Bibliografias
Bibliografias
- monografias.com/trabajos30/seguridad-redes/seguridad-redes.shtml
- http://www.osmosislatina.com/aplicaciones/seguridad.htm
- http://www.mailxmail.com/curso-redes-inalambricas-wi-fi-futuro-comunicacion/casos-estudio-uso-personal-1
- http://es.wikipedia.org/wiki/Estudio_de_caso
- http://www.cudi.edu.mx/primavera2002/presentaciones/MPLSVPN.pdf
Add a comment julio 9, 2011
CAOS DE ESTUDIO
CASOS DE ESTUDIO DE REDES EN LOS NEGOCIOS RETOS DEL NEGOCIO
Proveer a todos los empleados acceso uniforme y de alto desempeño.
Implementar la nueva plataforma Enterprise Resource Planning a través de toda la empresa.
Mejorar las relaciones con el cliente.
Permitir intercambio de data con clientes y suplidores.
MANAGED NETWORK SOLUTION VALOR AL NEGOCIO:
Optimizar: Aplicaciones de la empresa y procesos que lleven a operaciones mas eficientes.
Crecimiento: Utilizar uniformidad en la red y aplicaciones corporativas para extraer analizar y usar data para nuevos mercados.
Éxito: Mejor desempeño de la red local para mejor comunicación y colaboración
TRASFONDO E INDUSTRIA:
Como un proveedor de soluciones de esterilización para manufactureros de equipo médico, farmacéuticas, y la industria de procesamiento de alimentos, Sterigenics Internacional Inc. Ofrece una mexcla de análisis, consultoría, asistencia técnica, capacidad de procesamiento y servicios de laboratorios. SteriPro Consulting es un recurso para la fase de pre-esterilización del desarrollo de nuevos productos. SteriPro Labs ofrece resultados a pruebas, así como interpretaciones y alternativas informadas para ayuda a clientes a rendir productos efectivos y seguros para que se puedan mercadear lo mas rápido posible. En la industria de alimentos, Sterigenics ofrece sistemas para la reducción de microbios en alimentos y empaques de comida. Con 40 localidades de servicio en 11 países alrededor del mundo, Sterigenics ofrece tecnología en todas las principales modalidades de esterilización incluyendo: Gamna, EO, E-beam y rayos X.

RETOS CLAVE:
En el 2004, Sterigenics se embarca en una nueva etapa, la empresa se desprendió de su matriz (Ion Beam Applications). Sterigenics Internacional es una empresa de PPM Capital Limited y PPM American Capital Partners LLC. La recién formada compañía se enfrentaba a un sinnúmero de retos, pero el mayor era la integración de todas las localidades alrededor del mundo. De igual forma ya era momento de cambiar la infraestructura y los procesos internos. El recién contratado Vice-Presidente de Informática tenía la tarea de hacer la transformación que iba a depender de una plataforma ERP (Enterprise Resource Planning). La empresa ya estaba utilizando diferentes sistemas legacy.
El primer reto lo era la infraestructura. De las 40 localidades muchas de ellas estaban conectadas a través de cuentas individuales de DSL, otras utilizaban Frame Relay a 16kbps y otras utilizaban Dial-Up. La empresa no tenia personal para operar la red 24/7 y su red era una colección de unidades isn manejo y sin monitorea regadas en diferentes partes del planeta. Había que hacer cambios y pronto. Necesitaban una red expandible, desempeñable, confiable y disponible y sobre todo muy manejada por un suplidor confiable.
Sterigenics necesitaba una red que proveyera una plataforma sólida par el ERP, enfocada en las finanzas y operaciones de la empresa para mejor monitoreo y manejo de la misma. En un futuro iba a necesitar apoyar las aplicaciones de Recursos Humanos, Mercadeo y Ventas.
Add a comment mayo 29, 2011
IMPACTO EN LOS NEGOCIOS
EL IMPACTO DE LAS REDES EN LOS NEGOCIOS
Según Net Impact en su más reciente edición, las aplicaciones habilitadas para Web poseen una mayor flexibilidad para la apertura y ampliación de la aplicación y los datos a una gama más amplia de empleados, asociados, proveedores y clientes.
Los estudios anteriores de Net Impact han demostrado una relación entre la presencia de aplicaciones habilitadas en la Web y las mejoras en los resultados de negocios, como la satisfacción de los clientes, los ahorros en costos y la generación de utilidades. Aproximadamente las dos terceras partes de las aplicaciones en red en las organizaciones conectadas en América Latina están habilitadas en la Web, excluyendo los portales que, por definición, utilizan tecnología de Internet.
“Tal como podría esperarse –dice el estudio–, las aplicaciones de red que se han desarrollado o desplegado en los últimos cinco a 10 años son, con mayor probabilidad, habilitadas para la Web”. No obstante, mientras que el software de CRM, SFA (automatización de la fuerza de ventas) y SCM ha sido el enfoque de las inversiones durante los últimos cinco años, no todas las implementaciones de estas aplicaciones en América Latina necesariamente se basan en la Web.
Aproximadamente una cuarta parte (22%) de las implantaciones de CRM en las organizaciones conectadas en América Latina aún no están habilitadas para la Web. Las implementaciones de CRM en las organizaciones del sector público y de servicios financieros son mucho más propensas a encontrarse habilitadas para la Web, lo que indica inversiones recientes en estas aplicaciones o una mayor voluntad para reemplazar los sistemas legados con la siguiente generación de software.
“La distribución relativamente uniforme de aplicaciones habilitadas para la Web a lo largo y ancho de los tamaños de las organizaciones conectadas en América Latina sugiere que, o bien fueron capaces de evolucionar más rápidamente a aplicaciones basadas para la Web o no habían hecho inversiones demasiado grandes en los sistemas de legado, lo que permitió que postergaran su adopción de aplicaciones basadas en la Web”, explica el documento.
Las organizaciones conectadas de menor tamaño (menos de 100 empleados) tuvieron un nivel alto de aplicaciones que utilizan tecnología basada en la Web, lo que sugiere una gran disponibilidad de aplicaciones escaladas y adaptadas para organizaciones pequeñas o aplicaciones ofrecidas por proveedores de servicios que se pueden acceder a través de la Web.
El enfoque tecnológico primario es interno
Según datos entregados por Net Impact, la mayoría de las organizaciones (62%) enfocan sus inversiones tecnológicas en proporcionar o automatizar servicios dentro de la organización.
Debido a este enfoque interno, un número menor de empresas están tratando actualmente de utilizar la tecnología para proporcionarle servicios directamente a los usuarios finales o a otras organizaciones externas: 36 % de las organizaciones le prestan soporte actualmente a los clientes finales o a los ciudadanos (en el caso de entidades del sector público) a través de la tecnología y una de cada cinco se conectan a organizaciones externas.
“Una explicación para el bajo porcentaje de organizaciones que automatizan servicios por fuera de su firewall es que la infraestructura tecnológica y la actitud de negocios hacia los clientes finales podría aún no haber logrado una masa crítica que justifique inversiones por parte de las organizaciones conectadas”, expone el documento.
Add a comment mayo 29, 2011
2.4 Protocolo de seguridad
Protocolo de seguridad
Un protocolo de seguridad define las reglas que gobiernan estas comunicaciones, diseñadas para que el sistema pueda soportar ataques de carácter malicioso.
Protegerse contra todos los ataques posibles es generalmente muy costoso, por lo cual los protocolos son diseñados bajo ciertas premisas con respecto a los riesgos a los cuales el sistema está expuesto. La evaluación de un protocolo por lo tanto envuelve dos preguntas básicas: ¿Es el modelo de riesgo realista? ¿El protocolo puede controlar ese nivel de riesgo?
Un protocolo es una serie de pasos, que involucra a dos o más principales, diseñado para realizar una tarea particular.
1. Todos los principales deben conocer los pasos del protocolo de antemano.
2. Todos deben estar de acuerdo en seguir el protocolo.
3. El protocolo no admite ambigüedades.
4. El protocolo debe ser completo – define qué hacer en cualquier circunstancia posible.
5. No debe ser posible hacer más (o aprender más) que lo que el protocolo define.
Protegerse contra todos los ataques posibles es generalmente muy costoso, por lo cual los protocolos son diseñados bajo ciertas premisas con respecto a los riesgos a los cuales el sistema está expuesto.
Existen varios protocolos posibles. Las distintas compañías que instalan y administran este tipo de redes eligen unos u otros protocolos. En todos los casos se cran túneles entre origen y destino. Dentro de estos túneles viaja la información, bien por una conexión normal (en este caso no se encriptan los datos) o bien por una conexión VPN. El protocolo IP Sec es uno de los más empleados. Este se basa en GRE que es un protocolo de tunneling. Este protocolo también se utiliza de forma conjunta con otros protocolos como PPTP.
Generic Routing Encapsulation (GRE 47)
Point-to-Point Tunneling Protocol (PPTP)
IP Sec
Protocolo de tunelado nivel 2 (L2TP)
Secure shell (SSH)
Generic Routing Encapsulation (GRE 47)
Es el protocolo de Encapsulación de Enrutamiento Genérico. Se emplea en combinación con otros protocolos de túnel para crear redes virtuales privadas.
El GRE está documentado en el RFC 1701 y el RFC 1702. Fue diseñado para proporcionar mecanismos de propósito general, ligeros y simples, para encapsular datos sobre redes IP. El GRE es un protocolo cliente de IP que usa el protocolo IP 47. Este protocolo es normalmente usado con VPN de Microsoft entre servidores con acceso remoto (RRAS) configurados para el enrutamiento entre redes de área local.
Esquema: GRE se encarga del encapsulamiento de los datos para enviarlos por un túnel, pero él no crea no los túneles, de eso de encarga el protocolo PPTP u otro que estemos empleando.
El proceso de encapsulamiento tienen los siguientes pasos:
- El paquete IP con los datos se transmite desde el Ecliente al servidor E-RRAS.
- Se le añade la cabecera del PPP y se cifra todo junto obteniendo un ‘fragmento PPP’.
- Los datos cifrados se colocan dentro de un paquete GRE con su correspondiente cabecera.
- Se envía el paquete GRE del servidor E-RRAS al servidor R-RRAS a través de Internet.
- Este envía se realiza por una conexión VPN creada anteriormente.
- El servidor R-RRAS elimina los encabezados GRE, descifra, elimina el encabezado PPP y transmite los datos (paquete IP) al Rcliente.
- Los datos cifrados se colocan dentro de un paquete GRE con su correspondiente cabecera.
Esquema: Formato de un paquete GRE
Point-to-Point Tunneling Protocol
El Protocolo de Túnel Punto a Punto (PPTP) encapsula los paquetes (frames) del Protocolo Punto a Punto (Point-to-Point Protocol, PPP) con datagramas IP para transmitirlos por una red IP como Internet o una intranet privada.
El PPTP utiliza una conexión TCP conocida como la conexión de control de PPTP para crear, mantener y terminar el túnel, y una versión modificada de GRE, para encapsular los paquetes (frames) PPP como datos para el túnel. Las cargas de los paquetes encapsulados pueden estar encriptadas o comprimidas o ambas cosas.
El PPTP supone la disponibilidad de una red IP entre un cliente PPTP (un cliente de túnel que utiliza el protocolo PPTP) y un servidor PPTP (un servidor de túnel que utiliza el protocolo PPTP). El cliente PPTP podría estar ya conectado a una red IP por la que puede tener acceso al servidor PPTP, o podría tener que llamar telefónicamente a un servidor de acceso de red (Network Access Server, NAS) para establecer la conectividad IP como en el caso de los usuarios de accesos telefónicos para Internet.
La autentificación que ocurre durante la creación de una conexión VPN con PPTP utiliza los mismos mecanismos de autentificación que las conexiones PPP, tales como el Protocolo de Autentificación Extendible (Extensible Authentication Protocol, EAP), el Protocolo de Autentificación con Reto/Negociación de Microsoft (Microsoft Challenge-Handshake Authentication Protocol, MS-CHAP), el CHAP, el Protocolo de Autentificación de Claves Shiva (Shiva Password Authentication Protocol, SPAP) y el Protocolo de Autentificación de Claves (Password Authentication Protocol, PAP). El PPTP hereda la encriptación, la compresión o ambas de las cargas PPP del PPP. Para servidores PPTP sobre Internet, el servidor PPTP es un servidor VPN con PPTP con una interfase con Internet y una segunda interfase con la intranet.
IP Sec
IP Sec es un grupo de extesiones de la familia del protocolo IP pensado para proveer servicios de seguridad a nivel de red, de un modo transparente a las aplicaciones superiores.
IP Sec está ya explicado en su trabajo correspondiente: I Pv 6 e IP Sec
Protocolo de tunelado de nivel 2 (L2TP)
Es un componente de creación importante para las VPN de acceso. Es una extensión del protocolo Punto a Punto, fundamental para la creación de VPNs. L2TP combina las mejores funciones de los otros dos protocolos tunneling. Layer 2 Forwarding (L2F) de Cisco Systems y Point-to-Point Tunneling (PPTP) de Microsoft. L2TP es un estándar emergente, que se encuentra actualmente en codesarrollo y que cuenta con el respaldo de Cisco Systems, Microsoft, Ascend, 3Com y otros líderes en la industria de la conectividad.
Add a comment mayo 29, 2011
3 REDES CONVERGENTES
Definición de una Red Convergente
Una red convergente no es únicamente una red capaz de transmitir datos y voz sino un entorno en el que además existen servicios avanzados que integran estas capacidades, reforzando la utilidad de los mismos.
A través de la convergencia, una compañía puede reinventar tanto sus redes de comunicaciones como toda su organización. Una red convergente apoya aplicaciones vitales para estructurar el negocio -Telefonía IP, videoconferencia en colaboración y Administración de Relaciones con el Cliente (CRM) que contribuyen a que la empresa sea más eficiente, efectiva y ágil con sus clientes.
La industria de las telecomunicaciones ha evolucionado para ofrecer soluciones que se adapten a este nuevo marco. Un cambio tecnológico en el que el Protocolo Internet (IP) juega un papel primordial. La oferta ahora es más amplia, además de los circuitos tradicionales diseñados principalmente para la transmisión de voz, surgen nuevas redes IP que trasmiten datos, voz y vídeo. Se amplían así mismo los servicios con soluciones de alto valor añadido: correo de voz, almacenamiento y envío de faxes, mensajería unificada, centro de atención de llamadas en Web, llamada de Internet en espera etc.
FUJITSU suministra soluciones y servicios de Redes, tanto en su infraestructura básica como en servicios de valor añadido sobre la misma. En un mercado tan competitivo, sólo la especialización y el valor añadido nos permiten ofrecer una diferenciación con el resto:
- VPN (Redes Privadas Virtuales)La seguridad de una red privada utilizando Internet como medio de comunicación.
- Redes WirelessConexión en o entre edificios cercanos de forma sencilla y económica evitando obras de cableado y ofreciendo movilidad absoluta a los usuarios de su red.
- Telefonía IPComunicaciones totalmente integradas en la misma red IP, con una amplia gama de nuevas aplicaciones como la mensajería unificada, movilidad de extensiones, call centers IP, y un largo etcétera.
- Redes de distribución de contenidosSoluciones destinadas a evitar las congestiones del ancho de banda y la escasa velocidad en la red cuando se transmiten grandes cantidades de información. Con las redes de distribución de contenidos, se obtiene sobre la estructura de red actual, una nueva red más inteligente.
- Vídeo en redSistemas de transmisión de vídeo bajo demanda, vídeo streaming y vídeoconferencia sobre IP o RDSI que facilitan la comunicación entre empresas o delegaciones que estén en diferentes emplazamientos físicos, obteniendo de esta forma un importante ahorro en costes por conceptos como desplazamientos, y fomentando la comunicación.
Add a comment mayo 29, 2011
2.3 Firewalls y virtual private network
Cortafuegos
Un cortafuego (firewall en inglés) es una parte de un sistema o una red que está diseñada para bloquear el acceso no autorizado, permitiendo al mismo tiempo comunicaciones autorizadas. Se trata de un dispositivo o conjunto de dispositivos configurados para permitir, limitar, cifrar, descifrar, el tráfico entre los diferentes ámbitos sobre la base de un conjunto de normas y otros criterios.
Los cortafuegos pueden ser implementados en hardware o software, o una combinación de ambos. Los cortafuegos se utilizan con frecuencia para evitar que los usuarios de Internet no autorizados tengan acceso a redes privadas conectadas a Internet, especialmente intranets. Todos los mensajes que entren o salgan de la intranet pasan a través de los cortafuegos, que examina cada mensaje y bloquea aquellos que no cumplen los criterios de seguridad especificados. También es frecuente conectar al cortafuegos a una tercera red, llamada Zona desmilitarizada o DMZ, en la que se ubican los servidores de la organización que deben permanecer accesibles desde la red exterior. Un cortafuegos correctamente configurado añade una protección necesaria a la red, pero que en ningún caso debe considerarse suficiente. La seguridad informática abarca más ámbitos y más niveles de trabajo y protección.
Historia de los cortafuegos
El término «firewall / fireblock» significaba originalmente una pared para confinar un incendio o riesgo potencial de incendio en un edificio. Más adelante se usa para referirse a las estructuras similares, como la hoja de metal que separa el compartimiento del motor de un vehículo o una aeronave de la cabina. La tecnología de los cortafuegos surgió a finales de 1980, cuando Internet era una tecnología bastante nueva en cuanto a su uso global y la conectividad. Los predecesores de los cortafuegos para la seguridad de la red fueron los routers utilizados a finales de 1980, que mantenían a las redes separadas unas de otras. La visión de Internet como una comunidad relativamente pequeña de usuarios con máquinas compatibles, que valoraba la predisposición para el intercambio y la colaboración, terminó con una serie de importantes violaciones de seguridad de Internet que se produjo a finales de los 80:
- Clifford Stoll, que descubrió la forma de manipular el sistema de espionaje alemán.
- Bill Cheswick, cuando en 1992 instaló una cárcel simple electrónica para observar a un atacante.
- En 1988, un empleado del Centro de Investigación Ames de la NASA, en California, envió una nota por correo electrónico a sus colegas que decía:
«Estamos bajo el ataque de un virus de Internet! Ha llegado a Berkeley, UC San Diego, Lawrence Livermore, Stanford y la NASA Ames.»
- El Gusano Morris, que se extendió a través de múltiples vulnerabilidades en las máquinas de la época. Aunque no era malicioso, el gusano Morris fue el primer ataque a gran escala sobre la seguridad en Internet; la red no esperaba ni estaba preparada para hacer frente a su ataque.
Tipos de cortafuegos
Nivel de aplicación de pasarela
Aplica mecanismos de seguridad para aplicaciones específicas, tales como servidores FTP y Telnet. Esto es muy eficaz, pero puede imponer una degradación del rendimiento.
Cortafuegos de capa de red o de filtrado de paquetes
Funciona a nivel de red (capa 3 del modelo OSI, capa 2 del stack de protocolos TCP/IP) como filtro de paquetes IP. A este nivel se pueden realizar filtros según los distintos campos de los paquetes IP: dirección IP origen, dirección IP destino. A menudo en este tipo de cortafuegos se permiten filtrados según campos de nivel de transporte (capa 3 TCP/IP, capa 4 Modelo OSI), como el puerto origen y destino, o a nivel de enlace de datos (no existe en TCP/IP, capa 2 Modelo OSI) como la dirección MAC.
Cortafuegos de capa de aplicación
Trabaja en el nivel de aplicación (capa 7 del modelo OSI), de manera que los filtrados se pueden adaptar a características propias de los protocolos de este nivel. Por ejemplo, si se trata de tráfico HTTP, se pueden realizar filtrados según la URL a la que se está intentando acceder.
Cortafuegos personal
Es un caso particular de cortafuegos que se instala como software en un computador, filtrando las comunicaciones entre dicho computador y el resto de la red. Se usa por tanto, a nivel personal.
Ventajas de un cortafuegos
Bloquea el acceso a personas no autorizadas a redes privadas.
Red privada virtual
Una red privada virtual, RPV, o VPN de las siglas en inglés de Virtual Private Network, es una tecnología de red que permite una extensión de la red local sobre una red pública o no controlada, como por ejemplo Internet.
Ejemplos comunes son, la posibilidad de conectar dos o más sucursales de una empresa utilizando como vínculo Internet, permitir a los miembros del equipo de soporte técnico la conexión desde su casa al centro de cómputo, o que un usuario pueda acceder a su equipo doméstico desde un sitio remoto, como por ejemplo un hotel. Todo ello utilizando la infraestructura de Internet.
Características básicas de la seguridad
Para hacerlo posible de manera segura es necesario proporcionar los medios para garantizar la autentificación, integridad y confidencialidad de toda la comunicación:
- Autentificación y autorización: ¿Quién está del otro lado? Usuario/equipo y qué nivel de acceso debe tener.
- Integridad: de que los datos enviados no han sido alterados. Para ello se utiliza funciones de Hash. Los algoritmos de hash más comunes son los Message Digest (MD2 y MD5) y el Secure Hash Algorithm (SHA).
- Confidencialidad: Dado que sólo puede ser interpretada por los destinatarios de la misma. Se hace uso de algoritmos de cifrado como Data Encryption Standard (DES), Triple DES (3DES) y Advanced Encryption Standard (AES).
- No repudio: es decir, un mensaje tiene que ir firmado, y el que lo firma no puede negar que el mensaje lo envió él o ella.
Tipos de VPN
Básicamente existen tres arquitecturas de conexión VPN:
VPN de acceso remoto
Es quizás el modelo más usado actualmente, y consiste en usuarios o proveedores que se conectan con la empresa desde sitios remotos (oficinas comerciales, domicilios, hoteles, aviones preparados, etcétera) utilizando Internet como vínculo de acceso. Una vez autenticados tienen un nivel de acceso muy similar al que tienen en la red local de la empresa. Muchas empresas han reemplazado con esta tecnología su infraestructura dial-up (módems y líneas telefónicas).
VPN punto a punto
Este esquema se utiliza para conectar oficinas remotas con la sede central de la organización. El servidor VPN, que posee un vínculo permanente a Internet, acepta las conexiones vía Internet provenientes de los sitios y establece el túnel VPN. Los servidores de las sucursales se conectan a Internet utilizando los servicios de su proveedor local de Internet, típicamente mediante conexiones de banda ancha. Esto permite eliminar los costosos vínculos punto a punto tradicionales (realizados comúnmente mediante conexiones de cable físicas entre los nodos), sobre todo en las comunicaciones internacionales. Es más común el siguiente punto, también llamado tecnología de túnel o tunneling.
Tunneling
La técnica de tunneling consiste en encapsular un protocolo de red sobre otro (protocolo de red encapsulador) creando un túnel dentro de una red de computadoras. El establecimiento de dicho túnel se implementa incluyendo una PDU determinada dentro de otra PDU con el objetivo de transmitirla desde un extremo al otro del túnel sin que sea necesaria una interpretación intermedia de la PDU encapsulada. De esta manera se encaminan los paquetes de datos sobre nodos intermedios que son incapaces de ver en claro el contenido de dichos paquetes. El túnel queda definido por los puntos extremos y el protocolo de comunicación empleado, que entre otros, podría ser SSH.
El uso de esta técnica persigue diferentes objetivos, dependiendo del problema que se esté tratando, como por ejemplo la comunicación de islas en escenarios multicast, la redirección de tráfico, etc.
VPN over LAN
Este esquema es el menos difundido pero uno de los más poderosos para utilizar dentro de la empresa. Es una variante del tipo «acceso remoto» pero, en vez de utilizar Internet como medio de conexión, emplea la misma red de área local (LAN) de la empresa. Sirve para aislar zonas y servicios de la red interna. Esta capacidad lo hace muy conveniente para mejorar las prestaciones de seguridad de las redes inalámbricas (WiFi).
Un ejemplo clásico es un servidor con información sensible, como las nóminas de sueldos, ubicado detrás de un equipo VPN, el cual provee autenticación adicional más el agregado del cifrado, haciendo posible que sólo el personal de recursos humanos habilitado pueda acceder a la información.
Otro ejemplo es la conexion a redes WIFI haciendo uso de túneles cifrados IPSEC o SSL que además de pasar por los métodos de autenticación tradicionales (WAP, WEP, MAcaddress, etc.) agregan las credenciales de seguridad del túnel VPN creado en la LAN internas o externas.
Add a comment mayo 29, 2011
2.2 Validacion y firmas digitales
La firma digital
La firma digital puede ser definida como una secuencia de datos electrónicos (bits) que se obtienen mediante la aplicación a un mensaje determinado de un algoritmo (fórmula matemática) de cifrado asimétricos o de clave pública, y que equivale funcionalmente a la firma autógrafa en orden a la identificación del autor del que procede el mensaje. Desde un punto de vista material, la firma digital es una simple cadena o secuencia de caracteres que se adjunta al final del cuerpo del mensaje firmado digitalmente.
La aparición y desarrollo de las redes telemáticas, de las que internet es el ejemplo más notorio, ha supuesto la posibilidad de intercambiar entre personas distantes mensajes de todo tipo, incluidos los mensajes de contenido contractual. Estos mensajes plantean el problema de acreditar tanto la autenticidad como la autoría de los mismos.
Concretamente, para que dos personas puedan intercambiar entre ellos mensajes electrónicos de carácter comercial que sean mínimamente fiables y puedan, en consecuencia, dar a las partes contratantes la confianza y la seguridad que necesita el tráfico comercial, esos mensajes deben cumplir los siguientes requisitos:
- Identidad, que implica poder atribuir de forma indubitada el mensaje electrónico recibido a una determinada persona como autora del mensaje.
- Integridad, que implica la certeza de que el mensaje recibido por B (receptor) es exactamente el mismo mensaje emitido por A (emisor), sin que haya sufrido alteración alguna durante el proceso de transmisión de A hacia B.
- No repudiación o no rechazo en origen, que implica que el emisor del mensaje (A) no pueda negar en ningún caso que el mensaje ha sido enviado por él.
La firma digital es un procedimiento técnico que basándose en técnicas criptográficas trata de dar respuesta a esa triple necesidad apuntada anteriormente, a fin de posibilitar el tráfico comercial electrónico.
La integridad del documento no se refiere al hecho de validar el contenido, sino de garantizar que el documento no ha sido modificado tras su firma. Para garantizar esto no es necesario que un tercero custodie una copia del documento sino que se realiza generando un código único del documento a partir de su estructura interna en el momento de ser firmado.
Los elementos que garantizan el no repudio son los siguientes:
- La clave privada vinculada al certificado y que confiere unicidad a los documentos firmados sólo esté en posesión del firmante desde el mismo momento de generar dichas claves y vincularlas a sus datos identificativos.
- El certificado y los dispositivos de firma empleados deben basarse en tecnologías y procesos seguros que eviten el uso o sustracción de la clave por parte de terceros y que se encuentren homologados por la Autoridad de Certificación emisora del certificado empleado.
- Que el certificado esté activo en el momento de ser empleado. Esto equivale al estado de las tarjetas de crédito que también pueden ser revocadas por el interesado y caducar con el tiempo
- Que los receptores de documentos firmados dispongan de un instrumento de verificación seguro que no permita suplantar identidades del firmante o de la Autoridad de Certificación que realiza la validación
- La firma digital se basa en la utilización combinada de dos técnicas distintas, que son la criptografía asimétrica o de clave pública para cifrar mensajes y el uso de las llamadas funciones hash o funciones resumen.
Los sistemas criptográficos asimétricos o de clave pública se basan en el cifrado de mensajes mediante la utilización de un par de claves diferentes (privada y pública), de ahí el nombre de asimétricos, que se atribuyen a una persona determinada y que tienen las siguientes características:
- Una de las claves, la privada, permanece secreta y es conocida únicamente por la persona a quien se ha atribuido el par de claves y que la va a utilizar para cifrar mensajes. La segunda clave, la pública, es o puede ser conocida por cualquiera.
- Ambas claves, privada y pública, sirven tanto para cifrar como para descifrar mensajes.
- A partir de la clave pública, que es conocida o puede ser conocida por cualquiera, no se puede deducir ni obtener matemáticamente la clave privada, ya que si partiendo de la clave pública, que es puede o ser conocida por cualquier persona, se pudiese obtener la clave privada, el sistema carecería de seguridad dado que cualquier podría utilizar la clave privada atribuida a otra persona pero obtenida ilícitamente por un tercero partiendo de la clave pública.
Verificación de la firma digital
La tecnología de la firma digital permite al receptor de un mensaje, con una firma digital, verificar su integridad. El proceso de verificación busca determinar si un mensaje fue firmado por la llave privada que corresponde a una dada llave pública. La verificación de la firma digital no puede determinar si un mensaje fue firmado por una determinada entidad, para ello se precisaría obtener la llave pública de alguna manera segura (CD, o procedimientos estipulados).
Certificado Digital
El certificado digital es un documento conteniendo datos de identificación de la persona o institución que desea comprobar su propia identidad como así también confirmar la identidad de terceros.
El certificado del destinatario contiene algo más que su llave pública, contiene información sobre el destinatario como: su nombre, dirección, etc. Es firmado por alguien en quien el origen deposita su confianza denominada autoridad de certificación (Certification Authority), que funciona como un registro electrónico.
El certificado digital funciona de la siguiente forma:
Se debe localizar la llave pública de la persona con quien se desea comunicar y Se debe obtener una garantía de que la llave pública encontrada sea proveniente del destinatario.
Add a comment mayo 16, 2011
2.1 Tecnologias de encriptacion
El encriptamiento es usado para asegurar la seguridad en los sistemas distribuidos. El esquema más apropiado es que cuando 2 entidades se quieren comunicar establecen una clave de comunicación para ayudar a una autentificación del servidor.
El encriptamiento es el proceso de convertir un texto a un texto encriptado generalmente envuelve un conjunto de transformaciones que usa un conjunto de algoritmos y un conjunto de parámetros de entrada. Tiene una forma efectiva de disminuir los riesgos en el uso de tecnología. Implica la codificación de información que puede ser transmitida vía una red de cómputo o un disco para que solo el emisor y el receptor la puedan leer.
La información es encriptada por el emisor utilizando un programa para «confundir o entremezclar» la información utilizando un código «asegurado». El receptor descifra la información utilizando un código análogo exclusivo. Cualquier persona que intercepte el mensaje verá simplemente información entremezclada que no tendrá ningún sentido sin el código o llave necesaria.
- Key Hoppinges el nombre de esta nueva tecnología para redes WLAN 802.11a y 802.11b. Key Hopping está basado en MD5, la misma tecnología usada en la autentificación de tarjetas de crédito a través de Internet. La tecnología utiliza un sistema gestor de claves que permitem transmitir por ondas de radio claves seguras saltando de frecuencia, lo que impide a los intrusos interceptar las claves y romper la encriptación.El protocolo WEP (Wired Equivalent Privacy), el estándar de seguridad «de facto» en 802.11 hasta la fecha, ofrece menos resistencia a los intrusos por las deficiencias que presenta en el diseño.
Métodos de encriptación:
Para poder Encriptar un dato, se pueden utilizar tres procesos matemáticos diferentes:
Los algoritmos HASH, los simétricos y los asimétricos.
- Algoritmo HASH:
Este algoritmo efectúa un cálculo matemático sobre los datos que constituyen el documento y da como resultado un número único llamado MAC. Un mismo documento dará siempre un mismo MAC.
- Algoritmos Simétricos:
Utilizan una clave con la cual se encripta y desencripta el documento. Todo documento encriptado con una clave, deberá desencriptarse, en el proceso inverso, con la misma clave. Es importante destacar que la clave debería viajar con los datos, lo que hace arriesgada la operación, imposible de utilizar en ambientes donde interactúan varios interlocutores.
- Algoritmos Asimétricos (RSA):
Requieren dos Claves, una Privada (única y personal, solo conocida por su dueño) y la otra llamada Pública, ambas relacionadas por una fórmula matemática compleja imposible de reproducir. El concepto de criptografía de clave pública fue introducido por Whitfield Diffie y Martin Hellman a fin de solucionar la distribución de claves secretas de los sistemas tradicionales, mediante un canal inseguro.
El usuario, ingresando su PIN genera la clave Pública y Privada necesarias. La clave Pública podrá ser distribuida sin ningún inconveniente entre todos los interlocutores. La
Privada deberá ser celosamente guardada.
Cuando se requiera verificar la autenticidad de un documento enviado por una persona se utiliza la Clave Publica porque el utilizó su Clave Privada.
Add a comment mayo 16, 2011
II.Seguridad
La seguridad de redes es un nivel de seguridad que garantiza que el funcionamiento de todas las máquinas de una red sea óptimo y que todos los usuarios de estas máquinas posean los derechos que les han sido concedidos:
Esto puede incluir:
- evitar que personas no autorizadas intervengan en el sistema con fines malignos
- evitar que los usuarios realicen operaciones involuntarias que puedan dañar el sistema
- asegurar los datos mediante la previsión de fallas
- garantizar que no se interrumpan los servicios
Las causas de inseguridad
la inseguridad puede dividirse en dos categorías:
- Un estado de inseguridad activo, es decir, la falta de conocimiento del usuario acerca de las funciones del sistema, algunas de las cuales pueden ser dañinas para el sistema (por ejemplo, no desactivar los servicios de red que el usuario no necesita)
- un estado pasivo de inseguridad; es decir, cuando el administrador (o el usuario) de un sistema no está familiarizado con los mecanismos de seguridad presentes en el sistema.
Add a comment mayo 15, 2011































