Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta seguridad. Mostrar todas las entradas

2009/06/16

Seguridad informática de cajón

Cada día más gente utiliza ordenadores o sistemas y aparatos que los contienen. Colectivos que siempre fueron reacios a esa endiablada técnica ("abuelos") se mueven hoy como pez en el agua en todo tipo de ambientes electrónicos: móviles de última generación, agendas electrónicas, banca electrónica, cajeros automáticos, webs de todo tipo...

¿Les hace falta conocer los entresijos de la tecnología que hay por detrás? No debería.
Yo desde luego desconozco los pormenores del reglaje de mi coche y no por ello dejo de conducirlo. Sin embargo sí conozco qué cosas debo poner en práctica como conductor y pasajero por mi seguridad y la de los otros.

Hace tiempo que quiero escribir una buena serie sobre seguridad informática para usuarios típicos de ordenadores o, directamente, para gente que no tiene ni puñetera idea de qué hay tras el teclado y el monitor.
Como eso exige mucho tiempo, mucha documentación y esa preciosa serie nunca sale de los borradores me he decidido a colocar al menos cuatro cosillas de por dónde irían los tiros. La verdad es que en Internet ya está casi todo, así que es una bobada reinventar la rueda.

La empresa Watchguard tiene unos artículos y vídeos educativos estupendos dedicados a la formación de los usuarios más básicos sobre seguridad informática en general. El grupo de vídeos "Security for your beginners" es impagable.

En Youtube tenemos por ejemplo un buen compendio de vídeos explicativos y educativos publicados por LiveSecurity.

Algunos de estos vídeos, los más amenos, podrían y deberían ser enlazados desde las webs de entidades bancarias. Quizá así la gente se tome la molestia de informarse sobre buenas prácticas ya que al pueblo le suele costar mucho leer cuatro tristes párrafos (normalmente no demasiado bien redactados, todo hay que decirlo).

En cualquier caso, el poner en Internet consejos para el uso de ordenadores es como explicar gramática alemana en Alemán. Si no sabes algo previamente no podrás enterarte de nada.

Hay quien propone que lo mejor sería recurrir de vez en cuando a los medios de comunicación de masas, especialmente por su capacidad de incluencia sobre el comportamiento. Por ejemplo, ésto es lo que podrían hacer los programas populares de TV para, por una vez, ser productivos.

En fin, si consigo hacer un recopilatorio decente de seguridad para el dia a dia, nada de cosas técnicas, lo terminaré colgando por aquí.

2009/04/14

El Santander instala su centro mundial de formación en seguridad en Brasil

El Grupo Santander instala su centro mundial de formación en seguridad en Brasil, y esto me parece relevante por varios motivos.

El primero es porque me parece interesante que un banco global del tamaño del Santander distribuya parte de su funcionamiento de manera también global, fuera del modelo metrópoli-colonia, mientras enlaza y aglutina los procesos de negocio y la tecnología de distintas entidades en modelos integrados, comunes, patronados, eliminando redundancias.

El segundo es el enfoque que se le da a la seguridad. No basta tener el último grito en medios técnicos. El conocimiento y la responsabilidad de los empleados son tanto o más básicos.
El plan de formación parece estar guiado por directrices bien conocidas; otro punto a favor.

El tercer motivo es que se trata de Brasil. Mi segunda casa, motor del sur de América y una de las economías BRIC llamadas a tener más que palabra en un futuro cada día menos abstracto.
Las convusiones económicas, sucesivas devaluaciones, medios técnicos heterogéneos y no siempre abundantes y proliferación de fauna hacker, cracker, etc, han llevado al país a tener un sistema bancario con sistemas de primera línea, flexibles, robustos y seguros. Sus técnicos y sistemas han tenido que pasar la criba evolutiva más rápido que otros países y se nota.


Por lo visto, la presentación del centro, Case Santander “Centro de competência em formação e conscientização” por Luciana Talmelli Cavenaghi, fue una de las cosas más interesantes del pasado CNASI.
Espero oir hablar mucho y bien de iniciativas como ésta.
Educación siempre.

2008/07/01

Uso correto do e-mail

Traduci uma apresentação que acho muito interessante para toda pessoa que escreva ou receva correio eletrônico. A tradução para português do Brasil e o original em español estão publicadas em GoogleDocs.

Sei que diz a apresentação parece obvio, mas diariamente recevo mensagens demonstram o contrario.

Façam aqui seus comentários e correções e, se quiserem aprender mais a respeito do e-mail visitem o Blog do Heinz Tschabitscher onde tem assuntos tão importantes como Netiquette no correio (aviso, está em inglês)

2008/06/23

¿Protección de datos? ¡Y un huevo!

Mi actual trabajo es el único hasta ahora en el que he visto tomarse muy en serio el tema de la protección de datos personales y esto es algo que me alivia. A muchas otras empresas, la mayoría, se la trae al pairo. Alguna que ha oído campanas y no sabe dónde coloca en sus correos la típica coletilla de "si no quiere recibir correos le borramos de nuestra lista, oiga, que cumplimos la Ley", sin preocuparse de saber qué dice el reglamento de la LOPD que hay que hacer.

Hace no muchos días recibí un correo electrónico enviado por una entidad aseguradora (que de momento no creo necesario nombrar) con una copia del contrato de un cliente en el que se detallan los datos personales de éste, su cuenta bancaria de cargo y los datos del vehículo que asegura.
La entidad ha hecho caso omiso a mi correo de advertencia sobre su falta de diligencia y la Agencia de Protección de Datos me ha respondido con un refrito prefabricado que no responde en absoluto a la pregunta que les hice ¿qué hago si tengo constancia de este tipo de faltas (y no se trata de mis propios datos)?

No es la primera vez que me envían a mi correo personal datos sensibles de otras personas. En otra ocasión se trataba de los datos de un testamento y que recibí en mi correo electrónico personal por obra y gracia de una caja de ahorros andaluza.

¿Qué hacer si nos encontramos en una situación así? ¿Qué esperamos que hagan los demás en caso de recibir nuestros preciados datos personales?

¿Qué problemas hay para que usemos de forma generalizada correos electrónicos firmados y cifrados, ahora que tenemos DNI electrónico obligatorio?

2007/09/13

802.11n: ¿Wifi como herramienta para "chorizos"?

Los borradores del estándar IEEE 802.11n hace tiempo que tienen implementaciones comerciales que no han querido o no han podido esperar a llegar a una especificación final. No pierdan una oportunidad de vender lo que sea, ¡más madera, más madera, esto es la guerra!

El caso es que varios de esos aparatos tienen el problemilla de comerse con patatas la conectividad de los actuales 802.11b y 802.11g, que son los que casi todos tenemos por ahí de momento. Miles de redes están basadas en estos estándares y dan servicio a sistemas de gestión de empresas, redes caseras, equipos de mano, equipos industriales y... ¡ sistemas de seguridad !
Muchas de las cámaras que se montan actualmente en comercios son cámaras IP con conectividad inalámbrica por su facilidad de instalación y por su bajo coste (la acometida, sólo en mano de obra, es muchísimo más cara). Ya se ha hablado extensamente sobre lo que esto simplifica obtener imágenes y controlar estos sistemas, pero los fabricantes insisten en que los nuevos sistemas de cifrado son suficientemente robustos.

Pero, ¿qué ocurre si no queremos controlar el sistema sino simplemente tirarlo?
Para reventar un sistema de cifrado, por muchas herramientas que estén hechas, necesitas algo de tiempo y preparación; cada vez menos, pero los necesitas.
Ahora comparemos con la dificultad de entrar en una tienda con una PDA y una tarjeta 802.11n en el bolsillo y hacer desaparecer la imagen sin nada más. Hasta un yonki descerebrado podría hacerlo. Bruto, pero eficaz. Tan legal como estos aparatos, no como dispositivos caseros obviamente diseñados para interferir. Ojo, estoy hablando de sistemas comunes. Que nadie me venga con sistemas realmente duros y caros destinados a grandes empresas.

¿Cuánto tiempo tardarán los sistemas instalados en los comercios comunes en ser inmunes a este tipo de intromisión? ¿Ya lo son? ¿Es realmente un problema?.

No veo a los comerciantes normales cambiando sus sistemas cada vez que se introduzca un nuevo aparato poco cuidadoso en el mercado.
Menos mal que el "Draft 2" del protocolo prevé un sistema para evitar las interferencias con dispositivos B y G, pero hasta que sea lo habitual habrá que ver cuántas caidas accidentales de redes habrá por ahí.
(Actualizo: articulillo sobre qué se necesitaría para reducir las interferencias.)

Office OpenXML (OOXML) no debe ser ISO 29500