martes, 6 de febrero de 2024

¿ Cuenta de correo comprometida ?

Comienza el 2024 y el 2023 se nos fue con una serie de noticias sobre cuentas de correo comprometidas de usuarios de diferentes instituciones. Casos de simples sospechas hasta publicaciones concretas de cuenta y clave en alguna red social. Si bien es un aspecto que se lo suele abordar con cierta indiferencia, es mas crítico de lo que aparenta ser y definitivamente las organizaciones tienen derecho a exigir responsabilidad y rendición de cuentas a los agentes, del tratamiento que hacen de una cuenta de correo institucional. Y los agentes deberán mostrar la adopción de medidas efectivas para cumplir con las buenas prácticas recomendadas por la organizacíon para una efectiva protección de datos.

Una cuenta de correo comprometida, potencialmente, me dice que alguien, sin mi autorización, tiene acceso a mi cuenta de correo. Eso le daría acceso al ciberdelincuente a todos mis correos (recibidos, enviados, etc...). También le daría acceso a los recursos asociados a la cuenta, como puede ser un repositorio (drive de google). Lo cual le da posibilidades de tener gigas de información personal en términos de documentos, imágenes, videos, etc... Cuando esto ocurre, el agente de amenazas hace todo lo posible para pasar desapercibido la mayoría de las veces. 

En ese estado ya me interesaría profundizar este asunto para conocer buenas prácticas que me ayuden a prevenir este tipo de situciones. La experiencia me dice que hay que atacar tres aspectos:

  • Gestión de claves de cuentas de correo.
  • Actualización de mi puesto trabajo.
  • Protección contra malware. 

Si fortalezco uno de los aspectos pero relajo los otros dos, estoy expuesto. Quiero decir que voy a seguir siendo vulnerable a que una amenaza vuelva a exponer mi cuenta de correo. Si me fortalezco en estos tres aspectos voy a minimizar el riesgo de que esto se reitere. 

Atención, digo que voy a minimizar el riesgo de que me vuelva a ocurrir. Será menos probable. Debo seguir atento al uso que haga de mi cuenta de correo y aquí aparece el cuarto aspecto:

  • Uso de mi cuenta de correo 

En los próximos blogs desarrollaré estos cuatro aspectos y les acercaré, en cada caso, una serie de recomendaciones o buenas prácticas. 

Un caluroso abrazo en este seco y tórrido verano cordobés.-

 

lunes, 7 de febrero de 2022

Generación automática de código

 No quiero dejar pasar esta nueva noticia sobre el tema. Yo diría que si pensas dedicarte a programar deberías seguir muy de cerca la evolución de estas herramientas ya que muy pronto te asistirán en la generación de código y en menos tiempo de lo que te imaginás te reemplazarán por completo ¿ qué hacer después con tu trabajo ? No lo se, pero lo deberías ir pensando para cuando tengas mas de 40 años. No se trata de una cuestión puramente tecnológica (sería un error mirarla solo desde ese punto de vista ). Se trata de la dinámica de los capitalistas que han buscado y encontrado con la ayuda de la tecnología mejorar permanentemente la productividad, y lo han logrado. Bien por ellos. Que no te agarre la noche de los programadores sin velas ya encendidas para buscar nuevas oportunidades...

https://www.theverge.com/2022/2/2/22914085/alphacode-ai-coding-program-automatic-deepmind-codeforce

martes, 18 de enero de 2022

Despacio Cerebrito (2da parte)

La charla con Alan Porcel se extendió por una hora a pesar de haber planeado todo para no mas de veinte minutos. Ergo, Alan tuvo que editar y producir esta segunda parte donde hablamos un poco sobre el valor que puede tener el aprender a programar en estas primeras décadas del siglo XXI. Que lo disfruten..!!


Despacio Cerebrito

Una de las buenas cosas que trajo el encierro impuesto por la pandemia covid-19 fue un par de podcast producidos por Alan Porcel en Despacio Cerebrito. Les comparto la primera parte, donde hablo sobre el "Efecto Pandora", una idea absolutamente mía y de la cual me hago cargo. Se me ocurre que publicaré algo sobre el asunto en este 2022. Veremos... 

 

lunes, 10 de enero de 2022

Hola mundo 2022.!!

He vuelto a ponerle atención y orden a mi actividad relacionada con este espacio. Primero, definitivamente será un espacio para hablar de Ciberseguridad. Y una de las cosas importantes que han ocurrido desde que comencé a escribir es que ha madurado un cuerpo de conocimiento de la ciberseguridad. Hoy si hablamos del asunto, tenemos que mencionar a CyBOK. Un conjunto de conocimientos para informarse sobre la formación profesional y educación sobre Ciberseguridad. Los invito a visitarlo y prestar atención a que tiene mucho que ver con dos áreas muy consolidadas como el cuerpo de conocimiento de la Ingeniería de Software ( SWEBOK ) y Ciencias de la Computación ( ACM Computer Science Curriculum ). Yo lo complementaría con el área de Networking y no se me viene a la cabeza mas que mencionarles el link de NetAcad de Cisco para que sepan de qué se trata el tema.

jueves, 7 de junio de 2018

 

Bueno, vuelvo a escribir, ¿ motivo ?, lo que parecía que iba a suceder, sucedió. Las infraestructuras críticas en Latinoamérica están siendo atacadas desde hace algunos años. Sabiamos que internet es absolutamente insegura. Sabiamos que había redes industriales que poco a poco miraban las bondades de internet como una posibilidad que se podía aprovechar. El tema es que ahora se han integrado y no se han percatado que están expuestos a los riesgos de cualquier sitio en internet.

Escribo desde La Plata, participando en el Cyber drill organizado por ITU, Ministerio de Modernización y Universidad Nacional de La Plata. Felicitaciones por organizar este evento.

miércoles, 14 de diciembre de 2016

Diseño arquitectónico

El proceso de construcción de un sistema compuesto por hardware, software y comunicaciones de una infraestructura crítica comienza por la selección de un modelo de proceso de diseño. Decidido el modelo de proceso, nos enfrentamos en una etapa temprana, con la elicitación de requerimientos y una etapa de diseño inicial. Esta etapa de diseño inicial debería mirar al sistema con el objetivo de identificar subsistemas y establecer un marco de control y comunicación entre los subsistemas identificados. A esto se denomina DISEÑO ARQUITECTÓNICO.

Autores como Bass y otros señalan al menos tres ventajas de diseñar y documentar explícitamente la arquitectura de un sistema. En realidad ellos hablan de "software" y no de sistema, pero se puede extender esta propuesta y reafirmar estas ventajas, con algunas observaciones:
  • Facilitación de la comunicación con los stakeholders;
  • Falicitar el análisis del sistema para cumplir con requerimientos críticos como pueden ser el rendimiento, confiabilidad, mantenibilidad y SEGURIDAD.
  • Reutilización a gran escala.
Esto último en particular, lleva a que sistemas diferentes para el mismo dominio presenten estilos arquitectónicos semejantes. Digo, aparecen patrones de organización ya reconocidos como una organización cliente-servidor o un arquitectura por capas. Lo cual es una referencia al momento de tomar decisiones de diseño de la arquitectura de la solución.En definitiva, hay que elegir la estructura mas adecuada que permita satisfacer los requerimientos funcionales y no funcionales del sistema.

Resultante de esta etapa del proceso de diseño es un documento que contendrá a nivel sistema, modelos estructurales o estáticos, modelos de procesos o dinámicos, modelos de interfaces, relaciones, etc. Para todos ellos, SysML es el lenguaje a utilizar.

Sería deseable que también la seguridad sea abordada en esta etapa temprana de diseño, para lo cual deberíamos evaluar modelos de amenazas que permitan mapear sobre patrones de seguridad que luego se incorporarán en las decisiones posteriores de diseño de componentes.

Cuando hablamos de todas estas cuestiones aparece como interesante pensar en disponer primero de una arquitectura de referencia (AR), en particular para los Cyber Physical Systems. Y luego en una AR segura. Esto permitiría abordar desde una etapa muy temprana, el problema de diseño seguro de un CPS. Luego esto permitiría escalar al sistema crítico las deciciones de diseño a fin de garantizarle seguridad.

Bass, L., Clements P. (2003). Software Architecture in Practice, 2nd edn. Boston: Addison-Wesley. (Ch 11).-