Mostrando entradas con la etiqueta CyberSecurity. Mostrar todas las entradas
Mostrando entradas con la etiqueta CyberSecurity. Mostrar todas las entradas

jueves, 23 de enero de 2025

Seguridad en Microsoft 365 y Azure

El modelo de infraestructura informática ha cambiado para adaptar los sistemas informáticos a las necesidades actuales de las organizaciones, una infraestructura en la nube permite ser mucho más flexible y adaptarse en un breve espacio de tiempo a los requerimientos técnicos de cada situación.

En un modelo de seguridad informática moderno es imprescindible planificar la mitigación de riesgos desde nuevas perspectivas, utilizar las nuevas soluciones que los fabricantes y proveedores de Cloud nos proporcionan para securizar estos nuevos entornos.

Microsoft 365 y Azure disponen de una serie de soluciones para mejorar la seguridad de los entornos Cloud, pero antes de hablar de las soluciones técnicas y la configuración de estas defensas, es primordial entender la lógica de seguridad de estos nuevos escenarios.

El primer paso es entender el entorno donde esta desplegada la infraestructura, podemos tener un servicio Cloud de diferentes tipos:

  • Software as Service
  • Platform as Service
  • Infrastructure as Service

Cada uno de los modelos tiene sus propias peculiaridades, ademas podemos tener un combinación de dos o más de estos modelos e incluso utilizar un entorno híbrido, donde estos servicios se comunican con los servicios que hay en las propias instalaciones.

Una vez que definimos el entono es necesario conocer la responsabilidad de cada uno, la organización y nuestro servicio de Cloud o el proveedor de servicios de internet, esto determina qué y quién tiene que planificar y configurar las tecnologías para mitigar los riesgos de la infraestructura informática.

Muchas organizaciones de hoy en día están migrando a Servicio en Microsoft 365, esto permite disponer de un servicio de Identidades, Correo, Servidores de Archivos y Comunicaciones sin necesidad de mantener un sistema informático. En estos casos la administración de los servidores que sostienen los Servicios:

  • Microsoft Entra
  • Microsoft Exchange
  • Microsoft SharePoint
  • TEAMS

Recae en el proveedor, es decir, Microsoft, en muchos casos, pequeñas y medianas empresas contratan servicios externos para el despliegue y la configuración de este tipo de entornos, pero existe una obligación sobre la organización en la configuración de seguridad de todos estos servicios, y una responsabilidad sobre los datos y el uso de los servicios.

Microsoft dispone de mejoras de seguridad que se adaptan al tipo de licencia/modelo de cliente, pero es necesario conocer, entender y configurar estas características para utilizar estos entornos de una forma segura.


En necesario verificar que las configuraciones de todos los servicios desplegados sean lo más seguras posibles, desde el propio dispositivo, servidores, controladores de dominio y los servicios y aplicaciones de la nube. En muchos casos se despliegan servicios, que por desconocimiento o simplemente por falta de competencias, están configurados de forma muy permisiva o insegura y en muchos casos la responsabilidad recae sobre el cliente.

Por ese motivo consulta con profesionales de Seguridad Informática, para que te asesoren en los procesos de adopción y despliegue de tecnologías informáticas, en caso contrario puedes terminar, como dicen en mi pueblo: "lo barato, sale caro".

 

Seguridad a lo Jabalí para Todos!!

miércoles, 18 de diciembre de 2024

Autenticación MultiFactor MFA Segura

¿Qué es la verificación en dos pasos?
La verificación en dos pasos (a veces denominada autenticación en dos fases 2FA o autenticación multifactor MFA) dificulta que otra persona inicie sesión con tu cuenta de Microsoft. Usa dos formas diferentes de identidad: una contraseña y un método de contacto (también conocido como información de seguridad). Incluso si alguien descubre la contraseña, no podrá iniciar sesión si no tiene acceso a la información de seguridad.

¿Qué sucede cuando activas la verificación en dos pasos?
Si activas la verificación en dos pasos, obtendrás un código de seguridad en tu correo electrónico, teléfono o aplicación de autenticación cada vez que inicies sesión en un dispositivo que no es de confianza. Cuando la verificación en dos pasos esté desactivada, solo tendrás que verificar tu identidad con códigos de seguridad, periódicamente, cuando pueda existir riesgo para la seguridad de tu cuenta. 

La autenticación multifactor es un proceso en el que se solicita a los usuarios durante el proceso de inicio de sesión una forma adicional de identificación, como un código en su teléfono móvil o un escáner de huellas dactilares. Si solo usa una contraseña para autentificar a un usuario, deja un vector desprotegido frente a los ataques. Al exigir una segunda forma de autentificación, aumenta la seguridad, porque este factor adicional no es algo que resulte fácil de obtener o duplicar para un atacante.

Con la autenticación multifactor MFA de Microsoft Entra, se pueden usar las siguientes formas adicionales de verificación:

  • Microsoft Authenticator
  • Authenticator Lite (en Outlook)
  • Windows Hello para empresas
  • Clave de paso (FIDO2)
  • Clave de paso en Microsoft Authenticator (versión preliminar)
  • Autenticación basada en certificados (cuando se configura para la autenticación multifactor)
  • Métodos de autenticación externa (versión preliminar)
  • Pase de acceso temporal (TAP)
  • Token de hardware OATH (versión preliminar)
  • Token de software OATH
  • sms
  • Llamada de voz

¿Es SIEMPRE segura la autenticaciones con un segundo factor de autenticacion 2FA o la autenticación Multifactor MFA? Pues NO siempre, depende de que tecnología se utilice para ese segundo factor de autenticación, unas opciones son más seguras que otras, como se aprecia en las indicaciones de configuración de Microsoft.

En el blog de Chema Alonso, se publicaba precisamente el otro día, un ataque sobre identidades con autenticacion multifactor, aquí puedes ver los detalles...

AuthQauke: Un bug en Microsoft MFA que permitía Brute Force de tus TOTP para entrar en tu cuenta de Microsoft

La Recomendación, no es solo configurar autenticacion multifactor, es necesario utilizar métodos seguros para la doble autenticación, habilitar un tercer factor de autenticacion para recuperar la cuenta y configurar reglas de acceso condicional para mejorar la seguridad de acceso a Microsoft 365, Azure y/o el entorno local.

 

En los siguientes enlaces tienes más información:

Cómo funciona: autenticación multifactor de Microsoft Entra
https://learn.microsoft.com/es-es/entra/identity/authentication/concept-mfa-howitworks
Cómo utilizar la verificación en dos pasos con su cuenta de Microsoft
https://support.microsoft.com/es-es/account-billing/c%C3%B3mo-utilizar-la-verificaci%C3%B3n-en-dos-pasos-con-su-cuenta-de-microsoft-c7910146-672f-01e9-50a0-93b4585e7eb4
Ayuda de la cuenta del trabajo o la escuela
https://support.microsoft.com/es-es/account-billing/ayuda-de-la-cuenta-del-trabajo-o-la-escuela-718b3d92-a8a7-4656-8a05-c0228d346b7d
Cambiar el método y la configuración de verificación en dos pasos
https://support.microsoft.com/es-es/account-billing/cambiar-el-m%C3%A9todo-y-la-configuraci%C3%B3n-de-verificaci%C3%B3n-en-dos-pasos-c801d5ad-e0fc-4711-94d5-33ad5d4630f7

Seguridad a lo Jabalí para Todos!!

domingo, 1 de enero de 2023

Experto en CiberSeguridad

Hace unos cuantos años que estoy con temas de seguridad informática y hacking, no soy ni mucho menos, un pionero en este campo, todo lo contrario, me considero muy afortunado de haber comenzado a estudiar temas de seguridad y hacking en un momento en el que investigadores, y grandes profesionales de estas materias compartían en blogs y redes sociales sus conocimientos, investigaciones y también sus dudas.

Hace de todo esto, más de 12 años y todavía se tardaría en escuchar el término "Ciber" unos cuantos años; En este tiempo en el que la seguridad y la tecnología se ha difundido tanto y cada vez esta más integrada en nuestra vida cotidiana, han ido surgiendo varios términos sin otro propósito que validar el perfil profesional de alguien o justificar un evento o una organización.

Experto: Este término define una persona con muchos conocimientos en una determinada materia, pero no se puede ser experto, como profesión, en caso contrario, que alguien me indique donde se estudia, título oficial, grado académico, etc. Personalmente es una palabra que siempre me ha impuesto mucho respeto, hay que ser muy bueno y tener una carrera profesional muy dilatada para aceptar esa medalla.

Hacker: Lo mismo sucede con la palabra, hacker (Jáquer, en Español), no se puede ser hacker profesional, no hay ningún ciclo formativo, carrera universitaria o máster con esa denominación, entre la comunidad de apasionados sobre el tema, el apelativo de hacker era muy respetado y no estaba bien visto autodenominarse hacker sin habértelo ganado, normalmente eran otros compañeros los que se referían a ti con esa distinción.

Pero cuando la seguridad informática empezó a profesionalizarse (monetizarse), entonces empezaron a aparecer en el panorama público, una serie de profesionales que se auto nombraban Hackers en su perfil profesional, algo muy interesante porque al no ser una profesión es un poco ridículo.

El 28 de Marzo del año de Nuestro Señor del 2014, se explicaba nuestro parecer en Seguridad Jabalí: Hacker Definición.

Y aparece el término CiberSeguridad y en Seguridad Informática a lo Jabalí nos subíamos por las paredes, comenzó una proliferación de consultores, empresas, congresos y formaciones en ciberseguridad, por todas partes sonaba el término y lo mejor de todo es que muchos de los profesionales se presentan como Expertos en CiberSeguridad, no solo la palabra experto no debería ser un elemento asociado a una profesión, es que ciberseguridad como tal, no existe en el diccionario.

Un poco de seriedad, por favor, intentemos que la seguridad de la información, la seguridad informática sea una profesión rigurosa, y dejemos que sean otros los que nos premien refiriéndose a nosotros con palabras como Experto o Hacker.

Seguridad a lo Jabalí para Todos!!

sábado, 30 de noviembre de 2019

Estudia CyberSecurity en Massachusetts Institute of Technology MIT

¿Quieres estudiar en el MIT como lo hizo Howard Wolowitz? Ahora tienes la oportunidad de estudiar Seguridad Informática en el Massachusetts Institute of Technology, el famoso MIT .... 

El 19 de Diciembre de 2019 comienza el primer curso online CyberSecurity de Massachusetts Institute of Technology MIT, una formación online de 6 semanas, requiere una dedicación de 5 o 6 horas por semana y tiene un precio de 2.800 $

Destinatarios del programa
Esta formación esta orientada para gerentes generales, ejecutivos, lideres de negocio o consultores tecnológicos que desean implementar o desarrollar planes de seguridad informática para fortificar la seguridad de una organización.



Program Modules
  • Orientation Module: Welcome to Your Online Campus
  • Module 1: Understanding the Threat Landscape
  • Module 2: Organizing Cyber Management Priorities: The National Institute of Standards and Technology (NIST) Cybersecurity Framework
  • Module 3: Measuring Risk Exposure
  • Module 4: Improving Defenses with Systems and Technology
  • Module 5: Building a Culture of Cybersecurity
  • Module 6: Exploring Ethics in Cybersecurity
 

Una oportunidad única de aprender ciberseguridad una de las universidades mas prestigiosas del mundo, un excelente impulso a tu carrera profesional y ademas obtendrás un diploma acreditativo de los conocimientos adquiridos.


Mas información en:
 
Seguridad a lo Jabalí para Todos!!

Archivo del blog

Consultor e Instructor de Sistemas y Seguridad Informática en Asturias