lunes, 4 de julio de 2011

Wifi: La amenaza invisible

Las redes inalámbricas o redes wifi están presentes en la mayor parte de las organizaciones hoy día. Es más, muchos comercios, hoteles, bares y restaurantes lo ofrecen de forma gratuita a sus clientes. La moda de las redes wifi abiertas pasó y la gran mayoría ya usan protocolos como los WEP (Wired Equivalent Privacy) o WPA/WPA2 (Wi-Fi Protected Access) para proteger el acceso. La gente se siente segura detrás de contraseñas interminables y complejas de números, símbolos, mayúsculas y minúsculas. Pero ¿estamos realmente seguros? ¿Qué pasaría si alguien pudiera travesar esta barrera de protección?

Crackeo de Wifis

Los protocolos más comunes de cifrado wifi son WEP y WPA/WPA2. El algoritmo WEP se rompió hace años. Por eso, obviando los métodos o detalles técnicos, una red wifi WEP con clientes haciendo uso de ella se tardaría desde segundos (claves por defecto de operador), a una hora como máximo en descifrar. Cuando una contraseña WEP es la única barrera de protección a la red interna la organización tiene definitivamente un problema.

Existen métodos para el crackeo de redes WPA/WPA2, aunque dependen en gran medida de la fortaleza y longitud de la contraseña. Es preferible tomar las recomendaciones típicas sobre políticas de contraseñas y cambiarla cada cierto tiempo.

Algunos de los métodos para conseguir contraseñas WPA/WPA2 agilizan el proceso con el uso de clústers y GPUs, ya que el crackeo se puede realizar offline, es decir, fuera del alcance de la red, una vez capturados los datos necesarios (WPA handshake).

Segmentación e independencia

Otros de los factores que debemos analizar son la información, servicios y recursos a los que pueden acceder los usuarios una vez obtienen acceso. Se debe tener en cuenta por dos razones: por los distintos roles de usuarios que pueden acceder a dicha red y por los usuarios no legítimos que puedan obtener la contraseña (crackers, curiosos, antiguos empleados, etc.).

No es lo mismo un Director General de una empresa accediendo por wifi a los archivos confidenciales de una empresa que un empleado externo o un invitado accediendo a internet. Se debe ser riguroso con el control y acceso a las redes y cuidadoso con la asignación de permisos para los distintos roles de usuario.

Cada vez es más importante diseñar una estructura de red que mantenga una arquitectura con dos o más redes separadas o incluso segmentadas internamente a través de redes virtuales VLANs.

Por otro lado, imaginemos por un momento que alguien de forma fraudulenta o un antiguo empleado accede a la red wifi corporativa. ¿Sabemos con seguridad a qué recursos tendría acceso? ¿Se auditan o monitorizan estas acciones de forma regular? ¿Cuándo fue la última vez que se cambió la contraseña de las redes wifi? La contraseña de la red inalámbrica no puede ser nunca la única forma de protección.

Sniffing de tráfico

Todos los datos/paquetes que se envían por redes inalámbricas, pueden ser interceptados por tarjetas en modo monitor. En los protocolos WEP y WPA/WPA2 los datos interceptados están cifrados, pero en el protocolo abierto (sin contraseña), los datos transmitidos pueden ser capturados y leídos tal como son emitidos.

Lo que mucha gente no sabe, es que conociendo la clave de una wifi puede descifrarse el tráfico entre emisores y receptores. La prueba de concepto siempre sorprende, y el nivel de seguridad al que se está expuesto dependerá del protocolo de red usado. Si se usan FTPS, HTTPS, ssh, nuestros datos siempre estarán más seguros que con los protocolos FTP, HTTP o telnet en los que pueden verse en texto plano datos y contraseñas. En resumen, alguien que supiera la contraseña de la red, no sólo podría campar a sus anchas en la red, sino que podría recopilar credenciales de la organización.

Para estas pruebas de concepto, existen programas como Firesheep (addon de Firefox -http://codebutler.github.com/firesheep/) o Faceniff (Aplicación de Android http://faceniff.ponury.net/) que sorprenden por su facilidad de uso, y por los resultados obtenidos. Existen herramientas de uso más complejo que consiguen resultados más sofisticados y exhaustivos .

Medidas de seguridad adicionales

Existen varias medidas complementarias a una simple contraseña:

  • Filtrado de MAC: en grandes entornos puede ser complicado gestionarlo, pero es un método de control simple pero efectivo. Debemos tener en cuenta que existen técnicas sencillas de mac-spoofing (http://www.govannom.org/seguridad/14-wifi-wireless-redes/154-como-hacer-mac-spoofing.html) y también es cierto que algunos Access Point pueden detectar el mac-spoofing. Tal como la contraseña, no puede ser la única medida de seguridad.
  • SSID oculta: Medida que sirve básicamente para evadirse del punto de mira de curiosos. Cualquiera con los conocimientos y herramientas necesarias puede obtener fácilmente el SSID (también conocido como nombre de la red). La seguridad por oscuridad se convierte en un sencillo paso más en el crackeo de la red y más cuando el atacante sabe qué se busca.
  • SSID distinto: Una medida de seguridad sencilla es renombrar la wifi con un SSID que no identifique la empresa.
  • Otras: a medida que crecen las organizaciones, la complejidad de sus redes y la concienciación en la seguridad de la información se usan soluciones más sofisticadas como pueden ser NAC, UAC, Radius o portales cautivos por poner algunos ejemplos. Todas son herramientas que mejoran de forma sustancial la seguridad de las redes inalámbricas.

En Conclusión:

Para evitar la intrusión de usuarios maliciosos y garantizar la confidencialidad de los datos es recomendable seguir las siguientes instrucciones:

  • Las redes wifi deben considerar la encriptación WPA2 preferentemente, con una contraseña compleja y larga (mínimo 12 caracteres).
  • Debe existir una segmentación de red adecuada para los tipos de usuarios que se conectaran a la red inalámbrica.
  • Crear una red de invitados separada de la red interna, para conceder únicamente conexión a internet a los proveedores que lo requieran.
  • No se puede confiar solamente en una contraseña, el uso de más medidas de seguridad es muy recomendable.
  • Monitorizar la red y los equipos conectados a ella, ya sea de forma manual o automatizada para evitar ataques.

Es posible que alguno piense que estas medidas son muy básicas, pero nuestra experiencia nos dice que no siempre se siguen estas recomendaciones. Para ilustrarlo, desde nuestras oficinas, se puede ver una red inalámbrica con el SSID que es el nombre de una organización que utiliza una clave WEP. Esperamos por su bien, que sea una red de invitados bien gestionada. Aunque desafortunadamente, creo que eso sería mucho esperar.

miércoles, 29 de junio de 2011

Evento Hacking Ético

Los recientes robos de datos de usuarios de la plataforma PSN de Sony y del INTECO, así como las actividades de Anonymous, han puesto en primera página de actualidad el problema de la vulnerabilidad de los sistemas de organización frente a ataques malintencionados.

Esto nos lleva a preguntarnos:

Si le ha pasado a ellos ¿podría suceder también en mi organización?
¿Dispongo de las medidas de seguridad necesarias para evitar un ataque similar?
En caso de que sucediera ¿cuánto tardaría en detectarlo?
¿Nuestra organización puede permitirse ser victima de un ataque parecido?
¿Qué nivel de madurez tiene nuestra seguridad de la información?
¿Cuáles son nuestras vulnerabilidades más críticas?
¿En qué debemos cambiar para mejorar nuestra seguridad?
¿Son efectivas las medidas de seguridad que tenemos implementadas?

Abast Grup y Buguroo (Grupo Ecija Consulting&Security) os invitan a este seminario en el que os mostraremos cómo mejorar vuestros niveles de seguridad.

El evento se realizará mañana día 30 de junio en las oficinas de Abast en Barcelona (c/equador 39-45). Se iniciará a las 9:45 y finalizará aproximadamente sobre las 12:00h. La agenda será la siguiente:

  • Café de bienvenida y entrega de documentación

  • Charla sobre hacking ético: ¿Cómo?, ¿cuando?, ¿donde? a cargo de David Ortega, Director de Consultoría y Auditoría de TI de Abast Systems

  • Demostración práctica de la herramienta Buguroo de análisis de vulnerabilidades en código fuente a cargo de Abel González Lanzarote, Director de Operaciones de Buguroo Offensive Security

  • Ruegos y preguntas

  • Aperitivo

Para apuntaros podéis llamar al 902 486 901 o inscribiros en www.abast.es/seminarios. Os esperamos.

viernes, 10 de junio de 2011

Monitoriza tu negocio

Hoy en día monitorizar el estado de los servidores, los tiempos de respuesta e incluso el rendimiento de las aplicaciones, no es suficiente. Una monitorización transaccional es un componente clave en la estrategia de la gestión de servicios de negocio que permite a las TI mejorar los resultados de las empresas.

Para tener una correcta visión del negocio es necesario:
  • Medir y administrar los procesos críticos para asegurar la obtención de resultados esperados.
  • Monitorizar de arriba abajo la tecnología con el fin de integrar a usuarios finales y perspectivas de sistema, dando una imagen clara de la complejidad de la infraestructura que soportan las aplicaciones más importantes para el negocio.

El poder medir la experiencia del usuario final ayuda a solucionar y entender los problemas y requisitos de un departamento de TI. Para ello es necesario ejecutar transacciones controladas de forma repetitiva. Gracias a este control obtendremos datos de rendimiento (tiempo de respuesta) y disponibilidad de las transacciones monitorizadas, acelerando la labor de investigación de un problema y su resolución cuando se detecta.

Cuando los usuarios interactúan con las aplicaciones, sus acciones incluyen una serie de peticiones que interactúan con los componentes tecnológicos (firewalls, switches, routers, servidores, bases de datos,...) que generan respuestas que deben ser validadas y traducidas como tiempo de respuesta y disponibilidad.

Podemos identificar como una correcta monitorización del negocio la que:

  1. Se realiza desde múltiples localizaciones (dentro y fuera de los firewalls) obteniendo medidas de disponibilidad y rendimiento.
  2. Permite detectar problemas que pueden impactar a los usuarios antes de que éstos queden afectados.

La captura minuciosa de estos datos de forma repetitiva y consistente desde cualquier lugar de la red permite crear una línea base de funcionamiento y tener una visión clara del funcionamiento de las aplicaciones monitorizadas. De esta forma podremos alinear la organización IT con las prioridades de negocio.

Al fin y al cabo se trata de:

  • Capturar de forma rápida la actividad en tiempo real de los usuarios, viendo donde se hizo el clic así como las páginas y los errores que percibo o no el usuario.
  • Comprender el impacto que tienen en el negocio los incidentes en la disponibilidad del servicio
  • Dar la prioridad adecuada para responder a los múltiples problemas en el orden correcto.

Todas estas prácticas darán valor al departamento de TI que proveerá al negocio:

  • Una visualización en profundidad de los procesos empresariales.
  • Un seguimiento y medida de las transacciones individuales conforme progresan a través de sus cauces de proceso.
  • Convergencia entre los sistemas de bajo nivel y monitoreo en la red, y los procesos de negocio de alto nivel.

Por último, hay que proporcionar al negocio de una solución eficaz para reducir el número, duración y gravedad de las interrupciones del servicio. Para ello hay que realizar un análisis para manejar los problemas de manera integral, que podemos dividir en dos ramas:

  1. Análisis proactivo: proporciona una visibilidad avanzada en interrupciones en el servicio al mostrar problemas y automáticamente aislar sus las causas del mismo. Esta capacidad permite solucionar el problema antes de que se produzcan impactos en la empresa.
  2. Análisis reactivo: En el caso de que se produzca un incidente o problema, el análisis reactivo reduce el tiempo medio de reparación (MTTR).

(MTTR es el acrónimo de las palabras inglesas Medium Time To Repair, o tiempo medio hasta haber reparado la avería).

El mercado actual ofrece herramientas varias para conseguir este tipo de monitorización, pero lo más importante es hacer un análisis del negocio, las aplicaciones y los usuarios, desde un punto de vista de valor para poder medir cada uno de los mencionados de la forma correcta.

jueves, 19 de mayo de 2011

Las FAQ del Hacking Ético


Antes de realizar un proyecto de hacking ético, test de penetración o auditoria de seguridad surgen ciertas preguntas comunes que nos gustaría responder. Estas son las FAQ (Frequent Asked Questions) que surgen antes de afrontar un proyecto de este tipo.


¿Porqué realizar una Auditoría de seguridad?

Las razones son muy variadas, aunque las más comunes son: prepararse para auditorías corporativas obligatorias, auditorías de certificación (ISO27000, SOX, Basilea, VISA, etc.), cambios recientes en la infraestructura, comprobar el funcionamiento de nuevos productos tecnológicos, iniciarse en la gestión de la seguridad o un plan director de seguridad, conocer las prioridades de inversión en seguridad, justificar inversiones o proyectos, conocer el riesgo potencial existente, etc.

¿Como se van a ver afectados mis sistemas durante la auditoría?

Para responder a esta pregunta se debe tener en cuenta que nuestro objetivo durante estos proyectos es el de vulnerar la confidencialidad de los sistemas de información de la forma más discreta y sigilosa posible.

La afectación típica que reciben los sistemas, es un ligero incremento de tráfico provocado por los distintos tipos de ataque que en la mayoría de casos es imperceptible. En casos en que el cliente desee realizar algún tipo de prueba específica que pueda comprometer la disponibilidad o integridad de algún sistema concreto, se advertirá y se tomarán las medidas de seguridad necesarias para provocar un impacto controlado.

¿Qué tipos de auditorías de seguridad se realizan?

Hay varias formas de catalogarlas y definirlas. Una forma común es catalogarlas por la red dónde se encuentra el atacante, interna o externa (perimetral). Aunque la categorización que más nos gusta es la siguiente:

  • Caja Negra: Se trata de la auditoría en los que el atacante no debe conocer ningún detalle de los sistemas a auditar, sólo información mínima y realiza un ataque externo.
  • Caja Gris: En este caso se realiza desde dentro de la organización. Se conecta un portátil a una toma de red, o se accede a un ordenador con un perfil estándar y privilegios limitados.
  • Caja Blanca: Este tipo de auditorías se realizan desde dentro de las instalaciones del cliente. Se da a los auditores credenciales válidas y una lista de IPs o de servidores de los cuales se quieren auditar riesgos y vulnerabilidades.
  • Aplicación Web: En este tipo de auditoría se revisa la seguridad de una aplicación web específica. Por norma general se auditan los riesgos más comunes, publicados en OWASP Top 10. Es común realizarlas antes de poner en producción la aplicación web, o para auditar su seguridad si ha sido realizado por un tercero.
  • Completa: Es una combinación de las anteriores (sobre todo de las 3 primeras), es habitual realizarlas cuando se quiere hacer un análisis general de la seguridad de una organización. Los resultados son muy completos y abarcan muchos ámbitos (webs, arquitectura de redes, DMZ, correo, hardware, software, wifi, configuración, intranet, proxy, firewall, etc.).

¿Qué tipo de ataques se realizan en una auditoria?

Esta respuesta es compleja, ya que dependerá del tipo de proyecto y del sistema a auditar. Si se trata de una aplicación web, se suelen auditar los OWASP top 10. Si es un ataque externo, se probaran escaneos, ataques de fuerza bruta y diccionario, fallos de configuración de hardware y software, errores conocidos, etc. Si es un ataque interno se auditará la seguridad de la plataforma de trabajo, configuración correcta, contraseñas por defecto o compartidas, etc. Se debe tener en cuenta que una de las limitaciones dentro del alcance es la temporal, esto merma las capacidades de algunos tipos de técnicas como es el de fuerza bruta o el análisis de código.

¿Cómo se garantiza la confidencialidad?

En cualquier proyecto, se realizan contratos de confidencialidad, aunque en este caso, no se debe olvidar que se está redactando un “manual de intrusión” en la organización, por lo que los datos son especialmente sensibles. Todos los datos que se recopilan durante la auditoría son encriptados de forma segura tanto durante el transporte como dentro de nuestras oficinas. Sólo el personal que participa en el proyecto tiene acceso a los datos. Una vez finalizado el proyecto, entregados los documentos al cliente, y firmado el acuerdo de cierre, estos son eliminados definitivamente de nuestros sistemas.

¿Cuál es el resultado de este tipo de proyectos?

Se obtiene uno o varios informes de auditoría (dependiendo del alcance) en el que se detallan paso a paso las acciones realizadas por el equipo de auditores señalando las vulnerabilidades y la criticidad de éstas. Según se acuerde se pueden auditar o crear políticas de seguridad, definir planes directores de seguridad, dar formación en seguridad a distintos roles dentro de la organización, etc.

¿Cuáles son las reacciones ante los resultados?

Curiosamente la reacción más habitual en las auditorías de seguridad completas es la sorpresa, aunque hay que diferenciar dos perfiles que son el técnico y el de negocio. El técnico en muchos casos ya conoce algunas de las carencias técnicas, y se sorprende de la criticidad de otras. En algunos casos sale reforzado en su opinión de ser más estricto con la seguridad a nivel organizativo. El perfil orientado a negocio también queda sorprendido ya que en algunos casos no eran conscientes del potencial peligro al que estaban expuestos. Cuando los resultados son muy distantes a lo esperado, crece la focalización en la seguridad de la empresa a nivel técnico y organizativo. Es muy importante dejar claro que el objetivo del proyecto es mejorar la seguridad global y no señalar a nadie.



En definitiva, detrás de todo proyecto de hacking ético existe una metodología contrastada de gestión de proyectos que se encarga de que se ejecuten todas las pruebas de forma rigurosa y controlada, hecho que nada tiene que ver con los falsos tópicos existentes sobre la figura del hacker, donde un personaje excéntrico a altas horas de la madrugada trata de acceder a los sistemas basándose en su inspiración, y sin tener en cuenta las consecuencias de sus acciones.



viernes, 6 de mayo de 2011

Nos podría pasar a todos

La seguridad de la red es un tema muy de moda últimamente con las noticias que llegan desde Sony en relación a su Play Station Network (PSN). Los datos de 77 millones de usuarios, incluidos datos bancarios y contraseñas, han sido robados por un grupo de hackers paralizando el acceso durante 9 días de la Play Station Network de Sony. A día de hoy se conocen aún pocos detalles sobre el suceso como la autoría, el alcance real del ataque y la finalidad de éste.

Esta noticia lleva a varias reflexiones:

¿Si le ha pasado a Sony, podría suceder en mi organización?

¿Dispongo de las medidas de seguridad necesarias para evitar un ataque de hacking?

En caso que sucediera ¿Cuánto tardaría en detectarlo?

¿Nuestra organización puede permitirse soportar un escándalo similar?

A pesar de que Sony es una compañía fuerte y consolidada, todavía no se conoce el impacto que producirá en la imagen de marca y en la confianza de sus clientes, ya que la información robada es crítica por su repercusión mediática y por el temor de sus clientes a ver expuestos en la red sus credenciales y sus datos bancarios. Por este motivo es muy importante en nuestras organizaciones saber qué datos son especialmente críticos, quién tiene acceso a éstos y si están debidamente protegidos.

Las Auditorías de Seguridad o Tests de Penetración se realizan para prevenir este tipo de ataques. Se simula la ejecución de un ataque informático realizado por un hacker de la forma más realista posible. Estos proyectos son una buena forma de auditar la seguridad interna o perimetral de la organización, no sólo para ayudar al Departamento TIC a justificar inversiones que la organización no percibe como prioritarias, sino también para conocer la respuesta a estas preguntas:

¿Qué nivel de madurez tiene nuestra seguridad de la información?

¿Cuáles son nuestras vulnerabilidades críticas?

¿Qué debe cambiar en nuestro sistema o nuestros procedimientos para ser mejorar la seguridad?

¿Son efectivas nuestras medidas de seguridad?

Es importante destacar que no se audita la seguridad solamente a nivel técnico sino también a nivel de procedimientos y políticas. La mayoría de las vulnerabilidades que se encuentran en este tipo de auditorías pueden ser subsanadas aplicando medidas organizativas, políticas de seguridad adaptadas a la organización y formación a los usuarios. La concienciación de los usuarios a todos los niveles es fundamental en la seguridad, de nada sirven las mejores y más caras soluciones de seguridad sin unos procedimientos y sin una cultura de seguridad organizativa. Los resultados de un test de penetración son una buena herramienta para lograr dicha concienciación.

La seguridad de la información es una cadena que siempre se rompe por el eslabón más débil. Por este motivo, es imprescindible conocer las vulnerabilidades existentes para saber qué medidas pueden mejorar la seguridad proactiva, la seguridad activa y la seguridad reactiva. Llegando a la conclusión de que no deberíamos esperar sufrir un incidente para invertir en seguridad.

El ROI (Retorno de la Inversión) en seguridad es mucho mayor en la prevención que en la reparación, sobretodo porque existen casos en que el daño puede ser irreparable.

martes, 22 de marzo de 2011

Plan de Contingencia. ¿Cómo?. ¿Cuándo?

Algunos de vosotros nos habéis preguntado respecto de los criterios de activación del Plan de Contingencia. Para ello recurriremos a la guía 800-34 del NIST: Contingency Planning Guide for Information Technology Systems.

Para fijar conceptos, empecemos estableciendo en qué consiste realmente el plan. Estamos hablando, básicamente, de restaurar la interrupción de los servicios de TI:

  1. Recuperando las operaciones de TI en una ubicación alternativa.
  2. Recuperando las operaciones de TI con equipamiento alternativo.
  3. Realizando alguno de los procesos de negocio soportados por dichos servicios mediante medios manuales.

Una vez tenemos el plan montado y probado, éste debe ser activado sólo cuando la evaluación de daños indica que uno o más de los criterios de activación se cumplen. Estos criterios son únicos para cada organización, deben ser claros y pueden basarse en:

  1. La seguridad del personal y/o la magnitud de los daños sobre las instalaciones.
  2. La extensión de la avería según criterios físicos, operacionales o financieros.
  3. La criticidad del sistema afectado.
  4. La previsión de la duración de la interrupción en base a los RTOs establecidos en el BIA. Este punto está relacionado con el anterior.

Por ejemplo, podemos establecer que nuestro plan se activará:

  1. Cuando el tiempo de recuperación previsto de cualquiera de los servicios excede el tiempo máximo establecido.
  2. Cuando transcurrido el 50% del tiempo máximo para la recuperación de un servicio, no haya sido posible identificar su causa.

miércoles, 9 de marzo de 2011

Plan de Contingencia y catálogo de servicios de TI


Últimamente se han escrito en este blog diferentes puntos clave a tener en cuenta durante la realización de un Plan de Contingencia. El Plan de Contingencia tal como sabemos, trata de planificar la restauración de los servicios de TI ante una situación de desastre.

Como explicamos en su día, la primera fase del plan, el Análisis de Impacto (BIA), consiste en:

  1. Identificar los procesos más críticos del negocio y los servicios de TI que los soportan.

  2. Determinar el impacto si uno o varios de estos servicios de TI se ven afectados total o parcialmente.

  3. Definir los requerimientos de recuperación establecidos por el negocio - tiempo máximo de interrupción o RTO y máxima pérdida de datos permitida o RPO.
En el momento de realizar el BIA, los requerimientos de recuperación del negocio se recogen a través de entrevistas con los responsables de las diferentes áreas o departamentos de la organización: RR.HH, compras, marketing, logística, producción, etc. El objetivo de dichas entrevistas es averiguar qué servicios de TI usa cada área o departamento.

Sin embargo, en este punto debemos preguntarnos si sabemos cuáles son los servicios de TI que ofrecemos. No se puede empezar la casa por el tejado, por lo que tanto el negocio como el Departamento de TI deben conocer cuáles son los servicios de TI que se ofrecen y soportan desde TI y en qué consisten.

El problema radica en que si no tenemos esta información:

  1. Es complejo traducir lo que percibe el negocio con respecto a lo que ofrece TI.

  2. Es fácil que el entrevistado no hable de todos los servicios de TI que utiliza. Disponer de un listado de servicios de TI ayuda a no dejarse nada en el tintero durante la realización de las entrevistas.

Por tanto, se hace necesario disponer de este catálogo de servicios de TI lo más fiel a la realidad posible.

Nuestra recomendación es incluir dentro del proyecto de Plan de Contingencia una revisión de los servicios de TI para poder conocer qué elementos los soportan (infraestructura, aplicaciones, etc.) y tener la habilidad de identificarlos durante las entrevistas. El uso de este catálogo reducirá el riesgo de repetir entrevistas y agilizará el proyecto con la seguridad de ser exhaustivos durante el proceso.

Como ya sabréis o habréis podido deducir de lo explicado hasta ahora, el catálogo de servicios es la herramienta que permite a los departamentos de TI categorizar de una manera ordenada cuales son los servicios de TI que se están provisionando y soportando. El catálogo de servicios de TI permite al departamento de TI describir:

  1. Qué está proporcionando TI al negocio: cómo está ayudando a soportar los procesos de negocio de la organización.

  2. Cómo lo está proporcionando: infraestructura, aplicaciones, personas, procesos de TI, niveles de disponibilidad y seguridad, garantías de continuidad, costes, etc.
Con esta entrada completamos el trimestre dedicado a los Planes de Contingencia. Si alguno de vosotros tiene alguna pregunta, necesita más información del tema o quiere aclarar algún concepto, por favor no dudéis en escribir vuestros comentarios o poneros en contacto con nosotros.

El próximo trimestre, hablaremos de las auditorías técnicas de seguridad o hacking éticos.