100% encontró este documento útil (1 voto)
75 vistas3 páginas

Estrategias de Defensa para Incidencias de Red

El documento presenta 20 incidencias de seguridad detectadas en la red de una empresa. Para cada incidencia se propone el nivel de defensa (perímetro, red, host, aplicación o datos) más adecuado para implementar medidas de protección y se plantea una acción concreta, como bloquear puertos, instalar antivirus actualizado, prohibir programas no autorizados o mejorar la seguridad del sistema mediante políticas de grupo.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
100% encontró este documento útil (1 voto)
75 vistas3 páginas

Estrategias de Defensa para Incidencias de Red

El documento presenta 20 incidencias de seguridad detectadas en la red de una empresa. Para cada incidencia se propone el nivel de defensa (perímetro, red, host, aplicación o datos) más adecuado para implementar medidas de protección y se plantea una acción concreta, como bloquear puertos, instalar antivirus actualizado, prohibir programas no autorizados o mejorar la seguridad del sistema mediante políticas de grupo.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

LAB 9.

1 DEFENSA DE LA RED
OBJETIVO:
• Determinar el nivel de defensa en profundidad donde trabaja cada incidente propuesto.
• Definir acciones de protección a implementar en cada nivel del modelo.

CASO PROPUESTO
El área de soporte de la empresa de comercialización de productos de primera necesidad “El buen
sabor” ha recibido el reporte trimestral de incidencias en el área de red. En este reporte se
mencionan algunos procesos que podrían generar algún tipo de vulnerabilidad en la red. Estas
incidencias son las siguientes:
1. En una PC encontró un software que realizaba “sniffer” no autorizado en la red, recargando el
tráfico y reduciendo el rendimiento del sistema.
2. Utilizando el Ethereal para la detección de usuarios clandestinos, se identificaron algunas
direcciones IP que enviaban mensajes de broadcast en la red, saturando el sistema.
3. Se ubicó una PC en el área de mantenimiento desde donde se podía ingresar a los archivos
personales de usuario sin ninguna autenticación para el ingreso.
4. Se encontró que desde la PC del Contador General se podía accesar a la red, pero no se
realiza la copia de seguridad en el RAID de la empresa.
5. En una PC se encontró el software WiFilax especializado en romper claves Wep de 64 bits el
cual no estaba autorizado a instalarse.
6. Se detectó que el servidor FTP se colgaba constantemente. El experto en seguridad determinó
que era debido a que el servidor demoraba alrededor de 8 minutos en atender una solicitud
con lo que las demás consultas no podían ser atendidas.
7. Se identificó un switch en uno de los pasadizos de la empresa, el cual tenía un puerto Ethernet
que permitía acceder a internet sin ningún tipo de autenticación.
8. Se hicieron pruebas desde el exterior, y se determinó que el servidor Web de la red analizada
tenía abiertos los puertos 53 y 54 además del puerto 80.
9. A las 6 de la tarde (hora de salida de los trabajadores) se comprobó que el RAID de la
empresa solamente lograba almacenar el 80% de la información total del día.
10. Se encontró que se podía accesar a una VPN de la empresa desde el internet, la cual no
estaba autorizada.
11. Se identificó el enlace de datos de la empresa con sus partners comerciales era proporcionado
a través de un enlace Speedy con CIR de 10%.
12. Se detectó que las PC del área de ventas podían acceder al software de facturación sin
autorización ni permiso previo.
13. Se identificó que una PC del área de Contabilidad que era utiliza por varios usuarios para
generar boletas de pago, pero no tenía cuentas de usuario en sus sistema operativo.
14. Se encontraron dos PCs del área de logística que tenían dificultades con la instalación del
software de la empresa. Se determinó que era debido a que su HDD estaba operando con
sistema FAT32.
15. En el servidor de correos, se identificaron cuentas de usuarios inexistentes.
16. El 95% de PC tenían instalada una sola partición en su HDD.
17. Con un software de detección se logró identificar una IP externa que continuamente enviaba
paquetes DoS a los servidores de la empresa.
18. Cuando se realizó las pruebas de depuración de registros de los servidores, solo se pudo
optimizar el 70%; con lo que se consideró una operación insatisfactoria.
19. La última actualización del antivirus estaba fechada al 30/01/2010.
20. En las PC del área de gerencia se identificó un software keylogger

DESARROLLO:
De acuerdo a estas 20 incidencias reportadas, identifique cuál es el nivel de defensa (Perímetro,
Red, Host, Aplicación, Datos) que sería el más adecuado de implementar y plantee una medida de
protección que se podrían realizar para cada caso identificado.
Acciones de protección a implementar en
Incidencia Nivel de defensa
dicho nivel
Revisar la lista de programas en ejecución para detectar
alguna anomalía (CTRL+ALT+SUPR o ps -aux|more). Otro
buen sitio donde mirar es en la lista de los programas que se
1 RED inician automáticamente al encender el Pc archivos
/etc/rc.d/rcX.d/* [Link], etc. en un sistema Unix y
[Link] o ciertas claves del Registry en una
máquina Windows) o las tareas programadas (cron, at).
RED Mejorar la seguridad del sistema implementando una
2 política de grupo que prohíba la instalación de
programas no autorizados una pc.
En el switch configurar las áreas de la empresa por
vlan ya que estas ayudarán para una mejor
3 DATOS organización de las diferentes áreas y además que los
usuarios de mantenimiento no podrán acceder al área
de gerencia.
DATOS En el servidor se recomendaría verificar si el usuario
4 contador cuanta con los permisos para realizar una
copia de seguridad y donde se guardara este.
RED Se podría recomendar frizzar la pc por completo y que
5 cada ves que el usuario quiere instalar un programa
mande una alerta por medio de una política de grupos.
DATOS Cambiando el servidor ftp, ver porque el servidor ftp
6 demora tanto ya que también puede ser un problema
de red.
RED El administrador debe apagar la interfaz del switch por
7 medio del comando no shutdown
RED Es recomendable que una pagina este en https ya que
así los datos están cifrados, y que el puerto 53 este
8 cerrado ya que este es el servidor de dns y alguien
puede hacerse pasar por un server dns hackeando la
pagina web.
DATOS Se puede solucionar muy fácilmente cambiando los
9 discos duros ya que alguno debe estar fallando o ya
han cumplido su vida útil.
APLICACIÓN Notificar al proveedor de servicios que existe este
10 error o a la entidad que brinda el servicio de vpn.
RED Estudiar porque el enlace soporta solo el 10% del
11 ancho de banda total, y si esto no funciona notificar al
proveedor de servicios.
PERIMETRO Instalar una gpo para que no puedan acceder a sete
12 programa.
DATOS Primero seria recomendable que dicha pc se una a un
13 forest para así crear sus usuarios permisos y otras
cosas que se podría controlar.
HOST Volver a formatear el disco duro, pero esta ves
14 ponerlo en ntfs
Perimetros Configurar el servidor de correos para que solo se
15 puedan conectar los usuarios permitidos.
HOST Podríamos instalar otro disco duro o solamente
16 particionar el disco
Perimetral Se recomienda que se ponga mayor seguridad en el
17 router.
DATOS Se recomendaría volver hacer la depuracin de
18 registros y si el error persiste estudiar el fallo.
APLICACIÓN Actualizar el antivirus si es necesario también cambiar
19 la licencia y hacer un scaneo general del sistema.
HOST Desinstalar el programa y por medio de una política de
grupo hacer que no se pueda instalar este tipo de
20
programas, si el keylogger es controlado por media
remota analizar toda la red seria necesario.

También podría gustarte