viernes, 15 de abril de 2011

SEGURIDAD DE INFORMACION PARA PyMES

Después de muchos años de estándares de seguridad (o buenas prácticas) dirigidos a corporaciones se está girando la mirada a las PyMES debido a su aporte económico (En Argentina representan cerca del 60% del PIB).

Otro caso en el que se le está dando la importancia debida a las PyMES es la "Mejora de procesos de Software para pequeñas empresas" como es COMPETISOFT y también el "Modelo de ciclo de vida de software para pequeñas empresas" ISO/IEC 29110.

Ya hablando de la NISTIR 7621, a muchos les parecerán recomendaciones muy obvias pero las PyMES seguramente valorarán en alto grado este documento si lo aplican. En 20 páginas incluidos los 3 anexos se presenta los fundementos básicos de seguridad de información para una PyME.

A continuación una traducción del índice del documento:

SEGURIDAD DE INFORMACION PARA PyMES(*): LOS FUNDAMENTOS
NISTIR 7621
Richard Kissel
Octubre 2009


Acciones "absolutamente necesarias" que las PyMES deberían tomar para proteger su información, sistemas y redes.
1. Proteger información/sistemas/redes del daño de virus, spyware y otros códigos maliciosos.
2. Proveer seguridad a las conexiones de Internet.
3. Instalar y activar programas firewalls en todos los sistemas del negocio.
4. Parchar los sistemas operativos y las aplicaciones.
5. Realizar copias de seguridad de los datos/información importantes.
6. Controlar el acceso físico a las computadoras y a los componentes de la red.
7. Securizar/asegurar los puntos de acceso de la red inalámbrica y de las redes.
8. Entrenar a los empleados en principios básicos de seguridad.
9. Requerir cuentas de usuario individual para cada empleado en las computadoras del negocio y para las aplicaciones de negocio.
10. Limitar el acceso de empleados a datos e información y limitar la autorización para instalar software.

Prácticas altamente recomendadas
1. Preocuparse acerca de la seguridad de los adjuntos de email y petición de emails con información sensible.
2. Preocuparse acerca de los enlaces web en los emails, mensajería instantánea, redes sociales y otros.
3. Preocuparse acerca de ventanas emergentes y otros trucos de hackers.
4. Hacer los negocios en linea o banca más segura.
5. Prácticas de personal recomendadas al contratar empleados.
6. Consideraciones de seguridad para la navegación web.
7. Problemas en descargas de software de Internet.
8. Como conseguir ayuda con la seguridad de información cuando lo necesites.
9. Como deshacerse de computadoras y medios de almacenamientos viejos
10. Como protegerse contra la Ingenieria Social

Otras consideraciones para información, computación y seguridad en redes.
1. Consideraciones de Planes de Contingencia y Recuperación de Desastres.
2. Consideraciones de anulación de costos en seguridad de información.
3. Políticas de negocio relacionadas a seguridad de información y otros tópicos.

Apéndice A: Identificando y priorizando los tipos de información de tu organización
Apéndice B: Identificando la protección necesaria para las prioridades por tipos de información de tu organización
Apéndice C: Estimando los costos de que sucedan cosas malas a la información importante del negocio.

(*) La traducción literal de "Samll business" es "pequeños negocios" sin embargo se optó en vez de esta por PyMES.

Descargar el documento completo (pdf)

jueves, 7 de abril de 2011

Continuidad del Negocio para PyMES

Como prepararse:

* Backup de datos electrónicos
Las PyMES pueden utilizar algunas herramientas para respaldar sus datos de las PCs en forma casi instantánea en la "nube". Pero claro deben tomarse las medidas necesarias de seguridad si la información es sensible o estratégica.

* Backup de documentos basados en papel
Las PyMES con las actuales tecnologías tienen la posibilidad de eliminar casi completamente la utilización del papel (paperless) en sus operaciones diarias y transferir todo a formatos digitales, para los casos en que la documentación en papel "debe" mantenerse, esta puede ser escaneada para propósitos de continuidad del negocio.

* Sistio alternativo para las oficinas
En muchos de los casos será suficiente con que los trabajadores puedan realizar su trabajo desde sus hogares, pero el requisito será que estos tengan acceso computadoras/laptos/smarthpones e Internet con la debida seguridad implementada (Ej. las 2 semanas de alerta el año 2009 por la gripe H1N1 en la Argentina). Si el trabajo desde el hogar no es posible, siempre se puede optar por opciones rentadas (Ej. habitaciones de hotel u oficinas alquiladas por horas)

* Hardware
Si no es el caso de computadoas especiales para el uso en el negocio, será muy fácil encontrar una alternativa, (computadoras de casa o alquiler de las mismas).

* Equipo de trabajo ó Humanware backup
Quizá el elemento más importante y difícil de implementar.
Supongamos que un empleado clave no está disponibles, y por tanto es el la única persona que conoce ciertos aspectos (ej. contraseñas administrativas, los pasos necesarios para arrancar un proyecto, etc). Para estos casos dicha información deberá estar documentada, de tal manera que se puede utilizar sin que el empleado en cuestión esté presente.
Otro caso podría ser la pérdida de un empleado clave y ningún otro tiene el tiempo o las habilidades necesarias, en estos casos la preparación necesaria debe ser identificada para afrontar y asignar o contratar a otra persona en un corto tiempo. La clave en este punto es identificar a alguien con las habilidades y conocimientos necesarios.

Para concluir: no existe diferencia sustancial entre empresas grandes y pequeñas cuando se habla de continuidad del negocio, ambos tipos de empresas deberían pensar en forma detallada las necesidades para desarrollar la recuperación ante desastres. La diferencia está en el nivel de preparación, las PyMES lo deberán hacier con mucho menos inversión.

Fuente: Traducción parcial de: http://blog.iso27001standard.com/

Cabe mencionar que existen estándares para PyMES, por ejemplo se tiene
ISSA 5173: estándar para la seguridad de la información dirigido a PyMES información dirigido a Pymes

Digital Pen ó Lapiceras electrónicas

eLapiceras, Digital Pen ó simplemente "lapiceras electrónicas". En el evento denominado "De la Recolección de Datos al Procesamiento Avanzado de Información" El día 29 de marzo se realizó dicha presentación en el Hotel Radison, uno de los expositores el Ing. Gonzalo Landaeta.

Es una tecnología que utiliza lapiceras con dispositivos electrónicos integrados que está dirigido principalmente a la captura de información sin realizar trabajos extras a la hora de llenar formularios.

Como funciona:
Se necesita un formulario en papel (puede ser el mismo que se usa en las labores cotidianas de una empresa) que esté impreso con un tramado especial que lo hace único (tipo código de barras).
El llenado del formulario se la hace mediante una lapicera electrónica que escribe como cualquier lapicera común y corriente. La información rellenada en el formulario se transmite via Bluetooth o puede permanecer en la lapicera para luego descargarla mediante el dispositivo docking station.
La información alamacenada se transfiere de la lapicera al servidor, puede ser mediante celular, computadora, router.
El servidor puede ser propio (las empresas grandes se pueden permitir esta opción) o los datos se almacenan en la "nube", por ejemplo en los servidores de la empresa que provee el servicio.
A partir de la información ingresada se puede realizar el procesamiento de la información.

Las ventajas:
Permite desarrollar soluciones basadas en papel, manteniendo las copias físicas archivadas.
Se tiene autonomía de desplazamiento, la batería de la lapicera dura mínimo un mes.
Exelente portabilidad, es más fácil manejar una lapicera que un celular/smarthphone.
Acompañado de la portabilidad se tiene la baja inversión en comparación a celulares/smarthphones o PCs/notebooks.
Se puede trabajar con una sola lapicera o se puede individualizar para cada usuario.
Los formularios pueden servir de entrada de datos para sistemas que ya estén en funcionamiento (legacy), ERP, CRM.

Los peros:
La vulnerabilidad que presenta la tecnología Bluetooth, ante la interceptación de información. Sin embargo de esto y a pesar de la molestia del expositor (Ing. Landaeta) ante este cuestionamiento por uno de los asistentes, el expositor consideró este riesgo alejado de la realidad. Cabe mencionar que si la información es sensible, es suceptible de interceptación. A pesar de ello aclaró (el representante de la empresa en Dinamarca) y estuvo muy acerto, que para eliminar ese riesgo se puede transmitir la información vía docking station, además aclaró que la transmisión de información no es en texto plano sino que simplemente se transmiten las coordenadas con respecto al formulario.

El almacenamiento de los datos en la "nube", en Bolivia todavía no tenemos normado este aspecto y si se trata de información confidencial y estratégica se tendría que optar por implementar servidores propios, lo que encarecería el proyecto.

Quienes lo podrían usar: En la charla se menciónó que podría ser bastante útil para:
El relevamiento de información que hace el INE, en especial podría ser útil para el tema del CENSO.
Las instituciones públicas de salud que requieren recabar información de lugares alejados y disponen de recursos económicos para equipar a sus dependencias de PCs/notebooks, smarthphones.
Además mencionaron casos de éxito a nivel mundial.

La demo Se hizo una demostración en vivo, se proporcionó a los asistentes una encuesta para elegir entre tres opciones el personaje más relevante para las próximas elecciones presidenciales, se contestó la encuesta con las lapiceras electrónicas y por suerte la Ley de Murphy no se hizo presente. Casi en forma instantáne pudimos ver los resultados de la encuesta sin necesidad de que se nos pidan las encuestas y las vuelvan a transcribir.

Algunos consejos: Ante el cuestionamiento de un participante que indicó que manejaba su sistema de pedidos via celular el Ing Landaeta le dió un buen consejo que decía más o menos así: Si la solución que estás utilizando te sirve y funciona bien, entonces no la cambies. También mencionó otros aspectos: Que la implementación de las lapiceras no tiene mucho sentido si no es parte de un proyecto serio. La implementación de lapiceras electrónicas y diseño de formularios es una parte del proyecto, lo que viene detrás del formulario es quizás lo más importante, qué se hará con los datos, cómo se los procesará.
web stats