PLANIFICACIÓN DE LA SEGURIDAD EN REDES.
La planificación de la seguridad en el diseño de la red es de suma importancia pues de esto depende el buen desempeño de la red y nos evita trabajo posterior y pérdida de datos y posibles daños a la red.
En ocasiones se considera el tema de seguridad fuera de tiempo lo cual trae consecuencias de retrabado, gastos excesivos y posibles perdidas de información.
Algunos puntos que debemos tomar en cuenta son:
Accesos no autorizados.
Daño intencionado y no intencionado.
Uso indebido de información (robo de información).
El nivel de seguridad de nuestra red dependerá de su tamaño e importancia de la información. Un banco deberá de tener un nivel muy alto de seguridad por las transacciones que maneja, una red casera no tendrá la misma importancia, solo se orientará a los accesos de los familiares a ciertos puntos de las computadoras que la formen.
En este momento se definen las políticas referentes a los usuarios y contraseñas, los métodos de acceso a los servidore y a los sistemas . Se definen la complejidad que debe reunir las contraseñas y su validación dentro de la red, el tiempo de trabajo de las estaciones de trabajo, áreas de acceso por cada usuario, etc.
Los ataques a nivel de red siguen siendo bastante frecuentes. Aunque las pilas TCP/IP de los distintos sistemas operativos son cada vez más robustas, todavía son frecuentes los ataques de denegación de servicio en servidores NT y Unix debidos al empleo de generadores de datagramas IP erróneos o complicados de procesar.
Es también frecuente el empleo de herramientas automatizadas de escaneo y comprobación de vulnerabilidades en redes, así como la utilización de programas especifícos que explotan una determinada vulnerabilidad de un servidor o servicio concreto para atacarlo.
Estas medidas no serán efectivas contra ataques internos, salvo que se apliquen medidas internas concretas en aquellas organizaciones que tienen un direccionamiento plano de red para su red física, pero permitirán como mínimo reducir ciertos problemas como el SPAM o los ataques contra servicios bien conocidos como NFS, NetBios, etc. Además permitirán que incluso si los usuarios finales activan esos servicios en sus máquinas, éstos no serán accesibles desde el exterior, evitando así múltiples problemas.
Filtrado de paquetes
Aunque la seguridad a nivel de sistema sigue teniendo una importancia vital, los fallos en varios servicios TCP/IP y la existencia de protocolos defectuosos hace imprescindible el uso de filtros en el nivel de red, que permitan a una organización restringir el acceso externo a estos servicios. De esta forma, sólo aquellos servicios que deban estar accesibles desde fuera del área local serán permitidos a través de filtros en los routers. Además es importante que estos filtros determinen las condiciones de acceso a los servicios permitidos. Aunque el filtrado es difícil de implementar correctamente, queremos dar algunos consejos que ayudarán a las organizaciones a implementar sus propios filtros en función a sus necesidades y a su topología de red concreta.
Clases y derechos del usuario a la red
Derechos del Usuario
Los usuarios que acceden a un Sitio Web de carácter general, tienen derechos y obligaciones, aunque muchas de ellas existen por un compromiso tácito y basado en la costumbre, más que en la existencia de una ley, reglamento o contrato que se refiera a ellos.
No obstante, en el caso de Sitios Web de instituciones públicas, la situación es mucho más restrictiva, ya que existe cierta normativa sobre el uso y acceso a la información, que debe ser respetada y atendida.
Por lo anterior, se recomienda que todo Sitio Web de Gobierno ofrezca en todas sus páginas la información necesaria para indicar cuáles son esos derechos y obligaciones. Dentro de ellos, lo más importante que se debe puntualizar se describe en los siguientes títulos.
Política de PrivacidadSe trata de incluir, en un solo documento, toda la información relativa a los derechos que tiene una persona frente a la información que le ofrece un Sitio Web de una institución pública. Entre los aspectos más importantes que debe indicar, se cuentan los siguientes:
Recopilación de datos:
debe indicar si el sitio recopila o no datos de los usuarios (en forma manual o automática) y qué es lo que hace con ellos.
Eliminación de datos:si el sitio recopila datos de usuarios con el fin de guardarlos en una base de datos, se debe informar de los mecanismos existentes para que puedan eliminarse de dicha base.
Uso de los datos:
debe indicar de qué manera se utilizarán los datos los usuarios recopilados a través de las diferentes funcionalidades del Sitio Web, con el fin de que ellos tengan conocimiento de esas operaciones.
Política de Uso de Información
En este ámbito se debe indicar quién es el propietario de la información que se está mostrando a través del Sitio Web y qué derechos y deberes tiene el usuario que revisa esos contenidos. Por lo anterior, los temas que deben ser cubiertos a través de esta área, son los siguientes:
Uso de la Información:dado que el Sitio Web habitualmente será utilizado por diferentes personas e instituciones para acceder a información de primera mano respecto del servicio propietario del sitio, se debe informar que los contenidos del Sitio Web pueden ser utilizados sin restricciones por los usuarios. No obstante, deben tener cuidado de cumplir con las normas señaladas en el punto Fuente de Información citado más adelante.
Derechos de Autor:
aunque por definición los contenidos de los servicios del Estado se entienden como públicos y, por ello, no existe restricción para su uso, se debe indicar quién es el dueño de los derechos de autor de la información que se está entregando. Esto es complementario al hecho concreto de que se da permiso para el uso de la información, siguiendo los lineamientos que se exponen en el siguiente subtítulo. En el caso de que se ofrezcan documentos u otros elementos de contenido que tienen derecho de autor propio; se debe indicar claramente quién es el propietario y las restricciones de uso del contenido.
Sitio Web como Fuente de Información:
cuando terceros utilicen información del sitio para divulgación a través de otros medios, se debe solicitar que lo hagan citando la procedencia de la información a través de una frase estándar que se debe incluir en el Sitio Web. De esta manera se podrá asegurar que dicha cita aparezca en los términos que la institución considere adecuados.
Otros Temas
Adicionales a lo anterior, hay varios temas que requieren de hacer comunicaciones específicas a los usuarios, con el fin de que ellos conozcan cuáles son las reglas de uso de la información que se puede dar a través del sitio.
Entre los temas más importantes, se cuenta:
Cobro de los Servicios:aunque no es lo habitual cobrar por los servicios o contenidos de un Sitio Web de una institución pública, en el caso de que se realice se debe declarar qué áreas de contenido son pagadas o restringidas. En dicha situación se deben indicar claramente los precios y las formas de pago.
Calidad de los Servicios:
dado que un Sitio Web puede ser alterado maliciosamente a través de ataques informáticos, se sugiere incluir una advertencia dentro del área de Uso de la Información en la que se indique que, debido a problemas de fuerza mayor, la emisión de estos servicios puede verse suspendida, por lo que la institución no asume obligaciones referidas a su mantención cuando enfrente dichos eventos. Este tipo de mensajes ayuda a cuidar la imagen de la institución frente a imprevistos.