Mostrando las entradas con la etiqueta standard. Mostrar todas las entradas
Mostrando las entradas con la etiqueta standard. Mostrar todas las entradas

sábado, 6 de febrero de 2016

7 prácticas para ganar en el Squash y en la gestión de proyecto





Cuando afrontamos un proyecto, ya sea el desarrollo de una nueva web, aplicación o la implantación de un proyecto estratégico en una gran empresa, la gestión del mismo puede llegar a convertirse en una ardua y desalentadora tarea.
Por eso en este post quisiera dejarles una reflexión de cómo llegar a ese objetivo tomando como base las 7 recomendaciones básicas para cualquier jugador de Squash, deporte que me encanta.



1 - Observe la pelota.
Squash: Si no observa la pelota todo el tiempo, jugará como un principiante. Mantenga los ojos en la pelota para poder dar un golpe preciso. Observe a su oponente cuando golpea la pelota, especialmente cuando lo tiene a sus espaldas. De lo contrario, podrá ser tomado por sorpresa si él le juega un golpe inesperado.

Gestión de Proyecto: al igual que con la pelota, debemos observar permanentemente el objetivo del proyecto. Teniendo en cuenta que variables y imprevistos siempre van a surgir, es necesario tener los ojos puestos en la finalidad del proyecto, para lograr el alcance definido.
Si está poniendo foco, es muy poco probable que te tomen por sorpresa. Por eso es muy importante que trabajemos con la idea de "entregables" y no la antigua idea de horas silla (Una persona limitada a un horario o a una silla, no pone foco a la pelota sino al reloj).
Por lo tanto, tenemos que decidir qué material (tangible) será entregado. Es muy importante documentar con suficiente detalle  dicho material para que pueda ser producido de manera correcta y eficaz por personas distintas. Los stakeholders deben validar la definición de este material entregable.





2 - Controle la "T".
 Squash: Golpee la pelota como para hacerla llegar a una de las esquinas. Esto alejará a su oponente de la "T". Debe tener por objetivo controlar el partido desde la "T" y evitarle a su contrincante cualquier oportunidad de ubicarse en esta posición estratégica.

Gestión de proyecto: Como la "T" en el Squash, en un proyecto debemos tener un espacio donde poder manejar y controlar nuestras tareas. Sin un marco de trabajo que nos defina bien el alcance, y en donde debemos poner foco, es muy probable que salgamos de nuestra "T" dejando el espacio habilitado a que otro lo pueda ocupar.
Los límites del proyecto vendrán definidos por el alcance. Debemos decidir qué está dentro y qué esta fuera del proyecto; así determinaremos la cantidad de trabajo que será necesario.



3 - Varíe el saque.
Squash: El saque básico es un semi-globo que golpea la pared lateral, a la altura del hombro de su oponente. Variar el saque también da buenos resultados. Un cambio repentino puede traer grandes recompensas.

Gestión de proyecto: Como en todos los aspectos de nuestras vidas, pero sobre todo en el tecnológico y corporativo, si no innovamos o buscamos formas de mejorar las cosas, llegará un momento en que no podremos estar a la altura de los requerimientos. Por lo tanto, por más que sintamos que nuestro saque/técnica sea la ganadora siempre debemos buscar mejoras y nuevas alternativas para las tareas a ejecutar (Sobre todo las rutinarias)



4 - Devuelva el saque con una paralela.
Squash: Luego del saque, su oponente tiene un fácil acceso a la "T". Devolverle el saque con una paralela lo obliga a alejarse de la "T" y le permite a Ud. emparejar el juego.

Gestión de proyecto: Conocer bien las limitaciones y ventajas del equipo, del proyecto  y sobre todo las de uno mismo (Análisis FODA) les brindará una visión clara al momento de mitigar las limitaciones,  o mismo de dar un revés a cualquier saque ganador.
También debemos detectar y estudiar los desafíos de cada proyecto, por eso es importante contar con un buena gestión de riesgo.  
Para una correcta gestión del riesgo debemos:
·         Generar conciencia de que existen y de que deben ser gestionados.
·         Alinear e integrar al equipo con respecto a las respuestas al riesgo.
·         Detectar la totalidad de los riesgos (mantenerse alerta).
·         Evaluarlos: clasificarlos y priorizarlos.
·         Tener preparados planes de contingencia.
No gestionar con eficacia los riesgos puede también ser motivo de fracaso de un proyecto (conocer sus adversarios lo ayudará a conocerse a usted mismo).




 5 - Las pelotas cruzadas deben ser anchas.
Squash: Si las pelotas cruzadas no son anchas, serán devueltas por su oponente sin alejarlo de la "T".

Gestión de proyecto: Debemos buscar la forma de ser "anchos" cruzarnos de punta a punta el proyecto conociendo cada tarea o persona involucrada en el mismo. Una buena planificación consiste en realizar una estimación de fases, tareas y tiempo que serán asignados a los recursos disponibles para completar los objetivos de un proyecto cumpliendo con las restricciones previstas.
Debemos definir qué actividades se requieren para producir los resultados (entregables). Estimar el tiempo y esfuerzo necesario para cada actividad, establecer las dependencias entre actividades y decidir un calendario realista para su realización. Tener en cuenta la opinión del equipo en la estimación de los tiempos de realización de las tareas. Establecer hitos que indiquen fechas críticas durante el proyecto




6 - Haga correr a su contrincante.
Squash: Obligue a su oponente a correr a las esquinas traseras y luego hágalo llegar al frontón con drops. Bolee, siempre que pueda, a fin de acortarle a su oponente el tiempo de preparación para el próximo golpe. Manténgalo bajo presión: hágalo correr todo el tiempo.

Gestión de proyecto: Manejar bien los cambios es muy importante, un proyecto con una buenas y concreta gestión de cambio es un proyecto eficiente y sin la necesidad de correr de una esquina a la otra, el alcance bien definido y acordado con los stakeholders del proyecto es tan efectivo como un drop. Esta gestión aumenta las posibilidades de éxito del proyecto debido a que  controlaremos la forma y tiempo en que los cambios son incorporados además de los recursos correspondientes asignados a los mismos. No gestionar con eficacia los cambios puede ser motivo de fracaso de un proyecto.



7 - Errores.
Squash: No desperdicie puntos cometiendo errores innecesarios, sobre todo cuando su oponente está sacando. Permítase un margen de error mayor a lo normal, en relación a sus golpes por encima de la chapa y por debajo de las líneas de falta para reducir así sus posibilidades de cometer un error.

Gestión de proyecto: Como en todos los aspectos de la vida o en cualquier actividad que realizamos, debemos usar los errores como método de aprendizaje, y sobre todo como oportunidad de mejora. Construir una base de conocimiento es tan importante como entrenarse ya que en muchos casos la experiencia es mejor que solo la teoría.

Aprende de tus errores para poder disfrutar al máximo de tus triunfos




Como conclusión decir que la adopción de estas siete “practicas” no garantiza el éxito del proyecto o partido, pero aumenta notablemente las oportunidades de conseguirlo. Por el contrario, hacer caso omiso de las mismas sí que conducirá inexorablemente al fracaso del mismo.

miércoles, 23 de diciembre de 2015

La cultura Star Wars para la gestión de proyectos


Hace mucho tiempo, en una galaxia muy lejana………  los Jedis dejaban sentados algunos de los principios para la gestión de proyectos. El siguiente artículo toma conceptos desarrollados en  las películas dirigidas por George Lucas para ilustrar la práctica habitual de la gestión de proyectos de software e invitar aprender algunos principios que no deben olvidarse si se quiere que la gestión sea exitosa.

Siempre hay un pez más grande

Qui-Gon Jinn a Obi-Wan Kenobi y Jar Jar Binks:  En cada fase del desarrollo se pueden encontrar problemas, generalmente no son buscados sino que ellos dan encuentro. Es vital pensar en que los riesgos y problemas siempre están presentes y analizar si el problema al que se está enfrentando es el único y si éste no genera un problema más grande ya sea para la fase presente como para una fase futura.

La capacidad de hablar no te hace inteligente

Qui-Gon Jinn a Jar Jar Binks: En las juntas de seguimiento todos tienen la oportunidad de hablar, es vital aprovecharla. Por un lado estar conscientes de que si se está  teniendo un rol activo dentro del desarrollo, se tiene la obligación de participar con la opinión y sentir con respecto al proyecto por lo que ir a las juntas solo a escuchar no es suficiente. Por otro lado, quien haga uso de la palabra lo haga con un enfoque realista y positivo que lleve a dejar de girar sobre los conflictos y culpables para enfocarse a las soluciones en conjunto.

La guerra no le hace a uno grandioso

Maestro Yoda: Se pueden tener conflictos, pero no permanecer en ellos. Los conflictos se dan en todas las fases y entre todos los roles, más por una naturaleza humana que por factores técnicos. Un Gestor de proyectos debe ser también mediador y desarrollar su capacidad de manejo de conflictos en proyectos de desarrollo de software.

No lo intentes. Hazlo, o no lo hagas, pero no lo intentes

Maestro Yoda: Es una realidad que la mayoría de las mejoras a nivel gestión de proyectos se quedan en buenas intenciones, porque no pasan de ser eso "una intención". Generalmente cuando se dice "lo intentaré" se está condenando la actividad al fracaso,. Hay que decir "lo haré" y entonces “hacerlo”.

Vive el momento, no pienses. Siente, utiliza tu instinto, siente La Fuerza

Maestro Yoda: El desarrollo de software los necesita entregados, comprometidos. Confiar en la evidencia es excelente pero también confiar en lo que el instinto del Gestor señale porque ese instinto está alimentado por su experiencia.

Miedo, Ira, Agresividad… El lado oscuro ellos son. Si algún día rigen tu vida, para siempre tu destino dominarán

Maestro Yoda: Todo lo negativo que se vive y siente termina reflejado en el software que se sube a producción. Siendo el Software una creación, reflejará la personalidad y traumas de sus creadores.

El apego a las cosas nos lleva a los celos

Maestro Yoda: Los responsables de proyecto mediocres, normalmente se apegan, no delegan, son celosos de la información, del conocimiento, pero ante los conflictos quieren aventar todo. Delegar implica trabajar. La información y conocimientos no es sólo de uno, es del proyecto.  Los equipos no evolucionan si no aprenden y aplican l aprendido.

El miedo es el camino al lado oscuro

Maestro Yoda: Cuando existen nuevos clientes, nuevos tipos de proyectos, nuevas metodologías y procesos lo primero que aparece es el miedo.  Es algo natural. Es la mismísima resistencia al cambio. Lo importante es no permanecer en ese estado mucho tiempo porque se afecta a la gestión de proyectos.

Nuestro encuentro no fue una coincidencia, nada ocurre por accidente. Encontrarte fue voluntad de La Fuerza

Maestro Yoda: En la gestión de proyectos no hay accidentes, los resultados se preparan con decisiones y omisiones diarias. No hay mala suerte, no hay coincidencias.

Difícil mi misión es, pero imposible no

Maestro Yoda: Es raro el proyecto que es "fácil". Por lo general tienen por lo menos la complejidad del 'time to market'.

No es diferente, solo es diferente en tu mente, debes olvidarte de lo que has aprendido
Maestro Yoda: Para evolucionar muchas veces hay que "desaprender" y más al ver que en el desarrollo de software se arrastran muchas malas prácticas que se convierten en costumbres.

Ten muy presente que tu enfoque determina tu realidad

Qui Gon Jinn —Maestro Yoda: El enfoque del desarrollo de software tiene muchas perspectivas: procesos, producto, personas y proyecto. La suma de todas es la realidad de tu proyecto.

Estamos por decidir entre hacer lo fácil o hacer lo correcto

Maestro Yoda: Durante las primeras fases, se toman las decisiones que más afectarán al proyecto y lamentablemente se decide por lo fácil, es decir, lo que parece fácil pero que en las últimas fases salta a la luz que no lo era. Por ejemplo: decidir no documentar parece lo más fácil. Pero cuando no puedes delegar, cuando no hay estrategia documentada, cuando hay rotación de personal, cuando hay cambios de alcance, etc, se evidencia que fue más difícil todo sin documentación.

Y a todos los Gestores:  “¡Que la Fuerza los acompañe!”


domingo, 29 de noviembre de 2015

El Feedback como lo conocemos puede destruir la competitividad de nuestra empresa



Herramienta común de evaluación del desempeño de los empleados, el Feedback puede ser un riesgo para la competitividad de las organizaciones. Normalmente el Feedback brindado por los jefes a sus colaboradores se basa en comparar los objetivos definidos al principio de un período de trabajo o las expectativas de desempeño en una  rutina de trabajo, desde la perspectiva de la cultura de la empresa. 

En ambos casos, se empieza con algo establecido en el pasado. Razonablemente simples y  booleano, lograr o no las expectativas. Sin embargo, el proceso de Feedback tiende a llevar una fuerte carga emocional y subjetiva, propia de las relaciones humanas. Con reglas, los jefes guían a sus colaboradores a adoptar patrones de comportamiento según su punto de vista y de la cultura de la empresa. Rara vez, la compañía convierte su cultura o los jefes cambian el comportamiento a partir de la observación del comportamiento de los empleados. Esto hace que las empresas no avancen y liberen espacio dando margen a nuevas empresas innovadoras a que avancen en el mercado, dejando las viejas (empresas) detrás.

Pienso que necesitamos de un proceso de feedback inverso, donde los colaboradores tengan más influencia en la transformación de las empresas, más que un simples programa de sugerencias.

Un proceso de Feedback tiende a hacer el comportamiento homogéneo de los colaboradores, presionados por la observación de los jefes y de la opinión pública interna. Este proceso se potencia en las empresas que adoptan Feedback  360 grados, donde varios colegas del mismo y de otros departamentos del colaborador, incluyendo otros gestores, opinan acerca de su comportamiento y rendimiento.

Como el objetivo de muchos de los empleados es avanzar en la jerarquía de la organización terminan sometidos a un modelo de comportamiento teatral y restrictivo para cumplir con las expectativas de la empresa. Asumen una personalidad, "facebook", donde todo está bien y critican comportamientos fuera de un patrón establecido basado en "bien o mal".

Trabajar en una empresa donde las personas no son auténticas y no se animan a opinar reduce drásticamente, las oportunidades de debates francos y directos para la resolución de problemas y encuentro de soluciones, mejorando  procesos de manera rápida y objetiva.
Triste la situación donde los  empleados se preguntan si un jefe puede gustar o no una sugerencia de mejora.

Cada empresa debe encontrar una manera de transformar su cultura buscando la alineación con los nuevos comportamientos de los consumidores y del mercado. Dar más autonomía a los empleados con metas tangibles es una manera de cambiar el juego.

Pensemos en cada empleado adoptando un estilo propio para llevar a cabo sus tareas renovando la cultura de la empresa, agregaría nuevos valores a la empresa, absorbería de forma más rápida los cambios en el comportamiento de las nuevas generaciones y tendría mayor enganche con las expectativas de los  clientes. En organizaciones donde se capacita a los colaboradores no solo a recibir sino brindar Feedback, la toma de decisiones son más rápidas, hay menos niveles jerárquicos, mayor libertad de trabajo y las personas son más auténticas.

Eso no significa que la empresa pierda su propósito, o mismo la razón por la fue creada. Para garantizar que la empresa siga prosperando y mantenga la frescura inicial, es necesario adaptarse a nuevos patrones culturales y seguir las tendencias de las nuevas generaciones y satisfacer las nuevas expectativas de los clientes.
  


¿En qué consiste el Feedback 360º? ¿Cómo se aplica?

En términos prácticos, la evaluación que plantea este  novedoso método está compuesta por un cuestionario al que deben responder los empleados seleccionados.

Previamente, los directivos de la empresa se han reunido con el equipo de evaluación para determinar los objetivos del proceso. La evaluación debe tener un sentido concreto que ayude a la organización a poner el foco allí donde lo requiera.

Lo más común es que se realice de forma individual. El equipo evaluador se reunirá con cada empleado y entregará al final un informe sobre sus actitudes predominantes en el ejercicio de sus funciones, así como del efecto que éstas provocan en sus compañeros de sección, colegas, jefes y, por supuesto, en la organización en su conjunto.

La información derivada de este proceso es de gran utilidad: no sólo permite identificar los puntos fuertes de cada trabajador, sino que también abre nuevas perspectivas para el aprovechamiento de sus habilidades y talentos.

No obstante, si el caso así lo precisa, el método Feedback 360º también puede aplicarse a grupos de trabajo específicos. Si es así, el objetivo se centrará en establecer el tipo de relaciones entre sus miembros y los efectos de las mismas.

Principales beneficios del método. ¿Qué ganamos?

  • Identifica los puntos de mejora individual. Esto se produce cuando los climas laborales que se someten al análisis son especialmente adversos. El empleado no sólo reconoce actitudes perjudiciales para él y su entorno; además, al haber pasado por una etapa de identificación, le da la opción de corregirlos.
  • Los individuos saben cómo los perciben los demás. En cualquier relacional de tipo laboral, la imagen que proyecta una persona determina, en gran parte, el vínculo con los individuos de su entorno. Saber cómo nos miran los otros también es una buena vía para el mejoramiento o reforzamiento de actitudes y habilidades.
  • Optimiza la comunicación entre los empleados. Feedback 360º aspira, entre otras cosas, a mejorar o reforzar aquellos canales de comunicación que no fluyan con la normalidad debida. Es una de las ventajas del análisis.
  • Incrementa la eficacia de los equipos. Tanto en las evaluaciones individuales como grupales, el primer indicador de los beneficios de esta herramienta se aprecia en el rendimiento de los equipos de trabajo, que lucirán mucho más 


"Todos somos genios, pero si le pides a un pez que trepe a un árbol pasará su vida sintiéndose estúpido" 

— Albert Einstein

sábado, 20 de junio de 2015

Cinco características de los profesionales del futuro


 
 
El mercado de tecnología de la información se desarrolla de tal manera. Con frecuencia, vemos nuevas tendencias. Recientemente, conceptos como la movilidad, nube, Big Data, impresión 3D y internet de las cosas comenzaron a moverse tan intensamente sobre las estructuras organizativas y han llevado a niveles aún más altos la demanda de los que se conoce como los profesionales del futuro.

Estamos en la época de la digitalización del negocio. Con esto, se estima elevar la competitividad y estándares pero también requiere una organización más dinámica. En este contexto, para sobresalir en el mercado, el profesional debe estar al día con todas las novedades y desarrollar habilidades que lo ayude a conquistar nuevas posiciones.

Describiré en este post cinco características que todo nuevo profesional de IT debe tener en cuenta en el futuro demandante de este sector.

1. Autodidacta - La velocidad en que ocurren las actualizaciones y surgen las nuevas tecnologías tornan obsoletas aun la formación más actual. Sin contar el volumen de información disponible en la Web democratiza el estudio. Siendo así, los profesionales que quieran destacar en su carrera deben buscar información activamente y estar atento a los movimientos de las empresas del sector y tecnologías emergentes.

2. Capacidad de trabajar en equipo - Punto fundamental para cualquier profesional, especialmente los de IT, para hacer frente a todas las áreas de la empresa y proyectos con grandes equipos. Sin embargo, más allá de los límites de la organización una vez que interactúan, por ejemplo, con equipos de apoyo y proveedores de todo el mundo.

3. Bilingüe - Saber inglés es esencial y no hay mucho que escribir sobre una cuestión tan puntual y objetiva. Aun así, vale explicar que mucha información sobre las nuevas tecnologías están en ese idioma y, en todo el mundo, la mayoría de las empresas lo adoptaron como lengua principal. Por lo tanto, el inglés hace parte de las competencias del profesional del futuro y de hoy.

4. Visión de negocios – El profesional de TI soporta la estrategia del negocio haciendo con que la tecnología satisfaga las necesidades de la empresa y sus empleados. Por lo tanto, él debe entender holísticamente el negocio y su mercado, mientras que la tecnología de la información debe ser considerada solo como una herramienta estratégica para apalancar el negocio.

5. Conducta, No menos importante, es necesario que el profesional entienda su papel clave en su totalidad, ya sea en un proyecto o proceso. Aun así que tenga la sensibilidad para darse cuenta de sus fortalezas y debilidades al igual que de sus colegas, para aplicar su mejor para un resultado óptimo. Los profesionales de IT ya no pueden basarse sólo en sus conocimientos técnicos, tiene que saber cómo manejar personas, liderar proyectos, mediar conflictos y mucho pero mucho más…..

miércoles, 29 de abril de 2015

El grave fallo de seguridad que permite hackear miles de gasolineras

Cientos de gasolineras en España y miles en total en otros países son completamente vulnerables a ataques informáticos que, entre otras cosas, podrían poner en riesgo la seguridad de sus tanques de combustible. Un experto en seguridad ha destapado el fallo. Lo más grave: en España, por ejemplo, ni autoridades ni petroleras han solucionado aún el problema.
El agujero de seguridad lo destapó a finales de marzo Amador Aparicio, ingeniero superior en informática y especialista en seguridad. Su hallazgo, detallado por él mismo en un artículo en el blog Security by Default, fue preocupante: por descuido o negligencia profesional, muchas gasolineras tienen su propia red privada conectada a Internet y, lo grave, completamente desprotegida. A esta red interna se conectan todos sus sistemas, desde la caja registradora a los dispositivos de monitorización de los tanques de combustible. Aparicio descubrió no solo que la red está conectada a Internet y que los envíos de datos no están cifrados, sino que el acceso a sistemas críticos ni siquiera está protegido con una simple contraseña y nombre de usuario. Pudo entrar hasta la cocina, desde las cámaras de vigilancia o el TPV para cobrar a los clientes, hasta los sistemas de control de los tanques de combustible. De hecho, cualquier persona con mínimos conocimientos informáticos puede acceder y manipular a placer los sistemas de la gasolinera con consecuencias potencialmente muy graves.
Amador lo explica en conversación telefónica con Gizmodo en Español:
El fallo permite, por ejemplo, manipular el sistema de alarmas de los tanques de combustible. Cada gasolinera tiene unos tanques donde almacena combustible. Estos cuentan con dispositivos que monitorizan el estado de los tanques, su temperatura, si tienen gasolina o gasóleo, cuánto queda… Puedes entrar y desactivar sin problema las alarmas, como las de temperatura. Si la temperatura del tanque empieza a subir por un fallo técnico, el operario no recibiría ninguna alarma. Imagínate qué pasaría…
Desde luego, nada bueno.

¿Cómo es posible?

Amador destapó el problema partiendo de búsquedas en Shodan, un buscador que permite encontrar dispositivos (routers, servidores…) conectados a Internet. Buscó primero por un tipo de conversor utilizado en las gasolineras para enviar los datos desde los tanques de combustible al PC de un operario (en concreto, un conversor a Ethernet del tipo GC-NET2 32-DTE). Bingo. Encontró una lista de gasolineras que lo utilizaban.
Luego probé a buscar cuáles de estos conversores se conectaban al servicio Telnet para monitorizar los tanques en remoto, sin tener que acudir físicamente a la gasolinera. La sorpresa fue que hay decenas de gasolineras con estos equipos conectados a Internet y, además, no utilizan ni usuario ni contraseña. Habían dejado la configuración por defecto del sistema. Basta descargarte el manual de Internet, ver cuál es la configuración por defecto y entrar hasta la cocina”, explica.
Dicho y hecho. Pudo abrir sin problemas la consola de control que permite cambiar todos los parámetros y alertas de control de los tanques de combustible. Debajo, un pantallazo del sistema de una gasolinera en España conectado al servicio Telnet y sin securizar, completamente abierto a cualquiera (las IPs y datos críticos de identificación han sido tapados):
El grave fallo de seguridad que permite hackear miles de gasolineras
Debajo otro pantallazo obtenido esta misma semana en el que se ha accedido al control de las alertas de un tanque de combustible, conectado a Internet, sin cifrado y sin contraseñas y usuario, completamente abierto. Los campos “trigger input”, “message” o “priority” permiten configurar las alertas en casos de emergencia:
El grave fallo de seguridad que permite hackear miles de gasolineras
Amador no es el único que ha comprobado la vulnerabilidad. Javier Olmedo, programador y técnico informático, leyó el artículo de Aparicio y decidió probar por su cuenta. “Al buscar encontré al menos 400 gasolineras en España que están completamente sin securizar. Unas eran vulnerables a la monitorización de los tanques, otras ademas permitían modificar los niveles o hacer saltar alarmas por fugas (aunque realmente todo estuviese correcto), y otras acceder a cámaras de seguridad o a los servidores”, explica Javier por email a Gizmodo en Español.
Olmedo pudo comprobar, paso por paso, que el descubrimiento de Amador era tan preocupante como cierto. “Y la vulnerabilidad de los tanques no es la única”, dice Amador.
Al tener su red privada conectada a Internet y sin securizar, cualquier dispositivo que esté conectado a esa red es vulnerable. Pude acceder a las cámaras IP de seguridad y ver en tiempo real a la gente pagando o echando gasolina en el surtidor. Pude comprobar que varias estaciones de servicio tienen instalado Windows XP, sistema al que Microsoft ya no ofrece soporte desde hace un año. Y lo peor: tienen activado el escritorio remoto con los puertos abiertos. Es decir, cualquiera puede entrar y robar los datos de los clientes que han pagado con tarjeta, por ejemplo, o las imágenes de las cámaras de seguridad y subirlas a YouTube.
Traducido: un auténtica vergüenza, un caos de seguridad y privacidad en unas infraestructuras tan sensibles como las gasolineras.
En España hay en la actualidad unas 10.600 estaciones de servicio. Aparicio desconoce cuántas son vulnerables a ataques informáticos por este fallo, pero cree que el número es considerable. Prefiere no revelar el nombre de las compañías de las gasolineras afectadas, pero dice suficiente: “pertenecen a casi todas las compañías petroleras, entre ellas las principales del país”.

Repsol: “no vamos a comentar nada

El grave fallo de seguridad que permite hackear miles de gasolineras
Tras el hallazgo, Aparicio contactó en España con el Grupo de Delitos Telemáticos de la Guardia Civil. A través de diversos contactos lo puso en conocimiento de capitán del grupo,César Lorenzana. Sin embargo, parece que el asunto se ha quedado olvidado en la mesa de algún despacho. El Grupo de Delitos Telemáticos de la Guardia Civil asegura a través de su portavoz que no tienen constancia de ninguna denuncia oficial sobre el tema.
Desconocemos cuál es la situación. Para que la denuncia nos conste oficialmente se debe realizar mediante un procedimiento determinado. Quizás se ha trasladado a algún miembro del grupo de manera informal, en conversaciones privadas”, asegura telefónicamente el portavoz del Grupo de Delitos Telemáticos de la Guardia Civil. Hemos tratado de contactar repetidamente con el capitán César Lorenzana, sin éxito.
Sorprendentemente, el asunto tampoco ha hecho saltar las alarmas de las compañías petroleras. Gizmodo en Español ha podido confirmar que entre las gasolineras afectadas están estaciones de servicio de Repsol y Campsa. ¿Cómo es posible que un agujero de seguridad tan básico y tan grave no haya sido detectado y solucionado por las compañías? “Contamos con las máximas medidas de seguridad en todas nuestras instalaciones”, dice un portavoz de Repsol en conversación telefónica.
Claramente, la respuesta debe tratarse de una broma: el fallo de seguridad confirma justo lo contrario, que no cuentan con todas las medidas de seguridad necesarias. “No todas las estaciones de servicio de Repsol son propiedad nuestra, muchas son franquicias”, explica la compañía. Aún así, están bajo su marca. ¿No hay unos procedimientos básicos de auditoría de seguridad? ¿Cómo se explica un fallo así? “No vamos a comentar nada”.
Más allá de la burocracia y de compañías tratando de salvar su imagen, la realidad es bastante más serie y urgente. Ahora mismo los sistemas de cientos de gasolineras en España (y otros países) siguen destripados, abiertos a cualquier que quiera manipularlos. Hasta que no lo solucionen, la próxima vez que vayas a una gasolinera recuerda: alguien puede estar robando los datos de la tarjeta con la que acabas de pagar, grabándote desde la cámara de seguridad, o manipulando el tanque de combustible justo debajo de tus pies.
Fuente:http://es.gizmodo.com/

lunes, 13 de abril de 2015

Web application security tests en una única imagen

Como profesional, estudiante y entusiasta del tema seguridad, ya leí diversos posts, asistí decenas de entrenamientos e leí varios libros, pero en muy pocas ocasiones he encontrado algo, como la imagen abajo, que presenta de forma clara y objetiva, como son realizados los testes de instrucción focalizados en aplicaciones Web.


Web Application Testing v1.1


View Full Size
  --  Image Only  

Luego les dejo la lista complete de mind maps de Aman Hardikar que están muy buenos como apoyo.

Security Tests v1.0
Cryptography v1.1 
VoIP v1.1
Hacking Practice Lab v2.4 
Infrastructure Testing v1.2 
VMs and LiveCDs v1.7 
ISO 27001:2013 v1.1 

View Full Size  --  Image Only 
Virus Classification v1.0 
Code Review v0.1draft 

View Full Size  --  Image Only 
Securing Home Computers v1.1 
PKI v1.2 
VPN v1.1 
Forensics Practice Lab v1.1 
Wireless Network Review v1.5 
Useful Browser Plugins v1.6 
PCI DSS v3 v1.1 
Worm Classification v1.0 
Forensics v0.1draft