Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

martes, 9 de diciembre de 2008

Scrum o "La fabula del cerdo y la gallina"

Hablando hoy sobre cerdos y gallinas, me vino a la mente el tema de Scrum y de las reuniones de trabajo, con todos esos cerdos (normalmente uno, el responsable que no jefe, pelotillero de turno) las gallinas (los pelotas del responsable pelotillero, que no destacan por su capacidad tecnica, excepto la de traer cafes y hacer la pelota al pelota) y el equipo (los que saben lo que hacen, como lo hacen y sobre todo como hacerlo) y todos esos roles, que son los que se encuentran definidos en Scrun , el cual es muy util, libre he interesante de gestionar para aprovechar en todos esos proyectos, lios en los que estamos metidos.

Scrum by Wikipedia

Pd.
Aunque no es especifico para seguridad, la organizacion del flujo de trabajo y su capacidad de actuacion permiten definir procesos y roles muy utilies para utilizar en los equipos de trabajo de seguridad con todas esas tareas,  procesos, revisiones, reuniones, implantaciones, pruebas, etc que tenemos encima de la mesa.
feliz fabula de cerdos y gallinas

jueves, 27 de noviembre de 2008

Gestion de Soportes, NIST 800-88

Quien no se ha peguntado que procedimiento debe de seguirse para la gestion de esos Pen-Drives, CD, HD, Cintas, etc que utilizamos en  nuestra empresa.

Pues para solucionar estas dudas, aquí tenemos una pequeña guia con un bonito diagrama de flujo para su correcta gestión. Todo esto esta basado en la guia NIST 800-88 para el “saneamiento y gestión de soportes”.

Se establecen tres niveles de seguridad para la información baja, moderada y alta (podemos aplicar los niveles de seguridad de LOPD, ya se equivalen) y después, aplicamos tres procedimientos para su control, estos son, distorsionar, purgar y destruir.

 

Distorsionar: equivaldría a la modificación de la información lógica del medio o archivo a tratar, esta parte es compleja, ya que se introducen varias técnicas posibles a aplicar, desde la encriptacion de archivos, limpieza de los metadatos contenidos en los ficheros a procesos de censura de la información contenida en los mismos, así como otras técnicas de gestión de la información logica contenida, tales como control de distribución por diccionarios de sinónimos, etc.

(El control por diccionario de sinónimos es una técnica para el trazado de la información, dentro de la empresa o en entornos controlados, cosiste principalmente en la aplicación de sustitución de sinónimos en un documento raíz, siendo los resultantes distribuidos a los distintos niveles de distribución, permitiendo averiguar en caso de filtración, de que departamento o persona a filtrado su copia del mismo)

 

Purgar: esta es sencilla, buscar y eliminar la información a nivel físico dentro del dispositivo, podemos utilizar el típico multi-format, desmagnetizadores y cualquier técnica que impida una recuperación física de la información contenida en el soporte.

 

Destruir: Esta es la mas facil, Kill-all, eliminar el soporte fisico, eso es, destruir, quemar, aplastar, fundir, mas halla de cualquier técnica de recuperación o reparación física.

 

Para comprender el flujo y decisiones a aplicar, qui dejamos un bonito diagrama.



jueves, 23 de octubre de 2008

FaceBook, MySpace,RRHH y Privacidad

Nos podemos preguntar que tienen en comun o que relaciona todas estas disciplinas, pues la verdad es que yo tambien me lo preguntaba. Me lo preguntaba hasta el otro dia, en el cual aprovechado que estaba en la “ciudad” acudí a una entrevista de trabajo; no estaba especialmente interesado en el puesto, pero nuca se sabe que puede saltar delante, además tenia curiosidad por ver de que pinta tenia ese proyecto en particular ya que había oído comentarios al respecto.

Perooo! El tema que trataremos no es tecnico, sino lo “lista” que pueden ser los de RRHH (mis disculpas a la gente de RRHH, que tienen muy buenos profesionales, aunque este no es caso). En fin al tema, el dia X a la hora X quedamos, muy chula la oficina, el despacho muy bonito (con vistas, que lujo), no me hicieron esperar, me ofrecieron un café (que majos!) y asi después de un rato de hablar de conocimientos tecnicos, experiencia profesional  y del proyecto (que muy chulo , que muy bonito, que mucha pasta, etc), la conversación llega a un punto critico, “aunque tu perfil sea bueno y tengas experiencia de campo en empresas muy intersantes, veras! He buscado por Internet tu perfil usando los datos de tu currículo y… (en esos momentos, un escalofrio recorrio mi espalda, mierda, que se me paso, algun metadato despistado en el currículo y han aparecido nombre o referencias que no debían, mierda, mierda, se me colo el alias, o el nombre del grupo de HackAMigos, o en el correo una dirección de copia al grupo de Hack-tivismo!, Osea que la hemos liado).

Pero cual seria mi sorpresa, cuando la conversación continua “ Pues eso que te he buscado en m

MySpace y Facebook y no “apareces”  y para este proyecto queremos gente que tenga presencia en la red, también te hemos buscado en google y no existen muchas referencias sobre ti o sobre lo que has hecho”.

Bueno!, bueno! que susto, pues no, no se me habia colado ningun dato en el correo o en el doc. Del currículo, ni el ningun de los .pdf adjuntos, asi que nada, pues lo siento majo, si no te sirvo, no sirvo que le vamos ha hacer, no soy lo bastante FaceBook para vosotros, siento  no ser guai!. Pero como que si buscas otro alias y otras cositas de mi grupo de “amiguitos” y de las  otras direcciones de correo que tengo, como que seguro que tampoco “valgo” para el proyecto, por muchas referecias que tenga en Google, ni los documentos y proyectos publicados que circula por la red con mi alias.

 

Moraleja.

La información puede ser buena, mala y pesima, en Internet se suele encontrar toda la información que quieras, pero el saber que preguntar es otra cosa y el tener otra “personalidad” es bastante comun. El que este de moda facebook, myspace y otras cosas no significa que sean herramientas infalibles para los de rrhh y para asegurarte tu privacidad en la red, basta con ser quien no se es o quien no se quiere ser.

En fin otra vez sera, en Internet quien quiera ser invisible lo es.

martes, 21 de octubre de 2008

Politicas, Politicas, veo Politicas de Seguridad

Parece que el tema esta de moda y no nos referimos a politicas economicas, sino a politicas de seguridad (Aun recuerdo la resaca del fin de semana y el ardor de estomago de la pizza).

Asi que empecemos.
desde dmoz.org temos 50 "politicas" standart de seguridad para aplicar en distintos entornos.
en infosecwriters.com un PDF de esos que nos gustan tanto sobre Politicas de seguridad a aplicar sobre pequeños negocios.
y para terminar y que todo no sea trabajo el juegecito de HP para aprender seguridad.
game.mea-i.org/ y ale, ale a disfrutar.

por fin es miercoles!!! ole, ole ya queda menos!

sábado, 18 de octubre de 2008

Listado de Politicas de Seguridad de 2008 y Vista

Estamos de repaso, este finde toca currar generando un grupo de politicas de seguridad para una conocida "Corp" Madrileña (tranqui Paco, que no voy ha decir el nombre). Asi que con el plan de seguridad en una mano, la plantilla de politicas es la otra, el checklist listo y cargado sobre la mesa ,el lapiz afilado (no con boli, que no se borra!) y la oferta de Pizza Hut de la semana, pues eso a currar. Me he puesto hasta las 1:30 am de plazo para abrir la botella de ron liberacion y liberar tension.

Plantillas rapidas de politicas AQUIIII!

Pd.
Manda "gues" en cuenta de estar cenando en mi japones preferido, aqui me encuentro encerrado con mi amigo el "Hut" el Pizza Hut.
VMWare te adoro a ti y a tus maquinas virtuales, temblan politicas, temblad

viernes, 17 de octubre de 2008

Google admite que Android puede eleminar aplicaciones remotamente

El enemigo esta dentro, Google admite que podra eleminar aplicaciones sobre android remotamente. La diferencia, radica en que Google no ha tratado de ocultar el hecho, sino que lo admite abiertamente.
Aunque la cruda realidad es que se trata de una caracteristica privativa sobre una supuesta plataforma de desarrollo abierta. Sobre la cual se ha reservado el boton del jucio final.
Asi es el mundo, y asi son los negocios. 

jueves, 16 de octubre de 2008

Politicas de restriccion de software

El tema de hoy sera el malvado usuario que nos instala una y otra vez todas esas aplicaciones que no deberia instalar en nuestro querido ordenador corporativo, y como se hace esto o como se hace el los demas no hagan esto, o como se hace que esto se haga para que los demas no puedan hacer lo que quiera que hacen que hagan en nuestros puestos de trabajo.

Pues esto se hace asi y con esto.
  1. Software Restriction Policies demo video download
  2. Using Software Restriction Policies to Protect Against Unauthorized Software
  3. How To Use Software Restriction Policies in Windows Server 2003
Un video de formacion, seguido de unas de esas guias tan chulas que nos gustan tanto y finalizando con un "How To".
Todo un menu de lujo para los sivarias de la seguridad corporativa. Bon Apetit

miércoles, 8 de octubre de 2008

EU scientists launch new, 'unbreakable' encryption system

Leemos en eubusiness.com que cientificos europeos prueban el primer sistema de encriptacion "irrompible" basado en encriptacion Quantica (la noticia del generador de Fluzo es para la proxima semana).
bueno, solo una nota y un comentario, un viejo ZX espectrum (sniff! nostalgia) no podria romper la codificacion de Ares, o un SHA, etc, etc. Ahora con las nuevas tecnologias de computacion distribuida (corba), cloud computing etc, el tema de las GPU`s etc, etc. Veremos cuanto se tarda en romper.
Ademas lo que se hace por software se deshace por software, una maxima universal (el que sea mas o menos dificil es solo cuestion de tiempo, potencia de calculo e ingenio).
La historia nos da ejemplos y siempre queremos olvidarnos de ellos, para muestra un boton, la maquina enigma alemana, decodificada por los britanicos durante la 2º guerra mundial con ayuda de Alan turing en el mitico Bletchley Park y basado en el trabajo de dos matematicos polacos que salieron por los pelos de polonia antes de la invasion y con su trabajo de descodificacion anotado en una simpe libreta de papel que llevaban dentro del bolsillo de su gabardina.

martes, 9 de septiembre de 2008

Listado de Leyes sobre Privacidad por Paises

International Privacy Laws, por si tienes alguna duda sobre que legislacion se aplica o que pais tiene la legislacion mas avanzada o restrictiva. Ahora que se habla de revisar contenidos de portatiles y dispositivos electronicos en los aeropuertos, en busca de material pirata (MP3) y de paso invadir tu privacidad!
En fin! un listado para eruditos del estudio legal. Pero esta bien tenerlo. :)


Feliz lectura.

lunes, 8 de septiembre de 2008

Guia Seguridad de la Informacion

Desde la EINSA nos llega este nuevo formato de la guia, con casos de estudio y una nueva serie de plantillas, bonitas, bonitas para jugar.


Pd.
Es un rollo, como era la anterior. Pero algo tenemos que leer!

jueves, 4 de septiembre de 2008

“Eugene Kaspersky propone exigir un pasaporte para acceder a Internet

El presidente de la compañía de antivirus cambiaría su privacidad a cambio de no tener tantos virus y correo basura - Siete de los diez mayores 'spammers' son ucranianos o rusos”

Ya son muchas las voces que se empiezan ha escuchar y hacer publicas sobre el tema de la seguridad en la red. Esta idea no es nueva y aquí en esta democracia IBERICA nuestra, algún Insigne personaje, también se ha apuntado al tema hace tiempo  y además lo deja caer por algún que otro acto oficial y por algún que otro ministerio. La curiosa coincidencia radica en que estas ideas, provienen de otra empresa de seguridad, esta vez española, y con contactos y contratos en distintos ministerios. La conclusión final, es que la libertad es peligrosa, y que el terror y el miedo siempre venden! y mucho!, sobre todo si te dedicas a vender seguridad. Las cifras sobre virus y sobre la efectividad de los antivirus son aterradoras, las empresas no dan a vasto, tanto en amenazas como en beneficios. Todo el mundo es capaz de programar un virus, el cual no esta catalogado y es eficaz hasta el momento en que sea identificado, y son muchos miles, los fragmentos de codigo malicioso que se encuentran por la red, pero la carrera por no quedarse atrás les esta costado mucho dinero, y eso es algo que no les gusta, no les gusta el gastar su dinero. Asi que se llega a la conclusión logica, si tenemos a menos usuarios y los tenemos fichados, pues ya esta, nos será mas fácil controlarlos, tendremos menos virus y no tendremos que gastar tanto dinero.
La conclusión final es que es lamentable! Lo que se escucha y a la gente que se le hace caso. 
Si se necesita un pasaporte, porque no fichamos a los lectores de periódicos de izquierdas, a los lectores de pornografia, a las revistas del corazon, a los usuarios de teléfonos moviles, camaras digitales y la mejor solucion, fichemos a los alumnos de los colegios y las universidades y a todo usuario de una biblioteca publica  o que compre, posea o lea, un libro o un manual tecnico o politico, por que son peligrosos, en todos esos lugares y situaciones, con esos conocimientos, se puede ser potencialmente peligroso para la sociedad. Para la sociedad de los mansos y los explotados, de los ignorantes y los necios, en fin, para la sociedad que unos pocos quieren, no para ellos y sus hijos, sino para sus semejantes  para asi poder manipular y dominar, a través del control del conocimiento, de la cultura y de la tecnología a sus semejantes para que puedan ser explotados en su beneficio.

miércoles, 3 de septiembre de 2008

La Primera en la Frente! Crome Bombing Folder

Pues a los chicos de Google les a durado poco su Crome, a 24 horas de su lanzamiento ya tenemos una vulnerabilidad, que cosas.
En fin que se le va ha hacer, el mundo es muy grande e internet mas.


Eso, eso, eso es todo Amigos! Goink, goink

jueves, 28 de agosto de 2008

Internal Threat Encyclopedia

Cuantas veces, scaneando los procesos de algun Pc de nuestros queridos usuarios, nos encontramos con extraños procesos y aplicaciones que no conocemos o que no sabemos que hacen o lo que son? o extrañas alertas de acceso o trafico irregular hacia nuestras gateways de internet? pues la respuesta es, muchas, muchas!.
Asi que, aqui tenemos una pequeña enciclopedia de amenazas "internas" (aunque echamos en falta, la inclusion del nombre de algunos de nuestros usuarios mas activos y entrañables).

todo esto gracias a PROMISEC y su Internal Threat Encyclopedia

Feliz lectura!, esto no, feliz caza de amenazas! :)
Temblad usuarios Temblad!

viernes, 1 de agosto de 2008

Guía para el Diseño e Implantación de Arquitecturas Tecnológicas y Políticas de Seguridad Informática

Desde venezuela (chaves, chaves), no llegan dos documentos interesantes.

-Guía para el Diseño e Implantación de Arquitecturas Tecnológicas de Seguridad Informática en el Sector de la Administración Pública


- Políticas de Seguridad Informática

Una lectura interesante.

Sans Institute

Dos herramientas de seguridad para "jugar" gratuitas y utiles.

-The Secunia PSI
Para jugar con software

-
Safety scanner
Para jugar con el resto

Para entretenerse un rato.

y el articulo correspondiente de Sans

-Sans Institute

Feliz lectura

domingo, 27 de julio de 2008

Lifehacker Editors' Favorite Software and Hardware

Como es veranito, y tenemos mucho tiempo, aqui tenemos un enlace "chulo" para que nos entretengamos "cacharreando" desde el chiringito de la playa con nuestra conexion wifi.
Gracias a los chicos de LIFEHACKES, un compendium de jugetitos malos para, entretenernos entre cañita y cañita, tapita y tapita.

LifeHacker, Favorite Software and Hardware

Felices, tapitas! yo te doy cremita, tu me das cremita, y estamos todos en la playita, Ye, ye, Haaa!

jueves, 17 de julio de 2008

Newsletter de Seguridad

Para los, altos, para los bajos, para los feos, para los guapos, para los hackers, para los admins, para los de windows, ¿para los de Linux? NO para los de linux no! Sorry

Newsletter de Seguridad By Microsoft, para estar al tanto de todas las cosas malas y no tan malas que ocurren en el mundo de la Seguridad IT.

-Newsletter de Seguridad Microsoft

Pd..
Y las puedes leer estando de vacaciones, eso si! si te registras.

martes, 24 de junio de 2008

SQL Injection Tools

Pues, no, no es lo que parece, no son herramientas para ser un "maloso" son herramientas de Micro para la verificacion de la seguridad de nuestras aplicaciones web. y estas son.




Feliz "Cacharreo y experimentacion"

lunes, 16 de junio de 2008

TechNet Magazine, edición de junio 2008,

La edicion de Junio, un lectura interesante!

TechNet junio


PD.
Tambien estan los demas numeros publicados hasta ahora.

miércoles, 28 de mayo de 2008

Seguridad Fisica, White Papers

Despues del pequeño lio de Debian y de leer unos 400 topicos por internet sobre que Linux, no tiene virus y es la inmaculada concepcion en codigo y seguridad y que esto es una conspiracion de Microsoft, etc. Hablaremos un poco de la seguridad Fisica en las Infraestructuras y Sistemas, lo cual no significa que cerrando la sala de servidores con un candado y poniendo un agente de seguridad las 24 horas del dia, delante, no se llega al concepto de Seguridad Fisica.
Asi que, aqui tenemos un pequeño White Paper que tanto nos gusta sobre el tema y todas las opciones que debemos de tener en cuenta para la creacion de nuestros planes de seguridad.

Seguridad Fisica White Papers

Feliz Lectura