miércoles, julio 28, 2010

Qué es COBIT?

Un par de temas que se asocian frecuentemente con los Sistemas de Gestión de Seguridad de la Información son Cobit e ITIL. Por esta razón, voy a realizar una entrada independiente para cada uno de ellos, iniciando con Cobit.

Que es Cobit? Su sigla en ingles se refiere a Control Objectives for Information and Related Technology y es un conjunto de mejores prácticas para el manejo de información creado por la Asociación para la Auditoría y Control de Sistemas de Información (ISACA), y el Instituto de Administración de las Tecnologías de la Información (ITGI) en 1992.

Cobit es un marco de referencia para la dirección de IT, asi como también de herramientas de soporte que permite a la alta dirección reducir la brecha entre las necesidades de control, cuestiones técnicas y los riesgos del negocio. Cobit permite el desarrollo de políticas claras y buenas prácticas para el control de TI en las organizaciones. Cobit enfatiza el cumplimiento normativo, ayuda a las organizaciones a aumentar el valor obtenido de TI, facilita su alineación y simplifica la implementación del marco de referencia de Cobit.

El propósito de Cobit es brindar a la Alta Dirección de una compañía confianza en los sistemas de información y en la información que estos produzcan. Cobit permite entender como dirigir y gestionar el uso de tales sistemas así como establecer un codigo de buenas practicas a ser utilizado por los proveedores de sistemas. Cobit suministra las herramientas para supervisar todas las actividades relacionadas con IT.

Veamos que ventajas ofrece Cobit:
  • Cobit es un marco de referencia aceptado mundialmente de gobierno IT basado en estándares y mejores prácticas de la industria. Una vez implementado, es posible asegurarse de que IT se encuentra efectivamente alineado con las metas del negocio, y orientar su uso para obtener ventajas competitivas.
  • Suministra un lenguaje común que le permite a los ejecutivos de negocios comunicar sus metas, objetivos y resultados con Auditores, IT y otros profesionales.
  • Proporciona las mejores prácticas y herramientas para monitorear y gestionar las actividades de IT. El uso de sistemas usualmente requiere de una inversión que necesita ser adecuadamente gestionada.
  • Ayuda a los ejecutivos a entender y gestionar las inversiones en IT a través de sus ciclo de vida, así como también proporcionándoles métodos para asegurarse que IT entregara los beneficios esperados.
La diferencia entre compañías que gestionan adecuadamente sus recursos IT y las que no es enorme. Cobit permite el desarrollo de políticas claras y buenas prácticas para la gestión de IT. Su marco de referencia permite gestionar los riesgos de IT y asegurar el cumplimiento, la continuidad, seguridad y privacidad.

Al ser Cobit reconocida y aceptada internacionalmente como una herramienta de gestión, su implementación es un indicativo de la seriedad de una organización. Ayuda a Empresas y profesionales de IT a demostrar su competitividad ante las demás compañías. Así como existen procesos genéricos de muchos tipos de negocios, existen estándares y buenas practicas específicos para IT que deben seguirse por las compañías cuando se soportan en IT, en donde Cobit agrupa tales estándares y entrega un marco de referencia para su implementación y gestión.

Una vez se identifican e implementan los principios relevantes de Cobit para una compañía, se obtiene plena confianza en que todos los recursos de sistemas estan siendo gestionados efectivamente.

Que resultados se obtienen al implementar Cobit? Veamos:
  • El ciclo de vida de costos de IT será mas transparente y predecible.
  • IT entregara información de mayor calidad y en menor tiempo.
  • IT brindara servicios con mayor calidad y todos los proyectos apoyados en IT serán mas exitosos.
  • Los requerimientos de seguridad y privacidad serán más fácilmente identificados, y su implementación podrá ser mas fácilmente monitoreada.
  • Todos los riesgos asociados a IT serán gestionados con mayor efectividad.
  • El cumplimiento de regulaciones relacionadas a IT serán una práctica normal dentro de su gestión.
El marco de referencia Cobit en su versión 4 (a Julio de 2010), incluye lo siguiente:
  • Marco de referencia: explica como Cobit organiza la Gestión de IT, los objetivos de control y buenas practicas del negocio por dominios y procesos de IT, relacionándolos directamente con los requerimientos del negocio. Este marco de referencia contiene un total de 34 niveles de objetivos de control, uno por cada proceso de IT, agrupados en cuatro dominios: Planeamiento y Organización, Adquisición e Implementación, Desarrollo y Soporte y Monitoreo y Evaluación (Que tal la coincidencia con el ciclo PHVA de las Normas ISO?)
  • Descripción de procesos: Incluida para cada uno de los 34 procesos de IT, cubriendo todas las áreas y responsabilidades de IT de principio a fin.
  • Objetivos de Control: Suministra objetivos de gestión basados en las mejores prácticas para los procesos de IT.
  • Directrices de Gestión: Incluye herramientas para ayudar a asignar responsabilidades y medir desempeños.
  • Modelos de madurez: proporciona perfiles de los procesos de IT describiendo para cada uno de ellos un estados actual y uno futuro.
Cobit 5:
Programado para salir en el 2011, Cobit 5 consolidara los marcos de referencia de Cobit 4.1, Val IT 2.0 (inversiones en TI) y riesgos en IT, aprovechando también el modelo de negocio de Seguridad de la Información (IMC) y ITAF.


Fuente: COBIT - IT Governance Framework

miércoles, julio 21, 2010

Gestión de Riesgos: ISO 31000


En esta entrada voy a hablarles sobre la Norma de gestión del riesgos ISO 31000:2009 que reemplaza a la norma australiana de riesgo AS/NZS 4360:2004.

La norma internacional ISO 31000:2009, de gestión de riesgos - Principios y directrices, ayudará a las organizaciones de todos los tipos y tamaños de gestión de riesgos efectiva. Establece los principios, el marco y un proceso para la gestión de cualquier tipo de riesgo en una forma transparente, sistemática y fiable en cualquier ámbito o contexto. Al mismo tiempo, la ISO publica la Guía ISO 73:2009, el vocabulario de gestión de riesgos, que complementa la norma ISO 31000, proporcionando una colección de términos y definiciones relativas a la gestión del riesgo. Kevin W. Knight AM, Presidente del grupo de trabajo ISO que ha desarrollado el estándar explica: "
Todas las organizaciones, no importa cuán grande o pequeño, frente a factores internos y externos que generan incertidumbre sobre si serán capaces de alcanzar sus objetivos. El efecto de esta incertidumbre es el «riesgo» y es inherente a todas las actividades. "

"De hecho-continuó-" se puede argumentar que la crisis financiera mundial como resultado del fracaso de las juntas y de gestión ejecutiva para gestionar eficazmente los riesgos. La ISO 31000 se espera que ayude a la industria y el comercio, públicos y privados, con confianza salir de la crisis ". La norma recomienda que las organizaciones desarrollar, aplicar y mejorar continuamente un marco de gestión del riesgo como un componente integral de su sistema de gestión.

"ISO 31000 es un documento práctico que pretende ayudar a las organizaciones en el desarrollo de su propio enfoque de la gestión del riesgo. Pero esto no es un estándar que las organizaciones pueden solicitar la certificación al. Mediante la aplicación de la norma ISO 31000, las organizaciones pueden comparar sus prácticas de gestión de riesgo con un punto de referencia reconocido internacionalmente, establecen los principios racionales para la ordenación eficaz. La Guía ISO 73 más se asegurará de que todas las organizaciones están en la misma página cuando se habla de riesgo ", dijo Knight.


ISO 31000 está diseñado para ayudar a las organizaciones a:
  • Incrementar la posibilidad de alcanzar los objetivos trazados.
  • Fomentar una gestión proactiva
  • Ser consciente de la necesidad de identificar y tratar los riesgos en toda la organización
  • Mejorar la identificación de las oportunidades y amenazas
  • Cumplir con las exigencias legales y reglamentarias y las normas internacionales
  • Mejorar los informes financieros
  • Mejorar la gobernabilidad
  • Mejorar la confianza de los inversionistas
  • Establecer una base confiable para la toma de decisiones y la planificación de resultados
  • Mejorar los controles
  • Efectivamente asignar y utilizar recursos para el tratamiento del riesgo
  • Mejorar la eficacia y eficiencia operativa
  • Mejorar la salud y de seguridad, así como la protección del medio ambiente
  • Mejorar la prevención de pérdidas y de manejo de incidentes
  • Reducir al mínimo las pérdidas
  • Mejorar el aprendizaje organizacional
  • Mejorar la capacidad de resistencia de la organización.
ISO 31000 y la Guía ISO 73 puede aplicarse a cualquier entidad pública, privada o empresa de la comunidad, asociación, grupo o individuo. Los documentos serán de utilidad para:
  • Los responsables de la aplicación de la gestión del riesgo dentro de sus organizaciones
  • Aquellas personas que necesitan para garantizar que una organización gestiona el riesgo
  • Aquellos que necesitan para evaluar una organización de las prácticas en la gestión de riesgo
  • Los desarrolladores de los estándares, guías de procedimientos y códigos de prácticas relativos a la gestión del riesgo.

miércoles, julio 14, 2010

Como defenderse de la Ingeniería Social?


Esta es la segunda entrega sobre la Ingeniería Social, y en la primera se le definió como la manipulación de la tendencia humana a confiar en los demás con el propósito de obtener información que otorgue el acceso a información valiosa.

Por donde empezar? Definición de Políticas de Seguridad

Los ataques de ingeniería social pueden tener dos aspectos diferentes: el físico o el sitio donde se realiza el ataque, como los puestos de trabajo, en línea, al atender el teléfono, el Dumpster diving o búsqueda en la basura, la suplantación, y la amistad; así que para combatir la ingeniería social hay que fortalecer ambas debilidades, teniendo como uno de sus mayores componentes el entrenamiento a los empleados. La base de una buena defensa esta cimentada en la correcta definición de unas políticas y procedimientos de seguridad El error mas común de las organizaciones es planear únicamente como defenderse en el sitio de trabajo, lo cual deja abierta una brecha enorme que aprovechan los atacantes con la ingeniería social. Así las cosas, para empezar hay que entender desde la Gerencia o Dirección de la Organización que todo el dinero que se invierta en parches de seguridad, hardware de seguridad, auditorias, etc, serán una pérdida de dinero sino se acompaña de las mencionadas políticas y procedimientos de seguridad para proteger a la Organización. Una de las ventajas de establecer políticas de seguridad es eliminar responsabilidades de los usuarios para eventualmente atender una solicitud de un atacante. Si la acción solicitada por el atacante esta prohibida dentro de una política, el empleado no tiene alternativa diferente a ignorar tal solicitud.

Políticas adecuadas pueden ser generales o especificas, pero es ideal manejar un término medio, dando una flexibilidad para un adecuado desempeño de las actividades pero aun asi, buscando evitar que los empleados se relajen con las prácticas de seguridad que deben ejecutar diariamente. Las políticas de seguridad deben involucrar controles de acceso a la información, creación de cuentas de usuario, permisos de acceso, y cambios de contraseñas entre otras. Puertas aseguradas, utilización de carnets de la empresa y un destructor de papeles (inclusive de CDs y DVDs) tienen que ser implementados y utilizados. Cualquier violación que se presente de las políticas debe ser estudiada, publicada y eliminada.

Previniendo vulnerabilidades de Seguridad Física

En teoría la seguridad física debería impedir cualquier fuga de información, pero tratando de cumplir con dicho cometido, hay que tomar precauciones adicionales. Toda persona que ingrese a las instalaciones debe portar en un lugar visible su carnet de funcionario o de visitante SIN EXCEPCIONES. Todos los documentos que contengan información sensible deben ser almacenados bajo llave, y sus llaves deben ser también almacenadas en lugares seguros. Los documentos que contengan información sensible y que deban ser desechados deben ser procesados en una trituradora de papel. Todos los medios de almacenamiento digital que se vayan a desechar deben ser desechados quizás contratando una empresa que los destruya (claro esta, suscribiendo un acuerdo de confidencialidad). Las canecas de basura deben mantenerse bajo llave en aéreas que estén monitoreadas por los servicios de seguridad con que cuente la Organización.

Hablando sobre los equipos dentro de la Organización (incluyendo equipos remotos) necesitan estar protegidos con salvapantallas protegidos con contraseñas (Futura entrada del blog), y no esta de mas contar con programas de encriptación de datos para una teórica máxima protección.

Teléfonos y Conmutadores

Una estafa común es hacer llamadas a través de los teléfonos o conmutadores (PBX) de una organización. Los atacantes pueden realizar una llamada haciéndose pasar por un funcionario, pedir que sea transferido a una línea externa y desde esta hacer llamadas a todo el mundo las cuales tendrá que pagar la Organización que fue víctima del engaño. Esto puede ser prevenido con la implementación de políticas que prohíban la transferencia de llamadas, restringiendo las llamadas de larga distancia y rastreando llamadas sospechosas. Si se llega a recibir una llamada de una persona argumentando ser empleado de la empresa de teléfonos y que además solicita algún password para obtener acceso a la red de la Organización, CUIDADO, está mintiendo!!! Todos los empleados deben ser informados de esta modalidad de estafa para evitar ser víctimas de esta táctica.

Como se menciono en la entrada previa de Ingeniería Social, los Help Desk son las presas favoritas de los atacantes principalmente por que su trabajo es divulgar información de utilidad para los usuarios. La mejor manera de proteger un Help Desk es el entrenamiento. Los empleados de un Help Desk siempre deben rechazar cualquier solicitud de entregar un password por teléfono o email, únicamente en persona a las personas autorizadas. La devolución de llamadas, el uso de tokens de seguridad y el uso de passwords son recomendaciones que incrementaran los niveles de seguridad. Cuando se presenten dudas, a los empleados de los Help desk se les alienta a pedir apoyo, o también a decir simplemente "no".


Entrenar, Entrenar y Re-entrenar

La importancia de entrenar a los empleados no solo recae en el Help Desk sino en toda la organización. Los empleados tienen que ser entrenados en como identificar información que se deba considerar como confidencial, y entender por completo sus responsabilidades para protegerla. Una organización para ser exitosa debe involucrar la seguridad en todos los puestos de trabajo que genere. Todos los empleados de la Organización deben entender por que es crucial clasificar la información como confidencial, como esto beneficia a la Organización, y les da sentido de responsabilidad en la seguridad de la organización.

Todos los empleados deben ser entrenados en cómo mantener la información segura. Hay que involucrarlos en el alcance de la política de seguridad. Se debe exigir que todos los empleados nuevos asistan a una capacitación en seguridad. Actualizaciones anuales refrescan conocimientos y suministran actualizaciones en temas de seguridad. Otra manera de involucrar a los empleados es mediante la realización de boletines mensuales con reportes de los incidentes de seguridad que se puedan presentar, que hayan ocurrido o que se hayan evitado. Esto mantiene a los empleados informados sobre los peligros que representa bajar la guardia en la gestión de la seguridad. Una mezcla ideal de entrenamiento combina la realización de videos, boletines, afiches, señales, fondos de pantalla, pad mouse, emails, calcomanias e inclusive camisetas; pero hay algo importante al respecto: todo esto debe ser cambiado con cierta regularidad o de lo contrario dejara de tener valor para los empleados.

Detectar ataques de Ingeniería Social

Para frustrar un ataque de Ingeniería Social, es muy útil poder reconocer uno de ellos. Síntomas de que se está potencialmente siendo víctima de uno de estos ataques es rehusarse a dar información de contacto, pedir ser atendidos con la mayor rapidez posible, mencionar el nombre de algún funcionario de alto rango dentro de la organización, intimidación, pequeños errores de ortografía, preguntas inapropiadas, y claro está, pedir información confidencial. Hay que estar atento a situaciones que estén fuera de lugar, hay que intentar pensar como el atacante: para entender al enemigo, hay que pensar como el.

Las organizaciones pueden ayudar a incrementar la seguridad realizando programas de prevención, utilizando medios como la intranet para enviar emails informativos, juegos de entrenamiento en seguridad (sopa de letras, crucigramas, etc) y requerimientos obligatorios de cambios de contraseñas cada cierto periodo de tiempo. El mayor riesgo en seguridad es que los empleados se vuelvan complacientes en el tema y dejen de lado las prácticas de seguridad.

Defenderse de ataques de Ingeniería Social

En el evento de que un empleado detecte algo extraño, el o ella necesitara conocer los procedimientos para reportar el incidente. Es necesario que exista una persona que se responsabilice por la gestión de tales incidentes, por ejemplo un Oficial de Seguridad de la Información si la Organización cuenta con uno de ellos. También es importante que el empleado que detecte la situación la comunique a todos los demás empleados que tengan sus mismas funciones pues también podrían ser víctimas de ese ataque. De alli en adelante, el encargado de la seguridad de la información coordinara la respuesta adecuada al incidente detectado.

A continuación, un listado de los ataques más comunes y algunas estrategias para prevenirlos:
  • Al teléfono: Suplantación de Identidad, para impedirla hay que entrenar a los empleados para que nunca entreguen información confidencial por teléfono.
  • Acceso a las instalaciones: Acceso no autorizado, para prevenirlo hay que disponer de un equipo de vigilantes mezclado con entrenamiento en seguridad para todos los empleados
  • En la oficina: Shoulder surfing, Se evita teniendo precaución al escribir usuarios y/o contraseñas cuando alguien este observando, o si hay que hacerlo, que sea muy rápido!!!
  • En los Help Desk: Suplantación de identidad, para minimizar este riesgo hay que asignarle a cada empleado un PIN o token de seguridad que pueda utilizarse para comprobar la identidad de la persona que llama.
  • En las instalaciones de la oficina: Visitantes sin acompañamiento de ningún funcionario, para evitar problemas se debe exigir acompañamiento en todo momento a los visitantes cuando estén en las instalaciones de la Organización.
  • Centros de Cómputo: Intentos de acceso, de extraer equipos o de ingresar elementos que puedan capturar información confidencial. Se recomienda contar con un centro de cómputo bajo llave permanentemente, de preferencia con controles de acceso biométricos, y tener un inventario actualizado de todos los equipos que se encuentren allí almacenados.
  • Canecas de basura: Se debe tener la basura en cuartos con llave, monitoreadas por las fuerzas de seguridad de la organización, se debe contar con trituradoras de papel, y de procedimientos de borrado de información adecuados.
  • Intranet/Internet: Inserción de keyloggers para obtener nombres de usuario y contraseñas, para evitarlo hay que hacer rutinas de mantenimiento de las redes, así como dar entrenamientos a los empleados en la creación de contraseñas.
Prevención Realista

Como es de suponer, la prevención real es una tarea de enormes proporciones, y una gran cantidad de organizaciones no disponen de los recursos humanos o financieros para poseer todas las medidas de control mencionadas previamente. La amenaza es real, así que lo más recomendable es aprovechar los recursos con los que se cuente, manteniendo la moral alta y un buen ambiente de trabajo sin sacrificar la seguridad. Cambiando levemente las reglas del juego, los intrusos no podrán cumplir con su cometido.

viernes, julio 09, 2010

Google fue hallado culpable de violar datos privados con aplicación de mapas en Australia


El gigante de internet Google ha sido encontrado culpable de violar las leyes de privacidad en Australia.

El Comisionado de privacidad investigo a Google por utilizar vehículos para mejorar su Google maps para recolectar información privada de las redes inalámbricas que iban detectando durante su recorrido. Lo increíble del asunto es que esta practica ya ha sido detectada en mas de 30 paises (ver LINK), por lo cual el Ministro de Comunicaciones de Australia no dudo en llamarle la violación de seguridad mas grande de la historia.

Afortunadamente para Google (y tristemente para todas las víctimas), la empresa puede escapar sin castigo alguno, pues no hay estipulada sanción alguna por romper las leyes de privacidad Australianas (las habran redactado con ayuda del Congreso de Colombia?). Sin embargo, existe una investigación federal paralela que de prosperar podria generarle a los empleados de Google multas o inclusive el encarcelamiento.


Vehículos utilizados por Google, los cuales después de todos estos antecedentes espero nunca ver en Colombia!!!

jueves, julio 01, 2010

Control de Acceso: Una mujer estuvo tres meses haciéndose pasar por Cabo del Ejército


La idea de este blog es hablar de seguridad de información en Colombia, y en este caso vamos a hablar de una situación que a todas luces es un riesgo de seguridad enorme presentado en las Fuerzas Armadas de Colombia.

El día de hoy fui sorprendido en las noticias por TV al ver la noticia de una mujer que infiltro y vivio en un batallón del Ejercito por 3 meses, lo cual se encuentra tangencialmente relacionado con la entrada de Familiarizándonos con la Ingeniería Social pero nunca imagine que el Ejercito Colombiano pudiera ser víctima de una situación tan bochornosa como esta. Como ya mencione, la noticia fue difundida en TV, radio y medios impresos, y aquí comparto con Ustedes algunos de ellos.

Semana: Una mujer estuvo tres meses haciéndose pasar por Cabo del Ejército
Una joven bogotana de 19 años estuvo durante tres meses haciéndose pasar por Cabo del Ejército en el Batallón de Artillería General Fernando Landazabal Reyes. La mujer, de nombre Adriana Cantor Ávila, aseguró que simplemente quería cumplir su sueño, el de pertenecer a las Fuerzas Militares.

Ella, ahora podría pagar hasta cuatro años de cárcel por los delitos de simulación de investidura y uso indebido de uniforme e insignias de las fuerzas militares. El abogado de la joven, Girdardo Acosta afirmó que el caso se generó por falta de control del Ejército y que si estuvo infiltrada en el Ejército, no fue con fines terroristas.
Radio Santafe: Aseguran a falsa uniformada que vivió tres meses en guarnición militar
Hasta cuatro años de cárcel podría enfrentar una mujer que haciendose pasar por cabo del Ejército vivió tres meses en una guarnición militar al occidente de Bogotá.

La mujer de 19 años de edad, identificada como Adriana Marcela Cantor Ávila, al parecer no tuvo ningún motivo de indole terrorista, según el abogado defensor de la jóven, cometió el ilícito por su aspiración de pertenecer a las Fuerzas Militares.

Por el hecho, la Fiscalía le imputó a Cantor Tovar los delitos de uso indebido de uniforme e insignias de las Fuerzas Militares y simulación de investidura.

El defensor alegó que este caso se genera a raíz de la falta de control por parte del Ejército.
Caracol: Una mujer se infiltró tres meses en el Ejército colombiano
Adriana Marcela Cantor Ávila, una joven de 19 años de edad, estudiante de criminalística, estuvo 3 meses infiltrada en el Ejército, no con fines terroristas sino para hacer realidad su sueño de pertenecer a las Fuerzas Militares.

Por este hecho, Cantor Ávila podría pagar 4 años de cárcel por los delitos de uso indebido de uniforme e insignias de las Fuerzas Militares y simulación de investidura. El abogado Gildardo Acosta dijo que la joven, que se hacía pasar por cabo del Ejército en el Batallón de Artillería General Fernando Landazabal Reyes, fue descubierta en mayo del año pasado.

El defensor dijo que este caso se genera a raíz de la falta de control por parte del Ejército.La audiencia de lectura de fallo fue aplazada hasta tanto el Ejército presente el incidente de reparación.
EL TIEMPO: Una estudiante de criminalística en Bogotá estuvo 90 días disfrazada de militar en un batallón
La joven logró infiltrarse después de que le fuera negada su entrada a la Fuerza Pública. Durante 90 días, Catalina Marcela Cantor Ávila logró permanecer, disfrazada de militar, en el Batallón de Artillería Fernando Landazábal Reyes.

Luego de negársele la entrada a la Fuerza Pública, la estudiante -según ella- compró un uniforme de uso privativo, le inscribió su apellido y sin tener la menor instrucción militar, se presentó como cabo.

El relato de la joven, a la que le aplazaron la condena este jueves en los juzgados de Paloquemao, también señala que ingresó a la unidad militar sin problemas y sin necesidad de presentar documentos de identidad. Al entrar, le fueron asignadas labores de oficina.

El día iniciaba con ejercicios físicos, propios de un suboficial legítimo; tenía cuenta de crédito en el casino para comer y pasaba las noches al lado de sus compañeros de habitación, sin generar sospechas.

Según Cantor, en su casa suponían que la habían aceptado en el curso de suboficial, y en el Batallón, creían que ella era una militar activa. Sin embargo, en mayo de ese año las directivas del Ejército decidieron iniciar unas pesquisas y se sorprendieron al enterarse que la cabo Cantor, que nunca cobró un salario, no era más que una estudiante que los había engañado durante meses.

Según su abogado defensor, Gildardo Acosta, el interés de ella nunca fue infiltrarse a nombre de algún grupo ilegal. "Lo que ella estaba haciendo era satisfaciendo un anhelo de su corazón de tener un uniforme puesto", expresó. Y agregó que "hubo falta de control en el Ejército, ya que ella ingresó y no le hicieron ninguna prueba".

La joven fue afectada con medida de aseguramiento por el uso indebido de uniforme e insignias y simulación de investidura. Cantor Ávila, desde que fue descubierta el año pasado, aceptó los cargos. A través de su abogado, aseguró que "no estaba consciente de que con sus acciones hubiera burlado la autoridad militar".
Como pueden ver, en todos los medios la noticia es prácticamente igual, y adolecen exactamente de lo mismo: no incluyen como descubrieron a esta mujer, a excepción de la nota de EL TIEMPO (publicada un día después), en donde dice que fue descubierta el año pasado, y hasta Julio es publica la noticia? Sea como sea, dicha situación abre las puertas a muchas dudas sobre si realmente no era una infiltrada de un grupo armado, que información pudo sustraer, con quien la compartió, etc, etc. y esta anécdota se convierte quizas en el ridículo mas grande de la historia para las fuerzas armadas de nuestro País ver que el batallón mas importante de inteligencia haya sido vulnerado de forma tan efectiva y por tres meses!!



Las contraseñas (Passwords) no deben ser una debilidad en la Seguridad de la Información


El crecimiento de la red mundial de internet (World Wide Web) han abierto una multitud de oportunidades de negocio nunca antes vista. Los computadores y las redes de comunicación globales han traído nuevos vendedores, nuevos clientes y nuevos mercados en nuevas y beneficiosas formas. Pero así como han llegado muchos beneficios, también han llegado nuevos problemas. Las nuevas estafas y crímenes no han sido creadas por los avances tecnológicos que estamos presenciando pero si han dado nuevas herramientas a los criminales para cometer sus fechorías. La diferencia radica en que ahora estos criminales tienen alcance mundial, estando ahora la responsabilidad de las Organizaciones de proteger la información de sus clientes por encima de cualquier otro objetivo.

Es recurrente encontrar personas culpando a los computadores por los robos de información, usualmente no es culpa del PC pero si de la forma en que sus usuarios lo utilizan. Su falta de preocupación sobre la seguridad de la información que manejan le abre la puerta de sus casas y/o empresas a los criminales. Después de todo, si no aseguramos las puertas de nuestra casa y la roban, vamos a culpar al arquitecto que la diseño por haberle colocado una puerta? En un ambiente corporativo, la culpa de estos hechos casi siempre es de los empleados o de los administradores de redes y/o sistemas quienes no hacen bien su trabajo.


Cerca del 70% de las pérdidas de datos de las Organizaciones puede ser atribuido a gente dentro de la compañía. Empleados que utilizan contraseñas débiles o que cometen el absurdo error de dejarlo escrito a la vista de los demás o debajo del teclado abren las puertas de la información de la compañía a cualquier extraño. Ya es una costumbre generalizada encontrar nombres de usuario y contraseñas pegados a los monitores, CPUs, tableros, etc o dentro del mismo PC en un archivo de word sin encriptar o proteger llamado "contraseñas". Hay que tener presente que si se llegara a ser victima de una intrusión con un usuario y password legitimo, será prácticamente imposible para IT atrapar al verdadero responsable.

Una pobre gestion de contraseñas en una Organización de parte de sus empleados puede darle completo acceso a los criminales a toda la información sensible que se posea.
El Grupo de Sistemas o IT tiene como función reducir el riesgo de accesos no autorizados a sus bases de datos implementando políticas de seguridad. Además de estas políticas, se puede contar con estas seis reglas básicas de manejo de contraseñas:
  • Longitud: Las contraseñas deben tener como mínimo 8 caracteres de extensión, siendo entre mas largo mejor.
  • Aleatoriedad: Una contraseña debe ser difícil de adivinar. Utilicen combinaciones de números y letras, palabras, fechas, etc.
  • Complejidad: Utilicen una mezcla de números y letras, signos de puntuación, y mayúsculas y minúsculas en sus contraseñas.
  • Exclusividad: Utilice una contraseña por cada uno de las cuentas que utilice.
  • Actualización: Las contraseñas deben ser cambiadas cada 2 o 3 meses
  • Gestión: Nunca deje que alguien conozca sus contraseñas, y NUNCA la escriba en ningún sitio.
Precisamente por la aplicación o no de estas recomendaciones es que se dan los conflictos entre El Grupo de Sistemas o IT y los demas empleados de la Organización. Mientras en sistemas se esfuerzan en establecer medidas de control mas complejas, los empleados desarrollan hábitos cuestionables de seguridad para facilitar su acceso a la información que manejan.

Hay alguna forma de evitar este conflicto y sus posibles consecuencias? Una forma de evitar tal conflicto es adoptar la gestión de contraseñas con un "token" de seguridad, sistema que incluye los siguientes beneficios:

Seguridad:

Tarjetas inteligentes de seguridad que se bloquean después de un numero predeterminado de accesos fallidos.
Las contraseñas nunca serán almacenadas en los computadores, por lo que los hackers no pueden obtenerlas.
Las contraseñas pueden tener hasta 20 caracteres de longitud, pudiendo utilizarse todas las teclas y combinaciones posibles del teclado.
Cada página web, aplicación y/o archivo puede (y debe) tener una contraseña única de acceso.
Como las contraseñas nunca son digitadas, un keylogger no puede grabarla.
La tarjeta puede ser encriptado, pudiéndose acceder a ella solo con el mismo software que la encripto.

Ventajas:
El manejo de estas tarjetas puede aceptar accesos a diferentes cuentas, archivos aplicaciones y redes.
Las tarjetas pueden iniciar un navegador web, llevar a la pagina de acceso y hacer la autenticación con un simple doble click.

Los usuarios no tienen que recordar o escribir sus contraseñas.
Los usuarios siempre tendrán consigo sus contraseñas.
Estas tarjetas pueden llevarse en la billetera o inclusive utilizarse como medio de identificación para los empleados.

Las contraseñas nunca serán escritas o almacenadas donde puedan ser encontradas por un atacante.
Estas tarjetas pueden almacenar información de más de 100 cuentas diferentes.

Portabilidad:
Las contraseñas podrán utilizarse por los usuarios en cualquier estación de trabajo donde sea utilizada.
La tarjeta puede ser utilizada en la oficina o en casa o cualquier otra ubicación remota.
Son ideales para empleados que trabajan remotamente pero que necesitan un acceso seguro a la red de la compañía.

Es claro que se necesita mas de una contraseña para hacer una red segura, pero con el uso de tokens de seguridad las contraseñas dejaran de ser el eslabón mas débil en el esquema de seguridad de la Organización.
Los tokens de seguridad han sido desarrollados por compañías de seguridad con un amplio abanico de servicios.
Las compañías pueden evaluar su uso desde el punto de vista de conveniencia, utilización, la cantidad de cambios a ser implementados en su infraestructura, facilidad de instalación, y claro, su costo.


Aquí concluyo haciendo la claridad de que ninguna medida que se tome brindara seguridad total, pero un adecuado manejo de las contraseñas debe ser mandatorio en todo plan de seguridad que se implemente en una Organización.

viernes, junio 25, 2010

Plan de Continuidad de Negocios o Business Continuity Plan (BCP)


En esta entrada voy a darles una guía sobre como realizar un Plan de Continuidad de Negocios, aunque les recomiendo tener a mano la Norma BS 25999-2 para que este trabajo sea aun mas fructífero.

Mientras que las organizaciones gubernamentales, sin ánimo de lucro o las ONG cumplen con funciones criticas, las organizaciones privadas deben entregar de manera continua productos y servicios para cumplir con sus inversores y claro esta, sobrevivir. Siendo Organizaciones cuyo propósito es tan disímil, ambas tienen una necesidad en común: implementar un Plan de Continuidad de Negocios o BCP.

Planeación de la Continuidad del Negocio vs. Plan de Reanudación del Negocio y Plan de Recuperación de Desastres.

Un plan de reanudación de negocios describe como reiniciar la operación después de una interrupción. Un Plan de recuperación de desastres se enfoca en recuperar los sistemas después de una interrupción estrepitosa. Ambos implican detener las operaciones criticas y su reanudación.

Ahora, aceptar que algunos productos o servicios deben ser permanentemente entregados sin interrupciones es la clave para entender los diferentes alcances del Plan de Reanudación de Negocios y el Plan de Continuidad de Negocios.

La ejecución de un Plan de Continuidad de Negocios permite que los productos o servicios críticos sigan siendo entregados a los clientes. En vez de enfocarse en restablecer las operaciones después de que estas se interrumpan por un desastre, un plan de continuidad se enfoca en que los procesos críticos continúen estando disponibles.

Que es un Plan de Continuidad de Negocios?

Los productos o servicios críticos de una Organización son aquellos que deben ser entregados para asegurar la supervivencia de la Organización, evitar los problemas de no entregarlo y cumplir con obligaciones legales o contractuales existentes. El Plan de Continuidad de Negocio es un plan proactivo que busca asegurar que los productos o servicios continúen siendo entregados durante una interrupción no planeada.

Un Plan de Continuidad Incluye:
  • Planes, medidas y disposiciones para asegurar la entrega continua de los servicios y/o productos que le permitan a la Organización recuperar sus instalaciones, información y activos.
  • La identificación de los recursos necesarios para respaldar la continuidad del negocio, incluyendo personal, información, equipos, recursos financieros, apoyo legal, seguridad y alojamientos en caso de ser necesarios.
Implementar un BCP mejora la imagen de la Organización con sus empleados, accionistas y clientes al demostrar una actitud proactiva. Dentro de los beneficios adicionales podemos incluir una mejora en la eficiencia organizacional, así como también permite identificar la relación entre los activos, recursos humanos, los recursos financieros y los productos y servicios críticos de la organización.

Por que es valioso un Plan de Continuidad del Negocio?

Toda organización está en riesgo de ser víctima de un desastre:
  • Un desastre natural como una inundación, un incendio, un terremoto, etc.
  • Sabotaje
  • Cortes de energía
  • Fallas en comunicaciones, transporte o de seguridad.
  • Ciber ataques por parte de un hacker

Creación de un Plan de Continuidad de Negocios BCP
Crear y mantener un BCP le sirve a una Organización para conseguir los recursos necesarios para enfrentar cualquiera de estas situaciones, vamos ahora a ver que secciones incluye por lo general un BCP:


Establecer el Control

Un BCP contiene una estructura de gobierno, a menudo en la forma de un comité que asegura un compromiso de alta dirección y define las funciones de alta dirección y sus responsabilidades. Este comité es el responsable de la supervisión, inicio, planeación, aprobación, ensayos y auditorias al BCP. Asimismo implementa el BCP, coordina actividades, aprueba los resultados que arroje el BIA, supervisa la creación de planes de continuidad y revisa los resultados de actividades de aseguramiento de calidad.

Los directivos de un Comité BCP normalmente:
  • Aprueban la estructura de gobierno
  • Aclaran cuáles son sus funciones y las de todos los que participan en el programa
  • Revisan la creación de comités, grupos de trabajo y equipos que van a desarrollar y ejecutar el plan
  • Suministran orientación estratégica
  • Aprueban los resultados del BIA
  • Revisan los productos y servicios críticos que se han identificado
  • Aprueban los Planes de Continuidad
  • Monitorean las actividades de aseguramiento de calidad,
  • Resuelven conflictos de interés
El comité del BCP normalmente esta compuesto por los siguientes miembros:
  • Líder Ejecutivo, quien tiene la responsabilidad general del comité del BCP; solicita el apoyo de la alta dirección y dirección, y asegura la financiación adecuada para el BCP.
  • Coordinador del BCP asegura el apoyo de la alta dirección, estima requisitos de financiación, desarrolla la política del BCP, coordina y supervisa el proceso de BIA, asegura participaciones eficaces de los lideres de procesos, coordina y supervisa el desarrollo de los planes y disposiciones para la continuidad del negocio; establece grupos de trabajo y equipos y define sus responsabilidades; coordina jornadas de capacitación, y establece la revisión periódica, pruebas y de auditorías del BCP.
  • Oficial de Seguridad, quien trabaja para garantizar que todos los aspectos del BCP cumplen con los requisitos de seguridad de la organización.
  • Jefe de Información el cual coopera estrechamente con el coordinador del BCP y especialistas IT en planes de continuidad.
  • Lideres de proceso, quienes suministran información valiosa sobre las actividades de la organización, y revisan los resultados del BIA.
El comité BCP es comúnmente co-presidido por el coordinador ejecutivo y el coordinador.


Análisis de Impacto de Negocio o BIA

En este blog ya existe una entrada sobre este tema, la cual esta en este link: Análisis de Impacto de Negocios / Business Impact Analysis (BIA)


Planes para continuidad del negocio

Esta etapa consiste en la preparación detallada de planes de respuesta o recuperación y todos los acuerdos necesarios para asegurar la continuidad. Estos planes y acuerdos detallan las vías y medios necesarios para garantizar que los productos y servicios de la Organización continúan siendo entregados dentro de tiempos de inactividad tolerables, teniéndose que hacer un plan de continuidad para cada uno de los productos y/o servicios que se hayan categorizado como críticos.

Mitigando riesgos y amenazas

Las amenazas y riesgos son identificadas en el BIA. La mitigación de riesgos en un proceso siempre en ejecución, y tiene que ser ejecutado de manera permanente incluso sin que se haya activado el BCP. Por ejemplo, si una Organización requiere del suministro de energía eléctrica para producir, el riesgo de un corte del servicio puede ser mitigado por la instalación de una planta o estación eléctrica.

Otro ejemplo puede ser una Organización que depende de las comunicaciones internas y externas para funcionar adecuadamente. Una falla en sus sistemas de comunicaciones puede ser minimizada utilizando redes alternas de comunicaciones o instalando sistemas redundantes.

Análisis de la capacidad actual de recuperación

Hay que tener en cuenta las facilidades con las que cuenta actualmente la Organización para garantizar la continuidad del negocio, sin olvidar incluirlas en el BCP.

Crear Planes de Continuidad
Los planes de continuidad de negocio para los servicios y productos están basados en los resultados del BIA. Hay que asegurarse que los planes estén hechos con niveles incrementales de severidad del impacto causado por una interrupción. Por ejemplo, si ocurriera una inundación podrían utilizarse sacos de arena como respuesta a esta dificultad. Ahora, si el nivel del agua cubre el primer piso, se puede pensar en trabajar en un segundo o tercer piso de la edificación. Pensemos ahora que el nivel del agua se mantiene por demasiado tiempo, entonces tendríamos que reubicar la operación en un sitio alterno mientras baja el nivel del agua.

Los riesgos y beneficios de cada posible opción que se va a incluir en el BCP deben ser considerados, manteniendo presente los costos, flexibilidad y escenarios probables de interrupción. Para cada producto o servicio critico, debe escogerse la opción mas realista y efectiva para crear el Plan.

Preparación de respuesta

Una apropiada respuesta a una crisis que se presente requiere de equipos que lideren y respalden las operaciones de respuesta. Los miembros del equipo deben seleccionarse teniendo en cuenta capacitación y experiencia para asignarles tal responsabilidad.

El numero y alcance de los equipos puede variar dependiendo en el tamaño de la organización, funciones y estructura, y pueden existir los siguientes:
  • Equipo de Comand, que incluye al equipo de Respuesta a Crisis, y un equipo de Respuesta, Continuidad o Recuperación según se haya determinado.
  • Equipos de trabajo como el equipo de Coordinación de trabajo en un sitio alterno, Equipo de Compras y Contrataciones, Equipo de Inventario de daños, Equipo financiero y contable, equipo de residuos peligrosos, equipo de aseguramiento, equipo de asuntos legales, equipo de telecomunicaciones, Equipo Mecánico, Equipo de Notificaciones, Equipo de Noticias, o Equipo de Transporte.
Las actividades y responsabilidades de cada equipo deben ser definidas y documentadas, identificando quiénes son sus miembros, niveles de autoridad, tareas a realizar, roles y responsabilidades de los miembros, asi como resulta de utilidad identificar posibles miembros alternos de tales equipos.

Ahora, pensando en la tolerancia de los equipos que se creen en caso de ausencias o perdidas de personal, puede ser necesario suministrar entrenamiento a los miembros de los diferentes equipos en actividades que se desarrollan en equipos afines al que se está inicialmente asignado.

Ubicaciones alternas.

Si las instalaciones principales de una organización, o en su defecto activos o información se pierden en un evento, una instalación alterna debe estar disponible. Hay tres tipos de ubicaciones alternas (nombres en ingles):
  1. Cold site: es una ubicación que no esta adecuada para operar. Esto significa que deben conseguirse desde muebles hasta computadores para que la operación pueda iniciar de nuevo. Para este tipo de instalación, debe realizarse un gran esfuerzo para que sea operable, lo cual se traduce también en una cantidad bastante considerable de tiempo. Los Cold sites son la opción mas económica de todas.
  2. Warm site: Es una ubicación que esta tecnológicamente lista y casi completamente equipada para iniciar operaciones, pudiendo estar completamente operacional en cuestión de horas. Como es de esperarse, esta opción es mas costosa que un Cold Site.
  3. Hot site: Ubicación que está completamente lista, pudiendo incluir si se desea hasta personal alterno para que realice las actividades que se suspendieron en el sitio original. Estas instalaciones pueden estar completamente operables en cuestión de segundos o minutos, siendo la opción mas costosa de todas las disponibles.
Cuando se tenga planeado contar con una ubicación alterna, debe considerarse para esa nueva ubicación todos los riesgos y amenazas, tiempo máximo de inoperatividad y claro, costos.

Por razones de seguridad, hay organizaciones que emplean sitios alternos super seguros, que como su nombre lo indica incluyen opciones que dan una mayor tranquilidad a sus clientes, encontrando entre ellas plantas eléctricas, altos niveles de seguridad física y protección contra vigilancia electrónica o intrusiones.

Procedimientos de Preparación

Entrenamiento
Los planes de continuidad pueden ser implementados fácilmente si:
Se informa a los empleados del contenido del BCP y de sus responsabilidades individuales cuando este se llegue a activar.
Se entrena a los empleados en el cumplimiento de sus responsabilidades con el BCP, y se les informa sobre las funciones de los equipos que se hayan creado.

Simulacros
Después de la capacitación, viene el entrenamiento con simulacros programados periódicamente con el propósito de mantener altos estándares de preparación y de respuesta. Estos entrenamientos aunque consumen recursos (personas, tiempo, etc) son el mejor método para validar la efectividad de un plan.

Aseguramiento de la calidad:
Las revisiones del BCP tienen como objetivo validar la precisión, relevancia y efectividad del plan, asi como también descubrir que aspectos del BCP necesitan ser mejorados. Revisiones permanentes del BCP son esenciales para mantener su efectividad.


Que hacer cuando se presenta una interrupción?
Las interrupciones son manejadas en tres etapas:
  • Respuesta
  • Continuar entregando servicios o productos críticos
  • Recuperación y Restauración

Respuesta:
La respuesta a incidentes involucra el despliegue de todos los equipos, planes, medidas y acuerdos. Las siguientes tareas se ejecutan durante la fase de respuesta:
Gestión del Incidente
La gestión del incidente incluye las siguientes actividades:
  • Notificar a la Dirección, empleados y accionistas
  • Asumir el control de la situación
  • Identificar el rango y el alcance del daño
  • Implementar planes de acción
  • Identificación de daños a la infraestructura.
  • Coordinar el apoyo de fuentes externas e internas.
Gestión de Comunicaciones

La Gestión de Comunicaciones es fundamental para evitar la creación de rumores, mantener contacto con la prensa, servicios de emergencia y proveedores, empleados, accionistas y terceros interesados. Los requerimientos de comunicaciones pueden requerir sistemas redundantes, así como la creación de un plan para establecer todos los requerimientos de comunicaciones bajo una situación no deseada.

Gestión de Operaciones

Cuando se presente una interrupción, la Organización puede manejarse desde un Centro de Operaciones de Emergencia, lo cual garantiza que se centraliza la información, se coordinan los recursos y se asegura una respuesta efectiva a la situación.
Continuidad
La continuidad tiene como propósito asegurarse de que los servicios o productos críticos continúan siendo entregados a los clientes, o en caso contrario, que el tiempo de espera no sea mayor a los limites establecidos al hacer el BIA.
Recuperación y Restauración:
La meta de la recuperación y restauración es recobrar la operatividad de la organización manteniendo la entrega de productos y servicios críticos. En esta etapa se incluyen las siguientes actividades:
  • Decidir donde reiniciar operaciones: reparar las facilidades estropeadas o ubicarse en un sitio alterno.
  • Regreso del personal a las instalaciones
  • Adquirir los recursos adicionales para restaurar por completo la operación.
  • Restablecer las operaciones normales de la organización.
  • Reanudación de las operaciones en los niveles anteriores a la interrupciónDecidir donde reiniciar operaciones: reparar las facilidades estropeadas o ubicarse en un sitio alterno.
  • Regreso del personal a las instalaciones
  • Adquirir los recursos adicionales para restaurar por completo la operación.
  • Restablecer las operaciones normales de la organización.
  • Reanudación de las operaciones en los niveles anteriores a la interrupción
Conclusión

Cuando una Organización no puede entregar a sus clientes los productos o servicios críticos que produce, las consecuencias pueden ser extremas. Todas las organizaciones están en riesgo, y pueden inclusive desaparecer si no están debidamente preparadas. El BCP es la herramienta que le permite a las organizaciones no solo a gestionar sus riesgos sino también a continuar entregando productos y/o servicios sin importar que se presente un desastre.

domingo, junio 20, 2010

ISO 27001 e ISO 27002: Manual del Sistema de Gestión de Seguridad de la Información


Otra duda frecuente al enfrentarse a la documentación de un SGSI, es que incluir en el Manual de Seguridad de Información. Aquí hay varios puntos a tener en cuenta:

Si ya existe un Sistema de Gestión previo, lo ideal es manejar un Sistema de Gestión Integrado que consolide los sistemas existentes quedando bajo un solo modelo por ejemplo calidad y seguridad de la información, o ambiental y seguridad de la información, etc.

Si no existe un manual previo, pues habrá que definir una Norma Cero o Guía de documentación que establezca como documentar todo lo perteneciente al SGSI, y una vez se inicie la documentación, poder entonces desarrollar el Manual de Seguridad de la Información.

En cualquiera de los dos casos, les sugiero manejar la siguiente tabla de contenido para su Manual de Seguridad de la Información:

1. Organización
2. Introducción
3. Manual de Seguridad de la información
3.1 Objetivo
3.2 Alcance del SGSI
3.3 Control de Cambios y Aprobación
4. Marco legal
5. Glosario
6. Política de Seguridad
6.1 Compromiso De La Dirección
6.2 Política de seguridad de la Organización
6.3 Revisión de la Política
6.4 Conformidad Con la Política de Seguridad y los estándares de Control
6.5 Objetivos De La Gestión De Seguridad De Información
7. Normas y políticas del Sistema de Gestión de Seguridad de la Información
7.1 Organización del SGSI
7.2 Gestión de Activos
7.3 Recursos Humanos
7.4 Seguridad Física y Ambiental
7.5 Comunicaciones y Operaciones
7.6 Control de Acceso
7.7 Desarrollo de Software
7.8 Gestión Incidentes
7.9 Continuidad del Negocio
7.10 Cumplimiento
8. Determinación de requerimientos de seguridad de la información
8.1 Identificación de Activos de seguridad de la Información
8.2 Descripción de la metodología de evaluación del riesgo
8.3 Reporte de evaluación del riesgo y Plan de tratamiento del riesgo
8.4 Declaración de Aplicabilidad
9. Roles y Responsabilidades
9.1 Grupo de Sistemas/IT
9.2 Usuario
9.3 Propietario de Información
9.4 Auditoría Interna
10. Autoridades Y Entidades Externas Relevantes Al Negocio
11. Compañías consultoras en SGSI
12. Bibliografía

Espero que esta guía les sirva de utilidad, pues cuando yo inicie mi implementación esta información no estaba pude encontrarla en ningún sitio, y haciendo hincapie en que esta tabla de contenido es las que yo implemente, pudiendo Uds modificarla de acuerdo a las necesidades del SGSI en el que esten trabajando.