Preliminares: Parches

Instalar todos los parches disponibles para Windows 2003 e IIS es primordial para no caer ante nuevos ataques. No obstante, en casos en los que la disponibilidad de la web es una prioridad, debe considerarse la posibilidad tener máquinas independientes cuya misión sea básicamente testear parches (instalarlos y ver qué ocurre con el funcionamiento normal de la aplicación) por los siguientes motivos:

  • Puede ocurrir que un parche desestabilice alguna aplicación o componente instalado.
  • Los sistemas operativos son programas extremadamente complejos y existe gran variedad de hardware sobre el que se instalan. Por ello es posible que nuestro hardware dé problemas con ciertos parches o bien que arreglar un agujero de seguridad pueda impedir que el sistema operativo instalado, sus programas y configuración sigan funcionando d la misma forma que lo hacían anteriormente.
  • No debemos olvidar que lo que a unos programas puede venirles bien (solución de fallos), a otros puede serle catastrófico. Aunque el porcentaje de fallos de esta clase suele ser muy reducido, nunca se sabe lo que puede ocurrir y ante entornos donde la disponibilidad es crítica debemos extremar las precauciones.

Ante la imposibilidad de obtener una máquina física dedicada específicamente a estos fines, puede considerarse la opción de usar una máquina Vmware o VirtualBox (virtualización en definitiva) con este objetivo.

Por otro lado, debemos usar siempre canales de distribución de parches oficiales: El origen de los parches DEBE ser fiable. Sobre todo es extremadamente importante no hacer NUNCA caso de emails, enlaces de webs no oficiales, etc. que nos puedan sugerir la instalación de parches. Además, al instalar un servidor web debemos considerar especialmente parches de los siguientes productos:

  • Parches del sistema operativo y service packs: Un problema en el SO puede dar al traste con todo el servidor web, aunque tengamos un IIS “blindado”. Se debe prestar especial atención a cualquier actualización “crítica”. Los parches para IIS suelen venir integrados en esta categoría.
  • Microsoft Data Access Components (MDAC): Este componente se puede usar por las aplicaciones web para acceder a bases de datos.
  • Windows Scripting Engine : Que soporta VBScript y Jscript.
  • .NET Framework. Hoy día muchos componentes de Windows y aplicaciones dependen del mismo, y corregir sus errores puede influir sobre muchas aplicaciones.

También debemos identificar posibles fuentes fiables de parches y fixes de donde podamos sacar todo lo necesario para resolver problemas de seguridad sobrevenidos que suelen aparecer de vez en cuando. Fuentes fiables son:

  • Boletines de seguridad de Microsoft (www.microsoft.com/security)
    • Disponen de servicio de recepción vía email
    • Contienen información técnica acerca del problema, su solución y a qué productos afecta.
  • Actualizaciones automáticas de Windows: Mantiene el servidor actualizado casi sin intervención del usuario.
    • Para las aplicaciones de Microsoft que tengamos solamente
    • Si, como se indicó anteriormente, se necesita testear las actualizaciones previamente, podemos dejar sus opciones en “notificar pero no instalar automáticamente” en las máquinas de producción, para que podamos probarlos en otras máquinas dedicadas a este fin antes de proceder a su instalación
    • Si queremos tener un control completo sobre las actualizaciones que se hacen al SO y otros componentes, podemos usar WSUS (http://technet.microsoft.com/en-us/wsus/default.aspx)
  • Usar MBSA:Detector automático de parches o actualizaciones importantes que faltan en máquinas locales y remotas.
    • Puede darnos un informe de todo lo que le falta a nuestro servidor en lo relativo a actualizaciones y otras consideraciones de seguridad de una forma muy sencilla y rápida.
    • Puede ser usado por un atacante para obtener la misma información sobre nuestro sistema, por lo que conviene tener cuidado. No obstante, hay múltiples herramientas con el mismo propósito.
    • Podemos encontrar más detalles acerca de esta herramienta aquí: http://technet.microsoft.com/es-es/security/cc184924.aspx
Last modified: Saturday, 31 July 2010, 1:17 PM