Mostrando entradas con la etiqueta CISA. Mostrar todas las entradas
Mostrando entradas con la etiqueta CISA. Mostrar todas las entradas

13 de enero de 2011

Y ahora que soy CEH...

Han pasado varias semanas desde que tuve el examen de Certified Ethical Hacking en uno de los muchos centros Prometic que hay en España y, por fortuna para mi, pude aprobarlo. Tal y como os contaba en Agosto del año pasado esta certificación está bastante bien para no perder de lado el área más técnica de la Seguridad Informática, en sus 67 (al final son 67) módulos ves desde SQL Injection hasta las nociones básicas del desarrollo de exploits, como y en que consisten los buffer overflow (y como aprovecharlos para inyectar código propio), fingerprinting, detección de vulnerabilidades, XSS, cyberterrorismo, bluejacking, etc. etc. El temario como digo es bastante atractivo, pero como ocurre con todas las certificaciones no es necesario ser un verdadero experto para sacársela, de hecho hay una vía rápida:
  1. Pida usted el temario del CEH (versión 6.1, la última por favor) a alguno de sus miles de amigos mediante programas bittorrent o similares.
  2. Ignore el susodicho temario.
  3. Acuda a www.examcollection.com, realice una búsqueda de CEH Exam Test.
  4. Memorice las preguntas.
  5. Pague el examen, preséntese a hacerlo, el 80% de las preguntas coincidirán.
Que como pueden imaginar no es muy gratificante intelectualmente pero obtiene el mismo resultado que:
  1. Obtenga el temario.
  2. Comience por el tema 1, muera usted en el tema 2 cuando repase la legislación internacional sobre seguridad informática.
  3. Anímese, ya le quedan 65 temas.
  4. Pruebe las más de 2000 herramientas referenciadas en el material, móntese su laboratorio, aprenda, aprenda, aprenda, aprenda, vuelva al paso 3 y temas --;
  5. Hago los test disponibles en Internet. Descubra que no sabe realmente mucho ya que no pasa de un 65%, memorice.
  6. Preséntese al examen y obtenga su título.
No os diré que camino seguí yo, pero lo cierto es que el título está bastante chulo (subiré una foto en cuanto pueda), tras aprobar y acreditar tu experiencia de 2 años en seguridad de la información (necesitaréis que vuestro responsable realice un escrito a EcCouncil) te mandarán una carpetita desde Hong Kong (menuda cara puso el cartero de mi pueblo) con vuestra merecida recompensa. El examen requería de un 70% de aciertos para aprobar, en la media de todas las certificaciones, se hace por ordenador y aunque tienes 4,5 horas para terminarlo en 2 te da tiempo repasando. Todo en perfecto inglés, eso sí.

Y ya está, con la alegría y gozo que proporciona el conocimiento lo siguiente que uno tiene derecho a preguntarse es, ¿le puedo sacar provecho económico a esto?, recuerdo que en EcCouncil, en la sección FAQ había una pregunta,,, ¿cuanto puedo cobrar por tarea?,,, donde respondían que dependiendo del trabajo entre 15.000 y 45.000 $, que no está mal, pero esto es España y bueno,,, somos distintos (aquí hay muchos dires y diretes que nos alejarían de lo interesante), volvamos al tradicional método de búsqueda y comparemos de paso con otras certificaciones:

Infojobs
  • CEH: 3 ofertas encontradas.
  • CISA: 32 ofertas encontradas.
  • CISM: 24 ofertas encontradas.
  • CISSP: 21 ofertas encontradas.
  • CHFI: 2 ofertas encontradas.
  • Lead Auditor: 3 ofertas encontradas.
  • ITIL: 221 ofertas encontradas.
  • COBIT: 23 ofertas encontradas.
Tecnoempleo:
  • CEH: 0 ofertas encontradas.
  • CISA: 10 ofertas encontradas.
  • CISM: 10 ofertas encontradas.
  • CISSP: 5 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 0 ofertas encontradas.
  • ITIL: 126 ofertas encontradas.
  • COBIT: 9 ofertas encontradas.
Monster:
  • CEH: 0 ofertas encontradas.
  • CISA: 2 ofertas encontradas.
  • CISM: 2 ofertas encontradas.
  • CISSP: 4 ofertas encontradas.
  • CHFI: 0 ofertas encontradas.
  • Lead Auditor: 1 ofertas encontradas.
  • ITIL: 8 ofertas encontradas.
  • COBIT: 2 ofertas encontradas.
Bueno parece que el CEH no es la certificación más famosa en España, a pesar de que la demanda de servicios de hacking ético ha subido (aunque esto es una opinión personal),,, eso sí, el movimiento se demuestra caminando. En el Top 3 se mantienen CISA, CISM y CISSP, que muchas veces son solicitadas de forma similar cuando no tienen nada que ver, pero esa es otra historia..

¿Como véis el mercado de la Seguridad en España?, ¿Igual, mejor, peor que el año pasado? En el 2009 nos hicimos la misma pregunta.. podéis comparar.

Salu2

1 de abril de 2009

Caminando al CISSP (IV)

Parecía que no iba a llegar nunca el momento, pero tras 10 largas semanas de mezcla Trabajo + Estudio + NoVidaSocial conseguí plantarme en Barcelona y examinarme del CISSP, razón por la cual (aparte de uno de esos picos de trabajo) he tenido el blog abandonadito 10 dias. Por suerte poco a poco se ha podido volver a la normalidad, la pregunta que os haréis seguramente sea esta, ¿Cómo fue? La respuesta coincide con lo que un buen consultor responde a cualquier consulta de seguridad,,, “Depende”

La Sagrada Familia, sí, sigue en obras :-)

Os dibujo el escenario, 25 personas presentándose al examen. 250 preguntas multirespuesta. 6 horas para completarlas y algunos compis que parecía que estaban de “picnic” más que haciendo un examen (siempre me pareció absurdo este tipo de cosas, no entraré en detalle). Mi preparación se había basado prácticamente en el CISSP All-In-One, preguntas de ese libro y de www.cccure.org y alguna ojeada por comparar con el libro oficial. En los test de simulación había tardado unas 2.5 horas, en la realidad pasé de las 5 horas (…).

Me pareció bastante duro, con preguntas que llegaban a ocupar medio folio DIN A4 donde cuando llegabas al final no recordabas que te preguntaban, muy poca seguridad física, bastante de comunicaciones y criptografía, plan de continuidad, poquito de gobierno de la información,,, etc. Por suerte el formato libro y la traducción a Ingles / Español ayudaba un poco. Los resultados del examen saldrán en 3-4 semanas (en esto son más rápidos que los del CISA), hasta entonces como se suele decir “hecho está”.


Torre Agbar, Barna siempre tan bonita :-)

Cambiando de tercio, una rápida conclusión de esta baja participación es, ¿las empresas ya no se preocupan en formar a sus empleados?, ¿será que con la CRISIS no se demandan estos perfiles? Por curiosidad realicé un mini estudio comparativo entre CISA, CISM y CISSP en tecnoempleo e infojobs. Esto es lo que demanda el mercado:

Tecnoempleo, ofertas de trabajo:

-          CISSP: 10

-          CISA: 13

-          CISM: 11

-          CEH: 2

Infojobs, ofertas de trabajo:

-          CISSP: 17

-          CISA: 19

-          CISM: 17

-          CEH: 3

Estoy seguro que hay muchas más ofertas pero,, lanzo una pregunta al viento, ¿por qué hay entre 100 y 200 personas en los exámenes oficiales de CISA & CISM y tan pocas en CISSP?

Salu2!

PD: Gracias a todo el mundo que me ha apoyado en esta mini-aventura personal, con vosotros el viaje ha sido más fácil. Zarpamos de nuevo ;-)

Caminando al CISSP (1)

Caminando al CISSP (2)

Caminando al CISSP (3)

Caminando al CISSP (4)

12 de febrero de 2009

Security Sessions

De charlas y conferencias va el tema, si recordáis mañana tenemos el Up to Secure de Microsoft :

Technet & Security: Up to Secure (Madrid)

09:00 – 09:30 Registro y Presentación.
09:30 – 10:15 Business Integration. El reto de proteger la Información como activo crítico en la empresa. Los datos que tiene una empresa son parte fundamental de su activo y hay que tratarlo como es, como una de las mayores fuentes de riqueza almacenadas por una empresa. La experiencia adquirida, los conocimientos desarrollados o la criticidad de los datos hacen que haya que poner especial cuidado en protegerlos. Sin embargo, esta no es una tarea sencilla y debe asumirse ese reto con profesionalidad y cuidad. Javier Fernández Martín, Especialista Senior Seguridad en Buiseness Integration nos dará algunas claves.
10:15 – 11:00 D- Link: Redes Wifis. Problemas y Soluciones. Los problemas de seguridad en redes Wifis se multiplican en las redes mal configuradas. En la presente podrás ver algunos ataques Wifi en tiempo real y cómo securizar las redes Wireless con tu empresa o tu casa con tecnologías Microsoft y D-Link.
11:00 – 11:45 Quest Software: Auditoría de Seguridad y Forense. En la presente sesión Quest Software presentará como realizar auditorías de seguridad análisis forense en entornos Microsoft. Cómo auditar un Directorio Activo, un servidor Microsoft Exchange o un servidor de ficheros y también para entornos de red e interoperables con otras technologías utilizando InTrust. http://www.quest.com/intrust/
11:45 – 12:15 Café
12:15 – 13:00 Microsoft: Plataforma de Seguridad Integrada de Microsoft. En esta sesión veremos el tipo de seguridad que integra Microsoft en todos sus productos.
13:00 – 13:45 Informática64: Metadata Security. Los documentos publicados deben estar limpios de metadados, información oculta o información perdida. Esta sesión mostrará cómo un atacante puede realizar un mapa de red de una organización utilizando los documentos públicos de la empresa. Después veremos se verá como este problema puede ser solucionado con la limpieza de documentos y utilizando los filtros de Windows Server 2008 e Internet Information Services 7.0 para proteger la información.
13:45 – 14:00 Ruegos y preguntas.

Pero ahí no queda la cosa por que el jueves de la semana que viene vuelven las charlas FIST , esta vez contaremos con:

- 18:00 "ISSA España" - Vicente Aceituno-
- 18:10 "La jungla de las redes Wifi" - Alejandro Martín (Informatica64)-
- 19:10 "Seguridad en Windows Mobile" - Alberto Moreno (AMT)
- 20:00 Descanso
- 20:10 "Network Access Control" - David Carrasco (Heroes Certificados)-
- 21:00 Despedida

Estaremos por aquí para poder contároslas, salu2!

PD: Ambos cursos dan créditos CPE (:

13 de enero de 2009

Caminando al CISSP (1)

El ISC2 (International Information Systems Security Certification Consortium, Inc) es una organización internacional que permite certificarse como expertos en Seguridad de la Información. Para ello disponen de varias certificaciones, siendo las más famosas el CISSP y el nuevo CSSLP (Certified Secure Software Lifecycle Professional). Estas certificaciones (sobretodo CISSP) junto con CISA y CISM ofrecen al experto en Seguridad de la Información de títulos reconocidos a nivel internacional que gozan de cierto prestigio.

CISA es una certificación encarada a auditores de seguridad, mientras que en CISM se escuchan más voces relacionadas con el buen Gobierno de la Información, a grosso modo una es para auditores y otra para gerentes, directores de seguridad, etc. Aunque si no es tu empleo directamente, no significa que no te convenga tenerlas.

CISSP (Certification Information Systems Security Professional) es quizás la certificación que mejor encaja con mi perfil, o que más me gusta a priori, y digo a priori por que dentro de 3 meses igual me gusta un poquito menos ;-) Esta certificación tiene lo que ellos llaman “dominios de conocimiento”, en total son 10:
  • Seguridad de la información y Gestión de riesgos (Information Security and Risk Management)
  • Sistemas y metodología de control de acceso (Access Control Systems and Methodology)
    Criptografía (Cryptography)
  • Seguridad física (Physical Security)
  • Arquitectura y diseño de seguridad (Security Architecture and Design)
  • Legislación, regulaciones, cumplimiento de las mismas e investigación (Legal, Regulations, Compliance, and Investigation)
  • Seguridad de la red y las telecomunicaciones (Telecommunications and Network Security)
  • Continuidad de actividad y Planificación de recuperación de desastres (Business Continuity and Disaster Recovery Planning)
  • Seguridad de aplicaciones (Applications Security)
  • Seguridad de operaciones (Operations Security)

Repartidos convenientemente en un libro de unas 1100 paginas en perfecto inglés. Por suerte el examen tiene la opción de hacerse en los dos idiomas en lugar de solo inglés, dura unas 6 horas y en España solo puede hacerse en Madrid y Barcelona, ciudad esta última donde ya han publicado las fechas del examen, que serán el 28 de Marzo. En Madrid la convocatoria será presumiblemente en Octubre, igual que ocurrió el año pasado.

Voy a iniciar mi andadura hacia esta certificación, la cual os iré contando poco a poco, y vosotros, ¿sois ya CISSP?, ¿Qué se siente? ;-)

Salu2!