lunes, 12 de enero de 2009
PLANEACIÓN DE CENTROS DE INFORMÁTICA.
Aplicación de los niveles de planeación.
3.1 Planeación
"Planeación es la selección y relación de hechos, así como la formulación y uso de suposiciones respecto al futuro en la visualización y formulación de las actividades propuestas que se cree sean necesarias para alcanzar los resultados esperados".
Razones por las cuales es importante la planeación
· Propicia el desarrollo de la empresa al establecer métodos de utilización racional de los recursos.
· Reduce los niveles de incertidumbre que se pueden presentar en el futuro, más no los elimina.
· Prepara a la empresa para hacer frente a las contingencias que se presenten, con las mayores garantías de éxito.
· Mantiene una mentalidad futurista teniendo más visión del porvenir y un afán de lograr y mejorar las cosas.
· Condiciona a la empresa al ambiente que lo rodea.
· Establece un sistema racional para la toma de decisiones, evitando las corazonadas o empirismo.
· Reduce al mínimo los riesgos y aprovecha al máximo las oportunidades.
· Las decisiones se basan en hechos y no en emociones.
· Promueve la eficiencia al eliminar la improvisación.
· Proporciona los elementos para llevar a cabo el control.
· Al establecer un esquema o modelo de trabajo (plan), suministra las bases a través de las cuales operará la empresa.
· Disminuye al mínimo los problemas potenciales y proporciona al administrador magníficos rendimientos de su tiempo y esfuerzo.
· Permite al ejecutivo evaluar alternativas antes de tomar una decisión.
Ventajas de la planeación
Requiere actividades con orden y propósito:
Se enfocan todas las actividades hacia los resultados deseados y se logra una secuencia efectiva de los esfuerzos. Se minimiza el trabajo no productivo. Se destaca la utilidad del logro. La diferencia es la utilidad del logro. La planeación distingue entre la acción y el logro.
Señala la necesidad de cambios futuros:
La planeación ayuda al gerente a visualizar las futuras posibilidades y a avaluar los campos clave para posible participación. Capacita al gerente a evitar la entropía o tendencia a dejar que las cosas corran, a estar alerta a las oportunidades, y a ver las cosas como podrían ser, no como son.
Contesta a las preguntas "y qué paso sí…":
Tales preguntas permiten al que hace la planeación ver, a través de una complejidad de variables que afectan a la acción que desea emprender.
Proporciona una base para el control:
Por medio de la planeación, se determinan las fechas críticas desde el principio y se fijan la terminación de cada actividad y las normas de desempeño, estas sirven de base de control.
Ayuda al gerente a obtener status:
La planeación adecuada ayuda al gerente a proporcionar un a dirección confiada y agresiva, capacita al gerente a tener a la mano todo lo necesario evitando que se diluyan o se anulen sus esfuerzos.
3.1.1 Planeación estratégica.
La planeación estratégica es una de las herramientas administrativas que ha demostrado su utilidad en la gran mayoría de las pequeñas y grandes organizaciones; es el proceso por el que la alta dirección o gerencia establece la orientación de una institución u organización a largo plazo. Es una técnica que facilita la labor de los directivos en la conducción de las organizaciones. Refuerza el pensamiento de los directivos hacia el largo plazo más que a la reacción ante los problemas en el corto plazo.
Proceso mediante el cual los ejecutivos diseñan la dirección a largo plazo de una entidad estableciendo objetivos específicos en el desempeño tomando en cuenta circunstancias internas y externas para llevar a cabo los planes de acción seleccionados. Se desarrolla dentro de las organizaciones en el nivel directivo, o el más alto nivel de mando, la cual se realiza por medio de tácticas y procedimientos empleados al logro de un objetivo especifico.
Características:
· Es original, en el sentido que constituye la fuente u origen para los planes específicos subsecuentes.
· Es conducida o ejecutada por los más altos niveles jerárquicos de dirección.
· Establece un marco de referencia general para toda la organización.
· Se maneja información fundamentalmente externa.
· Afronta mayores niveles de incertidumbre en relación con los otros tipos de planeación.
· Normalmente cubre amplios períodos.
· No define lineamientos detallados.
· Su parámetro principal es la efectividad.
Importancia
La planeación estratégica es una de las herramientas administrativas que ha demostrado su utilidad en la gran mayoría de las pequeñas y grandes organizaciones; es el proceso por el que la alta dirección o gerencia establece la orientación de una institución u organización a largo plazo.
La planeación estratégica es una técnica que facilita la labor de los directivos en la conducción de las organizaciones y que se considera como un conocimiento indispensable en la capacitación de funcionarios de la seguridad social.
La Planeación Estratégica permite adaptar la empresa a nuevas y cambiantes circunstancias de operación. Se trata de diseñar el futuro, la imagen objetivo, que sus directivos desean para la misma. En el proceso de planeación se detectan oportunidades, ventajas competitivas, riesgos y debilidades vigentes de la empresa en un horizonte de análisis. Como resultado de esto se elabora un documento que contiene las líneas de acción que permitirán a la empresa consolidar una posición en su ambiente de desarrollo.
Beneficios
· Visión de largo plazo.
· Claridad estratégica.
· Sinergia y optimización de recursos.
· Trabajo en equipo.
· Satisfacción de la comunidad.
Ventajas
· La planeación estratégica contribuye a anticiparse a los problemas, lo que permite al administrador dar soluciones oportunas.
· Reduce la posibilidad de cometer errores con sorpresas desagradables, las estrategias y objetivos son trazados en forma muy cuidadosa.
· Brinda a los gerentes lineamientos lógicos y consecuentes, con el desarrollo de las actividades para alcanzar los objetivos de la empresa a largo plazo.
Desventajas
· La principal desventaja de la planeación estratégica es la gran inversión de tiempo, personal y dinero.
· Algunas empresas utilizan personal especializado en planeación, para formular estrategias, ellos requieren de nuevos espacios para sus oficinas, altos costos de investigación de mercados, costos de adiestramiento de personal, etc.
· La empresa pequeña que no tiene un departamento dedicado a la planeación no puede seguir el proceso sistémico de planeación estratégico. No obstante, se favorece siguiendo unos marcos básicos.
3.1.2 Planeación táctica.
Hace referencia al empleo efectivo de todos los elementos o recursos para el logro de las metas establecidas.
La planeación táctica define con claridad qué desea o qué pretende lograr su institución o empresa, cómo y cuándo se realizará esto y quién será el encargado.
También conocida como media, se da en directivos medios. La planeación táctica presenta características de ser un proceso continuo y permanente, orientado al futuro cercano, racionalizar la toma de decisiones, determinar cursos de acción, es sistémica ya que es una totalidad formada por el sistema y subsistemas. Es iterativa ya que se proyecta y debe ser flexible para aceptar ajustes y correcciones, es una técnica cíclica que permite mediciones y evaluaciones conforme se ejecuta, dinámica e interactiva con los demás y es una técnica que coordina a varias actividades para conseguir la eficiencia de los objetivos que se desean alcanzar.
La incertidumbre provocada por las presiones e influencias ambientales debe ser asimilada por la planeación intermedia o táctica. Se debe convertir e interpretar en las decisiones estratégicas, del nivel más alto, en planes concretos en el nivel medio, se convierte en planes que se pueden emprender y a su vez, subdividir y detallar en planes operacionales a ejecutarse en el nivel operativo.
El nivel táctico es la toma de decisiones, el seguimiento y control parcial.
Una planeación táctica trata de la selección de los medios por los cuales han de perseguirse objetivos específicos. Estos objetivos, en general, los fija normal- mente un nivel directivo en la empresa.
La Planeación Táctica toma un concepto de toma deliberada y sistemática de decisiones que incluyen propósitos mas limitados, plazos más cortos, áreas menos amplias y niveles medios en la jerarquía.
La planeación táctica se refiere al empleo más efectivo de los recursos que se han aplicado para el logro de objetivos dados y específicos.
La planeación táctica es el proceso mediante el cual los planes en detalle son llevados a cabo, tomando en cuenta el desarrollo de los recursos para realizar la planeación estratégica.
La plantación táctica parte de los lineamientos sugeridos por la planeación estratégica y se refiere a las cuestiones concernientes a cada una de las principales áreas de actividad de la empresa.
Partes de la Planeación Táctica
Objetivos.- Son los propósitos o fines hacia los que se encaminan las acciones o actividades de la organización.
Políticas.- Son orientaciones o conceptos amplios que guían el pensamiento de todos aquellos a quien corresponde tomar decisiones.
Procedimientos.- Es un plan que indica la cronología secuencial más adecuada para lograr óptimos resultados en cualquier área de la organización.
Reglas.- Son guías de acción, más que para el pensamiento.
Proyectos.- Es parte de un programa general, que puede ejecutarse en forma independiente.
Programa.- Es un conjunto de planes tales como objetivos, políticas, presupuestos, procedimientos, reglas, recursos y todos los demás elementos necesarios para lograr lo propuesto.
Presupuesto.- Es un plan en el que los resultados esperados se expresan en forma numérica.
Características fundamentales:
Establece los canales o rutas por donde se desarrollarán las acciones.
Define lo elementos clave o componentes críticos de éxito para el seguimiento.
Establece hasta dónde se va ha llegar dentro de una línea de tiempo.
3.1.3 Planeación operativa.
Es la manera de organizar al personal de acuerdo a sus capacidades y funciones que se le asignan dentro de su departamento:
Ingeniero en sistemas de cómputo: Persona con los conocimientos más profundos en el campo de la informática, por lo general es el encargado de administrar los centros de cómputo.
Lic. En sistemas de cómputo: Persona con conocimientos informáticos enfocados al área de la administración.
Supervisor de red: Persona capaz de administrar, supervisar y desarrollar las aplicaciones y el mantenimiento de la red.
Analista de sistemas: Persona capacitada para analizar y solucionar los problemas o percances que surjan dentro de la empresa, elaborando para su desempeño (algoritmos, diagramas de flujo) y otros recursos del analista.
Programador: Persona con amplios criterios y conocimientos en programación, con los cuales desarrolla y programa las computadoras del centro de cómputo.
Capturita de datos: Responsable de alimentar la información al sistema de cómputo, sus capacidades deben ser (velocidad en el uso del teclado, uso de procesador de texto, hojas de cálculo, bases de datos y paquetería en general.
Operador de computadora: Persona con amplios criterios que usa el sistema operativo y opera todos sus sistemas.
Realiza una microplaneación de las organizaciones de carácter inmediato, que detalla la forma en que las metas se cumplirán en su totalidad.
La parte operacional incluye esquemas de tareas y operaciones debidamente racionalizados y sometidos a un proceso reduccionistas típico del enfoque de sistema cerrado. Se organiza con base a los procesos programables y técnicas computacionales, se preocupa del por qué hacer y cómo hacer, orientándose a la optimización y maximización de resultados. Su alcance es inmediato y local, distinguiéndose por definir las tareas operacionales y su problema básico es la eficiencia.
Los planes operativos son heterogéneos y diversificados, pueden relacionarse con métodos, dinero, tiempo o comportamientos. Si los planes operativos están relacionados con métodos se denominan procedimientos.
Realmente planificar operativamente significa, convertir una idea en realidad, o el propósito de una acción que pueda ejecutarse por medio de varias vías posibles.
Características:
Se da dentro de los lineamientos sugeridos por la planeación estratégica y táctica.
Es conducida y ejecutada por los jefes de menor rango jerárquico.
Trata con actividades normalmente programables.
Sigue procedimientos y reglas definidas con toda precisión.
Normalmente cubre períodos reducidos.
Su parámetro principal es la eficiencia.
3.1.4 Planeación de recursos.
En esta etapa de la planeación el jefe, encargado ó administrador del centro de cómputo, organiza los recursos económicos con que se cuenta, es decir, destina la cantidad de recursos necesarios para la subsistencia de cada departamento.
La planeación de recursos en un centro de cómputo es aquella que establece los objetivos y determina un curso de acción a seguir, de los siguientes elementos:
Instalaciones: Edificios y acondicionamiento del mismo, plantas de emergencia, dispositivos de seguridad, etc.
Equipo: Equipo de cómputo necesario para su funcionamiento, periféricos, etc.
Materiales de producción: Materias primas para su funcionamiento, así como materiales directos e indirectos.
3.1.5 Planeación de personal.
Es un proceso utilizado para establecer objetivos de la función de personal y para desarrollar estrategias adecuadas para alcanzar tales objetivos. La planeación de recursos humanos puede hacerse de una manera relativamente formal o informal. El proceso de planeación de recursos humanos tiende a seguir un modelo congruente que comprende: objetivos organizacionales, pronósticos, planes y programas, evaluación.
Responde a cambios o reducciones internas de personal así como las rápidas y cambiantes influencias de la sociedad incluyendo innovaciones tecnológicas, condiciones del mercado de trabajo, legislación laboral. Por tanto, la planeación de personal es un proceso continuo y amplio.
En esta etapa de la planeación, el administrador de centros de cómputo debe seleccionar al personal que se requiere para la operación del centro de sistemas de acuerdo con su perfil profesional, su preparación y su experiencia en el ámbito laboral.
Una de las partes más importantes dentro de la planeación de la auditoría en informática es el personal que deberá participar y sus características.
Unos de los esquemas generalmente aceptados para tener un adecuado control es que el personal que intervenga esté debidamente capacitado, con alto sentido de moralidad, al cuál se le exija la optimización de recursos (eficiencia) y se le retribuya o compense justamente por su trabajo.
Con estas bases se debe considerar las características de conocimientos, práctica profesional y capacitación que debe tener el personal que intervendrá en la auditoría. En primer lugar se debe pensar que hay personal asignado por la organización, con el suficiente nivel para poder coordinar el desarrollo de la auditoría, proporcionar toda la información que se solicite y programar las reuniones y entrevistas requeridas.
Este es un punto muy importante ya que, de no tener el apoyo de la alta dirección, ni contar con un grupo multidisciplinario en el cuál estén presentes una o varias personas del área a auditoría es casi imposible obtener información en el momento y con las características deseadas.
También se debe contar con personas asignadas por los usuarios para que en el momento que se solicite información o bien se efectúe alguna entrevista de comprobación de hipótesis, nos proporcionen aquello que se está solicitando, y complementen el grupo multidisciplinario, ya que se debe analizar no sólo el punto de vista de la dirección de información, sino también el del usuario del sistema.
Para completar el grupo, como colaboradores directos en la realización de la auditoría se deben tener personas con las siguientes características:
Técnico en informática
Experiencia en el área de informática
Experiencia en operación y análisis de sistemas
Conocimientos de sistemas más importantes
En caso de sistemas complejos se deberá contar con personal con conocimientos y experiencia en áreas específicas como base de datos, redes, etc. Lo anterior no significa que una sola persona tenga los conocimientos y experiencias señaladas, pero si debe intervenir una o varias personas con las características apuntadas.
Importancia
A través de ella se pueden prever lo que va a suceder en el futuro, es decir, la dirección superior debe anticiparse a los acontecimientos y así programar su producción presupuestar sus gastos, preparar, estimar el número y tipo correcto de personal.
Con una planeación eficiente y exacta del personal, se eliminan el exceso de contratación y capacitación y, al mismo tiempo la organización se asegura de tener empleados idóneos, disponibles cuando se necesiten.
Debe indicar una acción a seguir respecto a los recursos humanos para no correr el riesgo de fracaso.
Las organizaciones realizan una planeación de personal para mejorar su eficacia, eficiencia y productividad por un largo período.
3.1.6 Planeación de infraestructura física.
La ubicación física e instalación de un Centro de Cómputo en una empresa depende de muchos factores, entre los que podemos citar: el tamaño de la empresa, el servicio que se pretende obtener, las disponibilidades de espacio físico existente o proyectado, etc.
Generalmente, la instalación física de un Centro de Cómputo exige tener en cuenta por lo menos los siguientes puntos:
Local físico.- Donde se analizará el espacio disponible, el acceso de equipos y personal, instalaciones de suministro eléctrico, acondicionamiento térmico y elementos de seguridad disponibles.
Espacio y movilidad.- Características de las salas, altura, anchura, posición de las columnas, posibilidades de movilidad de los equipos, suelo móvil o falso suelo, etc.
Iluminación.- El sistema de iluminación debe ser apropiado para evitar reflejos en las pantallas, falta de luz en determinados puntos, y se evitará la incidencia directa del sol sobre los equipos.
Tratamiento acústico.- Los equipos ruidosos como las impresoras con impacto, equipos de aire acondicionado o equipos sujetos a una gran vibración, deben estar en zonas donde tanto el ruido como la vibración se encuentren amortiguados.
Seguridad física del local.- Se estudiará el sistema contra incendios, teniendo en cuenta que los materiales sean incombustibles (pintura de las paredes, suelo, techo, mesas, estanterías, etc.). También se estudiará la protección contra inundaciones y otros peligros físicos que puedan afectar a la instalación.
Suministro eléctrico.- El suministro eléctrico a un Centro de Cómputo, y en particular la alimentación de los equipos, debe hacerse con unas condiciones especiales, como la utilización de una línea independiente del resto de la instalación para evitar interferencias, con elementos de protección y seguridad específicos y en muchos casos con sistemas de alimentación ininterrumpida (equipos electrógenos, instalación de baterías, etc.).
Los principales requisitos de un centro de sistemas son:
Conexión a tierra física
No Break (Baterías o pilas)
Reguladores de corriente
Aire acondicionado
Extinguidores
Mobiliario
Etc.
3.1.7 Planeación de infraestructura tecnológica.
Los Planes de Infraestructura Tecnológica a corto y largo plazo se refieren entre otras cuestiones a las estrategias empresariales respecto a:
La arquitectura de sistemas: Que se refiere al tipo de Sistemas que utilizará la empresa, la manera en que se interrelacionarán los sistemas, el grado de automatización al cual pretende llegar la empresa, el alcance de cada uno de los sistemas, y aspectos similares.
La dirección tecnológica: Consiste en la elección de alguna línea de hardware y software de base. En general lo habitual es que se decida la ejecución de cierto tipo de aplicaciones utilizando una línea de hardware y software, y otra en otro tipo de aplicaciones. Los tipos de aplicaciones pueden ser por ejemplo: Sistemas Corporativos, Sistemas de Análisis de Datos, Sistemas de Toma de Decisiones, Ofimática, Editoración Electrónica, Inteligencia Artificial, etc.
Las estrategias de migración: La constante evolución tecnológica exige cada vez más frecuentes procesos de migración desde las plataformas anteriores a las nuevas. Las estrategias de migración se refieren a la determinación de que sistemas serán migrados, hacia qué tipos de plataforma, en qué momento, y de qué manera.
El Plan de Infraestructura Tecnológica se refiere principalmente a un mayor grado de detalle en la definición de estos tres aspectos. Mientras los Planes de Infraestructura Tecnológica a corto y largo plazo se refieren a la tecnología de manera conceptual, el Plan de Infraestructura Tecnológica se refiere a la misma de manera más precisa, y puede llegar a especificar fabricantes, marcas, y normas específicas.
El Plan de Infraestructura Tecnológica debe contemplar siempre aspectos de contingencia tales como:
Redundancia: Las aplicaciones críticas que requieren niveles de servicio que no aceptan interrupciones (como varias de las aplicaciones del sistema financiero), requieren de la previsión de situaciones de contingencia tales como la falla del procesador central, la falla del disco donde reside el sistema operativo, falla de memoria central, etc., las cuales tienen soluciones tecnológicas con la introducción de hardware redundante (tolerable a fallas) y el software apropiado.
Flexibilidad: Se refiere a la posibilidad de utilizar equipos y componentes diversos de diversas maneras, a fin de solucionar situaciones de contingencia con la aplicación de ellos en los requerimientos prioritarios, en substitución de aquellos que hayan quedado fuera de servicio, a fin de cumplir con los niveles de servicio establecidos.
Adecuación: Las situaciones contingentes pueden afectar de diversas maneras al software y hardware, por tanto deberían preverse diversas maneras en que se podrían adecuar los procesos en caso de que cualquiera de dichas situaciones se presente. Por ejemplo, en caso de que sea imposible procesar los datos con el equipo computacional de la empresa, debería ser posible efectuar las adecuaciones necesarias en un tiempo mínimo para que puedan ser procesados en otros equipos, de empresas con las cuales se tenga un convenio vigente.
Adaptabilidad evolutiva del Plan: El Plan de Contingencia que forma parte del Plan de Infraestructura Tecnológica debe estar en constante revisión y evolución, puesto que ello llevará a soluciones de mayor calidad, es decir que permitan sobrellevar de mejor manera las situaciones de contingencia, lo cual posibilita mejores niveles de servicio en estos casos, y en consecuencia acarrea costos menores.
3.2 Evaluación financiera.
La evaluación financiera es aquella que toma en consideración la manera como se obtengan y se paguen los recursos financieros necesarios para el proyecto, sin considerar el modo como se distribuyen las utilidades que genera.
En este apartado se debe explicar el monto y origen de los recursos económicos y financieros con que se cuenta para llevar a cabo el proyecto, debiendo incluir los aspectos siguientes:
1. Origen y monto del capital.- Para tal efecto se debe indicar el capital autorizado, suscrito y pagado con que iniciará la entidad, así como la descripción y documentación que compruebe el origen y legitimidad de los fondos.
2. Políticas, metodología y supuestos.- Se describirán las políticas, metodología y supuestos que se utilizarán para el aprovechamiento de las oportunidades que ofrece el mercado financiero en particular y la economía en general, sobre los aspectos siguientes:
a) De captación;
b) De colocación; y,
c) De administración.
3. Proyecciones financieras.- Deberá elaborarse proyecciones financieras que comprendan un período no menor de 5 años de operación, presentando la información siguiente:
a) Supuestos para cada año de las proyecciones financieras;
b) Balance general;
c) Estado de resultados;
d) Flujo de efectivo;
e) Punto de equilibrio;
f) Estado de posición patrimonial de conformidad con lo establecido en la Ley de Bancos y Grupos Financieros; y,
g) Proyección de la posición de encaje legal. En los casos de las literales b, c y d, deberán detallarse los presupuestos que sustenten las cifras que se consignen.
4. Cálculo de indicadores financieros.- Entre los aspectos a evaluar se encuentran:
a) Tasa de retorno mínima esperada;
b) Análisis de rentabilidad;
c) Valor actual neto, indicando la tasa de descuento utilizada;
d) Tasa interna de retorno del proyecto; y,
e) Análisis de sensibilidad.
El análisis de sensibilidad del proyecto deberá considerar factores endógenos y exógenos que puedan afectar el proyecto, planteando los escenarios pesimista, normal y optimista.
3.2.1 Estudio técnico.
Contendrá toda aquella información que permita establecer la infraestructura necesaria para atender el segmento de mercado, así como cuantificar el monto de las inversiones y de los costos de operación de la entidad en formación, especificándose lo siguiente:
1. Organización empresarial.- Se describirá la organización interna de la institución, así como los distintos órganos de administración, especificando número de personal, experiencia, nivel académico y ubicación dentro de la organización.
2. Localización y descripción.- Probable ubicación geográfica de la oficina central y de las agencias, así como explicación técnica de dicha decisión.
3. Sistemas de información.- Descripción de los sistemas contables, administrativos, de comunicación y de monitoreo de riesgos y prevención de lavado de dinero; así como el software y hardware a utilizar.
4. Marco legal.- El estudio deberá sustentarse en las disposiciones legales y reglamentarias vigentes aplicables, debiendo considerar la incidencia de éstas en las proyecciones financieras de la entidad.
¿Para que sirve un estudio Técnico?
Sirve para hacer un análisis del proceso de producción de un bien o la prestación de un servicio. Incluye aspectos como: materias primas, mano de obra, maquinaria necesaria, plan de manufactura, inversión requerida, tamaño y localización de las instalaciones, forma en que se organizará la empresa y costos de inversión y operación.
¿Y cómo se hace un Estudio Técnico?
Empiece haciendo una explicación detallada de su producto o servicio, incluyendo sus características físicas, presentaciones, dimensiones, colores, materiales y otras características que los definen. En este apartado sería conveniente la utilización de dibujos que faciliten las explicaciones y mejoren la comprensión.
El objetivo del estudio técnico es diseñar como se producirá aquello que venderás. Si se elige una idea es porque se sabe o se puede investigar como se hace un producto, o porque alguna actividad gusta de modo especial. En el estudio técnico se define:
Donde ubicar la empresa, o las instalaciones del proyecto.
Donde obtener los materiales o materia prima.
Que maquinas y procesos usar.
Que personal es necesario para llevar a cabo este proyecto.
En este estudio, se describe que proceso se va a usar, y cuanto costara todo esto, que se necesita para producir y vender. Estos serán los presupuestos de inversión y de gastos.
3.2.2 Estudio económico.
Aquí se demuestra lo importante: ¿La idea es rentable?,. Para saberlo se tienen tres presupuestos: ventas, inversión, gastos. Que salieron de los estudios anteriores. Con esto se decidirá si el proyecto es viable, o si se necesita cambios, como por ejemplo, si se debe vender mas, comprar maquinas mas baratas o gastar menos.
Hay que recordar que cualquier "cambio" en los presupuestos debe ser realista y alcanzable, si la ganancia no puede ser satisfactoria, ni considerando todos los cambios y opciones posibles entonces el proyecto será "no viable" y es necesario encontrar otra idea de inversión.
Así, después de modificaciones y cambios, y una vez seguro de que la idea es viable, entonces, se pasara al último estudio.
Verificar la necesidad del proceso contractual, teniendo en cuenta lo precisado en los estudios técnicos, el encargado deberá determinar si se cuentan con los recursos suficientes para solventar las prestaciones que al contratista
Estos estudios económicos, deberán prever en muchos de los casos, la adquisición de bienes con antelación a la suscripción del contrato, y necesarios para la ejecución del objeto del mismo. Éstos pueden ser: predios, equipos, edificaciones, licencias (Cuando éstas no sean exigidas al contratista) y permisos.
El estudio económico trata, de determinar cual será la cantidad de recursos económicos que son necesarios para que el proyecto se realice, es decir, cuanto dinero se necesita para que la planta opere.
3.3 Plan integral de desarrollo informático (plan a mediano plazo).
En este contexto, la elaboración del Programa Integral de Desarrollo Informático, es resultado de la experiencia, vocación y participación de quienes conducimos el desarrollo informático, coordinadores sectoriales, titulares de unidades de informática, usuarios y servidores públicos interesados en el impulso, fomento y aprovechamiento de las tecnologías de la información.
Este programa de mediano plazo, de carácter indicativo en informática, se realizó en el marco de un escenario mundial y nacional globalizado, con una tecnología en constante evolución, en donde la calidad y la satisfacción del usuario son factores que determinan tanto la competitividad de una administración pública como la percepción de la ciudadanía.
El presente programa por sí mismo no resuelve ni disminuye la problemática inherente a la materia en el marco de la gestión gubernamental, por lo que se hace necesario contar con la voluntad, compromiso, imaginación y coordinación de quienes toman las decisiones, de los encargados de los procesos y áreas usuarias, así como de la comunidad que atiende la función informática en sus diferentes vertientes.
No podemos modernizar la administración pública sólo con disponer de nuevos y mejores productos tecnológicos, es necesario analizar y replantear las acciones sustantivas que llevan a cabo nuestras instituciones públicas, así como asumir una actitud innovadora que privilegie la simplificación y economía de los procesos y la confiabilidad, oportunidad y no redundancia de la información y del conocimiento que ésta produce.
Este Programa Integral de Desarrollo Informático (PIDI), es un instrumento de impulso al uso sistemático de procesos en la administración pública, de privilegio a la información y al conocimiento sobre la tecnología, de vinculación de la informática con los objetivos estratégicos gubernamentales y de fomento a la cultura de la calidad, del trabajo en equipo y del servicio al ciudadano, en aras de contribuir a que cada día se proporcione atención en más lugares, en horarios más cómodos y en diversas modalidades.
3.4 Planes operativos anuales (POA).
Documento, no mayor de 50 páginas, el cual planifica en detalle las actividades (incluyendo subactividades) y los medios (recursos financieros y no financieros disponibles para la intervención), para operativizar la intervención del Proyecto en un determinado período (regularmente un año) y dar cumplimiento a resultados intermedios.
¿Quién elabora el POA?
La responsabilidad de la elaboración de los POAs de un Programa/Proyecto recae sobre la Unidad de Gestión – UG, la cual decide la modalidad que utilizará para tal efecto. Sin embargo, la Comisión Europea impulsa la adopción de procesos participativos en la planificación. Comúnmente la UG, durante la programación/ejecución del Proyecto, ha utilizado algunas de las modalidades siguientes (sin menoscabo de la responsabilidad de la Co-dirección en cuanto a la tramitación, ejecución y seguimiento de los POAs):
El POA es elaborado únicamente por los Co-directores.
La Unidad de planificación/monitoreo/evaluación del Proyecto es delegada por la Co-dirección para elaborar el POA.
Los Co-directores exigen de los diferentes departamentos o unidades de la UG del Proyecto una contribución al POA, cada uno por su área de especialización; contribución que es posteriormente socializada en un documento armónico.
De acuerdo al esquema óptimo, el POA debe ser presentado por la UG a la Delegación local, por lo menos tres meses antes del comienzo de la ejecución del nuevo plan.
¿Cuál es el período cubierto por el POA?
Por lo general, el plan operativo cubre el período equivalente a un año calendario. Sin embargo, existen situaciones excepcionales en las cuales se ha acordado que un POA cubra un período inferior o superior a un año, o que cubra períodos de doce meses, diferentes del año calendario (solar).
¿Quién aprueba el POA?
Una vez elaborado el POA, la Unidad de Gestión (UG) deberá someter este documento a un circuito de aprobaciones que prevé varios niveles. En los Proyectos que, por convenio, disponen de un Comité Consultivo (CC), se realiza generalmente una reunión del mismo para revisión y comentarios al POA. La revisión por parte del Comité Consultivo no constituye por sí una aprobación del plan, correspondiéndole esta prerrogativa únicamente a las Entidades de Resguardo.
La UG deberá considerar, en el POA del primer año, que las previsiones contenidas en el documento sean suficientemente realistas, tomando en cuenta las dificultades de arranque que normalmente sufren los Proyectos.
El primer POA del Proyecto cubrirá los 6 meses finales del primer año, dado que incorporará como parte de sus acciones, los 6 meses iniciales, correspondientes al POP (Plan Operativo Provisional).
La UG debe presentar a las Entidades de Resguardo una propuesta de transferencia y cierre, a más tardar entre 9 y 6 meses antes del cierre formal.
¿Cuáles deben ser los aspectos básicos por considerar, antes de la preparación de un POA?
En la preparación de un POA, deberá utilizarse un formato estándar y considerar los aspectos siguientes:
El propósito o la utilidad del documento;
Las características de los lectores/revisores de POAs; y
Las características de los autores del plan.
i) El propósito o la utilidad del documento
El POA sirve principalmente para 4 fines: a) es un medio para operativizar la planificación global y para profundizar en las intervenciones previstas; b) permite que responsables del seguimiento conozcan los problemas por atender, las actividades por realizar, los recursos por invertir y los resultados por obtener en el Proyecto, durante el período en cuestión; c) constituye una herramienta para el seguimiento y evaluación periódica de las actuaciones del Proyecto; y d) es el instrumento que permite a los financiadores autorizar el desembolso de los recursos, para subvencionar las actividades previstas.
ii) Las características de los lectores del plan
Los destinatarios (lectores) del POA constituyen un conjunto heterogéneo. Típicamente el mismo plan es enviado a los Servicios en Bruselas y a la Delegación local de la Comisión Europea, a la institución de Contraparte nacional/regional, a las autoridades del CC y a otras instituciones colaboradoras.
Entre los supuestos lectores de los planes, hay personas que disponen de muy poco tiempo para leerlos y también hay personas que tienen muy poca información previa sobre el Proyecto y quienes no disponen de otros documentos ligados
iii) Las características de los autores del plan
Los autores del plan forman parte del equipo ejecutor y tienen buenos conocimientos de la situación, tanto en la parte física como en la parte financiera. Por lo general, los autores también tienen otras funciones, las cuales frecuentemente requieren una atención prioritaria.
3.5 Estudios técnicos para la adquisición de bienes y servicios informáticos.
Este estudio deberá ser rendido por personal técnico, a quien se le haya encomendado en forma especifica dicha labor, y deberá contar con diseños o prediseños de lo que se deberá contratar, en el caso en que éstos sean necesarios.
El estudio técnico en el proceso de contratación, brinda elementos de juicio sobre el valor total de lo contratado, y la realización en debida forma de los mismos, evita que a futuro la entidad se enfrente a:
Declaratoria desierta de la licitación.
La necesidad de ajustar una vez en ejecución el contrato, lo contratado con la realidad del servicio u obra que se pretende.
Reconocimiento de mayores costos.
Y en casos extremos, desequilibrio contractual, donde debido a los cambios realizados por la administración con el objeto de ajustar el contrato, se causa detrimento al contratista.
Cuando las Direcciones Regionales o Centros de Formación Profesional, no cuenten con el personal en planta que pueda satisfacer la debida realización de estudios técnicos, deberá solicitar el soporte respectivo, al área competente de la Dirección General, con el objeto de que éstos sean efectuados en debida forma.
Los estudios técnicos que se realicen, demarcaran la conveniencia del proceso de contratación, por cuanto existiendo la necesidad del mismo, es técnicamente como se define cual es la forma mas conveniente de satisfacer la necesidad existente, dentro de los parámetros internamente impuestos para procesos de ésta índole, como es el caso de la necesidad de contar con concepto técnico previo de la Oficina de Sistemas y de Dirección Administrativa y Financiera de la Dirección General, para el caso de Adquisición de software y hardware, incluido arrendamiento o mantenimiento y Construcciones de Adecuaciones locativas, respectivamente.
Los estudios técnicos hacen parte integrante del proceso precontractual, por lo tanto deberán obrar en original en el expediente contractual respectivo.
3.5.1 Adquisición de software.
Software:
En términos generales se puede definir que el Software es un conjunto de programas para llevar a cabo un objetivo específico y a su vez un programa es un conjunto de instrucciones que realizan una tarea para cumplir dicho objetivo.
Conjunto de programas o listas de instrucciones codificadas los cuales le permiten a la computadora realizar una o varias funciones.
Una vez que se conocen los requerimientos de los sistemas que se va a desarrollar, se debe hacer una comparación entre todos los paquetes que cumplen con las condiciones que se requieren y así elegir el más apto.
Preguntas se deben hacer en cuanto a requerimientos de Software:
¿Qué transacciones y qué tipos de datos vamos a manejar?
¿Qué reportes o salidas debe producir el sistema?
¿Qué archivos y bases de datos se manejan en el sistema?
¿Cual es el volumen de datos a almacenar?
¿Cual es el volumen de operaciones?
¿Qué hardware y características de comunicaciones se requiere?
¿Cuanto cuesta?
Las características a considerar en la Adquisición de software son: flexibilidad, capacidades, previsión de auditorías, confiabilidad, contratos de software y apoyos del proveedor.
Las áreas donde la flexibilidad es deseable son:
En el almacenamiento de datos.
En la producción de informes.
En la entrada de datos.
En la definición de parámetros.
Capacidad
El tamaño máximo de cada registro medido en bytes.
El tamaño máximo de cada archivo medido en bytes.
El número de archivos que pueden estar activos simultáneamente.
Número archivos que pueden trabajar.
Previsión de Auditoría y Confiabilidad
Seguir las transacciones para examinar datos intermedios.
Imprimir de manera selectiva algunos registros para verificar si cumplen los criterios.
Producir un registro diario de las operaciones y su efecto en los datos.
Apoyos del proveedor
Frecuencia del mantenimiento.
Servicios que se incluyen en el pago.
Saber si se incrementa el costo del mantenimiento.
Horarios disponibles de servicio.
Saber si tienen servicio de emergencia.
Contratos de Software
Hay dos tipos de contratos:
Alquilar un paquete de Software y asignación de programación al cliente.
Dentro del contrato se estipula la propiedad y mantenimiento del software.
El software para Computadoras se puede clasificar en los siguientes tipos:
Sistema operacional: Es el conjunto de programas que controla las actividades operativas de cada Computadora y de la Red.
Paquete de Usuario Final: Mediante los cuales el usuario de un manera sencilla elabora sus procesos, por ejemplo, hojas de calculo, manejadores de bases de datos, procesadores de palabras, etc.
Paquete de Sistemas Aplicativos: En los que a diferencia de los anteriores, el usuario es simplemente quien los usa. La programación y el desarrollo es compleja, realizada por el Departamento de Sistemas o adquiridos a proveedores externos, por ejemplo, sistema contable FIN700, de Remuneraciones PAYROLL, ARPA, etc.
Software Autorizado: Se considera como Software autorizado, tanto los sistemas operacionales como Software de usuario final y de sistemas aplicativos, que el departamento de sistemas ha instalado, previo visto bueno para su adquisición y con la Autorización legal del proveedor para su uso.
3.5.2 Adquisición de hardware.
Hardware:
Hardware es la parte física, tanto interna como externa de un Computador. La selección del modelo y capacidades del hardware requerido por determinada dependencia, debe ir de acuerdo con el plan estratégico de sistemas y sustentado por un estudio elaborado por el departamento de sistemas, en el cual se enfatizan las características y volumen de información que ameritan sistematizar o diferenciar de los tipos de equipos que se requieran instalar a los diferentes usuarios.
Todo estudio determina una configuración mínima para el Computador y los accesorios o dispositivos electrónicos anexos como unidades externas, impresoras, tarjetas y módems para comunicaciones, elementos para respaldos en cintas magnéticas, etc.; de acuerdo con las necesidades del usuario, así como una evaluación del costo aproximado de la inversión.
Es muy común que se hagan compras de equipo por costumbre o porque se recibe alguna recomendación, esto sucede porque no se tiene el conocimiento de las preguntas que se debe hacer para poder elegir adecuadamente un equipo.
Se debe considerar los siguientes puntos para la Adquisición de Hardware:
• Determinación del tamaño y requerimientos de capacidad.
• Evaluación y medición de la computadora.
• Compatibilidad.
• Factores financieros.
• Mantenimiento y soporte técnico.
Existen muchas opciones que pueden elegirse al realizar una compra sin embargo deben considerarse las siguientes características:
Tamaño interno de la memoria.
Velocidad de procesamiento.
Número de canales para Entrada/Salida de datos y comunicaciones.
Tipos y números de dispositivos de almacenamiento.
Software que se proporciona y sistemas desarrollados disponibles.
Selección de Hardware.
Los criterios para seleccionar hardware son:
Equipos:
La configuración debe estar acorde a las necesidades de la carga del procesamiento de datos.
Debe tener una capacidad de crecimiento vertical (en el mismo equipo),
horizontal (con otros equipos).
Fabricante de calidad (muy bueno), reconocido prestigio mundial.
Tiempo de garantía.
Tecnología de "punta" (Alta).
Proveedor: Debe tener las siguientes características:
Reconocido prestigio local.
Soporte de mantenimiento, personal especializado, stock de repuestos.
Tiempo de atención, local apropiado, comunicación rápida.
Cartera de clientes con equipos equivalentes a los adquiridos.
Tiempo de entrega oportuno.
Precios: Se debe considerar lo siguiente:
Condiciones de pago.
Detallado por componentes de la configuración.
Descuentos por volumen.
Costo de mantenimiento.
La selección del modelo y capacidades del hardware requerido por determinada dependencia, debe ir de acuerdo con el plan estratégico de sistemas y sustentado por un estudio elaborado por el departamento de sistemas, en el cual se enfatizan las características y volumen de información que ameritan sistematización y diferencian los tipos de equipos que se adjudican a las diversas áreas usuarias.
Todo estudio determina una configuración mínima para el Computador y los aditamentos o dispositivos electrónicos anexos como unidades externas, impresoras, tarjetas y módems para comunicaciones, elementos para backups en cintas magnéticas, etc.; de acuerdo con las necesidades del usuario, así como una evaluación del costo aproximado de la inversión.
3.5.3 Solicitud de propuesta.
Todo sistema se origina en base a una solicitud que hace el usuario al centro de cómputo, intentando satisfacer una necesidad específica.
Los parámetros sobre los cuales debe medirse dicha solicitud son los objetivos y las políticas, los cuales debe fijar el usuario, aunque puede ser que el departamento de análisis le brinde ayuda en su clarificación. Ambos parámetros deben quedar establecidos por escrito.
La Solicitud de propuestas debe ser hecha por escrito.
La solicitud de propuesta deberá realizarse mediante las requisiciones que deberán incluir:
Información general
Objetivo
Propósito
Fecha limite de entrega
Fecha limite de aclaraciones
Cobertura de requerimientos
Solicitud de descripción detallada del producto o servicio
Solicitar especificaciones detallada de servicios de soporte de usuario.
Coordinar presentaciones
Documentación
Por ejemplo la Solicitud de propuesta para la compra de software debe de contener los siguientes puntos:
Objetivo el software
Propósito del software
Deseables del software
Cobertura del software
Descripción detallada del producto o servicio
Especificaciones detalladas de servicios de soporte al usuario.
3.5.4 Evaluación de propuesta.
Previamente debe llevarse a cabo una investigación con el propósito de establecer con seguridad el tipo de Software y Hardware requerido para su implementación, posteriormente se integra toda la información obtenida de dicha investigación y así poder establecer la operatividad de los sistemas a adquirirse.
Una vez que se han recibido y abierto los documentos de la licitación, el dueño y/o el comité examinador o evaluador revisarán los documentos de licitación para ver si están completos y correctos y luego otorgar la adjudicación, previendo cualquier requerimiento preliminar para otorgamiento, tales como el pago de un seguro de garantía o seguro de cumplimiento, ha sido satisfecho.
Es te tipo de Evaluación de propuestas también es conocida como de alternativas la cual contiene los siguientes puntos:
Validar lo que ofrece el proveedor (credibilidad de propuesta)
Analizar propuesta
Costo
Disponibilidad
Calidad
Soporte y mantenimiento
Configuración
Ambiente de software
Documentación
3.5.5 Financiamiento.
La importancia que tienen los financiamientos es que diariamente las utilizan las distintas organizaciones, brindándole la posibilidad a dichas instituciones de mantener una economía y una continuidad de sus actividades comerciales estables y eficientes y por consecuencia otorgar un mayor aporte al sector económico en el cual participan.
La provisión de financiamiento eficiente y afectivo ha sido reconocida como un factor clave para asegurar que aquellas empresas con potencial de crecimiento puedan expandirse y ser más competitivas. Las dificultades de acceso al crédito no se refieren simplemente al hecho de que no se puedan obtener fondos a través del sistema financiero; de hecho cabe esperar que si esto no se soluciona, no todos los proyectos serían automáticamente financiados. Las dificultades ocurren en situaciones en las cuáles un proyecto que es viable y rentable no es llevado a cabo (o es restringido) porque la empresa no obtiene fondos del mercado.
Financiación Propia:
Lo primero que debe hacer una empresa, cuando necesite financiación, Es averiguar si ella posee esos medios y si son utilizables. Un exceso de recursos financieros disponibles o un capital de trabajo muy alto, así como inmovilizaciones excesivas (por ejemplo, máquinas en desuso), pueden ser la fuente de financiación propia, que la empresa esta buscando. Es la financiación más económica y la que origina menores dificultades de obtención.
Las fuentes de financiamiento pueden ser principalmente instituciones bancarias a través de créditos. Para el caso de centros de cómputo destinados a la educación pública no existen fuentes de financiamiento, a menos que la institución educativa cuente con un área destinada a la producción de software para empresas privadas, entonces la misma empresa puede ser el origen del financiamiento.
3.5.6 Negociación de contrato.
La negociación de contrato debe incluir todos los aspectos de operación del Software y del Hardware a implementarse. Aspectos tales como: Actualizaciones, innovaciones, capacitación, asesoría técnica, etc.
La negociación del contrato debe contemplar entre otros los siguientes puntos:
1. Que sea justo
2. Puntos de negociación
3. Precios
4. Capacitación
5. Penalizaciones
6. Posibles problemas que se puedan presentar
7. Convenios, cláusulas y cláusulas integradoras (dejar sin validez cualquier acuerdo previo)
Hay que tomar en cuenta que las diferentes partes del equipo de cómputo tienen diferente tiempo de garantía, por lo que es importante especificarlo en el contrato de la garantía.
La negociación de contratos contendrá las condiciones mutuamente convenidas y la justa y equitativa distribución de beneficios. Estas breves líneas pretenden contribuir, desde la experiencia en estas negociaciones, con la construcción de capacidades en esta materia.
3.5.7 Garantía.
La Garantía Limitada es válida en América Latina para los Productos de Hardware fabricados o distribuidos por Compaq Computer Corporation. Para más información acerca de los términos y condiciones de la garantía limitada, consulte el documento de Declaración Mundial de Garantía Limitada para productos Presario, Handheld, desktops, notebooks y workstations para empresas y sevidores ProLiant, TaskSmart y NeoServer (inglés). Esta Garantía limitada puede ser aplicable en cualquier país en que Compaq o su proveedor de servicios autorizado ofrezca servicios de garantía sujetos a los plazos y condiciones que se establecen en esta declaración. La disponibilidad de servicio de garantía y el tiempo de respuesta de ésta pueden variar.
La siguiente tabla interactiva presenta información acerca del periodo de garantía que corresponden al producto de hardware que usted ha comprado. Haga clic sobre el nombre o categoría de producto para poder visualizar la información:
EN EL SITIO:
Significa que el cliente puede solicitar que la reparación bajo garantía se lleve a cabo en el trabajo o residencia del cliente. Cobertura en el sitio está disponible únicamente en áreas metropolitanas donde se encuentre un Proveedor Autorizado de Servicios Compaq. El tiempo de respuesta es altamente dependiente de la disponibilidad del cliente y la localidad donde se encuentre.
EN EL TALLER:
Requiere que le cliente lleve su hardware Compaq a un proveedor de Servicios Autorizado Compaq para efectuar la reparación bajo garantía.
Todos los repuestos llevan garantía limitada de 90 días, en el taller. Una vez instaladas en una CPU Compaq, la parte de repuesto lleva la mayor de, los 90 días o el resto de la garantía de la unidad donde está instalado. Si la parte de repuesto es instalada en un equipo que no es Compaq o en un equipo Compaq fuera de garantía, la garantía de la parte de repuesto permanece en 90 días, en el taller solamente.
PRESARIO:
Según los términos descritos en el programa de Garantía Limitada para América Latina, las computadoras portátiles Presario tienen derecho a la Garantía Internacional Limitada. Esta garantía internacional es válida para los clientes que se encuentran fuera del país de compra por motivo de viaje. Para mas información consulte el documento de Garantía Internacional para Portátiles Presario. Para obtener servicio de garantía fuera del país de compra, usted puede llamar al 281-514-5067 en Estados Unidos. Esta garantía no aplica para los demás productos Presario.
EVO, ARMADA, DESKPRO, WORKSTATIONS, THIN CLIENTS, MONITORES Y SERVIDORES:
Según los términos descritos en el programa de Garantía global de Compaq, los productos pueden comprarse en un país y trasladarse a cualquier otro país en el que Compaq ofrezca servicio, sin que esto invalide de manera alguna la garantía. Las condiciones de la garantía, la disponibilidad de servicio, y los tiempos de respuesta del servicio pueden variar entre países.
3.5.8 Permiso y licencias, derechos de autor.
Permisos y Licencias.
El uso de Software no autorizado o adquirido ilegalmente, se considera como PIRATA y una violación a los derechos de autor.
El uso de Hardware y de Software autorizado esta regulado por las siguientes normas:
Toda dependencia podrá utilizar únicamente el hardware y el software que el departamento de sistemas le haya instalado y oficializado mediante el "Acta de entrega de equipos y/o software".
Tanto el hardware y software, como los datos, son propiedad de la empresa. su copia o sustracción o daño intencional o utilización para fines distintos a las labores propias de la compañía, será sancionada de acuerdo con las normas y reglamento interno de la empresa.
El departamento de sistemas llevara el control del hardware y el software instalado, basándose en el número de serie que contiene cada uno.
Periódicamente, el departamento de sistemas efectuará visitas para verificar el software utilizado en cada dependencia. Por lo tanto, el detectar software no instalado por esta dependencia, será considerado como una violación a las normas internas de la empresa.
Toda necesidad de hardware y/o software adicional debe ser solicitada por escrito al departamento de sistemas, quien justificará o no dicho requerimiento, mediante un estudio evaluativo.
El departamento de sistemas instalará el software en cada computador y entregará al área usuaria los manuales pertinentes los cuales quedaran bajo la responsabilidad del Jefe del departamento respectivo.
Los diskettes que contienen el software original de cada paquete serán administrados y almacenados por el departamento de sistemas.
El departamento de sistemas proveerá el personal y una copia del software original en caso de requerirse la reinstalación de un paquete determinado.
Los trámites para la compra de los equipos aprobados por el departamento de sistemas, así como la adecuación física de las instalaciones serán realizadas por la dependencia respectiva.
La prueba, instalación y puesta en marcha de los equipos y/o dispositivos, serán realizada por el departamento de sistemas, quien una vez compruebe el correcto funcionamiento, oficializara su entrega al área respectiva mediante el "Acta de Entrega de Equipos y/o Software".
Una vez entregados los equipos de computación y/o el software por el departamento de sistemas, estos serán cargados a la cuenta de activos fijos del área respectiva y por lo tanto, quedaran bajo su responsabilidad.
Así mismo, el departamento de sistemas mantendrá actualizada la relación de los equipos de computación de la compañía, en cuanto a numero de serie y ubicación, con el fin que este mismo departamento verifique, por lo menos una vez al año su correcto destino.
El departamento de sistemas actualizará el software comprado cada vez que una nueva versión salga al mercado, a fin de aprovechar las mejoras realizadas a los programas, siempre y cuando se justifique esta actualización.
Derechos de autor y licencia de uso de software.
El Copyright, o los derechos de autor, son el sistema de protección jurídica concebido para titular las obras originales de autoría determinada expresadas a través de cualquier medio tangible o intangible.
Las obras literarias (incluidos los programas informáticos), musicales, dramáticas, plásticas, gráficas y escultóricas, cinematográficas y demás obras audiovisuales, así como las fonogramas, están protegidos por las leyes de derechos de autor.
El titular de los derechos de autor tiene el derecho exclusivo para efectuar y autorizar las siguientes acciones:
Realizar copias o reproducciones de las obras.
Preparar obras derivadas basadas en la obra protegida por las leyes de derechos de autor.
Distribuir entre el público copias de la obra protegida por las leyes de derechos de autor mediante la venta u otra cesión de la propiedad, o bien mediante alquiler, arrendamiento financiero o préstamo.
Realizar o mostrar la publicidad de la obra protegida por las leyes de derechos de autor.
Importar el trabajo, y realizar actos de comunicación pública de las obras protegidas.
3.5.9 Outsourcing.
Outsourcing es una megatendencia que se está imponiendo en la comunidad empresarial de todo el mundo y consiste básicamente en la contratación externa de recursos anexos, mientras la organización se dedica exclusivamente a la razón de su negocio.
El Outsourcing hasta hace tiempo era considerado simplemente como un medio para reducir significativamente los costos; sin embargo en los últimos años ha demostrado ser una herramienta útil para el crecimiento de las empresas.
Razones para adoptar outsourcing
Reducir o controlar el gasto de operación. En un estudio realizado por el Outsourcing Institute se encontró que las compañías redujeron costos en un 90 %.
Disponer de los fondos de capital. El Outsourcing reduce la necesidad de tener que incluir fondos de capital de funciones que no tienen que ver con al razón de ser de la compañía.
Tener acceso al dinero efectivo. Se puede incluir la transferencia de los activos del cliente al proveedor.
Manejar más fácilmente las funciones difíciles o que están fuera de control. El Outsourcing es definitivamente una excelente herramienta para tratar esta clase de problema.
Razones estratégicas más importantes
Enfocar mejor la empresa. Permite a la compañía enfocarse en asuntos empresariales más ampliamente.
Tener acceso a las capacidades de clase mundial. La misma naturaleza de sus especializaciones, los proveedores ofrecen una amplia gama de recursos de la clase mundial para satisfacer las necesidades de sus clientes.
Acelerar los beneficios de reingeniería.
Compartir riesgos.
Destinar recursos para otros propósitos.
El Outsourcing es aplicable a diferentes áreas de la organización, como por ejemplo, personal, compras, mercadeo etc.
Sistemas outsourcing de suministros de equipos de oficina, muebles y enseres.
Según estudios realizados por Booz Allen en el año 1994 determinó una serie de situaciones como las siguientes.
El costo de comprar en las empresas fluctúa él entre un 15% y un 30% del costo total de las compras y que están compuestas por los siguientes costos.
Costos del departamento de compras: El proceso de elaboración de ordenes de compra, atender vendedores, solicitar cotizaciones, realizar y coordinar el comité de compras, atender o solucionar problemas en cuanto a calidad o tiempos de entrega de los productos, escogencia de proveedores.
Costos de distribución: Recepción de los requerimientos por área, separación, empaque y distribución de los artículos, actualización de las tarjetas de inventarios y el generado por el transporte y manejo de las transportadoras tanto a nivel urbano como nacional.
Costo de almacenamiento: Valor del arriendo del área asignada, el personal que labora en el almacén y todos los procesos que se tienen que llevar a cabo para almacenar y despachar la mercancía.
Costo de contabilización y pagos: El que se genera en el departamento de Contabilidad al tener que revisar, archivar, generar cheques para las facturas para cada uno de los proveedores.
Costo financiero: Costo de oportunidad del dinero invertido en el inventario.
Ventajas:
Rebaja en los costos totales de los bienes y servicios adquiridos.
Una mejora en la calidad del servicio obtenido, comparado con el que existía antes.
Los trabajadores de la compañía pueden dedicar su tiempo al verdadero objeto de su negocio.
Atención especializada, permitiendo un trabajo en equipo con el departamento de organización y métodos para mejoramiento o eliminación de procesos.
Suministrar al sitio que el cliente le indique.
Un solo estado de cuenta total indicando los consumos por cada centro de costo o puesto de trabajo esto solo se hace posible mediante la implantación del EDI, intercambio electrónico gracias a la conexión en red que posee.
Alianzas estratégicas.
Reducción de espacio.
Beneficios adquiridos:
Seguridad y confianza: Seguridad de contar con un proveedor integral que mantendrá un inventario, para realizar suministros de más de 6000 referencias para aseo, cafetería equipos y muebles de oficina de las marcas más preferidas en el mercado.
Reducción de costos: Disminuyendo de una manera significativa el costo de comprar entre estos se tienen los siguientes:
Costo de Almacenamiento, costo de distribución, de contabilización y pagos, así como el costo financiero.
Fuente: MISANTLA, NOVIEMBRE DE 2007
viernes, 9 de enero de 2009
Firewalls y Seguridad en Internet para las redes corporativas.
Los administradores de red tienen que incrementar todo lo concerniente a la seguridad de sus sistemas, debido a que se expone la organización privada de sus datos así como la infraestructura de su red a los Expertos de Internet (Internet Crakers). Para superar estos temores y proveer el nivel de protección requerida, la organización necesita seguir una política de seguridad para prevenir el acceso no-autorizado de usuarios a los recursos propios de la red privada, y protegerse contra la exportación privada de información. Todavía, aun si una organización no esta conectada al Internet, esta debería establecer una política de seguridad interna para administrar el acceso de usuarios a porciones de red y proteger sensitivamente la información secreta.
Firewalls
Un Firewall en Internet es un sistema o grupo de sistemas que impone una política de seguridad entre la organización de red privada y el Internet. El firewall determina cual de los servicios de red pueden ser accesados dentro de esta por los que están fuera, es decir quien puede entrar para utilizar los recursos de red pertenecientes a la organización. Para que un firewall sea efectivo, todo tráfico de información a través del Internet deberá pasar a través del mismo donde podrá ser inspeccionada la información. El firewall podrá únicamente autorizar el paso del tráfico, y el mismo podrá ser inmune a la penetración. Desafortunadamente, este sistema no puede ofrecer protección alguna una vez que el agresor lo traspasa o permanece entorno a este.
Esto es importante, ya que debemos de notar que un firewall de Internet no es justamente un ruteador, un servidor de defensa, o una combinación de elementos que proveen seguridad para la red. El firewall es parte de una política de seguridad completa que crea un perímetro de defensa diseñada para proteger las fuentes de información. Esta política de seguridad podrá incluir publicaciones con las guías de ayuda donde se informe a los usuarios de sus responsabilidades, normas de acceso a la red, política de servicios en la red, política de autenticidad en acceso remoto o local a usuarios propios de la red, normas de dial-in y dial-out, reglas de encriptación de datos y discos, normas de protección de virus, y entrenamiento. Todos los puntos potenciales de ataque en la red podrán ser protegidos con el mismo nivel de seguridad. Un firewall de Internet sin una política de seguridad comprensiva es como poner una puerta de acero en una tienda.
Beneficios de un firewall en Internet
Los firewalls en Internet administran los accesos posibles del Internet a la red privada. Sin un firewall, cada uno de los servidores propios del sistema se exponen al ataque de otros servidores en el Internet. Esto significa que la seguridad en la red privada depende de la “Dureza” con que cada uno de los servidores cuenta y es únicamente seguro tanto como la seguridad en la fragilidad posible del sistema.
El firewall permite al administrador de la red definir un “choke point” (embudo), manteniendo al margen los usuarios no-autorizados (tal, como, hackers, crakers, vándalos, y espías) fuera de la red, prohibiendo potencialmente la entrada o salida al vulnerar los servicios de la red, y proporcionar la protección para varios tipos de ataques posibles. Uno de los beneficios clave de un firewall en Internet es que ayuda a simplificar los trabajos de administración, una vez que se consolida la seguridad en el sistema firewall, es mejor que distribuirla en cada uno de los servidores que integran nuestra red privada.
El firewall ofrece un punto donde la seguridad puede ser monitoreada y si aparece alguna actividad sospechosa, este generara una alarma ante la posibilidad de que ocurra un ataque, o suceda algún problema en el transito de los datos. Esto se podrá notar al acceder la organización al Internet, la pregunta general es “si” pero “cuando” ocurrirá el ataque. Esto es extremadamente importante para que el administrador audite y lleve una bitácora del trafico significativo a través del firewall. También, si el administrador de la red toma el tiempo para responder una alarma y examina regularmente los registros de base. Esto es innecesario para el firewall, desde que el administrador de red desconoce si ha sido exitosamente atacado!.
Con el paso de algunos años, el Internet ha experimentado una crisis en las direcciones, logrando que el direccionamiento IP sea menos generoso en los recursos que proporciona. Por este medio se organizan las compañías conectadas al Internet, debido a esto hoy no es posible obtener suficientes registros de direcciones IP para responder a la población de usuarios en demanda de los servicios. Un firewall es un lugar lógico para desplegar un Traductor de Direcciones de Red (NAT)[1] esto puede ayudar aliviando el espacio de direccionamiento acortando y eliminando lo necesario para re-enumerar cuando la organización cambie del Proveedor de Servicios de Internet (ISPs)[2] .
Un firewall de Internet es el punto perfecto para auditar o registrar el uso del Internet. Esto permite al administrador de red justificar el gasto que implica la coneccion al Internet, localizando con precisión los cuellos de botella potenciales del ancho de banda, y promueve el método de cargo a los departamentos dentro del modelo de finanzas de la organización.
Un firewall de Internet ofrece un punto de reunión para la organización. Si una de sus metas es proporcionar y entregar servicios información a consumidores, el firewall de Internet es ideal para desplegar servidores WWW y FTP.
Finalmente, el firewall puede presentar los problemas que genera un punto de falla simple. Enfatizando si este punto de falla se presenta en la conexión al Internet, aun así la red interna de la organización puede seguir operando - únicamente el acceso al Internet esta perdido - .
La preocupación principal del administrador de red, son los múltiples accesos al Internet, que se pueden registrar con un monitor y un firewall en cada punto de acceso que posee la organización hacia el Internet. Estos dos puntos de acceso significa dos puntos potenciales de ataque a la red interna que tendrán que ser monitoreados regularmente!
Limitaciones de un firewall
Un firewall no puede protegerse contra aquellos ataques que se efectúen fuera de su punto de operación.
Por ejemplo, si existe una coneccion dial-out sin restricciones que permita entrar a nuestra red protegida, el usuario puede hacer una coneccion SLIP o PPP al Internet. Los usuarios con sentido común suelen “irritarse” cuando se requiere una autenticación adicional requerida por un Firewall Proxy server (FPS)[3] lo cual se puede ser provocado por un sistema de seguridad circunvecino que esta incluido en una conexión directa SLIP o PPP del ISP.
Este tipo de conexiones derivan la seguridad provista por firewall construido cuidadosamente, creando una puerta de ataque. Los usuarios pueden estar consientes de que este tipo de conexiones no son permitidas como parte integral de la arquitectura de la seguridad en la organización.
El firewall no puede protegerse de las amenazas a que esta sometido por traidores o usuarios inconscientes. El firewall no puede prohibir que los traidores o espías corporativos copien datos sensitivos en disquettes o tarjetas PCMCIA y substraigan estas del edificio.
El firewall no puede proteger contra los ataques de la “Ingeniería Social”, por ejemplo un Hacker que pretende ser un supervisor o un nuevo empleado despistado, persuade al menos sofisticado de los usuarios a que le permita usar su contraseña al servidor del corporativo o que le permita el acceso “temporal” a la red.
Para controlar estas situaciones, los empleados deberían ser educados acerca de los varios tipos de ataque social que pueden suceder, y a cambiar sus contraseñas si es necesario periódicamente.
El firewall no puede protegerse contra los ataques posibles a la red interna por virus informativos a través de archivos y software. Obtenidos del Internet por sistemas operativos al momento de comprimir o descomprimir archivos binarios, el firewall de Internet no puede contar con un sistema preciso de SCAN[4] para cada tipo de virus que se puedan presentar en los archivos que pasan a través de el.
La solución real esta en que la organización debe ser consciente en instalar software anti-viral en cada despacho para protegerse de los virus que llegan por medio de fuentes externas.
Finalmente, el firewall de Internet no puede protegerse contra los ataques posibles en la transferencia de datos, estos ocurren cuando aparéntente datos inocuos son enviados o copiados a un servidor interno y son ejecutados despachando un ataque.
Por ejemplo, una transferencia de datos podría causar que un servidor modificara los archivos relacionados a la seguridad haciendo mas fácil el acceso de un intruso al sistema.
Como nosotros podemos ver, el desempeño de los servidores Proxy en un servidor de defensa es un excelente medio de prohibición a las conexiones directas por agentes externos y reduce las amenazas posibles por los ataques con transferencia de datos.
Herramientas del hacker
Es difícil describir el ataque “típico” de un hacker debido a que los intrusos poseen diferentes niveles técnicos por su experiencia y además son motivados por diversos factores. Algunos hackers son intrigosos por el desafío, otros mas gozan de hacer la vida difícil a los demás, y otros tantos substraen datos delicados para algún beneficio propio.
Recolección de información
Generalmente, el primer paso es saber en que forma se recolecta la información y además que tipo de información es. La meta es construir una base de datos que contenga la organización de la red y colectar la información acerca de los servidores residentes.
Esta es una lista de herramientas que un hacker puede usar para colectar esta información:
· El protocolo SNMP puede utilizarse para examinar la tabla de ruteo en un dispositivo inseguro, esto sirve para aprender los detalles mas íntimos acerca del objetivo de la topología de red perteneciente a una organización.
· El programa TraceRoute puede revelar el numero de redes intermedias y los ruteadores en torno al servidor especifico.
· El protocolo Whois que es un servicio de información que provee datos acerca de todos los dominios DNS y el administrador del sistema responsable para cada dominio. No obstante que esta información es anticuada.
· Servidores DNS pueden accesarce para obtener una lista de las direcciones IP y sus correspondientes Nombres (Programa Nslookup).
· El protocolo Finger puede revelar información detallada acerca de los usuarios (nombres de Login, números telefónicos, tiempo y ultima sesión, etc.) de un servidor en especifico.
· El programa Ping puede ser empleado para localizar un servidor particular y determinar si se puede alcanzar. Esta simple herramienta puede ser usada como un programa de escaneo pequeño que por medio de llamadas a la dirección de un servidor haga posible construir una lista de los servidores que actualmente son residentes en la red.
Sondeo del sistema para debilitar la seguridad
Después que se obtienen la información de red perteneciente a dicha organización, el hacker trata de probar cada uno de los servidores para debilitar la seguridad.
Estos son algunos usos de las herramientas que un hacker puede utilizar automáticamente para explorar individualmente los servidores residentes en una red:
· Una vez obtenida una lista no obstantemente pequeña de la vulnerabilidad de servicios en la red, un hacker bien instruido puede escribir un pequeño programa que intente conectarse a un puerto especificando el tipo de servicio que esta asignado al servidor en cuestión. La corrida del programa presenta una lista de los servidores que soportan servicio de Internet y están expuestos al ataque.
· Están disponibles varias herramientas del dominio publico, tal es el caso como el Rastreador de Seguridad en Internet (ISS)[5] o la Herramienta para Análisis de Seguridad para Auditar Redes (SATAN)[6] , el cual puede rastrear una subred o un dominio y ver las posibles fugas de seguridad. Estos programas determinan la debilidad de cada uno de los sistemas con respecto a varios puntos de vulnerabilidad comunes en un sistema. El intruso usa la información collectada por este tipo de rastreadores para intentar el acceso no-autorizado al sistema de la organización puesta en la mira.
Un administrador de redes hábil puede usar estas herramientas en su red privada para descubrir los puntos potenciales donde esta debilitada su seguridad y así determina que servidores necesitan ser remendados y actualizados en el sofware.
El intruso utiliza los resultados obtenidos a través de las pruebas para poder intentar accesar a los servicios específicos de un sistema.
Después de tener el acceso al sistema protegido, el hacker tiene disponibles las siguientes opciones:
· Pueden instalar paquetes de sondeo que incluyan códigos binarios conocidos como “caballos de Troya” protegiendo su actividad de forma transparente. Los paquetes de sondeo colectan las cuentas y contraseñas para los servicios de Telnet y FTP permitiendo al hacker expandir su ataque a otras maquinas.
Puede atentar destruyendo toda evidencia del asalto y además podrá crear nuevas fugas en el sistema o en partes subalternas con el compromiso de seguir teniendo acceso sin que el ataque original sea descubierto.
· Pueden encontrar otros servidores que realmente comprometan al sistema. Esto permite al hacker explotar vulnerablemente desde un servidor sencillo todos aquellos que se encuentren a través de la red corporativa.
· Si el hacker puede obtener acceso privilegiado en un sistema compartido, podrá leer el correo, buscar en archivos
Bases para el diseño decisivo del firewall
Cuando se diseña un firewall de Internet, se tiene que tomar algunas decisiones que pueden ser asignadas por el administrador de red:
* Posturas sobre la política del Firewall.
* La política interna propia de la organización para la seguridad total.
* El costo financiero del Proyecto “Firewall”.
* Los componentes o la construcción de secciones del Firewall.
Políticas del firewall.
Las posturas del sistema firewall describen la filosofía fundamental de la seguridad en la organización. Estas son dos posturas diametralmente opuestas que la política de un firewall de Internet puede tomar:
- “No todo lo específicamente permitido esta prohibido”
- “Ni todo lo específicamente prohibido esta permitido”
la primera postura asume que un firewall puede obstruir todo el trafico y cada uno de los servicios o aplicaciones deseadas necesariamente para ser implementadas básicamente caso por caso.
Esta propuesta es recomendada únicamente a un limitado numero de servicios soportados cuidadosamente seleccionados en un servidor. La desventaja es que el punto de vista de “seguridad” es mas importante que - facilitar el uso - de los servicios y estas limitantes numeran las opciones disponibles para los usuarios de la comunidad. Esta propuesta se basa en una filosofía conservadora donde se desconocen las causas acerca de los que tienen la habilidad para conocerlas.
La segunda postura asume que el firewall puede desplazar todo el trafico y que cada servicio potencialmente peligroso necesitara ser aislado básicamente caso por caso. Esta propuesta crea ambientes mas flexibles al disponer mas servicios para los usuarios de la comunidad. La desventaja de esta postura se basa en la importancia de “facilitar el uso” que la propia - seguridad - del sistema. También además, el administrador de la red esta en su lugar de incrementar la seguridad en el sistema conforme crece la red. Desigual a la primer propuesta, esta postura esta basada en la generalidad de conocer las causas acerca de los que no tienen la habilidad para conocerlas
Política interna de la seguridad
Tan discutidamente escuchada, un firewall de Internet no esta solo - es parte de la política de seguridad total en una organización -, la cual define todos los aspectos en competentes al perímetro de defensa. Para que esta sea exitosa, la organización debe de conocer que es lo se esta protegiendo. La política de seguridad se basara en una conducción cuidadosa analizando la seguridad, la asesoría en caso riesgo, y la situación del negocio. Si no se posee con la información detallada de la política a seguir, aun que sea un firewall cuidadosamente desarrollado y armado, estará exponiendo la red privada a un posible atentado.
Costo del firewall
¿Cuanto puede ofrecer una organización por su seguridad?, un simple paquete de filtrado firewall puede tener un costo mínimo ya que la organización necesita un ruteador conectado al Internet, y dicho paquete ya esta incluido como estándar del equipo. Un sistema comercial de firewall provee un incremento mas a la seguridad pero su costo puede ser de $3200,0 hasta $24000,0 pesos dependiendo de la complejidad y el numero de sistemas protegidos. Si la organización posee al experto en casa, un firewall casero puede ser construido con software de dominio publico pero este ahorro de recursos repercuten en términos del tiempo de desarrollo y el despliegue del sistema firewall. Finalmente requiere de soporte continuo para la administración, mantenimiento general, actualización de software, reparación de seguridad, e incidentes de manejo.
Componentes del sistema firewall
Después de las decisiones acerca de los ejemplos previos, la organización puede determinar específicamente los componentes del sistema. Un firewall típico se compone de uno, o una combinación, de los siguientes obstáculos.
- Ruteador Filtra-paquetes.
- Gateway a Nivel-aplicación.
- Gateway a Nivel-circuito.
por lo que resta del capitulo, se discutirá cada una de las opciones para la edificación de obstáculos y se describirá como se puede trabajar junto con ellos para construir un efectivo sistema firewall de Internet.
Edificando obstáculos: ruteador filtra-paquetes
Este ruteador toma las decisiones de rehusar/permitir el paso de cada uno de los paquetes que son recibidos. El ruteador examina cada datagrama para determinar si este corresponde a uno de sus paquetes filtrados y que a su vez haya sido aprobado por sus reglas. Las reglas de filtrado se basan en revisar la información que poseen los paquetes en su encabezado, lo que hace posible su desplazamiento en un proceso de IP. Esta información consiste en la dirección IP fuente, la dirección IP destino, el protocolo de encapsulado (TCP, UDP,ICMP, o IP tunnel), el puerto fuente TCP/UDP, el puerto destino TCP/UDP, el tipo de mensaje ICMP, la interface de entrada del paquete, y la interface de salida del paquete. Si se encuentra la correspondencia y las reglas permiten el paso del paquete, este será desplazado de acuerdo a la información a la tabla de ruteo, si se encuentra la correspondencia y las reglas niegan el paso, el paquete es descartado. Si estos no corresponden a las reglas, un parámetro configurable por incumplimiento determina descartar o desplazar el paquete.
Servicio dependiente del filtrado
Las reglas acerca del filtrado de paquetes a través de un ruteador para rehusar/permitir el trafico esta basado en un servicio en especifico, desde entonces muchos servicios vierten su información en numerosos puertos TCP/UDP conocidos.
Por ejemplo, un servidor Telnet esta a la espera para conexiones remotas en el puerto 23 TCP y un servidor SMTP espera las conexiones de entrada en el puerto 25 TCP. Para bloquear todas las entradas de conexión Telnet, el ruteador simplemente descarta todos los paquetes que contengan el valor del puerto destino TCP igual a 23. Para restringir las conexiones Telnet a un limitado numero de servidores internos, el ruteador podrá rehusar el paso a todos aquellos paquetes que contengan el puerto destino TCP igual a 23 y que no contengan la dirección destino IP de uno de los servidores permitidos.
Algunas características típicas de filtrado que un administrador de redes podría solicitar en un ruteador filtra-paquetes para perfecionar su funcionamiento serian:
- Permitir la entrada de sesiones Telnet únicamente a una lista especifica de servidores internos.
- Permitir la entrada de sesiones FTP únicamente a los servidores internos especificados.
- Permitir todas las salidas para sesiones Telnet.
- Permitir todas las salidas para sesiones FTP.
- Rehusar todo el trafico UDP.
Servicio independiente del filtrado
Este tipo de ataques ciertamente son difíciles de identificar usando la información básica de los encabezados debido a que estos son independientes al tipo de servicio. Los ruteadores pueden ser configurados para protegerse de este tipo de ataques pero son mas difíciles de especificar desde entonces las reglas para el filtrado requieren de información adicional que pueda ser estudiada y examinada por la tabla de ruteo, inspeccionando las opciones especificas IP, revisando fragmentos especiales de edición, etc. Algunos ejemplos de este tipo de ataques incluye:
Agresiones Originadas Por El Direccionamiento IP.
Para este tipo de ataque, el intruso trasmite paquetes desde afuera pretendiendo pasar como servidor interno
- los paquetes poseen una dirección fuente IP falsa de un servidor interno del sistema -. El agresor espera que usando este impostor se pueda penetrar al sistema para emplearlo seguramente como dirección fuente donde los paquetes que trasmita sean autentificados y los del otro servidor sean descartados dentro del sistema. Los ataques por seudo-fuentes pueden ser frustrados si descartamos la dirección fuente de cada paquete con una dirección fuente “interno” si el paquete arriva en una de las interfaces del ruteador “externo”.
Agresiones Originadas En El Ruteador.
En un ataque de ruteo, la estación de origen especifica la ruta que un paquete deberá de tomar cuando cruce a través del Internet. Este tipo de ataques son diseñados para cuantificar las derivaciones de seguridad y encauzan al paquete por un inesperado camino a su destino. Los ataques originados en el ruteador pueden ser frustrados simplemente descartando todos los paquetes que contengan fuentes de ruteo opcionales.
Agresiones Por Fragmentación.
Por este tipo de ataques, los intrusos utilizan las características de fragmentación para crear fragmentos extremadamente pequeños y obligan a la información del encabezado TCP a separarce en paquetes. Estos pequeños fragmentos son diseñados para evitar las reglas definidas por el filtrado de un ruteador examinando los primeros fragmentos y el resto pasa sin ser visto. Aunque si bien únicamente es explotado por sencillos decodificadores , una agresión pequeñisima puede ser frustrada si se descartan todos los paquetes donde el tipo de protocolo es TCP y la fragmentación de compensación IP es igual a 1.
Beneficios del ruteador filtra-paquetes
La mayoría de sistemas firewall son desplegados usando únicamente ruteadores filtra-paquetes. Otros que tienen tiempo planean los filtros y configuran el ruteador, sea este pequeño o no , el costoso para implementar la filtración de paquetes no es cara; desde que los componentes básicos de los ruteadores incluyen revisiones estándar de software para dicho efecto. Desde entonces el acceso a Internet es generalmente provisto a través de interfaces WAN, optimando la operación del ruteador moderando el trafico y definiendo menos filtros. Finalmente, el ruteador de filtrado es por lo general transparente a los usuarios finales y a las aplicaciones por lo que no se requiere de entrenamiento especializado o software especifico que tenga que ser instalado en cada uno de los servidores.
Limitaciones del ruteador filtra-paquetes
Definir el filtrado de paquetes puede ser una tarea compleja porque el administrador de redes necesita tener un detallado estudio de varios servicios de Internet, como los formatos del encabezado de los paquetes, y los valores específicos esperados a encontrase en cada campo. Si las necesidades de filtrado son muy complejas, se necesitara soporte adicional con lo cual el conjunto de reglas de filtrado puede empezar a complicar y alargar el sistema haciendo mas difícil su administración y comprensión. Finalmente, estas serán menos fáciles de verificar para las correcciones de las reglas de filtrado después de ser configuradas en el ruteador. Potencialmente se puede dejar una localidad abierta sin probar su vulnerabilidad.
Cualquier paquete que pasa directamente a través de un ruteador puede ser posiblemente usado como parte inicial un ataque dirigido de datos. Haciendo memoria este tipo de ataques ocurren cuando los datos aparentementes inocuos se desplazan por el ruteador a un servidor interno. Los datos contienen instrucciones ocultas que pueden causar que el servidor modifique su control de acceso y seguridad relacionando sus archivos facilitando al intruso el acceso al sistema.
Generalmente, los paquetes entorno al ruteador disminuyen conforme el numero de filtros utilizados se incrementa. Los ruteadores son optimizados para extraer la dirección destino IP de cada paquete, haciendo relativamente simple la consulta a la tabla de ruteo, y el desplazamiento de paquetes para la interface apropiada de la transmisión. Si esta autorizado el filtro, no únicamente podrá el ruteador tomar la decisión de desplazar cada paquete, pero también sucede aun aplicando todas las reglas de filtrado. Esto puede consumir ciclos de CPU e impactar el perfecto funcionamiento del sistema.
El filtrado de paquetes IP no puede ser capaz de proveer el suficiente control sobre el trafico. Un ruteador Filtra-Paquetes puede permitir o negar un servicio en particular, pero no es capaz de comprender el contexto/dato del servicio. Por ejemplo, un administrador de red necesita filtrar el trafico de una capa de aplicación - limitando el acceso a un subconjunto de comandos disponibles por FTP o Telnet, bloquear la importación de Mail o Newsgroups concerniente a tópicos específicos. Este tipo de control es muy perfeccionado a las capas altas por los servicios de un servidor Proxy y en Gateways a Nivel-aplicación.
Edificando obstáculos: gateways a nivel-aplicación
Los gateways nivel-aplicación permiten al administrador de red la implementación de una política de seguridad estricta que la que permite un ruteador filtra-paquetes. Mucho mejor que depender de una herramienta genérica de filtra-paquetes para administrar la circulación de los servicios de Internet a través del firewall, se instala en el gateway un código de proposito-especial (un servicio Proxy) para cada aplicación deseada. Si el administrador de red no instala el código Proxy para la aplicación particular, el servicio no es soportado y no podrán desplazarse a través del firewall.
Aun cuando, el código Proxy puede ser configurado para soportar únicamente las características especificas de una aplicación que el administrador de red considere aceptable mientras niega todas las otras.
Un aumento de seguridad de este tipo incrementa nuestros costos en términos del tipo de gateway seleccionado, los servicios de aplicaciones del Proxy, el tiempo y los conocimientos requeridos para configurar el gateway, y un decrecimiento en el nivel de los servicios que podrán obtener nuestros usuarios, dando como resultado un sistema carente de transparencia en el manejo de los usuarios en un ambiente “amigable”. Como en todos los casos el administrador de redes debe de balancear las necesidades propias en seguridad de la organización con la demanda de “fácil de usar” demandado por la comunidad de usuarios.
Es importante notar que los usuarios tienen acceso por un servidor Proxy, pero ellos jamas podrán seccionar en el Gateway a nivel-aplicación. Si se permite a los usuarios seccionar en el sistema de firewall, la seguridad es amenazada desde el momento en que un intruso puede potencialmente ejecutar muchas actividades que comprometen la efectividad del sistema.
Por ejemplo, el intruso podría obtener el acceso de root, instalar un caballo de troya para colectar las contraseñas, y modificar la configuración de los archivos de seguridad en el filrewall.
Servidor de defensa
Un ruteador filtra-paquetes permite la circulación directa de los paquetes dentro y fuera del sistema, diferente a esto el Gateway a nivel-aplicación deja que la información circule entre los sistemas pero no permite el intercambio directo de paquetes. El principal riesgo de permitir que los paquetes se intercambien dentro y fuera del sistema se debe a que el servidor residente en los sistemas de protección de la red podrá ser asegurado contra cualquier amenaza representada por los servicios permitidos.
Un Gateway a nivel-aplicación por lo regular es descrito como un “servidor de defensa” porque es un sistema diseñado específicamente blindado y protegido contra cualquier ataque. Hay varias características de diseño que son usadas para hacer mas seguro un servidor de defensa:
Þ La plataforma de Hardware del servidor de defensa ejecuta una versión “segura” de su sistema operativo. Por ejemplo, si el servidor de defensa es una plataforma UNIX, se ejecutara una versión segura del sistema operativo UNIX que es diseñado específicamente para proteger los sistemas operativos vulnerables y garantizar la integridad del firewall.
Þ Unicamente los servicios que el administrador de redes considera esenciales son instalados en el servidor de defensa. La lógica de operación es que si el servicio no esta instalado, este puede ser atacado. Generalmente, un conjunto limitado de aplicaciones Proxy tales como Telnet, DNS, FTP, SMTP, y autenticación de usuarios son instalados en este servidor.
Þ El servidor de defensa podrá requerir de una autenticación adicional para que el usuario accese a los servicios Proxy. Por ejemplo, el servidor de defensa es ideal para colocar un sistema fuerte de supervisión de autorización (tal como la tecnología “una-sola vez” de contraseña donde una tarjeta inteligente generaba un código de acceso único por medios criptográficos). Adicionalmente, cada servicio Proxy podrá requerir de autorización propia después que el usuario tenga acceso a su sesión.
Þ Cada Proxy es configurado para soportar únicamente un subconjunto de aplicaciones estándar de un conjunto de comandos. Si un comando estándar no es soportado por la aplicación Proxy, es porque simplemente no esta disponible para el usuario.
Þ Cada Proxy esta configurado para dejar acceder únicamente a los servidores especificados en el sistema. Esto significa que existe un conjunto de características/comandos que podrán ser aplicados para un subconjunto de sistemas en la red protegida.
Þ Cada Proxy mantiene la información detallada y auditada de todos los registros del trafico, cada conexión , y la duración de cada conexión. El registro de audición es un herramienta esencial para descubrir y finalizar el ataque de un intruso.
Þ Cada Proxy es un programa pequeño y sencillo específicamente diseñado para la seguridad de redes. Este permite que el código fuente de la aplicación pueda revisar y analizar posibles intrusos y fugas de seguridad. Por ejemplo, una típica aplicación - UNIX mail[7] - puede tener alrededor de 20,000 líneas de código cuando un correo Proxy puede contener menos de mil.
Þ Cada Proxy es independiente de todas las demás aplicaciones Proxy en el servidor de defensa. Si se sucitara un problema con la operación de cualquier Proxy, o si se descubriera un sistema vulnerable, este puede desinstalarse sin afectar la operación de las demás aplicaciones. Aun, si la población de usuarios requiere el soporte de un nuevo servicio, el administrador de redes puede fácilmente instalar el servicio Proxy requerido en el servidor de defensa.
Þ Un Proxy generalmente funciona sin acceso al disco lo único que hace es leer su archivo de configuración inicial . desde que la aplicación Proxy no ejecuta su acceso al disco para soporte, un intruso podrá encontrar mas dificultades para instalar caballos de Troya perjudiciales y otro tipo de archivos peligrosos en el servidor de defensa.
Þ Cada Proxy corre como un usuario no-previlegiado en un directorio privado y seguro del servidor de defensa.
Ejemplo: telnet proxy
La ilustra la operación de un Telnet Proxy en un servidor de defensa. Para este ejemplo, un cliente externo ejecuta una sesión Telnet hacia un servidor integrado dentro del sistema de seguridad por el Gateway a nivel-aplicación.
El Telnet Proxy nunca permite al usuario remoto que se registre o tenga acceso directo al servidor interno. El cliente externo ejecuta un telnet al servidor de defensa donde es autorizado por la tecnología “una-sola vez” de contraseña. Después de ser autentificado, el cliente obtiene acceso a la interface de usuario del Telnet Proxy. Este únicamente permite un subconjunto de comandos Telnet y además determina cual de los servidores son disponibles para el acceso vía Telnet.
Los usuarios externos especifican el servidor de destino y el Telnet Proxy una vez hecha la conexión, los comandos internos son desplazados hacia el cliente externo. El cliente externo cree que el Telnet Proxy es el servidor interno real, mientras el servidor interno cree que el Telnet proxy es un cliente externo.
La autenticación puede basarse en “algo conocido por los usuarios” (como una contraseña) o “algo que tengan” que posean físicamente (como una tarjeta electrónica) cualquiera de las dos. Ambas técnicas están sujetas a plagio, pero usando una combinación de ambos métodos se incrementa la probabilidad del uso correcto de la autenticación. En el ejemplo de Telnet, el Proxy transmite un requerimiento de registro y el usuario, con la ayuda de su tarjeta electrónica, obtendrá una respuesta de validación por un numero. Típicamente, se le entrega al usuario su tarjeta desactivada para que el introduzca un PIN[8] y se le regresa la tarjeta, basada en parte como llave “secreta” de encriptacion y con un reloj interno propio, una vez que se establece la sesión se obtiene un valor de respuesta encriptado.
Beneficios del gateway a nivel-aplicación
Son muchos los beneficios desplegados en un gateway a nivel-aplicación. Ellos dan a la administración de red un completo control de cada servicio desde aplicaciones proxy limitadas por un conjunto de comandos y la determinación del servidor interno donde se puede accesar a los servicios. Aun cuando, el administrador de la red tenga el completo control acerca de que servicios que son permitidos desde la carencia de un servicio proxy para uno en particular significa que el servicio esta completamente bloqueado. Los gateways a nivel-aplicación tienen la habilidad de soportar autenticaciones forzando al usuario para proveer información detallada de registro. Finalmente, las reglas de filtrado para un gateway de este tipo son mucho mas fáciles de configurar y probar que en un ruteador filtra-paquetes.
Limitaciones del gateway a nivel-aplicación
Probablemente una de las grandes limitaciones de un gateway a nivel-aplicación es que requiere de modificar la conducta del usuario o requiere de la instalación de software especializado en cada sistema que accese a los servicios Proxy. Por ejemplo, el acceso de Telnet vía gateway a nivel-aplicación demanda modificar la conducta del usuario desde el momento en que se requiere de dos pasos para hacer una conexión mejor que un paso. Como siempre, el software especializado podrá ser instalado en un sistema terminado para hacer las aplicaciones del gateway transparentes al permitir a los usuarios especificar el servidor de destino, mejor que el propio, en un comando de telnet.
Edificando obstáculos: gateway a nivel-circuito
Un Gateway a nivel-circuito es en si una función que puede ser perfeccionada en un Gateway a nivel-aplicación. A nivel-circuito simplemente trasmite las conexiones TCP sin cumplir cualquier proceso adicional en filtrado de paquetes.
Operación de una conexión típica Telnet a través de un Gateway a nivel-circuito. Tal como se menciono anteriormente, este gateway simplemente trasmite la conexión a través del firewall sin examinarlo adicionalmente, filtrarlo, o dirigiendo el protocolo de Telnet. El gateway a nivel-circuito acciona como una cable copiando los bytes antes y después entre la conexión interna y la conexión externa. De cualquier modo, la conexión del sistema externo actúa como si fuera originada por el sistema de firewall tratando de beneficiar el encubrir la información sobre la protección de la red.
El Gateway a nivel-circuito se usa frecuentemente para las conexiones de salida donde el administrador de sistemas somete a los usuarios internos. La ventaja preponderante es que el servidor de defensa puede ser configurado como un Gateway “híbrido” soportando nivel-aplicación o servicios Proxy para conexiones de venida y funciones de nivel-circuito para conexiones de ida.
Esto hace que el sistema de firewall sea fácil de usar para los usuarios internos quienes desean tener acceso directo a los servicios de Internet mientras se proveen las funciones del firewall necesarias para proteger la organización de los ataques externos.
Fuente: Daniel Ramón Elorreaga Madrigal - Universidad de México.
[1] Network Address Translator.
[2] Internet Service Providers.
[3] Servidor Apoderado del Firewall.
[4] System Control Antivirus Network.
[5] Internet Security Scanner .
[6] Security Analysis Tool for Auditing Networks.
[7] Correo Electrónico por UNIX.
[i] Ó1994 Cisco System, Inc. , Ó 1983 Novell, Inc.
ENTRADAS MAS POPULARES
-
Gestión de una Mesa de Ayuda: La función de la Mesa de Ayuda es proveer a los usuarios un punto único de contacto mediante el cual se resuel...
-
INTRODUCCIÓN Según un estudio realizado recientemente, 8 de cada 10 equipos se encuentran infectados con algún tipo de código malicioso. Ant...
-
Resumen del contenido Introducción.Administración, Proceso Administrativo, Centro de Cómputo, Misión de un Centro de Cómputo, Element...
-
Asignación de direcciones IP El DHCP administra la asignación y el release de la configuración IP, concediendo la configuración IP al clie...
-
El Modelo OSI. El modelo de red que hablamos hoy es el modelo OSI. Es el principal modelo para toda comunicación en redes, en estos tiem...
ÚLTIMAS PUBLICACIONES
Recibe todas las actualizaciones de este blog. Sólo haz clic en el botón Me Gusta de Facebook.
Muchas gracias!!!
Muchas gracias!!!
Powered By | Blog Gadgets Via Blogger Widgets