← Seguridad Informática Básica

Clase 05

Dra. Cintia Quezada Reyes · 10 sep 2026 · Tema 1 (1.4, a fondo) — Servicios y mecanismos de seguridad informática, autenticación de entidades, el fenómeno del bolero y aplicación práctica en escenarios reales.

En corto

🎯 Para el examen

Los 6 servicios de seguridad vs. Estándar 74 (modelo OSI)

El estándar 74 (modelo OSI) contempla solo 5 servicios porque asume que la disponibilidad se obtiene automáticamente al implementar autenticación, integridad, confidencialidad y control de acceso. La Dra. Quezada enfatizó que en entornos reales la disponibilidad no se implementa sola: un equipo puede reiniciarse inesperadamente en pleno uso, y tener control de acceso o no repudio no evita que el sistema quede inoperable si no se diseñaron mecanismos específicos de disponibilidad.

Control de acceso y autenticación de entidades

Control de acceso: servicio que permite o deniega el paso de un bien (persona, proceso o dispositivo) hacia un área, servicio u otro bien. Requiere obligatoriamente autenticación previa.

Autenticación: verifica identidades para comprobar que una entidad es realmente quien dice ser. No se restringe a personas — aplica también a procesos de software, servicios de red y activos físicos.

Analogías usadas en clase:

Clasificación de mecanismos de autenticación y evaluación biométrica
  1. Algo que se sabe: información en la memoria (contraseñas, conocimiento exclusivo de eventos pasados). Riesgo: contraseñas débiles o anotadas en papel destruyen la responsabilidad individual; compartir contraseñas vuelve la responsabilidad legal/operativa compartida entre todos los involucrados.
  2. Algo que se tiene: elementos lógicos o físicos transferibles/duplicables. Lógico: el inode de un archivo en Linux, una firma digital (~256 caracteres), la extensión de archivo (ej. detectar doble extensión sospechosa). Físico: credenciales con fotografía, tarjetas plásticas, fotochecks.
  3. Algo que se es: atributos biológicos o identificadores lógicos mutuamente excluyentes. Históricamente la huella se consideraba "algo que se tiene"; la estandarización moderna la reclasifica como "algo que se es", junto con el iris, por ser características irremplazables. En procesos lógicos, un ID mutuamente excluyente que prohíbe duplicados se convierte en "algo que es" ese proceso.

Requisitos y límites técnicos de sensores biométricos:

Confidencialidad y el síndrome/fenómeno del bolero

Confidencialidad: garantiza que la información o los bienes permanezcan ocultos y accesibles solo para personal autorizado.

Síndrome/fenómeno del bolero: vulnerabilidad social donde las personas minimizan el riesgo de su entorno asumiendo que quienes los rodean (un bolero, personal de limpieza, pasajeros de un elevador, comensales) son inofensivos o no entienden la relevancia de sus pláticas.

Manifestaciones descritas en clase:

Integridad de los bienes y del factor humano

Integridad: evita la modificación no autorizada de información e infraestructura — pero también abarca la integridad de las personas que los operan.

Factores de riesgo humano:

No repudio y disponibilidad

No repudio: garantiza que un usuario o entidad no pueda negar la autoría de una acción ejecutada. Mecanismos: acuse de recibido en oficios físicos, peritaje caligráfico sobre firmas autógrafas, llaves de firma digital, registro (logging) de comandos de alto riesgo ejecutados por administradores.

Disponibilidad: garantiza que los activos estén accesibles en los días/horarios oficialmente estipulados. No definir con precisión las necesidades de disponibilidad deja al sistema descubierto y vulnerable.

Equilibrio operacional: los servicios se gradúan según las necesidades del negocio. Ej. Liverpool: el catálogo público está disponible 24/7 sin autenticar, mientras el módulo de pago y entrega (Click and Collect) exige autenticación y controles de no repudio.

Contexto — no examen
Pendiente / próxima clase