Articulo de referencia

Estrategia de defensa (informática)

En informática, la estrategia de defensa es un concepto y una práctica utilizada por diseñadores de computadoras, usuarios y personal de TI para reducir los riesgos de seguridad...

En informática, la estrategia de defensa es un concepto y una práctica utilizada por diseñadores de computadoras, usuarios y personal de TI para reducir los riesgos de seguridad informática . [ 1 ]

Estrategias comunes

Protección de límites

La protección perimetral emplea medidas y dispositivos de seguridad para prevenir el acceso no autorizado a los sistemas informáticos (lo que se conoce como control del perímetro del sistema). Este enfoque se basa en la suposición de que el atacante no logró penetrar el sistema. Algunos ejemplos de esta estrategia incluyen el uso de pasarelas , enrutadores , cortafuegos y comprobación de contraseñas , la eliminación de correos electrónicos o mensajes sospechosos y la limitación del acceso físico.

La protección perimetral suele ser la estrategia principal para los sistemas informáticos; si este tipo de defensa tiene éxito, no se requieren otras estrategias. Se trata de una estrategia que consume recursos y cuyo alcance es conocido. La monitorización de los sistemas de información externos forma parte de la protección perimetral. [ 2 ]

Monitoreo de sistemas de información

La monitorización de sistemas de información emplea medidas de seguridad para detectar intrusos o los daños causados ​​por ellos. Esta estrategia se utiliza cuando el sistema ha sido vulnerado, pero el intruso no ha logrado el control total. Algunos ejemplos de esta estrategia son el software antivirus , la aplicación de parches y la detección de anomalías en el comportamiento de la red .

El éxito de esta estrategia se basa en la competencia entre ataque y defensa. Es una estrategia que consume tiempo y recursos, lo que afecta el rendimiento. Su alcance es variable en el tiempo. No puede tener éxito completo si no se complementa con otras estrategias.

Enclave seguro

El enclave seguro es una estrategia que emplea medidas de seguridad para impedir el acceso a ciertas partes del sistema. Esta estrategia se utiliza cuando el sistema ha sido vulnerado, pero el intruso no puede acceder a sus partes restringidas. Algunos ejemplos de esta estrategia son el uso del nivel de acceso , el uso de un módulo de plataforma segura (TPM) , el uso de un microkernel , el uso de diodos (dispositivos de red unidireccionales) y el uso de aislamientos de red (air gaps ).

Esta es una estrategia de apoyo para la protección de perímetros, la monitorización de sistemas de información y las estrategias de acción inevitable. Es una estrategia que consume tiempo y recursos, con un alcance conocido. Incluso si esta estrategia tiene éxito total, no garantiza el éxito general de la estrategia de defensa principal.

Objetivo falso

El señuelo es una estrategia que utiliza objetivos ficticios para el atacante. Se emplea cuando el sistema ha sido vulnerado, pero el atacante desconoce su arquitectura. Algunos ejemplos son los honeypots , los ordenadores virtuales , los conmutadores de seguridad virtuales , los archivos falsos y las copias de direcciones y contraseñas.

Esta es una estrategia complementaria para la monitorización de sistemas de información. Requiere mucho tiempo y su alcance lo determina el diseñador. No puede ser completamente eficaz si no se complementa con otras estrategias.

Objetivo en movimiento

La estrategia de seguridad de objetivo móvil se basa en cambios frecuentes de datos y procesos. Parte de la premisa de que el sistema ha sido vulnerado, pero el intruso desconoce su arquitectura y sus procesos. Ejemplos de esta estrategia son el cambio periódico de contraseñas o claves (criptografía) , el uso de una plataforma dinámica, etc.

Esta es una estrategia de apoyo para la monitorización de sistemas de información. Es una estrategia que requiere mucho tiempo y su alcance lo determina el diseñador. No puede ser completamente eficaz si no se complementa con otras estrategias. Las acciones se activan de forma programada o en respuesta a una amenaza detectada.

Información inútil

La información inservible comprende medidas de seguridad que convierten información importante en datos inútiles para un intruso. Esta estrategia se basa en la suposición de que el sistema ha sido vulnerado, pero el intruso no puede descifrar la información o no tiene tiempo suficiente para hacerlo. Por ejemplo, cifrar el sistema de archivos o usar software de cifrado puede inutilizar los datos incluso si un atacante accede al sistema de archivos, o bien, utilizar el enmascaramiento de datos , donde la información confidencial se oculta dentro de datos no confidenciales con contenido modificado.

Esta es una estrategia de apoyo para la monitorización de sistemas de información. Es una estrategia que consume tiempo y recursos, y afecta al rendimiento. Se conoce su alcance. No puede tener éxito si no se apoya en otras estrategias.  Los teoremas de Claude Shannon demuestran que si la clave de cifrado es menor que la información protegida, no se puede lograr la seguridad desde el punto de vista de la teoría de la información . Solo existe un sistema criptográfico inquebrantable conocido: la libreta de un solo uso . Esta estrategia no es generalmente posible debido a las dificultades que implica el intercambio de libretas de un solo uso sin riesgo de ser comprometidas. Otros sistemas criptográficos solo sirven para ganar tiempo o pueden ser vulnerados (véase Función hash criptográfica#Grado_de_dificultad ). Esta estrategia necesita el apoyo de estrategias de objetivo móvil o de eliminación.

Supresión

La eliminación es una estrategia que utiliza medidas de seguridad para impedir a toda costa que un intruso obtenga información confidencial. Esta estrategia se basa en la premisa de que el daño causado por la divulgación de información sería mayor que el daño provocado por eliminarla o inhabilitar el sistema necesario para acceder a ella. Forma parte del enfoque de seguridad centrado en los datos . Algunos ejemplos de esta estrategia son la eliminación de información como respuesta a una violación de seguridad (como intentos de acceso no autorizados) y el restablecimiento de contraseñas .

Esta es una estrategia de apoyo para la monitorización de sistemas de información. Requiere muchos recursos y su alcance lo determina el diseñador. No puede ser completamente eficaz por sí sola, ya que la intrusión detectada no se pone en cuarentena.

Redundancia de información

La redundancia de información es una estrategia que implementa medidas de seguridad para mantener la información almacenada y utilizarla en caso de daños. Esta estrategia se basa en la premisa de que detectar y reparar el daño es más complejo que restaurar el sistema. Algunos ejemplos de esta estrategia incluyen la restauración del sistema, el mantenimiento de copias de seguridad y el uso de un ordenador de respaldo.

Esta es una estrategia de apoyo para la monitorización de sistemas de información. Esta estrategia consume recursos considerables y su alcance es conocido. Puede ser totalmente exitosa en su parte.

Limitación de las acciones realizadas por un robot

Limitar las acciones de un robot es una estrategia que implementa medidas de seguridad para restringir sus acciones ( bots de software ). Esta estrategia se basa en la premisa de que un robot puede realizar más acciones o causar daños que un humano. Algunos ejemplos incluyen el uso de técnicas antispam , CAPTCHA y otras técnicas de detección de presencia humana , así como la protección contra ataques de denegación de servicio ( DoS ).

Esta es una estrategia de apoyo para la protección de perímetros y la monitorización de sistemas de información. Requiere tiempo y recursos, y su alcance lo determina el diseñador. Por sí sola, esta estrategia no puede ser completamente eficaz.

defensa activa

La defensa activa es una estrategia que implementa medidas de seguridad para atacar a los posibles intrusos. Esta estrategia se basa en la premisa de que un posible intruso bajo ataque tiene menos capacidades. Algunos ejemplos de esta estrategia incluyen la creación y el uso de listas de redes, dispositivos y aplicaciones de confianza, el bloqueo de direcciones no confiables y la gestión de proveedores.

Esta es una estrategia de apoyo para la protección de perímetros y la monitorización de sistemas de información. Requiere tiempo y recursos, y su alcance lo determina el diseñador. Por sí sola, esta estrategia no puede ser completamente eficaz.

Acciones inevitables

Las acciones inevitables emplean medidas de seguridad que no se pueden prevenir ni neutralizar. Esta estrategia se basa en la suposición de que el sistema ha sido vulnerado, pero el intruso no puede impedir la activación del mecanismo de defensa. Algunos ejemplos de esta estrategia son el reinicio del sistema , el uso de funciones físicas no clonables y el uso de un interruptor de seguridad .

Esta estrategia puede respaldar cualquier otra estrategia. [ 3 ] [ 4 ] [ 5 ] [ 6 ] Esta es una estrategia que consume recursos, y el alcance lo determina el diseñador. Una implementación puede tener un amplio impacto en los dispositivos. [ 7 ] Esta estrategia puede ser totalmente exitosa, pero en la mayoría de los casos, hay una compensación entre la funcionalidad completa del sistema y la seguridad. Esta estrategia puede usarse de forma proactiva o reactiva. Las acciones tomadas en respuesta a un problema ya detectado pueden ser demasiado tarde. [ 8 ] Cualquier implementación debe ser respaldada por la estrategia de enclave seguro para evitar acciones neutralizadoras por acceso no autorizado al mecanismo de protección.

Las acciones pueden ser de los siguientes tipos:

  • Medidas preventivas: bloqueo de determinadas funciones, señales, dispositivos periféricos, memorias o transferencias de datos. Por ejemplo: bloqueo de la grabación de audio/vídeo, el envío de mensajes largos o el acceso a memorias secretas.
  • Acciones creativas: activar ciertas funciones, enviar señales, mensajes o datos. Por ejemplo: enviar una señal de alarma o un mensaje, o activar la copia o transferencia de datos.
  • Acciones de modificación: modificación del funcionamiento de un dispositivo periférico o de los datos, señales o procesos del sistema protegido. Por ejemplo, cifrado/descifrado de hardware independiente, modificación de la precisión del acelerómetro , filtrado de mensajes o palabras, o modificación del diagrama de estados o algoritmo mediante hardware independiente.

Véase también

Referencias

  1. Martiny, Karsten; Motzek, Alexander; Möller, Ralf (2015). Formalización de las creencias de los agentes para la planificación de estrategias de defensa cibernética (PDF) . Avances en sistemas inteligentes y computación. Vol.  369. págs. 15–25 . doi : 10.1007/978-3-319-19713-5_2 . ISBN  978-3-319-19712-8. S2CID 18198176 . 
  2. División de Seguridad Informática, Laboratorio de Tecnología de la Información (30 de noviembre de 2016). "Búsqueda de versiones - Marco de gestión de riesgos del NIST | CSRC | CSRC" . CSRC | NIST .
  3. "¿Qué es la autenticación de dos factores y cuáles son las mejores soluciones de 2FA?" . PCWorld . 5 de junio de 2019.
  4. "Cifrado basado en PUF" . www.researchgate.net .
  5. "Diseño e implementación de una arquitectura de seguridad asistida por hardware para la monitorización de la integridad del software" . hal.archives-ouvertes.fr .
  6. "La técnica Captcha en tiempo real mejora la autenticación biométrica" . ScienceDaily .
  7. "Agregar interruptores de apagado para proteger tu privacidad no es tan simple como podrías pensar" . amosbbatto.wordpress.com . 15 de agosto de 2019.
  8. Gitlin, Jonathan M. (18 de octubre de 2019). "¿Deberían todos los coches conectados tener un interruptor físico de desconexión de red?" . Ars Technica .