0% encontró este documento útil (0 votos)
75 vistas19 páginas

Seguridad Cibernética en Techsolution

Este documento presenta un análisis de seguridad realizado a la empresa Techsolution. Se identificaron vulnerabilidades en el servidor principal y en algunos endpoints, como antivirus desactualizados y falta de respaldos. El proyecto tuvo como objetivos reforzar la seguridad del servidor y endpoints, e implementar una cultura de ciberseguridad mediante capacitaciones y nuevos protocolos. Las actividades incluyeron escaneos de vulnerabilidades, implementación de soluciones como antivirus y autenticación doble factor, y charlas de concientización. El cronogra

Cargado por

666
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
75 vistas19 páginas

Seguridad Cibernética en Techsolution

Este documento presenta un análisis de seguridad realizado a la empresa Techsolution. Se identificaron vulnerabilidades en el servidor principal y en algunos endpoints, como antivirus desactualizados y falta de respaldos. El proyecto tuvo como objetivos reforzar la seguridad del servidor y endpoints, e implementar una cultura de ciberseguridad mediante capacitaciones y nuevos protocolos. Las actividades incluyeron escaneos de vulnerabilidades, implementación de soluciones como antivirus y autenticación doble factor, y charlas de concientización. El cronogra

Cargado por

666
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

INSTITUTO PROFESIONAL AIEP

Análisis de seguridad a
empresa Techsolution

Nombre(s) de los estudiantes(s): Cristobal Mendoza (grupo 2), Mauricio Sepulveda, Yevinsson
Garrido, Gianni Fedrizzi

Número del grupo: 2

Módulo: Gestión y soporte de seguridad en Hardware y Software

Sección: 9001/9002

Docente: Rodrigo Orellana Nuñez

Carrera: Ing. en ciberseguridad

Sede: Online

Santiago, diciembre 2022


1) Índice

1) Índice.........................................................................................................................................2
2) Diagnóstico..............................................................................................................................3
a) Descripción de la problemática encontrada.......................................................................3
b) Problema...............................................................................................................................3
3) Planificación.............................................................................................................................4
a) Justificación del proyecto.....................................................................................................4
b) Objetivos del proyecto........................................................................................................4
c) Actividades...............................................................................................................................4
d) Recursos...............................................................................................................................5
e) Cronograma y lugar................................................................................................................6
f) Responsables..........................................................................................................................6
4) Ejecución..................................................................................................................................7
a) Ejecución, evidencias y resultados del proyecto..............................................................7
b) Imprevistos.........................................................................................................................15
5) Conclusiones y reflexiones.................................................................................................16
6) Bibliografía.............................................................................................................................18
7) Anexos....................................................................................................................................19

2
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
2) Diagnóstico

La empresa Techsolution, fondada en el año 2013, con sede en Santiago que cuenta
con 120 trabajadores, se encuentra con problemas de vulnerabilidades en un server dedicado
a credenciales y en algunos de sus computadores que fueron atacados da un malware. Este
servidor debido a su criticidad no puede tener estas vulnerabilidades, ya que la exposición de
estas informaciones sensibles puede poder en riesgo la continuidad del negocio.

a) Descripción de la problemática encontrada

El servidor principal no cuenta con medidas mínimas de seguridad para su óptimo


funcionamiento. Esto pone en riesgo a toda la empresa.

Antecedentes
Chile enfrentó 525.000.000 de ciberataques en enero-junio de 2022. En el último
trimestre, las empresas registraron un aumento significativo de los llamados ataques de fuerza
bruta. En los últimos años, Chile se ha consolidado como uno de los países latinoamericanos
vulnerables a los ciberataques. Este año los delitos informáticos en el país aumentaron un
60% más que el año pasado ([Link] En base a estos
antecedentes, es necesario fortalecer la seguridad cibernética de la empresa Techsolution,
para que la empresa no sea víctima de ciberdelitos.

b) Problema

Este proyecto tiene como objetivo abordar los siguientes temas:

• Antivirus desactualizado

• Falta de respaldos

• Implementación de protocolos seguros

• Ciclo de discusión consciente

• Inventario de los recursos de información de la empresa

3
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Planificación

c) Justificación del proyecto

Este proyecto ofrece una forma práctica de resolver problemas comerciales y, a su vez,
brinda herramientas para avanzar en la seguridad cibernética a lo largo del tiempo. El
desastre y la pérdida a nivel empresarial se pueden evitar mediante protocolos, discusiones y
capacitación de todas las empresas.

Aunque las implementaciones de ciberseguridad suelen ser costosas, valen la pena. Es


imperativo contar con empleados capacitados y calificados que puedan realizar la correcta
configuración de las nuevas aplicaciones que la empresa elija para garantizar que la
seguridad inicialmente brindada por este proyecto se mantenga en el tiempo y sea escalable.

d) Objetivos del proyecto

La finalidad del proyecto se puede resumir en tres puntos básicos:

• Reforzar la seguridad del servidor principal de la empresa

• Reforzar la seguridad en todos los endpoints de la empresa

• Establecer una cultura de ciberigiene (charlas, formación específica, protocolos, etc.)

e) Actividades

Reforzamiento de la seguridad del servidor principal:


- Ejecución de herramientas de escaneo, ataques y detección de vulnerabilidades
- Identificación y análisis de vulnerabilidades encontradas
- Identificación y análisis de puertos abiertos
- Implementación de mejoras de seguridad
Reforzar la seguridad en todos los endpoints de la empresa:
- Adquisición de un antivirus endpoint y de un servidor de gestor de licencias
- Configuraciones de pruebas del antivirus

4
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Instauración de cultura de ciberigiene (charlas, capacitaciones específicas, protocolos, entre
otros)
- Implementación de autenticación de doble factor
- Actualización regular de contraseñas personales
- Revisión de antecedentes de personal actual y futuro
- Política robusta de gestión de acceso

f) Recursos

- Recurso humano: 10 personas dedicadas exclusivamente a la formación del personal


especializado, 10 personas dedicada exclusivamente a la configuración, instalación y
actualización de los antivirus, 4 personas para el reforzamiento de la seguridad de los
servidores.

- Material de apoyo para las charlas y para señalizar las charlas nuevas

- Recursos técnicos: notebook, laptops, proyector, licencia de antivirus

- Recursos financieros: alimentación, transportes, sueldo del personal adicional, viatico,

licencias de antivirus

5
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
g) Cronograma y lugar

Fundada en 2013, Techsolution es una empresa de 120 empleados con sede


en Santiago y ubicada en General Velásquez 125 en el distrito empresarial de
Santiago de Chile. El diagrama de Gantt se implementará en enero de 2023.

CARTA GANTT

h) Responsables

Actividad Responsable Rol o Función


Reforzamiento Servidor Cristóbal Mendoza Ing. Ciberseguridad
principal
Reforzamiento Endpoints de Yevinsson Garrido Técnico en sistemas
la empresa avanzado
Encargado de diseño de Mauricio Sepulveda Ing. Diseño de redes
protocolo de ciberseguridad
Encargado de charla Gianni Fedrizzi Ing. Ciberseguridad

6
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
3) Ejecución

a) Ejecución, evidencias y resultados del proyecto

Reforzamiento de la seguridad del servidor principal:


Análisis de vulnerabilidades del servidor

Análisis de vulnerabilidad al servidor critico de la empresa

7
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Detalles de la vulnerabilidad al servidor critico de la empresa

Detalles de la vulnerabilidad al servidor critico de la empresa

Remediación de vulnerabilidad SMB en el servidor critico

8
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Remediación de vulnerabilidad SMB en el servidor critico

Vulnerabilidad SMB solucionada

La vulnerabilidad restante en el servidor critico es la falta de parche al sistema operativo de


este. Una vez la empresa aplique el parche, ya se puede utilizar el servidor para los fines que
la organización requiera.

9
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Reforzamiento de seguridad a los endpoints de la empresa

Resumen de vulnerabilidades de endpoint

Vulnerabilidad detallada de endpoint

10
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Remediación de vulnerabilidad SMB

Remediación de vulnerabilidad SMB

11
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Endpoint sin vulnerabilidades

Una vez realizado la remediación de la vulnerabilidad, se puede proceder a instalar los


Softwares corporativos de la empresa por parte del personal IT.

12
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Instauración de cultura de ciberigiene

Protocolo a instaurar a la empresa:

1) REGLAS PARA CREAR CONTRASEÑAS DE USUARIOS

- Evitar utilizar la misma contraseña para varias cuentas

- Enviar un comando de reseteo de contraseña a todos los usuarios de la empresa cada 2


semanas

- Estructura de contraseña: Mínimo 12 caracteres alfanuméricos con al menos 1 signo (ej:


Empresa2022.)

- No utilizar contraseñas obvias ni números consecutivos (1111 o 1234)

2) REGLAS PARA PREVENCION DE ROBO DE CONTRASEÑAS DE USUARIOS

- No escribir las contraseñas en un papel

- No compartir las contraseñas con usuarios. Solo compartirlas con el personal de IT con los
permisos correspondientes.

- Utilizar sistemas de autenticación de doble factor

- No instalar aplicaciones sospechosas en los dispositivos de la organización

3) REGLAS PARA EL PERSONAL DE IT

- Se aplican las mismas reglas de los puntos 1 y 2

- Mantener actualizados todos los sistemas operativos de todos los computadores de la


empresa.

- Mantener actualizados todos los softwares corporativos de todos los computadores de la


empresa.

- Realizar respaldo de todos los computadores de la empresa cada 30 días.

- Realizar revisión de los softwares instalados en los computadores de la empresa cada 30


días y borrar aquellos que no se estén usando.

13
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
4) REGLAS PARA LA REVISION DE PROTOCOLOS

- Evaluar cada 1 año si el protocolo actual tiene buenos efectos en la organización, y


modificarlo si es necesario.

DETALLES SOBRE LAS CHARLAS

Las charlas que se van a dictar en la empresa se darán una vez a la semana en grupos
de no más de 30 persona, cada tres meses, para aclarar contenidos. Las temáticas que se
abordaran en las charlas son las siguientes:

- Visualización del protocolo de ciberseguridad de la empresa


- Actualización sobre nuevas características de malware
- Exposición de casos reales de cibercrimen
- Prevención de infección de equipos
- Simulación en vivo de un ataque malware
Todos los conceptos serán explicados y aclarado por el personal capacitado por la
empresa.

14
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
b) Imprevistos

Imprevistos del objetivo 1, reforzamiento del servidor:

- Corte de luz: ante la eventualidad de un corte de luz, los equipos de este objetivo
estarán conectado a una UPS, para asegurar su continuidad
- Demora en la realización del objetivo: ante cualquier eventualidad que ocurra con el
personal, se contará con personal autorizado para asegurar la continuidad del objetivo
- Mal información por parte de la empresa: se requiere que la comunicación entre la
empresa y el personal autorizado para el reforzamiento del servidor sea detallada
(problemática presente, ficha técnica detallada, recursos necesarios, entre otros)

Imprevistos del objetivo 2, actualización antivirus y defensa de endpoints:

- Corte de luz: ante la eventualidad de un corte de luz, los equipos de este objetivo
estarán conectado a una UPS, para asegurar su continuidad
- Demora en la realización del objetivo: ante cualquier eventualidad que ocurra con el
personal, se contará con personal autorizado para asegurar la continuidad del objetivo

Imprevistos del objetivo 3, charlas sobre ciberseguridad:

- Relator incapacitado por enfermedad: si bien se cuenta con el personal para poder
cubrir todas las charlas, existe la posibilidad que una o mas personas al interno de la
empresa se pueda enfermar, por lo cual siempre se tendrá personal de respaldo para
este imprevisto.

15
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
4) Conclusiones y reflexiones

- Es importante tener actualizado todo el entorno virtual de una empresa, ya que el no estar
actualizado produce unas vulnerabilidades que pueden ser explotado por un atacante
perjudicando al buen funcionamiento de la empresa.

- Es bueno tener planes de respaldo ante cualquier contingencia que pueda ocurrir para poder
asegurar la continuidad de los objetivos de cualquier proyecto

- Es fundamental que, hoy en día, cada empresa, que sea una multinacional o una pequeña
empresa, tenga periódicas charlas, con el fin de potenciar los conocimientos, difundir los
potenciales objetivos de la ciberdelincuencia u ojalá mejorar los recursos de la empresa ante
estos tipos de amenazas, que día a día van actualizándose, potenciándose y en constante
aumento.

Como profesionales de la ciberseguridad, necesitamos mantener la continuidad del


negocio ante los ataques de los ciberdelincuentes, por lo que preparar una auditoría de
empresa es un proceso cuidadoso, necesario y de fundamental importancia. Las simulaciones
de vulnerabilidad, las evaluaciones y el descubrimiento de soluciones revelan cada vez más
las complejidades y los problemas graves que enfrentan las empresas, negocios, instituciones
públicas y/o privadas, entre otros.

16
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
5) Bibliografía

Página web, temática higiene cibernética,

[Link]

17
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
6) Anexos

Vulnerabilidades Windows 2010

18
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP
Vulnerabilidades Windows 2012

19
Informe Proyecto A+S – INSTITUTO PROFESIONAL AIEP

También podría gustarte