Más estos. por los que todavía confian en Google, donde ahora supongo van a rodar algunas cabezas

...Lo divertido de publicar accidentalmente en GoogleAPI GitHub es que, si bien se trata de documentos internos confidenciales, Google técnicamente los publicó bajo una licencia Apache 2.0. Eso significa que a cualquiera que tropezara con los documentos se le concedió una «licencia de derechos de autor irrevocable, perpetua, mundial, no exclusiva, sin cargo, libre de regalías», por lo que ahora están disponibles gratuitamente en línea,

 
Última edición:
Demasiadas filtraciones masivas en empresas españolas grandes como para que sea casualidad. ¿Israel? ¿Rusia?
 
Hay ataques constantes. Que estén yendo a por estos a propósito es parte de las guerras mundiales en el siglo en que estamos.

Otra cosa es que la ciberseguridad no sea el pilar sobre el que se base una empresa a estas alturas. Y no lo es en prácticamente ninguna.

En los últimos 9 meses he podido ver de primera mano cómo están empresas como Iberdrola, el ayuntamiento de Madrid, alguna administración pública, algún banco… Tremendo todo. Iberdrola ni tan mal. Pero es que otros casos…

Proyectos en Cloud cuyo código fuente se entrega en un zip porque no se usa DevOps. El análisis del código se hace de cualquier manera. Los que reciben el proyecto (es algo subcontratado) el único análisis que hacen son unas pruebas contra la página web. Cosas del pleistoceno.

El problema más grave no es que quede mucho por hacer, es que ni siquiera son conscientes de la necesidad URGENTE de adoptar formas de trabajar modernas donde la seguridad sea el primer paso.

Como se debate a veces, si decir DevSecOps o SecDevOps, nosotros preferíamos la segunda opción, como para enfatizar que no se puede empezar nada sin contar con la gente de Seguridad.
 
A día de hoy, el primer punto en cualquier proyecto, debe ser la seguridad. Empezando por la propia empresa y toda la cadena de subministros.

Y en España tenemos una ley y un esquema nacional de seguridad que tienen que cumplir empresas y administraciones públicas y no cumple ni Dios.

Me he tenido que pelear con un CISO que el proveedor que quería contratar no lo cumple (ni lo cumplirá jamás) y que en estas condiciones yo no le montava nada. Suerte del apoyo del CIO y del CTO..
 
A día de hoy, el primer punto en cualquier proyecto, debe ser la seguridad. Empezando por la propia empresa y toda la cadena de subministros.

Y en España tenemos una ley y un esquema nacional de seguridad que tienen que cumplir empresas y administraciones públicas y no cumple ni Dios.

Me he tenido que pelear con un CISO que el proveedor que quería contratar no lo cumple (ni lo cumplirá jamás) y que en estas condiciones yo no le montava nada. Suerte del apoyo del CIO y del CTO..

Al CISO se le hace mucho caso y se le tiene mucho miedo... Hasta que las fechas de un proyecto aprietan y hay que salir de cualquier manera.
 
Eso me lo vas a tener que explicar. ¿Para qué demonios se necesita entregar un código fuente? ¿Entregar a quién y para qué?

Nosotros pedimos los fuentes a los proveedores que nos desarrollan cosas. En parte para poder hacer lo que queramos con el código y en parte para poder pasar las certificaciones de Sonar, Fortify, Leviathan...
 
¿Y tenéis que proveedores que no tienen un repositorio que NO esté en la nube?

Hace poco he pasado, por segunda vez, la certificación del ENS. Para mi es una línea roja no negociable: el código fuente JAMAS estará en un repositorio en la nube, llámese GIT o llámese Gaitas en Vinagre.
 
Normalmente se utiliza un repositorio nuestro al que se les da acceso en un entorno de juguete y de ahí lo vamos subiendo a producción.
 
¿Pero vuestro repositorio está en la nube o un servidor vuestro local?

El código fuente jamás debería de ir a un entorno de producción ni a un repositorio que esté en la nube.
 
@TheReeler hablo de proyectos que saca una administración pública y ejecutan ganando un concurso diferentes proveedores. Despliegan el software en Azure, con contenedores, y el código fuente se entrega en un zip.

Yo no digo que el repositorio tenga que estar en Cloud. Menciono lo del Cloud por tener en cuenta que hablamos de un proyecto nacido de cero basado en la tecnología más actual, que los proveedores trabajan con CI/CD, todo con Terraform, los cambios de software hacen que se desplieguen los contenedores actualizados automáticamente…

Y digo lo del zip porque no, no hay ningún repositorio. De ningún tipo 😅
La documentación por email. Y así todo.

Es un desastre increíble lo que hay en la mayoría de las empresas. Ni auditorias ni nada. Y lo que es más grave, que es lo que detecto, el culpable es el desconocimiento. No saben y la mayoría de las veces ni quieren saber.
 
Como medida de seguridad, es muy recomendable reiniciar el dispositivo como mínimo una vez al día.

La NSA recomienda que reiniciemos el dispositivo (Android & Iphone) una vez a la semana.

 
Yo el iPhone lo reinicio cuando caen actualizaciones, la verdad.

El artículo no está nada mal. Hay cosas que uno puede ver como que son básicas, pero la mayoría de la gente no las cumple.

Lo del reinicio está bien explicado y tiene su lógica. Nos guste o no, un iPhone es vulnerable y cuando salen parches de seguridad muchas veces ya está reportado que se están usando para entrar en los dispositivos.
 
Arriba Pie