---- CONTINUACION DEL ARTICULO DEL NMERO 1 de Kania de Seguridad en Linux ----



"Crack" y "John the Ripper"
   Si por alguna razn tu programa passwd no impone contraseas difciles
   de averiguar, podras querer ejecutar un programa rompedor de
   contraseas y asegurarte de que las contraseas de tus usuarios son
   seguras.

   Los programas rompedores de contraseas operan sobre una idea simple:
   prueban cada palabra del diccionario, y despus las variaciones de
   estas palabras, encriptando cada una y comprobndola frente a tu
   contrasea encriptada. Si obtienen una que case, saben cul es tu
   contrasea.

   Hay muchos programas por ah... los dos ms notables son "Crack" y
   "John the Ripper" [26]http://www.false.com/security/john/index.html.
   Te llevarn un montn de tiempo de cpu, pero solo sabrs si un
   atacante podra lograr usarlas si las ejecutas t mismo primero y
   notificas a los usuarios con contraseas dbiles. Ten en cuenta que un
   atacante tendra que usar primero algn otro agujero para leer tu
   fichero /etc/passwd, pero tales agujeros son ms comnes de lo que
   podras pensar.

   Dado que la seguridad es slo tan fuerte como el host ms inseguro,
   vale la pena mencionar que si tienes algunos equipos Windows en tu
   red, deberas probar L0phtCrack, un programa de Crack para Windows.
   Est disponible en [27]http://www.l0pht.com/ 

   CFS - Sistema de Fichero Criptogrfico y TCFS - Sistema de Fichero
   Criptogrfico Transparente
   CFS es una forma de encriptar rboles de directorios completos y
   permitir a los usuarios almacenar en ellos ficheros encriptados. Usa
   un servidor NFS que se ejecuta sobre una mquina local. Los RPMS estn
   disponibles en [28]http://www.replay.com/redhat/ y ms informacin
   sobre cmo funcionan est en [29]ftp://ftp.research.att.com/dist/mab/.

   TCFS mejora a CFS aadiendo ms integracin con el sistema de
   ficheros, de modo que el sistema de ficheros que est encriptado es
   transparente para los usuarios. Ms informacin en:
   [30]http://edu-gw.dia.unisa.it/tcfs/.

   Tampoco necesita usarse con sistemas de achivos completos. Funciona en
   rboles de directorios tambin.

   X11, SVGA y seguridad de pantalla
   Es importante que asegures tu pantalla grfica para impedir que los
   atacantes se apropien de tus contraseas cuando las escribas, puedan
   leer los documentos o la informacin que ests leyendo en pantalla o,
   incluso, usar un agujero para lograr acceso de root. Ejecutar las
   aplicaciones X remotas sobre una red tambin puede ser peligroso,
   permitiendo a los reastreadores ver toda tu interaccin con el sistema
   remoto.

   X tiene varios mecanismos de control de acceso. El ms simple de ellos
   est basado en el host: usas xhost para especificar a qu hosts se les
   permite acceder a tu pantalla. Esto no es seguro en absoluto, porque
   si alguien tiene acceso a tu mquina, puede hacer xhost + su mquina y
   obtenerlo fcilmente. Igualmente, si tienes que conceder acceso desde
   una mquina que no es de confianza, desde ah cualquiera puede
   comprometer tu pantalla.

   Cuando se usa xdm (Gestor X de Pantalla) para conectar, se obtiene un
   mtodo de acceso mucho mejor: MIT-MAGIC-COOKIE-1. Se genera una
   "cookie" de 128-bit y se almacena en tu fichero .Xauthority. Si
   necesitas conceder acceso a tu pantalla a una mquina remota, puedes
   usar el comando xauth y la informacin en tu fichero .Xauthority para
   proporcionar acceso slo a esa conexin. Ver el mini-cmo de
   Remote-X-Apps, disponible en
   [31]http://metalab.unc.edu/LDP/HOWTO/mini/Remote-X-Apps.html.

   Puedes usar tambin ssh (ver ssh , arriba) para permitir conexiones X
   seguras. Esto tiene la ventaja de que tambin es transparente para el
   usuario final y significa que ningn dato no encriptado fluye a lo
   largo de la red.

   Echa un vistazo a la pgina Xsecurity del manual para ms informacin
   sobre seguridad X. La apuesta ms segura es usar xdm para conectar tu
   consola y luego usar ssh para ir a sitios remotos sobre los que puedes
   ejecutar programas X.

   SVGA
   Los programas SVGAlib normalmente son SUID-root para acceder a todo el
   hardware de vdeo de tu Linux. Esto los hace muy peligrosos. Si
   fallan, lo normal es que necesites reiniciar tu equipo para tener de
   nuevo una consola usable. Asegrate de que cualesquiera programas SVGA
   que ejecutes sean autnticos y pueda al menos haber algo de confianza.
   An mejor, no ejecutes ninguno para nada.

   GGI (Proyecto de Interface Grfico Genrico)
   El proyecto GGI de Linux est intentando solucionar diversos problemas
   con los interfaces de vdeo en Linux. GGI cambiar una pequea parte
   del cdigo de vdeo en el ncleo de Linux y as controlar el acceso
   al sistema de vdeo. Esto significa que GGI ser capaz en cualquier
   momento de restaurar en tu consola un estado deseable conocido.
   Tambin permitir una clave de atencin segura, para que puedas estar
   seguro de que no hay ningn programa troyano de login ejecutndose en
   tu consola. [32]http://synergy.caltech.edu/~ggi/


   Seguridad del ncleo. 

   Se hace una descripcin de las opciones de configuracin del ncleo
   que se relacionan con la seguridad y una explicacin de lo que hacen y
   de cmo usarlas.

   Dado que el ncleo controla el funcionamiento en red de tu ordenadora,
   es importante que sea muy seguro y no se vea comprometido. Para
   impedir alguno de los ms recientes ataques de redes, debes procurar
   mantener actualizada la versin de tu ncleo. Puedes encontrar nuevos
   ncleos en [33]ftp://ftp.kernel.org/ o a travs de tu vendedor de
   distribuciones.

   Hay tambin un grupo internacional que proporciona un nico crypto
   parche unificado para el ncleo de linux ms extendido. Este parche da
   soporte para una gran cantidad de subsistemas criptogrficos y otras
   cosas que no pueden incluirse en el ncleo principal debido a las
   restricciones de exportacin. Para ms informacin, visita su pgina
   web en: [34]http://www.kerneli.org/

   Opciones para Compilar el Ncleo 2.0 
   Para los ncleos 2.0.x, se aplican las opciones que siguen. Debes ver
   estas opciones durante el proceso de configuracin del ncleo. Muchos
   de los comentarios que se hacen estn tomados de
   ./linux/Documentation/Configure.help, que es el mismo documento al que
   se hace referencia cuando se usa la facilidad de Ayuda durante la
   etapa de make config de compilacin del ncleo.

   Cortafuegos de Red (CONFIG_FIREWALL)
   Esta opcin debe estar encendida (on) si quieres ejecutar cualquier
   cortafuegos o enmascaramiento en tu equipo linux. Si slo vas a ser
   una mquina cliente regular, es ms seguro decir no.

   IP: reenviar/pasarelas (CONFIG_IP_FORWARD) 
   Si activas el reenvo de IP, tu equipo Linux esencialmente se
   convierte en un enrutador. Si tu mquina est en una red, podras
   estar reenviando datos desde una red a otra, y quizs subvirtiendo un
   cortafuegos que se puso ah para impedir que esto sucediera. Los
   usuarios telefnicos normales debern desactivar esto y los otros
   usuarios deberan meditar sobre las implicaciones de seguridad que
   tiene hacer esto. Los equipos cortafuegos debern tenerlo activado y
   usarlo en conjuncin con software de cortafuegos.

   Puedes activar el reenvio de IP de una forma dinmica usando el
   siguiente comando:

                root# echo 1 > /proc/sys/net/ipv4/ip_forward

   y desactivarlo con el comando:

                root# echo 0 > /proc/sys/net/ipv4/ip_forward

   Recuerda que los ficheros, y sus tamaos, no reflejan sus tamaos
   reales y que a pesar de ser de longitud cero, pueden serlo o no.

   IP: syn cookies (CONFIG_SYN_COOKIES) 
   Un "Ataque SYN" es un ataque de negacin de servicio (DoS) que consume
   todos los recursos de tu equipo, obligndote a reiniciarlo. No se nos
   ocurre ni una sola razn por la que, normalmente, no querras activar
   esto. En la serie de ncleo 2.1 esta opcin config solamente permite
   las syn cookies, pero no las activa. Para activarlas, tienes que
   hacer:

              root# echo 1 > /proc/sys/net/ipv4/tcp_syncookies

   IP: Cortafuegos (CONFIG_IP_FIREWALL)
   Esta opcin es necesaria si vas a configurar tu equipo como
   cortafuegos, vas a hacer enmascaramiento o si deseas proteger a tu
   equipo de conexin telefnica de que alguien entre por la va de tu
   interfaz de marcado PPP.

   IP: registro de paquetes del cortafuegos (CONFIG_IP_FIREWALL_VERBOSE) 
   Esta opcin te da informacin sobre los paquetes que ha recibido tu
   cortafuegos, como remitente, receptor, puerto, etc.

   IP: Suprimir sistema de enrutado de origen (CONFIG_IP_NOSR) 
   Esta opcin debe estar activada. Los sistemas de enrutado de origen
   contienen dentro del paquete el camino completo hasta su destino. Esto
   quiere decir que los enrutadores a travs de los cuales va el paquete
   no necesitan inspeccionarlo, sino slo reenviarlo. Esto podra
   conducir a que entren datos en tu sistema que pueden ser un exploit
   potencial.

   IP: Enmascaramiento (CONFIG_IP_MASQUERADE)

   Si uno de los ordenadores de tu red local, para el cual tu equipo
   Linux acta como cortafuegos, quiere enviar algo al exterior, tu
   equipo puede "enmascararse" como este host, esto es, reenva el
   trfico al destino solicitado, pero hace que parezca como si viniera
   del equipo cortafuegos mismo. Ver [35]http://www.indyramp.com/masq
   para ms informacin.

   IP: enmascaramiento ICMP (CONFIG_IP_MASQUERADE_ICMP) Esta opcin aade
   enmascaramiento ICMP a la opcin previa de slo enmascaramiento de
   trfico TCP o UDP.

   IP: soporte proxy transparente (CONFIG_IP_TRANSPARENT_PROXY) Esto
   capacita a tu cortafuegos Linux para redirigir de forma transparente
   cualquier trfico de red, con origen en la red local y destinado a un
   host remoto, a un servidor local, llamado "servidor proxy
   transparente". Esto hace que los ordenadores locales piensen que estn
   hablando con el extremo remoto, cuando de hecho estn conectados a un
   proxy local. Ver el COMO IP-Masquerading y
   [36]http://www.indyramp.com/masq para ms informacin.

   IP: desfragmentar siempre (CONFIG_IP_ALWAYS_DEFRAG)
   Generalmente esta opcin est desactivada, pero si ests construyendo
   un cortafuegos, o un host de enmascaramiento, querrs activarla.
   Cuando se envan datos de un host a otro, no siempre se logra
   enviarlos como un nico paquete de datos, sino ms bien se fragmentan
   en diversas piezas. El problema con esto es que los nmeros de puerto
   slo se almacenan en el primer fragmento. Esto significa que
   cualquiera puede insertar en los restantes paquetes informacin que no
   se sabe que est ah. Podra tambin impedir un ataque lgrima
   (teardrop) contra un host interno que todava no est parcheado contra
   l.

   Firmas de Paquetes (CONFIG_NCPFS_PACKET_SIGNING) 
   Esta es una opcin disponible en la serie 2.1 del ncleo que firmar
   los paquetes NCP para mayor seguridad. Normalmente puedes dejarlo
   desactivado, pero est ah por si lo necesitas.

   IP: Dispositivo de enlace en red de paquetes de cortafuegos
   (CONFIG_IP_FIREWALL_NETLINK) 
   Esta es una opcin realmente esmerada que te permite analizar los
   primeros 128 bytes de los paquetes de un programa de espacio de
   usuario, para determinar si te gustara aceptar o rechazar el paquete,
   basndote en su validez.

   Para los ncleos 2.2.x, muchas de las opciones son las mismas, pero se
   han desarrollado unas pocas nuevas. Muchos de los comentarios que se
   hacen aqu se han tomado de ./linux/Documentation/Configure.help, que
   es el mismo documento al que se hace referencia cuando se usa la
   facilidad Ayuda durante la etapa make config de compilacin del
   ncleo. Slo se listan debajo las opciones aadidas recientemente.
   Consulta la descripcin del 2.0 para ver una lista de otras opciones
   necesarias. El cambio ms importante en la serie 2.2 del ncleo es el
   cdigo IP de cortafuegos. Para instalar el IP del cortafuegos ahora se
   usa el programa ipchains, en vez del ipfwadm que se usa en el ncleo
   2.0.

   Filtrado de Socket (CONFIG_FILTER) 
   Para la mayora de la gente, lo seguro es decir no a esta opcin. Esta
   opcin te permite conectar en espacio de usuario un filtro a cualquier
   socket y determinar si los paquetes deben aceptarse o rechazarse. A
   menos que tengas una necesidad muy especfica y seas capaz de
   programar tal filtro, debes decir no. Tambin ten en cuenta que segn
   este escrito, todos los protocolos fueron admitidos excepto TCP.

   Reenvo de Puerto 
   El reenvo de puerto es un aadido al Enmascaramiento de IP que
   permite algn reenvo de paquetes desde el exterior al interior de un
   cortafuegos por unos puertos dados. Esto podra ser til si, por
   ejemplo, quieres ejecutar un servidor de web detrs del cortafuegos o
   enmascarar el host y que el servidor de web fuese accesible desde el
   mundo exterior. Un cliente externo enva una peticin al puerto 80 del
   cortafuegos, el cortafuegos reenva esta peticin al servidor de web,
   el servidor de web tramita la peticin y los resultados se envan a
   travs del cortafuegos al cliente original. El cliente piensa que la
   misma mquina cortafuegos est ejecutando el servidor web. Esto
   tambin puede usarse para equilibrar cargas si tienes un grupo de
   servidores web idnticos detrs del cortafuegos. Informacin sobre
   esta caracterstica est disponible en
   [37]http://www.monmouth.demon.co.uk/ipsubs/portforwarding.html (para
   leer el WWW, necesitas tener acceso a un equipo en Internet que tenga
   un programa como lynx o netscape). Para informacin general, ver por
   favor [38]ftp://ftp.compsoc.net/users/steve/ipportfw/linux21/

   Filtrado de Socket (CONFIG_FILTER)
   Usando esta opcin, los programas de espacio de usuario pueden
   adjuntar un filtro para cualquier socket y por ello decirle al ncleo
   que debe permitir o no permitir a ciertos tipos de datos pasar a
   travs del socket. El filtro de socket de Linux funciona con todos los
   tipos de socket, excepto el TCP por ahora. Ver el fichero de texto
   ./linux/Documentation/networking/filter.txt para ms informacin.

   IP: Enmascaramiento 
   El enmascaramiento del ncleo 2.2 ha sido mejorado. Proporciona
   soporte adicional para protocolos especiales para enmascaramiento,
   etc. No dejes de leer el Cadenas IP COMO para ms informacin.

   Dispositivos de Ncleo 
   Hay unos pocos dispositivos de bloque y de carcter disponibles en
   Linux que te ayudarn tambin con la seguridad.

   Los dos dispositivos /dev/random y /dev/urandom se proveen por el
   ncleo para proporcionar datos aleatorios en todo momento.

   Ambos, /dev/random y /dev/urandom, deberan ser bastante seguros de
   usar al generar claves PGP, desafos ssh y otras aplicaciones para las
   que los nmeros aleatorios sean un requisito. Dada cualquier secuencia
   inicial de nmeros, los atacantes sern incapaces de predecir el
   nmero siguiente a partir de esas fuentes. Hay gran cantidad de
   esfuerzo puesto en asegurar que los nmeros que se obtienen de esas
   fuentes son aleatorios en cualquier sentido de la palabra.

   La nica diferencia es que a /dev/random se le agotan los bytes
   aleatorios y te hace esperar hasta que sean acumulados ms. Ten en
   cuenta que algunos sistemas pueden bloquearse durante mucho tiempo de
   espera hasta que una entrada generada por un nuevo usuario sea
   introducida en el sistema. Tienes que tener cuidado antes de usar
   /dev/random. (Quizs lo mejor que puede hacerse es usarlo cuando ests
   generando informacin en clave sensible y decirle al usuario que
   aporree el teclado repetidamente hasta que t imprimas "OK,
   suficiente".)

   /dev/random es entropa de alta calidad, generada al medir los tiempos
   entre interrupciones, etc. Se bloquea hasta que estn disponibles
   suficientes bits de datos aleatorios.

   /dev/urandom es similar, pero cuando el almacn de entropa se ejecuta
   bajo, devolver un embrollo criptogrficamente potente de lo que hay.
   Esto no es seguro, pero es suficiente para la mayora de las
   aplicaciones.

   Puedes leer desde los dispositivos usando algo como:

                  root# head -c 6 /dev/urandom | mmencode

   Esto imprimir seis caracteres aleatoriamente en la consola, adecuados
   para la generacin de contraseas. Puedes encontrar mmencode en el
   paquete metamail.
   Ver /usr/src/linux/drivers/char/random.c para una descripcin del
   algoritmo.

   Gracias a Theodore Y. Ts'o, Jon Lewis y otros de Linux-kernel por
   ayudarme (a Dave) con esto.


   Seguridad de la red.

   La seguridad de la red est llegando a ser cada vez ms importante en
   la medida en que la gente pasa cada vez ms tiempo conectada.
   Comprometer la seguridad de la red es, con frecuencia, mucho ms fcil
   que comprometer la seguridad fsica o la local y es mucho ms comn.

   Hay un conjunto de buenas herramientas para ayudar con la seguridad de
   la red y muchsimas de ellas vienen en las distribuciones de Linux.

   Husmeadores de Paquetes
   Una de las maneras ms comunes por la que los intrusos logran acceder
   a ms sistemas en tu red es empleando un husmeador de paquetes sobre
   un host ya comprometido. Este "husmeador" slo escucha sobre el puerto
   Ethernet cosas como passwd y login y su que van en la corriente de
   paquetes y entonces registra el trfico despus de esto. De esta
   forma, los atacantes logran contraseas para sistemas que an no han
   intentado abordar. Las contraseas de texto-claro son muy vulnerables
   a este ataque.

   Ejemplo: El host A ha sido comprometido. El atacante instala un
   husmeador. El husmeador recoge las conexiones de administrador en el
   Host B desde el Host C. Logra la contrasea personal del administrador
   cuando conecta a B. Entonces, el administrador hace un su para
   arreglar el problema. Ahora ellos tienen la contrasea de root para el
   Host B. Ms tarde el administrador deja a alguien hacer telnet desde
   su cuenta al Host Z en otro sitio. Ahora el atacante tiene una
   contrasea/conexin en el Host Z.

   En este momento el atacante siquiera necesita comprometer un sistema
   para hacer esto: podra tambin meter un porttil o un pc en un
   edificio y pinchar en tu red.

   Usar ssh u otros mtodos de contrasea encriptada frustra este ataque.
   Cosas como APOP para cuentas POP tambin previenen este ataque. (Los
   logins POP normales son muy vulnerables a esto, como todo lo que enve
   contraseas en texto-claro por la red.)

   8.2 Servicios de Sistema y Grapadores de tcp
   Antes de poner tu sistema Linux en CUALQUIER red lo primero que tienes
   que mirar es qu servicios necesitas ofrecer. Los servicios que no
   necesites ofrecer deben ser desactivados para que tengas una cosa
   menos de la que preocuparte y los atacantes tengan un lugar menos en
   el que buscar un agujero.

   Hay un montn de formas de desactivar servicios bajo Linux. Puedes
   mirar en tu fichero /etc/inetd.conf y ver qu servicios se estn
   ofreciendo en tu inetd. Desactiva cualquiera que no necesites
   descomentndolos (# al principio de la lnea), y luego envia tu
   proceso inetd a SIGHUP.

   Tambin puedes quitar (o descomentar) servicios en tu fichero
   /etc/services. Esto implicar que los clientes locales tambin sern
   incapaces de encontrar el servicio (p.e., si quitas ftp y tratas de
   hacer ftp a un sitio remoto desde esa mquina, fallar y te dar un
   mensaje de "servicio desconocido"). Normalmente no merece la pena
   quitar servicios, dado que no proporciona seguridad adicional. Si una
   persona local quiere usar ftp, incluso aunque t lo hayas
   descomentado, hara que su propio cliente use el puerto comn FTP y
   an funcionara mejor.

   Algunos de los servicios que querras dejar habilitados son:

   ftp
   telnet (o ssh)
   mail, tal como pop-3 o imap
   identd
   Si sabes que no vas a usar algn paquete en particular, puedes
   borrarlo por completo. En la distribucin Red Hat, rpm -e
   nombrepaquete borra el paquete entero. En la Debian dpkg --remove hace
   lo mismo.

   Adems, realmente deberas desactivar las utilidades rsh/rlogin/rcp,
   incluyendo login (usado por rlogin), shell (usado por rcp) y exec
   (usado por rsh) para que no se inicien en /etc/inetd.conf. Estos
   protocolos son extremadamente inseguros y han sido la causa de
   exploits en el pasado.

   Debes comprobar tu /etc/rc.d/rcN.d, (donde N es el nivel de ejecucin
   de tus sistemas) y ver si alguno de los servidores arrancados en ese
   directorio no se necesita. Los ficheros en /etc/rc.d/rcN.d son
   realmente enlaces simblicos al directorio /etc/rc.d/init.d. Renombrar
   los ficheros en el directorio init.d tiene el efecto de inhabilitar
   todos los enlaces simblicos en /etc/rc.d/rcN.d. Si slo quieres
   deshabilitar un servicio para un nivel de ejecucin particular,
   renombra el fichero apropiado sustituyendo la S mayscula por una s
   minscula, como esto:

   root# cd /etc/rc6.d
   root# mv S45dhcpd s45dhcpd

   Si tienes ficheros estilo BSD rc, tienes que probar /etc/rc* para los
   programas que no necesites.

   La mayora de las distribuciones de Linux vienen con grapadores de tcp
   "grapando" todos tus servicios TCP. Un grapador de tcp (tcpd) se pide
   desde inetd en lugar del servidor real. Entonces tcpd chequea el host
   que est requiriendo el servicio y, o bien ejecuta el servidor real, o
   niega el acceso desde este host. tcpd te permite restringir el acceso
   a tus servicios TCP. Debes hacer un /etc/hosts.allow y aadir slo
   aquellos hosts que necesiten tener acceso a los servicios de tu
   equipo.

   Si eres un usuario telefnico domstico, te sugerimos que niegues
   TODOS. tcpd tambin registra los intentos fallidos de acceder a
   servicios, as que esto te puede dar la alerta si te estn atacando.
   Si aades nuevos servicios, debes asegurarte de configurarlos para
   usar grapadores de tcp si estn basados en TCP. Por ejemplo, un
   usuario telefnico normal puede impedir a los extraos la conexin a
   su mquina, sin perder la capacidad de recuperar correo y hacer
   conexiones de red a Internet. Para hacer esto, debes aadir lo
   siguiente a tu /etc/hosts.allow:

   ALL: 127.

   Y por supuesto /etc/hosts.deny contendra:

                                  ALL: ALL

   que impedir conexiones externas a tu mquina, pero permitindote
   desde el interior conectar a los servidores en Internet.

   Ten en cuenta que los grapadores de tcp slo protegen servicios
   ejecutados desde inetd y unos pocos otros selectos. Muy bien podra
   haber otros servicios ejecutndose en tu mquina. Puedes usar netstat
   -ta para encontrar una lista de todos los servicios que est
   ofreciendo tu mquina.

   Verifica tu Informacin DNS 
   Mantener al da la informacin DNS sobre todos los hosts en tu red
   puede ayudar a incrementar la seguridad. Si un host no autorizado
   llega a conectarse a tu red, puedes reconocerlo por su carencia de una
   entrada DNS. Muchos servicios pueden estar configurados para no
   aceptar conexiones de hosts que no tienen entradas DNS vlidas.

   identd
   identd es un pequeo programa que normalmente se ejecuta fuera de tu
   servidor inetd. Mantiene un registro de qu usuario est ejecutando
   qu servicio TCP, y luego informa de esto a quien se lo pregunta.

   Mucha gente no entiende la utilidad de identd y por eso lo desactiva o
   bloquea todas las peticiones de sitios. identd no est para ayudar a
   sitios remotos. No hay modo de saber si el dato que obtienes del
   identd remoto es correcto o no. No hay autentificacin en las
   peticiones de identd.

   Por qu habras de ejecutarlo entonces? Porque te ayuda, y es otro
   punto de datos para el seguimiento. Si tu identd no est comprometido,
   entonces sabes que est diciendo el nombre de usuario o uid de sitios
   remotos que usan los servicios TCP. Si el administrador de un sitio
   remoto te responde y te dice que el usuario tal-y-tal estaba tratando
   de hacer hack en su sitio, puedes fcilmente emprender una accin en
   contra de este usuario. Si no ests ejecutando identd, tendrs que
   mirar en montones y montones de registros de log, calcular quin
   estaba conectado en ese momento y, en general, gastar mucho ms tiempo
   en rastrear al usuario.

   El identd que viene con la mayora de las distribuciones es ms
   configurable de lo que mucha gente piensa. Puedes deshabilitarlo para
   usuarios especficos (ellos pueden hacer un fichero .noident), puedes
   registrar todas las solicitudes de identd (lo recomendamos), adems
   puedes poner identd para que devuelva un uid en vez de un nombre de
   usuario o incluso NO-USER.

   SATAN, ISS y Otros Exploradores de Red
   Hay un conjunto de paquetes de software diferentes que hacen de puerto
   y dan servicio basados en la exploracin de equipos o redes. SATAN,
   ISS, SAINT y Nessus son algunos de los ms conocidos. Este software se
   conecta al equipo destino (o a todos los equipos destino en una red)
   en todos los puertos que puede, e intenta determinar qu servicio est
   ejecutndose ah. Basado en esta informacin, puede decir si el equipo
   es vulnerable a un exploit especfico en este servidor.

   SATAN (Security Administrator's Tool for Analyzing Networks)
   (Herramienta de Administrador de Seguridad para Analizar Redes) es un
   explorador de puerto con una interfaz de web. Puede ser configurado
   para hacer comprobaciones ligeras, medias o fuertes en un equipo o una
   red de equipos. Es una buena idea instalar SATAN y explorar tu equipo
   o red y arreglar los problemas que encuentres. Asegrate de que la
   copia de SATAN la obtienes de metalab o de un FTP o sitio web con
   buena reputacin. Hubo una copia troyana de SATAN que fue distribuda
   en la red. [39]http://www.trouble.org/~zen/satan/satan.html. Ten en
   cuenta que SATAN no ha sido actualizado desde hace bastante tiempo y
   algunas de las otras herramientas de ms abajo podran funcionar
   mejor.

   ISS (Internet Security Scanner) (Explorador de Seguridad de Internet)
   es otro explorador basado en el puerto. Es ms rpido que Satan y por
   eso podra ser mejor para redes grandes. Sin embargo, SATAN tiende a
   proporcionar ms informacin.

   Abacus es un conjunto de herramientas para proveer seguridad y
   deteccin de intrusin basadas en el host. Mira su pgina inicial en
   la web para ms informacin. [40]http://www.psionic.com/abacus

   SAINT es una versin actualizada de SATAN. Est basada en el web y
   tiene tests mucho ms actualizados que SATAN. Puedes averiguar ms
   sobre esto en: http://www.wwdsi.com/saint

   Nessus es un explorador de seguridad gratuito. Tiene un interfaz
   grfico GTK para facilitar el uso. Tambin est diseado con una
   configuracin de enchufado muy agradable para hacer tests de
   exploracin de nuevos puertos. Para ms informacin, echa un vistazo
   a: [41]http://www.nessus.org/

   Detectar Exploraciones de Puerto
   Hay algunas herramientas diseadas para alertarte sobre sondeos
   mediante SATAN e ISS y otro software de exploracin. Sin embargo, con
   el uso frecuente de los grapadores de tcp, y asegurndote de mirar en
   tus ficheros de log con regularidad, deberas ser capaz de notar tales
   sondeos. Incluso en la configuracin ms baja, SATAN an deja huellas
   en los logs de un sistema Red Hat.

   Hay tambin exploradores de puerto "clandestinos". Un paquete con el
   bit TCP ACK activado (como se hace con las conexiones establecidas)
   probablemente entrar a travs de un cortafuegos de filtrado de
   paquetes. El paquete RST devuelto desde un puerto que _no haya
   establecido una sesin_ puede considerarse como prueba de que hay vida
   en ese puerto. Yo creo que los grapadores de TCP no detectarn esto.

   sendmail, qmail y MTA
   Uno de los servicios ms importantes que puedes proporcionar es un
   servidor de correo. Desafortunadamente, tambin es uno de los ms
   vulnerables a los ataques, simplemente debido a la cantidad de tareas
   que debe realizar y los privilegios que normalmente necesita.

   Si ests usando sendmail es muy importante mantener las versiones
   actualizadas. sendmail tiene una historia muy larga de exploits de
   seguridad. Asegrate de que siempre ests ejecutando la versin ms
   reciente en [42]http://www.sendmail.org/.

   Recuerda que sendmail no tiene que estar ejecutndose para que puedas
   enviar correo. Si eres un usuario domstico, puedes desactivar
   completamente sendmail y simplemente usar tu cliente de correo para
   enviar correo. Puedes tambin optar por remover el indicador "-bd" del
   fichero de inicio de sendmail, desactivando as las entradas de
   peticiones de correo. En otras palabras, puedes ejecutar sendmail
   desde el script de inicio usando lo siguiente:

                         # /usr/lib/sendmail -q15m

   Esto har que sendmail limpie cada quince minutos la cola del correo
   con todos los mensajes que no pudieron entregarse con xito al primer
   intento.
   Muchos administradores optan por no usar sendmail y en su lugar eligen
   uno de los otros agentes de transporte de correo. Deberas considerar
   cambiarte a qmail. qmail fue diseado desde los cimientos pensando en
   la seguridad. Es rpido, estable y seguro. Qmail puede encontrarse en
   [43]http://www.qmail.org/

   En competicin directa con qmail est "postfix", escrito por Wietse
   Venema, el autor de tcp_wrappers y otras herramientas de seguridad.
   Anteriormente llamado vmailer, y patrocinado por IBM, ste es tambin
   un agente de transporte de correo escrito desde la base con la
   seguridad en mente. Puedes encontrar ms informacin sobre vmailer en
   [44]http://gulic.org/www.vmailer.org

   Ataques de Negacin de Servicio 
   Un ataque de "Negacin de Servicio" ("Denial of Service") (DoS) es
   aquel en el que el atacante trata de mantener demasiado ocupado algn
   recurso para que no pueda responder a las peticiones legtimas o para
   denegar a los usuarios legtimos el acceso a tu equipo.

   Los ataques DoS se han incrementado en los ltimos aos. Algunos de
   los ms populares y recientes se listan debajo. Ten en cuenta que
   aparecen otros nuevos constantemente, de tal modo que estos slo son
   unos pocos ejemplos. Lee las listas de seguridad de Linux y la lista y
   archivos de bugtraq para tener informacin ms actual.

   Inundacin de SYN - La inundacin de SYN es un ataque de denegacin de
   servicio de red. Saca provecho de una "escapatoria" en el modo en que
   se crearon las conexiones TCP. Los ncleos ms nuevos de Linux (2.0.30
   en adelante) tienen diversas opciones configurables para impedir que
   los ataques de inundacin de SYN denieguen a la gente el acceso a tu
   mquina o servicios. Ver Seguridad del ncleo para las opciones ms
   adecuadas de proteccin de ncleo.

   Fallo "F00F" de Pentium - Se descubri recientemente que una serie de
   cdigos de ensamble enviados a un procesador Pentium Intel genuno
   reiniciaba el equipo. Esto afecta a todas las mquinas con procesador
   Pentium (no a los clones, ni a los Pentium Pro o PII), sin importar
   qu sistema operativo est ejecutando. Los ncleos de Linux 2.0.32 y
   superiores contienen un trabajo acerca de este fallo, impidiendo que
   cierre tu mquina. El ncleo 2.0.33 tiene una versin mejorada del
   ncleo fix y se recomienda sobre el 2.0.32. Si ests funcionando sobre
   un Pentium, debes ponerte al da ya!

   Inundacin de Ping - La inundacin de Ping es un ataque simple de
   denegacin de servicio por la fuerza bruta. El atacante enva una
   "riada" de paquetes ICMP a tu mquina. Si hace esto desde un host con
   mayor ancho de banda que el tuyo, tu equipo ser incapaz de enviar
   nada a la red. Una variante de este ataque, llamado "smurfing", enva
   paquetes ICMP a un host con el retorno de IP de tu equipo,
   posibilitando que te inunden de forma menos detectable. Puedes
   encontrar ms informacin sobre el ataque de "smurf" en
   http://www.quadrunner.com/~chuegen/smurf.txt
   Si ests bajo un ataque de inundacin de ping, usa una herramienta
   como tcpdump para determinar de dnde vienen los paquetes (o parece
   que vienen) y contacta luego con tu proveedor con esta informacin.
   Las inundaciones de ping pueden detenerse ms fcilmente a nivel de
   enrutador o usando un cortafuegos.

   Ping de la Muerte - El ataque Ping de la Muerte enva paquetes ICMP
   ECHO REQUEST que son demasiado grandes para encajar en las estructuras
   de datos del ncleo diseadas para almacenarlos. Dado que enviar un
   slo paquete "ping" grande (65,510 bytes) para muchos sistemas ser
   causa de que se cuelguen o incluso se rompan, este problema fue
   rpidamente bautizado como el "Ping de la Muerte". Hace tiempo que ha
   sido arreglado y ya no es algo de lo que preocuparse.

   Lgrima / Nuevo Lgrima - Uno de los ms recientes exploits consiste
   en un fallo presente en el cdigo de fragmentacin IP en plataformas
   Linux y Windows. Se arregla en la versin 2.0.33 del ncleo y no
   requiere seleccionar alguna de las opciones de tiempo de compilacin
   de ncleo para utilizar el arreglo. Linux aparentemente no es
   vulnerable al exploit "nueva lgrima".

   Puedes econtrar un cdigo para la mayora de los exploits y una
   descripcin ms detallada de cmo funcionan en
   http://www.rootshell.com/ usando su motor de bsqueda.

   Seguridad de NFS (Network File System). 
   NFS es un protocolo de comparticin de ficheros muy ampliamente usado.
   Permite a los servidores ejecutar nfsd y mountd para "exportar"
   sistemas de ficheros completos a otras mquinas usando el soporte de
   sistema de ficheros NFS construdo para sus ncleos (o usando algn
   otro soporte de cliente si no son mquinas Linux). mountd mantiene
   registro de los sistemas de ficheros montados en /etc/mtab y puede
   mostrarlos con showmount.

   Muchos sitios usan NFS para servir directorios home a los usuarios,
   as que no importa a qu mquina del cluster se conecten, tendrn
   todos sus ficheros home.

   Hay una pequea cantidad de seguridad posible al exportar sistemas de
   archivos. Puedes hacer que tu nfsd haga un mapa del usuario de root
   remoto (uid=0) para el usuario nobody, denegndoles totalmente el
   acceso a los ficheros exportados. Sin embargo, dado que los usuarios
   individuales tienen acceso a sus propios ficheros (o al menos el mismo
   uid), el usuario root remoto puede registrar o hacer su a su cuenta y
   tener total acceso a sus ficheros. Esto es slo un pequeo obstculo
   para un atacante que tenga acceso a montar tus sistemas de archivo
   remoto.

   Si tienes que usar NFS, asegrate de que exportas slo a aquellos
   equipos a los que realmente necesitas hacerlo. Nunca exportes tu
   directorio de root completo; exporta slo los directorios que
   necesites exportar.

   Ver el NFS COMO para ms informacin sobre NFS, disponible en
   http://metalab.unc.edu/mdw/HOWTO/NFS-HOWTO.html

   NIS (Network Information Service) (anteriormente YP). 
   El servicio de informacin de red (antes YP) es un medio de distribuir
   informacin a un grupo de equipos. El administrador de NIS mntiene las
   tablas de informacin y las convierte en archivos de mapas NIS.
   Despus, estos mapas se sirven a la red, permitiendo a los equipos
   clientes del NIS obtener informacin sobre conexin, contrasea,
   directorio home y shell (toda la informacin en un fichero /etc/passwd
   estndar). Esto permite a los usuarios cambiar su contrasea una vez y
   que tenga efecto sobre todas los equipos en el dominio NIS.

   NIS no es seguro en absoluto. Nunca se pretendi que lo fuese. Se
   pens para que fuese manejable y til. Cualquiera puede averiguar el
   nombre de tu dominio NIS (cualquiera en la red), puede obtener una
   copia de tu fichero passwd y usar "crack" y "John the Ripper" contra
   las contraseas de tus usuarios. Tambin, es posible engaar a NIS y
   hacer todo tipo de trucos sucios. Si tienes que usar NIS, asegrate de
   que eres consciente de los peligros.

   Hay un sustituto mucho ms seguro para NIS, llamado NIS+. Mira en el
   NIS COMO para ms informacin:
   [45]http://metalab.unc.edu/mdw/HOWTO/NIS-HOWTO.html

   Cortafuegos
   Los cortafuegos son un medio de controlar a qu informacin se le
   permite entrar y salir de tu red local. Normalmente, el host
   cortafuegos est conectado a Internet y a tu LAN local, y el nico
   acceso desde tu LAN a Internet es a travs del cortafuegos. De este
   modo, el cortafuegos puede controlar lo que pasa en una u otra
   direccin entre Internet y tu LAN.

   Hay muchos tipos de cortafuegos y de mtodos de configurarlos. Los
   equipos Linux son muy buenos cortafuegos. El cdigo del cortafuego
   puede construirse en los ncleos 2.0 y superiores. Las herramientas de
   modo usuario ipfwadm para ncleos 2.0, o ipchains para ncleos 2.2, te
   permiten cambiar, al vuelo, los tipos de trfico de red que permites.
   Tambin puedes registrar tipos particulares de trfico de red.

   Los cortafuegos son una tcnica muy til e importante para asegurar tu
   red. Sin embargo, no pienses que porque tienes un cortafuegos, no
   necesitas asegurar los equipos que estn detrs de l. Esto es un
   error fatal. Mira el excelente Cortafuegos COMO en tu fichero metalab
   ms reciente para ms informacin sobre cortafuegos y Linux.
   [46]http://metalab.unc.edu/mdw/HOWTO/Firewall-HOWTO.html 

   Ms informacin tambin puede encontrarse en el Mini-cmo del
   Enmascaramiento de IP:
   [47]http://metalab.unc.edu/mdw/HOWTO/mini/IP-Masquerade.html

   Ms informacin en ipfwadm. La herramienta que te permite cambiar las
   configuraciones de tu cortafuegos, puede encontrarse en su pgina
   home: [48]http://www.xos.nl/linux/ipfwadm/

   Si no tienes experiencia con cortafuegos, y piensas instalar uno no
   slo por una mera poltica de seguridad, es de obligatoria lectura el
   libro 'Firewalls' de O'Reilly y Associados u otro documento online
   sobre cortafuegos. Mira en [49]http://www.ora.com/ para ms
   informacin. El National Institute of Standards and Technology ha
   recopilado un documento excelente sobre cortafuegos. Aunque data de
   1995, es an bastante bueno. Puedes encontrarlo en
   [50]http://csrc.nist.gov/nistpubs/800-10/main.html. Tambin de inters
   son:

   El Proyecto Freefire -- una lista de las herramientas de cortafuegos
   disponibles gratuitamente, que est en
   [51]http://sites.inka.de/sites/lina/freefire-l/index_en.html
   Diseo de Cortafuegos SunWorld -- escrito por los autores del libro de
   O'Reilly, proporciona una introduccin tosca a los diferentes tipos de
   cortafuegos. Est disponible en
   [52]http://www.sunworld.com/swol-01-1996/swol-01-firewall.html

   Cadenas IP - Cortafuegos Linux para el Ncleo 2.2.x
   Las Cadenas Cortafuegos IP de Linux es una actualizacin del cdigo de
   cortafuegos de Linux 2.0 para el ncleo 2.2. Tiene una gran cantidad
   de caractersticas ms que las implementaciones previas, incluyendo:

   Manipulaciones ms flexibles de paquetes.
   Conteo ms complejo.
   Posibilidad de hacer cambios simples de poltica atmicamente.
   Los fragmentos pueden ser explcitamente bloqueados, denegados, etc.
   Registra paquetes sospechosos.
   Puede manejar otros protocolos distintos a ICMP/TCP/UDP.
   Si actualmente ests usando ipfwadm en el ncleo 2.0, hay scripts
   disponibles para convertir el formato del comando ipfwadm al formato
   que usa ipchains.

   No dejes de leer el Cadenas IP COMO para ms informacin. Est
   disponible en [53]http://www.rustcorp.com/linux/ipchains/HOWTO.html 

   VPNs - Redes Privadas Virtuales 
   Las VPNs son una forma de establecer una red "virtual" por encima de
   una red ya existente. Esta red virtual a menudo est encriptada y el
   trfico pasa slo hacia y desde algunas entidades conocidas que se han
   unido a la red. Las VPNs se usan con frecuencia para conectar a
   alguien que trabaja en casa con la internet pblica a la red interna
   de una compaa usando una red encriptada virtual.

   Si ests ejecutando un cortafuegos de enmascaramiento de Linux y
   necesitas pasar paquetes de MS PPTP (producto punto a punto VPN de
   Microsoft), hay un parche del ncleo de linux para hacer esto. Ver:
   ip-masq-vpn.

   Hay diversas soluciones VPN de Linux disponibles:

   vpnd. Ver el
   [54]http://www.crosswinds.net/nuremberg/~anstein/unix/vpnd.html.
   Free S/Wan, disponible en [55]http://www.xs4all.nl/~freeswan/
   ssh puede usarse para construir una VPN. Ver el Mini-cmo de VPN para
   ms informacin.
   vps (servidor privado virtual) en [56]http://www.strongcrypto.com/.
   Ver tambin la seccin sobre IPSEC para enlaces y ms informacin.

   Preparacin para la Seguridad.

   Vale, has probado tu sistema, has determinado que es tan seguro como
   factible y ests preparado para ponerlo online. Hay unas pocas cosas
   que deberas hacer ahora para prepararte para una intrusin, de forma
   que rpidamente puedas desactivar al intruso, obtener copias de
   seguridad y funcionar.

   Hacer una Copia de Seguridad Completa de tu Equipo
   La discusin de los mtodos de respaldo y almacenaje est ms all del
   alcance de este documento, pero aqu van unas pocas palabras relativas
   a copias de respaldo y seguridad:

   Si tienes menos de 650 Mb de datos para almacenar sobre una particin,
   una copia en CD-R de tus datos es un buen modo de proceder (es difcil
   de estropear despus y si se almacena adecuadamente puede durar mucho
   tiempo). Las cintas y otros medios re-escribibles deben protegerse
   contra escritura en cuanto la copia de seguridad est completa y
   despus ser verificadas para impedir falsificacin. Asegrate de que
   almacenas tus copias de seguridad en un rea segura desconectada de la
   lnea. Una buena copia de seguridad te asegura un punto bien conocido
   desde el cual restaurar tu sistema.

   Elegir un Buen Calendario de Copias de Seguridad
   Un ciclo de seis cintas es fcil de mantener. Esto incluye cuatro
   cintas para la semana, una cinta para los viernes y una cinta para
   viernes impares. Realiza una copia de seguridad incremental cada da y
   una copia de seguridad completa en la cinta propia de los viernes. Si
   haces cambios particularmente importantes o aades datos importantes
   al sistema, sera adecuado una copia de seguridad completa.

   Copia de Seguridad de tu RPM o Debian File Database
   En el caso de una intrusin, puedes usar tu base de datos RPM como
   usaras tripwire, pero slo si puedes asegurar tambin que no ha sido
   modificada. Debes copiar la base de datos RPM a un floppy, y mantener
   esta copia fuera de conexin en todo momento. La distribucin Debian
   probablemente tiene algo similar.

   Los ficheros /var/lib/rpm/fileindex.rpm y /var/lib/rpm/packages.rpm
   probablemente no quepan en un slo floppy. Pero si se comprimen, cada
   uno por separado debera caber en un floppy.

   Ahora, cuando tu sistema est comprometido, puedes usar el comando:

                               root# rpm -Va

   para verificar cada fichero del sistema. Ver la pgina rpm del manual,
   donde hay unas cuantas opciones que pueden incluirse para hacerlo
   menos verboso. No olvides que tambin debes estar seguro de que tu
   binario RPM no ha sido comprometido.
   Esto significa que cada vez que se aade un nuevo RPM al sistema, la
   base de datos RPM necesitar ser rearchivada. Tendrs que decidir las
   ventajas frente a los inconvenientes.

   LLevar Registro de los Datos de Contabilidad del Sistema
   Es muy importante que la informacin que viene de syslog no haya sido
   comprometida. Un buen comienzo es hacer legibles y escribibles los
   ficheros en /var/log slo para un nmero limitado de usuarios.

   Asegrate de echar un vistazo a lo que se obtiene escrito ah,
   especialmente bajo la facilidad auth. Mltiples fallos de conexin,
   por ejemplo, pueden indicar un intento de asalto.

   Dnde buscar tu fichero de log depender de tu distribucin. En un
   sistema Linux que se conforma al "Linux Filesystem Standard", tal como
   Red Hat, habr de buscarse en /var/log y comprobar messages, mail.log
   y otros.

   Puedes averiguar hacia dnde est conectando tu distribucin mirando
   en tu fichero /etc/syslog.conf. ste es el fichero que le dice a
   syslogd (el demonio de conexin de sistema) dnde registrar los
   diversos mensajes.

   Puedes tambin desear configurar tu script o demonio de rotacin de
   registro para mantener los registros durante ms tiempo, hasta que
   tengas tiempo de examinarlos. Echa un vistazo al paquete logrotate en
   las distribuciones recientes de Red Hat. Otras distribuciones
   probablemente tengan un procedimiento similar.

   Si tus ficheros de log han sido estropeados, mira a ver si puedes
   determinar cundo empez el estropicio y que tipo de cosas parecen
   estar estropeadas. Hay grandes perodos de tiempo de los que no
   puedes responder? Una buena idea es comprobar las cintas de seguridad
   (si tienes alguna) por si tienes ficheros de log no estropeados.

   Los ficheros de log normalmente son modificados por el intruso para
   tapar sus huellas, pero an as deben ser comprobados en busca de
   acontecimientos extraos. Puedes tener noticia de los intentos del
   intruso para lograr entrar, o de explotar un programa para obtener la
   cuenta del root. Podras ver tambin registros de entradas antes de
   que el intruso tenga tiempo de modificarlas.

   Debes asegurarte de separar la facilidad auth de otros datos de log,
   incluyendo los intentos de cambio de usuarios usando su, los intentos
   de conexin y otra informacin de contabilidad del usuario .

   Si es posible, configura syslog para enviar una copia de los datos ms
   importantes a un sistema seguro. Esto impedir que un intruso encubra
   sus huellas borrando sus intentos de login/su/ftp/etc. Ver la pgina
   syslog.conf del manual y las referidas a la opcin @.

   Hay diversos programas syslogd ms avanzados por ah. Echa un vistazo
   a [57]http://www.core-sdi.com/ssyslog/ para Secure Syslog. Secure
   Syslog te permite encriptar tus entradas syslog y asgurarte de que
   nadie las ha estropeado.

   Otro syslogd con ms caractersticas es syslog-ng. Te permite mucha
   ms flexibilidad en tu logging y tambin puede tener tus flujos de
   syslog remoto para impedir las falsificaciones.

   Finalmente, los ficheros de log son mucho menos tiles cuando nadie
   los lee. Tmate algn tiempo de vez en cuando para mirar tus ficheros
   de log y hazte una idea de qu pinta tienen en un da normal. Saber
   esto puede ayudar a notar las cosas inusuales.

   Solicita todas las Nuevas Actualizaciones de Sistema.
   La mayora de los usuarios instalan Linux desde un CD-ROM. Debido a la
   naturaleza rpidamente cambiante de las mejoras de seguridad, siempre
   se estn distribuyendo nuevos programas (mejorados). Antes de conectar
   tu mquina a la red, sera una buena idea revisar el sitio FTP de tu
   distribucin y obtener todos los paquetes actualizados desde que
   recibiste el CD-ROM de tu distribucin. Muchas veces estos paquetes
   contienen importantes mejoras de seguridad, por lo que es bueno
   tenerlos instalados.

   Recursos bsicos de seguridad.

   Has seguido algunos de los consejos dados aqu (o en otro sitio) y has
   detectado una ruptura? Lo primero que hay que hacer es mantener la
   calma. Las acciones precipitadas pueden causar ms dao que el que
   hara el atacante.

   Compromiso de Seguridad en marcha.
   Descubrir un compromiso de seguridad que est en marcha puede ser una
   aventura tensa. La forma en la que reacciones puede tener grandes
   consecuencias.

   Si el compromiso que ests viendo es fsico, lo ms probable es que
   hayas descubierto que alguien ha entrado en tu casa, oficina o
   laboratorio. Debes dar parte a las autoridades locales. En un
   laboratorio, podras haber sorprendido a alguien intentando abrir una
   carcasa o reiniciar una mquina. Dependiendo de tu autoridad y
   procedimientos, podras pedirle que parara o contactar con la gente de
   seguridad de tu local.

   Si has detectado a un usuario local intentando comprometer tu
   seguridad, la primera cosa a hacer es confirmar que de hecho son
   quienes t crees que son. Comprueba el sitio desde el cual se estn
   conectando. Es el sitio desde dnde normalmente se conectan? No?
   Entonces usa un medio no-electrnico de darles un toque. Por ejemplo,
   llmalos por telfono o dte una vuelta por su oficina/casa y habla
   con ellos. Si confirman que estn conectados, puedes pedirles que te
   expliquen qu estaban haciendo o pedirles que dejen de hacerlo. Si no
   estn conectados, y no tienen ni idea de lo qu les ests diciendo, lo
   ms probable es que este incidente requiera posterior investigacin.
   Revisa tales incidentes y recoge un montn de informacin antes de
   hacer acusaciones.

   Si has detectado un compromiso en la red, lo primero que hay que hacer
   (si eres capaz) es desconectar tu red. Si ellos estn conectados va
   modem, desenchufa el cable del modem; si estn conectados va
   ethernet, desenchufa el cable de Ethernet. Esto les impedir hacer ms
   dao y probablemente lo vean como un problema de la red y no como una
   deteccin.

   Si eres incapaz de desconectar la red (si tienes un sitio ocupado o no
   tienes control fsico de tus mquinas), el siguiente mejor paso es
   usar algo como tcp_wrappers o ipfwadm pare denegar el acceso desde el
   sitio del intruso.

   Si no puedes denegar el acceso a toda la gente procedente del mismo
   sitio que el intruso, tendrs que cerrar la cuenta del usuario. Ten en
   cuenta que cerrar una cuenta no es cosa fcil. Tienes que tener en
   cuenta los ficheros .rhosts, el acceso de FTP y un montn de posibles
   puertas traseras.

   Despus de que hayas hecho algo de lo anterior (desconectado la red,
   denegado el acceso desde el sitio y/o desactivar su cuenta), necesitas
   cargarte todos sus procesos de usuario y desactivarlos.

   Debes controlar bien tu sitio en los siguientes minutos, dado que el
   atacante intentar volver a entrar. Quizs usando una cuenta diferente
   y/o desde una direccin de red diferente.

   El Compromiso de Seguridad ya ha ocurrido
   Vale, o has detectado un compromiso que ya ha ocurrido o lo has
   detectado y (esperemos) has echado al atacante ofensivo fuera de tu
   sistema. Ahora qu?

   Cerrar el Agujero
   Si eres capaz de determinar qu medios us el atacante para entrar en
   tu sistema, debes intentar cerrar ese agujero. Por ejemplo, quizs t
   ves varias entradas de FTP justo antes de que el usuario se conecte.
   Desactiva el servicio FTP y prubalo y mira si hay una versin
   actualizada o si alguien de las listas sabe de una mejora.

   Comprueba todos tus ficheros de log, haz una visita a tus listas y
   pginas de seguridad y mira si hay nuevos exploits comunes que puedas
   arreglar. Puedes encontrar las mejoras de seguridad de Caldera en
   [58]http://www.caldera.com/tech-ref/security/. Red Hat no tiene
   todava separadas sus mejoras de seguridad de sus mejoras de fallos,
   pero las erratas de la distribucin estn disponibles en
   [59]http://www.redhat.com/errata

   Ahora Debian tiene una lista de correo y una pgina web de seguridad.
   Ver: [60]http://www.debian.com/security/ para ms informacin.

   Es muy probable que si un vendedor ha repartido una actualizacin de
   seguridad, la mayora de los otros vendedores de Linux la tenga
   tambin.

   Ahora hay un nuevo proyecto de auditar la seguridad de Linux. De forma
   metdica van pasando por todas las utilidades de espacio de usuario
   buscando posibles exploits y desbordamientos de seguridad. Dicen en su
   anuncio:

   "Estamos intentando hacer una auditora sistemtica de las fuentes de
   Linux con vistas a que sea tan seguro como OpenBSD. Ya hemos
   descubierto (y mejorado) algunos problemas, pero ms ayuda ser
   bienvenida. La lista no est moderada y es tambin un recurso til
   para discusiones generales de seguridad. La direccin de la lista es:
   security-audit@ferret.lmh.ox.ac.uk Para suscribirte, enva un correo-e
   a: security-audit-subscribe@ferret.lmh.ox.ac.uk"
   Si no echas fuera al atacante, probablemente volver. No slo volver
   a tu equipo, sino que volver a cualquiera en tu red. Si estuviera
   ejecutando un husmeador de paquetes, hay muchas probabilidades de que
   tenga acceso a otras mquinas locales.

   Evaluar el Dao
   Lo primero es evaluar el dao. Qu ha estado comprometido? Si ests
   ejecutando un Chequeo de Integridad como Tripwire, puedes usarlo para
   realizar una comprobacin de integridad y te ser de ayuda lo que te
   diga. Si no, tendrs que rebuscar en todos tus datos importantes.

   Dado que los sistemas Linux estn siendo cada vez ms fciles de
   instalar, podras considerar salvar tus ficheros de configuracin y
   luego limpiar tu(s) disco(s) y reinstalar, restaurando entonces tus
   ficheros de usuario y tus ficheros de configuracin desde las copias
   de seguridad. Esto asegurar que tienes un sistema nuevo y limpio. Si
   tienes que hacer las copias de seguridad a partir del sistema
   comprometido, tienes que ser especialmente cuidadoso con todos los
   binarios que restaures, dado que pueden ser caballos troyanos puestos
   ah por el intruso.

   La re-instalacin debe considerarse obligatoria cuando el intruso ha
   obtenido acceso de root. Adems, querrs mantener cualquier evidencia
   que haya, por lo que puede tener sentido tener un disco libre en sitio
   seguro.

   Luego tienes que preocuparte de cunto tiempo hace que sucedi el
   compromiso y si las copias de seguridad mantienen algn trabajo
   daado. Ms sobre copias de seguridad en seguida.

   Copias, Copias y Copias!
   Tener regularmente copias de seguridad es una bendicin en asuntos de
   seguridad. Si tu sistema est comprometido, puedes restaurar los datos
   que necesites a partir de las copias de seguridad. Por supuesto, algn
   dato es valioso tambin para el atacante y no lo destruir, sino que
   lo robar y tendr sus propias copias; pero al menos t an tienes los
   datos.

   Debes comprobar las diversas copias de seguridad realizadas
   anteriormente antes de restaurar un fichero que ha sido estropeado.
   El intruso podra haber comprometido tus ficheros hace mucho tiempo
   y puedes haber hecho con xito muchas copias de seguridad de un
   fichero comprometido!!!

   Desde luego, tambin las copias de respaldo conciernen a un montn de
   seguridad. Asegrate de que las almacenas en un lugar seguro. Controla
   quin tiene acceso a ellas. (Si un atacante puede obtener tus copias
   de seguridad, puede tener acceso a todos tus datos sin que t te
   enteres.)

   Rastrear al Intruso.
   Vale, has echado al intruso y recubierto tu sistema, pero an no est
   todo hecho. Aunque es improbable que la mayora de los intrusos sean
   atrapados, debes dar parte del ataque.

   Debes informar del ataque al contacto de administracin del sitio
   desde donde el atacante atac tu sistema. Puedes mirar este contacto
   con whois o en la base de datos de Internic. Deberas enviarles un
   correo electrnico con todas las entradas de log aplicables y fechas y
   horas. Si descubriste cualquier otra cosa distintiva sobre el intruso,
   tambin deberas mencionar esto. Despus de enviar el correo
   electrnico, podras continuar (si as te parece) con una llamada
   telefnica. Si ese administrador a su vez descubre a tu atacante,
   podra hablar con el administrador del sitio desde donde viene y as
   sucesivamente.

   Los buenos crackers a menudo usan muchos sistemas intermedios, algunos
   (o muchos) de los cuales incluso pueden no saber que han sido
   comprometidos. Tratar de rastrear a un cracker hasta su sistema home
   puede ser difcil. Ser amable con los administradores con los que
   hablas, puede ayudarte mucho para lograr ayuda por parte de ellos.

   Debes tambin notificar a todas las organizaciones de seguridad a las
   que pertenezcas ( CERT o similares), as como al vendedor de tu
   sistema Linux.

   En definitiva no existen sistemas inseguros, sino malos
   administradores.

   Pginas de inters y consultadas:

   [61]http://www.geocities.com/galinux2000/numero1uxcomo.htm

   [62]http://www.algonet.se/~peterpet/portal/seguridad.html

   [63]http://losinvisibles.net/como/comoIptables.html

   [64]http://lacarcel.iespana.es/lacarcel/Seg_linx_2.htm

                                                                 by kania

                                                          Para e-zine FIH

                                                      kania@evilgirls.net

                                                 [65]http://evilgirls.net

References

   1. http://www.hacknet.tk/kp/iptables/iptables-HOWTO.html
   2. http://cybercultura.coolfata.com/noticias/linux/
   3. http://www.tripwiresecurity.com/
   4. http://consult.cern.ch/writeup/security/security_3.html
   5. http://www.pgp.com/service/export/faq/55faq.cgi
   6. http://mercury.chem.pitt.edu/%7Eangel/LinuxFocus/English/November1997/article7.html
   7. ftp://metalab.unc.edu/pub/Linux/apps/crypto
   8. http://www.gpg.org/
   9. http://www.rsa.com/rsalabs/newfaq/
  10. http://www.consensus.com/security/ssl-talk-faq.html
  11. http://home.netscape.com/info/security-doc.html
  12. http://home.netscape.com/assist/security/smime/overview.html
  13. http://home.netscape.com/assist/security/smime/overview.html
  14. http://www.cs.arizona.edu/xkernel/hpcc-blue/linux.html
  15. http://www.xs4all.nl/%7Efreeswan/
  16. http://www.cs.hut.fi/ssh/%20
  17. http://guardian.htu.tuwien.ac.at/therapy/ssh/%20
  18. http://www.datafellows.com/
  19. http://www.net.lut.ac.uk/psst/%20
  20. http://www.psy.uq.oz.au/%7Eftp/Crypto/
  21. http://srp.stanford.edu/srp
  22. http://www.kernel.org/pub/linux/libs/pam/index.html
  23. http://www.inka.de/%7Ebigred/devel/cipe.html
  24. http://nii.isi.edu/info/kerberos/
  25. http://metalab.unc.edu/LDP/HOWTO/Shadow-Password-HOWTO.html
  26. http://www.false.com/security/john/index.html
  27. http://www.l0pht.com/%20
  28. http://www.replay.com/redhat/
  29. ftp://ftp.research.att.com/dist/mab/
  30. http://edu-gw.dia.unisa.it/tcfs/
  31. http://metalab.unc.edu/LDP/HOWTO/mini/Remote-X-Apps.html
  32. http://synergy.caltech.edu/%7Eggi/
  33. ftp://ftp.kernel.org/
  34. http://www.kerneli.org/
  35. http://www.indyramp.com/masq
  36. http://www.indyramp.com/masq
  37. http://www.monmouth.demon.co.uk/ipsubs/portforwarding.html
  38. ftp://ftp.compsoc.net/users/steve/ipportfw/linux21/
  39. http://www.trouble.org/%7Ezen/satan/satan.html
  40. http://www.psionic.com/abacus
  41. http://www.nessus.org/
  42. http://www.sendmail.org/
  43. http://www.qmail.org/
  44. http://gulic.org/www.vmailer.org
  45. http://metalab.unc.edu/mdw/HOWTO/NIS-HOWTO.html
  46. http://metalab.unc.edu/mdw/HOWTO/Firewall-HOWTO.html%20
  47. http://metalab.unc.edu/mdw/HOWTO/mini/IP-Masquerade.html
  48. http://www.xos.nl/linux/ipfwadm/
  49. http://www.ora.com/
  50. http://csrc.nist.gov/nistpubs/800-10/main.html
  51. http://sites.inka.de/sites/lina/freefire-l/index_en.html
  52. http://www.sunworld.com/swol-01-1996/swol-01-firewall.html
  53. http://www.rustcorp.com/linux/ipchains/HOWTO.htm
  54. http://www.crosswinds.net/nuremberg/%7Eanstein/unix/vpnd.html
  55. http://www.xs4all.nl/%7Efreeswan/
  56. http://www.strongcrypto.com/
  57. http://www.core-sdi.com/ssyslog/%20
  58. http://www.caldera.com/tech-ref/security/
  59. http://www.redhat.com/errata
  60. http://www.debian.com/security/
  61. http://www.geocities.com/galinux2000/numero1uxcomo.htm
  62. http://www.algonet.se/%7Epeterpet/portal/seguridad.html
  63. http://losinvisibles.net/como/comoIptables.html
  64. http://lacarcel.iespana.es/lacarcel/Seg_linx_2.htm%20
  65. http://evilgirls.net/
