viernes, enero 25, 2013

¿ Ques es la forencia?


Chequen este documento en español.. Nos da una buan introduccion al tema.

http://es.scribd.com/doc/34664173/Introduccion-Informatica-Forence-jEIMY-cANO-Phd-ACIS

jueves, enero 24, 2013

¿Seguridad Informática o Seguridad de la Información?

A primera vista "Seguridad Informática" y "Seguridad de la Información" pueden parecer exactamente lo mismo, pero son conceptos TOTALMENTE DIFERENTES. La Seguridad Informática (IT Security) se distingue por ser táctica y operacional de la Seguridad, mientras que la Seguridad de la Información (Information Security) es la parte estratégica de la Seguridad. Veamos a detalle sus diferencias:

La Seguridad Informática (IT Security)

Se encarga de las implementaciones técnicas de la protección de la información, el despliegue de las tecnologías como los: antivirus, firewalls, detección de intrusos, detección de anomalías, correlación de eventos, atención de incidentes, entre otros elementos, que en conjunto con prácticas de gobierno de tecnología de información establecen la forma de actuar y asegurar las situaciones de fallas parciales o totales de la información. [Jeimy J. Cano, Ph.D., CFE.].

Seguridad de la Información (Information Security)

Se encarga de los riesgos, de las amenazas, de los análisis de escenarios, de las buenas prácticas y esquemas normativos, que nos exigen niveles de aseguramiento de procesos y tecnologías para elevar el nivel de confianza en la creación, uso, almacenamiento, transmisión, recuperación y disposición final de la información.[Jeimy J. Cano, Ph.D., CFE.].

Entendiendo lo anterior podríamos decir que Seguridad de la Información es la disciplina que se encarga de garantizar la confidencialidad, integridad y disponibilidad de la información y para alcanzar el objetivo se apoya en la Seguridad Informática (que estaría gobernada por las directrices de la Seguridad de la Información), es decir, a pesar de ser disciplinas diferentes, la una no puede "ir" sin la otra. De modo que la Seguridad de la Información será la encargada de "regular" y establecer las pautas a seguir para la protección de la información y Seguridad Informática establecería Seguridad técnica y operativa.

Graficamente sería algo asi:

Seguridad Informática & Seguridad de la Información"

 
¿Ustedes que piensan? . ¿Es lo mismo?...

martes, enero 22, 2013

¿Que es la autenticación de 2 factores?

Con el objetivo de minimizar los riesgos en seguridad de la información, es común hablar de los sistemas de control de acceso ya sea lógicos o físicos, por medio de software y/o hardware.

Los controles de acceso tienen como objetivo: Conceder permisos de acceso a los usuarios o infraestructura a un recurso (una zona física, a información, servicios de red, etc.), verificando que quien quiere acceder es autorizado para ocupar el recurso y las 4 formas para poder realizar este proceso es por:

1. Algo que solamente el individuo conoce: ejemplo una contraseña.
2. Algo que una persona posee: ejemplo un tarjeta magnética.
3. Algo que el individuo es y que lo identifica unívocadamente: ejemplo las huellas digitales.
4. Algo que solamente el individuo es capaz de hacer: ejemplo los patrones de escritura.



Actualmente la mayoría de las áreas de Sistemas basan su proceso de autenticación para el acceso a las aplicaciones en sólo un factor: algo que el usuario sabe, y que típicamente son las contraseñas.

Sin embargo, el uso de contraseñas conlleva sus riesgos: además de la dificultad de hacer que los usuarios generen contraseñas fuertes o difíciles de adivinar, y las memoricen o dejen de escribirlas en papel exponiéndolas a terceros, los avances tecnológicos pueden permitir que cualquier individuo, hacker o no, pueda descubrir la contraseña fácilmente usando programas disponibles en Internet. En cuestión de horas o minutos, la password es descubierta a través de ataques de diccionario o de fuerza bruta. Para mitigar este riesgo, las áreas de Sistemas deben implementar políticas de contraseñas más agresivas, que resulten en passwords más complejas, pero que a su vez pueden resultar difíciles de manejar por los usuarios. Con frecuencia, esto ocasiona problemas que afectan a la productividad de la organización, como lo es la atención hasta su resolución de problemas derivados del uso y manejo de contraseñas, que afecta al mismo usuario y al personal de Sistemas.

Debido a lo anterior, es importante considerar el uso de un proceso de autenticación con dos factores: Algo que el usuario sabe (la contraseña) con algo que posee o una característica física del usuario.

Verificar una característica física del usuario implica el uso de sistemas biométricos, como lectores de retina, de huellas digitales, de voz, entre otros, cuyos dispositivos aún no vienen integrados en las PCs. Algunas ya incluyen lectores de huellas digitales pero su costo todavía es un factor que afecta la compra de estas PCs.

Verificar algo que posee el usuario implica el uso de tarjetas inteligentes o tokens. En el caso de tarjetas existe también la limitante de que se requiere un lector de tarjeta en la PC para poder usarlas, algo que no es común en las PCs y cuyo costo también afecta su compra. Sin embargo, un dispositivo que ha surgido para usar este factor de autenticación es el token, que se conecta a la PC a través del puerto USB.

En el token se pueden guardar certificados digitales, llaves criptográficas, cuentas de usuario y contraseñas. Para acceder a estos elementos de seguridad, el usuario sólo tiene que introducir la contraseña del token, quién proporciona los elementos almacenados en el token de forma automática sin intervención del usuario. Para usar el token se requiere una password o PIN numérico, que es más fácil de memorizar por el usuario. Esta contraseña o PIN debe ser fuerte y no tan fácil de adivinar. Si bien la complejidad de la password es un factor importante, en el caso del token no requiere que sea tan complicada. Esto no quiere decir que podemos usar passwords triviales para el token. No hay que olvidar que ahí se guardan elementos de seguridad para el acceso a aplicaciones corporativas e inclusive personales y que si cae en manos malintencionadas, por robo o pérdida, la información que se quiere proteger estaría en riesgo de exposición. Es mejor memorizar una contraseña o PIN fuerte, que diez.

El token es un dispositivo que el usuario puede llevar consigo y conectarlo al puerto USB de la PC cuando requiera entrar a una aplicación. Para dejar de usarlo basta con salir de la aplicación y desconectar el token del puerto USB. Su portabilidad minimiza la posibilidad de ataque a la contraseña del token, ya que siempre se trae consigo.

Es importante para los administradores de Sistemas se pongan a analizar sobre la seguridad de los sistemas que tienen como responsabilidad de administrar y sobre la importancia y el valor de la información que custodian y que hay que proteger.

Usar un mecanismo de autenticación de dos factores, basado en el uso de contraseñas y tokens, ayudará de forma efectiva a la seguridad de acceso a los sistemas.

lunes, enero 21, 2013

¿ Existe una definición de Seguridad de la información?

¿Existe una definicion de Seguridad?


Desde el punto de vista de las tecnologías de Información y en particular con un enfoque empresarial, Seguridad de la Información es el conjunto de controles (Procedimientos y Herramientas) tanto preventivas como reactivas que permiten a una organización mantener un nivel de riesgo aceptable. Sin embargo la seguridad de la información puede ser vista desde varios puntos de vista:

Control de Accesos:
"Seguridad es mantener el control"
"Seguridad es protegerse de Ataques"
Mantenimiento de Confidencialidad(C), Integridad (I) y Disponibilidad (D)
"Seguridad es mantener CID"

Existencia de un Estado
"Seguridad es Invulnerabilidad"
"Seguridad es Confianza"



Es complicado contar con una definición exacta sobre seguridad de la información es debido a que los sistemas son complejos, con aspectos estructurales y dinámicos. Además La seguridad de la información depende del contexto en el cual se aplique de las expectativas de las personas involucradas en ese contexto.A continuación les pongo algunas definiciones de seguridad que podrían ayudarnos a entender mejor que es la Seguridad de la Información

Algunas definiciones:

Gene Spafford  "El único sistema verdaderamente seguro es aquel que se encuentra apagado, encerrado en una caja fuerte de titanio, enterrado en un bloque de hormigón, rodeado de gas nerviosos y vigilado por guardias armados y muy bien pagados. Incluso entonces yo no apostaría mi vida por ello".

William R. Cheswick
"Hablando ampliamente, la seguridad es evitar que alguien haga cosas que no quieres que haga con o desde tu ordenador o alguno de sus periféricos"
INFOSEC Glossary 2000
"Seguridad de los sistemas de información consiste en la protección de los sistemas de información respecto al acceso no autorizado o modificación de la información en el almacenamiento, proceso y transito y contra la denegación de servicio para los usuarios no autorizados incluyendo aquellas medidas necesarias para detectar, documentar y contrarrestar dichas amenazas"
ISO17799 "La seguridad de la información se puede caracterizar por la preservación de:
- Confidencialidad: Asegurar que el acceso a la información esta adecuadamente autorizado
- Integridad: Salvaguardar la precisión y complejidad de la información y sus métodos de proceso.
- Disponibilidad: Asegurar que los usuarios autorizados pueden acceder a la información cuando la necesiten"
Bruce Schneier
"La seguridad es un proceso no un producto"
RFC2828 Internet Security Glossary:
- Medidas tomadas para proteger un sistema
- El estado de un sistema que resulta del establecimiento y mantenimiento de estas medidas.
-El estado de un sistema cuando no hay accesos desautorizados o cambios, destrucción o perdidas no autorizadas

Common Criteria for Information Technology Security Evaluation- Part 1
"La protección contra amenazas a activos…. prestando una mayor atención a las amenazas resultantes de acciones humanas maliciosas"
 

Finalmente estas definiciones siguen teniendo defectos ya que no aclaran el alcance de Seguridad, existen muchísimas definiciones y no se usan de forma consistente lo que lleva a con el tiempo a malentendidos. Además la mayoría de las definiciones consideran únicamente a los ataques como los únicos incidentes que merecen atención (No errores o accidentes) y tampoco consideran el costo que supone la Seguridad de la Información.


¿Entonces cual sería le definición correcta?.....

DONACIONES: Invitame un cafe, comida y Seguir estudiando

TIPOS DE DONACION