Universidad de Granada

Seguridad Informática - Recopilación de información relevante sobre ciberseguridad para el personal de la Universidad de Granada

  • Inicio
  • Normativa ciberseguridad en UGR
  • Buenas prácticas
  • Píldoras formativas
  • Manuales y Guías Seguridad
  • Noticias/Alertas
  • Enlaces de interés
    • CSIRC – Seguridad
    • Centro Criptologico Nacional
    • Instituto Nacional de Ciberseguridad
    • Oficina de Seguridad del Internauta
    • Agencia española de protección de datos
    • Grupo de delitos telemáticos Guardia Civil
    • Brigada Investigación Tecnológica
  • Objetivo de este blog
  • Políticas de Privacidad
  • Ciberconsejos UGR
Inicio >> Archivo de proteccion

Bastionado de un servidor

17 mayo, 2018

Una de las tareas comunes que deben aplicarse a un servidor que va a pasar a producción es fortalecer la seguridad que lleva por defecto el sistema. A esto se le llama bastionar o securizar.

Los siguientes puntos se van a centrar únicamente en la seguridad de la máquina, sin extenderse en los elementos externos que se pueden utilizar para securizar el equipo, como NIDS, IPS, firewalls, auditorías periódicas o cañones de fotones.

  • Software siempre actualizado.
  • Configuración deficiente de las aplicaciones.
    1. Ocultar en la medida de lo posible información “jugosa”.
    2. Cifrados débiles.
    3. Permisos de usuario y administrador.
    4. Política de contraseñas.
      1. Aplicar una política restrictiva cuando se vaya a almacenar una contraseña, como el tamaño mínimo, el uso de mayúsculas, números, caracteres especiales.
      2. Controlar el acceso a la aplicación, con un máximo de intentos, o un delay entre intentos.
      3. Evitar que se pueda utilizar una palabra de diccionario. Se puede usar un agente que lo detecte: http://www.debian-administration.org/articles/59
      4. Y sobre todo, nunca nunca usar la misma contraseña para cada cuenta o servicio o máquina. Vulneran una contraseña, y pueden tomar el control del resto de servicios o máquinas. Como acordarse de todas ellas es imposible para un mortal medio, es recomendable usar herramientas como KeePass o Password Gorilla.
      5. Usar herramientas específicas de hardening, como WAFs o PHPIDS
  • Permisos de ficheros.
  • Monitorizar o restringir el acceso a cuentas privilegiadas.
  • Eliminar servicios innecesarios.
  • Aislar la máquina del resto de equipos. 
  • Usar un HIDS.
  • Uso de syslog remoto.
  • Usar parches del kernel como SELinux, AppArmor, o PaX.
  • Particionar para aplicar distintas directivas de seguridad.
  • Uso de sudo.
  • Otros:
    1. Monitorización de recursos, como RAM, CPU, espacio en disco, o servicios levantados. Imprescindible para un sysadmin conocer en todo momento el estado de un servidor.La herramienta más popular para esta tarea es Nagios.
    2. Backups y plan de contingencias: de nada habría servido todo este bastionado si un fallo de disco duro hace que se pierda toda la información y el servicio quede inaccesible. Para eso es imprescindible un sistema de copias de respaldo y si el servicio que ofrece es crítico, pensar en implantar un sistema de alta disponibilidad que redunde el servicio inmediatamente en caso de que éste caiga.

Artículo completo en: securityartwork

Fuente:  José L. Chica

Publicado en: Buenas Prácticas, Consejos Etiquetado como: consejos, proteccion

Vulnerabilidad en la función autocompletar de LinkedIn

24 abril, 2018

Una nueva vulnerabilidad descubierta en la popular funcionalidad de ‘Autocompletar’ o ‘Auto fill’ que puede permitir el robo de datos por parte de terceros.

Esta funcionalidad proporciona que otros sitios web puedan permitir que los usuarios de LinkedIn puedan completar rápidamente los datos del perfil, incluyendo información sensible como nombre completo, número de teléfono. dirección de correo electrónico, código postal, empresa…etc en un solo clic.

Para más información aquí.

Publicado en: Noticias Etiquetado como: alertas, proteccion, seguridad

Falsa app suplanta a la de Bankia.

23 abril, 2018


Se ha detectado una app falsa en el mercado oficial de aplicaciones de Google Play. La app fraudulenta, que suplanta a la de Bankia, tiene el objetivo de capturar el usuario y contraseña de la víctima, aparte de tener acceso a ciertos datos almacenados en el móvil y poder realizar ciertas acciones, a través de los permisos que solicita al instalar la aplicación. Mas informacion en:https://www.osi.es/es/actualidad/avisos/2018/04/detectada-una-aplicacion-fraudulenta-que-suplanta-la-oficial-de-bankia-en

Publicado en: Consejos, Noticias Etiquetado como: alertas, fake, proteccion, seguridad

Consejos de ciberseguridad con Leo Harlem e Incibe

23 abril, 2018

Otro punto de vista, con humor, de ver la seguridad informática. Estos mensajes llevan tiempo dando vueltas por internet, pero queremos que no se olviden.

Consejo de como navegar por internet https://youtu.be/BTpSixZZesQ

Consejo de como utilizar el móvil https://youtu.be/6CIAECZei1c

Publicado en: Buenas Prácticas, Consejos Etiquetado como: consejos, Moviles, proteccion, seguridad

Ficheros en la nube

19 abril, 2018

Con respecto a dejar datos personales en la nube, desde la Secretaria General (a través de la pregunta 29 de la Guia Básica de proteccion de datos preparada al efecto ) nos dicen:

“29. ¿Qué precauciones han de adoptarse antes de contratar los servicios de computación en la nube?

El almacenamiento de datos en nube, como nueva forma de prestación de los servicios de tratamiento de la información, válida tanto para una empresa como para un particular y, también, para la Administración Pública, es una práctica creciente no exenta de riesgos en cuanto a la seguridad. La propia naturaleza del modelo Cloud Computing hace posible que, en principio, los datos almacenados “en la nube” se encuentren físicamente en un servidor ubicado en cualquier punto del planeta.

En esta materia, hay que tener en cuenta que:

1) El prestador de servicios de Cloud Computing tendrá la naturaleza de encargado del tratamiento, pues en definitiva trata datos personales por cuenta del responsable del fichero, en este caso la Universidad de Granada. Por consiguiente, sería exigible, a tenor de lo dispuesto en el art. 12 LOPD, la suscripción de un contrato de prestación de servicios de tratamiento de datos personales por cuenta de terceros con la empresa proveedora de este sistema de almacenamiento.

2) En la mayoría de los casos de “nube” no sabemos dónde están físicamente los datos, y pueden que estén almacenados en países a los que resulte de aplicación la normativa sobre transferencia internacional de datos, por lo que habría que estar a lo dispuesto en los artículos 137 a 140 del Reglamento de desarrollo de la LOPD.

3) En materia de seguridad y confidencialidad, los aspectos esenciales a tener en cuenta durante la selección del proveedor de servicios están contenidos en la guía para clientes que contraten servicios de Cloud Computing, aprobada por la Agencia Española de Protección de Datos.

Cumplidas las prescripciones legales y las recomendaciones de seguridad y confidencialidad, es aconsejable que los datos que se almacenen por este medio sean de nivel básico únicamente.

Entre los proyectos en marcha del CSIRC está la creación de una infraestructura de nube privada en el nuevo centro de procesos del edificio Mecenas que, desde la perspectiva de la seguridad, es preferible a una nube pública (sin comparar costes). Por lo tanto sería recomendable que se comentase con el CSIRC alternativas a este tipo de almacenamiento en las que la UGR pudiese tener mayor control.

La relación que mantenga cada usuario de la UGR con este tipo de prestadores lo será a título individual, sin que la Universidad pueda responder en este caso de su cumplimiento y de cualquier responsabilidad que pudiera derivarse de su ejecución, salvo que se trate de un contrato suscrito entre la UGR y el correspondiente prestador.”

En este sentido la AGPD ( Agencia Española de Proteccion de Datos ) eleboró una guía .

Publicado en: Buenas Prácticas, Normativa Etiquetado como: LOPD, Normativa, nube, proteccion, Proteccion de datos

  • « Página anterior
  • 1
  • …
  • 8
  • 9
  • 10
  • 11
  • Página siguiente »

ÚLTIMAS ALERTAS

#34. ¡Alerta con los juegos online y las aplicaciones gratuitas!

#33. ¿Cómo puedo saber si mis datos se han filtrado en internet?

#31. Protege tu información. ¡Haz copias de seguridad!

#30. ¡Comprueba que el remitente de un correo electrónico es quien dice ser!

Ultimas noticias de la Oficina de Seguridad del Internauta

Seguridad del internara

https://x.com/osiseguridad

Subscripción blog Seguridad Informática UGR

Danos tu correo electrónico y te enviaremos las actualizaciones de este blog. Recuerda verficar tu email cuando te des de alta. Te enviamos un email a la direccion que nos des. Informacion de proteccion de datos aportados. https://blogs.ugr.es/protecciondedatos/informacion-de-proteccion-de-datos/


Categorías

Etiquetas

AEPD (28) Alerta (3) alertas (71) Android (11) antivirus (3) BYOD (8) CCN (45) certificados (1) Charlas Catedra INCIBE UGR (5) cibercrimen (5) cifrado (4) consejos (197) contacto (1) contraseñas (2) ENS (27) fake (7) Formacion (55) Fraude (17) guias ccn (17) hacktivismo (2) INCIBE (29) incidencias (4) informe (6) lineas de defensa (8) LOPD (30) malware (25) Moviles (15) Normativa (56) noticias (260) nube (3) OSI (35) Phising (32) privacidad (1) proteccion (53) Proteccion de datos (59) Puesto de trabajo (43) Ramsonware (6) Roles (1) RRSS (7) seguridad (101) SSL (1) Teletrabajo (2) Utilidades (18) vpn (2) WEB (14)

Meta

  • Acceder
  • Feed de entradas
  • Feed de comentarios
  • WordPress.org

Universidad de Granada
blogsUgr
C.S.I.R.C. · Plataformas webs corporativas
Acceder

En BlogsUGR utilizamos cookies propias con finalidad técnica y para personalizar su experiencia de usuario. Algunos blogs de BlogsUGR pueden utilizar cookies de terceros para fines analíticos.

 

Puede aprender más sobre qué cookies utilizamos o desactivarlas en los .

Seguridad Informática
Powered by  GDPR Cookie Compliance
Resumen de privacidad

BlogsUGR utiliza cookies propias para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a BlogsUGR, haces algún comentario o seleccionas el idioma de un blog. Rechazar las cookies propias podría suponer la imposibilidad de acceder como usuario a BlogsUGR.

Algunos blogs de BlogsUGR utilizan cookies de terceros con fines analíticos para recabar estadísticas sobre la actividad del usuario en dicho blog y la actividad general del  mismo.

Cookies estrictamente necesarias

Las cookies estrictamente necesarias tiene que activarse siempre para que podamos guardar tus preferencias de ajustes de cookies.

Cookies de terceros

Algunos blogs de BlogsUGR utilizan Google Analytics para recopilar información anónima tal como el número de visitantes del sitio, o las páginas más populares.

Dejar esta cookie activa nos permite mejorar nuestra web.

También algunos blogs de BlogsUGR utilizan cookies de twitter.com que se utilizan para la visualización de esta red social en el blog.

Política de cookies

La presente política de cookies tiene por finalidad informarle de manera clara y precisa sobre las cookies que se utilizan en los blogs del servicio BlogsUGR de la Universidad de Granada.

¿Qué son las cookies?

Una cookie es un pequeño fragmento de texto que los sitios web que visita envían al navegador y que permite que el sitio web recuerde información sobre su visita, como su idioma preferido y otras opciones, con el fin de facilitar su próxima visita y hacer que el sitio le resulte más útil. Las cookies desempeñan un papel muy importante y contribuyen a tener una mejor experiencia de navegación para el usuario.

Tipos de cookies

Según quién sea la entidad que gestione el dominio desde dónde se envían las cookies y se traten los datos que se obtengan, se pueden distinguir dos tipos: cookies propias y cookies de terceros.

Existe también una segunda clasificación según el plazo de tiempo que permanecen almacenadas en el navegador del cliente, pudiendo tratarse de cookies de sesión o cookies persistentes.

Por último, existe otra clasificación con cinco tipos de cookies según la finalidad para la que se traten los datos obtenidos: cookies técnicas, cookies de personalización, cookies de análisis, cookies publicitarias y cookies de publicidad comportamental.

Para más información a este respecto puede consultar la Guía sobre el uso de las cookies de la Agencia Española de Protección de Datos.

Cookies utilizadas en la web

A continuación se identifican las cookies que están siendo utilizadas en este portal así como su tipología y función:

Todos los blogs de BlogsUGR utilizan cookies técnicas y propias, necesarias para la personalización de su experiencia de usuario y para el mantenimiento de sesión.

Algunos blogs de BlogsUGR pueden utilizar cookies de Twitter para personalizar la visualización de dicha red social en el blog.

Algunos blogs de BlogsUGR pueden utilizar Google Analytics, un servicio de analítica web desarrollada por Google, que permite la medición y análisis de la navegación en las páginas web. En su navegador podrá observar cookies de este servicio. Según la tipología anterior se trata de cookies  de terceros, de sesión y de análisis.

A través de esta analítica web se obtiene información relativa al número de usuarios que acceden a la web, el número de páginas vistas, la frecuencia y repetición de las visitas, su duración, el navegador utilizado, el operador que presta el servicio, el idioma, el terminal que utiliza y la ciudad a la que está asignada su dirección IP. Información que posibilita un mejor y más apropiado servicio por parte de este portal.

Para garantizar el anonimato, Google convertirá su información en anónima truncando la dirección IP antes de almacenarla, de forma que Google Analytics no se usa para localizar o recabar información personal identificable de los visitantes del sitio. Google solo podrá enviar la información recabada por Google Analytics a terceros cuanto esté legalmente obligado a ello. Con arreglo a las condiciones de prestación del servicio de Google Analytics, Google no asociará su dirección IP a ningún otro dato conservado por Google.