domingo, 6 de marzo de 2022

PILAR RM

 


Pilar


Con el software PILAR se podrán analizar los riesgos en ciberseguridad en cualquier sector. Esta herramienta de Centro Criptológico Nacional (CCN) es desarrollada y comercializada por una empresa valenciana.

Es considerado el mejor software de ciberseguridad para analizar y gestionar los riesgos unidos al cibercrimen para conseguir reforzar la ciberseguridad en cualquier sector de actividad.

Existe un acuerdo entre el Centro Criptológico Nacional y los creadores de esta herramienta para realizar mejoras en la misma.


Historia de PILAR

PILAR fue creada para utilizarla por la OTAN. Es una herramienta criticada y ensalzada a partes iguales, posiblemente por su complicación.

Se trata de la principal herramienta para el análisis de riesgos en el sector público español. El Índice de Ciberseguridad Global (CGI) de la Unión Internacional de Telecomunicaciones ha valorado este software como uno de los elementos para considerar a nuestro país en el puesto 7 dentro de los 10 países con mayor nivel de ciberseguridad en el mundo, y en el 5º lugar a nivel europeo.

PILAR es la herramienta más usada en España dentro del análisis y gestión de riesgos. Y se pretende mejorarla para adaptarla a los futuros retos planteados en el ámbito de la ciberseguridad.

Dentro de las novedades que se pretenden incluir está:

  1. Un análisis dinámico de riesgos.
  2. Configuración «as a service».
  3. Creacción de una nube privada para garantizar la seguridad.
  4. Definición de perfiles específicos de riesgos para distintos sectores.

Con ello se pretende calificar las amenazas específicas y aumentar la seguridad informática.

Para analizar y gestionar los riesgos en un sistema de información PILAR sigue la metodología Magerit (Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información), elaborada con la cooperación del CCN.

La herramienta es actualizada periódicamente para mejorarla. En la actualidad hay una versión sencilla para la administración local y pymes, que permite análisis rápidos y personalizados.

Análisis de riesgos con PILAR

Una vez instalada la herramienta (algo que no tiene ninguna complicación), vamos a analizar los pasos a seguir para realizar el análisis de riesgos.

En primer lugar, una vez iniciada la aplicación, debemos seleccionar la opción de análisis cualitativo, dentro de análisis y gestión de riesgos. Aquí debemos crear un nuevo proyecto y nos pedirá los datos de ese proyecto.

Después de introducir los datos subiremos de nivel y nos aparecerá un menú con las distintas opciones para acceder al análisis de riesgos.

Apartado D.Proyecto

El apartado D.Proyecto se refiere a los aspectos generales del proyecto y está integrado por los siguientes elementos:

  1. Datos de proyecto: es el formulario inicial de alta del proyecto (podemos modificar los datos en cualquier momento).
  2. Fuentes de información: aquí se identifican las personas que participan en el proyecto y que proporcionan información en el análisis de riesgos.
  3. Dominios de seguridad: es un formulario donde podemos crear diferentes dominios donde las medidas de seguridad serán aplicadas de forma distinta. Existe por defecto un dominio BASE sobre el que se aplican todas las medidas de seguridad.
  4. Subconjunto de dimensiones: aquí elegiremos las dimensiones de seguridad aplicables en el análisis de riesgos. Estas son: integridad, disponibilidad, confidencialidad, autenticidad y trazabilidad.
  5. Subconjunto de criterios de valoración: aquí seleccionamos los criterios para valorar los activos (bajo, medio o alto).
  6. Subconjunto de amenazas: debemos seleccionar las amenazas habilitadas, que proceden de MAGERIT.
  7. Fases del proyecto: aquí especificaremos las distintas etapas sobre las que se determinarán los grados de aplicación de medidas. Es aconsejable crear una etapa por cada revisión del análisis de riesgos.

Análisis de riesgos

Una vez completado el apartado anterior, podemos comenzar con el análisis de riesgos. Aquí hay varias etapas:

  1. Identificación: esta primera etapa consiste en identificar los activos implicados en la prestación de los servicios. Estableceremos una estructura por defecto desde la pestaña de capas e identificaremos uno a uno cada activo, colocándoles dentro de la estructura. Para cada activo indicaremos un nombre, código, fuente de información, clase y dominio. Posteriormente tendremos que señalar las dependencias entre esos activos. Una vez definidas las dependencias debemos valorar los servicios y la información (activos). Aquí nos ofrecerá un sistema de valoración como bajo, medio o alto, o del 0 al 10, según la versión que hayamos elegido.
  2. Amenazas: aquí la herramienta asigna y valora las amenazas automáticamente. Debemos indicar los factores agravantes o atenuantes y asignar a cada activo la amenaza que le corresponda. Posteriormente tendremos que valorar la probabilidad de que esa amenaza se materialice en el activo mediante niveles, valores numéricos o porcentajes.
  3. Salvaguardas: aquí debemos asignar el grado de madurez de las medidas de seguridad.
  4. Impacto y riesgo: en este apartado nos aparecerán los resultados del análisis de riesgos.

Una vez realizado esto obtendremos los riesgos residuales que existen actualmente. A partir de ahí debemos determinar el nivel de riesgos que la Dirección está dispuesta a asumir y tratar de alguna forma los riesgos que queden por encima de ese nivel.

Con esta introducción al funcionamiento de PILAR espero haberos proporcionado unas nociones básicas sobre el proceso y la forma de trabajar con esta herramienta. De todas formas, solo la práctica y la experiencia nos enseñarán a usar adecuadamente la misma.

Herramienta PILAR 

Analizar los riesgos en varias dimensiones

– Confidencialidad 

– Integridad 

– Disponibilidad 

– Autenticidad 

– Trazabilidad (accountability) 

• Para tratar el riesgo se proponen

• Salvaguardas (o contramedidas) 

• Normas de seguridad 

• Procedimientos de seguridad 

Analizar el riesgo residual a lo largo de diversas etapas de tratamiento

Dimensión de seguridad:  Un aspecto, diferenciado de otros posibles aspectos, respecto del que se puede medir el valor de un activo en el sentido del perjuicio que causaría su pérdida de valor


Instalación de PILAR.































Le damos finalizar

Ahora seleccionamos licencia de evaluacion y le damos que si.



Tenemos 30 dias de evaluacion de uso de programa.



Seleccionamos la opcion de Analisis y Gestion de riesgos

y aparece lo siguiente:





Le damos nuevo para crear unh nuevo archivo




Llenamos los campo



Luego de llenar los campos le damos en la opcion de guardar



Me aparece este cuadro y le damos la opcion de guardar.



Me aparece la siguiente captura.


Proceguimos en guardar los datos en un archivo y seleccionamos la ruta que se va a guardar.



Seleccione la ruta de escritorio en una carpeta llamada pilar



y le colocamos un nombre y le damos guardar



Aparece la siguiente ventana despues de dar guardar, llenamos los campos con la contraseña que uno desee y le damos OK.



Aparece lo siguiente:



Seleccionamos la opcion Activos y le damos doble clic:


Seleccionamos la opcion de identificacion.




guardamos cambios




















domingo, 5 de diciembre de 2021

Windows Server 2012

 

Creación de un escenario Cliente-Servidor usando máquinas virtuales: 

Servidor--> Windows 2012 Server.

Cliente(s) --> Windows 10.

Configurar la máquina virtual server con dos adaptadores de red:

    Adaptador1 --> Adaptador puente

    Adaptador2 --> Red interna de nombre "Informática".



Configurar la maquina virtual Windows 10 con un solo adaptador de Red:

    Adaptador1 --> Red interna de nombre "Informática".



1. Inicializamos la maquina virtual Server.

2. Asignamos la dirección IP estática a la segunda tarjeta de red --> 192.168.1.10

Seleccionamos la Ethernet 2 y le damos clic derecho propiedades


Le damos clic a propiedades para configurar la ip


Introducimos la ip correspondiente



Para verificar la puertas usamos el comando CMD y escribimos ipconfig



3. Desactivamos el firewall en el Server.



4. Inicializamos la maquina cliente.

5. Asignamos la dirección IP estática --> 192.168.1.20

Abrimos Windows 10 y buscamos el panel de control y luego redes e Internet le damos clic 


Le damos clic derecho en propiedades en Ethernet y luego clic en protocolo tcp/ip 4 y le damos propiedades y colocamos los datos que se muestra en la imagen.

6. Desactivamos el firewall en el Cliente.



le damos clic en firewall de Windows


y desactivamos todo.

7. Comprobamos la conexión punto a punto por medio de comando ping.

Hacemos ping de Windows 10 a Server


Hacemos ping de Windows server a Windows 10


8. Cambie el nombre del Servidor a -->Goku.


9. Cambie el nombre del Cliente a -->Vegueta.


Nos vamos a mi pc le damos clic derecho propiedades y luego damos clic en cambiar configuración y le le damos al botón cambiar y cambias el nombre en la caja de texto y le das aceptar 

10. Vamos a instalar el Active Directory en nuestro Servidor.  

a) Abrimos el administrador del servidor.


b) Seleccionamos la opción --> Agregar roles y características.

c) Tipo de instalación --> Instalación basada en características o en roles. 


d) Siguiente.

e) Elegimos el servidor donde deseamos instalar nuestro rol de AD DS:


f) Damos clic en Siguiente y procedemos a elegir el rol solicitado (Servicios de dominio de Active Directory), 






g) Damos clic en Siguiente seleccionamos (si deseamos) las características y damos clic en Siguiente y se desplegara un resumen de lo que vamos a instalar en nuestro servidor.


h) Damos clic en Siguiente y procedemos a comenzar nuestra instalación dando clic en el botón instalar. 




i) Una vez instalado nuestro rol de AD DS debemos reiniciar nuestro servidor  para aplicar los cambios. Antes de iniciar nuestro asistente de AD DS debemos promover nuestro servidor a controlador de dominio (DC).


j) Para promover el servidor a DC nos dirigimos a nuestro Administrador de Servidor y desplegamos el flag de información, allí se indicara la siguiente nota: Promover este servidor a controlador de dominio.


 k) En nuestro caso elegiremos la opción Agregar un nuevo bosque, elegiremos el nombre para nuestro domino (intae-leon.edu.ni) y damos clic en Siguiente:




l) Después que el sistema valide si el nombre de dominio raíz es valido, se desplegaran las opciones del controlador de dominio, donde estamos con algunas opciones muy importantes que debemos tener en cuenta a nivel de funcionalidad de nuestro servidor:

m) Opciones funcionales a elegir

    * Nivel funcional de bosque --> Windows Server 2012 R2

    * Nivel funcional de dominio --> Windows Server 2012 R2

n) Ingresamos la contraseña DSRM-Directory Service Restore Mode-Modo de restauración de servicios de directorio, esta contraseña es necesaria en caso de tener que restaurar el sistema desde  una copia de seguridad del DC. Damos clic en Siguiente.


o) Damos clic en Siguiente, y veremos el nombre de NETBIOS asignado por el sistema, nosotros decidimos si lo cambiamos o dejamos ese por defecto:



p) Clic en Siguiente, se desplegará la ventana informativa de ubicación de la base de datos AD DS.


q) Clic en Siguiente, a continuación, se desplegará una ventana informativa con el proceso a realizar, si notamos en la parte inferior podemos realizar este mismo procedimiento usando  PowerShell, Windows Server nos da la opcion de ver y copiar el script:


r) Damos clic en Siguiente y Windows Server realizara una validación para que todos los requisitos de instalación estén correctos y así poder comenzar la instalación:



s) Damos clic en Instalar para iniciar el proceso de promover nuestro servidor a controlador de dominio:

t) El sistema se reiniciará para guardar la configuración y veremos en el panel de Administrador del Servidor que ya contamos con las opciones relacionadas al Directorio Activo.

Creación y administración de usuarios y equipos.

Podemos crear un usuario a través de diferentes herramientas como lo son: Los sistemas de la consola de AD DS, el comando DSADD.EXE, PowerShell entre otros, en nuestro ejemplo usaremos el asistente de AD DS. Para ello vamos a realizar los siguientes pasos:


Se desplegara la consola del centro de administración de AD. 

Al seleccionar nuestro servidor en el panel lateral izquierdo podremos ver que se despliegan una serie de opciones como por ejemplo: equipos, usuarios, sistema, dispositivo TPM entre otros. 


En el panel lateral derecho, en la parte inferior veremos que se abren las opciones referentes al objeto Users:


Alli podremos elegir lo que deseamos crear, usuarios, equipos, grupos, etc. Elegimos Usuario y podremos ver como cambia la estructura de creación comparada con versiones anteriores (a nivel de apariencia)


La contraseña para este ejemplo es #Nicaragua123

Una vez tengamos los cambios necesarios en el perfil del usuario damos clic en Aceptar para guardar dicha configuración.


El mismo procedimiento realizamos para la creación de cualquier otro objeto en nuestro directorio activo, equipos, OUs, etc. Por ejemplo, para la creación de un equipo nos dirigimos al menú inferior derecho del Centro de administración  de Active Directory y elegimos Nuevo / Equipo.


Ejercicios de creación de usuarios y asignación de permisos y carpetas.


Ya vimos como crear usuarios en el directorio activo, aquí analizaremos un problema practico que nos servirá de ejemplo. Primero se realizara de forma grafica y después con comandos.

Se desea crear la estructura de control de accesos a los recursos del sistema de información de una organización. En la organización trabajan 6 personas en 3 departamentos distintos. Se desea crear un usuario por cada persona y un grupo por cada departamento. A continuación, se indican los nombres de las personas y el departamento al que pertenecen.


Persona                                Departamento

Bryan Oconel                        Producción

Ana Medina                           Ventas

Andrés López                        Ventas

Adrián Palacios                     Producción 

Oscar Martínez                      Producción

Lorenzo Martínez                    Calidad


Se debe crear cada usuario con la inicial del nombre y el primer apellido, sin espacios en blanco entre ellos y sin usar vocales acentuadas.

Se utilizará el nombre y apellidos para la propiedad Nombre Completo.

Los usuarios deben cambiar su contraseña en el primer inicio de sesión.

La contraseña hasta ese momento debe ser su primer apellido.














Los grupos se denominaran igual que el departamento al que representan.

 






Debe de ingresar Vegueta como Equipo y parte del Dominio creado en el Servidor.

Desde Vegueta debe de comprobar el inicio de sesión al dominio creado en Goku.







  












 


















































































PILAR RM

  Pilar Con el  software PILAR  se podrán  analizar los riesgos en ciberseguridad  en cualquier sector. Esta herramienta de Centro Criptológ...