Mostrando entradas con la etiqueta Identity Management. Mostrar todas las entradas
Mostrando entradas con la etiqueta Identity Management. Mostrar todas las entradas

5 de diciembre de 2009

Trusted Network Connect

Cuando a principios de Octubre hablamos de Trusted Execution / Trusted Plataform dentro del marco de arquitectura de procesadores segura dimos alguna pincelada de un término que a día de hoy es crucial en toda corporación, Trusted Network Connect.

Actualmente la ubicación del puesto de trabajo es dinámica, y cada vez lo es mucho más. Nuestro personal está sentado en sus oficinas, pero también está desplazado en un cliente y requiere conectividad contra servicios y recursos que tiene en su puesto de trabajo, también viaja y probablemente tanga una BlackBerry o similares con la que necesita revisar el correo corporativo, esto es solo la punta del iceberg: No todos los empleados son iguales, hay desarrolladores, gente de sistemas, comerciales, jefes, gerentes y directores. Becarios recién contratados y externos, muchos externos, ya que también hacemos Outsourcing. Este personal ajeno también necesita conectividad para dar su servicio, es más, probablemente lo hará todo desde sus propias oficinas o quizás tengamos un hueco para ellos en nuestra empresa.

El perímetro de la organización es maleable y se corre el riesgo de que no se puede dar una solución de acceso a sistemas y servicios segura y robusta. En definitiva, un problemón para los arquitectos de red y el personal de seguridad que requiere de soluciones. Es aquí cuando entran en juego los accesos de confianza.

El Trusted Computing Group da una serie de directrices genéricas independientes de la tecnología para orientarnos un poco en como deben ser esos accesos.

Network Access Control

Este concepto simplificado al extremo trata de que un “cualquiera” que llegue a tu organización no sea capaz de enchufarse a tu red bien, por que ahí hay una roseta vacía o bien por que la Wifi está abierta a invitados. Esto hoy en día es sencillamente intolerable, pero el NAC va mucho más allá definiéndose como un conjunto de medidas de seguridad que nos aseguren que solo accederá a nuestra red aquel que tenga los correspondientes permisos y cumpla con un mínimo de políticas de seguridad, NAC es:
  • 802.1X
  • DHCP
  • VPN
  • Cumplimiento GpO.
  • Actualizaciones y parches del Sistema Operativo.
  • Antivirus actualizado y homologado.
Pero esto no es todo, debemos ser capaces de proveer u
na infraestructura de acceso que a parte de cumplir con todo lo anterior sea capaz de dar acceso a los recursos necesarios según el perfil / rol del usuario, esto se debe apoyar de forma indudable en una arquitectura de red segura (con todo lo que implica a nivel de VLANs, firewall, routing, etc.). Además los permisos de acceso deben ir alineados con los recursos accedidos, probablemente una persona de desarrollo necesite ser administrador en su equipo y trabajar en un entorno aislado alejado de producción, de igual forma se debe evitar que un administrador de BBDD sea capaz de modificar los datos que gestiona, siendo esta capacidad exclusiva de sus usuarios (esto creo que lo llamaban segregación de funciones).

Ahora bien, todo esto no es nuevo, las conexiones de confianza pueden llegar mucho más lejos y alcanzar a todos los dispositivos de mi red, impresoras, telefonía VoIP, cámaras de seguridad, etc. cuya actividad también deberá estar regulada. De manera adicional se instalarán sondas, IDS/IPS que controlen y detecten la actividad de los dispositivos / usuarios en la red, aquí es cuando surge un elemento adicional, el IF-MAP (Interface Metadata Access Point) Para no perdernos echemos un ojo a la siguiente imagen:


En la misma tenemos nuestros clientes “de confianza”, seguridad a nivel de red 802.1x, switches, routers, radius, firewalls, Policy Decision Point y, como capa adicional antes de llegar a los controles de seguridad aparece IF-MAP, ¿Qué es esto?, Con IF-MAP tenemos un protocolo cliente – servidor basado en XML y que utiliza SOAP + HTTPS. Su misión principal es recolectar datos de los dispositivos de red, metadatos que nos den una idea de quien es, a qué accede, que está solicitando y haciendo, etc. La estructura de los mensajes que maneja es la siguiente:
  • ip-adddress (v4 or v6)
  • mac-address
  • identity aik-name:
  1. dns-name
  2. email-address
  3. kerberos-principal
  4. trusted-platform-module
  5. username
  6. sip-uri
  7. tel-uri
  8. other (vendor defined)
  • access-request
  • device
Como imagináis esto abre un abanico de posibilidades a la hora de controlar los accesos a la red que delega en el Metadata Access Point controles de seguridad que en tiempo real detectan accesos inapropiados, dispositivos que tratan de acceder a recursos que no deben, alarmas (falsas o no) alineadas con el resto de dispositivos, etc. No han sido pocos los fabricantes que se han subido al carro del IF-MAP, en esta pequeña diapositiva se pueden ver algunos de ellos.

El paradigma de acceso a la red seguro con un servicio de confianza está cambiando continuamente, hay mucha tela para cortar aquí ya que estamos hablando de confianza extremo a extremo, multitud de capas de acceso, ingeniería de conocimiento y redes bayesianas para decidir cómo actuar sobre un dispositivo, etc. Por suerte hay mucha información disponible en la red, herramientas Open Source como FreeRadius, OpenSea 802.1X, el proyecto libTNC, etc.

Precaución, amigo conductor (happy bridge).

Salu2!

24 de mayo de 2009

ILM2 Release Candidate

Rios de tinta están corriendo sobre la Release Candidate de Windows 7, en casi todos ellos la opinión es favorable e independientemente de cómo sea la versión final, parece que el circo le permitirá vivir. Sin embargo hay otra Release Candidate lanzada también apenas hace unas semanas (también descargable) y que parece estar pasando mucho más desapercibida, es curioso por que muy probablemente para las empresas puede ser si cabe mucho más importante que la del nuevo sistema operativo de Microsoft. Es la Release Candidate de Identity Lifecycle Management 2, también conocido como Microsoft Forefront: Identity Manager 2010, la nueva plataforma de gestión de identidad que desde Redmond preparan como evolución del Identity Lifecycle Management 2007.

Esta plataforma integra soluciones de gestión de identidad que a su vez se integran con Microsoft Forefront, si recordabais este producto proporcionaba un punto centralizado para gestionar todo nuestro parqué Wintel al sincronizar WSUS (actualizaciones de Windows), Windows Defender (firmas antivirus y anti-spyware, firewall) así como las políticas de estos equipos. Si a esto le añadimos la plataforma de Gestión de Identidad con sustanciosas novedades para:

  • Gestión de políticas: A través de entornos heterogéneos de forma consistente, gestión centralizada, opciones de auditoría para obtener cumplimiento legal (SOX, HIPPA), Workflow, etc.
  • Gestión de credenciales: Certificados heterogéneos, credenciales heterogéneas, sincronización de contraseñas en entornos heterogéneos.
  • Gestión de usuarios: Provisión de identidades integrada, gestión de usuario “self-service”.
  • Gestión de grupos: Integrada con Microsoft Office, automatización de grupos en base a los atributos y perfil de los usuarios, etc.

Está claro que Microsoft quiere también su trozo de pastel en el reñido mercado de la Gestión de Identidad que por ahora dominan empresas como Oracle, Novell, Sun, IBM, etc. A tenor de lo visto la batalla puede ser interesante, ¿Quién ganará? ……. à ¡La Seguridad! ;-p

Estado del mercado antes del "Efecto Microsoft" (Según estudio de la consultora estadounidense Burton Group)

Veremos dentro de unos meses cómo ha cambiado "la foto".

Buena semana a todos!


31 de enero de 2009

Identity Management

Repasando el capítulo de Tendencias TIC 2009 creo que cometí un despiste, existe una demanda del negocio de la cual todavía no os he hablado. Más que una demanda es el caballo de troya de cientos de empresas de tamaño medio y grande, es el “headache” de los administradores de Directorios Activos, es el no podemos ofrecer “Single Sign On” con este producto, es el ¿Qué usuarios dices que quieres meter en los nuevos equipos? Y es la cuestión que nunca sabemos exactamente como abordar los Consultores de Seguridad.

La llaman Gestión de la Identidad, un mercado próspero y rico que nadie parece haber conquistado, porque nadie parece tener la panacea de las soluciones para nuestra identidad digital. Pero, ¿Qué es la Gestión de la Identidad? Gestión de Identidad es un concepto que abarca gestión de cuentas, control de accesos, gestión de contraseñas, single sign-on, gestión de derechos y permisos a los usuarios, auditoría y monitorización de estas actividades y todo ello de la forma más centralizada posible para ahorrar el máximo en costes y que provea al usuario un entorno sencillo donde administrar aquellos aspectos de sus “identidades digitales” que pueda administrar. Exacto, esto es un problemón.

Sin embargo las empresas hace ya tiempo que detectaron este mercado y ofrecieron sus servicios, tenemos el Directorio Activo de Microsoft, su Microsoft Identity Integration Server que ha derivado en Microsoft Identity Lifecycle Manager:

Oracle tampoco se ha quedado atrás, y tiene su propia suite de Gestión de la Identidad , Novell hace lo propio y los consultores juntamos montones de información y tenemos que elegir la solución que mejor se adapte a nuestro negocio.

¿Qué tenemos que tener en cuenta a la hora de analizar las soluciones de gestión de identidad que hay en el mercado?  Pues como en muchos aspectos de la vida debemos conocer lo que tenemos en la casa para saber qué es lo que queremos implementar, eso significa conocer:

  •  ¿Cómo se realizan los controles de acceso a los diferentes servicios, ¿cómo es la autenticación Web?, ¿tenemos soluciones tipo getAccess
  • ¿ Qué tecnología utilizamos para nuestros Directorios Activos?, cómo están estructurados, sus DN, CN, etc.
  • ¿ Cómo es la gestión de las identidades, ¿tenemos una Normativa que regularice a todos los usuarios de todos los sistemas?, ¿Cómo se realiza la provisión de esos usuarios?
  •  ¿Disponemos de Single  Sign-On?
  • ¿Cómo gestionamos las contraseñas?, ¿Son sincronizadas en todos los sitemas al cambiarse?, ¿Qué políticas nos apoyan?, ¿tenemos contraseñas? ;-)
  • ¿Cómo se actualizan los perfiles de usuarios?
  • ¿Disponemos de un meta-directorio?
  •  ¿Disponemos de federación de identidades?, ¿la necesitamos?

Cuando tengamos toda esta información es posible que empecemos a dimensionar correctamente el proyecto de Gestión de Identidad en el que nos embarcamos, proyecto que no puede realizarse de un día para otro y que probablemente nos costará varios años de trabajo, de ahí que a pesar de no ser un mercado nuevo, siga siendo un mercado fructífero.

Más información en:

http://www.opengroup.org/projects/idm/uploads/40/9784/idm_wp.pdf

http://www.borrmart.es/articulo_redseguridad.php?id=819&numero=20

http://en.wikipedia.org/wiki/Identity_management

Despedimos Enero, 1/12 ;-)

Salu2!