Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cloud Computing. Mostrar todas las entradas

16 de febrero de 2011

Controles de Seguridad en la nube.

¡Buenos días!, hoy os traigo un pequeño documento que puede ser las delicias de muchos consultores de seguridad. Seguramente en vuestra empresa también estén migrando “a la nube”, no precisamente por que la gente esté en la parra, sino que por que es una moda tecnológica con consabidos beneficios económicos y de rendimiento que no analizaré. El problema es como adecuar la seguridad de nuestros sistemas tradicionales a la nube, ¿cómo debo modificar mis controles de seguridad?, ¿Qué nuevos requisitos debo considerar?, bueno los análisis más simplistas dirán “todo es igual” solo que virtualizado, aplica los mismos controles que tenías antes, eso nos puede dejar medianamente satisfechos pero no es del todo cierto. Para que lo comprobéis os dejo este Excel que, aunque se queda a muy alto nivel, os puede ser de mucha utilidad. Os explico por qué:

Control DG-07

“Security mechanisms shall be implementd to prevente data leakage”.

Áreas de Implementación:

SaaS, IaaS, PaaS, Service Provider

  • COBIT à COBIT 4.1 DS 11.6
  • ISO/IEC 27001:2005 à A.10.6.2, A.12.5.4
  • NIST à NIST SP800-53 R3 AC-2, NIST SP800-53 R3 AC-3, NIST SP800-53 R3 AC-4, NIST SP800-53 R3 AC-6, NIST SP800-53 R3 AC-11, NIST SP800-53 R3 AU-13, NIST SP800-53 R3 PE-19, NIST SP800-53 R3 SC-28, NIST SP800-53 R3 SA-8, NIST SP800-53 R3 SI-7
  • PCI-DSS à PCI DSS v2.0 3.1, PCI DSS v2.0 3.1.1, PCI DSS v2.0 3.2, PCI DSS v2.0 9.9.1, PCI DSS v2.0 9.5, PCI DSS v2.0 9.6, PCI DSS v2.0 10.7

En la lista de 100 controles propuestos, mapeados con diferentes dominios (que no coinciden con los de la ISO 27000, aunque son parecidos), te indica donde es obligatorios que lo implantes si quieres cumplir a su vez con los controles del resto de normativas o estándares de referencia. Por tanto desde el punto de vista del Gobierno de la Información así como de garantizar el cumplimiento con las distintas auditorías este Excel que tan bien se ha trabajado la Cloud Security Alliance puede ser el maná.

Salu2

PD: No dejéis de ver otros documentos como la guía de la nube o las amenazas sobre esta (por ejemplo, que los chinos te bombardeen para sacarte el agua).

11 de abril de 2010

Qubes-OS

¡Hola!, vuelvo tras unas semanas de ausencia con una noticia fresquita fresquita. Hace escasos días ha sido presentado el sistema operativo Qubes, sus creadores, The Invisible Things Labs (los mismos que apadrinaron al hombre invisible :-p) nos lo presentan como "open source operating system designed to provide strong desktop computing", hay quien lo ha tildado ya como el sistema operativo más seguro del mundo (una de esas frases rimbombantes para animar el cotarro), veámoslo brevemente por encima:


Qubes está basado en Linux, concretamente en la distribución Fedora 12, ahora mismo está diseñado para funcionar en procesadores de 64 bits y, aunque puedes hacerlo, no se recomienda su instalación como máquina virtual, y esto es por que Qubes se basa principalmente en la defensa por "aislamiento", extrapolando el concepto de virtualización que vimos en Sandboxie a todas las aplicaciones del Sistema Operativo. Si repasamos el documento de arquitectura de Qubes veremos esta virtualización con claridad. Fedora 12 + Xen hypervisor, a partir de ahí una serie de dominios virtualizados clasificados en categorías (de hecho, podremos saber que categoría tiene una aplicación por el color que la rodea en el escritorio) y que extienden el aislamiento de procesos típico de los sistemas operativos otorgándole un nivel mayor de seguridad y robustez ante amenazas:
Qubes generará tantas AppVM o "mini máquinas virtuales" como aplicaciones hayamos lanzado, asegurándose de que no existen recursos compartidos entre ellas o si existen es por que el usuario lo ha autorizado, ¿como?, a través del "Copy Paste Seguro" (flipa). Las aplicaciones no tienen acceso al clipboard y solo el usuario es quien puede "autorizar" a que un trozito de memoria sea accedido por una tercera aplicación. ¿Cuantas AppVM podemos tener?, los autores dicen que muchas, señalando que el consumo de recursos del sistema no es excesivo, estando a la altura de otros sistemas operativos actuales.

Sobretodas estas capas de virtualización y dominios hay uno que los gobierna a todos, uno en el que corre el core del sistema operativo y cuya comunicación con los "gestores de dominio" se ha disminuido al máximo, tanto que se está estudiando si este dominio 0 no debería estar ubicado "en la nube" (aquí ya sería cuando se juntaría la virtualización y la nube en una elegante solución tecnológica). Para más inri, Qubes aprovecha toda la tecnología Intel de Trusted Execution que vimos hace unos meses, haciendo uso de las instrucciones, sistemas criptográficos asimétricos y beneficios que supone la implantación de instrucciones de seguridad y aislamiento desde el mismo procesador.

He de reconocer que sobre el papel tiene muy buena pinta, espero poder montarme mi "mini laboratorio" y poder hacer cositas con este nuevo sistema operativo que, si bien puede ser demasiado incómodo para los usuarios de la calle (sobretodo aquellos que maldecían el UAC de Windows Vista) puede tener mucho sentido en ambientes donde la seguridad es crítica. Estaremos atentos a la evolución de este proyecto que, sin aportar grandes novedades, mezcla muchos de los conceptos y tecnologías que hay en el mercado ofreciendo un producto que deja buenas vibraciones.

Salu2!!

PD: Discúlpenme mis lectores por la poca frecuencia de entradas, lamentablemente va a ser la tónica general a partir de ahora y es que, como en la vida, nuevos proyectos se avecinan para sustituir a los anteriores.

14 de marzo de 2009

Cloud Virus (Anti)

No se lo que te pasa, estás siempre en las nubes...

Respuesta: Claro hombre, es lo que se lleva ahora.

El principal beneficio del cloud computing, o “computación en nube” que tanto se está escuchando últimamente, es el ahorro de costes. Parece que la tendencia actual pasa por disponer de terminales “tontos” y dejar toda la potencia de cálculo en grandes servidores, de tal forma que las empresas puedan ahorrar en microinformática y centralizar los servicios necesarios para el trabajo del día a día al mínimo coste.

Un sencillo ejemplo de cloud computing son las Google Apps, aunque quizás sería un poco difícil de integrarlas en las Normativas y Políticas de seguridad de cualquier empresa considerable (aunque prometen cumplimiento GLB, HIPPA, etc.).  Volviendo a nuestra computación en red, los antivirus parece que poco a poco también comienzan su andadura sobre este “nuevo” modelo de arquitectura. Como sabéis los antivirus se basan principalmente en firmas, es decir saben que cuando un proceso ejecuta cierta combinación de instrucciones, ahí puede existir un virus. Saben que cuando un archivo dispone de cierto hash, también puede estar infectado. También es verdad que actualmente también disponen de heurísticas que “aprenden” y detectan comportamientos clasificados como sospechosos, una escalada de privilegios, el borrado o manipulación de archivos de sistema, etc. En todo caso parece un patrón de trabajo orientado a “Listas negras”, del estilo, no me gusta tu aspecto o a ti ya te vi la otra noche y me armaste trifulca, mejor quédate en tu casa porque aquí no entrarás hoy. Claro está existen antivirus que se basan exactamente en lo contrario, “Listas blancas”, es decir, sólo aquellos que yo conozco y confío en ellos podrán ser ejecutados. Si bien ambos modelos son acertados, ninguno de ellos es válido por si solo, la correcta mezcla de ambos es la que nos proporciona antivirus eficaces.

¿Cómo integrar los antivirus en el cloud computing? Existen numerosas alternativas, por ejemplo en Panda se han decantado por aprovechar la nube para utilizar cada antivirus como un “sensor en la nube”, así todas las nuevas muestras de malware, o sospechosas de serlo son enviadas a un repositorio centralizado que compara con sus bases de datos de software maligno, compara con sus listas blancas y gracias a un sistema inteligente calcula la probabilidad de que sea nuevo malware, o no.

Otra alternativa mucho más sencilla (y económica) que sirve como “juguete” antivirus en la nube es el “Cloud Antivirus”, esta aplicación se integra en nuestro Windows XP / Vista siendo muy sencilla de utilizar:

Calcula el hash SHA-1 del archivo enviándolo a un servicio habilitado por el TEAM CYMRU(yo tampoco había oido hablar de ellos), comparan el hash con una base de datos de malware de que disponen, y te muestra el resultado del análisis:

Está en versión BETA y puede ser un complemento interesante al antivirus tradicional. No obstante todavía no funciona muy bien, se ha tragado el Poison IVY sin realizar ninguna manipulación adicional :-(

Y esto es todo por hoy.

Salu2!

PD: Cumplimos 100 entradas juntos :-) en la siguiente toca chiste ;-D

13 de noviembre de 2008

Tendencias TIC (2009)

Se puede profundizar mucho sobre lo que es una crisis y lo que realmente es una CRISIS. Hay quien pensará que actualmente pasamos una época de reajuste económico, otros que estamos en un desaguisado comparable al del 29, y otros que estamos ante una época de oportunidades (nueva filosofía energética, del sistema bancario, de políticas económicas). La verdad es que todos estamos equivocados y todos tenemos un poco de razón, aunque es fácil que si no nos vemos afectados directamente frivolicemos sobre el asunto sin ver la tragedia que surge detrás.

Esto es la Tecnología para el Negocio.

Nuestra profesión por suerte y por ahora no está especialmente afectada, siguen apareciendo el mismo % de ofertas de empleo que hace 1 año aunque quizás estemos (como todos) en peores circunstancias para negociar. No obstante estaréis todos de acuerdo conmigo en que la raíz de la crisis se encuentra en una palabra de moda, confianza, o la ausencia de esta. Uniendo hilos y siendo un poco perspicaces nos daremos cuenta que estudios como los que publican en IDG tienen incluso sentido. Los 5 campos del futuro en las TI para 2009 son:
  • Protección Antivirus.
  • Inteligencia de Negocio.
  • Gestión de Procesos de Negocio (BMP).
  • Continuidad y Recuperación frente a desastres.
  • Virtualización de servidores.
Vamos a tener trabajo, me parece a mi :-)

Esto se traduce en mayor seguridad (confianza), mayor alineación entre las TIC y el Negocio (ITIL), y mayor eficiencia en el uso de los recursos (menores costes). Sin duda tenemos un reto por delante que es necesario asumir, las TIC van a demandar mayor seguridad, de igual forma tendremos que aplicar seguridad en entornos a los que no estamos acostumbrados, entornos virtuales. Y para colmo tenemos a la vuelta de la esquina el “Cloud Computing”, donde ya veremos como Windows Azure y otros se defienden en este “nuevo” paradigma tecnológico. Todo ello mientras la Web 2.0 muestra nuestros datos por medio universo, Google se adueña del planeta y los usuarios quieren preservar su privacidad.

Creo que no nos vamos a aburrir.

Salu2!