• No se han encontrado resultados

2. MARCO METODOLÓGICO

2.3. Propuesta del investigador

3.3.13. Seguridad de contraseñas

Es importante que todos los empleados protejan sus contraseñas, debiéndose seguir las siguientes regulaciones:

 Bajo ninguna circunstancia, se escribirán las contraseñas en papel, o se almacenarán en medios digitales no encriptados (con clave).

 Las contraseñas no serán divulgadas a ningún otro usuario. Si se divulga, esta será cambiada durante el próximo ingreso.

 El usuario autorizado es responsable de todas las acciones realizadas por alguna persona a quién se le ha comunicado la contraseña o identificador de usuario.

 Los sistemas no mostrarán la contraseña en pantalla o en impresiones, para prevenir que éstas sean observadas o recuperadas.

 Las contraseñas deben estar siempre encriptadas cuando se encuentren almacenadas o cuando sean transmitidas a través de redes.

 El control de acceso a archivos, bases de datos, computadoras y otros sistemas de recursos mediante contraseñas compartidas está prohibido.

o No utilizar palabras simples, que pueden ser encontradas fácilmente.

o No comentar a nadie su clave de acceso.

o Las claves de acceso se deben memorizar y no anotar.

o La longitud de la clave de acceso debe ser de mínimo seis (6) caracteres de tipo alfanumérico y que combine al menos 2 características como mayúsculas, minúsculas, números.

102

Las claves de acceso son la barrera para evitar ingresos no autorizados a los sistemas de información de la Cooperativa. Todos los empleados protegerán sus contraseñas y acatarán las siguientes regulaciones:

Estructura

 Las contraseñas deben poseer un mínimo de 8 caracteres de longitud, siempre que el sistema lo permita, se debe configurar que todas las contraseñas de los sistemas tengan dicha longitud, deben ser caracteres alfanuméricos (números, letras), de ellos al menos uno debe ser caracter especial, y no deben contener espacios en blanco.

 Las contraseñas ingresadas deben ser difíciles de adivinar. No poner como clave de acceso su nombre, apellido o algún otro dato personal o familiar, palabras de diccionario, identificadores de usuario y secuencias comunes de caracteres, como por ejemplo "12345678" o "QWERTY", no deben ser empleadas. Así mismo, número de documento de identidad, número de teléfono o fechas de cumpleaños no deben ser usadas salvo acompañados con otros caracteres adicionales que no tengan relación directa. Las contraseñas deben incluir al menos un carácter no alfanumérico. Las contraseñas deben contener al menos un carácter alfabético en mayúscula y uno en minúscula.Las contraseñas no deben guardar relación con la función de la PC y su operador.

Vigencia:

 Todas las contraseñas expirarán dentro de un período que no exceda los 90 días. Cada usuario debe determinar un máximo periodo de vigencia de las contraseñas, el cual es recomendable no sea menos de 30 días.

 Así mismo se bloqueará el acceso a los equipos, fuera de las horas de trabajo.

103 Reutilización de contraseñas

 No se permitirá la reutilización de ninguna de las 7 últimas contraseñas.

 Los usuarios no deben poder cambiar sus contraseñas más de una vez al día.

 Está prohibido el uso de contraseñas de grupo para facilitar el acceso a archivos, aplicaciones, bases de datos, computadoras, redes, y otros recursos del sistema. Esto en particular con la contraseña del administrador.

 Las contraseñas predefinidas que traen los equipos nuevos, tales como routers, switch's, etc., serán cambiadas inmediatamente al ponerse en servicio el equipo.

 Ningún usuario está autorizado para poner claves de acceso para iniciar el sistema operativo de los computadores personales. Esto es competencia del administrador de sistemas.

 Los funcionarios no deben violar los sistemas de seguridad y de control de acceso, acciones de esta naturaleza se consideran violatorias de las políticas de la Cooperativa.

Intentos Fallidos de ingreso

 Todos los sistemas deben ser configurados para deshabilitar los identificadores de los usuarios en caso de ocurrir tres intentos fallidos de autenticación.

 En los casos que los sistemas utilizados no soporten controles para las características establecidas para la estructura, vigencia, reutilización e intentos fallidos de ingreso, se debe documentar la excepción a la política, detallando la viabilidad de modificar la aplicación para soportar las características establecidas para las contraseñas.

104 Desbloqueo

 El usuario debe informar al encargado de sistemas y solicitará el desbloqueo.

 Una vez se identifique al usuario y las razones por las cuales se bloqueó la clave, se determinará su reactivación.

 Los permisos o privilegios pueden ser suspendidos por las siguientes causas:

 Cuando los funcionarios se ausenten por vacaciones.

 Cuando el usuario y clave no hayan sido utilizados por un lapso de 30 días.

 Cuando supere los intentos máximos de acceso fallidos.

 Para rehabilitar el usuario se solicitara las autorizaciones nuevamente, dependiendo del tipo de suspensión aplicada. Para el caso de suspensiones por inactividad del sistema, el usuario solicitará la reasignación de la clave.

Control de transacciones

 Los empleados deben tener acceso únicamente al conjunto de transacciones en línea requeridas para ejecutar sus tareas asignadas. Este conjunto de transacciones debe estar claramente definido para prevenir alguna ocurrencia de fraude y malversación.

 Los perfiles de acceso para la ejecución de transacciones sensibles será controlado mediante una adecuada segregación de tareas. Por ejemplo, los usuarios que tengan permiso para registrar instrucciones de pago no deben poder verificar o aprobar su propio trabajo.

 Toda operación realizada en los sistemas que afecten información sensible como saldos operativos contables, deben contar con controles duales de

105

aprobación, dichos controles de aprobación deben ser asignados con una adecuada segregación de funciones.

 Los reportes de auditoria de transacciones sensibles o de alto valor deben ser revisadas por auditoria interna en intervalos regulares apropiados. Los reportes deben incluir la identidad del usuario, la fecha y la hora del evento

Controles de acceso de programas

 Los controles de acceso de programas deben asegurar que los usuarios no puedan acceder a la información sin autorización.

 Los sistemas o programas deben poder generar una pista de auditoría de todos los accesos y violaciones.

 Las violaciones de los controles de acceso deben ser registradas y revisadas por el propietario o por el personal del área de sistemas custodio de los datos. Las violaciones de seguridad deben ser reportadas al Jefe del empleado y al área responsable de la administración de la seguridad de la información.

 Se debe tener cuidado particular en todos los ambientes para asegurar que ninguna persona tenga control absoluto. Los operadores de sistemas no tendrán acceso ilimitado a los identificadores de súper usuario. Dichos identificadores de usuario, son solo necesarios durante una emergencia y deben ser cuidadosamente controlados por la gerencia o auditoría interna, quien debe realizar un monitoreo periódico de su utilización.

Responsabilidades del usuario

 Todo equipo de cómputo, alquilado o de propiedad de la Cooperativa, serán usados solo para actividades relacionadas al negocio de la Cooperativa.

 Los equipos no deben ser usados para preparar documentos para uso externo o personal.

106

 Se debe implementar protectores de pantallas en todas las computadoras personales y servidores, activándose luego de cinco (5) minutos de inactividad.

 Toda la actividad realizada utilizando un identificador de usuario determinado, es de responsabilidad del empleado a quién le fue asignado. Por consiguiente, los usuarios no deben compartir la información de su identificador con otros o permitir que otros empleados utilicen su identificador de usuario para realizar cualquier acción. También, los usuarios están prohibidos de realizar cualquier acción utilizando un identificador que no sea el propio.

Uso de computadores, impresoras y periféricos

 No es permitido destapar o retirar la tapa de los equipos, por personal diferente al perteneciente al Departamento de Sistemas o bien sus asistentes.  Los equipos, escáner, impresoras y demás dispositivos, no podrán ser trasladados del sitio que se les asignó inicialmente, sin previa autorización de la Gerencia.

 Los computadores de la Cooperativa, deberán ser utilizados única y exclusivamente por personal calificado y previamente capacitado para el efecto.

 Se debe garantizar la estabilidad y buen funcionamiento de las instalaciones eléctricas, asegurando que los equipos estén conectados a las instalaciones eléctricas apropiadas de corriente regulada, fase, neutro y polo a tierra.  Es estrictamente obligatorio, informar oportunamente al Departamento de

Sistemas la ocurrencia de novedades por problemas técnicos, eléctricos, de planta física, líneas telefónicas, recurso humano, o cualquiera otra, que altere la correcta funcionalidad de los procesos tecnológicos. El reporte de las novedades debe realizarse al Departamento de Sistemas tan pronto se presente el problema.

107

 Los Centros de información cuentan con las herramientas necesarias para generar los back up del sistema y de las aplicaciones, por lo tanto, deben realizar las copias de seguridad regularmente (Diario, Semanal).

 Las UPS, no pueden ser usadas como multitomas o fuente de energía de otros aparatos eléctricos diferentes a los misionales y no deben exceder su capacidad.

 Ningún usuario puede ser administrador local de un computador, la administración de los computadores y demás elementos es competencia del Departamento de sistemas.

 Los protectores de pantalla y tapiz de escritorio, serán establecidos por el Departamento de Sistemas y deben ser homogéneos para todos los usuarios.  Ningún funcionario, podrá formatear los discos duros de los computadores.  Ningún funcionario podrá retirar o implementar partes sin la autorización del

administrador de sistemas.

 En las Agencias los encargados del área tecnológica, deben realizar el mantenimiento de primer nivel a los equipos de cómputo, para tal efecto deben solicitar al Departamento de Sistemas y Gerencia el suministro de los elementos.

 Para la salida de elementos de tecnología se cumplirán las normas establecidas:

 No saldrá de oficinas centrales ningún equipo, impresora, escáner, UPS o demás elemento tecnológico, sin la autorización directa de la Gerencia.

 En las agencias, la salida de elementos de tecnología debe estar autorizada por los Jefes de Agencia.

 Se prohíbe el ingreso a las Oficinas de la cooperativa o agencias, de computadores o elementos de CPU, de uso doméstico de los funcionarios.  El correcto manejo de los equipos de sistemas de la cooperativa es

responsabilidad directa de sus funcionarios.

 Se debe mantener un inventario actualizado de todo el software y hardware existente en la Cooperativa, la responsabilidad del mantenimiento del inventario es del asistente de sistemas. Todo traslado o asignación de

108

equipos debe ser requerida por el jefe departamental, es de responsabilidad del jefe de sistemas, la verificación y realización del requerimiento con la debida autorización de Gerencia.

 Cualquier computadora personal o portátil perteneciente a la Cooperativa debe ser únicamente utilizada para propósitos institucionales. Estas computadoras pueden ser utilizadas de las siguientes maneras:

o Como un terminal comunicándose con otra computadora

o Como una computadora aislada que realice su propio procesamiento sin comunicación con ninguna otra computadora El acceso a los datos almacenados en un computador debe ser limitado a los usuarios apropiados.

 Los discos duros no deben contener datos sensibles salvo en las computadoras cuyo acceso físico sea restringido o que tengan instalados un programa de seguridad y que los accesos a la computadora y a sus archivos sean controlados adecuadamente.

 Los CDS, flash memorys no deben ser expuestos a temperaturas altas o a elementos altamente magnéticos.

 Deben generarse copias de respaldo de documentos y datos de manera periódica, asimismo, deben desarrollarse procedimientos para su adecuada restauración en el caso de pérdida.

 Todos los programas instalados en las computadoras deben ser legales, aprobados y periódicamente inventariados.

 Solo los programas adquiridos o aprobados por la Cooperativa, serán instalados en las computadoras de la Cooperativa.

 El uso de programas de juegos, de distribución gratuita (freeware o shareware) o de propiedad personal está prohibido, salvo que éste sea aprobado por la Gerencia y se haya revisado la ausencia de virus en el mismo.

109

 Para los recursos de procesamiento de información, debe adoptarse una política de escritorios limpios de papel y de dispositivos de almacenamientos removibles y una política de pantallas blancas.

Protección de Entrada a las Tecnologías de Información.

Todas las estaciones de trabajo existentes en el edificio de la Institución deberán poseer una contraseña de SETUP. El chequeo de esta contraseña se activará de forma automática cada vez que una estación sea reiniciada. Como una medida complementaria el acceso al SETUP también será protegido por clave en todas las estaciones que lo permitan o soporten, siendo imprescindible en el caso de las computadoras de las áreas donde se procese información clasificada y sensible y el equipamiento destinado a Internet.

Todas estas medidas serán válidas y aplicables, también, a los servidores existentes en la Institución. El responsable de seguridad informática será el encargado de que se implemente la contraseña por SETUP para interactuar con las computadoras.

Identificación y Autentificación de Usuarios: Además de las contraseñas de SETUP, todas las estaciones poseerán contraseñas de acceso a los recursos disponibles en la red. La identificación y autenticación de usuarios se realizará de una forma básica para todos los usuarios. Para ellos se utilizarán las

bondades que para ello posean los sistemas operativos. Dentro de estas

facilidades se tendrá en cuenta la aplicación de una “Política de Cuentas” que incluirá:

 Tiempo de validez mínimo y máximo de una contraseña.  Longitud mínima de una contraseña.

110

 Historia de la contraseña. No se podrá repetir la misma contraseña hasta que no se haya cambiado, al menos, 7 veces.

 Inhabilitación temporal de cuentas cuando el sistema registre 3 intentos fallidos de acceso.

Se tendrán en cuenta, además, los siguientes detalles en el perfil de cada usuario:

 Se habilitará la opción Cambiar contraseña en el próximo inicio de sesión”.

 No se habilitará Elusuario no puede cambiar la contraseña”.  No se habilitará La contraseña nunca expira”.

Para las cuentas de correo creadas en el servidor Centos se tendrán en cuenta los siguientes aspectos:

 Ninguna cuenta se creará sin contraseña.  No poseerán directorio físico de trabajo.

 Se deberá utilizar el puerto seguro 587 para envío

Asimismo las estaciones de trabajo de la red interna que trabajen sobre Windows XP o 7, solicitarán contraseñas locales de usuario para el acceso a sus recursos. Para el caso específico de los administradores de red la contraseña del supervisor deberá ser cambiada periódicamente, en un plazo no mayor de 30 días. Estas contraseñas tendrán como mínimo 8 caracteres de longitud. Cada operador para realizar cualquier operación en un servidor deberá hacerlo usando su propia contraseña, de forma que quede responsabilizado con los cambios que efectúe.

111

La relación de todas las contraseñas, tanto de un tipo como de otro, permanecerá almacenada en registro sellado bajo la custodia del Responsable de Seguridad Informática de la Institución. Cada vez que una de estas contraseñas sea modificada el registro deberá actualizarse. Si por alguna razón es necesario romper el sello para tener acceso a las contraseñas, esta operación debe quedar registrada y debe realizarla únicamente el Responsable de Seguridad Informática.

Las contraseñas estarán escritas y se guardarán en sobres cerrados en la Oficina de Gerencia o Jefe del área. Sólo se autorizará la rotura de los sobres por La Gerencia o Jefe de cada dependencia cuando se produzca un cambio en las mismas y se requiera actualizarlas o en casos excepcionales.

Control de acceso a redes

Esta política tiene como finalidad prevenir el acceso no autorizado a los servicios de red

Conexiones con redes externas: Los sistemas de red son vulnerables y presentan riesgos inherentes a su naturaleza y complejidad. Los accesos remotos (ADSL, dial-in) y conexiones con redes externas, exponen a los sistemas de la Cooperativa a niveles mayores de riesgo. Asegurando que todos los enlaces de una red cuenten con adecuados niveles de seguridad, se logra que los activos más valiosos de las unidades de negocio estén protegidos de un ataque directo o indirecto.

 Todos los enlaces de la red contarán con niveles de seguridad adecuados para proteger de ataques directos o indirectos a los activos más valiosos de las unidades de negocio, esto es la información, para minimizar que los sistemas de red sean vulnerables y presenten mayores niveles de riesgo por los accesos remotos y conexiones con redes externas.

112

 Todas las conexiones realizadas entre la red interna de la Cooperativa e Internet serán controladas por un firewall para prevenir accesos no autorizados. El departamento de sistemas aprobará todas las conexiones con redes o dispositivos externos.

 El esquema de direccionamiento interno de la red no debe ser visible desde redes o equipos externos. Esto evita que “hackers” u otras personas pueden obtener fácilmente información sobre la estructura de red de la Cooperativa y computadoras internas.

 Para eliminar las vulnerabilidades inherentes al protocolo TCP/IP, ruteadores y firewalls deben rechazar conexiones externas que parecieran originarias de direcciones internas (ip spoofing- ip de suplantación de identidad)

Conexiones permitidas por el firewall: Conforme los requerimientos de las aplicaciones empleadas por la cooperativa y las políticas de acceso a servicios de red, se deberá configurar en el firewall todos los puertos de acceso que serán habilitados y/o deshabilitados.

Estándares generales

Los accesos a los recursos de información deben solicitar como mínimo uno de los tres factores de autenticación:

 Factor de conocimiento: algo que solo el usuario conoce. Por ejemplo: contraseña

 Factor de posesión: algo que solo el usuario posee. Por ejemplo: nombre de usuario único

113

 Factor biométrico: algo propio de las características biológicas del usuario. Por ejemplo: lectores de huellas digitales.

 Todos los componentes de la red deben mostrar un mensaje de alerta en el acceso inicial.

 Todos los componentes de la red de datos deben ser identificados de manera única y su uso restringido. Esto incluye la protección física de todos los puntos vulnerables de una red. Las estaciones de trabajo y computadoras personales deben ser bloqueadas mediante la facilidad del sistema operativo, mientras se encuentren desatendidas.

 Todos los dispositivos de red, así como el cableado deben ser ubicados de manera segura.

 Cualquier unidad de control, concentrador, multiplexor o procesador de comunicación ubicado fuera de una área con seguridad física, debe estar protegido de un acceso no autorizado.

Política del uso de servicio de redes

Los usuarios solo deben tener acceso a los servicios que han sido específicamente autorizados a utilizar.

Todas las conexiones de red internas y externas deben cumplir con las políticas de la Cooperativa sobre servicios de red y control de acceso. Es responsabilidad del área de seguridad determinar lo siguiente:

 Elementos de la red que pueden ser accedidos

114

 Controles para la protección de la red.

Todos los servicios habilitados en los sistemas deben contar con una justificación coherente con las necesidades del negocio. Los riesgos asociados a los servicios de red deben determinarse y ser resueltos antes de la implementación del servicio.

Segmentación de redes

La arquitectura de red de la Cooperativa debe considerar la separación de redes que requieran distintos niveles de seguridad. Esta separación debe realizarse de acuerdo a la clase de información albergada en los sistemas que constituyen dichas redes. Esto debe incluir equipos de acceso público.

Encriptación de los datos

Las contraseñas, los códigos o números de identificación personal y los identificadores de terminales de acceso remoto deben encontrarse encriptados durante la transmisión y en su medio de almacenamiento. La encriptación de datos ofrece protección ante accesos no autorizados a la misma.

Control de acceso al sistema operativo

Limitaciones de Horario: Todas las aplicaciones críticas deben estar sujetas a periodos de acceso restringidos, el acceso a los sistemas en un horario distinto debe ser deshabilitado o suspendido.

Administración de contraseñas: El departamento de sistemas debe realizar