Mostrando entradas con la etiqueta COBIT. Mostrar todas las entradas
Mostrando entradas con la etiqueta COBIT. Mostrar todas las entradas

13 de enero de 2011

Y ahora que soy CEH...

Han pasado varias semanas desde que tuve el examen de Certified Ethical Hacking en uno de los muchos centros Prometic que hay en España y, por fortuna para mi, pude aprobarlo. Tal y como os contaba en Agosto del año pasado esta certificación está bastante bien para no perder de lado el área más técnica de la Seguridad Informática, en sus 67 (al final son 67) módulos ves desde SQL Injection hasta las nociones básicas del desarrollo de exploits, como y en que consisten los buffer overflow (y como aprovecharlos para inyectar código propio), fingerprinting, detección de vulnerabilidades, XSS, cyberterrorismo, bluejacking, etc. etc. El temario como digo es bastante atractivo, pero como ocurre con todas las certificaciones no es necesario ser un verdadero experto para sacársela, de hecho hay una vía rápida:
  1. Pida usted el temario del CEH (versión 6.1, la última por favor) a alguno de sus miles de amigos mediante programas bittorrent o similares.
  2. Ignore el susodicho temario.
  3. Acuda a www.examcollection.com, realice una búsqueda de CEH Exam Test.
  4. Memorice las preguntas.
  5. Pague el examen, preséntese a hacerlo, el 80% de las preguntas coincidirán.
Que como pueden imaginar no es muy gratificante intelectualmente pero obtiene el mismo resultado que:
  1. Obtenga el temario.
  2. Comience por el tema 1, muera usted en el tema 2 cuando repase la legislación internacional sobre seguridad informática.
  3. Anímese, ya le quedan 65 temas.
  4. Pruebe las más de 2000 herramientas referenciadas en el material, móntese su laboratorio, aprenda, aprenda, aprenda, aprenda, vuelva al paso 3 y temas --;
  5. Hago los test disponibles en Internet. Descubra que no sabe realmente mucho ya que no pasa de un 65%, memorice.
  6. Preséntese al examen y obtenga su título.
No os diré que camino seguí yo, pero lo cierto es que el título está bastante chulo (subiré una foto en cuanto pueda), tras aprobar y acreditar tu experiencia de 2 años en seguridad de la información (necesitaréis que vuestro responsable realice un escrito a EcCouncil) te mandarán una carpetita desde Hong Kong (menuda cara puso el cartero de mi pueblo) con vuestra merecida recompensa. El examen requería de un 70% de aciertos para aprobar, en la media de todas las certificaciones, se hace por ordenador y aunque tienes 4,5 horas para terminarlo en 2 te da tiempo repasando. Todo en perfecto inglés, eso sí.

Y ya está, con la alegría y gozo que proporciona el conocimiento lo siguiente que uno tiene derecho a preguntarse es, ¿le puedo sacar provecho económico a esto?, recuerdo que en EcCouncil, en la sección FAQ había una pregunta,,, ¿cuanto puedo cobrar por tarea?,,, donde respondían que dependiendo del trabajo entre 15.000 y 45.000 $, que no está mal, pero esto es España y bueno,,, somos distintos (aquí hay muchos dires y diretes que nos alejarían de lo interesante), volvamos al tradicional método de búsqueda y comparemos de paso con otras certificaciones:

Infojobs
  • CEH: 3 ofertas encontradas.
  • CISA: 32 ofertas encontradas.
  • CISM: 24 ofertas encontradas.
  • CISSP: 21 ofertas encontradas.
  • CHFI: 2 ofertas encontradas.
  • Lead Auditor: 3 ofertas encontradas.
  • ITIL: 221 ofertas encontradas.
  • COBIT: 23 ofertas encontradas.
Tecnoempleo:
  • CEH: 0 ofertas encontradas.
  • CISA: 10 ofertas encontradas.
  • CISM: 10 ofertas encontradas.
  • CISSP: 5 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 0 ofertas encontradas.
  • ITIL: 126 ofertas encontradas.
  • COBIT: 9 ofertas encontradas.
Monster:
  • CEH: 0 ofertas encontradas.
  • CISA: 2 ofertas encontradas.
  • CISM: 2 ofertas encontradas.
  • CISSP: 4 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 1 ofertas encontradas.
  • ITIL: 8 ofertas encontradas.
  • COBIT: 2 ofertas encontradas.
Bueno parece que el CEH no es la certificación más famosa en España, a pesar de que la demanda de servicios de hacking ético ha subido (aunque esto es una opinión personal),,, eso sí, el movimiento se demuestra caminando. En el Top 3 se mantienen CISA, CISM y CISSP, que muchas veces son solicitadas de forma similar cuando no tienen nada que ver, pero esa es otra historia..

¿Como véis el mercado de la Seguridad en España?, ¿Igual, mejor, peor que el año pasado? En el 2009 nos hicimos la misma pregunta.. podéis comparar.

Salu2

25 de diciembre de 2008

IT Governance

Por una vez y sin que sirva de precedente (que luego os acostumbráis), voy a hacer una entrada en un día tan especial como hoy. Por que es quizás ahora, cuando has pasado buenos momentos con la familia, amigos, alejado del caos de la ciudad, cuando puedes repasar con calma algunos aspectos de tu vida (trabajo incluido) y reflexionar.

Me encontraba estos días repasando unas Normativas que tenía que actualizar, junto con unos Procedimientos a redactar de 0 y pensaba… desde luego los “Seguratas” tenemos nuestra propia pirámide de Maslow, Políticas, Normativas, Procedimientos, Controles, etc. etc. y lo que está claro es que la Ley de Murphy se cumple en ella.

Una política “mal redactada”, una Normativa ambigua, un procedimiento que no contempla responsabilidades en determinadas situaciones y… empiezan los problemas. ¿Qué significa que los usuarios se autenticarán mediante usuario y contraseña?, ¿Cómo serán los identificadores de esos usuarios?, ¿Qué consideraremos una contraseña robusta?, Y si tengo un usuario máquina, ¿también tiene que autenticarse?. Como imaginareis y seguramente habréis vivido en vuestras carnes (los administradores de sistemas, seguro), no tener claras estas cosas tan sencillas pueden provocar conversaciones de besugo y jaquecas prolongadas, amén de riesgos mal cubiertos, o incorrectamente asumidos.

¡Claro que no es la parte más divertida de la Seguridad Informática! Te enfrascas a redactar con tu sublime prosa documentación y piensas en hacer “Hacking documental” a ti mismo previendo casos no cubiertos, interpretaciones erroneas etc. Pero está claro que es el comienzo de todo lo demás, es vital Gobernar la Información, definir qué vamos a hacer con ella, es sin duda uno de nuestros activos más importantes y… por desgracia, si no lo hacemos bien no se cumplirá la Ley de Gary (esta me la he inventado yo), donde todo será un camino de rosas y lo que puede salir bien,,, ¡saldrá bien!, sino que vendrá el tito Murphy a darnos donde más nos duele. 

COBIT es sin duda el manual de referencia si queremos coger el timón del barco de la información, va por su versión 4.1 y es descargable directamente desde la página de Isaca, vieja compañera de aquellos que estéis certificados como CISA o CISM.

Creo que me voy por un polvorón… mientras tanto, ¡Gobernad!, el 2009 se avecina y… tiene buena pinta, ¿o no? ;-)

Salu2