TEMA 2
SEGURIDAD FÍSICA
1. SEGURIDAD FÍSICA.
Aplicación de barreras físicas y procedimientos de control como medidas de
control y contramedidas contra las amenazas físicas a los recursos y a la
información confidencial.
La seguridad física implica dos aspectos fundamentales: prevención + detección.
En muchos casos es mas fácil aprovechar vulnerabilidades físicas (maquinas o
dispositivos de almacenamiento accesibles, backups antiguos olvidados,…) que
fallos lógicos (configuración no adecuada, agujeros del software,…)
No solo los ataques amenazan la seguridad física, también existen otras
amenazas como por ejemplo: incendios, caídas, robos, interferencias
electromagnéticas,…
1.1 Protección del hardware.
Objetivo: asegurar la integridad y disponibilidad de los elementos hardware.
Se trata de medidas de prevencion y ocasionalmente de prevencion.
Amenazas:
- Acceso físico: es necesario cierto grado de seguridad en el acceso
físico para garantizar la seguridad total.
La posibilidad de acceso físico a un recurso hardware
(maquinas, discos…) por parte de un atacante hace
prácticamente inútil cualquier otra medida de seguridad
(firewall, cifrado…)
El nivel de control del acceso físico depende mucho
del entorno concreto (servidor Web de un departamento,
bases de datos de hacienda, de la CIA…)
Prevencion.
- Cierre de puertas en dependencias vacias, mecanismos de
autentificación en acceso a determinadas salas (mecanismos
biometricos, tarjetas de control…)
- Mecanismos de registro de acceso a zonas sensibles: login con
identificación del usuario, con sus horas de inicio y fin.
- Evitar acceso directo al cableado y la existencia de tomas de red
no controladas.
Detección.
- Si la prevencion no es posible ni suficiente, interesa que los
accesos fisicos no deseados se detecten cuanto antes, para
minimizar sus efectos.
- Desastres naturales: algunos de los problemas de la no prevencion de
desastres naturales. Ejemplos: terremotos y vibraciones, tormentas
electricas, inundaciones y humedad.
- Desastres dentro del entorno: problemas derivados de la no
prevencion de accidentes en el uso de los equipos. Ejemplos:
o Problemas electricos: cortocircuitos, sobrecargas, subidas de
tensión, apagones, electricidad estatica…
Prevencion: estabilizadores de tensión, tomas de tierra
adecuadas, sistemas de alimentación ininterrumpida
(SAI), aislamiento adecuado
o Ruido eléctrico e interferencias electromagnéticas: el
funcionamiento de otras maquinas puede afectar al hardware
o a los elementos fisicos de la red (cableado).
Ejemplos: motores electricos, maquinaria pesada,
transformadores y dispositivos de emision de ondas (moviles,
emisoras de radio…)
o Incendios y humo: se pueden evitar diseñando metodos de
extinción adecuados
o Temperaturas extremas: en determinados entornos (equipos
muy delicados) es necesario controlar la temperatura de
funcionamiento y asegurar que se mantienen los márgenes de
funcionamiento (normalmente el problema es por
sobrecalentamiento). Algunas soluciones podrian ser: uso de
aire acondicionado, manenimiento de limpieza de
ventiladores, disipadores, etc.
1.2 Protección de los datos.
La seguridad física tambien incluye la protección de información soportada
por el hardware: la almacenada y la que se transmite entre equipos.
Existen ataques y/o amenazas físicas que pueden dar lugar a la consecución
y/o destrucción de la información almacenada.
Posibles amenazas físicas a los datos:
- Intercepción: un tercer ajente intercepta información (en claro o
cifrada) no dirigida a el.
Tecnicas:
o Sniffing: captura de tramas que circulan por la red, desde una
maquina conectada a ella o desde dispositivos especificos
para este ataque.
Soluciones:
o No permitir segmentos de red o tomas de fácil acceso y
escaso control, uso de tecnicas de cifrado.
- Protección de backups: necesidad de protección física de la
información almacenada en los backups o copias de respaldo. Se
realizaran las mismas medidas que las aplicadas sobre el sistema
“normal”.
Evitar mantener los dispositivos de backups en la misma sala o
edificio que el resto de hardware del sistema.
Evitar un etiquetado del almacenamiento de backup que facilite la
explotacion de esas copias de seguridad (usar un esquema de
etiquetado que no de pistas de los ficheros que se contienen).
- Otros elementos: evitar otro tipo de soportes fisicos de datos fuera de
control: listados, facturas, manuales, etc.
2. SEGURIDAD DE USUARIOS
El personal suele ser el punto mas debil de la seguridad de los sistemas
informaticos, por los siguientes motivos:
- Falta de preparación tecnica.
- Desconocimiento de normas de seguridad o desidia
- Fácilmente manipulables.
2.1. Ataques relacionados con el personal.
- Ingenieria social: manipulación de las personas para que
voluntariamente realicen actos que normalmente no harian. El
atacante aprovecha el desconocimiento del usuario sobre medidas de
seguridad, con lo que el usuario actua de buena fe.
- Fisgoneo: espionaje físico de la actividad de los usuarios.
Aprovechan la ingenuidad del usuario (password anotadas en papel).
- Suplantacion: suplantacion de la identidad de un usuario legitimo
(electrónicamente o en persona) cuando el control y la verificación de
accesos es demasiado debil
- Basureo: obtención de información abandonada, en apariencia sin
importancia. Puede ser físico o logico (analisis del uso de memoria,
trazas de transmisiones, recuperacion de ficheros y bloques de disco
borrados).
En caso de sistemas de almacenamiento es importante asegurar la
correcta inutilizacion de los datos incluidos en los mismos una vez
desechados. Ejemplo: borrado logico no merece la eliminación total
de los datos incluidos en los bloques de un disco duro.