Mostrando entradas con la etiqueta ITIL. Mostrar todas las entradas
Mostrando entradas con la etiqueta ITIL. Mostrar todas las entradas

13 de enero de 2011

Y ahora que soy CEH...

Han pasado varias semanas desde que tuve el examen de Certified Ethical Hacking en uno de los muchos centros Prometic que hay en España y, por fortuna para mi, pude aprobarlo. Tal y como os contaba en Agosto del año pasado esta certificación está bastante bien para no perder de lado el área más técnica de la Seguridad Informática, en sus 67 (al final son 67) módulos ves desde SQL Injection hasta las nociones básicas del desarrollo de exploits, como y en que consisten los buffer overflow (y como aprovecharlos para inyectar código propio), fingerprinting, detección de vulnerabilidades, XSS, cyberterrorismo, bluejacking, etc. etc. El temario como digo es bastante atractivo, pero como ocurre con todas las certificaciones no es necesario ser un verdadero experto para sacársela, de hecho hay una vía rápida:
  1. Pida usted el temario del CEH (versión 6.1, la última por favor) a alguno de sus miles de amigos mediante programas bittorrent o similares.
  2. Ignore el susodicho temario.
  3. Acuda a www.examcollection.com, realice una búsqueda de CEH Exam Test.
  4. Memorice las preguntas.
  5. Pague el examen, preséntese a hacerlo, el 80% de las preguntas coincidirán.
Que como pueden imaginar no es muy gratificante intelectualmente pero obtiene el mismo resultado que:
  1. Obtenga el temario.
  2. Comience por el tema 1, muera usted en el tema 2 cuando repase la legislación internacional sobre seguridad informática.
  3. Anímese, ya le quedan 65 temas.
  4. Pruebe las más de 2000 herramientas referenciadas en el material, móntese su laboratorio, aprenda, aprenda, aprenda, aprenda, vuelva al paso 3 y temas --;
  5. Hago los test disponibles en Internet. Descubra que no sabe realmente mucho ya que no pasa de un 65%, memorice.
  6. Preséntese al examen y obtenga su título.
No os diré que camino seguí yo, pero lo cierto es que el título está bastante chulo (subiré una foto en cuanto pueda), tras aprobar y acreditar tu experiencia de 2 años en seguridad de la información (necesitaréis que vuestro responsable realice un escrito a EcCouncil) te mandarán una carpetita desde Hong Kong (menuda cara puso el cartero de mi pueblo) con vuestra merecida recompensa. El examen requería de un 70% de aciertos para aprobar, en la media de todas las certificaciones, se hace por ordenador y aunque tienes 4,5 horas para terminarlo en 2 te da tiempo repasando. Todo en perfecto inglés, eso sí.

Y ya está, con la alegría y gozo que proporciona el conocimiento lo siguiente que uno tiene derecho a preguntarse es, ¿le puedo sacar provecho económico a esto?, recuerdo que en EcCouncil, en la sección FAQ había una pregunta,,, ¿cuanto puedo cobrar por tarea?,,, donde respondían que dependiendo del trabajo entre 15.000 y 45.000 $, que no está mal, pero esto es España y bueno,,, somos distintos (aquí hay muchos dires y diretes que nos alejarían de lo interesante), volvamos al tradicional método de búsqueda y comparemos de paso con otras certificaciones:

Infojobs
  • CEH: 3 ofertas encontradas.
  • CISA: 32 ofertas encontradas.
  • CISM: 24 ofertas encontradas.
  • CISSP: 21 ofertas encontradas.
  • CHFI: 2 ofertas encontradas.
  • Lead Auditor: 3 ofertas encontradas.
  • ITIL: 221 ofertas encontradas.
  • COBIT: 23 ofertas encontradas.
Tecnoempleo:
  • CEH: 0 ofertas encontradas.
  • CISA: 10 ofertas encontradas.
  • CISM: 10 ofertas encontradas.
  • CISSP: 5 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 0 ofertas encontradas.
  • ITIL: 126 ofertas encontradas.
  • COBIT: 9 ofertas encontradas.
Monster:
  • CEH: 0 ofertas encontradas.
  • CISA: 2 ofertas encontradas.
  • CISM: 2 ofertas encontradas.
  • CISSP: 4 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 1 ofertas encontradas.
  • ITIL: 8 ofertas encontradas.
  • COBIT: 2 ofertas encontradas.
Bueno parece que el CEH no es la certificación más famosa en España, a pesar de que la demanda de servicios de hacking ético ha subido (aunque esto es una opinión personal),,, eso sí, el movimiento se demuestra caminando. En el Top 3 se mantienen CISA, CISM y CISSP, que muchas veces son solicitadas de forma similar cuando no tienen nada que ver, pero esa es otra historia..

¿Como véis el mercado de la Seguridad en España?, ¿Igual, mejor, peor que el año pasado? En el 2009 nos hicimos la misma pregunta.. podéis comparar.

Salu2

5 de febrero de 2010

Cursos de Seguridad gratuitos

Un año más el CEIM ha publicado su lista de cursos disponibles para formación en este 2010, al igual que ocurría en el 2009 son varios los cursos centrados en Seguridad de la Información, los más interesantes son los siguientes:


1.Conceptos TCP/IP.
1.1.Pila de protocolos TCP/IP.
1.2.Direccionamiento.
1.3.Sockets.
2.Hacking Ético.
2.1.Rol de un Hacker Ético.
2.2.Qué puedes realizar dentro de la legalidad.
2.3.Qué no se puede realizar dentro del marco de la legalidad.
2.4.Actividades previas a la realización de un ataque.
2.5.Escaneos ( herramientas Sam Spade, SuperScan).
3.Tipos de ataques.
3.1.Ataques de DoS (Smurf, SYN FlOOD, Detour, DDOS.).
3.2.Ataques de reconocimiento Prácticas con wireshark.
3.3.Ataques de Spoofing (Replay, Man in the Middle, TCP Hijacking).
3.4.Código Malicioso (Virus, Troyanos y Gusanos).
4.Mecanismos de Protección.
4.1.Introducción y configuración del Firewall PIX.
4.2.Zonas desmilitarizadas.
4.3.Securización con IPS.
4.4.Identificación de equipos conectados a las red (NAC).
5.Securización de equipos de red.
5.1.Seguridad en dispositivos Cisco.
5.2.Deshabilitar Servicios de Red e Interfaces no empleadas.
5.3.Configuración correcta de los protocolos de gestión.
5.4.Mitigación de ataques con ACL.
5.5.Mitigación de ataques de Nivel 2.
6.Redes privadas virtuales.
6.1.Protección a nivel de transporte SSL, TLS.
6.2.Protección a nivel de red IPSEC.
7.AAA.
7.1.Qué es la Autenticación. Métodos de Autenticado.
7.2.Qué es la Autorización.
7.3.Qué es la Auditoria.
8.Buenas Prácticas y resumen.


Módulo 1. Gestión de la seguridad y de los riesgos.
1.1. Objetivo de la seguridad.
1.2. Plan de implantación. Amenazas.
1.3. Atacante externo e interno.
1.4. Tipos de ataque.
1.5. Mecanismos de protección.
1.6. Proceso de gestión de riesgos.
1.7. Métodos de identificación y análisis de riesgos.
1.8. Reducción del riesgo.

Módulo 2. Seguridad Física y lógica del sistema.
2.1. Protección del sistema informático.
2.2. Protección de los datos.
2.3. Sistemas de ficheros.
2.4. Permisos de archivos.
2.5. Listas de control de acceso (ACLs) a ficheros.
2.6. Registros de actividad del sistema.
2.7. Autentificación de usuarios.

Módulo 3. Acceso remoto al sistema.
3.1. Mecanismos del sistema operativo para control de accesos.
3.2. Cortafuegos de servidor.


1.Objetivos de la seguridad en el sistema de información.
2.Sistema de seguridad robusto: RSN.
3.Métodos de autentificación.
3.1.EAP
3.2.IEEE 802.1X.
3.3.RADIUS.
3.4.Protocolo IEEE 802.11i.
4.Arquitectura.
5.Jerarquía de claves.
5.1.RC4
5.2.TKIP
5.3.AES
5.4.CCMP
6.Cifrado de los datos
6.1.RC4-TKIP
6.2.AES-CCMP

También hay cursos más orientados a la gestión de la seguridad como IT Gobernance o ITIL v3. Si estáis pensando en reciclar conocimientos no dudéis en solicitar estos cursos gratuitos que, por otra parte, los pagamos todos con un pequeño porcentaje de nuestro salario.

Volvemos pronto, ¡Salu2!

11 de agosto de 2009

Visual Basic 2008: Security Features


La vuelta de las vacas este año ha sido un poco más dura de lo habitual, es de esas veces donde desconectas del mundo de la Seguridad al 99% y olvidas casi casi a lo que te dedicas haciendo que el dia de vuelta te apetezca realizar Ctrl + Alt + Sup mental. Mientras que el año pasado aproveché para realizar “experimentos” de diversa índole en esta ocasión he tenido otras tareas. Por razones familiares tuve que crear una pequeña aplicación Cliente – Servidor para una clínica.

Haciendo flash—back recordé la agilidad con la que allá por el 2000 me desenvolvía en Visual Basic 5.0 y me dije, ¿Cuánto habrá podido cambiar? Y me decidí a bajarme el Visual Studio Express Edition, concretamente el Visual Basic (que ya va por la versión 9.0). Lo cierto es que no me llevé muchas sorpresas, en su esencia sigue siendo tremendamente cómodo, intuitivo y ágil. Eso sí, hay muchas novedades y utilidades para aplicar Seguridad desde los albores de un proyecto:

Permisos de aplicación: UAC

Dentro del explorador de soluciones en las propiedades del proyecto podemos cambiar los privilegios que requiera la aplicación así como las posibles llamadas al UAC. Como es obvio debemos tratar de trabajar con los menores de los permisos, así evitaremos por ejemplo que ante un “crash” de nuestra aplicación tiremos el sistema.


Código XML con el que definimos la seguridad UAC de la aplicación

Seguridad ClickONCE

Las aplicaciones que desarrollamos en VB se apoyan en la infraestructura .NET Framework y estarán sujetas a restricciones de código. Dentro de las propiedades del proyecto también podremos habilitar o deshabilitar restricciones según los permisos que requiera nuestro código, esto puede incluir transferencia de ficheros, cuadros de diálogo, permisos de impresión, generación de sockets, etc. etc.

Configurando permisos ClickONCE

Firma de Código: Generación de certificados

Es cierto, podremos garantizar a nuestros clientes que el software distribuido es nuestro a través de la firma digital. Para ello disponemos de una utilidad de generación de certificados que en cierta forma me recuerda al PGP y que a buen seguro aumentará la confianza a nuestros clientes:

Acceso a BBDD

También me ha llamado la atención la gestión de BBDD que hay disponible, si bien a priori podemos tirar “solo” de Microsoft Access y SQL Server (en el Wizard de Agregar Conexión), próximamente disponemos de opciones de autenticación de usuario al realizar las consultas, restringido eso sí a usuarios de SQL Server o de Windows (supongo que se podrán utilizar usuarios de Dominio, pero no lo he probado). También podremos crear y cifrar BBDD basadas en SQL Compact Server así como incluir o no en los argumentos de nuestras cadenas de conexión y consultas SQL el usuario y password con el que nos conectamos (no recomendable ya que viajará en claro).

Agregamos la cadena de conexión a nuestra BBDD

Creamos nuestra BBDD con el cifrado que permita la plataforma host.

Login Form

Todavía recuerdo esos viejos días en que independientemente del texto que introdujeras en el TextBox debías mostrar asteriscos para que ataques por shoulder surfing no fuesen un problema (algo que todavía no está limado del todo en plataformas como el Iphone [^^!]), en la última versión de VB tenemos los formularios predefinidos más comunes disponibles a un par de clicks (Proyecto à Agregar), entre ellos el Login Form, una gozada :D (que por supuesto he usado).

Formulario por defecto para hacer "Login"

Y tras haber trasteado con esta plataforma y tener casi terminada mi aplicación no he utilizado ni visto mucho más, aunque a buen seguro habrá muchas más opciones, solo hace falta explorar un poquito. La esencia de Visual Basic no ha variado un ápice en estos 9 años, sin embargo el abanico de facilidades no ha dejado de crecer (incluso para nosotros).

Salu2 y,,, ¡cuidado con la vuelta!

14 de julio de 2009

Secure Updates

Es de conocimiento general que a pesar de las innumerables medidas de seguridad que aplicamos en servicios, bastionado máquinas, redes, etc. El estado de riesgo conseguido es solo momentáneo, de ahí el viejo dicho de “la seguridad es un proceso”. Como tal debe ser dinámico y adaptarse a las circunstancias del momento, eso también se incluye para las actualizaciones que aplicamos sobre el software con que trabajamos (esté en la capa que esté). Un correcto protocolo de actualización de software es vital en cualquier organización hoy en día, y a las pruebas me remito:

Esto que hoy ha ocurrido para una actualización de BlackBerry en Dubai podría representar que todos nuestros agentes comerciales (y unos cuantos Directores) con sus flamantes BB se quedasen sin teléfono durante varios días. ¿Está este riesgo contemplado en nuestro análisis de riesgos? Es probable que no para los teléfonos, pero si para nuestros servidores, workstation, dispositivos de red, etc.

La política de aplicación de parches es sin duda una de las más importantes para nuestros sistemas de información, si bien los informáticos tenemos tendencia a tener la “ultima moda” tendremos que controlarnos un poco, aunque eso signifique tener nuestros servicios expuestos unos días más a ciertas vulnerabilidades. Es importante mantener una horquilla de tiempo desde la publicación del parche hasta su aplicación, en ese tiempo tampoco debemos estar de brazos cruzados esperando que alguien reporte posibles problemas. Como administradores podemos aprovechar para probar las actualizaciones en entornos controlados, por ejemplo uno donde se Certifique que el cambio no provoca impactos no deseados en los servicios que soportan el sistema parcheado. Una vez que se certifica que la aplicación de un parche es segura (en todos los sentidos) hay que generar un proceso de gestión del cambio apoyado en nuestra Base de Datos de Gestión de la Configuración (CMDB) que contemple un proceso de marcha atrás en caso de que algún incidente no contemplado, de igual forma debe hacerse de forma escalada y controlada. En líneas generales, estas son algunas recomendaciones que no debemos olvidar:

- Todo el software debe estar inventariado.

- Debe existir una política de actualización y control de software.

- Las actualizaciones se obtendrán directamente desde el fabricante, nunca desde terceros.

- Todo parche y actualización debe ser probado en entornos controlados y aislados antes de su aplicación.

- En caso de que la aplicación de un parche genere un riesgo mayor que la exposición a las vulnerabilidades, no se aplicará. No obstante se deberán estudiar medidas compensatorias.

- Las actualizaciones se aplicarán de forma escalada y controlada.

- Se creará un procedimiento de marcha atrás.

Los parches y actualizaciones son importantes para mantener e incrementar el nivel de seguridad de nuestros servicios y sistemas, y al fin y al cabo de nuestro negocio. Pero también pueden ser un riesgo si no se aplican correctamente (ya sea por exceso o por defecto).

Actualizad con moderación! :-)

13 de noviembre de 2008

Tendencias TIC (2009)

Se puede profundizar mucho sobre lo que es una crisis y lo que realmente es una CRISIS. Hay quien pensará que actualmente pasamos una época de reajuste económico, otros que estamos en un desaguisado comparable al del 29, y otros que estamos ante una época de oportunidades (nueva filosofía energética, del sistema bancario, de políticas económicas). La verdad es que todos estamos equivocados y todos tenemos un poco de razón, aunque es fácil que si no nos vemos afectados directamente frivolicemos sobre el asunto sin ver la tragedia que surge detrás.

Esto es la Tecnología para el Negocio.

Nuestra profesión por suerte y por ahora no está especialmente afectada, siguen apareciendo el mismo % de ofertas de empleo que hace 1 año aunque quizás estemos (como todos) en peores circunstancias para negociar. No obstante estaréis todos de acuerdo conmigo en que la raíz de la crisis se encuentra en una palabra de moda, confianza, o la ausencia de esta. Uniendo hilos y siendo un poco perspicaces nos daremos cuenta que estudios como los que publican en IDG tienen incluso sentido. Los 5 campos del futuro en las TI para 2009 son:
  • Protección Antivirus.
  • Inteligencia de Negocio.
  • Gestión de Procesos de Negocio (BMP).
  • Continuidad y Recuperación frente a desastres.
  • Virtualización de servidores.
Vamos a tener trabajo, me parece a mi :-)

Esto se traduce en mayor seguridad (confianza), mayor alineación entre las TIC y el Negocio (ITIL), y mayor eficiencia en el uso de los recursos (menores costes). Sin duda tenemos un reto por delante que es necesario asumir, las TIC van a demandar mayor seguridad, de igual forma tendremos que aplicar seguridad en entornos a los que no estamos acostumbrados, entornos virtuales. Y para colmo tenemos a la vuelta de la esquina el “Cloud Computing”, donde ya veremos como Windows Azure y otros se defienden en este “nuevo” paradigma tecnológico. Todo ello mientras la Web 2.0 muestra nuestros datos por medio universo, Google se adueña del planeta y los usuarios quieren preservar su privacidad.

Creo que no nos vamos a aburrir.

Salu2!

2 de junio de 2008

Itilizado!



Mientras mi blog aparece , desaparece, y vuelve a aparecer en el google, que parece que las arañas de búsqueda juegan a las cartas con mi URL, eso que uno hace uso de las Herramientas para Webmaster que google ofrece a los desarrolladores y que en teoría ayudan a dar más visibilidad a tu página, además de añadir la url directamente en el buscador, etc. etc. pero por que necesita unas horas (ellos dicen 24-48), por que no pueden verificar la página o por que las churras son merinas, el blog patas arriba y la casa sin barrer.

No obstante y recien terminada una semana frenética donde en 16 horas me han metido el IDIL Foundations ahí a presión, y si escuece que escueza. Voy a hablaros un poco de mis impresiones al hacer este curso, y es que la "Guía de Buenas prácticas" en el uso de las TIC en la empresa, tiene su cosa, por todos lados me habían hablado de lo facil y sencillo que era el curso, de que el examen era una chorrada (40 preguntas de las que tienes que acertar 26) bla bla bla

El caso es que pasar laboralmente 13 horas fuera de tu casa 4 dias va quemando neuronas, sobre todo si uno se encuentra en una época de "alta demanda", te hablan de Gestión de Procesos, Gestión de Problemas, Incidentes, Géstión de la Continuidad etc. etc. y te das cuenta que en ITIL v2 la Gestión de la Seguridad ya queda relegada a un... ¡Anexo! Es decir, que desde el punto de vista del negocio la Seguridad no son más que cuatro requisitos a añadir a un SLA que se cumplan o no da igual siempre y cuando todo marche a las mil maravillas.

Mi precipitada conclusión es,,, ¿Es que no damos dinero?, ¿Es que siempre nos verán como un requisito a cumplir, como un trámite a salvar, etc. Claro si la Guía de Buenas prácticas de las TIC no nos ve más que como un Anexo (en ITIL v3) no me paré a mirar, no me extrañe que en alguna reunión un Jefe de Proyecto me salte con un... "Es que en seguridad siempre sois un siempre exagerados", ¿Quién se cree que el 80% de los ataques son internos?, Y entonces tranquilamente no puedes más que relajarte explicando cómo la Seguridad proporciona una Valor Añadido, aportando calidad a su producto y evitando a su empresa pérdidas millonarias casi a diario.

Volviendo a ITIL y a pesar de que lo dí todo, creo que me quedaré en un casi, no pude entender preguntas donde decían que ITIL mejoraba la moral a los empleados, ¿que qué qué? Ahí es donde te preguntas si estos ingleses son muy felices al estar itilizados o se están cachondeando de ti, indudablemente que esta guía tiene sus cosas buenas, acerca a los frikys (y no tanto) a los $$$, algo que indudablemente les hace falta a ambos, si es que se desea que la empresa reme en la misma dirección (aunque suene a slogan presidencial).

Para quien le interese, después del Foundations hay toda una pirámide hasta llegar al Service Manager:



Salu2!