martes, 22 de julio de 2014
La monitorizacion de eventos en Seguridad Informatica, el eslabon perdido entre las leyes actuales.
martes, 28 de febrero de 2012
Una contribucion de la comunidad :) (Plugins OSSIM)
Dicha contribución consiste en un par de scripts bellamente ejemplificados como colectores de información en bases de datos MySQL. Con estos scripts se escriben los datos de una tabla hacia un log de texto simple, el cual luego es posible procesar mediante un plugin típico, con fuente de log.
Aquí los scripts mencionados.
import pymssql
import pprint
db=pymssql.connect(host="10.1.
cursor=db.cursor()
sql1=("select AlarmDate, AcctNum, AcctName, AlarmDescription, AlarmZones, AlarmPriority from traffic.dbo.Incoming where AlarmDate >= DATEADD(second, -15,GETDATE())and AlarmDate <= dateadd(dd,1,alarmdate) order by AlarmDate desc")
cursor.execute(sql1)
ret = cursor.fetchall()
data = ""
f=open('/var/log/alarmcenter.
for i in ret:
data = data + "%s%s%s%s%s\n " % (i[0],i[1],i[2],i[3],i[4])
f.write ("Fecha:%s Cuenta:%s Abonado:%s Zona:%s Prioridad:%s IpOrigen:10.1.84.80 BaseDatos:AlarmCenter\n" %(i[0],i[1],i[2],i[3],i[4]))
f.close()
Script que recupera información de un servidor: base de datos en MYSQL
import MySQLdb
import pprint
db=MySQLdb.connect(host="10.3.
cursor=db.cursor()
sql1=("select UserName, login, FechaAcceso from Accesos where FechaAcceso >= DATE_SUB(now(), INTERVAL 5 MINUTE) order by 3")
cursor.execute(sql1)
ret = cursor.fetchall()
data = ""
f=open('/var/log/sigma.log', 'a')
for i in ret:
data = data + "%s%s%s\n " % (i[0], i[1],i[2])
f.write ("Usuario:%s Login:%s FechaAcceso:%s IpOrigen:10.3.18.18\n" %(i[0],i[1],i[2]))
f.close()
martes, 29 de noviembre de 2011
!Sexy defense ! una alternativa en seguridad.
- Ian Amit (Israel): Crimen|Guerra Cibernetica – conectando los puntos.
- Stefan Friedli (Suiza): Pruebas de Penetración: Como hacerlo Correcto!
- Michael J. Graven (USA): Cuando falla la prevención, los duros responden
- Georgia Weidman (USA) – Control Transparente BOTNET de teléfonos inteligentes por medio de SMS
- Vivek Ramachandran (India): Enterprise Wi-Fi Worms, Backdoors y Botnets para diversión y ganancias.
en fin pueden observar mas detalles en el cronograma de securityzone.co.
Lo importante del planteamiento de la "Sexy defense" es que encierra un modelo de protección personalizado para cada organización, eso incluye por supuesto, el uso de herramientas como OSSIM, o Alienvault Siem, aunque la verdad prefiero aun el primer nombre, por su traducción literal de sus siglas en ingles (Open Source Security Information Management), y es que precisamente soluciones de código abierto, integrables con múltiples plataformas, modulares etc, etc que ya conocemos de OSSIM, son un importante aporte para abordar la seguridad en este tipo de modelos de defensa sexy, que cada vez toma mas fuerza como una salida viable sustentada en la efectividad para los intereses de una organización.,
!En hora buena! ya se me estaban desgastando un poco los discursos acerca de este tema en mi región, gracias a algunos gerentes de TI, quienes aun buscan la gran bala de plata que le soluciona todos los problemas de seguridad y que les es ofrecida en un bonito estuche que se activa con solo oprimir un botón, me siento muy complacido de haberme orientado por OSSIM desde hace varios años no solo como un software o solución de seguridad, sino como una metodología de abordar la monitorización de seguridad informática, tal como se lo expuse al mismo Julio Casal en un pequeño restaurante al norte de mi ciudad natal, en fin seguramente seguirán sonando seudónimos para las soluciones de seguridad a medida, pero por ahora sigo pensando que una salida efectiva a la seguridad de las organizaciones, se debe plantear bajo la premisa, !for custom problems --- custom solutions! bueno una traducción no muy literar seria algo así como, para problemas específicos, soluciones a medida.
lunes, 24 de mayo de 2010
Campus Party Colombia 2010
De otra parte en esta edición de Campus Party habrá un espacio dedicado de forma exclusiva a la seguridad de la información y las redes, y tendremos conferencias de sumo interés como las que serán dictadas por la gente de la Comunidad DragonJar, además de (como siempre) lo último en innovación y entretenimiento.
Para ver más: Campus Party Colombia 2010
sábado, 8 de mayo de 2010
Creacion de un plugin para OSSIM.
\S+\s+\d+\s+\d+:\d+:\d+\s+\S+\s+\S+\s+Failed\s+password\s+for\s+\S+\s+from\s+\d+\.\d+\.\d+\.\d+\s+port\d+\s+ssh2
(\S+\s+\d+\s+\d+:\d+:\d+)\s+(\S+)\s+\S+\s+Failed\s+password\s+for\s+(\S+)\s+from\s+(\d+\.\d+\.\d+\.\d+)\s+port(\d+)\s+ssh2
;; ssh;; plugin_id: 4003;; type: detector;; description: Ssh (Secure Shell) is a program for logging into a remote machine;; and for executing commands on a remote machine.;; URL: http://www.openssh.com;;;; $Id: ssh.cfg,v 1.12 2010/03/23 16:42:18 juanmals Exp $#La parte de arriba es la información de autoría, en este caso textualmente copiada del plugin #SSH para OSSIM.[DEFAULT]plugin_id=4003 #ID asignado al plugin.# default values for dst_ip and dst_port# they can be overwritten in each ruledst_ip=\_CFG(plugin-defaults,sensor)dst_port=22[config]type=detectorenable=yessource=log #Tipo de fuente, para SSH es log.location=/var/log/auth.log# create log file if it does not exists,# otherwise stop processing this plugincreate_file=falseprocess=sshdstart=nostop=nostartup=/etc/init.d/ssh startshutdown=/etc/init.d/ssh stop## rules#### Failed login attempts##[ssh - Failed password]# Feb 8 10:09:06 golgotha sshd[24472]: Failed password for dgil from 192.168.6.69 port 33992 ssh2event_type=eventregexp="(\S+\s+\d+\s+\d+:\d+:\d+)\s+(\S+)\s+\S+\s+Failed\s+password\s+for\s+(\S+)\s+from\s+(\d+\.\d+\.\d+\.\d+)\s+port(\d+)\s+ssh2"plugin_sid=1sensor={resolv($2)}date={normalize_date($1)}src_ip={$4}dst_ip={resolv($2)}username={$3}
-- SSHd-- plugin_id: 4003DELETE FROM plugin WHERE id = "4003";DELETE FROM plugin_sid where plugin_id = "4003";INSERT INTO plugin (id, type, name, description) VALUES (4003, 1, 'sshd', 'SSHd: Secure Shell daemon proof here!');INSERT INTO plugin_sid (plugin_id, sid, category_id, class_id, name, priority, reliability) VALUES (4003, 1, NULL, NULL, 'SSHd: Failed password proof here!', 3, 2);
La importancia del RRD Round Robin Database.
Round Robin Databases
El año pasado por un requerimiento del trabajo me encontré on una herramienta que nunca había visto antes. Se trata de RRDTool. En su momento iba a postear sobre ello pero me imaginé que era algo bastante conocido ya que parece que mucha gente de sistemas está familiarizada con este tipo de herramientas. Hace unos días me encontré con un requisito que se ajustaba a este tipo de soluciones y la gente tampoco conocía el concepto por detrás de RRDTool, así que supongo que no está de más guardar el conocimiento por aquí.
RRDTool es una herramienta construida sobre el concepto de Round-Robin Database. Se trata de un tipo muy específico de base de datos, orientadas al almacenamiento de datos basados en series temporales, y que garantizan el espacio final ocupado por sus elementos.
RRDTool es muy sencillo de utilizar, y probablemente con un ejemplo se entienda mejor como funciona. Imaginaros un sistema de análisis bursátil. Cada día, una cotización puede variar de valor unas cuantas veces por segundo. Imaginémonos que varía 3 veces por segundo. Esto significa que en un día, asumiendo un intervalo de trading de ocho horas, se tienen 8*60*60*3 = 86400 valores por día. Si asumimos por ejemplo 100 valores a seguir, tendríamos 8640000 cotizaciones al día, lo que son casi 10 millones. En una semana (de 5 días), andaríamos cerca de los 40 millones de valores, y en un mes laboral rondaríamos los 200 millones.
Ahora bien, ¿a quién le interesa el valor que tenía la acción de Endesa en el segundo 20, del minuto 35, a las cuatro de la tarde del 21 de Enero del 2008? Respuesta simple: a nadie. Comúnmente la granularidad fina en los datos temporales es sólo interesante en una ventana corta de tiempo. Por ejemplo en un sistema de seguimiento de transacciones, interesa saber que ha fallado una transacción en las pocas horas, pero pasados los meses la información de exáctamente cuándo deja de perder importancia (sigue teniendo importancia el saber que hubo un fallo, pero ya no importa si en lugar de minutos nos quedamos con el día).
Lo que hace RRDTool es agrupar la información conforme a intervalos de tiempo que nosotros definimos. Por ejemplo, le podemos decir que queremos que guarde los datos con una granularidad de 1 segundo para la primera hora, con granularidad de 5 minutos, para las siguientes 23 horas, con granularidad de 30 minutos para 1 semana, 1 hora para los tres primeros meses, y 1 día para los últimos 9 meses del año. Al introducir datos en RRDTool, la herramienta se encarga de realizar las agruaciones y las medias conforme a los intervalos que hemos definido.
Seguramente, incluso los que no habíais oído hablar del concepto de Round-Robin Database ya os habríais encontrado con estos sistemas hace tiempo. En la página web de RRDTool tienen una amplia galería de ejemplos, pero si vais por ejemplo a Yahoo Finance (por poner un ejemplo) veréis como para mostrar las gráficas, la granularidad de los valores de una acción dependen del tipo de intervalo que escogéis: 1 minuto para el día, 5 minutos para 5 días, 1 día para el intervalor de 1 mes, etc. Se trata de economizar información.
En su web tienen bindings para lenguajes como Python y Ruby. Para los javeros, existe una implementación 100% Java de RRDTool: rrd4j que yo he probado y funciona bastante bien.
Pues nada más por hoy. ¡Espero que esto le sea útil a alquien!
miércoles, 16 de diciembre de 2009
NO caiga en el robo informatico
Aunque ya es muy conocido saber que es el Phishing así como nos familiarizamos con las palabras "Pesca milagrosa" en nuestro país, no esta por demás recordar que el Phishing se trata de la modalidad de fraude que pretende engañar a las personas, por lo general mediante un mail falso motivando a que visiten paginas falsas que usurpan las verdaderas como bancos o entidades que requieran una autorización de ingreso y resulten tentativas para que un maleante pueda realizar algún tipo de fraude. Parecería insólito el comportamiento humano de creer en el contenido de un mensaje sin observar primero su procedencia, (Principio de los Bulos o mail con falsas alarmas si lo prefieres en este blog lo llamo "Chisme informatico")ademas este tipo de paginas falsas por lo general con formularios similares a los que utilizan las entidades reales, te piden cambiar o actualizar los datos muy personales y confidenciales de tu cuenta(s) bancarias, sin recurrir al método mas apropiado y aconsejado por estos dias, que es visitar el sitio real de la entidad bancaria escribiendola la direccion en la barra del navegador, es decir “NO se Navegue por las ramas cuando de bancos se trata,,vaya directo al banco”, entonces por que? Tocar este tema ya tan “trillado”, bueno en realidad a mi aun me llena de asombro que hayan personas en este país del “sagrado corazón” es decir somos creyentes por idiosincrasia, que se metan en pirámides que los harán súper ricos y aviones que no vuelan, ¡ ah! y hablo de los que están en ellas actualmente no los que ya despertaron hace algunos meses, también están los que apuestan al señor de las uñas largas al juego “Donde esta la bolita con sus cinco acompañantes que no dejan ver” jajaj y esta si que me causa gracia y desconcierto. Gracia de ver los maleantes creyendo que hayan personas que les van a caer en ese timo tan conocido y desconcierto al ver que si les caen , parece como si disfrutáramos mas de aquellas cosas que nos dicen que NO hagamos, pues bueno me cansaría de citar ejemplos que me hicieron pensar entonces, ¿por que no lanzar una advertencia mas sobre el tema? a los que todavía alimentan este tipo de estafadores informáticos mediante el Phishing, dándoles todos sus datos bancarios para que le vacíen sus ahorros remotamente y sin tocarle un dedo a la victima. No lo hagan mas por favor regálenlo al pastor o sacerdote de la iglesia, a los niños pobres, enfermos etc, o mejor dónelo a este tipo de Blogs para continuar publicando anuncios como este, si, humildemente se les reciben esos ahorros si no los necesitan.
No me hubiera sentido tan atraído o más bien comprometido a escribir este artículo, si no fuera testigo de los ya innumerables casos que se están presentando en especial en épocas de fin de año en esta región, de verdad es asombrosa la cantidad de mensajes que se han disparado en esta ocasión por esta fecha para tratar de tomar nuevas victimas, hasta he decidido enviar un mail masivo anunciando a las personas que mas pude de este peligro que se aumento desmedidamente en las ultimas semanas, claro que corro el riesgo de parecer que estuviera fomentando uno de esos molestos males del mundo el "Chisme informático" (BULO) y eso, por no hablar del mensaje tan grande que he puesto al fianl del mail que envie donde aclaro que “Por favor NO reenvíe este mensaje” y no me extrañaría que diera dos vueltas o mas al mundo y pronto se convirtiera en otra "Cadena de mail" Y no faltara quien le agregue las palabras típicas como “Si no lo reenvías te pasara algo terrible” porque aquí en este país también somos muy comunicativos; bueno claro que después de todo como dicen por alli cada que gana la selección…(((¡ por eso es que te quiero tanto carajo !)). Por ese talento creativo que nos sobra y muchas cosas mas, estoy seguro que si utilizáramos estas cualidades de comunicar rápidamente los peligros que nos acechan a los demás y creamos que somos capaces de cambiar para bien el mundo seguro estas amenazas no nos afectarían, ¡entonces! ¿ Por que no empezamos? Aquí esta mi aporte en el contenido de este articulo.
PD. Por favor NO recomiende este me articulo a nadie es un secreto, dígale que NO lo visite si es que se ve tentado, NO se lo envié a nadie por correo etc.
Rodrigo Bedoya
Consultor en Seguridad Informática.
www.soccolombia.com
viernes, 10 de julio de 2009
lunes, 22 de junio de 2009
Protegiéndonos de las soluciones de seguridad
estudios basándose en estadísticas tras recopilar la opinión de terceros
supuestamente expertos. Muy amables, solicitan corrija una errata en una
de las respuestas que rellené en su cuestionario. La pregunta pedía que,
según mi criterio, enumerara el top 10 de amenazas de seguridad a las
que se deberían enfrentar las empresas a corto y medio plazo. La
respuesta que suponen una errata es: las soluciones de seguridad.
Supongo que la mayoría estamos de acuerdo en que, en casos puntuales,
una solución de seguridad puede introducir nuevas amenazas, bien por
mal funcionamiento en sus funciones de protección, bien por nuevas
vulnerabilidades que se derivan del propio producto o servicio de
seguridad. No obstante, incluir esa remota y puntual posibilidad en un
top 10 de amenazas no es muy acertado. Así que entono el mea culpa por
una mala descripción de lo que quería decir (tampoco había mucho espacio
en el campo de texto libre del cuestionario), y les voy a enviar la
rectificación: marketing falso en soluciones de seguridad.
En su día me molestaba mucho leer el eslogan de "100% de protección
contra virus", una herencia de aquella molestia se puede encontrar aun
hoy día en el aviso que escribí hace 5 años en la web de VirusTotal: "No
existe solución en el mundo que pueda ofrecer un 100% de efectividad en
el reconocimiento de virus y malware en general. Si le ofrecen un
producto con el 100% de efectividad, está siendo víctima de publicidad
falsa.". Afortunadamente el marketing de los antivirus ha evolucionado
y ya nadie se atreve a decir nada parecido.
Sin embargo, en términos generales, el marketing en las soluciones de
seguridad sigue siendo poco honesto, tanto con el usuario final como con
el cliente corporativo. Un buen momento que tengo para afianzar esa
sensación es cuando presento los resultados de auditorías y test de
penetración a clientes corporativos. Es entonces cuando escucho frases
como: "pero el vendedor nos dijo que este sistema de prevención de
intrusiones evitaba cualquier tipo de inyección", "no puede ser, el
portátil tiene un sistema de cifrado y nos dijeron que era imposible
extraer ninguna información", etc.
Ya sabemos que cualquier solución de seguridad que nos ofrezcan, u
ofrezcamos, no es perfecta. Así que el vender las soluciones de
seguridad exagerando sus virtudes y omitiendo sus debilidades podría
entenderse como picaresca, parte del juego entre vendedor-comprador.
Pero los efectos en realidad son mucho más perniciosos que el del
anuncio del detergente que nos asegura que lava más blanco que ninguno,
porque puede llegar a crear una falsa sensación de seguridad en el
comprador y las consecuencias pueden ser desastrosas para la empresa.
No se trata simplemente de que el comprador haya adquirido una solución
que no es la mejor de su categoría, como ocurre en el caso del
detergente, sino que probablemente no le hayan explicado las
limitaciones de esa tecnología y de la que adolece cualquier otro
producto de la misma categoría. El resultado es que el comprador no
entenderá la necesidad de añadir capas adicionales de seguridad para
proteger sus activos, una verdad que en el mejor de los casos descubrirá
durante una auditoría o test de penetración, y en el peor de los
escenarios ya sería demasiado tarde.
Mi humilde consejo: cuando intenten venderle una tecnología o solución
de seguridad, desconfíe de cualquier presentación que no incluya
explícitamente una descripción de sus debilidades o limitaciones."
Bernardo Quintero
Fuente Original:
http://www.hispasec.com/unaaldia/3893/comentar
Crislato
sábado, 13 de junio de 2009
Saludos a Jenny Administradora!
http://jennyadministradora.blogspot.com/2009/05/seguridad-informatica.html
comenta sobre "el reto al que se enfrentó el grupo de investigación I2T de la Universidad Icesi, en conjunto con la empresa TGR, y para lo cual desarrolló SOC Colombia, una herramienta basada en OSSIM".
Saludos a Jenny, agradeciendo su labor de difusión sobre OSSIM.
--
Crislato
Estudios académicos sobre la adaptación de OSSIM a entornos locales.
En dicho artículo, titulado "Implementación y mejora de la consola de seguridad informática OSSIM en el entorno colombiano" se expone de forma sencilla, breve y legible el esfuerzo conjunto del grupo de investigación i2T durante el proyecto. Textualmente, en el artículo se exponen "mejoras que incluyen la interconexión con dispositivos de
seguridad física, la creación automática de directivas de correlación para el motor de la herramienta y la mejora significativa de la confiabilidad de captura de información en redes con alto tráfico". Espero lo disfruten.
http://www.soccolombia.com/documentos/documento3.pdf
--
Crislato
lunes, 1 de diciembre de 2008
como monitorear redes--TAPS o SPAN ?
http://www.lovemytool.com/blog/2007/08/span-ports-or-t.html
viernes, 24 de octubre de 2008
MONITORIZACION DE SEGURIDAD EN REDES

Algunos escritores se refieren a lo que en mi consideración es un nuevo arte, la monitorización de seguridad en redes, dirigiéndose a este tema con la sigla NSM (Network Security Monitoring), por lo cual seguiré mencionando sus siglas cada que me refiera al tema.
Algunos administradores de seguridad en redes, considera que la captura de trafico se debe hacer de manera total, quizá basado en sus estudios de la lógica binaria 1/0, se toma todo o nada, sin antes haber medido de una manera aterrizada que es “TODO”, o quizá basados en otro concepto erróneo, en que la monitorización de seguridad en redes ejercida por un analista, es la detección de intrusiones (IDS), algunos comerciantes más avispados actualmente cambiaron la “D” por una “P”, llamados ahora (IPS), ( me imagino que se hicieron un razonamiento como este , Si los podemos detectar! ¿Por qué no prevenir? ), Generando así, el último dilema ideológico de la informática, aun discutido pero suena muy convincente, y es de eso precisamente que se han valido los grandes comerciantes en mi punto de vista, para distorsionar un poco el concepto de la monitorización de Seguridad en Redes, o si no hagámonos algunas de estas preguntas:
· ¿Si la gran mayoría de tráfico en mi red va cifrada para que un IDS? si mi servidor web utiliza SSL que me impide ver el contenido de la sesión, ¿vale la pena monitorizarlo?
· Si el puerto SPAN no me permite monitorizar redes por debajo de la capa 3, siempre habrán implícitas perdidas de paquetes a monitorizar, entonces ¿para qué monitorizar solo una parte?, o si el trafico de mi red supera la capacidad de los puertos SPAN, ¿de qué me sirve adquirir la solución más robusta para monitorizar si tengo estas limitantes?
Si a estas alturas se pregunta si la intención es convencerlo de no adquirir o tomar medidas preventivas para la seguridad informática está equivocado, porque existen modelos de detección, que en este documento, pretendo ligeramente cubrir, El modelo de detección por muestreo, que se utiliza en aquellos ambientes donde no es posible ver “TODO” es definitivamente el modelo más utilizado, partiendo de la base que la perdida de paquetes en la captura de datos en ambientes de alto trafico es inevitable, aunque existen muchos modelos como el PFRing, streamline con napi activado que pretenden dar un acercamiento a esta problemática, hasta el momento se puede decir que son tendencias no estables en un tema que otros fabricantes han fracasado.

lunes, 6 de octubre de 2008
Frases celebres:
-- Eric Raymond
"Si piensas que la tecnología puede solucionar tus problemas de seguridad, está claro que ni entiendes los problemas ni entiendes la tecnología"
-- Bruce Schneier
"Las contraseñas son como la ropa interor. No puedes dejar que nadie la vea, debes cambiarla regularmente y no debes compartirla con extraños"
-- Chris Pirillo
"Pienso que los virus informáticos muestran la naturaleza humana: la única forma de vida que hemos creado hasta el momento es puramente destructiva"
-- Stephen Hawking
# "La física es el sistema operativo del Universo"
-- Steven R Garman
domingo, 28 de septiembre de 2008
Hay que cobrar el soporte,,,
Respeto la posición de quienes deciden compilar de manera cerrada el código desarrollado para sus programas, siempre y cuando la aplicación que han creado sea lo suficientemente fuerte a las amenazas actuales, cumpla con las expectativas y aceptación en el mercado, cada vez mas cambiante en este aspecto, y pueda significativamente realizar la función para la cual fue creado, pero hoy en día nos enfrentamos cada vez más a corregir problemas generados de todas estas deficiencias de seguridad implícitas en el desarrollo de software, si bien soy amigo de las redes hibridas para brindar mayor grado de confiabilidad, parto de la premisa que la seguridad no tiene marca ni preferencias en sistemas operativos, durante años el negocio del soporte técnico a incrementado las fuentes de trabajo por hoy escasa en nuestro país, y por ello hay que difundirla y no acabarlas, eso está bien dentro del equilibrio de la sociedad que pretende ganar más estatus y reconocimiento, mediante su esfuerzo de trabajo en un determinado tema o profesion. Sin embargo no podemos regalar este tipo de soporte en el software que ha sido compilado de manera cerrada, donde el único beneficiario siempre será el autor, por eso, este tipo de soporte debe tener un precio y debe ser remunerado sin caer en la oposición, podríamos ganar buenos dividendos de este tipo de soporte, lo que no es permisible es que este tipo de filosofía de desarrollo de software nos camufle sitios de soporte técnico gratuitos con el objetivo de colaborar con la comunidad. Acaso ellos nos regalaron las licencias para colaborar con nuestra comunidad de usuarios. no es el mismo caso para el desarrollo de código abierto, al que debemos darle apoyo y no problemas, enfatizo esto ultimo en la cantidad de preguntas y poco aporte en respuestas cuando se ha solucionado de manera egoísta su problema, este tipo de soporte podría ser gratis para el software de código abierto, pero la verdad, es que todos los expertos en algún tipo de desarrollo, no solo los creadores sino también colaboradores, han dedicado mucho tiempo y esfuerzo como para no merecerse un reconocimiento reflejado en un mejor dividendo económico sobre las ventajas ofrecidas, basadas en su diferencia competitiva (el conocimiento), después de todo el conocimiento no es tan libre, pues basta querer llegar a su cúspide para entender que es muy costoso y que tiene un alto precio, tanto hasta donde quiera escalar esa cúspide. Por eso también es entendible que por el soporte del software libre, también se cobre aunque por filosofía, la solución a los problemas se comparta de una manera más abierta.
miércoles, 6 de agosto de 2008
La seguridad concebida a través de sistemas heterogéneos. Ossim ahora mas que nunca.!
Debido a los hechos delictivos publicados por los medios de noticias en los últimos días en nuestro país, las empresas se acercan cada vez más a la búsqueda de una alternativa para contrarrestar esta nueva epidemia de delito; como miembro de un equipo que trabajo para contrarrestar este flagelo, desde mi punto de vista, y que en ocasiones dista mucho de las posiciones absolutistas de la seguridad informática, donde hacen apariciones las "balas de plata" ya mencionadas por escritores como Richard Bejtlich en su libro el Tao de la Monitorización de seguridad en Redes, haciendo alusión a un producto, una marca e incluso el cambio del sistema operativo, como solución total de la seguridad informática en las empresas, la seguridad no depende de uno solo de estos factores sino del buen acoplamiento que estos tengan entre sí, para brindar las opciones más cercanas a una postura aceptable en seguridad informática, así que temo decir que, ante estas circunstancias hacen sus apariciones medidas desesperadas por altos dirigentes que en su gran mayoría de las veces suelen empeorar las posturas asumidas hasta ese momento por el personal encargado, exigiéndoles tomar algún tipo de solución inmediata, desconociendo evidentemente el principio elemental de alcanzar la seguridad como un proceso y no como un producto, todo esto sumado a múltiples fuente de agentes comerciales que preocupados mas por alcanzar la cuota del mes, no desaprovechan la llamada de auxilio de dichos clientes bautizado solo como potenciales hasta ese momento y utilizan este primer acercamiento, no como un cambio cultural en las compañías, sino para la divulgación de su producto como la salvación de sus problemas, más allá de una asesoría mediante un estudio previo del alcance y perfil de la organizacion y entonces sueltan su “Bala de Plata,” por eso, no es de extrañar que dichos proveedores comiencen por preguntar cosas tan absurdas como, cuanto es su presupuesto? y no cual es el valor de los activos a proteger? o el perímetro de su organización?, los resultados desafortunadamente para las empresas de nuestro medio, resulta no solamente frustrante y caótico el tener que enfrentar un problema con otro peor, al tener que admitir que aquel producto requiere como en la mayoría de los casos un conjunto de productos que parecen unirse como una cadena sin límites, (osea que la seguridad es un problema sin solucion ???), indudablemente esto genera en ultimas mas caos y decepción en el acercamiento a un cambio cultural en las empresas, desmotivando completamente a dar un primer paso hacia la inversion en la seguridad informatica o en algunos otros casos dado que no se concibe la seguridad como un proceso de gestión, es que terminan lanzando licitaciones en ocasiones públicas, solicitando un producto “xyz” que les cobije hasta la concientización de los usuarios en seguridad informática, claro es casi logico que se queden los ofertantes y se termine pensando que dicha solucion no existe, por este motivo quiero resaltar el uso de Ossim ahora más que nunca, la importancia de los procesos en las compañías de adoptar medidas preventivas más que correctivas con múltiples puntos de vista de soluciones actuales, configuradas a medida de un perfil especifico que se acople al entorno actual y sea eficaz para la función a desempeñar, sin tener que hacer grandes inversiones y utilizando todo el entorno de los montajes actuales, para lograr eficacia y simplicidad a la hora de la gestion de seguridad.
Ante situaciones delictivas tan cercana a nuestro alrededor, se debe también pensar en soluciones que nos permitan la detección temprana de nuestras posturas de seguridad, Ossim como solución de seguridad informática para cumplir el roll de aplicación de monitorización en “tiempo real”, y ayuda en la gestión de continuidad del negocio mediante, el cumplimiento de los estandares de procesos paralelos a la gestión de seguridad informática, es muy buena opción pero no la única, dado que debería estar existiendo con otras medidas que difieren de sus principios, solo así en entornos heterogéneos, la posibilidad de una vulnerabilidad ante un producto se puede minimizar el impacto para que no transcienda sobre los demás. Y contrario a las frases que los grandes fabricantes divulgan como “la línea de nuestros productos es la mejor y más completa opción” se contradice con la de la seguridad concebida a través de sistemas heterogéneos.
Rodrigo Bedoya.
Departamento de Seguridad informática I2T de la UNIVERSIDAD ICESI.
Cali Colombia.
Documento publico .
