lunes, 9 de julio de 2007

VMWORD 2007, ya esta aquí! (mas o menos)

El congreso de virtualizacion de nuestros amigos virtuales de VMware ya está aquí.

Los temas de las jornadas son variados y muy interesantes, así que ya sabéis si os encontráis cerca y os interesa el tema, podéis pasaros por El “Moscone Convention Center, San Francisco California”. Y Se encuentra patrocinado por las más grandes de las grandes (excepto Micro, ellos tienen a R5), HP, EMC, Nec, APP, AMD, etc.

Y te puedes registrar aquí.

El contenido de las jornadas!

Infrastructure Planning Topics
Optimizing Infrastructure with Assessment & Deployment Best Practices

I n frastructure Operations
Optimizing Infrastructure with Management & Operations Best Practices

Workloads & Virtual Appliances
Optimizing Infrastructure with Workload Best Practices and Virtual Appliances

Business Continuity & Disaster Recovery
Enhancing Business Continuity & Disaster Recovery through Virtualization

Software Lifecycle Automation
Developing, Testing and Deploying Systems through Virtualization

Desktop Virtualization
Delivering Manageable & Secure Desktops through Virtualization

Technology & Architecture
Exploring Virtual Infrastructure Technology & Architecture in Depth

B Business Metrics & Results
Understanding, Measuring & Communicating the Business Value of Virtualization

Lo dicho, si tienes tiempo, dinero y un vuelo transoceanico a california, no dejes de pasarte!

viernes, 6 de julio de 2007

Auditorias IT, 19 Documentos que no vas a tener!

Esta es un aproximación a la documentación que te pedirá ese sonriente Consultor-Audior Tecnico-Less salido del infierno ,y que tu no, tienes ni repajolera idea de donde está!

1-Un manifiesto sobre los propósitos de explotación de tu IT

(Ósea esto para que a servir y que se supone que va hacer)

2-Estructuras organizativa de tu organización

(Redundante, pero que hace la señora de la limpieza aqui)

3-Documentación sobre la seguridad física

(La relativa al Centro de Proceso de Datos, ubicación de foso de cocodrilos, campos de minas y maldiciones arameas varias)

4-Procedimientos de finalización, cancelación de trabajos, proyectos y protocolos de gestión y anulado de cuentas.

(Cuando un amigo se va, algo se muere en el alma! Vale! pero tenemos que desactivar su login y su cuenta de correo)

5-Clasificación y tipos de datos con los que operas.

(Que tipos de BBDD, docs, etc, tienes, y la categoría de la información que contienen, algo sobre una tal OLPD)

6-Gestión del control de acceso.

(Que horas son estas de llegar!)

7-Gestión de los S.O.

(Un Gindows Que? Linuss que?)

8-Gestión de Hardware

(Y eso grande y negró que es?)

9-Funciones del Uso de Internet.

(mejor no comentar, se aceptan sugerencias)

10-Políticas de utilización del Correo de la empresa y sus cuentas asociadas.

(Ni un ppt mas!)

11-Documentación referente al todo tipo de soporte técnico utilizado por el Dept.

(Telepizza dígame?)

12-Planes y políticas de gestión y seguridad referente a virus, firewalls,VPNs, accesos remotos, etc.

(No! no te puedes conectar desde casa, al cluster)

13-Políticas de Backups

(Has copiado eso?)

14-Políticas de recuperación ante desastres

(La cagamos!)

15-Planes de contingencia ante detección y medidas a tomar en coso de intrusiones no autorizas en el sistema.

(Mierda un Bicho! Mariano trae el bazooka)

16-Listado del personal de seguridad asignado al sistema y sus funciones.

(Y tu! a que dices que te dedicas?)

17-Gestión de la explotación de aplicaciones mantenimiento de las mismas y objetivos.

(Niño, actualízame el Word!)

18-Control Del “OutSourcing” of course!

(Para quien dices que trabajas? y que dices que haces!)

19-Gestión del soporte a los usuarios.

(Socorro, mi Windows dice que se va a apagar, en Linux ni siquiera sé cómo se apaga)

COMPARATIVAS APACHE, IIS EN EL 2007. ¡UNOS SUBEN Y OTROS BAJAN!

Como hoy es viernes; unos datos de la agencia de Netfcraft los cuales son un referente en cuanto a los tipos de servidores instalados en internet.

Ósea que cuantos Apaches e IIS andan pinchados a la red.

Así que un grafico de muchos colores y en el que se ven las tendencias de la industria

Azul Apache

Rojo Microsoft












Supongo que estos datos en kriptopolis.org serán interpretados de otra manera. Pero, al menos en este blog, no se filtran ni se censuran los comentarios.

“/* Nos gustaría cambiar el mundo, pero no tenemos el código fuente */” y luego hacerlo propietario.


Saludos!

jueves, 5 de julio de 2007

Aproximacion al Desarrollo de un Plan de Explotación.

Hoy hablaremos de dos aproximaciones hacia la creación y desarrollo de un plan de explotación de infraestructuras.

Aunque este tema es para llenar un montón de post, lo trataremos a un nivel muy básico, presentando dos aproximaciones sencillas en sus planteamientos. Una primera aproximación hacia una gestión global de los sistemas u otra aproximación mas modular que se refería a la los enumeración de servicios a explotar así como su organización.

Con Cualquiera de estos dos planteamientos, aunque parten de premisas sencillas, al aplicar su desarrollo, se alcanzan niveles bastantes complejos en lo referente a la gestión y actualización documental.

La primera aproximación a un plan de explotación, partiría de la generación de planes de actuación globales, agrupando las principales aéreas de actuación en modelos globales. Esto es simplificando, que crearemos unos planes generales para las diversas areas, ejemplo el plan de seguridad de red, el cual incluiría la configuración de la misma, asegurado de estaciones de trabajo, copias de seguridad, y todo los que se nos ocurra que esté relacionado con la seguridad, luego se pasaría a las demás zonas de actuación, gestión de equipos, explotación de aplicaciones, etc. Lo bonito de esta organización es que con dos o tres planes generales, somos capaces de cubrir todos los aspectos de la gestión, pero el problema de un planteamiento de un plan de batalla tan general, consiste en la necesidad de delegar la generación de una gran cantidad de información y capacidad de decisión a los departamentos involucrados en la gestión de estas aéreas, depto. De soporte, para el asegurado de las estaciones, depto. de comunicaciones para todo tema de red, seguridad lógica para la gestión de políticas de cuentas y permisos de red, y un largo Etc.

Así este modelo es solo aplicable a grandes modelos de explotación con una elevada capacidad de comunicación, coordinación y trabajo en grupo (Justo lo que suele faltar en las empresas).

El segundo modelo de actuación, partiría de una aproximación modular a la gestión de la infraestructura, este es, enumerar individualmente los elementos que la componen y proceder a su gestión de una forma más personalizada. Asi se procede a agrupar las distintas arquitecturas y a elaborar los planes específicos para ellas, eso es se trata la seguridad global de la red, por ejemplo de una manera más modular, así la red está compuesta por swichs, routers y firewall, a los cuales se les aplican políticas de explotación personalizadas, aplicables a elementos de su misma familia. Luego pasaríamos a la configuración de las estaciones, estas se realizarían a través de administración de los S.O. y configuración de aplicaciones, correos, antivirus.

Esta solución aporta que el Depto. involucrado directamente en la explotación y utilización de los mismos y a los cuales se sienten afines y disponen de gran experiencia en su gestión, son responsables de los mismos. Reduciéndose claramente la necesidad de una gran unidad de gestión y coordinación en la empresa, así como la eliminación de incompatibilidades y roces entre depto. por la gestión de uno u otro recurso.

Y eso es todo.

y como queda claro es una aproximacion muy ligera a la gestion de infraestructuas IT

martes, 3 de julio de 2007

Cuál es el TIER de disponibilidad de tu CPD?

Interesante guía de SITE INFRAESTRUCTURE sobre las clasificaciones y parametrización para averiguar cuál es tu nivel de disponibilidad, de tu Centro de Proceso de Datos.

En ella se describen las características que deben de estar asociadas a los distintos niveles de disponibilidad, así como las capacidades de supervivencia que debes de poseer (más o menos, mientras no pierdas tus unidades de alimentación UPS).

El articulo trata mas profundamente las necesidades de energía que necesitas, que la redundacia de sistemas que puedas poseer. Pero! si no tienes electricidad, no existe cluster, ni storage array que funcione.

Site Infraestructure

Y tú! en que TIER estas?

¿Auditoria de Parches? Una necesidad!

Hoy, una cuestión curiosa sobre un tema que utilizamos todos y que nunca hemos pensado cuáles son sus implicaciones totales (por lo menos ,yo!) y cual es la forma correcta de auditar la gestión de los parches o “pacthes”.

En este articulo de Colin Buecher comenta que con una correcta gestión de los bugs del software y la aplicación de sus correspondientes soluciones, se podría eliminar el 95% de los problemas de seguridad relacionados con las “debilidades” del software. Eso es lo que opinan los chicos del CERT.

Bueno! nunca habría llegado a esa conclusión, si no me lo dicen :).

Así que un servidor o una aplicación parcheada correctamente, es una aplicación feliz y resistente a los bichines de internete!

Siendo mas serios podemos leer esta pequeña aproximación en:

CBuecher


Pd.

Otra cosa es que los administradores dispongamos de tiempo, entornos y documentación apropiada para auditar estos sucesos como quisiésemos.

Aun asi, siempre nos quedaran nuestros queridos Backuuups! Eso me recuerda que tengo que mirar si Veritas ha sido buena esta noche.

lunes, 2 de julio de 2007

Cositas que hacer en verano

Y siguiendo con el verano y las cositas de mantenimiento que se suelen abordar en estas fechas. Tales como, limpiar los bichos de los servidores (los virtuales y los biológicos) revisión de backups (tirar esa mierda de cinta que da errores), liquidar esas conexiones pilladas desde enero (plasta de usuario), etc. Pues para ayudar en todo eso, unos links.

Primero unos cuantos security Cheklist de la IASE (el tio SAM recomienda), para ver todo lo que no cumplimos en nuestro flamante centro de proceso de datos.

Checklist


Continuamos con una apasiónate lectura de SANS, sobre qué es lo que no hago y debería de hacer, cuando han pulsado el botón del pánico.

An Incident Handling Process for Small and Medium Businesses

y finalizaremos con un poco de cañita a los linuxeros, con los post de Jeff Jones (CSO) sobre que de fallos tiene mi Windows, si lo comparamos con mi Linux (eso sí! la versión de pago. Las gratuitas no tienen fallos!)

CSO


Y el que quiera opinar que opine!