Resumen de Almacenamiento, Bases de Datos y Seguridad
Almacenamiento, Bases de Datos y Seguridad: Guía Esencial
Introducción
El control de accesos es el conjunto de políticas, procedimientos y mecanismos que permiten regular quién, cuándo y cómo puede acceder a recursos y servicios de una organización. Su objetivo principal es impedir accesos no autorizados y asegurar que cada usuario disponga únicamente de los privilegios necesarios para cumplir sus funciones.
Definición: El control de accesos es el proceso que gestiona la identificación, autenticación, autorización y auditoría de usuarios y dispositivos para proteger recursos y servicios.
1. Componentes básicos del control de accesos
1.1 Identificación
- Proceso por el cual un usuario o dispositivo declara una identidad (por ejemplo, un ID de usuario único).
- Buenas prácticas: usar IDs individuales en lugar de cuentas compartidas, salvo excepciones justificadas.
Definición: Identificación es la acción de presentar una identidad que será evaluada por el sistema.
1.2 Autenticación
- Verifica que la identidad presentada corresponde realmente al usuario o dispositivo.
- Métodos frecuentes:
- Contraseñas (con requisitos de longitud y complejidad)
- Tokens de hardware
- Protocolos de desafío-respuesta
- Biométricos (huellas, firma)
- Recomendación: emplear métodos criptográficos fuertes cuando el riesgo lo justifique.
Definición: Autenticación es la comprobación de que quien reclama una identidad realmente es quien dice ser.
1.3 Autorización (gestión de privilegios)
- Determina qué recursos y operaciones están permitidos para una identidad autenticada.
- Principio fundamental: mínimo privilegio — asignar solo lo necesario para cumplir la función.
- Deben existir procesos formales para asignar, revisar y revocar privilegios.
Definición: Autorización es la concesión de permisos sobre recursos en función de la identidad y su rol.
1.4 Auditoría y revisión
- Registro de asignaciones, accesos y cambios de privilegios.
- Revisiones periódicas de derechos de acceso (por ejemplo, cada seis meses; cuentas privilegiadas cada tres meses).
Definición: Auditoría es el registro y revisión sistemática de las acciones y autorizaciones sobre el sistema.
2. Procedimientos formales y ciclo de vida del acceso
- Registro (creación de cuentas)
- Verificar autorización del propietario del recurso.
- Asignar un ID único.
- Entregar por escrito los derechos concedidos y solicitar firma de conformidad.
- Mantenimiento (cambios de rol o privilegios)
- Ajustar privilegios según necesidad de negocio.
- Registrar y autorizar cada cambio.
- Revocación (baja de usuarios)
- Cancelar inmediatamente derechos cuando el usuario cambia de puesto o se desvincula.
- Evitar reasignar IDs redundantes.
Definición: Ciclo de vida del acceso comprende registro, modificación y revocación ordenada de derechos.
3. Administración de contraseñas
- Reglas para contraseñas seguras:
- Longitud mínima recomendada: 6 caracteres como base; aumentar según la sensibilidad.
- Fácil de recordar pero difícil de adivinar (evitar datos personales).
- Evitar secuencias idénticas y cadenas totalmente numéricas o alfabéticas.
- No reutilizar contraseñas antiguas; cambiar periódicamente y tras indicio de compromiso.
- Cambiar contraseñas provisionales en el primer inicio de sesión.
- Gestión:
- No almacenar contraseñas en texto claro.
- Entregar contraseñas provisionales solo tras identificar al usuario.
- Evitar enviar contraseñas por canales no seguros (correo en texto claro).
Definición: Administración de contraseñas es el conjunto de procesos que garantizan la generación, entrega, almacenamiento y renovación segura de claves.
4. Privilegios y su administración
- Identificar privilegios por producto (SO, gestor de BD, aplicaciones).
- Asignar privilegios por necesidad de uso y por evento; usar identidades separadas para tareas administrativas.
- Mantener registros y aprobación formal antes de otorgar privilegios.
- Promover rutinas que reduzcan
¿Ya tienes cuenta? Iniciar sesión
Control de accesos
Klíčové pojmy: Principio de mínimo privilegio: otorgar solo lo necesario, Usar IDs individuales y evitar cuentas compartidas, Autenticación fuerte para accesos remotos (tokens, criptografía), Contraseñas: mín. 6 caracteres, no reutilizar, cambiar tras indicio de compromiso, Registrar y autorizar formalmente todos los privilegios, Revisar derechos de acceso periódicamente (6 meses; 3 meses para privilegios), Proteger puertos de diagnóstico y equipos desatendidos, Forzar rutas mediante Gateways para controlar comunicaciones, Entregar contraseñas provisionales solo tras identificación, No incluir contraseñas en automatismos de inicio de sesión