Mostrando entradas con la etiqueta Seguridad Informática. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad Informática. Mostrar todas las entradas

sábado, 22 de mayo de 2021

Matriz de riesgos

 


Norma Nch-ISO 27001

 La NCH ISO 27001 es una norma chilena que ha sido elaborada y difundida por el Instituto Nacional de Normalización (INN, la cual permite garantizar la confidencialidad e integración de la información que manipulan las organizaciones.

para leer más sobre la Norma Nch-ISO 27001 clic aquí.

Vulnerabilidades del Software

Las vulnerabilidad del Software puede deberse a:
  • Una mala configuración del software por parte del administrador y/o usuario.
  • Una incorrecta programación durante el proceso de desarrollo o actualización del Software.
  • Hoy en día, se deben más a: bastante documentación de usuario para configurar el Software.
  • Desconocimiento de seguridad informática en la mayoría de programadores.
  • Empresarios que fuerzan los ciclo de desarrollo del Software para terminar antes los productos.
  • Las auditorias de seguridad de código fuente apenas se practican.

Destacamos las siguientes vulnerabilidades:


Cross Site Scripting (XSS) de forma directa e indirecta

XSS es un ataque de inyección de código malicioso para su posterior ejecución que puede realizarse a sitios web, aplicaciones locales e incluso al propio navegador.
Sucede cuando un usuario mal intencionado envía código malicioso a la aplicación web y se coloca en forma de un hipervínculo para conducir al usuario a otro sitio web, mensajería instantánea o un correo electrónico. Así mismo, puede provocar una negación de servicio (DDos).

Directo: Consiste en invadir código HTML mediante la inclusión de etiquetas <script> y <frame> en sitios que lo permiten.

Indirecto; Funciona modificando valores que la aplicación web pasa de una página a otra, sin emplear sesiones. Sucede cuando se envía un mensaje o ruta en una URL, una cookie o en la cabecera HTTP (pudiendo extenderse al DOM del navegador).

Desbordamiento del Buffer

Se lleva a cabo cuando un programa informático excede el uso de cantidad de memoria asignado por el sistema operativo, escribiendo en el bloque de memoria contiguo. Estos fallos son utilizados por ciberdelincuentes para lograr ejecutar código arbitrario en un equipo, de manera que en muchos casos logran tomar control del equipo víctima o ejecutar un ataque de Denegación de Servicios (DoS).Inyección SQL

Es una petición de algún tipo de acción sobre una base de datos. La más habitual es la petición de un nombre de usuario y una contraseña en una página web. Dado que muchos sitios web solo supervisan la introducción de nombres de usuario y contraseñas, un hacker puede utilizar los cuadros de introducción de datos para enviar sus propias peticiones, es decir, inyectar SQL en la base de datos. De esta forma, los hackers pueden crear, leer, actualizar, modificar o eliminar los datos guardados en la base de datos back-end, normalmente para acceder a información confidencial, como los números de la seguridad social, los datos de las tarjetas de crédito u otra información financiera.

Árboles de ataque

Son una herramienta gráfica para analizar y presentar qué puede pasar y cómo lo prevenimos. Capturan de alguna forma el razonamiento del atacante y permiten anticiparse a lo que pudiera ocurrir. Aunque es difícil construir árboles exhaustivos en el primer intento, sí son un buen soporte para ir incorporando la experiencia acumulada y recopilar en cada momento el mejor conocimiento del que se dispone.

Los árboles de ataque constituyen una documentación extremadamente valiosa para un atacante, especialmente cuando incorporan el estado actual de salvaguardas, pues facilitan en extremo su trabajo.
Son un documento clasificado y deben tomarse todas las medidas de seguridad necesarias para garantizar su confidencialidad.

Resumen de los pasos que abarca un Árbol de Ataque:
La construcción del árbol es compleja y laboriosa además de un gran conocimiento del objeto de protección, de sus vulnerabilidades, de las amenazas a las que esta expuesto, de las capacidades de los atacantes potenciales, así como de las características y efectividad de las medidas de seguridad o salvaguardas aplicables.

  1. Marcar el objetivo final requiere un gran conocimiento de dónde está el valor en la Organización y cual puede ser el objetivo del atacante respecto del mismo. 38 Construcción del árbol
  2. El enriquecimiento del árbol de ataque en forma de ramas debería ser exhaustivo; pero está limitado por la imaginación del analista; si el atacante es “más listo” tiene una oportunidad para utilizar una vía imprevista.
  3. La experiencia permite ir enriqueciendo el árbol con nuevos ataques realmente perpetrados o simplemente detectados en el perímetro con un buen sistema de monitorización.
  • Fase 1: Obtención de Información.
  • Fase 2: Determinación del objetivo estratégico .
  • Fase 3: Asignación de recursos .
  • Fase 4: Determinar los objetivos tácticos.
  • Fase 5: Elaboración de los planes tácticos.
  • Fase 6: Ejecución del ataque.
  • Fase 7: Análisis del resultado del ataque.

Metodología OCTAVE



OCTAVE se centra en el estudio de riesgos organizacionales, principalmente en los aspectos relacionados con el día a día de las empresas. La evaluación inicia a partir de la identificación de los activos relacionados con la información, definiendo este concepto con los elementos de TI que representan valor para la empresa (sistemas de información, software, archivos físicos o magnéticos, personas).

De esta forma, OCTAVE estudia la infraestructura de información y, más importante aún, la manera como dicha infraestructura se usa. Se considera que, con el fin de que una organización pueda cumplir su misión, los empleados de todos los niveles necesitan entender qué activos relacionados con la información son importantes y
cómo deben protegerlos.

El proceso de evaluación contemplado por OCTAVE se divide en tres fases:
  1. Construcción de perfiles de amenazas basadas en activos.
  2. Identificación de vulnerabilidades en la infraestructura.
  3. Desarrollo de estrategias y planes de seguridad.


El principal problema al que se está expuesto al hacer una evaluación de este tipo es que no se identifiquen oportunamente riesgos importantes, a los que eventualmente las organizaciones son vulnerables, por ello metodologías como OCTAVE minimizan este problema. Es importante que en el análisis se resalte lo valiosa que es la información, debido a que gran parte de los riesgos provienen de “costumbres” internas de las organizaciones.


Metodologías para análisis de riesgos




Las Metodologías para análisis de riesgos se ven reflejadas en la información tratada en cada organización, debemos rescatar que algunas como OCTAVE, MEHARI, MAGERIT, CRAMM, EBIOS y NIST SP 800-30. Nos han permitido asegurar los sistemas de información de las organizaciones.

Así como otras Metodologías enfocadas a las ISO 9001:
  1. Identificar los riesgos: generalmente inicia con una sesión de lluvia de ideas, en las que participan personas de todas las áreas, que tienen un profundo conocimiento del funcionamiento del negocio. Se enumeran todos los agentes externos o internos que pueden, eventualmente, generar un riesgo por absurdo que parezca, o una nueva oportunidad.

  2. Determinar la criticidad de cada riesgo: los riesgos se evalúan comparándolos con un conjunto de factores y clasificándolos en una escala de acuerdo con su capacidad para impactar a la organización. Entre los factores que utilizamos para determinar que tan crítico es un riesgo, tenemos la probabilidad de ocurrencia y la facilidad o no para detectarlos.

  3. Clasificación de los riesgos: algunos riesgos resultan tolerables o aceptables para la organización, debido a su baja incidencia, su impacto leve o su escasa probabilidad de ocurrencia. Este tipo de riesgos, generalmente, no requieren emprender ninguna acción sobre ellos. Otros, por el contrario, deben ser eliminados o mitigados en su impacto. Algunos más pueden ser compartidos o tratados, de acuerdo con las acciones que describimos en el paso No.

  4. Determinar las acciones a seguir: finalmente, una vez la organización tiene una visión global de los riesgos a los que está expuesta, su capacidad de impacto y su probabilidad de ocurrencia, tiene todos los elementos necesarios para diseñar las acciones para el tratamiento de esos riesgos.

Análisis de Riesgos

 El activo más importante que se posee es la información y, por lo tanto, deben existir técnicas que la aseguren, más allá de la seguridad física que se establezca sobre los equipos en los cuales se almacena. Estas técnicas las brinda la seguridad lógica que consiste en la aplicación de barreras y procedimientos que resguardan el acceso a los datos y sólo permiten acceder a ellos a las personas autorizadas para hacerlo.


Los medios para conseguirlo:
  • Restringir el acceso (de personas de la organización y de las que no lo son) a los programas y archivos.
  • Asegurar que los operadores puedan trabajar pero que no puedan modificar los programas ni los archivos que no correspondan (sin una supervisión minuciosa).
  • Asegurar que se utilicen los datos, archivos y programas correctos en/y/por el procedimiento elegido.
  • Asegurar que la información transmitida sea la misma que reciba el destinatario al cual se ha enviado y que no le llegue a otro.
  • Asegurar que existan sistemas y pasos de emergencia alternativos de transmisión entre diferentes puntos.
  • Organizar a cada uno de los empleados por jerarquía informática, con claves distintas y permisos bien establecidos, en todos y cada uno de los sistemas o aplicaciones empleadas.
  • Actualizar constantemente las contraseñas de accesos a los sistemas de cómputo.

Elementos de un análisis de riesgo

Cuando se pretende diseñar una técnica para implementar un análisis de riesgo informático se pueden tomar los siguientes puntos como referencia a seguir:
  1. Construir un perfil de las amenazas que esté basado en los activos de la organización.
  2. Identificación de los activos de la organización.
  3. Identificar las amenazas de cada uno de los activos listados.
  4. Conocer las prácticas actuales de seguridad
  5. Identificar las vulnerabilidades de la organización.
  6. Identificar los requerimientos de seguridad de la organización.
  7. Identificación de las vulnerabilidades dentro de la infraestructura tecnológica.
  8. Detección de los componentes claves
  9. Desarrollar planes y estrategias de seguridad que contengan los siguientes puntos:
    • Riesgo para los activos críticos
    • Medidas de riesgos
    • Estrategias de protección
    • Planes para reducir los riesgos.

Norma NTC-ISO 27005

La norma ISO 27005 contiene diferentes recomendaciones y directrices generales para la gestión de riesgo en Sistemas de Gestión de Seguridad de la Información. Puedes conocer más sobre la norma ISO 27005 en el siguiente post ISO/IEC 27005. Gestión de riesgos de la Seguridad la Información.

Es compatible con los conceptos generales especificados en la norma ISO 27001 y se encuentra diseñada como soporte para aplicar de forma satisfactoria un SGSI basado en el enfoque de gestión de riesgo.

La norma ISO 27005 reemplaza a la norma ISO 13335-2 “Gestión de Seguridad de la Información y la tecnología de las comunicaciones”. La norma fue publicada por primera vez en junio de 2008, aunque existe una versión mejorada del año 2011.

Para ver la ISO en formato pdf y completo dar clic aquí.

Amenazas a la seguridad informática

 Tipos de amenazas

Existen infinidad de modos de clasificar un ataque y cada ataque puede recibir más de una clasificación. Por ejemplo, un caso de phishing puede llegar a robar la contraseña de un usuario de una red social y con ella realizar una suplantación de la identidad para un posterior acoso, o el robo de la contraseña puede usarse simplemente para cambiar la foto del perfil y dejarlo todo en una broma.

Amenazas por el origen

El hecho de conectar un sistema a un entorno externo nos da la posibilidad de que algún atacante pueda entrar en ella y hurtar información o alterar el funcionamiento de la red. Sin embargo el hecho de que la red no esté conectada a un entorno externo, como Internet, no nos garantiza la seguridad de la misma. De acuerdo con el Computer Security Institute (CSI) de San Francisco, aproximadamente entre el 60 y 80 por ciento de los incidentes de red son causados desde dentro de la misma. Basado en el origen del ataque podemos decir que existen dos tipos de amenazas:

  • Amenazas internas: generalmente estas amenazas pueden ser más serias que las externas, por varias razones como:
  • Si es por usuarios o personal técnico, conocen la red y saben cómo es su funcionamiento, ubicación de la información, datos de interés, etc. Además tienen algún nivel de acceso a la red por las mismas necesidades de su trabajo, lo que les permite mínimos movimientos.
  • Los sistemas de prevención de intrusos o IPS, y firewalls son mecanismos no efectivos en amenazas internas por no estar, habitualmente, orientados al tráfico interno. Que el ataque sea interno no tiene que ser exclusivamente por personas ajenas a la red, podría ser por vulnerabilidades que permiten acceder a la red directamente: rosetas accesibles, redes inalámbricas desprotegidas, equipos sin vigilancia, etc.
  • Amenazas externas: Son aquellas amenazas que se originan fuera de la red. Al no tener información certera de la red, un atacante tiene que realizar ciertos pasos para poder conocer qué es lo que hay en ella y buscar la manera de atacarla. La ventaja que se tiene en este caso es que el administrador de la red puede prevenir una buena parte de los ataques externos.

Amenazas por el efecto

El tipo de amenazas según el efecto que causan a quien recibe los ataques podría clasificarse en:

  • Robo de información.
  • Destrucción de información.
  • Anulación del funcionamiento de los sistemas o efectos que tiendan a ello.
  • Suplantación de la identidad, publicidad de datos personales o confidenciales, cambio de información, venta de datos personales, etc.
  • Robo de dinero, estafas.

Amenazas por el medio utilizado

Se pueden clasificar por el modus operandi del atacante, si bien el efecto puede ser distinto para un mismo tipo de ataque:

  • Virus informático: malware que tiene por objeto alterar el normal funcionamiento de la computadora, sin el permiso o el conocimiento del usuario. Los virus, habitualmente, reemplazan archivos ejecutables por otros infectados con el código de este. Los virus pueden destruir, de manera intencionada, los datos almacenados en un computadora, aunque también existen otros más inofensivos, que solo se caracterizan por ser molestos.
  • Phishing.
  • Ingeniería social.
  • Denegación de servicio.
  • Spoofing: de DNS, de IP, de DHCP.

Seguridad en informática

Solución a ejercicio interactivo “Seguridad en informática”




martes, 18 de mayo de 2021

Seguridad en el comercio electrónico - Mapa mental

 


Blog Portafolio Seguridad Informática Unidad 2

Seguridad en el ciclo de vida del desarrollo de software


Metodologías para desarrollar software seguro


Herramientas para análisis estático de seguridad

Cuestionario


Proceso de Ingeniería de requisitos de seguridad


Seguridad en el comercio electrónico









Metodologías para desarrollar software seguro

Se trata de un conjunto de metodologías que contienen una serie de elementos aplicables que pueden contribuir a diseñar un software seguro y que además pueden ser adaptados al proceso del ciclo de vida del desarrollo. Algunos de estos métodos son:


  1. Correctness by Construction (CbyC): La importancia de este método es obtener un bajo porcentaje de fallas y una alta resiliencia al cambio. Se desarrolla durante las siguientes fases:
    • Fase de requerimientos
    • Fase de diseño de alto nivel
    • Fase de especificación del software
    • Fase de diseño detallado
    • Fase de especificación de los módulos
    • Fase de codificación
    • Fase de especificación de las pruebas
    • Fase de construcción de software
2. Security Development Lifecycle (SDL): Es un proceso para mejorar la seguridad de software propuesto por lacompañía de Microsoft en el año 2004; con dieciséis actividades enfocadas a
mejorar la seguridad del desarrollo de un producto de software.

  • Entrenamiento
    • Entrenamiento de seguridad básica
  • Requerimientos
    • Establecer requerimientos de seguridad
    • Crear umbrales de seguridad y límites de errores
    • Evaluación de los riesgos de seguridad y privacidad
  • Diseño
    • Establecer requerimientos de diseño
    • Análisis de las superficies de ataque
    • Modelado de Amenazas
  • Implementación
    • Utilizar herramientas aprobadas
    • Prohibir funciones no seguras
    • Análisis estático
  • Verificación
    • Análisis dinámico
    • Fuzz Testing
    • Revisión de la superficie de ataque
  • Lanzamiento
    • Plan de respuesta a incidentes
    • Revisión de seguridad final
    • Aprobar y archivar lanzamiento
  • Respuesta
    • Ejecutar el plan de respuesta a incidentes

martes, 23 de febrero de 2021

Presentación Seguridad Informática

Buen día para todos, mi nombre es Franco Anel Ubalde Arenas, soy de Perú y estoy en Medellín buscando nuevas oportunidades para seguir creciendo, actualmente voy en el tercer semestre en la Institucional Universitaria Pascual Bravo gracias a una beca dada por Sapiencia, estoy muy feliz y motivado para poder terminar la carrera en Tecnología en Desarrollo de Software en modalidad Virtual.

Ya actualmente estoy cursando el 5to semestre, y hasta el momento me ha ido muy bien, estoy agradecido con los profesores que me han enseñado mucho, estudiar de manera virtual no es tan sencillo como parece, necesita mucha dedicación y responsabilidad, es más auto aprendizaje, donde uno mismo es como su profesor.

La educación virtual tiene sus pros y contras, entre sus pros esta que puedes estudiar desde la comodidad de tu cama y en el horario que gustes, te ahorra pasajes por si tienes que llegar a usar transporte publico para llegar a tu centro de estudios, tendrás tu cocina a tu alcance y poder comer lo que gustes, en especial es una ayuda para aquella personas que trabajan y carecen de tiempo. entre sus desventajas esta que la capacidad de percepción de contenido de información, no es lo mismo consultar tus dudas al docente personalmente como por un correo. y ellos no te estarán recordando sobre las tareas y sus fecha de entrega. es aquí donde uno se da cuenta de lo responsable que es, organizado y quienes resaltan son quienes de verdad quieren aprender y no lo ven imposible hacerlo por una modalidad un curso de modalidad virtual.

En este semestre estoy matriculado en la materia de Seguridad Informática, y espero mucho de este para poder aumentar mis conocimientos y fortalecer mi gusto por la  programación y desarrollos de software en el área de seguridad, esto esencial en las aplicaciones para el manejo seguro de la información.

Para todas aquellas personas como yo que estudian en modalidad virtual les deseo muchos éxitos y ánimos para seguir aprendiendo.

Reconociendo lo Aprendido UD1 - IoT

El Internet de las cosas (IoT) es el proceso que permite conectar elementos físicos cotidianos al Internet: desde objetos domésticos comunes...