1. 3 days ago 

    Los hackers te están observando

    La mayoría de los profesionales de seguridad informática que he conocido son ingenieros muy capaces que conocen perfectamente bien sobre cómo implementar normas de seguridad en su empresa. Entienden de firewalls, sistemas de prevención y detección de intrusiones, análisis de logs, y escaneo de vulnerabilidades. Pero son pocos los que tienen experiencia como hackers.  Nunca han hecho pruebas de penetración más allá de un scan con Nessus, y por lo tanto desconocen cómo piensa el hacker. Por eso recomiendo que todo aquél que esté a cargo de defender una red, sepa cómo atacar una red. Eso lo hará un mejor ciberdefensor.
    El objetivo de este blog es hablar de tácticas de ciberdefensa a nivel trinchera, más allá de lo que vienen en las normas escritas. Estas tácticas están basadas en experiencia real, y te permitirá implementarlas en la defensa de tu red inmediatamente.
    Comencemos desde el principio entonces. En todo ataque de hacking, tenemos las siguientes fases:

    1.    Reconocimiento: el hacker consigue toda la información posible sobre el blanco

    2.    Scanning: el hacker comienza a buscar vulnerabilidades que puedan ser atacadas

    3.    Penetración: el hacker logra tomar ventaja de una vulnerabilidad para entrar a áreas restringidas

    4.    Mantenimiento del acceso: el hacker se asegura de que su canal de acceso a la red permanezca abierta para lograr su objetivo

    5.    Cubrimiento de huellas: el hacker intenta borrar evidencia de su entrada a la red

    Esta semana hablaremos de tácticas para mitigar las fases 1 Y 2, reconocimiento y scanning. En este caso nos vamos a enfocar al vector de ataque por internet, dejando para otro artículo el reconocimiento para ataques de ingeniería social.
    Si el objetivo de un hacker es atacar a la compañía Acme S.A., y lo único que tiene es el nombre de la empresa, lo primero que hará será identificar su sitio web. En Google pronto descubrirá que el sitio web es www.acme.com. Luego hará un whois, tal vez usando un sitio como Central Ops, donde descubrirá en dónde está hospedado el sitio, tal vez encontrará el nombre, teléfono e email de la persona responsable del sitio, y ciertamente encontrará el número de IP. Como siguiente paso, usará Nmap para escanear esa IP, y descubrir qué puertos tiene abiertos; entre más puertos estén abiertos, más chance que alguno de ellos esté corriendo un servicio con una vulnerabilidad que pueda ser atacada. Como siguiente paso, hará un whois sobre varias decenas de IPs hacia arriba y hacia debajo de la IP del sitio de la compañía, bajo la hipótesis, generalmente correcta, que las empresas compran IPs en bloques consecutivos. Descubrirá varias otras IPs pertenecientes a Acme S.A., y correrá Nmap en contra de esas IPs, para descubrir los servicios corriendo en los puertos. Así encontrará los servidores de correo, interfaces web de routers, webmail, DNS, conmutadores IP, servidores de prueba con mySQL, etc. Cada uno de ellos tendrá varios puertos abiertos. Luego correrá un scan con Nessuspara descubrir las vulnerabilidades en los múltiples puertos abiertos. Si descubre una vulnerabilidad, utilizaráMetasploit, o algún script bajado de Milw0rm, para explotar la vulnerabilidad detectada. También hará un ataque de diccionario sobre los passwords de los servicios de ssh, ftp, y web login, bajo la hipótesis, muchas veces correcta, de que alguien dejó algún sistema con el usuario y contraseña default de fábrica. Finalmente, si el sitio www.acme.com usa SQL o scripts, intentará hacer SQL Injection o  ver si es posible hacer cross-site scripting. Finalmente intentará hacer un path transversal, para ver si descubre información valiosa en folders desprotegidos dentro del servidor web.
    Todo esto lo puede hacer un hacker partiendo exclusivamente del sitio web de la empresa objetivo. ¿Qué podemos hacer para mitigar este riesgo? Estas son las tácticas:

    1.    El objetivo de un servidor web debe ser servir páginas web, y ninguna otra cosa. Donde tengas hospedado tu sitio web, solo debe estar abierto el puerto 80 para http, y tal vez el 443 para https, si usas conexiones seguras. No uses ese mismo servidor para ningún otro servicio. De esta forma cuando el hacker escanee la IP del servidor, no encontrará ninguna superficie de ataque. Usa Nmap para detectar los puertos de los grandes sitios de comercio electrónico o portales, y verás que sólo tienen abiertos el 80 y el 443.

    2.    Si tienes varios servidores con IPs públicas, asegúrate que la IP asignada a tu servidor web no esté en ese bloque de IPs. Hospeda tu sitio web con otro proveedor. De esta forma evitarás que el hacker descubra todos tus servidores basándose en la dirección IP de tu servidor web.

    3.    Asegúrate que en los servidores expuestos a Internet, no tengas puertos abiertos que no sean estrictamente necesarios.  Corre scans periódicos.

    4.    Asegúrate que los passwords de los servicios como ssh y logins a interfaces web no tengan passwords de fábrica (defaults). Si tienes que transferir información a servidores remotos, siempre usa ssh, y no uses ftp, y mucho menos telnet.

    Con estas cuatro tácticas, reducirás el riesgo de que un hacker haga un reconocimiento completo de tus vulnerabilidades comenzando a partir de tu sitio web.

  2. 3 days ago 

    Tequila Valley cumple 1 año

    Como pasa el tiempo realmente. Fue hace casi un año que se escucho el nombre Tequila Valley, que surgió en una reunión informal. En ese momento todo mundo se preguntaba que era, con que se tomaba o con que se comía, y para eso surgió este blog que estas leyendo.

    No tiene mucho sentido hablar de para que se creó Tequila Valley, ya que eso lo puedes leer aquíaquí, pero lo que si es que no se puede dejar de mencionar todos los eventos que se han realizado como son barcamps, SHDH, pláticas, destilando web, conferencias, patrocinios de eventos, cursos y los que ya se estan haciendo conocidos como los TQV Tours.

    Mucha gente ha ido sumandose a este movimiento, se han puesto la playera y han hecho trabajo de manera voluntaria e desinteresada para promover las tecnologías de información en México (puedes conocer a muchos de ellos en Todos) y que han recorrido algunos de los estados de México para asistir a diversos eventos como participantes o ponentes.

    Y bueno ¿todo esto a que viene? pues es para invitarte a ser parte de esta gran comunidad que se ha creado y participar en el festejo nacional que se realizará el próximo 7 de noviembre. Y como todos los eventos de Tequila Valley, tu puedes organizar el festejo en tu ciudad. No importa la hora a la que empiece, pero si es importante que a las 5 de la tarde puedan conectarse a internet para establecer un enlace simultaneo con las demás ciudades que lo esten festejando.

    Ya está funcionando el wiki en donde se puede saber quien es el organizador en cada ciudad y los lugares y horas de los festejos. La etiqueta que se usará para los diversos sistemas de microblogging y de fotos será#TQV-Day, usalo para que se pueda ir viendo todo lo que ocurre.

    Muchas felicidades a todos los que hemos hecho posible que este movimiento que empezó como una idea loca, haya crecido a ser lo que es actualmente. Vamos por muchos años más!!!!

  3. 3 days ago 

    11 Open Source mas populares

    software-opensource

    En Smashingapps armaron una lista de los 11 software Open Source mas populares de todos los tiempo, una lista que para mi dista de la realidad en varios puntos. No aclaran que criterio tomaron para hacerla por lo cual si al menos dijeran que es segun el punto de vista del autor del blog tendría menos cosas que reprochar.

    La lista en cuestión es:

    1. Firefox
    2. Filezilla
    3. 7-Zip
    4. FullSync
    5. Gimpshop
    6. ClamWin
    7. OpenOffice
    8. Notepad++
    9. TightVNC
    10. Blender
    11. Audacity

    Sin duda grandes ausentes como Emule que tiene el primer lugar como software más descargado de todos los tiempos en sourceforge y otro del mismo banco como el Azureus para redes Torrent. Creo que esta es la forma más fácil de ordenar la popularidad de acuerdo a las descargas, por lo cual y segun sourceforge aqui faltan: Emule, Azureus, GIMP, DC++, PortableApps, BitTorrent y tomando hasta el 11° completaríamos con Shareaza.

    Que otro software consideran ustedes infaltables en sus PC? aMSN, Pidgin, XAMPP?
    O que otro software que se aloje fuera de SourceForge creen falta en estas listas?

  4. 3 days ago 

    Diez motivos por los que Firefox es mejor que el Internet Explorer

    Y aquellos que hayamos usado Windows alguna vez (la mayoría) sabemos perfectamente que Firefox le gana en todo al Internet Explorer y justamente por ese motivo el navegador no para de sumar adeptos. De hecho hace pocos días les comentaba que ganó nada menos que 30 millones de nuevos usuarios en solamente dos meses.

    A través de Menéame llegué a un post donde se listan 10 razones por las que Firefox es mejor que el Internet Explorer:

    1. Velocidad: No sólo es mejor hace ya mucho tiempo, sino que en las nuevas esta característica cada vez va mejorándose.
    2. Seguridad: Muchas veces hemos ingresado a una web y Firefox, con su pantalla roja nos informó que era inseguro ingresar. Si en vez de haber estado Firefox hubiésemos estado con Internet Explorer probablemente un lindo virus o malware se hubiera instalado en nuestros sistemas.
    3. Themes: Hay una interminable cantidad de diferentes diseños para este navegador.
    4. Pestañas: El Internet Explorer en las últimas versiones ya las incluyó, pero Firefox estuvo mucho tiempo innovando en este campo y además posee el famoso ctrl + shift + t que nos permitirá reabrir las ventanas que cerramos sin querer. Sin duda son muchísimo más poderosas.
    5. Extensiones: Que el Internet Explorer no tenga extensiones y plugins es una verdadera vergüenza. Hoy un navegador no puede estar exento de esta carácterística.
    6. Actualizaciones: Mientras más rápido se solucionan las fallas menos problemas tendrán los usuarios y esta parece ser la filosofía de Mozilla, porque solucionan los errores de una forma increíblemente rápida.
    7. Privacidad: Así como Chrome, Firefox tiene la capacidad de navegar de manera privada. A través de esta característica el sistema no guardará información de dónde estuviste navegando.
    8. Restaurar sesión: Si el navegador se te cuelga y tienes que reiniciarlo lo único que tendrás que hacer es volverlo a abrir y reiniciar la sesión. Con el Internet Explorer tendrás que ingresar nuevamente a todas las webs que estabas visitando.
    9. Bloqueo contra publicidad: El sistema del Firefox contra los anuncios que se abren cuando se ingresa a una web es realmente efectivo. El del Internet Explorer…bueno, no.
    10. Administración de contraseñas: No sólo se pueden manejar las contraseñas sino también decidir una universal para todas las webs.

    Y estos son sólo 10, aunque probablemente ustedes me ayudarán a recordar alguna otra porque la verdad es que el Internet Explorer no le llega ni al dedo chico del pié al querido Firefox.

    Axel Marazzi

  5. 3 days ago 

    Por qué Google Chrome es mejor que Internet Explorer y Firefox

  6. Diseño: Sabemos que el minimalismo en las aplicaciones es mucho mejor que colores, botones y demás. Esta es una de las tantas características de Chrome: simple, limpio y con un diseño que fue desarrollado especialmente para ver más la web en sí que con los otros. Al fin y al cabo fueron creados para eso: ver páginas.
  7. Velocidad: No hay con qué darle, el navegador de Google es muchísimo más rápido que el resto. La diferencia a la hora de ejecutarse entre el Internet Explorer y el Firefox es algo realmente increíble.
  8. Uso de memoria: Si bien la diferencia entre Firefox no es tanta, a Internet Explorer también le gana por mucho.
  9. Vida propia: Cada tab en Chrome es una aplicación en sí misma, lo que hará que, si se te llega a colgar una por culpa de una web en particular, solamente tendrás que cerrar esa y listo, el resto de lastabs seguirán funcionando como si nada hubiera pasado.
  10. Sistema de descargas: A diferencia de Internet Explorer y Firefox, Chrome tiene un sistema de descargas mucho mejor porque no te abre una nueva ventana que tienes que chequear constantemente para ver qué porcentaje de archivo ya has bajado, sino que te abre una pequeña barra en la parte inferior del navegador mostrandote todo lo que necesitas saber al respecto.
  11. Búsquedas: Una de las mejores características, por lejos, es la que guarda automáticamente las cajas de búsquedas de cualquiera de las webs que visites. No todos conocen esto, pero poniendo la dirección web en la caja y presionando la tecla tab te permitirá buscar en ese sitio sin siquiera tener que entrar a él. Además no existe, como en el resto de los navegadores, dos barras sino que la única que hay te permite tanto realizar búsquedas como ingresar a sitios.
  12. Sincronización de favoritos: Esta es una nueva opción que se anunció ayer y con la que podrás tener organizados tus bookmarks en cualquier lugar y en cuestión de segundos. Lo único que hay que hacer es sincronizar tus favoritos a través de Chrome y después volver a hacerlo desde la aplicación en otro ordenador.
  13. Estabilidad: No sé por qué motivo (no son los plugins, no uso), pero en las últimas versiones de Firefox el navegador se me empezó a colgar muchísimo más (ni hablemos de esto en relación al Internet Explorer). Esto en Chrome es rarísimo y, como dije anteriormente, si llega a pasar podemos tranquilamente seguir navegando en el resto de las webs porque solamente un tab se romperá.
  14. Página de inicio: a diferencia del Firefox e Internet Explorer, Chrome tiene una página de inicio muchísimo más personalizada que te mostrará los 8 sitios que más visitaste y te permitirá seleccionar las que quieras que se queden ahí para siempre o quitar las que no quieras.
  15. Administrador: Presionando el botón derecho del mouse sobre la aplicación en la barra de tareas te dará la opción de ejecutar el administrador de tareas que te mostrará todas las aplicaciones (como Flash, por ejemplo) y webs que estás ejecutando en ese momento pudiendo matarlas.
  • 1 week ago 

    Los expertos hablan de tendencias IT

    Uno de los paneles más esperados dentro del Business Innovation Forum (BIF) fue el Panel de Tendencias, en el que la directora general de Netmedia, Mónica Mistretta, convocó a representantes de empresas como Arame (de Grupo Scanda), CA, DSS-Cognos, EMC, Ernst&Young, Google, Impra Consultores, Polycom y Websense, para discutir acerca de las próximas tecnologías y cómo impactarán en el ámbito empresarial.

    He aquí un estracto de esta interesante charla sobre :

    1. Cloud computing
    Miguel Monreal, ingeniero de ventas empresariales de Google, considera que actualmente ya hay manera de integrar información de las empresas en la nube de forma relativamente fácil. “Ahora la tendencia es integrar ambos mundos. Como no toda la información de la empresa puede radicar en la nube, la idea es encontrar la forma de que el contenido en la organización y el que se encuentra en la nube se puedan hablar bien”, señaló.

    Por su parte, Víctor Hernández, estratega de soluciones de CA, aprovechó para hacer notar a las organizaciones que un esquema de cloud computing que ofrece múltiples servicios ligados a un esquema corporativo, podría complicar la tarea del staff IT. “Para ello, tenemos tecnologías para permitir que los negocios migren a este esquema logrando una administración centralizada y con acuerdos de nivel de servicio (SLA, por sus siglas en inglés).

    2. Redes sociales en la empresa
    De acuerdo con Ernesto López, gerente comercial de Impra Consultores, si bien las redes sociales representan una herramienta poderosa, hay que saber sacarle provecho. “Es una herramienta muy fuerte para hablar con el cliente, sobre todo con las nuevas generaciones que hacen un uso natural de este tipo de tecnologías, pero hay que planear bien el uso: no es sólo poner una página Web; si a nadie le interesa no sirve”, dijo.

    3. Bancarización de la telefonía
    El tema motivo a diversos comentarios por parte de los expertos IT. Por ejemplo, el director de nuevos negocios de DSS-Cognos, Óscar Márquez, apuntó que evidentemente la demanda es grande porque son conocidos los beneficios que traería el poder hacer transacciones bancarias a través del celular. Sin embargo, agregó, la clave para su despegue está en la seguridad y en el factor confianza de parte de los usuarios. A ello, Luis Adrián Gómez, director general de Arame, agregó que es necesario que las partes involucradas trabajen en la unificación, elemento que facilitará el proceso.

    4. Telepresencia
    En este tema, tomó la palabra Mario Huelga, director general de Polycom, para comentar que los beneficios esperados con la telepresencia convierten a esta tecnología en una tendencia interesante. “Gartner estima que para 2012, la telepresencia reducirá 3.1 millones de asientos para las aerolíneas, lo cual me llama la atención”, comentó.

    Para el directivo, quien considera que la telepresencia está muy ligado al tema de las redes sociales, pues el video estará en la red, fue prioritario agregar que las áreas IT requerirán revisar cómo manejarán esta aplicación, que demanda ancho de banda.

    5. Business Intelligence
    Esta fue una de las tendencias tecnológicas más comentadas. Para Ramón Castillo, ingeniero en sistemas de Websense para México y Centroamérica, un tema a considerar en materia de BI es la homologación de la información, “necesaria para que la inteligencia de negocios no se convierta en una trampa, y luego sea necesario implementar un BI para poder utilizar el BI que se tiene”, dijo.

    Monreal (Google), por su parte, agregó que otra tendencia en el tema consiste en montar servicios de business intelligence a la nube, lo cual ya comienza a verse. “Con ello, el usuario podrá encender su máquina y ahí ver sus indicadores del día.”

    6. Virtualización
    En este tema, Tomás Mieres, gerente de alianzas VMware-Cisco en EMC para Latinoamérica, tomó la palabra para describir lo que será el siguiente paso en materia de virtualización: se llama universal desktop, y consiste en que la computadora del usuario, con todas sus aplicaciones y settings, será cualquier dispositivo que tenga a mano. “El concepto requerirá elementos como flexibilidad, seguridad y movilidad”, señaló el directivo, quien agregó que este nuevo concepto permitirá alargar la vida del hardware, llegando a los cinco años, en lugar de los tres de hoy día.

    7. Green IT
    El costo por gasto energético suele ser un problema para la mayoría de las organizaciones; de hecho Monreal (Google) admitió que uno de los mayores costos de la empresa donde labora es la energía.

    Una tendencia en este sentido, señalada por Mieres (EMC), es el llamado Next Generation Data Center, que consiste en reunir las tecnologías para lograr que el centro de datos sea más efectivo en cuanto a manejo de sus recursos, incluido el de la electricidad.

    Huelga, de Polycom, señaló que es urgente que las IT trabajen no sólo para reducir costos en el marco energético, sino también en colaborar con el planeta y de paso con la calidad de vida de los empleados. “En ello la telepresencia es básica: te permite, por un lado, manejar dinámicas empresariales de forma remota, con lo que también la empresa ahorra”, dijo y ejemplificó con una empresa que ha notado un 30% de reducción de costos en sus gastos de viajes.

    8. Seguridad en la nube
    Para Luis Adrián Gómez, director general de Arame, empresa que forma parte de Grupo Scanda, lo que hay que cuidar en este terreno es cómo clasificar la información del negocio antes de llevarla a un esquema de cloud computing; asimismo, una vez que se encuentra ahí, cómo asegurarse de que se encuentra totalmente protegida. En su visión, es más un tema de políticas y roles que de tecnologías, además de que hay que saber identificar las necesidades del negocio.

    9. BPM y SOA
    De acuerdo con Jorge Serrano, socio de asesoría de Ernst&Young, uno de los principales retos al trabajar en procesos es medir la salud de cada uno de ellos, y tanto el business intelligence como el business process management (BPM) son candidatos ideales para lograrlo.

    Sin duda se trata, al igual que SOA, de una de las principales tendencias para el año entrante, toda vez que las organizaciones están interesadas actualmente en ser más eficientes. “Las tecnologías de BPM son un claro punto de convergencia entre las estrategias de negocio y el análisis de información”, dijo al respecto Márquez (DSS-Cognos).

    Con respecto a la arquitectura orientada a servicios (SOA, por sus siglas en inglés), López (Impra Consultores) apuntó que hoy día el estándar es comunicarse a través de los servicios, así como los procesos que mantienen la continuidad de los negocios.

  • 1 week ago 

    Análisis de Riesgos: ISO 27005 vs magerit y otras metodologías

    Como es ya de sobra conocido por todos los que trabajamos en el ámbito de la seguridad de la información, la piedra angular de todo SGSI (Sistema de Gestión de Seguridad de la Información) es la realización del pertinente análisis de los riesgos asociados a nuestros activos de información.

    La importancia del Análisis de Riesgos deriva de que es la herramienta que nos va a permitir identificar las amenazas a las que se encuentran expuestos dichos activos, estimar la frecuencia de materialización de tales amenazas y valorar el impacto que supondría en nuestra Organización esa materialización.

    En el campo del Análisis de Riesgos, en España tenemos un referente indiscutible cuando nos planteamos la metodología a seguir. Si, ese referente es MAGERIT: Metodología de Análisis y Gestión de Riesgos de los Sistemas de Información. Actualmente por la versión 2.0, goza de una excelente salud y está reconocida por ENISA (European Network and Information Security Agency) junto a otras metodologías europeas e internacionales. Es una metodología de carácter público elaborada por el Consejo Superior de Administración Electrónica (CSAE), órgano del Ministerio de Administraciones Públicas (MAP) encargado de la preparación, elaboración, desarrollo y aplicación de la política informática del Gobierno Español.

    Si hasta ahora este reinado de MAGERIT ha sido indiscutible -con la interesante excepción de aquellos profesionales que han decidido elaborar sus “propias” metodologías por considerar que se adaptaban mejor a sus organizaciones- desde hace relativamente poco tiempo disponemos de un competidor de peso. Este nuevo actor en la escena del Análisis de Riesgos es, como ya muchos se habrán imaginado, el estándar internacional ISO/IEC 27005:2008, titulado Information technology – Security techniques – Information security risk management. 

    ISO 27005 “derogó” las normas ISO/IEC TR 13335-3:1998 e ISO/IEC TR 13335-4:2000, y proporciona desde su publicación en Junio del pasado año 2008, un conjunto de directrices para la correcta realización de un Análisis de Riesgos.

    Señalar, no obstante, que ISO 27005 no proporciona una metodología concreta de Análisis de Riesgos, sino que describe a través de su clausulado el proceso recomendado de análisis incluyendo las fases que lo conforman:

    • Establecimiento del contexto (Cláusula 7)
    • Evaluación del riesgo (Cláusula 8 )
    • Tratamiento del riesgo (Cláusula 9)
    • Aceptación del riesgo (Cláusula 10)
    • Comunicación del riesgo (Cláusula 11)
    • Monitorización y revisión del riesgo (Cláusula 12)

    En pocas palabras, la norma nos sirve para no tener dudas sobre los elementos que debe incluir toda buena metodología de Análisis de Riesgos, por lo que, visto desde este punto de vista puede constituirse como una metodología en si misma.

    Además, el estándar incluye seis Anexos (A-F) de carácter informativo y no normativo, con orientaciones que van desde la identificación de activos e impactos, ejemplos de vulnerabilidades y sus amenazas asociadas, hasta distintas aproximaciones para el análisis distinguiendo entre análisis de riesgos de alto nivel y análisis detallado.

    Pero ¿con que argumentos cuenta ISO 27005 frente a MAGERIT u otras metodologías existentes? Pues la verdad es que existe una división palpable en el sector, incluso a nivel europeo (en este caso, lógicamente, comparando el estándar ISO frente a las metodologías propias de cada país).

    Por una parte, están aquellos que han acogido al nuevo estándar con gran entusiasmo, entendiendo que supone la oficialización a nivel internacional de los requisitos que ha de cumplir una metodología de Análisis de Riesgos, y que por tanto aporta claridad a un ámbito que seguramente estaba necesitándola. Esta postura es frecuente entre quienes se dedican a la implantación de Sistemas de Gestión bajo ISO 27001 –la referencia absoluta en gestión de la seguridad–, ya que ISO 27005 ha nacido claramente para apoyar la tarea del análisis y la gestión de riesgos en el marco de un SGSI.

    En el lado contrario encontramos a quienes no terminan de ver la aportación de este estándar para los profesionales del análisis de riesgos, habida cuenta las numerosas metodologías existentes. Desde estas posiciones, más puristas de la gestión de riesgos, la crítica se centra en señalar que el nuevo estándar no se adentra realmente en la gestión de los mismos, sino que se queda en un mero marco declarativo de determinados riesgos, y que dicho marco se enlaza con un ciclo PDCA (Plan, Do, Check, Act) con el fin de revisar dichos riesgos. 

    Los críticos con ISO 27005 añaden otro aspecto que no termina de convencerles, y es precisamente esa subordinación –para ellos sin duda excesiva– del estándar hacia el SGSI. Consideran que no es admisible la declaración que se hace en la subcláusula 7.1 de la norma, que cita como finalidades del Análisis de Riesgos, entre otras, el apoyo a un SGSI. Esta declaración es puesta en entredicho argumentando que en realidad la implementación de un SGSI es consecuencia de un análisis de riesgos previo, y no al revés. No parece desenfocada en absoluto esta última opinión, ya que precisamente el SGSI tiene como finalidad, y valga en este caso la redundancia, gestionar la Seguridad de la Información siempre desde el punto de partida que supone el Análisis de Riesgos. 

    Al margen de controversias, que no tienen por qué ser estériles, lo cierto es que desde hace poco más de un año los profesionales que nos dedicamos a la Seguridad de la Información disponemos de un nuevo apoyo para esa difícil y crucial tarea que es el Análisis y la Gestión de Riesgos de los activos de información en las organizaciones. Tarea que, hay que decirlo, necesita de cuantas más aportaciones, mejor.

    Entre esas aportaciones cabe destacar por parte española la publicación un mes después de que lo hiciera ISO 27005, de una –en este caso si- metodología de Análisis de Riesgos bajo la forma de norma UNE. Nos referimos, claro está, a la UNE 71504, de la que sin duda será interesante hablar en otra ocasión y compararla con ese referente indiscutible en España que es MAGERIT.

    Autor: Manuel Díaz - Áudea Seguridad de la Información - www.audea.com
    Fuente: DelitosInformaticos.com
    www.segu-info.com.ar

  • 1 week ago 

    Análisis de las libertades de los servicios web

    Es muy sencillo para cualquiera de nosotros saber si un software se considera libre o no. Además de leer las licencias, comprenderlas y valorarlas, podemos acudir a listas como la de Debianla de la FSF. Cuando entramos en el terreno de los servicios web la cosa ya no está tan clara.

    Joachim Breitner analiza en su blog esta cuestión basándose en seis requisitos clave que cree que debe cumplir un servicio web para ser considerado libre:

    1. Disponibilidad del código fuente. Algo que enseguida nos viene a la cabeza, ya que es un requisito fundamental del software considerado libre.
    2. Acceso a tus propios datos. Es importante poder acceder completamente a tus propios datos, para poder recuperarlos y llevártelos si lo deseas.
    3. Datos en formatos libres. Los datos recuperados deben poder obtenerse en formatos libres.
    4. Una interfaz de programación (API). Esto permite a terceras personas –incluso particulares– crear aplicaciones que utilicen el servicio y acceder a él cómo y donde quieran, y no solo como quieran delimitar sus creadores.
    5. Elección de los proveedores. Cuando utilizas un servicio web confías en un proveedor, y debes poder elegir el que quieras.
    6. Federación entre proveedores. Ya que hay posibilidad de elegir el proveedor, éstos deben poder interoperar entre ellos.

    ¿Has pensado ya si los servicios web que utilizas cumplen con algunas de estas libertades?

    Algunos buenos ejemplos que cumplen con todos o con la mayoría de estos puntos son el correo electrónico, el servicio de identificación OpenID, la mensajería instantánea XMPP/Jabber o el servicio de microblogging deidenti.ca.

    Sin embargo, otros servicios que tienen un API muy abierta, como Twitter, fallan estrepitosamente en el resto de apartados. Especialmente sangrante es el caso de redes sociales como Facebook.

  • 1 week ago 

    La web de la Casa Blanca se pasa al software libre con Drupal

    Whitehouse.gov ya funciona con software libre, después de que los responsables de nuevos medios del equipo de Obama intentaran, por meses, encontrarle solución a diferentes problemas que tenían con el sistema propietario de manejo de contenido que heredaron del mandato de George W. Bush.

    Al final reemplazaron el software hecho por General Dynamics INformation Technology (GDIT) por Drupalque es de fuente abierta y que le permite construir toda clase de actividades sociales que estén interrelacionadas entre ellas. foros, stream de video en directo y otras herramientas colaborativas.

    Desde el punto de vista de diseño, Whitehouse.gov se ve prácticamente igual que la versión pasada, pero seguramente podrán implementar nuevos módulos y secciones con muchísimas más rapidez que antes, al tener atrás el soporte de toda una comunidad, al ser un proyecto abierto que no depende de una sola compañía; todo un logro para el movimiento de software libre.

  • 1 week ago 

    Diez conceptos que los no-informáticos nunca entenderán

    Desde hackification hicieron una lista de 10 conceptos que las personas que no están relacionadas con los ordenadores nunca entenderán. La mayoría de ellos me causaron muchísima gracia porque lo veo a diario con personas que si bien envían mails diariamente, navegan y más, no se dan cuenta.

    1. Cuándo hacer un click y cuándo hacer doble click: Que hagan doble click en un hipervínculo me pone más que nervioso.
    2. Carpetas jerárquicas: Que una carpeta guarde todo no es un inconveniente. El verdadero problema surge a la hora de guardar carpetas dentro de carpetas.
    3. Utilizar el Agregar/Borrar programas correctamente: Piensan que dándole delete al icono en el escritorio hará todo el trabajo.
    4. Instalar TODO el bundled software no es bueno: Como está en un CD que le dieron cuando compró el ordenador considera que hay que instalar todo lo que viene en él.
    5. Puedes elegir el software: Piensan que como Internet Explorer es el que le vino con el sistema operativo es la mejor opción. Si le instalas Firefox tendrá un ataque.
    6. ¿Qué hacen las actualizaciones?: No todas las actualizaciones de software son necesarias.
    7. Comprar licencias: Comprar software no es lo mismo que comprar otros bienes. Muchas veces no verás ningún cambio más allá de tenerlo registrado a tu nombre y eso les hace ruido.
    8. Para qué es la memoria RAM: El concepto de almacenamiento es bastante claro, pero explicarles para qué sirve la memoria RAM será un verdadero problema.
    9. Cómo usar las redes: Entender que los archivos no están en tu ordenador y que en realidad están alojados en otro ordenador puede causar dolores de cabeza.
    10. La pantalla no es el ordenador: Esto empezó a dejar de ser así desde que los monitores se hicieron mucho más delgados. Pero sigue sucediendo cuando el ordenador está en una ubicación remota y el usuario solamente tiene la pantalla, el mouse y el teclado delate.

    El número 1 es, por lejos, el más visto diariamente. El momento en el que alguien le da doble click a un link para, por ejemplo, entrar a su mail, ya empiezo a sudar frío.

  • 1 week ago 

    Historia del internet: 40 años del primer enlace entre dos nodos de ARPANET

    Leonard Kleinrock y el IMP 1

    Hoy se celebran los 40 años de uno de varios hitos en una sucesión de eventos que desembocaron en lo que hoy conocemos como internet.

    Para que exista internet primero tuvo que existir ARPANET, un proyecto iniciado en la década de los 60’s para comunicar varias computadoras alejadas una de la otra. Joseph Carl Robnett Licklider escribió varios memos reflexionando acerca de una red intergalactica. Un año más tarde Licklider obtuvo un cargo importante en ARPA (ahora DARPA) donde convenció a dos personas, Ivan SutherlandRobert Taylor la importancia de construír esta red.

    A mediados de 1968 ya existía un plan para construir ARPANET y en abril de 1969 BNN Technologies fue la comapañía elegida para implementar esta red. Fue en esa época en que se propuso la creación de IMPs (Interface Message Processor) dedicados a recibir y redirigir paquetes de datos a los equipos correspondientes, es decir, una versión muy básica de lo que hoy conocemos como routers.

    La versión inicial de ARPANET consistía en apenas cuatro IMPs instalados en cuatro instituciones:

    1. UCLA
    2. Stanford Research Institute
    3. UC Santa Barbara
    4. Universidad de Utah

    Cada uno formando un nodo. La primera comunicación a través de ARPANET fue hecho el 29 de octubre de 1969 a las 10:30PM, hace 40 años. Fue originado en UCLA y enviado al Stanford Research Institute; el mensaje simplemente contenía la palabra: login, pero solo llegaron las dos letras porque el sistema falló. Una hora más tarde fue posible hacer un login completo.

    El siguiente hito en la historia del internet se celebrará en un poco menos de un mes: el 21 de noviembre de 1969 se logró hacer la primera conexión permanente usando ARPANET entre los IMPs de estas dos instituciones y días más tarde, 5 de diciembre de 1969 se logró hacer una conexión permanente entre los cuatro nodos.

  • Notes: 1 / 2 weeks ago 

    Herramienta de localización de código maliciosos en páginas webs

    Con la intención de atacar la distribución involuntaria de malware a través de páginas web legitimas, Google enviará a los Webmasters algunos de los fragmentos de código malicioso detectados (HTML tags, JavaScript, o archivos Flash) con los que facilitar su localización y eliminación.

    Esta nueva funcionalidad se incluye dentro de las Webmasters Tools y será un interesante complemento a los escaners automáticos que actualmente ya detectan malware en websites indexados, y que permiten la indentificación como peligrosos en los resultados de búsqueda de Google. Los webmasters registrados no tienen que habilitar esta nueva función especial, ya que podrán encontrar los enlaces dentro del panel de Webmaster Tools.

    No obstante, esta mejora solo es un punto de partida en el proceso de limpieza de una web ya que los ejemplos de malware detectados pueden corresponderse únicamente con parte del código malicioso.

    Google planea mejorar su algoritmo en los próximos meses para dar una mayor cobertura, una identificación de vulnerabilidades más precisa y una comunicación con webmasters más rápida.

    Fuente: Desarrollo Web

    www.segu-info.com.ar

  • 2 weeks ago 

    El gobierno mexicano no debería aplicar un impuesto al internet

    El pasado 15 de septiembre escribía que un impuesto a las telecomunicaciones en México (y por lo tanto al uso del internet), ahora conocido como Impuesto Especial Sobre Producción y Servicios, estaría justificado si el gobierno ofreciera conexiones gratuitas en áreas públicas en diferentes ciudades, si buscara formas de que los ISPs ofrezcan conexiones más rápidas y más baratas y si tuvieran un marco legal verdadero que impida cualquier tipo de censura.

    Lamentablemente ninguna de estas cosas se cumplen y México actualmente está en un estado bastante particular con el tema del acceso al internet. Menos del 25% de sus habitantes están online, la mayoría no tiene una conexión de banda ancha y aún se pagan altos precios (considerando el poder adquisitivo). Un impuesto a las telecomunicaciones representaría una serie de desventajas que de ninguna forma beneficia al país, ni a sus habitantes ni a mejorar el estado general de las conexiones en el país.

    En definitiva, el gobierno mexicano no debería aplicar dicho impuesto, y creo que hay cuatro motivos centrales y claves:

    1. Aumento de la brecha digital:: creando desigualdad y analfabetismo digital. Aunque ahora mismo las consecuencias de esta separación no sean evidentes, el aumentar el costo total del acceso a internet dejará aún a más personas sin la posibilidad de estar online y eso genera una consecuencia negativa a mediano/largo plazo, especialmente a medida que avanzamos hacia un plano social globalizados.

    2. Lo cual tiene como consecuencia la reducción a la posibilidad del acceso a la información. De acuerdo a la OMS, «las nuevas oportunidades tecnológicas (y del libre comercio a escala global) serán el motor de una tercera revolución industrial, se podrán anular las brechas de pobreza y de falta de recursos existentes, confrontándose en el campo de la economía, de las transformaciones políticas y sociales, de la identidad, en la cultura y en el poder, modelando nuevas relaciones a escala global» — mientras el gobierno mexicano siga haciendo difícil la accesibilidad a la información, condena a su población a quedarse atrás.

    3. El actual gobierno será recordado como quienes implantaron el “impuesto anti-internet”: La historia habla por si misma, en cualquier otro país donde se han aplicado medidas similares a este impuesto, millones de personas lo recuerdan como “el gobierno anti-internet” o cosas similares. Desde un punto puramente politico/populista, los partidos que aprobaron este impuesto deberán analizar si a largo plazo tendrán menos apoyo por aprobar este tipo de medidas.

    4. La tendencia en los precios de acceso a internet deben ir siempre a la baja, no al alza: ¿Realmente los gobernantes de México quieren caracterizar al país como aquel donde el precio del internet sube en vez de bajar? — el internet, como la luz, el agua y el teléfono debería ser un servicio básico, no una especie de lujo que no todos pueden pagar. Desde hoy, con ese incremento del 3%, menos personas tendrán acceso.

    Los mexicanos necesitan que su gobierno abra puertas a la tecnología y la información, aumentar los precios, con el estado actual de la economía y del país en general hace exactamente lo contrario. ¿Están seguros que ese es el camino correcto?

    Por cierto que en Twitter se está usando el hashtag #INTERNETnecesario para protestar por esta medida. Sería tan interesante como importante que todo ese esfuerzo invertido se enfoque en ir más alla de la protesta y empezar a tomar acciones en concreto para que los actuales gobernantes no solo entiendan la negativa a la medida (más alla de simplemente estar en desacuerdo) sino de las consecuencias que habrá.

    Eduardo Arcos

  • 2 weeks ago 

    Google también anuncia un acuerdo con Twitter

    Un par de horas después del anuncio del acuerdo de Bing (Microsoft) para poder buscar en entre los millones de mensajes publicados en Twitter, Google no se queda atrás y acaba de anunciar que harán exactamente lo mismo. Traduzco parte de la anotación que acaba de ser publicada:

    En Google nuestro objetivo es crear el buscador más relevante y rápido del mundo. En los últimos años un nuevo tipo de datos ha aparecido: actualizaciones en tiempo real como las que aparecen en Twitter […] Debido al valor que tiene este nuevo tipo de información, estamos contentos de anunciar que hemos logrado un acuerdo con Twitter para incluír las actualizaciones en nuestros resultados de búsqueda. Creemos que este acuerdo beneficiará la experiencia del usuario con información al minuto.

    El post fue publicado, por cierto, por Marissa Mayer, la encargada máxima de los productos relacionados a la búsqueda en Google. Es bastante importante y serio que la empresa decida este momento para hacer el anuncio, lo que me queda claro es que Bing poco a poco se está convirtiendo en competencia seria para Google.

  • Notes: 1 / 2 weeks ago 

    La guía completa de Windows 7 de Lifehacker

    El blog Lifechacker ha publicado una de las guías más completas de Windows 7 que hay en Internet, realmente una recopilación de muchos artículos relacionados con el nuevo sistema operativo de Microsoft. Si estas pensando en migrar al nuevo sistema operativo, este lugar te mostrará todo lo que necesitas saber.

  • avatar_128
     
     
    Blog de Computación, Tecnología e Internet.
     
     

    Tumblr