<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hacking Mexico &#187; Blog especializado en la Seguridad Informática, el Hacking Ético, Cómputo Forense y la Criptografía explicado por profesionales de cáda área.</title>
	<atom:link href="http://hacking.mx/author/eljeffto/feed/" rel="self" type="application/rss+xml" />
	<link>http://hacking.mx</link>
	<description>Hacking Ético y Seguridad Informática</description>
	<lastBuildDate>Tue, 13 Mar 2012 16:23:40 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>¿SOC? si, Security Operations Center</title>
		<link>http://hacking.mx/seguridad/%c2%bfsoc-si-security-operations-center/</link>
		<comments>http://hacking.mx/seguridad/%c2%bfsoc-si-security-operations-center/#comments</comments>
		<pubDate>Tue, 15 Nov 2011 20:59:30 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[monitoreo]]></category>
		<category><![CDATA[Security Operation Center]]></category>
		<category><![CDATA[Seguridad informacion]]></category>
		<category><![CDATA[SOC]]></category>
		<category><![CDATA[Tratamiento de riesgos]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=3553</guid>
		<description><![CDATA[TweetGestionar la seguridad de la información en una organización no es una tarea que se limite a generar políticas, cambiar configuraciones en los firewall y analizar que las firmas de antivirus estén al día. Ante los cada vez más especializados ataques (APT &#8211; Advance Persistent Threat) que atentan contra la seguridad de la información es ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton3553" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-Vj&amp;text=RT%20%40hackingmx%20%C2%BFSOC%3F%20si%2C%20Security%20Operations%20Center&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2F%25c2%25bfsoc-si-security-operations-center%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify;">Gestionar la seguridad de la información en una organización no es una tarea que se limite a generar políticas, cambiar configuraciones en los firewall y analizar que las firmas de antivirus estén al día. Ante los cada vez más especializados ataques (APT &#8211; Advance Persistent Threat) que atentan contra la seguridad de la información es <strong>necesario establecer infraestructuras más robustas</strong>, arquitecturas de comunicaciones mayor protegidas y procedimientos que no sólo sean de calidad sino también seguros.</p>
<p style="text-align: justify;">Esto lleva a las organizaciones a un estado donde<strong> es necesario invertir constántemente en IT y seguridad</strong>, pero mucho se queda en sólo inversión, sin embargo, temas como el manejo, correcta configuración, monitoreo, seguimiento y análisis del éxito de los controles y tecnologías implementadas a través de dichas inversiones no se realiza correctamente o no se realiza, es aquí cuando aparece el concepto de <strong>SOC, Security Operations Center.</strong></p>
<p style="text-align: justify;"><a href="http://hacking.mx/seguridad/%c2%bfsoc-si-security-operations-center/attachment/soc/" rel="attachment wp-att-3556"><img class="aligncenter size-medium wp-image-3556" src="http://hacking.mx/wp-content/uploads/2011/11/soc-300x200.jpg" alt="" width="300" height="200" /></a></p>
<p style="text-align: justify;" align="JUSTIFY"><span id="more-3553"></span>Para entender de la mejor forma la idea de un SOC es necesario comprender que <strong>no se trata sólo de un servicio o proceso de monitoreo que todo esté bien o que los antivirus estén actualizados</strong>, va más allá y como lo plantean varios autores, la idea central de un SOC es gestionar el riesgo que pueda afectar la seguridad de la información y por ende la seguridad informática. Para que esto sea posible es necesario definir que lineamientos regirán al SOC, como se estructurará, que jerarquías se deben manejar y por supuesto, los alcances de las actividades a realizar.</p>
<p style="text-align: justify;" align="JUSTIFY">Es de vital importancia que si se desea monitorear, vigilar o regular el uso de recursos, información o acceso exista una o varias políticas que estipulen ese requerimiento ejecutivo para poder así justificar la implementación o contratación de servicios que se encarguen de hacer cumplir las políticas. Un ejemplo de ello puede ser la política que se desarrolla en la organización para evitar la fuga de información y por consiguiente la implementación de un sistema de Data Loss Prevention. Así bien, con la existencia de las políticas, ya está expuesta la necesidad de establecer los controles y vigilar su cumplimiento, es aquí donde el SOC aparece como centro de operaciones de seguridad donde estas tareas se llevarán a cabo.</p>
<h2 style="text-align: justify;" align="JUSTIFY"><span style="color: #00ccff;"><strong>¿Qué se debe gestionar, monitorear o hacer seguimiento?</strong></span></h2>
<p style="text-align: justify;" align="JUSTIFY">El abanico de posibilidades es amplio y varía de acuerdo al tipo de negocio y sus actividades. Entre las opciones se pueden encontrar:</p>
<ul style="text-align: justify;">
<li>
<p align="JUSTIFY">Monitoreo de disponibilidad de plataformas y servicios</p>
</li>
<li>
<p align="JUSTIFY">Monitoreo de integridad de información en plataformas y servicios</p>
</li>
<li>
<p align="JUSTIFY">Protección perimetral ante atacantes e intrusiones</p>
</li>
<li>
<p align="JUSTIFY">Gestión de sistemas de protección de datos (DLP – Antivirus – entre otros)</p>
</li>
<li>
<p align="JUSTIFY">Gestión de vulnerabilidades de plataformas (Pruebas periódicas)</p>
</li>
<li>
<p align="JUSTIFY">Gestión de eventos e incidentes de seguridad (A modo de un CSIRT)</p>
</li>
<li>
<p align="JUSTIFY">Gestión de dispositivos y plataformas de seguridad y comunicaciones (En conjunto con el NOC – Network Operations Center)</p>
</li>
<li>
<p align="JUSTIFY">Entre otros&#8230;</p>
</li>
</ul>
<p style="text-align: justify;" align="JUSTIFY">Observando estas posibilidades también es necesario recalcar la importancia de los tiempos de respuesta, cadena y canales de comunicación. Un ejemplo para proyectar esta idea consiste en el caso de encontrarse en proceso un ataque de denegación de servicio contra la infraestructura de la organización. El SOC debe informar a los dueños de la información o de los recursos para que estos realicen acciones correctivas, si no se informa a tiempo puede llegar a afectar la organización y esto a su vez verse reflejado en materialización de amenazas que generan riesgo reputacional o de la imagen, riesgos económicos, por nombrar algunos.</p>
<p style="text-align: justify;" align="JUSTIFY">A nivel técnico, al hablar de componentes de un SOC ya entra en detalle a revisar soluciones tales como SIEM (Correlacionadores de eventos), sistemas de monitoreo de servicios y plataformas, consolas centralizadas de análisis de tráfico, sistemas de IDS, IPS, HIDS, sistemas para gestión de incidentes. Todo esto coordinado por recurso humano capacitado con amplios conocimientos de temas de seguridad informática, gestión de eventos, incidentes, hacking, entre otros.</p>
<p style="text-align: justify;" align="JUSTIFY">Finalmente, así como se indicó anteriormente, la idea del monitoreo es evidenciar el cumplimiento de las políticas, es por ello que la generación de los informes y reportes son la forma de recopilar toda aquella información obtenida a través de los procesos realizados por el SOC y determinar que tanto se está logrando con los controles implementados, permitir a la alta gerencia conocer el cumplimiento de las políticas y establecer acciones de mejora o inversión para lograr las metas esperadas.</p>
<p style="text-align: justify;" align="JUSTIFY">Como recomendaciones acerca de como estructurar, identificar necesidades y servicios adicionalmente de consejos de implementación y para contratación recomiendo los siguientes documentos complementarios:</p>
<ul>
<li>
<p align="JUSTIFY"><a href="http://www.iv2-technologies.com/SOCConceptAndImplementation.pdf">Security Operation Center Concepts &amp; Implementation</a> &#8211; Renaud Bidou</p>
</li>
<li>
<p align="JUSTIFY"><a href="https://www.defcon.org/images/defcon-18/dc-18-presentations/Pyorre/DEFCON-18-Pyorre-Building-Security-Operations-Center.pdf">Building a Security Operations Center for little or no money</a> &#8211; Josh Pyorre (Defcon 18)</p>
</li>
<li>
<p style="text-align: justify;" align="JUSTIFY"><a href="http://www.issa.org/Library/Journals/2005/August/Foreman%20-%20Implementing%20a%20Security%20Operations%20Center.pdf">Implementing a Security Operations Center</a> &#8211; Park Foreman</p>
</li>
</ul>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/%c2%bfsoc-si-security-operations-center/"></g:plusone></div><div class="shr-publisher-3553"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/%c2%bfsoc-si-security-operations-center/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>¿Y aún crees que la opción está en la Red?</title>
		<link>http://hacking.mx/seguridad/%c2%bfy-aun-crees-que-la-opcion-esta-en-la-red/</link>
		<comments>http://hacking.mx/seguridad/%c2%bfy-aun-crees-que-la-opcion-esta-en-la-red/#comments</comments>
		<pubDate>Mon, 16 May 2011 21:47:40 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Nube]]></category>
		<category><![CDATA[Privacidad]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=3031</guid>
		<description><![CDATA[TweetHan sido tiempos turbulentos para las áreas de seguridad de la información, seguridad informática, Business Continuity Plan de grandes organizaciones tales como RSA, Sony, Amazon, además de los constantes ataques a través de spam, phishing y scam con temas como La Boda Real&#8221;, la &#8220;Muerte de Osama&#8221;, entre muchas otras opciones. Todas ellas buscando acceso ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton3031" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-MT&amp;text=RT%20%40hackingmx%20%C2%BFY%20a%C3%BAn%20crees%20que%20la%20opci%C3%B3n%20est%C3%A1%20en%20la%20Red%3F&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2F%25c2%25bfy-aun-crees-que-la-opcion-esta-en-la-red%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify;">Han sido tiempos turbulentos para las áreas de seguridad de la información, seguridad informática, <em>Business Continuity Plan</em> de grandes organizaciones tales como RSA, Sony, Amazon, además de los constantes ataques a través de <strong>spam, phishing y scam</strong> con temas como La Boda Real&#8221;, la &#8220;Muerte de Osama&#8221;, entre muchas otras opciones.</p>
<p style="text-align: justify;">Todas ellas buscando acceso a información personal de usuarios en redes sociales o simplemente generar infecciones masivas creando así redes de Botnets para posteriormente seguir generando más spam y ataques especializados.</p>
<p style="text-align: justify;"><a href="http://hacking.mx/wp-content/uploads/2011/05/seguridad-en-la-nube.jpeg"><img class="size-full wp-image-3034 alignleft" title="seguridad en la nube" src="http://hacking.mx/wp-content/uploads/2011/05/seguridad-en-la-nube.jpeg" alt="" width="293" height="196" /></a></p>
<p style="text-align: justify;">Las perspectivas del momento actual para situaciones como el robo de información de Sony genera las incógnitas cada vez más constantes acerca de si quienes custodian nuestra información, lo hacen de la mejor forma.</p>
<p style="text-align: justify;">Se generan dudas tales como, donde está el cumplimiento de normas como PCI tales como que los datos de las tarjetas de crédito deben ser transmitidos y almacenados de forma cifrada.</p>
<p style="text-align: justify;">Algo pasó aquí, al igual que con la infraestructura de seguridad de esta megaorganización.</p>
<p style="text-align: justify;">Otro caso, más complejo fue el fallo de más de 24 horas del sistema de Cloud de Amazon hace unas semanas. Aparece la pregunta,</p>
<h2 style="text-align: justify;"><strong>¿No es la disponibilidad una de las ventajas del cloud computing?</strong></h2>
<p style="text-align: justify;"><strong><span id="more-3031"></span></strong></p>
<p style="text-align: justify;">Podemos seguir citando casos y casos, sin contar todos aquellos incidentes que se presentan y nunca son reportados.</p>
<p style="text-align: justify;">Esto genera varias dudas, desde la perspectiva de una persona que trabaja en el gremio de la seguridad y por otro lado desde el rol de usuario, se la transmito a los lectores:</p>
<ul style="text-align: justify;">
<li>Si tanto se ha hablado del impacto de ausencia de controles de seguridad o uso de métodos de protección débiles ¿Por qué sigue pasando esto?, ¿No son estas las empresas que mandan la parada?</li>
</ul>
<ul style="text-align: justify;">
<li>Si grandes organizaciones tienen estos inconvenientes con manejo de información, datos personales y confidenciales, aquellas organizaciones que aún no han descubierto que la seguridad de la información existe, ¿Cómo se protegen?</li>
</ul>
<ul style="text-align: justify;">
<li>Como usuarios seguimos creyendo que las redes sociales son unas plataformas muy seguras en las que puedes publicar tu vida y datos personales sin control alguno. Acaso no hemos escuchado de cuantos casos de robo, engaño, extorsión, secuestro e incluso  asesinatos ha acontecido y una arma de estos delitos han sido el &#8220;<strong>exceso de informació</strong>n&#8221;. Entonces <strong>¿Ya revisaste tu privacidad en facebook?</strong>, ¿Sigues indicando en sistemas como Foursquare o Twitter <strong>donde te encuentas y que andas haciendo</strong>?, ¿Aceptas contactos que no tienes la más remota idea en redes sociales?.</li>
</ul>
<ul style="text-align: justify;">
<li>¿Seguimos creyendo que las modas en tecnología (redes y dispositivos móviles, cloud computing y la interminable lista de tecnologías actuales) son seguras?</li>
</ul>
<p style="text-align: justify;">La frase <strong>&#8220;Lo que está en la red, ya es público&#8221;</strong> es una realidad gracias a que sean atacantes sofisticados o no. Sean administradores descuidados o no. Sean firmas u organizaciones para las cuales la seguridad es una pequeña opción, nos ponen a pensar si lo mejor es quedarnos con nuestra información y guardarla, custodiarla en algún lugar donde nadie pueda acceder o más simple, exigimos seguridad, responsabilidad y confidencialidad con nuestra información y servicios.</p>
<p style="text-align: justify;">Y finalmente, nosotros como usuarios, aprendemos que la seguridad inicia por nosotros mismos, que tanto decimos, que tanto publicamos, que tan fácil nos hacemos blanco de algún ataque.</p>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/%c2%bfy-aun-crees-que-la-opcion-esta-en-la-red/"></g:plusone></div><div class="shr-publisher-3031"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/%c2%bfy-aun-crees-que-la-opcion-esta-en-la-red/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Conoce OWASP, una excelente iniciativa de Seguridad</title>
		<link>http://hacking.mx/seguridad/conoce-owasp-una-excelente-iniciativa-de-seguridad/</link>
		<comments>http://hacking.mx/seguridad/conoce-owasp-una-excelente-iniciativa-de-seguridad/#comments</comments>
		<pubDate>Wed, 06 Apr 2011 00:28:35 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Buenas prácticas]]></category>
		<category><![CDATA[Desarrollo seguro]]></category>
		<category><![CDATA[ESAPI]]></category>
		<category><![CDATA[OWASP]]></category>
		<category><![CDATA[WebScarab]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=2427</guid>
		<description><![CDATA[TweetExisten métricas para casi todo a nivel de proyectos de desarrollo de software, sin embargo, en temas de seguridad hasta hace unos años era un territorio virgen, no había gran avance en el tema, ya que la seguridad no era tenida en cuenta en los procesos de desarrollo o tal vez no pasaba de un ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton2427" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-D9&amp;text=RT%20%40hackingmx%20Conoce%20OWASP%2C%20una%20excelente%20iniciativa%20de%20Seguridad&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2Fconoce-owasp-una-excelente-iniciativa-de-seguridad%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify;">Existen métricas para casi todo a nivel de proyectos de desarrollo de software, sin embargo, en temas de seguridad hasta hace unos años era un territorio virgen, no había gran avance en el tema, ya que la seguridad no era tenida en cuenta en los procesos de desarrollo o tal vez no pasaba de un checklist pequeño que revisaba posibles fallas de seguridad presentes en las aplicaciones.</p>
<p style="text-align: center;"><a href="http://hacking.mx/wp-content/uploads/2011/04/Seguriad_OWASP.png"><img class="size-full wp-image-2449" src="http://hacking.mx/wp-content/uploads/2011/04/Seguriad_OWASP.png" alt="" width="301" height="253" /></a></p>
<p style="text-align: justify;">En el año 2001, en Diciembre para ser más exactos, nace la iniciativa de <strong>OWASP</strong>, <a href="http://www.owasp.org/index.php">Open Web Application Security Project</a>, como un g<strong>rupo de expertos en temas de desarrollo y seguridad</strong> con las intensiones de plantear proyectos que a su vez trabajaran en temas de seguridad de aplicaciones, <strong>buenas prácticas para desarrollo seguro, pruebas de seguridad para software</strong> entre otros. Hoy en día OWASP cerca de sus primeros 10 años, plantea una organización sin ánimo de lucro conformada por un excelente grupo de profesionales de todo el mundo involucrados en varios proyectos desde la sensibilización hasta lo técnico trabajando en tres frentes (Entender como categorías): <a href="http://www.owasp.org/index.php/Category:OWASP_Project">Detección, Protección y Ciclo de Vida</a>.</p>
<p style="text-align: justify;"><span id="more-2427"></span></p>
<p><img class="aligncenter size-full wp-image-2433" src="http://hacking.mx/wp-content/uploads/2011/04/owasp.png" alt="" width="470" height="106" /></p>
<p style="text-align: justify;">A nivel corporativo, el requerimiento de implementar estándares como PCI (a nivel de transacciones de pago a través de medios electrónicos), <a href="https://www.pcisecuritystandards.org/pdfs/pci_qsa_validation_requirements_pa-qsa_supplement.pdf">hablan de la necesidad de implementar controles y ataques orientados al uso de OWASP</a>, esto ofrece un marco de confianza y respaldo al trabajo en este gran proyecto.</p>
<p style="text-align: justify;">Dentro de los frentes mencionados anteriormente, se encuentran proyectos que aportan sustancialmente  a los equipos de desarrollo al hablar de código seguro, veamos algunos de ellos:</p>
<h2 style="text-align: justify;"><strong><span style="color: #0000ff;"><em><a href="http://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project">Proyecto 	Top Ten</a></em></span></strong></h2>
<p style="text-align: justify;">Este 	proyecto consiste en la <strong>investigación y el respectivo análisis de 	las vulnerabilidades más presentadas a nivel de aplicaciones</strong>, una 	clasificación por criticidad, el tratamiento y presentación de 	soluciones para implementar. Se genera un documento anualmente y 	busca generar un estado del arte en temas de seguridad de 	aplicaciones, útil para evaluar y tomar medidas reactivas a 	posibles fallos de seguridad.</p>
<h2 style="text-align: justify;"><strong><span style="color: #0000ff;"><em><a href="http://www.owasp.org/index.php/Category:OWASP_Application_Security_Verification_Standard_Project">Proyecto 	Application Security Verification Standard (ASVS)</a></em></span></strong></h2>
<p style="text-align: justify;">A través de este proyecto se propone un estándar o marco de referencia a través del cual se deben implementar los análisis de seguridad a aplicaciones web. Empleando el estándar como 	marco de referencia es posible el desarrollo de pruebas de seguridad y validación que las 	vulnerabilidades propuestas a través del Top Ten no se encuentren en las aplicaciones web 	analizadas además de otros tipos de análisis contra otros tipos de ataques.</p>
<h2 style="text-align: justify;"><strong><span style="color: #0000ff;"><em><a href="http://www.owasp.org/index.php/Category:OWASP_WebScarab_Project">Proyecto 	WebScarab</a></em></span></strong></h2>
<p style="text-align: justify;">Se trata del proyecto en torno a un framework a través del cual se pueden analizar aplicaciones 	que se comunican a través de los protocolos HTTP y HTTPS. Su funcionamiento es similar al 	de un sistemas proxy de interceptación, permitiendo observar, editar y reenviar solicitudes creadas a nivel del navegador antes de ser enviadas al servidor.  Su potencial es muy grande ya que cumple una función similar a aplicaciones como Tamper Data, permitiendo realizar ataques 	de Cross-Site Request Forgery (CSRF).<a href="http://www.owasp.org/index.php/OWASP_Secure_Coding_Practices_-_Quick_Reference_Guide"><em> </em></a></p>
<h2 style="text-align: justify;"><span style="color: #0000ff;"><strong><a href="http://www.owasp.org/index.php/OWASP_Secure_Coding_Practices_-_Quick_Reference_Guide"><em>Proyecto 	Secure Coding Practices</em></a></strong></span></h2>
<p style="text-align: justify;">Por medio de un documento que aborda las buenas prácticas para desarrollo seguro, un equipo de investigación dentro del proyecto OWASP, propone lineamientos, recomendaciones y referencias para aplicar en procesos de desarrollo de software totalmente adaptable al proceso llevado a cabo dentro del ciclo de vida del software a construir o en proceso.</p>
<h2 style="text-align: justify;"><strong><a href="http://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_API/"><em>Proyecto Enterprise Security API (ESAPI)</em></a></strong></h2>
<p><span style="color: #0000ff;"><em><br />
</em></span></p>
<p style="text-align: center;"><a href="http://hacking.mx/wp-content/uploads/2011/04/OWASP_ESAPI_Architecture_es.png"></a><a rel="attachment wp-att-2429" href="http://hacking.mx/?attachment_id=2429"><img class="aligncenter size-full wp-image-2429" src="http://hacking.mx/wp-content/uploads/2011/04/OWASP_ESAPI_Architecture_es.png" alt="" width="461" height="346" /></a></p>
<p style="text-align: justify;">Por medio de Top Ten se identificaron las vulnerabilidades que se encuentran presentes con mayor frecuencia en proyectos de software. Por medio de herramientas como WebScarab se hace explotación de estas vulnerabilidades. Haciendo revisión de las buenas prácticas de desarrollo de software seguro se cuentan con lineamientos para involucrar buenas prácticas al proceso de codificación. Ahora es necesario implementar controles para evitar que el software desarrollado sea vulnerable a ataques conocidos. Es aquí cuando podemos hablar del proyecto Enterprise Security API, mejor conocido como ESAPI.</p>
<p style="text-align: justify;">Un grupo de expertos en seguridad y desarrollo, ha puesto a disposición de todos una API para canocalización y sanitización (no recibir o enviar información que contenga caracteres o información que se pueda traducir en ataques) de entradas y salidas de información desde y hacia nuestras aplicaciones, ofreciendo controles estandarizados para las vulnerabilidades presentadas en el OWASP Top Ten.</p>
<p style="text-align: justify;">ESAPI se encuentra disponible para lenguajes como PHP, JAVA, Python, .NET, ASP, Ruby, entre otros, además de ofrecer documentación para su implementación a través del uso de patrones de software.</p>
<p style="text-align: justify;">El uso de ESAPI como API de control de ataques ofrece múltiples beneficios a equipos de desarrollo:</p>
<blockquote>
<ul style="text-align: justify;">
<li>Facilidades 	de implementación en diversos lenguajes y tecnologías</li>
<li>Capacidad 	de transformación de acuerdo a las necesidades cambiantes del área 	de seguridad y especialización de ataques, similar a la frase: “No 	reinventar la rueda, sólo optimizarla“</li>
<li>Ofrecer 	calidad en los procesos de desarrollo a través de el cumplimiento 	de buenas prácticas y estandarización de codificación.</li>
</ul>
</blockquote>
<p style="text-align: justify;">Para finalizar esta revisión del proyecto OWASP, una invitación a participar en los capítulos locales en cada país o formar uno, de la misma forma, acercarse a este tipo de proyectos que similares a proyectos de software libre, aportan en gran medida a procesos de mejoramiento continuo y estandarización, algo necesario en el mundo empresarial actual y asociado a ese tema que tanto nos apasiona, la seguridad de la información.</p>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/conoce-owasp-una-excelente-iniciativa-de-seguridad/"></g:plusone></div><div class="shr-publisher-2427"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/conoce-owasp-una-excelente-iniciativa-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad VS Usabilidad: Mejor educar</title>
		<link>http://hacking.mx/seguridad/seguridad-vs-usabilidad-mejor-educar/</link>
		<comments>http://hacking.mx/seguridad/seguridad-vs-usabilidad-mejor-educar/#comments</comments>
		<pubDate>Thu, 24 Mar 2011 19:07:38 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Usabilidad]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=2374</guid>
		<description><![CDATA[TweetNo es extraño para los usuarios de sistemas informáticos, especialmente los que manejan información que puede llegar a considerarse como privada o confidencial, cuenten con sistemas de autenticación más complejos, temas como doble validación (algo que se sabe y algo que se tiene) e incluso autenticación de tres factores (algo que se sabe, algo que ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton2374" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-Ci&amp;text=RT%20%40hackingmx%20Seguridad%20VS%20Usabilidad%3A%20Mejor%20educar&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2Fseguridad-vs-usabilidad-mejor-educar%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify">No es extraño para los usuarios de sistemas informáticos, especialmente los que manejan información que puede llegar a considerarse como privada o confidencial, cuenten con sistemas de autenticación más complejos, temas como <strong>doble validación (algo que se sabe y algo que se tiene)</strong> e incluso autenticación de <strong>tres factores (algo que se sabe, algo que se tiene y algo que se es).</strong></p>
<p style="text-align: justify">Haciendo una retrospectiva a las razones de implementación de estos controles es necesario hablar de uno de los primeros controles y que a pesar del tiempo se niega a desaparecer, y que bueno que no lo haga. Con esto me refiero a los famosos sistemas “<em>Captcha</em>” o de validación de “humanidad”, por denominarlo de una forma más nemónica.</p>
<p><img class="aligncenter size-full wp-image-2407" src="http://hacking.mx/wp-content/uploads/2011/03/Seguridad_biometrica.jpeg" alt="" width="521" height="347" /></p>
<p style="text-align: justify">A través de sistemas de <strong>reconocimiento de símbolos, operaciones matemáticas e incluso, respuesta a preguntas</strong>, se busca determinar que quien llena un formulario o un sistema de registro de datos, sea un humano y no un robot o aplicación diseñada para generar spam. Sin embargo, el sistema de <em>captcha</em> ha tenido que evolucionar dado que las técnicas de sobrepaso de sus controles es fácilmente vulnerada por atacantes que a través de técnicas de análisis de imágenes, detección de bordes, e incluso bases de datos de captchas, traspasan estos controles. A pesar de ello, aún el clásico captcha de operaciones aritméticas escritas en letras resulta muy compleja de superar.</p>
<p style="text-align: justify"><span id="more-2374"></span>Pasamos ahora a otros controles más rigurosos, tales como los implementados a nivel de portales de banca o sistemas financieros. Debido a los constantes intentos de fraudes y de robo de información perpetrados contra estos sistemas de información, se habla de múltiples controles tales como<strong> teclados virtuales (para evadir posibles keyloggers)</strong>, preguntas de seguridad (algo que se sabe), uso de tokens (algo que se tiene), además de bloqueos de sesión por tiempos cortos de inactividad, ofuscación d entre otros controles.</p>
<p style="text-align: justify">Desde estas perspectivas, los controles implementados harían en teoría este tipo de sistemas muy difíciles de vulnerar para posibles atacantes. Desafortunadamente, en la medida que se implementan más controles para dificultar las actividades delictivas a atacantes, se aumenta la dificultad de acceso para los usuarios.</p>
<p style="text-align: justify">La situación antes mencionada se traduce para el usuario en traumatismos para el manejo de cuentas de acceso a plataformas, exigencia de información que no resulta de fácil recordación, requerimientos técnicos a nivel de navegadores u otros componentes de software. Esto crea apatía hacia el uso de la tecnología que se traduce en difusión de comentarios que pueden afectar la imagen o reputación de una organización.</p>
<p style="text-align: justify"><strong>No es un mito o mentira el hablar de que a mayores controles de seguridad la usabilidad y accesibilidad se ve afectada a nivel de aplicaciones y sistemas de información.</strong> Tampoco es una mentira que actualmente nos encontramos en un estado de explotación tecnológica en el cual la clásica frase de “policías y ladrones” se traslada al mundo virtual, donde <strong>es más fácil delinquir al igual que esconderse.</strong></p>
<p style="text-align: justify">Entonces ante lo anterior,</p>
<p style="text-align: justify">¿Qué se puede hacer por parte de quienes trabajamos en seguridad para hacer que los usuarios de estas tecnologías, entre los que nos incluimos también, encuentren en estos controles seguridad en vez de trabas o molestias en su acceso a la información?</p>
<p style="text-align: justify">A partir de la experiencia en temas de soporte, tratamiento y asesoramiento de usuarios y otros aspectos relacionados he encontrado y creo que más de una persona estará de acuerdo, la solución es crear conciencia, explicar los peligros existentes, si, es necesario primero crear una sensación de peligro por que existe y es real, los robos de datos de tarjetas de crédito no es un mito, el robo de cuentas de usuario de correo electrónico o redes sociales es una realidad que crece día a día por más que se implementen controles.</p>
<p style="text-align: center"><a href="http://hacking.mx/wp-content/uploads/2011/03/escaner_retina.jpeg"><img class="aligncenter size-full wp-image-2412" src="http://hacking.mx/wp-content/uploads/2011/03/escaner_retina.jpeg" alt="" width="515" height="336" /></a></p>
<p style="text-align: justify">Es por ello que la labor de educar en la seguridad de la información permitirá a nuestros usuarios y a nosotros mismos, entender que estas medidas de seguridad buscan protegernos y al mismo tiempo, proteger nuestra información y activos, además de ofrecer una sensación de tranquilidad de saber que existen controles y mecanismos que hacen la tarea de delinquir más difícil a posibles atacantes o ladrones.</p>
<p style="text-align: justify">En conclusión, ante todo lo anterior, hacer de la educación en seguridad de la información una herramienta poderosa para hacer nuestro trabajo más sencillo pero más allá de eso, hacer la vida de las personas que emplean los sistemas, portales y aplicativos en general, más segura.</p>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/seguridad-vs-usabilidad-mejor-educar/"></g:plusone></div><div class="shr-publisher-2374"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/seguridad-vs-usabilidad-mejor-educar/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Análisis de riesgos, no es sólo paranoia</title>
		<link>http://hacking.mx/seguridad/analisis-de-riesgos-no-es-solo-paranoia/</link>
		<comments>http://hacking.mx/seguridad/analisis-de-riesgos-no-es-solo-paranoia/#comments</comments>
		<pubDate>Thu, 17 Feb 2011 16:39:36 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ISO]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[Riesgos]]></category>
		<category><![CDATA[Tratamiento de riesgos]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=2122</guid>
		<description><![CDATA[TweetHoy en día en vista de la incidencia de la tecnología en las organizaciones de todo tipo, es muy normal hablar de plataformas tecnológicas que administran la gestión documental, la gestión y servicio a clientes e incluso grandes grupos de herramientas que establecen el núcleo o core del negocio de una empresa. Adicionalmente, la mayor ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton2122" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-ye&amp;text=RT%20%40hackingmx%20An%C3%A1lisis%20de%20riesgos%2C%20no%20es%20s%C3%B3lo%20paranoia&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2Fanalisis-de-riesgos-no-es-solo-paranoia%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify">Hoy en día en vista de la incidencia de la tecnología en las organizaciones de todo tipo, es muy normal hablar de plataformas tecnológicas que <strong>administran</strong> la gestión documental, la gestión y servicio a clientes e incluso grandes grupos de herramientas que establecen el núcleo o core del negocio de una empresa. Adicionalmente, la mayor parte de los trabajadores o integrantes de estas organizaciones manejan grandes volúmenes de información en su día a día, esto a través de medios físicos o lógicos. No se puede pasar por alto un factor muy común en la actualidad y es que dado el perfil móvil de muchos de estos empleados, llevan consigo computadores portátiles, teléfonos inteligentes y diversas tecnologías que les permiten transportar y acceder a información en casi cualquier lugar. Otro caso no asociado a lo tecnológico podría ser un riesgo de ocurrencia de un tornado o una inundación en la zona que se encuentra la organización.</p>
<p style="text-align: center"><a href="http://hacking.mx/wp-content/uploads/2011/02/risk_analysis.gif"><img class="size-full wp-image-2125  aligncenter" src="http://hacking.mx/wp-content/uploads/2011/02/risk_analysis.gif" alt="" width="469" height="175" /></a></p>
<p style="text-align: justify">Viendo este panorama es necesario establecer un marco de análisis para determinar qué tipos de amenazas existen frente a estos activos, a su vez determinando esto, llegar a identificar los riesgos presentes y su incidencia para la organización, por que más allá de que un ejecutivo pierda su teléfono celular en un taxi o su laptop sea sustraído de su automóvil, existen muchas más incidencias en todo esto.</p>
<p style="text-align: justify"><span id="more-2122"></span>Shon Harris presenta una excelente definición del término riesgo que puede contextualizar mejor de que estamos tratando en este artículo: <strong><em>“Un riesgo es la posibilidad de que ocurra un daño y de las consecuencias que tal daño pueda provocar”</em></strong>. [1]</p>
<p style="text-align: justify">Al hablar de riesgos se abre un gigantesco nicho de definiciones, situaciones, medidas de contención y tratamiento, pero el riesgo a su vez, por facilidad y el impacto que puede representar para una organización afectada se puede establecer en varios campos o tipos:</p>
<blockquote>
<ul style="text-align: justify">
<li>Operativo</li>
<li>Financiero</li>
<li>Legal</li>
<li>Reputacional o de 	imagen</li>
<li>Ambiental</li>
<li>Tecnológico</li>
<li>entre otros.</li>
</ul>
<p style="text-align: justify" lang="es-ES">Hay varios factores o puntos a tener en cuenta al hablar de riesgo:</p>
</blockquote>
<ul style="text-align: justify">
<li>El 	riesgo se identifica, evalúa y trata a partir de controles.</li>
<li>Al 	hablar de riesgo, implícitamente se habla de amenazas, atacantes, 	vulnerabilidades e impacto.</li>
<li>Cómo 	se maneje o categorice el riesgo depende de la organización, dado 	que para la gerencia o administración un riesgo puede representar 	una oportunidad, esto se asocia al “apetito de riesgo” de estos 	directivos.</li>
<li>
<p lang="es-ES">El 	análisis de riesgos se puede desarrollar sobre activos y/o 	procesos, la visión que se seleccione al evaluar y controlar los 	riesgos depende del tipo de negocio y facilidad de manejo, para 	algunos puede resultar más sencillo analizar procesos previamente 	identificados más que un listado interminable de activos en la 	organización.</p>
</li>
<li>Se 	pueden realizar evaluaciones cuantitativas y cualitativas dentro del 	análisis de riesgo.</li>
<li>
<p lang="es-ES">El 	riesgo no desaparece, siempre estará latente, lo que se busca con 	los controles es reducirlo a 0 o al mínimo posible.</p>
</li>
<li>En 	una organización establecer un buen mapa 	de riesgos permite conocer a que se enfrentan en el medio que se 	desarrollan. Los controles establecidos o administración 	seleccionada para estos riesgos ofrecen medios para evitar la 	incidencia de estos en la organización y su impacto.</li>
</ul>
<p style="text-align: justify" lang="es-ES">Una acotación muy importante a tener en cuenta con estos temas radica en la gestión del riesgo como responsabilidad de la dirección. Usualmente estos temas se asocian con otras áreas, pero hay que partir del hecho que el éxito de muchas de las actividades y procedimientos que se realizan a nivel de seguridad, está en  cuanto se involucra y apoya la dirección como ente ejecutivo dentro de la organización.</p>
<p style="text-align: justify" lang="es-ES">Finalmente, como es costumbre, nada mejor que contar con un marco legal o normativo que permita trabajar estos temas, por ello, recomiendo evaluar los siguientes documentos, orientados a la evalución, tratamiento y administración del riesgo:</p>
<ul style="text-align: justify">
<li><em><span style="text-decoration: underline"><strong>ISO 31000</strong></span></em></li>
<li><em><span style="text-decoration: underline"><strong>NIST SP 	800-30 </strong></span></em></li>
<li><em><span style="text-decoration: underline"><strong>ISO 27005 </strong></span></em></li>
<li><em><span style="text-decoration: underline"><strong>NIST 800-26 </strong></span></em></li>
<li><em><span style="text-decoration: underline"><strong>COBIT</strong></span></em></li>
<li><em><span style="text-decoration: underline"><strong>OCTAVE</strong></span></em></li>
</ul>
<p style="text-align: justify">Este rápido vistazo al extenso mundo del tratamiento de riesgos permite evaluar temas asociados como sistemas de gestión de la seguridad de la información, clasificación de la información, planes de continuidad de negocio, planes de recuperación ante desastres y más medidas preventivas y correctivas.</p>
<p><!-- 		@page { margin: 2cm } 		P { margin-bottom: 0.21cm } 		A:link { so-language: zxx } -->[1] Harris, Shon, “CISSP Certification Exam Guide” Quinta Edición, McGraw-Hill, 2009</p>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/analisis-de-riesgos-no-es-solo-paranoia/"></g:plusone></div><div class="shr-publisher-2122"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/analisis-de-riesgos-no-es-solo-paranoia/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Business Continuity Plan: una necesidad más que una opción</title>
		<link>http://hacking.mx/seguridad/business-continuity-plan-una-necesidad-mas-que-una-opcion/</link>
		<comments>http://hacking.mx/seguridad/business-continuity-plan-una-necesidad-mas-que-una-opcion/#comments</comments>
		<pubDate>Wed, 09 Feb 2011 20:10:09 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Analisis]]></category>
		<category><![CDATA[BCP]]></category>
		<category><![CDATA[Continuidad]]></category>
		<category><![CDATA[Desastre]]></category>
		<category><![CDATA[Disponibilidad]]></category>
		<category><![CDATA[DRP]]></category>
		<category><![CDATA[Riesgo]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=2001</guid>
		<description><![CDATA[Tweet En muchos entornos surge la pregunta acerca de cual de los tres pilares de la seguridad de la información resulta más importante: integridad, disponibilidad o confidencialidad. Este artículo muestra porque aunque cada una es importante dependiendo del contexto o la visión de la dirección de la organización, es necesario establecer un especial cuidado en ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton2001" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-wh&amp;text=RT%20%40hackingmx%20Business%20Continuity%20Plan%3A%20una%20necesidad%20m%C3%A1s%20que%20una%20opci%C3%B3n&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2Fbusiness-continuity-plan-una-necesidad-mas-que-una-opcion%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify;"><img class="aligncenter" src="http://www.esecuritytogo.com/images/business_itsecurity.gif" alt="" width="300" height="300" /><br />
En muchos entornos surge la pregunta acerca de cual de los tres pilares de la seguridad de la información resulta más importante: <strong>integridad, disponibilidad o confidencialidad</strong>. Este artículo muestra porque aunque cada una es importante dependiendo del contexto o la visión de la dirección de la organización, es necesario establecer un especial cuidado en la <strong>disponibilidad</strong>.</p>
<p style="text-align: justify;"><em>La disponibilidad es entendida como “Asegurar que los usuarios autorizados tienen acceso a la información y los activos asociados.”[1] . En otras palabras, acceso a los recursos e información cuando se requiera.</em></p>
<p><span id="more-2001"></span></p>
<p style="text-align: justify;">En la actualidad, gran parte de las organizaciones basan su núcleo o “core” central de negocio, en el uso de sistemas de información o que las operaciones dependen directamente de herramientas de tipo tecnológico. En vista de lo anterior, es necesario evaluar los planes de continuidad del negocio, mejor conocidos por la sigla <strong>BCP (</strong><em><strong>Business Continuity Planning)</strong></em> pensando en reducir al máximo tiempos de indisponibilidad de servicios que a su vez afectan a la organización en diversos frentes y  pueden desencadenar otros daños colaterales como pérdidas humanas, pérdidas económicas y afectación a la imagen, por nombrar algunos ejemplos.<br />
<img class="aligncenter size-full wp-image-2006" title="cost_risk_effort_dice" src="http://hacking.mx/wp-content/uploads/2011/02/cost_risk_effort_dice.jpeg" alt="" width="336" height="271" /></p>
<p style="text-align: justify;">Como es común, es ideal basar las actividades en metodologías, estándares o guías que establezcan un marco de trabajo organizado, procedimental y de esta forma, permitan la realización de auditorías sobre los documentos y procesos desarrollados. Es por ello que recomiendo la revisión de <strong>NIS</strong><strong>T</strong><strong> 800-34</strong>, mejor conocido como “<em><strong>Continuity Planning Guide for Information Technology Systems</strong></em>”, para el desarrollo de la política de los planes de contingencia.</p>
<p style="text-align: justify;">Hay que resaltar que es necesario contar con un listado de amenazas, vulnerabilidades y las interrupciones generadas sobre procesos o activos de la organización. Así es posible determinar las implicaciones de un fallo o cualquier situación anómala y el impacto de esto al negocio. Con base en lo anterior, se desarrollan los siguientes pasos:</p>
<ul style="text-align: justify;">
<li>Desarrollo de la política de planeación de contingencia</li>
<li>Desarrollo del <strong>BIA</strong> (<em><strong>Business Impact Analysis</strong></em>)</li>
<li>Identificar controles preventivos</li>
<li>Desarrollar estrategias de recuperación</li>
<li>Desarrollar un plan de contingencia a nivel de tecnologías de la 	información</li>
<li>Probar el plan, entrenar empleados y realizar ejercicios o 	actividades</li>
<li>Mantenimiento 	al/los planes generados anteriormente.</li>
</ul>
<p style="text-align: justify;">En estas actividades es necesario la ejecución de proyectos que involucren áreas desde la gerencia hasta las áreas de servicios generales. Es necesario contar con claridad en el tema de como registrar los incidentes o fallos presentados, de la mano con el establecimiento de correlación de eventos.</p>
<p style="text-align: justify;">Para entrar más en detalle, es necesario abordar el concepto de desastre, como un evento inesperado, no planeado de tipo calamitoso que a su vez, produce grandes daños o pérdidas. Lo anterior, abre paso a los planes de recuperación de desastres (<em><strong>D</strong></em><em><strong>isaster </strong></em><em><strong>R</strong></em><em><strong>ecovery </strong></em><em><strong>P</strong></em><em><strong>lanning &#8211; DRP</strong></em>), los cuales entran en acción para dar respuesta oportuna y ágil ante la ocurrencia de desastres, sean de tipo natural o generados por el hombre. Teniendo claro siempre que el recurso primordial a rescatar o preservar es el recurso humano, luego siguiendo por los activos de todo tipo de acuerdo con su clasificación e importancia.</p>
<p style="text-align: justify;">Para adentrarse más en este fabuloso tema, recomiendo revisar los siguientes términos y sus implicaciones:</p>
<ul style="text-align: justify;">
<li>Acuerdos de servicio (SLA)</li>
<li>MTD – Tiempo máximo tolerado de caída</li>
<li>BIA (<em><strong>Business Impact Analysis</strong></em>)</li>
<li>SLE 	(<em><strong>Single Loss Expectancy</strong></em>)</li>
<li>ARO 	(<em><strong>Annualized Rate of Occurrence</strong></em>)</li>
<li>ALE 	(<em><strong>Annualized Loss Expectancy</strong></em>)</li>
</ul>
<p style="text-align: justify;">Como vemos, esto se asocia con el tema de riesgos, es por ello que la próxima semana, revisaremos un poco del tema de riesgos, orientados al tratamiento, reducción y aceptación.</p>
<p style="text-align: justify;"><!-- p { margin-bottom: 0.21cm; } -->[1] Vélez, Jorge &#8211; “Sistema de gestión integral. Una sola gestión, un solo equipo”, Universidad de Antioquia, 2008; Pág. 32</p>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/business-continuity-plan-una-necesidad-mas-que-una-opcion/"></g:plusone></div><div class="shr-publisher-2001"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/business-continuity-plan-una-necesidad-mas-que-una-opcion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CISSP, más allá de una certificación en seguridad</title>
		<link>http://hacking.mx/seguridad/cissp-mas-alla-de-una-certificacion-en-seguridad/</link>
		<comments>http://hacking.mx/seguridad/cissp-mas-alla-de-una-certificacion-en-seguridad/#comments</comments>
		<pubDate>Sun, 30 Jan 2011 02:09:59 +0000</pubDate>
		<dc:creator>Jeffrey Borbón</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Certificación]]></category>
		<category><![CDATA[CISSP]]></category>
		<category><![CDATA[Estudio]]></category>
		<category><![CDATA[Gobierno]]></category>

		<guid isPermaLink="false">http://hacking.mx/?p=1855</guid>
		<description><![CDATA[TweetHoy en día el auge por la demostración de conocimientos ya sea técnicos o teóricos sobre temas usualmente relacionados con tecnología va en aumento, es por ello que las certificaciones son una medida muy valorada por organizaciones en procesos de selección de personal En el ámbito de la seguridad de la información existen múltiples certificaciones ]]></description>
			<content:encoded><![CDATA[<div id="tweetbutton1855" class="tw_button" style="float:right;margin-left:10px;"><a href="http://twitter.com/share?url=http%3A%2F%2Fwp.me%2Fp1gZGP-tV&amp;text=RT%20%40hackingmx%20CISSP%2C%20m%C3%A1s%20all%C3%A1%20de%20una%20certificaci%C3%B3n%20en%20seguridad&amp;related=hackingmx&amp;lang=en&amp;count=vertical&amp;counturl=http%3A%2F%2Fhacking.mx%2Fseguridad%2Fcissp-mas-alla-de-una-certificacion-en-seguridad%2F" class="twitter-share-button"  style="width:55px;height:22px;background:transparent url('http://hacking.mx/wp-content/plugins/wp-tweet-button/tweetn.png') no-repeat  0 0;text-align:left;text-indent:-9999px;display:block;">Tweet</a></div><!-- Start Shareaholic LikeButtonSetTop Automatic --><!-- End Shareaholic LikeButtonSetTop Automatic --><p style="text-align: justify;">Hoy en día el auge por la demostración de conocimientos ya sea técnicos o teóricos sobre temas usualmente relacionados con tecnología va en aumento, es por ello que las certificaciones son una medida muy valorada por organizaciones en procesos de selección de personal</p>
<p style="text-align: justify;">En el ámbito de la seguridad de la información existen múltiples certificaciones con validez internacional, algunas de ellas asociadas directamente a tecnologías de fabricantes, otras más genéricas o especializadas en normativas o estándares. Sin embargo, en este amplio <a title="Certificaciones Seguridad" href="http://en.wikipedia.org/wiki/Template:Information_Security_Certifications" target="_blank">listado</a> existe una muy completa, la cual hace parte del portafolio de certificaciones de <a title="ISC2" href="https://www.isc2.org/" target="_blank">(ISC)²</a> y se trata de <em>“Certified Information Systems Security Professional”</em>, mejor conocida por su sigla <a title="CISSP" href="https://www.isc2.org/cissp/default.aspx" target="_blank">CISSP</a>.</p>
<p style="text-align: justify;"><a href="http://hacking.mx/wp-content/uploads/2011/01/cissp_logo.jpg"><img class="aligncenter size-full wp-image-1856" title="CISSP" src="http://hacking.mx/wp-content/uploads/2011/01/cissp_logo.jpg" alt="La imagen es propiedad de ISC2" width="214" height="208" /></a></p>
<p style="text-align: justify;">
<p style="text-align: justify;"><span id="more-1855"></span></p>
<h2 style="text-align: justify;"><strong> </strong><strong>Un enfoque del bosque, no del árbol</strong></h2>
<p style="text-align: justify;">Existen certificaciones como <em>Certified Ethical Hacker</em> (CEH) del EC-Council o <em>Offensive Security Certified Professional</em> (OSCP) que se enfocan estrictamente a temas de hacking y/o pentesting, sin embargo, las perspectivas que aborda <strong><em>CISSP</em></strong> permiten, como opinión personal, abordar una visión global de la seguridad de la información, de hecho, se enmarca como una evaluación de conocimientos en términos de gobierno de seguridad de la información, esto a partir del manejo que se tiene de este tema a través de la división en 10 dominios o temas globales:</p>
<ul style="text-align: justify;">
<li>Seguridad de la información y Gestión de riesgos</li>
<li>Sistemas y metodología de control de acceso</li>
<li>Criptografía</li>
<li>Seguridad física</li>
<li>Arquitectura y diseño de seguridad</li>
<li>Legislación, regulaciones, cumplimiento de las mismas e investigación</li>
<li>Seguridad de la red y las telecomunicaciones</li>
<li>Planes de continuidad del negocio y de recuperación frente a desastres</li>
<li>Seguridad de aplicaciones</li>
<li>Seguridad de operaciones</li>
</ul>
<p style="text-align: justify;">Como puede observarse, estos 10 dominios a su vez abarcan gran cantidad de temas en su interior, muchos de los cuales combinan componentes técnicos con otros de auditoría, análisis, diseño y gerencia, siendo esta una de las razones por las que resulta tan atractiva para muchos expertos en temas de seguridad.</p>
<p style="text-align: justify;">Ahora bien, desear abarcar todos estos temas implica de por si la experiencia en el manejo de los mismos, siendo este uno de los requerimientos de la certificación, ya que se debe contar con una experiencia laboral de <strong>5 años en el manejo de por lo menos 2 de estos 10 dominios</strong> entre otras exigencias adicionales por parte de <a title="Requerimientos CISSP" href="https://www.isc2.org/cissp-how-to-certify.aspx" target="_self">(ISC)²</a>.</p>
<div style="text-align: justify;">
<p>Resulta llamativo poder abordar temas como criptografía de la mano con seguridad en redes o a nivel de seguridad de aplicaciones, esto también ofrece una visión más integra del gobierno de la seguridad de la información y permite una interacción de diversas áreas que en proyectos e implementaciones de soluciones a nivel empresarial, en muchas ocasiones, son pasados por alto al analizar requerimientos u obligaciones legales. A pesar de su renombre internacional y que dado su enfoque es considerada una de las certificaciones más importantes del mundo, existen opiniones que sostienen que por su visión general de la seguridad de la información no posee la profundidad para evaluar las capacidades reales de sus profesionales certificados.</p>
<h2><strong>Estudio y preparación</strong></h2>
<p>Más allá de la experiencia que se pueda tener en el manejo de los diferentes temas abordados en cada uno de los dominios, a consideración personal, bajo un esquema de autoaprendizaje, es necesario  revisar textos especializados y documentación que permita al aspirante, establecer un mejor panorama del duro examen al que se enfrenta pero más allá del examen, de recordar conceptos, tecnologías, estrategias, metodologías y procedimientos para establecer un gobierno de la seguridad de la información.</p>
<p>Entre los recursos que he tenido la oportunidad de consultar y algunos otros, recomiendo especialmente el libro de preparación de la certificación CISSP escrito por la experta en seguridad Shon Harris, denominado <a title="All in one CISSP" href="http://www.amazon.com/CISSP-All---One-Guide-Fifth/dp/0071602178/ref=sr_1_1?ie=UTF8&amp;qid=1296345637&amp;sr=8-1" target="_blank">CISSP All-in-One Exam Guide</a> (Actualmente en la quinta versión), el cual combinado con el contenido multimedia del disco del libro, proveen excelentes bases para entender a que se enfrentarán en el examen. Hay otros recursos muy acordes y adecuados con los temas de la certificación como los libros de preparación:</p>
</div>
<ul style="text-align: justify;">
<li>Official (ISC)2 Guide to the CISSP CBK, segunda edición de Harold F. Tipton</li>
<li>CISSP Exam Cram en su segunda edición</li>
</ul>
<p style="text-align: justify;">Por supuesto, no sobra dedicarle tiempo y es algo muy necesario, a exámenes de prueba y  preparatorios que permitan comprender el tipo de preguntas, ya que se trata de una prueba <strong>de 250 preguntas programadas para 6 horas</strong> y de las cuales es necesario obtener como <strong>mínimo 700 puntos de los 1000 posibles, para superar el examen.</strong></p>
<h2><strong>Conclusiones finale</strong>s</h2>
<h4 style="text-align: justify;"><span style="font-weight: normal;">Las perspectivas y formación que ofrece el estudio preparatorio, las oportunidades de tipo laboral y académico y otros factores en torno al logro de la certificación CISSP son razones muy fuertes para dedicar varios meses al estudio y preparación en todos y cada uno de los 10 dominios abordados por el examen.</p>
<p style="text-align: justify;">Por eso, con toda certeza y basado en la experiencia de estudio y de algunos profesionales ya certificados, considero CISSP como una meta muy interesante a evaluar en la formación de una carrera académica y profesional en el maravilloso mundo de la seguridad de la información.</p>
<p></span></h4>
<div name="googleone_share_1" style="position:relative;z-index:5;float: right; margin-left: 10px;"><g:plusone size="standard" count="1" href="http://hacking.mx/seguridad/cissp-mas-alla-de-una-certificacion-en-seguridad/"></g:plusone></div><div class="shr-publisher-1855"></div><!-- Start Shareaholic LikeButtonSetBottom Automatic --><!-- End Shareaholic LikeButtonSetBottom Automatic --> <div class="wp-biographia-container-top" style="background-color:#0b0a0a;"><div class="wp-biographia-text"><h3>Acerca <a href="http://hacking.mx/author/eljeffto/" title="Jeffrey Borbón">Jeffrey Borbón</a></h3><p>Ingeniero de sistemas egresado de la Universidad Distrital Francisco José de Caldas. Actualmente cursando maestría en seguridad informática en la Universidad Oberta de Catalunya. Se ha desempeñado como hacker ético, pentester, administrador de sistemas, servidores y comunicaciones. Experto en sistemas de seguridad y comunicaciones.</p><div class="wp-biographia-links"><small><ul class="wp-biographia-list-text"><li><a href="http://www.eljeffto.com" title="Jeffrey Borbón On The Web" class="wp-biographia-link-text">Web</a></li></ul></small></div></div></div>]]></content:encoded>
			<wfw:commentRss>http://hacking.mx/seguridad/cissp-mas-alla-de-una-certificacion-en-seguridad/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced

Served from: hacking.mx @ 2012-05-18 11:43:49 -->
<!-- 
 -->
