La descarga está en progreso. Por favor, espere

La descarga está en progreso. Por favor, espere

Implementación de seguridad en aplicaciones y datos Mónica Fernández ConsultorMicrosoft.

Presentaciones similares


Presentación del tema: "Implementación de seguridad en aplicaciones y datos Mónica Fernández ConsultorMicrosoft."— Transcripción de la presentación:

1

2 Implementación de seguridad en aplicaciones y datos Mónica Fernández ConsultorMicrosoft

3 Requisitos previos para la sesión  Conocimiento de los fundamentos de seguridad de una red  Experiencia práctica con Windows® Server 2000 o Windows Server™ 2003  Experiencia con las herramientas de administración de Windows  Experiencia práctica con las herramientas de administración de SQL Server y Exchange Server Nivel 300

4 Agenda  Introducción  Protección de Exchange Server  Protección de SQL Server  Protección de SQL Server  Seguridad en Small Business Server  Seguridad en la información

5 Defensa en profundidad  Modelo de seguridad por capas :  Aumenta las opciones de detección de intrusos  Disminuye el riesgo de que los intrusos logren su propósito Directivas, procedimientos y concienciación Refuerzo del sistema operativo, administración de actualizaciones, autenticación, HIDS Firewalls, sistemas de cuarentena en VPN Guardias de seguridad, bloqueos, dispositivos de seguimiento Segmentos de red, IPSec, NIDS Refuerzo de las aplicaciones, antivirus ACL, cifrado Programas de aprendizaje para los usuarios Seguridad física Perímetro Red interna Host Aplicación Datos

6 Importancia de la seguridad en las aplicaciones  Las defensas perimetrales proporcionan una protección limitada  Muchas defensas basadas en hosts no son especificas de las aplicaciones  En la actualidad, la mayor parte de los ataques se producen en la capa de aplicación

7 Importancia de la seguridad en la información  Proteja la información como última línea de defensa  Configure los permisos de archivo  Configure el cifrado de los datos  Protege la confidencialidad de la información cuando la seguridad física se ve comprometida

8 Recomendaciones para los servidores de aplicaciones Configure el sistema operativo básico para que sea seguro Aplique los Service Packs y revisiones del sistema operativo y de las aplicaciones Instale o habilite únicamente los servicios necesarios Asigne los permisos mínimos a las cuentas de las aplicaciones Aplique los principios de defensa en profundidad para aumentar la protección Asigne únicamente aquellos permisos necesarios para realizar las tareas requeridas

9 Agenda  Introducción  Protección de Exchange Server  Protección de SQL Server  Protección de SQL Server  Seguridad en Small Business Server  Seguridad en la información

10 Dependencias de seguridad de Exchange  La seguridad de Exchange depende de:  La seguridad del sistema operativo  La seguridad de la red  La seguridad de IIS (si se utiliza OWA)  La seguridad del cliente (Outlook)  La seguridad de Active Directory Recuerde: defensa en profundidad

11 Seguridad en los servidores Exchange  Servidores Back-End de Exchange 2000  Aplique la plantilla de seguridad básica y la plantilla incremental para Back-End de Exchange  Servidores Front-End de Exchange 2000  Aplique la plantilla de seguridad básica y la plantilla incremental para Front-End de Exchange  Desmonte los almacenes privados y públicos  Servidor OWA de Exchange 2000  Aplique Bloqueo de seguridad de IIS, incluido URLScan  Servidor Back-End de Exchange 2003  Aplique plantillas de seguridad de protocolo  Servidor Front-End y de OWA de Exchange 2003  Bloqueo de seguridad de IIS y URLScan integrados con IIS 6.0  Utilice el modo de aislamiento de aplicaciones

12 Aspectos de seguridad en los servidores Exchange  Seguridad del acceso a los servidores Exchange  Bloqueo del acceso no autorizado  Seguridad en las comunicaciones  Bloqueo y cifrado de las comunicaciones  Bloqueo del correo no deseado  Filtrado del correo entrante  Restricciones de reenvío: no ayude a los sistemas de envío de correo no deseado  Bloqueo de los mensajes de correo electrónico no seguros  Detección de virus  Bloqueo de los archivos adjuntos

13 Configuración de la autenticación, parte 1  Proteja la autenticación de los clientes Outlook  Configure Exchange y Outlook 2003 para utilizar RPC sobre HTTPS  Configure SPA para cifrar la autenticación de los clientes de protocolos Internet Recuerde: una autenticación segura no equivale a cifrar los datos

14 Configuración de la autenticación, parte 2 Método de autenticaciónConsideraciones Autenticación básica  No segura, a menos que requiera SSL Autenticación integrada  Compatibilidad limitada en los clientes, problemas con servidores de seguridad Autenticación Digest  Compatibilidad limitada en los clientes Autenticación basada en formularios  Capacidad de personalizar la autenticación  Amplia compatibilidad con clientes  Disponible con Exchange Server 2003  OWA admite varios métodos de autenticación:

15 Seguridad en las comunicaciones  Configure el cifrado RPC  Configuración en el cliente  Aplicación con el FP1 de ISA Server  Bloqueo del servidor de seguridad  Publicación del servidor de correo con ISA Server  Configure HTTPS para OWA  Utilice S/MIME para el cifrado de los mensajes  Mejoras de Outlook 2003  Autenticación Kerberos  RPC sobre HTTPS

16 Cifrado de un mensaje Active Directory Controlador de dominio Cliente 1 Cliente 2 SMTP VS1 SMTP VS 2 Se busca la clave pública del cliente 2 El mensaje se envía con S/MIME El mensaje se cifra con una clave compartida Mensaje nuevo 1 2 3 4 El mensaje llega cifrado 5 La clave privada del cliente 2 se utiliza para descifrar la clave compartida que, a su vez, se emplea para descifrar el mensaje 6

17 Demostración 1 Seguridad de Exchange Configuración de la autenticación basada en formularios Configuración del cifrado RPC Uso de ISA Server para publicación de Exchange

18 Bloqueo de correo no deseado en Exchange 2000  Cierre de reenvíos  Protéjase de la suplantación de direcciones  Impida que Exchange resuelva los nombres de destinatario en cuentas GAL  Configure búsquedas DNS inversas

19 Bloqueo de correo no deseado en Exchange 2003  Utilice características adicionales en Exchange Server 2003  Soporte para listas de bloqueo en tiempo real  Listas globales de direcciones rechazadas y aceptadas  Filtrado de destinatarios y remitentes  Mejoras en la protección contra el reenvío  Integración con Outlook 2003 y filtrado de correo no deseado de terceros

20 Demostración 2 Configuración de la protección contra el correo no deseado de Exchange Protección contra el reenvío

21 Bloqueo de mensajes no seguros  Implemente gatesays antivirus  Supervisión de los mensajes entrantes y salientes  Actualización frecuente de las firmas  Configure la seguridad en los archivos adjuntos de Outlook  La seguridad del explorador Web determina si los archivos adjuntos se pueden abrir en OWA  Implemente ISA Server  Message Screener puede bloquear los mensajes entrantes

22 Uso de permisos para proteger Exchange Modelos de administración Centralizada Descentralizada  Delegación de permisos  Creación de grupos administrativos  Uso de roles administrativos  Delegación del control administrativo

23 Mejoras en Exchange Server 2003  Muchas configuraciones son seguras de forma predeterminada  Permisos más restrictivos  Nuevas características de transporte de correo  Nuevo Asistente para conexión a Internet  Soporte para autenticación entre forest

24 Defensa en profundidad EficienciaContinuidad Ajuste del rendimiento Sistema Exchange Políticas Gestión de capacidad Seguridad Almacenamiento Administración Actualizaciones de hardware Rendimiento Monitorización Recuperación ante desastres Soporte técnico Antivirus Monitorización de eventos Administración de cambios Directivas de seguridad Aspectos relativos a firewalls Políticas del sistema Exchange Pertenencia a grupos de Active Directory UPS Pruebas de recuperación Monitorización de disponibilidad Gestión de disponibilidad Políticas de grupoCopia de seguridad

25 Diez principios fundamentales para proteger Exchange Instale los Service Pack más recientes Instale todas las revisiones de seguridad aplicables Ejecute MBSA Compruebe de la configuración de reenvío Deshabilite o proteja las cuentas conocidas Utilice una solución antivirus por capas Utilice un firewall Evalúe ISA Server Proteja OWA Implemente una estrategia de copia de seguridad 1 2 3 4 5 6 7 8 9 10

26 Agenda  Introducción  Protección de Exchange Server  Protección de SQL Server  Protección de SQL Server  Seguridad en Small Business Server  Seguridad en la información

27 Configuración básica de seguridad  Aplique Service Packs y revisiones  Utilice MBSA para detectar las actualizaciones de SQL no aplicadas  Deshabilite los servicios que no se utilicen  MSSQLSERVER (obligatorio)  SQLSERVERAGENT  MSSQLServerADHelper  Microsoft Search  Microsoft DTC

28 Amenazas comunes para los servidores de bases de datos y medidas preventivas Servidor SQL Explorador Aplicación Web Acceso externo no autorizado Inserción de SQL “Crackear“ contraseñas Espionaje de red Puntos vulnerables de la red No se bloquean los puertos SQL Puntos vulnerables de la configuración Cuenta de servicio con demasiados privilegios Permisos poco restringidos No se utilizan certificados Puntos vulnerables de las aplicaciones Web Cuentas con demasiados privilegios Validación semanal de las entradas Firewall interno Firewall perimetral

29 Categorías de seguridad de los servidores de bases de datos Red Sistema operativo Servidor SQL Revisiones y actualizaciones Recursos compartidos Servicios Cuentas Auditoría y registro Archivos y directorios Registro ProtocolosPuertos Seguridad de SQL Server Objetos de base de datos Logins, usuarios y funciones

30 Seguridad de la red  Limite SQL Server para que utilice TCP/IP  Refuerce la pila TCP/IP  Restrinja los puertos

31 Seguridad del sistema operativo  Configure la cuenta de servicio de SQL Server con los mínimos permisos posibles  Elimine o deshabilite las cuentas que no se utilicen  Proteja el tráfico de autenticación

32 Logins, usuarios y funciones  Utilice una contraseña segura para la cuenta de administrador del sistema (sa)  Elimine la cuenta de usuario invitado (guest) de SQL  Elimine el login BUILTIN\Administradores  No conceda permisos para el rol público

33 Archivos, directorios y recursos compartidos  Compruebe los permisos de los directorios de instalación de SQL Server  Compruebe que el grupo Everyone no tiene permisos para los archivos de SQL Server  Proteja los ficheros de log de la instalación  Proteja o elimine las herramientas, utilidades y SDK  Elimine los recursos compartidos innecesarios  Restrinja el acceso a los recursos compartidos necesarios  Proteja las claves del Registro con ACL

34 Seguridad de SQL  Establezca la autenticación como Sólo Windows  Si debe utilizar la autenticación de SQL Server, compruebe que se cifra el tráfico de autenticación

35 Auditoría de SQL  Registre todos los intentos erróneos de iniciar sesión en Windows  Registre las acciones erróneas y correctas en el sistema de archivos  Habilite la auditoría de inicios de sesión de SQL Server  Habilite la auditoría general de SQL Server

36 Seguridad de los objetos de base de datos  Elimine las bases de datos de ejemplo  Proteja los procedimientos almacenados  Proteja los procedimientos almacenados extendidos  Limite el acceso de cmdExec a la función sysadmin

37 Uso de vistas y procedimientos almacenados  Las consultas SQL pueden contener información confidencial  Utilice procedimientos almacenados siempre que sea posible  Utilice vistas en lugar de permitir el acceso directo a las tablas  Implemente las recomendaciones de seguridad para las aplicaciones basadas en Web

38 Seguridad de las aplicaciones Web  Valide todos los datos de entrada  Proteja la autenticación y la autorización  Proteja los datos confidenciales  Utilice cuentas de servicio y proceso con los privilegios mínimos  Configure la auditoría y el registro  Utilice métodos estructurados de tratamiento de excepciones

39 Diez principios básicos para proteger SQL Server Instale los Service Packs más recientes Ejecute MBSA Configure la autenticación de Windows Aísle el servidor y realice copias de seguridad de su contenido Compruebe la contraseña del usuario sa Limite los privilegios de los servicios de SQL Server Bloquee los puertos en el servidor de seguridad Utilice NTFS Elimine los archivos de configuración y las bases de datos de ejemplo Audite las conexiones 1 2 3 4 5 6 7 8 9 10

40 Agenda  Introducción  Protección de Exchange Server  Protección de SQL Server  Protección de SQL Server  Seguridad en Small Business Server  Seguridad en la información

41 Reconocimiento de las amenazas  Small Business Server desempeña muchas funciones de servidor  Amenazas externas  Small Business Server suele estar conectado a Internet  Amenazas internas  Todos los componentes de Small Business Server se deben proteger  Muchas configuraciones son seguras de forma predeterminada

42 Protección contra amenazas externas  Configure políticas de contraseña para requerir el uso de contraseñas complejas  Configure el acceso remoto seguro  Remote Web Workplace  Acceso remoto  Cambie el nombre de la cuenta Administrador  Implemente las recomendaciones de seguridad para Exchange e IIS  Utilice un firewall

43 Uso de un firewall  Características de firewall incluidas:  ISA Server 2000 en SBS 2000 y SBS 2003, Premium Edition  Funciones básicas de firewall en SBS 2003, Standard Edition  Considere la utilización de un firewall independiente  SBS 2003 puede comunicarse con un firewall externo mediante UPnP  ISA Server puede proporcionar protección en el nivel de aplicación InternetServidor de seguridadLAN

44 Protección contra amenazas internas  Implemente una solución antivirus  Implemente un plan de copia de seguridad  Ejecute MBSA  Controle los permisos de acceso  Instruya a los usuarios  No utilice el servidor como estación de trabajo  Proteja físicamente el servidor  Limite el espacio de disco de los usuarios  Actualice el software

45 Agenda  Introducción  Protección de Exchange Server  Protección de SQL Server  Protección de SQL Server  Seguridad en Small Business Server  Seguridad en la información

46 Función y limitaciones de los permisos de archivo  Impiden el acceso no autorizado  Limitan la capacidad de los administradores  No protegen contra los intrusos con acceso físico  El cifrado proporciona seguridad adicional

47 Función y limitaciones de EFS  Ventaja del cifrado de EFS  Garantiza la privacidad de la información  Utiliza una sólida tecnología de claves públicas  Peligro del cifrado  Se impide todo acceso a los datos si se pierde la clave privada  Claves privadas en los equipos cliente  Las claves se cifran con un derivado de la contraseña del usuario  Las claves privadas sólo son seguras en la medida que lo es la contraseña  Las claves privadas se pierden cuando el perfil de usuario se pierde

48 Arquitectura de EFS API de Win32 NTFS Administrador de E/S EFS.sys Aplicaciones Almacenamiento de datos cifrados en disco Modo de usuario Modo de núcleo Crypto API Servicio EFS

49 Diferencias de EFS entre las versiones de Windows  Windows 2000 y las versiones más recientes de Windows admiten el uso de EFS en particiones NTFS  Windows XP y Windows Server 2003 incluyen características nuevas:  Se puede autorizar a usuarios adicionales  Se pueden cifrar archivos sin conexión  El algoritmo de cifrado triple-DES (3DES) puede reemplazar a DESX  Se puede utilizar un disco de restablecimiento de contraseñas  EFS preserva el cifrado sobre WebDAV  Se recomienda utilizar agentes de recuperación de datos  Mejora la capacidad de uso

50 Implementación de EFS: cómo conseguir que sea correcta  Utilice políticas de grupo para deshabilitar EFS hasta que disponga de una implementación centralizada  Planee y diseñe políticas  Diseñe agentes de recuperación  Asigne certificados  Utilice políticas de grupo para implementarla

51 Demostración 3 Configuración de EFS Configuración de agentes de recuperación de datos Cifrado de archivos Descifrado de archivos Visualización de información de EFS

52 Resumen de la sesión  Protección de aplicaciones y datos  Protección de Exchange Server  Protección de SQL Server  Protección de SQL Server  Seguridad en Small Business Server  Seguridad en la información

53 Pasos siguientes 1. Mantenerse informado sobre seguridad  Suscribirse a boletines de seguridad: http://www.microsoft.com/latam/technet/seguridad/ boletines.asp  Obtener las directrices de seguridad de Microsoft más recientes: http://www.microsoft.com/latam/technet/seguridad/ 2. Obtener aprendizaje de seguridad adicional  Buscar seminarios de aprendizaje en línea y presenciales: http://www.microsoft.com/latam/technet/evento/default.asp  Buscar un CTEC local que ofrezca cursos prácticos: http://www.microsoft.com/spain/formacion/default.asp http://www.microsoft.com/latam/entrenamiento/default.asp

54 Para obtener más información  Sitio de seguridad de Microsoft (todos los usuarios)  http://www.microsoft.com/latam/seguridad  Sitio de seguridad de TechNet (profesionales de IT)  http://www.microsoft.com/latam/technet/seguridad/  http://www.eu.microsoft.com/spain/technet/seguridad/ default.asp  Sitio de seguridad de MSDN (desarrolladores)  http://msdn.microsoft.com/security (este sitio está en inglés)

55 Preguntas y respuestas

56


Descargar ppt "Implementación de seguridad en aplicaciones y datos Mónica Fernández ConsultorMicrosoft."

Presentaciones similares


Anuncios Google