Consultoría en seguridad física, de personal e información

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.

BRINDAMOS CAPACITACIONES

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.

ANALISIS DE RIESGO EN SEGURIDAD

Identificación de medidas en protección que ayuden al correcto tratamiento de los riesgos en SEGURIDAD

This is default featured slide 4 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.

This is default featured slide 5 title

Go to Blogger edit html and find these sentences.Now replace these sentences with your own descriptions.

Saturday, March 25, 2006

CONTROL DE PERDIDAS

Diofanor Rodríguez CPP



El Control de Pérdidas fue creado en el año de 1966 por Frank Bird, (autor del libro “Administración del control de perdidas). El concepto de este término es que accidentes de trabajo, enfermedades profesionales, incendios y daños a equipos y a la propiedad, forman parte integral del complejo sistema operacional que pueden controlar las gerencias de las empresas a través de la identificación, investigación y análisis de todos los sucesos que producen pérdidas. Ello por supuesto se aplica tanto en las empresas, como en las organizaciones y en la comunidad.
En 1970, William Haddon, planteó su modelo de causalidad donde hace énfasis en el hecho de que las lesiones a personas y los daños a la propiedad (máquinas, materiales, edificios y demás) son el resultado de la liberación no planeada de fuentes de energía que hacen contacto con seres humanos y cosas vulnerables en general. Igualmente, presenta los conceptos de costos directos e indirectos.

Conocidos estos dos conceptos, podríamos decir que el control de perdidas hace parte de la gestión de los gerentes de seguridad y se encuentra embebido dentro de las funciones de cada una de las personas que conforman las organizaciones.

Así, el control de perdidas sin duda es y seguirá siendo un proceso proactivo, toda vez que siempre estará buscando prevenir en todas las áreas organizacionales.

Las estadísticas empresariales muestran que el hurto externo y el hurto interno son responsables de muchas perdidas en las organizaciones, pero igualmente también lo son los accidentes de trabajo y las enfermedades profesionales. Es importante aclarar que el 85% de los accidentes de trabajo generalmente son causados por actos inseguros o incumplimiento de las políticas de seguridad para el puesto de trabajo. Otro ítem que no podemos desconocer es el hecho de que los errores administrativos causan un 10% de perdidas en las organizaciones.


En todas las actividades que desarrolla el ser humano se corren riesgos; esto es inevitable. No obstante, en épocas anteriores se nos permitía cometer muchos más que los que en este momento las organizaciones son capaces de resistir, pues cada vez que se corre un riesgo no medido incurrimos en perdidas a causa de la irresponsabilidad de los actores.

Uno de los objetivos del control de pérdidas podría ser el lograr que las consecuencias de correr riesgos fueran muy altas, de modo que se hicieran poco atractivas, para que la gente no quiera correrlos.

Muchas de las perdidas en las organizaciones están asociadas a cinco factores básicos o generales:

1. Falta de control.
2. Causas indirectas
3. Errores.
4. Capacitación
5. La gente.


Es de gran importancia para las empresas y departamentos de seguridad mantener datos históricos para realizar un análisis de riesgos lo más preciso posible. La idea es que ellos sirvan de base para iniciar la implementación de un programa de control de perdidas, que nos permita generar indicadores de gestión, con el fin de medir cual es el impacto real de las perdidas en la organización, y además nos indiquen de forma lógica cuales pueden ser los mejoramientos y correctivos al programa, logrando convertir la seguridad en un valor agregado.
“pero todo esto pasa por la capacitación y concientización del capital humano"

El perfil del hombre de seguridad

Diofanor Rodríguez CPP

En seguridad siempre se esta buscando el hombre idóneo para el desempeño de las actividades inherentes a la tarea. De acuerdo con los conceptos de Stephen R Covey en sus libros “Los 7 hábitos de la gente altamente efectiva” y “El 8 habito”, he querido tratar de esbozar cual podría desde mi percepción ser el perfil de el hombre de seguridad.
1. Hombres proactivos
Deben ser personas responsables del direccionamiento de su propia vida. Son los que determinan la ruta que quieren seguir y desarrollan las habilidades y destrezas de elegir las respuestas a lo que sucede alrededor de ellos. Estas respuestas son más un producto de sus principios y valores que de sus estados de ánimo y condiciones.
2. Hombres que comienzan con el fin en la mente
Tienen una visión clara de sus objetivos estratégicos y de ellos mismos, tienen un conocimiento profundo y arraigado del significado de sus vidas y se guían por principios universales de la existencia. Llevan a cabo sus actividades de manera efectiva y positiva. Son personas que se dan cuenta que las cosas inician en la mente antes de ser creadas físicamente. Son líderes de ellos mismos, por eso se basan en los valores y establecen prioridades antes de seleccionar sus metas y emprender alguna actividad.
3. hombres que saben hacer primero lo primero
Hombres que son sus propios administradores. Ejercitan la disciplina. Planean organizan dirigen y controlan su tiempo según las prioridades. Reflejan en su actuar lo que predican. Dedican más atención a las cosas que son urgentes pero no importantes y dedican también más tiempo a las cosas importantes pero no necesariamente urgentes. Cumplen las actividades como las programan.

4. Hombres que cultivan relaciones ganar-ganar
Estos hombres tienen un alto espíritu de cooperación. Creen que la efectividad se logra a través del trabajo en equipo reconociendo que la cadena es tan fuerte como el eslabón más débil. Tienen una mentalidad de abundancia y una actitud permanente de búsqueda de satisfacción propia y ajena. Generan una comunicación efectiva y una gran confianza en su relación con los demás.
5. Hombres que buscan primero entender y después ser entendidos
Poseen la habilidad de observar mucho, observar con detenimiento y escuchar con atención. No juzgan a los demás y se interesan en conocer la problemática, intereses y preocupaciones de las personas que los rodean. Este es un hábito clave en la vida, para edificar buenas relaciones interpersonales y se convierte en la medula del hombre de seguridad profesional.
6. hombres que creen en la sinergia
Son hombres altamente eficaces practican el apoyo y el trabajo en equipo pero contribuyendo con creación al mejoramiento continúo. Perfeccionan la habilidad de apreciar y aprovechar las diferencias que tienen con los demás y un gran espíritu de respeto mutuo. De esto obtienen planos más amplios y diferentes.
7. Hombres que se afilen permanentemente
Los hombres de seguridad deben practicar la auto-reconstrucción y el auto-enriquecimiento constante en los tres escenarios donde se desenvuelve como lo son la familia, el trabajo y la sociedad. De esta manera pueden ser participes de todos los aspectos de su vida y a su vez pueden conservar los otros 7 hábitos.
8. Hombres que encuentran su voz y ayudan a los demás a encontrar la suya.
Hombres capaces de enfrentar retos basados en su inteligencia, fuertes por naturaleza, consiguiendo estar a la altura de los mayores desafíos. Hombres que disfrutan lo que hacen y logran a través de su profesión encontrar su verdadera vocación, logrando explotar todas esas cualidades, que se convierten en talento puesto al servicio de la familia, la sociedad y el trabajo.

Tuesday, March 14, 2006

GENERALIDADES DE TERRORISMO

Diofanor Rodríguez CPP


A pesar del paso de los años, del final de la guerra fría y de los principios de un proceso incierto de paz en el Oriente Medio, el terrorismo continúa siendo una amenaza seria en muchos países.

El derrocamiento de las dictaduras comunistas quitó un gran apoyo a los patrocinadores del terrorismo. Sin embargo, una de las atracciones principales del terrorismo, para quienes lo ejercen, se basa en que es un procedimiento barato, con un elevado impacto potencial, pues es posible tener acceso a armas y lograr con ellas la intimidación y el impacto que el agente agresor quiere causar.


El terrorismo contemporáneo y moderno evoluciona a partir de los problemas políticos y se esconde en la búsqueda de un cambio y en las aspiraciones de la población. Muchas de estas causas, que sin duda resultan legítimas para la comunidad, han sido desviadas de procesos legales y democráticos no-violentos, a acciones de violencia y terrorismo.

En verdad, un ingrediente fundamental para un cambio positivo es la existencia de un líder bien entrenado, dedicado y con carácter para cambiar la situación completamente.. De esto se han dado cuenta ya los pueblos alrededor del mundo. Aquel romanticismo y discurso popular, con que muchos se inspiraron para encontrar causas radicales, guerras de liberación y alianzas políticas, ya no tienen sentido, pues los pueblos, cansados del abuso y del terror generado por su desviada interpretación, ya no los ven como campeones de las causas populares.

Stalin, Lenin, Trotsky, Guevara, Marighella y otros, que dedicaron su vida a generar terror, dejaron solo un legado de violencia en nombre de los pueblos oprimidos, de las causas nobles y de la justicia social, que hoy están estremeciendo al mundo. Una consecuencia histórica de este legado es el crecimiento del terrorismo internacional y transnacional, que ha traído consigo numerosos grupos de venganza y odio a todos los países, con mercenarios ideológicos que han ayudado con su experiencia y conocimientos, bombas y armamentos a sus aliados políticos e ideológicos en cualquier lugar del planeta.


La mayoría de las organizaciones terroristas se diferencian una de otra a través de sus distintos propósitos y sus supuestas ideologías. Existen algunos factores de tipo general que han contribuido al desarrollo del terrorismo:

1. El éxito de una operación genera más terrorismo. La barbarie es frecuentemente ayudada con publicidad y mas prestigio
2. La indiferencia referente de muchas personas hacia el terrorismo y la violencia asociada. La tendencia a olvidar tan pronto como se haya acabado el acto terrorista. Muchos asumimos que la ausencia de indicios significa la ausencia de una amenaza.
3. La simpatía popular con el terrorista. Algunas personas tienden a identificarse con los "combatientes en contra del gobierno opresor". Les otorgan cualidades poéticas a los terroristas como luchadores por la libertad e incluso los consideran héroes cuando en realidad no son más que criminales.
4. El terrorismo como mecanismo de apoyo a la guerra habitual. Muchas revoluciones han iniciado con altos niveles de actividad terrorista. El terror ha sido usado con éxito para apoyar operaciones normales y para golpear y doblegar la moralidad convencional, desconociendo las leyes diplomáticas y las leyes de la guerra.


Una estrategia generalizada de los grupos terroristas, a la cual muchas veces todos apoyamos con nuestra indiferencia o con la publicidad que se les hace, es perpetrar actos de violencia que buscan conseguir la atención de las personas, el gobierno y el del mundo para lograr una demostración de sus metas políticas o en algunos casos conseguir la publicidad que mantenga viva su causa terrorista.

Son muchos los factores que contribuyen a la violencia terrorista. Nombraremos algunos muy del conocimiento global como lo son:


1. Factores políticos: Buscan los terroristas conseguir adeptos basados en que el pueblo crea que la violencia esta dirigida al gobierno considerado como corrupto y autoritario.
2. Factores sociales: La descomposición social y la riqueza en manos de unos pocos, siempre han sido catalizadores de terrorismo.
3. Factores de tipo económico: El mantenimiento de condiciones de pobreza absoluta, sin la más mínima esperanza de cambiar la situación, siempre ha sido un factor determinante en la generación de violencia.
4. Factores ideológicos: Las oposiciones radicales en contra de filosofías políticas conlleva a la violencia.
5. Factores religiosos: El fanatismo religioso ha llevado a que pueblos enteros se enfrenten por esas diferencias, a lo cual se suma que algunas religiones patrocinan y aceptan la violencia como principio, hecho que es aprovechado por los terroristas para lograr la desestabilización de un estado.
6. Factores de influencia extranjera: Nada más cierto es que la existencia de grupos violentos se fortalece con un apoyo en entrenamiento, armas y dinero de países extranjeros. Es aquí donde aparecen los patrocinadores que están dispuestos a solucionar esos problemas en cualquier parte del mundo.


El “modus operandi” terrorista en la mayoría de los casos se ajusta a que operan en bandas pequeñas, de dos a seis individuos bien entrenados. Su misión y su blanco tienen como soporte el armamento y el equipo que llevaran para usar y la habilidad del terrorista para lograr buena comunicación, control de la operación y seguridad general. En esta última reposa en gran parte el éxito de la operación; los terroristas generalmente usaran algún equipo de comunicación para seguir la reacción de la población y las actividades de las autoridades. Vestirán como el común de la gente para poder esconderse fácilmente en su ambiente. El terrorista generalmente incluye un elemento distractor para lanzar un ataque buscando desviar la atención y llevar a las autoridades hacia otra dirección.

Así, como se puede ver, todos los elementos de la organización terrorista están envueltos activamente en el rol de seguridad.

Con el avance de las tecnologías y la llegada de la gran autopista de la información como se le conoce a la Internet, los grupos terroristas han complementado su actuar haciendo públicos videos, formulas de fabricación de bombas y sus principios de lucha utilizando este medio masivo de información. Entonces, ya pueden conseguir adeptos a la causa en cualquier parte del mundo y no necesariamente se estigmatiza a los grupos que por historia siempre han estado participando de este tipo de actos, pues en su afán por hacerse menos visible para conseguir sus fines, utilizan personas de todas las nacionalidades como medio para alcanzar las metas trazadas.

Muy poco pueden hacer las autoridades para determinar desde donde logran sus publicaciones, pues cuando logran llegar a algún servidor ya lo han hecho tarde y ellos lo esta haciendo desde otro lugar; además, existen y seguirán existiendo en el mundo quienes quieran publicar este tipo de aberraciones que lo único que buscan, como lo dirían los expertos en mercadeo, es el posicionamiento de una marca, la del terrorismo fundamentado en principios distorsionados.

Si bien el tema del terrorismo es muy complejo, también es muy valido que la solución está en la sinergia que generen gobiernos, fuerzas militares y de policía, comunidad, empresas y organizaciones de seguridad. Para contribuir activamente frente a este flagelo.

Tuesday, February 21, 2006

ES ESTRATEGICA LA SEGURIDAD EN LAS ORGANIZACIONES?

Diofanor Rodríguez CPP


Si esta pregunta se hiciera a directivos y ejecutivos de las organizaciones, muy probablemente la respuesta sería sí.

No obstante, para tener certeza al respecto, debemos realizarnos algunas preguntas básicas, de aquellas que nos llevan a cuestionar los paradigmas donde nos movemos. Debemos citar las palabras misión, visión y objetivos estratégicos, muy comunes en los ejercicios de planeación estratégica, pero a los cuales no les damos la fortaleza que necesitan. De hecho, si realmente queremos estar en el mundo de la seguridad y lograr que ésta se convierta en un elemento estratégico, se hace imperativo que los actores y responsables conozcan y ayuden a crear el objetivo a donde estamos apuntando y que además contribuyan a construir el camino que hemos de seguir para alcanzar el objetivo

Lógicamente estos dos, objetivo y camino, deben estar sincronizados y alineados con los procesos y las personas de la organización, de modo que generen valor agregado dentro del conjunto de los procesos que posee la empresa.


Siempre hemos de estar cuestionándonos que cambios pueden ocurrir y que forma tendrá mi sector en el futuro, como logro ser un participante reconocido y activo en esos cambios y además como contribuyo al mejoramiento continuo desde mi puesto de trabajo. Dicho esto, para que realmente sea estratégica la seguridad en cualquier organización, se necesita del aprendizaje y desarrollo de cada una de las personas de la organización, para que ellos se comprometan y lo conviertan en acción.

Seguramente no es necesario inventar nuevas estrategias. Tal vez sea mejor contar con la experiencia de las personas, con el ánimo de apuntar hacia lo que la organización quiere y necesita, para así crear programas de seguridad que sean aplicables y amigables dentro de un sistema organizacional, contribuyendo a que los involucrados sean colaboradores incondicionales de la seguridad organizacional.

Siempre que se piense en seguridad como estrategia debemos iniciar por reconocer que todo lo que se haga en pro de la misma debe ir engranado y no como rueda sola; es de carácter obligatorio que estos movimientos logren una retroalimentación que permita generar correcciones o mejoramientos.

Lo que es realmente importante para que la seguridad sea estratégica, es que tenga un fin y un camino para lograrlo y que las decisiones se tomen en tiempo real. En este contexto, la seguridad será estratégica cuando entendamos que no solo es de un grupo de personas, sino que la labor aunque difícil es de todos.

Por supuesto, las estrategias en todos campos, incluida la seguridad, en principio no son más que planteamientos teóricos. Solo sabremos si es buena o mala hasta cuando llegue el momento de su ejecución por parte de todo el engranaje organizacional, pues en ese mismo momento que afrontara la prueba real.

Tuesday, February 14, 2006

LA SEGURIDAD EN LOS PROCESOS DE SELECCIÓN

Diofanor Rodríguez CPP



La inmensa mayoría de las organizaciones del mundo obtienen su desarrollo, éxitos y logro de objetivos, en su mayor parte, con base en el aprovechamiento del capital humano que poseen.

La construcción del capital humano a su vez, tiene a la seguridad como un soporte muy importante, toda vez que se convierte en un filtro entre el mercado de trabajo y la empresa. Este filtro tiene como propósito garantizar el cumplimiento de las políticas corporativas, que indican siempre, como es lógico y obvio, que los aspirantes a un puesto en cualquier organización se deben acoplar a las necesidades de la empresa.

Así, la seguridad en los procesos de selección genera valor agregado al proceso de contratación, cuando a través de los perfiles podemos contribuir en un alto porcentaje en la elección adecuada, que evite posteriormente costos adicionales asociados a la productividad y al aprendizaje.

Es muy importante en todos los procesos contar con listas de chequeo que permiten realizar un seguimiento a los puntos críticos del proceso y por supuesto la selección no es una excepción a la regla, con lo cual se contribuye a minimizar los posibles riesgos en la contratación.

En las organizaciones, muchas veces debido a las necesidades y a la velocidad con que deben tomarse la decisiones, dejamos de lado el concepto de seguridad de personal, ahondando con esto los problemas que se generan internamente por contratar los empleados que pueden ser no totalmente indicados para lograr las metas que la organización se trazó. Con ello entonces vemos comprometida la competitividad de una organización por aptitudes, actitudes y la motivación del personal.

Cuando ayudamos a la empresa a contratar la persona para el cargo estamos creando sinergia en pro de la consecución de las metas de la organización, pero para lograr este propósito, se debe ser muy preciso y exacto en las especificaciones de los cargos vacantes.

Es necesario crear un formulario de solicitud de empleo desarrollado por la organización que se ajuste a las leyes vigentes y que además nos sirva para conocer más al aspirante: En el mercado existen algunos formatos comerciales que si bien es cierto traen consignada una información, realmente son muy comerciales y se dedican a vender imagen. Obviamente no se deben rechazar, pues por el contrario son el apoyo para cruzar información con la solicitud suministrada por la organización.


También es de gran importancia realizar una investigación de antecedentes, laborales, penales y de vecindario, con el ánimo de optimizar la escogencia del aspirante. Dichas investigaciones nos ayudan a familiarizarnos con nuestros futuros empleados generando desde ese momento un clima laboral sinérgico que contribuya en forma activa a la consecución de las metas de la organización.

La organización siempre estará esperando que las personas de seguridad que intervienen en el proceso de selección, contribuyan en la minimización de los riesgos implícitos en el proceso. Existirán muchas más técnicas pero si logramos concientizar a las organizaciones de la importancia del proceso, hemos de iniciar con estos primeros pasos

Thursday, January 26, 2006

MENTIRAS O VIRUS

MENTIRAS O VIRUS


Diofanor Rodriguez CPP

Cundo se aborda el tema de las mentiras, nos trasladamos a una muy antigua actitud humana, con la cual se sorprende a algunas personas, se hace reír a otras y definitivamente se molesta a muchos, sobre todo cuando las mentiras tienen como consecuencia la pérdida de tiempo y dinero.

Con esta pequeña introducción, quiero iniciar el tema de la seguridad informática conocido como “HOAXES” y que muchos mal llaman virus.

Los hoaxes son una de las expresiones apócrifas con más difusión en la autopista de la información y se trata de mensajes que invocan virus fantasmas, que son reproducidos a través de los correos electrónicos y que generan falsas alarmas. Podemos decir que son incómodos mensajes reflejo de esta sociedad globalizada. Debe aclararse que no son virus reales, si no alarmas sobre virus imaginarios.

La estrategia de los hoaxes es muy simple, pues debido a que su reproducción la realiza a través de correo electrónico, el mensaje siempre invitara a que sea retransmitido a la mayor cantidad de contactos posibles, con el único objetivo de advertir de un nuevo virus, conseguir algún favor celestial, contribuir con una causa noble y otros propósitos similares.

Uno de los hoaxes más famosos en la Internet fue el “good times”, que aún continua deambulando por la red y que consistía en advertir del peligro de abrir correos electrónicos y adjuntos que contengan una leyenda específica.

El fenómeno de estas mentiras o virus apócrifos es estacional y muchas veces coincide con temas del día a día de los cuales la comunidad internauta está enterada. Así ocurrió por ejemplo en 2003, cuando se produjo el estallido del transbordador espacial challenger, hecho a partir del cual durante varias semanas circularon en la Internet correos alertando de un nuevo virus, falso por su puesto, que incluía un archivo adjunto con la frase “challengers explosion”.

Una de las dificultades más importantes es la forma de detectar y clasificar los hoaxes, debido a su rápida y masiva difusión y por supuesto al hecho de que siempre cabe la posibilidad que, preciso en esa ocasión, no se trate de una broma de mal gusto, si no efectivamente de un virus. Por ello, se aconseja mantener una actitud de desconfianza permanente con respecto a los correos que prometan dinero por reenviar un mail o favores especiales.

Hasta ahora está demostrado que ningún Príncipe de país africano alguno está repartiendo su herencia si usted reenvía un mensaje, ni Hotmail ha cerrado su correo si no reenvía el correo a sus contactos, ni a nadie le ha caído una plaga especial por no retransmitir un mensaje a sus amigos, ni se ha ganado la lotería por haberlo hecho. Esos correos siempre tendrán como fin el engaño o simplemente la tomadura de pelo..

A pesar de no generar amenazas reales en comparación con los virus, los hoaxes o mentiras cumplen con el mismo objeto y se comportan como dignos representantes de las variedades nocivas de la Internet; comprometen el flujo de la información y afectan la productividad.

Las noticias arregladas, distorsionadas o totalmente falsas formas que podemos encontrar y de las que hay que estar atentos. Las páginas de salud son sin duda unas de las más afectadas por quienes utilizan la mentira. De igual forma existe alerta por las páginas de belleza, que pueden traer graves consecuencias a la salud.

Para finalizar es importante entender que este tipo de mensajes generalmente recurre a los sentimientos de los usuarios para lograr su credibilidad.

Tuesday, January 17, 2006

LAS POLÍTICAS DE SEGURIDAD INFORMÄTICA EN LAS ORGANIZACIONES

LAS POLÍTICAS DE SEGURIDAD INFORMÁTICA EN LAS ORGANIZACIONES
Diofanor Rodríguez CPP



La seguridad informática tiene como objetivo proteger los recursos informáticos del daño, modificación, hurto y perdida, lo cual incluye equipos software, hardware, medios de almacenamiento, listado de impresoras y algo muy importante, los datos.

La seguridad es un elemento fundamental de cualquier sistema y servicio informático: No obstante, muchas veces es un tema que preferimos tomar más adelante, a pesar de que una vulnerabilidad en la seguridad puede generar graves daños o incluso la quiebra de una organización.

Por esta razón se hace necesario abordar el tema de la seguridad de inmediato, generando los procesos y las normas que deben regular o controlar el uso de la tecnología informática, toda vez que siempre existirán eslabones débiles en una cadena, que para nuestro caso se trata sin duda del factor humano.

Tras el impulso que ha tomado la seguridad informática, motivado por los constantes cambios y las nuevas tecnologías disponibles en el mercado, se ha hecho posible que las organizaciones interactúen entre si mediante las redes internas (LAN) y externas (WAN), generando con esto un aumento en la productividad y la competitividad de las organizaciones. Pero como contraparte, también inherente a estos avances, han llegado nuevos riesgos y amenazas a los sistemas de información.

Estas nuevas amenazas a las que nos enfrentamos han hecho que se generen un sin número de documentos, procedimientos, reglas y directrices que contribuyen de forma activa al direccionamiento de la utilización de la tecnología en forma segura, generando recomendaciones para obtener un mejor provecho y evitar el mal uso de la misma.

Con esta perspectiva, las políticas de seguridad informática llegan como una herramienta organizacional dirigida a lograr el apoyo y la concientización del recurso humano sobre la importancia y la sensibilidad de la información, que permiten a las empresas mantenerse en un mercado compitiendo. Visto así, el generar políticas de seguridad lleva consigo un alto compromiso con la organización, una habilidad técnica para establecer fallas y debilidades y una perseverancia para mantener actualizadas dichas políticas, siempre pensando en función del ambiente cambiante de las organizaciones modernas.

¿QUE ES LA POLÏTICA DE SEGURIDAD?

Una política de seguridad son las normas, los procedimientos, el control y el mecanismo de comunicación con los usuarios, toda vez que en ella se plasma una forma de comportamiento formal del usuario con los sistemas de información de la organización.

No podríamos decir que una política de seguridad es una descripción técnica de mecanismos, ni tampoco un procedimiento legal que involucre sanciones a conductas de los usuarios. Considero que es más bien una descripción de lo que vamos a proteger y el por que de esa protección.

Cada una de las políticas generadas por las empresas se debe convertir en una invitación para los empleados a reconocer que la información es uno de los activos más valiosos que poseen las organizaciones modernas, además el inductor de intercambio en los negocios.

Es este el motivo por el cual las políticas deben tener como fin una posición conciente y vigilante por el uso y limitaciones de los servicios y recursos informáticos.

ELEMENTOS DE UNA POLÍTICA DE SEGURIDAD INFORMÁTICA

Como las políticas están enfocadas a orientar las decisiones que se toman en lo que hace referencia a seguridad, se hace necesario el compromiso de todos los actores del proceso, con el único fin de lograr una visión compartida de lo que se considera importante.

Una política de seguridad debe considerar los siguientes elementos:

Alcance de las políticas, incluyendo estructuras, sistemas y factor humano sobre la cual aplica.
Objetivos de la política y descripción clara de los elementos involucrados en su definición.
Responsabilidades por cada uno de los servicios y recursos informáticos aplicado a todos los niveles de la organización.
Requerimientos mínimos para configuración de la seguridad de los sistemas que abarca el alcance de la política.
Definición de violaciones y sanciones por no cumplir con las políticas.
Responsabilidades de los usuarios con respecto a la información a la que tiene acceso.

Las políticas de seguridad informática también deben dar explicaciones del por que se deben tomar ciertas decisiones. Obviamente estas deben ser claras y precisas. Además, se debe realizar una explicación de los recursos. De igual manera se deberán comunicar las expectativas que la organización tiene con respecto a la seguridad y ser específica en el tema de quien es la autoridad responsable de aplicar las correcciones y sanciones según sea el caso.
Otro tema importante en la creación de políticas de seguridad informática es el uso de un lenguaje sencillo y fácil de entender, quizás sin tecnicismos y sin términos ambiguos, que causen confusión y generen un mal entendimiento de la misma; obviamente sin realizar sacrificios en su exactitud.

Quiero con esto contribuir un poco al cambio de la forma como se miran las políticas de seguridad informática en las organizaciones, pues en el camino siempre encontraremos quienes nos ayuden a defenderlas como también los detractores que se ingenian nuevas formas para desvirtuarlas.

Friday, January 06, 2006

LA GERENCIA DE SEGURIDAD

LA GERENCIA DE SEGURIDAD
Diofanor Rodríguez CPP


En el mundo de hoy, los gerentes en general, de cualquier área, deben desarrollar y tener competencias para administrar, esto es para planear, organizar, dirigir, controlar, campo dentro del cual deben en especial tomar decisiones y lograr los resultados esperados.

En el campo de la seguridad, la gerencia de los tiempos actuales, enfrenta además factores de desconocimiento, confusión y cambios repentinos. Por esta razón, las personas responsables de dirigir la seguridad en las empresas públicas o privadas deben tener un particular método de gestionar y una manera especial de pensar, dilucidar y proceder.

La gestión de seguridad está muy ligada al funcionamiento efectivo y eficiente de las empresas y departamentos de seguridad y al logro de la misión para el cual fueron contratados. En gran parte, los resultados de seguridad dependen de la capacidad que tenga el gerente para alcanzar las metas a través de la cooperación voluntaria y el concurso de todos y cada uno de los actores.

El gerente es quizás el único responsable del éxito del grupo que dirige, del éxito de la seguridad de la empresa y por supuesto de su éxito personal. Por obvias razones, para tomar decisiones y adelantar actividades de calidad, se hace necesario tener, además de una formación en gerencia, unos muy buenos criterios de seguridad, un conocimiento con entendimiento de la filosofía administrativa de la organización de la que se hace parte, la concepción del equipo de trabajo basado en el factor humano y una buena concepción del trabajo que le permita ganar adeptos con apoyo efectivo por la visón y la misión de la seguridad (cultura de seguridad).

La evolución en el campo de la gestión de seguridad avanza hoy en día hacia una división del trabajo del gerente, en el cual se conjugan una serie de roles interpersonales, que incluyen las visiones modernas de seguridad con las clásicas funciones de la administración. Así, el alma del accionar gerencial de seguridad en el presente, según dicen algunos expertos, esta en el visionar, imaginar, innovar, crear y hacer seguimiento para lograr un optimo control.

Pero lo que constituye un rasgo básico en el gerente de seguridad es la acción. La acción esta en la mente y en el corazón del gerente, pues es el quien tiene la responsabilidad de alcanzar los cambios trazados a través de sus programas de seguridad.

La forma de pensar del gerente de seguridad sobre las personas, las organizaciones y las cosas es un componente crítico para el mejoramiento de la calidad, la productividad y la integración del personal con los sistemas y procesos de seguridad de cualquier organización. El eje de toda gerencia siempre va a ser el factor humano,

Considero desde mí creer que el gerente de seguridad debe ser la luz que guía al desarrollo del trabajo en un ambiente humano; donde se cultive el respeto, la confianza, la motivación y prevalezca la sincronización y alineación con lo que la organización de la que hacemos parte quiere y necesita.

Una práctica gerencial de seguridad con calidad solo será posible con gerentes que basen su acción y esfuerzo en una teoría gerencial y hagan del aprendizaje y el conocimiento profundo una base sólida como lo afirman los teóricos de la calidad.

Hablar de conocimiento profundo lleva consigo tener una visión sistémica de la organización con un conocimiento profundo y arraigado del propósito de la misma.

Para finalizar quiero dejar una pregunta a manera de reflexión y de juicio interno de cada uno de nosotros: ¿Estaremos los gerentes de seguridad caminando al ritmo de los cambios?

Wednesday, January 04, 2006

seguridad integral

SEGURIDAD INTEGRAL
Diofanor Rodríguez CPP

Las amenazas que día a día tienen que enfrentar las organizaciones modernas, están en crecimiento constante: los virus, los hoaxes, worms, spamming y robo de identidad, son ejemplos de una cruel y dura realidad. Las perdidas económicas en que las empresas pueden incurrir son grandísimas, sin contar por supuesto las perdidas intangibles como son la imagen y la credibilidad ante los stakeholders.

Mucha gente se preguntara por que si se realiza una alta inversión en tecnología para tratar de minimizar estos problemas, aun se siguen presentando. La respuesta no es nada fácil. La seguridad informática es un proceso “enrevesado”, que lleva implícito el triangulo recurso humano, procesos y tecnología. Si estos tres componentes no son evaluados como un todo, el resultado no será otro que un completo caos.

RECURSO HUMANO

Hay quienes predicamos que la seguridad es una cultura organizacional. No obstante, esta forma de ver la seguridad no es fácil de llevar a la práctica, pues cuando por ejemplo ingresamos a una oficina y encontramos el pos it pegado en el monitor con el nombre de usuario y la contraseña, se esta caminando en contravía de la cultura de la seguridad; otro caso de la antitesis de la cultura de seguridad es que, existiendo un control de accesos electrónico, no se le de el uso adecuado por parte de los usuarios, facilitando el ingreso de personas extrañas a la organización.

Todo implica básicamente que los seres humanos siempre hemos sido reacios al cambio y a convertir una regla en disciplina. Solo a través de un seguimiento estricto, procesos y entrenamiento, sería posible conseguir en el mediano plazo que el ser humano adquiera conciencia de lo importante de la cultura de seguridad y seguramente lograr así una reducción de los riesgos. Es de anotar que, sin perjuicio del esfuerzo señalado, también en muchos casos se hace necesaria la medida disciplinaria, para lograr una alineación del empleado con el objetivo de seguridad.

PROCESOS

Cada vez que hablamos de procesos realizamos el símil con el paso a paso de realizar una actividad para conseguir el resultado esperado.

Uno de los procesos es el de administración de eventos obliga a las empresas a llevar un libro de registro para problemas y soluciones, logrando establecer con esto las tendencias y la identificación de cual fue la causa raíz.

Como valor agregado de estos registros está el poder identificar con rapidez en otros casos difíciles y complejos a quien se le puede solicitar ayuda.

El proceso antes mencionado es vital, pero no podemos decir bajo ninguna óptica que es el único, por el contrario hace parte de todo el compendio de procesos que constituyen las operaciones de una organización que se denomine “consciente” en el tema de seguridad.


TECNOLOGÍA

Los procesos de compra de tecnología nueva en las organizaciones por lo general siempre concluyen de forma contraria. La razón es muy sencilla: muchas veces tomamos información del proveedor y posteriormente buscamos cual es el equipo que necesitamos.

Todo pasa por el concepto de los gerentes financieros y nuestros ingenieros de sistemas que compran software y hardware, motivados por el muy sonado y propagandista marketing.

La reflexión es que siempre que se necesite realizar una compra de tecnología, es necesario realizar unos pasos previos que ayudarán a minimizar el riesgo de adquirir algo que posteriormente no funcionara para la organización. Los posibles pasos pueden ser:


1. Defina las necesidades de la organización
2. Realice una propuesta con las características deseadas
3. Póngala en consenso con las personas que la van a utilizar
4. Hágala publica a los proveedores con el fin de conseguir la mejor solución.
5. De ser posible obtenga una demostración
6. Verifique las referencias de clientes suministradas por el proveedor


Después de realizados estos pasos, que no son camisa de fuerza pues seguramente existirán otros, podremos llegar a realizar una buena compra con bajos niveles de riesgo. No obstante debemos recordar que la seguridad de la información de una organización es un proceso que hace que la gente conviva con el tema generando una cultura de trabajo, dirigida y obligada por técnicas y formulas que estarán apoyados por la tecnología.

Friday, December 30, 2005

ALGUNAS AMENAZAS DE LOS SITIOS WEB

ALGUNAS AMENAZAS DE LOS SITIOS WEB


La vulnerabilidad de las páginas web están generando problemas serios para las organizaciones. Las empresas a diario realizan miles de transacciones, muchas de ellas de carácter económico por miles de millones de pesos y sus sitios web son atacados por personas inescrupulosas que se dedican a revisarlos, a descubrir sus debilidades y a aprovecharlas en beneficio propio o de terceros.

Las técnicas de vulneración son conocidas como ataques (forma en la que se explota una vulnerabilidad de seguridad). Todos hemos escuchado algunos de ellos, como por ejemplo el DoS, desbordamiento de buffer o inyección de código SQL, por mencionar algunos que en el vocablo diario de los sistemas son tocados con regularidad.

Los expertos en estas materias han realizado muchos escritos sobre el tema. En particular hoy quiero contribuir con un resumen de la clasificación de esos ataques.


La siguiente clasificación fue tomada de un documento realizado por Web Application Security Consortium (Clasificación de Amenazas) que en mi criterio ayudará de forma amplia el entendimiento de conceptos que muchos de nosotros no manejamos adecuadamente.


TIPOS DE ATAQUES


Autenticación

Hace referencia a ataques cuyo objetivo es el mecanismo utilizado por un sitio web para validar la identidad de un usuario, servicio o aplicación. La autenticación es realizada bajo uno de estos tres mecanismos: "algo que se tiene ", "algo que se conoce" o “algo que se es ". Algunos ejemplos fuerza Bruta, autenticación insuficiente, débil validación y recuperación de contraseñas.


Autorización

Enfoca los ataques que tienen como fin un método de los sitios web para determinar si un usuario, servicio o aplicación tiene los permisos necesarios para ejecutar una acción solicitada. No debemos olvidar que un atacante puede obtener privilegios de ROOT lo que generaría graves inconvenientes. Ejemplos predicción de credenciales / sesión, autorización insuficiente, expiración de sesión insuficiente, fijación de sesión.


Ataques en la parte cliente

Su eje es la extralimitación o aprovechamiento de los usuarios de los sitios web. Cuando un usuario visita un sitio web, se establece una relación de fatuidad entre las dos partes, tecnológica y psicológicamente. El usuario espera que el sitio web que visita le entregue un fondo válido. El usuario también espera que el sitio web no le ataque durante su permanencia. Teniendo en cuenta estas ilusiones en la relación de fatuidad, un atacante puede emplear diversas técnicas para aprovecharse del usuario. Ejemplos: suplantación de contenidos, Cross-site Scripting.


Ejecución de comandos

Abarca los ataques diseñados para ejecutar comandos remotos en el sitio web. Todos los sitios web utilizan datos suministrados por el usuario para satisfacer solicitudes. A menudo los datos facilitados por el usuario son usados para crear comandos de construcción resultando en contenido activo de una página web. Si este proceso es hecho de forma no segura, un atacante puede modificar la ejecución de comandos. Ejemplos: desbordamiento del buffer, ataques de formato de cadena, inyección LPDA, comandos de sistema operativo, inyección de código SQL, inyección de código SSI .


Revelación de información

Hace hincapié en los ataques diseñados para adquirir información concreta del sistema sobre un sitio web. La información específica del sistema incluye distribución de software, números de versión y niveles de parcheado.

La información puede contener la ubicación de ficheros de backup y ficheros temporales. En muchos casos, no se requiere la divulgación de esta información para llevar a cabo las necesidades del usuario.

La mayoría de sitios web revelarán una cierta cantidad de datos, pero lo mejor es limitar, siempre que sea posible, la cantidad de datos que pueden ser revelados.

Cuanta más información acerca del sitio web disponga el atacante, más fácil le resultará comprometer el sistema. Ejemplos: indexación de directorio, fuga de información, localización de recursos predecibles y demás.



Ataques lógicos

Se centra en el abuso o explotación del flujo lógico de una aplicación web. La lógica de la aplicación es el flujo de procedimientos esperados para realizar una cierta acción.

Recuperación de contraseñas, alta de una cuenta, puja en subastas y compras en comercios electrónicos son ejemplos de lógica de aplicación. Un sitio web puede requerir a un usuario un proceso específico de varios pasos para completar una acción particular. Un atacante puede ser capaz de burlar o abusar de esas características para dañar un sitio web y a sus usuarios. Ejemplos: abuso de funcionabilidad, denegación de servicio y validación de proceso insuficiente.


Es importante el constante estudio de estos conceptos, toda vez que son muy dinámicos y por consiguiente lo que hoy vemos mañana seguramente será diferente. Por eso mi invitación a continuar investigando sobre el tema.



Referencias
Web Application Security Consortium:
Clasificación de Amenazas
www.webappsec.org
Versión: 1.00

Monday, December 26, 2005

T grande

Innovar en mercados emergentes:
EL PARADIGMA DE LA T GRANDE


La innovación no es un tema relacionado únicamente con el desarrollo e investigación de tecnología y nuevos productos, pues depende de las condiciones de la economía en que se encuentra, los países emergentes o en vía de desarrollo por ejemplo no cuentan con los recursos suficientes para la Investigación y el desarrollo de este tipo de economía, por lo que se limitan al consumo y adaptación de estos productos y tecnologías generados por los países desarrollados y su atención se está centrando en el desarrollo e innovación en el negocio (T grande) y no en el producto (t pequeña), lo que abre las puertas a una ventaja para los países en desarrollo, pues en lugar de invertir en crear se puede destinar más recursos en el desarrollo del negocio. Tal es el caso de Cemex, una de las más grandes productoras de cemento, el producto en sí no ha variado pero lograron adaptar la tecnología existente para mejorar su logística, servicio y costos (35%). La tecnología que usaron no es nueva pero la fusión de esta tecnología en un nuevo proceso logístico si es una admirable innovación.

La economía de t pequeña surge cuando se centra en el producto impulsada por la tecnología, por otro lado la economía de la T grande busca su ventaja competitiva en otras áreas de funcionamiento de la organización, como operaciones, comercial, finanzas, marketing, entre otras. De manera que esta economía implica cambios en el modelo de negocios y es impulsada por “ideas”.

La economía de t pequeña al implicar innovación en el producto sólo involucra a una parte de la empresa mientras la economía de T grande implica un proceso no lineal donde la innovación encuentra su camino en todas las áreas de la empresa. Para ello la empresa debe generar un ambiente propicio que permita la participación de todos los trabajadores de la empresa sin importar su rango o ubicación así lo hizo Cemex, con base en la firme creencia que las mejores ideas pueden surgir de cualquier parte de la empresa principalmente en la parte operativa y usaron el método de la evolución biológica: Variación (Detectar y estimular sugerencias), Selección (elegir las sugerencias) y Diseminación (Transferir las innovaciones a las operaciones de la empresa). Así creó varios mecanismos para la conducción de ideas como: Un comité de Innovación y un banco de Ideas a partir de la alineación con la estrategia corporativa, bajo la Misión de buscar respuestas innovadoras a preguntas comunes según las necesidades de la organización y sus áreas.
Otras de las innovaciones en el negocio de Cemex surgió en la investigación de la demanda en distintas culturas y poblaciones, personas viviendo en un lugar específico por un promedio de tiempo de un año, identificando los hábitos de consumo, necesidades y capacidad de la población, así identificaron fuertes oportunidades, como maneras de acercarse a las personas con su producto, formas de financiamiento, velocidad de entrega, asesorías, capacitaciones, publicidad etc, logrando la fidelidad y reconocimiento. Se enfocaron en vender soluciones y servicio más que un producto cambiando las reglas competitivas del sector, por esto es aquí donde esta el futuro de la competitividad de los países emergentes.

Para la mayoría de empresas en Latinoamérica la gran oportunidad de innovar radica T grande, es decir, en introducir innovaciones al modelo de negocios. Pero las empresas en países desarrollados cuentan con una gran trayectoria tecnológica y con poderosas y bien financiadas unidades de I&D, lo que les permite un fuerte énfasis en innovaciones de t pequeña, es decir, en el producto mismo. Así se da una interacción entre la t pequeña y la T grande en cuyo centro está la pregunta clave de cuál debe ser el foco estratégico de la empresa en las distintas etapas del desarrollo de un producto y de maduración de un mercado.

No tener un foco estratégico claro y pretender innovar tanto en el modelo de negocios como en el producto es un error que se paga caro, pues no se entrega señales claras a la empresa y al mercado sobre las prioridades de negocios de la organización.



Artículo Harvard Business Review



porque son vulnerables las contraseñas

POR QUE SON VULNERABLES LAS CONTRASEÑAS

Diofanor Rodríguez CPP

Cuando accedemos a un computador, generalmente se nos pide una contraseña de ingreso, que es la protección inicial más común del equipo y de los documentos que contiene.

Ese mecanismo de protección, lamentablemente, no está realmente bien entendido. Muchos de nosotros (los usuarios) desconocemos que la seguridad de la computadora, de los programas y de los documentos, inicia con esta pequeña secuencia de datos y por ello muchas veces los descuidamos o los dejamos tan sencillos, que todo queda al descubierto en un abrir o cerrar de ojos.
Iniciemos por conocer la forma en que nuestras claves pueden caer en manos de personas no gratas, mediante un antiguo método denominado "Fuerza Bruta", donde el atacante simplemente prueba distintas combinaciones de palabras hasta dar con la clave del usuario.
Muchas claves de acceso se pueden obtener con gran facilidad, toda vez que casi siempre se encuentran involucrados datos que nos ligan a dichas claves, como por ejemplo el nombre, fecha de nacimiento, fechas de cumpleaños, nombres de los hijos y aniversarios, entre otras, por mencionar algunas de las más comunes. A esto se suma el hecho de que rara vez se tiene por costumbre el cambio de la contraseña, lo que facilita en gran medida la obtención de la clave a través del método de prueba y error.
Otra forma de ataque es el denominado “sistemático”, que a través de programas especiales y “diccionarios”, de manera rápida y corta prueban millones de claves hasta encontrar la correcta.
Los “diccionarios” son archivos con millones de palabras que pueden ser contraseñas de usuario. En la actualidad existen diccionarios de gran tamaño orientados, incluso, a un área especifica dependiendo del tipo de organización que este siendo victima de un ataque.
En el siguiente cuadro se muestra el tiempo de búsqueda encontrar una clave a partir de su longitud y el tipo de caracteres utilizados. Expertos afirman que la velocidad de la búsqueda se encuentra en 100.000 claves por segundo.

Se observa, por ejemplo, que si se utiliza una clave de 8 caracteres de longitud, tomados de los 96 caracteres posibles, el tiempo que alguien tardaría en descifrarla es de 2.288 años. Esto se debe a que en este escenario, el número de claves posibles es de 7.214 billones (millones de millones).
Por supuesto, nadie dispone de todos esos años para analizar y encontrar las claves a través del método de fuerza bruta. Los delincuentes entonces se dirigen a las llamadas claves débiles, en donde el descuido de los usuarios hace fácil encontrar las claves.
Un experimento realizado sobre 2.134 cuentas, con una velocidad de prueba de 227.000 palabras por segundo, demostró que con un diccionario 2.030 palabras, se obtuvieron las claves de 36 cuentas en solo 19 segundos (1,77%) y con un diccionario de 250.000 palabras, se obtuvieron las claves de 64 cuentas en 36 minutos (3,15%).
Otro estudio muestra el resultado obtenido al aplicar un ataque, mediante un diccionario de 62.727 palabras, a 13.794 cuentas: En un año se obtuvieron 3.340 contraseñas (24,22%), en la primera semana se descubrieron 3.000 claves (21,74%) y en los primeros 15 minutos se descubrieron 368 palabras claves (2,66%).
Como se observa en el segundo análisis, el porcentaje de hallazgos casi no cambia entre un año y una semana. Esto pasa por que las primeras claves que se pueden descubrir son las más sencillas, que muy seguramente corresponden a secuencias del tipo “abcd”, secuencias numéricas como “1234”, secuencias observadas en el teclado del tipo “qwer", palabras que se encuentran en el diccionario del usuario y, lo más seguro, al nombre del usuario, en donde por ejemplo la persona se llama Cristina y su clave es “cristi” o se llama Fernando y su clave es “fercho”.
Estos estudios demuestran que nosotros no sabemos escoger bien nuestras contraseñas, muchas veces por pereza, otras por desconocimiento, y ello incrementa de forma sustancial el riesgo si el atacante conoce algo sobre la victima, ya que podría utilizar diccionarios orientados a lo que conoce de la persona.
Algunas normas dadas por expertos que se deben tener en cuenta al elegir una clave:
No utilizar contraseñas que sean palabras (aunque sean extranjeras), o nombres (el del usuario, personajes de ficción, miembros de la familia, mascotas, marcas, ciudades, lugares u otro relacionado).
No usar contraseñas completamente numéricas con algún significado (teléfono, fecha de nacimiento ó placa del automóvil).
No utilizar terminología técnica conocida.
Elegir una contraseña que mezcle caracteres alfabéticos (mayúsculas y minúsculas) y numéricos.
Deben ser largas, de 8 caracteres o más.
Tener contraseñas diferentes en máquinas diferentes y sistemas diferentes. Es posible usar una contraseña base y ciertas variaciones lógicas de la misma para distintas máquinas. Esto permite que si una clave de un sistema cae no caigan todos los demás sistemas por utilizar la misma clave.
Deben ser fáciles de recordar, para no verse obligado a escribirlas. Algunos ejemplos son:
Combinar palabras cortas con algún número o carácter de puntuación: soy2_yo3
Usar un acrónimo de alguna frase fácil de recordar: A rio Revuelto Ganancia de Pescadores: ArRGdP
Añadir un número al acrónimo para mayor seguridad: A9r7R5G3d1P
Mejor incluso si la frase no es conocida: Hasta Ahora no he Olvidado mi Contraseña: aHoelIo
Elegir una palabra sin sentido, aunque pronunciable: taChunda72, AtajulH, Wen2Mar
Realizar reemplazos de letras por signos o números: En Seguridad Más Vale Prevenir que Curar: 35M\/Pq< href="http://consult.cern.ch/writeups/security/security_3.html" target="_blank">CERN Security Handbook on Passwords. CERN. Noviembre de 1998.
- FAQ de alt.2600 versión .014
- Tabla de Tiempos del John the Ripper 1.4 by +NetBul. SET N°15-0x07. Junio de 1998.
Ritos de la criptografía moderna