Seguridad física y lógica de los sistemas de información
La seguridad de los sistemas de información es el conjunto de medidas técnicas, organizativas y físicas orientadas a proteger la información y los sistemas que la procesan. Se distingue tradicionalmente entre seguridad física (protección de las instalaciones, equipos y soportes frente a accesos no autorizados, incendios, inundaciones, cortes eléctricos, etc.) y seguridad lógica (control por software del acceso a los datos: autenticación, autorización, cifrado, cortafuegos, registros). Ambas son complementarias: de poco sirve cifrar un servidor si cualquiera puede llevárselo físicamente.
Los objetivos o pilares de la seguridad
La seguridad informática persigue preservar un conjunto de propiedades sobre la información. La tríada clásica (modelo CIA, recogida en la norma ISO/IEC 27001) es Confidencialidad, Integridad y Disponibilidad, a la que suelen añadirse la autenticidad y el no repudio.
-
Confidencialidad: garantiza que la información, almacenada en el sistema informático o transmitida por la red, solamente va a estar disponible para aquellas personas autorizadas a acceder a dicha información. Dicho de otro modo, asegura que la información solo sea accesible e interpretada por personas o sistemas autorizados y que el acceso a la información esté adecuadamente autorizado. Se implementa mediante cifrado y control de accesos.
-
Integridad: garantiza que los datos no han sido modificados desde su creación sin autorización. Salvaguarda la precisión y completitud de la información y de sus métodos de proceso. Se protege con funciones hash, firmas y controles de acceso.
-
Disponibilidad: capacidad de garantizar que tanto el sistema como los datos van a estar disponibles al usuario en todo momento; asegura que los usuarios autorizados pueden acceder a la información cuando la necesitan. Un ataque de denegación de servicio (DoS) que hace que un servidor web deje de prestar servicio incumple precisamente el principio de disponibilidad.
-
No repudio: garantiza que la persona que envía el mensaje no puede negar que es el emisor del mismo (no repudio en origen) ni el receptor negar su recepción (no repudio en destino). Se apoya en la firma digital y en la criptografía de clave pública.
| Principio | Qué garantiza | Ataque que lo vulnera |
|---|---|---|
| Confidencialidad | Solo accede quien está autorizado | Interceptación, fuga de datos |
| Integridad | Los datos no se alteran sin permiso | Manipulación, alteración |
| Disponibilidad | Acceso cuando se necesita | Denegación de servicio (DoS/DDoS) |
| No repudio | El emisor no puede negar el envío | Repudio de una transacción |
Amenazas, vulnerabilidades y auditoría
Una vulnerabilidad es una debilidad del sistema; una amenaza es un evento potencial que puede explotarla; el riesgo es la probabilidad de que ocurra por su impacto. Para controlarlos existe la auditoría de seguridad, cuyo propósito principal es examinar y verificar el cumplimiento de las políticas y procedimientos de seguridad de la organización, identificando desviaciones y proponiendo mejoras.
Identificación y autenticación
La autenticación verifica la identidad declarada por un usuario o sistema. Los factores de autenticación se clasifican en tres categorías:
-
Algo que se sabe (contraseña, PIN).
-
Algo que se tiene (token físico, tarjeta criptográfica, llave FIDO2).
-
Algo que se es (biometría: huella, iris, rostro).
La autenticación multifactor (MFA) exige, según el CCN-CERT, combinar dos o más factores de categorías distintas. Por ello, combinar escáner de iris + huella dactilar NO constituye MFA: ambos pertenecen a la misma categoría ("algo que se es"), de modo que se trata de dos factores biométricos, no de factores independientes.
Un token físico de seguridad es un dispositivo electrónico que se entrega a un usuario autorizado de un servicio computerizado para facilitar el proceso de autenticación. Un ejemplo comercial es la YubiKey, dispositivo físico (llave hardware, típicamente FIDO2/U2F) empleado para fortalecer la identidad del usuario a través de un elemento tangible.
Kerberos es un protocolo de autenticación de red creado por el MIT (Massachusetts Institute of Technology), especificado en su versión 5 en el RFC 4120 del IETF. Utiliza criptografía de clave simétrica y un KDC (Centro de Distribución de Claves) que emite tickets, evitando transmitir contraseñas por la red. Es la base de la autenticación en dominios Windows Active Directory.
Conviene distinguir las tecnologías de identificación/autenticación de otras que no lo son: NetBIOS es una interfaz de comunicación entre aplicaciones en red (resolución de nombres y sesiones), no una tecnología de identificación ni de autenticación.
Cortafuegos (firewall)
El firewall o cortafuegos es una barrera de seguridad que controla el tráfico de red entrante y saliente. Su función es filtrar el tráfico de Internet entrante y saliente entre una red interna y una red externa, aplicando un conjunto de reglas que permiten o deniegan conexiones según origen, destino, puerto o protocolo. Puede ser de red o de host, y de filtrado de paquetes, de estado (stateful) o de aplicación.
Buenas prácticas de contraseñas (CCN-CERT)
El CCN-CERT recomienda contraseñas robustas de longitud considerable (habitualmente 12 o más caracteres). Una técnica recomendada para lograr contraseñas largas y a la vez memorizables es usar frases o la concatenación de varias palabras (passphrases): frases relativamente largas, sin significado obvio para un tercero y difíciles de adivinar por diccionario o fuerza bruta. Se desaconseja reutilizar contraseñas y se aconseja complementarlas con MFA y gestores de contraseñas.
Fuentes
-
IETF — RFC 4120 "The Kerberos Network Authentication Service (V5)": https://datatracker.ietf.org/doc/html/rfc4120
-
CCN-CERT — Recomendaciones de Seguridad para Autenticación Multi-Factor: https://www.ccn.cni.es/en/docman/documentos-publicos/boletines-pytec/353-pildorapytec-oct2020-autenticacion-multifactor/file
-
CCN-CERT — Glosario de abreviaturas (autenticación multifactor / autenticación fuerte): https://www.ccn-cert.cni.es/publico/seriesCCN-STIC/series/400-Guias_Generales/401-glosario_abreviaturas/topics/109.html
-
ISO/IEC 27001 — Sistemas de gestión de seguridad de la información (modelo CIA): https://www.iso.org/standard/27001