Resumen de Almacenamiento, Bases de Datos y Seguridad

Almacenamiento, Bases de Datos y Seguridad: Guía Esencial

Introducción

El control de accesos es el conjunto de políticas, procedimientos y mecanismos que permiten regular quién, cuándo y cómo puede acceder a recursos y servicios de una organización. Su objetivo principal es impedir accesos no autorizados y asegurar que cada usuario disponga únicamente de los privilegios necesarios para cumplir sus funciones.

Definición: El control de accesos es el proceso que gestiona la identificación, autenticación, autorización y auditoría de usuarios y dispositivos para proteger recursos y servicios.

1. Componentes básicos del control de accesos

1.1 Identificación

  • Proceso por el cual un usuario o dispositivo declara una identidad (por ejemplo, un ID de usuario único).
  • Buenas prácticas: usar IDs individuales en lugar de cuentas compartidas, salvo excepciones justificadas.

Definición: Identificación es la acción de presentar una identidad que será evaluada por el sistema.

1.2 Autenticación

  • Verifica que la identidad presentada corresponde realmente al usuario o dispositivo.
  • Métodos frecuentes:
    • Contraseñas (con requisitos de longitud y complejidad)
    • Tokens de hardware
    • Protocolos de desafío-respuesta
    • Biométricos (huellas, firma)
  • Recomendación: emplear métodos criptográficos fuertes cuando el riesgo lo justifique.

Definición: Autenticación es la comprobación de que quien reclama una identidad realmente es quien dice ser.

1.3 Autorización (gestión de privilegios)

  • Determina qué recursos y operaciones están permitidos para una identidad autenticada.
  • Principio fundamental: mínimo privilegio — asignar solo lo necesario para cumplir la función.
  • Deben existir procesos formales para asignar, revisar y revocar privilegios.

Definición: Autorización es la concesión de permisos sobre recursos en función de la identidad y su rol.

1.4 Auditoría y revisión

  • Registro de asignaciones, accesos y cambios de privilegios.
  • Revisiones periódicas de derechos de acceso (por ejemplo, cada seis meses; cuentas privilegiadas cada tres meses).

Definición: Auditoría es el registro y revisión sistemática de las acciones y autorizaciones sobre el sistema.

2. Procedimientos formales y ciclo de vida del acceso

  1. Registro (creación de cuentas)
    • Verificar autorización del propietario del recurso.
    • Asignar un ID único.
    • Entregar por escrito los derechos concedidos y solicitar firma de conformidad.
  2. Mantenimiento (cambios de rol o privilegios)
    • Ajustar privilegios según necesidad de negocio.
    • Registrar y autorizar cada cambio.
  3. Revocación (baja de usuarios)
    • Cancelar inmediatamente derechos cuando el usuario cambia de puesto o se desvincula.
    • Evitar reasignar IDs redundantes.

Definición: Ciclo de vida del acceso comprende registro, modificación y revocación ordenada de derechos.

3. Administración de contraseñas

  • Reglas para contraseñas seguras:
    • Longitud mínima recomendada: 6 caracteres como base; aumentar según la sensibilidad.
    • Fácil de recordar pero difícil de adivinar (evitar datos personales).
    • Evitar secuencias idénticas y cadenas totalmente numéricas o alfabéticas.
    • No reutilizar contraseñas antiguas; cambiar periódicamente y tras indicio de compromiso.
    • Cambiar contraseñas provisionales en el primer inicio de sesión.
  • Gestión:
    • No almacenar contraseñas en texto claro.
    • Entregar contraseñas provisionales solo tras identificar al usuario.
    • Evitar enviar contraseñas por canales no seguros (correo en texto claro).

Definición: Administración de contraseñas es el conjunto de procesos que garantizan la generación, entrega, almacenamiento y renovación segura de claves.

4. Privilegios y su administración

  • Identificar privilegios por producto (SO, gestor de BD, aplicaciones).
  • Asignar privilegios por necesidad de uso y por evento; usar identidades separadas para tareas administrativas.
  • Mantener registros y aprobación formal antes de otorgar privilegios.
  • Promover rutinas que reduzcan
Regístrate para el resumen completo
TarjetasTest de conocimientosResumenPodcastMapa mental
Empezar gratis

¿Ya tienes cuenta? Iniciar sesión

Control de accesos

Klíčové pojmy: Principio de mínimo privilegio: otorgar solo lo necesario, Usar IDs individuales y evitar cuentas compartidas, Autenticación fuerte para accesos remotos (tokens, criptografía), Contraseñas: mín. 6 caracteres, no reutilizar, cambiar tras indicio de compromiso, Registrar y autorizar formalmente todos los privilegios, Revisar derechos de acceso periódicamente (6 meses; 3 meses para privilegios), Proteger puertos de diagnóstico y equipos desatendidos, Forzar rutas mediante Gateways para controlar comunicaciones, Entregar contraseñas provisionales solo tras identificación, No incluir contraseñas en automatismos de inicio de sesión

## Introducción El control de accesos es el conjunto de políticas, procedimientos y mecanismos que permiten regular quién, cuándo y cómo puede acceder a recursos y servicios de una organización. Su objetivo principal es impedir accesos no autorizados y asegurar que cada usuario disponga únicamente de los privilegios necesarios para cumplir sus funciones. > Definición: El control de accesos es el proceso que gestiona la identificación, autenticación, autorización y auditoría de usuarios y dispositivos para proteger recursos y servicios. ## 1. Componentes básicos del control de accesos ### 1.1 Identificación - Proceso por el cual un usuario o dispositivo declara una identidad (por ejemplo, un ID de usuario único). - Buenas prácticas: usar IDs individuales en lugar de cuentas compartidas, salvo excepciones justificadas. > Definición: Identificación es la acción de presentar una identidad que será evaluada por el sistema. ### 1.2 Autenticación - Verifica que la identidad presentada corresponde realmente al usuario o dispositivo. - Métodos frecuentes: - Contraseñas (con requisitos de longitud y complejidad) - Tokens de hardware - Protocolos de desafío-respuesta - Biométricos (huellas, firma) - Recomendación: emplear métodos criptográficos fuertes cuando el riesgo lo justifique. > Definición: Autenticación es la comprobación de que quien reclama una identidad realmente es quien dice ser. ### 1.3 Autorización (gestión de privilegios) - Determina qué recursos y operaciones están permitidos para una identidad autenticada. - Principio fundamental: mínimo privilegio — asignar solo lo necesario para cumplir la función. - Deben existir procesos formales para asignar, revisar y revocar privilegios. > Definición: Autorización es la concesión de permisos sobre recursos en función de la identidad y su rol. ### 1.4 Auditoría y revisión - Registro de asignaciones, accesos y cambios de privilegios. - Revisiones periódicas de derechos de acceso (por ejemplo, cada seis meses; cuentas privilegiadas cada tres meses). > Definición: Auditoría es el registro y revisión sistemática de las acciones y autorizaciones sobre el sistema. ## 2. Procedimientos formales y ciclo de vida del acceso 1. Registro (creación de cuentas) - Verificar autorización del propietario del recurso. - Asignar un ID único. - Entregar por escrito los derechos concedidos y solicitar firma de conformidad. 2. Mantenimiento (cambios de rol o privilegios) - Ajustar privilegios según necesidad de negocio. - Registrar y autorizar cada cambio. 3. Revocación (baja de usuarios) - Cancelar inmediatamente derechos cuando el usuario cambia de puesto o se desvincula. - Evitar reasignar IDs redundantes. > Definición: Ciclo de vida del acceso comprende registro, modificación y revocación ordenada de derechos. ## 3. Administración de contraseñas - Reglas para contraseñas seguras: - Longitud mínima recomendada: 6 caracteres como base; aumentar según la sensibilidad. - Fácil de recordar pero difícil de adivinar (evitar datos personales). - Evitar secuencias idénticas y cadenas totalmente numéricas o alfabéticas. - No reutilizar contraseñas antiguas; cambiar periódicamente y tras indicio de compromiso. - Cambiar contraseñas provisionales en el primer inicio de sesión. - Gestión: - No almacenar contraseñas en texto claro. - Entregar contraseñas provisionales solo tras identificar al usuario. - Evitar enviar contraseñas por canales no seguros (correo en texto claro). > Definición: Administración de contraseñas es el conjunto de procesos que garantizan la generación, entrega, almacenamiento y renovación segura de claves. ## 4. Privilegios y su administración - Identificar privilegios por producto (SO, gestor de BD, aplicaciones). - Asignar privilegios por necesidad de uso y por evento; usar identidades separadas para tareas administrativas. - Mantener registros y aprobación formal antes de otorgar privilegios. - Promover rutinas que reduzcan