Showing posts with label Seguridad Informática. Show all posts
Showing posts with label Seguridad Informática. Show all posts

Friday, January 10, 2014

Niveles de seguridad básicos

Un  buen ingeniero o técnico debe inspeccionar e implementar los niveles de seguridad más vulnerables en un equipo para evitar la fuga de información (redes inalámbricas) o que el PC se transforme en un zombie o Spammer o sea contaminado (con o sin conocimiento del usuario) por tanto software malicioso que pulula en la WWW esperando que lo activen, lo descarguen, lo instalen y lo implementen como parte del sistema operativo o aplicación confiable (caballejos troyanos):
  • Nivel de seguridad de los RPC (remote procedure call)
  • Nivel de seguridad del navegador Si la configuración del navegador permite una navegación en la web de modo seguro (ActiveX control, javascripts malicioso, cokies, links para descarga de software malicioso, etc.)
  • Nivel de seguridad aplicaciones para Internet  Si el acceso a Internet por otras aplicaciones como el cliente de mensajería instantánea está configurado para proteger a los usuarios o por lo menos con herramientas de escaneo de amenazas encubiertas como fotografías y fondos de escritorio.
  • Protección de seguridad de nodos y dominios Si algún programa malicioso hace cambios al  archivo hosts para registrar como confiable sitios de la Web (p. ej. 127.0.0.1 coolwebsearch.com) y así permitir la redirección a recursos de la web destinados a repartir pornografía, propaganda indeseable (scammers); a instalar subrepticiamente software dudoso, software espía (spyware), aplicaciones antivirus virulentas, aplicaciones engañifas o (conta)minadas con artefactos de control del sistema, keyloggers. O simplemente bloquear el acceso a toda la red. Lea info al respecto
  • Protección de los recursos compartidos Si un recurso compartido tiene los ajustes de seguridad indebidos es necesario cambiar a una configuración segura o deshabilitarlos
    Por ej. recursos compartidos de modo global (C$ D$), carpetas del sistema operativo compartidos, recursos ocultos, etc.
  • Protección a nivel de derechos de usuario Determinar si la lista de cuentas de usuario que tengan más derechos (privilegios de administrador) que lo que necesitan para su función en la red o el equipo compartido
  • Nivel de seguridad de los Servicios Comprobar si los servicios del sistema operativo que deberían ser configurados para inicio manual no estén de modo automático y que no haya nuevos y extraños servicios configurados para permitir a un troyano o subseven tener control del equipo y convertirlo en un zombie para ataques distribuidos DDOS o mandar correo no solicitado a toda la lista de contactos de los usuarios (SPAMERs)
  • Nivel de seguridad de las contraseñas Control del acceso directo o remoto al equipo si las cuentas de usuario tienen contraseñas muy simples. El peor de los casos (y el más común) es la cuenta del administrador sin contraseña
  • Nivel de seguridad con los navegadores Uso de filtros y extensiones en el navegador (actualizado!) para evitar ser presa fácil de los millones de variantes de virus en los millones de páginas infectadas o preparadas para eso, esperando ser activados con un click o instalados tras una descarga de alguna aplicación o juego o foto 
Además debe tener en cuenta un análisis constante de los valores del SMART [self monitoring and report tool] con una aplicación adecuada para saber la calidad de funcionamiento del disco donde están sus datos!
Y debe nombrarse: De nada le sirve implementar todos los niveles de protección contra sabandijas digitales si su disco tiene una falla técnica y se va al cielo digital con sus datos o se roban sus equipos completos o pasa algún siniestro: incendio, inundación, hordas pacíficas del MAS o del MENOS que deciden destrozar un poco su empresa.
Implemente una Política de Seguridad de Datos. Nada menos! 
No encargue que alguien haga "bakaps" cuando se le ocurra y de lo que él crea que son sus datos.
Tener un disco USB o un flash memory con unos documentos (y un bollo de fotos, videos y música) no es lo mismo que hacer copias de respaldo automáticas de todos sus datos dentro de una Política de Seguridad de Datos
NO CONFÍE EN EL TRABAJO DE FORMATEADORES... El único que sale ganando en esos reformateos con instalador DVD ALLINONE son sus "especialistas de 80 minutos" (a 1 Peso/minuto)

    Wednesday, August 14, 2013

    Consideraciones puntuales en Seguridad Informática

    Toda empresa tiene contratado técnico o ingeniero en planta o para llamar en caso de fallos, quienes resuelven problemas relativos a fallos de componentes intercambiables, impresión, conectividad, interconectividad del sistema operativo y aplicaciones por infecciones virales, por otro software malicioso o dañino.
    Si en su empresa tiene equipos informáticos similares a los de cualquier cibercafé de lujo (o de barrio pobre) sin UPS con conexión a tierra y no sigue rigurosamente una Política de Seguridad de Datos correctamente implementada, tenga por seguro que de los 10 errores básicos del suministro de energia eléctrica, por lo menos 5 le destruirán componentes electrónicos, entre ellos los del disco rígido, con sus desastrosas consecuencias. Ha considerado una lista de contingencias para su parque informático o por lo menos sabe qué opciones tiene en el caso que no haya acceso a los datos más importantes de su empresa? Las opciones de Recuperación de Datos de un disco con fallas son las de última instancia. Se debe asegurar la integridad de sus datos ante amenazas informáticas de cualquier índole: fallas técnicas fortuitas (descargas meteorológicas, electrostáticas) o derivadas de la deficiente instalación de la red de energía eléctrica o inexistencia de protección contra errores inherentes a su suministro, que se manifiestan como fallas de hardware (tarjetas de red, tarjetas madre, discos rígidos). Además de los típicos errores humanos accidentales (Al compartir archivos y equipos sin permisos adecuados algún colega o Ud. personalmente borrará por descuido datos sean propios o ajenos) o interacción intencional o intrusiva de hackers o software de código malicioso. O peor aún: siniestros comunes y atípicos (robo, incendio, inundación, destrucción por ataques terroristas o por entidades gubernamentales, vandalismo de hordas pacíficas del MAS o del MENOS, etc.) En el caso de una falla del disco rígido que contiene (o contenía) datos importantes para el funcionamiento de su negocio (sea el área de gerencia, de contabilidad o administrativa: la base de datos del software de gestión de servicios, recursos o clientes (MRP, ERP, CRM) o cualquier software de negocios específico al rubro de su empresa -tiene entonces un pequeño o gran desastre empresarial. 
    Venga quien venga como especialista en Informática, encontrará dos posibilidades:
    • Disco destruido: en la técnica no hay milagros o sea, disco no resucitable -CERO DATOS
    • Disco semi-funcional o semi-destruido: técnico se lleva el equipo por mínimo 2-5 días para tratar de recuperar lo que sea recuperable (que no siempre contiene lo más relevante para su empresa)
    Si no tiene una Política de Seguridad de Datos correctamente implementada con redundancia de datos o copias de respaldo actualizadas... qué le queda entonces (fuera de rezar y ponerle velas a Sancta DATA), debe esperar sin equipo 2-5 días con la incertidumbre si recuperarán por lo menos lo que más necesita. 
    Pero en el juego a la lotería de datos muy pocos recuperan todo. Se puede expresar, equivalente al viejo refrán  --A burro muerto, cebada al rabo: --Ante disco con fallas (moribundo) o irremediablemente destruido (muerte técnica), ingenieros y técnicos tomando café (en caso del disco semifuncional esperando que el software de recuperación termine un proceso que puede durar muchas horas y obtenga lo técnicamente recuperable, nada más)  
    Quien valora sus datos después de perderlos no demuestra profesionalismo empresarial!
    Opción de los que valoran la integridad de sus Datos [independiente del servicio técnico que tenga, que puede mantener como acostumbrado]

    Sunday, March 7, 2010

    Políticas de Protección y Pérdida de Datos

    Pesadillas empresariales: Políticas Inteligentes y Pérdida de Datos
    Toda implementación de una política de Seguridad de Datos requiere el monitoreo y análisis de toda unidad de disco rígido (HDD) o de estado sólido (SSD) para encontrar, diagnosticar y reparar problemas de las unidades de almacenaje de datos, además de reportar y demostrar el funcionamiento satisfactorio, degradaciones del  rendimiento y fallas de los SSD y HDD, estén en el computador o fuera de él o portables (dispositivos USB y/o e-SATA)
    Es imprescindible que las  alertas y  opciones de reporte aporten la máxima seguridad para sus valiosos datos, permitiendo el monitoreo de valores del estado, función óptima, temperatura y la tecnologia de auto-monitoreo, análisis y reporte [SMART] (Self-Monitoring, Analysis and Reporting Technology, implementado en todo moderno dispositivo para el almacenaciento de datos) para evitar errores de su intregridad que conlleven a una catástrofe de datos.
    Es de suma importancia poder detectar posibles fallas de los dispositivos o degradación de su rendimiento o  tasa de transferencia.
    Para un profesional o empresario:
    El precio de un disco rígido de 1 TB ... aprox. 80.- US$
    El precio de los archivos guardados en él?
    Invaluables!
    Por lo tanto, toda solución para guardar y mantener la integridad de todo dato empresarial no tiene precio!
    Consúltenos antes que sea tarde!
    Tenemos soluciones
    Le ofrecemos la solución perfecta para proteger sus DATOS:
    Una política de Seguridad de Datos basada en la implementación de dispositivos internos o portables o en red que permiten redundancia de datos a nivel de hardware (RAID 1-5-10) y la configuración de aplicaciones para el  monitoreo, control, reporte y análisis de la integridad de los datos.
    Un pequeño problema como el calentamiento gradual y excesivo sobre las especificaciones del fabricante o pequeñas fallas en el sustrato magnético del disco pueden  tener consecuencias catastróficas!
    Sabe Usted si su disco está funcionando a una temperatura aceptable o muy alta?
    Hasta en el tablero de instrumentos de cualquier vehículo existe un diodo que le advierte de un recalentamiento o fundido del motor...
    Pero conoce las alertas del irremediable fundido de sus datos? Pues no las tiene implementadas!
    Le hacemos un análisis de riesgo de sus equipos informáticos empresariales y le implementamos lo necesario para la seguridad de sus datos
    Contáctenos!

    Wednesday, August 12, 2009

    Copias de respaldo: consideraciones básicas

    • Mientras más importante sean los datos que se manejan mayor es la necesidad de hacer copias de respaldo de esos datos.
    • Una copia de respaldo es tan útil como su estrategia de restauración asociada
    • Guardar la copia cerca de los datos originales es poco sabio, ya que muchos desastres como incendio, inundación y defectos en el suministro de energía eléctrica pueden causar daños a las copias al mismo tiempo
    • Copias automatizadas y programadas deben ser preferidas ante copias manuales que pueden ser afectadas por errores humanos
    • Copias pueden fallar por una serie de razones. Una estrategia de verificación o monitoreo es una parte importante de un plan exitoso de copias de respaldo
    • Es bueno archivar datos de respaldo en formatos estándares y abiertos. Ésto ayuda a la recuperación en el futuro cuando el software usado para hacer la copia de seguridad sea obsoleto. Permite además el uso de software diferente

    Wednesday, August 5, 2009

    Implementación profesional para uso empresarial

    Para la Consultoría Tux & Cía. una implementación correcta del sistema informático y aplicaciones en un gabinete ensamblado o de marca conocida para uso empresarial comprende:
    • hardware correctamente ensamblado, BIOS actualizado y configurado adecuadamente, si tiene opciones
    • particionamientos adecuado al uso del equipo (para evitar fragmentación del disco C:)
    • instalación y configuración del sistema operativo correcto (e.g. Windows 7/8 64 bit sobre hardware de 64 bit, o sea: cualquier tarjeta principal y los nuevos procesadores de los últimos 3 años)
    • aplicaciones necesarias para el usuario, de preferencia software alternativo legal (software de código abierto, libre)
    • aplicaciones de uso administrativo básico que permiten monitoreo del hardware, advierten con alertas tempranas de fallas de disco (SMART software) y otros, que usados peródicamente, mantienen óptimamente el sistema de archivos (defragmentador y limpiador de archivos basura)
    • actualizaciones y parches del sistema operativo importantes (no como ocurre con muchos que tienen el Service Pack2 de agosto 2004 en el caso de Windows XP ni instalaciones desatendidas con el Service Pack 3 Release Candidate)
    • configuración de aplicaciones contra virus, parásitos, troyanos, espías, rootkits, bots y demás software malicioso (para proteger sobre todo los datos contra infecciones de virus y demás pestes digitales)
    • implementación de mecanismos de seguridad (cortafuego, filtros, etc.)
    • Instalación y configuración de mecanismos de seguridad para navegadores seguros (ni IE6 ni IE7))
    • aplicaciones que permiten la recuperación rápida de la imagen del sistema informático funcional en menos de 20 minutos
    Eso significa un tiempo de ensamble, instalación, configuración e implementación de 8 - 10 horas.
    Además, NO olvidemos:
    Explicación básica del uso de tal implementación para que el usuario pueda hacer el mantenimiento básico del equipo y aplicaciones funcionales (45-60 min)

    Espera eso por 100-200 Bs? Pues, busque entonces un jornalero!

    Desde luego, tiene Ud. toda la potestad de elegir entre nuestra implementación y la de "nuestra competencia".

    No hay en Cambalandia instalación más profesional que la nuestra, con disculpa previa a los ingenieros y técnicos de ciertas empresas con "décadas de experiencia". Que alguno lo ponga a prueba, si lo duda!
    Mis aportes (o mejor referido, en gran parte extractos y referencias a aquellos escritos por especialistas): Bitácora Técnica de Tux & Cía., que espero le sirvan a quienes dan servicios mediocres al usuario profesional y empresarial, que se merece un mejor servicio que el común ofrecido en Santa Cruz y visto en innumerables equipos particulares y de empresas.

    Portadores de troyanos, spyware y rootkits

    Si un nuevo PC (su portátil, por ejemplo) sin la debida protección contra malware (no basta el antivirus y el antitroyanos que le instaló algún chamboncito con título informático) ha sido conectado a la red de su empresa y a la vez ésta tiene acceso al Internet, puede estar seguro que ya está infectado, al igual que el resto de equipos.
    Malware (MALicious sowftWARE) [software malicioso] comprende un conglomerado de software de nivel crítico en la seguridad, programado para infectar sus equipos con fines determinados y oscuros, entre ellos
    robo de identidad, fuga de información y uso indebido de sus equipos...
    enumerados debidamente:
    • suplantación de identidad;
    • uso indebido de cuentas y contraseñas de bancos y otras instituciones, mensajería, redes sociales y redes privadas virtuales (VPN);
    • insertar mecanismos aparentemente confiables para el timo digital por la web;
    • obtener acceso a datos e información confidencial de su empresa;
    • usar sus equipos para ataques a escala a servidores de la web (DDofS);
    • usar sus equipos como medios de almacenamiento de imágenes y video de contenido pornográfico y pederasta;
    • usar sus equipos para mandar correo no deseado al resto del mundo por medio de sus contactos
    Si tiene su equipo protegido con un simple antivirus --al igual que el resto de los equipos conectados a la red de la empresa-- lo tiene infectado con worms [gusanos], spyware [software espía], droppers y rootkits tras que tiene acceso a la red o navega en la web buscando información.
    Spyware ha sobrepasado a los virus como la amenaza primaria para robo de identidad y fuga de información confidencial. Sin la protección adecuada, sus actividades en internet nunca serán privadas.
    Lea al respecto lo que asume la implementacion correcta de una política de seguridad de datos:
    Protección adecuada de sus equipos y datos
    Niveles de Seguridad en Windows

    Lo que debe evitar:
    Instalaciones varias y "reformateos"
    Integración o simple instalación?

    Monday, March 23, 2009

    Usuario con derechos administrativos restringidos

    • Sabe Ud que Windows puede ser infectado con sólo ver una página Web? Y Ud no puede estar seguro ni en los más reputados sitios web, pues pueden estar comprometidos por acciones de "chicos malos" que irrumpen en el sitio cambiando ciertas páginas.
    • La vieja regla de no abrir archivos que acompañan el mensaje digital o electrónico (email) ya no es valedera. Simplemente el leer el mensaje puede infectar el sistema operativo o sus aplicaciones.
    • Hay varios ejemplos tácitos de infección donde simplemente el ver una imagen o foto en su ordenador permite instalar software malicioso.
    Ud. usa su ordenador (portátil o gabinete) con una cuenta de usuario Administrador? O usa una cuenta con su nombre, sin contraseña alguna y hasta ahora ha instalado lo que quizo sin problema alguno? Entonces debería alarmarse, si no sabía nada de lo que le informo en este documento.
    Que Ud. no se preocupa, por que tiene un antivirus (actualizado)?
    Que además no tiene conexión a Internet y por lo tanto no teme virus ni nada por el estilo.
    O sí la tiene, pero usa también un programa antiespías (antispyware) y tiene además un firewall para su red, que le instaló un amigo técnico o estudiante de Informática.
    Muy bien! Pero un problema principal de seguridad sigue estando en ciernes.
    Ninguna de esas aplicaciones (ni la amistad de sus especialistas) evita la instalación de cierto software malicioso con todo el consentimiento de su configuración de usuario.
    Apple OSX, Linux, Unix y versiones avanzadas de MSWindows soportan el concepto de restricción de derechos administrativos para usuarios que no cumplen tareas de administración o éstas no son necesarias o no les son asignadas.
    Usuarios con derechos administrativos restringidos están limitados en cuanto a los cambios en la configuración y sobre todo a la instalación de aplicaciones con acceso a recursos y el hardware.
    En OSX, Unix y Linux el usuario por defecto con todo derecho administrativo se llama root. En Windows Administrador.
    El concepto principal de seguridad a nivel de usuario es que éste utilice el equipo como usuario con derechos restringidos. En Linux y OSX esto es la norma, no hay usuario que, con derechos restringidos y sin proponérselo, pueda destruir el sistema operativo o permita instalar rootkits, bots u otro software malicioso.
    El usar MSWindows con una cuenta de usuario restringido en derechos administrativos trae consigo una serie de problemas, así que la mayoría de los integradores o técnicos (muchas veces por desconocimiento total del tema) y también para evitarse explicar políticas de seguridad (si tienen idea de eso) a sus clientes, en el 99% de los casos los equipos con Windows XP y Windows 2000-2003 son usados con cuenta de administrador, con todos los derechos de instalar, borrar, hacer y deshacer el sistema operativo.
    Lo que es una vergüenza para los ingenieros y técnicos en los que confía y a los que paga el usuario o el empresario. Un equipo no configurado con esa norma mínima de seguridad es una presa fácil de:
    • crackers que en forma remota toman control del equipo, sin necesidad alguna de romper la contraseña del administrador (pues en el 90 % de los casos no la tiene!), que usan su equipo como suyo y ,a su vez instalan
    • software malicioso que subrepticiamente o en el caso de muchos troyanos, abiertamente (aprovechando el desconocimiento técnico del usuario), se instala e incrusta (infectando o reemplazando archivos del sistema) y una vez operantes, pueden hacer lo que les haya sido programado (ataques DOS, distribuirse por la red a otros equipos para sustituir, destruir o infectar archivos del sistema o del usuario, copiar o robar información empresarial o privada, etc.)
    Tal como comprar el vehículo que tiene un sistema de protección antirrobos y de todos modos... cerrojo en todas las puertas y que el vendedor no considere de suma importancia la seguridad y que debe explicar el uso de la protección y darle el par de llaves para cerrar con llave el vehículo y dejar activas las alarmas incorporadas y otros mecanismos. En realidad, el conductor no necesita que le expliquen la importancia de usar sistemas de protección de la propiedad privada.
    Pero en plena era de la Información y la Informática la mayoría de los usuarios de ordenadores con última tecnología y con sistemas operativos de última generación viven como un cavernario más, con el fuego como única protección.
    Y pagan muy bien a sus especialistas informáticos!
    Yo le ofrezco equipos o reconfiguraciones de sus equipos -que permiten el uso del administrador con derechos restringidos, para evitar los contratiempos al momento de administrar el equipo cuando se usa una cuenta de usuario sin ningún derecho administrativo. Además de configuraciones "híbridas" con cuentas sin permiso administrativo alguno para sus subalternos que no deben tener el derecho de ver ciertos datos o cambiar la configuración del equipo.
    Windows 200X y Windows XP son más seguros cuando usa el usuario una cuenta donde programas seleccionados funcionan en un medio (sistema operativo) restringido o sea: con derechos mínimos.
    Conoce el engorroso método (User Access Control) con el que Windows Vista le da una falsa sensación de estar protegido?
    Eso también tiene una solución profesional... simultáneamente a un incremento de la seguridad tiene un significante aumento de facilidad de uso con respecto al UAC original.
    Contáctese con Tux & Cía en Santa Cruz de la Tierra (77644057)
    O... suerte con sus técnicos!

    Niveles de Seguridad en Windows

    Una Política de Seguridad de Datos asume y comprende la implementación implícita de todos los niveles de seguridad indicados abajo
    Recomendamos procesador PIV (o Celeron) >1,5 GHz con 512 MB memoria, en ordenadores con recursos de menor capacidad no se implementarán todas las soluciones.
    El administrador de cualquier equipo debe tener contraseña segura. Los usuarios deben navegar y utilizar el equipo sin derechos administrativos o por lo menos con derechos restringidos.

    1.Nivel Usuario [archivos del usuario]
    Ver: Soluciones para Protección de Datos (Portátiles, Red)
    Ver: Robo de Portátil -Sistema de localización del equipo robado
    - Copias de respaldo en medios externos o NAS o Servidor de Archivos
    - Copias de seguridad automáticas de versiones de archivos

    2.Nivel de hardware
    Protección primaria para evitar pérdida de datos por errores de hardware!
    Protección contra aumento de temperatura en tarjeta madre y discos
    -software monitor de temperatura (discos rígidos sobrecalentados >55ºC)
    -análisis del SelfMonitoringAndReportTool (advertencia temprana en caso de discos defectuosos decididos a echar a perder sus datos)

    3.Nivel de mantenimiento básico
    (Tareas que debe cumplir de modo rutinario cualquier usuario serio)
    Herramientas de defragmentación
    Herramientas de limpieza de:
    -Papelera de reciclaje
    -Carpetas y archivos temporales
    -Historial (navegación y descargas)
    -Contraseñas guardadas y datos personales
    -Cookies
    -Cache (navegadores, java, otros)
    -Prefetch

    4.Nivel de medios de almacenamiento extraíbles
    (USB Flash Memories, SSDisks, módulos de memoria de teléfonos celulares y cámaras)
    Aplicación para desinfección de virus y software malicioso comunes
    Protección contra infecciones por el autorun.inf
    (Se aplica además a todos los discos lógicos)

    5.Nivel de archivos
    Protección contra:
    - Virus (antivirus alemán con mejor puntaje en tests independientes)
    - Troyanos (aplicación avanzada que protege de más de 63.700 troyanos)
    - Malware (aplicación avanzada con exclusión de programas conocidos)
    - Bots (aplicación monitorea procesos y comportamiento sospechoso)
    - Rootkits (aplicación básica)
    - Rogue-malware [software malicioso tramposo] (protección y eliminación de 'software engañifa': "antispyware", "antivirus", "hard drive cleaning applications")
    - Spyware
    1. Aplicación escandinava usada por Google.com
    2. Aplicación pionera en el uso de técnicas de prevención ("system snapshot") contra software espía, propaganda y secuestradores de navegadores. Protección para IE, Firefox y otros.
    3. Aplicación para eliminar el control y espía de Micro$oft sobre diferentes niveles de su sistema operativo.
    5.Nivel de servicios de nombre de dominios
    Usamos las IP de un DNS universal y seguro, independiente de las direcciones DNS de cualquier proveedor de servicios de internet. No recomendamos usar el de su proveedor por la reinyección de DNS que afecta a las telefónicas bolivianas y permite fácilmente spoofing y phishing para obtener sus contraseñas de cuentas bancarias. Esperemos que los clientes de bancos ejerzan presión a las telefónicas! [una vergüenza mayúscula, pues ese error fue conocido hace meses!]

    7.Nivel de mapeo de zonas
    Un nivel de protección poco conocido, efectivo para evitar la reinfección de malware y troyanos en sitios pestíferos (Uso de lista negra con miles de entradas) (actualizable!)
    - Protección de acceso por redirección a cualquier conexión (dirección IP) o por una conexión separada (otra pestaña o ventana en el navegador, como ad.doubleclick.net) con uso de zona restringida
    - Bloqueo de conexión a Internet de aplicaciones dañinas y los sitios de estas "perlas": ads, banners, cookies de terceros, contadores de página de terceros, web bugs, ciertos secuestradores de navegadores

    8.Nivel de acceso a la Web
    Filtro de acceso (autoactualizable) a la Web (Versión libre del software alemán elegido como el mejor filtro de todos los tiempos en tests con más de 1,5 millones de variantes de software de código malicioso)

    9.Nivel de navegación en la Web
    Anulación del Internet Explorer 6 (o 7)
    Instalación y configuración de navegadores seguros con mecanismos de protección como agregados o extensiones de seguridad (actualizables) y mecanismos de advertencia (actualizables) sobre los resultados de la búsqueda y los sitios Web fraudulentos (como phishing y timo digital), peligrosos, porníferos y pestíferos:
    - Bloqueador de anuncios (propaganda en banners y ventanas emergentes)
    - Web de confianza
    - Extensión para búsquedas y navegación seguras
    - Protección contra scripts, java, javascript y plugins dañinos (muy recomendable!)
    - Protección de acceso a URL
    - Protección contra phishing
    - Barra de herramientas con base de datos de spyware y sitios seguros para analizar, buscar ayuda, descargar SW antipestes, subir archivos para análisis de malware, etc. (configurable)
    - Guardián de seguridad contra sitios peligrosos con avisos configurables [Cuidado! - Peligro!] ante amenazas: spam, redes de propaganda, pornografía, adware-spyware-virus, sitios de phishing y scam, warez y contenido ilegal, inundación de ventanas emergentes
    - Protección contra casi 370.000 sitios fraudulentos y engañabobos donde puede Ud. ser tentado a descargar e instalar rogue software (y luego comprar versiones superiores para limpiar la basura que Ud. mismo permitió instalar) [software engañifa o engañapichangas]

    10.Nivel de acceso a redes P2P
    Eliminación de mapeo de zonas pestíferas y desinstalación de software no recomendado. Instalación de software P2P libre de pestes
    Filtro (aplicación actualizable) de protección de acceso a redes Peer to Peer [de igual a igual] peligrosas

    11.Nivel de mensajería instantánea
    Desinfección de malware de mensajería instantánea

    12.Nivel de usuario de agentes de correo
    Protección contra correo no deseado (spam)

    13.Nivel de procesos
    Software austriaco con control de procesos puertos, autorun, servicios
    Aplicación para control de programas y procesos de inicio (startup)
    Software para control de programas (auto-actualizable)
    Análisis de procesos, análisis de puertos activos
    Protección de mapeo de procesos a puertos

    14.Nivel de aplicaciones
    Software alemán para protección de cambios ocultos en el registro y monitoreo de aplicaciones (actualizable)
    Protección contra instalación silenciosa de software desconocido (actualizable)

    15.Nivel de comportamiento de amenazas
    IPS/IDS australiano (basado en el host)

    16.Nivel de acceso al ordenador por la red o web
    Firewall personal con el más alto puntaje en test independiente

    Seguridad Informática (Info)

    Categorias en Software de Seguridad Informática para dos tipos de usuario básicos:
    • Usuario no corporativo, no profesional (usuario inexperto que no le importa perder su trabajo de meses desarrollado en su ordenador) [mayoría de usarios en Cambalandia]
    • Usuario corporativo o profesional (aquel que no espera perder sus datos para valorar su importancia)
    En la Seguridad Informática hay un vasto grupo de aplicaciones que corresponde a lo que se podría denominar Software de Seguridad, lo básico para una verdadera protección contra amenazas informáticas.
    No olvide que se debe aplicar una serie de actualizaciones y ajustes del sistema operativo y aplicaciones para tener una óptima seguridad.
    Categorías de software para Seguridad Informática básica a implementar en ordenador(es) de un usuario corporativo o profesional (que depende de la integridad de sus datos):
    • Anti-Virus
    • Anti-Trojans | Anti-bots
    • Anti-Spyware | Anti-Malware | Anti-Dialers
    • Anti-Rootkits
    • Firewall personal
    • SandBox/monitoreo de aplicaciones (HIPS) [avanzado, para empresas con altos requerimientos en privacidad y seguridad de datos]
    • Redireccionamiento y apertura de puertos relacionados a los procesos (process to port mapping)
    Otras categorías de Software de Seguridad:
    * Encriptado de datos (sistema de archivos, archivos en la red)
    * Gestión de Privacidad
    * Seguridad de datos (Respaldo, Servidor de archivos, NAS)

    En general referirse a Seguridad Informática implica referirse a la privacidad del usuario en la red o Internet. Si se implementan los mechanismos básicos de seguridad, como los indicados arriba, la privacidad del usuario puede estar protegida indirectamente, aunque se debería implementar seguridad de la privacidad usando software adecuado.
    Políticas de Seguridad Informática para la protección contra amenazas durante la navegación del Internet (o intercambio de información o archivos en red) incluye la implementación de Aplicaciones de Protección Informática y deben considerar un grupo básico de software protector (Internet Software) y su implementación adecuada o profesional:
    Anti-virus
    Anti-dialers
    Anti-rootkits
    =====
    Anti-phishing
    Anti-spyware
    Anti-bot (prevención de redes bots)
    Protección contra sitios maliciosos en la Web
    Protección avanzada de mensajes contra malware (PoP3 | SMTP)
    Anti-spam (correo no deseado)
    Detección y detención de descargas de malware al navegar en la Web
    Filtros para sitios dudosos y otros que presentan amenazas informáticas y/o no respetan privacidad del usuario.
    Soluciones para copias de seguridad (data backup solution)
    Firewall (protección contra hackers)

    Friday, March 6, 2009

    Seguridad Informática (fundamentos)


    Administración
    "Data Loser Inc."
    ["Perdedores de Datos & Cía."]
    Santa Cruz de la Tierra

    Ref. Información básica en Seguridad de Datos

    Estimado Power USER,
    si usa ordenadores con fines profesionales o empresariales, la pérdida de datos es algo que concierne a todo verdadero profesional.

    Los datos de su empresa son el capital menos valorado, hasta que se pierden...

    Tengo un servicio de mantenimiento que se encarga de eso!

    Piensa Ud. para sus adentros, quizá con el alivio de tener una preocupación menos...
    Claro: En su empresa hacen copias de seguridad en el mismo disco rígido! (copia de la copia...del Backup) o en CD-R/RW (o disquette?!) o USB flash memory manualmente cada cierto tiempo (cada mes o cuando alguien se acuerda!). (Incluídos un par de virus o troyanos?)
    Pues bien, tiene o sigue su empresa alguna política de seguridad de datos?
    Yo lo dudo:
    Dado el caso que una falla técnica o humana ocurre en ...digamos... esta semana, el próximo mes o en el momento menos esperado.
    Okay, su equipo dejó de funcionar... Ud llama a su ingeniero o técnico que se encarga de sus problemas informáticos y en quien confía ...
    Si la falla es del disco rígido, generalmente debido a un head crash por algún error en el suministro de la energía eléctrica o de los circuitos del PC; aún cuando llame a los 10 mejores ingenieros informáticos de Bolivia, éstos sólo confirmarán el error de disco y tratarán de remediar el problemón de la pérdida de sus datos tratando de rescatar lo que quizá es ya irrecuperable.
    Ese no es un procedimiento de profesionales, ni de una empresa seria, ni del especialista en Informática.
    Datos sin copias de seguridad en medios externos con recuperación probada pueden ser considerados como datos perdidos!
    Un profesional, en una empresa que depende de sus datos
    , debe tener la seguridad que se hagan las respectivas copias de respaldo (de forma automática y transparente!) cada día -y no cada vez que se acaba algún proyecto o consolide datos de la contabilidad o alguien necesite esos datos!!!
    No hay disculpas para los que dicen estar en etapa de prueba de nuevas aplicaciones que crean y cambian datos de la empresa. Se hacen copias de seguridad desde el primer día que se digitalizan datos!
    Si Ud. hace copias de respaldo cada mes
    y se destruye en determinado momento el disco de su equipo, en el peor de los casos, se pueden perder todos los datos de un mes de trabajo!

    Tiene Ud. controlada la situación o cree que porque su equipo es nuevo, de marca registrada o con licencia original no pasará por esas desventuras?

    La empresa donde adquirió su PC le da garantía por el disco y otros componentes, NO por sus datos!!

    Si Ud. pierde datos cada 1,5 años/PC y está conforme con eso o no hace nada al respecto, me recuerda el dicho que escucho de modo frecuente:

    Estamos en Bolivia!

    Si es así, no necesita seguir leyendo...cierre esta ventana del navegador y borre el resto de la información de mi empresa... o pásela a algún colega que valore mi experiencia profesional de 13 años en la Informática, gracias...!
    Por si le interesa, independiente de todo servicio de mantenimiento o garantía que haya suscrito con su proveedor de equipos, le ofrezco la implementación profesional de una Política de Seguridad de Datos, de modo tal que (en el peor de los casos) la pérdida de datos esté restringida a máximo un día de trabajo (en muchos casos el usuario recuerda lo que hizo y es recuperable de los recibos que quizá aún están sobre el escritorio).
    Soluciones que funcionan

    • en forma central (red) para varios equipos (PC o portátiles) o
    • implementada de modo independiente en su PC o portátil.

    Siempre y cuando se siga férreamente una política de protección de datos, estas soluciones permiten recuperar los datos en caso que el portátil o el PC-cliente sean robados. Tenemos soluciones especiales para usuarios con sólo portátiles (qué haría si se lo roban del vehículo o la oficina?)
    La protección adecuada de sus datos es lo básico que Ud. debe esperar de un buen técnico o ingeniero que se encarga de su(s) equipo(s). Expresado de otro modo:
    Si sigue perdiendo datos y cambiando discos o equipos, debería pensar cambiar también de técnico o ingeniero informático {glup!!}º*[;-)
    Pues, si ellos aún no le solucionaron el problema, tampoco lo harán en el futuro...

    Si su empresa considera primordial la seguridad y la continuidad de los datos y su almacenamiento a prueba de errores y pérdidas, tengo soluciones (hardware y software) de alta disponibilidad y seguridad con el sistema operativo Linux, como servidores de archivos (RAID 5 o 10) o aplicaciones, etc.
    Si le interesa, pídame información extra.
    Por si acaso, hice mi formación técnica en Alemania y no le ofrezco “soluciones bolivianas”
    Toda la información extra de Tux&Cía. está en la red y en formato de dominio público (*.pdf) y puede abrirlos con toda tranquilidad (no contienen ni spyware, ni malware, ni addware, ni badware)
    Le recomiendo la lectura de volante TUX y lo concerniente a las configuraciones de equipos y la implementación de políticas de seguridad necesarias para evitar o reducir la pérdida de datos.
    Espero tenga ahora un nuevo concepto para la seguridad de sus datos.

    Algo muy importante: Protección de datos implica protección de los equipos.
    Le ofrecemos para sus equipos implementaciones del suministro de energía eléctrica acorde a estándares internacionales. La función de la conexión de la puesta a tierra (Protected Earth, jabalina) es primordial. UPS de marcas calificadas son un implemento necesario. No compre cualquier aparato con baterías y enchufes. Mayor información en caso de interés por una verdadera solución con UPS.
    El funcionamiento y competividad de una empresa depende de la integridad de los datos, prevenga un desastre informático contactándose con quien toma en serio la seguridad de sus datos. Nosotros le implementamos profesionalmente una política de seguridad de datos, considerando firewalls o zonas desmilitarizadas, protección contra shitware (malware, badware, virus, gusanos,etc.) de todo tipo, además de protección para sus equipos.
    Este es un asesoramiento on the fly (a vuelo de ñandú).

    Contáctenos para un análisis de su parque informático o llámenos. Estamos a su servicio.

    Le saluda Atte.

    Carlos E. Bähren
    Tux&Cía.
    Open Source Applications Service Provider
    FOSS solutions (Free / Open Source Software)
    Soluciones Informáticas con Linux y Software de Código Abierto
    cebaehren@gmail.com
    tux.y.cia@gmail.com

    Bitácoras digitales de Tux&Cía.:
    Bitácora Central de Tux & Cía.

    Bitácora de Información al Cliente de Tux & Cía.
    Bitácora Técnica de Tux & Cía.

    Bitácora de documentos de Tux & Cía.
    www.opensourcestrategies.de (en construcción)

    Open Source vs. Closed Source

    Tecnologías Open Source (licencias gratuitas, posesión del software)
    versus
    Tecnologías Closed Source (licencias con sólo permiso de uso del software, no gratuitas*)
    Sabe Ud que cualquier software adquirido legalmente (de Micro$oft, Adobe, Oracle, etc.) tiene una garantía usual de sólo 90 días? Sea Office o Windows XP o 2003 o 2007!
    Si Ud. vende su equipo por obsoleto o cambio de modelo o marca, no puede vender el software instalado como suyo, pues nunca le ha pertenecido (Ud pagó una licencia para que Bill Gates & Cía le permitieran usarlo, nada más) y de acuerdo a las leyes, no hay traspaso de las licencias a su nombre o empresa a ninguna otra persona natural o jurídica. Técnicamente y legalmente hablando, debe Ud desinstalar (format C:) “su” software de equipos usados antes de su transferencia a otra persona por el precio pactado. En el caso de donaciones, hay un vacío legal, pero...
    Haciendo una analogía: Ud no podría vender su viejo auto con su motor original, pues éste último aún le pertenecería a la compañía (que le dió tan sólo 90 días de garantía de funcionamiento!). Mejor aún: debería destruirlo, antes de venderlo o darlo como herencia al nieto querido. Para no pecar en la exageración, lea en lugar del motor (completo) tan sólo: sistema de encendido o por último, carburador. Está aún de acuerdo? Cree que bromeo? Pues, lea las condiciones del contrato EULA, que aceptó con el primer uso de su PC.
    Y no están en letra chica!
    Ha oido hablar de Open Source o Software Libre, Linux (en realidad: GNU/Linux) o de aplicaciones del grupo Mozilla? Después de leer este documento, comentará sobre el tema...
    En el campo de la Informática olvídese de la máxima económica que refiere, respecto a productos o servicios, que si lo de mayor costo es generalmente lo mejor, lo de cero o mínimo costo debe ser objetante en cuanto a calidad o desempeño.
    Hay una nueva filosofía de calidad de software: Open Source Software! [Software de Código Abierto] En realidad hubo desde la década de los 70 una Free Software Foundation [Fundación de Software Libre] que produjo software libre.
    Como simple ejemplo, tan sólo compare unos días dos navegadores de internet en su equipo:
    1.
    Mozilla Firefox 1.5 (gratuito!)
    2.
    M$ Internet Explorer 6 o 7 (“gratuito”)
    A mi juicio, si luego le sigue fiel al segundo, debe poseer una galopante incapacidad de juicio . Juzgo además, que en ese caso para redactar sus cartas y hojas de cáculo importantes prefiere usar una máquina de escribir (claro: no hay nada como el proceso creativo mecanizado del siglo anterior) O tal vez recibe Ud. una jugosa pensión de M$?
    El software libre existió desde los '70 como aplicaciones bajo el sistema operativo Unix y otros sistemas operativos desde fines de los '80 (freeBSD, openBSD y netBSD) -y desde 1991 Linux (gracias, LinusTorvals!), como resultado de ausencia de aplicaciones especiales interoperables, de exigencias de calidad en software y otros procesos similares. Hoy día, la comunidad creadora de software de código abierto (Emacs, GNU toolset, TCP/IP stack, Apache, Sendmail, Perl, Python, PHP, mySQL, Mozilla Firefox, Thunderbird & Seamonkey, OpenOffice, NVU, Asterisk, Zope, Nagios, OpenGroupware, et ceeeteraaa) produce software estable y de alta confiabilidad, en la mayoría de los casos de mejor ergonomía y seguridad que los de tecnologias cerradas (closed source: Commercial Off-The Shelf software).
    La comunidad GNU/Linux está compuesta de un enorme grupo de desarrolladores de avanzado conocimiento. Sólo respecto al kernel y lo básico inherente a las distribuciones, más de 120 000 programadores contribuyen al proyecto, un voluntariado de un valor laboral de ca. 2 billones de dólares [2·109US$] (y eso en el año 2000) Este masivo monto de experticia o peritaje técnico no puede ser pagado por ninguno de los proveedores de productos tradicionales comerciales cerrados (COTS) [vulgo: M$, Oracle, SAP et al.]
    International Business Machines fue una de las primeras compañías que reconoció el potencial que tenía Linux en relación a su versión propietaria de Unix para sus mainframe computers e invirtió -tan sólo en el año 2002- US$ 1300 Millones en empresas, proyectos y grupos de trabajo Open Source para adaptar todo su hardware y sistemas de gestión a GNU/Linux. Antes de finalizar ese año IBM anunció que todo valió la pena...
    Sepa Ud. que Google, Yahoo y la mayoría de las empresas que le proveen información y hospedaje a sus datos personales o páginas de su empresa en la Web --y en sí, la misma Web-- funcionan sólo gracias a Tecnologias Open Source! Aun cuando los 'medios de desinformación micro$oftistas' le muestren y den una diferente impresión, a nivel de verdaderos servidores de gran escala no hay tecnologías cerradas, ni espacio para sistemas operativos conocidos por sus Blue Screens of Death (BSOD)! Open your mind!!
    Free - Open Source Software es una solución viable a largo plazo que amerita una consideración primaria por el potencial de ventajas en coste, confiabilidad, gestionabilidad, escalabilidad, seguridad y soporte.
    A quienes les interese abrir los ojos al verdadero mundo informático de soluciones con esas ventajas, les recomiendo buscar en la Web los términos: Open Source, “the cathedral and the bazaar ”, E. S. Raymond, “el caldero mágico”, “open source vs. closed source”, openoffice.org, mozilla firefox, etc. o www.opensource.org | www.linux.org |www.freesoftware.org | www.openoffice.org, www.sourceforge.net, etc; leer lo necesario y descargar software de calidad, libre de costosas licencias con garantías y derechos limitados... ;-)
    May the source be with you!El éxito de Open Source en el Internet ha conformado muchas empresas de servicios informáticos y creadoras de software (bases de datos o distribuciones de Linux) de nivel mundial. Tras pocos años convenció por sus ventajas técnicas y económicas a la compañía líder en base de datos Oracle Inc. y a los principales fabricantes de ordenadores a transformarse en las “grandes compañías integradoras de GNU/Linux”:
    Como ejemplo, a nivel mundial (2003) hay por lo menos 1500 acuerdos tecnológicos IBM–Linux con grandes clientes:
    IBM con RedHat
    , Novell SuSE Linux (IBM POWER5™ processor-based servers); Dell: dual-processor PowerEdge servers con SuSE Linux, Hewlett Packard: 40 % de los equipos se implementa con SuSE, RedHat, Ubuntu Linux; Sun Microsystems: LX50, Ubuntu Linux T1000 and T2000; Gateway: RedHat, SuSE Linux. Se admiraría cuánta compañía de las 500 grandes del mundo usa tecnología libre (Computer Associates).
    Otros ejemplos: Equipo Renault Formula 1, Linux en estructuras gubernamentales
    Considera necesario gastar 400 US$ o más en software closed source para (de modo legal) sólo escribir o leer documentos y mandarlos o recibirlos por correo electrónico? Aquí están mamando pollos!
    Con Open Source sólo se tiene el gasto de su implementación. Controversias Santa Cruz Operation-Linux
    En el área corporacional y de servidores es un mito que Windows sea más barato y fácil de mantener, aunque haya montones de artículos, encuestas y estudios mercadotécnicos asegurando que eso sea así.
    Hace unos años fue TCO (total cost of ownership) -sistemas y aplicaciones cuestan un montón adquirirlos, pero son más baratas al funcionar, después fue ZEN (zero effort networking) –puro humo y mirrors para mantener corporaciones pagando licencias por equipo conectado, hoy es ROI (return of investment) -con dos posiciones: la demostrada en tests y estudios independientes; y la visión micro$ofitsta, que ha perdido credibilidad en la mayoría de los paises de Europa.
    Los Ministerios de Defensa de Gran Bretaña y Nueva Zelanda exigen Open Source implementado en la tecnología militar a adquirir. Airbus como empresa civil implementa Gnu/Linux.
    Así como aguas estancadas son un ecosistema ideal para mosquitos y otros organismos, Windows es un medio de existencia y distribución de virus, spyware, addware and trojanos.
    Y hay que referirlo: Cuando M$ Windows funciona, funciona bien! Pero eso usualmente no dura mucho; mientras más aplicaciones se instala sobre él, puede volverse éste inestable y a veces, bastante!. Con eso, por más de una década, los usuarios se han amargado la existencia. La inestabilidad de un sistema usado al límite de sus recursos, combinado con la debilidades inherentes de su núcleo (dito: inseguridad informática) permite la metáfora con zonas pantanosas e insectos molestos.
    Microsoft supo de tales flaquezas por años y en lugar de arreglar el problema en el núcleo o kernel, ahora desea vendernos su propia marca de insecticida. En los últimos años, M$ ha gastado millones tras millones de dólares en la compra de pequeñas compañías creadoras de aplicaciones antivirus, de modo que ellas incorporen sus tecnologías a un producto M$. Cualquiera pondría en duda la legalidad de tal política.
    M$ ha hecho lo más infame tratando de asustar al usuario (ROI) y mantenerlo lejos de sistemas operativos como Linux. Entre sus prácticas de guante rojo (bordeando la legalidad), fomentando económicamente a organizaciones y empresas de la Web con tan sólo ese propósito. A pesar de tanto informe falso, hoy y en la mayoría de los casos, Linux es más fácil de instalar y usar que Windows. M$ ha tratado por todos los medios de mantener esa informacion fuera del alcance del usuario común y corriente, casi siempre en complicidad con los especialistas de la informática à la Micro$oft. Esta empresa parece haber olvidado la razón de su existencia y éxito: los usuarios de su sistema operativo recontraparcheado y su amplia difusión en gran parte gracias a las copias piratas, pues el usuario común y corriente no conocía alternativa a los 400 $ de M$. Hoy sí!
    La comunidad de Linux está lista para asistirlo y guiarlo en lo posible en todo lo que se pueda, muchas veces también con los problemas de Windows. Ud. debería dar una ojeada a los vinculos de esta carta. No sólo es GNU/Linux la respuesta obvia al problema M$, Linux le devuelve el placer de usar un ordenador sin complicaciones (sea spyware, addware, badware o malware la razón de sus desdichas)
    Piensa Ud que la tecnología informática cerrada de M$ -con su mediocridad, hermetismo y desinformación de más de una década- le protege mejor sus datos que la tecnología abierta de Open Source, cuyo código fuente es de libre acceso? No crea en cuentos informático-mediáticos de compañías que viven de su ignorancia!
    La experiencia de millones de usuarios de software de código fuente abierto indica claramente una menor exposición a virus, gusanos y otro código malicioso, con sólo usar adecuadamente sobre el sistema operativo M$Windows software alternativo en lugar del Internet Explorer, Outlook y Outlook Express (consideradas catapultas o aplicaciones de difusión de todo tipp de código malicioso). Usted elige!
    El nuevo Internet Explorer 7 tiene una funcionalidad muy copiada del Mozilla Firefox. Lo que es un honor para la comunidad creadora de un software libre basado en el código abierto de un navegador de Netscape Inc. que fue destruído hace unos 8 años por el poderío económico del gigante de Redmond (que regala a los usuarios lmás de 4 millones de dólares invertidos en el Internet Explorer 4) navegador en la guerra de los navegadores, un importante paso para obtener así la hegemonía de los sistemas de PC de escritorio.
    Volviendo al tema, la verdadera seguridad informática empresarial tiene cierto costo y sus bemoles...
    Aunque parezca un acertijo, un asesoramiento de profesionales con conocimiento real de tecnologías a implementarse (de código abierto) no basadas en COTS software del mundo Micro$oft, puede tener mayor valor intrínseco que el de profesionales de ventas (y técnicos que pocas veces leen un artículo técnico en inglés u otro idioma que no sea el materno) de empresas con oficinas espectaculares y variedad de marcas y productos; pero definitivamente con mediana calidad de servicio, capacidad técnica y asesoramiento “tuerto o ciego” para las Tecnologías Open Source.

    M$ users, you (we) can eat (or buy) shit! Zillions of fly worms can not be wrong!
    Cuándo hablamos de sus requerimientos de aplicaciones Open Source para sus negocios...?
    Carlos E. Bähren
    Tux&Cía.

    Santa Cruz de la Sierra
    Tel 77644057

    tux.y.cia@gmail.com

    cebaehren@gmail.com
    Open Source Applications Service Provider Proveedor de Servicios de Aplicaciones de Código Abierto
    FOSS solutions (Free - Open Source Software) Soluciones Informáticas con Linux y Software de Código Abierto
    *Por su relativo alto costo (40-70 % del costo del hardware básico), en la mayoría de los países subdesarrollados está muy generalizado el uso de copias piratas.