sábado, 26 de septiembre de 2015

Creación y restauración de backups en Proxmox

Hola de nuevo,esta entrada voy a dedicarla a una cuestión básica pero importante relacionada con creación y restauración de backups en Proxmox. ¿Qué es Proxmox? Dediqué una entrada a hablar de esta tecnología en http://uninformaticoenisbilya.blogspot.com.es/2015/05/virtualizacion-low-cost-con-proxmox-ve.html, venga anda te dejo que te la leas y seguimos.
El proceso de creación y restauración de máquinas virtuales en Proxmox es trivial pero nunca me acuerdo de como hacerlo...Ni de manera gráfica, ni de los parámetros para hacerlo desde la consola.Vamos un desastre...¿Nunca te ha sucedido? A mí continuamente de ahí que le quiera dedicar una entrada en este blog.
La versión de Proxmox que usaré para ilustrar el proceso será la 3.3-1.

Creación de backups de nuestras máquinas virtuales

Al grano que empiezo a divagar, sí, tenemos dos formas de crear y restaurar un backup de nuestras máquinas virtuales en Proxmox. Una a través de su interfaz web o a través de la consola mediante línea de comandos. Las dos funcionan bien, quizá como casi siempre, a través de la línea de comandos tienes más versatilidad. Yo suelo hacer uso de la línea de comandos, ya que me gusta saber cómo funcionan las cosas "por dentro".
Antes que nada me gustaría hacer referencia al concepto de "storage" como lugar de almacenamiento, el cual puede ser un disco local, un sistema de almacenamiento compartido por red con NFS o con una SAN por iSCSI. Si queremos profundizar en este concepto podemos visitar https://pve.proxmox.com/wiki/Storage_Model
Vamos a suponer que tenemos un pendrive, u otro disco adicional de donde está instalado Proxmox que queremos convertir en un staorage para , por ejemplo guardar nuestros backups seguiremos los siguientes pasos:
  1. Vemos que dispositivos tenemos conectados con #fdisk -l
  2. Supongamos que tenemos un pendrive por ejemplo etiquetado como sdb con una partición sdb1 en /dev/sdb1 que queremos montar por ejemplo en /tmp.
    #mount /dev/sdb1 /tmp
    En este momento tenemos montado el pendrive en /tmp en el árbol de directorios de la máquina donde tenemos instalado Proxmox pero aún no es un storage.
  3. Entramos en la interface web de Proxmox, y hacemos clic en el padre (Datacenter) del árbol jerárquico que está a la izquierda, en el panel que aparecerá a la derecha hacemos clic en la pestaña Storage, a continuación haremos clic en Add y aparecerá una pantalla con diferentes opciones a la hora de crear un storage, por ejemplo por NFS, en un directorio, etc. En nuestro caso, vamos a seleccionar Directory y estableceremos /tmp que es el directorio donde teníamos montado el pendrive así como un storage de backup. Una cuestión importante como en todo sistema Gnu/Linux si queremos que el pendrive se monte siempre que se inicie el sistema tendremos que añadirlo en /etc/fstab o si en vez de un pendrive fuera otro disco. ¿Por qué digo ésto? Porque el storage se quedará creado independientemente de si los dispositivos están montados en el directorio o no. De hecho a mí me pasó, monte un disco, olvidé meterlo en /etc/fstab creeé el storage,trabajé con él, reincié y cuando quise ver el contenido del storage no había nada. No había nada porque en el directorio donde apunta el storage estaba vacío, en el momento que monté ahí el disco ya pude ver su contenido (y respiré...)
Una vez que ya sabemos montar un dispositivo y crear un storage por si queremos usarlo, llega el momento de crear un backup.


Creación de backups en Proxmox de forma gráfica

  1. Desde la vista Server View, seleccionamos del árbol jeráquico la máquina de la cual queramos hacer el backup
  2. De la ventana de la derecha seleccionaremos la pestaña Backup.
  3. Aparecerán backups anteriores si los hubiera, a continuación sólo tenemos que hacer click en Backup now.
  4. A continuación aparecerá una pantalla donde seleccionaremos algunas opciones para hacer el backup como el modo y tipo de compresión. Un poco más adelante en este artículo hago referencia a los diferentes modos y tipos de compresión de los backups.
La imagen que se muestra a continuación muestra la pantalla con las opciones de creación del backup.




Creación de backups a través de líneas de comandos

Por consola a través de líneas de comandos no es mucho más difícil, aunque aquí nos centraremos sólo en los parámetros más comunes y prácticos bajo mi humilde punto de vista.
Para ello usaremos un "programita" que se llama vzdump, si quieres conocer todos los detalles puedes usar su manual con #man vzdump.
En /etc/vzdump.conf podemos configurar los parámetros por defecto. Los parámetros principales
son:
--storage Especifica el storage donde se guardará el backup
--mode (stop|suspend|snapshot) donde a grandes rasgos:
  • stop Con stop la máquina se para durante el proceso de backup
  • suspend  
    • Con máquinas virtuales openvz se hace uso de rsync para copiar la máquina virtual a un directorio temporal, a continuación la máquina es suspendida,un segundo rsync copia los ficheros y se reanuda el funcionamiento de la máquina.
    • Con máquinas qemu y kvm el funcionamiento es similar a stop pero suspendiendo/reanudando las máquinas en vez de pararla e iniciarla.
  • snapshot Hace uso de LVM para llevarlo a cabo. No se necesita parar la máquina pero se necesita espacio adicional para la creación del LVM.
--compress (0|1|gzip|lzo) Comprime el backup, por defecto es lzo y 1 es igual que lzo
--dumpdir directorio Establece el directorio donde se guardará el backup creado
--maxfiles 1-N Establece el número máximo de backups que puede almacenar de la misma máquina, por defecto es 1.De manera que si por ejemplo hubieramos puesto --maxfiles 2 y ya hubiera dos backups en el directorio, borraría el más antiguo haciendo que quearan dos backups.

Ejemplos:

#vzdump 102 --storage backups --mode snapshot --maxfiles 2 ->Por defecto la compresión es 1=lzo
#vzdump 110 --mode stop --compress gzip --dumpdir /tmp ->Si especificamos un directorio no debemos usar el argumento --storage de lo contrario lo guardará en el storage y no en el directorio especificado.


Tablas comparativa relacionada con el modo de backups y tipos de compresión

Cómo quería comparar cuanto tiempo tardan en hacerse los backups en función de sus diferentes modos considerando las particularidades de funcionamiento de cada uno de ellos me pareció interesante llevar a cabo unas tablas comparativas.
Los resultados se obtuvieron ejecutando vzdump sobre una máquina virtual de  646 Mb de peso, sobre un storage denominado backups que estaba montado en /tmp y era un pendrive.

Modo suspend

Se ejecutó #vzdump 102 --storage backups --mode suspend --compress [0|1|lzo|gzip] cambiando los correspondientes parámetros de compress y se obtuvieron los siguientes resultados:


Modo stop

Se ejecutó #vzdump 102 --storage backups --mode stop --compress [0|1|lzo|gzip] cambiando los correspondientes parámetros de compress y se obtuvieron los siguientes resultados:





Modo snapshot

Se ejecutó #vzdump 102 --storage backups --mode snapshot --compress [0|1|lzo|gzip] cambiando los correspondientes parámetros de compress y se obtuvieron los siguientes resultados:



Como podemos ver en los resultados de las ejecucuiones no hay apenas diferencias entre los tiempos entre los diferentes modos, aunque como se describió con anterioridad sí en su forma de funcionar. Entre los tipos de compresión el más rápido es lzo aunque el que mayor grado de compresión proporciona es gzip. Por lo tanto a igualdad de condiciones si se dispone de espacio suficiente para poder ejecutar el backup en modo snapshot dado que no es necesario parar la máquina para llevarla acabo se postula como la mejor opción. Entre gzip y lzo tendremos que escoger entre la velocidad de ejecución y el grado de compresión. El grado de compresión influye directamente en el tamaño del backup y la diferencia de tiempo tampoco es importante, por lo que para aprovechar mejor los recursos de almacenamiento yo me decantaría por la opción gzip.

Programación de copias

Por otra parte gráficamente también tenemos la posibilidad de crear una plantilla/horario de backups donde podemos configurar los días, las horas, el tipo de backups etc para ello:
  1. Nos vamos a la raiz del arbol de directorios que tenemos a la izquierda
  2. Hacemos clic en Backup
  3. Add
  4. Seleccionamos los parámetros
  5. Create
La siguiente imagen ilustra un poquito las opciones de creación del backup.


Por la línea de comandos también lo podríamos hacer con una tarea en crontab etc.


Restauración de un backup de una máquina virtual

Si la creación de backups es importante también lo es por ende la restauración del mismo. En este caso también podremos llevar a cabo la restauración a través de la interfaz web que nos proporciona Proxmox o vía línea de comandos.
En cualquier caso recordar que si los backups están en discos o unidades extraíbles es necesario montarlas con anterioridad en el sistema de ficheros de Proxmox, crear el storage tipo backups para que a partir de ellas restaurar los backups, tal y como describimos al comienzo del artículo.

Restauración a través de la GUI de Proxmox
  1. Seleccionamos del arbol jerárquico que tenemos a la izquierda la vista Storage View, ahí seleccionaremos el storage donde se encuentran los backups.
  2. Seleccionamos la pestaña Content
  3. Aparecerán listados los ficheros de backups disponibles de entre los que escogeremos el backup que queramos restaurar
  4. Seleccionamos Restore
  5. Ahora seleccionaremos el storage de destino y el vm id, ojo con esto del storage que si seleccionamos un storage con espacio limitado nos arrojará un error y no se restaurará el backup y hacemos clic en Restore.
  6. Comenzará el proceso de restauración que tardará en función del tamaño de la máquina a restaurar.
A continuación se muestra una imagen de ejemplo con la situación de los principales objetos mencionados. Tened en cuenta que para mí, el storage donde se alojan los backups se llama backups (en un alarde de imaginación), en vuestro caso se llamará como se llame el storage donde tengáis alojado el backup. Además para mí el storage destino se llama local, el vuestro se llamará como se llame vuestro storage destino.




Restauración a través de la línea de comandos


A través de la línea de comandos tenemos dos aplicaciones, vzrestore para vm openVz y qmrestore para vm KVM.
La estructura es similar en ambas aplicaciones.
Nos situamos en el directorio donde se encuentren los ficheros de backups

#vzrestore [--storage storage_name] archivo vmid
#qmrestore [--storage storage_name] archivo vmid


Ejemplos

#vzrestore --storage local vzdump-openvz-110-2015_09_08-18_43_39.tar.gz 110
#qmrestore --storage local vzdump-qemu-111-2015_09_08-18_43_39.tar.gz 111

Sin más y esperando que esta entrada sea de utilidad, ¡nos leemos en la próxima!
Un saludo.

   



jueves, 27 de agosto de 2015

Conceptos básicos de Seguridad de la Información


¿Hola? ¿Alguien me lee? Si te gusta esta o cualquier entrada de este blog, quieres dar tu visión de la temática o quieres quitarme la incertidumbre de que alguien me lee puedes dejar un comentario.
Llevaba tiempo sin escribir y no quería terminar mis vacaciones sin hacerlo, tengo un borrador a medias de una instalación básica de Drupal en Docker, que tras experimentar no llevé a cabo directamente y tengo las anotaciones por ahí…
A lo que iba, tenía ganas de recopilar información para generar en cierto modo algún tipo de documentación en lo que a la introducción a la seguridad de la información se refiere, que después podamos usar en nuestras labores de concienciación, charlas, etc.
Esta entrada está basada en gran parte, en la información recibida en el Master en Seguridad en Tecnologías de la Información y las Comunicaciones que cursé durante el curso pasado a través del Centro de Formación Permanente de la Universidad de Sevilla, así como en información recabada y “masticada” por mí.


¿Qué es la Seguridad?

No, no es el de la garita… Es típico plantearse para explicar algo de manera sencilla preguntarse: ¿Cómo se lo explico a mi abuela?
Vayamos por partes. La información de las organizaciones es muy importante para el desarrollo de sus actividades productivas y por consiguiente para su buen funcionamiento. Tanto es así que es considerada un activo para las mismas, y como tal hay que protegerlo garantizando su confidencialidad, autenticidad, disponibilidad e integridad.

Hay que tener en cuenta varias consideraciones al respecto de la información:

1. La información se encuentra en múltiples formatos y soportes. No es sólo la información contenida en una BBDD. Puede tratarse de información en soporte digital o físico, incluso podríamos estar recibiendo información vía conversación. “La información es el objeto de mayor valor en una organización y por ello su salvaguarda debe ser una prioridad, independientemente del lugar en donde se encuentre registrada, y de la naturaleza del medio que lo soporte, electrónico o físico"[1].
          
Precauciones 
  • “No dejar solos” los soportes/ dispositivos al alcance de terceros donde se encuentra la información.Por ejemplo, se dan casos en que personas que viajan en tren mientras trabajaban en sus cosas, dejan el portátil solo mientras van al servicio sin ni siquiera bloquear la sesión, o vamos a algún sitio y nos encontramos “papeles indefensos” al alcance/ vista de curiosos.
  • Tener cuidado de lo que se habla de la información que manejamos. No es raro escuchar en trenes, bares, pasillos conversaciones de ejecutivos, personas con responsabilidad, etc tratando información sensible.
  • No mostrar la pantalla de nuestros dispositivos con información sensible a nadie. ¿Nunca os ha pasado que habéis ido a algún organismo y la persona que está allí te ha dicho: mira como puedes ver en el programa me sale…?

2. La información tiene su ciclo de vida: creación, distribución, uso, mantenimiento y destrucción. No sólo tenemos que securizar el acceso, tendremos que asegurar todo el ciclo de vida. Al tratarse de un ciclo, la seguridad de dicho ciclo será tan segura como lo sea la fase donde sus medidas de seguridad sean más débiles.

Precauciones 

  • Tomar especial cuidado cuando la información se mueva sea dentro o fuera de la organización ya sea en soporte digital o en soporte físico. Especialmente si sale y en el ciclo de vida intervienen terceros. La información digital debe viajar cifrada, y para la física deben implementarse medidas de seguridad adicionales. No es extraño ver a mensajeros transportando información sensible entre organizaciones, algunos en moto, ¿y si el mensajero sufre un accidente? ¿Y si le roban? La información se puede poner en riesgo.
  • La destrucción es una fase clave. Cuidado con los dispositivos o “papeles” que albergan la información, en cómo la destruimos y dónde “la tiramos”. Las organizaciones deberían implementar protocolos de destrucción de información proporcionando por ejemplo, destructoras de documentos y cuidando que los dispositivos que van a dejar de ser útiles son formateados a bajo nivel y/ o destruidos convenientemente.
  • Las impresoras. Existen lugares en los que las impresoras compartidas en red se encuentran en ubicaciones desafortunadas ya que la documentación generada queda expuesta a todo “el que pasa por allí”.

(Abuela)-Vale José Mari muy bien, todo muy bonito pero aun no sé qué es la Seguridad de la Información



Podemos definir la seguridad de la información como:

“La protección de la información frente a las distintas amenazas con el fin de garantizar el buen funcionamiento de la organización” 

Dicha protección se alcanza atacando las dimensiones de la seguridad, para nosotros: 

Autenticidad + Confidencialidad + Integridad + Disponibilidad



  • Autenticidad: Capacidad de asegurar que el emisor de un mensaje es quien dice ser y no un tercero que esté intentando suplantarlo.
  • Confidencialidad: Propiedad por la que la información no se pone a disposición o se revela a individuos, entidades o procesos no autorizados.
  • Disponibilidad: La propiedad de ser accesible y utilizable por una entidad autorizada.
  • Integridad: La propiedad de salvaguardar la exactitud y completitud de los activos. 
     
Me gusta representar la seguridad como una mesa y cada una de las dimensiones de la seguridad como cada una de las patas, el dibujo no es gran cosa pero sí ilustrativo.




La tecnología es muy cambiante y evoluciona a un gran ritmo, y este hecho influye directamente sobre la Seguridad de la Información, ya que tanto la forma de trabajar como la ciberdelincuencia evolucionan en la medida en la que lo hace la tecnología.

Como se ha descrito anteriormente hay que tener en cuenta que la forma de trabajar en las organizaciones cambia en la medida que la tecnología evoluciona, aunque si es verdad que se produce el efecto denominado consumerización. La consumerización se define como el efecto en el que las nuevas tecnologías llegan antes a las personas de a pie (consumidores) que a las empresas.

Hoy en día existe una tendencia relacionada con el cómo y dónde se trabajará, exigiendo flexibilidad a las organizaciones con las consiguientes repercusiones sobre la seguridad de la información.

Podríamos hacer una primera división relacionados con estos cambios en la forma de trabajar entre trabajos en movilidad y servicios ofrecidos en la nube.

El trabajo en movilidad motivado por la conciliación de la vida laboral y familiar, ubicaciones cambiantes de los empleados, etc tiene necesidades como:

  • Necesidad de acceso remoto a sistemas corporativos desde redes públicas
  • Uso masivo de portátiles, smartphones y tablets
  • Itinerancia entre sedes de la misma organizacion
  • Redes WiFi de invitados para visitantes
 
El trabajo en movilidad tiene asociados una serie de riesgos:
  • Pérdida o robos de terminales móviles
  • Acceso a través de redes WiFi públicas
  • Uso personal y profesional de los equipos: BYOD (Bring Your Own Device)
  • Menor control por parte de los Departamentos de TI
  • Aumento del malware para SO móviles  
   
Algunos enlaces relacionados:

 
 Por otro lado, los Servicios en la nube están relacionados con:
  • Servicios corporativos de cloud computing (SaaS ejemplo gmail, PaaS ejemplo hosting, IaaS ejemplo CPD externo)
  • Uso profesional de redes sociales, consignas, intercambio de archivos, herramientas colaborativas, etc. Ejemplo: Uso de Dropbox, Box, We transfer…

Algunos de los riesgos asociados a los Servicios en la nube son:
  • Creciente interés de los ciberdelincuentes por los proveedores de servicios en la nube.
  • Incumplimientos normativos y falta de aislamiento de los datos respecto a los de otros clientes.
  • Enlaces maliciosos e ingeniería social en redes sociales (Facebook,Twitter,etc)
  • Falta de control en el acceso a los datos por terceros.¿Podemos estar seguros por ejemplo que la información que subimos a Dropbox no es accesible por nadie más?
 
Otra cosa que evoluciona en la medida en la que lo hace la tecnología es la ciberdelincuencia. Ya no es sólo que hay mucha “gente aburrida que sabe mucho con ganas de dar por culo”, es que la ciberdelincuencia es una industria profesionalizada y rentable que mueve muchos millones de euros al año, con motivaciones ya no sólo económicas sino también estratégicas y político-sociales. Para muestra un botón,
http://www.abc.es/tecnologia/redes/20150220/abci-ciberdelincuencia-cibercrimen-espana-barometro-201502201650.html

    

Por otra parte se está experimentando una mayor especialización de los ataques, a destacar:
  • Aprovechamiento de vulnerabilidades 0 day y amenazas avanzadas persistenctes (APTs, que son código malicioso diseñado para un determinado objetivo)
  • Ataques esponsorizados por Estados dirigidos al sabotaje y el ciberespionaje 
Algunos ejemplos:






¿Cómo se consigue la seguridad?



“Si crees que la tecnología resolverá todos tus problemas, no entiendes nada de problemas y no entiendes nada de tecnología.”Bruce Schneier.



Las personas son el elemento clave de la seguridad, no la tecnología.


Una tecnología por muy buena que sea si no es bien usada por las personas no proporcionará buenos niveles de seguridad. Por ejemplo, para no echar la culpa a los usuarios no técnicos, si una web está mal diseñada y/ o mal implementada por la persona encargada para ello por muy buena que sea la tecnología, dicha web puede sufrir graves problemas de seguridad.
Otro ejemplo puede referirse a los diferentes métodos de autenticación que por muy robustos que estos sean si los usuarios dejan sus credenciales escritas en post-it sobre la mesa, en lugares accesibles, etc para nada sirven.
Por ello, de la misma forma en que una cadena es tan fuerte como lo sea su eslabón más débil, en seguridad de la información el eslabón más débil son las personas.

La información se protege mediante buenas prácticas en las actividades diarias de la organización.
  • La seguridad es un medio para que la empresa funcione por lo que debe alinearse con lo que marque la dirección, no un fin en si misma.
  • La seguridad no debe ser una carga para la organización
  • Las actuaciones en seguridad han de ser proporcionales y eficientes en costes
  • La seguridad debe ser parte integrante de las tareas de la organización.

Hay que alcanzar una solución de compromiso por parte de toda la organización, no sólo por la dirección y los correspondientes departamentos de TI.



¿Es rentable invertir en Seguridad de la Información? 

Para responder esta pregunta podríamos apoyarnos en multitud de datos e información que podemos encontrar en la red. Desde aquí no entraremos en detalles sino que mencionaremos de manera general que desde el punto de vista económico, los incidentes de seguridad cuestan dinero (multas por incumplimiento de normativas, desprestigio de la organización, etc) por lo que en la medida en la que desciendan las incidencias descenderán ciertos gastos, se verá beneficiada la imagen de la empresa, y como resultado la empresa al completo con sus correspondientes beneficios.



Resumiendo, un alto nivel en seguridad de la información no sólo depende de las inversiones en tecnología, sino principalmente de las inversiones en formación, concienciación y creación de una cultura de empresa comprometida con la Seguridad de la Información.


Espero no haber sido demasiado aburrido ;p
¡Nos leemos en la próxima entrada!

Referencia

[1]Sociedad española de informática de la salud, Fundamentos de Seguridad de la Información. Seguridad
de la información en entornos sanitarios., 2008.

 

Radar COVID

Tras largo tiempo sin publicar una entrada en el Blog, me he animado a escribir acerca de una App que podría llegar a ser muy útil en el con...