lunes, 25 de noviembre de 2019

SEGURIDAD INFORMATICA

SEGURIDAD INFORMÁTICA





¿Qué es un hacker?

Concretamente es una persona experta en alguna rama de la tecnología, a menudo informática, que se dedica a intervenir o realizar alteraciones técnicas con buenas o malas intenciones sobre un producto o dispositivo. Esto quiere decir que el término hacker puede tener una connotación positiva o negativa dependiendo de la definición. En un sentido negativo, los hackers son personas o grupos que obtienen acceso no autorizado a sitios web explotando vulnerabilidades existentes. En un sentido positivo, los hackers son profesionales de la informática que descubren los puntos débiles de las aplicaciones informáticas y ayudan a resolverlos. En un contexto amplio, los hackers son tecnófilos que disfrutan encontrando soluciones a tareas complejas.
La palabra fue acuñada en 1960 por un grupo de pioneros del MIT y proviene de “hack”, el sonido que hacían técnicos de las empresas telefónicas al golpear los aparatos para que funcionasen. Sin embargo, "hacker” es una palabra muy general, ya que estos expertos se pueden clasificar en función de las intenciones que tengan.


TIPOS DE HACKER


1. Black Hat: Son los villanos de la película. Usan sofisticadas técnicas para acceder a sistemas, apoderarse de ellos y sus datos, destruirlos, venderlos, etc.
2. White Hat: Son hackers éticos, que trabajan asegurando y protegiendo sistemas de TI. Usualmente se desempeñan en empresas de seguridad informática y dan cuenta de las vulnerabilidades de las empresas para poder tomar medidas correctivas.
3. Grey Hat: Es un híbrido, ya que a veces actúa de manera ilegal, aunque con buenas intenciones. Puede penetrar sistemas y divulgar información de utilidad al público general, como por ejemplo acusar con pruebas a grandes compañías por la recopilación no autorizada de datos de los usuarios.
4. Los Crackers: Son un tipo de Black Hat. Su principal finalidad es dañar sistemas y ordenadores, rompiendo sistemas de seguridad de computadores, colapsando servidores, infectando redes y entrando a zonas restringidas. El término “programas crackeados” viene de los generadores de números o claves de acceso que logran vulnerar los sistemas.
5. Carder: Experto en fraudes con tarjetas de crédito. Generan números falsos y códigos de acceso que violan exitosamente los sistemas de control para robar y clonar tarjetas.
6. Pharmer: Se dedican a realizar ataques de “phishing”, donde el usuario cree que está entrando a un sitio real y en realidad introduce sus datos en uno creado por el hacker. Posteriormente usan las credenciales para robar fondos de las cuentas de sus víctimas.

7. War driver: Son crackers que saben aprovechar las vulnerabilidades de todo tipo deredes de conexión móvil.
8. Defacer: Buscan bugs de páginas web en internet para poder infiltrarse en ellas y así modificarlas.
9. Spammer y diseminadores de Spywares: Hay empresas que les pagan por la creación de spams de sus principales productos y en otros casos también lucran con publicidad ilegal.
10. Script-kiddie: Son internautas que se limitan a recopilar información, herramientas de hacking gratuitos y otros programas para probar sus efectos en posibles víctimas. Más de alguna vez terminan comprometiendo sus propios equipos.
hack1.jpg 
11. Wizard: Es el que conoce a fondo como actúa cada sistema por complejo que sea. Un hacker usa técnicas avanzadas, pero el wizard entiende cómo o por qué funcionan.
12. Programador Vodoo: Es el programador que se basa en técnicas que leyó, pero que todavía no entiende. Así que éstas podrían funcionar o no.
13. El Newbie: Alguien “noob” o novato que aprende hacking a partir de tutoriales o información de una web. Son aprendices que aspiran a ser hackers.




¿QUÉ INFORMACIÓN ES VULNERABLE PARA LA RED?
Debe proteger los sistemas antiguos del entorno tal como lo hace con el entorno perimetral. La protección y la seguridad de la red requieren analizar las necesidades empresariales, las restricciones presupuestarias y las consideraciones sobre la seguridad que se tratarán en detalle en las siguientes secciones: datos no validos

  • Defensa integral
  • Control del perímetro
  • Amenazas bidireccionales
  • Separación de servicios dispares
  • Planificación de errores y respuesta a incidentes
  • Copias de seguridad
  • Sincronización de la hora
  • Auditoría y supervisión
  • Concientización e información
Lo clave para estas vulnerabilidades comunes son las explicaciones de cómo se realizan y cómo los administradores pueden proteger su red contra dichos ataques.

Contraseñas predeterminadas o ningunaEl hecho de dejar las contraseñas en blanco o de usar una contraseña predeterminada por el fabricante. Es lo más común en hardware tales como enrutadores y cortafuegos, aunque algunos servicios que se ejecutan en Linux pueden contener contraseñas de administrador predeterminadas (aunque Red Hat Enterprise Linux no se distribuye con ellas).
Comúnmente asociadas con hardware de redes tales como enrutadores, cortafuegos, VPN y dispositivos de almacenamiento conectados a redes (NAS).
Comunes en muchos sistemas operativos existentes, especialmente aquellos que empaquetan servicios (tales como UNIX y Windows).
Algunas veces los administradores crean cuentas de usuario privilegiadas de afán y dejan la contraseña en blanco, creando el punto perfecto para que usuarios maliciosos descubran la cuenta.
Llaves compartidas predeterminadasLos servicios seguros algunas veces empaquetan las llaves de seguridad predeterminadas para propósitos de desarrollo o de evaluación. Si estas llaves no se cambian y se sitúan en un entorno de producción en la Internet, todoslos usuarios con las mismas llaves predeterminadas tendrán acceso a ese recurso de llave compartida y a cualquier información confidencial que la contenga.
Los puntos de acceso inalámbricos y dispositivos de servidor seguro preconfigurados más comunes.
Suplantación de IPUna máquina remota actúa como un nodo en su red local, encuentra vulnerabilidades con sus servidores e instala un programa trasero o Caballo de Troya para obtener control sobre los recursos de la red.
La suplantación es bastante difícil ya que el agresor debe predecir los números de secuencia TCP/IP para coordinar la conexión a sistemas de destino, aunque hay varias herramientas disponibles para que los atacantes realicen dicha agresión.
Depende de los servicios que se ejecuten en el sistema de destino (tales como rshtelnet, FTP y otros) que usan técnicas de autenticación source-based, las cuales no se recomiendan cuando se comparan a PKI u otras formas de autenticación de cifrado utilizadas en ssh o SSL/TLS.
Interceptación pasivaRecolectar los datos que pasan entre dos nodos activos en la red mediante interceptación pasiva en la conexión entre los dos nodos.
El tipo de ataque funciona principalmente con protocolos de transmisión de texto plano tales como transferencias de Telnet, FTP y HTTP.
El agresor remoto debe tener acceso al sistema comprometidos en un LAN para poder realizar dicho ataque. Por lo general, el ciberpirata ha empleado un ataque activo (tal como suplantación de IP o tercero interpuesto) para comprometer un sistema en el LAN.
Medidas preventivas incluyen servicios con intercambio de llave criptográfica, contraseñas de una sola vez o autenticación cifrada para evitar suplantación de contraseñas; también se recomienda el cifrado fuerte durante la transmisión.
Vulnerabilidades de serviciosEl atacante busca una falla o debilidad en un servicio en la red; a través de esta vulnerabilidad, el agresor compromete todo el sistema y los datos que pueda contener y posiblemente comprometa otros sistemas en la red.
Los servicios basados en HTTP tales como CGI son vulnerables a la ejecución de comandos remotos e incluso al acceso de shell interactivo. Incluso el servicio HTTP se ejecuta como usuario sin privilegios tales como información de "nadie", información tal como archivos de configuración y mapas de redes que pueden leer o el atacante puede iniciar o negar el ataque del servicio que drena los servicios del sistema o los convierte en no disponibles para otros usuarios.
Algunas veces los servicios pueden tener vulnerabilidades que no se notan durante el desarrollo y evaluación: estas vulnerabilidades (tales como sobreflujos de buffer, donde los agresores atacan un servicio con valores arbitrarios que llenan el buffer de la memoria de una aplicación, dando a los agresores un indicador de comandos interactivo desde el cual pueden ejecutar comandos arbitrarios) pueden dar control administrativo total a un agresor.
Los administradores deben asegurarse de no operar como usuarios de root, y deben estar alertas a los parches y actualizaciones de erratas para aplicaciones de los proveedores u organizaciones de seguridad tales como CERT y CVE.
Vulnerabilidades de aplicacionesLos atacantes buscan fallas en el escritorio y aplicaciones de trabajo (tales como clientes de correo-e) y ejecutan código arbitrario, implantan caballos de Troya para compromiso futuro o para dañar sistemas. Otras vulnerabilidades se pueden presentar si la estación de trabajo tiene privilegios administrativos en la parte restante de la red.
Las estaciones de trabajo y escritorios son más propensas a vulnerabilidades ya que los trabajadores no tienen la experiencia para evitar o detectar un compromiso; es imperativo informar a los individuos de los riesgos que corren cuando instalan software no autorizado o abren anexos de correo no solicitado.
La protección puede implementarse para que ese software de clientes de correo-e no se abra automáticamente o ejecute archivos adjuntos. Además, la actualización automática del software de estación de trabajo vía Red Hat Network u otros servicios administrativos de sistemas pueden aliviar las cargas de seguridad de implementaciones de seguridad de varios puestos.
Ataques de denegación de servicio (DoS)El atacante o grupo de atacantes coordina contra una red de organización o recursos de servidor al enviar paquetes no autorizados al host de destino (ya sea servidor, enrutador o estación de trabajo). De esta manera se fuerza al recurso a convertirse en disponible para usuarios legítimos.
El caso de DoS más reportado en los Estados Unidos ocurrió en 2000. Varios sitios comerciales y gubernamentales quedaron no disponibles por un ataque coordinado de ping mediante varios sistemas comprometidos con conexiones de ancho de banda actuando como zombies, o nodos de transmisión redirigidos .
Los paquetes de fuente generalmente se falsifican (como también se retransmiten), lo que dificulta la investigación de la fuente verdadera del ataque.
Avances en filtrado de ingreso (IETF rfc2267) mediante iptables y Sistemas de detección de Intrusos de Redes tales como snort ayudan a los administradores a rastrear y a evitar ataques DoS distribuidos.




¿QUÉ ES UN VIRUS?

Un virus informático, como un virus de gripe, está diseñado para propagarse de un host a otro y tiene la habilidad de replicarse. De forma similar, al igual que los virus no pueden reproducirse sin una célula que los albergue, los virus informáticos no pueden reproducirse ni propagarse sin programar, por ejemplo, un archivo o un documento. En términos más técnicos, un virus informático es un tipo de programa o código malicioso escrito para modificar el funcionamiento de un equipo.
Además, está diseñado para propagarse de un equipo a otro. Los virus se insertan o se adjuntan a un programa o documento legítimo que admite macros a fin de ejecutar su código. En el proceso, un virus tiene el potencial para provocar efectos inesperados o dañinos, como perjudicar el software del sistema, ya sea dañando o destruyendo datos.

¿Cuál es el funcionamiento básico de un virus?
alt Se ejecuta un programa que está infectado, en la mayoría de las ocasiones, por desconocimiento del usuario.
alt El código del virus queda residente (alojado) en la memoria RAM de la computadora, aun cuando el programa que lo contenía haya terminado de ejecutarse.
alt El virus toma entonces el control de los servicios básicos del sistema operativo, infectando, de manera posterior, archivos ejecutables (.exe., .com, .scr, etc) que sean llamados para su ejecución.
alt Finalmente se añade el código del virus al programa infectado y se graba en el disco, con lo cual el proceso de replicado se completa.
Las principales vías de infección son:
alt Redes Sociales.
alt Sitios webs fraudulentos.
alt Redes P2P (descargas con regalo)
alt Dispositivos USB/CDs/DVDs infectados.
alt Sitios webs legítimos pero infectados.
alt Adjuntos en Correos no solicitados (Spam)

TIPOS DE VIRUS
  • Virus residente. Los virus residentes se alojan en la memoria RAM. Pueden interferir con el funcionamiento normal del sistema, provocando la corrupción de archivos y programas.
  • Virus multipartito. Este tipo de virus puede propagarse fácilmente en el sistema informático. Es muy contagioso y realiza acciones no autorizadas en el sistema operativo, en carpetas y otros programas del ordenador.
  • Virus de acción directa. Los virus de acción directa atacan ciertos tipos de archivos, normalmente archivos .exe y .com. El propósito principal de este virus es replicar e infectar archivos en carpetas. Por lo general, no suelen eliminar archivos ni afectar el rendimiento y la velocidad del equipo. Además, es uno de los tipos de virus informático que, son mayor facilidad, puede ser eliminado por los programas antivirus.
  • Secuestrador del navegador. Este tipo de virus infecta el navegador web, que será el que lo llevará a diferentes sitios web. De este modo, cada vez que se introduzca un nombre de dominio en la barra de direcciones de Internet, el secuestrador del navegador abrirá varios sitios web falsos que pueden dañar el ordenador. A pesar de la severidad del daño que pueden producir esta clase de virus, los navegadores más confiables tienen características integradas para bloquearlos por adelantado.
  • Virus de secuencias de comandos web. Este virus vive en ciertos enlaces, anuncios, ubicación de imágenes, videos y diseño de un sitio web. Puede llevar códigos maliciosos en los que, al hacer clic, los virus se descargarán automáticamente o dirigirán al usuario a sitios web maliciosos.
  • Virus de macro. Los virus de macro se dirigen a aplicaciones y software que contienen macros. Estos virus pueden realizar una serie de operaciones que afectan el rendimiento del programa o software.
  • Virus de directorio. Se trata de uno de los tipos de virus informáticos más temidos, puesto que cambian las rutas de los archivos. Cuando se ejecutan programas y software que están infectados con un virus de directorio, el programa de virus también se ejecuta en segundo plano. Además, puede ser difícil para el usuario localizar la aplicación o el software original, una vez infectado.

Pese a que los mencionados son los tipos de virus informáticos más conocidos, no son los únicos. A esta lista habría que sumar los virus polimórficos, los cifrados, los virus que infectan archivos ejecutables o programas, los virus no residentes que se replican a través de módulos, los de tipo spacefiller, los virus FAT o los virus de red.



CONSEJOS PARA EVITAR ROBO O PERDIDA DE INFORMACIÓN

  1. Comunicar y apropiarse de la política de seguridad tecnológica.
  2. Adquirir un software pago, preferiblemente, para almacenar y evitar la pérdida de datos en la nube.
  3. Adquirir un software que ayude al administrador de la red a controlar los archivos que transfieren los usuarios finales.
  4. Determinar, por segmento de colaboradores, el nivel de acceso a la información. .
  5. Convertir en rutina empresarial el respaldo de datos (back up). Se sugiere realizar jornadas cada mes.
  6. Promover la descarga de información de sitios web confiables. Si la URL es https, es decir, termina en ‘s’, el sitio es seguro.
  7. Comprar antivirus licenciados.  
  8. Crear contraseñas que combinen caracteres alfanuméricos con símbolos. ¿Sabías que las más difíciles de hackear son las que se escriben con mala ortografía?   
  9. No abrir correos electrónicos de remitentes no confiables, pues podrías ser víctima de phishing (suplantación de identidad).
  10. Conectar los equipos de la empresa (portátiles, móviles, tabletas) a conexiones seguras. Si en estos se almacenan datos del negocio, se debe evitar conectarlos a redes públicas.