Seguridad en Sistemas Operativos

Este blog tiene como objetivo principal informar sobre la seguridad en sistemas operativos.  Comencemos a definir estos términos individualmente para comprender cómo se relacionan.  La seguridad es la ausencia de un riesgo de acceso no autorizado, manipulación o modificación en el sistema.  En relación a esto la protección se refiere a los diferentes medios aplicados por el sistema operativo para cuidar la información, los procesos y los usuarios.   Los sistemas operativos son todos los programas de un sistema de información que manejan el hardware y se encargan de proveer los servicios necesarios a los programas de software.  En conjunto seguridad en sistemas operativos se responsabiliza de proteger todo lo que se encuentra dentro de estos sistemas.

Conozcamos más sobre la seguridad en el entorno informático.  La seguridad se clasifica en externa y operacional. La clasificación externa hace referencia a la protección contra riesgos externos como desastres naturales.  A diferencia de esta, la seguridad operacional determina los accesos al sistema.  En ciberseguridad, CIA se refiere al propósitos de la seguridad en sistemas operativos y los enfoques en el equilibrio entre la confidencialidad (confidentiality), la integridad (integrity) y la disponibilidad (availability) de los datos bajo la protección de su programa de seguridad de la información.  Ahora bien, la seguridad siempre ha sido el aspecto de más importancia dentro de cualquier entidad.  Ya que los datos se convierten en el corazón de estas, sin la protección correcta de estos datos se podría afectar grandemente el cuerpo de esta entidad.

En más detalle, el sistema operativo actúa como un intermediario entre el usuario y el hardware de la computadora también controla la ejecución de todo tipo de programas.  Además, asegura que las aplicaciones estén aisladas y protegidas entre sí.  Los servicios básicos del sistema operativo son la gestión de procesos, la gestión de archivos, la gestión de dispositivos, la gestión de memoria, la gestión de almacenamiento y la seguridad.  En cuanto a la seguridad del sistema operativo comprende todos los procedimientos preventivos que protegen los activos del sistema que podrían ser robados, modificados o eliminados si se infringe la seguridad del sistema operativo. 

Hay principalmente dos tipos de amenazas que ocurren: amenazas de programa y amenazas de sistema. Las amenazas de programa ocurren cuando un programa de usuario hace que estos procesos realicen operaciones maliciosas. Un ejemplo de esto es cuando se instala un programa en una computadora y esta podría almacenar y transferir las credenciales de usuario a un hacker. Por otro lado, las amenazas del sistema crean un entorno en el que los recursos del sistema operativo y los archivos de usuario pueden ser mal utilizados.

La seguridad en sistemas operativos consiste de diferentes métodos de protección tales como la protección de memoria, archivos y ambiente de ejecución, controles de acceso físico, protección basada en permisos y la identificación y autenticación.  Los diferentes métodos de protección son aplicados para proteger el sistema operativo de peligros como virus, gusanos, malware e intrusiones de piratas informáticos remotos.  A continuación, estos métodos y su propósito se explicarán con más detalles.

Una manera para resguardar el sistema es el uso de la virtualización ya que permite separar el software del hardware. La virtualización del sistema operativo permite múltiples entornos de usuario aislados utilizando el mismo kernel.  Hay varios tipos de máquinas virtuales que pueden ejecutarse las cuales se clasifican en tres categorías: vm bloqueada, vm desbloqueada y vm semibloqueada.  VM bloqueada se utiliza para permitir acceso a datos confidenciales y sistemas corporativos, como entornos de IT, sistemas de pago, entre otros.  VM desbloqueada provee acceso sin restricciones a recursos no corporativos como navegación web. VM semibloqueada permite acceso a aplicaciones y recursos corporativos estándar, como documentos de oficina y correo electrónico.  La principal ventaja es que ofrece un alto nivel de eficiencia y flexibilidad, al tiempo que proporciona una mayor cobertura de seguridad. Otras ventajas de aplicarlos es que cada tipo de VM se limita a las acciones permitidas por diseño, aísla efectivamente a los usuarios manteniendo los dispositivos seguros y ninguno de los entornos virtualizados puede acceder directamente a la red.

La protección de memoria, archivos y ambiente de ejecución es un método para garantizar que solo los procesos autorizados del sistema operativo puedan operar sobre los segmentos. Esto es crucial para  evitar que un proceso en un sistema operativo acceda a la memoria que no se le ha sido asignada. Además, evita problemas durante la ejecución del software, y también que software maligno acceda a los recursos del sistema.  Para la protección de archivos se debe otorgar a los usuarios permisos de sólo lectura para los directorios necesarios de esta manera los atacantes que obtengan acceso a una aplicación, tendrán los permisos de usuario.

Por otro lado, los controles de acceso físico se encargan mediante un proceso de autenticación permitir el ingreso de un usuario para obtener algunos privilegios sobre el acceso a recursos físicos.  Este método es de suma importancia ya que los estudios demuestran que la mayoría de las filtraciones se producen tanto por el personal interno, como por parte del personal subcontratado.  Se puede hacer referencia a tres tipos de controles de acceso:  discrecional (DAC), obligatorio (MAC) y el basado en roles (RBAC).  El control de acceso discrecional permite que el administrador determine los permisos.  Por otro lado, el control de acceso obligatorio  utiliza una autoridad central o director de seguridad para clasificar el acceso otorgado a cada empleado a través de políticas establecidas.  A diferencia de éstos se encuentra el control de acceso basado en roles lo cual determina los privilegios al sistema de acuerdo a los títulos de trabajo.  

En cuanto a la protección de archivos se hace referencia a las técnicas para protegerlos mediante la otorgación de permisos respecto al objeto, usuario, y localidad del archivo.  Se recomienda por IBM que los usuarios sean otorgados los siguientes permisos.  El acceso a los recursos se debe denegar a todos los usuarios excepto a los que se concede acceso explícitamente.  Se debe denegar los permisos de lectura y escritura para todas las estructuras de directorios a todos los usuarios y otorgarles solamente estos permisos a los que se le define directamente. Informado por IBM, esta política protege igualmente todos los recursos que un administrador no ha determinado permisos sobre.  En relación a esto también se recomienda reducir el nivel de permisos de acceso otorgados para los usuarios de los servicios de red ya que estos están expuestos al público y son sumamente susceptibles.

El sistema operativo es responsable de garantizar la identificación y autenticidad de los usuarios que están ejecutando un programa específico. En general, los sistemas operativos se encargan de esto de tres formas: nombre de usuario y contraseña, atribución de usuario y tarjeta de usuario y clave.  El uso del nombre de usuario y contraseña es muy común en todos los sistemas por otro lado para fortalecer la capa de seguridad existen también las contraseñas de un solo uso y no se pueden reutilizar más de una vez.  Atribución de usuario son técnicas que incluyen verificación biométrica, como huellas dactilares y reconocimiento facial. Se basa en los atributos del usuario y esto se compara con muestras de bases de datos que ya están en el sistema.  El uso de tarjeta de usuario y clave como método de autenticación consiste en ingresar una clave producida por un generador de claves en una opción proporcionada por el sistema operativo.

En fin, algunas recomendaciones para conservar la confidencialidad, integridad y disponibilidad de los sistemas operativos son comprobar que el hardware sea a prueba de manipulaciones.  Otra recomendación es asegurarse que el software sea actualizado rutinariamente para protegerlo contra posibles vulnerabilidades.  Finalmente las credenciales no deben estar sin cifrar, copiarse o compartirse fácilmente.  De igual importancia es la seguridad física del sistema ya que las amenazas también pueden llegar físicamente. Por tal razón, si un atacante obtiene acceso físico a un servidor puede obtener acceso más fácil al sistema.

En resumen, mantener el sistema operativo resguardado no es tan simple como lo parece ya que como vimos consiste en la aplicación de varios métodos. Gracias a esto mantenemos la información en nuestras computadoras confidencial, íntegra y accesible solo para aquellos que tengan autorización.  También pudimos conocer otros métodos como la virtualización que pueden ser aplicados en entidades para proteger sus sistemas.  En conclusión, la seguridad en los sistemas operativos no se garantiza al cien por ciento pero se debe tomar las medidas preventivas para resguardar el sistema lo más posible con los métodos mencionados.


Referencias

Attention Required! | Cloudflare. (s. f.). https://lawaspect.com/considerations-operating-system-security/


Components of Operating System. (s. f.). https://www.tutorialspoint.com/operating_system/os_components.htm


Control de acceso. (2019, 27 noviembre). Ciberseguridad. https://ciberseguridad.com/normativa/espana/medidas/control-acceso/


control de accesos al sistema operativo - Site Control de Accesos. (s. f.). https://sites.google.com/a/istpargentina.edu.pe/controldeaccesos/control-de-accesos-a-las-a-plicaciones-2da-parte


EcuRed. (s. f.). Protección de memoria - EcuRed. https://www.ecured.cu/Protecci%C3%B3n_de_memoria


Introduction to Operating System Security Chapter. (s. f.). Peter Reiher(UCLA). https://pages.cs.wisc.edu/~remzi/OSTEP/security-intro.pdf


Montes, J. (2012, 5 noviembre). Seguridad y Protección en los Sistemas Operativos | No hay seguridad en esta tierra, sólo hay oportunidad."Douglas Mac Arthur". https://blog.utp.edu.co/seguridadso/


Operating System Security - javatpoint. (s. f.). www.javatpoint.com. https://www.javatpoint.com/operating-system-security


Sistemas Operativos. (s. f.). https://sistoperasinequi.blogspot.com/search/label/Unidad+5


Técnicas para proteger el sistema operativo. (s. f.). © Copyright IBM Corp. 2014. https://www.ibm.com/docs/es/cognos-analytics/10.2.2?topic=SSEP7J_10.2.2/com.ibm.swg.ba.cognos.crn_arch.10.2.2.doc/c_securing_the_operating_system.html


Understanding OS Security: Threats and Security Controls. (2022, 12 abril). Hysolate. https://www.hysolate.com/learn/sandboxing/understanding-os-security-threats-and-security-controls/

Katiana Pérez Méndez

Comentarios

Entradas populares de este blog

Aspectos legales y éticos de la seguridad

Seguridad en las redes: Vulnerabilidad y Ataques

Seguridad en Sistemas Operativos