Seguridad Física




 Concepto y componentes

La Seguridad Física está relacionada con la protección, ante aquellos elementos existentes en el ambiente que rodea a los equipos e infraestructura, de los sistemas de información. La importancia de este tópico radica en que, teniendo acceso a las instalaciones, o comprometiendo la integridad física de los equipos, se puede obtener acceso lógico y/o causar un daño que comprometa la prestación del servicio o la información almacenada. Por ello se deben reducir los riesgos de pérdida, robo o corrupción de la información,     así como los riesgos relacionados con la infraestructura, los datos, los medios y los equipos.

Las medidas físicas y sus procedimientos asociados servirán para salvaguardar y protegerse contra daños, pérdidas y robos; todo esto en conjunto es lo que permitirá a la empresa continuar operando. La implementacioón de controles que desalientan a los atacantes, buscara convencerlos de que el costo de perpetrar el ataque es mayor que el valor que obtendrán por el ataque.



Así, el objetivo de los responsables de la seguridad física será anticipar los peligros que implica operar en un medio ambiente determinado, para luego implementar los controles que mitiguen los riesgos asociados y reduzcan las brechas de seguridad, evitando que sujetos malintencionados exploten alguna vulnerabilidad que comprometa la confidencialidad, integridad y disponibilidad de los recursos y la información manejada por la entidad. Se debe impedir el acceso no autorizado, daños e interferencia en las instalaciones e información de la organización, así como prevenir pérdidas por exposiciones al riesgo de los activos e interrupción de las actividades de la organización.






Amenazas y riesgos

Antes de que se pueda implementar cualquier tipo de control o medida de protección, es primordial identificar y analizar los diferentes aspectos del entorno que constituyen una amenaza a la infraestructura computacional. Luego de listar los riesgos y amenazas, se deben ponderar los niveles de criticidad de los activos junto con las probabilidades de ocurrencia del siniestro o ataque. Las amenazas, vulnerabilidades y contramedidas relacionadas con la protección física de los activos de información sensibles de la empresa, deben ser estudiadas y analizadas, para garantizar la seguridad de la información, y con ello la continuidad operativa. Por ello se pueden clasificar las amenazas dependiendo de su naturaleza y de los componentes de seguridad afectados:

De naturaleza humana:


●   Interrupción en la provisión de servicios informáticos-Disponibilidad.
●  Daño físico-Disponibilidad.
●  Divulgación no autorizada de información- Confidencialidad.
●   Pérdida de control del sistema-Integridad.
●   Robo (físico)-Confidencialidad, Integridad y Disponibilidad.

Los ataques de este tipo se originan luego de encontrarse  y explotarse vulnerabilidades relativas al control de acceso, conllevando a incursiones no autorizadas a edificios y salas, accesos no autorizado a servidores y equipos, interrupciones del suministro eléctrico, entre otros.

Es por ello que los fenómenos sociales/humanos (disturbios, sabotajes, vandalismo, terrorismo, guerras, espionaje, etc.) no pueden dejarse a un lado bajo ninguna circunstancia,
 tampoco menospreciarse.

De naturaleza ambiental-Integridad y Disponibilidad:
●Temperatura  y humedad.Variaciones considerables de calor o frío.
● Incendio, gases y humo.
● Agua y   líquidos.Escapes, goteras, inundación.
Otrosfenómenos naturales/ambientales: nevadas, terremotos, rayos, tornados, etc.

Protecciones y controles



Es necesario entonces tomar las medidas adecuadas para reducir los riesgos existentes en la periferia y dentro de la misma organización, atenuando los efectos perjudiciales. 





Controles administrativos:


Planificación de las instalaciones:
 Implica la selección de un sitio seguro para la instalación, tomando en cuenta aspectos como: visibilidad y discreción de la edificación, ubicación o localización, frecuencia de los desastres naturales, facilidades para el transporte y vías de acceso, servicios externos (bomberos, policía, hospitales, etc.), diseño de la instalación en sí (paredes, techos y pisos, suministro eléctrico, acondicionamiento de humedad y temperatura, entre otros).

Administración de la seguridad: Está relacionado con el registro de eventos de auditoría, y con los procedimientos necesarios para el correcto funcionamiento de los procesos y de la gestión de incidentes o fallos.



Control del personal: Es generalmente gestionado por el área de Recursos Humanos, el cual se encarga de las revisiones pre-contratación, el seguimiento continuo de los empleados y las revisiones  o evaluaciones periódicas de desempeño. 


Controles físicos y técnicos:


Guardias

Utilizados para la vigilancia y el control perimetral; alta movilidad, capaces de aprender y tomar decisiones, lo que todavía no puede ser replicado en dispositivos automatizados. Son vulnerables a ataques de Ingeniería Social; requieren entrenamiento y pueden resultar costosos. 

Perros. Leales y confiables para la protección perimetral

 Agudos sentidos del olfato y oído. Acarrean costos de mantenimiento.

 Cercas y verjas

 Delimitan la zona y dividen los espacios internos de los externos. Evitan incursiones de intrusos ocasionales, pero pueden resultar inútiles ante intrusos determinados o motivados.


Iluminación 

Contribuye a la protección del perímetro, desalentando a intrusos ocasionales y facilitando las labores de vigilancia.

Cerraduras 

Incluyen mecanismos que implementan combinaciones mecánicas o electrónicas que restringen la entrada y/o salida de personas.

CCTV


Circuitos cerrados de televisión son usados en conjunto con los guardias para reforzar la vigilancia de los espacios, pudiéndose además grabar los eventos que ocurren para una posterior revisión y análisis.



Control de acceso 

Consiste en el empleo de tarjetas o carnets a los que se les puede incorporar uno o varios elementos: una fotografía del portador (autorizado), un código de barras, una codificación magnética, un circuito integrado (chip).  

Otra forma de autenticación es la biométrica, que se basa en "algo que la persona es", en lugar de algo que se posee o que se conoce; comúnmente se utiliza el reconocimiento basado en: escaneo de retina, escaneo de iris, mapeo de mano (geometría o venas), huellas dactilares, patrones de escritura y de voz.


Espacio, estructura y diagrama de distribución.

El inmueble del centro de datos es muy costoso, por lo tanto, los diseñadores deben asegurarse de que haya suficiente espacio y que se use prudentemente. Esta tarea requerirá asegurarse de que el cálculo del espacio necesario considere crecimientos o expansiones futuras. Un centro de datos debe tener las siguientes áreas funcionales clave: uno o más cuartos de entrada, un área de distribución principal (MDA), una o más áreas de distribución horizontal (HDA), un área de distribución de zona (ZDA), un área de distribución de equipos.

La siguiente figura muestra la distribución y la relación entre las diferentes áreas:

Detectores de intrusos. Identifican intentos de penetrar hacia zonas restringidas, utilizando sensores basados en rayos de luz u ondas sonoras que detectan tanto la presencia de intrusos como el sonido que estos generan.

Alarmas. Complementan a los dispositivos de detección, indicando al personal de vigilancia o a quien se encuentre en las cercanías que pudiese existir una violación de los espacios protegidos.

Control de inventario. 

Registro actualizado de equipos y sistemas computacionales, que prevén el daño o robo de los mismos. Se utilizan sellos o candados para asegurar el contenido de los CPU; se implementa también el control de puertos y periféricos.

Además, las laptops deben dejarse aseguradas al mobiliario a través de cordones; procurando mantener siempre el disco duro cifrado con el fin de resguardar la información que éste contiene. Manejo de medios de almacenamiento.

Los dispositivos tales como memorias USB, CD, DVD, cintas, discos externos, diskettes, hojas impresas, deben manejarse cuidadosamente; nunca dejarlos expuestos u olvidados en sitios desprotegidos.

Al momento de no necesitarlos o de llegar al final del tiempo de vida útil, deben ser desechados, después de haber borrado completamente la información que contenían; se recomienda formatear varias veces los discos y destruir las hojas de papel impresas; esto evita ataques de “Revisión de basura”.



Estructura de un Centro de Datos

El centro de datos o centro de cómputo es un recurso clave; es el espacio en el que residen los servidores de procesamiento, los servidores de datos y los equipos de comunicación. Es por ello que deben ser estructuras robustas y confiables.


 Igualmente deben considerarse temas como la flexibilidad, dado que tienen que permitir el dimensionamiento o la restructuración de la infraestructura computacional, y la adaptación a nuevas tecnologías de mantenimiento, como la protección contra incendios o la regulación de la temperatura Las paredes deben ser completas, es decir, desde el piso hasta el techo, sin ventanas. El piso puede ser sólido o elevado, considerándose principalmente lo relacionado con la no-conductividad de los materiales, el peso que pueden soportar, y la tasa de resistencia al fuego. Todo el recinto debe soportar al menos una hora de fuego. Respecto a las puertas, también deben soportar incendios prolongados, e incorporar sistemas de control de acceso y alarmas; se recomienda usar las llamadas "puertas trampa", que consisten en un par de puertas separadas por un espacio intermedio que encierra a la persona, teniéndose que cerrar la primera puerta para poder abrir la segunda.


Suministro de energía.






La electricidad es la parte vital de un centro de datos; un corte de energía eléctrica de apenas una fracción de segundo es suficiente para ocasionar una falla en algún servidor. Para satisfacer los exigentes requerimientos de disponibilidad de servicio, los centros de datos hacen todo lo posible para garantizar un suministro de energía clara, estable y confiable. Los procedimientos normales incluyen: dos o más alimentaciones de energía provenientes del proveedor de servicio; suministro de alimentación ininterrumpida (UPS, baterías); circuitos múltiples para los sistemas de cómputo, comunicaciones y enfriamiento (redundancia); generadores en-sitio (plantas).

Refrigeración.

La concentración de equipos en espacios reducidos ocasiona un aumento considerable de temperatura, debido al calor que estos generan. La instalación de sistemas de refrigeración adecuados junto a una buena circulación de aire permiten el control de los altos niveles de calor.


Para favorecer la circulación de aire, la industria ha adoptado un procedimiento conocido como "pasillo caliente/pasillo frío", en el cual los racks de los equipos se disponen en filas alternas de pasillos calientes y fríos; en el pasillo frío los racks de los equipos se disponen frente a frente, mientras que en el pasillo caliente están dorso contra dorso.



  Humedad

El rango de humedad ideal para la normal operación de los sistemas está
delimitado entre el 40% y el 60%. Una mayor humedad se puede crear condensación sobre los componentes computacionales y corrosión de las conexiones eléctricas; contrariamente, un menor nivel  de humedad aumenta el potencial de daño debido a electricidad estática, generando desde pérdida de información en discos hasta deterioro permanente de los chips.

Normativas para la Seguridad Corporativa

La Seguridad Corporativa tiene por objeto la protección de las personas, los intereses, los bienes y el conocimiento de la compañía ante las agresiones internas y externas que pudieran sobrevenir, adoptando las medidas preventivas y reactivas oportunas y fomentando una cultura de seguridad en este campo. Las normativas y políticas que se desarrollen e implanten servirán para concientizar al recurso humano acerca de la importancia que tiene el cumplimiento de las normas de seguridad.

Una gran parte del éxito en un plan corporativo de seguridad se basa en el elemento humano que interactúa con los demás elementos que lo integran, como son procesos, controles, normatividad y sistemas electrónicos. No basta con tener un equipo de personas dedicadas a velar por la seguridad de la empresa; cada uno de los empleados juega un papel fundamental en la protección integral de la empresa como un todo. Debe prevalecer una mentalidad preventiva más que una reactiva Los sistemas y equipos son confiables, pero no infalibles, y son realmente las personas, entrenadas en los componentes y normas de la seguridad corporativa, las que harán la diferencia.

Es indispensable que todo el personal tenga capacitación al nivel que requiera su posición y responsabilidades en la actuación que se espera de su parte dentro del plan de seguridad: seguir las normas de control de acceso, seguridad de la información sensitiva, detección de situaciones de riesgo, etc.

Entre las mejores prácticas relacionadas con este tópico se tiene la realización de campañas de concientización del personal, exponiéndoles las amenazas que existen en el entorno laboral y la importancia que tiene el cuidado de la información confidencial de la institución. Se incluyen ciclos de charlas informativas, publicación (correo electrónico, intranet, etc.) de las normativas corporativas de seguridad.

El contenido estándar de una normativa corporativa de seguridad de la información debe cubrir los siguientes puntos:

-Organización y responsables de la seguridad interna
-identificación y asignación de funciones
-Obligaciones del personal.
-Seguridad Física y del entorno
-Identificación y autenticación
-Control de acceso.
-Uso de los sistemas de información.
-Clasificación y tratamiento de la información
-Redes y protección de las comunicaciones
-Control de software
-Gestión de incidencias
-Respaldo y recuperación
   -Monitoreo y Auditoría

 Para Finalizar:


La Seguridad Física se compone de capas; previniendo inicialmente ataques y entradas a intrusos al perímetro de la empresa y seguidamente accesos  no autorizados a las áreas internas de la instalación.

Para lograr un elevado nivel de seguridad, primero deben determinarse los potenciales peligros y amenazas presentes en el entorno.

Dado que la implementación de controles acarrea grandes gastos en infraestructura, equipos y personal, alcanzar un balance equilibrado entre los niveles adecuados de protección y los costos de estos controles es una tarea difícil; no se quiere gastar en demasía, pero tampoco se desea dejar brechas de seguridad ocasionadas por la poca inversión de recursos.

Una estrategia válida, aparte de mitigar los riesgos, es la de asumir posibles consecuencias de la vulneración de una debilidad.

Es de vital importancia contar con las instalaciones óptimas para el funcionamiento del Centro de Datos, puesto que alberga todo el hardware que soporta el procesamiento y la información que permite a la empresa mantenerse en el negocio.

Se debe educar al personal que labora en la empresa, incluyendo necesariamente temas relativos a la seguridad integral, tanto de las personas, como de los sistemas de información.


Es importante recordar que una cadena se rompe por el eslabón más débil y, normalmente, este eslabón suele ser el elemento humano, por lo cual deberá tener una particular importancia en cualquier Plan de Seguridad Corporativa.





No hay comentarios.:

Publicar un comentario

 
 
Blogger Templates