Concepto y componentes
La Seguridad Física está relacionada con la protección, ante
aquellos elementos existentes en el ambiente que rodea a los equipos e
infraestructura, de los sistemas de información. La importancia de este tópico
radica en que, teniendo acceso a las instalaciones, o comprometiendo la
integridad física de los equipos, se puede obtener acceso lógico y/o causar un
daño que comprometa la prestación del servicio o la información almacenada. Por
ello se deben reducir los riesgos de pérdida, robo o corrupción de la información, así como los riesgos
relacionados con la infraestructura, los datos, los medios y los equipos.
Así, el objetivo de los responsables de la seguridad física será
anticipar los peligros que implica operar en un medio ambiente determinado,
para luego implementar los controles que mitiguen los riesgos asociados y
reduzcan las brechas de seguridad, evitando que sujetos malintencionados
exploten alguna vulnerabilidad que comprometa la confidencialidad, integridad y
disponibilidad de los recursos y la información manejada por la entidad. Se
debe impedir el acceso no autorizado, daños e interferencia en las instalaciones e información de la organización, así como prevenir
pérdidas por exposiciones al riesgo de los activos
e interrupción de las actividades de la organización.
Amenazas y riesgos
Antes de que se pueda implementar cualquier tipo de
control o medida de protección, es primordial identificar y analizar los diferentes aspectos del entorno que
constituyen una amenaza a la infraestructura computacional. Luego de listar los
riesgos y amenazas, se deben ponderar los niveles de criticidad de los activos
junto con las probabilidades de ocurrencia del siniestro o
ataque. Las amenazas, vulnerabilidades y
contramedidas relacionadas con la protección física de los activos de
información sensibles de la empresa, deben ser estudiadas y analizadas, para
garantizar la seguridad de la información, y con ello la continuidad operativa. Por ello se pueden clasificar las
amenazas dependiendo de su naturaleza y de los componentes de seguridad afectados:
De naturaleza humana:
● Interrupción en la provisión de servicios informáticos-Disponibilidad.
● Daño físico-Disponibilidad.
● Divulgación no autorizada de información- Confidencialidad.
● Pérdida de control del sistema-Integridad.
● Robo (físico)-Confidencialidad, Integridad y Disponibilidad.
Los ataques de este tipo se originan
luego de encontrarse y explotarse vulnerabilidades relativas al control
de acceso, conllevando a incursiones no autorizadas a edificios y salas,
accesos no autorizado a servidores y equipos, interrupciones del suministro
eléctrico, entre otros.
Es por ello que los fenómenos sociales/humanos (disturbios, sabotajes, vandalismo, terrorismo, guerras, espionaje, etc.) no pueden dejarse a un lado bajo ninguna circunstancia, tampoco menospreciarse.
De naturaleza ambiental-Integridad y Disponibilidad:
●Temperatura y humedad.Variaciones considerables de calor o frío.
● Incendio, gases y humo.
● Agua y líquidos.Escapes, goteras, inundación.
Otrosfenómenos naturales/ambientales: nevadas, terremotos, rayos, tornados, etc.
Protecciones y controles
Es
necesario entonces tomar las medidas adecuadas para reducir los riesgos
existentes en la periferia y dentro de la misma organización, atenuando los
efectos perjudiciales.
Controles administrativos:
Planificación de las instalaciones: Implica la selección de un sitio seguro para la instalación, tomando en cuenta aspectos como: visibilidad y discreción de la edificación, ubicación o localización, frecuencia de los desastres naturales, facilidades para el transporte y vías de acceso, servicios externos (bomberos, policía, hospitales, etc.), diseño de la instalación en sí (paredes, techos y pisos, suministro eléctrico, acondicionamiento de humedad y temperatura, entre otros).
Administración de la seguridad: Está relacionado con el registro de eventos de
auditoría, y con los procedimientos necesarios para el correcto funcionamiento
de los procesos y de la gestión de incidentes o fallos.
Control del personal: Es generalmente gestionado por el área de Recursos Humanos,
el cual se encarga de las revisiones pre-contratación, el seguimiento continuo
de los empleados y las revisiones o evaluaciones periódicas de desempeño.
Controles físicos y técnicos:
Guardias
Utilizados para la vigilancia y el control
perimetral; alta movilidad, capaces de aprender y tomar decisiones, lo que
todavía no puede ser replicado en dispositivos automatizados. Son vulnerables a ataques de Ingeniería Social;
requieren entrenamiento y pueden resultar costosos.
Perros. Leales y confiables
para la protección perimetral
Agudos sentidos del olfato y oído. Acarrean
costos de mantenimiento.
Cercas y verjas
Delimitan la zona y dividen
los espacios internos de los externos. Evitan incursiones de intrusos
ocasionales, pero pueden resultar inútiles ante intrusos determinados o motivados.
Iluminación
Contribuye a la protección del perímetro,
desalentando a intrusos ocasionales y facilitando las labores de vigilancia.
Cerraduras
Incluyen mecanismos que implementan combinaciones
mecánicas o electrónicas que restringen la entrada y/o salida de personas.
CCTV
Control de acceso
Consiste en el empleo de tarjetas o carnets a los que se les
puede incorporar uno o varios elementos: una fotografía del portador (autorizado),
un código de barras, una codificación magnética, un circuito integrado
(chip).
Otra forma de
autenticación es la biométrica, que se basa en "algo
que la persona es", en lugar de algo que se posee o que se
conoce; comúnmente se utiliza el reconocimiento basado en: escaneo de
retina, escaneo de iris, mapeo de mano (geometría o venas), huellas
dactilares, patrones de escritura y de voz.
Espacio, estructura y diagrama de distribución.
El inmueble del centro de datos es muy costoso, por lo tanto, los
diseñadores deben asegurarse de que haya suficiente espacio y que se use
prudentemente. Esta tarea requerirá asegurarse de que el cálculo del espacio
necesario considere crecimientos o expansiones futuras. Un centro de datos debe
tener las siguientes áreas funcionales clave: uno o más cuartos de entrada, un
área de distribución principal (MDA), una o más áreas de distribución
horizontal (HDA), un área de distribución de zona (ZDA), un área de distribución de equipos.
La siguiente figura muestra la distribución y la
relación entre las diferentes áreas:
Detectores de intrusos.
Identifican intentos de penetrar hacia zonas restringidas, utilizando
sensores basados en rayos de luz u ondas sonoras que detectan tanto la
presencia de intrusos como el sonido que estos generan.
Alarmas. Complementan a
los dispositivos de detección, indicando al personal
de vigilancia o a quien se encuentre en las cercanías que pudiese existir una violación de los espacios protegidos.
Control de
inventario.
Registro actualizado de
equipos y sistemas computacionales, que prevén el daño o robo de los mismos. Se utilizan sellos o candados para
asegurar el contenido de los CPU; se implementa también el control de
puertos y periféricos.
Además, las laptops deben
dejarse aseguradas al mobiliario a través de cordones; procurando mantener
siempre el disco duro cifrado con el fin de resguardar la información que
éste contiene. Manejo de medios de almacenamiento.
Los dispositivos tales como memorias USB, CD, DVD, cintas, discos externos, diskettes,
hojas impresas, deben manejarse
cuidadosamente; nunca dejarlos expuestos u
olvidados en sitios desprotegidos.
Al momento de no
necesitarlos o de llegar al final del tiempo de vida útil, deben ser
desechados, después de haber borrado completamente la información que
contenían; se recomienda formatear varias veces los discos y destruir las hojas de papel impresas; esto evita ataques de “Revisión de basura”.
Estructura de un Centro de Datos
El centro de datos o centro de cómputo es un
recurso clave; es el espacio en el que residen los servidores de procesamiento,
los servidores de datos y los equipos de comunicación. Es por ello que deben ser estructuras
robustas y confiables.
Igualmente deben considerarse temas como la
flexibilidad, dado que tienen que permitir el dimensionamiento o la
restructuración de la infraestructura computacional, y la adaptación
a nuevas tecnologías de mantenimiento, como la protección contra incendios o la regulación de la temperatura Las paredes deben ser
completas, es decir, desde el piso hasta el techo, sin ventanas. El piso puede
ser sólido o elevado, considerándose principalmente lo relacionado con la
no-conductividad de los materiales, el peso que pueden soportar, y la tasa de
resistencia al fuego. Todo el recinto debe soportar al menos una hora de fuego. Respecto a las puertas, también deben
soportar incendios prolongados, e incorporar sistemas de control de acceso y
alarmas; se recomienda usar las llamadas "puertas trampa", que
consisten en un par de puertas separadas por un
espacio intermedio que encierra a la persona, teniéndose que cerrar la primera
puerta para poder abrir la segunda.
Suministro de energía.
La electricidad es la parte vital de un centro de datos;
un corte de energía eléctrica de apenas una fracción de segundo es suficiente
para ocasionar una falla en algún servidor. Para satisfacer los exigentes
requerimientos de disponibilidad de servicio, los centros de datos hacen todo lo posible para garantizar un
suministro de energía clara, estable y confiable. Los procedimientos
normales incluyen: dos o más alimentaciones de energía provenientes
del proveedor de servicio; suministro de alimentación ininterrumpida (UPS,
baterías); circuitos múltiples para los sistemas de cómputo, comunicaciones y enfriamiento (redundancia);
generadores en-sitio (plantas).
Refrigeración.
La concentración de equipos en espacios reducidos ocasiona un
aumento considerable de temperatura, debido al calor que estos
generan. La instalación de sistemas de refrigeración adecuados junto a una
buena circulación de aire permiten el control de los altos niveles de calor.
Para favorecer la circulación de aire, la industria ha
adoptado un procedimiento conocido como "pasillo caliente/pasillo
frío", en el cual los racks de los equipos se disponen en filas alternas
de pasillos calientes y fríos; en el pasillo frío los racks de los
equipos se disponen frente a frente, mientras que en el pasillo caliente están
dorso contra dorso.
Humedad
El rango de humedad ideal para la normal operación de los sistemas está delimitado entre el 40% y el 60%. Una mayor humedad se puede crear condensación sobre los componentes computacionales y corrosión de las conexiones eléctricas; contrariamente, un menor nivel de humedad aumenta el potencial de daño debido a electricidad estática, generando desde pérdida de información en discos hasta deterioro permanente de los chips.
Normativas para la Seguridad Corporativa
La Seguridad Corporativa tiene por objeto la protección de las
personas, los intereses, los bienes y el conocimiento de la compañía ante las
agresiones internas y externas que pudieran sobrevenir, adoptando las medidas
preventivas y reactivas oportunas y fomentando una cultura de seguridad en este
campo. Las normativas y políticas que se desarrollen e implanten servirán para
concientizar al recurso humano acerca de la importancia que tiene el cumplimiento de las normas de seguridad.
Una gran parte del éxito en un plan corporativo de seguridad se
basa en el elemento humano que interactúa con los demás elementos que lo integran,
como son procesos, controles, normatividad y sistemas electrónicos.
No basta con tener un equipo de personas dedicadas a velar por la seguridad de
la empresa; cada uno de los empleados juega un papel fundamental en la protección integral
de la empresa como un todo. Debe prevalecer una mentalidad preventiva más que una reactiva Los sistemas
y equipos son confiables, pero no infalibles, y son realmente las personas,
entrenadas en los componentes y normas de la seguridad corporativa, las que
harán la diferencia.
Es indispensable que todo el personal tenga capacitación al nivel
que requiera su posición y responsabilidades en la actuación que se espera de su parte dentro del plan de
seguridad: seguir las normas de control de acceso, seguridad de la información
sensitiva, detección de situaciones de riesgo, etc.
Entre las mejores prácticas relacionadas con este tópico se tiene
la realización de campañas de concientización del personal, exponiéndoles las
amenazas que existen en el entorno laboral y la importancia que tiene el
cuidado de la información confidencial de la institución. Se incluyen ciclos de
charlas informativas, publicación (correo electrónico, intranet, etc.) de las
normativas corporativas de seguridad.
El contenido estándar de una normativa
corporativa de seguridad de la información debe cubrir los siguientes puntos:
-Organización y responsables de la seguridad interna
-identificación y asignación de funciones
-Obligaciones del personal.
-Seguridad Física y del entorno
-Identificación y autenticación
-Control de acceso.
-Uso de los sistemas de información.
-Clasificación y tratamiento de la información
-Redes y protección de las comunicaciones
-Control de software
-Gestión de incidencias
-Respaldo y recuperación
-Monitoreo y Auditoría
Para Finalizar:
La Seguridad Física se compone de capas;
previniendo inicialmente ataques y entradas a intrusos al perímetro de la
empresa y seguidamente accesos no
autorizados a las áreas internas de la instalación.
Para lograr un elevado nivel de seguridad,
primero deben determinarse los potenciales peligros y amenazas presentes en el entorno.
Dado que la implementación de controles acarrea
grandes gastos en infraestructura, equipos y personal, alcanzar un balance equilibrado
entre los niveles adecuados de protección y los costos de estos controles es
una tarea difícil; no se quiere gastar en demasía, pero tampoco se desea dejar
brechas de seguridad ocasionadas por la poca inversión de recursos.
Una estrategia válida, aparte de mitigar los
riesgos, es la de asumir posibles consecuencias de la vulneración de una
debilidad.
Es de vital importancia contar con las
instalaciones óptimas para el funcionamiento del Centro de Datos, puesto que
alberga todo el hardware que soporta el procesamiento y la información que
permite a la empresa mantenerse en el negocio.
Se debe educar al personal que labora en la
empresa, incluyendo necesariamente temas relativos a la seguridad integral,
tanto de las personas, como de los sistemas de información.
Es importante recordar que una cadena se rompe por el eslabón más débil y, normalmente, este eslabón suele
ser el elemento humano, por lo cual deberá tener una particular importancia en
cualquier Plan de Seguridad Corporativa.


No hay comentarios.:
Publicar un comentario