martes, 10 de julio de 2012

PPP-Chap


Configuracion PPP-Chap

R3>en
R3#configure terminal
R3(config)#interface s1/0
R3(config-if)#encapsulation ppp
R3(config-if)#ppp authentication chap
R3(config-if)#exit
R3(config)#username R1 password cisco
R3(config)#

R1>en
R1#configure terminal
R1(config)#interface s1/0
R1(config-if)#encapsulation ppp
R1(config-if)#ppp authentication chap
R1(config-if)#exit
R1(config)#username R3 password cisco
R1(config)#


Auditoria 2


Auditoria de las telecomunicaciones:

Ha de verse:

  • La gestión de red = los equipos y su conectividad.
  • La monitorización de las comunicaciones.
  • La revisión de costes y la asignación formal de proveedores.
  • Creación y aplicabilidad de estándares.

Cumpliendo como objetivos de control:

  • Tener una gerencia de comunicaciones con plena autoridad de voto y acción.
  • Llevar un registro actualizado de módems, controladores, terminales, líneas y todo equipo relacionado con las comunicaciones.
  • Mantener una vigilancia constante sobre cualquier acción en la red.
  • Registrar un coste de comunicaciones y reparto a encargados.
  • Mejorar el rendimiento y la resolución de problemas presentados en la red.

Para lo cual se debe comprobar:

  • El nivel de acceso a diferentes funciones dentro de la red.
  • Coordinación de la organización de comunicación de datos y voz.
  • Han de existir normas de comunicación en:
    • Tipos de equipamiento como adaptadores LAN.
    • Autorización de nuevo equipamiento, tanto dentro, como fuera de las horas laborales.
    • Uso de conexión digital con el exterior como Internet.
    • Instalación de equipos de escucha como Sniffers (exploradores físicos) o Traceadores (exploradores lógicos).
  • La responsabilidad en los contratos de proveedores.
  • La creación de estrategias de comunicación a largo plazo.
  • Los planes de comunicación a alta velocidad como fibra óptica y ATM ( técnica de conmutación de paquetes usada en redes MAN e ISDN).
  • Planificación de cableado.
  • Planificación de la recuperación de las comunicaciones en caso de desastre.
  • Ha de tenerse documentación sobre el diagramado de la red.
  • Se deben hacer pruebas sobre los nuevos equipos.
  • Se han de establecer las tasas de rendimiento en tiempo de respuesta de las terminales y la tasa de errores.
  • Vigilancia sobre toda actividad on-line.
  • La facturación de los transportistas y vendedores ha de revisarse regularmente.

Auditoria de la red fisica


Se debe garantizar que exista:

  • Áreas de equipo de comunicación con control de acceso.
  • Protección y tendido adecuado de cables y líneas de comunicación para evitar accesos físicos.
  • Control de utilización de equipos de prueba de comunicaciones para monitorizar la red y el trafico en ella.
  • Prioridad de recuperación del sistema.
  • Control de las líneas telefónicas.
Comprobando que:
  • El equipo de comunicaciones ha de estar en un lugar cerrado y con acceso limitado.
  • La seguridad física del equipo de comunicaciones sea adecuada.
  • Se tomen medidas para separar las actividades de los electricistas y de cableado de líneas telefónicas.
  • Las líneas de comunicación estén fuera de la vista.
  • Se dé un código a cada línea, en vez de una descripción física de la misma.
  • Haya procedimientos de protección de los cables y las bocas de conexión para evitar pinchazos a la red.
  • Existan revisiones periódicas de la red buscando pinchazos a la misma.
  • El equipo de prueba de comunicaciones ha de tener unos propósitos y funciones específicas.
  • Existan alternativas de respaldo de las comunicaciones.
  • Con respecto a las líneas telefónicas: No debe darse el número como público y tenerlas configuradas con retrollamada, código de conexión o interruptores.

Auditoria de la red logica.

En ésta, debe evitarse un daño interno, como por ejemplo, inhabilitar un equipo que empieza a enviar mensajes hasta que satura por completo la red.
Para éste tipo de situaciones:
  • Se deben dar contraseñas de acceso.
  • Controlar los errores.
  • Garantizar que en una transmisión, ésta solo sea recibida por el destinatario. Para esto, regularmente se cambia la ruta de acceso de la información a la red.
  • Registrar las actividades de los usuarios en la red.
  • Encriptar la información pertinente.
  • Evitar la importación y exportación de datos.
Que se comprueban si:
El sistema pidió el nombre de usuario y la contraseña para cada sesión:
En cada sesión de usuario, se debe revisar que no acceda a ningún sistema sin autorización, ha de inhabilitarse al usuario que tras un número establecido de veces erra en dar correctamente su propia contraseña, se debe obligar a los usuarios a cambiar su contraseña regularmente, las contraseñas no deben ser mostradas en pantalla tras digitarlas, para cada usuario, se debe dar información sobre su última conexión a fin de evitar suplantaciones.
  • Inhabilitar el software o hardware con acceso libre.
  • Generar estadísticas de las tasas de errores y transmisión.
  • Crear protocolos con detección de errores.
  • Los mensajes lógicos de transmisión han de llevar origen, fecha, hora y receptor.
  • El software de comunicación, ha de tener procedimientos correctivos y de control ante mensajes duplicados, fuera de orden, perdidos o retrasados.
  • Los datos sensibles, solo pueden ser impresos en una impresora especificada y ser vistos desde una terminal debidamente autorizada.
  • Se debe hacer un análisis del riesgo de aplicaciones en los procesos.
  • Se debe hacer un análisis de la conveniencia de cifrar los canales de transmisión entre diferentes organizaciones.
  • Asegurar que los datos que viajan por Internet vayan cifrados.
  • Si en la LAN hay equipos con modem entonces se debe revisar el control de seguridad asociado para impedir el acceso de equipos foráneos a la red.
  • Deben existir políticas que prohíban la instalación de programas o equipos personales en la red.
  • Los accesos a servidores remotos han de estar inhabilitados.
  • La propia empresa generará propios ataques para probar solidez de la red y encontrar posibles fallos en cada una de las siguientes facetas:
    • Servidores = Desde dentro del servidor y de la red interna.
    • Servidores web.
    • Intranet = Desde dentro.
    • Firewall = Desde dentro.
    • Accesos del exterior y/o Internet.


Auditoria

La auditoría informática es un proceso llevado a cabo por profesionales especialmente capacitados para el efecto, y que consiste en recoger, agrupar y evaluar evidencias para determinar si un sistema de información salvaguarda el activo empresarial, mantiene la integridad de los datos, lleva a cabo eficazmente los fines de la organización, utiliza eficientemente los recursos, y cumple con las leyes y regulaciones establecidas. Permiten detectar de forma sistemática el uso de los recursos y los flujos de información dentro de una organización y determinar qué información es crítica para el cumplimiento de su misión y objetivos, identificando necesidades, duplicidades, costes, valor y barreras, que obstaculizan flujos de información eficientes.
Auditar consiste principalmente en estudiar los mecanismos de control que están implantados en una empresa u organización, determinando si los mismos son adecuados y cumplen unos determinados objetivos o estrategias, estableciendo los cambios que se deberían realizar para la consecución de los mismos. Los mecanismos de control pueden ser directivos, preventivos, de detección, correctivos o de recuperación ante una contingencia.

Los objetivos de la auditoría Informática son:
  • El análisis de la eficiencia de los Sistemas Informáticos
  • La verificación del cumplimiento de la Normativa en este ámbito
  • La revisión de la eficaz gestión de los recursos informáticos.
  • La auditoría informática sirve para mejorar ciertas características en la empresa como:
  • Desempeño
  • Fiabilidad
  • Eficacia
  • Rentabilidad
  • Seguridad
  • Privacidad
Tipos de Auditoría de Sistemas.
Dentro de la auditoría informática destacan los siguientes tipos (entre otros):
  • Auditoría de la gestión: la contratación de bienes y servicios, documentación de los programas, etc.
  • Auditoría legal del Reglamento de Protección de Datos: Cumplimiento legal de las medidas de seguridad exigidas por el Reglamento de desarrollo de la Ley Orgánica de Protección de Datos.
  • Auditoría de los datos: Clasificación de los datos, estudio de las aplicaciones y análisis de los flujogramas.
  • Auditoría de las bases de datos: Controles de acceso, de actualización, de integridad y calidad de los datos.
  • Auditoría de la seguridad: Referidos a datos e información verificando disponibilidad, integridad, confidencialidad, autenticación y no repudio.
  • Auditoría de la seguridad física: Referido a la ubicación de la organización, evitando ubicaciones de riesgo, y en algunos casos no revelando la situación física de esta. También está referida a las protecciones externas (arcos de seguridad, CCTV, vigilantes, etc.) y protecciones del entorno.
  • Auditoría de la seguridad lógica: Comprende los métodos de autenticación de los sistemas de información.
  • Auditoría de las comunicaciones. Se refiere a la auditoria de los procesos de autenticación en los sistemas de comunicación.
  • Auditoría de la seguridad en producción: Frente a errores, accidentes y fraudes.
La técnica de la auditoría, siendo por tanto aceptables equipos multidisciplinarios formados por titulados en Ingeniería Informática e Ingeniería Técnica en Informática y licenciados en derecho especializados en el mundo de la auditoría.

Principales pruebas y herramientas para efectuar una auditoría informática

En la realización de una auditoría informática el auditor puede realizar las siguientes pruebas:
Pruebas sustantivas: Verifican el grado de confiabilidad del SI del organismo. Se suelen obtener mediante observación, cálculos, muestreos, entrevistas, técnicas de examen analítico, revisiones y conciliaciones. Verifican asimismo la exactitud, integridad y validez de la información.
Pruebas de cumplimiento: Verifican el grado de cumplimiento de lo revelado mediante el análisis de la muestra. Proporciona evidencias de que los controles claves existen y que son aplicables efectiva y uniformemente.
Las principales herramientas de las que dispone un auditor informático son:
  • Observación
  • Realización de cuestionarios
  • Entrevistas a auditados y no auditados
  • Muestreo estadístico
  • Flujogramas
  • Listas de chequeo
  • Mapas conceptuales
Los servicios de auditoría constan de las siguientes fases:
  • Enumeración de redes, topologías y protocolos
  • Verificación del Cumplimiento de los estándares internacionales. ISO, COBIT, etc
  • Identificación de los sistemas operativos instalados
  • Análisis de servicios y aplicaciones
  • Detección, comprobación y evaluación de vulnerabilidades
  • Medidas específicas de corrección
  • Recomendaciones sobre implantación de medidas preventivas.

Los servicios de auditoría pueden ser de distinta índole:

  • Auditoría de seguridad interna. En este tipo de auditoría se contrasta el nivel de seguridad y privacidad de las redes locales y corporativas de carácter interno
  • Auditoría de seguridad perimetral. En este tipo de análisis, el perímetro de la red local o corporativa es estudiado y se analiza el grado de seguridad que ofrece en las entradas exteriores
  • Test de intrusión. El test de intrusión es un método de auditoría mediante el cual se intenta acceder a los sistemas, para comprobar el nivel de resistencia a la intrusión no deseada. Es un complemento fundamental para la auditoría perimetral.
  • Análisis forense. El análisis forense es una metodología de estudio ideal para el análisis posterior de incidentes, mediante el cual se trata de reconstruir cómo se ha penetrado en el sistema, a la par que se valoran los daños ocasionados. Si los daños han provocado la inoperabilidad del sistema, el análisis se denomina análisis postmortem.
  • Auditoría de páginas web. Entendida como el análisis externo de la web, comprobando vulnerabilidades como la inyección de código sql, Verificación de existencia y anulación de posibilidades de Cross Site Scripting (XSS), etc.
  • Auditoría de código de aplicaciones. Análisis del código tanto de aplicaciones páginas Web como de cualquier tipo de aplicación, independientemente del lenguaje empleado
Realizar auditorías con cierta frecuencia asegura la integridad de los controles de seguridad aplicados a los sistemas de información. Acciones como el constante cambio en las configuraciones, la instalación de parches, actualización de los softwares y la adquisición de nuevo hardware hacen necesario que los sistemas estén continuamente verificados mediante auditoría.