Mostrando entradas con la etiqueta administracion. Mostrar todas las entradas
Mostrando entradas con la etiqueta administracion. Mostrar todas las entradas

martes, 25 de septiembre de 2007

Docs de virtualizacion de micro por un tubo

Hola! empezamos con un poco de cacharreo y nada de seguridad.

Windows Server 2008 Virtual Labs, ole, ole! un monton de trastos para probar.

Continuamos con una pequeña polemica de en el mundo Linux. Jeje! La santa inquisición del pingüino ya ha cargado tintas contra el padre fundador.

Y la situación es la siguiente. contra herejes, no importa quien se es. En este caso el insigne “Linus Torvalds “. Y es que Linus odia C++

Leer aqui

Un montonazo de información sobre virtualizacion Virtualization Cookbooks , de parte de nuestos ITs de micro!

Y eso es todo!

viernes, 31 de agosto de 2007

Auditorias, Protocolos de Terminación. Sayonara Baby!.

Todo lo que comienza, termina. Así que para toda acción, tarea, proceso, etc. iniciado dentro de un sistema se deben de aplicar los procesos análogos de terminación, finalización, conclusión, etc. Destacando, que toda la documentación relacionada con ellos es y será requerida en cualquier trabajo de auditoria serio.

Aunque el planteamiento es sencillo, el trabajo y complejidad asociados al mismo no es nada despreciable. En muchos sistemas se trata la terminación de cualquier tarea, como un “apagado” o finalización de la misma sin más procesos asociados, no exisitiendo protolos de terminacion que puedan ser auditados.

Y una de las respuestas más comunes al preguntar sobre el tema a los administradores en un auditoria es un lánguido silencio.

El ámbito de aplicación de los protocolos de terminación dentro de las IT es global y si se analiza detenidamente, el resultado, indica que su aplicación es un elemento imprescindible para la correcta gestión de cualquier proceso emprendió.

Una de las características mas destacables de estos procesos es su globalidad ya que para su aplicación, se debe de proceder a una extensa recopilación de información asi como de la modificación y actualización de cualquier proceso asociado, produciéndose en ocasiones nodos, i-nodos, n-nodos de relación y árboles de trabajo bastante complejos.

Todo esto, es la “teoría”, y si queremos añadir complejidad al asunto, podríamos aplicar reglas de “coste” a los nodos y las reducciones asociadas, pero normalmente estos procesos, acortan el “papeleo” y flujos de trabajos, pero en contra, aporta ilegibilidad a las tareas y procesos a realizar.

Y como toda “teoría” nos aporta una primera aproximación a los requerimientos que necesitaremos para aplicar.

Veamos varios ejemplos prácticos.

-BBDD

Uno de las situaciones mas típicas, dar de baja una base de datos de un entorno de explotación (contabilidad, personal, marketing, etc.). Partiríamos de la creación de una plantilla tipo asociada a la tarea, en la cual recopilaríamos toda la información relacionado con la identificación de la BBDD, luego pasaríamos a la recopilación de los datos asociados a su explotación, aplicaciones asociadas, capas de ejecución, listado de usuarios o grupos de acceso, áreas de almacenamiento (soportes ) y ejecución (unidades de computo, servidores) tipos y sensibilidad de los datos contenidos en la misma (LOPD), servicios y procesos asociados a la ejecución de la misma, aplicaciones de monitorización, seguridad y Backups! Y terminaríamos con las referencias relativas a los soportes de copia y su proceso de extinción de datos (que cintas Backup se utilizan y su proceso de extinción, borrado, destrucción o sobré escritura) y dejamos para el final lo mas importante, la firma de al menos dos responsables en la ejecución de la tarea, uno que seria el técnico, técnicos asignados y otro el responsable del Dep. Asociado.


-Hardware

Seguiríamos el mismo proceso, generación de documentos tipo, identificación del elemento, recopilación de la información operativa, servicios y procesos asociados al elemento, consideraciones relativas a la seguridad del mismo, impacto en el entorno de explotación, documentos y modificaciones operativas a actualizar o modificar , tratamiento y destino final del equipamiento destino y la constancia de los responsables involucrados en el proceso, así como la certificación de la finalización de todas las tareas iniciadas.


-Aplicaciones

Los mismos pasos y protocolos que en el ejemplo de la BBDD.

Para las Cuentas de Red, Correo Electrónico, Puesto de Trabajo lo trataremos en el proximo post, ya que en el tratamiento de estos procesos intervienen una serie de consideraciones jurididas, que deben de ser tomadas en cuenta.

martes, 10 de julio de 2007

Auditorias III, Políticas de Backuuups ¡

Y con más de lo mismo Auditoria, Auditoria. Quien no se ha preguntado qué políticas y procedimientos debe de aplicar a la gestión de sus backuups! (vale! Aparte de hacer las copias diarias, mensuales y anuales, en diferencial, diferencial incremental y total). Pues estas son las preguntas que ese auditor tan simpático que tienes en tu CPD desde hace una semana, te va ha hacer y puntuar por tus respuestas. Como en el cole!


1. Planificación de horarios de copias, más conocidos como ventanas de copia.
Un documento en el cual se indican las horas o rangos de copia asignadas a las distintas aplicaciones, BBDD, ficheros y todo lo que se te ocurra copiar.

2. Ubicación y plan de almacenamiento de los soporte físicos y sus políticas de acceso y gestión.
Esto es, cumplimiento de la OLPD, procedimientos de almacenaje, seguridad del mismo, procedimientos de destrucción de soportes defectuosos, inventariado de los soportes y gestión de los mismos, etc.

3. Plan de personal.
Descripción del personal y depto. Involucrados en la gestión de las actividades de Backuuups, así como la descripción de roles y responsabilidades asignadas a cada uno.

4. Presentación del plan y políticas de actuación anuales.
Procedimientos anuales referidos a la gestión y realización de las políticas de backups aplicables durante el periodo anual.

5. Plan de formación de personal anual.
Planes de formación del personal en las aéreas de actuación o influencia relacionadas con la realización de las actividades de Backuups.

6. Políticas de la gestión de la información.
Desarrollo de una política centralizada de gestión de información, esto es, asegurarse que en las distintas políticas y soportes exista una integridad en la información almacenada, no se debe permitir que en un mismo soporte o política coexistan datos de distintas categorías o familias. (Ejemplo, no copiar en un mismo soporte, bases de datos y ficheros de actividades departamentales).

y eso es todo, aunque no poco, ya que la realizacion de la documentacion relativa a las ventanas de copia y sus procedimientos, son una buena cantidad de papel.

Auditorias II, Como pedir las cosas o formularios de acceso al sistema IT

Estos son 16 campos básicos que debería de tener cualquier petición de acceso a los recursos de nuestra IT.

1. Tipo de petición. (alta, modificación, cancelación).

2. Nombre del sistema, recurso.
Cuál es la denominacion o nomenclatura que voy a utilizar.

3. Localización del sistema, recurso.
Donde se encuentra lo que se va utilizar, web, red, aplicación, etc.

4. Fecha y hora de la petición.
Pues eso la, la fecha y la hora de la petición.

5. Identificacion del empleado.
Un identificador único de empleado en la empresa.

6. Organización a la que pertenece.
A que depto. Pertenece el empleado.

7. Número de teléfono.
Nº de teléfono, extensión.

8. Dirección de correo electrónico.
Dirección del correo electrónico del empleado en la empresa u organización.

9. Cargo en la organización.
Tipo de responsabilidad que ocupa el empleado.

10. Ubicación física (más conocida como dirección).
O donde se encuentra, el puesto físico del empleado.

11. Justificación, explicación del requerimiento de acceso.
Un pequeño informe de porque se solicita este acceso y para que se va utilizar.

12. Tipo de acceso al recurso (total, parcial, temporal).
Si es una aplicación tipo de usuario que requiere, acceso a recursos de red tipo de permisos, etc.

13. Aceptación de usuario.
Referido a que el usuario conoce y acepta, el acceso al recurso solicitado.

14. Autorización de un superior (que cargo autoriza este acceso).
La solicitud de acceso al recurso por parte, del responsable correspondiente.

15. Autorización del responsable de seguridad.
Autorización o validación del acceso por parte del Dept de seguridad.

16. Verificación del “Need to Know”, o "como saber utilizar lo que se ha solicitado".
Se verifica que el usuario conoce como utilizar este recurso.

Y esto es todo. Solo lo básico, al desarrollar estos conceptos suelen quedar unos preciosos formularios y los procedimientos de gestión administrativa correspondientes.

miércoles, 6 de junio de 2007

Virtualizate my Friend

La nueva revolucion en la gestion de sistemas IT.

Con la liberalización gratuita de las nuevas versiones del software de virtualizacion, Microsoft R5, Vwmare Server, Xen , la gestión y organización de las áreas de negocios y explotación IT a sufrido una nueva revolución. No es que antes no existieses soluciones que permitiesen la virtualizacion de multiples S.O. sobre una misma maquina, Sun e IBM tienen sistemas en plantilla desde hace muchos años, pero la aparición de los nuevos procesadores multinucleo, asi como el constante aumento de la cantidad de memoria montada en los servidores, y la espectacular mejora en los sistemas de almacenamiento masivo , HP Enterprise Virtual Array, EMC2 , IBM RAMAC Virtual Array , aunque soluciones mas modestas son iguales de eficaces sistemas, NAS, SAM.
. Han permitido una nueva concepción de los Centros de Procesos de Datos, aunque mas que una nueva concepción deberíamos hablar de la siguiente evolución lógica de los mismos, al permitir virtualizar y a su vez maximizar el rendimiento de las infraestructuras existentes, tanto de red como de servidores, a través de estas nuevas herramientas.

Ya no es necesario tener un servidor para cada función, servidores de autentificación, FTP, WEB, DNS, etc . Si realizamos una monitorización del porcentaje de utilización de este tipo de servidores (existen excepciones!) comprobaremos, que la utilización de la CPU, no suele exceder una media de 30 % de utilización, lo que representa que los servidores, se pasan la mayor parte del año inactivos, conectados y consumiendo energia.

Así,con la nueva generación de sistemas de virtualizacion, se nos permite controlar las cargas de CPU máximas por maquina virtual, Utilización de la memoria , virtualizacion por hardware (Xen) y unas cuantas operaciones mas (secuencias de arrancado, correr scripts unificados, ampliación del hardware virtual, etc).

Aunque la verdadera potencia y capacidad de la virtualizacion de sistemas se muestra con las arquitecturas que incorporan soluciones de almacenamiento masivo, integrados en raids en chasis de servidores del tipo Blade. Estos permiten una gestión y acceso unificada, con consiguiente reducción de costes (salio el vil metal!), al permitir sistemas de redundancia unificada, ampliaciones de recursos en los servidores de manera virtual (principalmente almacenamiento disco, red, memoria y CPU), así como simular estructuras complejas, cluster de servidores, granjas de explotación de aplicaciones, sin la necesidad de ocupar fila tras fila de racks, invertir en cableado y sistemas de manteniendo de CDP , aire acondicionado, sistemas de extinción, eliminado a traves de la maximización de los recursos, toda esta inversion derivada de la necesidad de ampliar en superficie los centros de explotacion de datos. Para la correcta gestion de estos nuevos CPD virtuales, todos los fabricantes han desarrollado varias consolas que permiten la gestion de sus sistemas virtuales, Microsoft para su R5 esta desarrollando System Center Virtual Machine Manager 2ºbeta ya publicada, VMWare con VMWare Virtual Center y para Xen tambien dispone de una suit desarrollada por terceros.

Estas suits permiten la completa gestión de mas infraestructuras virtuales, creación de servidores, copia, modificación, administración, redundancia, todo con lo que un administrador ha soñado, y a solo un clic de distancia.

Así , la forma y concepción que teníamos de los Centro de Procesos de Datos, cambia hacia una nueva forma de diseño, cientos de maquinas virtuales, corriendo en solo unos pocos servidores.

Este planteamiento no es nada nuevo, pero la diferencia en este momento es el acceso a estas tecnologías a un coste reducido.


Nota: Existen mas sistemas de virtualizacion que no hemos comentado, como VirtualBox (Linux, Linux) pero, como si algo no funciona correctamente, tenemos que echarle la culpa a alguien y queda muy feo decir que no va porque es gratuito y eso no suele gustar a los jefes, solo mencionamos a los que disponen de soporte, al que recurir y culpar.

martes, 5 de junio de 2007

VAQUEROS DE RED
Administrators y SisAdmins

Hoy vamos a dar un repaso a un curioso tipo de espécimen de la red corporativa.

Este se engloba dentro de la familia de "Administrators o SysAdmis" y los llamaremos "Los vaquero de Red". Todos los hemos visto o tratado con ellos."Hola colega que tal! Tío los usuarios, me tocan las pelotas" son los reyes del sistema, los mas malos, malotes del lugar y su función es mantener a la manada de usuarios en su sitio, tranquilitos y sin molestar; "o te dejo sin conexión a Internet y te quito el busca minas".

Estos elementos gestiona su red como el alguacil de un pueblo del viejo Oeste, imponen su Ley, a golpe de ratón y de usuario "administrador" de dominio.

Controla las cuentas de correo, las aplicaciones de red y no permite ningún virus malo, malote en la ciudad y si aparece un hacker, "tiembla por que el sheriff de este pueblo soy yo y vas a acabar en la papelera de reciclaje , mas rápido que un clic sobre un enlace porno!"

Pues Vale!, muy bonito, que listo! es nuestro "Administrator, su , Sysadmin", pero la gestión de la seguridad y los sistemas no es así, ni se aproxima! por muy bonito y romántico que parezca, los hackers de camiseta de kill 9 y los virus "viernes 13" ya pasaron a la historia.

El administrador, no es el amo del lugar, ni el más listo. La gestión de una moderna infraestructura IT y de los sistemas asignados, es algo más compleja; Que montar un servidor de actualizaciones SUS y dejar que los clientes Windows se parcheen automáticamente, o entretenerse colgando las actualizaciones del antivirus. Si tengo el antivirus actualizado no entran virus malos, malotes!, y has visto mi nuevo bakup? no pasa nada de nada, ni siquiera yo se manejarlo, pero como costo una pasta, seguro que lo tuesta todo!, hackers malos, malotes, fuera de la ciudad.

La nueva gestión IT, es un sistema complejo, lleno de problemas y se asemeja más a una campaña militar moderna, que al general Custer cargando colina abajo contra 5000 sioux.

Las nuevas áreas seguras de explotación IT, necesitan entornos seguros, controlados y parametrizados, los días del “abre el puerto 43 en el firewall” ya se ha terminado.

Se gestionan miles de euros en equipos e inversiones, el plan de negocio de la empresa recae en la correcta explotación y gestión de sus sistemas y de la capacidad de reacción de los equipos técnicos, en la administración y mantenimiento de los mismos, aun en caso de desastre, caídas físicas o lógicas del sistema etc..

Así los nuevos retos, se centran en el control y monitorización del campo de operaciones, la gestión de las comunicaciones, servidores, usuarios, explotación de aplicaciones, control de infraestructuras, respuestas ante amenazas. Y todo eso, solo le logra con una correcta organización de los servicios, documentación, planificación y formación de equipos eficaces de operaciones.

En resumidas cuentas, de todo lo que en estos momentos carecen las empresas, o no se ve una necesidad real de invertir en estas areas.

Ya que los vaqueros de red, siguen campando a sus anchas.