Skip to main content

Posts

Simulacros de escritorio de ataques - tabletop exercises

Se conoce como  Tabletop Exercise  al proceso de convocar a todos los que estarían involucrado en un incidente de seguridad y ante un escenario ficticio preguntarles cómo reaccionarían.  En este artículo lo traduciré a Simulacro de Escritorio, no sé si es la mejor traducción, pero iré con eso.   Trataré de darles luces sobre lo que debe incluir un Simulacro de Escritorio de ataques en base a lo que he aprendido al ser facilitador en múltiples simulacros. El objetivo principal de un Simulacro de Escritorio es preparar mejor a la organización que lo realiza para un incidente que afecte la seguridad de su información o sistemas.  Estos simulacros deben ser realizados por lo menos anualmente como parte de los procesos de Gestión de Incidentes y Plan Continuidad de Negocios. Recomiendo realizar simulacros para los principales riesgos que enfrentan sus organizaciones.  Por lo menos para estos incidentes de seguridad deben hacer un simulacro: ...

Seguridad Básica, qué debes tener antes de pensar en un Programa de Seguridad

Cuando converso con organizaciones preocupadas por la seguridad de sus sistemas de información muchas veces sale a relucir la necesidad de tener un Programa de Seguridad. En la mayoría de los casos es necesario. Pero antes de empezar a pensar a métodos avanzados de detección con inteligencia artificial, SIEM (ya hablaré nuevamente de esta tecnología mágica en el futuro) o cualquier otra hierba aromática o tecnología de moda (#blockchain curará el cáncer) es importante tener controles en lo yo llamo seguridad básica: Inventario de usuarios y sistemas Seguridad de Credenciales Sistemas de antivirus actualizados Instalación de actualizaciones de seguridad (parches) Seguridad de correo electrónico Respaldos a sistemas Antes de ir sobre cada uno de los puntos listados es importante mencionar que la Seguridad Básica no es algo a lo cual se llega.  La Seguridad Básica es una meta que se mueve con el tiempo a medida que se dan los avances tecnológicos . Es algo que ...

Reactivando el blog

Feliz Carnavales 2020 a mis lectores de Panamá y el resto del mundo. En estos días libres pretendo reactivar este blog. En los últimos años he tratado de compartir mis conocimientos por medio de mis cuentas de Twitter , LinkedIn y mi participación en el Dojo de Seguridad de Panamá Por medio de este blog intentaré aprovechar la mayor cantidad de espacio que ofrece la plataforma para ir a profundidad en los temas que me apasionan. En las próximas publicaciones escribiré sobre: Diseño de Programas de Seguridad Gestión de Monitoreo de Seguridad Gestión de Incidentes Configuraciones Seguras Gestión de Vulnerabilidades Desarrollo Seguro de Aplicaciones Gestión de Auditorías y Cumplimiento Gestión de la Seguridad de la Cadena de Suministro Concientización en Seguridad y Entrenamiento  Plan de Continuidad de Negocios y Recuperación ante Desastres. Seguridad Ofensiva (Red Teaming)

Después de un año en el gobierno

Han transcurrido 12 meses desde que decidí empezar la aventura de trabajar para el gobierno de Ricardo Martinelli.  Ha sido una experiencia muy buena.  No hay nada más gratificante que saber que mis acciones han aportado a solucionar parte de los problemas que tienen el país. Mis saludos a todos aquellos empleados públicos quienes se esfuerzan por hacer de Panamá un mejor país.

Nuevo Proyecto de Ley para proteger los derechos de usuarios de tarjetas de crédito

En los próximos días se estará debatiendo en la Asamblea de Diputados el proyecto de ley que busca tutelar por los derechos de los usuarios de tarjetas de crédito. http://www.asamblea.gob.pa/actualidad/proyectos/2009/2009_P_050.pdf Es inevitable que dicho proyecto incluya normas sobre seguridad de la información y privacidad, los exhorto a involucrarse en la medida de sus posibilidades. Saludos,

Hearing on cyber security in the US Congress, very interesting

Please have a look at the last US Congress - House Energy and Commerce hearing on Cyber Security: http://www.cspan.org/Watch/Media/2009/05/01/HP/A/18060/House+Energy+Hearing+On+Cyber+Security.aspx Even though the hearing is focused on the concerns of the USA it provides a great amount of information on problems that Panama also has. I have been meditating about where is the right place inside to government to place the entity in charge of Cyber Security, the USA is thinking about the following places: National Security Agency (intelligence agency) Department of Homeland Security White House The panel members seem to agree on the White House as a good option, I think that same option could be beneficial in Panama also (maybe something at the same level as the Innovation Secretary). The main issue is to have the power to define strategies, policies and procedures that are followed by all Government agencies,...