Objetivos y Controles de Seguridad Informática
Objetivos y Controles de Seguridad Informática
La seguridad informática abarca una serie de medidas de seguridad, tales como programas de
software de antivirus, firewalls, y otras medidas que dependen del usuario, tales como la
activación o la desactivación de ciertas funciones de software, como scripts de Java, ActiveX,
cuidar del uso adecuado de la computadora, los recursos de red o de Internet.
La seguridad informática tiene como objetivo principal proteger los activos que están asociados
directamente con los elementos que integran un sistema informático.
Para lograr un ambiente informático más seguro se puede decir que los elementos que integran
un sistema informático son: Información, Tecnologías de información, Personas o
Usuarios e Inmuebles.
-Confidencialidad: Sólo los usuarios autorizados pueden acceder a nuestros recursos, datos
e información.
-Integridad: Sólo los usuarios autorizados deben ser capaces de modificar los datos cuando
sea necesario.
-Disponibilidad: Los datos deben estar disponibles para los usuarios cuando sea necesario.
-Autenticación: Estás realmente comunicándote con los que piensas que te estás
comunicando
Un intruso puede modificar y cambiar los códigos fuente de los programas y también puede
utilizar tus imágenes o cuentas de correo electrónico para crear contenido perjudicial, como
imágenes pornográficas o cuentas sociales falsas.
Los hackers pueden bloquear un sistema informático para propiciar la pérdida de datos.
También son capaces de lanzar ataques DDoS para conseguir que no se pueda acceder a sitios
web mediante consiguiendo que el servidor falle.
Las Amenazas
Las amenazas de un sistema informático pueden provenir desde un hacker remoto que entra
en nuestro sistema desde un troyano, pasando por un programa descargando de forma gratuita
que nos ayuda a gestionar nuestras fotos pero que supone una puerta trasera a nuestro sistema
permitiendo la entrada a espías hasta la entrada no deseada al sistema mediante una
contraseña de bajo nivel de seguridad.
Amenazas Humanas
-Personal(se pasa por alto el hecho de la persona de la organización incluso a la persona ajeno a la
estructura informática, puede comprometer la seguridad de los equipos)
-Ex-empleados(generalmente se trata de personas descontentas con la organización que pueden
aprovechar debilidades de un sistema del que conocen perfectamente, pueden insertar
troyanos, bombas lógicas, virus o simplemente conectarse al sistema como si aun trabajaran el
la organización)
-Curiosos(son los atacantes juntos con los crakers los que más se dan en un sistema )
-Hackers(una persona que intenta tener acceso no autorizado a los recursos de la red con intención
maliciosa aunque no siempre tiende a ser esa su finalidad)
-Crackers(es un término mas preciso para describir una persona que intenta obtener acceso no
autorizado a los recursos de la red con intención maliciosa)
Amenazas Lógicas
-Sofware incorrecto(a los errores de programación se les llama Bugs y a los programas para
aprovechar uno de estos fallos se les llama Exploits.)
-Herramientas de seguridad(cualquier herramienta de seguridad representa un arma de doble filo
de la misma forma que un administrador las utiliza para detectar y solucionar fallos en sus
sistemas o la subred completa un intruso las puede utilizar para detectar esos mismos fallos y
aprovecharlos para atacar los equipos, herramientas como NESUS, SAINT o SATAN pasa de
ser útiles a peligrosas cuando la utilizan Crakers.)
-Puertas traseras(durante el desarrollo de aplicaciones grandes o sistemas operativos es habitual
que entre los programadores insertar atajos en los sistemas habituales de autenticación del
programa o núcleo de sistema que se esta diseñando. Son parte de código de ciertos
programas que permanecen sin hacer ninguna función hasta que son activadas en ese punto
la función que realizan no es la original del programa si no una acción perjudicial.)
-Canales cubiertos(son canales de comunicación que permiten a un proceso trasferir información
de forma que viole la política de seguridad del sistema.)
Amenazas Lógicas
-Virus(un virus es una secuencia de código que se inserta en un fichero ejecutable denominado
huésped de forma que cuando el archivo se ejecuta el virus también lo hace insertándose a si
mismo en otros programas.)
Amenazas Físicas
-Robos
-Sabotajes
-Destrucción de sistemas
-Suministro eléctrico
-Condiciones atmosféricas
-Catástrofes naturales
Análisis de Riesgos
Teniendo en cuenta que el Análisis de riesgos no es más que el proceso sistemático para
estimar la magnitud de los riesgos a que está expuesto una Organización, y que el activo más
importante que esta posee es la información, deben existir técnicas que la aseguren, más allá
de la seguridad física que se establezca sobre los equipos en los cuales se almacena.
Estas técnicas las brinda la seguridad lógica que consiste en la aplicación de barreras y
procedimientos que resguardan el acceso a los datos y sólo permiten acceder a ellos a las
personas autorizadas para hacerlo.
Auditoria de Sistemas
La auditoría de sistemas supone la revisión y evaluación de los controles y sistemas de
informática, así como su utilización, eficiencia y seguridad en la empresa, la cual procesa la
información.
Gracias a la auditoría de sistemas como alternativa de control, seguimiento y revisión, el
proceso informático y las tecnologías se emplean de manera más eficiente y segura,
garantizando una adecuada toma de decisiones.
El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico,
sistemático e imparcial. El informe de auditoría final deberá ser un claro ejemplo de la realidad
de la empresa en cuanto a los procesos y la informatización se refiere, para tomar mejores
decisiones y mejorar en el negocio.
Estudio preliminar
Incluye definir el grupo de trabajo, el programa de auditoría, efectuar visitas a la unidad
informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de
información para evaluar preliminarmente el control interno, solicitud de plan de actividades,
Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios.
Comunicación de resultados
Se elaborará el borrador del informe a ser discutido con los ejecutivos de la empresa hasta
llegar al informe definitivo, el cual se presentará esquemáticamente en forma de matriz, cuadros
o redacción simple y concisa que destaque los problemas encontrados, los efectos y las
recomendaciones de la Auditoría.
Objetivos de ISACA
El objetivo principal es promover la educación de sus miembros, el uso compartido de recursos,
el establecimiento de una red de contactos profesionales y una amplia gama de beneficios
adicionales a nivel local, orientados al mejoramiento y al desarrollo de sus capacidades
individuales relacionadas con la práctica de la auditoria, el control y la seguridad de sistemas
de información.
Los objetivos específicos de ISACA son:
Promover la educación y la mejora del conocimiento y las habilidades de sus miembros
en las disciplinas de la auditoria, el aseguramiento, el control y la seguridad de los
sistemas de información.
Incentivar el intercambio fluido de información, así como de estándares, investigaciones
y
enfoques aplicables a estas disciplinas.
Realizar presentaciones periódicas sobre estos tópicos.
Establecerse como un líder de opinión en la comunidad profesional y académica sobre
el gobierno de TI como una disciplina profesional que ayuda al logro de los objetivos de
las empresas.
COBIT
COBIT (Control Objectives for Information and related Technology) es el marco aceptado
internacionalmente como una buena práctica para el control de la información, TI y los riesgos
que conllevan.
COBIT se utiliza para implementar el gobierno de IT y mejorar los controles de IT. Contiene
objetivos de control, directivas de aseguramiento, medidas de desempeño y resultados, factores
críticos de éxito y modelos de madurez.
5 principios de COBIT
Satisfacer las necesidades del accionista
Considerar la empresa de punta a punta
Aplicar un único modelo de referencia integrado
Posibilitar un enfoque holístico
Separar gobierno de la gestión.
7 habilitadores de COBIT
Principios, políticas y modelos de referencia
Procesos
Estructuras organizacionales
Cultura, ética y comportamiento
Información
Servicios, infraestructura y aplicaciones
Gente, habilidades y competencias.
Aproximación básica
El SGSI de una entidad se diseña considerando el conjunto de sus bienes informáticos a partir
de su importancia y el papel que representan para el cumplimiento de su actividad.
Se hace en base a un análisis de riesgo que incluya:
1. Determinar qué se trata de proteger.
2. Determinar de qué es necesario protegerse.
3. Determinar cuan probables son las amenazas.
4. Implementar los controles que protejan los bienes informáticos de una manera rentable.
5. Revisar continuamente este proceso y perfeccionarlo cada vez que una debilidad
(vulnerabilidad) sea encontrada.
Procesos de un SGSI
Preparación de un SGSI
Durante la preparación se crean las condiciones para el diseño e implementación del SGSI,
considerando los aspectos siguientes:
o Asegurar el compromiso de la dirección.
o Seleccionar y preparar a los miembros del equipo que participará en el diseño e
implementación del SGSI.
o Recopilar información de seguridad.
Dirigentes y funcionarios que a los diferentes niveles responden por la información que
se procesa en las tecnologías y por tanto son los garantes de su protección.
personal de informática, que domina los aspectos técnicos necesarios para la
implementación de los controles de seguridad.
profesionales de la protección, a partir de su responsabilidad en la custodia de los
bienes informáticos y otros que se consideren de acuerdo a su perfil.
Una detallada caracterización del sistema informático objeto de
protección.
La creación de un inventario de bienes informáticos a proteger.
La evaluación de los bienes informáticos a proteger en orden de su
importancia para la organización.
La identificación y evaluación de amenazas y vulnerabilidades.
La estimación de la relación importancia-riesgo asociada a cada bien
informático (peso de riesgo).
Análisis de Riesgos
Configuraciones de AD
1. Explicación de objetos: Unidades Organizativas, Estaciones, Usuarios, Grupos de
usuarios
2. Creación de Objetos
3. Crear 3 Unidades Organizativas
Grupos de Seguridad
Administración
Operaciones
4. Crear 3 usuarios
Administrador
Operador
Usuario personal
5. Agregar usuarios a grupos
6. Configuración de políticas
a. Predeterminar fondo de escritorio para todo el dominio
b. Bloquear dispositivos usb a grupo de AD
c. Asignar unidad de red o acceso directo a grupo de AD
d. Compartir carpeta y dar privilegios diferentes a usuarios
e. Instalar programa en cliente al loguearse con el AD
Cybercrimen
Manipulación de datos de entrada; como objetivo cuando se altera directamente los datos de
una información computarizada. Como instrumento cuando se usan las computadoras como
medio de falsificación de documentos.
Hacking
Es una forma de delincuencia por la que se accede a información personal o confidencial
almacenada en la base de datos de sistemas pertenecientes a cualquier persona u organización
desde una ubicación remota.
El dueño real puede no ser consciente de que su información confidencial está siendo accesible
a otra persona. Para ello, los delincuentes utilizan software especial.
Phishing
Es una de las principales formas de ciberdelincuencia y las personas más afectadas por
este ciberdelito son aquellas que utilizan internet como medio para sus transacciones en
efectivo y otros servicios relacionados con la banca.
El criminal intenta adquirir información sensible como nombres de usuario, contraseñas y
detalles de tarjetas de crédito y/o cuentas bancarias para retirar dinero o para comprar
productos en línea ilícitamente.
Software Malicioso
También se conoce como malware, que es básicamente un programa de ordenador que, una
vez ejecutado, puede dar el control parcial o total de su equipo a los criminales y así éstos
pueden acceder fácilmente a cualquier información sensible o dañar/robar datos.
Ciber Stalking
Es una forma de acoso en línea en el que la presa o el objetivo es torturado por una serie de
mensajes en línea o mensajes de correo electrónico.
Abusos Infantiles
Esta es también una de las principales formas de delitos cibernéticos por la que usuarios adultos
acosan a menores de edad a través de chat o mensajes de correo electrónico para obtener
imágenes de carácter erótico y/o pornográfico
Organizaciones Internacionales que combaten el Cibercrimen
Gobierno de IT
Gobierno TI o IT Governance, consiste en una estructura de relaciones y procesos destinados
a dirigir y controlar la empresa, con la finalidad de alcanzar sus objetivos y añadir valor mientras
se equilibran los riesgos y el retorno sobre TI y sus procesos.
El Gobierno de TI, es una metodología de trabajo, no una solución en sí. Está orientado a
proveer las estructuras que unen los procesos de TI, recursos de TI e información con las
estrategias y los objetivos de la empresa.
Principales áreas de enfoque de Gobierno de IT
Alineamiento estratégico: El gobierno de TI asegura que tanto los procesos de
negocios como los de tecnología de la información trabajen en conjunto.
Entrega de Valor: beneficio clave del gobierno de TI, asegurando que el sector de la
tecnología de la información sea tan eficiente y eficaz como sea posible.
Gestión de Riesgos: el gobierno de TI permite que la empresa visualice ampliamente
los posibles riesgos para el negocio y suministra formas de minimizarlos.
Gestión de recursos: en este caso, el papel del gobierno de TI es asegurar que la
gestión de los recursos humanos y tecnológicos de la empresa sea lo más optimizada
posible.
Medición del Desempeño: mediante el uso de indicadores que van mucho más allá de
los criterios financieros, el Gobierno de TI asegura la medición y la evaluación precisa
de los resultados del negocio.
Gobierno de IT
Existen múltiples marcos de gobierno TI, cada uno con sus luces y sombras, pero sin duda
los más relevantes son:
CobiT (Control Objectives for Information and related Technology de ISACA),
ISO/IEC 38500:2008 (Corporate governance of information technology, basado en la norma
australiana AS8015)
ValIT (creado por el IT Governance Institute – ITGI) también resulta muy interesante, ya que se
posiciona a más alto nivel y relaciona la entrega de valor e inversiones en TI con el gobierno
corporativo.
Controles de Seguridad Informático
Los controles técnicos utilizan la tecnología como una base para controlar el acceso y uso de
datos confidenciales a través de una estructura física y sobre la red. Los controles técnicos son
mucho más extensos en su ámbito e incluyen tecnologías tales como:
Encriptación
Tarjetas inteligentes
Autenticación a nivel de la red
Listas de control de acceso (ACLs)
Software de auditoría de integridad de archivos
Controles Administrativos
Los controles administrativos definen los factores humanos de la seguridad. Incluye todos los
niveles del personal dentro de la organización y determina cuáles usuarios tienen acceso a qué
recursos e información usando medios tales como:
Entrenamiento y conocimiento
Planes de recuperación y preparación para desastres
Estrategias de selección de personal y separación
Registro y contabilidad de personal
Controles Lógicos
La seguridad lógica de un sistema informático consiste en la aplicación de barreras y
procedimientos que protejan el acceso a los datos y al información contenida en él.
El activo más importante de un sistema informático es la información y, por tanto, la seguridad
lógica se plantea como uno de los objetivos más importantes.
La seguridad lógica trata de conseguir los siguientes objetivos:
Restringir el acceso a los programas y archivos.
Asegurar que los usuarios puedan trabajar sin supervisión y no puedan modificar los
programas ni los archivos que no correspondan.
Asegurar que se estén utilizados los datos, archivos y programas correctos en y por el
procedimiento correcto.
Verificar que la información transmitida sea recibida sólo por el destinatario al cual ha
sido enviada y que la información recibida sea la misma que la transmitida.
Disponer de pasos alternativos de emergencia para la transmisión de información.
Redundancia
Ventajas de Redundancia
Mayor tolerancia fallos del sistema.
Mayor fiabilidad del sistema.
Posibilidad de reparar un sistema o parte de este sin dejar de funcionar.
Reparación automática en caso de fallas.
Replicación de los datos almacenados.
Incrementar el rendimiento del sistema.
Desventajas de Redundancia
Mayores costos.
Mayor tamaño y peso de los equipos.
Incremento del consumo de energía eléctrica.
Mayores tiempos en el diseño, implementación y pruebas del hardware y el software.
En ocasiones la redundancia puede producir menor confiabilidad de un sistema. Esto puede
ocurrir de tres formas según Charles Perrow (autor de Normal Accidents):
Primero, la seguridad de la redundancia resulta en un sistema más complejo, con más
tendencia a errores o accidentes.
Segundo, la redundancia puede llevar a eludir la responsabilidad entre los trabajadores.
Tercero, la redundancia puede llevar a incrementar presiones de producción, resultado
en un sistema que opera a altas velocidades, pero es menos seguro.
Alta Disponibilidad
Tolerancia a errores
La capacidad de un sistema para funcionar pese a que uno de sus componentes falle se conoce
como tolerancia a errores.
Cuando alguno de los recursos falla, los otros recursos siguen funcionando mientras los
administradores del sistema buscan una solución al problema. Esto se llama "Servicio de
protección contra fallas" (FOS).
Idealmente, si se produce una falla de hardware, los elementos defectuoso deben
ser intercambiables en caliente, es decir, capaces ser extraídos y reemplazados sin que se
interrumpa el servicio.
Copia de Seguridad
La configuración de una arquitectura redundante asegura la disponibilidad de los datos del
sistema pero no los protege de los errores cometidos por los usuarios ni de desastres naturales,
tales como incendios, inundaciones o incluso terremotos.
Por lo tanto, es necesario prever mecanismos de copia de respaldo (sobre todo remotos) para
garantizar la continuidad de los datos.
Además, un mecanismo de copia de seguridad también se puede utilizar para almacenar
archivos, es decir, para guardar datos en un estado que corresponda a una cierta fecha.
Alta disponibilidad
Una falla se produce cuando un servicio no funciona correctamente, es decir que se genera un
estado de funcionamiento anormal o que no se adecua a las especificaciones. Desde el punto
de vista del usuario, un servicio tiene dos estados:
servicio apropiado: cuando satisface las expectativas.
servicio inapropiado: cuando no satisface las expectativas.
Una falla es atribuible a un error, es decir, a un funcionamiento incorrecto local. Pero no todos
los errores conducen a una falla en el servicio. Existen varias maneras de limitar las fallas en
el servicio:
La prevención de errores, que consiste en evitar errores anticipándolos.
La tolerancia a errores, cuyo propósito es proporcionar un servicio de acuerdo con las
especificaciones a pesar de los errores, presentando redundancias.
La eliminación de errores, destinada a reducir la cantidad de errores por medio de
acciones correctivas.
La predicción de errores, anticipando errores y su posible impacto en el servicio.
Que es un TIER?
La capacidad de un sistema para funcionar pese a que uno de sus componentes falle se conoce
como tolerancia a errores.
Cuando alguno de los recursos falla, los otros recursos siguen funcionando mientras los
administradores del sistema buscan una solución al problema. Esto se llama "Servicio de
protección contra fallas" (FOS).
Idealmente, si se produce una falla de hardware, los elementos defectuoso deben
ser intercambiables en caliente, es decir, capaces ser extraídos y reemplazados sin que se
interrumpa el servicio.
Copia de Seguridad
La configuración de una arquitectura redundante asegura la disponibilidad de los datos del
sistema pero no los protege de los errores cometidos por los usuarios ni de desastres naturales,
tales como incendios, inundaciones o incluso terremotos.
Por lo tanto, es necesario prever mecanismos de copia de respaldo (sobre todo remotos) para
garantizar la continuidad de los datos.
Además, un mecanismo de copia de seguridad también se puede utilizar para almacenar
archivos, es decir, para guardar datos en un estado que corresponda a una cierta fecha.
Aseguramiento de Calidad de Software
Según la norma ISO 9000:2000, el aseguramiento de la calidad es la parte de la gestión de la
calidad orientada a proporcionar confianza en que se cumplirán los requisitos de calidad.
Defecto de Software
El defecto se define como una anomalía del producto. Dentro del contexto del proceso del
software, los términos defecto y fallo son sinónimos. Ambos implican un problema de calidad
que es descubierto después de entregar el software a los usuarios finales.
El objetivo principal de las RTF es encontrar errores durante el proceso, de forma que se
conviertan en defectos después de la entrega del software. El beneficio de la inspección es el
descubrimiento de errores al principio para que no se propaguen al paso siguiente del proceso
de software.
Los objetivos de la Revisión Técnica Formal son:
Descubrir errores en la función, la lógica o la implementación de cualquier
representación del software.
Verificar que el software bajo revisión alcance sus requisitos.
Garantizar que el software ha sido representado de acuerdo con ciertos estándares
predefinidos.
Conseguir un software desarrollado en forma uniforme
Hacer que los proyectos sean más manejables.
Las actividades de SQA (Aseguramiento de la Calidad de Software)
Establecimiento de un plan de SQA para un proyecto.
Participación en el desarrollo de la descripción del proceso de software del proyecto.
Revisión de las actividades de Ingeniería del Software para verificar su ajuste al
proceso de software definido
Auditoria de los productos de software designados para verificar el ajuste con los
definidos como parte del proceso del software.
Asegurar que las desviaciones del trabajo y los productos del software se documentan
y se manejan de acuerdo con un procedimiento establecido.
Registrar lo que no se ajuste a los requisitos e informar a sus superiores.
Virtualización
En Informática, virtualización es la creación a través de software de una versión virtual de algún
recurso tecnológico, como puede ser una plataforma de hardware, un sistema operativo, un
dispositivo de almacenamiento u otros recursos de red.
Cada máquina virtual puede interactuar de forma independiente con otros dispositivos,
aplicaciones, datos y usuarios, como si se tratara de un recurso físico independiente.
Hypervisor es el software que hace posible la virtualización. Este software, también conocido
como administrador de virtualización, se encuentra entre el hardware y el sistema operativo,
separando el sistema operativo y las aplicaciones del hardware.
El hypervisor asigna la cantidad de acceso que los sistemas operativos y aplicaciones tiene al
procesador , memoria, disco duro y otros recursos.
Hypervisor es el software que hace posible la virtualización. Este software, también conocido
como administrador de virtualización, se encuentra entre el hardware y el sistema operativo,
separando el sistema operativo y las aplicaciones del hardware.
El hypervisor asigna la cantidad de acceso que los sistemas operativos y aplicaciones tiene al
procesador , memoria, disco duro y otros recursos.
Hypervisor tipo 1
(También llamados nativos, unhosted o bare-metal): en ellos el hipervisor se ejecuta
directamente sobre el hardware físico; el hipervisor se carga antes que ninguno de los sistemas
operativos invitados, y todos los accesos directos a hardware son controlados por él.
Aunque esta es la aproximación clásica y más antigua de la virtualización por hardware,
actualmente las soluciones más potentes de la mayoría de fabricantes usa este enfoque. Es el
caso de Microsoft Hyper-V, Citrix XEN Server y VMWare ESX-Server.
Hypervisor tipo 2
También llamados hosted: en ellos el hipervisor se ejecuta en el contexto de un sistema
operativo completo, que se carga antes que el hipervisor. Las máquinas virtuales se ejecutan
en un tercer nivel, por encima del hipervisor.
Son típicos de escenarios de virtualización orientada a la ejecución multiplataforma de software,
como en el caso de CLR de .NET o de las máquinas virtuales de Java.
Hypervisores Híbridos
En este modelo tanto el sistema operativo anfitrión como el hipervisor interactúan directamente
con el hardware físico.
Las máquinas virtuales se ejecutan en un tercer nivel con respecto al hardware, por encima del
hipervisor, pero también interactúan directamente con el sistema operativo anfitrión.
Es la aproximación usada en Microsoft Virtual PC, Microsoft Virtual Server, Parallels, VirtualBox,
VMWare Server…
Ventajas de la Virtualización
Disminuye el número de servidores físicos. Esto trae como consecuencia una
reducción directa de los costos de mantenimiento de hardware.
Mediante la implementación de una estrategia de consolidación de servidores, puede
aumentar la eficiencia de la utilización del espacio en su centro de datos.
Al tener cada aplicación dentro de su propio “servidor virtual” puede evitar que una
aplicación impacte otras aplicaciones al momento de realizar mejoras o cambios.
Usted puede desarrollar una norma de construcción de servidor virtual que se puede
duplicar fácilmente lo que acelerará la implementación del servidor.
Usted puede desplegar múltiples tecnologías de sistemas operativos en una sola
plataforma de hardware (Windows, Linux, MacOS, etc.)
Hardening
Hardening (palabra en inglés que significa endurecimiento) en seguridad informática es el
proceso de asegurar un sistema mediante la reducción de vulnerabilidades en el mismo, esto
se logra eliminando software, servicios, usuarios, etc; innecesarios en el sistema; así como
cerrando puertos que tampoco estén en uso además de muchas otros métodos y técnicas.
Haciéndole la vida difícil al atacante
El propósito de Hardening es entorpecer la labor del atacante y ganar tiempo para poder
minimizar las consecuencias de un inminente incidente de seguridad e incluso, en algunos
casos, evitar que éste se concrete en su totalidad.
Una de las primeras cosas que hay que dejar en claro del Hardening de sistemas operativos es
que no necesariamente logrará forjar equipos “invulnerables”.
Entre las actividades de Hardening están:
Configuraciones necesarias para protegerse de posibles ataques físicos o de hardware
de la máquina
Instalación segura del sistema operativo
Activación y/o configuración adecuada de servicios de actualizaciones automáticas
Instalación, configuración y mantención de programas de seguridad
Configuración de la política local del sistema
Configuración de opciones de seguridad generales
Activación de auditorías de sistema
Configuración de los protocolos de Red
Configuración adecuada de cuentas de usuario
Patching
En informática, un parche consta de cambios que se aplican a un programa, para corregir
errores, agregarle funcionalidad, actualizarlo, etc.
Si bien los parches suelen ser desarrollados por programadores ajenos a los autores iniciales
del proyecto, esto no siempre es así. Un parche puede ser aplicado tanto a
un binario ejecutable como al código fuente de cualquier tipo de programa, incluso, un sistema
operativo o una aplicación para dispositivos móviles.
Tipos de parche
Parches de depuración
El objetivo de este tipo de parches es reparar bugs, o errores de programación que no fueron
detectados a tiempo en su etapa de desarrollo. Cuando un programa tiene una alta probabilidad
de contener este tipo de errores, se le llama versión beta.
Parches de seguridad
Los parches de seguridad solucionan agujeros de seguridad y, siempre que es posible, no
modifican la funcionalidad del programa. Los parches de seguridad son especialmente
frecuentes en aplicaciones que interactúan con Internet.
Parches de actualización
Consiste en modificar un programa con el objetivo de incorporar metodologías más nuevas. Por
ejemplo, optimizar en tiempo cierto programa, utilizar algoritmos mejorados, añadir
funcionalidades, eliminar secciones obsoletas de software, etc.
En aplicaciones móviles son muy comunes este tipo de actualizaciones. Cuando instalamos una
app, periódicamente van saliendo nuevas actualizaciones que corrigen errores de seguridad o
que añaden funciones o simplemente mejoran el código o la funcionalidad de lo que ya había.
Para ver un ejemplo podemos ver todas las actualizaciones que ha realizado el famoso servicio
de mensajería WhatsApp. Aquí podemos ver las actualizaciones de WhatsApp que han ido
saliendo recientemente y lo que han mejorado en cada una de ellas.
Parches de traducción
Este cambia el idioma definido por un programa.
Parches de piratería ilegal
Este parche es ilegal y es usado para aplicar un crack. Este hace que un programa en su modo
Trial pase a ser Pro.
Protocolos de Seguridad Informática
Un protocolo define las reglas que gobiernan la transferencia de archivos y comunicación de los sistemas y equipos
informáticos, diseñadas para que puedan soportar ataques de carácter malicioso.
Servicios de Seguridad
• Manejo de claves
• Confidencialidad/Privacidad
• No repudio
• Integridad
• Autenticación
• Autorización
Protocolos Seguros por Niveles
Significados
SSH (Secure Shell)
Es un protocolo que facilita las comunicaciones seguras entre dos sistemas usando una
arquitectura cliente/servidor y que permite a los usuarios conectarse a un host remotamente. A
diferencia de otros protocolos de comunicación remota tales como FTP o Telnet, SSH encripta
la sesión de conexión, haciendo imposible que alguien pueda obtener contraseñas no
encriptadas. Por defecto se utiliza el puerto 22
Además de la conexión a otros dispositivos, SSH nos permite copiar datos de forma segura
(tanto archivos sueltos como simular sesiones FTP cifradas), gestionar claves RSA para no
escribir claves al conectar a los dispositivos y pasar los datos de cualquier otra aplicación por
un canal seguro tunelizado mediante SSH.
SSL (Secure Socket Layer)
Es un protocolo diseñado para permitir que las aplicaciones para transmitir información de ida
y de manera segura hacia atrás. Las aplicaciones que utilizan el protocolo Secure Sockets Layer
sí sabe cómo dar y recibir claves de cifrado con otras aplicaciones, así como la manera de cifrar
y descifrar los datos enviados entre los dos
Algunas aplicaciones que están configurados para ejecutarse SSL incluyen navegadores web
como Internet Explorer y Firefox, los programas de correo como Outlook, Mozilla Thunderbird,
[Link] de Apple, y SFTP (Secure File Transfer Protocol) programas, etc Estos programas son
capaces de recibir de forma automática SSL conexiones.
Kerberos
Es un protocolo de autenticación de redes de ordenador creado por el MIT que permite a dos
ordenadores en una red insegura demostrar su identidad mutuamente de manera segura. Sus
diseñadores se concentraron primeramente en un modelo de cliente-servidor, y brinda
autenticación mutua: tanto cliente como servidor verifican la identidad uno del otro.
Ipsec
(abreviatura de Internet Protocol security) es un conjunto de protocolos cuya función es
asegurar las comunicaciones sobre el Protocolo de internet (IP) autenticando y/o cifrando cada
paquete IP en un flujo de datos.
IPsec también incluye protocolos para el establecimiento de claves de cifrado.
CHAP
CHAP es un método de autenticación usado por servidores accesibles vía PPP. CHAP verifica
periódicamente la identidad del cliente remoto usando un intercambio de información de tres
etapas. Esto ocurre cuando se establece el enlace inicial y puede pasar de nuevo en cualquier
momento de la comunicación. La verificación se basa en un secreto compartido (como una
contraseña).
Después del establecimiento del enlace, el agente autenticador manda un mensaje que
«pide verificarse» al usuario.
El usuario responde con un valor calculado usando una función hash de un solo
sentido, como la suma de comprobación MD5.
El autenticador verifica la respuesta con el resultado de su propio cálculo de la función
hash. Si el valor coincide, el autenticador informa de la verificación, de lo contrario
terminaría la conexión.
A intervalos aleatorios el autenticador manda una nueva «comprobación de veracidad»,
con lo que se repite el proceso.
Auditoria de Sistemas
La auditoría de sistemas supone la revisión y evaluación de los controles y sistemas de
informática, así como su utilización, eficiencia y seguridad en la empresa, la cual procesa la
información.
Gracias a la auditoría de sistemas como alternativa de control, seguimiento y revisión, el
proceso informático y las tecnologías se emplean de manera más eficiente y segura,
garantizando una adecuada toma de decisiones.
En que consiste la Auditoria de Sistemas
La verificación de controles en el procesamiento de la información e instalación de
sistemas, con el objetivo de evaluar su efectividad y presentar también alguna
recomendación y consejo.
Verificar y juzgar de manera objetiva la información.
Examen y evaluación de los procesos en cuanto a informatización y trato de datos se
refiere. Además, se evalúa la cantidad de recursos invertidos, la rentabilidad de cada
proceso y su eficacia y eficiencia.
El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico,
sistemático e imparcial.
El informe de auditoría final deberá ser un claro ejemplo de la realidad de la empresa en cuanto
a los procesos y la informatización se refiere, para tomar mejores decisiones y mejorar en el
negocio.
Objetivos de la Auditoria de Sistemas
Mejorar la relación costo-beneficio de los sistemas de información.
Incrementar la satisfacción y seguridad de los usuarios de dichos sistemas
informatizados.
Garantizar la confidencialidad e integridad a través de sistemas de seguridad y control
profesionales.
Minimizar la existencia de riesgos, tales como virus o hackers, por ejemplo.
Optimizar y agilizar la toma de decisiones.
Educar sobre el control de los sistemas de información, puesto que se trata de un
sector muy cambiante y relativamente nuevo, por lo que es preciso educar a los
usuarios de estos procesos informatizados.
Justificaciones para la auditoria
Aumento considerable e injustificado de presupuesto en el área de procesamiento de
datos.
Desconocimiento en el nivel directivo de la situación informática de la empresa.
Falta total o parcial de seguridad que garantice la integridad del personal, equipos e
información.
Descubrimiento de fraudes efectuados con el computador o criminalidad informática.
Descontento general de los usuarios por incumplimiento de los plazos y mala Calidad
de los resultados.
Falta de Documentación o documentación incompleta de los sistemas que no permiten
realizar el mantenimiento debido.
Metodología para la auditoria de Sistemas
Existen algunas metodologías de Auditorías de Sistemas de información y todas dependen de
lo que se pretenda revisar o analizar:
Estudio preliminar
Revisión y evaluación de controles y seguridades
Examen detallado de áreas criticas
Comunicación de resultados
Estudio preliminar
Incluye definir el grupo de trabajo, el programa de auditoría, efectuar visitas a la unidad
informática para conocer detalles de la misma, elaborar un cuestionario para la obtención de
información para evaluar preliminarmente el control interno, solicitud de plan de actividades,
Manuales de políticas, reglamentos, Entrevistas con los principales funcionarios.
Revisión y evaluación de controles y seguridades
Consiste de la revisión de los diagramas de flujo de procesos, realización de pruebas de
cumplimiento de las seguridades, revisión de aplicaciones de las áreas criticas, Revisión de
procesos históricos, Revisión de documentación y archivos, entre otras actividades.
Examen detallado de áreas críticas
Con las fases anteriores el auditor descubre las áreas criticas y sobre ellas hace un estudio y
análisis profundo en los que definirá concretamente su grupo de trabajo y la distribución de
carga del mismo, establecerá los motivos, objetivos, alcance Recursos que usará, definirá la
metodología de trabajo, la duración de la auditoría, Presentará el plan de trabajo y analizará
detalladamente cada problema encontrado con todo lo anteriormente analizado.
Comunicación de resultados
Se elaborará el borrador del informe a ser discutido con los ejecutivos de la empresa hasta
llegar al informe definitivo, el cual se presentará esquemáticamente en forma de matriz, cuadros
o redacción simple y concisa que destaque los problemas encontrados, los efectos y las
recomendaciones de la Auditoría.
Auditoría Interna
Es aquella que se hace desde dentro de la empresa; sin contratar a personas ajenas, en el cual
los empleados realizan esta auditoría trabajan ya sea para la empresa que fueron contratados
o simplemente algún afiliado a esta.
Auditoria Externa
Como su nombre lo dice es aquella en la cual la empresa contrata a personas de afuera para
que haga la auditoría en su empresa.
Auditar consiste principalmente en estudiar los mecanismos de control que están implantados
en una empresa u organización, determinando si los mismos son adecuados y cumplen unos
determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para
la consecución de los mismos.
Tipos de Auditoria Informática
Auditoría de la gestión: la contratación de bienes y servicios, documentación de los
programas, etc.
Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las
medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de
Protección de Datos.
Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y
análisis de los flujogramas.
Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad
y calidad de los datos.
Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad,
integridad, confidencialidad, autenticación y no repudio.
Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando
ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta.
También está referida a las protecciones externas (arcos de seguridad, CCTV,
vigilantes, etc.) y protecciones del entorno.
Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los
sistemas de información.
Auditoría de las comunicaciones. Se refiere a la auditoría de los procesos de
autenticación en los sistemas de comunicación.
Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.
Personal Participante
Una de las partes más importantes dentro de la planeación de la auditoria en informática es el
personal que deberá participar y sus características.
Uno de los esquemas generalmente aceptados para tener un adecuado control es que el
personal que intervengan esté debidamente capacitado, con alto sentido de moralidad, al cual
se le exija la optimización de recursos (eficiencia) y se le retribuya o compense justamente por
su trabajo.
Personal Participante
Con estas bases se debe considerar las características de conocimientos, práctica profesional
y capacitación que debe tener el personal que intervendrá en la auditoria. En primer lugar se
debe pensar que hay personal asignado por la organización, con el suficiente nivel para poder
coordinar el desarrollo de la auditoria, proporcionar toda la información que se solicite y
programar las reuniones y entrevistas requeridas.
También se debe contar con personas asignadas por los usuarios para que en el momento que
se solicite información o bien se efectúe alguna entrevista de comprobación de hipótesis, nos
proporcionen aquello que se está solicitando, y complementen el grupo multidisciplinario, ya
que se debe analizar no sólo el punto de vista de la dirección de informática, sino también el del
usuario del sistema.
Personal Participante
Técnico en informática.
Experiencia en el área de informática.
Experiencia en operación y análisis de sistemas.
Conocimientos de los sistemas más importantes.
Sensor
Unidad de medida, el estándar o la norma con la cual voy a medir o comparar el sistema
de información.
Normas internas:
Algunas organizaciones de cierta envergadura suelen generar su propio conjunto de normas de
funcionamiento materializadas en manuales de procedimientos, cursogra-mas, flujogramas,
organigramas, documentación de sistemas, etc.
Normas externas:
Profesionales
Organismos de Control Nacionales
Internacionales
C.O.B.I.T Objetivos de control para la información y la tecnología
Relacionada, desarrollado por la I.S.A.C.A. Asociación de Auditoría y Control de Sistemas de
Información.
¿Qué es COBIT?
El modelo para implantar Gobierno de TI.
Es un estándar abierto y de amplia difusión.
Consta de 34 procesos y 220 Objetivos de Control de bajo nivel.
Es 100 % compatible con ISO 17799, COSO I y II, y con otros estándares de menor nivel de
abstracción en los que se apoya.
COBIT fija el Qué y los estándares de apoyo el Cómo en materia de implantación de Gobierno
de TI.
Significa: Control Objectives for Information and Related Technology.
Modelo desarrollado por la ISACA y el IT Governance Institute (ITGI) para llevar a la práctica el
Gobierno de TI en las organizaciones.
Fundada en 1969.
Es una organización líder en Gobernabilidad, Control, Aseguramiento y Auditoría en TI.
Con sede en Chicago USA.
Tiene más de 60.000 miembros en más de 100 países.
Realiza eventos, conferencias, desarrolla estándares en IT Governance,
AssuranceandSecurity.
o COBIT:
1ra Edición 1996
2da Edición 1988
3ra Edición 2000
4ta Edición 2005 (Nov/Dic)
COBIT 4.0
Aseguramiento de la Información
El aseguramiento de la información es la base sobre la que se construye la toma de decisiones
de una organización. Sin aseguramiento, las empresas no tienen certidumbre de que la
información sobre la que sustentan sus decisiones de misión crítica es confiable, segura y está
disponible cuando se la necesita.
Definimos Aseguramiento de la Información como la utilización de información y de diferentes
actividades operativas con el fin de proteger la información, los sistemas de información y las
redes, de forma de preservar la disponibilidad, la integridad, la confidencialidad, la autenticación
y el no repudio, ante el riesgo de impacto de amenazas locales, o remotas a través de
comunicaciones e Internet.
Veremos dos importantes técnicas de aseguramiento, la auto evaluación y la auditoría de
sistemas de información.
COBIT: Autoevaluación de controles (Meycor COBIT CSA)
Es una técnica gerencial que asegura a todos aquellos con intereses en el negocio, que el
sistema de control interno del mismo es confiable.
También asegura que los empleados son concientes de los riesgos del negocio, y que llevan
adelante revisiones proactivas periódicas de los controles.
COBIT Guías de Auditoría
Dan una estructura simple para auditar los controles en TI.
Son genéricas y estructuradas a alto nivel.
Permiten la revisión de Procesos contra los Objetivos de Control en TI.
Análisis de Riesgos
Riesgo de Auditoría
Es el riesgo que tiene un auditor como consecuencia de no haber detectado durante la revisión
practicada las fallas o irregularidades que, al ser conocidas, le hubieran hecho modificar el
dictámen del informe y las recomendaciones asociadas.
La auditoría debe ser planeada y para ello es imprescindible una debida evaluación y
categorización de riesgos para priorizar los casos asignar recursos y aplicar
los procedimientos de auditoría más convenientes.
Componentes del riesgo de Auditoría
Riesgo inherente: aquel que es propio de la actividad del ente o sistema, su naturaleza,
estructura, actividad, magnitud, etc.
Está fuera de poder ser controlado por el auditor como para poder eliminarlo.
Riesgo de Control: son los que resultan de un sistema de control deficiente, incapaz de evitar o
detectar fallas o irregularidades en forma oportuna.
Está fuera de poder ser controlado por el auditor como para poder eliminarlo, pero sus
recomendaciones deben contribuir a reducirlo.
Riesgo de Detección: son los que resultan de un deficiente planeamiento y/o ejecución de la
auditoría, sea tanto en la evaluación y categorización de los riesgos, como en la selección y/o
aplicación de los procedimientos de auditoría.
Es del ámbito y tarea exclusiva del auditor.
Evaluación y Categorización del Riesgo
• Es la actividad que tiene como propósito medir el nivel de riesgo que presenta cada
caso objeto de auditoría.
• Es altamente subjetiva.
• Depende del criterio, capacidad y experiencia del auditor.
• Constituye la base del plan de actividades, determinando el alcance y oportunidad de la
revisión, así como también del procedimiento de auditoría a emplear.
• Existen métodos para reducir el nivel de subjetividad en la evaluación y categorización
de los riesgos.
• Los métodos establecen pautas y procedimientos para la evaluación.
Auditoria
Es la revisión independiente de alguna o algunas actividades, funciones específicas, resultados
u operaciones de una entidad administrativa, realizada por un profesional de la auditoría, con el
propósito de evaluar su correcta realización y, con base en ese análisis, poder emitir una opinión
autorizada sobre la razonabilidad de sus resultados y el cumplimiento de sus operaciones.
Auditoria Informática
Es la revisión técnica, especializada y exhaustiva que se realiza a los sistemas
computacionales, software e información utilizados en una empresa, sean individuales,
compartidos y/o de redes, así como a sus instalaciones, telecomunicaciones, mobiliario,
equipos periféricos y demás componentes.
Dicha revisión se realiza de igual manera a la gestión informática, el aprovechamiento de sus
recursos, las medidas de seguridad y los bienes de consumo necesarios para el funcionamiento
del centro de cómputo.
Propósito Fundamental
El propósito fundamental es evaluar el uso adecuado de los sistemas para el correcto ingreso
de los datos, el procesamiento adecuado de la información y la emisión oportuna de sus
resultados en la institución, incluyendo la evaluación en el cumplimiento de las funciones,
actividades y operaciones de funcionarios, empleados y usuarios involucrados con los servicios
que proporcionan los sistemas computacionales a la empresa.
Auditoria Informática
Auditaría con la computadora: Es la auditoría que se realiza con el apoyo de los equipos de
cómputo y sus programas para evaluar cualquier tipo de actividades y operaciones, no
necesariamente computarizadas, pero sí susceptibles de ser automatizadas; dicha auditoría se
realiza también a las actividades del propio centro de sistemas y a sus componentes.
Auditoría sin la Computadora: Es la auditoría cuyos métodos, técnicas y procedimientos
están orientados únicamente a la evaluación tradicional del comportamiento y validez de las
transacciones económicas, administrativas y operacionales de un área de cómputo, y en sí de
todos los aspectos que afectan a las actividades en las que se utilizan sistemas informáticos,
pero dicha evaluación se realiza sin el uso de los sistemas computacionales.
Auditoría a la Gestión Informática: Es la auditoría cuya aplicación se enfoca exclusivamente
a la revisión de las funciones y actividades de tipo administrativo que se realizan dentro de un
centro de cómputo, tales como la planeación, organización, dirección y control de dicho centro.
Auditoría al Sistema de Cómputo: Es la auditoría técnica y especializada que se enfoca
únicamente a la evaluación del funcionamiento y uso correctos del equipo de cómputo, su
hardware, software y periféricos asociados.
Auditoría alrededor de la Computadora: Es la revisión específica que se realiza a todo lo que
está alrededor de un equipo de cómputo, como son sus sistemas, actividades y funcionamiento,
haciendo una evaluación de sus métodos y procedimientos de acceso y procesamiento de
datos, la emisión y almacenamiento de resultados, las actividades de planeación y
presupuestación del propio centro de cómputo, los aspectos operacionales y financieros, la
gestión administrativa de accesos al sistema, la atención a los usuarios y el desarrollo de nuevos
sistemas, las comunicaciones internas y externas y, en sí, a todos aquellos aspectos que
contribuyen al buen funcionamiento de un área de sistematización.
Auditoria de la Seguridad de Sistemas: Es la revisión exhaustiva, técnica y especializada que
se realiza a todo lo relacionado con la seguridad de un sistema de cómputo, sus áreas y
personal, así como a las actividades, funciones y acciones preventivas y correctivas que
contribuyan a salvaguardar la seguridad de los equipos computacionales, las bases de datos,
redes, instalaciones y usuarios del sistema.
Auditoría de los Sistemas de Redes: Es la revisión exhaustiva, específica y especializada que
se realiza a los sistemas de redes de una empresa, considerando en la evaluación los tipos de
redes, arquitectura, topología, sus protocolos de comunicación, las conexiones, accesos,
privilegios, administración y demás aspectos que repercuten en su instalación, administración,
funcionamiento y aprovechamiento.
Auditoría ISO-9000 a los sistemas computacionales: Es la revisión exhaustiva, sistemática
y especializada que realizan únicamente los auditores especializados y certificados en las
normas y procedimientos ISO-9000, aplicando exclusivamente los lineamientos,
procedimientos e instrumentos establecidos por esta asociación. El propósito fundamental de
esta revisión es evaluar, dictaminar y certificar que la calidad de los sistemas computacionales
de una empresa se apegue a los requerimientos del ISO-9000.









