Conceptos generales.
Seguridad Informtica. 1
Bibliografa
Seguridad Informtica. 2
1
Contenidos
Definiciones.
Criterios de seguridad.
Tipos de ataques.
Medidas y polticas de seguridad.
Principios fundamentales.
Seguridad en Sistemas Operativos.
Seguridad en Bases de Datos.
Seguridad en Redes.
Seguridad Informtica. 3
Definiciones
Definiciones del DRAE, 22 edicin (2001):
Seguridad:
Cualidad de seguro.
(Mecanismo).- Que asegura un buen funcionamiento,
precaviendo que ste falle, se frustre o se violente.
Informacin:
Comunicacin o adquisicin de conocimiento que permiten
ampliar o precisar los que se poseen sobre una materia
determinada.
El conocimiento es lo que permite al soberano saber y al buen general
intuir, esperar y anticiparse. (Sun Tse, siglo V a.C)
Nam et ispa scientia potestas est (Bacon)
Proteccin:
Resguardar a una persona, animal o cosa de un perjuicio o
peligro.
Seguridad Informtica. 4
2
Seguridad en las TIC
En los ltimos tiempos se han realizado grandes avances en las
tecnologas de la informacin y las comunicaciones (TIC).
Los sistemas informticos se han introducido de forma generalizada en
el comercio, banca, industria, administracin, defensa, investigacin, ...
La aparicin y expansin de Internet, juntamente con los sistemas
informticos, han hecho posible la realizacin de tareas impensables
hace unos pocos aos: transacciones bancarias, resolucin de
problemas complejos, control, docencia, comercio electrnico, B2B, ...
Pero, a medida que los sistemas de informacin son ms complejos,
han puesto de manifiesto una mayor cantidad de puntos vulnerables:
El nmero de posibles atacantes crece muy rpidamente.
Los medios disponibles para efectuar ataques siguen una evolucin tan
rpida como los propios sistemas.
La generalizacin de Internet hace que los ataques puedan provenir de
cualquier lugar.
Seguridad Informtica. 5
Seguridad Informtica. 6
3
Sistemas informticos
Seguridad Informtica. 7
Criterios de seguridad
El Information Technology Security Evaluation Criteria (ITSEC) define
los siguientes criterios de seguridad:
Secreto o confidencialidad: la informacin debe estar disponible
solamente para aquellos usuarios autorizados a usarla.
Integridad: la informacin no se puede falsear. Los datos recibidos (o
recuperados) son los mismos que fueron enviados (o almacenados), etc.
Accesibilidad o disponibilidad: quin y cundo puede acceder a la
informacin?
La falta de accesibilidad produce una denegacin de servicio, que es
uno de los ataques ms frecuentes en Internet.
Autenticidad: asegurar el origen y el destino de la informacin.
No repudio: cualquier entidad que enva o recibe datos no puede alegar
desconocer el hecho.
Los dos criterios anteriores son especialmente importantes en el
entorno bancario y de comercio electrnico.
Seguridad Informtica. 8
4
Ms criterios de seguridad relacionados.
Consistencia: asegurar que el sistema se comporta como se supone
que debe hacerlo con los usuarios autorizados.
Aislamiento: impedir que personas no autorizadas entren en el
sistema.
Auditora: capacidad de determinar qu acciones o procesos se han
llevado a cabo en el sistema y quin y cundo las han llevado a
cabo.
Prevencin: los usuarios deben saber que sus actividades quedan
registradas.
Informacin: posibilidad de detectar comportamientos
sospechosos.
.....
Seguridad Informtica. 9
Aspectos negativos
Vulnerabilidad: punto o aspecto del sistema que es susceptible
de ser atacado. Equivale al conjunto de debilidades del sistema.
Amenazas o ataques (Threats): Posible peligro del sistema.
Pueden provenir de personas (hackers, crackers), de programas,
de sucesos naturales. Equivalen a los factores que se aprovechan
de las debilidades del sistema.
Contramedidas: tcnicas de proteccin del sistema contra las
amenazas.
Seguridad Informtica. 10
5
Tipos de vulnerabilidad
Seguridad Informtica. 11
Tipos de ataques
Situacin normal:
fuente destino
intruso
Flujo normal
Seguridad Informtica. 12
6
Tipos de ataques II
1.- Interrupcin: Destruye informacin o la inutiliza: Ataca la
accesibilidad o disponibilidad
Destruir algn dispositivo.
Saturar la capacidad del procesador,
Interrupcin
2.- Intercepcin: Una parte no autorizada gana el acceso a un bien.
Ataca la confidencialidad.
Seguridad Informtica. 13
Seguridad Informtica. 14
7
Tipos de ataques III
Intercepcin
(Confidencialidad) Interrupcin Modificacin Fabricacin
(disponibilidad) (Integridad) (Integridad)
Seguridad Informtica. 15
Medidas de seguridad
Seguridad Informtica. 16
8
Poltica de seguridad
Seguridad Informtica. 17
Seguridad Informtica. 18
9
Anlisis y gestin de riesgos II
En el anlisis de riesgos hay tres costes fundamentales:
Cr : Valor de los recursos y la informacin a proteger.
Ca : Coste de los medios necesarios para romper las medidas de
seguridad implantadas en el sistema.
Cs : Coste de las medidas de seguridad.
Es evidente que se debera cumplir que:
Ca > Cr > Cs
Es decir, el coste de romper las medidas de seguridad es mayor que
el de los posibles beneficios obtenidos.
El coste de las medidas de seguridad es menor que el de los
recursos protegidos.
De los tres sumandos es Cr el ms difcil de evaluar.
Cr = Valor intrnseco (hardware, software, datos, patentes, ...)
+ Costes derivados de su prdida, intercepcin o modificacin
(reposicin, repeticin de experimentos, recuperacin, ...)
Seguridad Informtica. 19
Seguridad Informtica. 20
10
Principios fundamentales de la seguridad
informtica (II)
3.- Principio del eslabn ms dbil.
En un sistema de seguridad el atacante siempre acaba encontrando y
aprovechando los puntos dbiles o vulnerabilidades. Cuando diseemos
una poltica de seguridad o establezcamos los mecanismos necesarios para
ponerla en prctica, debemos contemplar todas las vulnerabilidades y
amenazas. No basta con establecer unos mecanismos muy fuertes y
complejos en algn punto en concreto, sino que hay que proteger todos los
posibles puntos de ataque.
4.- Defensa en profundidad.
La seguridad de nuestro sistema no debe depender de un solo mecanismo
por muy fuerte que ste sea, sino que es necesario establecer varias
mecanismos sucesivos. De este modo cualquier atacante tendr que superar
varias barreras para acceder a nuestro sistema.
Seguridad Informtica. 21
Seguridad Informtica. 22
11
Principios fundamentales de la seguridad
informtica (IV)
7.- Participacin universal.
La participacin voluntaria de todos los usuarios en la seguridad de un
sistema es el mecanismo ms fuerte conocido para hacerlo seguro. Si todos
los usuarios prestan su apoyo y colaboran en establecer las medidas de
seguridad y en ponerlas en prctica el sistema siempre tender a mejorar.
8.- Principio de simplicidad.
La simplicidad es un principio de seguridad por dos razones:
En primer lugar, mantener las cosas simples, las hace ms fciles de
comprender. Si no se entiende algo, difcilmente puede saberse si es
seguro.
En segundo lugar, la complejidad permite esconder mltiples fallos.
Los programas ms largos y complejos son propensos a contener
mltiples fallos y puntos dbiles.
Seguridad Informtica. 23
Seguridad Informtica. 24
12
Evaluacin de seguridad en Sistemas
Operativos.
Uno de los criterios de seguridad ms extendido lo establece el
National Computer Security Center (NCSC), publicado en 1985 como
Trusted Computer Systems Evaluation Criteria (TSEC) tambin
llamado el libro naranja.
Define 4 niveles de seguridad (D,C,B,A) con algunos subniveles:
D : sistema con proteccin mnima.
C1 : sistema con seguridad discrecional,
C2: sistema con control de accesos,
.......
En la Unin Europea se public en 1990 el Information Technology
Security Evaluation Criteria (ITSEC).
Define 7 niveles de seguridad algo ms elaborados que los TSEC.
E0 : sistema con nivel de confianza nulo.
....E6: Sistema con proteccin y diseo de mxima confianza.
La metodologia de evaluacin est definida en el ITSEM, cuya primera versin
es de 1992.
Seguridad Informtica. 25
Seguridad Informtica. 26
13
Seguridad en Bases de Datos II.
Dada la complejidad de los problemas anteriores, es el propio
Sistema de Gestin de Bases de Datos (SGBD) el que
proporciona la seguridad de stas.
Un SGBD debe mantener los tres criterios bsicos:
Confidencialidad.
Integridad.
Disponibilidad.
La seguridad en Bases de Datos se implementa mediante
mecanismos de:
Identificacin y autentificacin.
Control de acceso a los objetos (datos y recursos).
Registro de auditora.
Proteccin criptogrfica de alguno de los datos.
....
Seguridad Informtica. 27
Seguridad Informtica. 28
14
Seguridad en Redes.
Seguridad Informtica. 29
Seguridad Informtica. 30
15
Seguridad Informtica. 31
350,0
300,0
250,0
200,0
150,0
100,0
50,0
- reas 3D 1
95
96
97
98
99
00
05
19
19
19
19
19
20
20
Seguridad Informtica. 32
16
Ventajas de las redes informticas
Seguridad Informtica. 33
Seguridad Informtica. 34
17
Nuevas vulnerabilidades
Privacidad:
Es ms difcil de mantener debido a:
Aumento de posibles usuarios que pueden penetrar en cada nodo.
Aumento de los puntos en que la informacin puede ser interceptada.
Integridad:
La transmisin de la informacin supone un riesgo claro.
Autenticidad:
No slo hay que identificar a los usuarios sino tambin a los nodos.
Disponibilidad:
Es muy fcil saturar una mquina lanzando ataques desde diversos puntos
de la Red.
El mecanismo ms utilizado para proporcionar seguridad en redes es la
criptografa:
Permite establecer conexiones seguras sobre canales inseguros.
Seguridad Informtica. 35
Seguridad Informtica
Tcnicas de Cifrado
Seguridad Informtica. 36
18