lunes, 7 de octubre de 2013

D) IDENTIFICA Y ANALIZA NIVELES DE RIESGO EN LA ORGANIZACIÓN


  • ANALIZA LAS CONFIGURACIONES EN GRUPOS Y CUENTAS DE USUARIOS EN EL SISTEMA OPERATIVO.
-CUESTIONARIOS:
 
 
Es una técnica muy estructurada para recopilar datos que consiste en una serie de preguntas escritas y orales que debe responder un entrevistado. Por lo regular el cuestionario es solo un elemento de un paquete de recopilación de datos que puede incluir:

Los procedimientos del trabajo de campo, como las instrucciones para seleccionar, acercarse e interrogar a los entrevistados.
-ENTREVISTAS:
 
 
Presupone la existencia de personas y la posibilidad de interacción verbal dentro de un proceso de acción recíproca. Como técnica de recolección va desde la interrogación estandarizada hasta la conversación libre, en ambos casos se recurre a una guía que puede ser un formulario o esquema de cuestiones que han de orientar la conversación.
-FICHA TÉCNICA:
 
 
Una ficha técnica es un documento en forma de sumario que contiene la descripción de las características de un objeto, material, proceso o programa de manera detallada. Los contenidos varían dependiendo del producto, servicio o entidad descrita, pero en general suele contener datos como el nombre, características físicas, el modo de uso o elaboración, propiedades distintivas y especificaciones técnicas.
La correcta redacción de la ficha técnica es importante para garantizar la satisfacción del consumidor, especialmente en los casos donde la incorrecta utilización de un producto puede resultar en daños personales o materiales o responsabilidades civiles o penales.
Una ficha técnica puede también ser una serie de preguntas acerca de un tema específico facilitando así su reconocimiento a nivel general.
 
 
  • POLÍTICAS APLICADAS:

    -DE CUENTA:
 todas aquellas cuentas que sean utilizadas por los usuarios para acceder a los diferentes sistemas de información. Estas cuentas permiten el acceso para consulta, modificación, actualización o eliminación de información, y se encuentran reguladas por los roles de usuario del Sistema.

DE AUDITORÍA:

Se denomina auditoría política a la revisión sistemática de los procesos y actividades, orientadas ideológicamente, de toma de decisiones de un grupo para la consecución de unos objetivos, en beneficio de todos.
La auditoría política debe ser la que recopile, sistematice, compare y evalúe los compromisos de campaña adquiridos por quienes ocupan cargos de elección popular de carácter público: alcaldes, congresistas, presidentes regionales y el Presidente de la República, contra las actividades realizadas en el cargo y los logros alcanzados en beneficio de la ciudadanía.
 
 
-RESTRICCIONES A USUARIOS:
 
 

son los diferentes derechos o niveles de seguridad que tienen los usuarios de un sistema, algunos solo pueden ver informacion, otros pueden ver y modificar, otros ver, modificar y eliminar, etc.

 
    -RESTRICCIONES DE SOFTWARE:
     
    Windows Server 2003 y Windows XP permiten restringir el uso de software a través de políticas, gracias a esto se puede evitar que se ejecute software no deseado. Estas políticas se pueden aplicar tanto a nivel de usuario como de equipo con lo que será posible adaptarlo a las necesidades del entorno, así que podemos encontrar esta directiva dentro de Configuración de Windows -> Configuración de seguridad tanto el el nodo de configuración del equipo como el de configuración de usuario. Para comenzar a crear una política solo tenemos que hacer click con el botón derecho o bien ir a acciones y en ambos casos hacer click sobre Nuevas directivas de restricción de software.
     

     

     
     
    -FIREWALL:
     
     
    Un firewall es un sistema que protege a un ordenador o a una red de ordenadores contra intrusiones provenientes de redes de terceros (generalmente desde internet). Un sistema de firewall filtra paquetes de datos que se intercambian a través de internet. Por lo tanto, se trata de una pasarela de filtrado que comprende al menos las siguientes interfaces de red:
    • una interfaz para la red protegida (red interna)
    • una interfaz para la red externa.


      
     -ANTIVIRUS:
     
    En informática los antivirus son programas cuyo objetivo es detectar y/o eliminar virus informáticos. Nacieron durante la década de 1980.
    Con el transcurso del tiempo, la aparición de sistemas operativos más avanzados e Internet, ha hecho que los antivirus hayan evolucionado hacia programas más avanzados que no sólo buscan detectar virus informáticos, sino bloquearlos, desinfectar archivos y prevenir una infección de los mismos, y actualmente ya son capaces de reconocer otros tipos de malware, como spyware, gusanos, troyanos, rootkits, etc.
     
     
    -ANTISPYWARE:
     
    Son aplicaciones que recopilan información sobre una persona u organización sin su conocimiento. La función más común que tienen estos programas es la de recopilar información sobre el usuario y distribuirlo a empresas publicitarias u otras organizaciones interesadas, pero también se han empleado en círculos legales para recopilar información contra sospechosos de delitos, como en el caso de la piratería de software. Además pueden servir para enviar a los usuarios a sitios de internet que tienen la imagen corporativa de otros, con el objetivo de obtener información importante.

    Pueden tener acceso por ejemplo a: el correo electrónico y el password; dirección IP y DNS; teléfono, país; páginas que se visitan, que tiempos se está en ellas y con que frecuencia se regresa; que software está instalado en el equipo y cual se descarga; que compras se hacen por internet; tarjeta de crédito y cuentas de banco.

    Los programas espía pueden ser instalados en un ordenador mediante un virus, un troyano_(informática) que se distribuye por correo electrónico, como el programa Magic Lantern desarrollado por el FBI, o bien puede estar oculto en la instalación de un programa aparentemente inocuo.
     
     

     
     
     
  • PERMISOS EN CARPETAS Y DOCUMENTOS COMPARTIDOS:

    Compartir archivos y carpetas se puede administrar de dos formas. Si eliges el uso compartido sencillo de archivos, podrás compartir tus carpetas con cualquier persona de tu red o grupo de trabajo, o puedes privatizar tus carpetas. (Así es como se comparten las carpetas en Windows 2000). Sin embargo, en Windows XP Profesional, también puedes establecer permisos de carpeta para usuarios o grupos específicos. Para ello, en primer lugar, debes cambiar la configuración predeterminada que es uso compartido sencillo de archivos. Para cambiar esta configuración, sigue estos pasos:
    -Abre Panel de control, haz clic en Herramientas y, a continuación, haz clic en Opciones de carpeta.
    -Haz clic en la ficha Vista, y desplázate hasta la parte inferior de la lista de Configuración avanzada. Desactiva la casilla de verificación Utilizar uso compartido simple de archivos (recomendado).
    -Para administrar permisos de carpeta, localiza la carpeta en el Explorador de Windows, haz clic con el ratón derecho en la carpeta y, a continuación, haz clic en Propiedades. Haz clic en la ficha Seguridad y asígnale permisos, de control total, modificación, lectura o lectura y escritura, a cada uno de los usuarios. Puedes establecer permisos de archivos y carpetas sólo en las unidades formateadas para utilizar el sistema de archivos NTFS, y tu debes ser el propietario o tener permiso del propietario.
     

     
     
  • ACTUALIZACIONES DE SISTEMAS OPERATIVOS Y APLICACIONES:
 
Los sistemas operativos y las aplicaciones presentan fallos y errores que los pueden aprovechar algunos usuarios con fines maliciosos.
Las actualizaciones, además de agregar alguna nueva funcionalidad, sirven para solucionar fallos y agregar nuevas funcionalidades. Por ello estar al día con las actualizaciones de seguridad más importantes ayudará a prevenir ataques maliciosos.


 
  • REESPALDO DE INFORMACIÓN:
La palabra "Backup" significa subir respaldo, siendo común el uso de este término dentro del ámbito informático. El respaldo de información es la copia de los datos importantes de un dispositivo primario en uno ó varios dispositivos secundarios, ello para que en caso de que el primer dispositivo sufra una avería electromecánica ó un error en su estructura lógica, sea posible contar con la mayor parte de la información necesaria para continuar con las actividades rutinarias y evitar pérdida generalizada de datos.
 

lunes, 9 de septiembre de 2013

APLICACIÓN DE LA SEGURIDAD INFORMÁTICA



Seguridad Informática
-CONCEPTO DE SEGURIDAD:
Es la auscencia de riesgo o confianza en algo. El término puede tomarse en diversos sentidos según el área o campo que se refiere.
-CONCEPTO DE INFORMACIÓN:
Conjunto de medidas preventivas y reactivas de las organizaciones y de los sistemas tecnológicos que permiten resguardar y proteger la información.

-CONCEPTO DE INFORMÁTICA:
Es la ciencia aplicada que abarca el estudio y aplicación del tratamiento automático de la información utilizando sistemas computacionales, generalmente implementados como dispositivos eléctricos.

-CONCEPTO DE SEGURIDAD INFORMÁTICA:
Es el área de la informática que se enfoca en la protección de la infraestructura computacional y todo lo relacionado con esta, existe una serie de estándares, protocolos, métodos, reglas y leeyes para minimizar los posibles riesgos.
CONFIDENCIALIDAD:
Garantiza confidencialidad durante el tiempo necesario para decifrar el mensaje. Por esta razón es necesario determinar durante cuánto tiempo debe seguir.
INTEGRIDAD:
Hace referencia a todas las características de datos. Deben ser correctos para que los datos estén completos.
DISPONIBILIDAD:
Garantiza que todos los usuarios autorizados tengan acceso en todo el momento a la información cuando sea requerida.


 
B) CLASIFICACIÓN DE LOS PRINCIPALES RIESGOS DE LA SEGURIDAD INFORMÁTICA
 
 
 
 
CONCEPTO DE RIESGO:
Es todo tipo de bulnerabilidades, amenazas que pueden ocurrir sin previo aviso y producir numerosas pérdidas para el área de trabajo o empresas.
Los riesgos más perjudicables son a las tecnologías de la información y comunicación, por ejemplo: La pérdida de datos debido a daños en los discos, virus informáticos entre otros.
TIPO DE RIESGOS:
No todas las amenazas de un sistema informático tienen las mismas evidencias de seguridad, algunas son mayores que otras, por lo tanto al identificar o clasificar los riesgos es comveniente establecer el grado o nivel de funsión de la seguridad.
-ALTO:
Se considera de alto riesgo cuando la amenza representa gran impacto dentro de la institución u organización.
-MEDIO:
Se establece cuando la amenaza impacta parcial o las actividades de organización o institución.
-BAJO:
Cuando la amenaza no representa ningun ataque importante en los procesos de organización o institución.

 
  • MATRÍZ DE RIESGO:
Constituye una herramienta de control y gestión normalmente utilizada para identificar las actividades (procesos y productos) más importante de una empresa así como el tipo y nivel de riesgo inherente a estas, permite evaluar la efectividad de una adecuada gestión y administración de riesgos financieros que pueden impactar los resultados y por ende al logro de los objetivos de una organización.
Debe ser una herramienta flexible que documente los procesos y evalúe de manera integral el riesgo de una institución a partir de los cuales se realiza un diagnóstico objetivo de la situación global de riesgo de una entidad.

 
  • CONCEPTO DE BULNERABILIDAD:
Son todos aquellos elementos que hacen a un sistema más propenso al ataque de una amenaza o aquellas situaciones en las que es más común que un ataque tenga cierto éxito en los procesos de negocios de la organización.


-RIESGOS LÓGICOS:

Son quellos daños que el equipo puede sufrir en su estado lógico perjudicando directamente su software. 
 

-CÓDIGOS MALICIOSOS:

Es un término que hace referencia a cualquier conjunto de códigos, especialmente sentencias de progración que tiene un fin malicioso.
pueden detectar múltiples objetivos como son extender la computadora u otras computadoras en una red o internet.
  • Robar información y claves
  • Eliminar archivos e incluso formatear el disco duro
  • Mostrar publicidad invasiva

-SPAM:

Se llama "Spam", correo basura o mensaje basura a los mensajes no solicitados, no deseados o de remitente no conocido, habitualmente de publicitario, enviado en grandes cantidades que perjudican de alguna o varias maneras al receptor.
Esta acción se denomina "Spaming".



-PIRATERÍA:
Es una práctica de saque organizado o bandalismo marítimo probablemente tan antiguo como la navegación misma.
Consiste en que una embarcación privada o una estatal amotinada ataca a otra en antigua internacional o en lugares no sometidos a jurisdicción de ningún estado con el propósito de robar carga.


-FUGA DE INFORMACIÓN:

Se entiende como una salida no controlada de información que hace que esta llegue a personas no autorizadas o sobre la que su responsable pierde el control.
Ocurre cuando un sistema de información o procesos diseñados para restringir el acceso sólo a sujetos, revela parte de la información que procesa o transmite debido a errores en los procedimientos de diseño o trabajo.


-INGENIERÍA SOCIAL:

ANTIVIRUS. Un programa social creado para prevenir o evitar la activación de los virus, así como su propagación y contagio.

 
-INTRUSOS INFORMÁTICOS:
  • Derrames
  • Golpes accidentales
  • "Vándalos" que extraen piezas
Aunque si se extiende, los riesgos son infinitos "abrirle la puerta a un hacker, poner un programa espía, obtener contraseñas, borrar archivos importantes, inferir en el sistema operativo, desactivar antivirus, etc.

RIESGOS FÍSICOS:
Consiste en la aplicación de barras físicas y procedimientos de control, consiente que por más que una empresa sea la más segura desde el punto de vista de ataques externos, hackers, virus, etc.
 
 
 
C) RECOPILACIÓN DE INFORMACIÓN DE LA ORGANIZACIÓN
  • OBJETIVOS CORPORATIVOS:

Son los que permiten especificar los propósitos de la Organización e identificar los aspectos que necesariamente se deben controlar y tomar en cuenta para que se puedan lograr‚ las metas, con el fin de colaborar al cumplimiento de la misión de la Institución.

  • ORGANIGRAMAS:
Un organigrama es la representación gráfica de la estructura de una empresa o cualquier otra organización. Representa las estructuras departamentales y, en algunos casos, las personas que las dirigen, esquematiza las relaciones jerárquicas y competenciales de vigor en la organización.
El organigrama es un modelo abstracto y sistemático que permite obtener una idea uniforme y sintética de la estructura formal de una organización.
  • Desempeña un papel informativo.
  • Presenta todos los elementos de autoridad, los niveles de jerarquía y la relación entre ellos.
  • En el organigrama no se tiene que encontrar toda la información para conocer cómo es la estructura total de la empresa.
    Todo organigrama tiene el compromiso de cumplir los siguientes requisitos:
    • Tiene que ser fácil de entender y sencillo de utilizar.
    • Debe contener únicamente los elementos indispensables.

     
     
    • MANUALES DE PROCESOS:
    El manual de procedimientos contiene una descripción precisa de como deben desarrollarse las actividades de cada empresa. Ha de ser un documento interno, del que se debe registrar y controlar las copias que de los mismos se realizan.