miércoles, 27 de agosto de 2014

Administración de base de datos

Como en toda empresa lo que se busca es la información esté disponible, que la información sea segura, esto no solo en los sistemas sino también en las bases de datos, también se busca que sea segura y una buena administración de las mismas.

¿Pero qué es una base de datos? Es un sistema que almacena datos que están relacionados.

La gran mayoría de los datos sensibles del mundo están almacenados en sistemas gestores de bases de datos comerciales tales como Oracle, Microsoft SQL Server entre otros, y atacar una bases de datos es uno de los objetivos favoritos para los criminales.
Por eso es importante como un buen administrador tener en cuenta los siguientes principios básicos sobre la protección de las base de datos.
1.    Identifique su sensibilidad
Elabore muy bien el catálogo de tablas o datos sensibles de sus instancias de base de datos.  Además, automatice el proceso de identificación, ya que estos datos y su correspondiente ubicación pueden estar en constante cambio debido a nuevas aplicaciones o cambios producto de fusiones y adquisiciones.
2.    Evaluación de la vulnerabilidad y la configuración
Evalúe su configuración de bases de datos, para asegurarse que no tiene huecos de seguridad.

Esto incluye la verificación de la forma en que se instaló la base de datos y su sistema operativo (por ejemplo, la comprobación privilegios de grupos de archivo -lectura, escritura y ejecución- de base de datos y bitácoras de transacciones).
Asimismo con  archivos con parámetros de configuración y programas ejecutables.
Además, es necesario verificar que no se está ejecutando la base de datos con versiones que incluyen vulnerabilidades conocidas; así como impedir consultas SQL desde las aplicaciones o capa de usuarios. Para ello se pueden considerar (como administrador):
·      Limitar el acceso a los procedimientos a ciertos usuarios.
·      Delimitar el acceso a los datos para ciertos usuarios, procedimientos y/o datos.
·      Declinar la coincidencia de horarios entre usuarios que coincidan.


3.    Endurecimiento
Como resultado de una evaluación de la vulnerabilidad a menudo se dan una serie de recomendaciones específicas. Este es el primer paso en el endurecimiento de la base de datos. Otros elementos de endurecimiento implican la eliminación de todas las funciones y opciones que se no utilicen.  Aplique una política estricta sobre que se puede y que no se puede hacer, pero asegúrese de desactivar lo que no necesita.
4.    Audite
Una vez que haya creado una configuración y controles de endurecimiento, realice auto evaluaciones y seguimiento a las recomendaciones de auditoría para asegurar que no se desvíe de su objetivo (la seguridad).
Automatice el control de la configuración de tal forma que se registre cualquier cambio en la misma. Implemente alertas sobre cambios en la configuración. Cada vez que un cambio se realice, este podría  afectar a la seguridad de la base de datos.
5.    Monitoreo
Monitoreo en tiempo real de la actividad de base de datos es clave para limitar su exposición, aplique o adquiera agentes inteligentes de monitoreo, detección de intrusiones y uso indebido.
Por ejemplo, alertas sobre patrones inusuales de acceso,  que podrían indicar la presencia de un ataque de inyección SQL, cambios no autorizados a los datos, cambios en privilegios de las cuentas, y los cambios de configuración que se ejecutan a mediante de comandos de SQL.
 Recuerde que el monitoreo usuarios privilegiados, es requisito para la gobernabilidad de datos y cumplimiento de regulaciones como SOX y regulaciones de privacidad. También, ayuda a detectar intrusiones, ya que muchos de los ataques más comunes se hacen con privilegios de usuario de alto nivel.
El monitoreo dinámico es también un elemento esencial de la evaluación de vulnerabilidad, le permite ir más allá de evaluaciones estáticas o forenses. Un ejemplo clásico lo vemos cuando múltiples usuarios comparten credenciales con privilegios o un número excesivo de inicios de sesión de base de datos.
6.    Pistas de Auditoría
Aplique pistas de auditoría y genere trazabilidad de las actividades que afectan la integridad de los datos, o la visualización los datos sensibles.
Recuerde que es un requisito de auditoría, y también es importante para las investigaciones forenses.
La mayoría de las organizaciones en la actualidad emplean alguna forma de manual de auditoría de transacciones o aplicaciones nativas de los sistemas gestores de bases de datos.  Sin embargo, estas aplicaciones son a menudo desactivadas, debido a:
·      su complejidad
·      altos costos operativos
·      problemas de rendimiento
·      la falta de segregación de funciones y
·      la necesidad mayor capacidad de almacenamiento.
Afortunadamente, se han desarrollado soluciones con un mínimo de impacto en el rendimiento y poco costo operativo, basado en tecnologías de agente inteligentes.
7.    Autenticación, control de acceso, y Gestión de derechos
No todos los datos y no todos los usuarios son creados iguales. Usted debe autenticar a los usuarios, garantizar la rendición de cuentas por usuario, y administrar los privilegios para de limitar el acceso a los datos.
Implemente y revise periódicamente los informes sobre de derechos de usuarios, como parte de un proceso de formal de auditoría.
Utilice el cifrado para hacer ilegibles los datos confidenciales, complique el trabajo a los atacantes, esto incluye el cifrado de los datos en tránsito, de modo que un atacante no puede escuchar en la capa de red y tener acceso a los datos cuando se envía al cliente de base de datos.
Referencias
ISO/IEC 27001:2005 - Information technology -- Security    techniques [en]http://www.iso.org/iso/catalogue_detail?Csnumber=42103
ISO/IEC 17799:2005 - Information technology -- Security   techniques [en] http://www.iso.org/iso/catalogue_detailcsnumber=39612
Malware - Ataque a la Base de Datos [en] http://ataquebd.blogspot.mx/
Inyección de código SQL - MSDN – Microsoft [en] http://msdn.microsoft.com/es-es/library/ms161953.aspx




viernes, 22 de agosto de 2014

Firma digital y Factura electrónica.

SAT

Para empezar a hablar sobre firma digital y factura electrónica primero debes saber que es el SAT:

Es un órgano desconcentrado de la Secretaría de Hacienda y Crédito Público, que tiene la responsabilidad de aplicar la legislación fiscal y aduanera, con el fin de que las personas físicas y morales contribuyan proporcional y equitativamente al gasto público; de fiscalizar a los contribuyentes para que cumplan con las disposiciones tributarias y aduaneras; de facilitar e incentivar el cumplimiento voluntario, y de generar y proporcionar la información necesaria para el diseño y la evaluación de la política tributaria.

Firma  digital:

¿Qué es?: Es una serie de letras o números que forman una clave, la cual funciona como una identidad de una persona o de un equipo informático al mensaje o documento. 

Para la mejor comprensión sobre la firma digital hemos de precisar, en primer lugar, es parte de un mensaje de la persona que envía (emisor), que puede estar codificado o no. Supongamos que el texto está claro. Dicho mensaje se somete a una función hash, que no es otra cosa que un resumen del mismo, este resumen consta de tres bloques de igual longitud, que es lo que constituye la que se denomina huella digital. A este mensaje así reducido se le aplica la clave privada del emisor,  con la que se codifica; viniendo entonces a generar la firma digital del documento; o, lo que es lo mismo, el mensaje cifrado y firmado del emisor.

La firma digital permite  al receptor de un mensaje verificar la autenticidad del origen de la información, así como verificar que dicha información no ha sido modificada desde su creación.  De este modo, la firma digital ofrece el soporte para la autenticación e integridad de los datos así como para el no repudio en origen, ya que el originador de un mensaje firmado digitalmente no puede argumentar que no lo es.

¿Cómo funciona?

Su funcionamiento es sencillo:

Una vez que el mensaje firmado llega al receptor, éste aplica a la firma digital del emisor la clave pública del mismo, que aparece en el Certificado; con ella logra descifrar el resumen (hash) del documento. Acto seguido, copara ambos resúmenes, y, si son idénticos, es que la firma es correcta y todos los datos suministrados son válidos. Lo avala la autoridad de certificación.

La firma electrónica avanzada es la firma electrónica que permite identificar al firmante y detectar cualquier cambio ulterior de los datos firmados, que esta vinculada al firmante de manea única y a los datos a que se refiere y que ha sido creada por medios que el firmante puede mantener bajo su exclusivo control.

La firma electrónica que la Ley denomina avanzada es una firma que ya nos permite manejarnos con seguridad dentro de la red de internet.

Fuente:

(Domingo, 2006)

Factura Electrónica:

¿Qué es la factura electrónica en México?

Una factura es un documento que comprueba la realización de una transacción comercial entre un comprador y un vendedor. La factura compromete al vendedor a entregar el producto o servicio y obliga al comprador a realizar el pago de acuerdo a lo especificado en dicha factura emitida. La factura electrónica en México es la representación digital de un tipo de Comprobante Fiscal Digital (CFD), que está apegada a los estándares definidos por el SAT en el Anexo 20 de la Resolución de Miscelánea Fiscal, y la cual puede ser generada, transmitida y resguardada utilizando medios electrónicos. Cada factura electrónica emitida cuenta con un sello digital (Firma Electrónica Avanzada) que corrobora su origen y le da validez ante el SAT, una cadena original que funciona como un resumen del contenido de la factura, y un folio que indica el número de la transacción.

Fundamento Legal
Es probable que al igual que muchos de nuestros clientes usted se esté preguntando, “¿Es legal la factura electrónica?”. La respuesta es SI, la factura electrónica es 100% legal y desde el 2004 fue avalada por el SAT en el Anexo 20 de la Miscelánea Fiscal referente a los Comprobantes Fiscales Digitales. En dicho documento también se establecen todos los fundamentos legales y técnicos para cualquier persona física o moral que desee emitir Comprobantes Fiscales Digitales. Enlace Fiscal fue desarrollado con estricto apego a lo establecido en el Anexo 20 de la Miscelánea Fiscal, por lo que las facturas que emite son 100% válidas ante el SAT.

(Sanz, 2008). La factura electrónica, consiste en una modalidad de factura en la que no se emplea el papel como soporte para demostrar su autenticidad, sino un soporte electrónico en el que se recogerá la información relativa a una transacción comercial y sus obligaciones de pago y de liquidación de impuestos, además de otros requisitos en función de las obligaciones concretas del país en que se utilice.

Una de las principales características de la factura electrónica, y diferencia respecto a la factura convencional en soporte papel, es la gestión informática en el proceso de generación y el envío mediante un sistema de comunicaciones que conjuntamente permiten garantizar la autenticidad y la integridad del documento electrónico base de la factura.

Está sometida a ciertos requisitos legales por las autoridades tributarias de cada país, de forma que no siempre es posible remitir electrónicamente las facturas, y, en ese caso, se envía la factura impresa, por correo o mensajería.
En cuanto a los aspectos legales, cada país regula y tiene su propia normativa bajo la que se rige la validad de una factura electrónica.

Fuente

Sanz, José Rubio, Gestión del cobro de las operaciones de venta internacional,  2008, Club Universitario