miércoles, 19 de mayo de 2010

Canales RSS: La mejor forma de actualizarse

Es bien sabido que en tecnología, el que no se actualiza es un profesional que tiende a quedarse sin trabajo, por eso es fundamental actualizarse destinando por lo menos algunos minutos del día a leer material relacionado con el trabajo de cada uno. Una de las formas más fáciles es suscribiéndose a canales RSS (Really Simple Syndication). Pero qué es RSS? pues técnicamente hablando es una familia de formatos de fuentes web codificados en XML y se utilizan para difundir información actualizada, hablando en lenguaje común diríamos que funcionan de manera muy similar a Twitter, es decir son una especie de agentes chismosos que te avisan las ultimas noticias relacionadas con algún tema que a uno le interese, donde uno primero se suscribe a un agregador o lector de noticias web (iGoogle, Yahoo o el que fuera) y posteriormente se suscribe a los canales RSS de temas que le interesen (fúbol, seguridad, fotografía, medicina, noticias de periódicos, etc.). Lastimosamente, no todos los sitios de interés tienen canales RSS, pero esto va a ir cambiando con el tiempo, porque es la manera más rápida de llegar a la gente. Para suscribirse a los canales RSS, uno tiene que buscar en el sitio de noticias que a uno le interesa el siguiente logo luego darle click, elegir y agregar al lector que uno se suscribió inicialmente.

Personalmente me suscribí al lector de noticias (RSS) de google (iGoogle), porque me agrada tener todo integrado (correo, blog, album de fotos de picasa, lector de noticias iGoogle, orkut, youtube, etc.) con un solo usuario y una única contraseña, y lo puse de manera predeterminada con el buscador como la primera página del navegador, es decir que al abrir el navegador me aparece el buscador de Google y en recuadros abajo las noticias actualizadas de los sitios web a los que me suscribí, y ahí de un vistazo siempre veo las ultimas noticias y cuando tengo un tiempito elijo las que interesan, le doy un click y me lleva al artículo entero a través de un enlace, de esa forma uno se mantiene actualizado.

Finalmente, el lector de noticias iGoogle por ejemplo con las alertas quedaría mas o menos así:



lunes, 18 de enero de 2010

CISSP Aprobado!!!

El 12 de diciembre del 2009 rendí el examen para CISSP en la Ciudad de Bs. As. el examen fué bastante largo y tortuoso, cuando salí del examen pensé que no me había ido tan bien, pero el 20 de enero me llegó la comunicación de que aprobé el examen. Envié mi curriculum vitae y el endorsement para el siguiente paso y finalmente ya tengo la certificación!!!

Esta es la entrevista que me hicieron los de Paravisión y que salió en el noticiero, por ser el primer paraguayo en certificar CISSP:



Esta es la entrevista que salió en Prensa Cooperativa (click para agrandar):

lunes, 20 de julio de 2009

Administracion de Riesgos de Informacion

Esta es la presentación en Powerpoint sobre "Administración de Riesgos de Información", que di el viernes 24/07/2009 en el Seminario de Auditoria y Seguridad Informática Organizada por la APACSI y el Capítulo Asunción de ISACA:

jueves, 11 de junio de 2009

Checklists de Seguridad para Routers, Firewalls y Equipos

Este es una lista de checklists de seguridad que publicó el NIST (National Institute of Standars and Technology) de EEUU. Es imposible que de buenas a primeras nos acordemos de todas las configuraciones de seguridad que tenemos que realizar a los equipos, para eso son muy útiles los checklists:
Esta es otra lista de checklist de seguridad la IASE (Information Assurance Support Environment):
Guias de Configuración de Seguridad para distintos dispositivos elaborada por la NSA/CSE (National Security Agency/Central Security Service):
Lista de recursos gratuitos del instituto SANS (SysAdmin Audit Network Security). Hay muchísima información sobre auditoría, guias de seguridad, guías de estudio, whitepapers de herramientas, guias de Sistemas de Detección de Intrusos, etc.
También el SANS institute nos ofrece una buena cantidad de guías para elaboración de Políticas de Seguridad:

Observación:
- El SANS es un instituto dedicado a la investigación, enseñanza y certificación en redes, auditoría y seguridad. Nuclea a más de 165 mil profesionales del mundo entero en esas áreas.
- El NIST es una agencia federal de los EEUU que desarrolla y promueve las mediciones, normas y tecnología.
- La NSA es la Agencia Nacional de Seguridad de los EEUU, encargada de promover y velar por la seguridad especialmente en todo lo que se refiera a comunicaciones, sistemas de información y tecnología.
- El IASE es una agencia para el aseguramiento de la información que está al servicio del Departamento de Defensa de los EEUU.

Lic. Alfredo Zuccotti, CISM, CISSP

Certified Information Security Manager - (ISACA)

Certified Information System Security Professional - (ISC)²

Security Manager


Chequeo de Cumplimiento ISO 27001:2005

La mejor forma de hacer un Plan de Seguridad de Información para cualquier empresa, es tomar el estándar ISO 27001 y tratar de hacer una evaluación de la situación actual, un análisis de brecha (ver qué es lo que falta) y luego un plan de cumplimiento a corto y largo plazo.

Aquí pongo una planilla que realizó Vinod Kumar (un especialista hindú de seguridad ISO 27001 Certified Implementer) en inglés, yo me tomé el trabajo de traducirla al español.

La planilla es una herramienta muy interesante porque permite realizar una autoevaluación para ver cuales puntos estamos flojos en la seguridad de la empresa, también es una guía muy útil para realizar un plan de seguridad de conformidad al cumplimiento de la citada norma ISO.

La primera hoja de la planilla tiene una serie de preguntas que debemos contestar con un porcentaje de aplicación, que va del 0 al 100. Una vez que terminamos de completar la primera hoja, las demás se llenan automáticamente, mostrandonos distintos gráficos y porcentajes de cumplimiento en los 11 dominios de la norma ISO 27001.
La segunda hoja nos muestra el porcentaje de cumplimiento por punto de control.
La tercera hoja nos muestra el porcentaje de cumplimiento por cada uno de los 11 dominios.
La cuarta hoja nos muestra una representación gráfica de los 11 dominios.
La quinta hoja, nos dá una explicación de la coloración de los campos según el porcentaje y las explicaciones pertinentes que sean necesarias para llenar la primera hoja.
Obs: Enlaces actualizados al 23/02/2011

Lic. Alfredo Zuccotti, CISM, CISSP

Certified Information Security Manager - (ISACA)

Certified Information System Security Professional - (ISC)²

Chief Information Security Officer

jueves, 4 de junio de 2009

Pasos que realiza el FBI para apresar a los hackers:

En EEUU cada estado tiene sus propias leyes (civiles y penales). Estas leyes están hechas a partir de la Constitución Nacional de los Estados Unidos de América, la mayoría de las leyes estatales tienen muchas cosas en común , excepto algunas cuestiones muy propias en cada estado, que legisla sus propios asuntos siempre y cuando no se contrapongan con las leyes federales, porque las leyes federales tienen vigencia en los 50 estados de la unión y están por encima de las leyes estatales. Existen numerosos delitos considerados federales, que son perseguidos por el FBI, de tal modo a que no tengan impedimentos para perseguir a los delincuentes en cualquier estado y están penados por las leyes federales. El hacking es un delito federal y estos son los pasos que sigue el FBI para apresar a los hackers:
Anticiparse a los Ataques y Conocer los nicks (seudónimos) de los hackers: Infiltran agentes en las comunidades de hacking para averiguar sobre posibles nuevos ataques y sus autores. Para entrar al mundo hacker, uno tiene que demostrar que no es un lammer (alguien que no tiene realmente conocimientos y dice ser un hacker) y demostrar su capacidad con actos de hacking que prueben sus conocimientos. Los agentes son admitidos en las comunidades hackers mediante ataques (autorizados internamente por las altas esferas de la unidad de cybercrimen del FBI y por jueces federales) a sitios webs gubernamentales y empresas privadas (fantasmas) que sirven de fachada a sus agentes.
Averiguar la dirección IP real del atacante: con la ayuda de los logs proporcionados por las empresas atacadas y toda la información que puedan tener con otros hackers y su sniffer Carnivore. Muchas veces las primeras direcciones IP conducen a otros equipos zombies que fueron poseidos por medio de puertas traseras, en esos casos se tarda un poco más de tiempo en averiguar la dirección IP del atacante, porque se colocan señuelos en esas máquinas zombies esperando que el atacante vuelva a tomar el control de esas máquinas. Si el atacante falsea su dirección IP real (lo cual sucede en la mayoría de los casos) se sigue el rastro lentamente por el recorrido (a nivel de saltos de ruteo) de los paquetes del atacante identificado por su nick hasta dar con su dirección IP real.
Identificar al Atacante: Una vez que conocen la dirección IP real del hacker, averiguan el nombre y el domicilio del mismo (o de sus padres, porque muchas veces el contrato de servicio está a nombre de los padres) con el ISP (Internet Service Provider) al que pertenece la dirección IP.
Vigilar al Hacker y Recopilar Evidencia: Se obtiene una orden de un juez federal y se monitorea toda su actividad en internet por 60 días, en coordinación con el ISP, se guardan los logs de toda su actividad en conformidad con las leyes federales de EEUU y normativas de presentación de evidencias forenses informáticas, para poder presentarlo como prueba en un juicio. Mediante la misma orden judicial se intervienen los teléfonos de la casa de dos formas, se guarda un registro de los números discados y también se graban las conversaciones, por un período de 60 días
Apresar al Hacker:Al término de los 60 días (a veces antes porque ya se tienen las pruebas necesarias o antes de que ocurra un ataque muy grande), se le apresa al hacker y se lo lleva a juicio en una corte federal. Si el hacker está en otro país, se pide su extradición, siempre y cuando exista un acuerdo de extradición y existan leyes que penen los mismos delitos y crímenes en el país de origen del ataque en donde está el hacker. Al llegar a EEUU, los hackers son enjuiciados en una corte federal, sentenciados y enviados a la cárcel.

Obs: El sniffer Carnivore puede reensamblar paquetes encriptados hasta 168 bits.


Resumen de Leyes sobre Delitos Informáticos - Paraguay

Objeto Material y Bien Jurídico a Proteger: En caso de un asesinato el objeto material del crimen es la persona y el bien jurídico a proteger es la vida humana. En caso de los delítos informáticos el objeto material son las instalaciones informáticas (computadoras, redes, cableado, ruteadores, etc.) y los bienes jurídicos a proteger son los datos de las personas (o información) que pueden afectar la privacidad, los derechos de propiedad intelectual, honorabilidad, patrimonio, moral, etc.
Código Penal (Ley 1.160/1997)


- Hacking e intento de hacking, lease intrusión no autorizada y alteración de datos (Art. 174 y 175)
- Tumbar un servidor y provocar daños (Art. 159)
- Pornografía Infantil (Art. 134,135,136,137,138,139)
- Interceptar llamadas o utilizar fotografías de alguien sin su permiso (Art. 144)
- Grabarle a alguien sin permiso (Art. 145)
- Interceptar y leer e-mails o datos ajenos (Art. 146)
- Revelar secretos personales o industriales (Art. 147)
- Vender datos o bases de datos de personas (Art. 149)
- Los delitos de Calumnia, Difamación e Injuria también aplican a internet (Art. 150, 151 y 152)
- Invitación a inversiones fraudulentas via e-mail o por cualquier otro medio (Art. 191)
- Utilizar software crackeado o pirateado o publicación de músicas, libros, películas, etc. piratas (Art. 184)
- Operaciones fraudulentas por computadora (Art. 188)
- Uso de instalaciones o cableado sin permiso (Art. 189)
- Perturbación de instalaciones de telecomunicaciones (Art. 220)
- Alteración de datos relevantes para la prueba (Art. 248)
- Manipulación que perturbe un procesamiento de datos (Art. 249)
- Destrucción o daño a documentos o señales (Art. 253)
- Difusión y publicación en internet o cualquier medio de objetos secretos (Art. 316)

Constitución Nacional

- Inviolabilidad del patrimonio documental y la comunicación privada (Art. 36)

Ley 1680/01 (Codigo de la Niñez y la Adolescencia)

- Prohibición de publicación en cualquier medio de fotos o datos de menores (Art. 29)
- Pornografía Infantil (comercio o publicación) o permitir su asistencia (Art. 31)
- Proporcionar Internet Libre o no filtrado a los niños, es decir sin software de Control Parental (Art 32 f)

Obs:
La Ordenanza 256/06 de la Municipalidad de Asunción prohibe que en los Cybers, Colegios y cualquier Local de Atención al Público se proporcione internet libre o no filtrado a los niños.

OTROS TEMAS IMPORTANTES DE CONOCER:

Acuerdo de Confidencialidad y No Competencia: Se trata de un contrato en el cual se compromete al empleado a no realizar ninguna actividad que signifique competir contra su empleador (Art. 65 inciso "l" del Código Laboral), y no revelar ningún secreto de la empresa, de caracter privado como ser datos de los clientes o del funcionamiento de la empresa (Art.65 inciso "k" del Código Laboral y artículos 147 y 149 del Código Penal).

Obs: El acuerdo de confidencialidad permanece aún después de terminar el contrato de trabajo, sin embargo el acuerdo de no competencia fenece al terminar el contrato de trabajo.

Licencias de Software: Al adquirir una licencia, no se adquiere el producto como tal, sino lo que se adquiere es la "licencia de uso".

Contratos de Servicio de Software Tercerizado: Al realizar contrataciones de servicios de software tercerizado, siempre se tienen que tener en cuenta los SLA (Service Level Agreement) o Acuerdos de Niveles de Servicio aceptados y auditados por la compañía, de tal modo a mantener siempre un nivel aceptable en el servicio recibido. En caso de no cumplirse esos niveles de servicio mínimos aceptados, la posibilidad de romper el contrato por parte de la compañía.

Mensajes Equivocados: Cuando recibimos un mensaje equivocado, al celular o por email, mejor responder indicando el desconocimiento, porque esa puede ser la diferencia entre que nos imputen o no penalmente por involucrarnos en una actividad ilícita (secuestro, pornografía infantil, robos, etc.).

LOPD (Ley Orgánica de Protección de Datos): Es una ley orgánica que rige en Europa que tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, especialmente en su honor, intimidad y privacidad personal y familiar. El objetivo principal es regular el tratamiento de datos y archivos de caracter personal, independiente al soporte en cual sean tratados (papel o medios magnéticos), los derechos de los ciudadanos sobre ellos y las obligaciones de aquellos que los crean o tratan. Los datos personales deben estar protegidos con la debida diligencia.

Lic. Alfredo Zuccotti, CISM, CISSP

Certified Information Security Manager - (ISACA)

Certified Information System Security Professional - (ISC)²

Security Manager