lunes, 23 de junio de 2014

RESUMEN ORANGEBOOK

 El Libro Naranja define cuatro extensas divisiones jerárquicas de seguridad para la protección de la información. En orden creciente de confiabilidad se tienen:
  • D Protección Mínima
  • C Protección Discrecional
  • B Protección Obligatoria
  • A Protección Controlada

Cada división consiste en una o más clases numeradas, entre más grande sea el número se indica un mayor grado de seguridad.
En general, un sistema seguro controlará, a través del uso de características específicas de seguridad, el acceso a la información, de forma tal, que solamente los individuos autorizados correctamente, o los procesos que obtienen los permisos adecuados, tendrán acceso para leer, escribir, crear, modificar o eliminar la información.
Se tienen seis requisitos importantes, de los cuales cuatro, parten de la necesidad de proporcionar un control de acceso a la información y los restantes de cómo puede obtenerse una seguridad demostrable.
Agrandes rasgos, el requisito número uno, habla hacer cumplir las políticas establecidas para cada evento que se genera en el sistema o acceder a cierta información.
El requisito número dos habla sobre el control de acceso por etiquetas, debe estar asociado a los objetos.
Requisito número tres,  hace hincapié en la identificación de cada evento individual, cada acceso debe ser registrado.
El número cuatro, comenta que la responsabilidad es parte fundamental de cualquier información que se maneje en el sistema, el proteger cada acción es necesario para lograr tener un sistema seguro.
Por último el requisito número seis,  comenta que la protección continua, valida que el sistema esté completamente seguro, debido que se tiene control sobre actividades o modificaciones no autorizadas por usuarios desconocidos. El requisito de protección continua tiene implicaciones directas a través del ciclo de vida de los sistemas.
El propósito del “orangebook” es desarrollar objetivos que permitan realizar una medición y así  poder hacer una evaluación de confianza en los sistemas informáticos, de tal manera que el usuario pueda tener un sistema de cómputo para el procesamiento de la seguridad.
Proporcionar un estándar a los fabricantes en cuanto a la seguridad que deben implementar a los equipos nuevos y planear con anticipación, permite que el usuario final cuente con un sistema menos propenso a ataques y cuente con una mayor seguridad. Estas categorías de seguridad del DoD van desde D (Protección Mínima) hasta A (Protección Verificada).
D- protección mínima se divide en una clase, que toma a los equipos que no cumplen los requisitos para una clase alta de evaluación.
c-Protección discrecional (necesidad-de-identificación)  y, a través de inclusión de capacidades de auditoria, exige la responsabilidad de los usuarios de las acciones que realiza.
Las TCB de un sistema de la clase C1, deben cubrir los requisitos de seguridad discrecional proporcionando la separación de usuarios y de datos. Incorporar algún mecanismo de control y acreditación, así como la capacidad de hacer cumplir las restricciones de acceso de una base individual, es decir, garantizar de una forma convincente a los usuarios de que sus proyectos o información privada está protegida y evitar que otros usuarios accidentalmente puedan leer o destruir sus datos.
Los requisitos mínimos para los sistemas con asignación de la clase C1 son:

  • Protección de archivos optativa, por ejemplo Control de Listas de Acceso (ACLs), Protección a Usuario/ Grupo/Público.
  • Usualmente  para usuarios que están todos en el mismo nivel de seguridad.
  • Protección de la contraseña y banco de datos seguro de autorizaciones (ADB).
  • Protección del modo de operación del sistema.
  • Verificación de Integridad del TCB.
  • Documentación de Seguridad del Usuario.
  • Documentación de Seguridad del Administración de Sistemas.
  • Documentación para Comprobación de la Seguridad.
  • Diseño de documentación de TCB.
  • Típicamente para usuarios en el mismo nivel de seguridad.

En la  C2, los sistemas hacen cumplir más fielmente un control de acceso discrecional más fino que los sistemas C1, haciendo responsable individualmente a los usuarios de sus acciones a través de procedimientos de conexión, revisión de eventos relevantes de seguridad, y el aislamiento de recursos.

  • La protección de objetos puede estar con base al usuario, ej. De un ACL o una base de datos del administrador.
  • La autorización para accesar sólo puede ser asignada por usuarios autorizados.
  • Protección de reusó de objetos (p.e. para evitar reasignación de permisos de seguridad de objetos borrados).
  • Identificación obligatoria y procedimientos de autorización para los usuarios, p.e. contraseñas.
  • Auditoria de eventos de seguridad.
  • Protección del modo de operación del sistema.
  • Agrega protección para autorizaciones  y auditoría de datos.
  • Documentación de la información como C1 plus al examinar la auditoria de la información.

En la división B, se especifica que el sistema de protección del TCB debe ser obligatorio, no solo discrecional. La noción de un TCB que preserve la integridad de etiquetas de sensibilidad de la información y se utilizan para hacer cumplir un conjunto de reglas obligatorias del control de acceso, es un requisito importante en esta división.
Dentro de su clasificación encontramos los sistemas de la clase B1 requieren todas las características solicitadas para la clase C2. Además una declaración informal del modelo de la política de seguridad, de las etiquetas de los datos, y del control de acceso obligatorio sobre los eventos y objetos nombrados debe estar presente, se debe tener los siguientes requisitos: 

Seguridad obligatoria y acceso por etiquetas a todos los objetos, ej. archivos, procesos, dispositivos, etc.
Verificación de la Integridad de las etiquetas.
Auditoria de objetos Etiquetados.
Control de acceso obligatorio.
Habilidad de especificar el nivel de seguridad impreso en salidas legibles al humano (ej. impresiones.).

En los sistemas de  clase B2, los TCB deben estar basados en una documentación formal  clara y contar con un modelo de política de seguridad bien definido que requiera  un control de acceso discrecional y obligatorio, las imposiciones  a los sistemas encontradas en la clase B1, se deben extender a  todos los eventos y objetos en sistemas ADP.
Estos sistemas requieren lo siguiente:
Notificación de cambios del nivel de seguridad que afecten interactivamente a los usuarios.

  • Etiquetas de dispositivos jerárquicas.
  • Acceso obligatorio sobre todos los objetos y dispositivos.
  • Rutas Confiables de comunicaciones entre usuario y sistema.
  • Rastreo  de los canales secretos de almacenamiento.
  • Modo de operación del sistema más firme en multinivel en unidades independientes.
  • Análisis de canales seguros.
  • Comprobación de la seguridad mejorada.
  • Modelos formales de TCB.
  • Versión, actualización  y análisis de parches y auditoria. Un ejemplo de estos sistemas operativos es el Honeywell Multics.

En la clase B3 los TCB debe satisfacer los requisitos de herramientas de monitoreo como un “monitor de referencia” que Interviene en todos los accesos de usuarios a los objetos, a fin de ser comprobada, y que sea lo bastante pequeña para ser sujeta al análisis y pruebas.
Debe de contar también con un Administrador de Seguridad, los mecanismos de auditoria se amplían para señalar acontecimientos relevantes de la seguridad, y se necesitan procedimientos de recuperación del sistema. El sistema es altamente resistente a la penetración. Los siguientes son requisitos mínimos para los sistemas con asignación de un grado de clase B3:

  • ACL’s adicionales basado en grupos e identificadores.
  • Rutas de acceso confiables y autentificación.
Análisis automático de la seguridad. § Modelos más formales de TCB. 

  • Auditoría de eventos de seguridad. § Recuperación confiable después de baja del sistema y documentación relevante.
  • Cero defectos del diseño del TCB, y mínima ejecución de errores.

El hablar de protección verificada, es hablar sobre la división que se caracteriza por el uso de métodos formales para la verificación de seguridad y así garantizar que los controles de seguridad obligatoria y discrecional empleados en el sistema pueden proteger con eficacia la información clasificada o sensitiva almacenada o procesada por el sistema.
En esta, se deben de cumplir todos los requisitos de BE, más otros criterios adicionales, la característica que distingue los sistemas en esta clase es el análisis derivado de técnicas formales de especificación y la verificación del diseño, y el alto grado de confiabilidad que resulta de la correcta implementación del TCB.


  • Un modelo debe ser  identificado y documentado,  incluyendo una prueba matemáticas.
  • Un FTLS debe incluir las definiciones abstractas de las funciones y de los mecanismos de la dotación física y/o de los firmwares que se utilizan para utilizar dominios separados de la ejecución.
  • Se debe demostrar que es constante y consistente con el modelo.
  • Muestra informalmente que es consistente con el FTLS.
  • Deben de  utilizarse técnicas de análisis formal para identificar y analizar los canales secretos.

La A2 en adelante, está hecha para más altos niveles aunque sus requerimientos  aún no han sido definidos formalmente.
El control de acceso discrecional es un método de restringir el acceso a los archivos basándose en la identidad  de los usuarios  y/o los grupos  a los que pertenecen. EL DAC es el más común de los mecanismos de control de acceso que se encuentra en los sistemas
La reutilización de objetos requiere  la protección de archivos, memoria y otros objetos en un sistema auditado de ser accesadas accidentalmente por usuarios que no tienen acceso autorizado a ellos.
Las etiquetas y el control de acceso obligatorio son requerimientos separados de la política de seguridad, pero ambas funcionan juntas. Una etiqueta sensitiva de usuario especifica el grado, o nivel de confianza, asociado con ese usuario, las etiquetas de usuario sensitivas es usualmente llamada  como certificado de paso ó "clearance". Una etiqueta sensitiva de archivo especifica el nivel de confianza que un usuario puede ser capaz de tener al accesar ese archivo. La integridad de etiquetas asegura que las etiquetas sensitivas asociadas con eventos y objetos tienen una representación exacta de los niveles de seguridad  de estos eventos  y objetos.
Un sistema confiable debe de asegurar que la información es escrita por el sistema, que la información cuenta con mecanismos de protección asociados a ella. Dos formas de exportar información son asignar un nivel de seguridad a los dispositivos de salida ó escribir etiquetas sensitivas en los datos. Los sistemas valorados como B1 en adelante deben de proporcionar facilidades de exportación segura Se definen dos tipos de dispositivos para exportar; multinivel y de nivel simple.
Un dispositivo multinivel, es uno con la capacidad de escribir información con un número diferente de niveles de seguridad. El sistema debe soportar una  variedad de especificaciones de niveles de seguridad, desde la más baja (SIN CLASIFICACIÓN) hasta la más alta (ALTAMENTE SECRETA), permitiendo que un dato sea escrito en un dispositivo.
Un dispositivo de nivel único es capaz de escribir información con sólo un nivel particular de seguridad. Usualmente las terminales, impresoras, dispositivos de cinta y puertos de comunicación están en la categoría de dispositivos de nivel único. El nivel que se especifica para un dispositivo depende usualmente de su localización física o de la seguridad inherente del tipo de dispositivo. Por ejemplo, la instalación de una red contempla varias impresoras en un número determinado de computadoras y oficinas. El administrador  debe designar que esas impresoras tengan niveles sensitivos que correspondan al personal que tiene acceso a dichas impresoras.
El libro naranja es muy claro en cuanto a los requerimientos de cómo deben de hacerse las etiquetas para las salidas legibles al humano. Estas incluyen páginas de salida impresa, mapas, gráficas y otros indicadores. El administrador del sistema debe de especificar la forma en que las etiquetas van a aparecer en la salida. Por lo regular se requieren dos tipos de etiquetas: primero, cada salida distinta debe ser etiquetada, al principio y al final, con etiquetas que representen una sensitividad general de la salida.
Las etiquetas sensitivas  de eventos requieren estados que el sistema pueda notificar a determinado usuario de algún cambio en el nivel de seguridad asociado con un usuario durante una sesión interactiva. Este requerimiento se aplica de los sistemas evaluados B2 en adelante. La idea de  las etiquetas sensitivas a eventos es que el usuario siempre conozca el nivel de seguridad en el que está trabajando. Los sistemas confiables típicamente despliegan el "clearance"  cuando se establece sesión y lo despliegan nuevamente si el nivel de seguridad tiene algún cambio, o automáticamente a petición del usuario.
Los dispositivos etiquetados requieren estados que cada dispositivo físico tenga adicionados en el sistema que definan niveles mínimos y máximos de seguridad asociados a ellos, y todos estos son usados para "reforzar las restricciones impuestas por el medio ambiente físico en el cual el dispositivo está localizado".
El control de acceso obligatorio es el último requerimiento de la política de seguridad, diferente del control de  acceso discrecional, que autoriza a los usuarios específicamente, con sus propias preferencias, quien puede y quién no puede accesar sus archivos, el control de acceso obligatorio pone el control de todos los accesos como decisiones bajo el control del sistema.
La identificación y la autentificación es un requerimiento de un sistema de seguridad en todos los niveles. El libro naranja requiere que la identificación del usuario antes de ejecutar cualquier tarea que requiera interacción con el  TCB. El libro naranja establece que el password debe ser protegido, pero no dice como, existen dos publicaciones adicionales por el gobierno de los Estados Unidos que proporcionan sugerencias concretas:

  • The Department of Defense Password Management Guideline (El Libro Verde)
  • FIPS PUB 112 - Password Usage

Una ruta segura proporciona un medio libre de errores, por el cual un usuario puede comunicarse directamente con un TCB sin interactuar con el sistema a través de aplicaciones y capas del sistema operativo. Una ruta segura es un requerimiento para sistemas clasificados como B2 en adelante.
Conforma a las auditorías son los registros, exámenes y revisiónes de las actividades relacionadas con la  seguridad en un sistema confiable. Una actividad relacionada con la seguridad es cualquier acción relacionada con el acceso de usuarios, o acceso a objetos. En términos de auditoria, algunas actividades son llamadas frecuentemente eventos, y una auditoria interna se llama algunas veces eventos logging.
Los eventos típicos incluyen:

  • Logins (exitosos o fallidos)
  • Logouts
  • Accesos a sistemas remotos
  • Operaciones de archivos, apertura, renombrar, eliminación.
  • Cambios en los privilegios y atributos de seguridad (cambiar en un archivo la etiqueta sensitiva o el nivel del pase de un usuario).

La auditoria permite funciones muy útiles de seguridad: Inspección y reconstrucción.
Cada vez que un evento auditable ocurre, el sistema escribe al final la siguiente información (Ordenada por el Libro Naranja):

  • Fecha y hora de cada evento
  • Identificado ID único del usuario que ejecuto el evento
  • Tipo de evento
  • Si el evento fue exitoso o no
  • Origen de la petición (identificador de la terminal)
  • Nombre de los objetos involucrados (nombre de (ej. Nombre de los archivos a ser borrados)
  • Descripción y modificación a las bases de datos de seguridad
  • Niveles de seguridad de los usuarios y objetos (B1 en adelante)

El requerimiento de arquitectura del sistema  tiene el objeto de diseñar un sistema para hacerlo lo más seguro posible, - sino invulnerable. Así los sistemas de los niveles bajos (C1, B1 y hasta  B2) no fueron necesariamente diseñados específicamente para seguridad, ellos soportan principios de diseño de hardware  y  sistema operativo, tan bien como la habilidad de soportar características específicas que quizás son agregadas a estos sistemas.
La integridad del sistema significa que  el hardware y el firmware deben trabajar y debe ser probado para asegurar que trabaje adecuadamente, Para todos los niveles, el libro naranja establece “las características de hardware y software  que deben ser proporcionadas para ser usadas y periódicamente validadas para la correcta operación del hardware instalado y los elementos firmware del TCB.
Un canal secreto es una ruta de información que no se usa ordinariamente para comunicaciones en un sistema, por los mecanismos normales de seguridad del sistema. Es una vía secreta para transportar información a otra persona o programa – El equivalente computacional de un espía que porta un periódico como una contraseña.
La facilidad de la administración de seguridad es la asignación de un individuo específico  para administrar las funciones relacionadas con la seguridad de un sistema. La facilidad de administración de la seguridad es muy relacionada  con el concepto de privilegio mínimo, un concepto tempranamente introducido  en términos de arquitectura de sistemas. En el contexto de seguridad, el privilegio mínimo significa que el usuario de un sistema debe tener el menor número de permisos  y la menor cantidad de tiempo – únicamente el necesario para desempeñar su trabajo.
La recuperación confiable  asegura que la seguridad no ha sido violada cuando se cae un sistema o cuando cualquier otra falla del sistema ocurre La recuperación confiable actualmente involucra dos actividades: prepararse ante una falla del sistema y recuperar el sistema. La principal responsabilidad en preparación  es respaldar todos los archivos del sistema crítico  con una base regular. El procedimiento de recuperación puede ser con mucho,  esforzarse por restaurar solo un día o dos de procesamiento de información.
El diseño de especificaciones y la verificación requiere una comprobación de que la descripción del diseño para el sistema sea consistente con las políticas de seguridad del sistema. A cada nivel de seguridad empezando desde el B1, el libro naranja. Requiere un incremento del modelo  formal (precisamente matemático) de las políticas del sistema de seguridad que permite se incrementen las pruebas de que el diseño del sistema es consistente con su modelo.
El libro naranja tiene un substancial interés en probar las características de seguridad en los sistemas a evaluar. Las pruebas de seguridad aseguran que los requerimientos están relacionados con los requerimientos de pruebas de documentación. El equipo de evaluación del  NTSC está comprometido con sus pruebas.
Estos son los dos tipos básicos de pruebas de seguridad:

  • Prueba de mecanismos
  • Prueba de interfaz.

La prueba de mecanismos  significa probar los mecanismos de seguridad, estos mecanismos incluye control de acceso discrecional, etiquetado, control de acceso obligatorio, Identificación y autentificación, prueba de rutas, y auditoria. La prueba de interfaz significa el probar todas las rutinas del usuario que involucren funciones de seguridad.

Aplicación a los niveles de seguridad

  • Identificación y Autentificación
  • Roles:  Algunos ejemplos de roles serían los siguientes: programador, líder de proyecto, gerente de un área usuaria, administrador del sistema, etc.
  • Transacciones: solicitando una clave al requerir el procesamiento de una transacción determinada.
  • Limitaciones a los Servicios: restricciones que dependen de parámetros propios de la utilización de la aplicación o preestablecidos por el administrador del sistema.
  • Modalidad de Acceso
  • Ubicación y Horario: El acceso a determinados recursos del sistema puede estar basado en la ubicación física o lógica de los datos o personas. En cuanto a los horarios, este tipo de controles permite limitar el acceso de los usuarios a determinadas horas de día o a determinados días de la semana.
  • Administración.
Este libro tiene normas muy especificas para regular y establecer una seguridad informática que permita establecer "barreras" a intrusos, y tener bien delimitado la información que se tiene y se maneja en una empresa, aunque es muy difícil implementarla al 100%, debido a tantas especificaciones y tantas peculiaridades que se vuelven tediosas para el administrador, pero es de suma importancia el aplicar estándares que permitan resguardar nuestra información , ya que puede ser utilizada para un sin fin de actividades que pueden dañar la integridad de la empresa así como de uno mismo.






viernes, 13 de junio de 2014

LEGISLACIÓN INFORMÁTICA EN MÉXICO

Las Tecnologías de la Información y la Comunicación (TIC) han revolucionado la vida social en numerosos aspectos: científicos, comerciales, laborales, profesionales, escolares, e incluso han cambiado los hábitos de entretenimiento y de interrelación de las personas al interior de  la vida familiar, así mismo se generan conductas ilícitas que infieren en el ámbito jurídico, es por esto que se dio a la tarea de elaborar una Legislación Informática en México, ya que existen casos que que requieren regulación especial, como son:
Delitos Informáticos
Se refiere a las conductas que teniendo como instrumento o fin computadoras u otros bienes informáticos, lesionan o dañan bienes, intereses o derechos de personas  físicas o morales.
Los principales “delitos informáticos” son: 
  • Pornografía infantil.

En este caso la ley específicamente hace alusión al caso de la exhibición corporal, lasciva o sexual de menores de 18 años mediante anuncios electrónicos, sancionando al que procura, facilita, induce u obliga a los menores, así como al o los que elaboran, reproducen, venden, arriendan, exponen, publicitan o transmiten el material referido. Éstas conductas se punen con  prisión que va de los 5 a los 14 años y multa de 1000 a 3000 días, pero a quien dirija asociación delictuosa dedicada a los fines.

  • Uso y/o reproducción no autorizada de programas informáticos con fines de lucro  (piratería).

En este caso vale la pena resaltar que es ésta una de las conductas antijurídicas en esta materia mejor regulada, en virtud de la armonización lograda con la Ley Federal del Derecho de Autor, misma que protege los programas de cómputo. También cabe aclarar que se sanciona asimismo al que fabrique, importe, venda o arriende algún sistema o dispositivo destinado a descifrar señales cifradas de satélite que contengan programas o algún dispositivo o sistema diseñado para desactivar la protección de un programa de cómputo. Las penas por la reproducción de obras protegidas con fines de lucro son fuertes (2 a 10 años de prisión y de 2000 a 20,000 días de multa).
Entre otros que son:

  • Fraude mediante el uso de la computadora y la manipulación de la información que éstas contienen. (técnica de salami u otras) 
  • Acceso no autorizado a sistemas o servicios. (caballo de troya, back doors, etc.) 
  • Destrucción de programas o datos 
  • Reproducción no autorizada de programas informáticos. 
  • Uso no autorizado de programas y de datos. 
  • Intervención de correo electrónico. 
  • Obtención de información que pasa por el medio (sniffer). 
Se tienen artículos que señalan la pena a cada delito.
Firma Digital/electrónica y contratos electrónicos.
Ésta materia se encuentra regulada en varias leyes, de las cuales se mencionaran algunas:
a)  La Ley de Instituciones de Crédito, autoriza a las mismas a “pactar la celebración de sus operaciones y la prestación de servicios con el público, mediante el uso de equipos, medios electrónicos, ópticos o de cualquier otra tecnología, sistemas automatizados de procesamiento de datos y redes de telecomunicaciones, ya sean privados o públicos...”. La propia ley determina asimismo, que en los contratos respectivos deben de establecerse cuáles serán los medios para identificar al usuario y para hacer constar la creación, transmisión, modificación o extinción de los derechos y obligaciones inherentes a las operaciones de que se trate, otorgándoles validez y valor probatorio a los medios de identificación que se establezcan en sustitución de la firma autógrafa.
b)  La Ley del Mercado de Valores, al regular el contrato de intermediación bursátil, autoriza a las partes a convenir libremente el uso de télex, telefax o cualquier otro medio electrónico, de cómputo o telecomunicaciones para el envío, intercambio o confirmación de las órdenes de la clientela inversionista, debiendo las partes precisar las claves de identificación recíproca y las responsabilidades que conlleve su utilización. (Redondo, 2010)
Protección de la privacidad y de la información.

a)  La Ley Federal de Protección al Consumidor, Como veíamos en el punto anterior, protege como confidencial la información que éste proporcione al proveedor, prohibiendo su difusión a otros proveedores ajenos, salvo autorización expresa e imponiendo al proveedor la obligación de utilizar los elementos técnicos disponibles para brindar confidencialidad y seguridad a la información proporcionada.

b)  La Ley Federal del Derecho de Autor, al proteger las bases de datos que por razones de disposición de su contenido constituyan obras intelectuales, establece que la información privada de las personas contenidas en dicahs bases no podrá ser divulgada, transmitida ni reproducida, salvo con el consentimiento de la persona de que se trate.
c)  La Ley de Instituciones de Crédito, sanciona con prisión y multa al que "obtenga o use indebidamente la información sobre clientes u operaciones del sistema bancario sin contar con las autorización correspondiente…"; sin embargo, sólo puede imponer pena de prisión un juez penal y su fundamento tiene por fuerza que ser una ley penal. El Código Penal Federal sanciona al que indebidamente utilice información confidencial reservada a la institución o a persona facultada, con el objeto de producir, alterar o enajenar tarjetas o documentos utilizados para el pago de bienes o servicios o para disposición de efectivo, por lo que como se ve, la disposición no va encaminada a proteger la privacidad, sino sólo en la medida en que se evita el fraude. (Redondo, 2010)
Protección de propiedad intelectual
En México, están protegidos los programas de cómputo así como las bases de datos que por su composición constituyan obra intelectual, como apuntamos anteriormente. La ley que tutela éstos derechos es la Ley Federal del Derecho de Autor, misma que entiende por programa de cómputo "la expresión original en cualquier forma, lenguaje o código, de un conjunto de instrucciones que con una secuencia, estructura y organización determinada, tiene como propósito que una computadora o dispositivo realice una tarea o función específica". La Ley protege programas tanto operativos como aplicativos y deja fuera a los que tienen por objeto causar efectos nocivos. Autoriza al usuario legítimo a hacer las copias que le permita la licencia, o bien, una sola que sea indispensable para la utilización del programa o sea destinada sólo para resguardo (Redondo, 2010)
Computo forense (evidencias electrónicas)
Apenas legislada esta materia, diversos ordenamientos legales se limitan a otorgarles valor probatorio a los documentos o instrumentos que se obtengan por medios electrónicos (Código de Comercio, Ley de Instituciones de Crédito, Ley del Mercado de Valores). El Código Federal de Procedimientos Civiles expresamente reconoce como prueba la información generada o comunicada que conste en medios electrónicos, ópticos o en cualquier otra tecnología, debiéndose estar a la fiabilidad del método con el que haya sido generada, comunicada, recibida o archivada y si es posible atribuir a las personas obligadas el contenido de la misma, siendo accesible para su ulterior consulta.
En este caso, además de la necesidad de unificar las diversas legislaciones del país tanto en materia penal como civil, se requiere ser más específicos ya que no se dice qué determina "la fiabilidad del método con el que haya sido generada…", por lo que es necesario remitir a estándares internacionales como son el ISO (International Standard Organization) y el IEEE (Institute of Electric and Electronic Engineers). (Redondo, 2010)
Regulación de contenidos en Internet
Es éste un asunto de los más difíciles en cuanto a regulación se trata, en virtud del carácter absolutamente internacional del Internet y de la enorme cantidad de sitios que existen. Se han hecho algunos esfuerzos por regular un adecuado uso de Internet, aislados  (Europa, Estados unidos de América). 
En este aspecto vuelve a resaltar la necesidad de establecer obligaciones para los titulares de nombres de dominio, llevando une estricto registro de los mismos, así como para los proveedores del servicio. (Redondo, 2010)
Conclusión
Siempre nos enfrentamos al reto del veloz avance de las tecnologías de información, y cada vez se hace más evidente la necesidad de que los estudiosos del Derecho y de la Ingeniería Cibernética trabajen juntos para que la Ley no sea rebasada por la realidad.Aunque por desgracia, se cae en manos  de autoridades que no toman la importancia adecuada a estos temas, y abusan de las mismas para usarlas a su favor, hablando específicamente de cuestiones políticas.
Referencias
M.C.E. Ana María Felipe Redondo (Redondo, 2010), Legislación Informática en México. Consultado 13/06/14cvonline.uaeh.edu.mx/.../55_lec_Legislacion_informatica_en_Mexico.d...
Batiz Alvarez, Verónica, et al (2004). Panorama General del Marco Jurídico en Materia Informatica en Mexico. Consultado en 06/09/2010 en http://www.alfa-redi.org/rdi-articulo.shtml?x=1246.

V. Bátiz-Álvarez & M. Farias-Elinos, Lab. de Investigación y Desarrollo de Tecnología Avanzada (LIDETEA),Grupo de Seguridad de Red CUDI, LEGISLACIÓN INFORMÁTICA EN MÉXICO, (Alvarez, Farías,Elinos,) Consultado 13/06/14 http://www.itescam.edu.mx/principal/sylabus/fpdb/recursos/r52835.PDF

viernes, 30 de mayo de 2014

SEGURIDAD INFORMÁTICA: BSI 7799 - ISO 17799

BS 7799

La norma BS 7799 de British Standard Institution (BSI) aparece por primera 
vez en 1995, con objeto de proporcionar a cualquier empresa -británica o no- un 
conjunto de buenas prácticas para la gestión de la seguridad de su información. 

La primera parte de la norma (BS 7799-1) es una guía de buenas 
prácticas, para la que no se establece un esquema de certificación. Es la segunda 
parte (BS 7799-2), publicada por primera vez en 1998, la que establece los 
requisitos de un sistema de seguridad de la información (SGSI) para ser 
certificable por una entidad independiente.

Las dos partes de la norma BS 7799 se revisaron en 1999 y la primera 
parte se adoptó por International Organization for Standardization (ISO), sin 
cambios sustanciales, como ISO 17799 en el año 2000.  ( MIJANGOS,2012)

OBJETIVO 

Dicha normativa BS7799 tiene como objetivo ayudar a las empresas a proteger sus activos e información en todas sus formas, electrónica y/o impresa, en términos de: 
  • La confidencialidad, que asegura que sólo las personas autorizadas tengan acceso a la información. 
  • La integridad, que salvaguarda la exactitud e integridad de la información y de los métodos de procesamiento. 
  • La disponibilidad, que asegura el acceso de los usuarios autorizados a la información y a los activos relacionados cuando es necesario. 

ACTIVIDADES 

La estructura de la normatividad de gestión en seguridad de sistemas de 
información, norma ISO 17799, queda especificada en 10 componentes, que 
incluyen: 

1. Política de seguridad. 
2. Organización de la seguridad. 
3. Control y clasificación los recursos de información. 
4. Seguridad de personal. 
5. Seguridad física y ambiental. 
6. Manejo de 1 comunicaciones y las operaciones. 
7. Control de acceso. 
8. Desarrollo y mantenimiento de los sistema. 
9. Manejo de la continuidad empresarial, así como el cumplimiento.  CONSULTORÍA INTEGRAL DE TIC’S, 2012).



Lista de referencias

http://sisbib.unmsm.edu.pe/bibvirtual/publicaciones/administracion/v05_n10/gestio
n.htm (Gestión de la seguridad y la norma BS 7799 (ISO 17799), viernes 30-05-
2014) 
http://www.itescam.edu.mx/principal/sylabus/fpdb/recursos/r85335.PDF (CONSULTORÍA INTEGRAL DE TIC’S, viernes 30-05-2014) 

 






miércoles, 28 de mayo de 2014

VIRUS INFORMÁTICOS

QUE ES UN VIRUS INFORMÁTICO

Los virus son programas informáticos que tienen como objetivo alterar funcionamiento del computador, sin que el usuario se de cuenta. Estos, por lo general, infectan otros archivos del sistema con la intensión de modificarlos para destruir de manera intencionada archivos o datos almacenados en tu computador. Aunque no todos son tan dañinos, existen unos un poco más inofensivos, caracterizados únicamente por ser molestos.

MÉTODOS DE INFECCIÓN

Hay muchas formas con las que un computador puedes exponerse o infectarse con virus, como son:
  • Mensajes en redes sociales.
  • Insertar dispositivos infectados como son: USD, DVD, CD.
  • Descarga de aplicaciones o programas de Internet.
  • Anuncios publicitarios falsos.
  • Adjuntos en Correos no solicitados (Spam)

TIPOS DE DAÑOS

Los virus informáticos no afectan (en su gran mayoría) directamente el hardware sino a través de los programas que lo controlan; en ocasiones no contienen código nocivo, o bien, únicamente causan daño al reproducirse y utilizar recursos escasos como el espacio en el disco rígido, tiempo de procesamiento, memoria, etc. En general los daños que pueden causar los virus se refieren a hacer que el sistema se detenga, borrado de archivos, comportamiento erróneo de la pantalla, despliegue de mensajes, desorden en los datos del disco, aumento del tamaño de los archivos ejecutables o reducción de la memoria total.

Para realizar la siguiente clasificación se ha tenido en cuenta que el daño es una acción de la computadora, no deseada por el usuario: 
  • Daños triviales: daños que no ocasionan ninguna pérdida grave de funcionalidad del sistema y que originan una pequeña molestia al usuario.
  • Daños menores: daños que ocasionan una pérdida de la funcionalidad de las aplicaciones que poseemos. En el peor de los casos se tendrá que reinstalar las aplicaciones afectadas.
  • Daños moderados: los daños que el virus provoca son formatear el disco rígido o sobrescribir parte del mismo.
  • Daños mayores: algunos virus pueden, dada su alta velocidad de infección y su alta capacidad de pasar desapercibidos, lograr que el día que se detecta su presencia tener las copias de seguridad también infectadas.
  • Daños severos: los daños severos son hechos cuando un virus realiza cambios mínimos, graduales y progresivos. No se sabe cuándo los datos son correctos o han cambiado, pues no hay unos indicios claros de cuando se ha infectado el sistema.
  • Daños ilimitados: el virus "abre puertas" del sistema a personas no autorizadas. El daño no lo ocasiona el virus, sino esa tercera persona que, gracias a él, puede entrar en el sistema.
  •  

PRINCIPALES VIRUS Y CARACTERÍSTICAS

Time Bomb o Bomba de Tiempo
Los virus del tipo "bomba de tiempo" son programados para que se activen en determinados momentos, definido por su creador. Una vez infectado un determinado sistema, el virus solamente se activará y causará algún tipo de daño el día o el instante previamente definido. Algunos virus se hicieron famosos, como el "Viernes 13" y el "Michelangelo".

Lombrices, worm o gusanos.
Este tipo de virus llamado gusano o worm son cada vez más perfectos, hay una versión que al atacar la computadora, no sólo se replica, sino que también se propaga por Internet enviándose a los e-mail que están registrados en el cliente de e-mail, infectando las computadoras que abran aquel e-mail, reiniciando el ciclo.

Troyanos o caballos de Troya
Traen en su interior un código aparte, que le permite a una persona acceder a la computadora infectada o recolectar datos y enviarlos por Internet a un desconocido, sin que el usuario se dé cuenta de esto.

Hijackers
Son programas o scripts que "secuestran" navegadores de Internet, principalmente el Internet Explorer. Cuando eso pasa, el hijacker altera la página inicial del navegador e impide al usuario cambiarla, muestra publicidad en pop-ups o ventanas nuevas, instala barras de herramientas en el navegador y pueden impedir el acceso a determinadas webs (como webs de software antivírus, por ejemplo).

Keylogger
Son utilizados también por usuarios con un poco más de conocimiento para poder obtener contraseñas personales, como de cuentas de e-mail, MSN, entre otros. Existen tipos de keyloggers que capturan la pantalla de la víctima, de manera de saber, quien implantó el keylogger, lo que la persona está haciendo en la computadora

Zombie
El estado zombie en una computadora ocurre cuando es infectada y está siendo controlada por terceros. Pueden usarlo para diseminar virus, keyloggers, y procedimientos invasivos en general. Usualmente esta situación ocurre porque la computadora tiene su Firewall y/o sistema operativo desactualizado. Según estudios, una computadora que está en Internet en esas condiciones tiene casi un 50% de probabilidad de convertirse en una máquina zombie, pasando a depender de quien la está controlando, casi siempre con fines criminales.


Virus de Macro
Los virus de macro (o macro virus) vinculan sus acciones a modelos de documentos y a otros archivos de modo que, cuando una aplicación carga el archivo y ejecuta las instrucciones contenidas en el archivo, las primeras instrucciones ejecutadas serán las del virus.
Los virus de macro son parecidos a otros virus en varios aspectos: son códigos escritos para que, bajo ciertas condiciones, este código se "reproduzca", haciendo una copia de él mismo. Como otros virus, pueden ser desarrollados para causar daños, presentar un mensaje o hacer cualquier cosa que un programa pueda hacer.

Nuevos medios
Mucho se habla de prevención contra virus informáticos en computadoras personales, la famosa PC, pero poca gente sabe que con la evolución hoy existen muchos dispositivos que tienen acceso a Internet, como teléfonos celulares, handhelds, teléfonos VOIP, etc. Hay virus que pueden estar atacando y perjudicando la performance de estos dispositivos en cuestión. Por el momento son casos aislados, pero el temor entre los especialistas en seguridad digital es que con la propagación de una inmensa cantidad de dispositivos con acceso a Internet, los hackers se van a empezar a interesar cada vez más por atacar a estos nuevos medios de acceso a Internet. También se vio recientemente que los virus pueden llegar a productos electrónicos defectuosos, como pasó recientemente con iPODS de Apple, que traían un "inofensivo" virus (cualquier antivirus lo elimina, antes de que él elimine algunos archivos contenidos en el iPOD).

RECOMENDACIÓN

§ Para evitar el contagio por algún virus informático, usted debe seguir estos consejos:
  • Tener un antivirus instalado en su pc o en la red de su empresa, original.
  • Tener siempre actualizada la base de datos de virus en su antivirus. Esto permite la búsqueda de nuevos virus, debido a que siempre está actualizada con la información del fabricante del software antivirus.
  • Mantener siempre y en todo momento un respaldo de la información de su pc o red.
  • Cada vez que baje o descargue información, hágalo desde los sitios oficiales del software en cuestión.
  • Si llega información por mail con archivos adjuntos y usted desconoce el origen del correo o quien lo envía, simplemente no lo ejecute o no haga clic sobre el archivo, y así evitara algún tipo de contagio.
  • Analizar ya sea manual o automáticamente todos los dispositivos externos a su equipo que conecta, sean estos, discos externos, pendrive, cd, dvd, memorias flash de las cámaras de video o fotográficas, mp3 y mp4.
  • Evitar hacer caso a leyendas donde será premiado si descarga un archivo, o que descargue algún programa y le entregaran algo a cambio o le solucionaran algún problema en su pc.
  • Si tiene una red, mantener activos los cortafuegos (firewall) de sus sistemas operativos o adquirirlos con empresas especializadas para su activación.
  • Evitar a toda costa ejecutar archivos con extensión VBS, que se encuentran adjuntos en correos o descargas de sitios Web, sino se sabe su procedencia y usted no lo solicito.
  • No hacer clic en mensajes o páginas que solicitan que lo haga, si no sabe quién lo envía.
  • Mantener siempre actualizado su sistema operativo para que baje los parches o programas complementarios que solucionan posibles averías, comunicadas por otros usuarios, o que simplemente corrigen problemas de seguridad.
  • Evitar utilizar software pirata o no original, los cuales son causa directa de contagio porque no pueden ser actualizados constantemente o serán bloqueados por las empresas desarrolladores por ser ilegal su copia.
  • De preferencia, no utilizar los Chat abiertos que existen en algunos sitios Web, ya que estos ingresan a través de ciertos puertos que necesita su sistema operativo para las comunicaciones, para ingresar virus o programas que dañaran su sistema.
  • Configure su navegador con los niveles de seguridad adecuados, prefiriendo los ítems de alta seguridad.
  • Instale software o programas antiespías originales y de fabricantes conocidos que evitan la publicidad no deseada o redirecciones a paginas no esperadas, para evitar que ingresen a su pc y que pueda dañar su sistema y colocarlo muy lento.
  • Si alguna página solicita claves y nombre de usuarios, simplemente no los entregue, ya que ninguna página se los solicitara si no es para engaños o dañar.
  • Siempre tenga solo un antivirus, nunca dos o más. Esto hace que ninguno funcione bien o como se espera o para lo cual fue adquirido.


§