domingo, 11 de marzo de 2012

viernes, 9 de marzo de 2012

¿Te crees muy chingón protegiendo tu información?

Aunque con otro título :-) la idea es la misma: ¿nos creemos "muy muy" protegiendo la información?

Les dejo el artículo que hice para ComputerWorld. 


Confieso que la idea central del artículo me la dio David (@dstmx) cuando intercambiamos algunos tweets respecto a la pérdida de una laptop de la NASA.

miércoles, 7 de marzo de 2012

Secure Coding and Software Security

Infographic by Veracode Application Security

jueves, 1 de marzo de 2012

Kill Switch en Windows 8


Me llamó la atención un artículo de ComputerWorld llamado “Microsoft: We can remotely delete Windows 8 apps”. En pocas palabras lo que dice es que en Windows 8 se tendrá la capacidad de borrar aplicaciones remotamente si es que se detecta que representan un riesgo de seguridad; por cierto, sin pedir permiso. 

Eso me suena a hack. Microsoft no es reconocido por codificar con demasiada seguridad, pero ese es tema de otro blog-post. Lo que estamos viendo en pocas palabras es que se va a introducir un mecanismo para que esa empresa pueda borrar aplicaciones desde la mothership. ¡Maravilloso!

Si ese mecanismo de borrado remoto va a ser impecable, no estaría escribiendo este post. Pero lo estoy haciendo. Imaginen las posibilidades. Un mecanismo ya incluido por default y de fábrica para acceder remotamente a miles de computadoras. Mmmhhh. 

Las opciones van desde hackearlo y borrar las aplicaciones de la Windows Store, o bien borrar de plano todas las aplicaciones y claro, si el mecanismo de fábrica lo permite, hasta acceder remotamente a un equipo para instalar dos o tres códigos o bien, husmear en los archivos del usuario. Si lo anterior falla, siempre se puede tratar de hacer un DoS (bloqueando la ejecución de apps, reiniciándolas, etc.).

Seguro los Sith dedicados al robo bancario en línea estarán muy interesados en esta nueva “característica” para ver si pueden explotarla y plantar troyanos bancarios de alguna forma. Ya lo estoy viendo venir. 

Y las instituciones de gobierno y/o de seguridad nacional felices de que un tercero y desde una mothership pueda entrar remotamente a sus sistemas. Supongo que habrá una llave del registry o alguna directiva donde se pueda deshabilitar esta característica; es lo primero que voy a buscar.

Por cierto, vean la sección “Can Microsoft remove apps or data from my device?” de los términos de uso de la Windows Store. Para este post no importan tanto los términos, sino el hecho de que habrá un mecanismo remoto de borrado. A mí me huele feo, ya veremos.

viernes, 24 de febrero de 2012

Crítica Constructiva a los CV


Hace poco estuve revisando algunos Currículum Vitae y me di cuenta de lo poco que pueden expresar por la manera en que están armados ya que  siguen “las buenas prácticas”. Lo que sigue es mi opinión y puede que no sea compartida por otros empleadores; tomen lo que les sirva.

Objetivo: casi todos ponen el objetivo del CV. La verdad me dice poco porque al parecer todos ponen el mismo mensaje. “Aportar mi experiencia a la corporación”, “Apoyar al logro de los objetivos de la organización”, “Desarrollarme en el ámbito laboral/profesional”.  Bla, bla, bla.

Yo preferiría eliminar este rubro de “objetivo” si van de decir el mismo choro. En todo caso, poner un objetivo alineado a la misión/visión de la empresa en donde se piensa laborar. 
Al menos así ves que hubo inversión de tiempo y que el candidato investigó qué diablos hace la empresa y cómo podría apoyar a esos macro-objetivos. O de plano como dije, abstenerse de poner el “objetivo” del CV.

Escolaridad: es bueno saber en dónde estudió el candidato y cuánto se tardó en cada etapa escolar. Aquí sería bueno saber algo adicional. ¿Participó en alguna asociación estudiantil? ¿Aprendió un idioma en esos años? ¿Laboró como servicio social en alguna parte o con algún familiar?

Trabajos anteriores: poner años y empresas donde se laboró y las actividades realizadas pues me dice algo de información. Pero cada rubro de esos me debe de contestar “…y eso qué??” Trabajó como “administrador de redes”…ok, que me diga más; qué objetivos cumplió, las mejoras que logró, los retos a los que se enfrentó y superó; los objetivos de los proyectos que hizo. 
Las tecnologías y productos utilizados y dominados. Quisiera saber cómo eso que hizo en X lugar puede ayudar a la vacante que solicito. 

Recuerden usar las palabras “…y con esto logré…”; “…lo anterior mejoró la…”; “…esto permitió…”.

Otro punto. Claridad. Algunos ejemplos: “mejoras encaminadas a la estandarización en materia de seguridad de la información”, “crecimiento cristalino con virtualización”, “sensibilización en cuestión de soporte”. Caso cerrado.

Referencias: casi nadie pone referencias. Si ya estuvo trabajando en algún lugar y dio buena impresión, bien podría negociar poner un nombre/email de quien pueda hablar de esa persona. 

Redes Sociales: ningún CV que revisé tenía referencias a las redes sociales donde participaba el candidato. ¿Es por miedo a que darán la impresión de que pierden el tiempo en lugar de trabajar? ¿Nerviosismo de que lo que tuitean no vaya a gustar? O simplemente un “…y eso qué $%&## le importa al futuro empleador?”. Lo desconozco. 

Pero no dudemos de que habrá empleadores que solitos irán a Google a buscar el G+, Twitter o Facebook del candidato…nomás por curiosidad para ver de qué habla en sus redes. Por cierto, qué dicen tus cuentas sociales de ti? 
Y en caso de que no quieras a los chismosos, tienes tu cuentas cerradas o con apodos que no se liguen a tu nombre, cierto?

Servicio social: es bueno saber dónde participó laborando como servicio social y sobre todo qué logró hacer. 

Y saliéndome del tema, no saben lo importante que resulta saber seleccionar en dónde se hará el servicio social; sé de varios casos que dado los buenos resultados, la empresa los solicitan posteriormente como outsourcing y hasta los contratan. 
Tener de primera mano el “feeling” de cómo trabaja una persona mata al CV.

Nota: los trabajos de servicio social y outsourcing son una excelente oportunidad para mostrar la capacidad y habilidades con el fin de poder “brincar” a una posición fija dentro de la empresa. Ténganlo en cuenta.

Trabajo bajo presión: por favor eliminen este rubro. Todos ponen que saben trabajar bajo presión. Y como todos lo ponen, sabrá el Creador quién realmente logra trabajar así. 

Además, al menos lo que yo busco es que le “gire la ardilla”, que tenga buena actitud, que sea responsable y otras habilidades y aptitudes más, pero no estoy seguro que requiera que trabaje “bajo presión”, whatever it means. Mejor hablar de cómo lograron superar algunos retos, no?

Actitud: es difícil conocer la actitud de una persona ante el trabajo usando un par de párrafos, de hecho creo que es imposible. Tal vez se pueda poner algo que me diga la actitud que tienen al enfrentar retos, o algunos ejemplos que ilustren la postura que tomaron ante X problemática.

Ratos libres: siempre pregunto qué hace el candidato en sus ratos libres. ¿Último libro leído? ¿Un exploit desarrollado? ¿Una antena para capturar señales WiFi armada a mano? ¿Deportes? Tal vez guste de viajar. En mi opinión, creo que siempre es interesante saber qué se hace en los ratos libres. Complementa el perfil.

Promedio: ¿por qué casi nadie pone el promedio de la carrera en su CV?

CV en línea: ¿gustas de dar tu CV en papel, PDF o Word? Un toque innovador sería un CV en línea, tal vez más “infográfico” o visual que apoye tu documento (o que lo sustituya). Busquen en Google “online resume”. Apóyense de LinkedIn (tal vez es para las pocas cosas que esta red social puede servir).

Nota: poner el CV en línea tiene sus “detallitos”. No quieres poner tu dirección y teléfono a la vista de todo mundo. Revisa si existe la manera de restringir el acceso a las secciones de tu CV y que haya manera de que lo lea sólo quien uno desee. Ante la duda, no pongas nada en línea.

Conclusión.
A muchos empleadores y a más de una empresa le gustan las cosas “como siempre se han hecho”. 
Les gusta ver el objetivo del CV, que saben trabajar bajo presión y que no participan en redes sociales “porque es pérdida de tiempo”. 
Pero existimos algunos a quienes no nos gusta tanto la respuesta de “porque siempre se ha hecho así”. Nos tuiteamos en @FaustoCepeda.

miércoles, 22 de febrero de 2012

El Activo más Importante


Abro el periódico Reforma en mi app del iPhone y me encuentro con un anuncio de cierta empresa que dice: “Protege el activo más importante de tu empresa, tu información”.

Según el estándar ISO/IEC 27001, un activo (“asset”) se define como “anything that has value to the organization”. Y por ejemplo para COBIT, un activo (o un bien) puede clasificarse en: personas, aplicaciones, infraestructura o información.  Noten que incluyen a las “personas” como un bien.

Son obvias las razones por las cuales las personas son un activo importante para las empresas y claro, tendrán diferentes valoraciones (desde muy importantes hasta prescindibles).

Ahora bien, eliminemos de la fórmula el hecho de que las personas…pues… son PERSONAS y cuya vida debemos de proteger: en un incendio donde tenemos de dos: o podemos salvar un servidor con información no respaldada, o la vida del técnico que ahí labora… creo que la respuesta sería la vida y no la información.

Ok, quitando lo de la importancia de la vida de las personas, aun así me queda la duda de cuál podría ser el activo más importante: personas o información? 

Las personas son las que generan, usan, analizan, envían, resguardan u organizan la información.  Son las encargadas de llevar a cabo procesos (actividades) y cumplir objetivos del interés de la empresa.
A la  información, por otro lado, tampoco podemos despreciarla. De hecho para eso está eso de la “seguridad de la información”…porque es un activo importante.

Tal vez es una discusión filosófica. Yo me quedo con “La información es uno de los activos más importantes de una corporación”. Y nos evitamos de entrar en conflictos. ¿Qué opinan?

viernes, 10 de febrero de 2012

¿Cuántas veces por mes atacan a su empresa?

Les dejo la opinión que escribí para ComputerWorld México:
http://www.computerworldmexico.mx/Articulos/21294.htm