miércoles, 20 de febrero de 2019

Actividades tema 8

ACTIVIDAD 1 

En el primer cuadro, nos encontramos con fuego, daños por agua y desastres naturales; que corresponden con daos físicos por lo que ataca a la integridad y la disponibilidad de la información. 
En el segundo de los cuadros tenemos fuga de información, introducción de falsa información, alteración, corrupción, destrucción e interceptación de la información. Hablamos entonces de confidencialidad e integridad. 
En el cuadro verde nos encontramos con corte de suministro eléctrico, condiciones inadecuadas de temperatura o humedad, fallo de servicios de comunicaciones, interrupción de otros servicios y suministros esenciales, y desastres industriales. En este caso entiendo que ataca a la disponibilidad de la información. 
En el cuadro rosa tenemos degradación de los soportes de almacenamiento de la información, difusión de software dañino, errores de mantenimiento, caída del sistema por sobrecarga, pérdida de equipos, indisponibilidad del personal, abuso de privilegios de acceso y acceso no autorizado; que atacan a la confidencialidad y disponibilidad. 
En el cuadro naranja tenemos errores de los usuarios, del administrador y de configuración que atacan a la disponibilidad y probablemente a la integridad de la información. 

Y por último en el morado, nos encontramos con denegación de servicio, robo, indisponibilidad del personal, extorsión e ingeniería social, que atacan a la confidencialidad y disponibilidad de la información. 


ACTIVIDAD 2 

En nuestro caso, podríamos analizar unas 5 amenazas, que serían inundación, fuego, robo, malware y pico de tensión; teniendo en cuenta los activos nombrados en clase: ordenador, móvil, router, etc…
Hacer un análisis de este tipo es algo complicado y necesita tiempo, pero aproximadamente en 45 minutos o una hora estaría listo. 




ACTIVIDAD 3

Existe una vulnerabilidad de ejecución de código remoto del motor de base de datos de Microsoft; un atacante pordría aprovechar para tomar en control en un sistema afectado, de tal manera que podría instalar programa o manipular datos, así como crear cuentas nuevas con todos los derechos de usuario. La actualización de seguridad resuelve la vulnerabilidad al modificar la forma en que el motor de base de datos de Microsoft Jet controla los objetos de la memoria.

CVE-2018-8423

El CVE es el código de Verificación Electrónica, consiste en un conjunto de caracteres que identifican de forma única cualquiera de las disposiciones, actos y anuncios publicados en el Boletín Oficial del Estado.



ACTIVIDAD 4

Es una página donde se publican las distintas vulnerabilidades que existen. Tiene un cómodo buscador, que además te permite encontrar a través del CVE la vulnerabilidad. 
La última vulnerabilidad es systemd CVE-2019-6454 Local Denial of Service Vulnerability.  La vulnerabilidad consiste en la falta de manejo de condiciones excepcionales y afecta a los usuarios de Linux. 

ACTIVIDAD 5 

En la página no se muestra en qué nivel está España. 
Respecto a las vulnerabilidades que podrían afectar al aula de la Universidad, seleccionando en el buscador Mozilla, Adobe y Wordpress, salen múltiples amenazas como estas. 

domingo, 17 de febrero de 2019

Dibujo de la matriz de riesgo


He diseñado mi matriz de tal manera que los valores 1-2 se consideran de nivel bajo; los comprendidos del 3 al 9 de nivel medio y los superiores a 9 nivel alto. 

INCIBE (Instituto Nacional de Ciberseguridad)

INCIBE nos presenta una evaluación de riesgos que podemos hacer con formato xls. Cuenta con varias páginas y vamos a explicar lo que se encuentra en cada una de ellas: 
La primera de ellas es la de Instrucciones, donde se nos explica la descripción de esta aplicación y el funcionamiento de la misma. En la segunda hoja nos muestra un ejemplo de análisis en el que nos podemos basar para hacer el nuestro. La siguiente hoja nos presentan unas tablas, las que se utilizan para realizar las valoraciones de la probabilidad y el impacto a través de una escala de 3 valores. La cuarta hoja llamada “catálogo de amenazas” nos muestra las amenazas que deberíamos considerar en nuestro análisis. La siguiente, llamada “activos” contiene una lista de activos que deberíamos tener en cuenta. La penúltima de ellas, “Cruces activo-amenazas” que utilizaremos para analizar las amenazas de los activos elegidos; y por último la hoja de “Análisis de riesgos” que como indica su nombre utilizaremos para realizar el análisis. 

Matriz de riesgos para el hogar

En esta actividad hemos tenido en cuenta 10 riesgos aplicados al hogar para hacer la matriz de evaluación de riesgos. Así ha quedado: 



Matriz de evaluación de riesgos

Es una herramienta que nos sirve para identificar los riesgos que pueden correr los activos o actividades de una empresa; por lo que es importante para medir estos riesgos y poder mantener más segura nuestra organización. 

Esta herramienta es muy sencilla de utilizar, ya que solo tenemos que crear los riesgos que necesitamos evaluar y después asignarles un valor de impacto (es decir, medir el efecto de dicho riesgo en el caso de llegar a producirse) y otro valor de probabilidad (medir la posibilidad de que dicho riesgo se produzca) 


Como ya hemos dicho, la matriz de evaluación de riesgos es una herramienta clave cuando hablamos de seguridad de la empresa porque nos sirve para evaluar cualitativa y cuantitativamente los riesgos de nuestra actividad. De esta manera, la herramienta nos permite un monitoreo continuo de los posibles riesgos, una identificación de actividades que requieren más atención porque presentan más riesgo, una evaluación metódica de estos, una intervención inmediata, etc.



martes, 12 de febrero de 2019

El cifrado o criptografía (norma ISO 27002: 2013)

Estos controles tienen el objetivo de proteger la confidencialidad e integridad mediante la ayuda de técnicas criptográficas. Las organizaciones deberían utilizar estos controles para la protección de claves de acceso a sistemas, datos y servicios o para transmitir información clasificada. 
Además, sería necesario el desarrollo adicional de otros procedimientos y funciones respecto a la administración de claves, la recuperación de la información cifrada en caso de pérdida y en cuanto al reemplazo de las claves del cifrado. 
El cifrado debería ser revisadas periódicamente para actualizarse en caso de necesidad. 
Actividades de control del riesgo: 
10.1.1 Política de uso de los controles criptográficos: Se debería desarrollar e implementar una política que regule el uso de controles criptográficos para la protección de la información.


10.1.2 Gestión de claves: Se debería desarrollar e implementar una política sobre el uso, la protección y el ciclo de vida de las claves criptográficas a través de todo su ciclo de vida.