Mostrando entradas con la etiqueta ClamAV. Mostrar todas las entradas
Mostrando entradas con la etiqueta ClamAV. Mostrar todas las entradas

martes, 18 de enero de 2011

El Sistema de Correos Electrónicos

Hay mucho que decir a la hora de seleccionar un sistema de correo para una organización, para mi lo más importante es estar claro en el uso que se le va a dar: hay necesidad de tener embebidas las agendas de los usuarios? Se desean tener control sobre los recursos a usar (salas, proyectores, etc.)? Cual es el balance entre mensajes internos y externos? Se desean listas de correos? Se necesita interfaz con SMS?...
Como se puede ver hay muchas variables que pueden inclinar la balanza hacia una solución de mensajería u otra y no nombré una vital: los costo de licenciamiento del software, de manutención y del hardware.

A lo largo de más de ocho años trabajando en una organización multi-compañía, aprendí que los usuarios usan al sistema de mensajería para recibir y mandar correos… todo lo demás, aun cuando se tenga disponible para el uso, raramente es usado… pero si muy bien pagado! Bajo esta premisa la organización mantuvo un sistema de mensajería que hizo el trabajo a la perfección: Postfix, la herramienta de correo que viene con todos los servidores Unix incluyendo Linux.
Comenzamos con un PC (literalmente) IBM Think Centre con un Pentium IV, 512MBytes de memoria RAM, un disco duro de 40GBytes y Linux Red Hat. Este servidor le dio servicio de correo a unos 200 usuarios divididos en 4 dominios distintos quienes tenían configurados sus cuentas en Outlook con IMAP. Tener configuradas las cuentas con IMAP implica que los mensajes no se descargan sino que se mantienen en el servidor: increíblemente el PC con Linux hizo el trabajo por más de dos años sin fallar nunca!
Luego evolucionamos a un ambiente mucho más robusto: un Sun V440, con 2 CPU Ultrasparc IV, 4GBytes de memoria RAM, 4 discos internos de 36GBytes y un arreglo externo de discos Sun 3330 con una capacidad de 5 discos de 72GBytes cada uno los cuales, configurados en RAID-5, dieron un espacio disponible de unos 280GBytes (era nuestro antiguo servidor de producción para Oracle); claro está con sistema operativo Solaris 10 y el mismo sistema de mensajería Postfix.

Si el PC hizo el trabajo bien, el V440 lo hizo mejor aun: se le pusieron cuota de disco a los buzones, segmentados en distintas categorías, se instaló el sistema antivirus ClamAV (gratis), se impidieron los envíos y la recepción de correos superiores a 4MBytes. Como sistema de respaldos se usó el  BrightStore de CA el cual instala un cliente en el servidor Solaris que funciona a la perfección con la consola de respaldos en Windows.

En el momento tope, se tuvieron a unos 500 usuarios, en 8 dominios, la mayoría de los cuales configurados como IMAP (algunos prefirieron POP), también se implementó el acceso mediante Web, así que los usuarios podían consultar sus cuentas a partir de cualquier PC conectado en Internet. Personalmente tenía configurado en mi casa la cuenta con Outlook exactamente igual que en la oficina, de esta manera veía la misma información en ambos sitios SIN necesidad de conexiones especiales vía VPN.

Este servidor siempre dio la talla, nunca tuvimos problemas de exceso de uso del CPU, se tuvieron que aplicar normas restrictivas en cuanto al envío y a la recepción de mensajes personales ya que estos podían colapsar el almacenamiento en disco (la suma de las cuotas de los usuarios era superior a la disponible en disco).

Postfix sirvió a la perfección para lo que se necesitaba, además no se pagó ni un céntimo en licenciamiento de software (las demás soluciones cobran por servidor y por usuario), no se necesitaron clientes especiales en los PC, no hicieron falta grandes requerimientos de hardware, el servidor nunca tuvo amenazas de virus, prácticamente sin mantenimiento, etc.

En mi opinión se dejaron de hacer dos cosas importantes que hubiesen sido una gran mejora al sistema:

  1. Integrar los usuarios del correo (que eran los usuarios del servidor Unix) al Directorio Activo de Windows para integrar el esquema de cambio de password, la desactivación, etc. y
  2. Ofrecer a los usuarios consultas sobre el directorio corporativo para poder conseguir la dirección de correo de cualquier empleado.

martes, 11 de enero de 2011

Seguridad de TI: Generalidades

Aun cuando todas las presentaciones de especialistas de seguridad dicen que el 80% o más de las violaciones de seguridad provienen de personal interno, personalmente difiero de esa apreciación (quizás porque mi experiencia se limita a Venezuela): mientras estuve trabajando en instituciones financieras, los robos, estafas y afines (que SI ocurrieron) fueron perpetrados por personal que tenía acceso a los sistemas, no tuvieron necesidad de apropiarse de algún password poniendo un sniffer en la red, simplemente ejecutaron operaciones que podían realizar! Para enfrentar estas amenazas hay que tomar medidas que, definitivamente, no corresponden a la plataforma de TI como tal, no se trata de meter IDS o IPS o analizadores de logs para detectar ingresos sospechosos a los servidores, sino de analizar los accesos a los sistemas con los reportes propios de auditoría de los sistemas en cuestión.
Lo que SI definitivamente es una amenaza a la continuidad de la operación en cualquier empresa, es una propagación de virus en la red ya que puede fácilmente comprometer los servidores Windows y el acceso a Internet; si la contaminación es mayor, podrían colapsar servidores de otras plataforma (típicamente Linux/Unix) tales como el servidor de correos, las aplicaciones internas basadas en Web, los servidores DNS e inclusive la red como tal (lo cual impediría hacer cualquier cosa). Contra este tipo de amenazas definitivamente hay que estar preparados.

Dado que no hay una solución perfecta, es bueno tener elementos de seguridad en distintas “capas” tales como:

Antivirus en el perímetro
Hoy en día prácticamente todos los Firewalls del mercado poseen un motor antivirus que es actualizado sistemática y automáticamente por el proveedor, estos elementos atrapan una gran cantidad de Virus tratando de propagarse, así como Spyware que viajan en correos electrónicos. Indudablemente los firewalls son un factor clave en la seguridad, sin embargo su eficacia puede socavarse cuando algún usuario trae su portátil contaminado desde su casa. En nuestro caso usamos firewalls Fortigate 400 de Fortinet, son elementos muy buenos, eficientes, relativamente simples de usar, versátiles… quizás lo único malo es el precio de renovación de la licencias para la actualización del software y de las huellas de antivirus, IDS e IPS, pero desconozco los precios de las otras marcas.

Antivirus en el servidor de Correos
Hay soluciones de antivirus que se instalan en el servidor como tal, en nuestro caso el servidor era un Sun con Solaris (antes había sido un Linux Red Hat) y servicios de correo Postfix standard que viene en la caja (sobre esto volveré próximamente). Instalamos entonces un software libre antivirus  denominado ClamAV con quién nos fue bastante bien.

Antivirus en los PC y Servidores
Como herramienta antivirus se seleccionó a Kaspersky la cual resultó ser bastante buena (no perfecta), con una buena administración centralizada y un buen firewall personal. Este último módulo casi no se usó debido a la interferencia que producía con aplicaciones del negocio… se hubiese podido ajustar perfectamente, pero no se tuvo el tiempo necesario para hacerlo.

Políticas específicas en los PC
Para prevenir la difusión de virus como Conficker (o Kido) cuya reproducción se hacía mediante la ejecución automáticas de drives de Windows (típicamente los Pen Drives), se establecieron políticas de seguridad en el directorio activo para prevenir este tipo de situaciones. Eso incluía, por ejemplo, la desactivación del Schedule para la ejecución de tareas (que virtualmente ningún usuario utiliza) o inclusive compartir carpetas. Siempre gracias a la difusión de políticas de seguridad del directorio activo, se incorporaron algunas reglas que permitieron tener funcionando el Personal Firewall del SP2 sin que afectara las aplicaciones del negocio.

Actualización sistemática de Windows
Para mi ésta es la primera “trinchera” para la defensa de los PC y los Servidores de los ataques de los virus, troyanos, gusanos y afines. Generalmente es el mismo Microsoft quién descubre una falla de seguridad en el sistema operativo y otras aplicaciones, tales como el IE ó el Media Player, y difunde el remedio correspondiente, pero los hacedores de virus programan el explotador de la debilidad sabiendo que van a conseguir la mayoría de PCs y servidores sin haberse actualizado… por lo tanto es clave aplicar los “patch” de seguridad de Microsoft a la brevedad posible. Sobre este último punto hablaré la próxima semana.

De esta manera los Virus tenían que vencer a varios filtros distintos para poder penetrar todas las defensas: el antivirus del Firewall, el antivirus del servidor de correo (cuando éstos vienen embebidos en mensajes) y el antivirus del PC. Así se disminuyó la incidencia de virus notablemente.