Especialización en Seguridad de Redes Telemáticas · 2022
Aseguramiento de red a nivel lógico de los equipos de cómputo de operación de una planta de valores (cheques)
El presente trabajo de ingeniería consiste en la implementación de mecanismos y herramientas de sistemas informáticos de forma correcta y ordenada para garantizar la seguridad de la red a nivel lógico de los equipos de cómputo de producción de una planta de impresión de documentos/títulos de valor para una de las líneas de negocio de una empresa del sector BPO y de facturación electrónica. En primera instancia se realizan las configuraciones pertinentes de segmentación de red por medio de los dispositivos de networking y perimetrales para asegurar el tráfico por interfaces para los equipos de cómputo del alcance. Luego, por medio de los controladores de dominio, Endpoint Antivirus y servidor de actualizaciones se realizan las respectivas configuraciones para garantizar que localmente los equipos tengan las restricciones y protecciones necesarias para no comprometer los datos tratados. Una vez asegurados los equipos de forma lógica, se establecen los accesos a las aplicaciones locales para la transmisión de archivos y consultas de aplicaciones permitidas con protocolos seguros. Para garantizar que la información no sea reprocesada o utilizada de forma indebida después de que su ciclo de vida útil finalice para la planta de valores se implementa el software de borrado seguro estandarizado para toda la compañía. Finalmente, por medio de los programas de capacitación y concientización llevados a cabo por el área de auditoría, se genera esa base de conocimiento de la seguridad de la información y la importancia de esta en todos los sistemas.
Texto completo 111 páginas con texto
Leer la tesis completa Ficha en el repositorio
Contenido
- RESUMENp. 2
- PALABRAS CLAVEp. 2
- ABSTRACTp. 3
- KEYWORDSp. 3
- Títulop. 11
- Introducciónp. 11
- Descripción general del proyectop. 11
- Definición del problemap. 12
- Aspectos para solucionarp. 12
- Solución propuestap. 12
- Estado del artep. 13
- Ciberseguridadp. 13
- Aseguramientop. 14
- Amenazas de seguridadp. 15
- Malwarep. 15
- Ransomwarep. 16
- Intrusos con privilegiosp. 16
- Espionajep. 16
- Robo de contraseñasp. 16
- Infraestructura de ITp. 17
- Borrado segurop. 17
- Métodos de borrado segurop. 18
- Desmagnetizaciónp. 18
- Destrucción físicap. 18
- Desintegración, pulverización, fusión e incineraciónp. 18
- Trituraciónp. 19
- Sobreescriturap. 19
- Títulos Valores (Línea de negocio)p. 20
- Glosario de términosp. 21
- Justificaciónp. 22
- Objetivosp. 22
- Generalp. 22
- Específicosp. 23
- Requerimientosp. 23
- Metodologíap. 24
- 10. Desarrollop. 25
- Segmentación de redp. 26
- Creación de VLAN segurap. 28
- Configuracion de VLAN desde Swicth Corep. 28
- Políticas de tráfico y navegación desde Firewallp. 29
- Política sin navegación (19)p. 29
- Políticas denegación de tráfico LANp. 31
- equipos de cómputo de producción de la PDV (173)p. 31
- de la PDV hacia la red LAN (16):p. 33
- Aseguramiento lógicop. 34
- Controlador de dominiop. 34
- EndPoint Symantec SEP hibrido Broadcomp. 53
- Administración desde consolap. 56
- Definición de políticasp. 57
- Actualizaciones WSUS (AWS)p. 58
- Servidor WSUS en AWSp. 59
- Enrutamiento a WSUS desde Firewall Onpremisep. 61
- Despliegue de actualizaciones desde servidor WSUSp. 61
- Accesos controlados y seguros a Aplicacionesp. 26
- Aplicación para traza de envío de archivos títulos/valor (GMSVAL)p. 63
- Instancia EC2 en AWS para la aplicaciónp. 64
- Instancia de base de datos RDS en AWS de la aplicaciónp. 66
- Balanceadores de aplicación en AWS para la publicación de la aplicaciónp. 66
- Accesos desde LAN (Planta de valores) a la aplicaciónp. 68
- Servidor SFTP Onpremisep. 69
- Conexiones desde WAN a servidor SFTPp. 69
- Conexiones desde LAN a servidor SFTPp. 71
- Servidor SFTP para accesos de los operarios de la planta de valoresp. 72
- Borrado seguro de la informaciónp. 26
- Capacitaciones y concientizaciónp. 76
- RESULTADOS Y CONFORMIDAD DE OBJETIVOSp. 79
- Resultados Segmentación de redp. 79
- Resultados Aseguramiento lógicop. 84
- Controlador de Dominiop. 34
- Endpoint Antivirusp. 88
- Reporte de políticas permisivas y restrictivas de tráfico externop. 92
- Reporte de política de bloqueo de medios extraíblesp. 100
- Resultados actualizaciones WSUSp. 100
- Resultados accesos segurosp. 103
- Aplicación WEB GMSVAL HTTPS (AWS)p. 103
- Aplicación SFTP en DMZp. 104
- Resultados borrado segurop. 105
- Resultados capacitaciones y concientizaciónp. 108
- 11. Discusiónp. 109
- 12. Conclusionesp. 110
- 13. Documentación de Referenciap. 111
- Tabla 1.Descripción labores ingeniería realizadas y tiempo de ejecuciónp. 26
- Tabla 2.Porcentaje de dispositivos en línea y actualizados por grupop. 90
- Tabla 3.Informe de estado de los agentes de la Planta de Valoresp. 91
- Ilustración 1 [2]p. 14
- Ilustración 2.Metodología en cascadap. 25
- Ilustración 3.Diagrama de red para los equipos de cómputo de impresión de la PDVp. 27
- Ilustración 4.Interfaz gráfica switch Corep. 28
- Ilustración 5.Configuración de la VLAN para la PDVp. 29
- Ilustración 6.Política sin navegaciónp. 30
- Ilustración 7.Configuración política sin navegación (Zonas de Origen)p. 30
- Ilustración 8.Configuración política sin navegación (Zona de Destino)p. 30
- y replicación de políticas de Endpoint Symantecp. 31
- planta de valoresp. 31
- valoresp. 12
- Servidoresp. 90
- hacia la red LANp. 33
- LANp. 33
- Servidoresp. 90
- Ilustración 16.Replicación Controlador de Dominio Principal a Secundariop. 35
- Ilustración 17.Replicación Controlador de Dominio Secundario a Principalp. 35
- Ilustración 18.Unidad Organización de la Planta de Valores para usuariosp. 36
- Ilustración 19.Unidad Organización de la Planta de Valores para Host de cómputop. 36
- papelera de reciclajep. 37
- PowerShellp. 38
- de sistemap. 38
- minuto de inactividadp. 39
- Ilustración 25.Configuración GPO parametrización de política de contraseña segurap. 39
- de la expiraciónp. 39
- Ilustración 27.Configuración GPO para bloquear protocolo SMBv1 desde registrop. 40
- Ilustración 28.Configuración GPO para bloquear protocolo SMBv2 desde registrop. 40
- Ilustración 29.Configuración GPO para bloquear protocolo SMBv3 desde registrop. 40
- Logon del sistema de los equipos de cómputop. 40
- mantener los equipos de cómputo con la hora legal actualp. 42
- faciliten la conexión remota a los equipos de computop. 42
- para desplegar actualizaciones de sistema operativo de forma controladap. 43
- de la compañíap. 43
- los equipos de cómputo y tener traza de las modificaciones realizadasp. 44
- administrador de contraseñas local de Windowsp. 44
- los equipos de cómputo a “Auditoria”p. 45
- equipos de cómputop. 45
- Ilustración 42.Configuración GPO para configurar seguridad en autenticación en redp. 46
- en los equipos de cómputop. 46
- equipos de cómputop. 47
- tareas de los equipos de cómputop. 48
- ubicaciones de redp. 48
- Ilustración 47.Configuración GPO para bloquear ícono de Internet Explorerp. 49
- Ilustración 48.Configuración GPO para bloquear acceso a configuración de equipop. 49
- menú de iniciop. 50
- modificación del explorador de archivosp. 50
- Windows Updatep. 51
- menú de inicio o por comandop. 51
- Imágenes, Música y Red) del menú de iniciop. 52
- pantallap. 52
- Valoresp. 12
- 152.195.12.171)p. 54
- garantizan una conexión segurap. 55
- Ilustración 58.Forzado de uso de los protocolos TLS 1.2 y TLS 1.3p. 55
- Ilustración 59.Suites de cifrado soportadas. No se observan suites de cifrado por bloquep. 55
- Ilustración 60.Grupo de la Planta de Valores en consola de administración de Symantec Cloudp. 56
- antivirus Symantec Cloud con estado seguro y sin erroresp. 56
- Symantec Cloudp. 57
- Ilustración 63.Interfaz para conexión a Cloud Connect desde Firewall Onpremisep. 59
- Connectp. 65
- Ilustración 65.Resumen instancia servidor WSUS en AWSp. 59
- Ilustración 66.Configuración grupo de seguridad Servidor WSUSp. 60
- desplegado el servidorp. 60
- Ilustración 68.Rutas estáticas establecidasp. 61
- Onpremisep. 61
- Ilustración 70.Equipos de cómputo de la Planta de Valores encontrados en el servidor WSUSp. 62
- lanzadas por Microsoftp. 62
- Ilustración 72.Actualizaciones disponibles para desplegar desde servidor WSUSp. 63
- Ilustración 73.Resumen instancia desplegada en AWS para aplicaciónp. 64
- Ilustración 74.Grupo de seguridad instancia EC2 de la aplicaciónp. 64
- desplegada la instancia EC2 de la aplicaciónp. 65
- Ilustración 76.Rutas estáticas establecidasp. 65
- Cloud Connectp. 65
- Ilustración 78.Resumen Instancia RDS en AWS para la base de datos de la aplicaciónp. 66
- Ilustración 79.Grupo de seguridad asignado a la instancia de base de datos de la aplicaciónp. 66
- Ilustración 80.Balanceador de aplicación GMSVALp. 67
- integridad en el acceso al sitiop. 67
- cifrado en la conexión Webp. 68
- la compañía por medio del ID del balanceador de aplicaciónp. 68
- Ilustración 84.Política conexiones externas (WAN) hacia servidor SFTP en Interfaz DMZp. 69
- Interfaz DMZp. 70
- públicap. 70
- Ilustración 87.Políticas para permitir el tráfico desde la red LAN hacia la DMZ y viceversap. 71
- Ilustración 88.Logs de conexión de equipos de la red LAN hacia servidor SFTP en DMZp. 71
- Ilustración 89.Trafico saliente del servidor SFTP bloqueado con protocolos diferentes a SFTPp. 72
- Ilustración 90.Protocolos y puertos permitidos para la conexión al servidor SFTPp. 72
- Ilustración 91.Configuración conexión proceso de impresión Impresora IBM Visiblep. 73
- Ilustración 92.Configuración conexión proceso de impresión Impresora IBM Invisiblep. 74
- Ilustración 93.Configuración conexión proceso de impresión Impresora Keerningp. 74
- Ilustración 94.Configuración conexión proceso de impresión Impresora Microplexp. 75
- Ilustración 95.Cronograma anual de sesiones de capacitación en seguridad de la Informaciónp. 77
- Ilustración 96.Divulgación realización de capacitación Sesión 1p. 77
- Ilustración 97.Divulgación realización de capacitación Sesión 2p. 78
- Ilustración 98.Divulgación realización de capacitación Sesión 3p. 78
- planta de valoresp. 79
- Ilustración 100.Prueba política sin navegación (19) - conexión rechazada a facebook.comp. 80
- Ilustración 101.Prueba política sin navegación (19) - conexión rechazada a eltiempo.comp. 80
- Ilustración 102.Prueba política sin navegación (19) - conexión rechazada a wetransfer.comp. 80
- redes LAN (16)p. 81
- valores (173)p. 82
- Ilustración 106.Configuración de red equipo de red LANp. 82
- de valoresp. 31
- de valoresp. 31
- red de la Planta de valoresp. 83
- Planta, política 173p. 83
- LAN, política 16p. 83
- Controlador de Dominiop. 34
- Ilustración 113.Tráfico observado entre controladores de dominiop. 84
- Ilustración 114. Políticas aplicadas por GPO a usuario de la PDV y última fecha de replicaciónp. 85
- PDVp. 86
- PDVp. 88
- cómputo de la PDVp. 88
- equipos de la compañíap. 89
- Ilustración 120.Principales orígenes de los ataques entrantesp. 92
- Ilustración 121.Principales orígenes de los ataques entrantes por criticidadp. 92
- Ilustración 122.Principales orígenes de los ataques salientesp. 93
- Ilustración 123.Principales orígenes de los ataques salientes por criticidadp. 93
- Ilustración 124.Dispositivos con más ataques recibidosp. 94
- Ilustración 125.Dispositivos con más ataques recibidos por criticidadp. 94
- Ilustración 126.Grupos con más ataques recibidosp. 95
- Ilustración 127.Grupos con más ataques recibidos por criticidadp. 95
- Ilustración 128.Puertos que han recibido más ataquesp. 96
- Ilustración 129.Puertos que han recibido más ataques por criticidadp. 96
- Ilustración 130.Firmas con más deteccionesp. 97
- Ilustración 131.Protección contra software maliciosop. 97
- Ilustración 132.Detección de software malicioso en porcentaje por grupop. 98
- Ilustración 133.Detección de software malicioso en porcentaje por usuariop. 98
- Ilustración 134.Detección de software malicioso en porcentaje por hostp. 98
- Ilustración 135.Riesgos más relevantes y activos en porcentajep. 99
- Ilustración 136.Acciones realizadas respecto a las amenazas detectadasp. 99
- Ilustración 137.Dispositivos externos bloqueados por control de dispositivosp. 100
- bloqueosp. 100
- Ilustración 139.Bloqueo tráfico general, Conexión a servidor WSUS permitidop. 101
- hacia el WSUSp. 101
- Ilustración 141.Estado de Host Operativo 1 según actualizacionesp. 101
- Ilustración 142.Estado de Host Operativo 2 según actualizacionesp. 102
- Ilustración 143.Estado de Host Operativo 3 según actualizacionesp. 102
- Ilustración 144.Estado de Host Operativo 4 según actualizacionesp. 102
- (https://www.ssllabs.com/ssltest)p. 103
- hacia la aplicación WEBp. 103
- IP públicap. 104
- Ilustración 148.Logs de conexión de equipos de la red LAN hacia servidor SFTP en DMZp. 104
- de operación de la Planta de Valoresp. 105
- Ilustración 150.Logs Borrado Segurop. 106
- Ilustración 151.Acta revisión borrado seguro por Acta (Auditoría)p. 107
- Ilustración 152.Resultados evaluación por trabajador de la capacitación Sesión 1p. 108
- Ilustración 153.Resultados evaluación por trabajador de la capacitación Sesión 2p. 108
- Ilustración 154.Resultados evaluación por trabajador de la capacitación Sesión 3p. 109