Zona Desmilitarizadas (DMZ)













En seguridad informática, una zona desmilitarizada (DMZ, demilitarized zone) o red perimetral es una red local que se ubica entre la red interna de una organización y una red externa, generalmente Internet. El objetivo de una DMZ es que las conexiones desde la red interna y la externa a la DMZ estén permitidas, mientras que las conexiones desde la DMZ sólo se permitan a la red externa -- los equipos (hosts) en la DMZ no pueden conectar con la red interna. Esto permite que los equipos (hosts) de la DMZ puedan dar servicios a la red externa a la vez que protegen la red interna en el caso de que intrusos comprometan la seguridad de los equipos (host) situados en la zona desmilitarizada. Para cualquiera de la red externa que quiera conectarse ilegalmente a la red interna, la zona desmilitarizada se convierte en un callejón sin salida.

La DMZ se usa habitualmente para ubicar servidores que es necesario que sean accedidos desde fuera, como servidores de e-mail, Web y DNS.

Las conexiones que se realizan desde la red externa hacia la DMZ se controlan generalmente utilizando port address translation (PAT).

Una DMZ se crea a menudo a través de las opciones de configuración del cortafuegos, donde cada red se conecta a un puerto distinto de éste. Esta configuración se llama cortafuegos en trípode (three-legged firewall). Un planteamiento más seguro es usar dos cortafuegos, donde la DMZ se sitúa en medio y se conecta a ambos cortafuegos, uno conectado a la red interna y el otro a la red externa. Esta configuración ayuda a prevenir configuraciones erróneas accidentales que permitan el acceso desde la red externa a la interna. Este tipo de configuración también es llamado cortafuegos de subred monitoreada (screened-subnet firewall).


Origen del termino

El término zona desmilitarizada es tomado de la franja de terreno neutral que separa a los países inmersos en un conflicto bélico. Es una reminiscencia de la Guerra de Corea, aún vigente y en tregua desde 1953. Paradójicamente, a pesar de que esta zona desmilitarizada es terreno neutral, es una de las más peligrosas del planeta, y por ello da nombre al sistema DMZ.


Entorno empresarial

En una arquitectura de seguridad con DMZ, se denomina DMZ host al ordenador que, situado en la DMZ, está expuesto a los riesgos de acceso desde Internet. Es por ello un ordenador de sacrificio, pues en caso de ataque está más expuesto a riesgos.

Normalmente el DMZ host está separado de Internet a través de un router o mejor un cortafuegos. Es aconsejable que en el cortafuegos se abran al exterior únicamente los puertos de los servicios que se pretende ofrecer con el DMZ host.

En una arquitectura de seguridad más simple el router estaría conectado, por un lado a la red externa (usualmente Internet), por otra parte a la red interna, y en una tercera conexión estaría la DMZ, donde se sitúa el DMZ host.


Entorno domestico

En el caso de un router de uso doméstico, el DMZ host se refiere a la dirección IP que tiene una computadora para la que un router deja todos los puertos abiertos, excepto aquellos que estén explícitamente definidos en la sección NAT del router. Es configurable en varios routers y se puede habilitar y deshabilitar.

Con ello se persigue conseguir superar limitaciones para conectarse con según qué programas, aunque es un riesgo muy grande de seguridad que conviene tener solventado instalando un firewall por software en el ordenador que tiene dicha ip en modo DMZ.

Para evitar riesgos es mejor no habilitar esta opción y usar las tablas NAT del router y abrir únicamente los puertos que son necesarios.

Mecanismos de seguridad

Factores de riesgo:

- Tenemos mas accesos, puntos vulnerables.
- Perimetro fisico
- Esquema aislado
- Esquema de red, dispositivo de direccion
- numero de servicios de autenticidad (login/password)
- Error en la programación
-


Cortafuegos:

- Acceso a la red
- Separar las redes:
°Interna
°Externa
- El bloqueo de servicios se realiza tanto de la red interna hacia la externa, como de la externa a la interna.
- No deja utilizar servicios no permitidos.
- Para realizar el bloqueo de servicios, tenemos que definir cuales son los servicios autorizados:
°Trafico Autorizado (Politicas de Seguridad):
°Proteccion del Firewall's:
- Este se realiza con el sistema operativo que se este utilizando en su momento.
- El firewwal debe tener tanto de Hadware, como de software, estos dispositivos ya vienen con el Software listo.. solo hay que configurarlo, este software es lbre y se puede tener acceso a el para su actualizacion correspondiente. Estos son Freware y Sheware.

- Existen 3 tecnologias de Firewall's:


°Encaminadores de paquetes: Funciona en la capa de red, y filtra paquetes de informacion.
- Este filtra los paquetes con una serie de reglas que define el usuario, simplemente este dice que pasa, y que no pasa.
- Este funciona de la siguiente manera:










°Reglas de Filtrado:
- Cabecera de la IP: Ej: dando rangos de IP para aceeso a a una red
- Contenidos de paquete: que la Informacion que contiene el paquete de envio sea autorizada.
- Tamaño de paquete autorizado: Ej: correo interno, tamaño maximo del mensaje para poder ser enviado.
- Listado:
°Acepto todo ó deniego todo. (Esta viene por defecto)
- Para administrar estos permisos es mejor escojer la primera opcion (Acepto todo), ya que es mas facil saber que servios se van a denegar, que activar ciertos servicios que deprinto no vamos a tener en cuenta en el momento, y asi se nos facilita el trabajo.

-Ventajas
°El Software ya esta disponible
°Alto rendimiento para redes con trafico elevado
°Permiten configurar la mayor parte de politicas de seguridad

-Desventajas
°Vulnerables a ataques actuales (la solucio para esto son los parches de seguridad, tenerlo constantemente actualizado)
°Cualquier distraccion en su configuracion puede crear tuneles hacia la red. (dejar puertos habiertos)
°Cuando utilizamps reglas muy generalizadas podemos crear un filtrado tan complejo que no dejariamos pasar ninguna informacion.


°Pasarela en el nivel de aplicacion Proxy:
-No encamina la informacion.
-Es Retransmisor: este coje la informacion del emisor y la retransmite. En este proceso de retransmision, el analiza los datos y dice si esta informacion es permitida o no para retransmitirla.
-Su funcion es realizar la conexion con el exterior, de acuerdo a la solicitud creada.













-Permite conexiones a usuarios autenticados
-Crea filtros seguros para protocolos HTTP y DNS

- Ventajas:

- Mas seguro que el filtrado de paquetes, ya que no esta conectado directamente al destinatario final, autentica y enmascara la informacion.



- Desventajas:
- Cuando hay mucho trafico, baja el rendimiento de la red, ya que si se trabaja con 1 solo servidor proxy, este solo tiene que procesar todas las peticiones de los usuarios existentes.

















°Pasarela por circuitos (Router - Proxy)

- Realiza peticion de conexion (si o no es aceptada)
- Seguridad radica en definir con anterioridad que conexiones son seguras y cuales no.


Pasos Sencillos Para Montar Un Rack!















Primero que todo debemos saber que es o por lo menos para que se utiliza y acontinuacion les mostrare todo los que deben sabes ya que sabes como se monta es ensecial para las redes.


Que es?

Un rack es un armason en la mayoria de veces metalico en forma de armario o nevera que nos permite alojar con seguridad y orden el equipamento electrinoco, de comunicacion y informatico de redes; Est es fijado al piso con tornillos con el fin de tener un cableado estructurado segun las normas indicadas. Sus medidas son normalizadas con un ancho de 19 pulgadas que puede ser compatible para cualquier equipamento de algun fabricante.


DIMENSIONES ESTANDAR PAR EL MONTAJE DE UN RACK

El ancho entre los angulos del rack, deben rondar los 45cm y superar como minimo los 43,5 cm

El ancho de un dispositivo en rack es de 48,3 cm, pero hay que tener en cuenta que los angulos van a ocupar unos milimetros mas como minimo.
La altura de cada unidad de rack son unos 44 mm
No esta demas dejar un espacio de la unidad encima y otro debajo si el fondo es cerrado. y hasta una unidad vacia si vas a colocar varios ispositivos para que se ventilen bien y mas si la parte trasera es cerrada.
La medida del fondo dependera de los modulos que tengas, Pero siempre debes contar con unos 10 cms mas para poder poner los conectores y unos cables bien organizados.
Deberíamos tener mucho en cuenta los cm de mas para que después no nos demos ala tarea de volver a empezar.


QUE SE NECESITA?

Sobra decir que el montaje del rack siempre dependerán de la clase de los dispositivos y la capacidad de tu bolcillo para hacer un buen trabajo y disfrutar de tu rack.

Que Es Un Proxy??















Un proxy es un programa o dispositivo que realiza una tarea acceso a Internet en lugar de otro ordenador. Un proxy es un punto intermedio entre un ordenador conectado a Internet y el servidor que está accediendo. Cuando navegamos a través de un proxy, nosotros en realidad no estamos accediendo directamente al servidor, sino que realizamos una solicitud sobre el proxy y es éste quien se conecta con el servidor que queremos acceder y nos devuelve el resultado de la solicitud.


Cuando nos conectamos con un proxy, el servidor al que accedemos en realidad recibe la solicitud del proxy, en vez de recibirla directamente desde nuestro ordenador. Puede haber sistemas proxy que interceptan diversos servicios de Internet. Lo más habitual es el proxy web, que sirve para interceptar las conexiones con la web y puede ser útil para incrementar la seguridad, rapidez de navegación o anonimato.



El proxy web es un dispositivo que suele estar más cerca de nuestro ordenador que el servidor al que estamos accediendo. Este suele tener lo que denominamos una caché, con una copia de las páginas web que se van visitando. Entonces, si varias personas que acceden a Internet a través del mismo proxy acceden al primer sitio web, el proxy la primera vez accede físicamente al servidor destino, solicita la página y la guarda en la caché, además de enviarla al usuario que la ha solicitado. En sucesivos accesos a la misma información por distintos usuarios, el proxy sólo comprueba si la página solicitada se encuentra en la caché y no ha sido modificada desde la última solicitud. En ese caso, en lugar de solicitar de nuevo la página al servidor, envía al usuario la copia que tiene en la caché. Esto mejora el rendimiento o velocidad de la conexión a Internet de los equipos que están detrás del proxy.



Otro caso típico de uso de un proxy es para navegar anónimamente. Al ser el proxy el que accede al servidor web, el proxy puede o no decir quién es el usuario que lo está utilizando. El servidor web puede entonces tener constancia de que lo están accediendo, pero puede que piense que el usuario que lo accede es el propio proxy, en lugar del usuario real que hay detrás del proxy. Hay proxies anónimos y los hay que sí informan del usuario real que está conectado a través del él.



Utilizar un proxy también tiene sus desventajas, como posibilidad de recibir contenidos que no están actualizados, tener que gestionar muchas conexiones y resultar un cuello de botella, o el abuso por personas que deseen navegar anónimamente. También el proxy puede ser un limitador, por no dejar acceder a través suyo a ciertos protocolos o puertos.



Ventajas

En general (no sólo en informática), los proxies hacen posibles varias cosas nuevas:

Control: sólo el intermediario hace el trabajo real, por tanto se pueden limitar y restringir los derechos de los usuarios, y dar permisos sólo al proxy.

Ahorro: Por tanto, sólo uno de los usuarios (el proxy) ha de estar equipado para hacer el trabajo real.

Velocidad: Si varios clientes van a pedir el mismo recurso, el proxy puede hacer

caché: guardar la respuesta de una petición para darla directamente cuando otro usuario la pida. Así no tiene que volver a contactar con el destino, y acaba más rápido.

Filtrado: El proxy puede negarse a responder algunas peticiones si detecta que están prohibidas.

Modificación: Como intermediario que es, un proxy puede falsificar información, o modificarla siguiendo un algoritmo.

Anonimato: Si todos los usuarios se identifican como uno sólo, es difícil que el recurso accedido pueda diferenciarlos. Pero esto puede ser malo, por ejemplo cuando hay que hacer necesariamente la identificación.



Desventajas

En general (no sólo en informática), el uso de un intermediario puede provocar:

Abuso: Al estar dispuesto a recibir peticiones de muchos usuarios y responderlas, es posible que haga algún trabajo que no toque. Por tanto, ha de controlar quién tiene acceso y quién no a sus servicios, cosa que normalmente es muy difícil.

Carga: Un proxy ha de hacer el trabajo de muchos usuarios.

Intromisión: Es un paso más entre origen y destino, y algunos usuarios pueden no querer pasar por el proxy. Y menos si hace de caché y guarda copias de los datos.

Incoherencia: Si hace de caché, es posible que se equivoque y dé una respuesta antigua cuando hay una más reciente en el recurso de destino. En realidad este problema no existe con los servidores proxy actuales, ya que se conectan con el servidor remoto para comprobar que la versión que tiene en cache sigue siendo la misma que la existente en el servidor remoto.

Irregularidad: El hecho de que el proxy represente a más de un usuario da problemas en muchos escenarios, en concreto los que presuponen una comunicación directa entre 1 emisor y 1 receptor (como TCP/IP).

Análisis de ISO-27001:2005




















Se debe dejar claro que el tema de certificación en aspectos de seguridad, tal vez aún no ha sido considerado con la seriedad que merece en el ámbito empresarial, pero no cabe duda que lo será en el muy corto plazo. Justamente, la sensación que deja el análisis de esta norma, es que se está gestando con toda rigurosidad este hecho, y que como cualquier otra certificación ISO, este estándar internacional ha sido desarrollado (por primera vez con relación a la seguridad, a juicio de este autor) con toda la fuerza y detalle que hacía falta para empezar a presionar al ámbito empresarial sobre su aplicación. Es decir, se puede prever, que la certificación ISO-27001, será casi una obligación de cualquier empresa que desee competir en el mercado en el corto plazo, lo cual es lógico, pues si se desea interrelacionar sistemas de clientes, control de stock, facturación, pedidos, productos, etc. entre diferentes organizaciones, se deben exigir mutuamente niveles concretos y adecuados de seguridad informática, sino se abren brechas de seguridad entre sí............este estándar apunta a poder exigir dichos niveles; y ya no puede caber duda que las empresas, para competir con sus productos (sean de la índole que fueren) en este mercado cibernético actual, tienen cada vez más necesidad de interrelacionar sus infraestructuras de información.....ISO-27001 en este sentido es una muy buena y sólida opción.

Origen y posicionamiento estándar:

ISO (Organización Internacional de Estándares) e IEC (Comisión Internacional de Electrotécnia) conforman un especializado sistema especializado para los estándares mundiales. Organismos nacionales que son miembros de ISO o IEC participan en el desarrollo de Normas Internacionales a través de comités técnicos establecidos por la organización respectiva para tratar con los campos particulares de actividad técnica. Los comités técnicos de ISO e IEC colaboran en los campos de interés mutuo. Otras organizaciones internacionales, gubernamentales y no gubernamentales, en relación con ISO e IEC, también forman parte del trabajo.

En el campo de tecnología de información, ISO e IEC han establecido unir un comité técnico, ISO/IEC JTC 1 (Join Technical Committee Nº1). Los borradores de estas Normas Internacionales adoptadas por la unión de este comité técnico son enviados a los organismos de las diferentes naciones para su votación. La publicación, ya como una Norma Internacional, requiere la aprobación de por lo menos el 75% de los organismos nacionales que emiten su voto.

El Estándar Internacional ISO/IEC 17799 fue preparado inicialmente por el Instituto de Normas Británico (como BS 7799) y fue adoptado, bajo la supervisión del grupo de trabajo “Tecnologías de la Información”, del Comité Técnico de esta unión entre ISO/IEC JTC 1, en paralelo con su aprobación por los organismos nacionales de ISO e IEC.

El estándar ISO/IEC 27001 es el nuevo estándar oficial, su título completo en realidad es: BS 7799- 2:2005 (ISO/IEC 27001:2005). También fue preparado por este JTC 1 y en el subcomité SC 27, IT “Security Techniques”. La versión que se considerará en este texto es la primera edición, de fecha 15 de octubre de 2005, si bien en febrero de 2006 acaba de salir la versión cuatro del mismo.

1870 organizaciones en 57 países han reconocido la importancia y los beneficios de esta nueva norma. A fines de marzo de 2006, son seis las empresas españolas que poseen esta certificación declarada.

El conjunto de estándares que aportan información de la familia ISO-2700x que se puede tener en cuenta son:


•ISO/IEC 27000 Fundamentals and vocabulary
•ISO/IEC 27001 ISMS - Requirements (revised BS 7799 Part 2:2005) – Publicado el 15 de octubre del 2005
•ISO/IEC 27002 Code of practice for information security management - Actualmente ISO/IEC 17799:2005, publicado el 15 de junio del 2005
•ISO/IEC 27003 ISMS implementation guidance (bajo desarrollo)
•ISO/IEC 27004 Information security management measurement (bajo desarrollo)
•ISO/IEC 27005 Information security risk management (basado e incorporado a ISO/IEC 13335 MICTS Part 2) (bajo desarrollo)
Actualmente el ISO-27001:2005 es el único estándar aceptado internacionalmente para la administración de la seguridad de la información y aplica a todo tipo de organizaciones, tanto por su tamaño como por su actividad

A los efectos de la certificación, la transición entre ambas normas queda propuesta (o establecida) por el TPS-55 de UKAS (United Kingdom Acreditation Service): ”Transition Statement Regarding Arrangements for the Implementation of ISO 27001:2005”. Establece que las empresas (en realidad los auditores, lo cual afecta directamente a las empresas) durante los primeros seis meses (desde que se firmó el acuerdo “MoU: Memorandum of Understanding” entre UKAS y el Departamento de Comercio e Industria de Reino Unido), pueden elegir acerca de qué estándar aplicar, a partir del 23 de julio del 2006, la única certificación que se deberá aplicar será la ISO/IEC 27001:2005. Ante cualquier no conformidad con la aplicación de la misma motivada claramente por su transición, se establece un plazo de un año para solucionarla, es decir, hasta el 23 de julio de 2007.

Presentación de este texto

El presente documento es un muy breve resumen de los aspectos más importantes a tener en cuenta para la aplicación del Estándar Internacional ISO-27001:2005. Se debe dejar claro que este es la versión actual del ISO-17799:2002, y dentro del primero se detallan claramente todos los aspectos de compatibilidad entre ellos. El verdadero enfoque que se debe encarar para tratar de alcanzar la compatibilidad con este estándar es aplicar la Norma ISO-27001 con todo detalle y a través del seguimiento de todos los aspectos que propone, se estará cumplimentando también con la anterior (lo cual no elude el hecho que se deba conocer también esta predecesora).

Consideraciones clave del estándar

La propuesta de esta norma, no está orientada a despliegues tecnológicos o de infraestructura, sino a aspectos netamente organizativos, es decir, la frase que podría definir su propósito es “Organizar la seguridad de la información”, por ello propone toda una secuencia de acciones tendientes al “establecimiento, implemanetación, operación, monitorización, revisión, mantenimiento y mejora del ISMS (Information Security Management System)” (como podrán apreciar que se recalcará repetidas veces a lo largo del mismo). El ISMS, es el punto fuerte de este estándar.

Los detalles que conforman el cuerpo de esta norma, se podrían agrupar en tres grandes líneas:

•ISMS.
•Valoración de riegos (Risk Assesment)
•Controles

El desarrollo de estos puntos y la documentación que generan, es lo que se tratará en este texto.

Que Es El Comando Gpedit.msc???

















Es una aplicacion que te sirve para que veas/cambies la configuracion de tu equipo y de los usuarios que trabajaran en ella y de sus permisos que le otorgues. Pacticamente es un aplicativo para Administradores de Red.

nos muestra la directiva de equipo local. Dentro de esta directiva se puede diferenciar la configuración de equipo y la configuración del usuario, al igual que con poled.

Dia Del Aprendiz SENA !!

Bueno.. en el dia del aprendiz SENA.. realizamos la presentacion del area de Teleinformatica con la colaboracion del resto de los grupos que componen esta area.. a continuacion agrego fotos de este dia.