martes, 10 de julio de 2012

Auditoria

La auditoría informática es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si un sistema de información salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organización, utiliza eficientemente los recursos, y cumple con las leyes y regulaciones establecidas. Permiten detectar de forma sistemática el uso de los recursos y los flujos de información dentro de una organización y determinar qué información es crítica para el cumplimiento de su misión y objetivos, identificando necesidades, duplicidades, costes, valor y barreras, que obstaculizan flujos de información eficientes.
Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos. Los mecanismos de control pueden ser directivos, preventivos, de detección, correctivos o de recuperación ante una contingencia.

Los objetivos de la auditoría Informática son:
  • El análisis de la eficiencia de los Sistemas Informáticos
  • La verificación del cumplimiento de la Normativa en este ámbito
  • La revisión de la eficaz gestión de los recursos informáticos.
  • La auditoría informática sirve para mejorar ciertas características en la empresa como:
  • Desempeño
  • Fiabilidad
  • Eficacia
  • Rentabilidad
  • Seguridad
  • Privacidad
Tipos de Auditoría de Sistemas.
Dentro de la auditoría informática destacan los siguientes tipos (entre otros):
  • Auditoría de la gestión: la contratación de bienes y servicios, documentación de los programas, etc.
  • Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de Protección de Datos.
  • Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y análisis de los flujogramas.
  • Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad y calidad de los datos.
  • Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad, integridad, confidencialidad, autenticación y no repudio.
  • Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta. También está referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.
  • Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los sistemas de información.
  • Auditoría de las comunicaciones. Se refiere a la auditoria de los procesos de autenticación en los sistemas de comunicación.
  • Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.
La técnica de la auditoría, siendo por tanto aceptables equipos multidisciplinarios formados por titulados en Ingeniería Informática e Ingeniería Técnica en Informática y licenciados en derecho especializados en el mundo de la auditoría.

Principales pruebas y herramientas para efectuar una auditoría informática

En la realización de una auditoría informática el auditor puede realizar las siguientes pruebas:
Pruebas sustantivas: Verifican el grado de confiabilidad del SI del organismo. Se suelen obtener mediante observación, cálculos, muestreos, entrevistas, técnicas de examen analítico, revisiones y conciliaciones. Verifican asimismo la exactitud, integridad y validez de la información.
Pruebas de cumplimiento: Verifican el grado de cumplimiento de lo revelado mediante el análisis de la muestra. Proporciona evidencias de que los controles claves existen y que son aplicables efectiva y uniformemente.
Las principales herramientas de las que dispone un auditor informático son:
  • Observación
  • Realización de cuestionarios
  • Entrevistas a auditados y no auditados
  • Muestreo estadístico
  • Flujogramas
  • Listas de chequeo
  • Mapas conceptuales
Los servicios de auditoría constan de las siguientes fases:
  • Enumeración de redes, topologías y protocolos
  • Verificación del Cumplimiento de los estándares internacionales. ISO, COBIT, etc
  • Identificación de los sistemas operativos instalados
  • Análisis de servicios y aplicaciones
  • Detección, comprobación y evaluación de vulnerabilidades
  • Medidas específicas de corrección
  • Recomendaciones sobre implantación de medidas preventivas.

Los servicios de auditoría pueden ser de distinta índole:

  • Auditoría de seguridad interna. En este tipo de auditoría se contrasta el nivel de seguridad y privacidad de las redes locales y corporativas de carácter interno
  • Auditoría de seguridad perimetral. En este tipo de análisis, el perímetro de la red local o corporativa es estudiado y se analiza el grado de seguridad que ofrece en las entradas exteriores
  • Test de intrusión. El test de intrusión es un método de auditoría mediante el cual se intenta acceder a los sistemas, para comprobar el nivel de resistencia a la intrusión no deseada. Es un complemento fundamental para la auditoría perimetral.
  • Análisis forense. El análisis forense es una metodología de estudio ideal para el análisis posterior de incidentes, mediante el cual se trata de reconstruir cómo se ha penetrado en el sistema, a la par que se valoran los daños ocasionados. Si los daños han provocado la inoperabilidad del sistema, el análisis se denomina análisis postmortem.
  • Auditoría de páginas web. Entendida como el análisis externo de la web, comprobando vulnerabilidades como la inyección de código sql, Verificación de existencia y anulación de posibilidades de Cross Site Scripting (XSS), etc.
  • Auditoría de código de aplicaciones. Análisis del código tanto de aplicaciones páginas Web como de cualquier tipo de aplicación, independientemente del lenguaje empleado
Realizar auditorías con cierta frecuencia asegura la integridad de los controles de seguridad aplicados a los sistemas de información. Acciones como el constante cambio en las configuraciones, la instalación de parches, actualización de los softwares y la adquisición de nuevo hardware hacen necesario que los sistemas estén continuamente verificados mediante auditoría.

miércoles, 30 de mayo de 2012

Configuracion de Proxy (DansGuardian + Squid) en Linux

Primero descargamos el paquete de instalación de DansGuardian asi: "sudo apt-get install dansguardian squid"

Luego vamos a editar el archivo de configuración de dansguardian que se encuentra en:
sudo nano /etc/dansguardian/dansguardian.conf

En ese archivo hacemos varias modificaciones. La primera es en la linea de "UNCONFIGURED - please remove this line after configuration"... simplemente le colocamos un signo de numeral al inicio de la linea.

Despues, vamos al archivo de configuracion de Squid, que se encuentra en :
sudo nano /etc/squid/squid.conf

En la linea "http_port 3128", le añadimos al final "transparent" 

Ahora debemos de reiniciar el proceso DansGuardian  y Squid


sudo service dansguardian start

sudo service squid start


en la carpeta "/etc/dansguardian/list", vamos a editar los filtros de contenido.

por ejemplo editaremos el archivo "bannedsitelist" que esta en esa carpeta. Alli, colocaremos la lista de sitios bloqueados justo debajo de la linea
#list other sites to block

google.com
hotmail.com

Recordemos solo colocar el dominio del sitio.

Luego, podemos editar el archivo .HTML que nos mostrara cuando intentemos ingresar a nuestra lista de paginas bloqueadas, este archivo se encuentra en "/etc/dansguardian/languajes/spanish/template.html"
Este, se edita como cualquier archivo HTML que conozcas.

Falta decirle a DansGuardian que su idioma es español.

Vamos al archivo "/etc/dansguardian/dansguardian.conf" y en la linea "language = "english"", lo cambiamos por "spanish"

Lo ultimo es probar con otra maquina las paginas que hemos bloqueado y listo.

miércoles, 2 de mayo de 2012

IP Estatica Linux

El día de hoy quise incursionar en los diferentes servicios que tiene linux, y por supuesto, documentarlos.
En esta ocasión, empezare desde el principio (o incluso mas atrás) para hacer un paso a paso de la instalación de los servicios.

Principalmente, pienso yo, debemos de utilizar una Dirección IP Estática para nuestro amado servidor.

Para mi red, utilizare la famosa dirección "192.168.0.0 /24"

La IP 192.168.0.1 la utilizare para mi Gateway o Puerta de enlace.
La IP 192.168.0.2 la utilizare para mi Servidor
Las IP desde la 192.168.0.10 hasta la 192.168.0.100 para diferentes Host en mi red y las asignare por DHCP


Recordemos hacerle un BACKUP a los archivos originales.
Por Ejemplo: cp -p  /etc/network/interfaces /etc/network/interfaces.bak
Aqui copie el archivo Interfaces y le coloque al nuevo Interfaces.bak
Ahora si editamos el original

Direccion IP Estatica
Lo primero que debemos de saber, es como darle una IP Estática al servidor.
Ubicacion: /etc/network/interfaces
Este archivo es el encargado de definir las interfaces de red en el equipo.
Lo editamos así.
sudo nano /etc/network/interfaces
Luego, en el editor de texto, colocamos lo siguiente:
iface eth1 inet static
address "alguna ip"
netmask "alguna mascara "
network "la red"
broadcast "direccion de broadcast"
gateway " alguna puerta de enlace"


Por ejemplo, en mi caso:


iface eth1 inet static
address 192.168.0.2
netmask 255.255.255.0

network "192.168.0.0"
broadcast "192.168.0.255"

gateway 192.168.0.1


Para agregar las direcciones de DNS, por ejemplo si vamos a salir a Internet, debemos de editar otro archivo.
Ubicacion: /etc/resolv.conf
Recordemos hacerle BACKUP
sudo nano /etc/resolv.conf
ya adentro escribiremos:


nameserver aqui.dns.mi.proveedor
nameserver aqui.dns2.mi.proveedor


en mi caso, sera así, ya que es una intranet. Pero puedes colocarle las que quieras:


nameserver 192.168.0.1
nameserver 192.168.0.2

Reinicio los servicios /etc/init.d/networking restart



Dile si a la libertad del INTERNET
El contenido del post es de mi autoría, experiencia y/o, una recopilación de distintas fuentes.