domingo, marzo 26, 2023

¿ Cómo gestionar adecuadamente recursos limitados ?

La gestión adecuada de recursos limitados puede ser un desafío, pero hay algunos principios generales que pueden ayudar a asegurar que los recursos se utilicen de manera eficiente y efectiva:

- Priorización: Es importante determinar cuáles son las actividades o proyectos más importantes y asignar los recursos a esas áreas primero. Esto puede ayudar a asegurar que los recursos limitados se utilicen de manera óptima para lograr los objetivos más importantes.

- Planificación: Una planificación adecuada puede ayudar a asegurar que los recursos se utilicen de manera efectiva y que se minimicen los desperdicios. La planificación incluye la identificación de los recursos necesarios, la estimación del tiempo y el costo y la asignación de los recursos disponibles.

- Monitoreo y control: Es importante monitorear el uso de los recursos para asegurar que se estén utilizando de manera efectiva y eficiente. Esto puede incluir la implementación de sistemas de seguimiento y control para identificar y solucionar problemas de manera oportuna.

- Colaboración y trabajo en equipo: El trabajo en equipo y la colaboración pueden ayudar a asegurar que los recursos se utilicen de manera óptima. Los equipos pueden trabajar juntos para identificar las mejores formas de utilizar los recursos limitados para lograr los objetivos del proyecto o de la organización.

- Innovación y creatividad: En situaciones de recursos limitados, a menudo se requiere un enfoque innovador y creativo para lograr los objetivos. Esto puede implicar la búsqueda de soluciones alternativas o la adaptación de enfoques existentes para aprovechar al máximo los recursos disponibles.

La gestión adecuada de recursos limitados requiere una combinación de planificación, monitoreo y control, colaboración, innovación y priorización adecuada de las actividades y proyectos. Con una gestión adecuada, los recursos limitados pueden utilizarse de manera efectiva y eficiente para lograr los objetivos de la organización.

Un ejemplo de innovación y creatividad para mejorar la gestión al tener pocos recursos podría ser el uso de herramientas de colaboración en línea. En lugar de invertir en software costoso y servidores internos, una empresa podría utilizar herramientas de colaboración en línea gratuitas o de bajo costo, como Google Drive o Dropbox, para compartir documentos y archivos de manera segura y eficiente. Además, estas herramientas de colaboración en línea también pueden ayudar a los equipos a trabajar juntos de manera más efectiva, incluso si se encuentran en diferentes ubicaciones geográficas.

Otro ejemplo podría ser el uso de técnicas de marketing de bajo costo, como el marketing por correo electrónico o las redes sociales. En lugar de invertir en publicidad costosa en medios tradicionales, una empresa puede utilizar el correo electrónico o las redes sociales para llegar a su público objetivo. Estas técnicas de marketing son mucho más asequibles y pueden ser altamente efectivas si se realizan adecuadamente.

Al pensar de manera creativa y encontrar formas innovadoras de hacer las cosas, las empresas pueden maximizar el valor de sus recursos limitados y mejorar su eficiencia y efectividad.

Proyección amenazas cibernéticas

A continuación una serie de proyección sobre amenazas cibernéticas:

Para el año 2025:

- Aumento del ransomware y otros ataques de extorsión.
- Mayor uso de inteligencia artificial y machine learning por parte de los atacantes para automatizar y mejorar sus ataques.
- Crecimiento de los ataques a dispositivos IoT (Internet de las cosas) y otros dispositivos conectados.

Para el año 2030:

- Mayor dependencia de la tecnología y las redes de comunicaciones, lo que aumenta la vulnerabilidad a los ataques cibernéticos.
- Mayor uso de la tecnología de biometría y su posible explotación por parte de los atacantes.
- El aumento de las amenazas de la inteligencia artificial maliciosa y la manipulación de datos.

Para el año 2045:

- La posible amenaza de la superinteligencia artificial y la posibilidad de que los atacantes la utilicen para llevar a cabo ataques a gran escala.
- El riesgo de ataques cibernéticos que afecten a sistemas de infraestructura crítica, como redes eléctricas y sistemas de transporte.
- La posible explotación de la tecnología de nanotecnología y la creación de armas cibernéticas de tamaño microscópico.

Sobre este panorama, ¿que buenas prácticas se deberían adoptar?

Pues hay diversas normas técnicas que pueden resultar de interés tales cómo: ISO/IEC Serie 27000, NIST Cybersecurity Framework, CIS Controls, OWASP Top Ten, IEC 62443, entre otras.

lunes, mayo 23, 2022

Principio de "buena fe" (no es una carta blanca): el Departamento de Justicia de EEUU define su política sobre cargos bajo la Ley de Abuso y Fraude Informático

En una publicación realizada el día 19 de Mayo de 2022, el Departamento de Justicia de Estados Unidos (DoJ), explicó las política con respecto a los cargos por violaciones de la Ley de Abuso y Fraude Informático (CFAA).

De forma explícita la fiscal general Lisa O. Monaco expresa: “La investigación sobre seguridad informática es un factor clave para mejorar la seguridad cibernética”. Y en este sentido el documento manifiesta que la actual política aclara que no se busca perseguir a investigadores de seguridad informática que realicen sus actividades de "buena fe".

A su vez se desarrolla que el principio de buena fe implica que "acceder a una computadora únicamente con fines de prueba, investigación y/o corrección de buena fe de una falla o vulnerabilidad de seguridad, cuando dicha actividad se lleva a cabo de una manera diseñada para evitar cualquier daño a las personas o al público. y cuando la información derivada de la actividad se utilice principalmente para promover la seguridad de la clase de dispositivos, máquinas o servicios en línea a la que pertenece la computadora a la que se accede, o aquellos que usan dichos dispositivos, máquinas o servicios en línea."

Vale aclarar dos aspectos relevantes, el primero que "la nueva política reconoce que afirmar que se está realizando una investigación de seguridad no es un pase libre para aquellos que actúan de mala fe", y explica que "Por ejemplo, descubrir vulnerabilidades en los dispositivos para extorsionar a sus propietarios, incluso si se afirma que es una "investigación", no es de buena fe."

A su vez que la no persecución penal pública, no implica per se que particulares que se sientan damnificados no puedan realizar alguna acción civil privada por considerarse afectados por alguna actividad que le genere algún perjuicio.

A grandes rasgos el documento explica los límites respecto de lo que el departamento de EEUU considera valido o no para la persecución penal, definiendo explícitamente que no es un "free pass" (carta blanca), para que cualquier investigador realice actos ilícitos.

Cabe destacar que existen buenas prácticas para la divulgación responsable de vulnerabilidades, y el uso de las mismas podría dar fe de "buena fe",  y el RFC 9116 "Un formato de archivo para ayudar en la divulgación de vulnerabilidades de seguridad" (security.txt) también puede ser de ayuda para entender el concepto de buena fe.

A su vez se destaca que según un estudio realizado por Kenna Security y el Instituto Cyentia denominado "Prioritization to Prediction Volume 6: The Attacker-Defender Divide", se concluye que una divulgación de vulnerabilidades y de códigos de explotación responsable para facilitar el trabajo de los defensores.

Se puede acceder a el anuncio de prensa y el documento completo del DoJ.

Recibe las actualizaciones en tu correo