Introducción
Internet Explorer (IE), aunque descontinuado oficialmente por Microsoft en favor de Edge, sigue siendo usado en diversas organizaciones y sistemas legados. Uno de los riesgos significativos asociados con el uso de IE es el ataque de Clickjacking y los problemas relacionados con el Scroll. Esta guía técnica aborda cómo mitigar estos riesgos de seguridad.
Configuración y Configuración Recomendada
1. Configuración de Seguridad de Internet Explorer
- Acceso a la Configuración: Abre Internet Explorer, haz clic en el ícono de engranaje (Configuración) en la parte superior derecha y selecciona "Opciones de Internet".
- Seguridad: En la pestaña de seguridad, selecciona el área de “Internet” y haz clic en “Nivel personalizado”.
Configuraciones Clave:
- Desactivar el margen de visualización: Configura “Deshabilitar el elemento de contenido en otros marcos” y “Deshabilitar los iframes de otros sitios”.
- ActiveX: Desactiva las configuraciones de ActiveX no seguras.
- JavaScript: Considera desactivar JavaScript si no es absolutamente necesario para el funcionamiento del sitio.
2. Cabeceras HTTP de Seguridad
Implementa cabeceras de seguridad para prevenir Clickjacking:
-
X-Frame-Options: Aquí puedes establecerlo en
DENYoSAMEORIGINpara prevenir que tu contenido se muestre en un marco.Ejemplo:
X-Frame-Options: SAMEORIGIN - Content Security Policy (CSP): Usar CSP puede ayudar a prevenir la inclusión de contenido malicioso.
3. Modo de Microsoft IE y establecimiento de Políticas en Grupos
Organiza políticas mediante Active Directory:
- Crea políticas de grupo para controlar las configuraciones de IE en entornos empresariales.
4. Monitorización y Análisis
Implementa herramientas de análisis de tráfico como Wireshark para detectar actividad inusual relacionada con clics y desplazamientos.
Buenas Prácticas
- Educación de Usuarios: Proporciona formación regular a los usuarios sobre los riesgos de Clickjacking y otros ataques relacionados.
- Actualización Continua: Mientras IE no recibe actualizaciones, es recomendable migrar a navegadores que sí lo hagan. Considera implementar Microsoft Edge o navegadores alternativos que ofrezcan un soporte robusto.
Errores Comunes y Soluciones
Errores Comunes
- Configuraciones que no se aplican: Asegúrate de que las políticas de grupo se apliquen correctamente.
- Cabeceras HTTP no reconocidas: Verifica que tu servidor web esté configurado para enviar las cabeceras adecuadas.
Soluciones
- Políticas de Grupo: Usar la herramienta RSOP (Resultant Set of Policy) para verificar la correcta aplicación de políticas.
- Configura el Servidor Web: Asegúrate de que el servidor envíe correctamente las cabeceras HTTP configuradas.
Análisis de Recursos, Rendimiento y Escalabilidad
La implementación de las configuraciones de seguridad puede impactar en el rendimiento de IE, especialmente en sistemas más antiguos. Sin embargo, la protección adicional es crucial, especialmente en entornos empresariales. Se recomienda realizar pruebas de carga para entender cómo afectan estos ajustes a la escalabilidad del servicio.
FAQ
-
¿Cuál es el mejor enfoque para mitigar el Clickjacking en aplicaciones web internas?
Respuesta: Implementar cabeceras HTTP como X-Frame-Options en combinación con una política de seguridad de contenido efectiva y concientización de los usuarios. -
¿Cómo puedo verificar si las configuraciones de seguridad se están aplicando correctamente?
Respuesta: Utiliza herramientas como GPO Results y revisa las cabeceras HTTP enviadas con respuestas de tu servidor. -
¿Qué tan efectivo es solo desactivar ActiveX en la mitigación del riesgo?
Respuesta: Aunque desactivar ActiveX reduce el riesgo de contagio, no es una solución completa. Implementar múltiples capas de defensa es esencial. -
¿Cómo impactan las configuraciones de seguridad en el rendimiento de IE?
Respuesta: Algunas configuraciones pueden ralentizar la carga de páginas o afectarlas visualmente, lo que es evidente en hardware más antiguo. -
¿Puedo seguir usando IE de manera segura hoy?
Respuesta: Es posible, pero requiere un riguroso programa de seguridad y actualización constante de las configuraciones y herramientas. -
¿Qué herramientas de monitoreo son recomendables?
Respuesta: Wireshark y Fiddler son buenas opciones para analizar el tráfico de red y comprobar solicitudes sospechosas. -
¿Es suficiente solo aplicar X-Frame-Options?
Respuesta: Aunque es un paso importante, debería ser parte de un enfoque más integral que incluya formación y otras medidas de seguridad. -
¿Qué versiones de IE son compatibles con las configuraciones propuestas?
Respuesta: Las configuraciones son aplicables a IE 11, pero con limitaciones en versiones anteriores. -
¿Qué tipos de ataques se consideran Clickjacking?
Respuesta: Los ataques pueden incluir la suplantación de clics en botones, enlaces maliciosos dentro de un iframe, y consumo de credenciales. - ¿Cómo lidio con notificaciones frecuentes de seguridad al desactivar JavaScript?
Respuesta: Evalúa qué funcionalidades son realmente críticas y considera reformar la experiencia del usuario para adaptarse a estas configuraciones.
Conclusión
La salvaguarda en Internet Explorer frente a riesgos como Clickjacking implica una combinación de configuraciones técnicas, educación y políticas de seguridad adecuadas. A medida que el uso de este navegador disminuye, es crucial el movimiento hacia navegadores más seguros, así como la implementación de medidas defensivas robustas. Si bien la mejora continua en la formación y las configuraciones puede ayudar en escenarios de riesgo elevado, es fundamental también priorizar la migración hacia tecnologías modernas y seguras para el futuro.


