Descargar la presentación
La descarga está en progreso. Por favor, espere
Publicada porRafael Martín Villanueva Modificado hace 8 años
2
Implementación de seguridad en aplicaciones y datos Mónica Fernández ConsultorMicrosoft
3
Requisitos previos para la sesión Conocimiento de los fundamentos de seguridad de una red Experiencia práctica con Windows® Server 2000 o Windows Server™ 2003 Experiencia con las herramientas de administración de Windows Experiencia práctica con las herramientas de administración de SQL Server y Exchange Server Nivel 300
4
Agenda Introducción Protección de Exchange Server Protección de SQL Server Protección de SQL Server Seguridad en Small Business Server Seguridad en la información
5
Defensa en profundidad Modelo de seguridad por capas : Aumenta las opciones de detección de intrusos Disminuye el riesgo de que los intrusos logren su propósito Directivas, procedimientos y concienciación Refuerzo del sistema operativo, administración de actualizaciones, autenticación, HIDS Firewalls, sistemas de cuarentena en VPN Guardias de seguridad, bloqueos, dispositivos de seguimiento Segmentos de red, IPSec, NIDS Refuerzo de las aplicaciones, antivirus ACL, cifrado Programas de aprendizaje para los usuarios Seguridad física Perímetro Red interna Host Aplicación Datos
6
Importancia de la seguridad en las aplicaciones Las defensas perimetrales proporcionan una protección limitada Muchas defensas basadas en hosts no son especificas de las aplicaciones En la actualidad, la mayor parte de los ataques se producen en la capa de aplicación
7
Importancia de la seguridad en la información Proteja la información como última línea de defensa Configure los permisos de archivo Configure el cifrado de los datos Protege la confidencialidad de la información cuando la seguridad física se ve comprometida
8
Recomendaciones para los servidores de aplicaciones Configure el sistema operativo básico para que sea seguro Aplique los Service Packs y revisiones del sistema operativo y de las aplicaciones Instale o habilite únicamente los servicios necesarios Asigne los permisos mínimos a las cuentas de las aplicaciones Aplique los principios de defensa en profundidad para aumentar la protección Asigne únicamente aquellos permisos necesarios para realizar las tareas requeridas
9
Agenda Introducción Protección de Exchange Server Protección de SQL Server Protección de SQL Server Seguridad en Small Business Server Seguridad en la información
10
Dependencias de seguridad de Exchange La seguridad de Exchange depende de: La seguridad del sistema operativo La seguridad de la red La seguridad de IIS (si se utiliza OWA) La seguridad del cliente (Outlook) La seguridad de Active Directory Recuerde: defensa en profundidad
11
Seguridad en los servidores Exchange Servidores Back-End de Exchange 2000 Aplique la plantilla de seguridad básica y la plantilla incremental para Back-End de Exchange Servidores Front-End de Exchange 2000 Aplique la plantilla de seguridad básica y la plantilla incremental para Front-End de Exchange Desmonte los almacenes privados y públicos Servidor OWA de Exchange 2000 Aplique Bloqueo de seguridad de IIS, incluido URLScan Servidor Back-End de Exchange 2003 Aplique plantillas de seguridad de protocolo Servidor Front-End y de OWA de Exchange 2003 Bloqueo de seguridad de IIS y URLScan integrados con IIS 6.0 Utilice el modo de aislamiento de aplicaciones
12
Aspectos de seguridad en los servidores Exchange Seguridad del acceso a los servidores Exchange Bloqueo del acceso no autorizado Seguridad en las comunicaciones Bloqueo y cifrado de las comunicaciones Bloqueo del correo no deseado Filtrado del correo entrante Restricciones de reenvío: no ayude a los sistemas de envío de correo no deseado Bloqueo de los mensajes de correo electrónico no seguros Detección de virus Bloqueo de los archivos adjuntos
13
Configuración de la autenticación, parte 1 Proteja la autenticación de los clientes Outlook Configure Exchange y Outlook 2003 para utilizar RPC sobre HTTPS Configure SPA para cifrar la autenticación de los clientes de protocolos Internet Recuerde: una autenticación segura no equivale a cifrar los datos
14
Configuración de la autenticación, parte 2 Método de autenticaciónConsideraciones Autenticación básica No segura, a menos que requiera SSL Autenticación integrada Compatibilidad limitada en los clientes, problemas con servidores de seguridad Autenticación Digest Compatibilidad limitada en los clientes Autenticación basada en formularios Capacidad de personalizar la autenticación Amplia compatibilidad con clientes Disponible con Exchange Server 2003 OWA admite varios métodos de autenticación:
15
Seguridad en las comunicaciones Configure el cifrado RPC Configuración en el cliente Aplicación con el FP1 de ISA Server Bloqueo del servidor de seguridad Publicación del servidor de correo con ISA Server Configure HTTPS para OWA Utilice S/MIME para el cifrado de los mensajes Mejoras de Outlook 2003 Autenticación Kerberos RPC sobre HTTPS
16
Cifrado de un mensaje Active Directory Controlador de dominio Cliente 1 Cliente 2 SMTP VS1 SMTP VS 2 Se busca la clave pública del cliente 2 El mensaje se envía con S/MIME El mensaje se cifra con una clave compartida Mensaje nuevo 1 2 3 4 El mensaje llega cifrado 5 La clave privada del cliente 2 se utiliza para descifrar la clave compartida que, a su vez, se emplea para descifrar el mensaje 6
17
Demostración 1 Seguridad de Exchange Configuración de la autenticación basada en formularios Configuración del cifrado RPC Uso de ISA Server para publicación de Exchange
18
Bloqueo de correo no deseado en Exchange 2000 Cierre de reenvíos Protéjase de la suplantación de direcciones Impida que Exchange resuelva los nombres de destinatario en cuentas GAL Configure búsquedas DNS inversas
19
Bloqueo de correo no deseado en Exchange 2003 Utilice características adicionales en Exchange Server 2003 Soporte para listas de bloqueo en tiempo real Listas globales de direcciones rechazadas y aceptadas Filtrado de destinatarios y remitentes Mejoras en la protección contra el reenvío Integración con Outlook 2003 y filtrado de correo no deseado de terceros
20
Demostración 2 Configuración de la protección contra el correo no deseado de Exchange Protección contra el reenvío
21
Bloqueo de mensajes no seguros Implemente gatesays antivirus Supervisión de los mensajes entrantes y salientes Actualización frecuente de las firmas Configure la seguridad en los archivos adjuntos de Outlook La seguridad del explorador Web determina si los archivos adjuntos se pueden abrir en OWA Implemente ISA Server Message Screener puede bloquear los mensajes entrantes
22
Uso de permisos para proteger Exchange Modelos de administración Centralizada Descentralizada Delegación de permisos Creación de grupos administrativos Uso de roles administrativos Delegación del control administrativo
23
Mejoras en Exchange Server 2003 Muchas configuraciones son seguras de forma predeterminada Permisos más restrictivos Nuevas características de transporte de correo Nuevo Asistente para conexión a Internet Soporte para autenticación entre forest
24
Defensa en profundidad EficienciaContinuidad Ajuste del rendimiento Sistema Exchange Políticas Gestión de capacidad Seguridad Almacenamiento Administración Actualizaciones de hardware Rendimiento Monitorización Recuperación ante desastres Soporte técnico Antivirus Monitorización de eventos Administración de cambios Directivas de seguridad Aspectos relativos a firewalls Políticas del sistema Exchange Pertenencia a grupos de Active Directory UPS Pruebas de recuperación Monitorización de disponibilidad Gestión de disponibilidad Políticas de grupoCopia de seguridad
25
Diez principios fundamentales para proteger Exchange Instale los Service Pack más recientes Instale todas las revisiones de seguridad aplicables Ejecute MBSA Compruebe de la configuración de reenvío Deshabilite o proteja las cuentas conocidas Utilice una solución antivirus por capas Utilice un firewall Evalúe ISA Server Proteja OWA Implemente una estrategia de copia de seguridad 1 2 3 4 5 6 7 8 9 10
26
Agenda Introducción Protección de Exchange Server Protección de SQL Server Protección de SQL Server Seguridad en Small Business Server Seguridad en la información
27
Configuración básica de seguridad Aplique Service Packs y revisiones Utilice MBSA para detectar las actualizaciones de SQL no aplicadas Deshabilite los servicios que no se utilicen MSSQLSERVER (obligatorio) SQLSERVERAGENT MSSQLServerADHelper Microsoft Search Microsoft DTC
28
Amenazas comunes para los servidores de bases de datos y medidas preventivas Servidor SQL Explorador Aplicación Web Acceso externo no autorizado Inserción de SQL “Crackear“ contraseñas Espionaje de red Puntos vulnerables de la red No se bloquean los puertos SQL Puntos vulnerables de la configuración Cuenta de servicio con demasiados privilegios Permisos poco restringidos No se utilizan certificados Puntos vulnerables de las aplicaciones Web Cuentas con demasiados privilegios Validación semanal de las entradas Firewall interno Firewall perimetral
29
Categorías de seguridad de los servidores de bases de datos Red Sistema operativo Servidor SQL Revisiones y actualizaciones Recursos compartidos Servicios Cuentas Auditoría y registro Archivos y directorios Registro ProtocolosPuertos Seguridad de SQL Server Objetos de base de datos Logins, usuarios y funciones
30
Seguridad de la red Limite SQL Server para que utilice TCP/IP Refuerce la pila TCP/IP Restrinja los puertos
31
Seguridad del sistema operativo Configure la cuenta de servicio de SQL Server con los mínimos permisos posibles Elimine o deshabilite las cuentas que no se utilicen Proteja el tráfico de autenticación
32
Logins, usuarios y funciones Utilice una contraseña segura para la cuenta de administrador del sistema (sa) Elimine la cuenta de usuario invitado (guest) de SQL Elimine el login BUILTIN\Administradores No conceda permisos para el rol público
33
Archivos, directorios y recursos compartidos Compruebe los permisos de los directorios de instalación de SQL Server Compruebe que el grupo Everyone no tiene permisos para los archivos de SQL Server Proteja los ficheros de log de la instalación Proteja o elimine las herramientas, utilidades y SDK Elimine los recursos compartidos innecesarios Restrinja el acceso a los recursos compartidos necesarios Proteja las claves del Registro con ACL
34
Seguridad de SQL Establezca la autenticación como Sólo Windows Si debe utilizar la autenticación de SQL Server, compruebe que se cifra el tráfico de autenticación
35
Auditoría de SQL Registre todos los intentos erróneos de iniciar sesión en Windows Registre las acciones erróneas y correctas en el sistema de archivos Habilite la auditoría de inicios de sesión de SQL Server Habilite la auditoría general de SQL Server
36
Seguridad de los objetos de base de datos Elimine las bases de datos de ejemplo Proteja los procedimientos almacenados Proteja los procedimientos almacenados extendidos Limite el acceso de cmdExec a la función sysadmin
37
Uso de vistas y procedimientos almacenados Las consultas SQL pueden contener información confidencial Utilice procedimientos almacenados siempre que sea posible Utilice vistas en lugar de permitir el acceso directo a las tablas Implemente las recomendaciones de seguridad para las aplicaciones basadas en Web
38
Seguridad de las aplicaciones Web Valide todos los datos de entrada Proteja la autenticación y la autorización Proteja los datos confidenciales Utilice cuentas de servicio y proceso con los privilegios mínimos Configure la auditoría y el registro Utilice métodos estructurados de tratamiento de excepciones
39
Diez principios básicos para proteger SQL Server Instale los Service Packs más recientes Ejecute MBSA Configure la autenticación de Windows Aísle el servidor y realice copias de seguridad de su contenido Compruebe la contraseña del usuario sa Limite los privilegios de los servicios de SQL Server Bloquee los puertos en el servidor de seguridad Utilice NTFS Elimine los archivos de configuración y las bases de datos de ejemplo Audite las conexiones 1 2 3 4 5 6 7 8 9 10
40
Agenda Introducción Protección de Exchange Server Protección de SQL Server Protección de SQL Server Seguridad en Small Business Server Seguridad en la información
41
Reconocimiento de las amenazas Small Business Server desempeña muchas funciones de servidor Amenazas externas Small Business Server suele estar conectado a Internet Amenazas internas Todos los componentes de Small Business Server se deben proteger Muchas configuraciones son seguras de forma predeterminada
42
Protección contra amenazas externas Configure políticas de contraseña para requerir el uso de contraseñas complejas Configure el acceso remoto seguro Remote Web Workplace Acceso remoto Cambie el nombre de la cuenta Administrador Implemente las recomendaciones de seguridad para Exchange e IIS Utilice un firewall
43
Uso de un firewall Características de firewall incluidas: ISA Server 2000 en SBS 2000 y SBS 2003, Premium Edition Funciones básicas de firewall en SBS 2003, Standard Edition Considere la utilización de un firewall independiente SBS 2003 puede comunicarse con un firewall externo mediante UPnP ISA Server puede proporcionar protección en el nivel de aplicación InternetServidor de seguridadLAN
44
Protección contra amenazas internas Implemente una solución antivirus Implemente un plan de copia de seguridad Ejecute MBSA Controle los permisos de acceso Instruya a los usuarios No utilice el servidor como estación de trabajo Proteja físicamente el servidor Limite el espacio de disco de los usuarios Actualice el software
45
Agenda Introducción Protección de Exchange Server Protección de SQL Server Protección de SQL Server Seguridad en Small Business Server Seguridad en la información
46
Función y limitaciones de los permisos de archivo Impiden el acceso no autorizado Limitan la capacidad de los administradores No protegen contra los intrusos con acceso físico El cifrado proporciona seguridad adicional
47
Función y limitaciones de EFS Ventaja del cifrado de EFS Garantiza la privacidad de la información Utiliza una sólida tecnología de claves públicas Peligro del cifrado Se impide todo acceso a los datos si se pierde la clave privada Claves privadas en los equipos cliente Las claves se cifran con un derivado de la contraseña del usuario Las claves privadas sólo son seguras en la medida que lo es la contraseña Las claves privadas se pierden cuando el perfil de usuario se pierde
48
Arquitectura de EFS API de Win32 NTFS Administrador de E/S EFS.sys Aplicaciones Almacenamiento de datos cifrados en disco Modo de usuario Modo de núcleo Crypto API Servicio EFS
49
Diferencias de EFS entre las versiones de Windows Windows 2000 y las versiones más recientes de Windows admiten el uso de EFS en particiones NTFS Windows XP y Windows Server 2003 incluyen características nuevas: Se puede autorizar a usuarios adicionales Se pueden cifrar archivos sin conexión El algoritmo de cifrado triple-DES (3DES) puede reemplazar a DESX Se puede utilizar un disco de restablecimiento de contraseñas EFS preserva el cifrado sobre WebDAV Se recomienda utilizar agentes de recuperación de datos Mejora la capacidad de uso
50
Implementación de EFS: cómo conseguir que sea correcta Utilice políticas de grupo para deshabilitar EFS hasta que disponga de una implementación centralizada Planee y diseñe políticas Diseñe agentes de recuperación Asigne certificados Utilice políticas de grupo para implementarla
51
Demostración 3 Configuración de EFS Configuración de agentes de recuperación de datos Cifrado de archivos Descifrado de archivos Visualización de información de EFS
52
Resumen de la sesión Protección de aplicaciones y datos Protección de Exchange Server Protección de SQL Server Protección de SQL Server Seguridad en Small Business Server Seguridad en la información
53
Pasos siguientes 1. Mantenerse informado sobre seguridad Suscribirse a boletines de seguridad: http://www.microsoft.com/latam/technet/seguridad/ boletines.asp Obtener las directrices de seguridad de Microsoft más recientes: http://www.microsoft.com/latam/technet/seguridad/ 2. Obtener aprendizaje de seguridad adicional Buscar seminarios de aprendizaje en línea y presenciales: http://www.microsoft.com/latam/technet/evento/default.asp Buscar un CTEC local que ofrezca cursos prácticos: http://www.microsoft.com/spain/formacion/default.asp http://www.microsoft.com/latam/entrenamiento/default.asp
54
Para obtener más información Sitio de seguridad de Microsoft (todos los usuarios) http://www.microsoft.com/latam/seguridad Sitio de seguridad de TechNet (profesionales de IT) http://www.microsoft.com/latam/technet/seguridad/ http://www.eu.microsoft.com/spain/technet/seguridad/ default.asp Sitio de seguridad de MSDN (desarrolladores) http://msdn.microsoft.com/security (este sitio está en inglés)
55
Preguntas y respuestas
Presentaciones similares
© 2024 SlidePlayer.es Inc.
All rights reserved.