lunes, 20 de mayo de 2013

e) respaldo de configuracion


en el espíritu del #backupmonday o el #lunesde respaldos les tengo un tip muy sencillo para Firefox generalmente al momento de hacer nuestros respaldos tomamos en cuenta archivos fotos música y videos pero en ocaciones nos olvidamos de nuestras configuraciones de firfox o nuestros bookmarks en este caso para crear un respaldo de todos tus bookmarks o favoritos puedes usar dos opciones
la primera es ir a marcadores> administrar marcadores y una vez estes en el administrador ve al menú archivo>exportar de esta manera Firefox exportara en un fichero html todos tus favoritos cuando quieras instalarlos en otra computadora solo tienes que abrir de nuevo marcadores y en administrar marcadores ve a archivo importar y selecciona la ubicación donde tienes guardado tu archivo de respaldo la segunda opción es usar xmarks que es una extencion de Firefox que te permite sincronizar tus marcadores entre diferentes equipos y mantener un respaldo en línea  de tus bookmarks favoritos lo único que tienes que hacer es descargarlo y seguir las instrucciones esta opción esta disponible en chrome safari internet explorer y Firefox y si quieres hacer un respaldo de toda la configuración de Firefox (incluso thunderbird) puedes usar mosbackup es un programa que te permite crear una copia de toda tu configuración para pasarla de un equipo a otro

d) respaldo diferencial



este respaldo es muy similar al “respaldo de incremento” la diferencia escrita en el archive bit permanece intacto



c) respaldo incremental

cuando se lleva acabo un respaldo de incremento solo aquellos archivos que tengan el archive bit serán respaldados estos archivos (o bloques) son los que han sido modificados después de un respaldo completo ademas cada respaldo de incremento que se lleva acabo también eliminara el archive bit de estos archivos (o bloques) respaldados 


b)respaldos complejos


guarda todos los archivos que sean especificados l tiempo de ejecutarse el respaldo el archive bit es eliminado de todos los archivos (o bloques) indicando que todos los archivos ya han sido respaldados.


tema b)

tipos de respaldo:

el respaldo de informacion es un protocolo muy importante que debe tener cada empresa, este debe realizarze en su computadora sea un equipo portatil o un equipo de escritorio al contar con un respaldo permite al usuario en algun momento dado recuperar informacion que haya sido dañada por virus fallas en el equipo  o por accidentes
  • copias de información comunmente llamados (backups)
  • duplicados de información en linea (implementacion raid)
estos respaldos no solo duplicados de archivos que se guardan en tape drive de alta capacidad (30-40 gb aprox) los archivos que son respaldados pueden variar desde archivos del sistema operativo base de datos existen varios tipos de software que automatizan la ejecucion de estos respaldos pero el funcionamiento basico de estos paquetes depende del denominado archive bit.
este archive bit indica un punto de respaldo y puede existir por archivo o al nivel de"bloque de informacio"(tipicamente 4096) esto dependera del software que sea utilizado para los respaldos asi como el archive bit es activado en los archivos o bloques cada vez que estos sean modificados y es mediante este bit que se lleve acabo los tres tipos de respaldos comunmente utilizados.

sábado, 11 de mayo de 2013

MANEJO Y ORGANIZACIÓN DE IDENTIDADES


¿Que es una identidad?

Una identidad puede ser entendida como un OBJETO unico e irrepetible, como una persona, sobre la cual existe informacion vinculada, que en parte, hace unico a este individuo. Esta informacion puede ser por ejemplo:
  • El RUT de la persona
  • Su fecha de nacimiento
  • La empresa a la cual trabaja
  • El identificador de empleado
  • Nacionalidad
  • Telefono de contacto
  • Direccion de correo electronico
  • Etc.

¿En donde reside esta informacion?

Comunmente en una empresa, esta informacion reside en un repositorio de informacion como Active Directory, ORACLE, Directorios LDAP, bases de datos SQL, Excel o incluso archivos de Texto. Entonces es simple, escribimos toda la informacion de identidades de nuestros usuarios o clientes sobre uno de estos directorios y la utilizamos para consultar esta informacion. Pero, ¿Que pasa si los numeros de telefono estan en una base de datos compatible con nuestra central telefonica y esta no puede utilizar AD?. Bueno, tendriamos que usar una base de datos SQL por ejemplo y almacenar el nombre del usuario y sus numeros telefonicos.
Hagamos el ejercicio colocando informacion basica en dos posibles contenedores de identidades:
Datos en SQL ServerDatos en Active Directory
Identificador del empleadoIdentificador del empleado
Telefono de casaNombre
Telefono de OficinaApellido
Telefono MovilClave
FaxDireccion
 Organizacion
 Logon Name
En este caso tenemos informacion en dos contenedores y por lo tanto podemos utilizar Active Directory para el login de los usuarios y SQL server para el almacenaje de los numeros de telefono. Active directory puede almacenar los numeros de telefono, pero como nuestra central telefonica no es compatible obligatoriamente tuvimos que agregar esta base de datos, ¿Se nos complica un poco la vida?, a este ejemplo agreguemos a ORACLE como nuestro CRM (Recordemos que Microsoft cuenta con Dynamics) el cual usamos para mantener organizados los recursos de la empresa.
Agreguemos entonces la informacion de identidad de nuestro ERP
Datos en SQL ServerDatos en Active DirectoryCRM ORACLE
Identificador del empleadoIdentificador del empleadoIdentificador del empleado
Telefono de casaNombreDatos de clientes
Telefono de OficinaApellidoPosibles ventas
Telefono MovilClaveCierres de ventas
FaxDireccion 
 Organizacion 
 Logon Name 
Ya tenemos 3 fuentes en donde existe informacion de un mismo usuario, pero dado a las tecnologias que usamos, no podemos homologar en una sola fuente de datos, mas aun cuando ya hemos pagado por las licencias de estos productos, o debemos mantener reglas internas de la organizacion.
Este es un ejemplo de una tipica empresa, y si bien he agregado 3 fuentes, pueden existir infinidad de otras fuentes de datos que mantengan informacion importante y que nos gustaria homologar.
¿Como funciona MIIS SP2?
Microsoft Identity Integration Services se presenta como una tecnologia enfocada a tomar toda esta informacion, almacenarla y controlarla. Lo que logramos al usar MIIS es crear una identidad global que al consultarla nos muestre toda esta informacion UNIFICADA. Esta informacion es manejada a traves de Agentes de administracion los cuales capturan toda la informacion que necesitemos desde los diferentes repositorios, y la colocan en una base de datos central Llamada METAVERSO.
El resultado de trabajar con MIIS es lograr que una identidad segmentada en varios repositorios se vea asi:
Datos en SQL ServerDatos en Active DirectoryCRM ORACLEMIIS Metaverso
Identificador del empleadoIdentificador del empleadoIdentificador del empleadoIdentificador del empleado
Telefono de casaNombreDatos de clientesNombre
Telefono de OficinaApellidoPosibles ventasApellido
Telefono MovilClaveCierres de ventasClave
FaxDireccion Direccion
 Organizacion Organizacion
 Logon Name Logon Name
   Telefono de casa
   Telefono de Oficina
   Telefono Movil
   Fax
   Datos de clientes
   Posibles ventas
   Cierres de ventas
¿Se ve interesante verdad?, con esto tenemos nuestra identidad en un solo lugar, la cual como es una base de datos SQL podemos consultar sin problemas y obtener toda la informacion sin tener que desarrollar complejas aplicaciones que lean y sincronicen informacion. Esto en MIIS se llama sincronizacion de informacion a traves de datos en el espacio del conector (un conector es el punto intermedio entre la fuente de datos y la identidad alojada en el Metaverso).

Dandole un buen uso a nuestra informacion

Que pasa si por ejemplo tenemos un sitio de Sharepoint que es el Sitio web que pueden acceder nuestro clientes. Como servicio nosotros queremos ofrecer en nuestro sitio la posibilidad que el cliente se loguee a traves de un Active Directory que contenga la siguiente informacion:
  • Nombre
  • Apellido
  • Clave
  • Ejecutivo de la cuenta del cliente
  • Cierres de negocio
  • Telefono de la oficina y fax del Ejecutivo 
Lo mas comun seria crearle cuentas de Active Directory a todos nuestros clientes en una Unidad Organizativa destinada a eso, y DESARROLLAR una solucion que consulte a nuestros 3 repositorios de informacion, pero…. ¿Y si alguien HACKEA nuestro servidor de clientes?, significa que el usuario que pudo tomar el control tiene forma de acceder a nuestro servidor SQL de datos telefonicos, a nuestro Active Directory interno e inclusive a nuestro CRM!!!!!!. Este usuario simplemente explotando alguna vulnerabilidad puede robarnos toda la informacion financiera de nuestra empresa a unos cuantos clics de distancia.
¿Como evitamos esto?, Bueno podemos instalar un Active Directory de Frontera al cual escribamos uno a uno TODA LA INFORMACION QUE REQUIERA NUESTRO SITIO WEB. Asi restringimos un poco lo que nos pueda robar pero aun tenemos el siguiente problema:
  1. Un cuarto repositorio de informacion con datos de identidad parcializados y comunmente repetidos.
  2. Una carga manual con el consiguiente costo administrativo
  3. La capacidad de que la informacion no este correcta (error humano)
  4. Caducidad de la informacion (cambio de telefono, nombre de cuenta o clientes)
  5. Otros errores
Pero un momento… No teniamos TODA esta informacion en nuestro MIIS?, SI!!!!!, asi que aprovechemos esta informacion
Entonces usamos un proceso de MIIS que se llama sincronizacion de salida (Outbound Sync), esto significa que la informacion que tenemos almacenada en nuestro Metaverso, la podemos enviar facilmente a nuestro Active Directory de frontera de manera UNILATERAL (significa que no permitimos el acceso a la informacion del Metaverso pero estamos realizamos un "push" de informacion al Active Directory de frontera) y SOLO ENVIAMOS LA INFORMACION NECESARIA, con lo que reducimos a nuestro atacante a robar solo informacion "descartable". 
Resumiendo, el usar MIIS nos permite directamente:
  1. Enviar automaticamente SOLO la informacion que necesitamos a un directorio determinado
  2. Evitar el error humano y el costo administrativo de manejar un repositorio adicional de informacion
  3. Reducir la superficie de ataque para nuestras aplicaciones de frontera (DMZ)
  4. Mantener la informacion Actualizada y centralizada
  5. Combinar informacion. 

QUE ES EL ROBO DE IDENTIDADES


¿Qué es el robo de identidad?

El robo de identidad (Identity theft o "ID theft") se produce cuando una persona adquiere, transfiere, posee o utiliza información personal de una persona física o jurídica de forma no autorizada, con la intención de efectuar o vincularlo con algún fraude u otro delito.
La identidad la constituyen datos personales como el nombre, teléfono, domicilio, fotografías, huellas dactilares, números de licencia y de seguridad social; números de tarjeta de crédito y de cuentas bancarias; nombres de usuario y contraseñas; incluyendo información financiera o médica, así como cualquier otro dato que permita identificar a una persona. Se debe tener especial cuidado en el manejo de documentos, como la credencial de elector, número de seguro social, acta de nacimiento, licencia de manejo y cédula profesional; ya que estos pueden ser falsificados.
El robo de identidad es un problema que en los últimos años se ha incrementado con el uso de Internet y el comercio electrónico.
¿Cómo adquieren los ladrones acceso no autorizado a los datos personales de otras personas?
El acceso no autorizado a los datos personales puede llevarse a cabo por diversos medios entre los que se encuentran:
  • Dumpster diving (buceo de basurero): Se refiere al acto de husmear entre la basura, de esta manera se pueden obtener documentos con información personal o financiera de una persona.
  • Pretextos : Estos se presentan cuando un supuesto representante de una institución financiera, de una compañía de teléfonos o algún otro servicio, pregunta por información de la cuenta del cliente.
  • Shoulder surfing (espiar por el hombro): Se refiere a la acción de ver u observar por encima del hombro, o desde lugares muy próximos, justo en el momento en que la víctima ingresa su PIN (Personal Identification Number) en un cajero automático o realiza algunas otras operaciones en la computadora.
  • Skimming : De las cintas magnéticas de las tarjetas de crédito o débito se realiza la captura de datos personales; dichos datos son copiados y transmitidos a otro lugar para hacer "tarjetas de crédito o débito" fraudulentas.
  • Robo de registros de negocio : se refiere al robo de datos de un negocio (por ejemplo archivos o documentos), y por medio de sobornos obtener información de la organización.
Los principales métodos empleados por los delincuentes para adquirir información personal de las víctimas en línea son:
  • El diseño y uso de software para recolectar información personal, el cual es instalado silenciosamente en computadoras o dispositivos móviles. Por ejemplo: malware.
  • El uso de correos electrónicos o sitios Web falsos para engañar a las personas haciendo que éstas revelen información personal. Por ejemplo: phishing y spam.
  • Comprometer computadoras o dispositivos móviles para obtener datos personales.
Una vez que los ladrones de identidad obtienen estos datos, utilizan la información adquirida ilícitamente para realizar numerosas actividades fraudulentas. A continuación se presentan algunos ejemplos de los malos usos que los delincuentes hacen con la información personal de las víctimas:
  • Mal uso de las cuentas existentes:
Los ladrones de identidad usan cuentas existentes de las víctimas, incluyendo cuentas de tarjetas de crédito, ahorro y de cheques, teléfono (teléfono fijo y servicio móvil), pago del servicio de Internet, correo electrónico y otras cuentas a las que estén suscritas en Internet, así como cuentas de seguros médicos; para hacer compras o realizar el pago de servicios, con cargo a las víctimas.
  • Abrir nuevas cuentas:
Los ladrones de identidad acostumbran abrir nuevas cuentas utilizando la información de las víctimas, por ejemplo cuentas para nuevos servicios de teléfono, tarjetas de crédito, solicitudes de préstamos o seguros de automóviles; para conseguir créditos o adquirir bienes, que más tarde serán cobrados al verdadero titular de la información robada.
  • Perpetuar otros fraudes:
Los ladrones de identidad pueden utilizar la información de las víctimas cuando la policía los detiene o los acusa de algún crimen; también pueden manipularla para conseguir tratamientos médicos o servicios, hacerse acreedores a ciertos beneficios que el gobierno otorga, así como para el alquiler de alguna vivienda o para alguna situación específica de empleo.
Los criminales explotan principalmente tres recursos:
  • Uso y creación de plataformas técnicas basadas en la web.
  • Técnicas de ingeniería social como vehículos alternativos para engañar y llevar a cabo fraudes.
  • Vulnerabilidad y falta de información de algunos usuarios, sobre todo aquellos que son nuevos o bien, tienen poco tiempo utilizando los sitios de subastas o de servicios financieros.
También, aprovechan las escasas regulaciones y la dificultad que representa para las autoridades ubicar exactamente el lugar físico donde se llevan a cabo las operaciones fraudulentas, así como la persecución hasta su lugar de origen.

¿Qué daños puede causar el robo de identidad?

El robo de identidad causa serios problemas económicos, pero también afecta severamente la reputación de la víctima.
Los daños y perjuicios causados por el robo de identidad no se limitan únicamente a problemas financieros, éste puede tener un alto costo tanto en el aspecto personal y sentimental de la víctima, debido a que puede dejar una sensación de violación a la vida privada. El impacto de este crimen sobre la víctima es económico, emocional y psicológico.
Los efectos negativos en su reputación y las subsecuentes dificultades para restablecer su credibilidad, son cuestiones que lamentablemente afectan la vida del individuo a escala social dando lugar a eventos como la pérdida de empleo, expulsión de círculos personales, profesionales o académicos, divorcios o separaciones, litigios legales, entre otras.
Si sospecha ser víctima del robo de identidad debe actuar inmediatamente, contacte a su institución financiera para solicitar interponga una "alerta de fraude", así como el cierre y la cancelación de las cuentas que podrían estar involucradas. Alerte a sus proveedores de servicios virtuales, cambie las contraseñas o bloquee las cuentas que pudieran estar comprometidas, denuncie además ante la autoridad correspondiente. En México algunas de las entidades a las que se puede acudir son la Condusef , la PROFECO y la Policía Federal .

Entidades o leyes que protejan contra el robo de identidad en México

El delito de robo de identidad no existe como tal en México. Es importante el desarrollo y cumplimiento de leyes y regulaciones que establezcan y protejan la seguridad de los datos personales, incluyendo iniciativas para la realización de investigaciones apropiadas, así como reforzar acciones contra entidades que violen las leyes que rigen la seguridad de los datos.
En el Código Penal Federal , seis artículos (del 386 al 389bis) contemplan el delito de fraude, previendo penas y multas de acuerdo con el monto y valor de lo defraudado; sin embargo, ninguno de dichos artículos contempla el fraude cometido a través del uso de medios electrónicos o de Internet.
Desde el año 2000, se han desarrollado en la Cámara de Diputados algunos esfuerzos e iniciativas para reformar el Código Penal Federal y su legislación, con el objeto de prever y castigar algunos delitos informáticos y financieros que se cometen a través de Internet. Desafortunadamente ninguna de las iniciativas presentadas ha fructificado debido a la poca información que manejan los legisladores acerca de estos temas.
El Instituto Federal de Acceso a la Información y Protección de Datos (IFAI) está facultado para imponer infracciones y sanciones a quienes hagan mal uso de los datos personales. Aquellas entidades que manejan datos personales deberán prever medidas de seguridad y establecer mecanismos para que los usuarios puedan Acceder, Rectificar, Cancelar u Oponerse al manejo de su información personal.
La nueva Ley Federal de Protección de Datos Personales protege la información personal que pueda encontrarse en las bases de datos de cualquier persona física, o empresa como, aseguradoras, bancos, tiendas departamentales, telefónicas, hospitales, laboratorios, universidades, etc. Esta ley regula la forma y condiciones en que las empresas deben utilizar los datos personales de sus clientes.
En México, la Universidad Nacional Autónoma de México (UNAM) ha colocado alertas en varios sitios web para prevenir a los consumidores y usuarios sobre todo tipo de riesgos de seguridad en línea. Además de proporcionar información sobre:
Algunos miembros de la Asociación Mexicana de Internet ("AMIPCI") crearon el sitio web www.navegaprotegido.org , con el objetivo de educar a los consumidores sobre el riesgo del robo de identidad en línea.

¿Cómo evitar el robo de identidad?

Debido a la dificultad y costo que representa para las autoridades rastrear delincuentes y estafadores cibernéticos, el mejor mecanismo para evitar el robo de identidad es a través de métodos educativos y preventivos, por ejemplo, estar bien enterados e informar acerca de los peligros de este delito para incrementar la concientización en la sociedad.
Es muy importante, nunca proporcionar información personal por teléfono o a través de Internet, a menos de tener la certeza de que quien la solicita sea realmente un representante de la compañía bancaria o de cualquier otro servicio.
A continuación se presentan algunos tips para protegerse contra el robo de identidad:
  1. Revisar el informe de crédito: Obtenga una copia de su informe de crédito cada año y verifique aquellos elementos que le parezcan extraños, por ejemplo, compras, traspasos o retiros que no recuerda haber realizado.
  2. Contraseñas robustas: Es importante utilizar contraseñas que no guarden relación obvia con el propio usuario, por ejemplo: no utilizar fechas de cumpleaños, números telefónicos, nombres de familiares, etc., en las contraseñas de bancos, teléfonos y cuentas de tarjetas de crédito. Además es importante cambiar las contraseñas que sean asignadas al tramitar algún tipo de cuenta bancaria.
  3. Eliminación de información: Cuando se disponga a eliminar cualquier tipo de documento, sobre todo los personales como copias de actas de nacimiento, identificaciones personales, cualquier tipo de comprobante de domicilio, documentos escolares o trabajo; es muy recomendable destruir perfectamente cualquier indicio de información legible en estos. Lo ideal es contar con una trituradora de papel que permita cortar en partes muy pequeñas estos documentos, de tal manera que su reproducción a partir de los desechos de la trituradora sea imposible.
  4. Resguardo de información: Los documentos personales deben ser resguardados en un lugar seguro, además de reportar aquellos que hayan sido extraviados o robados.