jueves, 28 de febrero de 2013

Autenticación Kerberos

En esta imagen trataremos de ilustrar que el Usuario y la Contraseña nunca salen del sistema. Kerberos trabaja con Tickets, si el TGT (Ticket Granting Ticket) es descrifrado de manera correcta, probamos que tenemos la contraseña.

NT LAN Manager

NTLM es el protocolo de autenticación de Windows NT, generalmente es utilizado para cuando se autentifica utilizando una dirección IP o para autentificar equipos que no pertenecen a un dominio.

Utiliza un mecanismo denominado “challenge-response” el cual permite autentificar a los usuarios sin que estos envíen su contraseña al servidor. Luego de que se envía un “challenge message” desde el servidor hasta el cliente, este último utiliza la contraseña del usuario como clave para que pueda generar una respuesta que llegue de nuevo al servidor utilizando un hash MD4/MD5 y un cifrado DES.

Características Active Directory

  1. Utiliza el protocolo LDAP, que es un protocolo de aplicación para consultas y modificaciones de servicios de directorio. Utiliza el puerto 389 TCP. Permite organizar objetos de manera lógica y jerárquica.
  2. Utiliza una autenticación basada en Kerberos, que permite a los hosts probar su idetidad de manera segura en una red no segura. Más adelante les prometo un post exclusivo sobre Kerberos.
  3. Inicio de sesión único (SSO), como su nombre lo indica permite conectarse una vez y desde ahi acceder a múltiples lugares relacionados, sin necesidad de iniciar sesión de nuevo. Cuando iniciamos sesión con A.D. se nos es asignado un token, el cual queda en nuestra posesión para que podamos ingresar a otros lugares.
  4. A.D. permite centralizar la administración, organizando todos los recursos de la red. También permite la delegación de la administración para alivianar la carga administrativa.

Cuando nosotros instalamos A.D. en un equipo, este se convierte en un controlador de dominio, el cuál almacena la información del dominio y define sus límites.

Algunas de las característias que se habilitan en un equipo en el que se instala A.D. son las siguientes:
  • Usuarios y Equipos de Active Directory.
  • Dominios y Confianzas de Active Directory.
  • Sitios y Servicios de Active Direcotry.
  • Group Policy Management Console.

Evidentemente A.D. incrementa la seguridad en nuestra red.

Control de Cuenta de Usuario (UAC)

Con el Control de Cuenta de Usuario (UAC) podemos proteger nuestros Sistemas. 

Al hacer clic derecho sobre el ícono de la aplicación que queremos elevar privilegios podremos seleccionar la opción “Ejecutar como Administrador” tal como se ilustra en este ejemplo en Windows 8.

Mientras no realicemos esta acción, no estaremos ejecutando las aplicaciones ni realizando acciones como administradores, lo cual como dije anteriormente, permite proteger aún más nuestros Sistemas Operativos.
Otra manera es utilizando linea de comandos:
runas /user:equipo\usuario1 cmd.exe
En este ejemplo ejecutaremos el comando cmd.exe como usuario1

RADIUS y TACACS+

RADIUS (Remote Authentication Dial In User Service)  es un servidor de acceso utiliza el modelo AAA. Es un sistema de seguridad distribuida que asegura el acceso remoto a redes y servicios de red.
Consta de tres componentes:
  1. Un protocolo con un formato de trama que utiliza el Protocolo  UDP / IP.
  2. Un servidor.
  3. Un cliente.
El servidor se ejecuta en un ordenador central, mientras que los clientes residen en los servidores de acceso dial-up y pueden ser distribuidos a través de la red.

TACACS (Terminal Access Controller Access-Control System) tiene gran parte de la funcionalidad de RADIUS, pero fue extendida para cumplir con las necesidades de su creador (CISCO), como por ejemplo la utilización del protocolo TCP en vez del UDP.

Modelo AAAA

El Modelo AAA (Autenticación, Autorización y Auditoría) es un modelo utilizado para el control de acceso.

Autenticación: Proceso de identificar algo o alguien, generalmente está basado en el uso de nombres de usuario y contraseñas, con el cual se verifica la identidad.

Autorización: Brinda el acesso a objetos del sistema de información basándose en la identidad proporcionada en la autenticación.

Auditoría: Mantiene un registro de las actividades realizadas por los usuarios mientras estos están utilizando los recursos.
Un usuario puede identicarse a través de los siguientes métodos de autenticación:
Mediante algo que se sabe: Por ejemplo una contraseña.
Mediante algo que se posee: Por ejemplo, utilizando una tarjeta intenigente.

Demostrando quién es: Por ejemplo, utilizando un lector biométrico de huella digital.

Seguridad Física

Modelo de Seguridad Física

La Seguridad Física consiste en la “aplicación de barreras físicas y procedimientos de control, como medidas de prevención y contramedidas ante amenazas a los recursos e información confidencial”. Se refiere a los controles y mecanismos de seguridad dentro y alrededor del Centro de Cómputo así como los medios de acceso remoto al y desde el mismo; implementados para proteger el hardware y medios de almacenamiento de datos.

Seguridad Física del ambiente

Ergonomía: “La Ergonomía es una disciplina que se ocupa de estudiar la forma en que interactúa el cuerpo humano con los artefactos y elementos que lo rodean, buscando que esa interacción sea lo menos agresiva y traumática posible.” 

El enfoque ergonómico plantea la adaptación de los métodos, los objetos, las maquinarias, herramientas e instrumentos o medios y las condiciones de trabajo a la anatomía, la fisiología y la psicología del operador. Entre los fines de su aplicación se encuentra, fundamentalmente, la protección de los trabajadores contra problemas tales como el agotamiento, las sobrecargas y el envejecimiento prematuro.
Posibles consecuencias:
•    Trastornos Óseos y/o Musculares
•    Trastornos Visuales
•    La Salud Mental

Ambiente Luminoso: Se parte de la base que las oficinas mal iluminadas son la principal causa de la pérdida de la productividad en las empresas y de un gasto energético excesivo. Una iluminación deficiente provoca dolores de cabeza y perjudica a los ojos.

Ambiente Climático: En cuanto al ambiente climático, la temperatura de una oficina con computadoras debe estar comprendida entre 18 y 21 grados centígrados y la humedad relativa del aire debe estar comprendida entre el 45% y el 65%. En todos los lugares hay que contar con sistemas que renueven el aire periódicamente. No menos importante es el ambiente sonoro por lo que se recomienda no adquirir equipos que superen los 55 decibeles, sobre todo cuando trabajan muchas personas en un mismo espacio.

Control de Acceso: Restricción del acceso a un recurso a los usuarios, aplicaciones o sistemas informativos no autorizados.

Defensa a profundidad: Utilización de múltiples capas de seguridad para proteger los activos. Si un atacante viola una capa de defensa, cuenta con capas adicionales para mantener a esa persona fuera de las áreas críticas de su entorno.

Al diseñar un plan de seguridad física se deben tener en cuenta algunos objetivos:
Autenticación: La seguridad del sitio debe abordar la necesidad de identifcar y autenticar a las personas a quienes se les permite el acceso a un área.

Control de Acceso: Una vez que se ha comprobado y autenticado la identidad de una persona, la seguridad del sitio debe determinar cuáles son las áreas a las que esa persona tiene acceso.

Auditoría: La seguridad del sitio también debe proporcionar la capacidad de
auditar las actividades que se llevan a cabo dentro de la instalación. Esto se puede hacer mediante la revisión de los videos de las cámaras, bitácoras de los lectores de tarjetas, bitácoras del registro de visitantes, etc.

Areas Lógicas.
Perímetro exterior: Es el área más externa de la instalación. Generalmente incluye los caminos de entrada, parqueos, áreas verdes, etc.

Perímetro interior: Cualquier edificación que se encuentre dentro de la organización.

Áreas Seguras: Son las ubicaciones dentro de la edificación que cuentan con restricciones de acceso o algunas medidas de seguridad adicionales.

Perímetro Interno: Es donde se encuentra toda la información de la organización. Para asegurar el perímetro interno se pueden utilizar características que van desde cerraduras, llaves, tarjetas inteligentes, hasta detectores metálicos, de humo, etc.