Google Website Translator Gadget

Mostrando entradas con la etiqueta Risk Management. Mostrar todas las entradas
Mostrando entradas con la etiqueta Risk Management. Mostrar todas las entradas

martes, 15 de julio de 2014

LOPD i les transferències SFTP (Secure FTP)

AEPD logo
AEPD

LOPD i SFTP

Es suficient la transferència de dades a través de SFTP per a la AEPD?

Donat que poden ser ambigües, especifiquem que volen dir les sigles:
  • SFTP entenem "SSH File Transfer Protocol" o "Secure File Transfer Protocol"
  • LOPD entenem la "Llei Orgànica de Protecció de Dades"
Aquesta es una pregunta difícil de respondre, i de moment només al abast del gust de cada auditor, advocat o la pròpia AEPD. Veiem que es pot fer, donat que no sóc advocat, i com es pot argumentar (o salta a la part de conclusió):

D'acord amb la Guia de Seguretat (la darrera publicada al 2010):
(pag. 12) transmissió de dades a través de xarxes electròniques xifrades
...
(pag. 13) els accessos a través de xarxes de telecomunicacions han de garantir un nivell de seguretat equivalent al dels accessos en modo local.
...
(pag. 26) fitxers de nivell alt, que es transmetin a través de xarxes públiques o inalàmbriques de comunicacions electròniques es realitzaran xifrant prèviament aquestes dades
...
D'altre banda hi ha una sèrie de recomanacions que també es publiquen, per exemple, per a laboratoris farmacèutics (2004) on indica:
(pag. 12) Les mesures ... referides al article 26 104(correcció meva) del reglament seran d'aplicació a la transmissió de dades... quan sigui necessària la utilització de xarxes la titularitat de les quals sigui aliena a la pròpia empresa...
Per la seva banda, les consultes web han de realitzar-se utilitzant un protocol segur (del tipus https)...

D'acord a la definició de SFTP, per exemple de la Wikipedia:
...
SecureFile Transfer Protocol) és un protocol del nivell d'aplicació que proporciona la funcionalitat necessària per a la transferència i manipulació de fitxers en un flux de dades fiable
...

Conclusió

Per tot això, a falta d'una confirmació de la AEPD, o del advocat de torn, SFTP podria ser un protocol acceptable.


Informació addicional

Com a auditors ens caldrà una verificació. Podem utilitzar la pròpia guia de comprovació:
(pag. 51) Comprovacions a realitzar:
La transmissió de dades a través de xarxes es realitza de forma xifrada (o qualsevol altre mecanisme que garanteixi que la informació no sigui intel·ligible ni manipulada per tercers?
Aquest mecanisme es eficaç?
En general es molt recomanable revisar la legislació vigent (en constant manipulació) al buscadors del BOE. Pots seguir els:

Enllaços relacionats:





sábado, 14 de diciembre de 2013

Oracle Database end-of-life support

www.oracle.com

Oracle Database Lifecycle

Una de les coses que cal vigilar tant des de un punt de vista de gestió de riscos com de la gestió de inversions es el final de cicle de vida dels productes.

Oracle publica en el següent link la seva política de suport.

Final del cicle de vida (end-of-life)

Si aneu a la pàgina trobareu (Sota el ambigu concepte de "Technology") un document (PDF) on especifica el suport per a les Bases de Dades Oracle:

Oracle Database GA Date
(General Availability)
Premier Support
(for five years from the GA)
Extended Support
(for an additional fee)
12.1Juny 2013Juliol 2018Juliol 2021
11.2Set. 2009Gener 2015Gener 2018
11.1Agost 2007Agost 2012Agost 2015
10.2Juliol 2005Juliol 2010Juliol 2013
10.1Gener 2004Gener 2009Gener 2012

En general, tal com indica aquí:
... Generally, only releases in these first two stages of support are included in the Critical Patch Update program.
For most products, only the latest versions within each release receive Critical Patch Update patches
...

Es important tenir en compte les condicions de suport, per exemple en el CPU (Critical Patch Update) afegeixen els següents comentaris:
...
Critical Patch Update Supported Products and Versions
Patches released through the CPU program are provided only for product versions that are covered under the Premier Support or Extended Support phases
...
Products in Extended Support
Patches released through the CPU program are available to customers who have purchased Extended Support...
Customers must have a valid Extended Support service contract to download patches released.
...
Product releases that are not under Premier Support or Extended Support are not tested for the presence of vulnerabilities.
...

Enllaços relacionats:




martes, 8 de octubre de 2013

Quan la desaparició del "Cloud" es una realitat.

La desaparició del "Cloud"

Que cada vegada més la informàtica recau en el "Cloud" es una realitat.
El "Cloud Computing" ha vingut i es quedarà. Però també es cert que des de un punt de vista de gestió de riscos i continuïtat (BCP, DRP) cal tenir en compte la seva desaparició del cloud.


Especialment perquè la desaparició del "Cloud" ja ha passat.
Ja vaig escriure un post respecte als riscos del "Cloud". Ara llegeixo al Wall Street Journal que el proveïdor Nirvanix Inc. va entrar en liquidació donant 2 setmanes de marge per a retirar les dades.


Que passa si desapareix el proveïdor del "Cloud"?

Quan ets un usuari 2 setmanes per a recuperar les teves dades semblen molt temps.
Quan ets una empresa amb 70 Terabytes el problema es enorme.
Per exemple, segons la Sarbanes-Oxley Law les companyies han de mantenir copies dels seus registres financers. Si el teu proveïdor desapareix el incompliment de la llei es teu, no del teu proveïdor.

Cada cas es diferent, en funció de les dades i la forma d'accés que hi hagi.
Al anàlisi que vaig comentar hi ha un apartat on es comenten els formats de les dades.
També cal tenir en compte si l'accés es fa per mecanismes automàtics i on-line o simplement es un storage de dades encriptades.

En qualsevol cas la revisió del teu BCP (Business Continuity Plan) ho ha de tenir en compte. Que no sigui que no ho he avisat :-)

La desaparició del "Cloud" ja ha passat!!


Enllaços relacionats:

http://anewishope.blogspot.com/2013/08/cloud-computing-lanalisi-de-riscos.html
http://blogs.wsj.com/cio/2013/10/07/sudden-collapse-of-cloud-provider-rattled-iac/
http://blogs.wsj.com/digits/2013/09/17/nirvanix-shuts-leaving-cloud-storage-customers-scrambling/

miércoles, 28 de agosto de 2013

Eines de verificació MD5, SHA-1 a Windows

Tools
icon from openclipart.org
Al descarregar Software es habitual que publiquin les signatures MD5 i SHA-1 per tal que es pugui verificar que el contingut descarregat correspon al que esta publicat a la pàgina oficial.
A casa es fàcil fer la verificació, però com ho puc fer dins d'una empresa amb restriccions de productes?

Verificació MD5, SHA-1 a Windows.

Habitualment el món empresarial te desplegat Windows, i els departaments de IS no posen excessius problemes en instal·lar aplicacions de Microsoft.
Una de les eines que publica, sense suport cal dir, es Windows-KB841290-x86-ENU.exe, un nom gens descriptiu que correspon a una eina bàsica de verificació.
Te una segona avantatge i es que es pot instal·lar en el directori de la teva elecció, sense que requereixi permisos d'administrador (Restricció habitual en entorns empresarials amb Windows 7).

Un cop descarregada e instal·lada (imaginem que a c:\Temp per seguir l'exemple), pot verificar la signatura amb la següent execució bàsica com a exemple de verificació:

C:\Temp>fciv.exe "c:\examples\winscp517setup.exe" -sha1

//
// File Checksum Integrity Verifier version 2.05.
//
46ecee81ae34e63297a83ddc25eee8ff4c20dfe1 c:\examples\winscp517setup.exe


Amb aquesta execució (fciv.exe) i especificant el format de càlcul (-sha1) et retorna el resultat del fitxer consultat.


Apa, ja pots fer verificacions sense que el teu departament de IS posi traves i problemes.



Enllaços relacionats:

Microsoft File Checksum tool
Microsoft tool

jueves, 22 de agosto de 2013

Cloud Computing: L'anàlisi de Riscos

Ja he fet altres entrades relacionades amb el Cloud Computing i amb una sèrie de punts a tenir  en compte abans de prendre una decisió com aquesta.

A Cloud Computing - "La nova pedra filosofal" feia referència a la diferència de posició a la hora de negocia entre un proveïdor de Cloud i una empresa final, anem a veure un exemple de qüestionari que puc preparar per començar a avaluar el Cloud Computing.

Hi han dades difícil d'avaluar si no es coneix el funcionament del proveïdor, però plantejat ....
  • si no coneixem com manega les nostres dades, perquè li estem donant accés?
  • Si no coneixem la gestió que fa, li puc donar dades crítiques?

ConcepteProbabilitat
1...5
Impacte (al meu negoci)
1...5
Pèrdua de disponibilitat
(es pot afinar per trams)


Publicació de les meves dades emmagatzemades al cloud

Accés de personal del proveïdor a les dades

CONTROL DE DADES



Les nostres dades es barrejen amb altres usuaris.
La compartimentalització NO es prou raonable


El proveïdor NO te procediments de BackUp (i recuperació) equivalents o superior a les meves normes

El proveïdor NO em proporciona procediment (interoperable) d'extracció de dades

NO coneixem la ubicació física exacte de les dades.
El proveïdor NO te la obligació de consultar-me abans de reubicar-les. (Consultar no vol dir informar desprès!!!!)


Hi ha algú més que decideix els controls d'accessos sobre les meves dades?

Hi ha algú més que pot decidir la meva política de retenció (i destrucció)?

NORMATIVES

El proveïdor acompleix les normes regulatòries del meu sector?

SLA

El venedor em proporciona eines de monitorització respecte al SLA?
Hi ha un canal directe de comunicació amb algú (un mail no resol les incidències) per a resoldre incidències? 

Hi ha mecanisme de compensació davant incidències?

SEGURETAT

Hi han sistemes de anàlisi d'intrusió?
Filtres d'accés / anàlisi de dades / codi maliciós? 
Hi han assajos  periòdics de Continuïtat?


Enllaços relacionats:
Cloud Computing - La nova pedra filosofal

jueves, 15 de agosto de 2013

Cloud Computing i Protecció de dades Personals

AEPD logo
AEPD

Cloud Computing i Protecció de dades Personals

Tinc la sensació que entre els directius hi ha una manca, (parlant molt en general), de coneixement sobre les implicacions per a les dades personals de moure aplicacions al núvol (Cloud).

Aquesta percepció neix de sentir converses del tipus:
  • "... pues que muevan la aplicación a Cloud que seguro que funciona mejor..."
  • "... si lo mueven al Cloud seguro que nos ahorramos dinero..."
  • "... no puedo acceder porque no está en la Nube, ¿A que espera IT para modernizarnos?..."
(Parèntesi: Aquests converses acostumen a realitzar-les directius que no tenen res a veure amb el món de IT però que acostumen a dir que "estan a la última" en novetats de IT).

Per a tots aquells que vivim d'aprop el món de IT, la AEPD (Agència Espanyola de Protecció de dades) ha publicat unes guies sobre les responsabilitats de les empreses al contractar serveis de Cloud Computing.

A les guies, que no substitueixen la lectura del reglament, recorden alguns punts interessants:
  • La localització dins dels Espai Econòmic Europeu fa referència als elements físics, no únicament a la seu del prestador dels serveis.
  • La responsabilitat no s'extingeix amb la subcontractació, i molt menys, amb la cadena de subcontractació.
  • Adherir-se a un contracte existent, típica situació entre Pyme i multinacional, no eximeix de la responsabilitat del contractista.
  • El client del Cloud continua sent el responsable del tractament de les dades personals


Enllaços relacionats:

AEPD: Guia Cloud.pdf
AEPD: Guia prestador de servicios Cloud.pdf

martes, 9 de julio de 2013

Cloud... la nova pedra filosofal? Punts a tenir en compte.

Des de fa un temps les aplicacions al núvol (Cloud) estan presents en totes les ofertes, notícies i congressos que es fan. De vegades sembla que el Cloud ho ha d’arreglar absolutament tot.

D’una banda, forma part del procés de creació de noves expectatives que tota indústria a de crear, però d’altre es molt més la pressió de les grans consultores que marquen el camí a seguir, i que posteriorment cobren per fer el recorregut.

Veiem una sèrie de punts a tenir en conte al optar per una aplicació Cloud:

  • Desaparició de la segregació xarxa interna/externa
  • Dispositius mòbils
  • Legislació a aplicar / LOPD
  • Test d'intrussió / Penetration Test
  • Segregació d'accessos i limitació d'exportació de dades.
  • Contractació sense coneixement de IT
  • Continuïtat de negoci (SCO, DRP, BCP,...)
  • Portabilitat de les dades.
  • Obsolescència i dret a morir digitalment

Desaparició de la segregació Xarxa interna / Externa:

Conforme incrementem l’ús de aplicacions Cloud que requeriran accés a la nostre xarxa interna (validació d’usuaris, control d’accessos, assignació de costos d’ús,...) més i més personal, xarxes i dispositius, tindran accés a la nostra xarxa interna sense un control directe.

Dispositius mòbils

Una de les grans avantatges que es venen amb les aplicacions cloud son la seva disponibilitat per a dispositius mòbils, que gestiona, adapta i fa evolucionar una empresa externa.
Sota aquest paraigües podem trobar empreses realment especialitzades, juntament a petites empreses que han fet un rentat de cara a part de les seves funcionalitats front-end.
La gran quantitat de dispositius mòbils i versions existents al mercat dificultarà a la empresa que ens esta gestionant l’aplicació el manteniment de la seguretat.

Legislació a aplicar.

Un dels punts més importants a tractar en la contractació d’un proveïdor Cloud es la legislació a aplicar. Encara més si tenim en comte que teòricament les teves dades poden ser mogudes a un altre país o fins i tot a un altre continent. Així que cal preguntar-se:

  • Les meves dades esta sotmeses a legislació que limiti la exportació de dades?
  • Hi han prous proteccions tècniques i jurídiques que redueixin els riscos?

Algunes recomanacions que es fan:

  • incloure avisos amb checkbox obligatori que forcin al usuari a acceptar les polítiques de la companyia.
  • Formació periòdica
  • Revisió de clàusules de subcontractació.
  • Indicar quan va ser el darrer accés –login- per a ajudar a detectar intrusions.



Llei de protecció de dades.

Un cas particular respecte a la legislació general es la legislació específica de protecció de dades personals. Existeix directives de la EU que impedeixen el moviment de dades personals fora de la EU sense les proteccions adients, per exemple, estan aprovades a Israel, Uruguai, Canada, etc...
  • Sota quina legislació esta emparades les dades personals?
  • Si el meu proveïdor esta ubicat fora (que acostuma a ser Europa del Est o Asia) han de complir la regulació local?
  • Tenen una legislació equivalent?
  • Hi ha regulació que m’impedeix ubicar-ho en alguns països?
  • Es legal la nova estructura organitzativa si la gestió i les dades estan ubicades fora?
  • Respon aquesta estructura als requeriments normatius locals?

Pots veure alguns comentaris més a la meva entrada Cloud Computing i Dades Personals





Test de intrusió: Penetration Test.

Quan tota la gestió es interna es factible, especialment si estem a una gran empresa, la gestió de test de intrusió.

  • Com fer-ho quan la teva porta d’entrada son múltiples aplicacions cloud?
  • Està inclòs al contracte aquesta possibilitat?
  • Podem estar tranquils que no estan entrant per una aplicació “segura perquè es cloud”?


Segregació d’accessos i limitació d’exportació de dades.

Si al hosting tradicional la limitació del accés, el principi de mínims privilegis, i la revisió i control de rols i perfils es molt important, encara ho es més en un entorn Cloud sense barreres físiques, d’accés ni de dispositiu.
Cal tenir en compte també les possibilitats d’exportació i reenviament de dades a altres dispositius, comptes de correu, USB, DropBox, etc.... i limitar-les a qui realment requereixi d’aquestes opcions.


Contractació sense coneixement de IT.

La majoria de serveis cloud poden contractar-se a nivell personal, i per tant, la intervenció de IS es inexistent.

  • Qui assessora als departaments?
  • Que impedeix que els usuaris / departaments no gestionin el seu propi espai a DropBox, Google, Amazon,...?


Continuïtat de negoci (Service Continuity, DRP, BCP,...).

Al concentrar les dades i el servei al Núvol i reduir el personal intern de gestió, estic reduint també el coneixement i augmentant el risc.

  • Estan aquests riscos contemplats?
  • Tinc un pla de continuïtat en cas de caiguda?
  • Es conscient el negoci de les implicacions?
  • Es revisa aquest paràmetre periòdicament?
  • I més formalment per les auditories,...Hi ha un procediment que ho contempli?


Portabilitat de les dades.

Una de les avantatges que es venen a la contractació del emmagatzemament o aplicacions en Cloud es la flexibilitat de contractació; però es real aquesta flexibilitat?
Si es complicat en un entorn de hosting / aplicació habitual, encara ho es més amb un proveïdor en Cloud, on ets un client més d’una llarga llista, i on el hosting pot estar subcontractat.

  • Hi han costos per l’exportació massiva de les dades?
  • Costos de exportació amb connectors cap a altres aplicacions?
  • Es factible tècnicament la migració a un altre proveïdor?


Obsolescència i el dret a morir digitalment.

Un dels punts que darrerament s’està posant de moda, des de que gent que va posar perfils en aplicacions públiques ha mort, es el “dret a morir” digitalment. Això realment, forma part d’un concepte més ampli sobre el control de la vigència de les dades – data retention-.

  • Quina vigència tenen les dades que es queden al Cloud?
  • Hi ha previst un procés de destrucció en arribar a una data?
  • Es necessari emmagatzemar totes les dades eternament o puc destruir –purge- dades que son obsoletes?
  • Qui defineix el calendari de destrucció?
  • Hi ha legislació o normativa que defineixi una conservació de les dades durant un temps específic?




Enllaços relacionats:
CEB - Executive board
LegalToday.com
Financial Times - Business (ft.com)

Cloud Computing i Dades Personals