Scrum by Wikipedia
martes, 9 de diciembre de 2008
Scrum o "La fabula del cerdo y la gallina"
Scrum by Wikipedia
jueves, 27 de noviembre de 2008
Gestion de Soportes, NIST 800-88
Quien no se ha peguntado que procedimiento debe de seguirse para la gestion de esos Pen-Drives, CD, HD, Cintas, etc que utilizamos en nuestra empresa.
Pues para solucionar estas dudas, aquí tenemos una pequeña guia con un bonito diagrama de flujo para su correcta gestión. Todo esto esta basado en la guia NIST 800-88 para el “saneamiento y gestión de soportes”.
Se establecen tres niveles de seguridad para la información baja, moderada y alta (podemos aplicar los niveles de seguridad de LOPD, ya se equivalen) y después, aplicamos tres procedimientos para su control, estos son, distorsionar, purgar y destruir.
Distorsionar: equivaldría a la modificación de la información lógica del medio o archivo a tratar, esta parte es compleja, ya que se introducen varias técnicas posibles a aplicar, desde la encriptacion de archivos, limpieza de los metadatos contenidos en los ficheros a procesos de censura de la información contenida en los mismos, así como otras técnicas de gestión de la información logica contenida, tales como control de distribución por diccionarios de sinónimos, etc.
(El control por diccionario de sinónimos es una técnica para el trazado de la información, dentro de la empresa o en entornos controlados, cosiste principalmente en la aplicación de sustitución de sinónimos en un documento raíz, siendo los resultantes distribuidos a los distintos niveles de distribución, permitiendo averiguar en caso de filtración, de que departamento o persona a filtrado su copia del mismo)
Purgar: esta es sencilla, buscar y eliminar la información a nivel físico dentro del dispositivo, podemos utilizar el típico multi-format, desmagnetizadores y cualquier técnica que impida una recuperación física de la información contenida en el soporte.
Destruir: Esta es la mas facil, Kill-all, eliminar el soporte fisico, eso es, destruir, quemar, aplastar, fundir, mas halla de cualquier técnica de recuperación o reparación física.
Para comprender el flujo y decisiones a aplicar, qui dejamos un bonito diagrama.
jueves, 23 de octubre de 2008
FaceBook, MySpace,RRHH y Privacidad
Nos podemos preguntar que tienen en comun o que relaciona todas estas disciplinas, pues la verdad es que yo tambien me lo preguntaba. Me lo preguntaba hasta el otro dia, en el cual aprovechado que estaba en la “ciudad” acudí a una entrevista de trabajo; no estaba especialmente interesado en el puesto, pero nuca se sabe que puede saltar delante, además tenia curiosidad por ver de que pinta tenia ese proyecto en particular ya que había oído comentarios al respecto.
Perooo! El tema que trataremos no es tecnico, sino lo “lista” que pueden ser los de RRHH (mis disculpas a la gente de RRHH, que tienen muy buenos profesionales, aunque este no es caso). En fin al tema, el dia X a la hora X quedamos, muy chula la oficina, el despacho muy bonito (con vistas, que lujo), no me hicieron esperar, me ofrecieron un café (que majos!) y asi después de un rato de hablar de conocimientos tecnicos, experiencia profesional y del proyecto (que muy chulo , que muy bonito, que mucha pasta, etc), la conversación llega a un punto critico, “aunque tu perfil sea bueno y tengas experiencia de campo en empresas muy intersantes, veras! He buscado por Internet tu perfil usando los datos de tu currículo y… (en esos momentos, un escalofrio recorrio mi espalda, mierda, que se me paso, algun metadato despistado en el currículo y han aparecido nombre o referencias que no debían, mierda, mierda, se me colo el alias, o el nombre del grupo de HackAMigos, o en el correo una dirección de copia al grupo de Hack-tivismo!, Osea que la hemos liado).
Pero cual seria mi sorpresa, cuando la conversación continua “ Pues eso que te he buscado en m
MySpace y Facebook y no “apareces” y para este proyecto queremos gente que tenga presencia en la red, también te hemos buscado en google y no existen muchas referencias sobre ti o sobre lo que has hecho”.
Bueno!, bueno! que susto, pues no, no se me habia colado ningun dato en el correo o en el doc. Del currículo, ni el ningun de los .pdf adjuntos, asi que nada, pues lo siento majo, si no te sirvo, no sirvo que le vamos ha hacer, no soy lo bastante FaceBook para vosotros, siento no ser guai!. Pero como que si buscas otro alias y otras cositas de mi grupo de “amiguitos” y de las otras direcciones de correo que tengo, como que seguro que tampoco “valgo” para el proyecto, por muchas referecias que tenga en Google, ni los documentos y proyectos publicados que circula por la red con mi alias.
Moraleja.
La información puede ser buena, mala y pesima, en Internet se suele encontrar toda la información que quieras, pero el saber que preguntar es otra cosa y el tener otra “personalidad” es bastante comun. El que este de moda facebook, myspace y otras cosas no significa que sean herramientas infalibles para los de rrhh y para asegurarte tu privacidad en la red, basta con ser quien no se es o quien no se quiere ser.
En fin otra vez sera, en Internet quien quiera ser invisible lo es.
martes, 21 de octubre de 2008
Politicas, Politicas, veo Politicas de Seguridad
Asi que empecemos.
desde dmoz.org temos 50 "politicas" standart de seguridad para aplicar en distintos entornos.
en infosecwriters.com un PDF de esos que nos gustan tanto sobre Politicas de seguridad a aplicar sobre pequeños negocios.
y para terminar y que todo no sea trabajo el juegecito de HP para aprender seguridad.
game.mea-i.org/ y ale, ale a disfrutar.
por fin es miercoles!!! ole, ole ya queda menos!
sábado, 18 de octubre de 2008
Listado de Politicas de Seguridad de 2008 y Vista
Plantillas rapidas de politicas AQUIIII!
Pd.
Manda "gues" en cuenta de estar cenando en mi japones preferido, aqui me encuentro encerrado con mi amigo el "Hut" el Pizza Hut.
VMWare te adoro a ti y a tus maquinas virtuales, temblan politicas, temblad
viernes, 17 de octubre de 2008
Google admite que Android puede eleminar aplicaciones remotamente
jueves, 16 de octubre de 2008
Politicas de restriccion de software
Pues esto se hace asi y con esto.
- Software Restriction Policies demo video download
- Using Software Restriction Policies to Protect Against Unauthorized Software
- How To Use Software Restriction Policies in Windows Server 2003
Todo un menu de lujo para los sivarias de la seguridad corporativa. Bon Apetit
miércoles, 8 de octubre de 2008
EU scientists launch new, 'unbreakable' encryption system
bueno, solo una nota y un comentario, un viejo ZX espectrum (sniff! nostalgia) no podria romper la codificacion de Ares, o un SHA, etc, etc. Ahora con las nuevas tecnologias de computacion distribuida (corba), cloud computing etc, el tema de las GPU`s etc, etc. Veremos cuanto se tarda en romper.
Ademas lo que se hace por software se deshace por software, una maxima universal (el que sea mas o menos dificil es solo cuestion de tiempo, potencia de calculo e ingenio).
La historia nos da ejemplos y siempre queremos olvidarnos de ellos, para muestra un boton, la maquina enigma alemana, decodificada por los britanicos durante la 2º guerra mundial con ayuda de Alan turing en el mitico Bletchley Park y basado en el trabajo de dos matematicos polacos que salieron por los pelos de polonia antes de la invasion y con su trabajo de descodificacion anotado en una simpe libreta de papel que llevaban dentro del bolsillo de su gabardina.
martes, 9 de septiembre de 2008
Listado de Leyes sobre Privacidad por Paises
lunes, 8 de septiembre de 2008
Guia Seguridad de la Informacion
jueves, 4 de septiembre de 2008
“Eugene Kaspersky propone exigir un pasaporte para acceder a Internet
miércoles, 3 de septiembre de 2008
La Primera en la Frente! Crome Bombing Folder
jueves, 28 de agosto de 2008
Internal Threat Encyclopedia
Asi que, aqui tenemos una pequeña enciclopedia de amenazas "internas" (aunque echamos en falta, la inclusion del nombre de algunos de nuestros usuarios mas activos y entrañables).
todo esto gracias a PROMISEC y su Internal Threat Encyclopedia
Feliz lectura!, esto no, feliz caza de amenazas! :)
Temblad usuarios Temblad!
viernes, 1 de agosto de 2008
Guía para el Diseño e Implantación de Arquitecturas Tecnológicas y Políticas de Seguridad Informática
-Guía para el Diseño e Implantación de Arquitecturas Tecnológicas de Seguridad Informática en el Sector de la Administración Pública
- Políticas de Seguridad Informática
Una lectura interesante.
Sans Institute
-The Secunia PSI
Para jugar con software
-Safety scanner
Para jugar con el resto
Para entretenerse un rato.
y el articulo correspondiente de Sans
-Sans Institute
Feliz lectura
domingo, 27 de julio de 2008
Lifehacker Editors' Favorite Software and Hardware
Gracias a los chicos de LIFEHACKES, un compendium de jugetitos malos para, entretenernos entre cañita y cañita, tapita y tapita.
LifeHacker, Favorite Software and Hardware
Felices, tapitas! yo te doy cremita, tu me das cremita, y estamos todos en la playita, Ye, ye, Haaa!
jueves, 17 de julio de 2008
Newsletter de Seguridad
Newsletter de Seguridad By Microsoft, para estar al tanto de todas las cosas malas y no tan malas que ocurren en el mundo de la Seguridad IT.
-Newsletter de Seguridad Microsoft
Pd..
Y las puedes leer estando de vacaciones, eso si! si te registras.
martes, 24 de junio de 2008
SQL Injection Tools
- Detection – HP Scrawlr (a free scanner from HP)
- Defense – UrlScan version 3.0 Beta
- Identifying – Microsoft Source Code Analyzer for SQL Injection
Feliz "Cacharreo y experimentacion"
lunes, 16 de junio de 2008
TechNet Magazine, edición de junio 2008,
TechNet junio
PD.
Tambien estan los demas numeros publicados hasta ahora.
miércoles, 28 de mayo de 2008
Seguridad Fisica, White Papers
Asi que, aqui tenemos un pequeño White Paper que tanto nos gusta sobre el tema y todas las opciones que debemos de tener en cuenta para la creacion de nuestros planes de seguridad.
Seguridad Fisica White Papers
Feliz Lectura
