Archivo de la etiqueta: Administración del riesgo

Seguridad Física, El Gran Reto para IT

Continuando la serie de aportaciones en el desarrollo a detalle del modelo de Seguridad en Profundidad, se presenta lo que concierne a la capa de Seguridad Física, una, que generalmente el personal de IT deja de lado, o permite pasar por alto, comprometiendo en gran manera la seguridad de su información, la razón es sencilla, por tratarse de un aseguramiento físico, se asume que es responsabilidad de otra área de la organización y no se le da la importancia adecuada.

Una persona no Autorizada, no debe tener acceso físico a los equipos

De nada servirá tener una cantidad de políticas de uso, plan de contingencia, procedimientos y demás, si alguna persona ajena a nuestra organización tiene acceso físico a los servidores, o pueden sustraer con facilidad equipos portátiles, dispositivos de almacenamiento, o en algún caso tenga acceso a  líneas de comunicación o de interconexión de redes, o algo mas practico, utilizar un teléfono o equipo de otra persona para hacer una llamada, o enviar un correo en su nombre.

La cantidad de ataques que pueden hacerse con el simple hecho de tener acceso a un equipo dentro de la red, es sumamente peligrosa, dependiendo de los intereses del atacante, aprovechará el tiempo, es por eso que tenemos que asegurar que el riesgo físico sea el más mínimo posible.

Una de las primeras recomendaciones, es separar el área de servidores del acceso humano, y mantenerlos en un área acondicionada para tal fin, a la cual solo tengan acceso las personas autorizadas, y exista un control a modo de bitácora de las actividades que ahí se realizan (estos documentos deben ser creados en la capa 1) , es recomendable también implementar sistemas de vigilancia IP, métodos de acceso biométricos y sistemas de identificación avanzados, también debe asegurarse que el personal que tiene acceso a estas áreas, tenga solo el nivel de acceso lógico especifico de acuerdo a sus responsabilidades, y realizar una supervisión constante.

Identificacion biometrica

El Aseguramiento físico, no solo se debe garantizar para los servidores, sino también con la misma importancia, mantener protegidos los equipos de comunicación tales como routers, switch, etc. y el cableado debe estar estructurado de tal manera que los usuarios o posibles intrusos no tengan acceso físico a él, al menos no en la parte horizontal que es la que reparte hacia cada terminal en los puntos de trabajo.

También es objeto de implementación en esta capa, un sistema de emergencia, que es el plan de contingencia operativamente hablando, un sistema eléctrico confiable, un sistema contra incendios y evaluar según sea el caso particular de cada instalación física.

Para mitigar los riesgos físicos que se puedan tener es importante seguir las siguientes recomendaciones:

  • Almacenar debidamente computadoras portátiles si no se están utilizando
  • No dejar computadoras con la sesión abierta en momentos de descanso
  • No dejar puertas abiertas de oficinas, escritorios ni centros de datos
  • Implementar  sistemas de video vigilancia
  • Establecer niveles de acceso para el personal
  • No permitir la manipulación de equipos a personas ajenas a la organización
Vease tambien: