Entradas

Mostrando las entradas con la etiqueta seguridad informatica

Actualizando el curriculum

Hace ya casi dos semanas que empecé con mi nuevo trabajo, siempre en la misma empresa. Voy a contar de que se trata para que quede en el blog, no vaya a ser que alguien me reclame cuentas del silencio de estos meses.

Voy a hacerlo breve también, XavMP no habla de trabajo, en general.

Las nuevas funciones que voy a desempeñar son las de Jefe de Mesa de Ayuda y Operaciones en la Gerencia de Sistemas. Paso de mis funciones de Auditor de Sistemas y Responsable de Prevención del Lavado de Dinero a esta nueva tarea donde hay un grupo de personas trabajando y que requiere una redefinición de funciones y la constitución de tres áreas de las cuales sólo una tiene identidad propia.

Las tres áreas son: Operaciones que centraliza todos los procesamientos masivos del Centro de Cómputos, Mesa de Ayuda Técnica que atiende todos los problemas de los puestos de trabajo de la red y Mesa de Ayuda Funcional que va a desempeñar el rol de POC (Punto de contacto) para la Gerencia y todas sus áreas.

image

Es mucho trabajo y cae justo en el momento en que la empresa está en un caos total por un mega evento de marketing de la semana que viene, es el peor momento para arrancar pero parece que la Providencia así lo propuso y aceptamos con alegría.

Si, con alegría.

Este nuevo camino es muy tentador para mi que siempre necesito una zanahoria y que veía como la función anterior me estaba secando la cabeza y haciéndome entrar en un círculo de hastío e indiferencia. Bienvenido entonces el nuevo trabajo, espero dar la talla y poder cuidar de las personas que tengo a cargo.

CISO y Distributismo

A mojarse las barbas.

Tomen algo de tomismo y guildas medievales, cuerpos intermedios, subsidiariedad y propiedad privada. Lean unos meses de The Distributism Review y algo como el artículo de justicia distributiva de McNabb y comparen contra la redistribución de la riqueza socialista de Argentina, lo van a ver en lo de Hugh Walter the Tomnist Inheritance…; con eso van a estar a tono del matete que tengo en la cabeza.

De ese acervo cultural variopinto queda una ensalada simpática y una pregunta que surge de contactarse con colegas y empresas: ¿Cómo encaja el rol de Seguridad Informática en una sociedad de la pequeñas propiedades y empresas?

Me corregirá alguien en un comentario que esa visión es reduccionista del distributismo, pero yo la aplico a este concepto puntual: las empresas grandes tienen estructuras muy complejas que requieren el desarrollo de estructuras internas de Seguridad Informática que se transforman después en análisis de riesgo de negocio, complejas soluciones técnicas, sueldos, etc. En una sociedad distributista las grandes empresas tienen otro color y no son la regla común, son la excepción y el rol del responsable de seguridad informática debería de cambiar pasando de funcionario con sueldo y responsabilidades altos (también dedicación servil :-) ), a un nuevo enfoque de investigador y organizador de los problemas de seguridad de un montón de pequeñas empresas e industrias.

¿Es viable esto para los actuales Jefes/Gerentes de Seguridad Informática? Yo veo que si la transición fuese violenta y ahora el cambio sería posible, pero con los años va perfilándose un CISO (Jefe/Gerente de Seguridad Informática) cada vez más especializado, con más herramientas y con una carrera que lo encausa y lo hace llegar al punto de no retorno rápidamente, de modo que no le queda otra alternativa que penar de empresa grande en empresa grande.

Un profesional de seguridad informática en un planeta distributista debería pelear contra los mismos molinos de viento que actualmente (los fallos en las aplicaciones y las medidas de seguridad pobres) pero para unas redes muy diferentes. Pequeñas redes interconectadas en base software sencillo y un trato del cliente muy vinculado al otro proveedor de servicios informáticos actual de las pymes con pantallas: el bien amado Soporte Técnico.

Servicios, servicios y muchas horas de docencia para ayudar a que los propietarios de pequeñas empresas tengan las cosas en orden y los riesgos conocidos. Tiene buena pinta.

Tengo mucho pendiente por el lado de investigación:

El tema de WPA y como romperlo en un minuto, un problema de seguridad que podría afectar los estándares Wireless .
Ver como resolvieron este Reto Hacking, se aprende mucho de estos artículos .
Leer algo de CompartiMOSS y la última Insecure - Mag .
Aprender y probar el último BSOD de Windows Vista.

 
Pero todo esto va a tener que esperar, hay otras tanta urgencias sumado al día a día del teléfono, pongo esto para que me sirva de ayuda memoria. Calculo que para cuando los quiera ver ya vana a estar todos los parches disponibles.

ROI en Seguridad

2006-09-12 Orange County security
El asunto del ROI (Retorno de la inversión) en Seguridad es una mentira, me la paso recibiendo artículos de vendedores que me hablan de ROI en seguridad cuando el mismo no existe. ¿Por qué? Por que la Seguridad nunca puede ser una inversión, es siempre un gasto destinado a mitigar un riesgo, deberían saberlo si quieren vender seguridad.

Todo lo que les hablen de ROI en Seguridad es papel pintado o un intrincado biri biri semántico.

El mejor blog de Seguridad Informática del 2008

No porque haya hecho una comparación, no estoy para armar listas, sino porque lo descubrí este año y es brillante. Se trata de Un informático en el lado del mal el blog de Chema Alonso que desde la península esgrime el copete "Spectra, Técnicoless, Técnico-Less, Blind SQL Injection, LDAP Injection & Blind LDAP Injection, Retos Hacking, Maligno, Seguridad Informática, tocar los webos...y Chema Alonso."

Son muchos los argumentos como para decir que es un buen blog, el primero es que cada entrada merece lectura por lo didáctico y el detalle justo, es de esos blogs de los cuales se lee todo. Segundo podemos aceverar que el hecho de que Maligno sea un poco loco es un plus necesario y suficiente, si a eso le sumamos la sabiduría de estar en la punta de la pirámide de la Seguridad Informática tenemos un tercer argumento.

Por último me encanta el lado de abogado del diablo que tiene Maligno acerca del mito Linux, saca del fuego muchas posturas infantiles y las desnuda sin problemas. Esos ataques son de gran ayuda, sobre todo para los que sostenemos que Linux es algo más que una alternativa comercial y que necesitamos conocer fuera de los fanatismos, los puntos fuertes y las debilidades.

Para los que están en español dentro del tema de la Seguridad Informática, es una lectura ineludible.

Memorias DRAM y encriptado de discos

Las nuevas notebooks traen posibilidad de implementar sistemas de encriptado del disco rígido para evitar el robo de la información.
Los sistemas operativos utilizan este tipo de protección con anternativas como BitLocker en Windows Vista, dm-crypt en Linux y FiloeVault en Mac OS con la ayuda de memorias DRAM.
Hoy leía esto, Cold Boot Attacks Against Disk Encryption y en particular el párrafo :
The root of the problem lies in an unexpected property of today’s DRAM memories. DRAMs are the main memory chips used to store data while the system is running. Virtually everybody, including experts, will tell you that DRAM contents are lost when you turn off the power. But this isn’t so. Our research shows that data in DRAM actually fades out gradually over a period of seconds to minutes, enabling an attacker to read the full contents of memory by cutting power and then rebooting into a malicious operating system.
Si bien es un ataque de proporciones y riesgos remotos, no deja de ser bastante sencillo para alguien enfocado al robo de información y con un objetivo claro.

LLevando la Seguridad Informática ante el Management

Estoy poniendo artículos acerca de Seguridad Informática en XavMP, me gusta el tema y lo van a tener que soportar, cualquier cosa lo evitan y lo dejan pasar, como otros tantos post :-)

Leo este artículo CISO/CSO Security- Talking Security with Executive Management, referido a como los responsables de Seguridad Informática deben tratar estos temas con los cuadros directivos, me llama la atención el cometario referido a Understanding de Target audience:

Executive management differs from just about every other group within an organization. Though they are all individuals they still often share many of the same characteristics. The first of these is that they are usually skeptical. They will often cross check every statement and number in an attempt to ensure the integrity of what is presented. This is due to the fact that the information they see is commonly used in making future decisions; driving a need to ensure its validity. Another factor that breeds skepticism is that executive management is often the center of corporate politics

No puedo estar más de acuerdo, nuestros problemas surgen de la incapacidad que tenemos de comunicarnos correctamente y en especial en administración de riesgo.

Como receta expone al final una serie de reglas muy interesantes que voy a tratar de hacer mías cuando tenga que llevar a la Seguridad Informática ante el Management:

Rule #1 Speak in their language, not yours.

Rule #2 All materials should be as “absolute” as possible; meaning that it should be very difficult to attribute a political motive to the information.

Rule #3 Base the conversation on Risk Management. If they wish to change the conversation to one of finance, keep raising the issue of risk.

Rule #4 If you have to present technical information, present it in the form of an analogy. That will act as a translator so that everyone can understand the conversation.
PS: Foto de Vicki & Chuck Rogers- Best Friends