El Sistema de Seguridad Basado en el Host ( HBSS ) es el nombre oficial del conjunto de aplicaciones de software comerciales estándar (COTS) del Departamento de Defensa de los Estados Unidos (DOD) que se utiliza dentro del DOD para monitorear, detectar y proteger las redes y sistemas informáticos del DOD. El Grupo Directivo de Soluciones de Defensa de Redes Informáticas y Garantía de la Información a Nivel Empresarial (ESSG) patrocinó la adquisición del Sistema HBSS para su uso dentro de la Red Empresarial del DOD. HBSS se implementa tanto en la Red de Protocolo de Internet Enrutado No Clasificada (NIPRNet) como en la Red de Protocolo de Internet Enrutado Secreta (SIPRNet), priorizándose su instalación en la NIPRNet. HBSS se basa en ePolicy Orchestrator (ePO) de McAfee, Inc. y otras aplicaciones de seguridad de productos específicos de McAfee, como el Sistema de Prevención de Intrusiones en el Host (HIPS).
Historia
Al ver la necesidad de proporcionar un conjunto integral de herramientas de seguridad para los administradores de sistemas del DOD, el ESSG comenzó a recopilar requisitos para la formación de un sistema de seguridad basado en host en el verano de 2005. En marzo de 2006, BAE Systems y McAfee obtuvieron un contrato para suministrar un sistema de seguridad automatizado basado en host al departamento. Después de la adjudicación, se identificaron 22 sitios piloto para recibir las primeras implementaciones de HBSS. [ 1 ] Durante la implementación piloto, se identificó y capacitó a administradores de sistemas del DOD en todo el mundo sobre el uso del software HBSS como preparación para la implementación del software en todo el DOD.
El 9 de octubre de 2007, la Fuerza de Tarea Conjunta para Operaciones de Red Global (JTF-GNO) publicó la Orden de Tareas de Comunicaciones (CTO) 07-12 ( Despliegue del Sistema de Seguridad Basado en Host (HBSS) ) que obligaba al despliegue de HBSS en todas las redes de Comandos Combatientes, Servicios y Agencias (CC/S/A) dentro del DOD con fecha de finalización para el tercer trimestre de 2008. [ 2 ] La publicación de esta CTO puso a HBSS en conocimiento de todos los jefes de departamento principales y CC/S/A, proporcionando al ESSG la autoridad necesaria para hacer cumplir su despliegue. Las agencias que no estuvieran dispuestas a cumplir con la CTO ahora corrían el riesgo de ser desconectadas de la Red de Información Global (GIG) del DOD por cualquier falta de cumplimiento.
Las lecciones aprendidas de las implementaciones piloto aportaron información valiosa al programa HBSS, lo que finalmente llevó a la Agencia de Sistemas de Información de Defensa (DISA) a suministrar tanto hardware HBSS precargado como una imagen de software HBSS compatible con plataformas de hardware compatibles. Esto resultó fundamental para facilitar la implementación a los administradores de sistemas HBSS recién capacitados y proporcionó una base de software uniforme para todo el departamento. Además, DISA proporcionó documentación paso a paso para la creación de una base de datos HBSS desde un sistema operativo recién instalado. Las lecciones aprendidas de las implementaciones en NIPRNet simplificaron el proceso de implementación de HBSS en SIPRNet.
Fechas importantes de HBSS
- Verano de 2005: ESSG recopiló información sobre el establecimiento de un sistema automatizado HBSS.
- Marzo de 2006: BAE Systems y McAfee obtienen el contrato para el establecimiento y despliegue de HBSS.
- 27 de marzo de 2007: El ESSG aprobó el HBSS para su despliegue a gran escala en todo el Departamento de Defensa.
- 9 de octubre de 2007: El JTF-GNO publica el CTO 07–12.
- Noviembre de 2009: La Fuerza Aérea adjudicó a Northrop Grumman el despliegue de HBSS en SIPRNet [ 3 ].
Componentes de HBSS
A lo largo de su historia, HBSS ha experimentado varias actualizaciones importantes de su versión base, así como versiones de mantenimiento menores. La primera versión importante de HBSS, conocida como Baseline 1.0, incluía el motor de orquestación de políticas electrónicas de McAfee, HIPS, el perfilador de cumplimiento de software (SCP), la detección de sistemas no autorizados (RSD), el administrador de la línea base de activos (ABM) y el software de gestión de activos. Con la introducción de nuevas versiones, estos productos de software han evolucionado, se han añadido nuevos productos y, en algunos casos, se han sustituido por completo por otros diferentes.
Componentes MR2 de la línea base HBSS 4.5
A partir de enero de 2011, HBSS se encuentra actualmente en la versión base 4.5, versión de mantenimiento 2.0 (MR2). MR2 contiene el siguiente software:
Productos de Microsoft
Productos/componentes opcionales
Productos/componentes exclusivos de SIPRNet
Cómo funciona HBSS
El núcleo de HBSS es el motor de gestión McAfee ePolicy Orchestrator (ePO). Las herramientas de McAfee son responsables de:
- Proporcionar una interfaz de usuario coherente y directa a los productos.
- Consolidación de datos de productos puntuales para su análisis.
- Presentación de informes de productos puntuales
- Gestionar las actualizaciones y comunicaciones del producto.
- Asegúrese de que la aplicación cumpla con los parches.
Productos de puntos McAfee
McAfee considera que un producto puntual es la aplicación de software individual controlada por el servidor ePO. Los productos puntuales de HBSS constan de lo siguiente:
- Sistema de prevención de intrusiones en el host (HIPS)
- Auditor de políticas (AP)
- Módulo de referencia de activos (ABM)
- Detección de sistemas no autorizados (RSD)
- Módulo de control del dispositivo (DCM)
- Servicio de publicación de activos (APS)
Sistema de prevención de intrusiones del host
El sistema de prevención de intrusiones en el host (HIPS) consta de un cortafuegos basado en el host y bloqueo a nivel de aplicación, todo ello integrado en un único producto. El componente HIPS es uno de los más importantes del HBSS, ya que permite bloquear firmas de intrusión conocidas y restringir los servicios y aplicaciones no autorizados que se ejecutan en los equipos host.
Auditor de políticas
El auditor de políticas (PA) se introdujo en HBSS Baseline 2.0. El auditor de políticas es responsable de garantizar el cumplimiento de mandatos como: Estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS), Ley Sarbanes-Oxley de 2002 (SOX), Ley Gramm-Leach-Bliley de 1999 (GLBA), Ley de portabilidad y responsabilidad del seguro médico de 1996 (HIPAA), Ley federal de gestión de la seguridad de la información de 2002 (FISMA), así como los marcos de mejores prácticas ISO 27001:2005 y Objetivos de control para la información y tecnología relacionada ( COBIT ). PA compara los controles de TI con el contenido de políticas predefinido. McAfee Policy Auditor ayuda a generar informes de manera consistente y precisa sobre los mandatos clave de la industria y las políticas internas en toda su infraestructura o en sistemas específicos. Policy Auditor es una solución de auditoría de TI basada en agentes que aprovecha el Protocolo de automatización de contenido de seguridad (SCAP) para automatizar los procesos necesarios para las auditorías de TI internas y externas. [ 4 ]
Módulo de referencia de activos
El módulo de referencia de activos, lanzado en Baseline 1.0 como un producto gubernamental estándar (GOTS), se utiliza para abordar las configuraciones y cambios de referencia del sistema con el fin de responder a los cambios en las condiciones de operaciones de información (INFOCON ) necesarios durante períodos de mayores amenazas de seguridad para el sistema. Durante las etapas iniciales de implementación de HBSS, el módulo de activos era incipiente y carecía de muchas de las capacidades previstas del producto. Sin embargo, la aplicación ha evolucionado completamente hasta convertirse en una versión robusta y completa capaz de manejar los objetivos de diseño del software original. ABM se conocía originalmente como Activos 1.0. Se actualizó a Activos 2.0 en HBSS Baseline 2.0. Posteriormente se denominó Activos 3000 en HBSS Baseline 3.0.
Detección de sistemas no autorizados
El componente de detección de sistemas no autorizados (RSD) de HBSS se utiliza para detectar en tiempo real los nuevos hosts que se conectan a la red. RSD supervisa los segmentos de red e informa al servidor ePO sobre todos los hosts detectados. El servidor ePO determina si el sistema está conectado, si tiene instalado un agente de McAfee, si se ha identificado como una excepción o si se considera no autorizado. A continuación, el servidor ePO puede tomar las medidas pertinentes con respecto al host no autorizado, según lo especificado en la política de RSD. HBSS Baseline 1.0 introdujo RSD 1.0, que se actualizó a la versión 2.0 en HBSS Baseline 2.0.
Módulo de control del dispositivo/prevención de pérdida de datos
El componente DCM de HBSS se introdujo en HBSS Baseline 2.0 específicamente para abordar el uso de dispositivos USB en redes del Departamento de Defensa (DOD). La JTF-GNO CTO 09-xxx, implementación de dispositivos de medios flash extraíbles dentro y entre redes del Departamento de Defensa (DOD), se publicó en marzo de 2009 y permitió el uso de medios extraíbles USB , siempre que cumpla con todas las condiciones establecidas en la CTO. Una de estas condiciones requiere el uso de HBSS con el módulo DCM instalado y configurado para administrar los dispositivos USB conectados al sistema. [ 5 ] El DCM fue renombrado a prevención de pérdida de datos (DLP) en HBSS Baseline 3.0 MR3.
Servicio de publicación de activos
El servicio de publicación de activos (APS) de HBSS se introdujo en HBSS Baseline 4.0 para permitir que los enclaves informen sobre la información de los activos a una entidad externa del Departamento de Defensa en un formato que cumpla con los estándares. Añade información contextual a los activos de HBSS y permite mejorar las funciones de generación de informes en los sistemas que dependen de los datos de HBSS.
Obtención de HBSS
Según la JTF-GNO CTO 07-12, todas las agencias del Departamento de Defensa (DOD) deben implementar HBSS en sus redes. DISA ha puesto a disposición el software HBSS para su descarga en su servidor de parches protegido por PKI . Los usuarios que intenten descargar el software deben tener una Tarjeta de Acceso Común (CAC) y estar conectados a una red .mil . DISA proporciona el software y las actualizaciones de forma gratuita a las entidades del DOD.
Además, los administradores del HBSS deben completar satisfactoriamente la capacitación del HBSS y, por lo general, son designados por escrito por el comandante de la unidad o sección.
Aprendizaje HBSS
Para recibir y administrar un sistema HBSS, los administradores deben completar satisfactoriamente la capacitación en línea o presencial de HBSS y estar identificados como tales. La capacitación en línea tiene una duración de 30 horas, mientras que la presencial requiere cuatro días, sin incluir el tiempo de viaje. También se ofrece un curso avanzado de HBSS para los administradores que deseen profundizar sus conocimientos sobre el sistema. La capacitación en línea y presencial de HBSS es gestionada por DISA.
Apoyo de HBSS
La Oficina Ejecutiva de Gestión de Riesgos (RE) de DISA, anteriormente Oficina de Seguridad de Campo (FSO), proporciona soporte técnico gratuito para todos los administradores de HBSS a través de su mesa de ayuda. DISA cuenta con tres niveles de soporte, del Nivel I al Nivel III. El soporte de Nivel I y Nivel II lo proporciona la FSO de DISA, mientras que el soporte de Nivel III lo proporciona McAfee. El soporte de la FSO de DISA está disponible mediante uno de los siguientes métodos: [ 6 ]
El futuro de HBSS
Al ritmo actual, HBSS se ha actualizado varias veces desde la versión original Baseline 1.0 hasta la actual Baseline 3.0, versión MR3. Dentro de Baseline 3.0, se han lanzado actualizaciones de mantenimiento cada dos o cuatro meses, lo que ha mejorado la estabilidad y la seguridad con cada actualización. HBSS sigue de cerca las actualizaciones de versión de McAfee ePO y se espera que esta tendencia continúe a medida que ePO se desarrolle continuamente.
Referencias
- ↑ "Sistema de seguridad basado en el host (HBSS)" . 19 de junio de 2010. Archivado del original el 19 de junio de 2010. Consultado el 18 de agosto de 2021 .
- ↑ "intercambio de información" . 5 de diciembre de 2010. Archivado del original el 5 de diciembre de 2010. Consultado el 18 de agosto de 2021 .
- ↑ Henry Kenyon, Northrop Grumman gana el contrato SIPRNET de la Fuerza Aérea , http://www.afcea.org/signal/signalscape/index.php/2009/11/northrop-grumman-wins-air-force-siprnet-contract/ , 13/03/2010
- ↑ "McAfee Policy Auditor" . Consultado el 15 de noviembre de 2012 .
- ↑ "El Departamento de Defensa puede usar USB de forma segura | Blog Central" . 20 de enero de 2011. Archivado del original el 20 de enero de 2011. Consultado el 18 de agosto de 2021 .
- ↑ "Herramientas de seguridad de la información del Departamento de Defensa" . 12 de febrero de 2010. Archivado del original el 12 de febrero de 2010. Consultado el 18 de agosto de 2021 .
Enlaces externos
- La seguridad de los puntos finales se extiende por todo el ámbito militar.
- Northrop Grumman gana el contrato SIPRNET de la Fuerza Aérea.
- Entorno de soporte para la seguridad de la información
- McAfee, Inc.
- Sistemas BAE
- Departamento de Defensa de los Estados Unidos
- Seguridad informática
- redes informáticas