510 likes | 628 Views
Implementación de la seguridad en el servidor en Windows 2000 y Windows Server 2003. Nivel Avanzado. Orador: Elier Alfaro Alfonso Ingeniero Consultor (CISSP) Contab Dos Mil. Partner: Contab Dos Mil. Origen: Filial informático del grupo Ultramar Foco estratégico en tecnología Microsoft.
E N D
ImplementacióndelaseguridadenelservidorenWindows2000yWindowsServer2003ImplementacióndelaseguridadenelservidorenWindows2000yWindowsServer2003 NivelAvanzado Orador: Elier Alfaro AlfonsoIngeniero Consultor (CISSP) Contab Dos Mil
Partner: Contab Dos Mil • Origen: Filial informático del grupo Ultramar • Foco estratégico en tecnología Microsoft.
Redes y Sistemas • TECNOLOGÍA TERMINAL SERVICES • Acceso a aplicaciones standard desde cualquier parte del mundo • TECNOLOGIA WINDOWS 2003 • MENSAJERÍA • VPN
Seguridad Informática • Personal con Certificación Internacional CISSP • Evaluación de Seguridad Informática • Diseño de redes Seguras • Outsourcing de administración y apoyo en la operación informática
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
ConsideracionessobreseguridadparalascompañíaspequeñasymedianasConsideracionessobreseguridadparalascompañíaspequeñasymedianas Servidorescondiversasfunciones Recursoslimitadosparaimplementarsolucionesseguras Utilizacióndesistemasantiguos Amenazainternaoaccidental Carenciadeexperienciaenseguridad Elaccesofísicoanulamuchosprocedimientosdeseguridad Consecuenciaslegales
Confidencialidad Principiosde seguridad Integridad Disponibilidad Principiosdelaseguridaddeservidor • Laconfidencialidadgarantizalaproteccióndelaccesoalainformación • Laintegridadaseguraquelainformaciónnohayasidomodificada • Ladisponibilidadaseguraelaccesoinmediatoalainformación
Defensaenprofundidad • Elusodeunasoluciónenniveles: • Aumentalaposibilidaddequesedetectenlosintrusos • Disminuyelaoportunidaddequelosintrusoslogrensupropósito Directivas,procedimientosyconcienciación Seguridadfísica ACL,cifrado Datos Aplicación Refuerzodelasaplicaciones,antivirus Refuerzodelsistemaoperativo,administraciónderevisiones,autenticación,HIDS Host Redinterna Segmentosdered,IPSec,NIDS Servidoresdeseguridad,sistemasdecuarentenaenVPN Perímetro Guardiasdeseguridad,bloqueos,dispositivosdeseguimiento Programasdeaprendizajeparalosusuarios
Modelosdeamenazasyequilibriodeseguridad • Modelosdeamenazas • Documenteelentorno • Realiceunanálisisdelíneadebasedelossistemasyelsoftware • UtiliceDFDparailustrarelflujodedatos,lainteraccióndelsistemaylasamenazas • Segreguelossistemas • Segreguelossistemasenfuncióndelasaplicacionesylosrequisitosdeseguridad • Compruebequelosrequisitosdeseguridadentrelossistemasdeconfianzasonequivalentes • Compruebequelossistemasmenossensiblesdependendelosquelosonmásenloquerespectaalaseguridad • Limiteelentornoylosprivilegios • Asignecuentasconlosmínimospermisosposibles • Limiteyprotejalacomunicación • Deshabiliteoquitelosserviciosypuertosquenoseutilizan • Equilibriosrelativosalaseguridad • Laseguridadrequiereunequilibrioentrelaseguridadylafacilidaddeuso
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Prácticasbásicasdeseguridaddelservidor ApliquelosServicePacksmásrecientesytodaslasrevisionesdeseguridaddisponibles Utilicedirectivasdegrupoparareforzarlosservidores -Deshabilitelosserviciosquenosean necesarios -Implementedirectivasdecontraseñas seguras -Deshabilitelaautenticaciónde LANManageryNTLMv1 Restrinjaelaccesofísicoyderedalosservidores
Administracióndelasactualizacionesdesoftware • Implementeunasolucióndeadministraciónderevisiones paraprotegersecontralasvulnerabilidades • Asistaaunasesióndeunprogramadeaprendizajesobreadministraciónderevisionesorepaselosconsejosdadosen: http://www.microsoft.com/technet/security/patch (estesitioestáeninglés)
Coherentey repetible Conocimientos,funciones yresponsabilidades Productos,herramientas yautomatización Administracióneficazderevisiones Procesos Personas Tecnología
Recomendacionesparareforzarlosservidores • CambieelnombredelascuentasintegradasInvitadoyAdministrador • Restrinjaelaccesoalascuentasdeserviciointegradasylasquenoseandelsistemaoperativo • Noconfigureunservicioparaqueiniciesesiónconunacuentadedominio • UtiliceNTFSparaprotegerlosarchivosycarpetas
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
ComponentesdeActiveDirectory • Bosque • UnbosquefuncionacomolímitedeseguridadenActiveDirectory • Dominio • Unidadorganizativa • Directivadegrupo • Unadirectivadegrupoesunaherramientaclaveparaimplementaryadministrarlaseguridaddeunared
DiseñodeunplandeseguridaddeActiveDirectory • Analiceelentorno • Centrodedatosdeintranet • Sucursal • Centrodedatosdeextranet • Realiceunanálisisdelasamenazas • IdentifiquelasamenazasparaActiveDirectory • Identifiquelostiposdeamenazas • Identifiqueelorigendelasamenazas • Determinemedidasdeseguridadparalasamenazas • Establezcaplanesdecontingencia
Especifiquelímitesadministrativosydeseguridad DiseñeunaestructuradeActiveDirectoryenfuncióndelosrequisitosdedelegación EstablecimientodelímitessegurosdeActiveDirectory Implementelímitesdeseguridadbasadosenlaguíaderecomendaciones
Fortalecimientodelaconfiguracióndelasdirectivasdedominio RefuercelaconfiguracióndelGPODirectivadedominiopredeterminadaocreeunGPOnuevoenelniveldedominio Compruebequelasdirectivasdecuentasycontraseñassatisfacenlosrequisitosdeseguridaddesuorganización ReviselaconfiguracióndeauditoríaenlosobjetosdeActiveDirectoryimportantes
Directivadedominio Diseñodedominios Dominio Controladoresdedominio Servidoresintegrantes Directivadelíneadebasedeservidorintegrante Directivadecontroladoresdedominio Administradordeoperaciones Directivadeservidoresdeimpresión Servidoresdeimpresión Administradordeoperaciones Directivadeservidoresdearchivos Servidoresdearchivos AdministradordeserviciosWeb DirectivadeservidoresIIS ServidoresWeb Establecimientodeuna jerarquíadeunidadesorganizativasbasadaenfunciones • Unajerarquíadeunidadesorganizativasbasadaenfuncionesdeservidor: • Simplificalaadministracióndelaseguridad • Aplicalaconfiguracióndedirectivasdeseguridadalosservidoresyaotrosobjetosencadaunidadorganizativa
Demostración1CreacióndeunaestructuradeunidadesorganizativasyaplicacióndeunaplantilladeseguridadCreacióndeunaestructuradeunidadesorganizativasDelegacióndelcontrolaungrupoadministrativoAplicacióndelaplantilladeseguridaddedominiosDemostración1CreacióndeunaestructuradeunidadesorganizativasyaplicacióndeunaplantilladeseguridadCreacióndeunaestructuradeunidadesorganizativasDelegacióndelcontrolaungrupoadministrativoAplicacióndelaplantilladeseguridaddedominios
CómocrearunajerarquíadeunidadesorganizativasparaadministraryprotegerservidoresCómocrearunajerarquíadeunidadesorganizativasparaadministraryprotegerservidores • CreeunaunidadorganizativadenominadaServidoresintegrantes • CreeotrasunidadesorganizativasenServidoresintegrantesparacadafuncióndeservidor • Muevacadaobjetoservidoralaunidadorganizativaapropiadadeacuerdoconsufunción • Delegueelcontroldecadaunidadorganizativabasadaenfuncionesalgrupodeseguridadapropiado
Recomendacionesdeadministración Distingaentrelasfuncionesadministrativasdedatosydeservicios Establezcarecomendacionesparaadministrardeformaseguralosdatosyserviciosdedirectorio Deleguelospermisosmínimosrequeridos
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Servidoresdeinfraestructuras Servidoresdeimpresiónyarchivos Aplicarladirectivade líneadebasedeservidoresintegrantes Apliqueunaconfiguracióndeseguridadincrementalbasadaenfunciones ServidoresIIS SeguridaddeActiveDirectory Procedimientosderefuerzodelaseguridad ServidoresRADIUS(IAS) ServidoresdeServiciosdeCertificateServer Hostsbastiones Informacióngeneralsobreelrefuerzodeservidores • Apliquelaconfiguracióndeseguridaddelíneadebaseatodoslosservidoresintegrantes • Apliqueopcionesdeconfiguraciónadicionalesalasfuncionesdeservidorespecíficas • UtiliceGPResultparaasegurarsedequelaconfiguraciónseaplicacorrectamente
PlantilladeseguridadLíneadebasedeservidorintegrante • ModifiqueyapliquelaplantilladeseguridadLíneadebasedeservidorintegranteatodoslosservidoresintegrantes • OpcionesdellaplantilladeseguridadLíneadebasedeservidorintegrante: • Directivadeauditoría • Asignacióndederechosdeusuario • Opcionesdeseguridad • Registrodesucesos • Serviciosdelsistema
CómoutilizarMBSA • AbraMBSAyseleccioneScanacomputer • EnlapáginaPickacomputertoscan,escribaladirecciónIPoelnombredelequipoquedeseeexaminar • Seleccionetodaslasopcionesquedesee • HagaclicenStartscan • Reviselosresultadosdeladetección
Recomendacionesparautilizarplantillasdeseguridad Reviseymodifiquelasplantillasdeseguridadantesdeutilizarlas Utilicelasherramientasdeanálisisyconfiguracióndeseguridadpararevisarlaconfiguracióndelasplantillasantesdeaplicarlas Pruebelasplantillasminuciosamenteantesdeimplementarlas Almacenelasplantillasdeseguridadenunaubicaciónsegura
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Configuracióndeseguridaddeloscontroladoresdedominio Protejaelentornodecreacióndeloscontroladoresdedominio Establezcaprácticasparalacreacióndecontroladoresdedominioqueproporcionenseguridad Mantengalaseguridadfísica
Demostración3RefuerzodecontroladoresdedominioAplicacióndelaplantilladeseguridadControladordedominioDemostración3RefuerzodecontroladoresdedominioAplicacióndelaplantilladeseguridadControladordedominio
CómoaplicarlaplantilladeseguridadControladordedominio • AbralaconsoladeAdministracióndedirectivadegrupoyvayaalaunidadorganizativaControladoresdedominio • CreeunGPOyvincúleloalaunidadorganizativaControladoresdedominio • VayaaConfiguracióndelequipo\ConfiguracióndeWindows\Configuracióndeseguridad • Hagaclicconelbotónsecundariodelmouseen Configuracióndeseguridady,después,hagaclicenImportardirectiva • SeleccioneladirectivadeseguridadControladordedominioyhagaclicenAceptar • Laconfiguracióndelanuevadirectivasurtiráefectoencadacontroladordedominiolapróximavezqueseactualiceosereinicie • TambiénpuedeejecutarGPUpdateencadacontroladordedominioparaactualizarladirectivadegrupoinmediatamente
Recomendacionesparareforzarloscontroladoresdedominio Utilicemétodosdeseguridadapropiadosparacontrolarelaccesofísicoaloscontroladoresdedominio Implementeunaconfiguraciónapropiadaparalosregistrosdesucesosyauditoría UtilicedirectivasdegrupoparaaplicarlaplantilladeseguridadControladordedominioatodosloscontroladoresdedominio Deshabilitelosserviciosquenoseannecesarios
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
UsodeplantillasdeseguridadparafuncionesespecíficasdeservidorUsodeplantillasdeseguridadparafuncionesespecíficasdeservidor • LosservidoresqueefectúanfuncionesespecíficassepuedenorganizarporunidadesorganizativasenlaunidadorganizativaServidoresintegrantes • Enprimerlugar,apliquelaplantillaLíneadebasedeservidorintegrantealaunidadorganizativaServidoresintegrantes • Acontinuación,apliquelaplantilladeseguridadbasadaenlafuncióncorrespondienteacadaunidadorganizativadelaunidadorganizativaServidoresintegrantes • Personalicelasplantillasdeseguridadparalosservidoresquerealizanvariasfunciones
Refuerzodeservidoresdeinfraestructuras • ApliquelaconfiguracióndelaplantilladeseguridadServidordeinfraestructuras • Configuremanualmentelasopcionesadicionalesencadaservidordeinfraestructuras • ConfigureelregistroDHCP • ProtéjasefrenteaataquesDoSDHCP • UtiliceDNSintegradoenActiveDirectoryparalaszonasdeActiveDirectory • Protejalascuentasdeservicio • PermitaeltráficoúnicamenteenlospuertosnecesariosparalasaplicacionesdeservidormediantefiltrosIPSec
Refuerzodeservidoresdearchivos • ApliquelaconfiguracióndelaplantilladeseguridadServidordearchivos • Configuremanualmentelasopcionesadicionalesencadaservidordearchivos • DeshabiliteDFSyFRSsinosenecesitan • Protejalosarchivosycarpetascompartidosmediante NTFSypermisoscompartidos • Habilitelaauditoríadelosarchivosesenciales • Protejalascuentasdeservicio • PermitaeltráficosóloenpuertosespecíficosmediantefiltrosIPSec
Refuerzodeservidoresdeimpresión • ApliquelaconfiguracióndelaplantilladeseguridadServidordeimpresión • Configuremanualmentelasopcionesadicionalesencadaservidordeimpresión • AsegúresedequeelservicioColadeimpresiónestéhabilitado • Protejalascuentasconocidas • Protejalascuentasdeservicio • PermitaeltráficosóloenpuertosespecíficosmediantefiltrosIPSec
RefuerzodeservidoresIIS • ApliquelaconfiguracióndelaplantilladeseguridadServidorIIS • ConfiguremanualmentecadaservidorIIS • InstalelaherramientaBloqueodeseguridaddeIISyconfigureURLScanentodaslasinstalacionesdeIIS5.0 • HabilitesóloloscomponentesdeIISesenciales • ConfigurelospermisosNTFSparatodaslascarpetasconcontenidoWeb • InstaleIISyalmaceneelcontenidoWebenunvolumendediscodedicado • Siesposible,nohabilitelospermisosdeejecuciónydeescrituraenelmismositioWeb • EnlosservidoresIIS5.0,ejecutelasaplicacionesconproteccióndeaplicacionesmediaoalta • UtilicefiltrosIPSecparapermitirúnicamenteeltráficoenlospuertos80y443
Demostración4RefuerzodefuncionesdeservidorespecíficasRevisióndelaseguridadpredeterminadadeIISAplicacióndelaplantilladeseguridadServidordearchivosDemostración4RefuerzodefuncionesdeservidorespecíficasRevisióndelaseguridadpredeterminadadeIISAplicacióndelaplantilladeseguridadServidordearchivos
RecomendacionesparaelrefuerzodeservidoresdefuncionesespecíficasRecomendacionesparaelrefuerzodeservidoresdefuncionesespecíficas Protejalascuentasdeusuarioconocidas Habiliteúnicamentelosserviciosqueserequieranparaejercerlafuncióndelservidor Habiliteelregistrodeserviciosparacapturarlainformaciónrelevante UtiliceelfiltroIPSecparabloquearlospuertosespecíficosbasadosenlafuncióndeservidor Modifiquelasplantillassegúnconvengaparalosservidoresconvariasfunciones
Ordendeldía • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Refuerzodeservidoresindependientes • DebeaplicarmanualmentelaconfiguracióndeseguridadencadaservidorindependienteenlugardeutilizarDirectivadegrupo • Quizástengaquecrearunaplantilladeseguridadpersonalizadaparacadaservidorindependiente • UtilicelaherramientaConfiguraciónyanálisisdeseguridadoSecEditparaaplicarlaconfiguracióndelaplantilladeseguridad • Configuraciónyanálisisdeseguridad • Permitelacomparaciónyaplicacióndevariasplantillasdeseguridad • SecEdit • VersióndelíneadecomandosdelaherramientaConfiguraciónyanálisisdeseguridadquepermitelaaplicacióndeplantillasdeseguridadconsecuenciasdecomandos
Demostración5RefuerzodeunservidorindependienteComparacióndeplantillasdeseguridadAplicacióndeunaplantilladeseguridadaunservidorindependienteDemostración5RefuerzodeunservidorindependienteComparacióndeplantillasdeseguridadAplicacióndeunaplantilladeseguridadaunservidorindependiente
CómoutilizarSecEditparareforzar servidoresindependientes • Configureunaplantilladeseguridadpersonalizadaconlasopcionesquedeseeaplicaralservidorindependiente • Abraunsímbolodelsistemaenelservidorindependiente • Creeunabasededatosdeconfiguracióndesdelaplantilladeseguridadpersonalizada;paraelloescriba: secedit/import/dbc:\security.sdb/cfgnombredelaplantilladeseguridad • Apliquelaconfiguraciónenlabasededatosalservidorindependiente;paraello,escriba: secedit/configure/dbc:\security.sdb
Recomendacionesparareforzarservidoresindependientes UtilicelaherramientaConfiguraciónyanálisisdeseguridadparaaplicarplantillasalosservidoresindependientes Configurelasopcionesdeserviciodeacuerdoconlosrequisitosdefuncionesdeservidor Habiliteelregistrodeserviciosparacapturarlainformaciónrelevante UtiliceIPSecparafiltrarlospuertossegúnlafuncióndelservidor
Resumendelasesión • Introducciónalaproteccióndeservidores • Seguridadbásicadelservidor • SeguridaddeActiveDirectory • Refuerzodelosservidoresintegrantes • Refuerzodeloscontroladoresdedominio • Refuerzodeservidoresdefuncionesespecíficas • Refuerzodeservidoresindependientes
Pasossiguientes • Mantenerseinformadosobrelaseguridad • Suscribirseaboletinesdeseguridad http://www.microsoft.com/security/security_bulletins/alerts2.asp(estesitioestáeninglés) • ObtenerlasdirectricesdeseguridaddeMicrosoftmásrecientes: http://www.microsoft.com/technet/security/bestprac/(estesitioestáeninglés) • Obtenerprogramasadicionalesdeaprendizajesobreseguridad • Buscarseminariosdeaprendizajeenlínea: http://www.microsoft.com/latam/technet/evento/default.asp • BuscarunCTEClocalqueofrezcacursosprácticos: http://www.microsoft.com/mspress/latam/default.htm