Seguridad en mainframes IBM: "Hola,
No es frecuente hallar consenso cuando se habla de seguridad en mainframes
IBM. En la mayoría de las ocasiones se asocia a la seguridad z/OS y en
concreto, al control de acceso a recursos (RACF).
Otros auditores se centran en la configuración de seguridad del
producto o productos que se tengan para gestionar la seguridad, como por
ejemplo Top
Secret. También es usual, especialmente en entornos financieros,
que la seguridad del mainframe haga referencia al estado de las
facilidades criptográficas, habida cuenta de sus importantes
implicaciones.
Esta variabilidad quizás se deba a que los mainframes son
sistemas complejos donde corren aplicaciones igualmente complejas, con
lo que no son habituales auditorías integrales que cubran todos los
posibles elementos que guardan relación con la seguridad. Dependiendo de
lo que nos diga la evaluación de riesgos, se suelen atacar aspectos
individuales como los citados anteriormente con la finalidad de opinar
sobre el estado de seguridad en relación a un alcance específico. Este
planteamiento es perfectamente válido, si bien a la larga puede provocar
que se desvirtúe el concepto de seguridad del mainframe, sobre
todo si evaluamos únicamente determinados aspectos de forma repetitiva y
no la totalidad de elementos que son susceptibles de análisis y que
tienen implicación directa en la seguridad de estas máquinas
transaccionales. Un ejemplo lo tenemos en el caso típico en el que de
una manera recurrente se centra la evaluación de seguridad única y
exclusivamente en RACF, pero en el que no se evalúan otros
componentes críticos como CICS, IMS o DB2,
por poner alguos ejemplos, o aquellas auditorías donde no se tienen en
cuenta las particularidades del sistema operativo que corra en la
máquina (normalmente z/OS, pero donde pueden existir z/VM,
z/VSE, z/OS UNIX o Linux para zSeries) ni la
seguridad inherente a las aplicaciones instaladas en la máquina.
Para todos aquellos interesados en tener una visión global de la
seguridad de los mainframes, IBM ha publicado un texto llamado Security
on the IBM Mainframe, en el que podemos encontrar una
descripción amplia y muy completa de los distintos componentes que
guardan relación con la seguridad en una máquina de este tipo. Además de
una introducción y un repaso histórico, en el texto hay referencias
técnicas a la arquitectura Z, al impacto de la virtualización en la
seguridad (z/VM), nociones sobre seguridad en otros sistemas
como z/VSE y z/TPF y cómo no, la seguridad clásica del
z/OS (criptografía, red, almacenamiento, aplicaciones,
servicios, SAF y RACF) así como las implicaciones en
la seguridad de los componentes usuales en un despliegue z/OS (parallel
sysplex, JES, SMF, GRS ... etc.)
En el libro también hay referencias a otros elementos menos comunes
pero igualmente relevantes, como z/OS Healthchecker,
complementos a RACF, la seguridad de componentes Java y la
familia Tivoli (TIM/TAM), así como referencias a lo que el
texto llama security exploiters (bases de datos DB2,
transaccionalidad CICS, base de datos IMS e
integradores MQ)
Un texto muy completo y donde se ofrece una visión general de la
seguridad en mainframes IBM más que aceptable, que además
cuenta con la ventaja de que prácticamente cada concepto tratado suele
estar desarrollado con mayor profundidad en algún otro paper, redbook
o recurso de IBM, con lo que aquellos que deseen profundizar en algún
apartado lo tendrán más fácil empleando los recursos en línea gratuitos
que ofrece el fabricante.
Una lectura muy recomendable para administradores de seguridad de
esta plataforma, para auditores de sistemas y en general para todo aquel
que tenga curiosidad en la materia.
Un saludo,
Autor: Sergio Hernando
Fuente: Seguridad de la Información y Auditoría de Sistemas
The Information Systems and Computer Applications examination covers material that is usually taught in an introductory college-level business information systems course. Questions test knowledge, terminology, and basic concepts about information systems as well as the application of that knowledge. The examination does not emphasize the details of hardware design and language-specific programming techniques.
Wednesday, May 12, 2010
Subscribe to:
Post Comments (Atom)
Blog Archive
-
►
2009
(165)
- ► February 2009 (1)
- ► March 2009 (24)
- ► April 2009 (45)
-
▼
2010
(716)
- ► February 2010 (39)
- ► March 2010 (41)
- ► April 2010 (100)
-
▼
May 2010
(151)
-
▼
May 12
(10)
- Gmail permite ahora arrastrar imágenes dentro del ...
- SAP estaría muy cerca de adquirir Sybase [Actualiz...
- Algunos ASUS Eee PC 1005PR llegan al mercado sin e...
- Google no se muestra indiferente ante la llegada d...
- SEC aún no encuentra pruebas de fallo humano en de...
- Seguridad en mainframes IBM
- El nuevo Firefox 4 correrá que se las pela
- CDMA iPhone Contract Reportedly Awarded To Pegatron
- Home 3D, diseñando casas en el iPhone
- ¿Y ahora que va a hacer Google?
-
▼
May 12
(10)
- ► August 2010 (106)
- ► September 2010 (31)
-
►
2011
(15)
- ► March 2011 (1)
-
►
2017
(28)
- ► September 2017 (1)
-
►
2019
(2)
- ► April 2019 (1)
- ► December 2019 (1)
No comments:
Post a Comment