Archivo de la categoría: Seguridad Fisica

Cifrado y métodos de criptografía de la información.

Seguridad y Confidencialidad En Las Redes  .

Con el desarrollo de las redes actuales las medidas de seguridad que se tienen que  aplicar, para evitar al máximo que los datos emitidos sean interceptados por personas no autorizadas, se han disparado. Existe pues la necesidad de establecer algún tipo de mecanismo de cifrado para conseguir que los datos sean ininteligibles para aquellos que lo intercepten sin autorización.

La seguridad de los datos en la red debe contemplar los siguientes

aspectos:

  •  Proteger los datos para que no puedan ser leídos por personas que no tienen autorización para hacerlo.
  • Impedir que las personas sin autorización inserten o borren mensajes.
  • Verificar al emisor de cada uno de los mensajes.
  • Hacer posible que los usuarios transmitan electrónicamente documentos
  • firmados.

El cifrado es un método que permite llevar a cabo los objetivos descritos.

El cifrado, no obstante, no es un elemento que pertenece en exclusiva a la capa de presentación sino que podemos encontrarlo en otras capas.

 

Cifrado De Enlace

En este caso el cifrado se realiza en la capa física. Para ello se utiliza una unidad de puesta en clave o cifrado entre cada ordenador, participante de la comunicación, y el medio físico, de manera que cada bit que sale de la máquina emisora sufre un proceso de cifrado, y a cada bit que entra en la máquina receptora se le practica el proceso inverso.

La ventaja del cifrado de enlace es que tanto las cabeceras como los datos se cifran.

 

Cifrado En Transporte

Si introducimos el cifrado en la capa de transporte ocasionamos que el cifrado se realice en la sesión completa. Se entiende que este cifrado  tan general, conlleva una sobrecarga de trabajo de cifrado y que en muchas ocasiones será innecesario para algunos de los datos cifrados.

 

Cifrado En Presentación

Es quizás una solución más elaborada ya que el cifrado es sufrido sólo por aquellas partes de los datos que sean consideradas necesarias, consiguiendo de este modo que sea menor.

 

Análisis De Tráfico 

Otro aspecto relacionado con la seguridad en las redes es el conocimiento de los patrones de tráfico, es decir, se estudia la longitud y frecuencia de los mensajes. Con este análisis se colos lugares donde se está produciendo un intenso movimiento de datos.

De todas maneras es fácil engañar a este análisis introduciendo en el mensaje grandes cantidades de datos de relleno o incluso enviando mensajes inútiles.

Métodos De Protección

Para garantizar la confidencialidad de la información se utilizan las técnicas de cifrado de claves.

Una clave es un algoritmo software o un dispositivo hardware que codifica y bloquea el acceso a la información. Sólo la misma clave o una clave asociada puede descifrar la información.

Consideremos, por ejemplo, el envío de datos confidenciales a través de un enlace telefónico. Se pueden utilizar técnicas de cifrado para que los datos sean confidenciales, pero si se usa una clave para cifrar los datos, ¿cómo hacer que la clave llegue al receptor para que así pueda descifrarlos?.

Si se envía la clave a través de la línea, entonces estaría a disposición de cualquiera que estuviese conectado. Se podría enviar la clave a través de una línea diferente o utilizar un servicio de distribución urgente, pero, ¿se puede estar completamente seguro de que la clave llegó a su destino sin ser interceptada?

Una solución consiste en intercambiar las claves antes de llevar a cabo las transmisiones. Un banco podría hacerlo así para comunicarse con  sus sucursales. Pero ¿qué ocurre si lo que se quiere es enviar un mensaje confidencial aislado a un receptor que no se conoce?

Las técnicas de cifrado de claves públicas proporcionan una solución.

Hay distintas técnicas que proporcionan seguridad en entornos de informática distribuida, tales como:

Servicios de Autentificación.

Estos servicios de encargan de identificar a los usuarios que inician sesiones en las redes y sirven como prueba de su autenticidad para el resto de los dispositivos de la red.

 

Servicios de Autorización.

Proporcionan al usuario el acceso a la red de acuerdo con los derechos de acceso que correspondan.

 

Servicios de Confidencialidad.

Ocultan los datos frente a accesos no autorizados y asegurar que la información transmitida entre el emisor y el receptor no ha sido interceptada.

 

Servicios de Integridad.

Garantizan que los mensajes son auténticos y no se han alterado.

No Repudiación.

Sirven como prueba de que un mensaje ha sido enviado por un emisor específico y así evitar que éste pueda ocultar quién es el propietario.

Técnicas y Métodos de Encriptación

Métodos de cifrado en Windows.

http://www.inteco.es/file/58CpKwZ-vvx2iNPDVJtI_A

Tutorial: Cifrar la información de configuración mediante la configuración protegida

http://msdn.microsoft.com/es-es/library/dtkwfdky(v=vs.80).aspx#Y500

En el siguiente enlace, podemos encontrar software Libre de Distribución que puede ser descargado y utilizado para la realización de practicas de Criptografía.

Software libre de distribución.

Puedes descargar esta entrega, directamente en un documento PDF dando Click aquí: FORO metodos de Cifrado

Hasta la Próxima.

Anuncios

Seguridad Física, El Gran Reto para IT

Continuando la serie de aportaciones en el desarrollo a detalle del modelo de Seguridad en Profundidad, se presenta lo que concierne a la capa de Seguridad Física, una, que generalmente el personal de IT deja de lado, o permite pasar por alto, comprometiendo en gran manera la seguridad de su información, la razón es sencilla, por tratarse de un aseguramiento físico, se asume que es responsabilidad de otra área de la organización y no se le da la importancia adecuada.

Una persona no Autorizada, no debe tener acceso físico a los equipos

De nada servirá tener una cantidad de políticas de uso, plan de contingencia, procedimientos y demás, si alguna persona ajena a nuestra organización tiene acceso físico a los servidores, o pueden sustraer con facilidad equipos portátiles, dispositivos de almacenamiento, o en algún caso tenga acceso a  líneas de comunicación o de interconexión de redes, o algo mas practico, utilizar un teléfono o equipo de otra persona para hacer una llamada, o enviar un correo en su nombre.

La cantidad de ataques que pueden hacerse con el simple hecho de tener acceso a un equipo dentro de la red, es sumamente peligrosa, dependiendo de los intereses del atacante, aprovechará el tiempo, es por eso que tenemos que asegurar que el riesgo físico sea el más mínimo posible.

Una de las primeras recomendaciones, es separar el área de servidores del acceso humano, y mantenerlos en un área acondicionada para tal fin, a la cual solo tengan acceso las personas autorizadas, y exista un control a modo de bitácora de las actividades que ahí se realizan (estos documentos deben ser creados en la capa 1) , es recomendable también implementar sistemas de vigilancia IP, métodos de acceso biométricos y sistemas de identificación avanzados, también debe asegurarse que el personal que tiene acceso a estas áreas, tenga solo el nivel de acceso lógico especifico de acuerdo a sus responsabilidades, y realizar una supervisión constante.

Identificacion biometrica

El Aseguramiento físico, no solo se debe garantizar para los servidores, sino también con la misma importancia, mantener protegidos los equipos de comunicación tales como routers, switch, etc. y el cableado debe estar estructurado de tal manera que los usuarios o posibles intrusos no tengan acceso físico a él, al menos no en la parte horizontal que es la que reparte hacia cada terminal en los puntos de trabajo.

También es objeto de implementación en esta capa, un sistema de emergencia, que es el plan de contingencia operativamente hablando, un sistema eléctrico confiable, un sistema contra incendios y evaluar según sea el caso particular de cada instalación física.

Para mitigar los riesgos físicos que se puedan tener es importante seguir las siguientes recomendaciones:

  • Almacenar debidamente computadoras portátiles si no se están utilizando
  • No dejar computadoras con la sesión abierta en momentos de descanso
  • No dejar puertas abiertas de oficinas, escritorios ni centros de datos
  • Implementar  sistemas de video vigilancia
  • Establecer niveles de acceso para el personal
  • No permitir la manipulación de equipos a personas ajenas a la organización
Vease tambien: