lunes, 1 de junio de 2015

2.9 Gestión de usuarios y seguridad.



Cada persona que tenga acceso a la red requerirá una cuenta de usuario. Una cuenta de usuario hace posible:

Autentificar la identidad de la persona que se conecta a la red.

Controlar el acceso a los recursos del dominio.

Auditar las acciones realizadas utilizando la cuenta.

Windows 2000 sólo crea dos cuentas predefinidas: la cuenta Administrador, que otorga al usuario todos los derechos y permisos, y la cuenta Invitado, que tiene derechos limitados. El resto de las cuentas las crea un administrador y son cuentas de dominio (válidas a lo largo de todo el dominio de forma predeterminada) o cuentas locales (utilizables sólo en la máquina donde se crean).

Objetivos:

 Conocer el funcionamiento global del sistema de seguridad en una plataforma de Windows en una máquina local (sin conexión a recursos de red). Entender el concepto y la estructura de los perfiles de usuario. Comprender los mecanismos de gestión de usuarios y grupos. Conocer los grupos especiales predefinidos en el sistema operativo. Comprender la seguridad de acceso a archivos y carpetas.
Después de arrancar esta herramienta de configuración, aparecerá una pantalla llamada Gestión de usuarios y grupos. Aquí podrá especificar si quiere editar usuarios o grupos.

YaST le ofrece un resumen de todos los usuarios locales que tienen acceso al sistema. Si se encuentra en una gran red, puede listar todos los usuarios del sistema (z. B. root) ó usuarios NIS mediante Filtro. Para añadir usuarios, rellene los campos requeridos en la siguiente máscara. Después los nuevos usuarios se podrán registrar en la computadora con su nombre de login y la contraseña. En Editar, la opción Detalles guarda las opciones más detalladas del perfil de usuario. En Opciones de contraseña puede configurar el tiempo de validez de la contraseña, etc. Para eliminar un usuario, selecciónelo en la lista y pulse el botón Borrar.

En la administración avanzada de red tiene la posibilidad de especificar las opciones por defecto para crear nuevos usuarios en Set defaults. En Experto puede seleccionar el tipo de autentificación y la administración de usuarios (NIS, LAN ó Kerberos), así como el algoritmo para encriptar la contraseña. Sin embargo, todas estas configuraciones están pensadas para grandes redes de empresas.



2.8.1 Marco de referencia – frameword, particiones, incidencias, problemas, cambios, versiones y gestión de conocimiento.

                                  

La palabra inglesa "framework" (marco de trabajo) define, en términos generales, un conjunto estandarizado de conceptos, prácticas y criterios para enfocar un tipo de problemática particular que sirve como referencia, para enfrentar y resolver nuevos problemas de índole similar.
En el desarrollo de software, un framework o infraestructura digital, es una estructura conceptual y tecnológica de soporte definido, normalmente con artefactos o módulos de software concretos, que puede servir de base para la organización y desarrollo de software. Típicamente, puede incluir soporte de programas, bibliotecas, y un lenguaje interpretado, entre otras herramientas, para así ayudar a desarrollar y unir los diferentes componentes de un proyecto.
Representa una arquitectura de software que modela las relaciones generales de las entidades del dominio, y provee una estructura y una especial metodología de trabajo, la cual extiende o utiliza las aplicaciones del dominio.

Arquitectura

Dentro de este aspecto, podemos basarnos en el modelo MVC (Controlador => Modelo => Vista), ya que debemos fragmentar nuestra programación. Tenemos que contemplar estos aspectos básicos en cuanto a la implementación de nuestro sistema:
Modelo
Este miembro del controlador maneja las operaciones lógicas, y de manejo de información (previamente enviada por su ancestro), para resultar de una forma explicable y sin titubeos. Cada miembro debe ser meticulosamente llamado, con su correcto nombre y en principio, con su verdadera naturaleza: el manejo de información, su complementación directa.
Vista
Al final, a este miembro de la familia le corresponde dibujar, o expresar la última forma de los datos: la interfaz gráfica que interactúa con el usuario final del programa (GUI). Después de todo, a este miembro le toca evidenciar la información obtenida hasta hacerla llegar al controlador. Solo (e inicialmente), nos espera demostrar la información.
Controlador
Con este apartado podemos controlar el acceso (incluso todo) a nuestra aplicación, y esto puede incluir: archivos,scripts, y/o programas; cualquier tipo de información que permita la interfaz. Así, podremos diversificar nuestro contenido de forma dinámica, y estática (a la vez); pues, solo debemos controlar ciertos aspectos (como se ha mencionado antes).

Estructura
Dentro del controlador, modelo o vista podemos manejar lo siguiente: datos. Depende de nosotros como interpretar y manejar estos 'datos'. Ahora, sabemos que el único dato de una dirección estática web es: conseguir un archivo físico en el disco duro o de Internet, etc. e interpretado o no, el servidor responde.si o no y luego se va

El modelo, al igual que el controlador y la vista, maneja todos los datos que se relacionen consigo (solo es el proceso medio de la separación por capas que ofrece la arquitectura MVC). Y solo la vista, puede demostrar dicha información. Con lo cual ya hemos generado la jerarquía de nuestro programa: Controlador, Modelo y Vista.

2.8 Gestión de procesos de soporte y entrega de servicio

                                   

En este sentido se ha apostado por las estrategias de gestión centradas en la Calidad Total, que han supuesto un paradigma al que aproximarse desde diferentes perspectivas, en función del marco socio-político (en nuestro entorno centrado en el derecho a la salud, y los principios de universalidad y equidad), del financiador y del proveedor de los servicios. La gestión de la Calidad Total se sustenta en: la búsqueda de la satisfacción de los usuarios, la implicación activa de los profesionales, y las estrategias dirigidas a la mejora continua en las actividades que se realizan. En la anterior década, este abordaje comenzó a resultar insuficiente en una sociedad en continuo movimiento, donde las exigencias de los usuarios y sus necesidades están en permanente cambio. Así, estas líneas de acción necesitan complementarse con una visión ágil e innovadora que consiga la fidelización del cliente, pues éste no sólo espera calidad en los productos o servicios sino también que éstos se adapten permanentemente a sus necesidades.




Esta gestión describe los servicios en tiempo de ejecución prácticamente disponibles por los núcleos del sistema operativo de multiprogramación para la gestión de procesos. Por servicios de tiempo de ejecución nos referimos al as llamadas al sistema predefinidos que cuelen ser invocadas por procesos de usuario, bien directamente, mediante llamadas al supervisor incorporadas al código del usuario, o bien indirectamente por ordenes tecleadas y traducidas a llamadas al sistema operativo por la rutina monitor de consola.

Aunque los sistemas de programación suelen diferir en un sus filosofías y objetivos de diseño, sus capas de núcleo más internas exhiben una aplastante similitud en cuanto al tipo y rango de primitivas de gestión de procesos que proporciona detalles y parámetros viran inevitablemente de un sistema a otro, pero las funciones proporcionadas por la colección total de llamadas al sistema son muy parecidas. Esto significa que existe un acuerdo tácito entre los diseñadores de sistemas operativos referente a lo que constituye un conjunto mínimo de funciones y señales necesarias para soportar la gestión de procesos en un entorno multitarea. Nuestro propósito en esta sección es identificar y describir las funciones pertenecientes a un conjunto mínimo.

2.7 Objetivos de control, riesgos y controles

                              

El concepto del riesgo ha tenido varias aplicaciones en cuanto a su interpretación y manejo dependiendo de su desarrollo, llegando a identifica diferentes tipos de riesgo que las empresas tienen que conocer, evaluar y administrar.

La oficina de Control Interno para desempeñar una mejor labor y dar un mayor valor agregado a su trabajo, tiene la necesidad de apoyar a la Gerencia en la identificación, medición y control de dichos riesgos.


De esto se desprende que para ejercer la evaluación y el control institucional a niveles operacional, financiera, de cumplimiento, de gestión, o en general de control o auditoría integral, debe cambiar su equivocada función policiva para empezar a desarrollar una labor de asesoría a la gerencia, donde centre sus esfuerzos en examinar el logro satisfactorio de los objetivos del control , más que mirar culpables o buscar delincuentes responsables.

Esta fase es una de las más críticas, pues si no se efectúa una debida identificación de los potenciales riesgos a los que está expuestos una organización, estos no podrán ser debidamente administrados. No es posible generalizar los riesgos de las empresas, ya que éstas difieren en sus actividades, ubicación geográfica, políticas específicas por sector, patrones de tipo cultural, social, entre otros.
Para la identificación de riesgos se pueden utilizar una gran variedad de herramientas y fuentes de información, entre otras:
·         Registros internos de la organización. Todos aquellos documentos que muestren información concerniente a los diferentes procesos que realiza un ente económico. El análisis de estos documentos puede revelarnos posibles errores que aumentarían significativamente la exposición a algunos riesgos particulares. Por ejemplo, si se observa que las facturas de venta que emite la empresa no cumplen todos los requisitos legales, aumenta el riesgo fiscal en cuanto esto puede ocasionar sanciones o multas ante la División de Impuestos y Aduanas Nacionales DIAN.
·         Políticas de seguridad: Son todas aquellas medidas que emplea la organización para salvaguardar sus bienes y propiedades, y aquellas políticas encaminadas al bienestar del recurso humano de la empresa. La información que nos puede proporcionar esthttp://www.virtual.unal.edu.co/cursos/economicas/2006838/html/cap08/cont01.htmla fuente nos ayudará a detectar riesgos en los procesos, tales como una inadecuada segregación de funciones.
·         Cuestionarios de Control Interno: Son formularios de carácter interrogativo que se les efectúa a los encargados de cada sistema o división, con el fin de observar posibles omisiones en la implementación de los controles, o si por el contrario, estos controles están ayudando a minimizar el impacto de la exposición a ciertos riesgos.
·         Flujogramas de los procesos: La representación gráfica de los procesos que realiza una empresa es una herramienta que permite la identificación de los puntos críticos de riesgo, ya que en ellos se muestran los momentos en los cuales la responsabilidad recae sobre uno u otro funcionario, estableciendo de una forma preliminar las factibles medidas de control que se establecerían para manejar dichos riesgos.
·         Análisis de Estados Financieros: El análisis de los estados financieros nos pueden mostrar las características del ente económico, la concentración de sus recursos y la magnitud de ciertos rubros que o tengan un riesgo inherente mayor, tales como el disponible; esta magnitud se puede estudiar tanto por su saldo final como por el movimiento que efectuó a lo largo del período contable, respetando la norma básica de la importancia relativa o materialidad.
·         Inspección de las operaciones: La inspección directa de las operaciones nos proporciona información que no fue considerada en el análisis del diagrama de flujo de los diferentes procesos que realiza un ente económico.
·         Entrevistas: Son contactos que se efectúan con expertos ya sean de carácter interno o externo a la organización que nos proporcione información que nos permita una mayor certeza de que el juicio que estemos estructurando sea el adecuado en caso que se tengan inquietudes o incertidumbres a lo largo del trabajo de auditoría.



2.6.1 Procesos claves en infraestructura ITIL

                              

Se habla de calidad cuando el cliente recibe todas las características que exige de un
producto o servicio, por tanto la Gestión de la Calidad incluye todo lo que hace la
organización para garantizar que sus productos o servicios satisfacen los requisitos de los
clientes y cumplen todas las normas aplicables a estos.

El área de servicios de TI debe comprender la perspectiva del negocio sobre calidad y
Servicio Servicio asegurando asegurando que el servicio servicio está diseñado diseñado
y administrado administrado para cumplir cumplir las especificaciones. La gestión de la calidad de los servicios de TI tiene que garantizar que la información es fiabley segura, no es posible mejorar los procesos de una organización, si no se cuenta con una información completa y precisa que pueda servir de base en la toma de decisiones.
El primer elemento cuya calidad hay que garantizar es por lo tanto la información de gestión,ya que sirve y afecta a todos los demás productos y procesos

En este artículo se analizan los patrones de disponibilidad de infraestructura y equipamiento informático, así como los modos de apropiación y uso de las TIC por parte de los profesores de tiempo completo de la Universidad Autónoma del Estado de Morelos (UAEM). Para la recolección de información se aplicó una encuesta electrónica. La selección de informantes se hizo mediante un procedimiento censal de una población de 303 profesores ubicados en las diferentes dependencias de educación superior. Los resultados del estudio se aglutinan en torno a cinco ámbitos mediados por las TIC y se confirma, como hallazgo, que la posición de infraestructura y equipos modernos no es sinónimo de apropiación y uso acertado de las TIC en los complejos ámbitos educativos universitarios.

Palabras clave: Infraestructura tecnológica, Equipamiento digital, Profesores universitarios, Encuesta electrónica, Apropiación TIC, Políticas institucionales, Universidad pública.

En este sentido el problema de investigación está vinculado al hecho de que existe información empírica sobre las TIC en la educación en general, pero se carece de un enfoque teórico suficientemente sistematizado que explique el conjunto de fenómenos y factores asociados con la incorporación de estas tecnologías a gran escala en los sistemas universitarios, que permita conceptualizar cómo se generan procesos de innovación y mejora educativa en las instituciones que trabajan con computadoras, tanto en el ámbito de las aulas como en las salas de cómputo y laboratorios de investigación.



2.6 ITIL para la gestión y provisión de servicios y tecnología

                              

Un análisis de riesgos, identificando amenazas, vulnerabilidades e impactos en la
actividad empresarial. Una mejora continua en la gestión de la seguridad.
Una garantía de continuidad y disponibilidad del negocio. Reducción de los costos vinculados a los incidentes. El incremento de los niveles de confianza de clientes y partners. El aumento del valor comercial y mejora de la imagen de la organización.
Voluntad de cumplir con la legislación vigente de protección de datos de carácter
personal, servicios de la sociedad e la información, comercio electrónico, propiedad
intelectual y en general, aquella relacionada con la seguridad de la información.


CERTIFICACIÓN ISO 27001: 

La certificación del SGSI contribuye a fomentar las actividades y procesos de protección de la información dentro de las organizaciones, mejorando su imagen y generando confianza ante terceros. Una vez finalizado el proceso de implantación del SGSI, si la organización lo decide, tiene la opción de certificar su SGSI conforme a normativas internacionales, (actualmente ISO 27001). El SGSI según la norma ISO 27001 es complementario a los sistemas de gestión de la calidad ISO 9001 y gestión medioambiental ISO 14001. 

La Biblioteca de Infraestructura de Tecnologías de Información, frecuentemente abreviada ITIL (del inglés Information Technology Infrastructure Library), es un conjunto de conceptos y buenas prácticas para la gestión de servicios de tecnologías de la información, el desarrollo de tecnologías de la información y las operaciones relacionadas con la misma en general. ITIL da descripciones detalladas de un extenso conjunto de procedimientos de gestión ideados para ayudar a las organizaciones a lograr calidad y eficiencia en las operaciones de TI. Estos procedimientos son independientes del proveedor y han sido desarrollados para servir como guía que abarque toda infraestructura, desarrollo y operaciones de TI.





domingo, 31 de mayo de 2015

2.5 Análisis de riesgo dentro del SGSI


Es habitual, dada todavía la poca experiencia que existe en empresas sobre la seguridad que el análisis de riesgos lo realice la consultora externa que apoya en el proceso de implantación. Sin embargo, es muy importante que la empresa se involucre en esta actividad y entienda cómo se ha realizado este análisis. Sobre todo porque en el segundo ciclo del SGSI, se debe revisar éste análisis por si han habido cambios. Por hacer un simil que se entienda, el análisis de riesgos es como la visita al doctor para que nos identifique una enfermedad. Se realizan una serie de actividades como son: identificación de activos, identificación de amenazas, estimación de impactos y vulnerabilidades y con todo ello ya se puede calcular el riesgo.

Una vez identificados todos los activos de información comprendidos en el alcance, utilizados la metodología de las elipses, se procede el SGSI, siguiendo las pautas del estándar ISO 27001:2005 en su sección 4.2.1 En esencia lo que se exige es efectuar de manera disciplinada y sistemática un análisis y evaluación del riesgo de los activos identificados para determinar cuales son aquellos que deben ser protegidos para mitigar su riesgo, así como definir también cual es el riesgo residual (el riesgo con el cual la empresa esta dedicada a convivir)

SGSI son las siglas del Sistema de Gestión de Seguridad de la Información al que da lugar la norma ISO 27001.Se entiende por información el conjunto de datos organizados en poder de una entidad que posean valor para la misma, independientemente de la forma en que esté guardada o sea transmitida, de su origen o de la fecha de elaboración.

En este área nueva, existe un gran interés estudiar y comprender mejor el concepto del riesgo. Yo tengo un especial cariño a esta actividad porque fue por la que me introduce en esto de la seguridad hace ya casi diez años probando la primera versión de MAGERIT. Desde entonces el enfoque y la madurez de esta actividad ha cambiado y mejorado mucho, tratando de huir de la subjetividad de las valoraciones para llegar a un proceso formal, metódico y racional de valoración del riesgo. 
Gracias a www.iso27000.es he podido dar con FAIR. Esta aproximación trata de ofrecer las bases fundamentales del proceso, una descripción de los conceptos a utilizar, así como un marco para la realización de análisis de riesgos.