13.07.2015 Views

SEGURIDAD EN UNIX Y REDES

SEGURIDAD EN UNIX Y REDES

SEGURIDAD EN UNIX Y REDES

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

11.2. SERVICIOS BÁSICOS DE RED 177Apr 24 04:19:39 luisa ftpd[1331]: ANONYMOUS FTP LOGIN FROM \root @ anita [195.195.5.3], toni@luisa:~#El servicio auth no se debe utilizar nunca con propósitos de autenticación robusta, ya que dependemosno de nuestros sistemas, sino de la honestidad de la máquina remota; un atacante con elsuficiente nivel de privilegio en esta puede enviarnos cualquier nombre de usuario que desee. Inclusoen ciertas situaciones, si ident no está habilitado ni siquiera hacen falta privilegios para devolver unnombre falso: cualquier usuario puede hacerlo. En cambio, sí que es útil para detectar pequeñas violacionesde seguridad, por lo que quizás interese habilitar el servicio en nuestras máquinas (aunquelimitemos su uso mediante TCP Wrappers.11.2.9 NNTPEl servicio nntp (Network News Transfer Protocol, puerto 119 tcp) se utiliza para intercambiarmensajes de grupos de noticias entre servidores de news. Los diferentes demonios encargados deesta tarea (como in.nntpd o innd) suelen discriminar conexiones en función de la dirección o elnombre de la máquina cliente; por ejemplo, el primero utiliza el fichero nntp access para decidir siofrece el servicio de news a un determinado host, y si es así concretar de que forma puede accedera él (sólo lectura, sólo ciertos grupos. . . ). De esta forma, los servidores nntp son muy vulnerablesa cualquier ataque que permita falsear la identidad de la máquina origen, como el IP Spoofing.Los problemas relacionados con las news no suelen ser excesivamente graves desde un punto devista estrictamente técnico, pero en ocasiones sí que lo son aplicando una visión global. Por ejemplo,habría que evaluar el daño que le supone a la imagen de nuestra organización el que un atacanteenvíe mensajes insultantes o pornográficos utilizando nuestro nombre o nuestros recursos. Tambiénes un problema la mala educación de los usuarios en materias de seguridad informática: tienden acreer todo lo que leen en ciertos grupos de noticias, por lo que un atacante podría utilizar ingenieríasocial para perjudicar a nuestra organización. Otra amenaza común es el uso de grupos de newsprivados (internos) para tratar información confidencial en la organización: esto es un error, ya quesi la privacidad del servidor se ve comprometida un atacante puede obtener datos que a priori noestaría autorizado a saber.Realmente, es muy poco probable que necesitemos ofrecer este servicio, por lo que lo más razonablepara nuestra seguridad es deshabilitarlo. Generalmente sólo existen servidores de noticiasen grandes organizaciones – como las universidades –, y además lo normal es que sólo haya unopor entidad. Si debemos administrar ese equipo la mejor forma de proteger el servicio nntp esutilizando un buen cortafuegos ([GS96]).11.2.10 NTPntp (Network Time Protocol, puerto 123 udp y tcp) es un protocolo utilizado para sincronizarrelojes de máquinas de una forma muy precisa; a pesar de su sofisticación no fué diseñado conuna idea de robustez ante ataques, por lo que puede convertirse en una gran fuente de problemas([Bis90]) si no está correctamente configurado o si no utilizamos versiones actualizadas de nntpd,el demonio que ofrece este servicio.Son muchos los problemas de seguridad relacionados con un tiempo correcto; el más simple yobvio es la poca fiabilidad que ofrecerá nuestro sistema de log a la hora de determinar cuándosucedió determinado evento: aunque se registrara que alguien hizo un telnet a las tres de la tarde,no podríamos ni siquiera asegurar que la hora es correcta. Otro problema típico radica en las facilidadesque ofrece Unix para la planificación de tareas: si el reloj tiene problemas, es posible queciertas tareas no se lleguen a ejecutar, que se ejecuten varias veces, o que se ejecuten cuando nohan de hacerlo; esto es especialmente peligroso para tareas de las que depende nuestra seguridad,como la rotación de logs. Si hablamos de problemas más sofisticados, podemos pensar en sistemas

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!