Seguridad Informática: Conceptos, Amenazas y Herramientas
1. Conceptos fundamentales de seguridad
SGSI — Sistema de Gestión de la Seguridad de la Información
Según la norma ISO/IEC 27000, el Sistema de Gestión de la Seguridad de la Información (SGSI) es el conjunto de elementos interrelacionados o interactuantes que utiliza una organización para:
-
Establecer una política y unos objetivos de seguridad de la información.
-
Alcanzar dichos objetivos, basándose en un enfoque de gestión del riesgo y de mejora continua.
No debe confundirse con el «Sistema de Información» ni con el «Sistema de Seguridad de la Información» (que no son términos ISO).
Insider (amenaza interna)
Un insider en ciberseguridad es una persona perteneciente a la propia organización que provoca un incidente de seguridad de forma intencionada o fortuita (no es una persona ajena a la organización).
2. Tipos de amenazas y ataques
Phishing
Es la denominación que recibe la estafa cometida a través de medios telemáticos mediante la cual el estafador intenta conseguir, de usuarios legítimos, información confidencial (contraseñas, datos bancarios, etc.) de forma fraudulenta, habitualmente suplantando la identidad de una entidad de confianza.
No confundir con:
- Spyware — malware que recopila información del ordenador y la envía a una entidad remota sin conocimiento del propietario.
- Botnet — conjunto de ordenadores (bots) controlados por un hacker para actividades maliciosas.
Malvertising
Técnica que consiste en manipular publicidad en línea con el objetivo de conseguir infectar dispositivos. Cuando el usuario accede a alguno de esos anuncios, instala software malicioso en su ordenador sin ser consciente de ello.
Cortafuegos / Firewall
Es un elemento que controla el tráfico de datos entre dos redes u ordenadores de una misma red (no solo descifra tráfico, no es un elemento de DMZ exclusivamente).
En Windows 10, el cortafuegos sirve para bloquear accesos no autorizados a un ordenador mientras permite la comunicación con otros servicios autorizados (no protege exclusivamente contra spyware, no monitoriza DNS).
3. Certificados digitales y archivos PFX
Los archivos con extensión PFX (Personal Information Exchange) son archivos de certificado digital que:
-
Contienen la clave privada del certificado.
-
No contienen exclusivamente la clave pública (eso sería un archivo .CER o similar).
-
Cumplen la sintaxis PKCS #12 (no PKCS #21).
-
Son archivos en formato binario (no en formato no binario).
4. Sellado de tiempo (Time Stamping)
Según el Portal de Administración Electrónica de la Junta de Andalucía, el sellado de tiempo o time stamping es un método para probar que un «dato electrónico» existió en un momento determinado y además que no ha sido modificado desde entonces.
No confundir con:
- Notific@ — sistema de notificaciones electrónicas fehacientes de la Junta de Andalucía.
- @ries — registro telemático unificado de la Junta de Andalucía.
- Copia autenticada electrónica de documentos en papel (eso es otro servicio distinto).
5. Seguridad en redes inalámbricas
Para obtener la mayor seguridad posible en un dispositivo inalámbrico, se debe utilizar el protocolo WPA2 (Wi-Fi Protected Access 2).
Comparativa de protocolos:
| Protocolo | Seguridad | Observaciones |
|---|---|---|
| WEP | Muy baja | Obsoleto y completamente vulnerable |
| WPA | Media | Mejorado pero con vulnerabilidades |
| WPA2 | Alta | Estándar actual recomendado |
| WPA3 | Muy alta | El más moderno; muchos temarios de oposición siguen presentando WPA2 como el estándar de referencia |
| WPA5 | No existe | Opción trampa en exámenes |
| TKIP2 | No existe | Opción trampa en exámenes |
6. Resumen de conceptos
| Concepto | Definición clave |
|---|---|
| SGSI (ISO 27000) | Gestión del riesgo + mejora continua para objetivos de seguridad |
| Insider | Persona de la propia organización (intencionado o fortuito) |
| Phishing | Suplantación para obtener datos confidenciales de usuarios legítimos |
| Malvertising | Publicidad online manipulada para infectar dispositivos |
| Firewall | Controla tráfico entre redes o equipos |
| PFX | Archivo que contiene la clave privada del certificado |
| Time stamping | Prueba de existencia e integridad de un dato electrónico en un momento dado |
| WPA2 | Protocolo de seguridad inalámbrica más seguro (en temarios de oposición) |
Amenazas, contraseñas, navegación segura y buenas prácticas
Los virus informáticos son programas o códigos maliciosos que se diseñan para replicarse y propagarse de un dispositivo a otro, con el objetivo de dañar el sistema, robar información, o incluso tomar el control de este.
Tipos de malware
-
Gusano: tipo de malware que, una vez ejecutado en un sistema, puede modificar el código o las características de este. Su objetivo es replicarse e infectar otros dispositivos.
-
Troyano: se presenta como un software legítimo, pero al ejecutarlo permite al atacante tomar el control del dispositivo infectado.
-
Adware: software que ofrece publicidad no deseada o engañosa; en ocasiones cambia el buscador predilecto del usuario por otro.
-
Keylogger: registra y rastrea todas las pulsaciones de teclas realizadas en un dispositivo infectado. Puede estar basado en un software o en un hardware, como por ejemplo un dispositivo USB.
-
Rootkit: conjunto de herramientas utilizadas por los ciberdelincuentes para acceder de forma ilícita a un sistema. Su propósito es la ocultación de elementos del sistema infectado, como archivos, procesos o credenciales.
-
Ransomware: malware que toma por completo el control del dispositivo bloqueando o cifrando la información del usuario para, a continuación, pedir dinero a cambio de liberar o descifrar los ficheros.
La mayoría de los ataques por ransomware se producen cuando el usuario ejecuta un archivo infectado. La mejor defensa son las copias de seguridad en soportes que no estén conectados al ordenador de forma permanente. INCIBE aconseja no pagar el rescate y remite al portal No More Ransom, lanzado por Europol y la policía holandesa en 2016. Ante una infección, lo primero es desconectar el dispositivo de la red para evitar que la amenaza se propague.
Variantes del phishing
-
Smishing: el engaño llega por mensajes de texto (SMS) que incorporan enlaces fraudulentos.
-
Vishing: el engaño se produce a través de llamadas de teléfono fraudulentas.
-
Spear phishing: modalidad de phishing dirigida contra un objetivo específico, al que se intenta sacar información confidencial mediante un correo electrónico.
Contraseñas seguras
Una contraseña robusta debe tener una longitud de entre 8 y 10 caracteres, combinar caracteres y no incluir información personal. Hay que evitar utilizar la misma contraseña para todas las cuentas. Un gestor de contraseñas ayuda: solo hay que recordar la contraseña maestra y genera contraseñas robustas de manera aleatoria.
Autenticación multifactor (MFA)
Todo sistema de autenticación se basa en uno o varios factores: algo que sabes (contraseñas, preguntas personales), algo que tienes (tokens criptográficos, tarjeta de coordenadas) y algo que eres (huellas digitales, iris o retina, voz). La verificación en dos pasos (2FA) es una medida de seguridad adicional a la contraseña: al primer factor se suma algo que el usuario posee, como un dispositivo móvil, al que se envía un código único temporal conocido como OTP (One-Time Password).
Navegación segura: HTTPS y navegación privada
HTTPS es la combinación del protocolo HTTP con el protocolo SSL/TLS usado para establecer comunicaciones cifradas en sitios web. El navegador comprueba la integridad del certificado, su vigencia y la confianza en el emisor. Los certificados autofirmados, firmados por la propia organización sin un emisor de confianza, son muy utilizados para fraudes online. Antes de facilitar datos bancarios o personales hay que revisar que la URL comienza por HTTPS y hacer clic sobre el candado para comprobar que no se trata de una suplantación.
La navegación privada o incógnito impide que se almacenen el historial, las cookies y los datos de inicio de sesión, de modo que la sesión no deja rastro en el dispositivo. Para cifrar la conexión y ganar privacidad, INCIBE recomienda una red privada virtual (VPN).
Buenas prácticas generales
-
Copias de seguridad: la regla 3-2-1 consiste en disponer siempre de tres copias de seguridad de un mismo tipo de información, en dos dispositivos distintos y una de ellas en un lugar diferente a los demás.
-
Actualizaciones: mantener el sistema operativo y los programas actualizados con las últimas actualizaciones de seguridad.
-
Wi-Fi públicas: suelen carecer de medidas suficientes de seguridad y cualquiera puede conectarse a ellas. Conviene usar una VPN, evitar acceder a información confidencial y desactivar la opción de compartir archivos o impresoras.
Fuentes: https://www.incibe.es/ciudadania/tematicas/virus-amenazas · https://www.incibe.es/ciudadania/blog/principales-tipos-de-virus-y-como-protegernos-frente-ellos · https://www.incibe.es/sites/default/files/docs/guia-ciberataques/osi-guia-ciberataques.pdf · https://www.incibe.es/ciudadania/blog/no-pagues-ningun-rescate-si-un-ransomware-ha-cifrado-tu-informacion · https://www.incibe.es/node/53390 · https://www.incibe.es/aprendeciberseguridad/spear-phishing · https://www.incibe.es/ciudadania/blog/contrasenas-seguras-te-explicamos-como-conseguirlo · https://www.incibe.es/empresas/tematicas/autenticacion · https://www.incibe.es/ciudadania/tematicas/contrasenas-seguras/autenticacion-de-dos-factores · https://www.incibe.es/ciudadania/blog/https-y-certificados-digitales-me-debo-fiar-de-todos · https://www.incibe.es/ciudadania/tematicas/navegacion · https://www.incibe.es/ciudadania/blog/como-navegar-con-mayor-privacidad · https://www.incibe.es/ciudadania/blog/definiendo-mi-estrategia-de-copias-de-seguridad · https://www.incibe.es/ciudadania/tematicas/conexiones