Mostrando entradas con la etiqueta cyberseguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta cyberseguridad. Mostrar todas las entradas

viernes, 29 de abril de 2016

Seguridad versus agilidad

La gestión de la seguridad es uno de los procesos que podemos encontrar en la mayoría de metodologías. Sin embargo el grado de importancia que se ha ido dando a este proceso ha ido variando a lo largo del tiempo.

-----------------------------------------

The security management is one of the processes that can be found in most of methodologies. However, the level of importance that has been given to this process has been changing over the time.

------------------------------------

Si nos acordamos de la versión 2 de la metodología que más hablamos, la seguridad se encontraba dentro de otro proceso (el de disponibilidad), y no tenía entidad suficiente para ser un proceso independiente. Por aquel entonces la seguridad se basaba únicamente en tres conceptos
  •           Confidencialidad
  •           Integridad
  •           Disponibilidad

Sin duda los tres son de vital importancia, pero claramente no son suficientes para una buena gestión de la seguridad.

De hecho en la versión 3, se convirtió en un proceso independiente, y nos daba ciertas pautas para mejorar las políticas, sistema gestión, gestión de riesgos, etc. De hecho hay una referencia clara a la ISO correspondiente, como mejor forma de gestionar la seguridad.

Y una vez que hemos contado un poco de historia, ahora toca reflexionar cómo podemos agilizar el proceso de seguridad, si fuera posible, y en qué medida debemos manejar el equilibrio entre seguridad y agilidad.

Para un paranoico como yo, creo que no hay equilibrio. La seguridad puede agilizarse a través de automatismos, pero nunca reducirla para tratar de hacerla “ágil”. De hecho, en mi opinión, debe potenciarse, dado que cada vez más, la seguridad se está convirtiendo en el caballo de batalla (o de Troya).

En las normas clásicas hablamos de seguridad, pero cuando se escribieron, prácticamente no había smartphones, lo mismo ocurría con las App’s. No existían los smartwatches, no se habían inventado los wearables, ni se hablaba del Internet de las cosas. Es decir, nada relativo a la ciberseguridad.

Normas actuales como PCI DSS, obligan a realizar hacking éticos de forma periódica, a realizar escaneos de red. Normas no escritas recomiendan tener algún soporte para analizar la Darkweb, y ver que se dice de nosotros. Tener un SOC externo, que realice estas tareas, puede ser altamente recomendables. Etc.

La seguridad es un proceso que tiene que estar presente en todos los proyectos desde el inicio, para que puedan tenerse en cuenta las necesidades desde el primer momento, y no encontrarnos con sorpresas de última hora.

Concienciar a nuestros usuarios, e incluso a nuestros clientes, puede ser muy útil para evitar infecciones de malware.

Ya se sabe que sólo hay dos tipos de empresas. Las que son atacadas, y las que no son conscientes de que están siendo atacadas. Ahora nos toca posicionarnos en una de las dos.

Aligerar los controles para ser más ágiles, puede repercutir en consecuencias graves, así que en mi opinión, este proceso debe estar vivo cada día, incorporando nuevos controles, aún a riesgo de ralentizar el proceso en sí, y no esperar a una nueva versión que puede llegar entre tres y cinco años.

Los datos son la nueva moneda de este siglo, y hay que mantenerlos a buen recaudo y custodiados, así que aquí lo dejo con una pregunta.

¿Estás seguro que estás seguro?

Share/Bookmark

jueves, 14 de enero de 2016

Fin Soporte Internet Explorer

Esta semana leíamos en prensa el fin del soporte de Internet Explorer en sus versiones 8, 9 y 10. Aunque ya había sido anunciado hace tiempo, esta semana se ha cumplido el plazo.

-------------------------------------------------

This week we read in the press that the support of Internet Explorer versions 8, 9 and 10 has arrived to their end. Although he had already been announced some time ago, this week has met the deadline.
 
---------------------------------------------------
 
Como a los malos estudiantes, a alguno le habrá pillado el toro, y ahora tendrá que correr.

Ayer miraba las cuotas de mercado de este navegador en sus diferentes versiones. Hoy en día la cuota total está por debajo del 20%, y si hablamos de las versiones 8, 9 y 10 en conjunto, estaríamos hablando de un 5% más o menos. El porcentaje no es muy alto, pero traducido a número de usuarios es una cantidad importante.

Aprovechando este tema, hoy quería hablar de la importancia de mantener al día nuestros productos, tanto de hardware como de software. Atrás quedaron los días donde podías tener un PC viejo con sistema operativo antiguo, con productos y aplicaciones sin soporte, pero que como era para uso individual, y además no estábamos conectados al mundo, nos daba igual, pero hoy en día esto ya no podemos/debemos hacerlo.

Es importante que actualicemos tanto el sistema operativo como los aplicativos, para estar protegidos de posibles ataques utilizando vulnerabilidades de versiones anteriores. Esto es una práctica habitual en las grandes empresas, no tanto en las pequeñas, y práctica nula en los hogares particulares. Quizás en unos años nos concienciemos de la importancia de estos temas, pero como siempre, eso ocurrirá después de que hayamos sido víctimas de algún tipo de ataque.

La próxima semana seguiremos con este tema.
 

Share/Bookmark

jueves, 5 de noviembre de 2015

Looking for a zero-day

Esta semana leía la noticia de una empresa que premiaba con un millón de doláres por hackear un sistema operativo reciente. Hubo un ganador.

-------------------------------

This week I read the news from a company that rewarded with a million dollars for hacking a new operating system. There was a winner.
Share/Bookmark

jueves, 15 de octubre de 2015

Troyanos legales

Esta semana hemos leído que ya es legal introducir troyanos para descubrir actividades delictivas. Ojo, sólo lo pueden hacer las fuerzas y cuerpos de seguridad, y con orden judicial.

En cualquier caso no hay que preocuparse. En seguida se les ve el plumero (a los troyanos).

------------------------------------------------------------

This week we have read that it is already legal introduce Trojans to discover criminal activities. But only can be done by police, and with a warrant.

In any case do not worry. You can easily see their plume (to the Trojans, I mean).

Share/Bookmark

jueves, 24 de septiembre de 2015

PCI DSS y el P.A.N.

En una reunión que tuve el otro día, hablábamos sobre PCI DSS y el PAN (Primary Account Number). Y como siempre, de la vida misma, surgen las pequeñas ideas para plasmarlas en un dibujo

---------------------------------

In a meeting I had the other day, we talked about PCI DSS and PAN (Primary Account Number). And as always, it is the life, small ideas emerge to shape them in apicture
Share/Bookmark

jueves, 2 de julio de 2015

Información confidencial II

Continuando con el dibujo de la semana pasada, otro de los casos mas frecuentes en materia de inseguridad informática, es el de enviar en un mail la contraseña para acceder a una página web, documento, servidor, etc. Algo que no debe hacerse bajo ninguna circunstancia.

---------------------------------------------------------

Continuing the picture of last week, one of the most frequent cases in computer insecurity is to send in a mail, the password to access a web page, document, server, etc. Something that should not be done under any circumstances.
Share/Bookmark

jueves, 25 de junio de 2015

Información confidencial

Esta semana pensaba en la cantidad de información confidencial que se envía por mail, o a través de plataformas de intercambio de archivos, y por supuesto sin cifrar.

Si pensáramos que no es muy diferencte a pregonarlo en la plaza pública, a lo mejor nos lo pensábamos dos veces antes de enviar dicha información.

--------------------------------------------------------

This week I was thinking about the amount of confidential information that is sent by mail, or through file sharing platforms, and of course unencrypted.


If we think that it is not very diferencte from shouting it in the public square, maybe we thought twice before sending it.

Share/Bookmark

viernes, 27 de febrero de 2015

Detector de troyanos

En los últimos días hemos oido en las noticias el ciberataque que han sufrido varios bancos, y cuyo montante podría alcanzar los 1.000 M$.

Al parecer todo empezó con un troyano. Y yo me pregunto ¿Es que no le vieron entrar?

----------------------------------------

In the last days we have heard on the news the cyberattack that have suffered several banks, the amount of which could reach 1,000 M $.

Apparently it all started with a Trojan. And my question is: Do not they see him in?

Share/Bookmark

viernes, 12 de diciembre de 2014

Ataque DDoS

Hablamos de un ataque DDoS, o ataque de denegación de servicios, cuando una página web es bloqueada por el acceso masivo de conexiones simultaneas, y no lo que vemos en el dibujo. Lo digo para que quede claro.

-----------------------------------------

We speak about a DDoS attack, or denial of services, when a site is blocked by the massive entry of simultaneous connections, and not what we see in the drawing. I say this just to clarify the concept.
Share/Bookmark