Seguridad

Nociones de seguridad del SI

Amenaza, riesgo y vulnerabilidad: un primer recorrido por la seguridad de los sistemas de información, con sus aspectos humanos, técnicos y organizativos.

· 8 min de lectura · nivel principiante

Este artículo introduce las nociones básicas de la seguridad informática: amenaza, riesgo, vulnerabilidad. Se hará en él un primer trazado del conjunto del ámbito, de sus aspectos humanos, técnicos y organizativos, sin dar una descripción técnica.

Amenazas, riesgos y vulnerabilidades

La seguridad de los sistemas de información (SSI) es una disciplina de primera importancia, ya que el sistema de información (SI) es para toda empresa un elemento absolutamente vital.

Puesto que el SI es vital, todo lo que lo amenaza es potencialmente mortal: parece evidente y, sin embargo, demasiados empleados pueden dar testimonio de las dificultades que han podido experimentar al tratar de convencer a sus empleadores de dedicar algunos esfuerzos a la seguridad de su SI. Conjurar las amenazas contra el SI se ha vuelto imperativo, y las líneas que siguen son una breve descripción de lo que hay que hacer para ello.

Las amenazas contra el sistema de información entran en una de las categorías siguientes:

  • atentado contra la disponibilidad de los sistemas y de los datos
  • destrucción, corrupción o falsificación de datos
  • robo o espionaje de datos
  • uso ilícito de un sistema o de una red
  • uso de un sistema comprometido para atacar otros objetivos

Las amenazas generan riesgos y costes humanos y financieros: pérdida de confidencialidad de datos sensibles, indisponibilidad de la infraestructura, daño al patrimonio intelectual y a la notoriedad. Los riesgos pueden materializarse si los sistemas amenazados presentan vulnerabilidades.

Es posible estimar la noción de riesgo describiéndola como el producto de un perjuicio por una probabilidad de ocurrencia:

riesgo = perjuicio x probabilidad de ocurrencia

Esta fórmula expresa que un suceso cuya probabilidad de producirse es bastante elevada, por ejemplo el fallo de un disco duro, pero del que es posible prevenir el perjuicio que puede causar mediante copias de seguridad periódicas, representará un riesgo aceptable.

La cuestión de la seguridad de los sistemas de información ha sido radicalmente trastocada por la rápida evolución de Internet, y no podría reducirse a ella. Se trata de un vasto problema del que los aspectos técnicos son solo una parte. Los aspectos jurídicos, sociales, ergonómicos, psicológicos y organizativos son igual de importantes, sin olvidar los aspectos inmobiliarios, pero empezaremos por los aspectos técnicos ligados a la informática.

Illustration 1 — Notions de sécurité du SI

Aspectos técnicos de la seguridad informática

Los problemas técnicos actuales de seguridad informática pueden, al menos provisionalmente, clasificarse en dos grandes categorías:

  • los que se refieren a la seguridad del ordenador propiamente dicho, servidor o puesto de trabajo, de su sistema operativo y de los datos que alberga.
  • los que se derivan directa o indirectamente del auge de las redes, que multiplica la cantidad y la gravedad de las amenazas.

Si bien los problemas de la primera categoría citada aquí existen desde el nacimiento de la informática, está claro que el auge de las redes, y después de Internet, ha multiplicado su impacto potencial al permitir su combinación con los de la segunda categoría.

La reducción de las vulnerabilidades se apoya en un cierto número de principios y de métodos que vamos a abordar.

Definir los riesgos y los objetos que hay que proteger

Fijar un perímetro y elaborar una política de seguridad

Es inútil preocuparse de la seguridad sin haber definido lo que había que proteger: dicho de otro modo, toda organización que desee proteger sus sistemas y sus redes debe determinar su perímetro de seguridad.El perímetro de seguridad, dentro del universo físico, delimita el interior y el exterior, pero su definición debe englobar (o no) las entidades inmateriales que pueblan los ordenadores y las redes: esencialmente los programas y en particular los sistemas operativos.

Una vez fijado ese perímetro, hay que elaborar también una política de seguridad, es decir, decidir lo que está autorizado y lo que está prohibido. En principio vienen a añadirse las leyes y los reglamentos en vigor, que se imponen a todos. La legislación francesa prohíbe la publicación en línea de ciertas informaciones, pero otros países tienen legislaciones más laxas; ahora bien, ¿quién puede impedir que un extranjero instale un sitio de descarga ilegal en un país así y atraiga hasta él a los internautas franceses?

Una vez establecida su política de seguridad, le será posible implantar las soluciones técnicas apropiadas para la defensa del perímetro según la política elegida. Sin duda alguna, los dispositivos técnicos no podrán resolver todos los problemas de seguridad. La noción misma de perímetro de seguridad se ve hoy en día cuestionada por fenómenos como la multiplicación de los ordenadores portátiles y otros objetos móviles informáticos en red que, por definición, se desplazan del interior al exterior y a la inversa. A ello se añade además la extraterritorialidad de las actividades en Internet.

Perímetros y fronteras

La noción de perímetro de seguridad, tal como ya señalaba el párrafo anterior, se vuelve cada vez más frágil a medida que las fronteras entre el exterior y el interior de la empresa, así como entre los países, se vuelven más difusas y más porosas. Intervienen aquí consideraciones topográficas: los ordenadores portátiles entran y salen de los locales y de las redes internas para ir a contaminarse en el exterior,; pero también consideraciones lógicas: ¿cuáles son las leyes y las reglas que pueden aplicarse a un servidor alojado en Estados Unidos, que pertenece a una empresa francesa y que sirve a clientes argentinos y mexicanos?

La justicia y los proveedores franceses de acceso a Internet (FAI) lo han experimentado.

Recursos públicos, recursos privados

Los sistemas y las redes contienen datos y programas que consideramos como recursos. Ciertos recursos son de acceso público, como algunos servidores web, otros son privados para una persona, como un buzón de correo electrónico, y otros, por último, son privados para un grupo de personas, como el directorio telefónico interno de una empresa. Este carácter más o menos público de un recurso debe traducirse en el sistema en forma de derechos de acceso.

Identificar y autenticar

Las personas que acceden a un recurso no público deben ser identificadas ; su identidad debe ser autenticada ; sus derechos de acceso deben serverificados a la vista de las habilitaciones que les han sido atribuidas. A estas tres acciones corresponde un primer ámbito de las técnicas de seguridad: los métodos de autenticación, de firma, de verificación de la integridad de los datos y de atribución de los derechos.

Habilitación

Una habilitación otorgada a un usuario y consignada en una base de datos adecuada es una lista de derechos de acceso y de poderes formulados de tal modo que un sistema informático pueda verificarlos automáticamente.

La seguridad de los accesos por la red a un recurso protegido no queda suficientemente garantizada por la sola identificación de sus autores. En una red local de tipo Ethernet o Wi-Fi, donde la circulación de los datos funciona según el modelo de la emisión radiofónica que todo el mundo se supone que puede captar, es posible que un tercero desvíe esa circulación. Si la transmisión tiene lugar a través de Internet, los datos circulan de forma similar a una postal, es decir, que al menos el cartero y el portero tienen acceso a ellos. Desde el momento en que los datos deben protegerse, hay que recurrir a las técnicas de otro ámbito de la seguridad informática: el cifrado.

Autenticación y cifrado son indisociables: cifrar sin autenticar no protege de las suplantaciones de identidad (como, por ejemplo, el ataque por interposición, llamado en inglés ataque man in the middle (MITM)), autenticar sin cifrar deja la puerta abierta al robo de datos.

Impedir las intrusiones

Estos dos métodos de seguridad no bastan, hay que precaverse además contra las intrusiones destinadas a destruir o corromper los datos, o a hacer imposible el acceso a ellos. Las técnicas clásicas contra ese riesgo son el uso decortafuegos (firewalls en inglés) y el filtrado de las comunicaciones de red, que permiten proteger la parte privada de una red cuyas estaciones podrán comunicarse con Internet sin ser "visibles" en él; el término visible expresa aquí que ningún sistema conectado a Internet puede acceder a las máquinas de la red local por iniciativa propia (solo estas últimas pueden establecer un diálogo) y que el filtro prohíbe ciertos tipos de diálogos o de servicios o ciertos corresponsales (reconocidos como peligrosos).

La mayoría de las empresas instalan ordenadores que desean hacer accesibles a los visitantes exteriores, como su servidor web y su relé de mensajería. Entre la red privada e Internet, esas máquinas públicas se situarán en un segmento de la red abierto a los accesos procedentes del exterior, pero relativamente aislado de la red interior, con el fin de que un visitante ajeno a la empresa no pueda acceder a las máquinas de uso estrictamente privado. Un segmento de red así se denomina zona desmilitarizada (DMZ), en recuerdo de la zona del mismo nombre que se estableció entre los beligerantes al final de la guerra de Corea. Las máquinas en DMZ, expuestas al fuego de Internet, se llamarán bastiones.

Algunos consideran que estas técnicas de seguridad a base de murallas, puentes levadizos y garitas son propias de la Edad Media de la informática; prefieren los sistemas de detección de intrusiones (IDS), más sutiles. Esta innovación ha suscitado una escalada, que proclama que si se ha detectado una intrusión, más vale detenerla, y los IDS se han convertido así en IPS (sistemas de prevención de intrusiones). Y se verá más adelante que los IPS son criticados por los partidarios de los mandatarios de aplicación, más sutiles todavía. Dicho esto, en un panorama informático donde los microordenadores y otros objetos comunicantes proliferan, es difícilmente realista verificar la configuración de cada uno; el filtrado y el cortafuegos son, por tanto, siempre insustituibles.

Artículo por continuar...