Mostrando entradas con la etiqueta gestion. Mostrar todas las entradas
Mostrando entradas con la etiqueta gestion. Mostrar todas las entradas

jueves, 27 de noviembre de 2008

Gestion de Soportes, NIST 800-88

Quien no se ha peguntado que procedimiento debe de seguirse para la gestion de esos Pen-Drives, CD, HD, Cintas, etc que utilizamos en  nuestra empresa.

Pues para solucionar estas dudas, aquí tenemos una pequeña guia con un bonito diagrama de flujo para su correcta gestión. Todo esto esta basado en la guia NIST 800-88 para el “saneamiento y gestión de soportes”.

Se establecen tres niveles de seguridad para la información baja, moderada y alta (podemos aplicar los niveles de seguridad de LOPD, ya se equivalen) y después, aplicamos tres procedimientos para su control, estos son, distorsionar, purgar y destruir.

 

Distorsionar: equivaldría a la modificación de la información lógica del medio o archivo a tratar, esta parte es compleja, ya que se introducen varias técnicas posibles a aplicar, desde la encriptacion de archivos, limpieza de los metadatos contenidos en los ficheros a procesos de censura de la información contenida en los mismos, así como otras técnicas de gestión de la información logica contenida, tales como control de distribución por diccionarios de sinónimos, etc.

(El control por diccionario de sinónimos es una técnica para el trazado de la información, dentro de la empresa o en entornos controlados, cosiste principalmente en la aplicación de sustitución de sinónimos en un documento raíz, siendo los resultantes distribuidos a los distintos niveles de distribución, permitiendo averiguar en caso de filtración, de que departamento o persona a filtrado su copia del mismo)

 

Purgar: esta es sencilla, buscar y eliminar la información a nivel físico dentro del dispositivo, podemos utilizar el típico multi-format, desmagnetizadores y cualquier técnica que impida una recuperación física de la información contenida en el soporte.

 

Destruir: Esta es la mas facil, Kill-all, eliminar el soporte fisico, eso es, destruir, quemar, aplastar, fundir, mas halla de cualquier técnica de recuperación o reparación física.

 

Para comprender el flujo y decisiones a aplicar, qui dejamos un bonito diagrama.



lunes, 17 de marzo de 2008

LOPD y mas LOPD

Una pequeña guia “Burros” para la aplicación de nuestra querida LOPD (si! Eso de lo que todo el mundo habla, pero que pocos aplican).

Asi que nos ratificamos en lo de siempre, procedimientos, normas, parametrizacion, logs, usuarios, etc.

LOPD by Firma-e

lunes, 3 de diciembre de 2007

Seguridad IT: Administración de Activos de Software



Una de las actividades mas tediosas, de la administración de un sistema, sin utilizar software libre, es la de gestionar todas esas licencias que posees y su mantenimiento.

Principalmente tenías dos posiciones, para enfrentar este problema.

La primera, consistía en que trabajas en una gran empresa y dispones de una licencia corporativa, asi que, instalas, instalas e instalas sin preocupar de nada (tiempos felices). Y la segunda, consistía en que no estas es una gran empresa y tienes que gestionar una a una todas las licencias que posees (hojas de Excel, word?).

Pero para eso los chicos malos disponen de un pequeño juguete que es de lo mas útil para gestionar esos caos de claves que solemos poseer.

Administración de Activos de Software by Micro, mas conocido como “SAM”El cual nos reporta, inventarios de software, mantenimiento, diseño y ejecución de políticas, procedimientos específicos, tecnologías, gestión de compras y recepción, instalaciones y soporte.

Ósea para el dia a dia de esas cosas que hacemos a diario.

SAM aqui

jueves, 25 de octubre de 2007

Seguridad IT: Gestión de Correo Electrónico Corporativo.

Este es un tema que ya hemos tratado en este blog hace algún tiempo, con el articulo “Si lees este mail, estas cometiendo un delito!”

Pero merece la pena recordarlo, debido a la reciente sentencia del tribunal supremo sobre esta cuestión.


“El Tribunal Supremo prohíbe que la empresa acceda a su correo si no está establecido en su contrato o en un pacto específico
”

“Según la ley, el registro de los efectos personales del trabajador es una medida excepcional que sólo podrá realizarse si tiene como justificación la protección del patrimonio de la empresa o de los demás trabajadores, y siempre debe hacerse en presencia de un representante sindical o, si no lo hubiese, de otro trabajador.”

En lo referente a contrato o pacto específico, se refiriere a los manuales de buenas prácticas y cláusulas de confidencialidad que se aplican o deberían de aplicarse en las distintas políticas de Seguridad IT y Gestión IT de las empresas y corporaciones.

Aunque debemos destacar que estas normas de utilización y la lectura consentida de los contenidos de los correos electrónicos, sigue estando en un limbo legal, ya que en el momento en que los contenidos de los correos, traten contenidos relacionados con afiliación política, vida personal, orientación religiosa u orientación sexual, invalida automáticamente cualquier acuerdo previo con la empresa y se consideraran de contenidos inviolables , al estar estas áreas incluidas dentro de los derechos constitucionales inviolables del individuo.

jueves, 4 de octubre de 2007

CheckList ITde INTERPOL


Una pequeña reseña, CheckList de Seguridad IT.

Asi podremos saber cuan burros somos, y que deberes no hemos hecho en nuestras infraestructuras y la gestion de la misma.

CheckList aqui

PD.

Si alguien consigue el 100% de aciertos o errores que lo postee! :)

y continuamos con una guia sobre BS25999, mas conocido como continuidad de negocio. Si! ese plan que tienes que aplicar, cuando un pedazo de un satelite chino militar a impactado de pleno en tu CPD, desintegrando los servidores,la sala de copias de seguridad y se supone que la empresa tiene que seguir funcionando.

Jeje! se supone!

By Avalutiun

martes, 2 de octubre de 2007

Dias de reflexion, Gestion IT.

Como Internet esta muy tranquilo en estos últimos dias, y yo he estado un pelin atareado con las nuevas responsabilidades laborales (es curioso como se inventan nuevos puestos para nombrar nuevas responsabilidades) en este caso, algo asi como, Storage and Backup Administrator Cosulting (siendo la traducción acuerdo con las funciones algo como, administrador de almacenamiento y backups, et veritas confiamus) y luego lo mezclamos un poco con virtualization manager.

Y asi obtenemos un chico para todo!

Bueno, auque parezca que que estos cargos no tiene mucho que ver con la seguridad IT, o mas bien con la gestión de IT. Resulta que son unos campos magníficos para la puesta en marcha de todos esos procedimientos y protocolos de los que hemos estado hablando últimamente

Dentro del área de Backup Consultor tenemos todo un campo relacionado con las comunicaciones y la privacidad de estas. Como es esto? Que tiene que ver!, Pues de la manera mas sencilla. El flujo de información a los robots de copia y a los distintitos dispositivos de almacenaje, debe de estar sujeta a protocolos de encriptación y privacidad de acuerdo al nivel de confidencialidad de los datos a copiar.

Estas reglas también se aplican a los dispositivos de respaldo físicos que se utilizan tanto de unidades de cinta, como de las propias cintas, asi como de los arrays de storage que se utilicen.

Así tenemos que definir varias políticas y procedimientos relacionados con la catalogación del nivel de confidencialidad de los datos a copiar, como y por donde van a ser copiados (esto es redes, subredes y enrutamientos), por quien (niveles de administracion de BackUp Administrators, Backup Operators o Backup PowerUser, veritorum ets) revison de las zonas y utilización de los distintos Swichs de fibra a utilizar, la reserva de los distintos recursos de grabación involucrados, en este caso, unidades de cinta, drives y robots asignado (los dispositivos de grabacion de datos criticos deben de reservarse y catalogarse) y por ultimo la consistencia documental a aplicar en las cintas o unidades finales de almacenamiento (esto es, contabilidad, contabilidad y no mezclar con los datos de desarrollo o de marketing, etc) y lo rematamos con la aplicación de la OLDP de turno.

jueves, 5 de julio de 2007

Aproximacion al Desarrollo de un Plan de Explotación.

Hoy hablaremos de dos aproximaciones hacia la creación y desarrollo de un plan de explotación de infraestructuras.

Aunque este tema es para llenar un montón de post, lo trataremos a un nivel muy básico, presentando dos aproximaciones sencillas en sus planteamientos. Una primera aproximación hacia una gestión global de los sistemas u otra aproximación mas modular que se refería a la los enumeración de servicios a explotar así como su organización.

Con Cualquiera de estos dos planteamientos, aunque parten de premisas sencillas, al aplicar su desarrollo, se alcanzan niveles bastantes complejos en lo referente a la gestión y actualización documental.

La primera aproximación a un plan de explotación, partiría de la generación de planes de actuación globales, agrupando las principales aéreas de actuación en modelos globales. Esto es simplificando, que crearemos unos planes generales para las diversas areas, ejemplo el plan de seguridad de red, el cual incluiría la configuración de la misma, asegurado de estaciones de trabajo, copias de seguridad, y todo los que se nos ocurra que esté relacionado con la seguridad, luego se pasaría a las demás zonas de actuación, gestión de equipos, explotación de aplicaciones, etc. Lo bonito de esta organización es que con dos o tres planes generales, somos capaces de cubrir todos los aspectos de la gestión, pero el problema de un planteamiento de un plan de batalla tan general, consiste en la necesidad de delegar la generación de una gran cantidad de información y capacidad de decisión a los departamentos involucrados en la gestión de estas aéreas, depto. De soporte, para el asegurado de las estaciones, depto. de comunicaciones para todo tema de red, seguridad lógica para la gestión de políticas de cuentas y permisos de red, y un largo Etc.

Así este modelo es solo aplicable a grandes modelos de explotación con una elevada capacidad de comunicación, coordinación y trabajo en grupo (Justo lo que suele faltar en las empresas).

El segundo modelo de actuación, partiría de una aproximación modular a la gestión de la infraestructura, este es, enumerar individualmente los elementos que la componen y proceder a su gestión de una forma más personalizada. Asi se procede a agrupar las distintas arquitecturas y a elaborar los planes específicos para ellas, eso es se trata la seguridad global de la red, por ejemplo de una manera más modular, así la red está compuesta por swichs, routers y firewall, a los cuales se les aplican políticas de explotación personalizadas, aplicables a elementos de su misma familia. Luego pasaríamos a la configuración de las estaciones, estas se realizarían a través de administración de los S.O. y configuración de aplicaciones, correos, antivirus.

Esta solución aporta que el Depto. involucrado directamente en la explotación y utilización de los mismos y a los cuales se sienten afines y disponen de gran experiencia en su gestión, son responsables de los mismos. Reduciéndose claramente la necesidad de una gran unidad de gestión y coordinación en la empresa, así como la eliminación de incompatibilidades y roces entre depto. por la gestión de uno u otro recurso.

Y eso es todo.

y como queda claro es una aproximacion muy ligera a la gestion de infraestructuas IT