Definición de requisitos de seguridad del software SIAG

 Esta entrada se basará en el siguiente caso de estudio.

Software para la Universidad  Global

Luego de haber ordenado un análisis de riesgos al software del Sistema de Información Académico y Gestión (SIAG), el decano está solicitando la definición de requisitos de seguridad para la siguiente mejora al sistema:

El sistema de Información Académico y Gestión SIAG, actualmente  solo permite  interactuar  con estudiantes, docentes y proveedores desde computadores locales en la red interna de la Universidad,  sin embargo con el avance de  Internet,  la Universidad considera que se debe facilitar la interacción con el SIAG a través de la Web y dispositivos móviles (celulares y tabletas) pero preocupa la seguridad contemplada en los siguientes puntos.

La interacción a través de la Web y dispositivos móviles contempla:
  • Los profesores podrán digitar las notas 
  • Los profesores podrán consultar sus pagos laborales
  • Los estudiantes podrán matricular y cancelar asignaturas 
  • Los estudiantes podrán consultar la notas
  • La universidad entregará información financiera o cobro de servicios a los estudiantes
Actividades

1. Se debe realizar un análisis de requisitos de seguridad mediante la metodología de árboles de ataque a los componentes de software que resulten de las interacciones  desde la Web o dispositivos  móviles.



2. Definir los requisitos de seguridad para la interacción  con las interfases solicitadas.
El uso de servicios de inteligencia de amenazas puede reducir significativamente el daño causado por el robo de credenciales.

3. Mediante diagramas UML, se deben  presentar los casos de Abuso  para cada uno de los componentes.

Desarrollo

1. Se debe realizar un análisis de requisitos de seguridad mediante la metodología de árboles de ataque a los componentes de software que resulten de las interacciones  desde la Web o dispositivos  móviles.


El análisis basado en la metodología de árbol se ha realizado en el siguiente diagrama Diagramas de manera general para todas las vulnerabilidades identificadas.




2. Definir los requisitos de seguridad para la interacción  con las interfases solicitadas.

Para las vulnerabilidades definidas en el árbol de ataque se establecen los siguientes controles:

Amenaza interna: Mas atencion a la informacion brindada por los trabajadores a otras personas o ingresando a páginas externas a la institución.
filtración de información: Tener una medida de seguridad ante personas que ingresen a sitios web no confiables dentro de la institución, adicional hacer énfasis en la precaución y cuidado de las credenciales.

Virus informático en la computadora del profesor: en caso de que sean clases presenciales pedirle al profe en lo mas posible usar los dispositivos brindados por la institución  en caso tal de que por temas de virtualidad o por gustos del docente use un dispositivo propio asegurar se ofrecer los mejores servicios de antivirus, ya en un tercer caso que la persona no quiera adquirir este servicio serle claro acerca de que lo que pase con la información y todo lo sucedido por la computadora será culpa de él mismo, por lo que deberá tener cuidado con los sitios que visita y dispositivos que use.

Mal cambio en una actualización de la base datos: Por parte de desarrollo podría ocurrir un error en la actualización de datos, por esto se deberá tener una guia o planificación anterior acerca de las actualizaciones del sistema y sus formas de hacerlo.

Contraseña bloqueada: Tener una forma de recuperación de contraseña para evitar su bloqueo tras varios intentos, en caso de que se bloquee por una persona que no es la dueña de la cuenta tener un sistema de seguridad el cual avise a la persona dueña de la cuenta el intento de infiltración que se está dando

Ataque de denegación del servicio o DDoS:  Limitar la tasa de tráfico proveniente de un único host. Limitar el número de conexiones concurrentes al servidor. Restringir el uso del ancho de banda por aquellos hosts que cometan violaciones.

Usurpación de identidad: no guardar contraseñas y cuentas en las computadoras estudiantiles por más de 6 horas, hacer énfasis en los lugares y sitios que ingrese la persona desde su dispositivos personal o en los dispositivos que conecte a su computadora,

Ataque a la base de datos: Aumentar la seguridad en las bases de datos usadas por la institución además tener más vigilancias en cuanto que tipo de páginas se manejan o ingresan las personas dentro de la institución.

Plataforma Caída : Tener protocolos o verificar de antemano cuáles podrían ser la causa por las cuales la página se podría caer o funcionar mal y así evitar la denegación de servicios en el futuro.

3. Mediante diagramas UML, se deben  presentar los casos de Abuso  para cada uno de los componentes.

Los diagramas UML se presentan en el siguiente enlace separados para cada interfaz propuesta.




Comentarios