Mostrando las entradas con la etiqueta nube. Mostrar todas las entradas
Mostrando las entradas con la etiqueta nube. Mostrar todas las entradas

martes, 27 de septiembre de 2016

Todo lo que necesitas saber sobre Azure Backup



¿Estás seguro que usted puede contar con el actual respaldo de datos de su compañía? ¿Él está en un lugar seguro contra cualquier incidente que pueda pasar? Y si usted lo necesita, ¿está seguro de que usted puede contar con esta copia de seguridad? Seguí leyendo este artículo y descubre por qué deberías pensar en backup en la nube y cómo Azure Backup puede garantizar la disponibilidad de sus datos a un bajo costo.


Más allá de la copia de seguridad de red tradicional

Las empresas generan una gran cantidad de datos a diario. información de negocio almacenada en bases de datos SQL, e-mails importantes, servidores de archivos con los documentos esenciales para el negocio y una gran cantidad de información que necesitamos asegurar de que en ningún caso se perdiera. Por eso la copia de seguridad es esencial.

Estoy seguro que en su empresa tiene alguna política de backup. Tal vez simplemente conectan un disco externo a un servidor y utilizar algún tipo de software de backup para copiar los datos de otros dispositivos de la red en esta unidad. Esto es lo que llamamos el respaldo en la red.

Otras empresas tienen políticas de backup mas sofisticadas, utilizando software de backup empresarial desarrollado por la ARCserve o Veeam entre otros.


Pero tengan en cuenta que no importa la herramienta que utilizas para Backup. Si usted no sigue la regla de 3-2-1 su información puede estar en riesgo.

¿Que es la regla 3-2-1 para el backup?

Regla 3-2-1 determina lo siguiente:


  • Tener por lo menos 03 copias de sus datos;
  • Guarde estas copias en mínimos 02 medios distintos;
  • Y conserve una copia fuera del sitio, es decir, fuera del entorno de su empresa.





¿Por qué esta regla es importante?

Imagine que los datos se almacenan en el disco del servidor, y el backup de los datos se almacena en un disco externo conectado al puerto USB de este servidor. Considerar que ambos son discos con características similares, y sus posibilidades de falla son estadísticamente independientes (no tienen una causa de falla en común).

Ahora vamos a hacer un pequeño ejercicio:

Imagine que el disco del servidor (disco 1) tiene una probabilidad de 1/100 y el disco externo que se utiliza para copia de seguridad (disco 2), también tiene la misma probabilidad de 1/100 de fallas presentes. Teniendo en cuenta estos datos, la probabilidad de falla en ambos dispositivos al mismo tiempo es:

1/100 * 1/100 = 1/10.000

Ahora imagine que además de estos discos tienes otro disco en otro servidor (disco 3) donde replica una segunda copia del backup, con características similares a los otros discos y que las probabilidades de falla también son estadísticamente independientes. Su probabilidad de falla también es 1/100. Vamos a rehacer la cuenta teniendo en cuenta este nuevo disco y nueva probabilidad de fallas en todos los discos al mismo tiempo:

1/100 * 100 * 1/1/100 = 1/1.000.000

Por lo que es importante tener más copias de sus datos, disminuyes las posibilidades de que exista una pérdida total de información.

1/100 * 1/100 = 1/10.000

Pero no sirve solo tener dos copias mas de su backup si se almacenan en el mismo tipo de medios y en el mismo lugar. ¿Si ocurre un incidente como un incendio o una inundación? De nada servirá la copia de seguridad.

Así que, ¿cuál es el lugar más seguro para almacenar los Backups?

Azure Backup

Azure Backup es una excelente opción para automatizar la copia de seguridad en la nube. Con él puede hacer backups tanto de servidores locales como servidores virtuales en la red o VMs de Windows Azure.

A continuación voy a destacar porque opto por indicar Azure Backup para clientes que necesitan una solución de backup en la nube.

Pagar por lo que consumes: El cobro de Azure Backup es hecho por instancia protegida, es decir, para cada máquina o VM que este protegida. Esto reduce sustancialmente el costo de la infraestructura de backup. Más información aquí .

Alta disponibilidad: Microsoft tiene un SLA del 99.9% de garantía de los datos.

Seguridad: todas las comunicaciones entre el agente local y el Windows Azure se realiza en forma encriptada. Además, los datos se almacenan encriptadas garantizando aún más seguridad.

Más redundante: Cuando envías el backup a la nube de Azure puede optar por almacenamiento redundante en el centro de datos donde elegiste para enviar los datos o replicarlo en otros centros de datos de Azure, asegurando la disponibilidad de sus datos.

Utilice el Azure Backup para empezar a aplicar la regla de 3-2-1 en su backup. Si usa como una opción para tener una copia extra de su Backup en un medio externo de su empresa.

¿Qué es posible hacer con Azure Backup?

Es posible respaldar servidores locales con Windows Server 2012, máquinas virtuales de Hyper-V y VMware con Windows Server o Linux, máquinas virtuales en Azure (Windows o Linux), servidores SharePoint , SQL Server, Exchange Server y hasta máquinas con Windows de escritorio. Abajo se encuentra una imagen que ilustra los componentes de Azure Backup




Conclusión

Ahora mire a su estructura de backup y piense. ¿Por qué aún conserva su copia de seguridad almacenado únicamente dentro de su centro de datos?

Puede que incluso hagas el backup en cinta y envíes la cinta a la casa de un Director o incluso pagues para guardar la cinta en el almacenamiento fuera del sitio. Pero este tipo de enfoque es demasiado viejo y puede ser incluso más caro que una nube.


Recuerde que debe seguir la regla de 3-2-1. Más copias de sus datos, menor la probabilidad de perderlos. Mantener al menos una copia de los archivos de su empresa en un ambiente externo de su empresa.


sábado, 24 de septiembre de 2016

Activación de licencias de Office 365


Muchos clientes están migrando sus licenciamiento de Office Standar y Office Professional para nube, la compra de Office 365 Business o oficina 365 Pro Plus, respectivamente. Este proceso de compra trajo un cambio completo en la forma en que se activan las licencias. Ahora, en lugar de tener un número de serie para la activación de la licencia, Microsoft pondrá la activación de Office 365 con la validación de la licencia con el inicio de sesión de usuario en la nube. 

En este artículo vamos a ver cómo funciona la activación de Office 365 adquiridas a través de contrato de volumen (Open Value o Open) y cómo funciona el proceso de instalación del software.
 

La activación de Office 365

En el antiguo modelo de compra de licencias de Office a través de los contratos de volumen, el proceso de compra siguia el siguiente flujo de la activación de la licencia: 

  1. pedido de licencia colocado en la reventa 
  2. El cliente recibe un correo electrónico para crear su cuenta en el sitio de licencias de Microsoft ( VLSC ) caso no tenga todavia
  3. El cliente debe iniciar sesión en el sitio VLSC 
  4. Ir al enlace de descarga y claves encontrar la licencia que fue comprado 
  5. Descargar la ISO y copiar la clave de instalación 
  6. Hacer la instalación de la ISO y activar con la clave copiada
En el modelo de concesión de licencias a través de la nube, como la activación de la licencia de Office 365 cambio. Ahora la activación ya no se produce a través de un número de activación (número de serie), pero en línea con la conexión del usuario. 

Después de hacer la compra Office 365 a través de un distribuidor de Microsoft (Baufest por ejemplo :)), pocos días después de la orden, usted recibirá un correo electrónico como la imagen de abajo. Recordando que este correo electrónico será enviado al correo electrónico que indique cómo el administrador de Office 365.


Cuando el administrador hace clic en el enlace del correo electrónico se abrirá una página en la que debe seleccionar una de estas opciones: 
  1. Ya tiene una cuenta para mi organización
  2. Necesito crear una cuenta nueva para mi organización utiliza 
Si ya tiene Office 365 en su empresa, cualquiera que sea el plan, va a utilizar la primera opción y los registros con los datos del usuario al administrador de su Office 365. Si su empresa no tiene aún Office 365, haga clic en la segunda opción.

Si la compra se realizó en el programa Open License, verás una página que le pedirá que acepte los términos y condiciones del programa. Usted debe hacer esto antes de activar sus servicios en línea. Escriba su nombre completo y haga clic en Acepto. 
Si no está en el programa Open License o alguien en su organización ya ha aceptado estos términos y condiciones, puede que no vea esta página, sólo tiene que pasar a la siguiente etapa.


Ahora ya estás listo para activar sus servicios en línea. Encontrer el servicio en línea que desea habilitar, si hubiera más de uno en la lista y haga clic en Iniciar activación.


Esto le llevará a una página para el servicio en línea que ha seleccionado.
Vamos a mostrar como esto funciona para Office 365.

Comenzar a configurar su nuevo servicio en línea 

En este ejemplo, el cliente hace clic en Iniciar activación de una nueva suscripción de Office 365. Esto le llevará a una pantalla de configuración de Office 365.
  1. Selecciono entiendo. Soy la persona adecuada para estar haciendo esto para mi organización. 
  2. Haga clic en Inicio 

El sistema entrara automáticamente con la clave de producto para su nuevo servicio en línea. Haga clic en Siguiente.


Compruebe que la información (número de licencias) es correcta y haga clic en Canjear


Si ya tiene licencias de Office 365 en uso en su organización, la pantalla que verás dirá la cantidad de licencias que tiene, se indicará la fecha de su expiración y le preguntará si desea agregar las nuevas licencias a activar. Puede añadir nuevas licencias para sus suscripciones actuales (aumentando el número total de las mismas) o utilizarlas para extender la fecha de vencimiento de sus suscripciones actuales sin añadir nuevas. Realice la selección que desee y haga clic en Siguiente.


La pantalla mostrará el número de licencias que haya activado. Estas licencias estarán disponibles para asignar a los usuarios. A continuación, el sistema le pedirá sus datos de contacto y solicitara la creación de un dominio temporal como xxxxx.onmicrosoft.com. Esto es necesario porque, como se mencionó anteriormente, la activación de licencias se basa en el usuario y no en clave de activación. Los usuarios también podrán utilizar su correo electrónico en Office 365 pueden migrar su dominio para el entorno de Microsoft. Ya los clientes de Office Business y Office Pro no tienen esta necesidad.

La instalación de licencias Office 365 

Ahora que ya tenemos las licencias de Office 365 activas y configurado su entorno dentro del centro de datos de Microsoft, lo que necesita para crear sus usuarios e instalar las licencias de Office 365. 
Como dijimos anteriormente, Office 365 no usa una clave de instalación o ISO. El proceso de instalación es totalmente nuevo. Vamos a ver cómo funciona. 
El primer paso es la creación de usuarios. Para ello, vaya http://portal.office.com e inicie sesión con una cuenta con derechos administrativos. A continuación, haga clic en el menú de la izquierda en Usuarios> Usuarios activos.


Haga clic en el signo + para añadir un nuevo empleado. Se le pedirá la información básica para este nuevo empleado y usted tendrá que proporcionar una contraseña o pedir que el sistema genere una. Recuerde que puede dar la opción al usuario para cambiar esta contraseña automáticamente cuando se inicie la sesión por primera vez. 
 En el momento de crear el usuario puede asignar Oficina 365 licencias que se desea para él. 

Después de que el usuario creado, simplemente solicite al usuario que acceda a http://portal.office.com en la máquina que será instalado el Office, inicie la sesión con la cuenta que se creó para el usuario. Si no redirigir a la página de descarga de Office 365, haga clic en el menú de arriba a la derecha en un símbolo similar a una rueda dentada como la siguiente imagen y luego haga clic en configuraciones Office 365


Luego, en el menú de la izquierda, haga clic en Software y entonces y sólo tienes que seguir las instrucciones. Recuerde que no se puede instalar Office 365 Business o Office 365 Pro Plus en Windows XP.

domingo, 27 de septiembre de 2015

CSA Argentina presente en el evento: CIBER BUENOS AIRES 2015 | ADACSI – ISACA Buenos Aires Chapter

Estaremos presentes en el evento CIBER Encuentro de Ciberseguridad y Ciberdefensa.
La actividad se realizará durante los días 6 y 7 de Octubre de 2015, organizado y convocado por La Asociación de Auditoría y Control en Sistemas de Información (ADACSI – ISACA Buenos Aires Chapter) ( www.isaca.org.ar ).

Se trata de un evento académico en el cual se abordará la temática en los sectores de Gobierno, Defensa y Seguridad, Salud, Industria, Financiero y de Educación.
Estaremos con un Stand durante todo el día para que puedan acercarse y conocer las actividades y novedades del Capítulo Argentino de la CSA.

Luego participaremos de un panel de profesionales donde varios miembros de nuestro capítulo, abordarán la tematica de ciberseguridad en cloud

Finalmente se comentarán distintos proyectos de Cloud Security Alliance (CSA).

Fecha: 6 y 7 de Octubre de 2015
Lugar: Facultad de Ciencias Económicas, Salón de Actos- Segundo Piso Av. Córdoba 2122
Inscripción: https://eventioz.com.ar/ciber2015

martes, 30 de junio de 2015

Guia de estudio Examen 70-534 Architecting Microsoft Azure Solutions

Navegando en internet encontré con este Blog de un amigo Christian Ibiri donde el mismo armo una guía muy completa para la certificación para Architecting Microsoft Azure Solutions.


En el siguiente post tal como dice el titulo voy a tratar de hacer una suerte de guia de estudio para el examen 70-534 Architecting Microsoft Azure Solutions, Este examen es el ultimo publicado por Microsoft que se suma a los ya conocidos 70-532 Developing Microsoft Azure Solutions y 70-533 Implementing Microsoft Azure Infrastructure Solutions, si tienen estudiados y realizados los examenes anteriormente mencionados se les hara mas facil seguir esta guia de estudio ( si, van a refrescar conceptos! )
Voy a empezar por indicar 2 recursos importantisimos a la hora de preparar el examen que a mi criterio son:

Curso de Microsoft Virtual Academy


Exam Ref 70-534 Architecting Microsoft Azure Solutions ( The Microsoft Press Store )


Si nos centramos en las habilidades que nos solicitan para poder aprobar el examen y conseguir la certificacion encontraremos 6 grupos los cuales detallo mas abajo y donde indico los links a los materiales de estudio

Habilidades medidas y programacion del examen


Empezemos:

Diseño de infraestructuras y redes de Microsoft Azure (15–20 %)

Describir cómo utiliza Azure los centros de datos de Global Foundation Services (GFS)

Comprender la arquitectura, disponibilidad regional y alta disponibilidad de los centros de datos de Azure


Diseñar redes virtuales, servicios de red, DNS, DHCP y configuración de direcciones IP de Azure

Ampliar Active Directory local, implementar Active Directory, definir las reservas de IP estáticas, entender las ACL y los grupos de seguridad de red


Diseño de los procesos de Azure

Diseñar máquinas virtuales de Azure, así como la arquitectura de dichas máquinas para IaaS y PaaS; comprender los conjuntos de disponibilidad, los dominios con error y los dominios de actualización en Azure; diferenciar las clasificaciones de máquinas


Describir la red privada virtual (VPN) de Azure, así como la arquitectura y el diseño de ExpressRoute

Describir la VPN de punto a sitio (P2S) y sitio a sitio (S2S) de Azure; entender las diferencias arquitectónicas entre la VPN Azure y ExpressRoute


Descripción de los servicios de Azure

Obtener un nivel alto de comprensión de las opciones de equilibrio de carga de Azure, incluido el administrador del tráfico, los servicios multimedia de Azure, CDN, Azure Active Directory (Azure AD), el servicio caché de Azure, Multi-Factor Authentication y el bus de servicios

http://azure.microsoft.com/nb-no/services/service-bus/


Protección de recursos (15-20 %)

Protección de recursos mediante el uso de identidades administradas

Describir las diferencias entre Active Directory local y Azure AD; acceder mediante programación a Azure AD con API de gráficos; acceder de forma segura a los recursos de las aplicaciones Azure AD mediante OAuth y OpenID Connect


Protección de recursos mediante el uso de identidades híbridas

Utilizar reclamaciones de SAML para la autenticación en recursos locales; describir la sincronización mediante DirSync; aplicar identidades federadas con el Servicio de control de acceso de Microsoft Azure (ACS) y los Servicios de federación de Active Directory (ADFS)


Protección de recursos mediante proveedores de identidades

Proporcionar acceso a los recursos mediante proveedores de identidades, como Microsoft, Facebook, Google y Yahoo!


Identificación de una solución de seguridad de datos adecuada

Utilizar la lista de control de acceso (ACL) apropiada; identificar los requisitos de seguridad de los datos en tránsito y en reposo


Diseño de una estrategia de control de acceso basado en roles

Proteger ámbitos de recursos, como la capacidad de crear máquinas virtuales y sitios web




Diseño de una estrategia de almacenamiento y acceso a datos en aplicaciones (15–20 %)

Diseño del almacenamiento de datos

Diseñar opciones de almacenamiento de datos, incluidos: Almacenamiento de tablas, Base de datos SQL, DocumentDB, Almacenamiento de blobs, MongoDB y MySQL; diseñar opciones de seguridad para la Base de datos SQL o para el almacenamiento de Azure; identificar el tipo y tamaño apropiados de las máquinas virtuales para una solución


Diseño de aplicaciones que utilizan Mobile Services

Crear Azure Mobile Services; consumir Mobile Services de clientes en varias plataformas; integrar capacidades de sincronización sin conexión en una aplicación; ampliar Mobile Services mediante un código personalizado; implementar Mobile Services mediante Microsoft.NET o Node.js; proteger Mobile Services con Azure AD


Diseño de aplicaciones que utilizan notificaciones

Implementar servicios de notificaciones de inserción en Mobile Services; enviar notificaciones de inserción a todos los suscriptores, a suscriptores específicos o a un segmento de suscriptores


Diseño de aplicaciones que utilizan una API web

Implementar una API web personalizada; escalar con Sitios web de Azure; descargar aplicaciones de larga ejecución con WebJobs; proteger una API web con Azure AD


Diseño de una estrategia de acceso a datos para aplicaciones híbridas

Conectar a datos locales desde aplicaciones Azure mediante la retransmisión de bus de servicio, BizTalk Hybrid Connections o la función VPN de los sitios web; determinar las limitaciones de conectividad con VPN; identificar las opciones para unir máquinas virtuales a dominios o servicios de nube


Diseño de una solución de medios

Describir los servicios multimedia, comprender los componentes clave de los servicios multimedia, incluidas las capacidades de streaming y de vídeo bajo demanda, y servicios de supervisión



Diseño de una aplicación avanzada (15–20 %)

Creación de aplicaciones de proceso intensivo

Diseñar informática de alto rendimiento (HPC) y otras aplicaciones de proceso intensivo con los servicios de Azure



Creación de aplicaciones de larga ejecución

Aplicar roles de trabajo para el procesamiento escalable; diseñar componentes sin estado para dar cabida a la escala


Selección de la opción de almacenamiento apropiada

Utilizar un patrón de desarrollo centrado en colas; seleccionar el almacenamiento apropiado para el rendimiento; identificar las opciones de almacenamiento para los servicios de nube y los escenarios híbridos con proceso local y almacenamiento en Azure; diferenciar entre servicios de nube y máquinas virtuales que interactúan con servicios de almacenamiento y con la Base de datos SQL


Integración de los servicios de Azure en una solución

Identificar el uso apropiado del aprendizaje automático, grandes volúmenes de datos, servicios multimedia y servicios de búsqueda



Diseño de sitios web (15–20 %)

Diseño de sitios web para la escalabilidad y el rendimiento

Escalar sitios web de forma global; crear sitios web con Visual Studio; depurar sitios web; comprender los idiomas compatibles y diferenciar entre sitios web para máquinas virtuales y servicios de nube


Implementar sitios web

Implementar las extensiones del sitio de Azure; crear paquetes, planes de hospedaje, espacios de implementación, grupos de recursos, opciones de publicación, implementación web y ubicaciones y configuración de la FTP


Diseño de sitios web para la continuidad empresarial

Escalar vertical y horizontalmente sitios web de Azure y Base de datos SQL; configurar los patrones de replicación de datos; actualizar sitios web con un tiempo de inactividad mínimo; realizar copias de seguridad de datos y restaurarlos; diseñar estrategias de recuperación ante desastres; implementar sitios web en varias regiones para obtener alta disponibilidad; diseñar la capa de datos



Diseño de estrategia de administración, supervisión y continuidad empresarial (15–20 %)

Evaluación de arquitecturas híbridas y alojadas en Azure para la implementación de Microsoft System Center

Comprender a nivel de arquitectura qué componentes se admiten en Azure; describir las consideraciones de diseño para la administración de los recursos de Azure con System Center; comprender qué escenarios regirían un escenario híbrido


Diseño de una estrategia de control

Identificar los servicios y productos de Microsoft para supervisar las soluciones de Azure; comprender las capacidades del System Center para supervisar una solución de Azure; entender las capacidades integradas de Azure; identificar herramientas de supervisión de terceros, incluidas las de código abierto; describir los casos de uso de Operations Manager, Global Service Monitor y Application Insights; describir los casos de uso de Windows Software Update Services (WSUS), Configuration Manager y soluciones personalizadas; describir las construcciones de arquitectura de Azure, como por ejemplo grupos de disponibilidad y dominios de actualización, y su efecto en la estrategia de revisiones


Descripción de las capacidades de continuidad empresarial de Azure y de recuperación ante desastres (BC/DR)

Entender las capacidades de la arquitectura de BC/DR; describir la réplica de Hyper-V y Azure Site Recovery (ASR); describir casos de uso para ambas soluciones


Diseño de una estrategia de recuperación ante desastres

Diseñar e implementar la solución Copia de seguridad de Azure y otras soluciones Microsoft de este tipo; entender los casos de uso en que sería apropiado utilizar StorSimple y System Center Data Protection Manager


Diseño de Automatización de Azure y de los flujos de trabajo de PowerShell

Crear un script de PowerShell específico para Azure


Describir los casos de uso para la configuración de Automatización de Azure

Entender cuándo utilizar Automatización de Azure, Chef, Puppet, PowerShell o Desired State Configuration (DSC)


Con esto concluimos la guia, yo me estoy basando en ella para preparar este examen que ya lo tengo programado, como siempre si tienen alguna duda me pueden contactar y gustosamente lo estare ayudando

Mucha suerte con el estudio de este material

viernes, 6 de marzo de 2015

Tras la tempestad, viene la calma, estrategias, metodologías y Frameworks...



Es cada mayor la cantidad de proveedores de servicios en la nube que intentan garantizar los niveles deseados de seguridad requeridos por sus clientes y socios. Metodologías, frameworks, estándares (con o sin certificación), etc.. Hay muchas herramientas y estrategias para lograr la visibilidad necesaria para "ganar" su cuota de mercado y de alguna manera diferenciarse de la competencia.


Independientemente de las herramientas utilizadas las respuestas son siempre las mismas: controlar, medir, evaluar, evaluar y evaluar (y por supuesto, PDCA, por eso siempre queda bien en cualquier situación...). Pero, ¿cómo? ¿Qué frameworks, metodologías o estándares?

Para los que quieren una primera aproximación y con el fin de obtener apoyo en esta ardua tarea, ISACA tiene un libro (disponible sin costo para los miembros) cuyo enfoque principal son los controles y las contramedidas que pueden utilizarse en la "nube" y cómo podemos usar la "nube" para crear valor en los sistemas.

Uno de los puntos interesantes de esta publicación: es la inclusión de un programa de auditoría alineada con el tema.

También, el libro explora los modelos de "Cloud Computing Service Delivery" (SaaS y PaaS, IaaS) y " Cloud Deployment " (nube privada, nube pública, nube comunitaria y nube hibrida) desarrollado por CSA (Cloud Security Alliance).

Basado en las herramientas GEIT desarrollada por ISACA, el libro hace una aproximación de estos frameworks y modelos de buenas prácticas de manejo de la "nube".

Como "Assurance Frameworks", hace referencia a la matriz de seguridad COBIT, ISO 27001/2, CSA Security Matrix, entre otros.

La matriz de seguridad CSA (parte del GRC Stack) introduce un conjunto de controles para garantizar la seguridad en la "nube", y en el que asigna varios cheques de Marcos y las normas reconocidas en el mercado.

También tenemos la nueva norma ISO 27018 que es la primera norma internacional sobre seguridad en la nube y aborda cuestiones específicamente relacionadas con este tipo de tecnología, algo que hasta el momento no existía. Fundamentalmente protege el derecho a la privacidad de la información de los usuarios y obliga a las empresas proveedoras a informar sobre el tratamiento que le dan a los datos de sus clientes. La norma pretende fortalecer la privacidad mediante la incorporación de sistemas de protección claves para la información sensible de clientes almacenada en la nube. 

Dejo el enlace donde se puede tener acceso a la publicación de ISACA del 2009 pero muy al día (completo, si son miembros de ISACA):
También algunos libros nuevos de ISACA recomendados:

Pueden descargar la matriz de seguridad de la CSA:
https://cloudsecurityalliance.org/research/initiatives/cloud-controls-matrix/

Por ultimo La norma ISO/IEC 27018:2014 la pueden adquirir aquí:



Así que, al parecer ya tenemos todo (o no!), estrategias, metodologías y Frameworks (y controles alineados a las necesidades actuales).

¿Estamos en el camino correcto? Sí, pero todavía nos falta mucho por recorrer. 

jueves, 26 de febrero de 2015

¿Cuál es el compromiso de su proveedor de servicios de nube pública con la seguridad y privacidad en el acceso a sus datos personales?

 
El movimiento "Cloud" es reconocido por expertos y críticos de la industria como la transformación tecnológica que está aquí para quedarse.

A medida que la gente y especialmente las empresas, muevan los datos a la nube la seguridad y la privacidad de su información es uno de sus principales preocupaciones.


¿Cuál es el compromiso de su proveedor de servicios de nube pública con la seguridad y privacidad en el acceso a sus datos personales?

A continuación se presentan las 10 preguntas principales que deberíamos hacer a un proveedor de servicios de nube publica  al momento de evaluar:

 
1.    ¿Quién es el dueño de los datos que almacenamos en su servicio? Utilizarán nuestros datos con fines publicitarios?

2.    ¿Ustedes ofrecen controles de privacidad sobre sus servicios?

3.    ¿Tenemos visibilidad sobre el lugar donde se almacenan los datos en su servicio?

4.    ¿Cuál es su enfoque hacia la seguridad y que características de seguridad ofrece su servicio para proteger el mismo de ataques externos?

5.    ¿Podemos eliminar nuestros datos de su servicio?

6.    ¿Nos informarán cuando algo cambie en el servicio y nos informarán si nuestros datos están comprometidos?

7.    ¿El servicio es transparente con la forma en que se utiliza y se accede a nuestros datos?

8.    ¿Qué tipo de compromiso tienen en relación con la seguridad y la privacidad?

9.    ¿Cómo pueden asegurarme que su servicio es fiable?

10. ¿Cuáles son los compromisos correspondientes para mantener mi servicio siempre online?

 
Además, es muy importante que al  fornecer servicios de cloud estos sean verificados de forma independiente y en conformidad de los clientes, permitiendo que ellos obtengan en forma sencilla la conformidad en la infraestructura y en las aplicaciones que ejecutan en el ambiente de nube pública.


Microsoft proporciona a los clientes con el Azure información detallada sobre sus programas de seguridad y cumplimiento, incluyendo los informes de auditoría y cumplimiento y paquetes para ayudar a los clientes evaluar los servicios en todo lo referente a requisitos legales y reglamentarios (detalles ).



Recientemente, el 16 de febrero de 2015, en su blog Microsoft hizo el anuncio que se convirtió en el primer proveedor de servicios de nube en adoptar el estándar ISO/IEC 27018, que es el primer estándar internacional de todo el mundo para la privacidad en la nube. El estándar desarrollado por la organización internacional de normalización (ISO) tiene como objetivo establecer un estándar global que determina cómo la privacidad de los datos personales debe ser procesada en la nube.

La British Standards Institute (BSI) verifico que, además de Microsoft Azure también el Office 365 como el Dynamics CRM Online están alineados con el código de práctica para la protección de información personal identificable (PII) en nube pública. Y del mismo modo, Bureau Veritas ha hecho lo mismo para Microsoft Intune.

Para Microsoft, el cumplimiento de ISO/IEC 27018 asegurará a sus clientes corporativos que la privacidad será protegida en muchos sentidos, donde: sólo el cliente tendrá control sobre sus datos; el cliente sabrá lo que está pasando con sus datos; se le proporcionará un fuerte sistema de protección de sus datos; sus datos no se utilizarán para publicidad; y qué el cliente siempre será informado en caso de que el Gobierno solicite acceso a sus datos hospedados en la nube publica de Microsoft.

Todos estos compromisos son aún más importantes para los clientes empresariales que necesitan cada vez más para satisfacer los requisitos legales y las obligaciones de cumplimiento y privacidad de la información.

El movimiento "Cloud" es un nuevo desafío para todas las empresas en cuanto a su personal de IT, por eso contar con un proveedor de servicios de nube pública confiable como Microsoft y socios experimentados y calificados, como Baufest, para apoyar a la empresa en estos retos son de suma importancia.