Mostrando entradas con la etiqueta Normativa. Mostrar todas las entradas
Mostrando entradas con la etiqueta Normativa. Mostrar todas las entradas
No hace mucho que ha sido aprobado el borrador (Octubre 2012) sobre el nuevo protocolo HSTS como propuesta de estándar, y es justamente en este mes de Noviembre, el 19 de Noviembre 2012, cuando ha sido publicado el RFC 6797 que se corresponde con el estándar HSTS propuesto.

The IESG has approved the following document:
- 'HTTP Strict Transport Security (HSTS)' (draft-ietf-websec-strict-transport-sec-14.txt) as Proposed Standard[Info]
La iniciativa surge a raíz de los problemas que existen en la actualidad sobre la navegación segura en Internet, donde la negociación de la conexión segura (SSL o TLS) se deja en manos de la configuración del usuario (user-agent-client) y el servidor (server). 

Fruto de esta negociación basada en las preferencias del usuario y configuración del servidor, surgen situaciones en la que la conexión segura que requiere de un certificado, se permite interactuar con el servidor a pesar de que éste (certificado) se encuentre revocado o no pueda ser correctamente verificado. Pudiendo dejar cookies de sesión sin protección, es decir transmisión de cookies en un canal sin cifrar.

<< A passive network attacker using such tools can steal session identifiers/cookies and hijack the user's web session(s) by obtaining cookies containing authentication credentials >>

Para evitar esta situación se aparecieron algunas extensiones para los navegadores que forzaban la conexión HTTPS para conectarse a las web con objeto de establecer una conexión segura, con aquellas WEB soportadas, desde el inicio de la comunicación, proteger de ese modo el intercambio de cookies de sesión de forma segura.

Fruto de estas iniciativas surgió la propuesta HSTS, con objeto de eliminar los problemas en la negociación de las conexiones seguras entre user-agent-client y servidores web. 


¿Qué es HSTS?

HTTP Strict Transport Security (HSTS) es un protocolo que estandariza el mecanismo mediante el cuál las páginas web se "declaran" accesibles únicamente mediante conexión segura. 

Para ello el servidor WEB deberá habilitar mediante HSTS su política de seguridad, donde deberá indicar las obligación de establecer la conexión segura.

¿Cómo funciona?

Consiste en utilizar un campo del protocolo HTTP para indicar la política de seguridad de la página WEB, es decir, un usar la respuesta HTTP (HTTP Response) para incluir la política de seguridad denominada STS (Strict Transport Security), donde se especifica que se debe de iniciar la conexión segura con el servidor.

STS Policy 

La política de seguridad que se especifica en el campo STS esta formada siguiendo la sintaxis ABNF (Augmented Backus-Naur Form) tal y como se especifica en la RFC2616 HTTP.

A continuación se muestra la estructura del campo STS:

Strict-Transport-Security = "Strict-Transport-Security" ":"
                                 [ directive ]  *( ";" [ directive ] )

     directive                 = directive-name [ "=" directive-value ]
     directive-name            = token
     directive-value           = token | quoted-string


El valor que puede contener las directivas de seguridad son:
  • max-age: número de segundos máximos que se espera (HSTS Host - WEBSITE -) después de la recepción de la cabecera STS por el usuario (client).
  • includeSubDomains: si esta presente indica al "user-agent" que la politica STS aplica a cualquier subdominio que cuelge del dominio de la web. 
Ejemplo: 
Strict-Transport-Security: max-age=15768000 ; includeSubDomains

Si max-age=0, significará que el UA (user-agent) deberá eliminar la política HSTS asociada con el UA inmediatamente después de su recepción.

ALGUNAS CONSIDERACIONES


1.- Se debe tener en consideración que al utilizar HSTS, la conexión pasará de HTTP a HTTPS inmediatamente independientemente del puerto sobre el que se este operando.


... HSTS Policy applies to HTTP over any TCP port of an HSTS Host [Info]

2.- El estándar (HSTS) especifica que el UA (user-agent - navegador web) debe finalizar la conexión con el servidor si ocurre algún error durante el establecimiento de la capa segura (TLS), incluyendo cualquier error derivado de la validación de los certificados.[*]

3.- El UA no debe prestar atención alguna a las posibles etiquetas y/o elementos "HTTP-Equiv" y "<Meta>"  incluidos en el código HTML.


4.- La duración máxima para la asociación por parte de la UA de un website conocido como HSTS Host es de 90 días: "max-age value of 7776000 seconds is 90 days". Esto significa que si durante ese periodo de tiempo el UA se conecta con un Know HSTS Host, la UA no terminará la conexión al no recibir el campo STS en la conexión con el servidor mientras no haya expirado.


MEJORAS DE SEGURIDAD

El estándar HSTS previene a los usuarios del ataque SSL-Stripping (Hijacking) [ o firesheep]; el SSL_Strip es un ataque que convierte la conexión HTTPS en HTTP sin que el usuario se de cuenta utilizando la técnica de Man in the Middle. Esto puede ser utilizado por "atacantes" en redes inalambricas poco seguras y/o publicas. El HSTS evitaría este tipo de ataque ya que UA (user-agent - navegador) no permitirá una conexión no segura según lo establece la política STS.


SSL Strip Attack

No obstante aunque se implemente el estándar HSTS será tarea del desarrollador WEB evitar el contenido mixto en la páginas web, de forma que se evite la transmisión de cookies de sesión de forma no segura, en definitiva SIEMPRE se debe continuar tomando las mismas precauciones de seguridad al desarrollar como si no se tuviera el protocolo HSTS habilitado.

Para una mayor detalle en el estándar, véase la RFC 6797.

REFERENCIAS

[1] [RFC2616] Hypertext Transfer Protocol -- HTTP/1.1 
[2] [RFC6101] The Secure Sockets Layer (SSL) Protocol Version 3.0
[3] [RFC5246] The Transport Layer Security (TLS) Protocol Version 1.2


“Nube” y “LOPD” son ahora amigos
La industria de Internet, a la espera de la “Estrategia Europea para el cloud computing”

El cloud computing es una de las oportunidades que las economías europeas deben aprovechar para salir de la crisis. Representa un cambio revolucionario en términos de una mayor productividad, creación de empleo, desarrollo empresarial y competitivo, que además traerá consigo nuevos negocios.

Sin embargo, cuestiones como la protección de los datos, interoperabilidad entre servicios y seguridad jurídica frente a los proveedores de servicios desde la nube, generan reticencias entre empresas y usuarios para la adopción de esta nueva forma de trabajar.

El 16 de enero de 2012, los cuatro presidentes de los grupos de trabajo de la industria del Cloud computing (Oracle, Google, SAP y EuroCloud) se reunían con los representantes de la Comisión Europea, David Callahan y Zimmerman Rainer, para discutir los próximos pasos tras la presentación de las conclusiones del Grupor de Expertos sobre Cloud Computing en una reunión con la Comisaria Nelly Kroes.
Uno de los principales temas de debate fue la revisión de la nueva Directiva de Protección de Datos desde la perspectiva de la nube. La Dirección General para la Sociedad de la Información quiere asegurarse de que las propuestas de revisión del marco legal de esta Directiva, que se discute durante este año en el Parlamento Europeo, no obstaculizará el desarrollo de servicios en la nube en Europa.
Unos días más tarde, en su discurso ante el Foro Económico Mundial celebrado en Davos, Nelly Kroes, tras enumerar los beneficios que se nos prometen con el cloud computing, puso de manifiesto las barreras que aún existen y que deberán superarse: ¿cómo puedo saber qué tipo de servicio estoy comprando?, ¿estarán protegidos mis datos? ¿en qué proveedores puedo confiar?, si no me gusta el servicio que recibo, ¿puedo cambiar de proveedor con facilidad?, o incluso ¿puedo exigir el cumplimiento del contrato mediante acciones legales?. Todas estas cuestiones son particularmente problemáticas para las pequeñas empresas, que por otra parte son las que más se beneficiarían de la Nube.
En dicho acto, la Comisaria Europea para la Agenda Digital anunció también la creación de la Asociación Europea para la Nube, dotándola con una inversión inicial de 10 millones de euros. Su encargo inicial será plantear los requisitos comunes para la adquisición de servicios en la nube (normas, seguridad, libre competencia…). En una segunda fase, la Asociación ofrecerá soluciones conceptuales para dichos requisitos comunes y, finalmente, la Asociación trabajará en la implementación de todo lo anterior.
En general, la nube significa un gran impulso para nuestra economía. Así, el Gobierno del Reino Unido espera ahorrar un 20% en gastos de tecnología mediante la armonización de software con el cloud computing. Además de suponer un ahorro especialmente útil en un momento de tensión para las finanzas públicas, en Alemania estiman que en cinco años el cloud computing podría generar más de  200.000 millones de euros  de beneficios económicos y más de 800.000 puestos de trabajo.
Es probable que la inquietud de los fabricantes de tecnologías y proveedores de servicios en la nube viniera motivada por la publicación, en septiembre del pasado año, de la "Guía de Orientación. La computación en nube", por parte de la autoridad alemana de protección de datos. Las recomendaciones y obligaciones de esta nueva regulación obligarán a revisar los contratos existentes con las clouds. Además, la guía hace hincapié en la necesidad de un control total por parte del cliente del tratamiento de sus datos y restringe la transferencia, a países fuera del ámbito europeo, de aquellos referidos a salud, afiliación sindical o creencias religiosas.

Mientras tanto, el seno de la Comisión debate actualmente, el borrador del “Reglamento General para la Protección de Datos” del Consejo de la UE (11326/2012, de 22 de junio). Fuertemente inspirado en el Reglamento español de protección de datos (RD 1720/2007, de 21 de diciembre), el borrador de reglamento europeo ha sido sustancialmente enmendado, recientemente, en sus diez primeros artículos. Cuatro importantes Direcciones Generales rechazaron de plano las primeras versiones por distintos motivos, para dar cabida a las aspiraciones, no siempre conciliables, de la industria por un lado, y de las asociaciones de consumidores por otro.
La industria, por su parte, pretende una mayor laxitud en la interpretación de la Directiva y del Reglamento, para evitar que supongan trabas a la “colonización” del mercado europeo por nubes extranjeras. Los segundos, preservar la intimidad y el ejercicio de los derechos de los ciudadanos europeos, como manifestaba la Comisaria Kroes en su discurso ante el foro de Davos, no en vano titulado “La computación en la nube: entre las oportunidades para el crecimiento y la privacidad”.
Al parecer, está ya servido un nuevo episodio de lucha cerrada entre la visión utilitarista y garantista de las leyes, en el que las presiones de los gigantes de la industria se enfrentan a la defensa de principios y derechos fundamentales de los ciudadanos que hemos delegado en nuestros representantes políticos. Cuando desarrollo tecnológico y leyes no encajan, el camino fácil consiste en presionar para que éstos reescriban o reinterpreten las leyes para acomodarlas a la realidad del “es lo que hay”. El camino difícil, por el contrario, supone esfuerzos en innovación del lado de la industria, que consiga poner la tecnología al servicio de la defensa de los derechos de los ciudadanos.
En este contexto, servicios como Protección On-line deben ser tenidos en cuenta para para hacer compatible el uso de los servicios de la nube, con sus indudables ventajas, y los requisitos legales que preservan nuestra intimidad y nuestros derechos como consumidores de dichos servicios.
La nube y el reglamento de protección de datos pueden ser amigos, sin que tengamos que cambiar por ello nuestros principios, como hubiera hecho Groucho Marx.
Oscar Maire-Richard, CEO de Protección Online
---
Laura Martín Peña nos envía éste artículo (a través de nuestro buzón editores@seguridadparatodos.es)  escrito por Oscar Maire-Richard, CEO de Protección Online, sobre la problemática y los avances normativos en la nube. 
---




Los días 22 y 23 de febrero de 2012 se celebrará nuevamente en Madrid el “II CONGRESO NACIONAL DE INTEROPERABILIDAD Y SEGURIDAD”, un foro de encuentro para avanzar sobre la aplicación de los Esquemas Nacionales de Interoperabilidad y Seguridad en nuestras Administraciones Públicas.

Un marco ideal para ponerse al día de los desarrollos prácticos sobre la aplicación de los Esquemas de Interoperabilidad y Seguridad en las distintas Administraciones Públicas. Ya puede inscribirse para asistir y compartir con expertos públicos sus experiencias y opiniones sobre la aplicación de los Esquemas Nacionales.


DIRIGIDO A:

- Sector Público:
• Responsables políticos: Consejeros, Directores Generales y Subdirectores Generales de las diferentes administraciones públicas.
• Responsables técnicos: Directores de Área y Jefes de Servicio de informática, sistemas, organización, RR.HH.
• Responsables jurídicos: Secretarios, Interventores, Intervención general y Jefes de Servicios Jurídicos.

- Sector Privado:
Empresas de software, hardware, consultoría, asesoramiento... Consejeros delegados, Directores Generales, Directores de Administración Pública, Directores Comerciales, Gerentes de cuentas de AA.PP. etc…
ASISTENCIA AL CONGRESO:

• Congreso abierto a la participación pública y privada.
• Jornadas gratuitas para los responsables públicos. Para ello deberán justificar su adscripción a la administración pública en la que realizan su función.
• Las personas pertenecientes al sector privado podrán asistir previo pago anticipado de los derechos de inscripción (ver condiciones de inscripción)
• Aforo limitado a la capacidad del Auditorio de la Real Casa de la Moneda (400 personas)

Condiciones de Inscripción

Existen dos modalidades de inscripción dependiendo del sector al que pertenezcan los participantes en las Jornadas:
- Sector Público: Los Congresistas pertenecientes al sector público, están exentos del pago de la cuota de inscripción. Número limitado de inscripciones gratuitas. Se asignarán por orden de solicitud. (1)
- Sector Privado: Los congresistas pertenecientes al sector privado deberán abonar una cuota de inscripción de290 euros (+ 18 % de IVA) por la inscripción al Congreso. El pago se realizará mediante transferencia bancaria o envío de cheque nominativo, una vez que se formalice la inscripción. (2)

La inscripción incluye:
*Acreditación electrónica a las Jornadas
*Asistencia a las sesiones de inauguración y clausura, conferencias, mesas redondas, y comunicaciones.
*Cafés y almuerzos programados para congresistas.
*Documentación y material de las Jornadas.
Para más información: inscripciones@cnis.es

(1) Los asistentes que se inscriban como Sector Público deberán inscribirse con su dirección de correo corporativo y cumplimentar todos los datos de su administración y cargo. (Los datos deberán ser comprobables para asegurar la gratuidad).  Se limita a tres el número de inscripciones sin coste para las empresas públicas y entes dependientes.

(2) Los asistentes de sector privado deberán haber realizado el pago y recibido la confirmación con anterioridad a la fecha de inicio del Congreso.

Actualización 6/02/2012 --- Ya se encuentra disponible la Agenda de las Jornadas, se puede consultar a través de su página WEB: www.cnis.es


A lo largo de estos años, me he encontrado que las Organizaciones ,a menudo, destinan practicamente todos los recursos a la aplicación de medidas técnicas necesarias para combatir los ataques informáticos, olvidando una parte fundamental de la Seguridad como son las medidas humanas necesarias para mantener el buen nivel de Seguridad que aporta la técnica.

Estoy hablando de los Procedimientos de Seguridad en la Organización, si existen procedimientos ¿Será posible definir la Seguridad de la Organización como un Proceso más dentro de la misma?

Y precisamente de esto trata este artículo. Antes de meternos en faena, definamos que es un Proceso y un Procedimiento:

Proceso: es un conjunto de actividades mutuamente relacionadas que interactúan y transforman elementos de entrada (entradas) en resultados o productos (salidas), todo ello bajo unas condiciones de control (limitaciones y condiciones de contorno) y utilizando para ello un conjunto de medios o recursos (humanos y materiales). Los productos (salidas) pueden ser de diversa naturaleza como por ejemplo: documentos, medios para ser usados por otro proceso, controles para otros procesos, servicio al cliente, etc.

Procedimiento: es un documento que contiene información sobre la forma específica de llevar a cabo (secuenciar) actividades o procesos. En muchos casos los procedimientos se expresan en documentos que contienen actividades desglosadas en tareas; que indican que debe hacerse y quien debe hacerlo; cuando, donde y como se debe llevar a cabo; que materiales, equipos y documentos deben utilizarse; y como debe controlarse.

Entonces, ¿Se puede entender la Seguridad como un Proceso?

La Seguridad de la Información como yo la entiendo se basa en tres pilares fundamentales:

 - 1) Medidas Técnicas
 - 2) Medidas Procidimentales
 - 3) Concienciación, educación y entrenamiento

De echo ninguna puede ir sin la otra, para explicarme mejor, voy a poner un ejemplo: Si se instala una red de sensores que analizan el tráfico de nuestra empresa, donde se detectan los ataques y se registran en una consola de gestión, pero nadie se encarga de verificar periódicamente el estado, o no se analizan las alertas registradas en la consola de gestión:

¿Creeís entonces que la medida técnica esta siendo efectiva? 

Desde el punto de vista técnico, la herramienta y la red de sensores instaladas están realizando su cometido a la perfección, pero desde el punto de vista de la organización ¿Esta obteniendo el resultado deseado? Es decir, la medida técnica instalada le esta ayudando a detectar y prevenir los ataques informáticos. La respuesta es técnicamente que SI, pero entre "comillas".

En principio, la herramienta detecta los ataques y los registra en una consola, pero si no se analizan y comprueba de manera periódica, los ataques detectados por la herramienta serán ignorados por el personal de "Sistemas" y es más que probable, que no seamos conscientes que nuestro sistema esta siendo atacado, o peor aún, no sabremos que tipo de ataque son y como protegernos ante ellos.

Esto se entiende mejor con el ejemplo de la realización de copias de seguridad ¿De que te sirve disponer de un sistema de backup si nadie se encarga de realizar las copias? 

Ahora suponiendo que se realizan las actividades de backup, de análisis de las alertas por un equipo determinado, pero cada uno realiza su trabajo de una forma diferente ¿Qué ocurre si los miembros del equipo de trabajo que realizan esa tarea enferman? ¿El sustituto sabrá realizar la tarea de manera adecuada?

Los procesos, ayudan a la Organización a realizar el trabajo de manera homogenea y proporcionan la capacidad de mantener el mismo nivel de calidad en el servicio. Esto aplicado a la Seguridad de la Información significa mantener en el tiempo nivel de seguridad definido por la Organización.

Introducir la Seguridad como un Proceso en la Organización, ayudaría a:

- Identificación y depuración de responsabilidades.
- Simplificación y homogeneización de las rutinas de trabajo.
- Capacitación y adiestramiento del personal.
- Facilitar las labores de auditorías y control interno.
- Mejoras en la coordinación interna de los departamentos y evitando duplicidades.

Pero para poder materializar la Seguridad como Procedimiento, se necesita concienciar a la Organización y obtener el apoyo de la Dirección, esto se traduce, en disponer de una Política de Seguridad que se articula y desarrolla mediante un Plan de Seguridad - comúnmente llamado Plan Director de Seguridad.

UNE/ISO/IEC 17799 / 27002


La Política de Seguridad debe establecer las necesidades y requisitos de protección en el ámbito de la organización y es la guía o marco para la creación de otro tipo de documento más detallado que denominamos norma de seguridad. Formalmente describe qué tipo de gestión de la seguridad se pretende lograr y cuáles son los objetivos perseguidos. Definen qué quiere la organización a muy alto nivel, de forma muy genérica, quedando como una declaración de intenciones sobre la seguridad de la Organización. 
A su vez, una política de seguridad puede apoyarse en documentos de menor rango que sirven para materializar en hechos tangibles y concretos los principios y objetivos de seguridad establecidos. Hablamos entonces del marco normativo que puede estar constituido por documentos de rango inferior, como pueden ser las normas, políticas de uso, procedimientos de seguridad e instrucciones técnicas de trabajo.

El Plan Director de Seguridad (PDS) es la herramienta que permite a una organización definir sus actividades en Seguridad de la Información a corto, medio y largo plazo. Determinando el estado de seguridad en que se encuentra mi organización y conociendo mi estado objetivo, puedo trazar una planificación que me permita alcanzar dicho objetivo

En definitiva, la Seguridad de la Información no solo consiste en un conjunto de técnicas para combatir a los ataques, es "toda acción llevada a cabo humana y técnicamente para evitar que se comprometa la confidencialidad, integridad y disponibilidad de la información".

¡La Seguridad de la Información debe de ser Gestionada!


Referencias
Afortunadamente existen varias normas, estándares y buenas practicas para ayudarnos en esta labor, como por ejemplo:


  • El Proceso de la Gestión de la Seguridad TI - ITILv3 - Asegurar la confidencialidad, la integridad y la disponibilidad de las informaciones, datos y servicios de TI de una organización. [1]
  • Sistemas de Gestión de la Seguridad de la Información (SGSI) - UNE-ISO/IEC 27001[2]