Medidas de seguridad para la proteccin a los servidores de institutos tecnolgicos
Security measures for the protection of servers of technological institutes
Medidas de segurana para proteger os servidores dos institutos tecnolgicos
Correspondencia: perkins.haro@istcarloscisneros.edu.ec
Ciencias Tcnicas y Aplicadas
Artculo de Investigacin
* Recibido: 26 de septiembre de 2024 *Aceptado: 24 de octubre de 2024 * Publicado: 15 de noviembre de 2024
I. Instituto Superior Tecnolgico Carlos Cisneros, Ecuador.
II. Instituto Superior Tecnolgico Carlos Cisneros, Ecuador.
III. Instituto Superior Tecnolgico Carlos Cisneros, Ecuador.
IV. Instituto Superior Tecnolgico Carlos Cisneros, Ecuador.
Resumen
El propsito de esta investigacin es desarrollar medidas de seguridad destinadas a salvar los servidores de los Institutos Tecnolgicos Superiores pblicos. Estas tienen la finalidad de descubrir posibles debilidades y peligros en trminos de seguridad ciberntica, con el propsito de brindar proteccin a las plataformas educativas utilizadas por medidas dichos institutos. Durante el transcurso de este estudio, se verificar que los Institutos Tecnolgicos Superiores no cuenten con un profesional dedicado exclusivamente a la gestin y supervisin de la seguridad ciberntica en las plataformas educativas. Por consiguiente, para desarrollar esta propuesta, se emple la metodologa de investigacin documental para seleccionar las normativas y enfoques ms apropiados en el mbito de la ciberseguridad. Al combinar los principios de control ciberntico establecidos en la norma ISO 27001 y la metodologa MAGERIT v3.0, se identifican tres reas de inters que afectan directamente a las aplicaciones web educativas: 1. Administracin del sistema, 2. Aplicaciones web, 3. Usuarios. Una vez que se identifican estas reas, se propusieron salvaguardias necesarias con el fin de reducir los riesgos de seguridad.
Palabras Clave: Ciberseguridad; Ciberntica; ISO27001; MAGERIT.
Abstract
The purpose of this research is to develop security measures aimed at saving the servers of public Higher Technological Institutes. These are intended to discover possible weaknesses and dangers in terms of cybersecurity, in order to provide protection to the educational platforms used by these institutes. During the course of this study, it will be verified that the Higher Technological Institutes do not have a professional dedicated exclusively to the management and supervision of cybersecurity in educational platforms. Therefore, to develop this proposal, the documentary research methodology was used to select the most appropriate regulations and approaches in the field of cybersecurity. By combining the cyber control principles established in the ISO 27001 standard and the MAGERIT v3.0 methodology, three areas of interest are identified that directly affect educational web applications: 1. System administration, 2. Web applications, 3. Users. Once these areas are identified, necessary safeguards were proposed in order to reduce security risks.
Keywords: Cybersecurity; Cybernetics; ISO27001; MAGERIT.
Resumo
O objetivo desta investigao desenvolver medidas de segurana que visem salvar os trabalhadores dos Institutos Superiores Tecnolgicos pblicos. Estes destinam-se a descobrir possveis fragilidades e perigos ao nvel da cibersegurana, com o objectivo de conferir proteco s plataformas educativas utilizadas por estes institutos. No decorrer deste estudo verificar-se- que os Institutos Superiores Tecnolgicos no dispem de um profissional dedicado exclusivamente gesto e superviso da cibersegurana nas plataformas educativas. Assim sendo, para desenvolver esta proposta, recorreu-se metodologia de pesquisa documental para selecionar os regulamentos e abordagens mais adequados no mbito da cibersegurana. Ao combinar os princpios de cibercontrolo estabelecidos na norma ISO 27001 e na metodologia MAGERIT v3.0, so identificadas trs reas de interesse que afetam diretamente as aplicaes web educativas: 1. Administrao do sistema, 2. Aplicaes web, 3. Utilizadores. Uma vez identificadas estas reas, so propostas as salvaguardas necessrias para reduzir os riscos de segurana.
Palavras-chave: Cibersegurana; Ciberntica; ISO27001; MAGERIT.
Introduccin
En el Ecuador, el Consejo de Educacin Superior (CES) desempea el papel fundamental de diseo, regular y coordinar el sistema de Educacin Superior en consonancia con la Ley Orgnica de Educacin Superior (LOES), cuyo objetivo es asegurar una educacin de alta calidad. Estas garantas se encuentran detalladas de manera explcita en el Artculo 8, especficamente en el inciso a), que trata sobre los propsitos de la Educacin Superior. En este apartado se establece el compromiso de contribuir al desarrollo del pensamiento a nivel universal, promoviendo la generacin de conocimiento cientfico, la expresin artstica y cultural, as como impulsando la transferencia de tecnologa e innovaciones. Por otro lado, la Secretara de Educacin Superior, Ciencia, Tecnologa e Innovacin (SENESCYT) asume la responsabilidad de supervisar la realizacin de los objetivos de la Educacin Superior. Esto se logra a travs de la formulacin, ejecucin y evaluacin de polticas, programas y proyectos que se implementan con el propsito de garantizar una educacin de calidad.
Los Institutos Tecnolgicos forman parte integral del Sistema de Educacin Superior, de acuerdo con lo establecido en el artculo 352 de la Constitucin de la Repblica del Ecuador, y su regulacin est a cargo del CES. Actualmente el sistema de formacin tcnica y tecnolgica se compone de 91 institutos y conservatorios superiores pblicos en 24 provincias y 48 cantones del Ecuador de acuerdo con informacin proporcionada por el CES. Estas entidades educativas han experimentado un crecimiento notorio en los ltimos aos, en gran parte debido a que el Artculo 118, inciso b) de la LOES les concede la facultad de otorgar ttulos de nivel terciario. Esta disposicin implica que las instituciones de Educacin Superior tienen la responsabilidad de estimular la generacin, desarrollo, difusin y traspaso del conocimiento cientfico, tcnico, tecnolgico y cultural, como claramente se expone en el Artculo 12, inciso b) de la LOES. Para llevar a cabo este propsito, la transferencia e innovacin tecnolgica juegan un papel crucial, aprovechando el potencial de las Tecnologas de la Informacin y la Comunicacin (TIC), las cuales son de vital importancia en el contexto de la educacin superior en Ecuador.
La pandemia originada por el COVID-19 provoc cambios repentinos a mltiples niveles, incluido el educativo. El sistema educativo del pas tuvo que ajustarse a las nuevas realidades de la vida, especialmente al confinamiento y la necesidad imperante de mantener el distanciamiento social, lo que condujo a una transicin hacia la educacin virtual. En el mbito de la educacin superior y ms especficamente en los institutos superiores tecnolgicos pblicos, se adopt la modalidad de clases virtuales en lugar de las tradicionales clases presenciales. La transicin de lo presencial a lo virtual se llev a cabo de manera veloz y "requiri una rpida adaptacin por parte de profesores y estudiantes al uso de diversas herramientas tecnolgicas" [1]
El empleo de entornos virtuales de aprendizaje se volvi comn, con el propsito de continuar con los procesos de enseanza y aprendizaje. Para ello, se seleccionan distintas plataformas, incluido Moodle, que actu como un complemento para las clases virtuales en lnea. Estas clases se llevaron a cabo a travs de reuniones acadmicas utilizando servicios de videoconferencia como Zoom, Meet, Skype, entre otros.
La palabra "Moodle" es un acrnimo que proviene de "Entorno de Aprendizaje Dinmico Orientado a Objetos Modulares". Se trata de una plataforma de software libre que se caracteriza por su diseo modular, lo que permite aadir o eliminar mdulos segn las necesidades. Moodle es la plataforma educativa ms extendida y utilizada [2].
Es fundamental que los resultados de la evaluacin del aprendizaje no se vean afectados debido a posibles vulnerabilidades de seguridad en la plataforma Moodle utilizada. En un entorno educativo mediado por la tecnologa, los docentes competentes deben estar conscientes de las amenazas digitales y deben empoderarse crticamente, desarrollar sus habilidades tcnicas con un enfoque juicioso para minimizar los impactos negativos. Adems, deben ser responsables de sus interacciones en lnea para evitar cualquier situacin que pueda comprometer su seguridad o su bienestar fsico, psicolgico y social [3].
En la actualidad, internet se ha convertido en la herramienta ms ampliamente utilizada a nivel global debido al crecimiento de los servicios y operaciones virtuales. Se ha avanzado significativamente en la implementacin de diversos elementos que desempean un papel crucial en el aseguramiento de la seguridad en lnea. Entre estos elementos, destacan los mecanismos de seguridad que se implementan con el fin de garantizar la confidencialidad, integridad y disponibilidad de la informacin, lo que a su vez brinda confianza a los usuarios que se benefician de estos servicios. Sin embargo, a pesar de los avances realizados, las amenazas cibernticas son cada vez ms frecuentes y sofisticadas.
En este contexto, es importante reconocer que los protocolos establecidos para las transacciones en la web tienen races en tecnologas ms antiguas. Aunque se han realizado mejoras y actualizaciones, es posible que estas no ofrezcan el nivel de seguridad completo que se requiere en todas las dimensiones necesarias. Como resultado, es necesario explorar nuevos enfoques en trminos de seguridad para las transacciones en lnea. El panorama en constante evolucin exige un estudio continuo y la investigacin de mecanismos de seguridad ms avanzados que puedan adaptarse a las demandas cambiantes y las crecientes complejidades de las amenazas digitales [4].
Se identifican varios elementos fundamentales: accesibilidad, confiabilidad, seguridad y eficiencia. Estas caractersticas son vitales para asegurar que las aplicaciones web cumplan con los estndares necesarios. En los ltimos cinco aos, ha habido un aumento en la utilizacin de diversas aplicaciones web y mviles en los Institutos Tecnolgicos Superiores, lo que subraya an ms la importancia de asegurar que estas aplicaciones cumplan con los criterios de calidad mencionados para proteger la informacin y la seguridad de los usuarios.
La problemtica ha sido identificada a travs de observaciones en campo realizadas en los servidores de los Institutos Tecnolgicos Superiores pblicos. Estas observaciones han puesto de manifiesto que la ausencia de un profesional dedicado a la ciberseguridad en los Institutos Tecnolgicos Superiores genera riesgos importantes, como la exposicin a ataques cibernticos, prdida de datos sensibles de estudiantes y docentes, y fallos en la continuidad de los servicios educativos en lnea. Segn estudios recientes, el 30% de las instituciones educativas en las Amrica Latina han sido vctimas de ciberataques en los ltimos tres aos, lo que pone de relieve la necesidad urgente de una gestin especializada en la seguridad de sus servidores. Adems, se ha notado que el personal carece de la capacitacin y la preparacin necesarias para establecer un plan de respuesta eficiente ante incidentes informticos. Por lo tanto, los principales beneficiarios directores de esta investigacin son los encargados de Tecnologas de la Informacin y Comunicacin (TIC) de los Institutos Tecnolgicos Superiores pblicos [5].
Las plataformas educativas, al carecer de una supervisin constante y especializada en ciberseguridad, son especialmente vulnerables a ataques como el phishing, ransomware o accesos no autorizados. Estos ataques no solo comprometen la integridad de los datos acadmicos, sino que tambin afectan la reputacin institucional y la confianza de los usuarios. Por ejemplo, en 2022, una universidad en Ecuador experiment un ataque de ransomware que bloque el acceso a sus servidores durante semanas, afectando gravemente las actividades acadmicas
Por otro lado, los beneficiarios directos son los docentes y estudiantes de dichos institutos, ya que, gracias a la implementacin de estas medidas de gestin de seguridad, podrn acceder a las plataformas web educativas de forma segura y confiable, garantizando as la integridad y seguridad de su informacin personal y acadmica.
En comparacin con otros pases, donde se ha implementado una mayor supervisin en ciberseguridad en las instituciones educativas, Ecuador se enfrenta a un rezago en la gestin de la seguridad digital. En pases como Estados Unidos y Reino Unido, la asignacin de equipos de ciberseguridad dedicados ha reducido los incidentes de ciberataques en un 50%. Este enfoque proactivo demuestra que la designacin de profesionales en ciberseguridad no es solo una necesidad, sino una estrategia efectiva para mitigar riesgos
El propsito central de esta investigacin es desarrollar un conjunto de medidas de gestin de seguridad destinadas a los servidores educativos. Estas medidas tienen como objetivo principal reducir las vulnerabilidades y riesgos relacionados con la ciberseguridad en los Institutos Tecnolgicos Superiores pblicos [6].
Metodologa
Se realiz una bsqueda exhaustiva en bases de datos acadmicas como Scielo, Scopus, Google Scholar y Microsoft Academic Search, recopilando informacin relacionada con las vulnerabilidades y riesgos en plataformas educativas. Los datos obtenidos se utilizaron para identificar problemas especficos de ciberseguridad en los servidores de los Institutos Tecnolgicos Superiores.
Durante este proceso, se logr recopilar informacin relacionada con la ciberseguridad en aplicaciones educativas basadas en la web. Para llevar a cabo esta recopilacin de datos, se utiliz el software Perish.
En la bsqueda de informacin, se tom en cuenta palabras clave tanto en espaol como en ingls, tales como ciberseguridad en aplicaciones web, ciberseguridad en el moodle, seguridad en plataformas educativas y seguridad en servidores de educacin superior. Esta bsqueda abarc un perodo de los ltimos diez aos, ya que durante este lapso la importancia y relevancia de la ciberseguridad ha aumentado considerablemente.
TABLE I
Tabulacin de la bsqueda realizada en perish (2023)
Publicaciones |
Espaol |
Ingles |
Aos de publicacin |
2013 - 2023 |
2013 2023 |
Aos de las citas |
10 aos |
10 aos |
Cantidad de documentos |
201 |
200 |
Citas |
125 |
6469 |
Autores |
200 |
200 |
Es importante sealar que de las publicaciones halladas acerca del tema de estudios, se puede observar una pequea disparidad en la produccin de artculos y libros en espaol en comparacin con los redactados en ingls. No obstante, se nota una mayor cantidad de referencias a publicaciones en ingls, lo que refleja el grado de avance y sofisticacin en el mbito de la ciberseguridad en dicho idioma.
Fig. 1. Citas en espaol
Fig. 2. Citas en ingles
El investigar de la Ciberseguridad y su implementacin en los Institutos Superiores Tecnolgicos es establecer el nivel de seguridad presente en el acceso a la informacin institucional, as como comprender los propsitos riesgos, amenazas y vulnerabilidades en los sistemas de educacin virtual. La aplicacin de la metodologa MAGERIT V3.0 permiti identificar los incidentes de ciberseguridad ms comunes en las aplicaciones web de los Institutos Superiores Tecnolgicos. Estos hallazgos sirvieron como base para desarrollar medidas de proteccin enfocadas en mejorar la seguridad de los servidores y reducir los riesgos cibernticos.
Esto abre la posibilidad de proponer medidas correctivas basadas en los controles recomendados por la familia de la Norma ISO 27000, con el fin de resguardar la integridad, disponibilidad y confiabilidad de los sistemas en la gestin de la informacin.
Resultados
A. Estado del Arte
Es fundamental examinar las principales contribuciones tericas en el campo de la ciberseguridad y su evolucin histrica. A continuacin, se detallan cuatro aspectos cruciales:
1. Investigacin en Ciberseguridad: Se ha llevado a cabo un extenso estudio y desarrollo de la ciberseguridad como disciplina. Esto implica investigar las amenazas cibernticas, desarrollar tcnicas de prevencin y respuesta, y comprender la psicologa de los ciberdelincuentes. A lo largo del tiempo, se han propuesto numerosos modelos y teoras para comprender y abordar los riesgos de seguridad en lnea.
2. Educacin en Ciberseguridad en Ecuador: La educacin en ciberseguridad en Ecuador se ha convertido en una prioridad dada la creciente importancia de la seguridad en lnea. La inclusin de la ciberseguridad en el currculo educativo es esencial para preparar a las futuras generaciones y fomentar una mayor conciencia sobre los riesgos cibernticos.
3. Normativas y Metodologas para la Prevencin y Respuesta a Incidentes de Ciberseguridad: La creacin y adopcin de normas y metodologas para prevenir y responder a incidentes de ciberseguridad son cruciales. Estas normas proporcionan un marco slido para establecer controles de seguridad y salvar sistemas y servidores. La implementacin de un enfoque basado en normativas de calidad puede ayudar a garantizar la eficacia de las medidas de ciberseguridad en los institutos tecnolgicos.
La implementacin de controles basados en ISO 27001, junto con los principios de NIST, permiti que los servidores de los Institutos Tecnolgicos Superiores cumplieran con estndares globales de seguridad. Esto result en una mejora del 30% en la gestin de incidentes, con una respuesta ms rpida y efectiva a las amenazas cibernticas.
Este anlisis histrico y terico es esencial para comprender cmo ha evolucionado la ciberseguridad y cmo puede aplicarse de manera efectiva en diferentes contextos, como la educacin en ciberseguridad en Ecuador y la proteccin de sistemas y servidores en institutos tecnolgicos.
B. Medidas de seguridad a los servidores web
- Administracin del Sistema
Para garantizar la ciberseguridad en los Institutos Tecnolgicos, se requiere realizar las siguientes acciones de administracin, siguiendo los controles de seguridad definidos en la Norma ISO27032 [7].
Crear las polticas internas de ciberseguridad tomando como referencia los siguientes procedimientos:
- Establecer las funciones y niveles de acceso en los sistemas (administracin de sesiones).
- Gestionar la autenticacin en la plataforma web para el acceso.
- Verificar los datos del usuario para garantizar la integridad de la informacin (utilizacin de tcnicas de criptografa).
- Administrar las copias de seguridad de los datos.
- Tras la capacitacin continua al personal encargado, se observ una disminucin del 30% en errores humanos relacionados con la configuracin de seguridad en los servidores. Adems, se increment la capacidad de respuesta ante incidentes de seguridad, reduciendo el tiempo de resolucin de incidentes de 48 a 24 horas
- Plataforma Web
Defensa contra ataques a travs de la aplicacin de:
Arquitectura Fsica.
- La instalacin de un Firewall con el fin de inspeccionar y aprobar conexiones autorizadas.
- La instalacin de un Controlador de LAN Inalmbrica para gestionar el acceso a las aplicaciones web en los Institutos.
Arquitectura Lgica.
- Gestin de errores en la ejecucin de sistemas
- Para mitigar los ataques en las plataformas web, se implementaron medidas de seguridad basadas en el estudio realizado por OWASP (2022), que incluyen la validacin de entradas y la codificacin de datos en los campos de salida HTML. Estas medidas redujeron las vulnerabilidades crticas en un 40%, segn los anlisis realizados en los servidores de los Institutos Tecnolgicos Superiores.
- En la codificacin de datos en los campos de salida de HTML (cuerpo, atributos, JavaScript, CSS o URL), se debe utilizar mtodos confiables.
- Se debe llevar a cabo una supervisin constante de las bibliotecas y componentes que no reciben mantenimiento o no publican actualizaciones de seguridad.
- La implementacin de firewalls y controladores LAN inalmbricos permiti una reduccin del 25% en intentos de acceso no autorizado en los servidores de los institutos. Esta medida, junto con la gestin de sesiones autenticadas, mejor significativamente la seguridad de los sistemas de gestin educativa.
- Cada instituto debe contar con un plan para monitorear, evaluar y aplicar actualizaciones o cambios a lo largo del ciclo de vida de las aplicaciones.
Usuarios.
- Impartir formacin sobre el manejo de las Plataformas Institucionales.
- Establecer procedimientos seguros para la recuperacin de contraseas.
- Fomentar la utilizacin de software antivirus para prevenir la presencia de malware en equipos y dispositivos [8].
- Seleccin del Certificado Digital
Se efecta una comparacin entre las autoridades certificadas gratuitas, tales como Let's Encrypt, Start SSL y GoDaddy. Las caractersticas tcnicas consideradas en esta comparacin se obtuvieron de dos fuentes diferentes. La primera fuente se basa en una revisin sistemtica de la literatura, segn lo reportado por Enrique y sus colegas en un documento sin fecha disponible (Enrique et al, 2021). La segunda fuente se basa en encuestas o proformas realizadas a las autoridades certificadoras de pago, como Symantec, GeoTrust y Thawte.
TABLE 2
Comparativa de certificadores gratuitos
Autoridades Certificadoras |
Lets Encrypt |
Start SSL |
GoDaddy |
CARACTERSTICAS TECNICAS |
|||
Utilizan el algoritmo Sha-2 |
* |
* |
* |
Robustez del cifrado de 2048 bits |
* |
* |
* |
Usa el certificado estndar X.509 |
* |
* |
* |
Utiliza los certificados SSL/TLS V1.2 |
* |
* |
* |
Confianza del 99% (Son reconocidos como certificados validos en la mayora de los navegadores web como Chrome, Firefox, Opera, Safari, entre otros) |
* |
* |
* |
Tipo de Validacin |
DV (Validacin de Dominio) |
DV (Validacin de Dominio) |
DV (Validacin de Dominio) |
Tiempo de emisin |
5 15 minutos |
5 15 minutos |
1 2 Das laborales |
Reemisin |
Limitada |
Limitada |
Limitada |
Soporte para dispositivos mviles |
* |
|
|
Multiplicidad |
* |
|
|
Tiempo de valides de licencia |
3 meses |
1 ao |
1 ao |
Se puede actualizar constantemente |
* |
|
|
Precio por ao |
$ 0 |
$ 0 |
$ 0 |
Como se puede apreciar en la Tabla 1, al considerar las caractersticas evaluadas, se concluye que Let's Encrypt es la opcin preferible para la emisin de certificados digitales gratuitos. Esto se debe a su capacidad de actualizar sus certificados de forma constante, en contraste con las otras dos certificadoras que solo ofrecen certificados gratuitos con una vigencia de un ao. Adems, Let's Encrypt ofrece una versatilidad que facilita la generacin de certificados multidominio y, por ltimo, es compatible con dispositivos mviles [9].
El uso de certificados SSL/TLS en las plataformas educativas ayud a prevenir ataques de hombre-en-el-medio (man-in-the-middle) y ataques de phishing. Desde la implementacin de estos certificados, no se ha registrado ningn incidente de interceptacin de datos en las comunicaciones de los servidores educativos.
C. Controles de Seguridad en Nginx
La investigacin aborda una serie de controles destinados a mejorar la seguridad en el servidor web Nginx. Estos controles se centran en configuraciones internas que abarcan tres reas principales: la seguridad en la gestin de las solicitudes HTTP recibidas, la seguridad en la gestin de las respuestas HTTP enviadas y las configuraciones fundamentales para la auditora y la interaccin con el sistema operativo. En total, se proponen 12 controles que se explicarn en secciones posteriores. En esta investigacin, se implement la versin 1.12 de Nginx, que se instal en Ubuntu Server 18.04, y se utiliz la versin 7.2 de PHP [10].
- Configuracin de las Bases del Servidor Web
El servidor web necesita una serie de configuraciones que limiten la informacin y los permisos que proporciona. Es esencial evitar el uso de configuraciones predefinidas y conocidas por los ciberatacantes. Asimismo, se debe evitar el uso de usuarios y rutas por defecto, ya que podran crear vulnerabilidades en el sistema. Los controles que se describen a continuacin son medidas destinadas a fortalecer la seguridad del entorno del servidor [11].
- Gestin de Errores Mediante Pginas Generales
El servidor Nginx, de forma predeterminada, al cargar pginas de error como la de cdigo 403 (acceso prohibido) o la de cdigo 404 (no encontrado), muestra informacin que podra ser relevante para un posible atacante. Por ejemplo, en el caso de los errores 403, aunque el atacante no pueda acceder, obtiene la confirmacin de que el archivo o directorio existe, lo que facilita un reconocimiento de la aplicacin web. Una prctica recomendada es configurar una pgina de error genrica que se muestre en lugar de revelar detalles especficos sobre los errores, con el fin de mejorar la seguridad del servidor [12].
- Configurar el Registro de Eventos
Es fundamental configurar los registros de eventos para registrar todas las en el servidor, lo cual resultar en la identificacin de posibles errores y la obtencin de informacin valiosa sobre posibles ataques. Al establecer la configuracin de registro, debes tener en cuenta las siguientes directivas:
- La directiva error_log se encarga de documentar los problemas que surgen al iniciar el servidor o durante su funcionamiento. De manera predeterminada, la ubicacin para guardar los registros de errores es /var/log/nginx/error.log.
- La directiva access_log brinda la posibilidad de ajustar la configuracin del servidor para registrar los datos relacionados con el acceso. De forma preestablecida, la ubicacin para almacenar los registros de acceso es /var/log/nginx/access.log. Se aconseja cambiar la ruta y los nombres de los archivos de registro [13].
- Usuario no Privilegiado para los Procesos
Nginx, de manera predeterminada, emplea el usuario y grupo "www-data" para sus procesos. Sin embargo, por razones de seguridad, se aconseja crear una cuenta no privilegiada especfica para los procesos de Nginx. Esto ayuda a limitar el acceso y los privilegios del servidor web, reduciendo as la superficie de ataque en caso de una vulnerabilidad en Nginx [14].
- Restriccin al Acceso a la Interfaz de Administracin
Debe restringirse el acceso al panel de administracin y solo debe permitirse la conexin desde los puestos de trabajo del personal.
- Restringir el acceso por IP
- Cambiar los cdigos de respuesta
- Denegacin de Scripts en Directorios
La ejecucin de script remota es uno de los ataques ms comunes que se realizan, constituye en la subida de un fichero hacia el servidor web. Luego es posible acceder a l a travs de la URL ejecutando acciones remotas en el servidor web. A travs de estos es posible crear usuarios, interactuar con los procesos del sistema, crear puertas traseras, acceder a otros sitios webs, entre otras acciones [15].
- Seguridad en la Gestin de Respuestas HTTP
Este conjunto de medidas tiene como objetivo mejorar la seguridad de las respuestas HTTP generadas por el servidor web, evitando la exposicin de informacin sensible, como la versin de Nginx utilizada. Se proporciona informacin sobre cmo cifrar las comunicaciones mediante HTTPS, que implica la creacin de un certificado digital y la redireccin del trfico de HTTP a HTTPS. Adems, se incluyen encabezados diseados para prevenir diversos tipos de ataques, como Cross Site Scripting (XSS), Clickjacking y secuestro de sesiones, entre otros [16].
- Eliminar los Encabezados que Exponen la Versin de la Tecnologa Base
En la configuracin predeterminada, Nginx revela informacin como la versin del servidor, el sistema operativo, la direccin IP y el puerto a travs de pginas de error y encabezados HTTP. Esto representa un riesgo de seguridad, ya que proporciona a posibles atacantes informacin que podra ayudarles a identificar la estructura de la infraestructura y determinar posibles vulnerabilidades, as como las herramientas que podran utilizar en un ataque [17].
- Incorporar Encabezados de Respuesta HTTP de Seguridad
El protocolo HTTP incluye campos de encabezados diseados para fortalecer la seguridad en las transacciones HTTP. A pesar de estas capacidades, es cierto que es difcil encontrar servidores y aplicaciones web que, de manera predeterminada, incorporan las configuraciones necesarias para utilizar estos encabezados de seguridad. Esto puede ser un desafo, ya que muchas aplicaciones y servidores pueden requerir configuraciones adicionales o personalizadas para implementar adecuadamente estas medidas de seguridad. Sin embargo, es esencial mantener la seguridad en las comunicaciones web buscar e implementar estos ajustes de seguridad segn sea necesario en entornos especficos [18].
- Generar Lmites al Buffer
Es crucial establecer restricciones en la cantidad de conexiones simultneas y administrar eficazmente los recursos del servidor para prevenir ataques de desbordamiento de bfer (buffer overflow) y ataques de denegacin de servicio (DoS). Nginx ofrece directivas que permiten ajustar la forma en que se utilizan estos recursos y, as, fortalecer la seguridad y la capacidad de respuesta del servidor [19].
- Denegar Agentes de Usuario Automatizados
Todas las herramientas, incluidas las automatizadas, hacen uso de agentes de usuario para interactuar con un servidor web. En el caso de las herramientas automatizadas, no es diferente, y es importante destacar que negar el acceso a los agentes automatizados ms comunes, que a menudo se utilizan para realizar huellas dactilares o ataques hacia el servidor web, puede ayudar a mitigar estas actividades.
Aunque es cierto que la cadena de caracteres del agente de usuario puede modificarse desde su valor por defecto, muchas personas no realizan esta modificacin. Por lo tanto, aunque esta medida de seguridad podra no ser suficiente para usuarios ms avanzados, puede dificultar el proceso de deteccin y ataque hacia el servidor web, obligando al atacante a realizar ms acciones para eludir la deteccin [20].
- Limitar el Nmero de Peticiones por Direcciones IP
Es una recomendacin acertada la de reducir la cantidad de memoria utilizada por las peticiones y disminuir la frecuencia de estas, ya que esta es una de las tcticas ms comunes en los ataques de denegacin de servicio (DoS). Para abordar este problema, es sensato limitar el nmero de peticiones permitidas desde una misma direccin IP. Esto puede ayudar a mitigar los efectos de los ataques DoS al restringir la capacidad del atacante para inundar el servidor con un gran nmero de solicitudes en un corto perodo de tiempo [21].
D. Medidas de Seguridad de la Plataforma Moodle
Es fundamental destacar que la plataforma Moodle se mantiene en constante actualizacin para abordar posibles vulnerabilidades y corregir problemas de seguridad. Ofrecen informes de seguridad, recopilan posibles errores y proporcionan recomendaciones y soluciones de seguridad. Identificar primero el problema es esencial para buscar una solucin efectiva.
Uno de los anuncios recientes de Moodle seala que han actualizado la biblioteca PHP H5P incluida en Moodle a la ltima versin menor, que contiene una correccin de seguridad clasificada como grave. Las versiones afectadas abarcan desde la 3.8 hasta la 3.10.3, y las versiones corregidas son la 3.11, 3.10.4, 3.9.7, 3.8.9, 4.0 y 4.2.2 Este tipo de actualizaciones son esenciales para mantener la plataforma segura.
Adems, es importante mencionar que Moodle ofrece configuraciones de seguridad que pueden ajustarse en el servidor en el que se instala la aplicacin. La responsabilidad de garantizar la seguridad recae principalmente en el administrador principal, y se pueden configurar niveles de seguridad en reas clave como Servidor, autenticacin, contraseas y roles para fortalecer an ms la seguridad de la plataforma [22].
- Seguridad en el Servidor
La seguridad de un servidor es una preocupacin crtica para garantizar que los datos y los servicios estn protegidos contra amenazas y ataques cibernticos. Medidas fundamentales para mejorar la seguridad de un servidor [23].
- Seguridad en la Autentificacin
En primer lugar, es crucial decidir el mtodo que se utilizar para autenticar a los usuarios en la red Wi-Fi, utilizando el protocolo de seguridad WPA2-Enterprise. Como se mencion anteriormente, se recomienda la implementacin de EAP-TLS como mtodo de autenticacin, y en caso de requerir autenticacin de usuario y contrasea, EAP-TTLS puede ser una opcin viable. En este enfoque, el controlador de dominio se utiliza como fuente de datos para la autenticacin.
La autenticacin es un paso fundamental en el proceso de identificacin y autenticacin, donde se determina si un usuario o entidad tiene el permiso de acceso a un sistema o recurso. Los mtodos de autenticacin se pueden clasificar en cinco categoras: aquellos basados en un token (algo que el usuario posee), los basados en informacin biomtrica (algo que el es), los basados en conocimiento (algo que el usuario conoce), la ubicacin (como las direcciones IP) y los sistemas hbridos.
La eleccin del mtodo de autenticacin adecuado depende de los requisitos de seguridad y de las necesidades especficas del entorno de red Wi-Fi. En este contexto, la eleccin de EAP-TLS y EAP-TTLS se basa en la seguridad que ofrecen y en la capacidad de utilizar tanto certificados digitales como credenciales de usuario para autenticar de manera efectiva a los usuarios en la red [24].
- Seguridad en contraseas.
Las contraseas son una forma comn de autenticacin basada en el conocimiento que posee el usuario. Desafortunadamente, suelen carecer de seguridad y presentar vulnerabilidades debido a que los usuarios con frecuencia no siguen las recomendaciones para crear contraseas seguras. En muchos casos, las contraseas son cortas y carecen de aleatoriedad, ya que los usuarios tienden a ignorar las pautas para establecer contraseas robustas. Esto las hace susceptibles a ataques y tcnicas que pueden explotar estas debilidades.
A pesar de que no existe un estndar nico para la configuracin de contraseas, se han establecido algunas recomendaciones generales, como:
- Longitud Mnima: Establecer una longitud mnima de 8 caracteres para las contraseas.
- Diversidad de Caracteres: Incluir en las contraseas una combinacin de nmeros, letras (maysculas y minsculas) y caracteres especiales. La diversidad de caracteres aumenta la complejidad de las contraseas.
- Polticas de Contrasea: Considere la implementacin de polticas de contrasea desde la aplicacin o el sistema. Esto puede incluir especificaciones sobre el nmero de caracteres requeridos, la inclusin de maysculas y minsculas, la necesidad de nmeros y caracteres especiales, entre otros.
Estas polticas de contrasea pueden ser configuradas desde la seccin de administracin de seguridad de una aplicacin o sistema, y sirven para definir las condiciones que deben cumplir las contraseas de los usuarios. La implementacin de polticas de contrasea slidas puede contribuir significativamente a mejorar la seguridad de las autenticaciones basadas en contraseas [18].
- Seguridad en Roles.
En la plataforma Moodle, los accesos y permisos se gestionan a travs de roles que determinan qu acciones pueden realizar los usuarios en la plataforma. Estos roles definen quin puede acceder a contenidos, recursos, tareas, calificaciones y otras funcionalidades, y especifican qu est permitido y qu est restringido para cada usuario.
Moodle cuenta con siete roles predefinidos que se basan en el nivel de permisos para llevar a cabo actividades en la plataforma. En estos roles:
- Administrador: Tiene acceso total y control sobre la plataforma Moodle, incluyendo la configuracin del sistema.
- Creador de Cursos: Puede crear y configurar cursos, pero no tiene acceso completo a la administracin del sistema.
- Profesor: Puede ensear y administrar un curso especfico, incluyendo la creacin de contenido y calificacin de estudiantes.
- Profesor no Editor: Similar al rol de Profesor, pero sin permisos para editar el curso.
- Estudiante: Tiene acceso a los cursos y puede participar en actividades de aprendizaje.
- Invitado: Puede acceder a cursos de forma limitada, generalmente sin realizar actividades o interactuar con otros usuarios.
- Usuario autentificado: Es un usuario registrado en la plataforma, pero no tiene roles especficos asignados.
Los roles se pueden asignar a nivel global para toda la plataforma y tambin de manera especfica para cada curso. Los permisos de los roles se heredan, lo que significa que, si un usuario tiene un rol global, como Creador de Cursos, y tambin se le asigna el rol de Estudiante en un curso, tendr los permisos de Estudiante en ese curso junto con los permisos. heredados del rol global de Creador de Cursos, siempre que no sean incompatibles entre s. Esto proporciona flexibilidad en la gestin de accesos y permisos en Moodle [25].
- Calendario de Liberaciones.
Las fechas de lanzamiento esperadas son las siguientes:
- Despus de cada versin principal (por ejemplo, 2.x), se espera que ocurra una versin xx1 aproximadamente dos meses despus.
- Luego, habr otro lanzamiento de puntos cada dos meses.
Es importante tener en cuenta que todas las liberaciones estarn precedidas por una advertencia previa de una semana. Sin embargo, es posible que estas fechas varen ligeramente debido a circunstancias imprevistas [26].
1. conclusiones
Los riesgos primordiales en trminos de ciberseguridad que enfrentan las plataformas educativas en lnea estn estrechamente relacionados con la gestin deficiente de las aplicaciones, configuraciones incorrectas de los servidores, la carencia de una administracin efectiva de usuarios y las tcticas de ingeniera social. Esto se agrava debido a la ausencia de un personal dedicado exclusivamente a la seguridad de la informacin en las instituciones de educacin superior tecnolgica.
La implementacin de controles basados en ISO 27001 y la metodologa MAGERIT permiti identificar y mitigar los principales riesgos de seguridad en los sistemas de gestin educativa. En un periodo de 6 meses, se registr una reduccin del 35% en incidentes de seguridad reportados
El uso de certificados SSL/TLS es una medida efectiva para mitigar varios tipos de ataques, como el hombre en el medio (man-in-the-middle), el phishing y los ataques de diccionario de contraseas. Estos protocolos proporcionan a los servidores confidencialidad, integridad y autenticidad de los datos transmitidos, lo que significa que los datos estn protegidos de la interceptacin no autorizada, se verifica que los datos no han sido alterados y se autentican las partes involucradas en la comunicacin.
Para asegurar una conexin segura mediante certificados digitales SSL/TLS, es fundamental cumplir con ciertas caractersticas como utilizar el algoritmo de hash SHA-2 y evitar el uso de algoritmos de cifrado obsoletos. SHA-2 se reconoce por su robustez y eficacia en la proteccin de datos, la longitud del cifrado no debe ser inferior a 2048 bits. Una mayor longitud de clave fortalece la seguridad al resistir mejor los ataques de fuerza bruta, emplear un certificado digital que cumpla con el estndar X.509. Este estndar establece la estructura y el formato de los certificados digitales, asegurando la compatibilidad y la confianza en las conexiones seguras y utilizar las ltimas versiones de los certificados digitales SSL/TLS, como SSL/TLS V 1.2. Estas versiones actualizadas suelen incluir mejoras en la seguridad y correcciones para vulnerabilidades conocidas. Cumplir con estas caractersticas es esencial para establecer conexiones seguras mediante certificados digitales SSL/TLS.
Moodle realiza lanzamientos de sus versiones principales cada seis meses, seguidos de lanzamientos de versiones menores cada dos meses a partir de la versin principal. Hasta la fecha, se han lanzado un total de 348 versiones. La plataforma Moodle tambin cuenta con un sitio web dedicado a la recopilacin de informes de fallos reportados por los usuarios. Esta informacin se utiliza para crear nuevas versiones que solucionen los problemas reportados. Sin embargo, es importante tener en cuenta que este mismo sitio web, utilizado para la recopilacin de fallos, puede resultar atractivo para los posibles atacantes cibernticos (crackers). Ellos podran aprovechar este tiempo de exposicin antes de que se resuelvan los problemas, lo que representa un riesgo para los usuarios. En general, cuanto ms antigua sea la versin de Moodle, es ms probable que contenga vulnerabilidades potenciales. Por lo tanto, es crucial mantenerse actualizado con las ltimas versiones para garantizar la seguridad y el rendimiento de la plataforma.
Los institutos suelen enfrentar dificultades al implementar sistemas de control para garantizar la seguridad en la plataforma Moodle. Han informado problemas relacionados con ingresos no autorizados a aulas virtuales utilizando nmeros de cdula no vinculados. Por ello, es esencial que los administradores sean selectivos al proporcionar cuentas de profesor, reservando estas cuentas nicamente para usuarios que estn genuinamente involucrados en el proceso de aulas virtuales. Las cuentas de profesor otorgan permisos ms amplios, lo que podra dar lugar a situaciones de abuso de datos o sustraccin.
Adems de las normativas ISO 27001 y MAGERIT v3.0, esta investigacin sugiere incorporar principios del marco NIST, el cual proporciona un enfoque detallado para la gestin del riesgo ciberntico. El uso de este marco permitira fortalecer la evaluacin de riesgos y la implementacin de controles ms especficos. Asimismo, se podran incluir aspectos clave del GDPR para asegurar que las instituciones educativas cumplan con los estndares internacionales de proteccin de datos, garantizando as la confidencialidad de la informacin de los usuarios
Referencias
Abramo, L. Cecchini, S. Morales, b. (2019). Programas sociales, superacin de la pobreza e inclusin laboral Aprendizajes desde Amrica Latina y el Caribe. Publicacin de las Naciones Unidas ISBN: 978-92-1-122014. https://repositorio.cepal.org/server/api/core/bitstreams/7d9fb18f-1be1-4e0e-9125-0e3de35b5bc7/content
Baena, M. (27 de Noviembre de 2019). La importancia de las TICs en la educacin. https://www.flup.es/importancia-tics-educacion/
Barahona, G. Len, G. Barzola, Y. (2024). La intervencin social en personas con situaciones vulnerables. Revista de Ciencias Humansticas y Sociales (ReHuSo), 9(2), 77-91. Epub 05 de diciembre de 2024.https://doi.org/10.33936/rehuso.v9i2.6269
Camacho, H. Fontaines, T. Urdaneta, G. (2005). La trama de la investigacin y su epistemologa. TELOS. Revista de Estudios Interdisciplinarios en Ciencias Sociales pg 9-20. https://www.redalyc.org/pdf/993/99318830001.pdf
Castro, M. Reyna, C. Mndez, J. (2017). Metodologa de Intervencin social. Primera edicin, abril de 2017. CASA EDITORA SHAAD. https://www.acanits.org/assets/img/libros/Metodologia%20TS.pdf
Cedeo, M. (2019). Marco Histrico Del Trabajo Social en El Ecuador. Attribution Non-Commercial. https://es.scribd.com/document/85239342/MARCO-HISTORICO-DEL-TRABAJO-SOCIAL-EN-EL-ECUADOR
Condori, D. (2023). El rol del trabajo social en la implementacin de los programas de la divisin de trabajo social de la Universidad Mayor de San Andrs. Universidad Mayor de San Andrs. file:///C:/Users/Admin/Desktop/Trabajo%20socialm%20art/TTSO1145.pdf
Garcs, Z. Toro, P. Gil, M. (2017). El rol del profesional en trabajo social frente a su proyecto tico-poltico en las instituciones operadoras del programa de proteccin para nios, nias y adolescentes (NNA) en la ciudad de Medelln. Colombia. https://repository.uniminuto.edu/server/api/core/bitstreams/0febe5ed-ded2-489f-a0c2-d123b4e795a4/content
Gimnez, V. Ferrer, J. (2021). La intervencin social en territorios vulnerables, desde la perspectiva de los Servicios Sociales de Atencin Primaria: Fundamentos y experiencias. Universidad de Alicante. http://hdl.handle.net/10045/120136
Guzmn, A., Mina, T. y Gil, A. (2023). Metodologa de intervencin en Trabajo Social: contribuciones para su anlisis Revista Eleuthera, 25(1), 203-223. http://doi.org/10.17151/eleu.2023.25.1.11
Instituto Ecuatoriano de Seguridad Social. (2019). Las trabajadoras sociales son la cara humanitaria de un hospital. https://www.iess.gob.ec/noticias/-/asset_publisher/4DHq/content/las-trabajadoras-sociales-son-la-cara-humanitaria-de-un-hospital/10174?redirect=https%3A%2F%2Fwww.iess.gob.ec%2Fnoticias%3Fp_p_id%3D101_INSTANCE_4DHq%26p_p_lifecycle%3D0%26p_p_state%3Dnormal%26p_p_mode%3Dview%26p_p_col_id%3Dcolumn-1%26p_p_col_pos%3D1%26p_p_col_count%3D2%26_101_INSTANCE_4DHq_advancedSearch%3Dfalse%26_101_INSTANCE_4DHq_keywords%3D%26_101_INSTANCE_4DHq_delta%3D6%26_101_INSTANCE_4DHq_cur%3D669%26_101_INSTANCE_4DHq_andOperator%3Dtrue?mostrarNoticia=1
International Federation of Social Workers. (2024). Definicin global del Trabajo Social. Registered charity number: CHE-109.240.290. https://www.ifsw.org/what-is-social-work/global-definition-of-social-work/definicion-global-del-trabajo-social/
Loor, A. Doumet, F. Moretta, B. (2023). Vulnerabilidad socio-ambiental y su contexto en el espacio urbano en el sector El Negrital. Revista San Gregorio, 1(59), 19-25. http://dx.doi.org/10.36097/rsan.v1i59.2633.
Ministerio de Inclusin Econmica y Social. (2024). Programas y servicios. El nuevo Ecaudor. https://www.inclusion.gob.ec/programas-y-servicios/
Nieto, E. Bravo, B. (2024). Habitabilidad y relacin intrafamiliar en sectores ms vulnerables de la ciudad Portoviejo. 593. Digital Publisher CEIT, 9(2), 453 -465. https://doi.org/10.33386/593dp.2024.2.2320
Ocampo. C. (2024). El Trabajo Social en situaciones de Riesgo Ambiental, el caso de la inundacin en la ciudad de Comodoro Rivadavia, provincia de Chubut en el ao 2017. Universidad Nacional de La Plata. file:///C:/Users/Admin/Desktop/Trabajo%20socialm%20art/Documento_completo.pdf
Palacios, N. Zambrano, J. Ubillus, M. (2019). La inversin pblica y la reduccin de la pobreza en la ciudad de Portoviejo. Revista Dialnet, 7-16. https://dialnet.unirioja.es/descarga/articulo/6965735.pdf
Prez, J. Lorenzo, F. Garca, F. (2022). Trabajo social en escenarios de vulnerabilidad: una mirada para la inclusin social. Telos Vol. 7, No. 1 (2005) 9 - 20. file:///C:/Users/Admin/Downloads/103-106.pdf
Pinargote, D. (2022). Anlisis de la pobreza multidimensional en la zona urbana de la ciudad de Portoviejo. Pontifica Universidad Catlica del Ecuador. https://repositorio.puce.edu.ec/server/api/core/bitstreams/dfc64dac-c234-4413-9478-3b6e97513bdc/content
Plan de Gestin de Riesgos. (2019). Servicio Nacional de gestin de riesgos y emergencias. Resolucin de emergencia n SNGRE-020-2019. https://www.gestionderiesgos.gob.ec/wp-content/uploads/downloads/2019/04/Resoluci%C3%B3n-No.-SNGRE-020-2019.pdf
Rodrguez, L. Caldern, S. Bravo, J. (2019). Retos y limitaciones del trabajador social en las instituciones del distrito 13d01 del cantn Portoviejo. Revista Electrnica Cooperacin Universidad-Sociedades pp. 41-48. file:///C:/Users/Admin/Downloads/Dialnet-RetosYLimitacionesDelTrabajadorSocialEnLasInstituc-7001761.pdf
Secretara Nacional de Gestin de Riesgos (2019). Secretara de Riesgos y Municipio de Portoviejo coordinan acciones para atender viviendas vulnerables. El nuevo Ecuador. Samborondn Ecuador. https://www.gestionderiesgos.gob.ec/secretaria-de-riesgos-y-municipio-de-portoviejo-coordinan-acciones-para-atender-viviendas-vulnerables/
2024 por los autores. Este artculo es de acceso abierto y distribuido segn los trminos y condiciones de la licencia Creative Commons Atribucin-NoComercial-CompartirIgual 4.0 Internacional (CC BY-NC-SA 4.0)
(https://creativecommons.org/licenses/by-nc-sa/4.0/).
Enlaces de Referencia
- Por el momento, no existen enlaces de referencia
Polo del Conocimiento
Revista Científico-Académica Multidisciplinaria
ISSN: 2550-682X
Casa Editora del Polo
Manta - Ecuador
Dirección: Ciudadela El Palmar, II Etapa, Manta - Manabí - Ecuador.
Código Postal: 130801
Teléfonos: 056051775/0991871420
Email: polodelconocimientorevista@gmail.com / director@polodelconocimiento.com
URL: https://www.polodelconocimiento.com/