Articulo de referencia

Configuración básica de escritorio federal

La Configuración Básica de Escritorio Federal es una lista de ajustes de seguridad recomendados por el Instituto Nacional de Estándares y Tecnología para microcomputadoras de us...

La Configuración Básica de Escritorio Federal es una lista de ajustes de seguridad recomendados por el Instituto Nacional de Estándares y Tecnología para microcomputadoras de uso general que están conectadas directamente a la red de una agencia del gobierno de los Estados Unidos .

El FDCC es una lista de funciones, aplicaciones, archivos y servicios comunes del sistema operativo Microsoft Windows, acordados previamente, cuya configuración se modifica y que sirvió de base para un sistema operativo MS Windows más seguro y confiable. Estos estándares se hicieron obligatorios para todos los ordenadores del gobierno federal a partir del 1 de febrero de 2008. Si se deseaba conectarse a la red informática de una oficina federal, el sistema debía cumplir o superar el estándar FDCC; de lo contrario, se denegaba el acceso.

La directiva FDCC se aplicaba únicamente a ordenadores de sobremesa y portátiles con Windows XP y Vista , y fue sustituida por la línea base de configuración del gobierno de Estados Unidos (USGCB), que incluía ajustes para Windows 7 y Red Hat Enterprise Linux 5.

Para Windows 7, el NIST cambió la nomenclatura a la de US Government Computer Baseline (USGCB versión 2.0). Además de desclasificar una guía general de configuración de Windows, el NIST también publica guías específicas para el Firewall de Windows, Internet Explorer y una guía (Vista-Energy, por ejemplo) creada para recopilar configuraciones que cumplan con las políticas de ahorro de energía.

Historia

El 20 de marzo de 2007, la Oficina de Administración y Presupuesto emitió un memorando en el que instruía a las agencias del gobierno de los Estados Unidos a desarrollar planes para el uso de las configuraciones de seguridad de Microsoft Windows XP y Vista. [ 1 ] [ 2 ] Las configuraciones de seguridad comunes de la Fuerza Aérea de los Estados Unidos para Windows XP se propusieron como un modelo inicial sobre el cual se podrían desarrollar estándares. [ 2 ]

La línea base FDCC fue desarrollada (y es mantenida) por el Instituto Nacional de Estándares y Tecnología en colaboración con OMB , DHS , DOI , DISA , NSA , USAF y Microsoft , [ 2 ] con aportaciones de comentarios públicos . [ 3 ] Se aplica solo a sistemas Windows XP Professional y Vista; estas políticas de seguridad no se han probado (y según el NIST, no funcionarán) en Windows 9x / ME/NT/2000 o Windows Server 2003. [ 3 ]

La versión principal 1.1 (publicada el 31 de octubre de 2008) no tenía configuraciones nuevas ni modificadas, pero sí opciones de informes SCAP ampliadas. [ 3 ] Al igual que todas las versiones anteriores, el estándar es aplicable a estaciones de trabajo y portátiles de uso general para usuarios finales . Los sistemas Windows XP y Vista utilizados como servidores están exentos de este estándar. También están exentos los ordenadores integrados y los sistemas de "propósito especial" (definidos como sistemas científicos , médicos , de control de procesos y experimentales especializados), aunque el NIST sigue recomendando que se considere la configuración de seguridad FDCC "cuando sea factible y apropiado". [ 4 ]

En términos generales, la configuración de FDCC bloquea las conexiones abiertas en los sistemas operativos, desactiva funciones, desactiva aplicaciones poco utilizadas en entornos SOHO, desactiva servicios innecesarios, cambia los permisos de los elementos, cambia la forma en que se recopilan y registran los archivos de registro, afecta la configuración de los objetos de directiva de grupo (GPO) y modifica las entradas en el registro del sistema de Windows.

InfoWeek dio a conocer la FDCC principalmente a administradores e ingenieros con el artículo titulado 'Los federales no lo permiten. ¿Deberías permitirlo tú?', escrito por Kelly Jackson Higgins de DarkReading.com y publicado el 4 de febrero de 2008.

Debido a la complejidad de las directrices, la respuesta inicial fue lenta. La implementación llevó tiempo mientras los técnicos de implementación, tanto del gobierno como de las empresas, investigaban internamente la configuración. El NIST y la NSA publicaron directrices en textos de cientos de páginas e introdujeron lo que denominaron archivos SCAP para las aplicaciones. (Véase la página de Wikipedia sobre SCAP).

La plataforma Windows se diseñó para facilitar la interoperabilidad y la conexión en red, lo que permitió que el sistema operativo ofreciera conexiones automáticas y semiautomáticas a otros equipos. Esto no se debía a fallos ni errores de programación, sino a un diseño intencional. Un ejemplo de ello se puede observar en el programa Conexión remota de Windows, que viene habilitado por defecto tras una instalación típica del sistema operativo. La configuración FDCC/USGCB, por ejemplo, revierte esta configuración, de modo que es necesario volver a habilitarla manualmente para permitir las conexiones remotas.

Requisitos

Las organizaciones que deban documentar el cumplimiento de la FDCC pueden hacerlo utilizando las herramientas SCAP .

En un documento promedio de FDCC/USGCB hay más de 600 configuraciones, pero no todas son utilizables para la computadora promedio de una pequeña oficina o una oficina doméstica (SOHO). Por ejemplo, la versión principal 1.0 de FDCC, publicada el 20 de junio de 2008, especifica 674 configuraciones. [ 3 ] Por ejemplo, "todas las interfaces inalámbricas deben estar deshabilitadas". [ 5 ] Reconociendo que no todas las configuraciones recomendadas serán prácticas para todos los sistemas, se pueden hacer excepciones (como "redes inalámbricas empresariales autorizadas") si se documentan en un informe de desviación de FDCC. [ 2 ] [ 5 ]

Se sabe que la implementación estricta de todas las configuraciones recomendadas puede causar problemas de usabilidad. El NIST publica una lista de problemas conocidos que se puede consultar aquí ( https://usgcb.nist.gov/usgcb/microsoft_content.html ). Han surgido algunos proveedores de software de terceros que afirman haber probado las configuraciones en un entorno SOHO; sin embargo, por el momento, el público en general aún desconoce en gran medida las configuraciones de seguridad FDCC y USGCB desarrolladas y propuestas por el NIST.

  • "Solución de configuración base del gobierno de EE. UU." . Microsoft Corporation . Consultado el 19 de junio de 2010 .

Referencias

  1. "Preguntas frecuentes adicionales de la FDCC y del NIST : ¿Cómo informo sobre el cumplimiento y las desviaciones?" . Base de datos nacional de vulnerabilidades . Instituto Nacional de Estándares y Tecnología. 14 de diciembre de 2016.
  2. 1 2 3 4 Evans, Karen S. (20 de marzo de 2007). "Gestión del riesgo de seguridad mediante el uso de configuraciones de seguridad comunes" . Archivado del original ( DOC ) el 21 de septiembre de 2008. Recuperado el 2 de marzo de 2009 .{{cite journal}}: Para citar una revista se requiere |journal=( ayuda )
  3. 1 2 3 4 "Página de descarga de FDCC" . Base de datos nacional de vulnerabilidades . Instituto Nacional de Estándares y Tecnología. 14 de diciembre de 2016.
  4. "Preguntas frecuentes adicionales del NIST sobre la FDCC : ¿Es aplicable la FDCC a computadoras de propósito especial (por ejemplo, sistemas científicos, médicos, de control de procesos y experimentales)?" . Base de datos nacional de vulnerabilidades . Instituto Nacional de Estándares y Tecnología. 14 de diciembre de 2016.
  5. 1 2 "Preguntas frecuentes adicionales de la FDCC y el NIST : ¿Existen condiciones bajo las cuales se permite el uso de redes inalámbricas?" . Base de datos nacional de vulnerabilidades . Instituto Nacional de Estándares y Tecnología. 14 de diciembre de 2016.