lunes, 28 de noviembre de 2011

Seguridad física y contra incendios

La importancia de la seguridad física y contra incendios se reconoce desde hace mucho tiempo, estas son áreas que tradicionalmente han recibido atención

Algunas áreas que se deben tomar en cuenta para este tipo de seguridad son las siguientes

Ubicación y construcción del centro de computo
Aire acondicionado
suministro de energía
Riesgo de inundación
Acceso
protección, detección y extinción de incendios
Mantenimiento

Ubicación y construcción del centro de computo

Ubicación
Consideraciones:
– Características del equipo
– Valor del equipo
– Importancia del equipo

Lugar más conservador y clandestino
– Lejos del tránsito terrestre y aéreo
– Lejos de elementros electrónicos
• Radares
• Microondas

Factores inherentes a la localidad
– Naturales
• Hundimiento del piso
• Temperatura
• Sismos
– Servicios
• Líneas telefónicas
• Instalación eléctrica
• Antenas de comunicación
– Seguridad
• Lugares desolados o desprotegidos
• Fuentes de incendios
• Inundaciones

Factores inherentes al centro de cómputo
– Piso falso
• Sellado hermético
• Nivelado topográfico
• Tierra física (aterrizado)
• Cubrir el cableado
• Aprox. 40 cm.
– Cableado
• De alto y bajo voltaje
• Cables de telecomunicaciones
• Cables de señales para monitores

Paredes y techos
• Pintura plástica lavable
• Falso (amarres del plafón)
• La altura neta: 2.70 a 3.30 mts.
– Puertas de acceso
• Puertas de doble hoja de 1.50 cm
• Salida de emergencia
• Dimensiones máximas del equipo
– Iluminación
• Generadores fuera de la sala
• La alimentación de la iluminación diferente a la del equipo
• El 25% debe ser de emergencia conectado al UPS

Filtros
• 99% de eficiencia sobre partículas de 3 micrones
• Si existen otros contaminantes seleccionar filtros adecuados
• Aire de renovación y ventilación tratados previamente
– Temperatura
– Humedad
– Vibración
• Equipos antivibraciones
– Ductos
• Lisos y sin desprendimiento de partículas

Acondicionamiento del local
– Necesidades de espacio
• Especificaciones técnicas del equipo
• Areas de cintas, discos, archivos
• Evitar áreas con formas extrañas
• Preferentemente rectangulares
• Consideraciones a futuro
– Distribución en planta
• Planos civiles y arquitectónicos
– Hidráulicos
– Planta
– Memoria de cálculo
– Sanitario
– Teléfono
– Seguridad
– Energía eléctrica

Estructura y disposición del área de recepción
– Identificación del personal y visitantes
– Recursos magnéticos
– Vidrio reforzado
¨ Acceso de terceras personas
– De mantenimiento del aire acondicionado y cómputo
– De limpieza
– Identificación plenamente

Identificación del personal
– Algo que sea portable
– Algo que se sabe
– Alguna característica física especial
• Guardias y escoltas especiales
• Registro de firmas de entrada y salida
• Puertas con chapas de control electrónico
• Tarjetas de acceso y gafetes de identificación
• Entrada de dos puertas
• Equipo de monitoreo
• Alarmas contra robos
• Trituradores de papel

Aire acondicionado
Riesgos
– Mal funcionamiento del AC ocasiona que el equipo de cómputo sea apagado
– Ls instalación del AC es una fuente de incendios
Prevenciones
– Instalar AC de respaldo
– Extintores y detectores de humo
– Alarmas de temperatura y humedad

Capacidad del equipo de AC
– Disipación térmica de las máquinas y del personal
– Pérdidas por puertas y ventanas
– El AC debe ser independiente del aire general
– Conectarse directamente al generador de electricidad
¨ Distribución del aire en la sala
– Distribución por techo
– Distribución por piso falso
– Distribución por dos canales

Instalación eléctrica
Corriente regulada
Sistemas de corriente interrumpida
– Regular la corriente eléctrica
– Proporcionar energía eléctrica contínua
– Tipos de sistemas
• Básico
• Completo
• Redundante

Consideraciones
– El tiempo de interrupción es variable
– Proporcionar operación continua durante un tiempo
determinado
– Costo depende de la capacidad
¨ Instalación física
– Temperatura de las baterías
– Ventilación
– Nivel de acústica
– Seguridad
– Accesibilidad

Riesgo de inundación
Existencia de inundaciones
El equipo no debe estar en el sótano
Acontecimientos no naturales
– Ruptura de tuberías
– Drenaje bloqueado

Protección, detección y extinción de incendios
Consideraciones sobresalientes
Paredes de material incombustible
– Techo resistente al fuego
– Canales y aislantes resistentes al fuego
– Sala y áreas de almacenamiento impermeables
– Sistema de drenaje en el piso firme
– Detectores de fuego alejados del AC
– Alarmas de incencios conectado al general



Protección, detección y extinción

de incendios

Tipo de material

Tipo de extintor

H2O

CO2

Espuma

Polvo seco

Seco

E

Luego agua

E

Luego agua

Líquidos

Si

E

E

E

Eléctrico

NU

E

NO

SI

NU = No usar

E = Excelente




Fuente

miércoles, 9 de noviembre de 2011

LEGISLACION Y NORMATIVIDAD ACTUAL RELATIVA AL HARDWARE

Acceso ilícito a sistemas y equipos de informática


Articulo 211 bis 1.- Al que sin autorización destruya, modifique o provoque perdidas de información contenida en sistemas o equipos de informática protegidos por algún mecanismo de seguridad, se le impondrán seis meses a dos años de prisión y de cien a trecientos días multa.

Al que sin autorización conozca o copie información contenida en sistemas o equipos de informática protegidos por algún mecanismo de seguridad , se le impondrán de 3 mese a 1 año de prisión y de 50 a 150 días multa.

Articulo 211 bis 2.
Al que sin autorización modifique, destruya o provoque perdidas de informacion contenida en sistemas o equipos de informática del Estado protegidos por algún mecanismo de seguridad, se le impondrán de 1 a 4 años y de 200 a 600 días multa.

Al que sin autorizacion conozca o copie informacion contenida en sistemas o equipos de informatica del Estado protegidos por algun mecanismo de seguridad, se le impondran de 6 meses a dos años de prisión y de 100 a 300 días multa.

Articulo 211 bis 3
Al que estando autorizado para acceder a sistemas y equipos de informática del Estado, indebidamente modifique, destruya, o provoque perdidas de información que contengan, se le impondrán de 2 a 8 años de prisión y de 300 a 900 días multa.

Al que estando autorizado para acceder a sistemas y equipos de informática del Estado, indebidamente copie información que contenga, se le impondrán de 1 a años de prisión y de 150 a 450 días multa.

Articulo 211 bis 4
Al que sin autorización modifique, destruya o provoque perdidad de información contenida en equipos de informática de las instituciones que integran el sistema financiero protegidos por algún mecanismo de seguridad, se le impondrán de seis meses a cuatro años de prision y de 100 a 600 días multa.

Al que sin autorización conozca o copie información contenida en sistemas o equipos de informática de las instituciones que integran el sistema financiero. se le impondrán de 3 meses a 2 años de prisión y de 50 a 300 días multa

Articulo 211 bis 5
Al que estando autorizado para acceder a sistemas y equipos de informática de las instituciones que integran el sistema financiero, indebidamente modifique, destruya o provoque perdidas de información. prisión de 6 meses a 4 años. y de 100 a 600 días multa.

Al que estando autorizado para acceder a sistemas y equipos de informática de las instituciones que integran el sistema financiero, indebidamente copie informacion que contengan . prisión de 3 meses a 2 años. y de 50 a 300 días multa.

Las penas previstas se incrementan en una mitad cuando las conductas sean cometidas por funcionarios o empleados de las instituciones del sistema.

miércoles, 12 de octubre de 2011

Contratos y licencias de software

Una licencia de software es un contrato entre el licenciante (autor/titular de los derechos de explotación/distribuidor) y el licenciatario del programa informático (usuario consumidor /usuario profesional o empresa), para utilizar el software cumpliendo una serie de términos y condiciones establecidas dentro de sus cláusulas.

Las licencias de software pueden establecer entre otras cosas: la cesión de determinados derechos del propietario al usuario final sobre una o varias copias del programa informático, los límites en la responsabilidad por fallos, el plazo de cesión de los derechos, el ámbito geográfico de validez del contrato e incluso pueden establecer determinados compromisos del usuario final hacia el propietario, tales como la no cesión del programa a terceros o la no re instalación del programa en equipos distintos al que se instaló originalmente.

El fabricante descarta toda responsabilidad relacionadas con pérdidas o daños que pudiera ocasionar al adquiriente de la licencia el uso del programa en cuestión. Abarca los daños por errores en el producto, y los problemas derivados del mismo.

Un estudio de la consultora independiente australiana Merlbourne Cybersource comparó dos licencias insignes en la informática actual, la EULA (End User License Agreement) de Microsoft y la licencia GPL del Proyecto GNU. El informe concluye señalando que los intereses de Microsoft priman por sobre todo en su licencia (en desmedro del usuario), todo lo contrario a lo que ocurre con la licencia de uso libre GPL.

Las licencias del software privativo implican la pérdida absoluta de control de parte del usuario, quien se convierte en un dependiente del fabricante del software, el único que puede modificar el programa para solventar errores y fallas de seguridad, siempre en los plazos que estime convenientes, de forma unilateral.


OpenSource


Licencias Permisivas

Las licencias permisivas se caracterizan porque admiten que los usuarios puedan servirse íntegramente del software brindando acceso al código fuente del mismo; sin embargo, no es necesario que el desarrollo efectuado a partir de tal software quede bajo la condición de código abierto; en otros términos, no es necesario que el software resultante conserve su condición inicial.

El uso de software libre afecto a licencias permisivas no presenta inconvenientes, salvo que quienes le distribuyan no suministren acceso al código abierto asociado; sin embargo, basta asegurar la obtención del código fuente mediante cláusulas contractuales que impongan la obligación de brindar acceso al código por el proveedor.


Licencias Persistentes
En esta situación se encuentran las licencias GPL y LGPL.

La mayoría del software GNU está cubierto por la LPG. Sin embargo, por excepción se admite el licenciamiento bajo los términos de la LGPL, aplicable a ciertas librerías con el objeto de permitir el enlace de éstas dentro de programas no libres, esto es, trabajos combinados. Bajo la GPL se permitiría tal enlace sólo si la combinación completa se ajusta sus criterios de libertad; en cambio, la LGPL permite un criterio más laxo para el enlazado de otro código con la librería.

Licencias Intermedias

Las licencias intermedias presentan efectos similares a los previstos respecto de las precedentes licencias, aún cuando ciertas peculiaridades les distancian de unas u otras y obligan a su revisión específica para considerar las posibilidades que ofrecen para el empleo y desarrollo de software bajo sus términos. Entre ellas, merecen considerarse la Mozilla Public License (MPL), la Sun Public License (SPL) y la Artistic License.

Como toda licencia de software libre u open source, estas licencias confiere la facultad de copiar, usar, modificar y distribuir el software licenciado con ampliar libertades. Además, deben incluirse información concerniente al copyright, el nombre del desarrollador inicial y los colaboradores no respalda su empleo posterior, y se excluyen garantías.


Contrato de licencia de uso.

DEFINICIÓN: El contrato de licencia de uso como un acuerdo bilateral por el cual una parte, el titular de los derechos de explotación del programa de ordenador (licenciante), otorga a la otra parte, el usuario o cliente (licenciado), el derecho a utilizar el programa a cambio de un precio, conservando el titular la propiedad sobre el mismo.

PARTES CONTRATANTES: Empresa titular derechos explotación del software y cliente.

CLÁUSULAS GENERALES:

  • Definiciones.
  • Objeto.
  • Derechos y obligaciones de las partes.
  • Precio y forma de pago.
  • Duración.
  • Resolución.
  • Confidencialidad.
  • Domiciliación y notificaciones.
  • Legislación aplicable y tribunales competentes.

CLÁUSULAS ESPECÍFICAS:

  • Entrega, instalación y personalización.
  • Extensión y límites de la licencia de uso.
  • Condiciones de la licencia.
  • Utilización del paquete informático.
  • Garantía y limitación de la misma.
  • Responsabilidad de las partes.
  • Propiedad intelectual y protección del software y de la documentación asociada.
  • Efectos de la cancelación de la licencia.
  • Cesión.








miércoles, 28 de septiembre de 2011

Piratería y falsificación de software

La piratería de software (1) o más bien el uso ilegal de software es el uso de software sin contar con la respectiva licencia, lo cual corresponde a las siguientes situaciones:
• Copiar e instalar un software adquirido en más de un computador personal
• Copiar medios (CD u otro medio) con fines de instalación y distribución
• Instalar actualizaciones son contar con la debida licencia
• Adquirir software con algún tipo de beneficio académico o restringido y destinarlo para uso comercial
• Descargar software de desde Internet sin la debida licencia
• Comprar copias no autorizadas de software.
En la piratería existen varias forma en las que esta se lleva a cabo, algunas de ellas son
Duplicación, distribución y/o venta ilegales de material con propiedad registrada.

Piratería en Internet: se produce cuando se descarga software de Internet. Para las compras de software en línea se aplican las mismas normas de compra que para el software en formato de disco compacto.

Piratería de usuario final: se produce cuando un individuo reproduce copias de software sin autorización.

Uso excesivo del servidor cliente: se produce cuando demasiados usuarios de una red usan al mismo tiempo una copia central de un programa.

Carga del disco duro: se produce cuando una empresa vende equipos nuevos con copias de software ilegales en los discos duros para hacer más atractiva la compra de los equipos.

Falsificación
Este tipo de piratería consiste en la duplicación, distribución y/o venta ilegales de material con propiedad registrada, imitando el producto protegido por derechos de autor. En el caso del software en paquete, es habitual encontrar copias falsificadas de los discos compactos que incluyen programas de software y embalaje, manuales, acuerdos de licencia, etiquetas, tarjetas de registro y funciones de seguridad.

Piratería en Internet
Se produce cuando se descarga software de Internet. Para las compras de software en línea se aplican las mismas normas de compra que para el software en formato de disco compacto. Entre las técnicas habituales de piratería en Internet, se encuentran:
• Sitios web que ponen software a disposición para su descarga gratuita o a cambio de otro software.
• Sitios web de subastas en Internet que ofrecen software falsificado o software fuera del canal.
• Redes de par a par que permiten la transferencia no autorizada de programas con propiedad registrada.

Piratería de usuario final
Se produce cuando un individuo reproduce copias de software sin autorización. Esto incluye:
• Utilizar una copia con licencia para instalar un programa en varios equipos.
• Copiar discos para la instalación o la distribución.
• Aprovechar ofertas de actualización sin tener una copia auténtica de la versión a actualizar.
• Comprar software Academic u otro software restringido o que no esté a la venta sin una licencia adecuada.
• Intercambiar discos dentro o fuera del lugar de trabajo.

Uso excesivo del servidor cliente
Este tipo de piratería se produce cuando demasiados usuarios de una red usan al mismo tiempo una copia central de un programa. Si usted tiene una red de área local e instala programas en el servidor para que los utilicen varias personas, debe estar seguro de que su licencia le permite hacerlo. Si la cantidad de usuarios de la red supera la cantidad de usuarios que permite la licencia, eso es "uso excesivo".

Carga del disco duro
Se produce cuando una empresa vende equipos nuevos con copias de software ilegales en los discos duros para hacer más atractiva la compra de los equipos

Conclusión
En los últimos años con el crecimiento del uso de las computadoras y las aplicaciones utilizadas para facilitar actividades y procesos, el número de usuarios también ha estado creciendo por lo que algunas personas se han dedicado a buscar la forma de conseguir el software de manera gratuita al igual que algunos buscan la forma de cómo ganar dinero a través de la falsificación de los programas. Esto es un problema bastante grave que ha ido creciendo considerablemente a nivel mundial. Y que afecta a generalmente a los autores de dichos programas. A pesar de todo esto la distribución del software de esta forma ayuda a dar a conocer el material, este tipo de material generalmente se utiliza de manera personal, pero al trabajar en una empresa las posibilidades de utilizar software pirata son menos y en donde es necesario conseguir la versión original aunque esto sea lo unico que limite que se tiene para utilizar es
te tipo de material.



paginas en contra de la pirateria





martes, 20 de septiembre de 2011

Acceso no autorizado a datos

En informática un acceso es el resultado positivo de una autentificación, para que el acceso dure un tiempo predeterminado, el servidor guarda en el cliente una cookie, esta permitirá que el usuario pueda entrar a su cuenta en el servidor hasta que esta caduque.
El acceso no autorizado es decir a cualquier información del que no se tenga el permiso del administrador o dueño de la misma, generalmente se realiza esto en empresas que tenga información de importancia o de una gran cantidad de personas.

Un acceso no autorizado es producto de la explotación de una vulnerabilidad en el sistema del servidor o en alguna de sus aplicaciones o la utilización de algún otro método para subir privilegios como fuerza bruta, malware, sniffers o ingeneria social, entre otros.

Los permisos o privilegios determinan los límites del usuario sobre un servidor o red, si este usuario posee permisos bajos solo podrá ver y editar una pequeña parte de información, en cambio si el usuario tiene permisos altos, podrá ver y editar toda la información sin ningún tipo de restricciones, a este usuario con permisos altos se lo denomina administrador.

Algunas técnicas desarrolladas para proteger los equipos informáticos individuales y conectados en una red frente a daños accidentales o intencionados. Estos daños incluyen el mal funcionamiento del hardware, la pérdida física de datos y el acceso a bases de datos por personas no autorizadas. Diversas técnicas sencillas pueden dificultar la delincuencia informática. Por ejemplo, el acceso a información confidencial puede evitarse destruyendo la información impresa, impidiendo que otras personas puedan observar la pantalla del ordenador, manteniendo la información y los ordenadores bajo llave o retirando de las mesas los documentos sensibles. Sin embargo, impedir los delitos informáticos exige también métodos más complejos.

La magnitud y nivel requerido de seguridad en un sistema depende del tipo de entorno en el que trabaja la red. Una red que almacena datos para un banco importante, requiere una mayor seguridad que una LAN que enlaza equipos en una pequeña organización de voluntarios.
Prevención

La mejor forma de diseñar las políticas de seguridad de los datos es optar por una perspectiva preventiva. Los datos se mantienen seguros cuando se evita el acceso no autorizado. Un sistema basado en la prevención requiere que el administrador conozca todas las herramientas y métodos disponibles que permiten mantener la seguridad de los datos.

Autenticación

Para acceder a la red, un usuario debe introducir un nombre de usuario y una contraseña válida. Dado que las contraseñas se vinculan a las cuentas de usuario, un sistema de autenticación de contraseñas constituye la primera línea de defensa frente a usuarios no autorizados.

Es importante no permitir un exceso de confianza en este proceso de autenticación engañándonos con una falsa idea de seguridad. Por ejemplo, en una red de peer-to-peer, casi todos los usuarios pueden entrar en el sistema con un nombre y contraseña única. Esto sólo puede proporcionar a un usuario acceso completo a la red, de forma que cualquier cosa que se comparta está disponible para este usuario. La autenticación funciona sólo en una red basada en servidor, donde el nombre y contraseña de usuario debe ser autenticada utilizando para ello la base de datos de seguridad.

Entrenamiento

Los errores no intencionados pueden implicar fallos en la seguridad. Un usuario de red perfectamente entrenado probablemente va a causar, de forma accidental, un número menor de errores que un principiante sin ningún tipo de experiencia, que puede provocar la pérdida de un recurso dañando o eliminando datos de forma definitiva.

El administrador debería asegurar que alguien que utiliza la red esté familiarizado con sus procedimientos operativos y con las tareas relativas a la seguridad. Para lograr esto, el administrador puede desarrollar una guía breve y clara que especifique lo que necesitan conocer los usuarios y obligar a que los nuevos usuarios asistan a las clases de entrenamiento apropiadas.

Codificar la información: criptologia, Criptografia y criptociencia, contraseñas difíciles de averiguar a partir de datos personales del individuo.
Vigilancia de red.
Tecnologías repelentes o protectoras: cortafuegos, sistema de detección de intrusos - antispyware, antivirus, llaves para detección de software, etc. Mantener los sistemas de información con las actualizaciones que más impacten en la seguridad.
Sistema de Respaldo Remoto. servicio de backup remoto