5. NOCIONES BÁSICAS DE SEGURIDAD Flashcards
¿Qué se entiende por SEGURIDAD INFORMÁTICA?
La SEGURIDAD INFORMÁTICA es el conjunto de medidas para prevenir y proteger la información.
¿Cuáles son los tres ejes en los que se basa la seguridad de la información?
disponibilidad
confidencialidad
integridad de la información
¿Qué se entiende por Disponibilidad?
Disponibilidad es la condición de la información de encontrarse a disposición de quienes deben acceder a ella, es decir, que esté accesible en el momento de ser requerida.
Hablando de SEGURIDAD INFORMÁTICA, ¿que se entiendo por Confidencialidad?
Se trata de la forma de asegurar el acceso a la información a aquellas personas que cuenten con la debida autorización, es decir, la información se debe poner en conocimiento de los usuarios autorizados.
(Por eso en las aplicaciones se definen distintos tipos de usuarios, por ej. empleado, director, jefe de contabilidad, jefe de recursos humanos. Y cada uno sólo puede acceder a la información para la que está autorizado)
Hablando de SEGURIDAD INFORMÁTICA, ¿Qué es la Integridad?
La integridad se refiere a la exactitud de la información tal cual fue generada, sin ser manipulada o alterada por personas o procesos no autorizados, libre de modificaciones y errores.
El objetivo de la integridad es prevenir modificaciones no autorizadas de la información. Por lo tanto, la integridad supone que la información se mantenga inalterada ante accidentes o intentos maliciosos. Sólo se podrá modificar la información mediante autorización.
¿Qué es la CRIPTOGRAFÍA?
La CRIPTOGRAFÍA es el sistema que, mediante técnicas especiales de cifrado (algoritmos matemáticos), protege documentos y datos entre un emisor y un receptor para que solo puedan ser leídos e interpretados por las personas a las que van dirigidos y que poseen los medios para descifrarlos.
¿Qué garantiza la CRIPTOGRAFÍA?
Garantiza la confidencialidad y la integridad de la información, así como la autenticación del usuario y del remitente y el no repudio.
¿Qué se protege mediante la CRIPTOGRAFÍA?
Los documentos y datos confidenciales que circulan en redes locales o en internet.
¿Cómo es el procedimiento de CRIPTOGRAFÍA?
El emisor emite un mensaje claro que es cifrado mediante un cifrador con la ayuda de una clave para crear un nuevo texto cifrado. Este mensaje se manda y llega al emisor, que mediante la utilización de una clave descifra y obtiene el mensaje original.
Existen dos tipos de cifrado:
Sistemas de cifrado simétrico
Sistemas de cifrado asimétrico (o de clave pública)
¿En qué consiste el Sistema de cifrado simétrico?
Este sistema utiliza una misma clave para cifrar y descifrar el documento, que deben que conocer el emisor y el receptor previamente.
¿Qué problema tiene el Sistema de cifrado simétrico?
El problema principal de seguridad se encuentra en el intercambio de la clave entre ambos sujetos, ya que debe estar en posesión de ambos y, por lo tanto, tienen que recurrir a un canal seguro para hacerlo.
En este sentido, lo importante es que la clave sea difícil de adivinar, ya que hoy en día existen ordenadores muy potentes capaces de probar muchas combinaciones en poco tiempo.
¿En qué consiste el Sistema de cifrado asimétrico?
El Sistemas de cifrado asimétrico (o de clave pública) usa dos claves diferentes: una pública y otra privada.
Lo que se cifra con una de ellas, la clave pública, solo se puede descifrar con la otra, la clave privada.
¿En un Sistema de cifrado asimétrico, qué son las claves pública y privada?
La clave pública es aquella a la que puede tener acceso cualquier persona, se difunde entre los usuarios y sirve para codificar la información, mientras que la clave privada es aquella que sirve descifrar la información recibida y debe mantenerse en secreto.
¿En un Sistema de cifrado asimétrico, cómo se generan las claves pública y privada?
Las dos claves se generan a la vez usando un programa específico que utiliza el método RSA.
La clave pública se crea a partir de la clave privada (no en proceso inverso) y el conocimiento de la clave pública no permite calcular la clave privada, por lo que el sistema es seguro.
¿Cómo funciona un Sistema de cifrado asimétrico?
El emisor usa la clave pública del destinatario para cifrar el mensaje y lo firma con su clave privada.
Una vez que lo ha cifrado, sólo se puede descifrar con la clave privada del destinatario. Ni tan siquiera el emisor puede volver a descifrarlo.
El cifrado también puede ser a la inversa. Yo envío un mensaje cifrado con mi clave privada para que el receptor la descifre con mi clave pública. Este proceso se usa cuando queremos dotar de autenticidad más que de seguridad al mensaje.
¿Qué es el no repudio?
El no repudio permite probar la participación de las partes en una comunicación. Podemos distinguir dos tipos de no repudio:
- No repudio en origen: el emisor no puede negar el envío. La prueba la crea el propio emisor y la recibe el destinatario.
- No repudio en destino: el receptor no puede negar que recibió el mensaje porque el emisor tiene pruebas de la recepción. En este caso la prueba irrefutable la crea el receptor y la recibe el emisor.
¿Qué es la FIRMA DIGITAL?
La FIRMA DIGITAL es un mecanismo criptográfico que permite al receptor de un mensaje firmado digitalmente verificar la autenticidad del origen de la información (autenticación y no repudio) así como verificar que dicha información no ha sido modificada desde su generación (integridad).
¿Qué los los hash?
Los hash o funciones de RESUMEN son algoritmos que consiguen crear a partir de una entrada (ya sea un texto, una contraseña o un archivo, por ejemplo) una salida alfanumérica de longitud normalmente fija que representa un resumen de toda la información que se le ha dado (es decir, a partir de los datos de la entrada crea una cadena que solo puede volverse a crear con esos mismos datos).
Para garantizar la seguridad de las firmas digitales es necesario a su vez que estas sean:
✓ Únicas → Las firmas deben poder ser generadas solamente por el firmante.
✓ Infalsificables → Para falsificar una firma digital el atacante tiene que resolver problemas matemáticos de una complejidad muy elevada, son seguras.
✓ Verificables → Las firmas deben ser fácilmente verificables por los receptores de las mismas y, si ello es necesario, también por los jueces o autoridades competentes.
✓ Innegables → El firmante no debe ser capaz de negar su propia firma.
✓ Viables → Las firmas han de ser fáciles de generar por parte del firmante.
¿Qué son las Autoridades de Certificación ?
Las Autoridades de Certificación AC o CA (del inglés Certification Authority) o Prestadores de Servicios de Certificación son entidades de confianza, responsables de expedir y revocar los certificados digitales, utilizando en ellos la firma electrónica, para lo cual se emplea la criptografía de clave pública.
Sus certificados otorgan a la firma electrónica a la que acompañan el mismo valor que tiene la firma manuscrita.
¿Qué acreditan las Autoridades de Certificación?
Acreditan el vínculo entre una clave y su propietario real, evitando así que alguien utilice una clave falsa para suplantar la personalidad de otra persona.
¿Para que se utilizan los servicios de una Autoridad de Certificación?
Los servicios de una AC son principalmente utilizados para garantizar la seguridad de las comunicaciones digitales.
¿Qué es un certificado revocado?
Un certificado revocado es un certificado cuya validez se ha anulado antes de su fecha de caducidad.
Tipos de certificado digital:
- Certificado en tarjeta (DNIe)
- Certificado Software
¿Dónde se obtiene el Certificado en tarjeta (DNIe) y cuán es su plazo de validez?
Se obtiene a través de la Dirección General de Policía. El plazo de validez de los certificados electrónicos contenidos en el DNI es de 24 meses.
¿Cuál es el proceso de obtención de un Certificado Software?
El solicitante realiza la solicitud del certificado a la autoridad certificadora, el usuario recibe un código y deberá acudir a una oficina de registro con dicho código, donde se comprueba su identidad y se le envía el fichero del certificado, que deberá descargar a través de su navegador.
¿Cuál es el principal proveedor de certificados software?
El principal proveedor de certificados software es la Fábrica Nacional de Moneda y Timbre (FNMT).
¿Cuál es el plazo de validez de un certificado software?
Cada Proveedor de Certificación establece unos plazos de validez pero, en todo caso, no podrá ser superior a 5 años.
¿Cuál es el plazo de validez de un certificado de persona física emitido por la FNMT?
En el caso de los certificados de la FNMT, un certificado de persona física tiene un período de validez de 4 años