Que tan pequeños o grandes somos en el universo?

Conoce nuestro pálido y pequeño punto azul

Que es el ego y como ser realmente felices?

Atrévete a conocerte para liberarte de todas tus preocupaciones

10 Tips para tus propósitos de año nuevo

Cómo evitar que fracasen a medio camino

La verdad sobre la Depresión

Testimonios y avances en su estudio

Medicina Tradicional Mexicana

Siglos de tradición y conocimiento sobre la salud

Mostrando entradas con la etiqueta Trabajo. Mostrar todas las entradas
Mostrando entradas con la etiqueta Trabajo. Mostrar todas las entradas

martes, 29 de octubre de 2013

Frameworks de Pentesting y auditorías de seguridad



El mercado del pentesting y las auditorías de seguridad va en incremento y es importante estar al día con las mejores prácticas y frameworks disponibles

En este post platicaremos de 3 ejemplos muy relevantes:

- Open Source Security Testing Methodology Manual (OSSTMM)
- Penetration Testing Framework
- Penetration Testing Execution Standard

El OSSTMM fue creado por el Instituto de seguridad y metodologías abiertas (ISECOM: the Institute for Security and Open Methodologies) y actualmente está liberada su tercera versión

Este documento gratuito busca proveer "una metodología científica que para una correcta caracterización de la seguridad operacional a través de las pruebas y correlación de resultados de una manera consistente y confiable"

En realidad creo que el documento le puede ser de gran utilidad a consultores de seguridad o empresas que busquen profesionalizar su trabajo y ser competitivos en el creciente ambiento de IT ya que plantea de una manera muy clara las etapas, entregables y detalles de un análisis de seguridad.

Si por el contrario ustedes no piensan hacer las auditorías pero si contratar a alguien que las haga este documento puede servir de excelente referencia para ver que nivel de madurez tienen sus proveedores

La liga de descarga de este documento está en el sitio de isecom donde no sólo pueden bajar la versión vigente sino ver el draft de las que vienen

Por otro lado el Penetration Testing Framework tiene un enfoque más Técnico o Práctico para tener a la mano herramientas y pruebas específicas para ir cubriendo diferentes tipos de tests.

Este framework se publica en el sitio vulnerabilityassessment.co.uk y en realidad busca ofrecer al pentester shorcuts para lograr sus objetivos y no tener que investigar demasiado en como realizar las pruebas ya que incluso incluye algunos comandos muy útiles.

Este framework no incluye todo lo que se debe tomar en cuenta pero es una herramienta muy útil para poder de manera rápida saber que tipo de pruebas ejecutar y complementarlo con los otros frameworks y metodologías lo convierte en una excelente alternativa

El Penetration Testing Execution Standard (PTES) por otro lado es una combinación de metodología y pruebas específicas. Desde mi punto de vista este esfuerzo colaborativo promete bastante y no dudaría que se convierta en un standard oficial en algunos años.

El sitio del PTES incluye un mapa mental en formato de freemind donde pueden ver todo lo que incluye.

Mi sugerencia es que conozcan estas 3 propuestas y que creen la propia sin perder de vista lo que sus clientes u objetivos necesitan. Pero en definitiva les sugiero seguirle la pista a estas excelentes propuestas de valor

Y aquí un pilón
El smartphone pentesting framework de lo cual podremos platicar largo y tendido en otro post




 
 
 
 ITCRAUD - THE UNCONVENTIONAL SHEEP!

miércoles, 13 de octubre de 2010

CMMI - Chambatalk

Actualmente mi organización está pasando por un momento muy interesante. Están decidiendo entre continuar con el esquema de oursourcing o iniciar un área de desarrollo de software.

Debido a ello muchas cosas se están moviendo y será seguramente una gran experiencia el crear una fábrica de software desde 0

Por este motivo estaré posteando algunos tips importantes al respecto

Aunque yo no soy el encargado de llevar esta iniciativa si hay algo que puedo aportar

La próxima semana les postearé un modelo que me inventé para saber que hay que tomar en cuenta para tener un área de desarrollo.

Pero lo primero que sugiero es:

- Identificar quienes tienen que participar de la estrategia del área de desarrollo
- Discutir cuales son los objetivos de negocio que se apoyarán
- Cual será la misión, visión y valores
- Identificar que necesidades específicas existen
- Redactar los principios de desarrollo: que se puede y no se puede hacer, premisas básicas de sourcing, metodologías, etc
- Un paso interesante para poder plantear la estrategia es usar un modelo. De preferencia uno ya usado en el mercado si empiezas de cero para al menos tener un marco de referencia en que apoyarte y no reinventar el hilo negro

Precisamente para este paso mi sugerencia es usar CMMI para desarrollo.

CMMI es un modelo de madurez que tiene distintas aplicaciones y una de ella es precisamente para el mundo de desarollo de sw.

CMMI fue liberado en su versión 1.1 en 2002, sin embargo ya existía su predecesor CMM desde 1997.

CMMI significa Capability Maturity Model Integration y justo en la primera semana de noviembre saldrá su nueva versión.

El CMMI DEV, es la versión de CMMI orientada 100% a desarrollo y puede descargarse de esta liga.

Este modelo no sólo sirve para que un externo o interno pueda ver el nivel de madurez de los procesos o hacer benchmark de un área de desarrollo sino que permite establecer baseline actuales y metas futuras y lo mejor de todo ofrece mejores prácticas que cubre todo el ciclo de desarrollo

En CMMI se describe Áreas de proceso

Un área de proceso es un grupo de prácticas relacionadas en un área
que, cuando se implementan de forma conjunta, satisfacen un grupo
de objetivos considerados importantes para la mejora en ese área.
Hay 22 áreas de proceso, las cuales se presentan aquí por orden al-
fabético de sus acrónimos en inglés.

• Análisis causal y resolución (CAR).
• Gestión de configuración (CM).
• Análisis de decisiones y resolución (DAR).
• Gestión integrada del proyecto + IPPD (IPM + IPPD)1.
• Medición y análisis (MA).
• Innovación y despliegue en la organización (OID).
• Definición de procesos de la organización + IPPD (OPD + IPPD)1.
• Enfoque en procesos de la organización (OPF).
• Rendimiento del proceso de la organización (OPP).
• Formación organizativa (OT).
• Integración de producto (PI).
• Monitorización y control del proyecto (PMC).
• Planificación de proyecto (PP).
• Aseguramiento de la calidad de proceso y de producto (PPQA).
• Gestión cuantitativa de proyecto (QPM).
• Desarrollo de requerimientos (RD).
• Gestión de requerimientos (REQM).
• Gestión de riesgos (RSKM).
• Gestión de acuerdos con proveedores (SAM).
• Solución técnica (TS).
• Validación (VAL).
• Verificación (VER)

Para cada proceso existen un conjunto de mejores prácticas y la manera en la que se valua la madurez es mediante niveles

Los 6 niveles definidos en CMMI para medir la capacidad de los procesos son:

0.- Incompleto: El proceso no se realiza, o no se consiguen sus objetivos.
1.- Ejecutado: El proceso se ejecuta y se logra su objetivo.
2.- Gestionado: Además de ejecutarse, el proceso se planifica, se revisa y se evalúa para comprobar que cumple los requisitos.
3.- Definido: Además de ser un proceso gestionado se ajusta a la política de procesos que existe en la organización, alineada con las directivas de la empresa.
4.- Cuantitativamente gestionado: Además de ser un proceso definido se controla utilizando técnicas cuantitativas.
5.- Optimizado: Además de ser un proceso cuantitativamente gestionado, de forma sistemática se revisa y modifica o cambia para adaptarlo a los objetivos del negocio. Mejora continua.

Como podrán ver hay mucho que hablar de CMMI y traté de poner lo más importante. Honesta mente les sugiero leer el documento completo de CMMI

Y una vez leido el documento aquí mis tip para armar un programa de mejora basado en CMMI:

- Consigue el Sponsorship necesario
- Capacítate suficientemente
- Arma una iniciativa de gestión del cambio
- Crea un grupo de trabajo para este proyecto y asegúrate de que cada quien entienda su participación y objetivo
- Evalua tu nivel actual
- Establece tus metas de corto, mediano y largo plazo con su correspondiente priorización
- Realiza un análisis de gaps y en base a ello crea acciones para lograr tus objetivos
- Prioriza las actividades entre impacto y esfuerzo necesarios
- COmunica tus planes y acuerda plazos
- Monitorea tu progreso periódicamente
- Reporta periódicamente avances


happy cmming!




martes, 13 de julio de 2010

Chamba talk - Lenguaje Corporal

Los expertos atgumentan que casi el 80% de los mensajes que recibimos no vienen de las palabras que nos dicen sino del subtexto.

El subtexto es aquello que acompaña un mensaje como la entonación, lenguaje corporal y demás atributos que de manera natural interpretamos para complementar las palabras

Aquí les dejo unos slides que hice para una plática en una universidad sobre el lenguaje Corporal. Espero les resulten de utilidad

domingo, 16 de noviembre de 2008

Architecture que??

En nuestra empresa hemos optado por usar un marco o conjunto de prácticas documentadas en el TOGAF como apoyo para la implementación de nuestros procesos de Architecture Management

La página oficial es: http://www.togaf.org

Mis consejos:
Como toda metodología hay que tomar lo que para tí y tu equipo hace sentido.
Analiza con detalle qué y hasta donde quieres llegar pero estableciendo puntos intermedios de control ya que aventarte a una implementación grande puede perderte sin ver resultados
Necesitas tener muy bien controlada la infraestructura y sistemas que tienes así como su organización hasta un nivel detallado de diccionarios de datos

En esta ocasión no entraré a detalle más que dejar un breve video que habla por si solo. Muy seguramente después compartiremos experiencias de este valioso material

lunes, 28 de abril de 2008

Chamba Talk - ITIL o "-- lity Management"


Chamba Talk - ITIL ---lity Management
Este post decidí escribirlo después de una terrible jornada con 2 intenciones, dejar un momento la crisis de hoy y por otro lado describir porque es necesario usar ITIL.

Como siempre, trataré de no llegar a los detalles pero si dar una imagen clara de que es lo que pasa con estas 4 famosas letras.
En anteriores posts comentamos el tema del BSC y de COBIT. A final de cuentas ambos recursos o herramientas aún no nos dicen cómo hacer las cosas dentro del depto de IT
Uno de los principales problemas de las empresas o áreas de TI es garantizar la alineación de los servicios a las necesidades de negocio. En el post de COBIT vimos que hay muchas cosas que se tienen que tomar en cuenta para administrar TI correctamente. dentro de esto están lor procesos de gestión de los servicios desde varios puntos de vista:
Cómo establecer niveles de servicio correctos?, Cómo se controlan los elementos del IT (servidores, etc etc )?, Como costear servicios de TI?Cómo se puede asegurar que los niveles de servicio se entregan correctamente?, Como se garantiza la integridad de datos? Muchas de estas preguntas se han contestado a través de los años y especialistas en estas áreas se han dado a la tarea de documentarlo y explicarlo...
ITIL es un conjunto de libros o librería de mejores prácticas de gestión de TI. Dicha librería es el resultado de años de trabajo y experiencia de especialistas de TI en el mundo y tiene como principal finalidad apoyar a las áreas de TI a tener procesos de gestión de sus recursos desde la planeación de nuevos servicios, su operación, seguridad, monitoreo etc.
Las empresas deben ser muy cuidadosas cuando implementan o se inician en el mundo de ITIL porque es muy fácil perderse. Hacer estas cosas involucran que existe la necesidad de mejorar la manera en que se administran los servicios y deben existir targets específicos para evaluar si la implementación es exitosa.
ITIL se encuentra ya en su tercera versión y sus publicaciones se encuentran en la liga anexa: http://www.itil-officialsite.com/Publications/Core.asp
Básicamente ITIL define procesos (que pueden ser mapeados a COBIT o usarse dentro de COBIT) con mejores prácticas (aquí se diferencia de COBIT ya que es un poco más detallado) sin llegar al último detalle
Hasta ahora la mayoría de las empresas que trabajan con ITIL se basan en la versión 2 donde se encuentran distintas publicaciones: Application Management, Security Management, ICT, Service Management (dentro del cual está Service Delivery y Service Support) y Planning to Implement. Y dentro de estos libros los más usados en implementaciones empresariales son los de Service Management(ITSM).
Dentro de ITSM se separa definen Service Delivery y Service Support. Y cada uno de ellos describen distintos procesos como:
Service delivery
Service Level Management, Capacity Management, IT Service Continuity Management, Availability Management y Financial Management (ahora ven porque el post se llama ---lity management)
y Service Support
Service Desk (es una entidad), Incident Management, Problem Management, Change Management y Release Management
No podremos entrar a detalle de cada uno de estos procesos pero basta decir que ITSM es una excelente guía para saber como implementarlos, monitorearlos y explotarlos
NOTA: Las mejores prácticas son las que funcionan mejor para la empresa....... No sólo las de ITIL
Muchos expertos hablan de que implementar ITIL en una empresa de IT que hoy no lo hace puede ahorrarle cerca de 20% de sus costos ya que hace que funcione de mejor manera, pero hay que ser muy cuidadosos ya que no todas las empresas necesitan implementar todos los procesos.
Por ejemplo una empresa manufacturera que tiene todo en outsourcing talvez no necesite ser dueño de los procesos e implementarlos sino solicitarlos a sus proveedores y quizá solo tener uno o dos procesos bajo su completo dominio
Muchas empresas como Microsoft, IBM, HP, etc tienen sus propias mejores prácticas y metodologías... De manera general todas convergen solo que cambian sus productos a los de la marca en cuestión o algunos detalles que las hacen especiales... pero recordemos que estas empresas de alguna manera también aportan a ITIL en versiones superiores... Por esto la sugerencia es crear un esquema en el que funcione mejor la empresa sin marcas ni condiciones

Por otro lado, decir que se usa itil o ITSM (IT Service management, parte de ITIL) en una empresa no quiere decir que automáticamente esta funciona correctamente. ITSM o ITIL son herramientas para soportar metodológicamente los procesos pero depende realmente de la gente, las herramientas, etc como lo platicamos en COBIT) para que las cosas funcionen antes de implementar ITIL es muy importante que la gente en la empresa esté capacitada, existan claros target en su implementación, que la alta dirección sea el sponsor, que se tenga presupuesto para implementación de herramientas, un team dedicado a la implementación, consultoría externa...
Se que suena a un gran proyecto... PERO ASÍ ES...no se desanimen
Nadie implementa todo ITIL en 1 o 2 años... Si lo hacen es normalmente para cubrir regulaciones etc etc... Pero al igual que COBIT es muy diferente cubrir auditorías que realmente usar las metodologías y herramientas
Existe ya un ISO 20000 para IT Service Management.. de muchos dependerá que se quede solo en una credencial más para vender en vez de una garantía de excelente administración de servicios
Espero no haberlos confundido más de lo que ya estaban... pero sinceramente poner a ITIL on one page sin quedarnos con dudas es demasiado complicado...
Si lo requieren hacemos un segundo post con las dudas que se tengan...