Introducción
Unidad 1 - Seguridad Informática - 2º SMR
Índice
1. ¿Qué proteger?
2. Definiciones
3. Tipos de ataques
4. Mecanismos de seguridad
5. Legislación
1. ¿Qué
proteger?
1. ¿Qué proteger?
● ¿Por qué es importante la
seguridad informática?
1. ¿Qué proteger?
● ¿En qué ámbitos de tu vida
digital crees que es importante
la seguridad?
1. ¿Qué proteger?
● Conversaciones personales privadas y protegidas.
● Compras por internet seguras.
● Información / Servidores disponibles 24 - 7.
● Información relevante protegida (gobierno, empresas, etc)
1. ¿Qué proteger?
La seguridad completa es imposible. Tendremos un presupuesto
limitado y debemos identificar qué recursos proteger.
"El único sistema seguro es aquél que está apagado en el
interior de un bloque de hormigón protegido en una habitación
sellada rodeada por guardias armados"
Gene Spafford
1. ¿Qué proteger?
Identificar los recursos que hay que proteger:
● Equipos
● Aplicaciones
● Comunicaciones
● Información
1.1. Equipos
● Evitar que sean robados (principalmente disco duro).
● Portátiles: cifrar la información y garantizar buenas contraseñas.
● Evitar entrada de equipos no autorizados.
● Proteger de virus y troyanos.
● Asegurar su correcto funcionamiento.
1.1. Equipos
● Garantizar buenas contraseñas.
[Link]
1.2. Aplicaciones
● Solo las necesarias, ni más ni menos. Maquetar:
● Ahorrar al usuario ese trabajo.
● Homogeneizar todos los equipos.
● Homogenizar los equipos.
● Usuarios sin permisos de administración.
● Evitar instalación de otras aplicaciones (voluntarias o no).
1.3. Comunicaciones
● Canales de comunicación cifrados.
● Controlar las conexiones a la red: teletrabajo.
● Evitar conexión de equipos no autorizados.
● Evitar spam y publicidad.
● Tendencia: cloud computing, servicios en Internet.
1.4. Datos
● Recurso más valioso a proteger.
● Ensencial para el funcionamiento de la empresa.
● La competencia se puede beneficiar.
● Proteger frente a software malicioso: antivirus, firewall, etc.
● Almacenamiento redundante: copias de seguridad.
● Almacenamiento cifrado para información sensible.
2. Definiciones
2.1. Definiciones - Seguridad
La seguridad es un concepto general que implica la protección de personas,
bienes, recursos o información frente a riesgos, amenazas o daños:
● Seguridad física: Cerraduras, alarmas o cámaras para proteger un
edificio.
● Seguridad personal: Medidas para garantizar el bienestar de las
personas.
● Seguridad económica: Protección contra fraudes financieros.
Su objetivo es prevenir o mitigar riesgos y garantizar un entorno estable y
protegido
2.1. Definiciones - Seguridad Informática
La seguridad informática (o seguridad de la información) se
centra en proteger la información y los sistemas informáticos que la
gestionan, ya sea en entornos digitales o físicos. Es el conjunto de
prácticas y herramientas que aseguran la integridad y privacidad de
la información de un sistema informático.
2.1. Definiciones - Ciberseguridad
Ciberseguridad es el conjunto de medidas, prácticas, tecnologías y procesos destinados a
proteger los sistemas informáticos, redes, dispositivos y datos frente a ataques,
accesos no autorizados, daños o robos. Incluye información personal, cuentas,
archivos,fotos e incluso dinero
● Características clave:
● Protege contra amenazas que explotan la conectividad digital, como intrusiones
remotas o robo de datos en la nube.
● Incluye herramientas como antivirus, sistemas de detección de intrusos, cifrado
de comunicaciones y monitoreo en tiempo real.
● Ejemplos: Configurar un firewall para bloquear accesos no autorizados a una red Wi-Fi,
detectar un ransomware o implementar autenticación multifactor en servicios online.
2.1 Recursos
[Link]
matica-seguridad-informacion?srsltid=AfmBOoorce74am1I5ivYuC19jKJshjh4ZZoUh
UohHgsdkvM0-Gx4HRAx
[Link]
2.2. Principios
fundamentales
de la seguridad
2.2. Principios fundamentales de la seguridad
Los principales objetivos de la seguridad informática son:
● Confidencialidad
● Integridad
● Disponibilidad
● No repudio
2.2. Principios fundamentales de la seguridad
● Confidencialidad.
Garantiza que el acceso a la información sea solo accesible para
usuarios autorizados.
➔ Autenticación: identificar al usuario.
➔ Autorización: privilegios diferente según el usuario.
2.2. Principios fundamentales de la seguridad
● Integridad.
Garantiza que la información no ha sido modificada sin autorización,
o bien, no se haya corrompido.
➔ Dígitos o letras de control.
2.2. Principios fundamentales de la seguridad
● Integridad.
Calcular la letra del DNI:
[Link]
2.2. Principios fundamentales de la seguridad
● Disponibilidad.
Garantiza que el sistema y los datos estarán accesibles para los
usuarios en los periodos de tiempo establecidos (24 - 7).
➔ Sistemas de respaldo.
2.2. Principios fundamentales de la seguridad
● No repudio.
Impide que ninguno de los participantes de una comunicación
niegue su participación en la misma.
➔ Firma digital.
2.3. Seguridad
física y
seguridad lógica
2.3. Seguridad física y seguridad lógica
● La seguridad física es aquella que trata de proteger al hardware,
los equipos informáticos.
➔ Proteger: servidores, portátiles, equipos de red, etc.
➔ Amenazas: desastres naturales, robos, fallos de suministro, etc.
2.3. Seguridad física y seguridad lógica
● La seguridad lógica es aquella que protege el software de los
equipos informáticos (aplicaciones y datos).
➔ Protege: sistemas operativos, aplicaciones, datos, etc.
➔ Amenazas: malware, ataques, pérdida de datos, etc.
2.4. Seguridad
pasiva y
seguridad activa
2.4. Seguridad activa y seguridad pasiva
● La seguridad pasiva son todos los mecanismos que, cuando
sufrimos un ataque, nos permiten recuperarnos.
➔ Ejemplos: copias de seguridad, SAI (baterías), etc.
2.4. Seguridad activa y seguridad pasiva
● La seguridad activa son todos los mecanismos y herramientas
que intentan protegernos de ataques, antes de que ocurran.
➔ Ejemplo: antivirus, cortafuegos, contraseñas...
3. Tipos de
ataques
3.1. Formas de los ataques
A B A B
M M
INTERRUPCIÓN FABRICACIÓN
A B A B
M M
INTERCEPTACIÓN MODIFICACIÓN
3.1. Formas de los ataques
● Interrupción
Un recurso del sistema deja de estar disponible.
Su detección es inmediata.
Ejemplos: A B
- Cortar línea de comunicación
M
- Destrucción de hardware
INTERRUPCIÓN
- Denegación de servicio (DDOS)
3.1. Formas de los ataques
● Interceptación
Acceso a información por personas no autorizadas.
Su detección es difícil, a veces no deja huellas.
Ejemplos: A B
- Escuchar líneas de comunicación M
- Keylogger INTERCEPTACIÓN
3.1. Formas de los ataques
● Modificación
Acceso no autorizado que cambia la información.
Su detección es difícil.
Ejemplos: A B
- Modificar registros en bases de datos
M
- Modificar elementos hardware MODIFICACIÓN
3.1. Formas de los ataques
● Fabricación
Creación de nuevos datos dentro del sistema.
Su detección es difícil.
Ejemplos: A B
- Añadir registros en la base de datos
M
- Añadir nuevos usuarios y contraseñas
FABRICACIÓN
3.2. Definiciones
● Vulnerabilidad, Exploit y Malware
● Tipos de Malware: Virus, gusanos, troyanos.
● Técnicas: Ingeniería social, phishing, keyloggers, fuerza bruta,
spoofing, sniffing, DoS, DDoS.
● Atacantes: hackers, crackers, script kiddie, programadores de
malware, sniffers, ciberterroristas.
3.3. Tipos de Malware
[Link]
3.3. Tipos de Malware
3.3. Tipos de Malware
4. Mecanismos
de seguridad
4. Mecanismos de seguridad
● ¿Qué mecanismos de seguridad
conoces?
4.1. Mecanismos de seguridad (hardware)
- para la confidencialidad:
- tarjetas con certificado digital (DNIe u otros organismos)
- llaves o tarjetas de control de acceso
- detectores biométricos (huella dactilar, escáner de retina,
voz…)
- para la integridad:
- protectores de corriente (power surge)
- dispositivos de copias de seguridad (backups)
- detectores de presencia
4.1. Mecanismos de seguridad (hardware)
- para la disponibilidad:
- cortafuegos (firewall) hardware
- SAIs (suministros de alimentación ininterrumpida)
- para el no repudio:
- grabadoras de voz y/o video
- tarjetas con certificado digital (DNIe u otros organismos)
4.2. Mecanismos de seguridad (software)
- para la confidencialidad:
- contraseñas
- administración de usuarios (permisos)
- cifrado y descifrado
- certificados digitales
- para la integridad:
- herramientas de detección/limpieza de malware y virus
- herramientas de cálculo y comprobación de hash
- programas de backup (copias de seguridad)
4.2. Mecanismos de seguridad (software)
- para la disponibilidad:
- cortafuegos (firewall) software
- herramientas de auditoría de red (cableadas e inalámbricas)
- para el no repudio:
- acuses de recibo
- certificados digitales (firma digital)
5. Modelo de
Seguridad
5.1 Modelo de Seguridad
● La política de seguridad es una declaración de intenciones de alto nivel
que cubre la seguridad de los sistemas informáticos.
● Detalla una serie de normas y protocolos a seguir definiendo las
medidas a tomar para la seguridad del sistema y los mecanismos para
controlar su correcto funcionamiento.
5.1 Modelo de Seguridad
● Aspectos a tener en cuenta para la elaboración de las políticas de seguridad:
○ Elaborar las reglas y procedimientos para los servicios críticos.
● Definir las acciones que habrá que ejecutar y el personal que deberá estar
involucrado.
● Sensibilizar al personal de los posibles problemas relacionados con la seguridad
que puedan producirse.
● Identificar los activos, es decir, los elementos que la empresa quiere proteger, y
clasificarlos en función de su nivel de criticidad, de forma que los sistemas vitales
sean los más protegidos
● Formación de todos los trabajadores en cuanto a materias de seguridad.
● Evaluar los riesgos considerando el impacto que pueden tener los daños que se
produzcan sobre los activos y las vulnerabilidades del sistema.
5.1 Modelo de Seguridad
● Diseñar el Plan de Actuación que debe incluir:
● Las medidas que traten de prevenir los daños minimizando la
existencia de vulnerabilidades (seguridad activa), es decir,
Políticas de Seguridad.
● Las medidas que traten de minimizar el impacto de los daños ya
producidos (seguridad pasiva), también llamado Planes de
Contingencia.
5.1 Modelo de Seguridad
5.1 Modelo de Seguridad
6. Legislación
5. Legislación
● LODP: tratamiento de los datos de carácter personal de las personas
físicas. Nivel básico, medio y alto de seguridad.
● LSSI-CE: legislación específica para empresas que prestan servicios de
la sociedad de la información.
● LPI: derechos de autor en entornos digitales. Canon almacenamiento.
● Administración electrónica: digitalizar los servicios de la administración.