Apuntes Engineering Software V


¿Qué es la Calidad?

”La calidad es el conjunto de características de un producto o servicio que influyen en la satisfacción de las necesidades explícitas e implícitas”


ISO/IEC 15504 (SPICE)





Nivel de Capacidad (PG)



Método de Soporte al Ciclo de Vida del Software de la Organización Evaluada


Bases para la Mejora de Procesos
  • Demanda inversión de capital, planeamiento, personas dedicadas y tiempo  de gestión
  • Es un esfuerzo de equipo
  • Para que sea un cambio efectivo requiere:
    • Entendimiento de los procesos actuales
    • Metas claras para la mejora
  • Es continuo e involucra un aprendizaje y evolución continuo
  • Los cambios no se sostienen sin un esfuerzo sistemático y un compromiso al nivel gerencial.



Estructura del Plan General de Adaptación/Mejora


Servicio de mejora de proceso del ciclo de vida del software
Fase I. Análisis Situacional (Assessment)
Objetivo

  • Evaluar la situación actual de la organización (“GAP”)
    • NTP ISO/IEC 12207:2004 es el Modelo de Referencia (otros: RUP, Métrica V3, etc.)
    • Medir el Nivel de Capacidad de los Procesos
    • Determina el GAP
    • Identificar fortalezas y debilidades
    • Establecer Plan de Acción
  • Resultado
    • Informe de Diagnóstico Situacional
    • Plan de Acción de Mejoras



Deming: Círculos de la Calidad




    Fase II. Definición de Metodología Adaptada

    Objetivo

    • Definir los Procesos Adaptados de acuerdo a la organización de acuerdo con las acciones de mejora
      • Definición de Procesos Nuevos
      • Rediseño de Procesos Actuales
      • Reingeniería de Procesos Actuales

    Resultado

    • Propuesta de Diseño de Procesos de la Metodología
      • Diseño de Formatos para Artefactos (Work Products)
      • Asistentes para uso de herramientas IBM Rational
    • Plan de Implementación de Acciones de Mejora





    Fase III/IV. Validación/Implementación

    Objetivo

    • Validar las acciones de mejoras de la adaptación
      • Desarrollo de Proyecto Piloto (representativo)
      • Implantación/configuración de Plataforma IBM Rational
      • Personalización de Plataforma IBM Rational a las mejoras propuestas
    • Capacitación de RRHH involucrado en Piloto
    • Dimensionamiento de requerimientos de licencias  e infraestructura

    Resultados

    • Propuesta de Diseño de Procesos de la Metodología (Ajustado)
    • KM (Artefactos del Piloto y Lecciones aprendidas)
    • Requerimientos de Licencias e Infraestructura



    Fase V. Institucionalización

    Objetivo

    • Sostener las mejoras alcanzadas al nuevo nivel de desempeño
    • Aplicar la adaptación a los proyectos nuevos desarrollados por la organización
    • Monitorear el desempeño de los procesos (mediciones)
    • Mentoría/Transferencia de “know how” en proyecto reales
    • Auditar los proyectos bajo las nuevas condiciones de soporte al ciclo de vida del software

    Resultados

    • Plan de Mediciones
    • Transferencia de Conocimientos de Expertos/Consultores



    p1

    Apuntes Information Security V



    Gestión de Incidentes

    Identificar, analizar, manejar y responder efectivamente a eventos inesperados que pueden afectar adversamente los  activos de información de la organización y/o su habilidad de operar.

    ¿Por qué necesitamos la gestión de Incidentes en S.I.?
    • Generalmente deseamos prevenir el Incidente.
    • Si no es posible prevenir, deseamos detectarlos.
    • Al detectarlos, deseamos manejarlos lo mejor posible.
    • Cuando retornamos a la normalidad, necesitamos asegurarnos de aplicar las mejoras.
    ¿Qué es Incidente?

    Incidente es un evento adverso que ha ocasionado o tiene la posibilidad de ocasionar un daño a los activos, la reputación y/o el personal de una organización.
    Cualquier evento que no sea parte normal de un servicio y que cause, o pueda causar  una interrupción, o una disminución en la calidad del servicio. (ITIL)


    ¿Qué es el Manejo y Respuesta de Incidentes?

    Manejo de Incidentes, es el proceso de desarrollar y mantener la capacidad para manejar incidentes dentro de una organización, de tal forma que sea posible contener los impactos y se pueda alcanzar la recuperación dentro de los objetivos de tiempo establecidos.
    Respuesta a Incidentes es la capacidad de prepararse para eventos inesperados y responder a ellos a fin de poder controlar y limitar el daño, y mantener o restablecer las operaciones normales

    Visión General

    La gestión de Incidentes permite responder a eventos perjudiciales inesperados con el fin de controlar el impacto dentro de niveles aceptables. 
    Incluye actividades preventivas.
    Los incidentes pueden ser de naturaleza técnica o física.


    El proceso de Gestión y Respuesta a Incidentes forma parte de los planes de Continuidad de Negocio, BCP y el de Recuperación de Desastres, DRP 




    Gestión y respuesta a incidentes

    Los elementos con los cuales se desarrolla la capacidad de gestionar incidentes de SI.


    Estrategia
    • Identificar el Marco de Referencia
    • Definir Acuerdos de Nivel de Servicios
    • Niveles de Maduréz
    • El Equipo dedicado  a manejar los Incidentes: IMT, ISRT, CSIRT,etc
    • Roles y Responsabilidades
    • Métricas

    Definición de los procedimientos de la gestión de incidentes

    El enfoque de ITIL:
      •  Restaurar el servicio a la normalidad tan pronto sea posible
      •  Reducir el Impacto
      •  Mantener la Disponibilidad del Servicio
      •  Encontrar una solución o alternativa

    Fases: incluye lecciones aprendidas


    El enfoque del informe técnico del CMU/SEI titulado Defining Incident Management Process


    Plan de Acción detallado para la gestión de incidentes

    Preparar:
    • Coordinar la planeación y el diseño
    • Coordinar la implementación
    • Evaluar la capacidad de manejo de incidentes
    • Llevar a cabo revisiones postmortem
    • Determinar cambios en el proceso de manejo de incidentes
    • Implementar cambios en el proceso de manejo de incidentes

    Proteger
    • Implementar cambios a la infraestructura computacional para mitigar incidentes reales o posibles
    • Implementar mejoras a la protección de la infraestructura a partir de revisiones postmortem u otros mecanismos de mejora de procesos
    • Evaluar la infraestructura informática mediante la realización de valoraciones y evaluaciones proactivas de la seguridad
    • Proporcionar retroalimentación para detectar procesos en incidentes reales/posibles

    Detectar
    • Detección Proactiva – procesos de detección que actúan antes de la ocurrencia del incidente
    • Detección Reactiva – al observar actividad inusual o sospechosa se desencadena la notificación, priorización e investigación

    Priorización de emergencias: 
    • Puede llevarse a cabo en dos niveles:
      • Táctico - Con base en un conjunto de criterios
      • Estratégico - Con base en el impacto al negocio
    • Subprocesos de este proceso incluye: 
      • Categorización
      • Denegación de servicio
      • Código malicioso
      • Acceso no autorizado
      • Uso inapropiado
      • Componentes múltiples
    Responder:
    • Respuesta Técnica 
      • Recopilar datos para su análisis posterior
      • Analizar la información de soporte del incidente, tal como archivos de bitácoras (logs)
      • Investigar estrategias de mitigación técnica correspondientes y opciones de recuperación
      • Asistencia técnica telefónica o por correo electrónico
      • Asistencia en el sitio
      • Análisis de bitácoras
      • Desarrollo y aplicación de parches y soluciones alternas
    • Respuesta Gerencial
    • Respuesta Legal

    Gestión y respuesta a incidentes

    Los Planes de Respuesta a Incidentes (IRP) son muy similares a los Planes de Continuidad del Negocio (BCP), salvo por el hecho de que los IRP se enfocan en las violaciones a la seguridad que representen una amenaza a la integridad de los sistemas, redes, aplicaciones y datos, así como la confidencialidad de la información crítica y el no repudio de las transacciones electrónicas
    En la planeación se deben considerar todas las funciones del negocio que sean críticas, vitales, sensibles, así como aquellas funciones de soporte que sean necesarias, aun cuando no sean ni sensibles ni críticas

    Las decisiones que deben tomar las partes interesadas y ratificar la alta gerencia incluyen:
    • Capacidades de detección de incidentes
    • Criterios de severidad claramente definidos
    • Capacidades de valoración y priorización de emergencias
    • Criterios de declaración
    • Alcance
    • Capacidad de respuesta
    El proceso de desarrollar y mantener un plan debe incluir lo siguiente:
    • Elaborar un análisis de impacto al negocio (BIA)
    • Identificar y priorizar los sistemas y otros recursos que se requieren para soportar los procesos de negocio críticos
    • Valorar las capacidades de detección y monitoreo de incidentes
    • Definir y obtener el acuerdo sobre los criterios tanto de severidad como de declaración
    • Elegir las estrategias apropiadas para recuperar al menos aquellas instalaciones que sean suficientes para soportar los procesos de negocio críticos
    • Desarrollar el plan de recuperación de desastre

    El proceso de desarrollar y mantener un plan debe incluir lo siguiente (continuación):
    • Capacitar al personal sobre cómo seguir los planes
    • Probar los planes
    • Actualizar los planes a medida que cambia el negocio y se desarrollan sistemas
    • Almacenar los planes para que se pueda acceder a ellos a pesar de que ocurran fallas en las computadoras o redes
    • Auditar los planes

    Alcance de la gestión de incidentes

    • Documento que establece formalmente el IMT y documenta su responsabilidad para administrar y responder a incidentes relacionados con la seguridad
    • Las secciones del estatuto deben incluir:
      • Misión
      • Alcance
      • Estructura organizacional
      • Flujo de información
      • Servicios proporcionados

    Responsabilidades

    Desarrollar planes para el Gestión y respuesta a incidentes relacionados con la seguridad de la información
    Manejar y coordinar las actividades de respuesta a incidentes relacionados con la seguridad de la información efectiva y eficientemente
    Validar, verificar y reportar las soluciones de protección o de contramedidas, tanto técnicas como administrativas
    Llevar a cabo la planeación, la elaboración de presupuesto y el desarrollo del programa para todos los aspectos relativos al manejo y la respuesta de incidentes relacionados con la seguridad de la información

    Las metas a la respuesta de incidentes incluyen:
    • Contener los efectos del incidente
    • Notificar a la gente apropiada sobre el propósito de la recuperación o para proporcionar la información necesaria
    • Recuperarse rápida y eficientemente de los incidentes relacionados con la seguridad
    • Minimizar el impacto de los incidentes relacionados con la seguridad
    • Responder de forma sistemática y reducir la probabilidad de que el incidente vuelva a ocurrir
    • Equilibrar los proceses operativos y de seguridad
    • Resolver problemas legales y los relacionados con el cumplimiento de las leyes
    Definir que constituye un incidente relacionado con la seguridad:
    • Ataques de código malicioso
    • Acceso no autorizado a los recursos de TI/SI
    • Uso no autorizado de servicios
    • Cambios no autorizados a sistemas, dispositivos de red o información
    • Denegación de servicio.
    • Uso inapropiado.
    • Vigilancia y espionaje
    • Engaños / Ingeniería social
    Compromiso de la Alta Dirección

    Un factor crucial para el éxito del proceso de Gestión y respuesta a incidenteses contar con el compromiso de la Alta Dirección
    El manejo y respuesta a incidentes es un componente de la administración de riesgos y requiere el mismo nivel de apoyo de la Alta Dirección

    Pruebas

    Son necesarias para probar los procedimientos y asegurar la recuperación en una situación de emergencia.
    Realización Periódica
    Evaluar Resultados
    Establecer métricas: tiempo, cantidad %, precisión

    Pruebas - Tipos


    Documentación de Eventos

    Son necesarios para asegurar que se registre la información relevante del incidente y se preserven los datos
    Contemplar en los procedimientos:
    • Requerimientos de evidencia legal y forense
    • Formularios de cadena de custodia
    • Listas de Verificación que incluyan detalles de prácticas Forenses legalmente aceptables
    • Patrones de registro de actividades, de informes, etc.


    Revisiones Posteriores al Evento

    Sirven para aprender del incidente y procurar la mejora de procedimientos de respuesta y recuperación.
    Contemplar:
    • Causas y acciones correctivas para que el incidente no vuelva a ocurrir
    • Lecciones aprendidas 
    • Costos incurridos


    Conclusiones
    • La Gestión y Respuesta a Incidentes permite desarrollar capacidades para responder a eventos de Seguridad no esperados, permitiendo minimizar el impacto y la probabilidad de ocurrencia.
    • A través de ellos es que se logrará una efectiva capacidad de respuesta ante incidentes de S.I., protección de los activos de información.
    • Es indispensable conseguir el apoyo de la alta dirección a fin de conseguir los objetivos esperados.














    p1

    Apuntes Engineering Software IV


    SCM - Source Code Management


    Definiciones de la SCM

    Una disciplina que aplica una dirección técnica y administrativa para: identificar y documentar las características técnicas y funcionales de un elemento de configuración, controlar los cambios a esas características, registrar y reportar el estado del procesamiento de los cambios y la implementación y verificar la conformidad con los requerimientos especificados.
    (IEEE 610.12-90)

    Un proceso de soporte al ciclo de vida del software que beneficia las actividades de administración del proyecto, desarrollo, mantenimiento y aseguramiento (de la calidad), así como a los clientes y usuarios del producto final.
    (NTP-ISO/IEC 12207, IEEE 12207.0-96) 

    Principales Actividades de la SCM

    • Administración y planeamiento de la SCM
    • Identificación de la configuración del software, 
    • Control de la configuración del software, 
    • Contabilidad del estado de la configuración del software, y 
    • Administración de lanzamientos y entregas.
    SCM - Ciclo de Vida NTP-ISO/IEC 12207


    Metas de la SCM
    • Meta 1. Las actividades de SCM son planificadas;
    • Meta 2. Los productos de trabajo (work products) seleccionados son identificados, controlados y se encuentran disponibles;
    • Meta 3. Los cambios sobre los productos del trabajo son controlados;
    • Meta 4. Los grupos o individuos afectados son informados del estado y de los contenidos de las líneas de base del software.


    Acuerdo para Desarrollar la SCM
    • Se ha asignado de manera explícita una responsabilidad para la SCM para cada proyecto;
    • La SCM se ha implementado a través del ciclo de vida del proyecto;
    • La SCM se ha implementado para los productos software externamente entregados, productos software designados para entrega interna y las herramientas de soporte designadas para su uso interno al proyecto;
    • El proyecto establece o tiene acceso a un repositorio para almacenar los elementos/unidades de configuración  y los registros de la SCM asociados 
    • Las líneas de base del software y las actividades de la SCM son auditadas de una forma periódica 


    La Biblioteca de Líneas de Base del Software

    Las bibliotecas de desarrollo contienen los elementos de configuración que están siendo desarrollados o se encuentran bajo pruebas unitarias; las bibliotecas de master almacenan los elementos de configuración en sus líneas de base actual; en tanto que las bibliotecas de archivo contienen los elementos de configuración en líneas de base de liberación o retirados.

    Administración de la Configuración (CM)

    SG 1 Establecer Líneas de Base
    • SP 1.1 Identificar los Elementos de Configuración
    • SP 1.2 Establecer un Sistema de Gestión de la Configuración
    • SP 1.3 Crear o liberar líneas de base

    SG 2 Seguir y Controlar los Cambios
    • SP 2.1 Seguir las Solicitudes de Cambios
    • SP 2.2 Controlar los Elementos de Configuración

    SG 3 Establecer la Integridad
    • SP 3.1 Establecer los registros de la Gestión de la Configuración
    • SP 3.2 Desarrollar las auditorías de la Configuración


    Administración de la Configuración (CM)
    • Plan de Configuración Definido
      • Define los CI que serán gestionados y controlados
      • Plantillas, estándar para nombres, formatos comunes
      • Establece un sistema de CM (automatizado o manual)
    • CCB establecido para cambios a los CI “controlados”.
    • Establece procesos  para la líneas de base y de integridad para los CI controlados

      • Documentación del Proyecto (p.e. requerimientos, presupuesto, cronograma, plan de dotación de personal, aprobaciones, planes de QA/CM)
      • Componentes de ingeniería (p.e. especificaciones de diseño, código)
    • Evaluación objetiva de conformidad con las prácticas de CM
    • “Gestionado” y “Controlado”
      • Gestionado – Los cambios son seguidos y las adendas son documentadas
      • Controlado – Gestionado + la autoridad para cambios se ha definido, los procedimientos existen para prevenir accesos no autorizados, cambios autorizados por el CCB  y se comunica cuando un cambio es efectuado.

    Línea Base (Baseline)

    • Concepto para facilitar el control de cambios
    • Definiciones
      • Punto de vista del proceso
        • Punto de referencia
        • Aprobación de uno o más ECS
        • Revisión técnica formal
      • Punto de vista del producto
        • Conjunto de ECS aprobados
        • Sirven como base para el desarrollo posterior
        • Sólo pueden cambiarse mediante un proceso formal de control de cambios

    ¿Qué es Integración Continua?

    Práctica donde todos los miembros de un equipo integran su trabajo frecuentemente.
    Cada integración es verificada por un build automático que detecta errores de integración tan pronto como sea posible.


    Herramientas

    svn maven hudson ci jenkins sopa ui\load sonar junit\nutit mantis issue traccer





    p1

    Apuntes Information Security IV



    Marco Legal Aplicable - Perú
    Ley de Datos Personales

    Derechos Fundamentales de la Persona

    Constitución

    Artículo 2 : Toda persona tiene derecho:

    6. A que los servicios informáticos, computarizados o no, públicos o privados, no suministren información que afecten la intimidad personal y familiar.

    7. Al honor y a la buena reputación, a la intimidad personal y familiar así como a la voz y a la imagen propias.

    10. Al secreto y a la inviolabilidad de sus comunicaciones y documentos privados.
    Las comunicaciones, telecomunicaciones o sus instrumentos sólo pueden ser abiertos, incautados, interceptados o intervenidos por mandamiento 
    motivado del juez, con las garantías previstas en la ley. Se guarda secreto de los asuntos ajenos al hecho que motiva su examen.
    Los documentos privados obtenidos con violación de este precepto no tienen efecto legal.

    Ejemplo

    Información Protegida por el Secreto Bancario

    Secreto Bancario

    Es toda aquella considerada en el Art. 140° de la Ley General del Sistema Financiero y de Seguros y Orgánica de la Superintendencia de Banca, AFP y Seguros,  y en otros documentos reglamentarios, relativa a las operaciones pasivas del Banco (depósitos e imposiciones de personas naturales y jurídicas), incluyendo cualquier clase de registros, títulos valores y todo tipo de documentación operativa y administrativa.


    Información Protegida por la Reserva Tributaria

    Reserva Tributaria

    Es aquella a que hace referencia al art. 85° del Código Tributario, en especial la vinculada a la cuantía y fuentes de rentas, los gastos, la base imponible; así como la determinación de la obligación tributaria que se obtenga de las declaraciones, liquidaciones o pagos de tributos por partes de los propios contribuyentes y terceros, y en general cualquier información clasificada como tal por los organismos de administración tributaria.

    Información Protegida por el Secreto Comercial, Industrial y Tecnológico

    Es aquella información que conforme al Decreto Legislativo N° 1044, Ley de Represión de la Competencia Desleal, y el Decreto legislativo N° 1075, que aprueba Disposiciones Complementarias al Régimen Común sobre Propiedad Industrial, y otros documentos reglamentarios, haya sido entregada por personas naturales y jurídicas conjuntamente con las propuestas de suministro de bienes, servicios u obras.
    También se considera confidencial la información relativa a la planificación, desarrollo y ejecución de productos, servicios e inversiones que brinda o efectúa la institución, cuya divulgación a terceros pudiera causarle perjuicio.




    Información protegida por el Secreto Bursátil

    Secreto Bursátil

    Es la información considerada en el Decreto Legislativo N° 861, Ley del Mercado de Valores, y en otros dispositivos reglamentarios, especialmente documentos de compra de instrumentos financieros.


    Información Protegida por Ley de Procedimiento Administrativo

    Información vinculada a investigaciones en trámite referidas al ejercicio de la potestad sancionadora de la administración pública

    Se considera como tal cualquier documento que forme o esté destinado a formar parte de los procedimientos sancionadores ejercidos de conformidad con los artículos 229° y siguientes de la Ley N° 27444, Ley del Procedimiento Administrativo General o cuando dicha facultad emana de leyes especiales. 


    Procedimiento Administrativo o Proceso Judicial

    Información elaborada u obtenida por asesores jurídicos o abogados internos o externos

    Independientemente de la denominación del documento que lo contiene (carta, memorando, ayuda memoria, informes y demás documentos), cuya publicidad pudiera revelar la estrategia a adoptarse en la tramitación o defensa en un procedimiento administrativo o proceso judicial en los que el Banco sea parte o se vea afectado de alguna manera o de cualquier otro tipo de información protegida por el secreto profesional.



    Delitos Informáticos

    Código Penal

    Artículo 207  

    A. Delito Informático
    Utilizar o ingresar indebidamente a una base de datos, sistema o red de computadoras o cualquier parte de la misma, para diseñar, ejecutar o alterar un esquema u otro similar, o para interferir, interceptar, acceder o copiar información en tránsito o contenida en una base de datos, será reprimido con pena privativa de libertad no mayor de dos años o con prestación de servicios comunitarios de cincuentidós a ciento cuatro jornadas. 

    B. Alteración, daño y destrucción de base de datos, sistema, red o programa de computadoras
    El que utiliza, ingresa o interfiere indebidamente una base de datos, sistema, red o programa 
    de computadoras o cualquier parte de la misma con el fin de alterarlos, dañarlos o destruirlos, será reprimido con pena privativa de libertad no menor de tres ni mayor de cinco años y con setenta a noventa días multa

    C. Delito informático agravado
    En los casos de los Artículos 207-A y 207-B, la pena será privativa de libertad no menor de 
    cinco ni mayor de siete años, cuando: 
         1. El agente accede a una base de datos, sistema o red de computadora, haciendo uso de información privilegiada, obtenida en función a su cargo. 
         2. El agente pone en peligro la seguridad nacional     


    Ley de Datos Personales - 29733 

    Objetivo
    Garantizar el derecho fundamental a la protección de los datos personales previsto en el artículo 2 numeral 6 de la Constitución Política del Perú.
    Se entiende por datos personales a toda información sobre una persona natural que la identifica o la hace identificable a través de medios que pueden ser razonablemente utilizados

    Ámbito de Aplicación
    Datos personales contenidos o destinados a ser contenidos en bancos de datos de la administración pública o privada cuyo tratamiento se realiza en el territorio nacional.
    Se entiende por banco de datos personales al conjunto organizado de datos personales, automatizado o no, independientemente del soporte físico, magnético, digital u otro.                      


    Normativa Relacionada

    La Circular SBS G-140 2009 Gestión de la Seguridad de la Información establece controles respecto a Privacidad de la Información:

    5.10. Privacidad de la información
    Las empresas deben adoptar medidas que aseguren razonablemente la privacidad de la información que reciben de sus clientes y usuarios de servicios, conforme a la normatividad vigente sobre la materia.

    Ley de Transparencia y Acceso a la Información Pública

    Alcance de la Ley

    Comprende Disposiciones Generales y siete Títulos correspondientes a:
    • Principios rectores
    • Tratamiento de datos personales
    • Derechos del Titular
    • Obligaciones del Titular y del encargado del Banco de datos personales
    • Banco de Datos Personales
    • Autoridad Nacional de Protección de Datos Personales
    • Infracciones y sanciones administrativas


    Tratamiento De Datos Personales



    Derechos y Responsabilidades










    p1

    Los Pilares de Google




    ¿Cómo lograr mantener un mismo espíritu de innovación en un “monstruo” de 26.000 empleados con sus más de 60 oficinas repartidas por el mundo? Ésa es la pregunta que Susan Wojcicki, trabajadora de Google, se hace en el tercer número del Think Quarterly, y que Google dedica íntegramente a la innovación. Para Susan Wojcicki el secreto se puede resumir en 8 pilares básicos, que paso a resumir:

    1..: Ten una misión. La misión de Google es simple, clara y potente: “organizar el mundo de la información para hacerla accesible y útil”. Una sola frase que mueve a toda una organización, si se la creen, si se comprometen, si hacen que sea posible. Si se involucran en un área de trabajo es que tratan de resolver un problema y creen que la tecnología marcará la diferencia. La autora pone dos ejemplos, el propio Gmail (correo web, accesible desde cualquier sitio, con espacio suficiente y altas prestaciones) o el “person finder”, un programa de localización de personas puestas en marcha tras el tsunami en Japón. Y todo con un objetivo, cumplir una misión que se creen y llevan en su ADN.

    2..: Piensa a lo grande, pero comienza por lo pequeño. Este pilar tiene que ver con la mítica frase de que una carrera de 10.000 km empieza por la primera zancada…hay que tener una gran capacidad para diseñar planes ambiciosos, visionarios, transformadores, pero a la vez…ser conscientes de que hay que trocearlos, crear las fases, asignar las personas y los recursos adecuados, en el tiempo adecuado, para que se cumplan.

    3..: Lucha por una innovación constante, no por la perfección de un instante. Esto tiene que ver con modelos “escalables”. Lo primero que lanzas al mercado no tiene por qué ser lo mejor, ni tiene que ser perfecto, acotado y cerrado. La mejora continua, la revisión, el cambio, requiere un “update” casi diario, y ése es el secreto…la cuestión es aprender rápido y marcar los siguientes pasos antes que los demás… y estar dispuestos a aportar mejoras en cada momento.

    4..: Busca ideas en cualquier sitio. El principio básico de la innovación es estar abierto y receptivo a lo que ocurre a tu alrededor y saber aprovecharlo en tu propio “beneficio”. Este principio está muy conectado con los descubrimientos de Steven Jonhson respecto a “Cómo surgen las grandes ideas?”. La repuesta es muy contundente: a través de la interacción de mentes despiertas, inquietas, capacitadas en ambientes propicios y con incentivos adecuados. El GPS se concibió en una conversación de cafetería entre dos ingenieros… es curioso analizar cómo surgen las ideas que han transformado el mundo y cómo a veces hay que crear los ambientes adecuados para lograrlo. El siguiente vídeo, para quien esté interesado en estos temas, es una referencia obligada:

    5.- Comparte todo. Éste es otro principio de la innovación abierta…nos dedicamos más tiempo a proteger que a crear nuevas ideas. Dentro de una organización compartir ideas, documentos, intereses, da pie a reinterpretaciones, mejoras y se crea un caldo de cultivo donde todo el mundo puede empaparse de conocimiento y, con él, aportar y mejorar toda la organización. No es una tontería que la empresa más innovadora del mundo, según algunos ranking, a la vez no disponga de un director de innovación…porque precisamente se cultivan para que la innovación sea precisamente un ejército de 26.000 personas con talento trabajando, aportando y compartiendo.

    6.- La chispa de la innovación es la imaginación, pero su gasolina son los datos. Sin datos que prueben la estrategia y las ideas estamos perdidos. El reto de una empresa como Google que declara que la gran mayoría de sus innovaciones provienen porque sus empleados tiene un 20% de su tiempo para trabajar “en lo que consideren” es el de testear toda esa amalgama de ideas que surgen todos los días. Las pruebas, los datos, ayudan a tomar decisiones…algunas de ellas con rendimientos millonarios…

    7.- Sé una plataforma. Uno de los grandes secretos de estos monstruos de la innovación es, precisamente, su habilidad para abrir plataformas colaborativas, lograr que cualquier persona del planeta con talento pueda aportar su grano de arena a uno de sus productos. Así surgió el Android, o Google Earth u otras muchas mejoras continuas. Algo similar se observa en Linux o en las plataformas de Apple o incluso en otras más “clásicas” como Goretex…Cuando el usuario ayuda a co-crear la fuerza de la inteligencia colectiva es imparable….¿pero esto sólo está al acceso de unos poquitos?

    8.- “Never fail to fail”, que yo lo traduzco algo así como “Equivocarse no es fracasar”. Este fenómeno lo analiza fantásticamente Nicholas Taleb, cuando explica que tendemos a recordar sólo los éxitos y nos olvidamos de los fracasos. Pero una empresa exitosa también tiene un gran historial de cosas que no han salido bien. Fracasar en el mundo de la empresa no es problema. Si en realidad aprendes de ese fracaso, reaccionas bien y no has incurrido en riesgos demasiado grandes como para que te tumben. Por eso es importante diversificar, testear, aprender y no esperar (leer pilar 3) a tener el “cojo producto”, en el que has invertido todo y en el que te has centrado todas tus energías para lanzarlo al mercado…el mercado puede decirte que no, que no es útil…y está bien bien saberlo, pero si lo haces rápido, aprendiendo y con riesgos controlados, mejor.

    …Resumiendo… ¿Podemos aprender algo de Google? ¿Hace falta ser una grandísima empresa para innovar? Hay lecciones que creo que toda empresa debería tener en su ADN, por ejemplo: tener una visión en la que crees, que te ilusione, que te haga vibrar y trabajar duramente por convertirla en posible, aunque seas autónomo. Y si tienes un equipo, por pequeño que sea, que la asuma, que crea en ella; liderar, comunicar, lograr dirigir el talento hacia algo superior y grande es el camino para lograr ser diferente. Pensar en grande pero planificar, medir, controlar los riesgos, ejecutar al máximo nivel y cuidar los detalles son condimentos imprescindibles. Aprovecharse de la inteligencia colectiva: aunque no podamos crear una plataforma abierta sí nos podemos aprovechar del conocimiento que fluye por todos los poros de la red, en los foros o en nuestro networking. En definitiva, en el ADN de un emprendedor, de una pequeña empresa o de un gigante tiene que estar esa vocación de servicio, de mejora, de pensar en resolver y aportar valor al usuario/cliente… porque es él, y sólo él, el que te mantendrá vivo.

    p1

    Apuntes Engineering Software III



    Enfoque Metodológico




    Descubrimiento de Servicios Basado en Procesos


    Proceso: Préstamo domiciliario 

    Objetivo:
    • Proporcionar por tiempo limitado y bajo determinadas condiciones un recurso bibliográfico propio a los usuarios de la biblioteca para su consulta a domicilio.

    Dueño del proceso:
    • Jefe de la biblioteca

    Entregable
    • Ejemplar prestado para su consulta domiciliaria por parte del usuario.


    Requisitos del proceso
    • Duración del préstamo por tipo de usuario
      • Profesor: 30 días
      • Estudiante: 15 días
    • Los recursos catalogados como de “uso interno” no se pueden prestar
    • Si un usuario tiene al menos un préstamo vencido no puede recibir un recurso en préstamo
    • El código de cada préstamo tiene la forma siguiente: codigo_recurso + año + correlativo
    • El usuario que no cumpla los plazos de préstamo será sancionado con 1 día de suspensión por cada día de retraso


    Indicadores de rendimiento
    • Indicador
      • Cumplimiento del plazo de devolución
    • Formula: 
      • (Total de préstamos con devolución mayor al plazo permitido / Total de préstamos efectuados) x 100
    • Métricas:
      • Total de préstamos efectuados en un mes
      • Total de préstamos con devolución mayor al plazo permitido en un mes
    • Meta: 
      • 10 por ciento
    • Frecuencia: 
      • Mensual

    • Roles
      • Usuario (profesores y alumnos)
      • Responsable de préstamos
      • Jefe de la biblioteca
    • Inicio
      • Solicitud de préstamo de un recurso bibliográfico por parte del usuario
    • Fin
      • Devolución del recurso bibliográfico


    Proceso: Préstamo domiciliario 


    Posibles operaciones
    1. Evaluar solicitud de préstamo (workflow)

    • Validar si el usuario es apto según el reglamento
    • Validar si el usuario no tiene sanciones
    • Validar si el ejemplar está disponible para préstamo según el reglamento
    • Determinar la duración del préstamo según el reglamento




    Posibles operaciones
    1. Autorizar préstamo

    • Asignar código de préstamo
    • Registrar préstamo


    Excepciones

    • Si el resultado de la evaluación de la solicitud es: 
        • El usuario adeuda un recurso
        • El usuario está sancionado
        • El recurso no se encuentra disponible
        • El usuario no acepta las condiciones del préstamo
      • Entonces se rechaza la solicitud 

    • Si la devolución 
        • ocurre después de la fecha prevista de fin del préstamo
      • Entonces se procede a aplicar una sanción al usuario




    Posibles operaciones
    • Devolver préstamo
    • Validar cumplimiento del plazo
    • Determinar duración de la sanción
    • Registrar devolución
    • Registrar sanción



    Devolver préstamo

    Entradas y Salidas


    Solución


    Operaciones candidatas
    1. Evaluar solicitud de préstamo
    2. Evaluar si el usuario es apto 
    3. Evaluar si el usuario no tiene sanciones
    4. Evaluar si el ejemplar esta disponible
    5. Determinar duración del préstamo
    6. Autorizar préstamo
    7. Asignar código de préstamo
    8. Registrar préstamo
    9. Devolver préstamo
    10. Validar cumplimiento del plazo
    11. Determinar duración de la sanción
    12. Registrar devolución
    13. Registrar sanción




    Objetivos de las Pruebas

    • Demostrar al desarrollador y al cliente que el software satisface sus requisitos (P. Validación)
      • Software a medida: debe haber al menos una prueba para cada requisito del Documento de Requisitos
      • Software genérico: debe haber pruebas para todas las características del sistema software incorporadas en la entrega del producto.
    • Descubrir defectos en el software en que el comportamiento de este es incorrecto, no deseable o no cumple su especificación (P. de Defectos)

    Modelo General de Pruebas













    p1

    Apuntes Information Security III



    Qué es administración del programa de seguridad de la información?

    La administración del programa de seguridad de la información incluye dirigir, supervisar y monitorear las actividades relacionadas con la seguridad de la información para apoyar los objetivos de la organización.


    Medición del Desempeño de la Gerencia de S.I.


    El gerente de seguridad de la información debe saber cómo implementar procesos y mecanismos que proporcionen la capacidad de valorar el éxito alcanzado y las deficiencias de la gerencia de seguridad de la información. 
    Definir objetivos cuantificables
    Monitorear las métricas más apropiadas
    Analizar los resultados de forma periódica para determinar los puntos de éxito y las oportunidades de mejora.


    Retos

    El gerente de seguridad de la información debe estar consciente de los retos comunes y las estrategias con las que deberá enfrentarlos.

    • Apoyo inadecuado de la Gerencia
    • Financiamiento Inadecuado
    • Personal Inadecuado

    Pasos para el desarrollo de un programa de seguridad de la Información



    Implementación

    1. Mantenimiento de Documentos
    2. Métricas y Monitoreo de la Gestión de SI
    3. Pruebas y Modificaciones de Controles
    4. Outsourcing y Proveedores de Servicios
    5. Integración en los Procesos del Ciclo de Vida
    6. Monitoreo y Comunicación
    7. Documentación
    8. Integración de las actividades de Aseguramiento
    9. Reglas Generales de uso/Política de uso Aceptable
    10. Asignación de Roles y Responsabilidades
    11. Proceso de Gestión de Cambios
    12. Evaluaciones de Vulnerabilidad
    13. Cultura

    Conclusiones
    • El Monitoreo y Métricas toman principal relevancia en la administración del Programa de Seguridad.
    • A través de ellos es que se logrará una efectiva administración del Programa, verificando el cumplimiento de los procesos y controles así como se evaluará el desempeño del programa.
    • El Administrador deberá desarrollar capacidades que le permitan obtener el apoyo de la Alta Dirección de tal modo que las responsabilidades de S I de las demás unidades responsables participen activamente.
    • La Concienciación y Capacitación son actividades relevantes para conseguir el apoyo de la Alta Dirección.







    p1