sábado, 24 de septiembre de 2011

CertiCamaras Colombia

Entidad de certificación digital abierta autorizada por la superintendencia de industria y comercio.


INFORMACIÓN de CERTICARAMA

¿Que es CertiCamara?

Certicamara es la primera entidad de certificación digital abierta, creada por las Cámaras de Comercio del país, es el tercero de confianza que garantiza la seguridad jurídica y tecnológica a las transacciones, comunicaciones, aplicaciones y en general a todo proceso de administración de la información digital con respaldo jurídico en las leyes nacionales.

Certicámara es una Entidad de Certificación Digital Abierta de carácter especialmente Empresarial, que tiene como propósito fundamental proporcionar las herramientas necesarias para que los empresarios y demás usuarios de Internet del país puedan realizar Negocios Electrónicos con Seguridad Jurídica, actúa como un tercero de confianza garantizando, mediante la emisión de certificados digitales, la identidad y las cualificaciones asociadas a un determinado individuo.

Certicámara está autorizada y vigilada por la Superintendencia de Industria y Comercio y cumple con los más altos estándares internacionales exigidos por el American Institute of Certificied Public Accountants (AICPA) y el Canadian Institute of Chartered Accountants (CISA), razón por la cual posee el sello WEB TRUST que la califica como entidad de certificación de categoría y clase mundial, lo que ha permitido que Microsoft incluya a Certicámara dentro de las entidades de certificación que son reconocidas automáticamente por el Navegador de Internet.

¿Qué tipos de productos y servicios ofrece Certicámara?
Certicámara ofrece a sus clientes Certificados Digitales de Firma, de Seguridad en Redes, Soluciones de Certificación, Subasta Electrónica, Archiving y Servicios de Consultaría. Certificados Digitales de FirmaCertificados de Servidor SeguroSFAD Consultorías Soluciones de Certificación Subasta ElectrónicaArchivingCertifactura


¿Los Certificados Digitales que expide Certicámara tienen validez internacional?
No, los certificados digitales que emite Certicámara solo tienen validez Nacional pues la legislación que se aplica en Colombia para el comercio electrónico no es la misma en otros países y por lo tanto los certificados digitales no tendrían validez jurídica en otros países.

Si desea saber mas Visite esta URL.

Sus Servicios Son:

Estampado Cronológico Certificado.
Garantiza la existencia de un documento (o mensaje de datos en general) en un determinado instante de tiempo.La información contenida en una "estampa de tiempo" proporciona 3 datos:
 1. Tiempo del día: expresado en hora, minuto y segundo (hh : mm : ss) de acuerdo con el Sistema Internacional de Medidas.
 2. Fecha: expresada en día, mes y año (dd : mm : aaaa) de acuerdo con el calendario Juliano que es el generalmente aceptado en la República de Colombia
 3.  Firma de los datos 1. y 2. realizada con el certificado de la entidad de certificación.

Certisubasta - Subasta Electrónica

Permite a las entidades públicas y empresas privadas, la compra o venta de bienes y servicios mediante un esquema en línea (a través de Internet) de negociación (puja) dinámica de precios entre proponentes previamente seleccionados. Tiene dos modalidades:
1. Ascendentes (Subasta Americana)
Para la venta de bienes muebles o inmuebles, en la cual el bien subastado parte de un precio base a partir del cual los proponentes deberán realizar incrementos.
2. Descendentes (Subasta Inversa)
Para la compra de bienes y servicios, en la cual el bien o servicio parte de un precio base a partir del cual los proponentes deberán realizar decrementos.

Certim@il™ - Correo Electrónico Certificado
Garantiza la identidad y otras cualificaciones de una persona natural o jurídica que actúa a través de una red informática, un sistema de información, y en general, cualquier medio de comunicación y/o información digital.
La certificación de Firma Digital permite garantizar:
Identidad y capacidad de las partes que tratan entre sí sin conocerse (emisor y receptor del mensaje).
Integridad de la transacción (verificar que la información no fue manipulada ).
Irrefutabilidad de los compromisos adquiridos (no repudiación).
Confidencialidad de los contenidos de los mensajes (solamente conocidos por quienes estén autorizados).

CertiFactura - Factura Electrónica
Servicio de facturación electrónica ofrecido a mas de 200 empresas de todos los tamaños y todos los tipos de industrias, que garantiza la tranzabilidad en la generación, emisión, envío y conservación de la factura y sus soportes.

CertiArchivo - Archivo Electrónico Seguro
Garantiza la existencia, la integridad y la autenticidad del documento electrónico sobre cualquier período del tiempo. El servicio deberá asegurar la responsabilidad de crear y de almacenar evidencia y/o de recibir y de almacenar datos, para garantizar su integridad, y para mantener la accesibilidad de los datos y la evidencia de los mismos. Cumple con:

• Archivo de todo tipo de documentos.
• Estampado cronológico de los documentos.
• Garantizar que el documento custodiado mantiene a lo largo del tiempo (corto, medio y largo plazo) el mismo valor legal.

Consultoría Técnica
CERTICAMARA cuenta con una División de CONSULTORÍA E IMPLEMENTACIÓN DE TECNOLOGÍAS DE CERTIFICACIÓN DIGITAL, para responder a sus necesidades, contamos con un grupo de especialistas en la tecnología de Certificación Digital con amplia experiencia en la planeación, diseño e implementación de soluciones de integración de certificados de firmas digitales, Estampado Cronológico, Archivo Electrónico Seguro.

Consultoría Jurídica
Certicámara cuenta con una División Legal Especializada que se dedica única y exclusivamente a apoyar todos aspectos jurídicos en materia de comercio electrónico y Entidades de Certificación.
Certicámara tiene la capacidad de proveer una asesoría y apoyo jurídico integral que satisfaga las necesidades específicas de sus clientes, en relación con la implementación de procedimientos administrativos por medios electrónicos que requieren de soporte jurídico especializado.

Certitrutario
Certificados de IVA, Retención en la Fuente, ICA, Ingresos y Retenciones y de Timbre, sean entregados de forma digital, ágil y oportuna, las 24 horas del día, 365 días al año a través de Internet.

Sus producto son:

Certificados de firma digital
Son documentos electrónicos que emite CERTICAMARA y que permiten identificar de manera inequívoca a una persona en medios digitales. Estos certificados otorgan los siguientes atributos:
Autenticidad: permite garantizar la identidad del emisor de un mensaje y/o el origen del mismo, y tener la plena seguridad que quien remite el mensaje es realmente quien dice ser.
Integridad garantiza: que el mensaje de datos o información electrónica no haya sido alterado ni modificado.
No repudio: el emisor no podrá negar el conocimiento de un mensaje de datos y de los compromisos adquiridos a partir de éste.

Certificados digitales de seguridad en redes
Asegure sus servicios, aplicaciones y negocios a través de Internet mediante el uso de certificados digitales SSL, mecanismos de seguridad que le permiten otorgar a sus clientes y usuarios la confianza necesaria y suficiente para la ejecución de sus transacciones por medios electrónicos. Un certificado digital SSL le permite otorgar:
1. Garantía de autenticidad de la identidad de su sitio, aplicativo o servicio Web.
2. Garantía de confidencialidad de la información intercambiada entre los clientes y el sitio, aplicativo o servicio Web protegido.
3. Garantía de integridad de la información intercambiada entre los clientes y el sitio, aplicativo o servicio Web protegido. 

APIS de firma digital
Certicámara S.A. ha desarrollado un API para la generación de correos electrónicos firmados digitalmente. Este API de firma representa una capa de abstracción de las operaciones de firma digital que le permitirán a sistema de información externos, que pueden hacer llamados a componentes Java ó Microsoft .Net Framework 2.0, incorporar funcionalidades para la generación y envío de correos electrónicos firmados digitalmente de una forma sencilla y escalable.

Servidor de firma automatizada

SFA. Servidor de Firma Automatizada.
Es una aplicación a nivel de servidor que permite firmar digitalmente y de forma masiva, grandes volúmenes de información electrónica, de manera automatizada.

PDF Automatic Signer
El PDF Automatic Signer (PAS) es un aplicativo de software cuya función principal es la de firmar digitalmente de manera automática grandes volúmenes de archivos en formato PDF, empleando para ello un certificado digital X.509 V3 con atributo de firma.

Sistema administrador de Firmas Digitales
Es un aplicativo para la gestión, administración y custodia de evidencia digital que se puede integrar fácilmente a todo aquel proceso de negocio o sistema de información que involucre funcionalidades de recepción y validación de documentos o transacciones firmadas digitalmente.



viernes, 23 de septiembre de 2011

Proceso de Certificación de la norma ISO/IEC-27001

El proceso de solicitud para que una empresa se certifique en la ISO-27001 requiere tener implementado el SGSI (Sistema de Gestión de Seguridad de la Información). Por que es importante esto a continuación les explicare el modelo SGSI  para que tengan claro su funcionalidad.


El SGSI (Sistema de Gestión de Seguridad de la Información) es el concepto central sobre el que se construye ISO 27001.
La gestión de la seguridad de la información debe realizarse mediante un proceso sistemático, documentado y conocido por toda la organización.
Este proceso es el que constituye un SGSI, que podría considerarse, por analogía con una norma tan conocida como ISO 9001, como el sistema de calidad para la seguridad de la información.
Garantizar un nivel de protección total es virtualmente imposible, incluso en el caso de disponer de un presupuesto ilimitado. El propósito de un sistema de gestión de la seguridad de la información es, por tanto, garantizar que los riesgos de la seguridad de la información sean conocidos, asumidos, gestionados y minimizados por la organización de una forma documentada, sistemática, estructurada, repetible, eficiente y adaptada a los cambios que se produzcan en los riesgos, el entorno y las tecnologías.
En las siguientes secciones (a las que puede acceder directamente a través del submenú de la izquierda o siguiendo los marcadores de final de página) se desarrollarán los conceptos fundamentales de un SGSI según la norma ISO 27001.

Si desea mas Información al Respecto sobre SGSI Visite esta URL.

La certificación de una empresa bajo la norma ISO/IEC - 27001 la realizara una entidad certificadora y acreditada. Esta norma exige que el SGSI de una empresa tenga un periodo de funcionamiento de al menos tres meses, además este debe cumplir con todas las especificaciones necesarias, como por ejemplo:
* Inventario de todos los activos de información.
* Identificación de amenazas, vulnerabilidades e impactos.
* Plan de tratamiento de riesgos.
* Monitoreo constante y registro de todas las incidencias.
* Mejora continua del SGSI.

Para poder cumplir con los requisitos para la certificación también se es muy recomendable incluir en el modelo otros sistemas como lo son la ISO-9001 y la ISO-14001.

Pasos para la certificación, 

- Delimitación de Colombia.
- Análisis de Riesgos.
-Gestión de Riesgos.
- Declaración de la Aplicabilidad.
- Políticas y procesamientos.
- Plan Director de seguridad.
- Plan de Continuidad de Negocio.
- Plan de formación.
- Gestión de incidencias.
- Desarrollo del SGSI.
- Auditoría Interna.
- Certificación


Algunas empresas certificadas en la ISO/IEC 27001 en Colombia.
Según la SGSI certificantes hay actualmente 8 empresas en colombia  certificadas por la 27001, siendo Japón con mayor cantidad de organizaciones certificadas.

-UNE-EPM telecomunicaciones : Empresa la cual presta diferentes servicios como (telefonía, Internet, television.etc

-Financial Systems Company Ltda 

ComBanc S.A


Etek International Holding Corp.


UNISYS Colombia.


Entre otras.

Si durante la auditoría se descubren “conformidades graves", la organización deberá corregirlas; Este proceso se repite hasta que no se encuentre ninguna "no conformidad grave".

martes, 13 de septiembre de 2011

Configuración de NIDS en Untangle

IDS Untangle

viernes, 2 de septiembre de 2011

appliance Untangle (Firewall)

Introducción


En la siguiente guía se abordará el tema de seguridad perimetral con firewalls. Los firewalls también conocidos como cortafuegos pueden ser dispositivos físicos o software que cumple funciones de filtrado de paquetes en un computador (firewall personal) o en una red (firewall de red).


Existen firewalls stateless y statefull siendo su principal diferencia el manejo de tablas Dinámicas en memoria que logran asociar conexiones establecidas entre los nodos de una red. Generalmente los firewalls funcionan en la capa 3, 4 y 5 del modelo OSI, permitiendo filtrar direcciones IP, PROTOCOLOS Y PUERTOS, como también conexiones establecidas o por establecerse con cualquiera de estos servicios.

Una característica de los firewalls más comunes es que los mismos no soportan el análisis de datos, por lo tanto no será posible identificar el contenido de los paquetes que cruzan una red, para esto es necesario tener firewalls a nivel de aplicaciones (proxys), ejemplos de estos son los WAF (Web Firewall Application) que no son más que filtros a nivel de HTTP para evitar que los sistemas web sean atacados.


Untangle es un software appliance que gestiona todos los aspectos de control de la red de seguridad de contenido multi-funcional protección, filtrado fácil y asequible.
Untangle es una empresa privada que ofrece una pasarela de red es de código abierto para pequeña empresas, ofrece servicio proporcionados como Qos, NAT, DHCP, DNS, y aplicaciones como:
-filtro de SPAM
-Bloqueo de software malicioso (malware) filtrado web, firewall, proxy, web cache, phishing, IDS y mas.

Su distribución es basado en debían open source.

Si  desea saber mas sobre este appliance visite su pagina oficial

y su documentación

Mostrare una sencilla configuración para realizar firewall con la siguiente topología



Instalación
El proceso de instalación es sencilla es mediante la interfaz gráfica es si no seguir los pasos se hará mas fácil.

Nota: La siguiente instalación se realizar en un maquina virtual en virtualbox Con tres tarjetas de RED. Esta sera en Untangle.

A continuación nos saldrá para que podamos escoger el idioma.y el país.

La distribución de teclado.
Comienza cargando los módulos
Nos dice que si queremos formatear el disco.
Creando las particiones e instalando la particiones.
Luego termina la instalación nos pide que quitemos  el cd  de instalación que a reiniciar comenzara por el disco duro.
Cargado su interfaz gráfica
Lo que nos sale a continuación es la interfaz para configurar la red.
A continuación configuramos la contraseña de administrador.
Definimos la interfaces como están conectada en el untangle.
Definimos la red de la interfaz WAN osea la que es obtenida por DHCP.
Definimos la interfaz LAN. mas adelante colocaremos la dirección de la DMZ.

En este caso yo poseo un servidor de correo.
Ahora iniciaremos sesión en la insterfazGUI. con la contraseña que le dimos el los pantallazos anteriores.
A continuación En conexión de Red configuraremos la interfaz DMZ.
En interfaces Le damos clic en editar para la DMZ.

Si desea saber mas sobre la otra opciones de configuración que son (Administración, Email, Directorio Local,etc) visita la documentación.


Ponemos la dirección correspondiente a la interfaz DMZ. En este caso colocaremos 192.168.1.1 Y ya vienes con políticas de NAT por defecto. (SNAT)
comprobaremos la salida a Internet.

Eje: Desde una maquina de la LAN configuramos la tarjeta de red obtendrá una ip estática ya que no tenemos servicio DHCP aunque el untangle viene para servicio de DHCP pero en este caso trabajaremos con ip estáticas.
Daremos  prueba con nslookup para mirar que si nos resuelve a DNS que se encuentra en la DMZ y DNS publico de Internet.
Ingresamos a navegador a google.com

Ahora esto demuestra que el NAT funciona y traduce nuestra direcciones de nuestra interfaces privada a direcciones publicas. y nos da acceso a Internet.

Ahora haremos port forwards que hace (DNAT) para que los usuario Externos puedan ver los servicios  de nuestra Redes INTERNAS.

En conexion de red-port forwards creamos la primera regla.
Esta regla es que la EXTERNA pueda ver las paginas WEB de nuestra red INTERNA esto servicio se encuentra en la interfaz DMZ.
Donde la 192.168.1.2 es mi servidor donde esta arrojados todos lo servicio que poseo que son (80,21,22,25,53 entre otros)
Los que esta habilitados son los servicio que yo quiero que vea la EXTERNA. (correo, web, ftp, ssh).
 todo esto servicio son direccionada a el servidor que se encuentra en la DMZ.

Si desea sabes mas sobre port forwards visita este link.

Ahora crearemos las reglas del Firewall para que las conexiones sean mas seguras.

NOTA: Las aplicaciones a que instalar dándole clic en la aplicación que desea algunas son gratuita otra le da 15 días de prueba y también tienes que registrarse en la pagina oficial para poder descargar cualquier aplicaciones después.

Si desea ver la documentacion de firewall visita lo siguiente.

Mostraremos algunas reglas. El firewall se le puede crear reglas que ya viene relacionadas e establecidas (RELATED,ESTABLESHED)


Acá podemos ver las regla que cree por lo que se ve son mucha a si que mostrare alguna muy esenciales.
La política por defecto esta denegar así que tenemos que permitir.


En esta regla le esta diciendo que permita a la red LAN salir por la interfaz Externa a un puerto de destino 80.

Acá le estamos aplicando que la LAN a DMZ pueda ser consulta del DNS. (53)
Acá le estamos aplicando que deje salir a DMZ a Externa a un puerto de destino 53.
Acá le esta permitiendo el ingreso desde la Externa a la DMZ por SSH osea que si haces SSH a la dirección publica de tu red se envía a la dirección 192.168.1.2 que en este caso es el servidor de todos mis servicios.

Ahora realizare pruebas correspondientes.

-Vamos a ingresar a un pagina web que esta en la DMZ desde la WAN osea desde la red publica. Lo que se realizo en port forwards.

-En una maquina Centos la ponemos en adaptador puente y editamos el archivo /etc/hosts ahí colocamos la dirección publica y el nombre de la pagina a cual queremos acceder. 

En el navegador entramos a la pagina mail.maida.com
Ahora vamos a ingresar a SSH desde WAN apuntando a la dirección ip publica.

Miramos a la regla de PORT FORWARDS.
Y La regla de firewall para la entrada a SSH.