lunes, 12 de octubre de 2015

Guía para el examen de unidad II (mañana examen el 13 de Octubre del 2015 )

Esta es la liga de la guía
http://www.slideshare.net/lucygonzalezhernandez7/guia-para-el-examen-de-unidad-ii-administracion-de-la-seguridad


No se les olvide hacer un acordeón de la guía esto es un revisado extra para quien guste hacer.



TAREA (12 de octubre del 2015)

Protocolo  SSH, SSL y SSL Handshake.”

 Instrucciones: toma el siguiente apunte:
PROTOCOLOS CRIPTOGRÁFICOS
Para garantizar la seguridad en las transacciones realizadas a través de redes informáticas como internet, se emplean determinados  protocolos criptográficos que permiten ofrecer varios de los servicios de seguridad.
EL PROTOCOLO SSL
SSL
El protocolo SSL (Secure sockets Layer),  fue desarrollado por la empresa Netscape en 1994 para garantizar el intercambio de datos entre el navegador y un servicio Web , siendo en la actualidad el más utilizado para realizar transacciones comerciales por internet. El SSL permite garantizar la confidencialidad, la autenticación y la integridad de los mensajes intercambiados. 
SSL Handshake Protocol.
Facilita la negociación de parámetros de seguridad para facilitar la confidencialidad, integridad y autenticidad en una comunicación entre cliente y servidor.

El PROTOCOLO SSH
El protocolo SSH permite establecer una conexión segura a MAQUINAS remotas, con autenticación mutua, robusta, cifrado de los datos trasmitidos y chequeo de la integridad de los datos.
SSH fue desarrollado en 1995 por el informático Tatu Ylönen, con la intención de remplazar servicios inseguros como Telnet  rlogin , rcp, rsh o FTP.

Este protocolo utiliza un proceso  seguro  de autenticación del usuario (ya que no se envían las contraseñas al servidor sin cifrar), permitiendo ejecutar comandos y copiar ficheros desde y desde y hacia maquinas remotas de forma segura, a través de una comunicación cifrada. De hecho permite  una canalización segura de cualquier conexión TCP/IP con una maquina remota. 




Actividad " Seguridad en el sistema operativo" (Lunes 12 de Octubre del 2015)

Instrucciones: Leer y tomar en el cuaderno el siguiente apunte de forma resumida . 
Aplica 10°Ay 10° B
¿Qué es el Hardening?
Configuración robusta del sistema operativo.
¿Qué queremos conseguir?
·                  Proteger el sistema contra ataques y accesos no autorizados
·                  Prevenir el mal uso del sistema de los usuarios, Prevenir la pérdida de información y caídas del sistema. Evitar vectores de ataques conocidos
·                  Limitar el impacto de vulnerabilidades 0day -No perder totalmente la funcionalidad del sistema -Mejorar el rendimiento global.
Medidas para proteger el Sistema
Fortificación de cuentas de usuario
*           Definición de roles restringidos
*           Política de contraseñas eficiente
*           Políticas de acceso restrictivas en base a grupos.
Fortificación del sistema operativo
*        Auditar inicios de sesión.
*        Auditar cambios de políticas.
*        Auditar Accesos a objetos.
*        Auditar el acceso a cuentas falsas de usuario.
*        Desinstalación de componentes no necesarios.
*        Deshabilitar servicios del sistema no necesarios.
*        Evaluar  la funcionalidad del sistema.
*        Limitación de acceso al sistema de ficheros.
*                Lectura: robo de credenciales.  
*           Protector de pantalla
*           Limitar uso de dispositivos USB.
*           Limitar acceso remoto a cdrom/floppy.
*           Deshabilitar dispositivos de Hardware
*           Pantalla
*           Teclado
*           Ejecución automática autorun
*           Instalación de drivers no firmados
*           Prevención de ataques
¿Cuáles son  elementos en la seguridad del sistema operativo del ordenador?
Sin necesidad de herramientas adicionales y sin hacer hábito de ciertas precauciones, puedes exponer tu sistema operativo (y por lo tanto tus datos) a varios tipos de amenazas. La protección de tu sistema operativo consiste en colocar los instrumentos y los comportamientos en el lugar correcto.
Contraseñas
Idealmente, no quieres que tu sistema operativo (OS) vaya directamente al escritorio cuando se inicia el equipo. Es mejor ir a una pantalla donde el usuario tiene que introducir una contraseña.
Fuerza de la contraseña
No todas las contraseñas son iguales. No deseas utilizar contraseñas relativamente fáciles de adivinar: cosas como segundos nombres, direcciones, cumpleaños, números de teléfono, códigos postales, o cualquier otra información pública vinculada a ti.
Cifrado
El cifrado codifica tus datos para que sólo se puedan leer cuando se proporcione una contraseña. Puedes encriptar archivos individuales y carpetas enteras o "volúmenes" de dispositivos de almacenamiento con software como PGP o TrueCrypt.

Protección contra malware
Los virus, troyanos, gusanos y keyloggers son colectivamente conocidos como "malware". Un escáner de antivirus de Symantec, McAfee o Kaspersky puede ayudarte a proteger tu equipo frente a estas amenazas.

Comportamiento riesgoso
Estos escáneres no pueden detectar el 100 por ciento de todas las amenazas. Ten mucho cuidado cuando navegas por un sitio web dudoso o abres un archivo adjunto de correo electrónico. Ten cuidado con los correos electrónicos fraudulentos que intentan divulgar tu información personal confidencial.

“El único sistema seguro es aquél que está apagado en el interior de un bloque de hormigón protegido en una habitación sellada rodeada por guardias armados”
Gene Spafford.

Actividad: Seguridad de un Sistema Operativo”

En tu cuaderno enlista diferentes medidas que tú tomarías para proteger  el sistema operativo de tu máquina.

miércoles, 7 de octubre de 2015

Actividad " Prevención y recuperación de incidentes"(Viernes 10 de Octubre del 2015)

Aplica para 10°A y 10°B 
Instrucciones: Leer con atención los siguientes PASOS para poder realizar esta actividad. 


PASO 1. Leer con atención la siguiente información 

¿Qué es un plan de recuperación de desastres  o (DRP)?

Los planes de recuperación de desastres TI proporcionan unos procedimientos detallados a seguir, paso a paso, para recuperar los sistemas y redes que han sufrido disrupciones y ayudar a resumir la normalidad en las operaciones. El objetivo de estos procesos es minimizar cualquier impacto negativo en las operaciones de la compañía. El proceso de recuperación de desastres identifica los sistemas y redes críticos de TI; fija las prioridades para su recuperación y dibuja los pasos necesarios para reiniciar, reconfigurar y recuperar dichos sistemas y redes. Todo plan integral de recuperación de desastres debería incluir también a todos los proveedores relevantes, las fuentes de experiencia para recuperar los sistemas afectados y una secuencia lógica de los pasos a seguir hasta alcanzar una recuperación óptima.

 Asumiendo que hemos completado una evaluación de riesgos e identificado amenazas potenciales a nuestra infraestructura de TI, el siguiente paso será determinar qué elementos de dicha infraestructura son los más importantes para las operaciones corporativas. Además, asumiendo que todos los sistemas y redes TI funcionan con normalidad, nuestra empresa debería ser plenamente viable, competitiva y sólida desde el punto de vista financiero. Cuando un incidente —interno o externo— afecta negativamente a la infraestructura de TI, las operaciones corporativas pueden verse amenazadas. 


Según la Publicación Especial 800-34, Contingency Planning for Information Technology Systems (Planificación de contingencias para los sistemas de tecnologías de la información), del National Institute for Standards and Technology (NIST, o Instituto Nacional de Estándares y Tecnología) de los Estados Unidos, lo que viene a continuación resumen la estructura ideal de un plan de recuperación de desastres TI.

1. Elaboración de la declaración de políticas para el plan de contingencia.
Contar con unas directivas formales proporciona la autoridad y orientación necesaria para elaborar un plan de contingencia efectivo.

2. Realización del análisis de impacto sobre el negocio (BIA).
 El análisis del impacto sobre el negocio ayuda a identificar y priorizar los sistemas y componentes críticos de TI.

3. Identificación de controles preventivos. Medidas que reducen los efectos de las disrupciones al sistema y pueden aumentar su disponibilidad y reducir los costos de contingencia del ciclo de vida.

4.  Desarrollo de estrategias de recuperación. Tener una estrategia integral garantiza que el sistema se recuperará de manera rápida y efectiva después de una disrupción.

5.  Desarrollo de un plan de contingencia TI. El plan de contingencia debería contener orientaciones y procedimientos detallados para la restauración del sistema dañado.
6. Prueba, formación y ejecución del plan. La prueba del plan identifica lagunas en la planificación, mientras que la formación prepara al personal de recuperación para la activación del plan; ambas actividades mejoran la eficacia del plan y la preparación general de la entidad.

7. Mantenimiento del plan. El plan debería ser un documento vivo que se actualiza regularmente para mantenerlo al día con mejoras al sistema.

Desarrollo paso a paso del plan de recuperación de desastres TI
Utilizando la estructura apuntada en la publicación SP 800-34 del NIST, podemos ampliar esas actividades a la siguiente secuencia estructurada de actividades.

1. El equipo de desarrollo del plan debería reunirse con el equipo interno de tecnología, el equipo de aplicación y los administradores de redes, y establecer el alcance de la acción, como por ejemplo, elementos internos, activos externos, recursos de terceros y enlaces a oficinas/clientes/proveedores; debemos asegurarnos de informar a la dirección del departamento de TI sobre dichas reuniones para que estén bien informados.

2. Recopilar todos los documentos relevantes de la infraestructura de redes, como los diagramas de las redes, la configuración de los equipos y bases de datos.

3. Obtener copias de los planes de recuperación de redes y de TI existentes; si no los hay, proceder con los siguientes pasos.

4. Identificar las amenazas contra la infraestructura de TI que la dirección considere más preocupantes: por ejemplo, incendios, errores humanos, apagones de energía, fallo de los sistemas.

5. Identificar aquello que la dirección considera que son las principales vulnerabilidades de la infraestructura: por ejemplo, inexistencia de sistemas de respaldo en caso de apagón eléctrico, copias de bases de datos obsoletas.

6. Examinar el historial previo de apagones y disrupciones, y cómo fueron gestionados por la empresa.

7. Identificar los activos TI que la dirección considera de importancia crítica. Por ejemplo: centro de llamadas, granjas de servidores, acceso a internet.

8. Determinar el tiempo máximo de apagón eléctrico que está dispuesta a aceptar la dirección en caso de indisponibilidad de los equipos TI.

9. Identificar los procedimientos operativos que se utilizan actualmente para responder a los apagones críticos.

10.  Determinar cuándo se probaron estos procedimientos para validar si siguen siendo adecuados o no.

11.  Identificar el/los equipo/s de respuesta de emergencia para todas las disrupciones de la infraestructura crítica de TI; determinar su nivel de conocimientos y preparación para manejar los sistemas críticos, especialmente en casos de emergencia.

12.  Identificar las capacidades de respuesta de los proveedores en casos de emergencia; si se han utilizado alguna vez; si funcionaron correctamente; cuánto paga la compañía por estos servicios; el estado del contrato de servicio; la existencia del acuerdo de nivel de servicio (SLA) y si se usa alguna vez.

13.  Recopilar los resultados de todas las evaluaciones en un reporte de análisis de carencias que identifique lo que se está haciendo frente a lo que debería hacerse, con recomendaciones sobre cómo lograr el nivel requerido de preparación y las inversiones necesarias para ello.

14.  Lograr que la dirección lea el reporte y acuerde tomar las acciones recomendadas.

15. Preparar un plan de recuperación de desastres IT que cubra los sistemas y las redes esenciales de TI.

16.  Realizar pruebas de los planes y activos de recuperación de sistemas para validar su operatividad.

17. Actualizar la documentación del plan de RD para que recoja los cambios efectuados.

18. Programar la próxima revisión/auditoría de capacidades de recuperación de desastres TI (Fuente: NIST SP 800-34).


PASO 2 . Elaborar el ESQUEMA  general de recuperación de incidentes conforme a las guías del NIST SP800 .   esto puede ser en tu cuaderno una hoja de maquina o una cartulina puedes utilizar imágenes o palabras clave para esquematizar. 




Clase " Prevención y recuperación de incidentes." (Jueves 8 de Octubre del 2015)

INSTRUCCIONES: Leer con atención las instrucciones.
  1. Anota lo siguiente en tu cuaderno.
Unidad II. Administración de la Seguridad.
Clase: Prevención y recuperación de incidentes.

 2.  Lee con atención el siguiente documento de que se encuentra en la siguiente liga: 

3.Anota las siguientes preguntas en tu cuaderno y  contéstalas de acuerdo a la lectura anterior. 

1.- ¿Cuales son las tendencias que demandan una respuesta audaz.?
2.-¿Define que es Incidente Informático?
3.- ¿Menciona únicamente las modalidades de Incidentes Informáticos?
4.-¿Cuales son los tipos de Incidentes?
5.-¿Que es la gestión de incidentes?
6.-¿Que son los objetivos de la gestión de Incidentes?
7.-¿ Cuales son los puntos que debe contener un plan de respuesta ante incidentes?
8.-Menciona los 5 errores típicos de la gestión de incidentes? 

3.  Anota cual es la importancia de la gestión de incidentes en un comentario de esta misma entrada. 

4. Recuerda que el cuestionario y el comentario es un revisado, lo cual lo reviso el día viernes en la hora de la clase.  

Aplica solo para 10°B TIC 




Actividad "Administración de riesgos y continuidad de actividades"(Miércoles 7 de Octubre del 2015)


INSTRUCCIONES: Lee con atención cada punto para que comprendas que hacer.


  1. Visita la siguiente dirección en Internet. https://protejete.wordpress.com/gdr_principal/matriz_riesgo/
  2. Del anterior sitio saca la definición o concepto "matriz de análisis de riesgos"y anotalo en tu cuaderno  
  3. Consulta la siguiente dirección y descarga la el formato "Matriz de Riesgos" es un formato que viene en exel. https://protejete.wordpress.com/descargas/
  4. Comienza a llenar el formato matriz de riesgos recuerda que  las instrucciones de llenado viene en la misma dirección en el apartado "Explicación sobre uso de Matriz"
  5. Sube el formato ya llenado en el servidor de tu preferencia y publica la Link en un comentario en esta entrada. 
  6. Tu publicación debe estar lista antes de la clase del día Jueves 8 de octubre del 2010 el formato "matriz de riesgos" es el 10% de tu calificación final en la unidad II. 
  7.  El concepto de matriz es un revisado en el cuaderno. 




Aplica solo para 10° B TIC


lunes, 5 de octubre de 2015

Matriz de Riesgos

Publica aquí tu matriz de Riesgos, sube el archivo a un servidor de tu preferencia y publica la liga en un comentario de esta entrada no olvides publicar en el comentario nombre de compañeros participantes.