Capítulo 6
LA POLÍTICA DE SEGURIDAD
COMO RESPUESTA RAZONABLE
A LOS PROBLEMAS DE SEGURIDAD
EN LAS COMUNICACIONES
Y EN LA INFORMACIÓN
ESQUEMA
6.1. Introducción
6.2. ¿Quées una politica de seguridad?
6.3. Aspectos físicos de la politica de seguridad
6.4. Aspectos lógicos de la politica de seguridad
6.5. Aspectos humanos y organizativos de la politica de seguridad
6.6. Aspectos legales de la política de seguridad
6.7. Conclusiones
6.8. Evaluación
Como ya se explicó en el capítulo 1, la política de seguridad es la forma
razonable de contestar, ordenadamente, a los distintos problemas de seguri-
dad que pueden aparecer en las redes de las organizaciones.
Es muy importante recalcar la importancia de la política de seguridad en
una organización, y que las organizaciones no deben amoldarse a una políti-
ca de seguridad, sino que ésta debe ser desarrollada para una determinada
organización y de acuerdo con las disposiciones legales del país.
La política de seguridad de una organización es algo así como las nor-
mas, reglas o leyes (escritas, cuanto más públicas, mejor) que rigen la vida
de la organización en cuanto a qué se puede hacer y qué no se puede hacer.
Algunas de sus características más relevantes son:
- Define el comportamiento apropiado para cada caso.
- Establece qué herramientas son necesarias y qué procedimientos.
- Sirve para comunicar un consenso del uso de datos y aplicaciones
dentro de la organización.
- Proporciona una base para la demostración del uso inapropiado
de recursos, por parte de empleados o de externos.
Como en todos los aspectos de la vida en los que hay que tomar decisio-
nes basándose en la confianza o desconfianza que se tiene con respecto a la
gente, el desarrollo de una política de seguridad obliga a tomar decisiones
delicadas, imponiendo una serie de normas que pueden provocar malestar en
el grupo. Hay que explicar, claramente, por qué se toman tales decisiones y
cuáles son los peligros que se tratan de evitar.
En este capítulo se va a hacer un análisis completo de cuáles son los
aspectos esenciales de cualquier política de seguridad. Entre eilos:
- Se va a discutir sobre los objetivos concretos de la política de segu-
ridad.
- Se van a definir las características [Link] de cualquier políti-
ca de seguridad.
- Se va a estudiar cómo hacer un diseíio correcto de una política de
seguridad.
- Se van a enumerar los puntos clave de seguridad para los componen-
tes de cualquier red.
- Se van a presentar las herramientas y procedimientos (detallados en
los siguientes capítulos del libro) que ayudan a implementar una polí-
tica de seguridad.
- Se va a hacer énfasis en los aspectos legales que hay que tener en cuen-
ta en la elaboración de la política de seguridad.
Quizás para finalizar esta breve sección de introducción sea bueno recor-
dar que, como se explicó en el capítulo 1, la seguridad es un proceso, que
se puede conseguir si se tiene claro que la política para lograrla debe estar en
constante actualización, que no es un producto que se instala y se configura,
que necesita un cuidado en el día a día, que hace que no sea posible ver en
ella una aplicación como otra cualquiera. Nuevos usuarios, nuevas aplicacio-
nes y nuevos procedimientos operativos de la organización obligan, conti-
nuamente, a tenerla actualizada, a estar vigilantes y a pensar, a veces para-
noicamente, en sus posibles Fallos.
Si se recuerda lo citado en el capítulo 1, el IETF define una política de
seguridad como:
.Una serie de sentencias formales (normas) que deben cumplir todas las
personas que tengan acceso a cualquier información y10 tecnología de una
organización,,.
El propósito principal de una política de seguridad es informar a los
usuarios, trabajadores y personal de dirección, de los requisitos obligatorios
para proteger los valores tecnológicos e información de la organización. La
política debería especificar los mecanismos a través de los cuales estos requi-
sitos puedan ser conocidos. Otro propósito es proporcionar una base para
adquirir, configurar y auditar los sistemas de ordenadores y las redes. Por
tanto, emplear un conjunto de herramientas de seguridad, sin una política de
seguridad implícita, no tendría mucho sentido.
El uso adecuado de estas herramientas también debería ser parte de la
política de seguridad. Esto implica especificar qué se puede y qué no se pue-
de hacer con los componentes del sistema, incluyendo el tipo de tráfico que
viaja en las redes.
LA POL~TICADE SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS ... 145
Los objetivos concretos que se buscan vendrán determinados, en buena
parte, por la capacidad que se tenga de cumplir con una serie de aspectos ya
comentados en el capítulo 1, como son:
- Debe poderse implantar.
- Debe entenderse.
- Debe hacerse cumplir.
- Debe definir responsabilidades.
- Debe permitir que siga realizándose el trabajo normal.
- Debe ser exhaustiva.
- Debe incluir mecanismos de respuesta.
- Debe tener mecanismos de actualización.
- Debe cumplir la legislación
Igualmente, debe cumplir, en la medida de lo posible, una serie de carac-
terísticas de diseño, enunciadas también en el capítulo 1, que se van a desa-
rrollar ahora en más detaIle.
Se ha de contemplar siempre el principio de privilegio mínimo, que
consiste en tratar de minimizar el número de usuarios con privilegios de
administrador, el conjunto de equipos externos con acceso a sistemas locales
y, en general, el número de situaciones en las que alguien o algo tiene privile-
gios de acceso, que no necesita, para que el trabajo salga adelante.
Otro aspecto importante que debe tratar de conseguirse es el ilustrado
por los principios de defensa en profundidad y de diversidad de defensa.
Se debe intentar tener más de un nivel de defensa y, a poder ser, de distinta
naturaleza para, de esta forma, hacer más dificil el trabajo del supuesto ata-
cante que no sólo debe vencer más de una defensa, sino que cada una le obli-
ga a tener distintos tipos de conocimiento.
Si realmente se consigue disponer de uno suficientemente seguro, es una
buena idea disponer de un punto central de gestión de la seguridad. en el
que centralizar la gestión de la autenticación, autorización, del tráfico de
seguridad, que soporte así mismo el registro de eventos centralizado y las
alarmas.
Otra buena técnica es la de identificar el punto (o los puntos) más débil
de la organización. Por ejemplo, cualquier configuración avanzada del corta-
fuegos más sofisticado del que se disponga es inútil si también se puede acce-
der a la organización mediante modem y una contraseña estática.
Es importante seguir también el principio del .cierre completo., que
consiste en garantizar que, en el caso de ataque con éxito a un componente
146 SEGURIDAD EN LAS COMUNICACIONES Y E N LA INFORMACIÓN
de seguridad, el sistema de seguridad no pasa a permitir el acceso completo
a toda la red, sino a no permitir ya ningún acceso.
Quizás el más importante, y más difícil de conseguir, es el principio de
simplicidad, que persigue que se cumplan todos los anteriores a la vez que se
puede gestionar todo el sistema, de manera simple y entendible. Además, es
el principio que debe dirigir la propia construcción de cada norma, que no
debería ser de un tamaño mayor de 2 páginas.
Otros aspectos de diseño, mucho más prácticos, pueden ayudar a qimagi-
narse. cómo será esa política de seguridad:
- Hay que elegir, con sumo cuidado, el equipo de desarrollo de la política.
- Debe haber una .política de políticas., que establezca el proceso con-
sistente de diseño de cada política. Este proceso debe especificar quién
desarrolla el borrador inicial de la política, qué grupos deben revisarla,
cuál es el proceso de aprobación y cuál el proceso de implementación.
- Hay que elegir el grupo, o persona, que hace que se cumplan cada una
de las políticas y el grupo director, que vela por el cumplimiento
general. El tamaño del grupo director dependerá del tamaño de la
organización y el del grupo responsable de cada política dependerá de
lo específica que sea la política concreta.
- Es buena idea que la política sea revisada, antes de su aprobación,
por un grupo de la gente sobre la cual tendrá efecto.
- Cada política debe establecer, claramente, las razones de su necesidad,
que aspectos cubre, qué responsabilidades supone, qué duración tiene
y el personal de contacto.
Siendo aún más concretos, se debe definir cuántas políticas, o normas,
debe tener esa política de seguridad. No suele ser buena idea tener sólo un
gran documento sino muchos pequeños, enlazados consistentemente, pues
es más fácil mantenerlos de esta manera.
El número absoluto de normas no existe, dependerá de cada organiza-
ción, de cada red, de cada sitio de la red. Lo que en algunos será fundamen-
tal, en otros ni siquiera tendrá sentido. No obstante, se puede hablar de algu-
nas normas clave que estarán en cualquier política:
- Normas de uso aceptable de equipos y servicios.
- Normas de acceso remoto.
- Normas de protección de la información.
- Normas sobre la seguridad perimetral.
- Normas básicas de seguridad física.
- Normas sobre respuestas a incidentes.
Otras normas posibles pueden tener en cuenta aspectos más específicos
de cada organización, como:
- Encriptación aceptable.
- Proveedores de conexión a Internet aceptables.
- Proveedores de software aceptables.
- Seguridad en las adquisiciones.
- Auditoria.
- Valoración de riesgos
- Contraseñas aceptables.
- Seguridad de portátiles.
- Seguridad de equipos en las zonas DMZ (se verán en el capítulo 8).
- Redes Privadas Virtuales.
- Seguridad de los servidores.
- Laboratorios de prueba de problemas de seguridad.
- Anti-virus.
- Seguridad de encaminadores y conmutadores
- Comunicaciones ~wirelessn
- Cortafuegos aceptables.
Es necesario remarcar, además, que se debe cumplir en todas ellas cual-
quier obligación legal en el marco de las leyes del país donde se quiera impo-
ner la política.
Finalmente, antes de ver, paso a paso, los distintos aspectos de las normas
en los componentes que hay en las redes, hay que señalar la importancia de
la política de seguridad como eje del proceso de seguridad. La figura 6.1
permite ver la seguridad como una rueda, en la que la política permite guiar
el proceso de mantenimiento de seguridad.
Como resultado de las normas emanadas de la primera versión de la polí-
tica de seguridad, se implementarán todos los procesos de seguridad física y
lógica, lo que incluye, también, configuración de encaminadores, cortahe-
gos, redes privadas virtuales (asuntos todos que se detallan más adelante en
el libro), etc. Esto se puede considerar como el primer paso del proceso (Figu-
ra 6.2). es el .echar a andar. la rueda, la fase de puesta en marcha del pro-
ceso de seguridad.
Pero si solo se hiciera esto, se estarían incumpliendo normas básicas, ya
citadas en el capítulo 1, y que, también emanan de una buena política de
FIGURA 6.1. La seguridad como un proceso y la política como su guía
FIGURA 6.2. Fase de puesta en marcha del proceso de seguridad.
seguridad. El siguiente paso (Figura 6.3) es la fase de monitorización de la
red, en busca de:
- Incumplimientos de la política de seguridad.
- Posibles nuevas amenazas no tenidas en cuenta.
Implementación:
medidas básicas,
cortafuegos, redes
privadas virtuales, etc
FIGURA 6.3. Fase de monitorización del proceso de seguridad
Como se verá, esta fase implica gestionar los registros de actividades y de
auditoria y suele implicar la puesta en marcha, configuración y manteni-
miento de lo que se llama sistemas de detección de intrusiones, de los que se
hablará en el capítulo I l. Si de esta fase se deduce que hay que hacer algún
cambio en la política de seguridad, para evitar incumplimientos o para tener
en cuenta nuevas amenazas posibles, se estará empezando a crear la -versión
2. de la política.
La siguiente sena la fase de análisis de vulnerabilidades,que sirve para
buscar, mediante scanners, o analizadores, de vulnerabilidades (analizados
en el capítulo 10) problemas relacionados con bugs en sistemas operativos o
aplicaciones en cualquier tipo de máquina de la red. Como se puede ver en la
figura 6.4, de ella se puede deducir, tambikn, si habrá que hacer algún cam-
bio en la política de seguridad, ayudando, así, a consolidar la llamada .ver-
sión 2. de la política.
150 SEGURIDAD E N LAS COMUNICACIONES Y E N LA INFORMACI~N
Implementación:
medidas básicas,
cortafuegos, redes
privadas vimiales, etc
FIGURA 6.4. Fase de análisis de vulnerabilidades
Finalmente, con todos los cambios necesarios consolidados, habrá que
aplicar la nueva versión de la política de seguridad a todos los dispositivos que
se vean involucrados, así como a los procedimientos necesarios (Figura 6.5). Y
aquí se repite la primera fase, y la rueda seguirá girando.
La periodicidad con la que cada una de las fases debe ponerse en marcha
depende, claramente, de la política, que tendrá en cuenta el tamaño de la red
y otros múltiples factores. No se pretende defender tanto una periodicidad
concreta como señalar la importancia de ver la política de seguridad de una
organización como algo en constante movimiento, que permite que el
mantenimiento de la seguridad sea un proceso vivo y administrable de for-
ma estructurada y organizada.
Cualquier política de seguridad debe tener en cuenta una serie de proce-
dimientos relacionados con la seguridad física, tanto en el aspecto del con-
trol de acceso físico a equipos, como en el de tener planes de contingen-
cia y emergencia, así como de recuperación frente a desastres. Estos planes
serán el objeto del análisis del capítulo 12, por lo que únicamente se citarán
en este capítulo.
LA POL~TICADE SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS... 151
Implementación:
medidas básicas,
FIGURA 6.5. Consolidación y continuación del proceso de seguridad,
Debe estar claramente estipulado quién tiene derecho a acceder, y en qué
casos concretos, a cada una de los siguientes dispositivos:
- Encaminadores, especialmente los de perímetro de seguridad.
- Conmutadores y concentradores.
- Servidores, especialmente aquellos que dispongan de la información
más sensible de la organización.
- Cualquier tipo de cortafuegos.
- Cualquier tipo de punto extremo de una red privada virtual, que sue-
len ser, realmente, encaminadores y cortafuegos.
- Cualquier manejador de medios de almacenamiento, que permita
acceder a soportes magnéticos con información sensible.
Igualmente, debe haber unas normas claras sobre el control de acceso a
los edificios donde estén situados los ordenadores y redes de la organización,
identificando:
- ¿Quién puede entrar al edificio?
- ¿Quién puede entrar a determinadas salas del edificio, donde residan
las máquinas identificadas como especialmente sensibles?
- ¿Cómo debe garantizarse tal tipo de acceso? Podría ser mediante
algún tipo de token de acceso o mediante medidas biométricas, etc.
¿Quién puede acceder a determinados dispositivos específicos de sali-
da, como impresoras?
- ¿Qué documentos no deben tener copias en papel sueltas y dónde des-
truirlas y cómo destruirlas?
- ¿Qué acceso se le da a una persona que viene a colaborar, en términos
de ordenador, cuenta, nivel de acceso? Lo mismo hay que tener en
cuenta para una visita, si es que se diera el caso de necesitar acceso.
{Es necesaria la implantación de cámaras de seguridad? Si lo es, ¿qué
condiciones debe cumplir la empresa contratada a tal fin?
- ¿Es necesaria la presencia de guardias de seguridad?
Se debe tener en cuenta otra serie de ideas, cuya implantación o no
dependerá de su utilidad para cada organización, entre las cuales se pueden
resaltar:
- Las actividades críticas deben de situarse lejos de las áreas de acceso
público.
- Los edificios deben ser discretos y se deben minimizar las indicacio-
nes sobre su propósito, evitando signos obvios de las actividades rea-
lizadas en ellos.
- Los listines de los teléfonos y de las salas de la organización no deben
identificar localizaciones informáticas (excepto las oficinas y áreas de
recepción).
- Los materiales peligrosos yio combustibles deben almacenarse a una
distancia de seguridad del emplazamiento de los ordenadores. Un
ejemplo muy simple es un vaso de agua, si es derramado en uno de los
servidores podría causar graves daños a los servicios que realiza la
empresa.
- El equipamiento de copias de seguridad y las propias copias de segu-
ridad deben ubicarse en sitios diferentes y a una distancia convenien-
te de seguridad.
- Se debe instalar equipamiento apropiado de seguridad: detectores de
calor y humos, salidas de emergencia y sistemas de extinción de incen-
dios. Todo este equipamiento debe revisarse periódicamente de acuer-
do con las instrucciones de los fabricantes. Los empleados deben estar
entrenados en su uso adecuado.
- Los procedimientos de emergencia deben estar bien documentados y
revisados regulamente.
LA POL~TICAD E SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS ... 153
Aunque se analizará en más detalle en el capítulo 12, se ha de señalar la
importancia de disponer de los procedimientos para la copia periódica de la
información, especialmente de la más relevante, que incluya, además, un
cierto control de calidad, para asegurar que la copia de datos es inmediata-
mente utilizable. Se debe disponer de copias de:
- La información de ordenadores de los sistemas centrales
- La información de ordenadores de la redes de área local
- La información de aplicaciones y de bases de datos.
Incluso podría ser necesario plantearse la necesidad de tener un centro en
otro lugar físico, en el que residan todas estas copias, disponiendo así de una
seguridad física adicional.
Otra buena idea es disponer de listados, con información clara, de la loca-
lización de todos los soportes concretos.
Entre las normas y procedimientos relacionados con aspectos lógicos se
puede separar lo que se denomina normas básicas o fundamentales, como:
- Política de uso aceptable.
- Política de acceso remoto.
- Política de protección de la información.
- Política de seguridad perimetral, aunque ésta implicará, también, pro-
cedimientos de configuración de encaminadores y, posiblemente, de
cortafuegos y puntos finales de redes privadas virtuales.
- Política de protección anti-virus.
- Política de contraseñas, de la que dependerán los procedimientos de
servidores, estaciones de trabajo y acceso remoto y a través de redes
privadas virtuales.
- Política de actuación frente a incidentes.
Entre las que no serían normas básicas, pero, aún así, en una organiza-
ción extensa serían importantes, se tendrían:
- Política de uso de sistemas de detección de intrusiones, tanto de tipo
red como de tipo host, de la que se hablará en extensión en el capítulo.
- Política de gestión de los logs de sistemas y de auditorias, de las que se
hablará, también, en el capítulo.
- Política de administración de los laboratorios de seguridad, en los
que, entre otras cosas, se harán todos los tests posibles fuera de la red
real, en búsqueda de posibles bugs de seguridad en sistemas de todo
tipo, con ayuda de analizadores de vulnerabilidades (aspecto que se
verá en el capítulo 10) y de herramientas propias.
- Política de comunicaciones wireless.
- Política de uso de redes privadas virtuales.
- Cualquier otra política aplicable a las características de la organiza-
ción concreta.
Este libro no es un libro que trate solamente de políticas de seguridad y,
por lo tanto, en este capítulo, se van a analizar sólo las políticas del primer
grupo o fundamentáles, dejando para los capítulos siguientes algunas de las
del segundo bloque.
Toda política de seguridad debe tener normas sobre uso aceptable, que
definan el uso apropiado de los recursos informáticosde la organización. Los
usuarios deberían leer y firmar tales normas, como parte del proceso de peti-
ción de cuentas de trabajo. Debe establecer claramente la responsabilidad de
los usuarios con respecto a la protección de la información almacenada en sus
cuentas. Debe señalar qué permisos (por ejemplo de lectura y de copia) pueden
tener los usuarios sobre ficheros que tengan accesibles, pero no sean suyos.
Debe estipular, igualmente, el uso aceptable del correo electrónico, del acceso
web y de todo tipo de acceso a Intemet, así como discutir los usos aceptables,
no relacionados con el objeto de la organización, de los recursos informáticos.
Otra política cada vez más necesaria es la que hace explicitas las normas
sobre acceso remoto a los recursos informáticos de la organización. Es algo
esencial, especialmente para organizaciones grandes en las que las redes
están dispersas geográficamente e, incluso, se han extendido a hogares de
empleados. Debe cubrir todos los métodos disponibles para acceder, remota-
mente, a los recursos de la red interna:
- Acceso mediante modem, vía SLIP o PPP.
- Acceso mediante RDSI o ADSL.
- Acceso mediante ssh o telnet, desde Internet.
- Acceso mediante cualquier tipo de red privada virtual.
Esto último quiere decir que debe expresar claramente la necesidad de
completarse con normas más específicas sobre, por ejemplo, redes privadas
virtuales.
Para cada uno de los posibles métodos de acceso, hay que especificar si
están permitidos o no, quien, en qué función, puede usar alguno de los per-
mitidos y cómo, además de cualquier restricción horaria que se decida apli-
car al acceso. Otro análisis típico que suele contener es qué restricciones debe
haber sobre el acceso remoto a los datos de la organización.
LA POLfTICA DE SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS ... 155
Otra política fundamental es la que trata de la protección de la informa-
ción, que debe dar una guía sobre el procesado, almacenamiento y transmi-
sión de la información, por parte de los usuarios. Su objetivo fundamental es
garantizar que la información está protegida apropiadamente (esto incluye el
cumplimiento de las leyes al respecto, como se verá en otra sección) frente a la
posible modificación o revelación. Algunos expertos defienden la necesidad de
que sea firmada por los nuevos empleados de una organización, como parte
de su orientación inicial en la empresa. Otro aspecto importante que debe
cubrir es la definición de los niveles de sensibilidad de la información de la
organización, qué información es pública, cuál es semi-pública y cuál está res-
tringida y a qué niveles. Así mismo, debe estipular, claramente, bajo que cir-
cunstancias especiales (si existe alguna) puede no tenerse en cuenta tales nive-
les. Estos niveles determinarán, además, otros aspectos importantes:
- ¿Cómo se va a almacenar y a transmitir la información más sensible?
- ¿En qué sistemas puede almacenarse tal tipo de información?
- ¿Quéinformación sensible puede imprimirse en dispositivos inseguros?
- ¿Cómo se asegura que tal información desaparece de los discos duros
que se van a retirar (veáse capítulo S)?
Actualmente de estas consideraciones se derivan consecuencias muy
importantes para el cumplimiento de la LOPD, cumplimiento que exige, por
ejemplo, delimitar claramente quién es el responsable de cada fichero que
contenga datos personales de cualquier clase.
Otra política relacionada con todo lo anterior es la que debe tratar de la
seguridad perirnetral, que debe describir, de forma general, cómo se man-
tiene tal seguridad, qué nivel debe tener, quién o quiénes son responsables de
mantenerla y cómo se gestionan los cambios de hardware y software de los
dispositivos en el área del perímetro de seguridad. Debe establecer quien pue-
de realizar una serie de operaciones privilegiadas como:
- ¿Quién puede obtener acceso privilegiado a sistemas en el perímetro?
- ¿Cuál es el procedimiento de cambio de configuración de un disposi-
tivo del perímetro (cortafuegos, encaminador, etc.) y cómo se aprueba
tal cambio?
- ¿Quién tiene derecho a obtener información sobre la configuración
del perímetro, listas de control de acceso de encaminadores, etc.?
- ¿Cuál es el periodo de revisión de la configuración de tales dispositi-
vos, en ausencia de incidencias?
Lo normal es que sólo un pequeño grupo de personas, relacionadas con la
seguridad y dirección de gestión de la red, tengan tales derechos, pero, con la
política quedará más claramente establecida.
156 SEGURIDAD EN LAS COMUNICACIONES Y EN LA INFORMACIÓN
La siguiente política básica que se cita es la política de protección fren-
te a posibles ataques por virus informáticos. Esta política debe proporcionar
las líneas generales de los informes sobre infecciones por virus, así como los
procedimientos de contención de las mismas infecciones. También debe con-
tener las explicaciones de los distintos niveles de riesgo dependiendo del tipo
de virus, así como la necesidad de selección del tipo de programa antivirus
que se vaya a utilizar y debe discutirse la frecuencia de actualización de los
datos del mismo software.
Otra política que debe aparecer siempre es la que tiene que ver con las
contraseñas. Debe contener las directrices de cómo gestionar las contrase-
fias de usuario y de administrador, así como:
- Las reglas de creación de las contraseñas.
- Las reglas de como evitar la revelación de contraseñas.
- Las reglas para el desarrollo de aplicaciones en las que haga falta la
contraseña.
- Las reglas de uso de todo tipo de contraseñas de protocolos, como, por
ejemplo, el string de comunidad de SNMP.
Por último, otra política típica es la que describe los procedimientos a
seguir frente a incidentes de seguridad, los procedimientos de gestión de
incidentes. Es imposible tener preparadas respuestas para todo tipo de inci-
dentes, pero esta política debería cubrir, al menos, los incidentes más típicos,
aquellos de los que se sabe que hay mayor incidencia. Entre ellos, como ya se
ha visto en el capítulo 4, se podrían citar la obtención de información por
medios automáticos (port scans, etc.), los ataques de denegación de servicio,
las intrusiones no permitidas a servidores, las cuentas capturadas o cualquier
caso de uso no apropiado.
Algunas características que debería tener cualquier política de esta clase
serían:
- Debería definir cómo gestionar la investigación de comportamientos
anómalos, además de la investigación de ataques de intrusión.
- Debería definir un equipo de respuestas a incidentes, con funciones
y responsabilidades claramente estipuladas.
- Debería definir cuándo hay que notificar un incidente y a quién debe
ir tal notificación dirigida.
- Debería definir qué información hay que registrar y guardar, espe-
cialmente la que tenga, según la legislación de cada país, capacidad
probatoria.
- Debería definir cómo hacer un seguimiento del incidente concreto y
quién debe encargarse de tal seguimiento.
LA POLfTICA DE SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS ... 157
6.5. ASPECTOS HUMANOS Y ORGANIZATIVOS DE LA
POL~TICAD E SEGURIDAD
Se va a analizar ahora el factor humano, el <<peopleware~de la organiza-
ción y una serie de aspectos organizativos importantes para el desarrollo
correcto de un plan de seguridad, que se atenga a normas de una política de
seguridad.
Se puede hacer la siguiente división del personal que interactuará con los
sistemas y máquinas de la organización:
- El administrador o responsable directo del sistema.
- Las personas que deben tener acceso al sistema como usuarios.
- Las personas relacionadas con el sistema pero que no necesitan usarlo.
- Las personas ajenas al sistema.
Los administradores deben ser personas correctamente cualificadas,
serán los únicos con acceso completo al sistema que administran. Es funda-
mental asegurar a esta persona tan bien como se asegure al resto del sistema.
No sirve de nada disponer del sistema más sofisticado, desde el punto de vis-
ta de la seguridad, si esta persona puede fallar en cualquier momento. La úni-
ca forma de conseguirlo es buscando su fidelidad, tanto mediante recompen-
sas como penalizaciones adecuadas y proporcionadas al valor de los bienes
que custodia. No hacerlo así sería exponer a la organización a problemas
realmente graves. Si tales personas reciben un salario insuficiente, o inapro-
piado, y una penalización insuficiente, esto les hará más susceptibles al chan-
taje o al soborno, mientras que unas penalizaciones excesivas pueden llevar a
la desesperación, y pérdida del miedo a las consecuencias, o a un estado de
nerviosismo permanente, que disminuya su capacidad.
Es posible reducir la responsabilidad de los administradores, transfirién-
dola a sus jefes, reduciendo así, aparentemente, la necesidad de cuidar de los
administradores. En realidad, esto no es mas que una transferencia ficticia:
todo el que tiene acceso Físico al ordenador tiene en última instancia control
absoluto, y este traslado de responsabilidades sólo refleja una falta de con-
fianza notoria, que rompe la necesaria relación de confianza y fidelidad,
poniendo en peligro el sistema de seguridad.
Los usuarios, típicamente empleados fijos, personal temporal o clientes,
de un sistema no necesitan tener el control absoluto de los sistemas servido-
res de la organización. Por ello, la solución generalmente usada es estable-
cer sistemas de acceso parciales, con requisitos de seguridad menores, de tal
forma que el usuario tenga control absoluto sobre su sistema particular, dis-
minuyendo la repercusión de un eventual compromiso y la importancia de
la responsabilidad, pero permitiendo sólo el acceso necesario a los sistemas
servidores.
No todos los usuarios deben tener el mismo grado de acceso a los datos,
ni tendrán, por tanto, la misma responsabilidad. por ello se debe establecer
distintos niveles de usuarios. Cada usuario debe de ser consciente de sus
responsabilidades. Un ejemplo de esto puede ser una empresa de venta de
discos, los clientes deben poder realizar pedidos, pero nunca podrán modifi-
car los precios de los discos. Sin embargo, los empleados de ventas de la
empresa si podrán, y normalmente necesitarán modificar los precios de los
productos que vende la empresa.
Entre las personas relacionadas con los sistemas, especialmente servido-
res de la organización, pero que no necesitan usarlos habitualmente, se puede
hacer una división, entre personal ejecutivo y personal de mantenimiento.
El personal ejecutivo, debido a su posición dentro de la empresa, no sue-
le necesitar acceder a los sistemas servidores en el día a día, pero, en deter-
minados momentos, pueden necesitar mostrar datos o información de los
servidores. Esto, sin lugar a dudas, pone en peligro la seguridad del sistema
y, por tanto será necesario, tomar las medidas adecuadas y habilitar los meca-
nismos que lo permitan, manteniendo, a la vez, las normas de seguridad
sobre el sistema y los datos de que se trate.
El personal de mantenimiento suele tener acceso al perímetro protegido.
En ellos confluyen circunstancias especiales: por un lado suelen ser personas
no técnicas, ni relacionadas con los equipos y, por tanto, es más probable que
cometan errores comprensibles en su interacción con ellos (por ejemplo, lim-
piar el teclado, desenchufar algún cable por accidente, etc.). Por otro lado, el
que no se les exija conocimientos en tecnología para desempeñar su trabajo
no quiere decir que no los tengan. Por ello, si deben acceder al sistema, es
recomendable que lo hagan bajo supervisión de una persona responsable.
Para las personas ajenas a los sistemas, es muy fácil resumir la política:
no deben acceder, en ninguna circunstancia, a los sistemas. Una buena polí-
tica de seguridad debe determinar el acceso, controlado correctamente, de
las personas con derecho a tal acceso, pero debe garantizar, claramente, la
imposibilidad de acceso para el resto de las personas.
Hay, así mismo, una serie de procedimientos organizativos a tener en
cuenta, en relación con todas las personas de la organización, que deben ser
tomados por la dirección de recursos humanos, o semejante, que se pueden
resumir de la siguiente manera:
- Que las definiciones de puesto de trabajo contemplen todo lo necesa-
rio en cuanto a responsabilidades de seguridad y sus sistemas (erro-
res, robos, fraudes o mal uso de las aplicaciones).
- Que los empleados que vayan a hacer uso de información sensible,
hayan sido correctamente contratados, teniendo especial cuidado con
el caso de los empleados temporales.
LA POLfTICA DE SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS ... 159
- Tanto los nuevos empleados, como los colaboradores externos o con-
sultores o técnicos deberán firmar contratos, o acuerdos, de confiden-
cialidad antes de su conexión y acceso a los recursos y sistemas de
información de la organización.
- Es necesario que tales empleados se den cuenta de la importancia que
tienen en el mantenimiento de la seguridad de sistemas y equipos y de
los posibles procedimientos disciplinarios a los que se verán expues-
tos, en el caso de incumplir sus responsabilidades. La mejor manera
de implementar este procedimiento es mediante un plan de forma-
ción para todo el personal de la organización, adecuándolo a las nece-
sidades de cada puesto.
6.6. ASPECTOS LEGALES DE LA POLITICA DE SEGURIDAD
No se puede acabar un capítulo de estas caractensticas sin hacer un aná-
lisis del panorama legal que obliga a hacer la política de seguridad de una
manera determinada, hoy en día, y en España.
Aunque la mayor parte de la normativa vigente es muy reciente y no se
pretende hacer en este libro un compendio exhaustivo, se deben señalar las
normas legales que hay que tener en cuenta, hoy en día, en el desarrollo de
cualquier política de seguridad, así como una serie de puntos clave, que
deben aparecer en la política, como consecuencia de la aplicación de tales
normas.
Las normas vigentes, que habrá que tener en cuenta, son:
- Real Decreto 99411999, reglamento de medidas de seguridad de fiche-
ros con datos personales.
- Ley Orgánica de Protección de Datos 1511999 (LOPD)
- Ley de servicios de la sociedad de la información y de comercio elec-
trónico, LSSICE, 3412002.
Con respecto al real decreto 9411999, hay que tener en cuenta, entre otras,
una serie de normas de obligado cumplimiento:
- Según su artículo 11
«El Responsable de Seguridad de la Dirección de Sistemas, los Respon-
sables de Seguridad designados en otras Direcciones y los Encargados de
tratamiento por terceros, serán los encargados de coordinar y controlar las
medidas de seguridad definidas para los ficheros, incluyendo mediante
la utilización de las herramientas necesarias, la administración en la asig-
nación a los usuarios y ficheros en los niveles y categorías de seguridad
requeridas por el Propietario de los datos para su aplicación en cuanto al
acceso y tratamiento de los datos se refieren.
160 SEGURIDAD E N LAS COMUNICACIONES Y E N LA INFORMACIÓN
- También en el articulo 11.
.La Dirección de [Link]á un mecanismo aue Demita la iden-
A .
tificación de forma inequívcxa y pemonalizada de todo aquel usuario que inten-
te acceder al sistema de información y la verificación de que está autorizadon.
- Según sus artículos 2 y 18.
*Se limitará la posibilidad de intentar reiteradamente el acceso no
autorizado al sistema de información..
- Según el articulo 24.
«Decada acceso se guardarán, como mínimo la identificación del usua-
rio, la fecha y hora en que se realizó, el fichero accedido, el tipo de acceso y
si ha sido autorizado o denegado. En caso de que el acceso haya sido auto-
rizado, se debe guardar la información que permita identificar el registro
accedido. Los mecanismos que permiten el registro de lo datos detallados,
estarán bajo el control del Responsable de Seguridad. En ningún caso se
permitirá la desactivación de los mismos. El período mínimo de conserva-
ción es de 2 años. El Responsable de Seguridad se encargará de revisar
periódicamente la información de control registrada y elaborará un infor-
me de revisiones realizadas y problemas detectados al menos 1 vez al mesu.
- Según el artículo 17.
«Los sistemas de información e instalaciones de tratamiento de datos
se someterán a una auditoria interna o externa, que verifique el cumpli-
miento del Reglamento. de los procedimientos e instrucciones vigentes en
materia de seguridad de datos, al menos cada dos años..
- Según el articulo 5.
%Enel acceso a datos a través de redes de comunicaciones, el nivel de
seguridad debe ser equivalente a los accesos en modo local..
Por otro lado, está la LOPD, cuyo objetivo es garantizar y proteger, en lo
que concierne al tratamiento de los datos personales, las libertades públicas
y los derechos fundamentales de las personas físicas, y especialmente de su
honor e intimidad personal y familiar.
En cuanto a la LOPD, se debe destacar:
Artículo 4:
1. La recogida de datos para su tratamiento sólo se permite cuando
sean adecuados, pertinentes y no excesivos en relación con el ámbito
y las finalidades que han de ser determinadas, explícitas y legítimas.
2. El uso de los datos deberá ser compatible con las finalidades
descritas.
3. En el caso de que los datos sean inexactos, deberán ser rectificados
o cancelados, reconociendo en todo caso la posibilidad de acceso
por parte del interesado.
4. Si los datos pierden su finalidad originaria deberán ser cancelados.
LA POLfTICA D E SEGURIDAD COMO RESPUESTA RAZONABLE A LOS PROBLEMAS ... 16 1
Artículo 5 :
En este artículo se trata la recogida de datos, siendo de especial impor-
tancia para las personas que han de confeccionar los cuestionarios de
recogida de datos, dado que los interesados deberán ser informados de lo
siguiente (consecuentemente el formulario - d e ser escrito o encontrarse
disponible en Internet- deberá contener también esa información):
a) La existencia del fichero o tratamiento de datos, la finalidad de la
recogida y los destinatarios de la información.
b) El carácter optativo u obligatorio de las preguntas.
C) Las consecuencias sobre la obtención de los datos, así como la
negativa a suministrarlos.
d ) La posibilidad de ejercer los derechos de acceso, rectificación,
cancelación y oposición.
e ) La identidad y dirección del responsable del tratamiento o su
representante.
Artículo 6:
En este artículo se trata el consentimiento del afectado a la hora de
dar sus datos.
No obstante, sin perjuicio de las normas más rigurosas para los datos
especialmente protegidos, existen algunas excepciones al principio gene-
ral, dado que, siempre que no se vulneren los derechos y libertades fun-
damentales del interesado, no será preciso el consentimiento en los
siguientes supuestos:
a ) Cuando los datos se recojan para el ejercicio de las funciones
propias de las Administraciones públicas en el ámbito de sus
competencias.
b) Cuando se refieran a las partes en una relación comercial (un con-
trato de arrendamiento, por ejemplo), laboral (un contrato de tra-
bajo) o administrativa, siempre que sea necesario para el cumpli-
miento de la relación de que se trate (por ejemplo, pago de salarios).
c ) Cuando el tratamiento de los datos tenga por finalidad proteger un
interés vital del interesado.
d) Cuando los datos figuren en fuentes accesibles al público y su
tratamiento sea necesario para la satisfacción del interés legíti-
mo perseguido.
De todas formas, en los casos en que no es necesario el consentimiento
del afectado, se reconoce a éste el derecho a quedar excluido del tratamien-
to de los datos, siempre que una ley no disponga lo contrario y existan moti-
vos fundados y legítimos relativos a una concreta situación personal.
162 SEGURIDAD EN LAS COMUNICACIONES Y E N LA INFORMACI~N
Al-fícufo7:
En este artículo se trata los datos especialmente protegidos, como
pueden ser los relacionados con ideologías, origen racial, salud, inh-ac-
ciones penales o administrativas, etc.
. Artículo 9:
En este artículo se trata de la seguridad de los datos:
a) El responsable del fichero, y en su caso, el encargado del trata-
miento deberán adoptar las medidas de índole técnica y organiza-
tiva necesarias que garanticen la seguridad de los datos y eviten su
alteración, perdida o acceso no autorizado.
b) No se registrarán datos de carácter personal en ficheros que no
reúnan las condiciones de integridad y seguridad necesarias.
Artículos 11y 12:
En estos artículos se trata la comunicación de los datos y los accesos
de terceras personas a esos datos.
Resaltar lo más importante de la LSSICE sena mucho más extenso. Bas-
te señalar su objetivo y ámbito, lo que da una idea de lo importante que será
tenerla en cuenta para la elaboración de cualquier política de seguridad.
El objeto de la ley es:
nEs objeto de la presente Ley la regulación del régimen jurídico de los
s e ~ c i o de
s la sociedad de la información y de la contratación por vía elec-
trónica, en lo referente a las obligaciones de los prestadores de servicios,
incluidos los que actúan como intermediarios en la transmisión de conteni-
dos por las redes de telecomunicaciones, las comunicaciones comerciales
por vía electrónica, la información previa y posterior a la celebración de
contratos electrónicos, las condiciones relativas a su validez y eficacia y el
régimen sancionador aplicable a los prestadores de servicios de la sociedad
de la información..
Es una ley joven y se está en el periodo de puesta en marcha. Habrá
mucho más que decir cuando lleve un tiempo utilizándose y hayan aparecido
realmente problemas.
6.7. CONCLUSIONES
Se ha establecido cuáles son las características esenciales que debe
tener cualquier política de seguridad con respecto al propósito que se bus-
ca con ella.
Igualmente, se han analizado toda una serie de principios de diseño que
debe tratar de cumplir cualquier política de seguridad.
Se ha resaltado la importancia de tener, más que una sola norma, una
serie de normas específicas y más fáciles de actualizar individualmente, y se
han enumerado cuáles son las nonnas típicas de cualquier política.
Igualmente, es muy importante [Link] que la seguridad es un proce-
so, cuyo eje de Funcionamiento es la política de seguridad. Tal proceso se pue-
de asemejar a una rueda (recordar la Figura 6.5) que va obligando a poner en
marcha una serie de fases:
Fase de puesta en marcha.
- Fase de monitorización,
- Fase de análisis de vulnerabilidades.
- Nueva implementación de la siguiente versión de la política.
Se han analizado las normas más importantes, y cómo desarrollarlas,
tanto para los aspectos de control de acceso físico, de acceso lógico,
humanos y organizativos y se ha señalado la legislación que, hoy en día,
hay que tener en cuenta en España para crear, e implementar, una política de
seguridad correcta, que, además, cumpla la normativa vigente.
1. Es una buena idea, desde el punto de vista de los contenidos, tener en
cuenta la legislación pertinente, pero no es obligatorio consultarla para
escribir una política de seguridad.
a) Verdadero, cualquier texto legal es siempre contúso.
b) Falso, suele tener muchos fallos técnicos.
C) Falso, pues cada ley de las citadas tiene un capitulo de responsabilidades
y, como consecuencia, se ha de estar atento a cualquier incumplimiento.
d) Verdadero, realmente tienen poca información interesante.
2. La fase de monitorización del proceso de seguridad cumple que:
a) Implementa la búsqueda de vulnerabilidades del sofrware.
b) No sirve para obtener información para actualizar la política.
C) Permite identificar intrusiones en la red.
d) Se hace sólo por imperativo legal.
3. Entre las normas de acceso físico, se ha de tener en cuenta:
a) El acceso de un cliente a su ordenador.
b) El acceso de un empleado móvil al ordenador del cliente.
C ) El acceso de cualquier persona a los equipos servidores más importan-
tes de la organización.
d) El acceso del guarda de seguridad a la zona de policía.
4. Un plan de Formación con respecto a la seguridad es obligatorio.
a) Verdadero, pero sólo para el personal de seguridad.
b) Falso, la seguridad se instala.
c ) Falso, la seguridad se compra
d ) Verdadero, para todo el personal, adecuado a su puesto de trabajo.
5. Los cortafuegos implementan únicamente la función de detección de
intmsiones.
a) Verdadero, funcionan en la fase de monitorización.
b) Falso, analizan también vulnerabilidades.
C) Verdadero, de ahí su gran popularidad.
a') Falso, aunque algunos pueden irnplernentarla, su función principal
aparece en la Fase de cumplimiento (o implementación) de la política
de seguridad.