad física más utilizada es: BS :2002.
26 SGSI No sobrecargar los circuitos eléctricos y cordones de extensión. Asegurarse que el voltaje combinado no exceda la capacidad de los circuitos. Tener un extintor de fuegos tipos C. No utilizar ningún tipo de electrodoméstico dentro del site.
27 SGSI No tomar líquidos dentro del site. No fumar.Tener letreros de seguridad. No situar equipos en sitios altos para evitar caídas. No colocar equipos cerca de ventanas.
28 Amenazas de Seguridad Intercepción Interrupción ModificaciónFabricación
29 Amenazas de Seguridad Ingeniería Social Ataques pasivosAtaques activos Análisis de Riesgos Interrupción del Serivicio FPGA
30 Amenazas de Seguridad Virus informáticos Gusanos Troyanos SpywareAdware Dialers Exploit Bots Pharming
31 Amenazas de Seguridad Backdoor Bomba fork HijackerKeystroke o Keyloggers Párasito Informático
32 Amenazas de Seguridad Phishings Pornware Rabbit Rootkit Spam Pop-UpsBomba Lógica Cookies (Malas) Trampas y/o Inocentadas
33 Mecanismos de SeguridadCifrado Autorización Autenticación Auditoría
34 Mecanismos de SeguridadDerecho a la intimidad Elaboración de perfiles Dispositivos biométricos Uso de VPN Uso de certificados de autoridad
35 Mecanismos de SeguridadAntivirus Firewall Anti-Spyware Anti-Rootkits Parches (Service Pack) Configuraciones Trucos, Trucos y más trucos
36 Mecanismos de SeguridadHacer copias de seguridad Habilitar las zonas de seguridad Utilizar antivirus y dos firewalls* Control para padres Utilización de sockets seguros (SSL)
37 Mecanismos de SeguridadEmplear claves difíciles de acordar.* Comprobar el estado del sistema operativo. Comprobación del estado del hardware Evitar descargas de archivos. IDS Sistemas Detector de Intrusos Utilización de Proxys
38 Firewall Es un monitor de redes cuya finalidad es el filtrado de paquetes y funcionar de pasarela de alto nivel. Seguridad en un Cisco Catalyst: permit tcp any host established acces-list 100 permit tcp any eq smtp.
39 Herramientas MonitoreoSe encargan de ver el estado de algunos procesos Los sniffers entran en esta categoría aunque no son del todo herramientas de monitoreo. Algunos monitores: Cacti, Nagios, Nessus Utilerías: Pathping, Tracert, nslookup
40 Superusuario Se debe controlar esta cuenta por que este usuario puede:Borrar, agregar o modificar cuentas de usuario Leer y escribir todos los archivos y crear unos nuevos. Agregar o borrar dispositivos
41 Superusuario Instalar nuevo softwareLeer el correo electrónico de otros Husmear el tráfico de toda la LAN Modificar las bitácoras del sistema
42 Certificados de SeguridadEs un documento emitido y firmado por una Autoridad de Certificación CA. Se pueden obtener certificados digitales de prueba, por ejemplo de VeriSign. Si se planifica bien una red, se pueden reducir del 80-90% de los problemas de la red.
43 Resolución de ProblemasDesarrollar una estrategia para resolver problemas Conocer la red Enseñar a los usuarios a reconocer un problema Conocer el proceso de trabajo de la organización
44 Mantener un registro con problemas y soluciones Ajustar los servidores y estaciones de trabajo Revisar la memoria virtual pagefile.sys Revisar si está conectado el cable Nbtstat –n DMZ, DDNS.
45 Se recomienda tener un solo servicio por máquinaSe recomienda tener un solo servicio por máquina. La tendencia es a virtualizar servicios. La seguridad es una cuestión de directivas y no de tecnología. Utilización de NAT para enmascarar direcciones.
46 Solucionar los problemas paso a pasoObtener toda la información que sea posible sobre el problema. Anotar los mensajes de error cuando aparezcan o cuando un usuario los envié. Comenzar con las soluciones más sencillas. Determinar si alguien más está experimentando el problema.
47 Comprobar si se ha registrado un evento recientementeComprobar los cortes de energía
48 Referencias Date, C. (2001) Introducción a los Sistemas de Bases de Datos, Séptima edición, Capítulo 16 Seguridad, Pearson Educación, pp McPherson, F. (2005), Pocket PC a su Alcance, 3ra. Edición, McGraw-Hill, México, 2005, ISBN:
49 Referencias Elmasri, R. y Navathe S. (2000) Sistemas de Bases de Datos, 2da. Edición. Capítulo 20 Seguridad, Addison-Wesley 200, México, pp , ISBN: Tanenbaum, A. y Van Steen, M. (2007). Distributed Systems. Principles and Paradigms, Segunda edición, Capítulo 9 Seguridad, Pearson Education, Estados Unidos, pp , ISBN:
50 referencias Guerrero, R. (2008). Proyecto de Comunicación Telefónica VoIP en Gobierno del Estado de Michoacán, Tesina de Titulación. Watters, P (2005) Solaris 10 The Complete Reference, McGraw-Hill Osborne, Estados Unidos, ISBN:
51 Referencias Coulouris, G., Dollimore, J. y Kindberg, T. (2001). Sistemas Distribuidos, Capítulo 7 Seguridad, pp , ISBN: Nyhus, R. (2008). Redes y Redes Inalámbricas. PC Cuadernos, España. Facundo, H. (2007). Revista USERS LinuxSeguridad, número 24 pp
52 Referencias Froufe, A. y Jorge, P. (2004) J2ME Java 2 Micro Edition, Alfaomega Ra-Ma, México, ISBN: Millán, R. (2006). Domine las Redes P2P, Alfaomega, España, ISBN: Velte, T. (2008). Manual de Cisco, Cuarta Edición, McGraw-Hill, México, ISBN:
53 Referencias Stallings, W. (2004) Comunicaciones y Redes de Computadoras, Séptima Edición, Pearson Prentice Hall, España, ISBN: Nichols, R. y Lekkas, P. (2003) Seguridad para Comunicaciones Inalámbricas, McGraw-Hill, España, ISBN: Shah, S. (2001) Manual de Administración de Linux, Osborne McGraw-Hill, España, ISBN:
54 Referencias Gómez, A. (2007). Enciclopedia de la Seguridad Informática, Alfaomega, México, ISBN: McNab, C. (2004). Seguridad de Redes. Anaya Multimedia O’Reilly, España, ISBN:
55 ¿Preguntas, dudas y comentarios?