sábado, 17 de marzo de 2012

Contraseñas en Notas Adhesivas – (Post-it)



Cierta mañana me dirigí a una empresa en la cual habíamos desarrollado una Auditoría y ellos me mostraron con mucha entusiasmo, sin yo preguntar, que ya habían seguido mis recomendaciones.

Les pongo en antecedentes que dentro de mis consultorías, establezco un esquema de seguridad PLAN-DO-CHECK –ACT en el cual les ayudo, según los servicios contratados, a realizar todo un proyecto de Seguridad de Información en el cual se completa el ciclo Demming.

Pues resulta que esta empresa solo decidió contratar el PLAN, ya que allí solo les hago un diagnostico del “Que?” se debe e implementar, y no el “Como?” el cual se encuentra la etapa “DO” de dichos servicios.

Pues continuando con mi recorrido junto con el Gerente encargado de dar seguimiento, me comentó que uno de los puntos donde pusieron mucho énfasis, fue la definición de la fortaleza de las contraseñas a través de Políticas de Contraseñas e implementación de Sistemas de gestión de Identidad con SSO (Single Sign-on) para que sus múltiples plataformas fueran administradas por una sola contraseña.

Pues bien la política definió contraseñas robustas exigiendo Mayúsculas y Minúsculas, Letras y Números, Longitudes Mínimas, Caracteres Especiales y todo lo que nos podamos imaginar para realmente complicarles la vida a los intrusos que tratan de romper contraseñas con ataques de diccionario y fuerza bruta. El problema obviamente, se le traslada ahora al usuario al cual se le complica recordar dichas contraseñas complejas, y lo que hace pues simplemente, comienza a escribirlas en algún lugar. ¿Anotar o no anotar las contraseñas? He ahí el dilema.

Pues sí, ya se querido amigo, que está en tu mente en este momento, seguramente piensas que "de nada sirve la contraseña más segura del mundo si está escrita en un post-it". Solo allí me vengo dando cuenta que no ando haciendo la parte del "Check" que dicha empresa no contrató, ni conmigo ni con nadie más, y ya detecté debilidades en dicha Política de Contraseñas, que orgullosamente me han mostrado, no exigen que las contraseñas no sean escritas en ningún papel y lo peor que nadie revisa su cumplimiento.

Y porque creen que afirmo esto, ah pues porque durante mi recorrido comencé a ver escritorios de los usuarios. Creo que todos hemos visto alguna vez el típico post-it amarillo con la contraseña pegado en la pantalla de la computadora, pero esta vez me sorprendió el tamaño del "recordatorio", un folio A4 doblado por la mitad con el usuario y contraseña bien grandes, a la vista de todo el mundo desde varios metros.

Aunque la contraseña no era precisamente complicada de recordar, supongo que decidieron que lo mejor era tenerla a la vista por si acaso se le olvidaba a alguien (intuyo que será una cuenta "común", utilizada por varias personas del departamento).

Aclaro que no tengo nada en contra de los Post-it, más bien me sorprende su historia de éxito de quien la invento.

Y es que debemos entender que el usuario, salvo raras excepciones, no tiene conciencia de la seguridad. Para ellos muchas de las medidas que implentamos, como puede ser autenticarse con una simple contraseña, son vistas como un estorbo, una exigencia del sistema que no le aporta ninguna ventaja. Al final, y dentro de la lógica, terminan por buscar la comodidad (en este caso apuntarla cerca del computador para que no se olvide), siendo peor el remedio que la enfermedad. El problema es que las contraseñas son las claves de sus activos de la empresa en la nube o en nuestra red interna.

Cada uno tiene sus contraseñas por escrito en alguna parte, y en algún lugar que es a menudo fácil de encontrar como debajo del teclado o en la primera gaveta de su escritorio.

Creo que un plan de concientización en esta empresa debería incluir el llamado de atención para que esto no ocurra, concluyo diciendo lo siguiente:

No escribas tus contraseñas en un "post-it" y menos lo dejes en tu mesa de trabajo. Tampoco las guardes en un documento dentro de la computadora. Si quieres guardarlas, ponlas en una carpeta, lejos de la vista. Algunos utilizan su celular para poner contraseñas y no dicen de donde son.

Y tú, ¿que otras anécdotas o historias de horror similares has vivido?

Espero tus comentarios.

Hasta la Próxima!!

Sitios sobre el tema:

http://tecnometro.blogspot.com/2009/05/f-secure-sugiere-que-pongas-tus.html

http://www.laflecha.net/canales/seguridad/noticias/200412171

http://www.enriquedans.com/2005/05/contrasenas-y-post-its.html

http://www.ticbeat.com/tecnologias/peligros-seguridad-informatica-1990-video/

domingo, 11 de marzo de 2012

Elementos clave de la gestión de la seguridad de la información


Recientemente me encontré una persona que me platicó que recién estaba incursionando como Administrador de Seguridad de la información en una institución financiera en nuetro país, lo cual por obligación cada institución de esta naturaleza debe tener nombrado uno.

Le dije que escribo un blog acerca del tema, pero antes de comenzar según mi experiencia de muchos años en el tema quisiera aconsejarle que dejará bien clara su función a la Alta Administración.

La misma debe entender la razón de existir de un Administrador de Seguridad de la Información o de informática según se establezca.

Defino que hay ciertos puntos clave para comenzar a implementar un sistema de gestión los cuales expongo a continuación.

Los fallos de seguridad pueden ser costosos para el negocio. Se pueden experimentar pérdidas como resultado del fallo mismo o se puede incurrir en costos cuando se está realizando la recuperación del incidente, seguido por mas costos para asegurar los sistemas y prevenir otros fallos.

Un sistema de TI abarrotado de funciones y dispositivos de seguridad no estará protegido a menos que todo esté debidamente implementado, gestionado, cuidadosamente operado, monitoreado y revisado; de la misma forma que las mejores funciones de seguridad de un vehículo podrían ser inútiles si el conductor es descuidado o si ese vehículo no tiene un adecuado mantenimiento. Los objetivos de seguridad no pueden cumplirse simplemente mediante protecciones, técnicas o procedimientos.Una actitud y atención educada de seguridad por parte de todos los empleados, de la gerencia así como de los proveedores de servicios externos y usuarios/socios externos de TI confiables es vital para lograrla. La seguridad de sistemas de información es algo más que un mecanismo. También incluye aspectos culturales que deben ser adoptados por todas las personas dentro de una organización para que sea efectiva.

Como elementos clave relacionados de gestión de seguridad de la información tenemos:

Compromiso y respaldo de la alta gerencia

El compromiso y respaldo de la alta gerencia son importantes para el éxito en el establecimiento y la continuidad de un programa de gestión de seguridad de la información. Si no ese tiene este punto, todo fracasará.

Políticas y Procedimientos

Se debe establecer el marco de una política proporcionando una declaración concisa de lineamientos o directivas de la alta gerencia que trata el valor de los activos de información, la necesidad de seguridad y la importancia de definir una jerarquía de clases de activos confidenciales y críticos. Una vez que una política ha sido aprobada por el organismo de gobierno de la organización y por las funciones y las responsabilidades relacionadas, el programa de seguridad de la información será sustentado por lo siguiente:
  • Estándares para desarrollar niveles de seguridad mínimos
  • Criterios y métodos de medición
  • Directrices, prácticas y procedimientos específicos

La política debe asegurar que se cumplan las leyes y regulaciones y la misma se vuelve más efectiva si está acompañada de sanciones. Las políticas y procedimientos de seguridad deben estar actualizados y deben reflejar los objetivos estrategicos del negocio, los estándares y prácticas de seguridad generalmente aceptados.

Organización

Las responsabilidades de la protección de los activos individuales deben ser definidos claramente. La política de seguridad de la información debe proporcionar una orientacióngeneral sobre la asignación de funciones y responsabilidades de seguridad en la organización y támbien, donde sea necesario, orientación detallada para los sitios específicos, activos, servicios y procesos de seguridad relacionados, tales como la planificación de la recuperación y continuidad del negocio de TI.

Concienciación y formación en seguridad de la información

Todos los empleados de una organización, y cuando corresponda, los usuarios externos deben recibir capacitación apropiada y actualizaciones periódicas para promover la concienciación y el cumplimiento de las políticas y los procedimientos de seguridad que están escritos. Para los nuevos empleados, esta capacitación debe ocurrir antes de que se les otorgue acceso a la información o a los servicios. Los diferentes mecanismos disponibles para elevar la concienciacion de seguridad incluyen los siguientes:

  • Actualizaciones periódicas escritas de las politicas y procedimientos de seguridad que estan por escrito
  • Capacitacion formal sobre seguridad de la informacion
  • Programa interno de certificación para el personal relevante
  • Declaraciones firmadas por los empleados comprometiendose a acatar la política y los procedimientos de seguridad documentados, incluyendo la obligación de no divulgación.
  • Uso de diferentes medios para la distribución de material relacionado con la seguridad (por ejemplo, boletín de noticias de la compañía, pagina Web, videos, etc.)
  • Cumplimiento visible de las reglas sobre seguridad y auditorías periódicas
  • Ejercicios e incidentes simulados de seguridad

Monitoreo y cumplimiento

Los auditores de SI están generalmente encargados de evaluar, periódicamente, la efectividad de los programas de seguridad de la organización. Para llevar a cabo esta tarea, estos deben entender y conocer los esquemas de protección, el marco de la seguridad y los aspectos relacionados incluyendo el cumplimiento de las leyes y regulaciones aplicables.

Por ejemplo, estos aspectos pueden estar relacionados con la debida diligencia de la organización en cuanto a la seguridad y privacidad de información sensible, en particular cuando ésta se relaciona con industrias específicas (por ejemplo, las instituciones bancarias y financieras, salud, etc.)

Tratamiento y respuesta a incidentes

Un incidente de seguridad de computadoras es un evento que afecta adversamente el procedimiento del uso de los sistemas. Esto incluye perdida de confidencialidad de la información, causar inestabilidad de la integridad de la información, negación de servicio, acceso no autorizado a los sistemas, mal uso de los sistemas de información, robo y daño de los sistemas. otros incidentes incluyen ataques de virus e intrusiones por personas dentro o fuera de la organización.

Hay muchas empresas que están certificadas en seguridad de la información, pero eso no quiere decir que son inmunes a incidentes de seguridad, pero al menos garantizan que si les llegase a ocurrir algo, saben como reaccionar porqué han adoptado el mejor esquema de prácticas de protección de la información.

Muy pronto veremos como estaremos implantando un buen "Gobierno de Seguridad de la Información". Hasta Pronto

miércoles, 29 de febrero de 2012

Windows 8 apuesta por las aplicaciones y unifica movilidad con equipos tradicionales

  • Microsoft presenta la versión beta de su nuevo sistema operativo en el MWC
  • Pretende crear una nueva generación que conecte todo tipo de dispositivos
  • Los usuarios ya pueden descargar la versión en pruebas

Steven Sinofsky, presidente de la división de Windows de Microsoft, durante la presentación del nuevo Windows 8 en el MWCREUTERS/Gustau Nacarino

Ver más en:

http://www.rtve.es/noticias/20120229/windows-8-apuesta-aplicaciones-unifica-movilidad-equipos-tradicionales/502760.shtml

martes, 28 de febrero de 2012

CORREO ELECTRONICO Y SU SEGURIDAD

El correo electrónico (e-mail), puede ser la función más usada de la lnternet o de las LANs en una organización. Al nivel mas básico, el proceso de correo electrónico puede dividirse en dos componentes principales:
  • Servidores de correo, que son anfitriones (hosts) que entregan, envían y almacenan correo.
  • Clientes que se intercomunican con los usuarios y que permiten a los usuarios leer, componer, enviar y almacenar mensajes de correo electrónico.
Los mensajes de correo electrónico son enviados en la misma forma que la mayoría de los datos de Internet. Cuando un usuario envía un mensaje de correo electrónico primero es desglosado por el protocolo de control de transmisión (TCP) y transformado a paquetes de protocolo de lnternet (IP). 

Esos paquetes son luego enviados a un enrutador (router) interno (que está dentro de la red del usuario) que examina la dirección. Basándose en la dirección, Éste decide si el correo se envia a alguien en la misma red. o a alguien fuera de la red. Si el correo va a alguien en la misma red el correo es entregado. Si el correo está dirigido a alguien fuera de la red, puede pasar a través de un cortafuego (firewall), que es una computadora que protege la red interna de la lnternet externa para que los intrusos no puedan introducirse en la red. El cortafuego (firewall) mantiene una pista de los mensajes y datos que entran y salen de la red interna, así como los que van y vienen de la Internet. 

También puede impedir que ciertos paquetes pasen a través de ésta. Una vez en Internet, el mensaje se envía a un enrutador (router) de Internet.

El enrutador examina la dirección, determina adonde se debe enviar el mensaje y luego lo envía. Una pasarela (gateway) recibe el mensaje de correo electrónico en la red de recepción. Esta pasarela (gateway) utiliza TCP para reconstruir los paquetes de IP en un mensaje completo. Luego la pasarela (gateway) traduce el mensaje al protocolo que usa la red destinataria y lo envía. Se puede requerir que el mensaje pase también a través de un cortafuego (firewall) en la red receptora. La red receptora examina la dirección de correo electrónico y envía el mensaje a un buzón especifico de correo. Largo el proceso verdad? pero lo hacemos en segundos y no nos damos cuenta de todo lo que ocurre.

Un usuario puede también adjuntar al mensaje de correo electrónico archivos binarios, como por ejemplo fotografías, vídeos, sonidos y archivos ejecutables. Para hacer esto, el usuario debe codificar el archivo en una forma que le permita ser enviado a través de la red. El destinatario tendrá que poder decodificar el archivo una vez que lo haya recibido. Hay una variedad de diferentes esquemas de codificación que se pueden usar. Algunos sistemas del software de correo electrónico efectúan automáticamente la codificación para el usuario y la decodificación en el lugar de destino. Cuando un usuario envía un correo electrónico a alguien en la Internet o dentro de una red cerrada, ese mensaje tiene a menudo que viajar a través de una serie de redes antes de llegar al destinatario. Estas redes podrían usar diferentes formatos de correo electrónico. Las pasarelas (gateways) realizan el trabajo de traducir los formatos de correo electrónico desde una red a otra para que los mensajes puedan seguir su camino a través de todas las redes. Un mensaje de correo electrónico está constituido por datos binarios, por lo general en el formato de texto de ASCII. El ASCII es un estándar que permite que cualquier computadora. independientemente de su sistema operativo o hardware, lea el texto. El código ASCII describe los caracteres que ven los usuarios en las pantallas de sus computadoras.

Problemas de seguridad del correo electrónico
Algunos problemas de seguridad involucrados en los correos electrónicos son los siguientes:
  • Los defectos en la configuración de la aplicación del servidor de correo pueden ser utilizados como el medio para comprometer el servidor subyacente y la red conectada.
  • Los ataques de negación de servicio (DoS) pueden estar dirigidos a que el servidor de correo niegue o impida a los usuarios validos la capacidad de usar el servidor de correo.
  • La información sensible transmitida sin encriptar entre el servidor de correo y el cliente de correo electrónico puede ser interceptada.
  • La información contenida en el mensaje de correo electrónico puede ser alterada en algún punto entre el remitente y el destinatario.
  • Los virus y otros tipos de código malicioso pueden ser distribuidos en toda una organización vía correo electrónico.
  • Los usuarios pueden enviar información inapropiada, privada u otra información sensible vía correo electrónico que conduzca a un riesgo legal.
Estándares para la seguridad del correo electrónico
Para mejorar la seguridad del correo electrónico, las organizaciones deben:
  • Resolver los aspectos de seguridad de la implementación de un servidor de correo, a través de estándares de mantenimiento y manejo
  • Asegurar que la aplicación del servidor de correo sea implementada, configurada y administrada para satisfacer la política y las directrices de seguridad establecidas por la gerencia
  • Considerar la implementación de tecnologías de encriptación para proteger la autenticación de usuario y los datos de correo
En la seguridad del correo electrónico, una firma digital autentica una transmisión proveniente de un usuario en un ambiente de red no confiable. Una firma digital es una secuencia de bits añadida a un documento digital. Como una firma manuscrita, su autenticidad puede ser verificada.

Pero a diferencia de una firma manuscrita, es única para el documento que está siendo firmado. Las firmas digitales son otra aplicación de la criptografía de clave pública. Las firmas digitales son un buen método para asegurar las transmisiones de correo electrónico ya que:
  • La firma no puede ser falsificada.
  • La firma es autentica y está encriptada.
  • La firma no puede volver a ser usada (una firma en un documento no puede ser transferida a otro documento).
  • El documento firmado no puede ser alterado; cualquier alteración que se haga al documento (está o no encriptado) invalida la firma.
Existen dos tipos de técnicas de encriptación que se utilizan para garantizar la seguridad. El de clave simétrica y el de clave  asimétrica.

Los mensajes se pueden asegurar con un sistema de clave simétrica, secreta, bidireccional (encriptación/desencriptación) e individual utilizando, por ejemplo, el Estándar de encriptación de datos (DES) o con un sistema de clave asimétrica utilizando pares de claves complementarios y unidireccionales (solo encriptaci6n o solo desencriptación), como el sistema de gestión de clave pública. El primero de éstos, utilizando RSA-un criptosistema de clave publica, fué desarrollado por R. Rivest, A. Shamir y L. Adleman

En el extremo del receptor de una transmisión de correo electrónico, si la transmisión se asegura con el uso de una clave simétrica, es necesario que el usuario conozca la clave secreta individual para desencriptar el mensaje. Si la transmisión se asegura con un sistema de clave simétrica, el usuario que se encuentra en el extremo receptor debe utilizar la clave pública para desencriptar el mensaje, así como un programa de verificación de firmas digitales para validar la firma.

Las firmas digitales están basadas en un procedimiento llamado resumen o recopilación del mensaje (message digesting), el cual calcula un numero corto de longitud fija llamado digestor, para cualquier mensaje de cualquier longitud. Varios mensajes diferentes pueden tener el mismo digestor, pero es extremadamente díficil producir cualquiera de estos mensajes a partir de su recopilación. Una recopilación de mensaje es el valor de una función de resumen (hash function) de una sola vía, criptográficamente fuerte, de 128 bits. Es muy similar a una suma de comprobación (checksum) en que representá el mensaje en una forma compacta y se usa para detectar cambios en el mensaje. Uno puede también considerar la recopilación del mensaje como una huella digital del mensaje. La recopilación del mensaje autentica el mensaje del usuario en una forma que si el mensaje fuera alterado, se consideraría corrupto y en algunos casos seria ilegible.

Las organizaciones deben emplear su infraestructura de red para proteger su(s) servidor(es) de correo mediante el uso apropiado de cortafuegos (firewalls), enrutadores (routers) y sistemas de
detección de intrusos.

Más adelante tendremos una discusión más detallada de este asunto.

Hasta Pronto.