<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-8699363989243803268</id><updated>2011-07-08T10:16:47.847-07:00</updated><category term='aplicación para guardar password'/><category term='borrado seguro de datos'/><category term='Seguridad infrmática'/><category term='Redes sociales'/><category term='crimen organizado'/><category term='tipos de sensores'/><category term='EAL'/><category term='malware'/><category term='cláusulas'/><category term='Centro de Operaciones de Seguridad'/><category term='certificados profesionales'/><category term='Hacking ético'/><category term='BS 25999'/><category term='Motivación para la Implantación'/><category term='COBIT 4.1'/><category term='contraseñas'/><category term='mapas de expansion'/><category term='password débiles'/><category term='Atentado'/><category term='vulnerabilidad'/><category term='Plan de continuidad de Negocio'/><category term='informacion'/><category term='Seguridad informática'/><category term='CISM'/><category term='web toolkits'/><category term='Ataques web'/><category term='política de escritorio despejado'/><category term='seguridad de la informacion'/><category term='estándar gratuito'/><category term='certificación SGSI'/><category term='Destrucción de datos'/><category term='spam'/><category term='Seguridad de la Información'/><category term='sensores'/><category term='experimento bbc'/><category term='decaf'/><category term='Humor'/><category term='MI6'/><category term='contraseñas inseguras'/><category term='conficker'/><category term='www.miguelangelhernandez.es'/><category term='mulero'/><category term='Crimen electrónico'/><category term='Esquema Nacional de Seguridad'/><category term='hackxcrack'/><category term='bothunter'/><category term='ubicación'/><category term='SOC'/><category term='Auditoría de Certificación'/><category term='botnets'/><category term='entorno compartido'/><category term='robo de información'/><category term='agencia española'/><category term='IRCA lead Auditor 27001'/><category term='Backtrack'/><category term='DRP'/><category term='condiciones de uso'/><category term='ommon Criteria'/><category term='ISO 27004'/><category term='Gestión de logs'/><category term='SSO'/><category term='Irlanda'/><category term='contrato'/><category term='Auditoría Interna'/><category term='hacker'/><category term='sistemas de información'/><category term='auditoria linux'/><category term='Security Operation Center'/><category term='formato'/><category term='importante'/><category term='seguridad en internet'/><category term='Evaluación de Riesgos'/><category term='ISO 15408'/><category term='crecimiento de internet'/><category term='alarmas'/><category term='oficina de seguridad del internauta'/><category term='No Conformidad'/><category term='privacidad'/><category term='datos publicados en facebook'/><category term='tendencias del e-crime'/><category term='IRCA'/><category term='worm'/><category term='Metodología de Análisis de Riesgos'/><category term='intrusivo'/><category term='Peritaje Informático de Parte'/><category term='amenaza'/><category term='utilidades hacking'/><category term='aepd'/><category term='navegador'/><category term='perfiles profesionales'/><category term='problema de seguridad'/><category term='activo'/><category term='sanciones'/><category term='protección de datos'/><category term='términos de uso'/><category term='IRA'/><category term='análisis forense'/><category term='revistas hacking'/><category term='CISSP'/><category term='Gestión de Identidades'/><category term='palabras peligrosas'/><category term='http://www.miguelangelhernandez.es'/><category term='entornos físicos compartidos'/><category term='busquedas peligrosas'/><category term='seguridad perimetral'/><category term='copias de password'/><category term='Buffer Overflow'/><category term='Seguridad Gestionada'/><category term='lopd'/><category term='sql injection'/><category term='e-crime'/><category term='Peritaje Informático'/><category term='características'/><category term='BCP'/><category term='formación y concienciación'/><category term='inteco'/><category term='probabilidad de infección'/><category term='social networking'/><category term='PRD'/><category term='ciberdefensa'/><category term='ISO 27000'/><category term='No Confirmdad Mayor'/><category term='fraude'/><category term='tratamiento de datos personales'/><category term='gusano'/><category term='PCN'/><category term='espíritu de la seguridad'/><category term='Riesgo'/><category term='fortalecer password'/><category term='Análisis de Riesgos'/><category term='curso peritajes'/><category term='CTICRM'/><category term='test de intrusion'/><category term='Gestión del Riesgo'/><category term='backdoor'/><category term='cofee'/><category term='OSCP'/><category term='curso continuidad de negocio'/><category term='SGSI'/><category term='OSSTMM'/><category term='condiciones ambientales de servidores'/><category term='sitios infectados'/><category term='aplicación para guardar contraseñas'/><category term='Destrucción de información'/><category term='expansion'/><category term='GIC'/><category term='CMI'/><category term='CISA'/><category term='phishing'/><category term='información'/><category term='pen-test'/><category term='Google Chrome'/><category term='Plan de Recuperación de Desastres'/><category term='Guerra fría digital'/><category term='cifrado de disco'/><category term='ISECOM'/><category term='CTICRM digital'/><category term='certificación'/><category term='noticias'/><category term='seguridad física'/><category term='virus'/><category term='curso peritajes murcia'/><category term='ISO 27001'/><category term='digital'/><category term='historia de conficker'/><category term='reutilización de hardware'/><category term='ficheros temporales'/><category term='Vista de un Juicio'/><category term='memoria intermedia'/><category term='Perito Informático'/><title type='text'>Auditoría y Seguridad de Sistemas de Información</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>85</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1048419465311648337</id><published>2010-02-16T11:14:00.001-08:00</published><updated>2010-02-16T11:15:43.614-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='http://www.miguelangelhernandez.es'/><title type='text'>Nos vemos en www.miguelangelhernandez.es</title><content type='html'>Por si no has llegado al final de la entrada anterior... me puedes seguir en:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.miguelangelhernandez.es/"&gt;http://www.miguelangelhernandez.es&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Continuamos andando el camino a ver hasta donde nos lleva&lt;br /&gt;&lt;br /&gt;Salu2 y hasta pronto!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1048419465311648337?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1048419465311648337/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1048419465311648337' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1048419465311648337'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1048419465311648337'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/02/nos-vemos-en-wwwmiguelangelhernandezes.html' title='Nos vemos en www.miguelangelhernandez.es'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5207433512014553831</id><published>2010-02-16T00:00:00.000-08:00</published><updated>2010-02-16T11:13:40.259-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='www.miguelangelhernandez.es'/><title type='text'>Primer año del blog!!! y... Punto y Seguido</title><content type='html'>&lt;div style="TEXT-ALIGN: justify"&gt;Hace ahora un año que me decidí a, tras un post &lt;span id="SPELLING_ERROR_0" class="blsp-spelling-corrected"&gt;voluntarioso&lt;/span&gt;, lanzarme a la &lt;span id="SPELLING_ERROR_1" class="blsp-spelling-error"&gt;blogesfera&lt;/span&gt; a ver qué me podía ofrecer y qué podía ofrecer a los demás desde mi humilde conocimiento de la seguridad de la información. Así rezaba aquel primer post:&lt;/div&gt;&lt;div style="TEXT-ALIGN: justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div style="TEXT-ALIGN: justify"&gt;&lt;blockquote&gt;Hoy, finalmente me he decidido a comenzar este blog con la temática que anteriormente propuse y con el objetivo de realizar como mínimo una publicación por semana, que es lo que ahora mismo me puedo permitir. Espero que todo lo que aquí expongo os resulte interesante y os sirva para vuestra actividad diaria, para &lt;span id="SPELLING_ERROR_2" class="blsp-spelling-corrected"&gt;comentárselo&lt;/span&gt; a un amigo, para ponerlo en práctica en casa o para cualquier otra faceta que os pueda resultar de interés, eso si, siempre dentro de lo legal :).&lt;br /&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div style="TEXT-ALIGN: justify"&gt; &lt;/div&gt;&lt;div style="TEXT-ALIGN: justify"&gt;Hoy hace ya un año y este blog ha sobrevivido a los que han sido los peores momentos de mi vida en lo que a lo familiar se refiere por lo que he decidido que se merece la oportunidad de seguir adelante y tratar de conseguir aquellos loables deseos con los que se inició.&lt;br /&gt;&lt;br /&gt;Las estadísticas de este blog están muy lejos de las de los mejores en esta temática pero acabo de arrancar y esto es un camino largo que se anda paso a paso, sin prisa pero sin pausa.&lt;br /&gt;&lt;br /&gt;En Noviembre del año pasado tuve el mayor &lt;span id="SPELLING_ERROR_3" class="blsp-spelling-corrected"&gt;número&lt;/span&gt; de visitantes rozando los 700 y se han &lt;span id="SPELLING_ERROR_4" class="blsp-spelling-error"&gt;contabilizado&lt;/span&gt; un total de 4141 usuarios únicos absolutos con un total de 9.498 páginas vistas.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/S3nHUwcHxPI/AAAAAAAAAHY/XGv9vgtX-DQ/s1600-h/Estad%C3%ADsticas+del+blog.jpg"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 320px; DISPLAY: block; HEIGHT: 74px; CURSOR: pointer" id="BLOGGER_PHOTO_ID_5438597184440747250" border="0" alt="" src="http://2.bp.blogspot.com/_eCzJyraMu6c/S3nHUwcHxPI/AAAAAAAAAHY/XGv9vgtX-DQ/s320/Estad%C3%ADsticas+del+blog.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;Un total de 5781 visitas &lt;span id="SPELLING_ERROR_5" class="blsp-spelling-error"&gt;provenientes&lt;/span&gt; de 53 países distintos me dan aliento y ánimo a seguir adelante con esta iniciativa que tantos buenos ratos me ha dado y espero que también a vosotros. Quiero mandar desde aquí un cordial saludo a todos mis amigos de &lt;span id="SPELLING_ERROR_6" class="blsp-spelling-error"&gt;latinoamérica&lt;/span&gt; a los que &lt;span id="SPELLING_ERROR_7" class="blsp-spelling-error"&gt;Internet&lt;/span&gt; les permite pasarse por Murcia de manera asidua a hacerme una visita al blog ;). También me gustaría por supuesto agradecer a todos los que, desde España me habéis visitado y me seguís, algunos me consta que desde el primer día.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/S3nJDjxge7I/AAAAAAAAAHg/XrIcH9a9kVs/s1600-h/Localizaci%C3%B3n+visitas+del+blog.jpg"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 320px; DISPLAY: block; HEIGHT: 166px; CURSOR: pointer" id="BLOGGER_PHOTO_ID_5438599088006265778" border="0" alt="" src="http://2.bp.blogspot.com/_eCzJyraMu6c/S3nJDjxge7I/AAAAAAAAAHg/XrIcH9a9kVs/s320/Localizaci%C3%B3n+visitas+del+blog.jpg" /&gt;&lt;/a&gt;Alrededor de unos 40 lectores suscritos por &lt;span id="SPELLING_ERROR_8" class="blsp-spelling-error"&gt;rss&lt;/span&gt; me siguen desde diversos &lt;span id="SPELLING_ERROR_9" class="blsp-spelling-error"&gt;feeds&lt;/span&gt;, a todos ellos, gracias, sois la parte más visible de que lo que escribo suscita cierto interés, gracias por vuestra paciencia en momentos de poca &lt;span id="SPELLING_ERROR_10" class="blsp-spelling-error"&gt;actualización&lt;/span&gt; y por vuestra fidelidad.&lt;br /&gt;&lt;br /&gt;Tras los apartados de cifras y a&lt;span id="SPELLING_ERROR_11" class="blsp-spelling-error"&gt;gradecimientos&lt;/span&gt;, ahora voy con mis votos para este ciclo 2010-2011, así &lt;span id="SPELLING_ERROR_12" class="blsp-spelling-corrected"&gt;tenéis&lt;/span&gt; cosas que echarme en cara si no las cumplo :).&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Disponer de una &lt;span id="SPELLING_ERROR_13" class="blsp-spelling-error"&gt;actualización&lt;/span&gt; más continuada&lt;/li&gt;&lt;li&gt;Realizar artículos largos dedicados a alguna temática de la seguridad&lt;/li&gt;&lt;li&gt;&lt;span id="SPELLING_ERROR_14" class="blsp-spelling-error"&gt;Hablaos&lt;/span&gt; más de peritaje informático, análisis forense y &lt;span id="SPELLING_ERROR_15" class="blsp-spelling-error"&gt;hacking&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span id="SPELLING_ERROR_16" class="blsp-spelling-error"&gt;Informaos&lt;/span&gt; de mis lineas de investigación en &lt;span id="SPELLING_ERROR_17" class="blsp-spelling-error"&gt;IDS&lt;/span&gt; y &lt;span id="SPELLING_ERROR_18" class="blsp-spelling-error"&gt;haceos&lt;/span&gt; un monográfico sobre Sistemas de Detección de Intrusos.&lt;/li&gt;&lt;li&gt;&lt;span id="SPELLING_ERROR_19" class="blsp-spelling-error"&gt;Comentaos&lt;/span&gt; libros que os puedan resultar de vuestro interés&lt;/li&gt;&lt;li&gt;Y como no, tratar de que el contenido sea más atractivo&lt;/li&gt;&lt;/ul&gt;Y ahora si, aquellos que quieran comprobar si lo que he descrito anteriormente lo voy a cumplir o me vais a poder dar de galletas las que queráis, de ahora en adelante vais a poder seguirme en &lt;a href="http://www.miguelangelhernandez.es/"&gt;www.miguelangelhernandez.es&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Os pediría a todos aquellos que &lt;span id="SPELLING_ERROR_20" class="blsp-spelling-corrected"&gt;sigáis&lt;/span&gt; interesados en mis &lt;span id="SPELLING_ERROR_21" class="blsp-spelling-error"&gt;publicaciones&lt;/span&gt; que os &lt;span id="SPELLING_ERROR_22" class="blsp-spelling-error"&gt;suscribiéseis&lt;/span&gt; al nuevo &lt;span id="SPELLING_ERROR_23" class="blsp-spelling-error"&gt;feed&lt;/span&gt; que podréis encontrar en la nueva ubicación puesto que la operación de redirigirlos no me convencía.&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;br /&gt;Nos vemos en &lt;a href="http://www.miguelangelhernandez.es/"&gt;www.miguelangelhernandez.es&lt;/a&gt;&lt;/span&gt; &lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5207433512014553831?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5207433512014553831/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5207433512014553831' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5207433512014553831'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5207433512014553831'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/02/primer-ano-del-blog-y-punto-y-seguido.html' title='Primer año del blog!!! y... Punto y Seguido'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/S3nHUwcHxPI/AAAAAAAAAHY/XGv9vgtX-DQ/s72-c/Estad%C3%ADsticas+del+blog.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7364619937355164366</id><published>2010-02-12T01:31:00.000-08:00</published><updated>2010-02-12T02:42:33.141-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad informática'/><title type='text'>Entrevista a un SCAMMER</title><content type='html'>Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;El SCAM es el intento de captación de víctimas mediante ofertas de trabajo en apariencia suculentas que esconden un sórdido objetivo, la estafa. ¿Quien no ha recibido el típico correo de la empresa "adiconocsed" ofreciéndote ser "Jefe comercial del departamento de intercambio de monedas y divisas"?. Pues bien, hoy podeis ver de primera mano cómo es un SCAM a través de una entrevista realizada por Bruce Schenier a un Scammer Nigeriano, no os lo perdáis, no tiene desperdicio.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.schneier.com/blog/archives/2010/02/interview_with_16.html"&gt;http://www.schneier.com/blog/archives/2010/02/interview_with_16.html&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7364619937355164366?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7364619937355164366/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7364619937355164366' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7364619937355164366'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7364619937355164366'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/02/entrevista-un-scammer.html' title='Entrevista a un SCAMMER'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3064986838585783297</id><published>2010-02-09T23:44:00.001-08:00</published><updated>2010-02-09T23:53:03.169-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='seguridad de la informacion'/><title type='text'>TOP 10 en carreras ligadas a la Seguridad</title><content type='html'>&lt;div align="justify"&gt;Esta mañana, mientras ojeaba el correo, he hecho caso a uno que normalmente miro poco (el resumen de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;Information&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Security&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Career&lt;/span&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Likedin&lt;/span&gt;) y &lt;a href="http://www.myinfosecjob.com/2010/02/the-10-coolest-information-security-careers/"&gt;me he encontrado un artículo &lt;/a&gt;que os puede resultar interesante. Habla sobre 10 posibles itinerarios profesionales y qué es lo que supone el dedicarse a cada una de esas actividades. Junto con esta información, figuran algunos lugares donde se pueden encontrar cada uno de estos trabajos. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Fijaos&lt;/span&gt; en el número 1... hay algo aquí en España que se parece bastante a eso... aunque tiene un nombre más sencillo ;).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;Por supuesto, esto es sólo la opinión del autor.&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span class="blsp-spelling-error"&gt;&lt;/span&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;span class="blsp-spelling-error"&gt;Salu&lt;/span&gt;2!&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3064986838585783297?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3064986838585783297/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3064986838585783297' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3064986838585783297'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3064986838585783297'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/02/top-10-en-carreras-ligadas-la-seguridad.html' title='TOP 10 en carreras ligadas a la Seguridad'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7883986421885135002</id><published>2010-02-09T09:07:00.000-08:00</published><updated>2010-02-09T09:46:06.804-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='seguridad en internet'/><title type='text'>Coches de Segunda Mano: Minimizando el riesgo</title><content type='html'>&lt;div align="justify"&gt;Hola de nuevo a &lt;a href="mailto:tod@s"&gt;tod@s&lt;/a&gt;,&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Hoy me voy a saltar (solo un poco) la temática del blog en general y os voy a hablar de mi última experiencia en mi afán por conseguir una buena oportunidad en la adquisición de un coche de segunda mano. Como en cualquier otro aspecto de la vida, aquí también hay un riesgo. Sin duda alguna, la compra de un coche de segunda mano es una de las operaciones en la que te la juegas, ya lo decía la madre de F&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;orest&lt;/span&gt; G&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;ump&lt;/span&gt;, "la vida es como una caja de bombones, nunca sabes lo que te va a tocar".&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Hace mucho que persigo un coche en concreto, no procede señalar cual, y hace un par de semanas encontré por &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_2"&gt;Internet&lt;/span&gt; lo que parecían ser dos buenas oportunidades, una en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Girona&lt;/span&gt; en un concesionario de la casa y otra en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Valladolid&lt;/span&gt; que era una venta de particular (o eso parecía), me decidí a ir en orden a por la primera y voló, el vehículo duró 24 horas y fue rápidamente adquirido, además en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;Tenerife&lt;/span&gt;, con lo que me quedé algo como así 0_0. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Ni corto ni perezoso me dirijo al supuesto propietario del segundo vehículo y bueno... aparentemente todo estaba bien, parece que esta todo en orden y el precio sin llegar a ser el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;chollo&lt;/span&gt; del primero me convence. Me desplacé 650km para poder ver el coche y empecé a ver cosas extrañas... el coche tenía 4 años y medio y 60 y pico mil kilómetros, sin embargo en el libro de revisiones aparecía sólo una, al año de vida del vehículo y con 30000&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;kms&lt;/span&gt; con lo que te viene la pregunta, ¿Cómo puede ser esto? si sigue la progresión, el coche debería tener por encima de los 100.000... &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;psshsss&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;pssshss&lt;/span&gt; (esto es el sonido de la mosca detrás de la oreja).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Quedamos en que si todo está en orden adquiriré el vehículo y me dispongo a realizar mi particular investigación con el objetivo de reducir el riesgo de la operación. Me dirijo a la Dirección General de Tráfico, cojo un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;papelito&lt;/span&gt; y pago las tasas correspondientes (7,80) y me hago con el historial del vehículo. Allí figura el nombre del propietario que no es quien me lo vende, el que me lo vende es un comercial de otro concesionario de marca distinta a la del vehículo. Bueno, tengo que intentarlo, no me culpen, llamé a San Google y le pregunté y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;voilá&lt;/span&gt;, di con el dueño!!!. El dueño del vehículo me confirmó que había sido suyo y que &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;efectivamente&lt;/span&gt; el coche tenía 107.000 &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;kms&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;aproximadamente&lt;/span&gt;, cosa que dista bastante de los que a mi me presentaban, además el libro de revisiones había sido manipulado. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Lo peor es que tras hablar esto con un abogado parece ser que es muy difícil meter mano en asuntos de este tipo porque no suponen una &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_15"&gt;contra prestación&lt;/span&gt; para el denunciante, &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_16"&gt;simplemente&lt;/span&gt; &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_17"&gt;repercutiría&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;negativamente&lt;/span&gt; en el denunciado, además de esto, hay que denunciar donde ocurren los hechos e ir a declarar allí en el juicio. Lo único que se podría hacer es pedir daños y perjuicios una vez haya concluido el primer pleito.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;¿Cómo termina todo? con el vehículo en su sitio y yo en el mio que estamos los dos mejor. La investigación me salvó.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Pero esto no es todo, las compras de coches de segunda mano por &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_19"&gt;Internet&lt;/span&gt; están llenas de timos mucho peores que éste, gente que pone a la venta coches que no existen e intenta vendértelo sin que lo veas o que le pagues una señal a lo que sigue un "ya te has quedado sin tu pasta". Personas que dicen estar en Australia y que han ganado el coche en un divorcio o gente que los vende porque se ha ido a Inglaterra y claro, allí se conduce por el otro lado. La Neurosis es la base de un buen tratamiento del riesgo, en estos casos no te dejes llevar por tus deseos de adquirir el vehículo, sé lógico, piensa lo peor y acertarás.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;Salu&lt;/span&gt;2!&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7883986421885135002?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7883986421885135002/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7883986421885135002' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7883986421885135002'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7883986421885135002'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/02/coches-de-segunda-mano-minimizando-el.html' title='Coches de Segunda Mano: Minimizando el riesgo'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1966624380052075700</id><published>2010-02-07T23:41:00.000-08:00</published><updated>2010-02-12T01:31:37.247-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Humor'/><title type='text'>10 viñetas de seguridad en aeropuertos</title><content type='html'>Hola,&lt;br /&gt;&lt;br /&gt;Para que esta mañana de lunes empeceis la semana con buen pie y buen humor &lt;a href="http://www.telegraph.co.uk/travel/picturegalleries/7091780/Matt-on-travel-airport-security.html"&gt;os dejos estas viñetas&lt;/a&gt;, algunas son muy buenas ;).&lt;br /&gt;&lt;br /&gt;Fuente: &lt;a href="http://www.schneier.com/"&gt;http://www.schneier.com/&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1966624380052075700?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1966624380052075700/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1966624380052075700' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1966624380052075700'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1966624380052075700'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/02/10-vinetas-de-seguridd-en-aeropuertos.html' title='10 viñetas de seguridad en aeropuertos'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5981571047352559822</id><published>2010-01-31T23:38:00.000-08:00</published><updated>2010-01-31T23:47:55.910-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='noticias'/><title type='text'>Publicados el ENS y el ENI</title><content type='html'>&lt;div align="justify"&gt;Hola a &lt;a href="mailto:tod@s"&gt;tod@s&lt;/a&gt;,&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Tras una semana de "vacaciones", ya se sabe, son vacaciones del trabajo habitual pero hay otros cuantos miles de cosas que hacer, me he encontrado con que el viernes pasado se publicó el Esquema Nacional de Seguridad y el Esquema Nacional de Interoperabilidad. Por fin y tras un largo camino disponemos de las herramientas que vienen a garantizar un acceso seguro y fiable de los ciudadanos a los servicios ofrecidos vía intenernet por las administraciones públicas.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Aquí podeis encontrarlos:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica. PDF (&lt;a href="http://www.boe.es/boe/dias/2010/01/29/pdfs/BOE-A-2010-1330.pdf"&gt;BOE-A-2010-1330 - 50 págs. - 1130 KB&lt;/a&gt;)&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Real Decreto 4/2010, de 8 de enero, por el que se regula el Esquema Nacional de Interoperabilidad en el ámbito de la Administración Electrónica.  PDF (&lt;a href="http://www.boe.es/boe/dias/2010/01/29/pdfs/BOE-A-2010-1331.pdf"&gt;BOE-A-2010-1331 - 18 págs. - 311 KB&lt;/a&gt;&lt;span style="color:#000000;"&gt;)&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Salu2!!&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5981571047352559822?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5981571047352559822/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5981571047352559822' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5981571047352559822'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5981571047352559822'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/publicados-el-ens-y-el-eni.html' title='Publicados el ENS y el ENI'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3987042421914186143</id><published>2010-01-14T02:39:00.000-08:00</published><updated>2010-01-14T04:03:35.674-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='noticias'/><title type='text'>¿Es válido el enfoque actual de seguridad para el futuro?</title><content type='html'>&lt;div align="justify"&gt;Categoría: Seguridad de la Información&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Recientemente &lt;a href="http://twitter.com/miguelangelher"&gt;publiqué en Twitter&lt;/a&gt; que analizaría una &lt;a href="http://www.csospain.es/El-enfoque-tradicional-de-la-seguridad-TI-ya-no-es-aplicable/seccion-estrategias/noticia-88889"&gt;noticia que encontré en CSO&lt;/a&gt;. Esta noticia titula "El enfoque tradicional de la seguridad TI ya no es aplicable, según Ernst &amp;amp; Young". Me llamó la atención cuando lo analicé desde el punto de vista de cómo plantea ISO 27001 la seguridad de la información mediante un enfoque basado en proceso. Cada cosa que leía me planteaba más dudas sobre las afirmaciones que allí se hacen. Esta noticia está basada en una entrevista hecha a Gerry Chng. Aquí dejo mi opinión al respecto sin el ánimo que se entienda como una crítica sino simplemente como un punto de vista. No dudeis en darme el vuestro propio.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;p align="justify"&gt;Chng cree limitarse a cuestiones como securizar la infraestructura, evitar la entrada de hackers o centrarse en el mantenimiento de la conformidad con las normas son algunas de las medidas de seguridad que han ido quedando obsoletas, teniendo en cuenta la emergencia de nuevas tecnologías.&lt;/p&gt;&lt;/blockquote&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Entiendo que se refiere a la conformidad legal, no a la conformidad normativa en términos de seguridad según ISO 27001 porque allí precisamente se detallan todos los ámbitos de seguridad que se deben tener en cuenta (organizativo, físico, ambiental y lógico).&lt;/div&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;p align="justify"&gt;La necesidad de centrarse en la información misma se hace, según este experto, evidente a la luz de los diversos incidentes que se produjeron el año pasado cuando se robaron datos de forma masiva de diversas grandes organizaciones, como consecuencia de su negligencia en cuanto a la seguridad.&lt;/p&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;div align="justify"&gt;Una conducta negligente en cuanto seguridad implica que los riesgos no se estaban gestionando y/o las leyes aplicables no se estaban cumpliendo. Una vez el riesgo se encuentra gestionado se ha tomado una decisión acerca de si se Mitiga, Transfiere, Evita o Acepta y lo único que se podría echar en cara es que en algún momento durante el Análisis de Riesgos y/o aplicación del Plan de tratamiento de riesgos, hubo alguna desviación ya que la seguridad al 100% no es alcanzable. Habría que conocer los diferentes casos y las explicaciones que se han dado para cada uno de ellos, sinceramente me gustaría saber a cuales se refiere exactamente (igual se lo pregunto y os lo cuento).&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;blockquote&gt;&lt;p align="justify"&gt;Chng señala el cloud computing como ejemplo de tecnología llamada a cambiar el enfoque que las empresas hacen de la seguridad de su información, principalmente porque en este modelo los datos no residen en las instalaciones corporativas. “&lt;a href="http://www.idg.es/cio/Cloud-computing:-__Simplemente-un-nuevo-nombre-par/art198770-tecnologias.htm" target="_blank"&gt;Cloud computing&lt;/a&gt; presenta una fuerte dependencia de Internet y, por tanto, hace más crítico que no se produzcan caídas en la conectividad para mantener la continuidad del negocio”, explica.&lt;/p&gt;&lt;/blockquote&gt;&lt;div align="justify"&gt;Ah!, ahora se a lo que se refería cuando decía: "teniendo en cuenta la emergencia de nuevas tecnologías". Y tiene mucha razón, pero ahí está otra vez 27001, el análisis de riesgos y la gestión de relaciones con terceros. Será la organización la que tendrá que decidir si realmente quiere que sus activos estén en una ubicación que no es de su propiedad y en ese caso, estimar las garantías necesarias que debe cumplir el depositario de la información. Todo esto tendrá que trasladarse a la relación contractual. Derecho a Auditoría, Conformidad con ISO 27001 con alcance a todos los procesos de almacenamiento, indemnizaciones por incumplimiento, SLAs, etc serán algunas de las medidas a contemplar.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;blockquote&gt;En cuanto a la &lt;a href="http://www.idg.es/cio/Las_companias_europeas_suspenden_en_conformidad/doc73999-seguridad.htm" target="_blank"&gt;conformidad&lt;/a&gt;, debe enfocarse con cuidado, según Chng, y no convertirla en el principal criterio para considerar que la información está adecuadamente protegida. “La conformidad con las reglas internas y legales no se traduce necesariamente en una buena seguridad. Puede resultar de gran ayuda pero resulta cara, y no es sostenible”, asegura, defendiendo que la mejor estrategia al respecto consiste en comprender lo que se pretende con las normas exigidas y enfocar la conformidad como una práctica de seguridad producto a producto.&lt;/blockquote&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Estoy de acuerdo en que la conformidad con la legislación aplicable no es requisito suficiente para una buena seguridad. El mejor ejemplo lo tenemos con la LOPD y su Reglamento de Desarrollo. Su cumplimiento no garantiza la seguridad pero no es una elección, sea como sea de cara y de difícil de sostener. Coincido en que no se debe caer en que el cumplimiento legal es, a día de hoy, una garantía de seguridad en un alcance organizativo, pero a su vez no entiendo cómo hay quien se plantea cumplir la ISO 27001 sin ni siquiera haberse planteado cumplir la LOPD.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;blockquote&gt;Teniendo en cuenta todas estas consideraciones, en opinión de Chng, una buena estrategia de seguridad de la información debería incorporar cuatro elementos: gestión proactiva y continua de la seguridad en lugar de reactiva y puntual; iniciativas de seguridad efectivas en costes para satisfacer los requerimientos regulatorios; definir las fronteras de los retos operacionales; y atender a los riesgos derivados de las tecnologías emergentes.&lt;/blockquote&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Y esto es (salvo connotaciones de índole económico) lo que promulga ISO 27001, que por si cabe alguna duda es ya desde hace algún tiempo el enfoque actual de seguridad. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Tras más de una lectura se puede llegar a la conclusión de que la intención de Gerry Chng es probablemente incentivar la protección basada en la información y de forma indirecta las normativas de cumplimiento voluntario que la gestionan, pero creo que la traducción, en ocasiones, si no "interpretas" juega malas pasadas, en este caso, por culpa del término "normativa".&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Todo comentario es bienvenido, como siempre.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Salu2!&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3987042421914186143?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3987042421914186143/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3987042421914186143' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3987042421914186143'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3987042421914186143'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/es-valido-el-enfoque-actual-de.html' title='¿Es válido el enfoque actual de seguridad para el futuro?'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6544465864156052723</id><published>2010-01-11T02:21:00.000-08:00</published><updated>2010-01-11T02:29:17.561-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><title type='text'>Aprobado el Esquema Nacional de Seguridad</title><content type='html'>&lt;p&gt;Hoy estamos de enhorabuena, en realidad lo está toda España sea o no consciente. El Consejo de Ministros ha aprobado el ENS que será publicado bajo un Real Decreto.&lt;/p&gt;&lt;p&gt; Lo único que espero es que el Gobierno se moleste en que este Esquema Nacional de Seguridad sea Auditado e Impuesto a todas las Organizaciones bajo el alcance legal de la ley 11/2007 y no quede en un papel, aunque probablemente, si no lo hace en primera instancia, el devenir de los acontecimientos acabará por dar argumentos de sobra para que así sea.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Este ENS requiere en mi opinión de personal especializado y un cuerpo de auditores capacitado para verificar su cumplimiento ya que aquello que se pretende salvaguardar no es baladí... tiempo al tiempo.&lt;/p&gt;&lt;p&gt;&lt;a href="http://sociedaddelainformacion.wordpress.com/2010/01/09/el-consejo-de-ministros-aprueba-los-esquemas-nacionales-de-interoperabilidad-y-de-seguridad-para-la-administracion-electronica/#comment-6149"&gt;Podéis ver más detalles aquí&lt;/a&gt;.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Fuente: &lt;a href="http://sociedaddelainformacion.wordpress.com/"&gt;sociedad de la información&lt;/a&gt;&lt;br /&gt;&lt;/p&gt; &lt;p&gt;Salu2!.&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6544465864156052723?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6544465864156052723/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6544465864156052723' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6544465864156052723'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6544465864156052723'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/aprobado-el-esquema-nacional-de.html' title='Aprobado el Esquema Nacional de Seguridad'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6776714464794492068</id><published>2010-01-07T04:43:00.001-08:00</published><updated>2010-01-07T04:47:39.081-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='EAL'/><category scheme='http://www.blogger.com/atom/ns#' term='ISO 15408'/><category scheme='http://www.blogger.com/atom/ns#' term='ommon Criteria'/><title type='text'>ISO/IEC 15408 Common Criteria (III)</title><content type='html'>*****************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html"&gt;ISO/IEC 15408 Common Criteria (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html"&gt;ISO/IEC 15408 Common Criteria (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html"&gt;ISO/IEC 15408 Common Criteria (III)&lt;/a&gt;&lt;br /&gt;*****************************************&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;¿Cómo se dividen los niveles de seguridad?, ¿cuántos son y cómo se pasa de uno a otro?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Nos vamos a centrar en la tercera norma de la familia que define, como antes comentamos, los requisitos de seguridad del TOE. Estos requisitos se definen a partir de conjuntos de requisitos del mismo catálogo agrupados en Niveles de Evaluación de Seguridad (Evaluation Assurance Level o EAL). Éstos EALs representan una escala creciente que balancea el nivel de seguridad obtenido con el coste y viabilidad de adquisición de ese nivel de seguridad. El nivel de esfuerzo necesario para pasar de un nivel a otro se basa en un incremento de:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Alcance: El esfuerzo es mayor porque son más los componentes del producto a analizar.&lt;/li&gt;&lt;li&gt;Profundidad: el esfuerzo es mayor porque aumenta el nivel de detalle de la implementación y el diseño.&lt;/li&gt;&lt;li&gt;Rigor: el esfuerzo es mayor porque se aplica una forma más estructurada y formal&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Lon niveles definidos en ISO 15408-3 son los siguientes:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;EAL1: Proporciona un nivel básico de seguridad mediante el análisis de la especificación funcional y de interfaces así como de las guías de documentación con el objetivo de entender el comportamiento en materia de seguridad. El análisis se apoya en un testeo independiente de las funciones de seguridad del TOE. Este nivel de seguridad proporciona un significativo avance con respecto a un producto no evaluado.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;EAL2: Este nivel proporciona un aumento significativo en seguridad con respeto al nivel anterior requiriendo el testeo por parte del desarrollador, un análisis de vulnerabilidad y unas pruebas independientes basadas en especificaciones del TOE más detalladas.&lt;/li&gt;&lt;li&gt;EAL3: En este nivel se aumentan las capacidades de seguridad solicitando una cobertura de pruebas más completa sobre las funciones de seguridad y mecanismos y/o procedimientos que propocionen confianza de que el TOE no ha sido manipulado durante su desarrollo.&lt;/li&gt;&lt;li&gt;EAL4: Con respecto al nivel anterior, en éste se requiere más descripción del diseño, un subconjunto de la implementación, y mecanismos o procedimientos mejorados que provean confianza de que el producto no ha sido alterado durante su desarrollo o entrega.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;EAL5: En este nivel se requieren descripciones semi-formales, la implementación completa y una arquitectura más estructurada y análisis de comunicaciones cifradas.&lt;/li&gt;&lt;li&gt;EAL6: Se requiere un análisis más exhaustivo una representación estructurada de la implementación, una arquitectura más estructurada, un análisis de vulnerabilidades independiente más exhaustivo, identificación cifrada, gestión de la configuración mejorada y más controles en el entorno de desarrollo.&lt;/li&gt;&lt;li&gt;EAL7: Se incrementa aún más la exhaustividad del análisis usando una representación o correspondencia formal y un testing más exhaustivo.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;¿Donde encaja todo esto con ISO 27001?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Como alguno ya estaréis pensando CC e ISO 27001 no están ni mucho menos desconectados. Podemos enmarcar a CC dentro del bloque 12 Adquisición, Desarrollo y Mantenimiento de los Sistemas de Información. Dentro de ISO 15408-1 se detalla el proceso que se sigue desde que se identifica la necesidad de desarrollo / adquisición de software hasta que se obtiene un conjunto de requisitos tanto funcionales, como de seguridad y finalmente del entorno, que se deben cumplir para la puesta en marcha del sistema de información en cuestión.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;*****************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html"&gt;ISO/IEC 15408 Common Criteria (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html"&gt;ISO/IEC 15408 Common Criteria (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html"&gt;ISO/IEC 15408 Common Criteria (III)&lt;/a&gt;&lt;br /&gt;*****************************************&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6776714464794492068?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6776714464794492068/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6776714464794492068' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6776714464794492068'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6776714464794492068'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html' title='ISO/IEC 15408 Common Criteria (III)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7618135176300833420</id><published>2010-01-06T12:31:00.000-08:00</published><updated>2010-01-06T12:37:23.759-08:00</updated><title type='text'>Ahora podeis seguirme también en Twitter</title><content type='html'>Hola a tod@s!!&lt;br /&gt;&lt;br /&gt;Desde ayer también podéis seguirme en twitter. Como todo el mundo se suma a la moda, yo he pensado que no voy a ser menos y voy a ver si le saco partido al pájaro... al de twitter XD.&lt;br /&gt;&lt;br /&gt;Mi nick es miguelangelher y podeis localizarme fácilmente.&lt;br /&gt;&lt;br /&gt;La idea es utilizar twitter para noticias, impresiones o comentarios breves (vamos, para lo que és) y para alguna que otra gilisubnorestuloquesea que se me ocurra ;)&lt;br /&gt;&lt;br /&gt;Salu2!.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7618135176300833420?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7618135176300833420/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7618135176300833420' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7618135176300833420'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7618135176300833420'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/ahora-podeis-seguirme-tambien-en.html' title='Ahora podeis seguirme también en Twitter'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5768619252785838230</id><published>2010-01-06T12:21:00.000-08:00</published><updated>2010-01-07T04:48:29.957-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='EAL'/><category scheme='http://www.blogger.com/atom/ns#' term='ISO 15408'/><category scheme='http://www.blogger.com/atom/ns#' term='ommon Criteria'/><title type='text'>ISO/IEC 15408 Common Criteria (II)</title><content type='html'>&lt;div style="text-align: justify;"&gt;*****************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html"&gt;ISO/IEC 15408 Common Criteria (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html"&gt;ISO/IEC 15408 Common Criteria (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html"&gt;ISO/IEC 15408 Common Criteria (III)&lt;/a&gt;&lt;br /&gt;*****************************************&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;¿Cuales son sus bases?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;CC se asienta principalmente sobre cuatro conceptos a saber; Perfiles de Protección (Protection Profiles o PPs), Objetivos de Seguridad (Security Targets o STs), Objetivos de Evaluación (Target of Evaluation o TOEs) y Niveles de Evaluación de seguridad (Evaluation Assurance Levels o EALs). Estos elementos se relacionan y definen como sigue:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Un &lt;span style="font-weight: bold;"&gt;Perfil de Protección (en adelante PP)&lt;/span&gt; es un conjunto de requisitos de seguridad independientes de cualquier tipo de implementación para una categoría de Objetivos de Evaluación que cumplen una serie de necesidades específicas de cara al consumidor. Un PP se confecciona con la idea de que sea reutilizable y defina un conjunto de requisitos que se han mostrado eficaces en dar cumplimiento a determinados objetivos identificados, ya sean funcionales o de seguridad. Un PP debe contener al menos un Nivel de Evaluación de Seguridad (Evaluation Assurance Level o EAL), expuesto más adelante.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Un &lt;span style="font-weight: bold;"&gt;Objeto de Evaluación (En adelante TOE)&lt;/span&gt; es un producto de Tecnologías de la Información o sistema y su documentación asociada en términos de guías de administración y usuario que son objeto de evaluación. Posibles ejemplos de TOEs pueden ser; una aplicación, una aplicación en conjunción con un sistema operativo, un sistema operativo en conjunción con una estación de trabajo, etc.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Un &lt;span style="font-weight: bold;"&gt;Objetivo de Seguridad (En adelante ST)&lt;/span&gt; es un conjunto de requisitos de seguridad instanciados para una implementación concreta que sirven como base para la evaluación de un determinado TOE. Un ST puede hacer referencia a un PP. Un ST es la base para el acuerdo entre todas las partes acerca de la seguridad que ofrece un TOE. Al igual que en el PP, los requisitos de seguridad en un ST deben incluir un EAL de la parte 3 de esta familia de normas.&lt;/li&gt;&lt;li&gt;Un&lt;span style="font-weight: bold;"&gt; Nivel de Evalaución de Seguridad (En adelante EAL)&lt;/span&gt; es un conjunto de requisitos de seguridad que conjuntamente proporcionan un nivel de confianza concreto.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;¿Cómo se Organiza?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Bajo las normas ISO 15408-1, ISO 15408-2 e ISO 15408-3 equivalentes a las Common Criteria que podéis &lt;a href="http://www.commoncriteriaportal.org/thecc.html"&gt;descargar desde aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;La primera parte de la norma es una introducción y modelo general donde se exponen los principales conceptos de esta familia así como las bases para la unificación de criterios en la evaluación de seguridad del software.&lt;br /&gt;&lt;br /&gt;La segunda parte es un catálogo de componentes que contienen requisitos funcionales que se han mostrado eficaces en el cumplimiento de los objetivos de seguridad de un PP o un ST.&lt;br /&gt;&lt;br /&gt;En la línea de la segunda parte, la tercera expone los componentes que conteinen requisitos de seguridad para los TOEs. A su vez, esta norma expone los niveles de evaluación de seguridad (EALs).&lt;br /&gt;&lt;br /&gt;En ambos casos (para las partes 2 y 3), la organización de los requisitos se hace en base a tres estructuras de mayor a menor ámbito conocidas como Clases, Familias y Componentes, estos últimos albergan en su interior elementos, que son el mínimo nivel de expresión de requisitos.&lt;br /&gt;&lt;br /&gt;Todo esto no tendría mucho sentido sin una metodología de evaluación, que es el cuarto documento en discordia y que expone el conjunto mínimo de acciones que debe desempeñar un tester durante una evaluación CC.&lt;br /&gt;&lt;br /&gt;*****************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html"&gt;ISO/IEC 15408 Common Criteria (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html"&gt;ISO/IEC 15408 Common Criteria (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html"&gt;ISO/IEC 15408 Common Criteria (III)&lt;/a&gt;&lt;br /&gt;*****************************************&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5768619252785838230?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5768619252785838230/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5768619252785838230' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5768619252785838230'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5768619252785838230'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html' title='ISO/IEC 15408 Common Criteria (II)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1694698523412102068</id><published>2010-01-05T07:37:00.000-08:00</published><updated>2010-01-07T04:48:55.748-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='EAL'/><category scheme='http://www.blogger.com/atom/ns#' term='ISO 15408'/><category scheme='http://www.blogger.com/atom/ns#' term='ommon Criteria'/><title type='text'>ISO/IEC 15408 Common Criteria (I)</title><content type='html'>*****************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html"&gt;ISO/IEC 15408 Common Criteria (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html"&gt;ISO/IEC 15408 Common Criteria (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html"&gt;ISO/IEC 15408 Common Criteria (III)&lt;/a&gt;&lt;br /&gt;*****************************************&lt;br /&gt;o-o-o-o-o-o-o-o-Espacio para felicitaciones :)-o-o-o-o-o-o-o&lt;br /&gt;Me he querido reservar este espacio para felicitaos el año nuevo y desearos lo mejor a todos para este, esperemos que próspero y seguro, 2010 ya empezado.&lt;br /&gt;o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o-o&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Introducción&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Common Criteria (en adelante CC) con un total de más de 600 páginas entre las 3 normas nos plantea una magnitud de información en estudio bastante grande, sobre todo para aquellos que, como yo, somos profanos en la evaluación de aplicaciones.&lt;br /&gt;&lt;br /&gt;Este post no tiene como objetivo ser exhaustivo en cuanto a todo lo expuesto por las 3 normas que conforman la familia ISO/IEC 15408 sino dar unas pinceladas de lo que se pretende para que nos pueda servir como base de conocimiento suficiente para saber de qué va esto de los criterios comunes (y para posibles post posteriores).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Por qué nacen?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Allá por los años 90 surgió la necesidad de conocer qué requisitos de seguridad satisfacía un determinado software, hardware o firmware. Mediante la combinación de los criterios aplicados en Inglaterra, Estados Unidos y Canadá, se constituyó y adoptó por la International Organization for Standardization los Criterios Comunes de Evaluación de Seguridad para Tecnologías de la Información.&lt;br /&gt;&lt;br /&gt;El principal objetivo es poner de acuerdo a clientes, desarrolladores y testers sobre qué requisitos de seguridad cumple un determinado producto.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/S0I1EOpaAvI/AAAAAAAAAHQ/HMc52m5B88U/s1600-h/CC.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 304px; height: 320px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/S0I1EOpaAvI/AAAAAAAAAHQ/HMc52m5B88U/s320/CC.png" alt="" id="BLOGGER_PHOTO_ID_5422955248075014898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;*****************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html"&gt;ISO/IEC 15408 Common Criteria (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-ii.html"&gt;ISO/IEC 15408 Common Criteria (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-iii.html"&gt;ISO/IEC 15408 Common Criteria (III)&lt;/a&gt;&lt;br /&gt;*****************************************&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1694698523412102068?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1694698523412102068/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1694698523412102068' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1694698523412102068'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1694698523412102068'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2010/01/isoiec-15408-common-criteria-i.html' title='ISO/IEC 15408 Common Criteria (I)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_eCzJyraMu6c/S0I1EOpaAvI/AAAAAAAAAHQ/HMc52m5B88U/s72-c/CC.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-228854626180764599</id><published>2009-12-16T00:00:00.000-08:00</published><updated>2009-12-16T04:46:05.916-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='formación y concienciación'/><category scheme='http://www.blogger.com/atom/ns#' term='espíritu de la seguridad'/><category scheme='http://www.blogger.com/atom/ns#' term='seguridad de la informacion'/><title type='text'>El espíritu de la seguridad</title><content type='html'>&lt;div style="text-align: justify;"&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SyjVLYbo2FI/AAAAAAAAAHE/21_JXFe04Zk/s1600-h/reyes+magos.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 215px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SyjVLYbo2FI/AAAAAAAAAHE/21_JXFe04Zk/s320/reyes+magos.jpg" alt="" id="BLOGGER_PHOTO_ID_5415812943426672722" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Es un hecho innegable que &lt;a href="http://www.sans.org/reading_room/whitepapers/awareness/the_importance_of_security_awareness_training_33013"&gt;l&lt;/a&gt;&lt;a href="http://www.sans.org/reading_room/whitepapers/awareness/the_importance_of_security_awareness_training_33013"&gt;a importancia de la concienciación&lt;/a&gt; en materia de seguridad dentro de la organización es un factor de vital importancia para la seguridad efectiva de la misma. Sin embargo suele ser la gran olvidada, existe la creencia de que invertir en otros aspectos de la seguridad, como el ámbito técnico u organizativo, va a suplir la necesidad de formación cuando la primera barrera de protección es el propio usuario.&lt;br /&gt;&lt;br /&gt;Y es que conseguir que la seguridad de la información sea algo tan contagioso como el espíritu de la navidad no es una tarea fácil, primero hay que convencer a los reyes magos de que el espíritu de la seguridad es necesario que llegue a todo el mundo y después conseguir que éste se contagie y cale lo más hondo posible y en el mayor número de personas. Pero esto no basta, como cada año, el espíritu de la navidad vuelve para recordarnos valores que son importantes y es que tenemos la mala costumbre de olvidar las cosas que no se nos recuerdan. Sin duda, no sería lo mismo la navidad si fuese cada cinco años, y por eso, cuando se trata de espíritu ,  los medios para mantenerlo encendido deben ponerse a intervalos lo suficientemente cortos.&lt;br /&gt;&lt;br /&gt;La navidad tiene un plan, para muchos muy agradable y para otros no tanto, pero la cuestión es que nos visitará todos los años en las mismas fechas con sus renos, papá noel, la estrella de oriente, los árboles y los regalos, y con la seguridad debe pasar algo parecido, también debe tener un plan, un plan de formación y concienciación en materia de seguridad que mantenga viva la llama interior de todos antes de hacer un click a un correo con 3500 destinatarios porque cree que va a recibir 250€ por cada correo que envíe, que nos alerte de que los bancos no nos piden nuestras claves o que nos repita interiormente "yo formo parte de la seguridad de esta organización".&lt;br /&gt;&lt;br /&gt;El espíritu de la navidad no siempre habitó en nosotros, lo fuimos aceptando a través de una cultura y una educación que nos lo inculcó y nos ha llevado a formarnos una opinión, y en ocasiones un cierto sentir al respecto, ya sea para bien o para mal. Y el problema del espíritu de la seguridad es que no se conoce, no se puede tener una opinión de lo que no se conoce, no se conoce lo que no se divulga, no se divulga lo que no se identifica como importante y lo que no se considera importante cae en el olvido dando lugar a... lo que dios quiera (versión para los creyentes) / lo que el destino nos depare (versión para los no creyentes).&lt;br /&gt;&lt;br /&gt;Quizá en generaciones venideras el espíritu de la seguridad vaya junto al de la navidad, ambos cogidos de la mano y en convivencia en una misma persona educada en la generación digital y la cultura de la información con acceso global, pero hoy vivimos una transición que crea un ambiente de especial riesgo por el analfabetismo digital y por el analfabetismo en seguridad, porque, si, efectivamente, no todo el que es (o se considera) conocedor del mundo digital  es consciente de los riesgos que implica el que su ordenador esté &lt;a href="http://www.minutodigital.com/actualidad2/2009/01/26/el-numero-de-internautas-en-el-mundo-supera-ya-los-mil-millones/"&gt;accesible a 1.007.730.000 personas&lt;/a&gt;. Quizá si se le hiciera pensar en 1.007.730.000 personas paseando por enfrente de su casa, algunos con conocimiento de cómo se abren ventanas desde fuera y cómo se rompen cerraduras, se le haga reflexionar y consigamos que nazca en él el espíritu de la seguridad.&lt;br /&gt;&lt;br /&gt;Hasta que llegue el momento en el que el espíritu de la seguridad nazca de cada uno de nosotros fruto de la cultura y la educación, habrá que poner posters en las paredes de la organización,  avisos en los inicios de sesión, multiplicar la política de seguridad de la organización en más de un sitio visible, comunicar y recordar las directrices para el buen uso de los sistemas y buenas prácticas de navegación y lo más importante; recordarle siempre a todos los usuarios que de su espíritu por la seguridad depende la supervivencia de la organización.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-228854626180764599?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/228854626180764599/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=228854626180764599' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/228854626180764599'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/228854626180764599'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/el-espiritu-de-la-seguridad.html' title='El espíritu de la seguridad'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SyjVLYbo2FI/AAAAAAAAAHE/21_JXFe04Zk/s72-c/reyes+magos.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4653126693770449354</id><published>2009-12-14T23:52:00.000-08:00</published><updated>2009-12-15T00:24:58.834-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='decaf'/><category scheme='http://www.blogger.com/atom/ns#' term='cofee'/><category scheme='http://www.blogger.com/atom/ns#' term='análisis forense'/><title type='text'>COFEE DECAF please</title><content type='html'>&lt;div style="text-align: justify;"&gt;Categoría: Análisis Forense&lt;br /&gt;&lt;br /&gt;Microsoft lanzó hace unos meses un conjunto de herramientas destinadas al análisis forense de su sistema operativo bajo el nombre de &lt;a href="http://www.microsoft.com/industry/government/solutions/cofee/default.aspx"&gt;COFEE&lt;/a&gt; (Computer Online Forensic Evidence Extractor). Este conjunto de más de 150 aplicaciones  se distribuye entre las fuerzas de la ley sin coste alguno en 187 paises alrededor del mundo.&lt;br /&gt;&lt;br /&gt;Hoy veo en &lt;a href="http://isc.sans.org/diary.html?storyid=7741&amp;amp;rss"&gt;SANS&lt;/a&gt; un kit de herramientas antiforense especialmente dedicado a perturbar las evidencias extraídas mediante las herramientas COFEE. Este kit se denomina &lt;a href="http://decafme.org/"&gt;DECAF&lt;/a&gt; (Detect and Eliminate Computer Assisted Forensics). Dado que COFEE está diseñado para la extracción de evidencias volátiles en un windows en ejecución, la idea que hay tras DECAF es dificultar esa labor monitorizando la introducción de la unidad externa usb que contiene las herramientas COFEE y realizando una serie de acciones una vez se ha detectado con el fin de imposibilitar la recogida de evidencias.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4653126693770449354?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4653126693770449354/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4653126693770449354' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4653126693770449354'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4653126693770449354'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/cofee-decaf-please.html' title='COFEE DECAF please'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2410841390323477532</id><published>2009-12-13T23:54:00.001-08:00</published><updated>2009-12-13T23:59:16.225-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de información'/><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de datos'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><category scheme='http://www.blogger.com/atom/ns#' term='Esquema Nacional de Seguridad'/><title type='text'>Destrucción de Información, referencias legales y normativas (IV)</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-size:130%;" &gt;Destrucción de Información en Soporte Digital&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ahora bien, todo lo anterior es válido para información que figura en formato papel pero no tiene sentido aplicar la misma vara de medir a los soportes magnéticos. Por ello, cuando se habla de destrucción segura de soportes que contienen información digital podemos optar por dos tipos de destrucción principalmente:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Destrucción por software: si se desea reutilizar el soporte ésta es la única opción y ya &lt;a href="http://auditoriasi.blogspot.com/2009/03/reutilizacion-del-hardware-en-la.html"&gt;comentamos con anterioridad&lt;/a&gt; cómo se puede realizar este borrado seguro de información del disco duro aplicando el conocido como algoritmo de Gutmann. Este métido de destrucción de la información por software es mucho más exhaustivo que, por ejemplo, el &lt;a href="http://www.zdelete.com/dod.htm"&gt;utilizado por el Departamento de Defensa de los Estados Unidos&lt;/a&gt; según el Standard DoD 5220.22-M en lo que a discos en PCs físicos se refiere.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Destrucción por hardware: Este grupo de procedimientos de destrucción es el adecuado cuando la reutilización del soporte no es necesaria o no se considera conveniente porque la información contenida en el soporte está clasificada dentro de una categoría de alta confidencialidad. Disponemos de las siguientes opciones:&lt;/li&gt;&lt;/ul&gt;&lt;ol&gt;&lt;li&gt;Destrucción mecánica del dispositivo: esto implica que una máquina se encarga de realizar una destrucción del dispositivo. Algunas destructoras de papel, también destruyen otros soportes como CDs o disquetes, pero para los discos duros hay que utilizar máquinas o bien que taladren el disco duro agujereando los platos donde figura la información (de otra forma podría recuperarse aunque se haya provocado un daño mecánico montando estos discos sobre otro soporte de iguales características), o bien que literalmente lo planchen o reduzcan a pedazos. Sirva esta imagen que no puedo incluir por derechos de autor como un &lt;a href="http://blogs.technet.com/blogfiles/steriley/WindowsLiveWriter/IwantaModel22HDDHardDriveDisintegrator_C106/Model22HDD_3.jpg"&gt;buen ejemplo&lt;/a&gt;.&lt;/li&gt;&lt;li&gt;Destrucción mediante campos magnéticos: En este caso los discos duros son sometidos a intensos campos magnéticos que dejan la superficie del diso ilegible e inutilizada y por ende la información irrecuperable.&lt;/li&gt;&lt;li&gt;Destrucción mediante el fuego: Una opción a tener en cuenta es someterlos a altas temperaturas durante un periodo de tiempo prolongado que permita que los materiales se fundan.&lt;/li&gt;&lt;/ol&gt;Ya para finalizar os dejo un vídeo sobre una planta de destrucción de soportes y medios:&lt;br /&gt;&lt;br /&gt;&lt;object style="height: 344px; width: 425px;"&gt;&lt;param name="movie" value="http://www.youtube.com/v/51TCaAqjcOY"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/51TCaAqjcOY" type="application/x-shockwave-flash" allowfullscreen="true" allowscriptaccess="always" height="344" width="425"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2410841390323477532?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2410841390323477532/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2410841390323477532' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2410841390323477532'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2410841390323477532'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html' title='Destrucción de Información, referencias legales y normativas (IV)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2256337622837822971</id><published>2009-12-11T02:26:00.000-08:00</published><updated>2009-12-14T00:00:16.236-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de información'/><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de datos'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><category scheme='http://www.blogger.com/atom/ns#' term='Esquema Nacional de Seguridad'/><title type='text'>Destrucción de Información, referencias legales y normativas (III)</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="font-weight: bold;"&gt;Destrucción de Información en soporte papel, la norma DIN 32757&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Tras este repaso sobre algunas de las referencias legales en cuanto a clasificación que ya existen y que se van a imponer en breve, quiero hacer una reflexión al respecto de cómo se trata la destrucción de la información ligada a los requisitos legales de destrucción y el nivel de clasificación que estos dos marcos legales nos ofrecen.&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SwwI91z4iMI/AAAAAAAAAG8/EHN7PfwdNIA/s1600/imgGseguridad.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 134px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SwwI91z4iMI/AAAAAAAAAG8/EHN7PfwdNIA/s320/imgGseguridad.jpg" alt="" id="BLOGGER_PHOTO_ID_5407707111074859202" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;La norma DIN 32757 regula el tamaño máximo que deben tener los fragmentos de un soporte destruido dependiendo de la clasificación de la información que contiene definiendo 5 niveles:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;b&gt;Nivel 1:&lt;/b&gt; Tiras de un máximo de 12 mm de ancho. Documentos generales que deben hacerse ilegibles.&lt;/li&gt;&lt;li&gt;&lt;b&gt;Nivel 2:&lt;/b&gt; Tiras de un máximo de 6 mm de ancho. Documentos internos que deben hacerse ilegibles.&lt;/li&gt;&lt;li&gt;&lt;b&gt;Nivel 3:&lt;/b&gt; Tiras de un máximo de 2 mm. de ancho / Partículas de un máximo de 4 x 80 mm. Documentos confidenciales.&lt;/li&gt;&lt;li&gt;&lt;b&gt;Nivel 4:&lt;/b&gt; Partículas de un máximo de 2 x 15 mm. Documentos de importancia vital para la organización que deben mantenerse en secreto.&lt;/li&gt;&lt;li&gt;&lt;b&gt;Nivel 5:&lt;/b&gt; Partículas de un máximo de 0,8 x 12 mm. Documentos clasificados, para los que rigen exigencias de seguridad muy elevadas.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;A mayor nivel de seguridad, menor es el tamaño de las partículas resultantes. Podemos entonces establecer para el papel una correspondencia en función de la criticidad de los datos (y las sanciones por fuga de datos en caso de la LOPD) entre los diferentes niveles establecidos por el RD 1720/2007, el ENS y la norma DIN 32757.&lt;br /&gt;&lt;br /&gt;Entramos en el terreno de la opinión dadas las mínimas diferencias que existen entre niveles adyacentes de la norma DIN 32757. En relación al reglamento de desarrollo de la LOPD y respetando lo descrito en el artículo 92.4 donde no se distingue entre niveles de clasificación de la información de carácter personal, una alternativa es destruir cualquier información de carácter personal en soporte papel mediante una destructora que asegure un nivel 4. Otra posible alternativa puede ser la siguiente:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;LOPD nivel bajo &lt;--&gt; DIN 32757 nivel 2&lt;/li&gt;&lt;li&gt;LOPD nivel medio &lt;--&gt; DIN 32757 nivel 3&lt;/li&gt;&lt;li&gt;LOPD nivel alto &lt;--&gt; DIN 32757 nivel 4 o 5&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;En relación al ENS, podemos establecer la siguiente correspondencia en cuanto a la clasificación que por confidencialidad hace en el artículo 43:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;ENS Información Pública --&gt; No es necesaria la destrucción&lt;br /&gt;&lt;/li&gt;&lt;li&gt;ENS Información No Divulgable &lt;--&gt; DIN 32757 nivel 3&lt;br /&gt;&lt;/li&gt;&lt;li&gt;ENS Información de Difusión Administrativa  &lt;--&gt; DIN 32757 nivel 4 o 5&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;No obstante, el ENS entiendo que tiene una doble clasificación en términos de confidencialidad que quizá debería ser revisada dado que en el Anexo I se vuelve a tipificar la información como básica media y alta dependiendo del impacto generado por un incidente de seguridad. Atendiendo a esta clasificación podríamos tener la siguiente opción:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;ENS nivel bajo --&gt; DIN 32757 nivel 2&lt;/li&gt;&lt;li&gt;ENS nivel medio --&gt; DIN 32757 nivel 3&lt;/li&gt;&lt;li&gt;ENS nivel alto --&gt; DIN 32757 nivel 4 o 5&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Esta correspondencia establece a su vez una equiparación en términos de destrucción entre los niveles medio y alto y la información de carácter no divulgable y de Difusión Administrativa respectivamente.&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2256337622837822971?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2256337622837822971/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2256337622837822971' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2256337622837822971'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2256337622837822971'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html' title='Destrucción de Información, referencias legales y normativas (III)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/SwwI91z4iMI/AAAAAAAAAG8/EHN7PfwdNIA/s72-c/imgGseguridad.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-8060567550955781504</id><published>2009-12-10T05:57:00.000-08:00</published><updated>2009-12-10T06:07:15.804-08:00</updated><title type='text'>Pornografía Infantil NO</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://seguinfo.wordpress.com/2009/12/08/campana-contra-la-pornografia-infantil/"&gt;Desde seguinfo&lt;/a&gt; vi ayer una bonita y necesaria campaña contra la pornografía Infantil que no he dudado un segundo en secundar.&lt;br /&gt;&lt;br /&gt;Vaya mi condena ante cualquier abuso a menores y mi propuesta para todo aquel que me lea de que, si dispone de un blog lo publique.&lt;br /&gt;&lt;br /&gt;La inocencia de un niño debe ser salvaguardada de cualquier abuso y en especial de los abusos sexuales.&lt;br /&gt;&lt;br /&gt;Esta campaña tiene como propósito llenar internet de páginas con las palabras clave empleadas por los pedófilos para dificultar en la medida de lo posible que encuentren el material que buscan.&lt;br /&gt;&lt;br /&gt;Pedófilos y Pedrastas NO.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/71bAXwUU6Ew&amp;amp;color1=0xb1b1b1&amp;amp;color2=0xcfcfcf&amp;amp;hl=en_US&amp;amp;feature=player_embedded&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/71bAXwUU6Ew&amp;amp;color1=0xb1b1b1&amp;amp;color2=0xcfcfcf&amp;amp;hl=en_US&amp;amp;feature=player_embedded&amp;amp;fs=1" type="application/x-shockwave-flash" allowfullscreen="true" allowscriptaccess="always" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-8060567550955781504?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/8060567550955781504/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=8060567550955781504' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8060567550955781504'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8060567550955781504'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/pornografia-infantil-no.html' title='Pornografía Infantil NO'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4880051622544921269</id><published>2009-12-10T05:36:00.000-08:00</published><updated>2009-12-14T00:01:12.623-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de información'/><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de datos'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><category scheme='http://www.blogger.com/atom/ns#' term='Esquema Nacional de Seguridad'/><title type='text'>Destrucción de Información, referencias legales y normativas (II)</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-size:130%;" &gt;Esquema Nacional de Seguridad&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;El recientemente publicado&lt;a href="http://www.csae.map.es/csi/pdf/20090715_Proyecto_RD_ENS_cn.pdf"&gt; borrador del Esquema Nacional de Seguridad&lt;/a&gt; establece dentro de su capítulo 10 en su artículo 43 una clasificación de la información distinguiendo entre:&lt;br /&gt;&lt;/div&gt;&lt;ol style="text-align: justify;"&gt;&lt;li&gt;Información de Difusión Administrativa: aquella cuya revelación pública no autorizada pueda ocasionar un perjuicio para el procedimiento administrativo o para los intereses de las personas afectadas.&lt;/li&gt;&lt;li&gt;Información No Divulgable: aquella que, sin ser información clasificada, o de difusión administrativa, tenga limitada su publicidad por disposición legal.&lt;/li&gt;&lt;li&gt;Información Pública: toda información que no sea información clasificada, dato de carácter personal, ni esté clasificado como de Difusión Administrativa o No Divulgable por prescripción legal.&lt;/li&gt;&lt;/ol&gt;&lt;div style="text-align: justify;"&gt;En su anexo I, hace una categorización de los sistemas que los divide en tres categorías:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Básica, Media y Alta.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Habla también allí de que un sistema pertenecerá a una determinada categoría dependiendo del impacto que un determinado incidente de seguridad pudiera provocar a nivel organizativo. Hace también una exposición de las dimensiones de seguridad (con la que no estoy de acuerdo) y menciona que debe evaluarse cada dimensión por separado y cómo se debe hacer corresponder cada dimensión con su categoría de seguridad. En el punto 6 del mismo anexo podemos encontrar una secuencia de pasos que nos conducirá hasta la categorización del sistema pasando por:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Identificación de la información manejada según lo dispuesto en el artículo 43&lt;/li&gt;&lt;li&gt;Determinar las dimensiones de seguridad relevantes&lt;/li&gt;&lt;li&gt;Determinar el nivel de seguridad correspondiente a cada dimensión&lt;/li&gt;&lt;li&gt;Determinar la categoría del sistema&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;En lo relativo a la destrucción de la información, el ENS introduce en su punto 5.5.5 del Anexo II a qué deben aplicarse y qué garantías deben proveer las medidas de borrado y destrucción:&lt;br /&gt;&lt;blockquote&gt;La medida de borrado y destrucción de soportes de información se aplicará a todo tipo de equipos susceptibles de almacenar información, incluyendo medios electrónicos y no electrónicos.&lt;br /&gt;&lt;br /&gt;a) Los soportes que vayan a ser reutilizados para otra información o liberados a otra organización serán objeto de un borrado seguro de su anterior contenido.&lt;br /&gt;&lt;br /&gt;b) Se destruirán de forma segura los soportes en los siguientes casos:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;1º Cuando la naturaleza del soporte no permita un borrado seguro.&lt;/li&gt;&lt;li&gt;2º Cuando así lo requiera el procedimiento asociado al tipo de la información contenida.&lt;/li&gt;&lt;/ul&gt;c) Se emplearán, preferentemente, productos certificados [op.pl.5]&lt;/blockquote&gt;&lt;br /&gt;Como se puede apreciar hace referencia al requisito op.pl.5 que se encuentra en el punto 4.1.5. y que recomienda el uso de productos o equipos cuyas funcionalidades hayan sido rigurosamente evaluadas conforme a normas internacionales o europeas. Reza:&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;Tendrán la consideración de normas europeas o internacionales, ISO/IEC 15408 u otras de naturaleza y calidad análogas&lt;/blockquote&gt;Sobre ISO 15408 hablaremos en un futuro en este blog.&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4880051622544921269?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4880051622544921269/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4880051622544921269' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4880051622544921269'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4880051622544921269'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html' title='Destrucción de Información, referencias legales y normativas (II)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5438784932169051479</id><published>2009-12-09T11:35:00.000-08:00</published><updated>2009-12-14T00:03:36.825-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de información'/><category scheme='http://www.blogger.com/atom/ns#' term='Destrucción de datos'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><category scheme='http://www.blogger.com/atom/ns#' term='Esquema Nacional de Seguridad'/><title type='text'>Destrucción de Información, referencias legales y normativas (I)</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-size:100%;"&gt;En post pasados analizamos las &lt;a href="http://auditoriasi.blogspot.com/2009/10/seguridad-en-entornos-compartidos.html"&gt;peculiaridades de los entornos compartidos&lt;/a&gt; &lt;/span&gt;&lt;span style="font-size:100%;"&gt;e &lt;/span&gt;&lt;span style="font-size:100%;"&gt;h&lt;/span&gt;&lt;span style="font-size:100%;"&gt;icimos mención a la destrucción de datos, dejándola a un lado para otro post. Aquí trato este aspecto, que constituye la última parte dentro del ciclo de vida de la información, su destrucción, desde una perspe&lt;/span&gt;&lt;span style="font-size:100%;"&gt;ctiva legal.&lt;/span&gt; Para ello se va a tener en cuenta el reglamento de desarrollo de la LOPD y el ENS. Dependiendo del país y del sector empresarial pueden existir otras leyes que vinculen la clasificación de la información con los requisitos a cumplir en su destrucción pero la información aquí contenida puede ser igualmente útil.&lt;br /&gt;&lt;/div&gt; &lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-size:130%;" &gt;Introducción&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;div style="text-align: justify;"&gt;La clasificación de la información es, sin duda alguna, uno de los puntos comunes a toda normativa ya sea de obligado cumplimiento y origen legal (Ley Orgánica de Protección de Datos, Esquema Nacional de Seguridad) o de cumplimiento voluntario (ISO 27001). Esta clasificación nos permite aplicar medidas de seguridad dependiendo de la criticidad de la información a ser protegida.&lt;br /&gt;&lt;br /&gt;Dentro del marco legal español ya existen reglamentos que aplican la clasificación de la información y que de manera más o menos directa vinculan la clasificación de un activo de información a los requisitos que se deben cumplir en su destrucción. A continuación se resumen las diferentes partes del Reglamento de desarrollo de la Ley Orgánica de Protección de Datos y del futuro Esquema Nacional de Seguridad que tienen implicaciones en la destrucción de la información ofreciendo un vínculo entre dichos requerimientos y otras normativas existentes para cumplir los requerimientos impuestos por la legislación.&lt;/div&gt; &lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-size:130%;" &gt;Reglamento de desarrollo de la Ley Orgánica 15/1999&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt; &lt;div style="text-align: justify;"&gt;El Real Decreto 1720/2007 de 21 de Diciembre por el que se aprueba el &lt;a href="http://noticias.juridicas.com/base_datos/Admin/rd1720-2007.html"&gt;Reglamento de desarrollo de la Ley Orgánica 15/1999&lt;/a&gt;, de 13 de Diciembre, de Protección de datos de carácter personal, en su artículo 80 expone;&lt;br /&gt;&lt;blockquote&gt;Las medidas de seguridad exigibles a los ficheros y tratamientos se clasifican en tres niveles: básico, medio y alto. &lt;/blockquote&gt; Esta misma legislación hace referencia a la destrucción de la información en su artículo 88.3.g) en el que menciona en relación a la información que debe figurar en el Documento de Seguridad;&lt;br /&gt;&lt;blockquote&gt;Las medidas que sea necesario adoptar para el transporte de soportes y documentos, así como para la destrucción de los documentos y soportes, o en su caso, la reutilización de estos últimos.&lt;/blockquote&gt; También lo hace refiriéndose a ficheros y tratamientos automatizados en el Artículo 92.4 donde reza; &lt;blockquote&gt;Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior.&lt;br /&gt;&lt;/blockquote&gt; Finalmente impone en el artículo 105.2.d. que lo anterior también es válido para ficheros y tratamientos no automatizados.&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html"&gt;Destrucción de Información, refs legales y normativas (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_10.html"&gt;Destrucción de Información, refs legales y normativas (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_11.html"&gt;Destrucción de Información, refs legales y normativas (III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias_13.html"&gt;Destrucción de Información, refs legales y normativas (IV)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5438784932169051479?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5438784932169051479/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5438784932169051479' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5438784932169051479'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5438784932169051479'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/12/destruccion-de-informacion-referencias.html' title='Destrucción de Información, referencias legales y normativas (I)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1875986188202665012</id><published>2009-11-20T01:38:00.000-08:00</published><updated>2009-11-20T01:54:59.412-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='curso continuidad de negocio'/><category scheme='http://www.blogger.com/atom/ns#' term='BS 25999'/><title type='text'>Curso de Continuidad de Negocio en Murcia</title><content type='html'>&lt;div style="text-align: justify;"&gt;Categoria: Curso&lt;br /&gt;&lt;br /&gt;Últimamente tenemos la suerte de poder disfrutar por esta zona de levante de algunos cursos como el de peritajes que se inicia hoy mismo y como este que os expongo aquí que se realizará los próximos días 10 y 11 de Diciembre en Murcia. Este Curso, organizado por la asociación MURcia Control Y Auditoria (MURCYA) dará una visión clara de lo que supone a día de hoy a nivel organizativo dipsoner de un plan de continuidad de negocio, introducirá los conceptos clave e instruirá en la metodología de implantación de la norma británica BS25999. Todo esto de la mano de los padres de la norma (BSI) y con un precio más que competitivo para aquellos que estamos en la zona del levante español y no tenemos que desplazarnos, con los consiguientes ahorros en costes.&lt;br /&gt;&lt;br /&gt;Los detalles del curso los teneis en las siguientes URL:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.murcya.org/node/114"&gt;http://www.murcya.org/node/114&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.murcya.org/files/Murcya-Continuidad-NegocioFinal.pdf"&gt;http://www.murcya.org/files/Murcya-Continuidad-NegocioFinal.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;y para la inscripción aquí:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.murcya.org/node/111/"&gt;http://www.murcya.org/node/111/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Si teneis posibilidades de asistir, no os lo perdais, espero veros allí ;).&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1875986188202665012?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1875986188202665012/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1875986188202665012' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1875986188202665012'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1875986188202665012'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/11/curso-de-continuidad-de-negocio-en.html' title='Curso de Continuidad de Negocio en Murcia'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5948681004194012796</id><published>2009-11-18T03:22:00.000-08:00</published><updated>2009-11-18T03:27:45.800-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='noticias'/><category scheme='http://www.blogger.com/atom/ns#' term='seguridad de la informacion'/><title type='text'>La seguridad de la información se afianza a nivel organizativo</title><content type='html'>Categoria: Noticias&lt;br /&gt;&lt;br /&gt;Hoy visitando las noticias de actualidad me he encontrado con algunos datos interesantes que corroboran la buena salud de la seguridad de la información:&lt;br /&gt;&lt;blockquote&gt;&lt;p&gt;Según la séptima &lt;em&gt;encuesta global sobre el Estado de la Seguridad de la Información&lt;/em&gt;, elaborada por &lt;strong&gt;PricewaterhouseCoopers &lt;/strong&gt;y las revistas especializadas &lt;strong&gt;CIO&lt;/strong&gt; y &lt;strong&gt;CSO Magazine&lt;/strong&gt;, entre más de 7.200 líderes empresariales de 130 países, pese a la situación de recesión económica, las inversiones en  seguridad de la información no tendrán recortes en las empresas. El 63% de los encuestados afirma que la inversión en seguridad se incrementará o se mantendrá estable en 2010.&lt;/p&gt; &lt;p&gt;A nivel global, el 65% de los entrevistados aseguran que en la actualidad sus compañías disponen de una estrategia global de seguridad de la información. En general, &lt;strong&gt;la recesión se ha convertido en el primer y principal motivo para impulsar la inversión en seguridad &lt;/strong&gt;en las empresas. En muchos casos la seguridad se percibe como una ayuda a la hora de mitigar posibles riesgos asociados a aspectos como la globalización. Todo esto ha contribuido a alinear los objetivos de los responsables de seguridad con los propios de la compañía y por lo tanto, los líderes empresariales han dotado a la seguridad de la información de una cierta relevancia.&lt;/p&gt;&lt;/blockquote&gt;&lt;blockquote&gt;&lt;/blockquote&gt;Podeis ver la &lt;a href="http://sociedaddelainformacion.wordpress.com/2009/11/17/la-seguridad-de-la-informacion-gana-peso-en-las-companias-de-todo-el-mundo/"&gt;noticia completa aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Fuente: &lt;a href="http://sociedaddelainformacion.wordpress.com/"&gt;sociedaddelainformación&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5948681004194012796?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5948681004194012796/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5948681004194012796' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5948681004194012796'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5948681004194012796'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/11/la-seguridad-de-la-informacion-se.html' title='La seguridad de la información se afianza a nivel organizativo'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1417477804051621457</id><published>2009-11-11T04:59:00.000-08:00</published><updated>2009-11-11T07:54:34.933-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático'/><category scheme='http://www.blogger.com/atom/ns#' term='curso peritajes'/><category scheme='http://www.blogger.com/atom/ns#' term='análisis forense'/><category scheme='http://www.blogger.com/atom/ns#' term='curso peritajes murcia'/><title type='text'>Curso de Peritajes Avanzados en Murcia</title><content type='html'>Categoría: Curso&lt;br /&gt;&lt;br /&gt;Entre hoy día 11 de noviembre y el próximo lunes 16 queda abierto el plazo de preinscripción para el curso avanzado de peritaje impartido por Javier Pagès que ha sido organizado por el Colegio de Ingenieros en Informática de la Región de Murcia. Dicha preinscripción se llevará a cabo mediante un formulario ya disponible en la página web del colegio, cuya dirección es la siguiente:&lt;br /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;a href="http://www.cii-murcia.es/modules/tinycontent/index.php?id=51"&gt;http://www.cii-murcia.es/modules/tinycontent/index.php?id=51&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Todos los detalles del curso se encuentran en la siguiente URL:&lt;/div&gt;&lt;p&gt;&lt;a href="http://www.cii-murcia.es/modules/news/article.php?storyid=711"&gt;http://www.cii-murcia.es/modules/news/article.php?storyid=711&lt;/a&gt;&lt;/p&gt;&lt;div align="justify"&gt;&lt;/div&gt;Aqui os dejo un enlace a la ubicación concreta donde se impartirá:&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;a href="http://maps.google.es/maps?q=38.023962,-1.173824&amp;amp;num=1&amp;amp;t=h&amp;amp;sll=38.024042,-1.167984&amp;amp;sspn=0.008046,0.01929&amp;amp;ie=UTF8&amp;amp;ll=38.023906,-"&gt;http://maps.google.es/maps?q=38.023962,-1.173824&amp;amp;num=1&amp;amp;t=h&amp;amp;sll=38.024042,-1.167984&amp;amp;sspn=0.008046,0.01929&amp;amp;ie=UTF8&amp;amp;ll=38.023906,-&lt;/a&gt;&lt;/p&gt;&lt;p&gt;Si alguien decide acompañarme, allí nos vemos!!&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Salu2!!&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1417477804051621457?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1417477804051621457/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1417477804051621457' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1417477804051621457'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1417477804051621457'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/11/curso-de-peritajes-avanzados-en-murcia.html' title='Curso de Peritajes Avanzados en Murcia'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-9177961585682963051</id><published>2009-10-30T09:38:00.000-07:00</published><updated>2009-10-30T09:54:35.292-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27004'/><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27000'/><title type='text'>ISO 27004 pendiente de aprobación</title><content type='html'>&lt;div style="text-align: justify;"&gt;Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;Hola a tod@s, hoy estamos de enhorabuena, estamos a punto de tener un miembro más en la familia y no me refiero a la mía, me refiero a la 27000. Como ya vimos,&lt;a href="http://auditoriasi.blogspot.com/2009/05/iso-27000-disponible-publicamente.html"&gt; la norma 27000/2009 se encuentra disponible&lt;/a&gt; de manera pública. Este estándar con título "Information technology — Securitytechniques — Information security management systems — Overview and vocabulary" consituye una introducción al Sistema de Gestión de Seguridad de la Información proporcionando una guía para el primer acercamiento al SGSI en términos de vocabulario, funcionamiento y utilidad.&lt;br /&gt;&lt;br /&gt;Tras no pocas dificultades, ISO 27004/2009 &lt;a href="http://www.iso.org/iso/catalogue_detail.htm?csnumber=42106"&gt;se puede ver en fase de aprobación&lt;/a&gt; en el portal de ISO. Con título "Information technology -- Security techniques -- Information security management -- Measurement" viene a solucionar uno de los más grandes problemas de la seguridad de la información, si es que no el peor, la medición. Este hecho ha sido siempre un quebradero de cabeza e incluso fuente de trabajos de investigación y tesis sobre cómo medir el cumplimiento de los objetivos en materia de seguridad de la información.&lt;br /&gt;&lt;br /&gt;Dentro de muy poco tendremos una guía sobre cómo orientar la medición de estos objetivos.&lt;br /&gt;&lt;br /&gt;Salu2&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-9177961585682963051?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/9177961585682963051/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=9177961585682963051' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/9177961585682963051'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/9177961585682963051'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/iso-27004.html' title='ISO 27004 pendiente de aprobación'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5342503463805160265</id><published>2009-10-27T05:17:00.001-07:00</published><updated>2009-10-27T06:50:19.941-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='cifrado de disco'/><category scheme='http://www.blogger.com/atom/ns#' term='robo de información'/><title type='text'>Cifrado de datos en equipos portátiles</title><content type='html'>Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;Esta mañana he visto una noticia que me ha sorprendido. Resulta que &lt;a href="http://www.as.com/futbol/articulo/futbol-laporta-teme-datos-pc/dasftb/20091027dasdaiftb_19/Tes"&gt;a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;Joan&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Laporta&lt;/span&gt; le robaron el portátil&lt;/a&gt; en el transcurso del partido Barcelona - M. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;United&lt;/span&gt; el 25 de abril de 2008. Un ladrón se coló en las oficinas centrales del club &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;blaugrana&lt;/span&gt; y sustrajo del despacho &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;presidencial&lt;/span&gt; el ordenador personal del presidente del barcelona. De aquel ordenador nada más se supo y como no, a mi me se me encienden las luces cada vez que escucho algo de esto, máxime cuando la principal preocupación de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;Joan&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;Laporta&lt;/span&gt; es que se filtre información que contenía dicho portátil.&lt;br /&gt;&lt;br /&gt;De todo lo anterior, a mi se me ha venido a la cabeza que &lt;a href="http://auditoriasi.blogspot.com/2009/10/seguridad-en-entornos-compartidos.html"&gt;acabamos de hablar de entornos compartidos&lt;/a&gt; y no mencioné nada acerca de algo muy básico, el cifrado del disco duro, o como mínimo de los archivos personales. El control de acceso basado en usuario / contraseña no basta, hoy cualquiera pone un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;live&lt;/span&gt;-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;cd&lt;/span&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;linux&lt;/span&gt; y te lee todo el disco duro. Solución, utilizar cifrado del disco duro o software que crea espacios de disco cifrados como el que ya mencionamos en un &lt;a href="http://auditoriasi.blogspot.com/2009/02/cifrado-en-unidades-de-almacenamiento.html"&gt;post anterior&lt;/a&gt;. Este mecanismo es básico en entornos compartidos donde la sustracción de un portátil no es sólo un problema por disponibilidad sino por las fugas de información que se puedan derivar de la información allí contenida.&lt;br /&gt;&lt;br /&gt;Lo cierto es que resulta difícil imaginarse a alguien entrando en las oficinas sin ser visto, sin controles físicos de entrada suficientes, sin cámaras de vigilancia, sin alarmas, sin guardias en la puerta... esto en una casita de campo es muy lógico pero la oficinas del FCB me parece algo... extraño.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5342503463805160265?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5342503463805160265/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5342503463805160265' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5342503463805160265'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5342503463805160265'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/cifrado-de-datos-en-equipos-portatiles.html' title='Cifrado de datos en equipos portátiles'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4449410313089192280</id><published>2009-10-26T00:22:00.000-07:00</published><updated>2009-10-26T01:20:27.924-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='política de escritorio despejado'/><category scheme='http://www.blogger.com/atom/ns#' term='entornos físicos compartidos'/><category scheme='http://www.blogger.com/atom/ns#' term='seguridad de la informacion'/><category scheme='http://www.blogger.com/atom/ns#' term='entorno compartido'/><title type='text'>Seguridad en Entornos Compartidos</title><content type='html'>Categoría: Seguridad de la Información&lt;br /&gt;&lt;br /&gt;En el tiempo que llevo en este campo he podido constatar que hay un escenario tipo que tiene ciertas "particularidades" en cuanto a seguridad de la información. Este escenario es el formado por varios departamentos de diferente índole trabajando en una misma ubicación con ninguna o mínimas medidas de separación física interdepartamental y uso de impresoras compartidas.&lt;br /&gt;&lt;br /&gt;En estas situaciones hay ciertas particularidades que cobran una importancia vital y que en ocasiones son descuidadas por aquello de que; lo que entra en el terreno de la cotidianidad pasa al lado de la confianza y deja de ser visto como un riesgo.&lt;br /&gt;&lt;br /&gt;Uno de estos factores es el etiquetado de la información. En estos entornos, el etiquetado de la información puede pasar de ser un factor diferenciador, con respecto a qué medidas de seguridad se deben aplicar para salvaguardar su confidencialidad, a ser una golosina para quien puede ver tal etiquetado en el documento que está trabajando su compañero. "Un documento confidencial... ¿Qué contendrá?". Para prevenir esto, puede ser buena idea introducir un procedimiento de etiquetado de la información no basado en etiquetas legibles. Si este procedimiento es el mismo para toda la organización no conseguiremos huir de la curiosidad del compañero, pero sí del invitado que entra en nuestras instalaciones.&lt;br /&gt;&lt;br /&gt;Lo comentado en el párrafo anterior entronca con la dificultad de mantener el principio de acceso a la información necesaria. Cada persona debería tener acceso únicamente a la información necesaria para el desempeño de su trabajo pero en un entorno interdepartamental compartido esto requiere una disciplina extra y unas medidas de seguridad física compensatorias como por ejemplo, cajones con llave donde guardar la información de trabajo una vez se abandona el puesto de trabajo dando cumplimiento a la política de escritorio despejado.&lt;br /&gt;&lt;br /&gt;Sin duda alguna, las impresoras compartidas no ayudan en absoluto porque, como no, resulta que tenemos un compañero que es bastante despistado y manda las cosas a más de una impresora o símplemente se olvida de recogerlas de la misma o, por qué no, la impresora es caprichosa y cuando lo mandas te da un error, pero claro, a los 3 días aparece tu documento en la impresora. Todo esto sin contar que si la impresora es compartida con otras áreas físicas de la empresa, los trabajadores de otra área se equivocan y mandan los documentos a la impresora del espacio compartido y voilá!! un dossier con decenas de datos personales que mandó el de Recursos Humanos.&lt;br /&gt;&lt;br /&gt;En relación al tema anterior me gustaría hacer mención a las destructoras de papel y su ubicación. Idealmente, la destructora de papel debería estar en un lugar cercano a donde se genera la mayor parte de la documentación. Cerca de la impresora parece a priori un lugar adecuado dado que facilitaría la destrucción de información errónea, equívoca o simplemente no útil. Pero... ¿cómo debe la información ser destruida? (Esto me da para otro post como mínimo ;)).&lt;br /&gt;&lt;br /&gt;Otra piedra de toque esencial en estos entornos es el protector de pantalla por contraseña. Al igual que con la política de escritorio despejado, el escritorio de nuestro ordenador debe quedar bloqueado a la más mínima ausencia. Esta labor es más sencilla si los PCs son ubicados bajo un dominio dado que estas directivas pueden ser establecidas en el servidor de dominio y transmitidas a los clientes que inicien sesión bajo tal dominio.&lt;br /&gt;&lt;br /&gt;El escenario se complica si los puestos son fijos y los ordenadores son portátiles. O bien compras / solicitas un candado para tu portátil o el portátil y toda tu documentación que no desees sea conocida por nadie más (en caso de no disponer de cajones con llave), te acompañarán como si fueran tu sombra, a la hora del almuerzo, a la comida, y todos los días hasta casa.&lt;br /&gt;&lt;br /&gt;&lt;img src="file:///tmp/moz-screenshot.jpg" alt="" /&gt;&lt;img src="file:///tmp/moz-screenshot-1.jpg" alt="" /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_eCzJyraMu6c/StyPZeE5AjI/AAAAAAAAAGU/k1kQjkYN_zs/s1600-h/candado.jpeg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 250px; height: 250px;" src="http://1.bp.blogspot.com/_eCzJyraMu6c/StyPZeE5AjI/AAAAAAAAAGU/k1kQjkYN_zs/s320/candado.jpeg" alt="" id="BLOGGER_PHOTO_ID_5394344121416090162" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;img src="file:///tmp/moz-screenshot-2.jpg" alt="" /&gt; En un entorno compartido es relativamente fácil simular que hablas por teléfono y grabar las contraseñas del compañero cuando las teclea en un ejercicio de picardía y evolución de lo que se conoce como &lt;a href="http://www.rediris.es/cert/doc/unixsec/node8.html#SECTION04222000000000000000"&gt;shoulder surfing&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En definitiva, con este post, no quiero dar una solución a un entorno compartido en el que se ubican diferentes departamentos tratando datos sensibles, entre otras cosas porque cada situación es única y los controles a aplicar deberán salir del &lt;a href="http://auditoriasi.blogspot.com/2009/04/gestion-del-riesgo.html"&gt;análisis de riesgos&lt;/a&gt;, exigencias legales y objetivos de negocio, sino hacer reflexionar a aquellos que disponen de un entorno de este tipo de sus posibles amenazas y vulnerabilidades.&lt;br /&gt;&lt;br /&gt;En numerosas ocasiones, restricciones de negocio o económicas hacen imposible cambiar el entorno físico en el que se desarrolla la actividad de los trabajadores. En este caso, si se desea reducir el nivel de riesgo se aplicarán controles como los descritos con anterioridad y que a continuación resumo:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Aplicar una política de escritorio despejado y concienciar sobre la importancia de su uso.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Advertir de las responsabilidades en caso de facilitar la contraseña y poner sobreaviso al empleado de que su contraseña puede ser capturada con relativa facilidad.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Comprar candados para los PC portátiles (valorar si también los fijos)&lt;/li&gt;&lt;li&gt;Aplicar directivas de seguridad globales basadas en un controlador de dominio que obliguen al usuario a cambiar la contraseña cada cierto periodo de tiempo (implementación del procedimiento de establecimiento de contraseñas)&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Restringir mediante directivas de seguridad la longitud y caractéres alfabéticos que debe contener la contraseña de usuario.&lt;/li&gt;&lt;li&gt;Disponer de cajones con llave en los cuales se guarde aquella información que sólo debe ser conocida por su poseedor.&lt;/li&gt;&lt;li&gt;Disponer de destructoras de un &lt;a href="http://www.google.es/url?sa=t&amp;amp;source=web&amp;amp;ct=res&amp;amp;cd=3&amp;amp;ved=0CAwQFjAC&amp;amp;url=http%3A%2F%2Fservidordeprueba.net%2Fwebs%2Fdcd%2Fpdf%2FDIN_32757.pdf&amp;amp;ei=1mzdSvaQBdPZ-QaMjP09&amp;amp;usg=AFQjCNHZkp0w2Fx4zH1UiVOHUrZ7dLan2A&amp;amp;sig2=tNMB8trolTHNWBgcY6gU7A"&gt;nivel de seguridad adecuado&lt;/a&gt; y en una ubicación correcta.&lt;/li&gt;&lt;li&gt;Utilizar un convenio de etiquetado de la información no legible.&lt;/li&gt;&lt;/ul&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4449410313089192280?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4449410313089192280/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4449410313089192280' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4449410313089192280'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4449410313089192280'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/seguridad-en-entornos-compartidos.html' title='Seguridad en Entornos Compartidos'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_eCzJyraMu6c/StyPZeE5AjI/AAAAAAAAAGU/k1kQjkYN_zs/s72-c/candado.jpeg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3785829847101344585</id><published>2009-10-07T04:05:00.000-07:00</published><updated>2009-10-07T04:27:28.166-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Vista de un Juicio'/><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático'/><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático de Parte'/><category scheme='http://www.blogger.com/atom/ns#' term='Perito Informático'/><title type='text'>Peritaje Informático de Parte: La Vista (III)</title><content type='html'>&lt;div style="text-align: justify;"&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html"&gt;Peritaje Informático de Parte: La Vista (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html"&gt;Peritaje Informático de Parte: La Vista (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html"&gt;Peritaje Informático de Parte: La Vista (III)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Terminado el turno del abogado de la parte del perito vendrá el turno de la parte contraria que tendrá como objetivo desacreditar al perito. Para ello, el abogado puede emplear diversas tácticas:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Búsqueda de Inconsistencias o &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;contradicciones&lt;/span&gt;: el abogado puede hacer preguntas en busca del error del perito cambiando partes de su dictamen o pidiéndole que precise datos que no figuran en el mismo. Para resolver esta situación el perito debe tener el informe bien estudiado, cosa que en un principio puede parecer sencilla, pero en ocasiones pasan más de 6 meses desde la redacción del dictamen hasta su defensa en juicio. Es crucial en este punto que el perito disponga claramente de los objetivos que se plantearon y cual fue su resolución evadiendo preguntas como; "¿Cual es la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;probabilidad&lt;/span&gt; de que un usuario busque en el programa ares un acrónimo?" &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;respondiendo&lt;/span&gt; cosas como: "No soy especialista en la conducta del ser humano y no puedo determinarlo", que no es lo mismo que decir simplemente "no lo se". El abogado contrario puede hacer preguntas incompletas esperando una respuesta, a lo que el perito responderá; "¿Y qué desea saber exactamente?". También puede repetir la misma pregunta hasta la saciedad, buscando la extenuación del perito, aunque normalmente suele intervenir el juez en su defensa instando al abogado a que deje de repetir la misma pregunta.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Aprovechar las debilidades de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;personalidad&lt;/span&gt; del perito: El abogado contrario puede buscar la forma de poner bajo presión al perito para ver como responde. Esto puede hacerlo poniendo en duda su competencia en el tema en cuestión o alterando los tonos de voz pasando de un estado aparentemente tranquilo a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;sobresaltarse&lt;/span&gt; cuando se dirige al perito ante una declaración suya. El perito debe manejar los tiempos de respuesta y el tono firme y seguro durante toda la declaración.&lt;/li&gt;&lt;li&gt;Estrechar el cerco sobre los puntos débiles: sin duda alguna, el abogado contrario tratará de ceñirse a aquellos aspectos del informe pericial que le puedan ser mínimamente beneficiosos no preguntando sobre nada más, por lo que es de vital importancia resaltar todas las bondades a favor de la parte del perito cuando es su turno de preguntas.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;En última instancia, el juez puede pedir ciertas aclaraciones a las que el perito responderá en función de sus conocimientos. En general y para toda la vista es esencial respetar los siguientes puntos:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;No ofrecer más información de la que nos preguntan&lt;/li&gt;&lt;li&gt;Tomarse tiempo para responder las preguntas&lt;/li&gt;&lt;li&gt;Estar seguro de que se ha entendido bien la pregunta&lt;/li&gt;&lt;li&gt;Nunca adelantarse a una pregunta, debe esperarse a que termine de ser formulada&lt;/li&gt;&lt;li&gt;Nunca perder la frialdad&lt;/li&gt;&lt;li&gt;Terminar siempre las respuestas aunque el abogado trate de cortarte&lt;/li&gt;&lt;li&gt;Corregirse si llega el caso de un error&lt;/li&gt;&lt;li&gt;Tomarse tiempo para revisar la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;documentación&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Responder de manera cautelosa a preguntas poco &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;concretas&lt;/span&gt; o situaciones hipotéticas&lt;/li&gt;&lt;li&gt;Escuchar las objeciones de los abogados a una pregunta y tratar de acotar la respuesta en caso de no haber sido bien transmitida.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Referencias:&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Proceso Judicial por descarga de archivos ilícitos en el que el autor es perito de parte&lt;/li&gt;&lt;li&gt;La peritación Informática, Un enfoque práctico. &lt;span style="font-style: italic;"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;Xabiel&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;García&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;Pañeda&lt;/span&gt;, David &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;Melendi&lt;/span&gt; Palacio &lt;/span&gt;(Colegio Oficial de Ingenieros en Informática del Principado de Asturias)&lt;/li&gt;&lt;li&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_23"&gt;Effective&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_24"&gt;Expert&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_25"&gt;Witnessing&lt;/span&gt;. &lt;span style="font-style: italic;"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_26"&gt;Jack&lt;/span&gt; V. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_27"&gt;Matson&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_28"&gt;Suha&lt;/span&gt; F. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_29"&gt;Daou&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_30"&gt;Jeffrey&lt;/span&gt; G. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_31"&gt;Soper&lt;/span&gt; (&lt;/span&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_32"&gt;CRC&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_33"&gt;PRESS&lt;/span&gt;&lt;span style="font-style: italic;"&gt;)&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html"&gt;Peritaje Informático de Parte: La Vista (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html"&gt;Peritaje Informático de Parte: La Vista (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html"&gt;Peritaje Informático de Parte: La Vista (III)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3785829847101344585?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3785829847101344585/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3785829847101344585' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3785829847101344585'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3785829847101344585'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html' title='Peritaje Informático de Parte: La Vista (III)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6059321265919453169</id><published>2009-10-06T06:02:00.000-07:00</published><updated>2009-10-07T05:11:43.210-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Vista de un Juicio'/><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático'/><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático de Parte'/><category scheme='http://www.blogger.com/atom/ns#' term='Perito Informático'/><title type='text'>Peritaje Informático de Parte: La Vista (II)</title><content type='html'>&lt;div style="text-align: justify;"&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html"&gt;Peritaje Informático de Parte: La Vista (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html"&gt;Peritaje Informático de Parte: La Vista (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html"&gt;Peritaje Informático de Parte: La Vista (III)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Cuando por fin pronuncian el nombre del perito, a éste le será requerido cualquiera de los documentos de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;identificación&lt;/span&gt; anteriormente mencionados y será dirigido hacia la sala en la que encontrará entre 4 y 6 personas. A la izquierda estará el letrado de la defensa, a la derecha la acusación y enfrente el secretario y el juez (o jueces). La disposición de la sala es como sigue:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SsT-pSk4TxI/AAAAAAAAAGM/eF0bxS_MXJ4/s1600-h/SALA_DE_VISTAS.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 279px; height: 320px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SsT-pSk4TxI/AAAAAAAAAGM/eF0bxS_MXJ4/s320/SALA_DE_VISTAS.gif" alt="" id="BLOGGER_PHOTO_ID_5387711039556570898" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;No suele ser frecuente pero es posible que si hay más de un perito se pase &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;diréctamente&lt;/span&gt; al careo y hagan pasar a los peritos al mismo tiempo con el objetivo de resolver sus discrepancias situando a ambos en las sillas de declarantes.&lt;br /&gt;&lt;br /&gt;La seguridad debe quedar plasmada desde el inicio y la actitud y la expresión corporal deben reflejar dicha seguridad. El perito se situará ante el juez y éste podría hacerle una serie de preguntas como cual es su edad, fecha de nacimiento, etc que deben ser contestadas rápidamente. Una vez hecho esto, el juez preguntará al perito si promete o jura decir la verdad a lo que el perito contestará con juro o prometo. Si entra sólo el perito de parte, preguntará en primer lugar su parte y a continuación la parte contraria. Si hay un careo directo, las primeras preguntas pueden ir de la otra parte a su perito.&lt;br /&gt;&lt;br /&gt;Hay que tener en cuenta que la estrategia del abogado de parte del perito puede cambiar y formular preguntas no convenidas anteriormente, dada la declaración de testigos anteriores. A estas preguntas hay que contestar con sinceridad como al resto de ellas en base a nuestros conocimientos, siempre hay que recordar que cualquier interpretación o respuesta no basada en evidencias claras puede suponer un grave problema para la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;credibilidad&lt;/span&gt; del perito y el resultado final del caso.&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html"&gt;Peritaje Informático de Parte: La Vista (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html"&gt;Peritaje Informático de Parte: La Vista (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html"&gt;Peritaje Informático de Parte: La Vista (III)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6059321265919453169?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6059321265919453169/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6059321265919453169' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6059321265919453169'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6059321265919453169'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html' title='Peritaje Informático de Parte: La Vista (II)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SsT-pSk4TxI/AAAAAAAAAGM/eF0bxS_MXJ4/s72-c/SALA_DE_VISTAS.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6671971795092106113</id><published>2009-10-05T11:58:00.000-07:00</published><updated>2009-10-07T05:12:28.783-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Vista de un Juicio'/><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático'/><category scheme='http://www.blogger.com/atom/ns#' term='Peritaje Informático de Parte'/><category scheme='http://www.blogger.com/atom/ns#' term='Perito Informático'/><title type='text'>Peritaje Informático de Parte: La Vista (I)</title><content type='html'>&lt;div style="text-align: justify;"&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html"&gt;Peritaje Informático de Parte: La Vista (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html"&gt;Peritaje Informático de Parte: La Vista (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html"&gt;Peritaje Informático de Parte: La Vista (III)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Si hay un momento claramente definitivo y definitorio de un peritaje informático, éste es la vista. En este &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;estadío&lt;/span&gt; del peritaje llega la hora de defender el informe entregado y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;ratificarnos&lt;/span&gt; en todo lo allí reflejado. Los nervios, la incertidumbre de lo que va a acontecer y los momentos de falta de confianza son enemigos internos contra los que hay que luchar y dejar a un lado antes del día D y la hora H.&lt;br /&gt;&lt;br /&gt;Al día de la vista se debe llegar con todo bien amarrado entre el abogado y el perito, las preguntas que te van a hacer y las que el abogado puede hacer a la otra parte y de las cuales se puede sacar algo positivo. El proceso de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;confeccionar&lt;/span&gt; las preguntas puede no ser sencillo si el tema tiene connotaciones técnicas, algo muy probable en nuestra profesión, y el abogado carece de tales conocimientos. Es por ello que el planteamiento de la parte para la que se redacta el dictamen debe ser decidido &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;conjuntamente&lt;/span&gt; por perito y abogado aportando el uno los conocimientos técnicos y el otro los legales. La labor del perito es en este escenario decisoria.&lt;br /&gt;&lt;br /&gt;Cuando llega el día de la vista el perito debe llevar una copia del informe para consultarla en caso necesario así como su &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;DNI&lt;/span&gt;, pasaporte o tarjeta de residente. Es conveniente que el informe no lleve ninguna etiqueta externa que pueda ser &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;identificativa&lt;/span&gt; de la persona para la que fue emitido y que el perito haya realizado una labor previa de etiquetado y resaltado del mismo, teniendo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;localizables&lt;/span&gt; rápidamente los principales puntos del informe; objetivos, conclusiones, informes examinados si existieran, puntos críticos del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;procedimiento&lt;/span&gt; llevado a cabo, etc.&lt;br /&gt;&lt;br /&gt;Las horas antes de la vista no son menos importantes. Los peritos de ambas partes (si existiera de la parte contraria) serán los últimos en entrar en la sala y esto propicia tiempo, puede que mucho tiempo, de espera. En primer lugar estarán presentes en la sala el acusado, los letrados y el juez (puede que haya más de uno). Acto seguido entrarán los testigos de ambas partes y por último lugar los peritos. Durante el tiempo de espera hay que tratar de evitar hablar del caso con los testigos de tu parte y desviar el tema, máxime si el juicio ha sido declarado como público y hay prensa, la cautela y la discreción debe ser una de las máximas en los momentos previos. Si aún así, el abogado insta al perito a que le aclare ciertas cosas se debe buscar un lugar adecuado, a ser posible con barreras físicas que impidan la audición de lo que se está tratando, con motivo de impedir que se proporcione información valiosa a la otra parte. La colaboración con el abogado es fundamental hasta el momento en que el perito sale de la sala e incluso después.&lt;br /&gt;&lt;br /&gt;El tiempo de espera hará al perito pasar por una situación de calma tensa propia de las mejores películas de suspense en las que los maestros del cine consiguen mantenernos pegados a la silla y con los ojos bien abiertos porque no sabes qué va a pasar al segundo siguiente. Sentado en una silla durante 2 o 3 horas en un pasillo y a la espera de que se abra una puerta y suene tu nombre hay tiempo para pensar en muchas cosas y el ambiente puede ser agobiante, luz artificial, pasillos &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;relativamente&lt;/span&gt; angostos, calor y otros factores pueden hacer aún más complicada la espera y cumplir con los principios de cautela y discreción ya mencionados.&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html"&gt;Peritaje Informático de Parte: La Vista (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_05.html"&gt;Peritaje Informático de Parte: La Vista (II)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista_07.html"&gt;Peritaje Informático de Parte: La Vista (III)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6671971795092106113?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6671971795092106113/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6671971795092106113' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6671971795092106113'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6671971795092106113'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/peritaje-informatico-de-parte-la-vista.html' title='Peritaje Informático de Parte: La Vista (I)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-683250812965357811</id><published>2009-10-02T05:39:00.000-07:00</published><updated>2009-10-02T05:47:16.449-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='GIC'/><category scheme='http://www.blogger.com/atom/ns#' term='certificados profesionales'/><category scheme='http://www.blogger.com/atom/ns#' term='CISM'/><category scheme='http://www.blogger.com/atom/ns#' term='CISA'/><category scheme='http://www.blogger.com/atom/ns#' term='OSCP'/><category scheme='http://www.blogger.com/atom/ns#' term='certificación'/><category scheme='http://www.blogger.com/atom/ns#' term='CISSP'/><title type='text'>Algunas certificaciones de seguridad están sobrevaluadas</title><content type='html'>Categoría: Noticias&lt;br /&gt;&lt;br /&gt;Quiero dejaos aquí una referencia a una noticia en la que se expone el punto de vista de Carsten Casper, director de investigación de Gartner y poseedor de las certificaciones CISA y CISSP que ya comenté &lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-i.html"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En esta entrevista, Casper habla sobre las certificaciones que tratan de abarcar un nicho concreto de la seguridad como por ejemplo el análisis forense o el hacking ético y otras más amplias en cuanto a seguridad de la información y cómo cada una de éstas certificaciones contribuye al conocimiento dependiendo del perfil que se busca. Quizá la conclusión más importante la podais encontrar en el último párrafo de manera que si no os es posible leer &lt;a href="http://searchsecurity.techtarget.com/news/interview/0,289202,sid14_gci1369803,00.html?track=sy160"&gt;la entrevista completa&lt;/a&gt;, echadle un ojo a dicha parte de la misma.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-683250812965357811?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/683250812965357811/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=683250812965357811' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/683250812965357811'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/683250812965357811'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/10/algunas-certificaciones-de-seguridad.html' title='Algunas certificaciones de seguridad están sobrevaluadas'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1606069115223946453</id><published>2009-09-24T23:39:00.000-07:00</published><updated>2009-09-24T23:48:11.019-07:00</updated><title type='text'>Metasploit</title><content type='html'>Categoría: Noticias&lt;br /&gt;&lt;br /&gt;Hola,&lt;br /&gt;&lt;br /&gt;Hoy quiero comentaros un framework denominado Metasploit que permite programar y llevar a la práctica exploits. Lo probé hace bastante algo de pasada de lo que recuerdo que tenía un interfaz web y que disponía también de uno en modo consola. El uso no resultaba demasiado complejo pero ahora lo va a ser aún menos. En Offensive Security han liberado un manual completo en formato HTML, el PDF es de pago pero todo lo que se recaude será donado a HFC (Hackers For Charity).&lt;br /&gt;&lt;br /&gt;El manual está disponible a partir del siguiente enlace y es muy completo:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.offensive-security.com/metasploit-unleashed/"&gt;http://www.offensive-security.com/metasploit-unleashed/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fuente: &lt;a href="http://seguridad-informacion.blogspot.com"&gt;Cryptex&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1606069115223946453?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1606069115223946453/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1606069115223946453' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1606069115223946453'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1606069115223946453'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/09/metasploit.html' title='Metasploit'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7549589273333457177</id><published>2009-09-11T10:01:00.000-07:00</published><updated>2009-09-11T11:33:10.339-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='perfiles profesionales'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad informática'/><category scheme='http://www.blogger.com/atom/ns#' term='Hacking ético'/><title type='text'>Seguridad: ¿Por donde empezar? (II)</title><content type='html'>Categoría: Seguridad de la Información&lt;br /&gt;Seguridad Informática&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-i.html"&gt;Seguridad: ¿Por donde empezar? (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-ii.html"&gt;Seguridad: ¿Por donde empezar? (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;II&lt;/span&gt;&lt;/span&gt;)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Una vez que hemos visto algunas de las &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;posibilidades&lt;/span&gt; de formación a nivel personal y de normas &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;certificables&lt;/span&gt; que pueden verse ligadas de uno u otro modo en nuestro futuro profesional, bien como consultor, bien como implantador en nuestra propia empresa o bien como auditor, vamos a pasar al ámbito de la Seguridad Informática.&lt;br /&gt;&lt;br /&gt;Dentro de la Seguridad Informática hay varias &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;certificaciones&lt;/span&gt; con prestigio dependiendo de a qué nos queramos dedicar. Si hablamos de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;hacking&lt;/span&gt; ético, la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;certificación&lt;/span&gt; por excelencia es &lt;a href="http://www.eccouncil.org/ceh-path.htm"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;CEH&lt;/span&gt;&lt;/a&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;Certified&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;Ethical&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;Hacker&lt;/span&gt;). Esta es la que encontrareis en todos los &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;requerimientos&lt;/span&gt; de los &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_11"&gt;currículum&lt;/span&gt;, sin embargo, no es la que más conocimientos os proporcionará según comentarios en la lista de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;pen&lt;/span&gt;-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;test&lt;/span&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;security&lt;/span&gt;-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;focus&lt;/span&gt;. Allí comentan que si realmente deseas aprender tu &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;certificación&lt;/span&gt; es &lt;a href="http://www.offensive-security.com/penetration-testing-backtrack-online-training.php"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;OSCP&lt;/span&gt;&lt;/a&gt;. Esta &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;certificación&lt;/span&gt; se obtienen una vez se ha hecho una intrusión real sobre un sistema y los cursos los imparten los creadores de la distribución &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;linux&lt;/span&gt; dedicada a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;Ethical&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;Hacking&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;Backtrack&lt;/span&gt;. Es un curso bastante asequible si nos paramos a mirar los precios en los que se mueven este tipo de acciones formativas y además, según las muestras que te dejan ver los &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_23"&gt;videotutoriales&lt;/span&gt; parecen bastante buenos, eso si, hay que saber inglés. Desde un punto de vista de desempeño profesional, &lt;a href="http://www.isecom.org/projects/opst.shtml"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_24"&gt;OPST&lt;/span&gt;&lt;/a&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_25"&gt;OSSTMM&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_26"&gt;PROFESSIONAL&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_27"&gt;SECURITY&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_28"&gt;TESTER&lt;/span&gt;)&lt;span style="font-size:85%;"&gt; &lt;/span&gt;es una &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_29"&gt;certificación&lt;/span&gt; ofrecida por &lt;a href="http://www.isecom.org/"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_30"&gt;ISECOM&lt;/span&gt;&lt;/a&gt; que certifica a profesionales bajo la metodología &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_31"&gt;OSSTMM&lt;/span&gt; &lt;a href="http://www.isecom.org/mirror/osstmm.en.2.2.zip"&gt;cuya versión 2.2 &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_32"&gt;podeis&lt;/span&gt; descargar desde aquí&lt;/a&gt;. Otra metodología que complementa normalmente a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_33"&gt;OSSTMM&lt;/span&gt; es &lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf-3.html"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_34"&gt;ISSAF&lt;/span&gt;&lt;/a&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_35"&gt;Information&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_36"&gt;System&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_37"&gt;Security&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_38"&gt;Assessment&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_39"&gt;Framework&lt;/span&gt;).&lt;br /&gt;&lt;br /&gt;Las comunidades &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_40"&gt;Hacker&lt;/span&gt; editan e-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_41"&gt;zines&lt;/span&gt;, algunos de estos e-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_42"&gt;zines&lt;/span&gt; se encuentran disponibles a partir de&lt;a href="http://www.elhacker.net/e-zines/"&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_43"&gt;elhacker&lt;/span&gt;.&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_44"&gt;net&lt;/span&gt;&lt;/a&gt; (os recomiendo saqueadores, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_45"&gt;SET&lt;/span&gt;). En esta misma página &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_46"&gt;podeis&lt;/span&gt; encontrar infinidad de material que os puede servir para instruiros por vuestra cuenta, incluyendo&lt;a href="http://auditoriasi.blogspot.com/2009/08/hackxcrack.html"&gt; las revistas en castellano de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_47"&gt;hackXcrack&lt;/span&gt;&lt;/a&gt; que pueden ser un buen comienzo.&lt;br /&gt;&lt;br /&gt;En temas de análisis forense aún no me he movido demasiado pero &lt;a href="http://www.eccouncil.org/chfi.htm"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_48"&gt;CHFI&lt;/span&gt;&lt;/a&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_49"&gt;Computer&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_50"&gt;Hacking&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_51"&gt;Forensic&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_52"&gt;Investigator&lt;/span&gt;) al igual que su hermando de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_53"&gt;hacking&lt;/span&gt; ético (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_54"&gt;CEH&lt;/span&gt;) goza de prestigio y es referente en materia de análisis forense.&lt;br /&gt;&lt;br /&gt;Conclusiones&lt;br /&gt;&lt;br /&gt;Aquí os voy a ofrecer un par de diagramas con itinerarios profesionales que os pueden dar una idea de cómo afrontar la formación en materia de Seguridad de la Información y Seguridad Informática &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_55"&gt;respectivamente&lt;/span&gt;. Esto no debe ser tomado como una guía sino como una opinión basada en lo que yo he estudiado e investigado por mi cuenta.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SqqUpx-4wcI/AAAAAAAAAF0/XS3_NKbfTJE/s1600-h/Perfil+de+Auditor.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 99px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SqqUpx-4wcI/AAAAAAAAAF0/XS3_NKbfTJE/s320/Perfil+de+Auditor.png" alt="" id="BLOGGER_PHOTO_ID_5380276150360129986" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SqqUwSTtQYI/AAAAAAAAAF8/awhfd3ZUPRI/s1600-h/Perfil+CSO.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 96px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SqqUwSTtQYI/AAAAAAAAAF8/awhfd3ZUPRI/s320/Perfil+CSO.png" alt="" id="BLOGGER_PHOTO_ID_5380276262116606338" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SqqU0tjxT_I/AAAAAAAAAGE/phqJVOQcvT8/s1600-h/Perfil+Hacker+Etico.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 94px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SqqU0tjxT_I/AAAAAAAAAGE/phqJVOQcvT8/s320/Perfil+Hacker+Etico.png" alt="" id="BLOGGER_PHOTO_ID_5380276338151215090" border="0" /&gt;&lt;/a&gt;Tal como os he dicho no &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_56"&gt;dejéis&lt;/span&gt; de tomar esto como una opinión pero para más información &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_57"&gt;podeis&lt;/span&gt; ir a portales de ofertas de trabajo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_58"&gt;online&lt;/span&gt; como por ejemplo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_59"&gt;infojobs&lt;/span&gt; y buscar por consultor de seguridad o por &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_60"&gt;hacking&lt;/span&gt; ético y contrastar la información que aquí os he dejado.&lt;br /&gt;&lt;br /&gt;Me gustaría que esta serie de post fuera el punto de inicio para que todos aquellos profesionales de la seguridad que pasen por aquí pusieran su granito de arena al respecto en términos de su opinión y sus conocimientos de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_61"&gt;certificaciones&lt;/span&gt; en este sector.&lt;br /&gt;&lt;br /&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_62"&gt;Salu&lt;/span&gt;2!!&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-i.html"&gt;Seguridad: ¿Por donde empezar? (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-ii.html"&gt;Seguridad: ¿Por donde empezar? (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_63"&gt;II&lt;/span&gt;&lt;/span&gt;)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7549589273333457177?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7549589273333457177/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7549589273333457177' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7549589273333457177'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7549589273333457177'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-ii.html' title='Seguridad: ¿Por donde empezar? (II)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SqqUpx-4wcI/AAAAAAAAAF0/XS3_NKbfTJE/s72-c/Perfil+de+Auditor.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5414262524143156938</id><published>2009-09-10T10:42:00.000-07:00</published><updated>2010-01-12T01:05:50.014-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad de la Información'/><category scheme='http://www.blogger.com/atom/ns#' term='certificados profesionales'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad infrmática'/><category scheme='http://www.blogger.com/atom/ns#' term='certificación'/><title type='text'>Seguridad: ¿Por donde empezar? (I)</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-i.html"&gt;Seguridad: ¿Por donde empezar? (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-ii.html"&gt;Seguridad: ¿Por donde empezar? (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;II&lt;/span&gt;)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;Categoría: Seguridad de la Información&lt;br /&gt;Seguridad Informática&lt;br /&gt;&lt;br /&gt;Cuando uno se plantea &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;definitivamente&lt;/span&gt; que esto de la seguridad le mola de verdad y quiere que pase de ser su &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;hobby&lt;/span&gt; a que forme parte de su vida cada día pasando a ser su trabajo comienza a bucear y tras 15 &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;googleminutos&lt;/span&gt; da con &lt;a href="http://www.isaca.org/Template.cfm?Section=Espanol"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;ISACA&lt;/span&gt;&lt;/a&gt;, quizá antes. Uno piensa, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;mmm&lt;/span&gt; esto parece un buen punto de partida y realmente lo es, pero no os &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_6"&gt;confundáis&lt;/span&gt;, sacar el certificado&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;CISA&lt;/span&gt; no te enseña a auditar. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;CISA&lt;/span&gt; te provee de un conjunto consistente de conceptos que te permiten afrontar con los conocimientos suficientes las diferentes áreas de la seguridad de la información y la seguridad informática a nivel conceptual. Y por qué digo lo de la seguridad de la información y la seguridad informática?, pues porque aunque suenan parecido se parecen en bien poco. La seguridad de la Información se entiende desde un punto de vista global a nivel de negocio mientras que la seguridad informática se decanta por el lado técnico. Haciendo una puesta en común con la ISO 27001, la seguridad de la información iría en consonancia con la norma al completo mientras que la seguridad informática equivaldría a profundizar en algunos controles puntuales de los puntos 10,11 y 12 de la norma. Un ejemplo bien claro lo supone el control 12.6.1 "Control de las &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;vulnerabilidades&lt;/span&gt; técnicas" en el que se enmarcaría un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;Hacking&lt;/span&gt; ético.&lt;br /&gt;&lt;br /&gt;Cuando uno da con &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;ISACA&lt;/span&gt; &lt;a href="http://www.isaca.org/Template.cfm?Section=CISA_Certification&amp;amp;Template=/TaggedPage/TaggedPageDisplay.cfm&amp;amp;TPLID=16&amp;amp;ContentID=4526"&gt;además de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;CISA&lt;/span&gt;&lt;/a&gt; &lt;a href="http://www.isaca.org/Template.cfm?Section=CISM_Certification&amp;amp;Template=/TaggedPage/TaggedPageDisplay.cfm&amp;amp;TPLID=16&amp;amp;ContentID=4528"&gt;descubre &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;CISM&lt;/span&gt;&lt;/a&gt; y el&lt;a href="http://www.isaca.org/Template.cfm?Section=CGEIT_Certification&amp;amp;Template=/TaggedPage/TaggedPageDisplay.cfm&amp;amp;TPLID=16&amp;amp;ContentID=36126"&gt; recientemente creado &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;CGEIT&lt;/span&gt;&lt;/a&gt; que se &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;situan&lt;/span&gt; en diferentes niveles de conocimientos como el propio desglose de sus siglas muestra (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;CISA&lt;/span&gt; tiene un enfoque de auditor, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;CISM&lt;/span&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;Manager&lt;/span&gt; de Seguridad de la Información, lo que se conoce como &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;CSO&lt;/span&gt; y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;CGEIT&lt;/span&gt; una visión a nivel estratégico que podemos considerar emparejada a &lt;a href="http://www.38500.org/"&gt;ISO 38500&lt;/a&gt;, y con emparejada me refiero a que tratan conceptos a nivel de Gobierno de las Tecnologías de la Información cada uno desde su lado). Tras unos &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;googleminutos&lt;/span&gt; más &lt;a href="http://www.isc2.org/"&gt;uno encuentra (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_23"&gt;ISC&lt;/span&gt;)2&lt;/a&gt; y su&lt;a href="http://www.isc2.org/cissp/default.aspx"&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_24"&gt;certificado&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_25"&gt;CISSP&lt;/span&gt;&lt;/a&gt; que estando más orientada al plano técnico no deja de lado aspectos importantes del plano &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_26"&gt;organizacional&lt;/span&gt; tal como muestran sus secciones "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_27"&gt;Business&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_28"&gt;Continuity&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_29"&gt;and&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_30"&gt;Disaster&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_31"&gt;Recovery&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_32"&gt;Planning&lt;/span&gt;" e "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_33"&gt;Information&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_34"&gt;Security&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_35"&gt;and&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_36"&gt;Risk&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_37"&gt;Management&lt;/span&gt;".&lt;br /&gt;&lt;br /&gt;Siguiendo en el plano de seguridad de la información pero &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_38"&gt;adentrándonos&lt;/span&gt; en las normas y estándares internacionales podemos encontrar la bien conocida ISO 27001 (de la familia 27000 la norma que regula los conceptos es de descarga libre y&lt;a href="http://auditoriasi.blogspot.com/2009/05/iso-27000-disponible-publicamente.html"&gt; esta disponible a partir de &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_39"&gt;aquí&lt;/span&gt;&lt;/a&gt;) que regula los requisitos de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_40"&gt;certificación&lt;/span&gt; para un Sistema de Gestión de Seguridad de la Información, &lt;a href="http://www.bsigroup.es/es/certificacion-y-auditoria/Sistemas-de-gestion/Noticias/Noticias-actuales/LD-News-Source-/ISO-19011/"&gt;ISO 19011&lt;/a&gt; que supone las directrices de auditoría para cualquier sistema de gestión.&lt;br /&gt;&lt;br /&gt;Profundizando en el apartado 14 de ISO 27001 podemos encontrar &lt;a href="http://www.bsigroup.com/en/Assessment-and-certification-services/management-systems/Standards-and-Schemes/BS-25999/"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_41"&gt;BS&lt;/span&gt; 25999&lt;/a&gt;, que consta de dos partes: &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_42"&gt;BS&lt;/span&gt;25999-1 donde se describen un conjunto de buenas prácticas (el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_43"&gt;equivalente&lt;/span&gt; a ISO 27002 pero para continuidad de negocio) y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_44"&gt;BS&lt;/span&gt;25999-2 donde se definen los requisitos para un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_45"&gt;BCMS&lt;/span&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_46"&gt;Business&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_47"&gt;Continuity&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_48"&gt;Management&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_49"&gt;System&lt;/span&gt;) y que equivaldría a ISO 27001, la parte &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_50"&gt;certificable&lt;/span&gt;. Lo cierto es que podemos perdernos si nos vamos por los laterales puesto que podemos encontrar normas de ámbito más específico como la&lt;a href="http://seguridad-de-la-informacion.blogspot.com/search/label/ISO%2015408"&gt; ISO 15408 muy bien descrita en este post&lt;/a&gt; y cuyo cometido es clasificar el desarrollo seguro de un software en 7 niveles dando un significado claro del nivel de seguridad ofrecido por una solución comercial. O el &lt;a href="http://seguridad-de-la-informacion.blogspot.com/2009/03/donde-pongo-un-cpd.html"&gt;&lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_51"&gt;estándar&lt;/span&gt; ANSI/&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_52"&gt;TIA&lt;/span&gt; 942&lt;/a&gt; sobre ubicación del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_53"&gt;CPD&lt;/span&gt; y niveles de disponibilidad.&lt;br /&gt;&lt;br /&gt;No quiero enredar más, en la siguiente parte del post os ofreceré las conclusiones que yo he podido sacar hasta el momento de forma más clara pero, en lo que respecta a seguridad de la información lo descrito hasta el momento es un buen comienzo.&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-i.html"&gt;Seguridad: ¿Por donde empezar? (I)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-ii.html"&gt;Seguridad: ¿Por donde empezar? (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_54"&gt;II&lt;/span&gt;)&lt;/a&gt;&lt;br /&gt;******************************************************&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5414262524143156938?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5414262524143156938/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5414262524143156938' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5414262524143156938'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5414262524143156938'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/09/seguridad-por-donde-empezar-i.html' title='Seguridad: ¿Por donde empezar? (I)'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3336543243187526495</id><published>2009-09-02T00:06:00.000-07:00</published><updated>2009-09-02T13:31:45.345-07:00</updated><title type='text'>Virus en compilador de Delphi</title><content type='html'>&lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_0"&gt;Categoría&lt;/span&gt;: Noticias&lt;br /&gt;&lt;br /&gt;Un virus que afecta a todos los programas en lenguaje &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Delphi&lt;/span&gt; en tiempo de compilación ha infectado miles de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;aplicaciones&lt;/span&gt;, incluyendo otros programas maliciosos.&lt;br /&gt;&lt;br /&gt;&lt;span class="body"&gt;El virus conocido como &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Win&lt;/span&gt;32.&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Induc&lt;/span&gt;, sustituye el archivo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;SysConst&lt;/span&gt;.&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;pas&lt;/span&gt; usado por los &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;compiladores&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;Delphy&lt;/span&gt; dejando una copia del archivo original. Los programas compilados con el nuevo fichero diseminarán el código a otros sistemas si éstos &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_9"&gt;disponen&lt;/span&gt; de versiones antiguas de ordenadores &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;Delphi&lt;/span&gt; &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_11"&gt;instalados&lt;/span&gt;. A pesar de que este código malicioso es antiguo, las firmas &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;antivirus&lt;/span&gt; acaban de empezar a detectarlo.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Fuente: SecurityFocus&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3336543243187526495?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3336543243187526495/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3336543243187526495' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3336543243187526495'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3336543243187526495'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/08/virus-en-compilador-de-delphi.html' title='Virus en compilador de Delphi'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3127105640415702872</id><published>2009-09-01T01:00:00.000-07:00</published><updated>2009-09-01T12:48:02.309-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='sitios infectados'/><category scheme='http://www.blogger.com/atom/ns#' term='seguridad en internet'/><title type='text'>Las páginas web más peligrosas de Internet</title><content type='html'>Categoria: Seguridad en Internet&lt;br /&gt;&lt;br /&gt;Norton presentó unos días atras un estudio realizado a través de su herramienta Norton Safe web donde se exponen los sitios más peligrosos de internet y se extraen conclusiones como las siguientes:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;El 48% de los sitios web con conteido malicioso son webs para adultos&lt;/li&gt;&lt;li&gt;Hay gran variedad de sitios peligrosos entre los que se pueden encontrar algunos dedicados a la caza, servicios legales o compra electrónica entre otros.&lt;/li&gt;&lt;li&gt;Los virus son la amenaza más común en los sitios con este tipo de contenido.&lt;/li&gt;&lt;li&gt;40 de los 100 sitios más peligrosos tienen más de 20.000 amenazas por sitio.&lt;/li&gt;&lt;/ul&gt;Como no, toda esta información está perfectamente cumplimentada con una &lt;a href="http://safeweb.norton.com/dirtysites"&gt;lista de donde NO DEBEIS IR&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Podeis encontrar &lt;a href="http://www.elhacker.net/noticias/index.php?subaction=showfull&amp;amp;id=1251112033&amp;amp;archive="&gt;algo más de información aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Fuente: http://www.elhacker.net/&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3127105640415702872?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3127105640415702872/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3127105640415702872' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3127105640415702872'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3127105640415702872'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/09/las-paginas-web-mas-peligrosas-de.html' title='Las páginas web más peligrosas de Internet'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1736135195569048702</id><published>2009-09-01T00:00:00.001-07:00</published><updated>2009-09-01T12:47:46.887-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crecimiento de internet'/><title type='text'>El crecimiento de Internet</title><content type='html'>Categoria: Noticias&lt;br /&gt;&lt;br /&gt;Holaaaaaaa!!!!&lt;br /&gt;&lt;br /&gt;Muy buenas a tod@s!!!, encantadísimo de reencontrarme con vosotros después de las vacaciones y os deseo que hayais tenido un feliz y esperanzador retorno. He de decir que las mías se me han hecho cortas, pero cortas cortas.&lt;br /&gt;&lt;br /&gt;Buceando por las noticias he visto algunas muy interesante y en el periodo vacacional que he pasado currelando y haciendo un artículo que he presentado a una conferencia en pisa, he aprendido algunas cosas que creo pueden resultar de utilidad y que voy a ir dejando aquí paulatinamente. Además, las cosas arrancan en mi nueva ubicación y eso me va a permitir, a buen seguro, disponer de gran cantidad de temas a tratar.&lt;br /&gt;&lt;br /&gt;Ya os dejo la noticia.&lt;br /&gt;&lt;br /&gt;Internet se parece bien poco a sus comienzos, esto no es ningún secreto, pero cómo todo esto ha sido posible, la infraestructura necesaria y algunas curiosidades ha sido estudiado y está disponible a partir de &lt;a href="http://www.newscientist.com/gallery/mg20227061900-exploring-the-exploding-internet"&gt;aquí&lt;/a&gt;. Un resumen con imágenes tan ilustrativas como ésta:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/Sp1yUrwEHwI/AAAAAAAAAFs/NPb3nBWr7M0/s1600-h/mg20227062.200-7_3000.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 176px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/Sp1yUrwEHwI/AAAAAAAAAFs/NPb3nBWr7M0/s320/mg20227062.200-7_3000.jpg" alt="" id="BLOGGER_PHOTO_ID_5376579229817511682" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Fuente:&lt;br /&gt;http://www.microsiervos.com/archivo/internet/mapeando-crecimiento-internet.html&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1736135195569048702?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1736135195569048702/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1736135195569048702' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1736135195569048702'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1736135195569048702'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/08/el-crecimiento-de-internet.html' title='El crecimiento de Internet'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/Sp1yUrwEHwI/AAAAAAAAAFs/NPb3nBWr7M0/s72-c/mg20227062.200-7_3000.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2312898069232443591</id><published>2009-08-05T12:32:00.000-07:00</published><updated>2009-08-05T12:42:54.556-07:00</updated><title type='text'>Cerrado por vacaciones</title><content type='html'>&lt;div style="text-align: center;"&gt;&lt;span style="font-size:130%;"&gt;&lt;span style="font-weight: bold;"&gt;CERRADO POR VACACIONES&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SnngUs4pf8I/AAAAAAAAAFk/2ITV38exycQ/s1600-h/sorry_we_are_closed_b.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 320px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SnngUs4pf8I/AAAAAAAAAFk/2ITV38exycQ/s320/sorry_we_are_closed_b.jpg" alt="" id="BLOGGER_PHOTO_ID_5366567077239422914" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Bueeeeno, bueno bueno, ya ha llegado el momento. Mañana es el último día que curro para mi y me piro de vacaciones!!!. Este es el primer periodo de vacaciones de este blog y me gustaría daros las gracias a todos los que hasta este momento me habeis leido en alguna ocasión, a los que me leeis asiduamente y a los que con vuestros comentarios me habeis hecho mejorar. Gracias a todos, estaré de vuelta el día 25. Nos vemos!! y felices vacaciones para todos!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2312898069232443591?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2312898069232443591/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2312898069232443591' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2312898069232443591'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2312898069232443591'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/08/cerrado-por-vacaciones.html' title='Cerrado por vacaciones'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_eCzJyraMu6c/SnngUs4pf8I/AAAAAAAAAFk/2ITV38exycQ/s72-c/sorry_we_are_closed_b.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7724269620548344539</id><published>2009-08-05T12:16:00.000-07:00</published><updated>2009-08-05T12:32:31.999-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='revistas hacking'/><category scheme='http://www.blogger.com/atom/ns#' term='hacker'/><category scheme='http://www.blogger.com/atom/ns#' term='utilidades hacking'/><category scheme='http://www.blogger.com/atom/ns#' term='hackxcrack'/><title type='text'>HackxCrack</title><content type='html'>Categoría: Seguridad Informática / Seguridad Lógica&lt;br /&gt;&lt;br /&gt;Allá por el año 2005 se editó en españa una revista de hacking en la que se exponían aquellos conceptos, casos prácticos, protocolos, lenguajes de programación, bugs, etc que son necesarios para iniciarse en el mundo del hacking. Esta revista se denominó HackxCrack y esta siendo para mi, sin duda alguna una lectura muy interesante y útil. Por eso, me tenía reservado este post para antes de irme de vacaciones. Estas revistas están disponibles en formato PDF y os las podeis descargar desde &lt;a href="http://foro.elhacker.net/hacking_avanzado/todas_las_revistas_de_hackxcrack_en_pdf_no_escaneadas-t150448.0.html"&gt;este enlace&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Como veis os dejo deberes, son 30 números que no se leen, se estudian, yo empecé hace bastante y voy por el 18 sin probar demasiadas cosas con las que trato de quedarme con el concepto y otras que afortunadamente las puedo saltar porque ya las estudié con anterioridad. Espero que os guste y las disfruteis igual que yo.&lt;br /&gt;&lt;br /&gt;Salu2!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7724269620548344539?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7724269620548344539/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7724269620548344539' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7724269620548344539'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7724269620548344539'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/08/hackxcrack.html' title='HackxCrack'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6653110508445899006</id><published>2009-08-05T02:48:00.000-07:00</published><updated>2009-08-05T02:58:14.950-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='botnets'/><category scheme='http://www.blogger.com/atom/ns#' term='bothunter'/><title type='text'>Localizando un ordenador zombi</title><content type='html'>Categoría: Seguridad Informática / Seguridad Lógica&lt;br /&gt;&lt;br /&gt;Navegando entre las noticias de seguridad a las que me encuentro suscrito me encontrado con una entrada en el &lt;a href="http://vtroger.blogspot.com"&gt;blog de Alvaro Paz &lt;/a&gt;que me ha resultado más que interesante.&lt;br /&gt;&lt;br /&gt;En dicha entrada, se expone un programa denominado BotHunter que es capaz de reconocer ordenadores zombis pertenecientes a una &lt;a href="http://auditoriasi.blogspot.com/2009/05/botnets.html"&gt;botnet&lt;/a&gt; dentro de una LAN, todos los detalles lo podéis ver &lt;a href="http://vtroger.blogspot.com/2009/08/detectar-ordenadores-zombis-en-la-red.html"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6653110508445899006?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6653110508445899006/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6653110508445899006' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6653110508445899006'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6653110508445899006'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/08/localizando-un-ordenador-zombi.html' title='Localizando un ordenador zombi'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6212500710327714798</id><published>2009-07-31T11:42:00.000-07:00</published><updated>2009-07-31T11:57:45.549-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='COBIT 4.1'/><title type='text'>Cobit 4.1 en Español</title><content type='html'>Categoria: Auditoría y Control&lt;br /&gt;&lt;br /&gt;ISACA y el ITGI llevan muchos años promoviendo COBIT (Control OBjectives for Information and Related Tecnologies). Para aquellos que aterriceis aquí por casualidad y no conozcan de que va cobit aquí les dejo un extracto del propio documento de COBIT 4.1&lt;br /&gt;&lt;br /&gt;"COBIT es un marco de referencia y un juego de herramientas de soporte que permiten a la gerencia cerrar la brecha con respecto a los requerimientos de control, temas técnicos y riesgos de negocio, y comunicar ese nivel de control a los Interesados (Stakeholders). COBIT permite el desarrollo de políticas claras y de buenas prácticas para control de TI a través de las empresas."&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.isaca.org/Content/NavigationMenu/Members_and_Leaders1/COBIT6/Obtain_COBIT/Obtain_COBIT.htm"&gt;Podeis descargarlo desde aquí&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6212500710327714798?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6212500710327714798/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6212500710327714798' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6212500710327714798'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6212500710327714798'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/07/cobit-41-en-espanol.html' title='Cobit 4.1 en Español'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2936462387108090364</id><published>2009-07-31T11:24:00.001-07:00</published><updated>2009-07-31T11:42:29.004-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='CTICRM'/><category scheme='http://www.blogger.com/atom/ns#' term='Buffer Overflow'/><category scheme='http://www.blogger.com/atom/ns#' term='CTICRM digital'/><title type='text'>Buffer Overflow (I) en CTICRM digital</title><content type='html'>Categoría: Seguridad Lógica&lt;br /&gt;&lt;br /&gt;Desde la asociación murciana Consejo de Tecnologías de la Información y las Comunicaciones de la Región de Murcia llevamos ya casi dos años empujando para que las diferentes soluciones comerciales, así como las líneas de investigación en vigor sobre temas tan de actualidad como IT Governance se acerquen a la sociedad de la Región de Murcia y del resto de España.&lt;br /&gt;&lt;br /&gt;Como una de las iniciativas de la actual Junta Directiva se creó una revista de la que soy responsable directo y cuya edición va por el número 3. En este número podéis encontrar artículos realmente interesantes y contamos con nuevos colaboradores, nuevas secciones y también ISSN.&lt;br /&gt;&lt;br /&gt;Una de las nuevas secciones es "El tutorial" y he querido inaugurarla con algo que llevo trabajando mucho tiempo; un tutorial completo de Buffer Overflow en el que pretendo exponer como es posible llegar desde el bug al exploit a fondo y de la manera lo más cercana posible. Esto lo he hecho con la intención de que no sea necesario ponerse enfrente del ordenador y seguir todos los pasos sino que con un estudio pormenorizado del tutorial cualquiera con unos conocimientos medianos pueda entender cómo se pueden localizar estos errores y cómo se pueden aprovechar por un tercero.&lt;br /&gt;&lt;br /&gt;En este número tan sólo figura la parte I de posiblemente III si me queda el tiempo suficiente para llegar hasta el fondo en este asunto.&lt;br /&gt;&lt;br /&gt;Aqui os dejo los enlaces a la página de CTICRM, y a la revista CTICRM digital donde podreis adquirir de manera totalmente libre y gratuita cualquiera de sus números.&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.cticrm.es/"&gt;CTICRM&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.cticrm.es/?cat=56"&gt;CTICRM digital (revista)&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Si cualquiera de vosotros quiere colaborar con la revista puede ponerse en contacto conmigo en la dirección hernandezrma@gmail.com&lt;br /&gt;&lt;br /&gt;Espero que lo disfruteis.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2936462387108090364?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2936462387108090364/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2936462387108090364' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2936462387108090364'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2936462387108090364'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/07/buffer-overflow-i-en-cticrm-digital.html' title='Buffer Overflow (I) en CTICRM digital'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1740564818154128952</id><published>2009-07-31T10:39:00.001-07:00</published><updated>2009-07-31T11:24:05.991-07:00</updated><title type='text'>Xmind, organizando el entorno</title><content type='html'>Categoría: Gestión&lt;br /&gt;&lt;br /&gt;Hola a tod@s de nuevo. Ya estoy aquí para compensar vuestra paciencia por el poco margen de actualización que ha tenido este blog ultimamente. A lo largo de las próximas dos hora os voy a ir poniendo al día de todo aquello que he estado viendo últimamente y que creo que puede ser de utilidad.&lt;br /&gt;&lt;br /&gt;Además, he decidido categorizar las entradas para que de un vistazo podais intuir de que va el tema y proporcionaos así más información de primeras.&lt;br /&gt;&lt;br /&gt;Voy a empezar esta "puesta al día" por una aplicación que me dio a conocer mi actual compañero de trabajo Carlos de las Marinas y que sin duda alguna ha pasado a formar parte de mi biblioteca de aplicaciones. Este programa es Xmind.&lt;br /&gt;&lt;br /&gt;Xmind es una aplicación que nos permite poner en orden nuestras ideas y plasmarlas esquemáticamente, permitiendonos crear diagramas que plasman la realidad en un momento determinado del tiempo. Esto nos permite, por ejemplo, organizar tanto las próximas entradas de este blog como algunas de las categorías sobre las que podrían figurar los post en un futuro. Aqui os dejo el diagrama obtenido y también una captura de pantalla para que tengais una perspectiva visual de qué es lo que nos ofrece.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SnMzCQeZKWI/AAAAAAAAAFU/nnA3c44FRTc/s1600-h/auditoriasi.blogspot.com.bmp"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 121px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SnMzCQeZKWI/AAAAAAAAAFU/nnA3c44FRTc/s320/auditoriasi.blogspot.com.bmp" alt="" id="BLOGGER_PHOTO_ID_5364687695003593058" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SnM16JYkqgI/AAAAAAAAAFc/Lhgp3R1AKgc/s1600-h/xmind_small.bmp"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 190px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SnM16JYkqgI/AAAAAAAAAFc/Lhgp3R1AKgc/s320/xmind_small.bmp" alt="" id="BLOGGER_PHOTO_ID_5364690854196062722" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Esto es solo una pequeñísima muestra de lo que esta aplicación nos puede ofrecer. En el caso de Carlos y mio esto nos ha sido especialmente útil para poner en orden la situación de los diferentes servicios de una organización.&lt;br /&gt;&lt;br /&gt;No dudeis en visitar la&lt;a href="http://www.xmind.net/"&gt; página principal de XMind &lt;/a&gt;porque allí se muestra la potencia de la que dispone esta excelente aplicación.&lt;br /&gt;&lt;br /&gt;Ah, se me olvidaba, además es open source.&lt;br /&gt;&lt;br /&gt;Un saludo.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1740564818154128952?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1740564818154128952/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1740564818154128952' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1740564818154128952'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1740564818154128952'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/07/xmind-organizando-el-entorno.html' title='Xmind, organizando el entorno'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SnMzCQeZKWI/AAAAAAAAAFU/nnA3c44FRTc/s72-c/auditoriasi.blogspot.com.bmp' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5780720127577622470</id><published>2009-07-16T12:11:00.000-07:00</published><updated>2009-07-16T12:23:44.596-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='inteco'/><category scheme='http://www.blogger.com/atom/ns#' term='oficina de seguridad del internauta'/><title type='text'>Inteco pone en marcha la oficina de Seguridad del Internauta</title><content type='html'>Antes de nada quisiera disculparme por mi ausencia, no, no me he aburrido de escribir aquí, ni mucho menos :). Estoy inmerso en un cambio de proyecto en el trabajo que me lleva un poco ocupado y además... os estoy preparando un primer artículo técnico (seguridad lógica pero no os digo de qué, lo que si os digo es que va a ser largo)  de forma que ando realmente ocupado y apenas tengo tiempo para escribir aunque ahora más que nunca, con algún compañero nuevo, en un nuevo entorno y con miles de cosas por aprender se me pasan una idea tras otra para ponerla aquí. Lamentablemente lo que falta es el tiempo para dejarlas plasmadas por escrito pero espero que poco a poco les pueda ir dando salida.&lt;br /&gt;&lt;br /&gt;Ahora la noticia...&lt;br /&gt;&lt;br /&gt;Desde hace un par de días está disponible desde INTECO la oficina de seguridad del Internauta donde se ofrecen diferentes servicios al ciudadano. Esta iniciativa, en consonancia con el objetivo de Inteco de acercar la seguridad a particulares y PYMES pone en marcha varios servicios entre los que podemos encontrar:&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Pruebas de conocimiento&lt;/li&gt;&lt;li&gt;Consejos acerca de seguridad&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Atención telefónica&lt;/li&gt;&lt;li&gt;Atención Online&lt;/li&gt;&lt;li&gt;Foro&lt;/li&gt;&lt;li&gt;Avisos de seguridad&lt;/li&gt;&lt;li&gt;Noticias&lt;/li&gt;&lt;li&gt;Utilidades Gratuitas&lt;/li&gt;&lt;li&gt;Glosario de Términos&lt;/li&gt;&lt;/ul&gt;La página se encuentra disponible&lt;a href="http://osi.gob.es/econf/Seguridad_Internauta/;jsessionid=D580CD8948AF0688E0A2035219EA98D1"&gt; aquí&lt;/a&gt;. Sin duda alguna la labor desarrollada por INTECO  en este ámbito como impulsor de la seguridad es muy de elogiar.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5780720127577622470?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5780720127577622470/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5780720127577622470' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5780720127577622470'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5780720127577622470'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/07/inteco-pone-en-marcha-la-oficina-de.html' title='Inteco pone en marcha la oficina de Seguridad del Internauta'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4960542287248150664</id><published>2009-07-07T03:49:00.000-07:00</published><updated>2009-07-07T04:02:28.615-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='MI6'/><category scheme='http://www.blogger.com/atom/ns#' term='datos publicados en facebook'/><title type='text'>Nuevo Máximo responsable del MI6 ve comprometidos sus datos vía Facebook</title><content type='html'>Ya&lt;a href="http://auditoriasi.blogspot.com/2009/03/do-you-practice-social-networking.html"&gt; analicé en su día&lt;/a&gt; el peligro de las redes sociales en cuanto a sus políticas de uso (desde mi punto de vista abusivas) y al cuidado que se debe llevar en la utilización de estos servicios. Existe un gran desconocimiento en cuanto a qué condiciones estamos aceptando al utilizar estos servicios de forma que ocurren cosas cómo la siguiente:&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;p&gt;Al parecer nadie le avisó a la señora de Sir John Sawers que su marido sería nombrado como máximo jefe de los &lt;a href="http://www.fayerwayer.com/?s=mi6" target="_blank"&gt;servicios secretos&lt;/a&gt; del Reino Unido.&lt;/p&gt; &lt;p&gt;Claro porque fue ella la que subió a su cuenta de &lt;a href="http://www.fayerwayer.com/?s=facebook" target="_blank"&gt;Facebook&lt;/a&gt; información detallada de su domicilio, lugar donde trabaja, quienes son sus amigos y hasta el lugar donde suelen pasar sus vacaciones en familia. La información estuvo disponible en el sitio sin ningún tipo de restricción, por lo que cualquier usuario de la red podía tener acceso a ella.&lt;/p&gt; &lt;p&gt;A tanto llegó la devoción por su marido que no dudó en publicar algunas fotografías de la familia, incluyendo los mensajes de felicitación que recibieron luego de enterarse del cargo al que sería asignado su flamante esposo. [...]&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;La noticia completa en castellano podeis encontrarla &lt;a href="http://www.fayerwayer.com/2009/07/informacion-personal-del-proximo-jefe-del-mi6-puesta-en-facebook/"&gt;aquí&lt;/a&gt; y en inglés&lt;a href="http://www.mailonsunday.co.uk/news/article-1197562/MI6-chief-blows-cover-wifes-Facebook-account-reveals-family-holidays-showbiz-friends-links-David-Irving.html"&gt; en este otro sitio&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Fuente: http://www.fayerwayer.com/&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4960542287248150664?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4960542287248150664/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4960542287248150664' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4960542287248150664'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4960542287248150664'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/07/nuevo-maximo-responsable-del-mi6-ve.html' title='Nuevo Máximo responsable del MI6 ve comprometidos sus datos vía Facebook'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6608859595895137550</id><published>2009-07-02T03:19:00.000-07:00</published><updated>2009-07-24T09:20:45.001-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='hacker'/><category scheme='http://www.blogger.com/atom/ns#' term='Guerra fría digital'/><category scheme='http://www.blogger.com/atom/ns#' term='ciberdefensa'/><title type='text'>La Guerra Fría Digital</title><content type='html'>&lt;div style="text-align: justify;"&gt;Hoy en día, no hay ninguna duda de que nos encontramos en una nueva era y una nueva sociedad, la era digital y la sociedad de la información. Tampoco cabe duda de que actualmente sería difícil pensar en un desarrollo vertiginoso de la difusión de conocimientos y la disponibilidad de la información sin una base tecnológica e informática. Las organizaciones dependen de la tecnología hasta el extremo y su información se encuentra albergada en sistemas de cuya seguridad depende el buen funcinamiento de una parte de la organización y en casos muy críticos, de la organización completa. En torno a esta información giran las actividades de negocio, el trabajo de las personas y en última instancia y desde un punto de vista global, la economía de un país.&lt;br /&gt;&lt;br /&gt;Por todo lo anteriormente mencionado, resulta interesante reflexionar en el cambio de planteamiento al que estamos asistiendo, podemos decir que desde ya a nivel global, en cuanto a la defensa nacional. Pensando fríamente, con un grupo de Hackers bien confeccionado se podrían plantear objetivos estratégicos (organizaciones guvernamentales, grandes empresas por volumen de negocios, empresas con colaboraciones con defensa,  empresas del sector energético y un largo etcétera) que pueden ser dañados vía Internet. &lt;a href="http://www.rpp.com.pe/2009-05-05-ejercito-de-corea-del-norte-cuenta-con-una-unidad-de-100-hackers-noticia_179415.html"&gt;El ejército norcoreano dispone de un ejército de 100 Hackers,&lt;/a&gt; &lt;a href="http://www.eluniversal.com.mx/notas/446926.html"&gt;desde Estados Unidos sonaron declaraciones sobre un posible ataque de un hacker chino al pentágono,&lt;/a&gt; &lt;a href="http://arstechnica.com/old/content/2005/06/5008.ars"&gt;también Inglaterra e Israel los han sufrido&lt;/a&gt;. Todo aquello que está expuesto a Internet es susceptible de ser atacado y es por ello que se debe analizar aquello que resulta crítico con el objeto de imponer la medidas de seguridad adecuadas para su protección.&lt;br /&gt;&lt;br /&gt;Diferentes gobiernos a lo largo y ancho del planeta han creado ya o se disponen a crear ejercitos de hackers y estrategias de ciberdefensa y es que "cuando el río suena, agua lleva". Líderes guvernamentales de todo el mundo comienzan a establecer la cyberseguridad como una de sus prioridades dándole la importancia y atención que merece un elemento básico de un castillo de naipes que si pierde uno de sus pilares clave, la información, caerá pudiendo arrastrar con él parte del sustento económico de la nación.&lt;br /&gt;&lt;br /&gt;El ejército Americano dispuso hace bastantes años de un escudo antimisiles con el objetivo de proteger su territorio de posibles ataques externos (principalmente de los rusos) lanzando un mensaje al mundo, "señores, tenemos un escudo antimisiles, si nos atacan, más vale que acierten". La Seguridad Nacional está empezando a contar con la seguridad lógica y por ende la disuasión ha cambiado de ámbito, hace apenas unas semanas &lt;a href="http://seguridad-informacion.blogspot.com/2009/06/un-conocido-hacker-estadounidense-sera.html"&gt;Jeff Moss fue nombrado Asesor de Barack Obama pasando a formar parte del Consejo Asesor de Seguridad Nacional de Estados Unidos&lt;/a&gt;, también se ha trasladado de escenario; &lt;a href="http://www.soitu.es/soitu/2009/06/10/vidadigital/1244643739_905001.html"&gt;el pasado 10 de Junio el parlamento europeo aprobaba una propuesta para impulsar un plan europeo de ciberseguridad&lt;/a&gt;. Y es que, señores, podemos seguir con la filosofía del avestruz y esconder la cabeza bajo tierra o coger el toro por los cuernos y afrontar los riesgos que plantea un entorno dinámico, una sociedad informatizada y una información globalizada. Bienvenidos a lo que es a día de hoy, y esperemos que siga siendo, &lt;span style="font-weight: bold;"&gt;La Guerra Fría Digital&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6608859595895137550?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6608859595895137550/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6608859595895137550' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6608859595895137550'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6608859595895137550'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/07/la-guerra-fria-digital.html' title='La Guerra Fría Digital'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-8446981638509748370</id><published>2009-06-29T00:00:00.000-07:00</published><updated>2009-06-29T00:51:25.082-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='IRCA'/><category scheme='http://www.blogger.com/atom/ns#' term='CISM'/><category scheme='http://www.blogger.com/atom/ns#' term='IRCA lead Auditor 27001'/><category scheme='http://www.blogger.com/atom/ns#' term='CISA'/><title type='text'>Ser o No Ser... esa es la cuestión</title><content type='html'>Hace ya algún tiempo que vengo detectando ciertas irregularidades o desconocimiento en el mundo profesional en cuanto a las denominaciones que se otorgan tran la obtención de ciertas certificaciones, véase CISA, CISM, Lead Auditor 27001, ...&lt;br /&gt;&lt;br /&gt;Todas y cada una de estas certificaciones tienen, por decirlo de alguna manera, dos hitos. El primero es pasar un examen que acredita que dispones de los conocimientos necesarios y el segundo es la presentación de los justificantes necesarios para que la correspondiente organización promotora del certificado te los reconozca y te otorgue finalmente dicho certificado y la denominación correspondiente.&lt;br /&gt;&lt;br /&gt;En la etapa en la que se dispone del examen y no de la Certificación se debe indicar que se dispone del documento acreditativo de haber pasado el examen correspondiente incluyendo (Exam Pass). Por tanto mientras no haya confirmación de la correspondiente organización de que la verificación de los méritos profesionales es suficiente, aquel que ha pasado el examen debería considerarse como CISA Exam Pass, CISM Exam Pass o IRCA Lead Auditor Exam Pass, pero el caso es que habitualmente eso de poner el Exam Pass queda muy largo y hay a quien se le pasa...&lt;br /&gt;&lt;br /&gt;Esta mañana he estado echando un vistazo a los requisitos que se solicitan para ser IRCA Lead Auditor ISO 27001 y aquí os pongo parte de la información que IRCA facilita en &lt;a href="http://www.irca.org/downloads/IRCA802SP.pdf"&gt;este documento&lt;/a&gt;:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;Educación&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Secundaria, como mínimo.&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;Experiencia laboral&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Cinco Años, o 4 años con un título universitario o terciario&lt;/li&gt;&lt;li style="font-weight: bold;"&gt;dos años de experiencia en temas relacionados con seguridad en al información&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;Formación en auditorías&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;Curso de Lead Auditor ISO 27001 certificado por el IRCA&lt;/span&gt; o una alternativa aceptable&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-style: italic; font-weight: bold;"&gt;Experiencia en Auditorías&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Cuatro Auditorías &lt;span style="font-weight: bold;"&gt;como auditor "en entrenameinto"&lt;/span&gt;, totalizando &lt;span style="font-weight: bold;"&gt;20 días&lt;/span&gt; de los cuales &lt;span style="font-weight: bold;"&gt;10 &lt;/span&gt;deben ser&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;en las intalaciones de la organización auditada&lt;/span&gt;.&lt;/li&gt;&lt;li&gt;Tres auditorías como &lt;span style="font-weight: bold;"&gt;auditor líder "en entrenamiento"&lt;/span&gt;,  totalizando &lt;span style="font-weight: bold;"&gt;15 días&lt;/span&gt;, de los cuales &lt;span style="font-weight: bold;"&gt;10 &lt;/span&gt;deben ser &lt;span style="font-weight: bold;"&gt;en las instalaciones de las organizaciones auditadas&lt;/span&gt;.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Para otras certificaciones se requieren, al igual que para ésta, requisitos de experiencia que hayan sido validados por la organización que ha de conceder la certificación (&lt;a href="http://www.isaca.org/"&gt;ISACA&lt;/a&gt; en caso de CISA y CISM). Es por esto que me gustaría llamar la atención sobre el hecho de que pasar el examen no autiraza a aquel que lo pasa a disponer de la denominación si antes no ha acreditado el resto de requerimientos.&lt;br /&gt;&lt;br /&gt;Por último decir que IRCA dispone de un &lt;a href="https://www.ircasecure.org/irca/custom/directory.asp?dir=1"&gt;Directorio Online&lt;/a&gt; donde se puede acudir para saber si alguien que pone en su tarjeta que es IRCA Lead Auditor 27001 es realmente lo que dice ser.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-8446981638509748370?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/8446981638509748370/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=8446981638509748370' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8446981638509748370'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8446981638509748370'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/ser-o-no-ser-esa-es-la-cuestion.html' title='Ser o No Ser... esa es la cuestión'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1961929239889631579</id><published>2009-06-25T01:06:00.000-07:00</published><updated>2009-07-24T09:43:49.614-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría Interna'/><category scheme='http://www.blogger.com/atom/ns#' term='No Confirmdad Mayor'/><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría de Certificación'/><category scheme='http://www.blogger.com/atom/ns#' term='No Conformidad'/><title type='text'>la No Conformidad Mayor sobre la No Conformidad</title><content type='html'>Ya estamos aquí de nuevo...&lt;br /&gt;&lt;br /&gt;...Hace algún tiempo, durante una auditoría interna, mantuve una conversación con uno de mis compañeros de trabajo sobre las No Conformidades que puede poner la Entidad de Certificación durante su Auditoría.&lt;br /&gt;&lt;br /&gt;La cuestión aquí está en que, por lo general, cuando existe una No Conformidad (en adelante NC) localizada durante la Auditoría Interna, en teoría, la Entidad de Certificación no podrá abrir una NC si se ha generado la correspondiente Acción Correctiva (en adelante AC), y se ha asignado el plazo para su resolución, aún cuando a fecha de la auditoría de certificación no se haya cerrado tal AC.&lt;br /&gt;&lt;br /&gt;Ahora bien, esto no es del todo cierto. Supongamos que durante la Auditoría Interna se ha localizado un NC por incumplimiento de la LOPD (quien redacte esa NC dependerá del procedimiento de Auditoría Interna correspondiente), símplemente, no se ha hecho hasta el momento de la auditoría interna absolutamente nada al respecto de la protección de datos de carácter personal y esto supone un incumplimiento del control 15.1.4. A quien corresponda tal responsabilidad generará la NC y de ésta se derivará una AC a la que se le asignará un plazo posterior a la de la Auditoría de Certificación (esto es un supuesto ilustrativo).&lt;br /&gt;&lt;br /&gt;Cuando el Auditor de Certificación llega a las instalaciones del auditado, comprobará las no conformidades, en concreto verá el incumplimiento legal y hará el rastreo hasta la acción correctiva correspondiente. Una vez visto que el plazo está asignado y a fecha de la auditoría no se ha solventado dicha no conformidad pondrá una NC Mayor y se acabó el sello (al menos de momento). Digo al menos de momento porque la certificadora puede dejar un plazo prudencial para que la empresa auditada presente evidencias del cierre de dicha no conformidad mayor, solicitando en dicho momento su certificación.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SkNCc_uuoYI/AAAAAAAAAFM/5mlauebC-qw/s1600-h/NCsobreNC.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 176px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SkNCc_uuoYI/AAAAAAAAAFM/5mlauebC-qw/s320/NCsobreNC.png" alt="" id="BLOGGER_PHOTO_ID_5351193848157479298" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;La comentada anteriormente no es la única situación en la que se puede poner una NC sobre una NC ya detectada por la auditoría interna sino que existen muchas más, tantas como situaciones que supongan un riesgo evidente para la seguridad de la Organización y que puedan, por ende, constituir una NC mayor, sobre las cuales se haya levantado una NC fruto de la auditoría interna y cuya AC no se haya cerrado a fecha de la Auditoría de Certificación (&lt;a href="http://auditoriasi.blogspot.com/2009/03/ubicacion-fisisca-de-los-equipos.html"&gt;valga como ejemplo el que expuse en este post&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Esta circunstancia hace patente una necesidad latente de trasladar al Auditado a la entrega del informe de Auditoría Interna la importancia de cerrar determinadas acciones correctivas antes de la fecha de realización de la Auditoría de Certificación. Subrayar las No Conformidades más importantes puede hacerse de varias formas pero quizá una que puede ayudar a familiarizar al Auditado con la Auditoría de Certificación es la distinción entre NC mayores y NC menores en el correspondiente documento descriptivo del procedimiento de Auditoría Interna, dando una nueva arma al auditor para señalarle al auditado, "usted tiene que cerrar esto antes de la Auditoría de Certificación y al resto puede asignarles un plazo que vaya más allá de la fecha en que ésta se realice".&lt;br /&gt;&lt;br /&gt;Otro aspecto que resulta de relevancia es la planificación de dicha Auditoría Interna. Si durante dicha auditoría se encuentran varias NC mayores que deben cerrarse antes de la Auditoría de Certificación y la Interna no se ha planificado con la suficiente antelación, el tiempo de reacción ante las NC mayores interpuestas en la Auditoría Interna será muy corto. Los planes de acción a llevar a cabo ante una NC mayor puede variar en dificultad y tiempo necesario para su realización de forma que es conveniente planificar con el suficiente adelanto la Auditoría Interna con el objeto de disponer de una ventana de tiempo más amplia para reaccionar ante las NC mayores.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;br /&gt;(post corregido a instancias de comentarios en el mismo por un anónimo que me hicieron ver dos partes en las que la información carecía del rigor necesario. Gracias a Anonimo por sus comentarios)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1961929239889631579?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1961929239889631579/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1961929239889631579' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1961929239889631579'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1961929239889631579'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/la-no-conformidad-mayor-sobre-la-no.html' title='la No Conformidad Mayor sobre la No Conformidad'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_eCzJyraMu6c/SkNCc_uuoYI/AAAAAAAAAFM/5mlauebC-qw/s72-c/NCsobreNC.png' height='72' width='72'/><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2369194793048811800</id><published>2009-06-23T00:00:00.000-07:00</published><updated>2009-06-23T00:57:44.183-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Gestión del Riesgo'/><category scheme='http://www.blogger.com/atom/ns#' term='SGSI'/><category scheme='http://www.blogger.com/atom/ns#' term='Metodología de Análisis de Riesgos'/><title type='text'>Una Buena Metodología de Análisis de Riesgos II</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de.html"&gt;Una buena Metodología de Análisis de Riesgos I&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de_23.html"&gt;Una buena Metodología de Análisis de Riesgos II&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;br /&gt;[...]&lt;br /&gt;&lt;br /&gt;Algunas de las metodologías que he podido examinar pierden la trazabilidad de cual es la propiedad de la información (Confidencialidad, Integridad, Disponibilidad) que nos lleva a un determinado valor de riesgo de forma que se hace difícil aventurar cual puede ser la mejor solución si no tenemos claro qué propiedad es la que quiero proteger para un determinado activo de información. En otros casos, se hace la media de los valores recogidos en el BIA y este valor se utiliza en un segundo paso para el cálculo del riesgo, creando un falso valor de riesgo.&lt;br /&gt;&lt;br /&gt;Esto, que en un principio es algo obvio, crea al auditor un dilema, sin duda alguna pone en peligro la seguridad de la información, se está evaluando mal el riesgo de la organización creando un modelo de riesgo que no refleja fielmente la realidad de la organización, sin embargo, no hay armas. La inexistencia de un vínculo entre 27001 y 27005 deja al auditor sin argumentos más allá de "esta metodología es inadecuada".&lt;br /&gt;&lt;br /&gt;Esto genera un problema de dimensiones mayúsculas, introduciendo desde el inicio una metodología que ciclo tras ciclo va a estar dando un modelo de riesgo equivocado y por ende, priorizando mal, asignando mal los recursos, provocando costes innecesarios y ocultando los verdaderos problemas de seguridad. Esto se extenderá en el tiempo a no ser que se cambie de metodología, lo que nos haría perder una linea clara de cómo hemos ido mitigando los riesgos más importantes para abordar los siguientes en la siguiente iteración. Aunque bien visto, quizá sea el mal menor.&lt;br /&gt;&lt;br /&gt;Lo cierto es que las enfermedades que acechan a un SGSI son innumerables desde su concepción y puesta en marcha. Es un engranaje perfecto en el que el error de uno de los componentes puede dar al traste con el sistema completo por lo que su concepción e implantación determinará un rumbo que puede guiar bien hacia la seguridad o dejar a la organzación en algunos aspectos incluso peor que estaba.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de.html"&gt;Una buena Metodología de Análisis de Riesgos I&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de_23.html"&gt;Una buena Metodología de Análisis de Riesgos II&lt;/a&gt;&lt;br /&gt;******************************************************&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2369194793048811800?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2369194793048811800/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2369194793048811800' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2369194793048811800'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2369194793048811800'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de_23.html' title='Una Buena Metodología de Análisis de Riesgos II'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5185784497040381956</id><published>2009-06-22T00:00:00.000-07:00</published><updated>2009-06-23T00:58:11.945-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Gestión del Riesgo'/><category scheme='http://www.blogger.com/atom/ns#' term='SGSI'/><category scheme='http://www.blogger.com/atom/ns#' term='Metodología de Análisis de Riesgos'/><title type='text'>Una Buena Metodología de Análisis de Riesgos I</title><content type='html'>******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de.html"&gt;Una buena Metodología de Análisis de Riesgos I&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de_23.html"&gt;Una buena Metodología de Análisis de Riesgos II&lt;/a&gt;&lt;br /&gt;******************************************************&lt;div style="text-align: justify;"&gt;&lt;br /&gt;No cabe ninguna duda que el proceso de &lt;a href="http://auditoriasi.blogspot.com/2009/04/gestion-del-riesgo.html"&gt;Gestión del Riesgo&lt;/a&gt; es el corazón del SGSI y que si esto no funciona bien, se producirá una falsa sensación de seguridad. Dentro de este proceso, hay un talón de aquiles; La Metodología de Análisis de Riesgos que está, en muchos casos distorsionando la realidad y provocando que la organización se desvíe con respecto a los riesgos más importantes.&lt;br /&gt;&lt;br /&gt;Durante el tiempo que llevo Auditando me atrevería a decir que he visto una metodología por cada consultora que realizaba la implantación y es que en esto, como en otras cosas, no hay consenso y eso perjudica claramente la seguridad de la información. Tampoco ayuda el hecho de que la propia norma de referencia ISO 27001 no exponga claramente cuales tienen que ser los requisitos que debe cumplir dicha metodología, encontrándose éstos definidos en ISO 27005 y desvinculados de ISO 27001, que trata este tema en su sección 4.2.1.c de manera algo escueta.&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;Especificar una metodología de evaluación de riesgos adecuada para el SGSI, las necesidades de negocio identificadas en materia de seguridad de la información de la empresa y los requisitos legales y reglamentarios&lt;/blockquote&gt;&lt;br /&gt;Todo lo anteriormente mencionado da pie a que cada cual desarrolle una metodología que considere "adecuada para el SGSI" pudiendo provocar un mal diagnóstico y un modelo de riesgo de la empresa equivocado.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SjIIfsxZvVI/AAAAAAAAAFE/6s5UXRWafZQ/s1600-h/EngranajeSGSI.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 176px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SjIIfsxZvVI/AAAAAAAAAFE/6s5UXRWafZQ/s320/EngranajeSGSI.png" alt="" id="BLOGGER_PHOTO_ID_5346345048329534802" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;[...]&lt;br /&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de.html"&gt;Una buena Metodología de Análisis de Riesgos I&lt;/a&gt;&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de_23.html"&gt;Una buena Metodología de Análisis de Riesgos II&lt;/a&gt;&lt;br /&gt;******************************************************&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5185784497040381956?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5185784497040381956/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5185784497040381956' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5185784497040381956'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5185784497040381956'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/una-buena-metodologia-de-analisis-de.html' title='Una Buena Metodología de Análisis de Riesgos I'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SjIIfsxZvVI/AAAAAAAAAFE/6s5UXRWafZQ/s72-c/EngranajeSGSI.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7655372618495221343</id><published>2009-06-12T01:06:00.000-07:00</published><updated>2009-06-12T01:15:37.173-07:00</updated><title type='text'>Pérdida de Datos provoca Consecuencias Irreparables</title><content type='html'>Desgraciadamente en ocasiones ocurren cosas como&lt;a href="http://barrapunto.com/articles/09/06/10/124231.shtml"&gt; esta&lt;/a&gt;:&lt;br /&gt;&lt;blockquote&gt;Una &lt;a href="http://www.milw0rm.com/exploits/8880"&gt;vulnerabilidad&lt;/a&gt; de &lt;a href="http://es.wikipedia.org/wiki/Ataque_de_d%C3%ADa_cero"&gt;día cero&lt;/a&gt; en la versión 2.0.7992 del software &lt;a href="http://en.wikipedia.org/wiki/HyperVM"&gt;HyperVM&lt;/a&gt; / &lt;a href="http://en.wikipedia.org/wiki/LxAdmin"&gt;Kloxo&lt;/a&gt; de la compañía india &lt;a href="http://lxlabs.com/"&gt;LxLabs&lt;/a&gt; ha podido ser la puerta de entrada para un ataque informático que ha ocasionado el &lt;a href="http://www.theregister.co.uk/2009/06/08/webhost_attack/"&gt;borrado total de datos de 100,000 servidores web&lt;/a&gt; virtuales operados por la empresa &lt;a href="http://www.vaserv.com/"&gt;Vaserv&lt;/a&gt;, con base en el Reino Unido, y sus subsidiarias &lt;a href="http://cheapvps.co.uk/"&gt;CheapVPS&lt;/a&gt; y &lt;a href="http://fsckvps.com/"&gt;FSCKVP&lt;/a&gt;. Las dos últimas fueron aniquiladas en su totalidad y puestas fuera de línea. &lt;a href="http://www.fayerwayer.com/2009/06/hackers-destruyen-a-100000-sitios-web/"&gt;La destrucción de los datos se propagó además a sus respaldos&lt;/a&gt;, al parecer. Las personas atacantes, tras conseguir el control total de los servidores, ejecutaron al parecer el comando "rm -rf" para provocar un borrado recursivo de todos los archivos. El dueño de la empresa LxLabs, &lt;a href="http://platonic.techfiz.info/"&gt;K T Ligesh, de 32 años&lt;/a&gt;, &lt;a href="http://www.theregister.co.uk/2009/06/09/lxlabs_funder_death/"&gt;se suicidó horas horas después del suceso&lt;/a&gt;. &lt;a href="http://it.slashdot.org/story/09/06/09/1422200/Security-Flaw-Hits-VAserv-Head-of-LxLabs-Found-Hanged"&gt;Slashdot también se hace eco&lt;/a&gt; de la noticia. Una de las personas responsables del ataque &lt;a href="http://www.comunidadhosting.com/el-cafe-de-la-comunidad/9887-hypervm-y-kloxo-de-lxlabs-en-el-punto-de-mira.html"&gt;llegó a publicar en WebHostingTalk parte de la información de cómo logró acceso y la forma en la que actuó&lt;/a&gt; posteriormente, aunque el mensaje ha sido eliminado por la administración del sitio.   &lt;/blockquote&gt;Es lamentable cómo en ocasiones el aumentar el ego de unos acaba con la vida de otros. Lamentable, sencillamente lamentable. No puedo evitar sentir cierta envidia por los que vivieron la época en la que la ética de los Hackers dominaba el mundo, solo les motivaba su propio conocimiento, saber más y más y no tenian intención de hacer daño. Hoy, tenemos que vivir con hechos como este que provocan la consternación y repulsa de cualquiera con dos dedos de frente.&lt;br /&gt;&lt;br /&gt;Fuente: barrapunto&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7655372618495221343?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7655372618495221343/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7655372618495221343' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7655372618495221343'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7655372618495221343'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/perdida-de-datos-provoca-consecuencias.html' title='Pérdida de Datos provoca Consecuencias Irreparables'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6769685583753372179</id><published>2009-06-03T06:26:00.000-07:00</published><updated>2009-06-05T01:38:41.184-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27000'/><category scheme='http://www.blogger.com/atom/ns#' term='SGSI'/><category scheme='http://www.blogger.com/atom/ns#' term='certificación'/><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27001'/><title type='text'>Historia de un SGSI cualquiera: El Sistema de Gestión y la Seguridad de la Información II</title><content type='html'>*****************************************************************&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/historia-de-un-sgsi-cualquiera-el.html"&gt;Historia de un SGSI cualquiera: El sistema de Gestión&lt;br /&gt;y la Seguridad de la Información I&lt;/a&gt;&lt;br /&gt;Historia de un SGSI cualquiera: El sistema de Gestión&lt;br /&gt;y la Seguridad de la Información II&lt;br /&gt;*****************************************************************&lt;br /&gt;[...]&lt;br /&gt;&lt;br /&gt;El señor Gerente después de consultarlo con la almohada decide que eso de la 27001 no esta aún muy visto y que en su sector no hay casi nadie que la tenga y por tanto puede ser una ventaja competitiva de forma que: "qué leches!, lo vamos a hacer", "pongo a Don YoPuedoConTodo que también es responsable del Sistema de Gestión de la Calidad y el de Medio Ambiente, que hace de comercial, de programador, analista y jefe de proyecto y esto va para delante fijo".&lt;br /&gt;&lt;br /&gt;De esta forma y casi sin darse cuenta, llega el día de la auditoría interna, el sistema ya está implantado y la Consultora se ha buscado una colaboración externa para hacer esa auditoría. El Auditor Interno comienza a solicitar documentación del Sistema de Gestión y a ver incoherencias con el funcionamiento de la empresa, partes en amarillo fosforito y otras partes sin instanciar y es que Don YoPuedoConTodo al fin y al cabo es humano y le ha echado a esto los ratos que ha podido y le dejaban libres sus otras 101 tareas.&lt;br /&gt;&lt;br /&gt;Al finalizar la Auditoría Interna el Señor Gerente es Informado de la situación por el Auditor Interno, quien le transmite su preocupación y creencia de que la consultora ha hecho bien su trabajo pero ellos no le han podido dedicar el suficiente tiempo, que los procedimientos y normas no se adecuan al día a día de la organización y que hay documentos que no se han instanciado. El Gerente mira a Don YoPuedoConTodo y le dice "Esto hay que solucionarlo pero ya, así que te vas quitando del resto de cosas que tenemos la Auditoría de Certificación dentro de 2 semanas". Don YoPuedoConTodo haciendo honor a su nombre por encima de sus propias posibilidades y en un esfuerzo sobrehumano consigue adaptarlo todo, dejar toda la documentación impecable, pero... los controles están pishí pishá, algunos mejor y otros peor, algunos no están y otros sí, pero el Sistema de Gestión funciona y, al fin y al cabo esto es lo importante, el ciclo PDCA hará el resto de forma que "CERTIFICADO".&lt;br /&gt;&lt;br /&gt;El final de la historia es una empresa con un Sistema de Gestión sin Seguridad de la Información durante algún tiempo y un Sello que no refleja lo que realmente hay por detrás.&lt;br /&gt;&lt;br /&gt;Pero...&lt;br /&gt;&lt;ul&gt;&lt;li&gt;¿Dónde ha estado el problema aquí? El problema aquí es el objetivo del Gerente, conseguir la ISO 27000 por ventaja competitiva. Al final se obtiene pero... ¿para que sirve de puertas para adentro?. Amén de esto ha habido otros muchos problemas, asignación de recursos y colaboración de la organización entre otros.&lt;/li&gt;&lt;li&gt;¿Quien es responsable de esto? ...&lt;/li&gt;&lt;li&gt;¿Cual es el resultado? El resultado es un SG sin SI que irá adquiriendo Seguridad de la Información conforme va rodando el Sistema de Gestión en el mejor de los casos, cuando  el señor Gerente apoye el SGSI y crea en él, más allá de la idea del sello inicial. En otro caso lo que tendremos es un &lt;a href="http://seguridad-de-la-informacion.blogspot.com/2009/03/sgsi-virtuales.html"&gt;SGSI Virtual&lt;/a&gt; perfectamente &lt;a href="http://seguridad-de-la-informacion.blogspot.com/"&gt;descrito por Javier Cao en su blog&lt;/a&gt;.&lt;/li&gt;&lt;/ul&gt;Que duda cabe que esta historia tiene muchas y muy honrosas excepciones y que quizá no existan dos empresas con un planteamiento exacto en cuanto a la implantación del SGSI en su organización y las razones que los llevan a hacerlo, lo que si está claro es que el motivo que llevó al desarrollo del SGSI es un factor clave para disponer de Seguridad de la Información desde el comienzo.&lt;br /&gt;&lt;br /&gt;Para finalizar me gustaría lanzar preguntas al aire (al blog en este caso) con el único objeto de que sean reflexionadas:&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;¿Se debe aceptar cualquier punto de partida para un SGSI?&lt;/li&gt;&lt;li&gt;¿Qué está reflejando realmente una certificación en ISO 27001 el primer año si no se tiene especial consideración en el Anexo A?&lt;/li&gt;&lt;li&gt;¿Y si una empresa certificada en ISO 27001 desaparece por un incidente de seguridad durante el primer ciclo?&lt;br /&gt;&lt;/li&gt;&lt;li&gt;¿Puede ser la diferencia de criterio en la auditoría un problema o una garantía de un punto de partida adecuado?&lt;/li&gt;&lt;/ul&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6769685583753372179?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6769685583753372179/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6769685583753372179' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6769685583753372179'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6769685583753372179'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/historia-de-un-sgsi-cualquiera-el_03.html' title='Historia de un SGSI cualquiera: El Sistema de Gestión y la Seguridad de la Información II'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7949171342884927961</id><published>2009-06-02T08:18:00.000-07:00</published><updated>2009-06-05T01:39:50.099-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27000'/><category scheme='http://www.blogger.com/atom/ns#' term='certificación SGSI'/><category scheme='http://www.blogger.com/atom/ns#' term='Motivación para la Implantación'/><title type='text'>Historia de un SGSI Cualquiera: El Sistema de Gestión y la Seguridad de la Información I</title><content type='html'>&lt;div style="text-align: justify;"&gt;*****************************************************************&lt;br /&gt;Historia de un SGSI cualquiera: El sistema de Gestión&lt;br /&gt;y la Seguridad de la Información I&lt;br /&gt;&lt;a href="http://auditoriasi.blogspot.com/2009/06/historia-de-un-sgsi-cualquiera-el_03.html"&gt;Historia de un SGSI cualquiera: El sistema de Gestión&lt;br /&gt;y la Seguridad de la Información II&lt;/a&gt;&lt;br /&gt;*****************************************************************&lt;br /&gt;&lt;br /&gt;Un Sistema de Gestión de Seguridad de la Información está basado en el famoso ciclo de Deming que ha adoptado esta norma como otras (ISO 9000 e ISO 14000) y que está basado en cuatro fases denominadas como Plan Do Check Act, también conocido como ciclo PDCA. Este ciclo permite la mejora contínua de la seguridad de la información dentro de la organización apoyándose en el sistema de gestión como soporte para dicha mejora.&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_eCzJyraMu6c/SiVJWNYhj9I/AAAAAAAAAE8/wth6z3nWsXU/s1600-h/pdca.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 380px; height: 208px;" src="http://1.bp.blogspot.com/_eCzJyraMu6c/SiVJWNYhj9I/AAAAAAAAAE8/wth6z3nWsXU/s320/pdca.png" alt="" id="BLOGGER_PHOTO_ID_5342757178843434962" border="0" /&gt;&lt;/a&gt;Este Sistema de Gestión, como todo, tiene un principio y es en su construcción donde se hace hincapié en la primera auditoría. Esta rueda que va evolucionando poco a poco, permite a la organización mejorar su seguridad de la información, consiguiendo que la organización vaya poniendo el término Seguridad de la Información junto al de Sistema de Gestión. Lo que a mi me preocupa es si realmente en la primera iteración del SGSI hay Seguridad de la Información más allá de un Sistema de Gestión.&lt;br /&gt;&lt;br /&gt;Ésta bien podría ser la historia de un SGSI cualquiera en una empesa cualquiera un día de auditoría cualquiera. Y es que no es lo mismo Sistema de Gestión &lt;span style="font-weight: bold;"&gt;que&lt;/span&gt; Seguridad de la Información. No es lo mismo y no van juntos por mucho que ISO 27001 se empeñe en jutarlos a los dos en el término Sistema de Gestión &lt;span style="font-weight: bold;"&gt;de&lt;/span&gt; Seguridad de la Información, al menos no en la primera iteración del ciclo PDCA.&lt;br /&gt;&lt;br /&gt;La Historia podría comenzar un día cualquiera cuando el Gerente de una organización cualquiera escucha el término seguridad de la información e ISO 27001 juntos durante una conversación en el tiempo del almuerzo. "ah!, eso parece interesante!, ¿qué hay que hacer para conseguir esa cerctificación?", sus contertulios le dicen que es recomendable llamar a una consultora para que se encargue del trabajo y que ellos te lo van a a dejar todo prácticamente hecho y el señor Gerente se dispone ni corto ni perezoso a buscar la consultora apropiada, la encuentra y llama; "Hola, soy el señor Gerente, quisiera conseguir la ISO 27001 para mi empresa y me han comentado que vosotros podeis hacer la implantación", a esto le contestan desde la consultora que si, que no hay ningún problema, que ellos le van a dar toda la documentación y que su organización deberá particularizarla para su caso concreto así como implantar las medidas que se consideren adecuadas según sus objetivos, análisis de riesgos y cumplimiento legal, y que el Sistema de Gestión de Seguridad de la Información resultante tendrá que ser administrado y gestionado por ellos. "Bien, ¿cuanto tiempo llevará la implantación?", desde la consultora le apuntan que unos 6 u 8 meses, puede que incluso más, dependiendo de la organización.&lt;br /&gt;&lt;br /&gt;[...]&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7949171342884927961?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7949171342884927961/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7949171342884927961' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7949171342884927961'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7949171342884927961'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/06/historia-de-un-sgsi-cualquiera-el.html' title='Historia de un SGSI Cualquiera: El Sistema de Gestión y la Seguridad de la Información I'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_eCzJyraMu6c/SiVJWNYhj9I/AAAAAAAAAE8/wth6z3nWsXU/s72-c/pdca.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6408093679252524573</id><published>2009-05-28T12:33:00.000-07:00</published><updated>2009-05-28T12:33:00.499-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='phishing'/><category scheme='http://www.blogger.com/atom/ns#' term='mulero'/><category scheme='http://www.blogger.com/atom/ns#' term='fraude'/><title type='text'>Phishing, la etapa final o cómo el dinero se esfuma</title><content type='html'>Hará ahora unas 3 semanas que asisití a una conferencia en la que intervenían dos ponentes, uno era el principal responsable de la III brigada de delitos telemáticos ubicada en Murcia y el otro era Xabiel García Pañeda, Perito Informático experimentado y que ofreció una gran visión desde la mente del perito informático de lo que debe ser un peritaje bien llevado de principio a fin. A todo aquel que tengais la suerte de tenerlo cerca (Asturias) y podais acudir a alguna de sus conferencias es altamente recomendado. En esta conferencia se comentaban los ataques de phishing y allí me di cuenta de que la fase final no es muy comentada y resulta extremadamente curiosa (al menos para mi).&lt;br /&gt;&lt;br /&gt;Es por todos conocido cómo opera un ataque de phishing hasta que los números de cuenta y resto de información necesaria llegan a quien no deberían haber llegado nunca, al atacante, pero... quizá no es tan conocido cómo es posible que ese dinero llegue a manos del ciberdelincuente y sea tan difícil cogerle, al fin y al cabo, a algún lugar redirigirá el dinero.&lt;br /&gt;&lt;br /&gt;En esta tarea entran en juego los conocidos como &lt;span style="font-weight: bold;"&gt;muleros&lt;/span&gt;, término heredado de las personas que introducen droga en los diferentes paises portandola dentro de su cuerpo con el objetivo de no ser descubiertos. Estos muleros de la red tienen como principal función la de blanquear el dinero que les llegará a sus cuentas.&lt;br /&gt;&lt;br /&gt;Las bandas de crimen organizado reclutan a estos muleros mediante mensajes de correo electrónico en los que les ofrecen grandes cantidades de dinero, trabajo desde casa, contrato laboral, el trabajo perfecto. En el momento de la contratación, el mulero se está convirtiendo en cómplice de una estafa de importantes dimensiones.&lt;br /&gt;&lt;br /&gt;El recien contratado mulero comienza a recibir en su cuenta grandes cantidades de dinero de las cuales manda un alto porcentaje, entorno al 80%, a la empresa que lo contrató por un servicio de envio rápido de dinero, quedándose con el restante 20%. Inmediatamente después, el dinero es retirado por el phisher en otra oficina de la misma entidad de envío de dinero en otra parte del mundo con documentación falsa.&lt;br /&gt;&lt;br /&gt;Vale, ahora habrá quien diga... ¿y la transferencia quien la hace? pues la transferencia puede hacerla el propio phisher tomando las debidas precauciones. Imaginemos que cogemos un módem de ono, de estos piratas que circulan por ahí y le ponemos una MAC de la que ya dispone otro usuario... en el momento de realizar la transferencia, debido a la asignación de direcciones que hace el servicio DHCP de ono tendremos la misma dirección IP que el titular verdadero  vinculado a esa MAC, ¿en qué resulta esto?, en el titular que tenía asignada tal dirección IP imputado en un caso de estafa y en ONO buscando entre sus registros indicios de duplicación de tal MAC.&lt;br /&gt;&lt;br /&gt;Aquí os dejo los principales objetivos del phishing a día de hoy extraidos de marshal8e6. Como podeis ver principalmente bancos americanos pero hay otros de interés, podeis &lt;a href="http://www.marshal8e6.com/trace/phishing_statistics.asp"&gt;ver más aquí&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/Sh6stRgcQ1I/AAAAAAAAAE0/pgFFWgt2n3g/s1600-h/183-17-phish_target.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 176px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/Sh6stRgcQ1I/AAAAAAAAAE0/pgFFWgt2n3g/s320/183-17-phish_target.png" alt="" id="BLOGGER_PHOTO_ID_5340896101901550418" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;salu2!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6408093679252524573?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6408093679252524573/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6408093679252524573' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6408093679252524573'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6408093679252524573'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/phishing-la-etapa-final-o-como-el.html' title='Phishing, la etapa final o cómo el dinero se esfuma'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/Sh6stRgcQ1I/AAAAAAAAAE0/pgFFWgt2n3g/s72-c/183-17-phish_target.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3439483005856845292</id><published>2009-05-28T07:02:00.000-07:00</published><updated>2009-05-28T07:05:34.069-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='palabras peligrosas'/><category scheme='http://www.blogger.com/atom/ns#' term='probabilidad de infección'/><category scheme='http://www.blogger.com/atom/ns#' term='busquedas peligrosas'/><title type='text'>Las búsquedas más peligrosas</title><content type='html'>&lt;a href="http://www.hispasec.com/unaaldia/3869"&gt;Curioso&lt;/a&gt;:&lt;br /&gt;&lt;blockquote&gt;McAfee ha publicado un estudio con las palabras que pueden ser más peligrosas a la hora de visitar los resultados que producen en un buscador. O sea, las palabras que tienen más probabilidad que lleven a un usuario a un sitio en el que quede infectado por malware. La ganadora es "screensavers" con un riesgo del 60%.&lt;p&gt;McAfee ha buscado 2.658 palabras y frases en 413.368 URLs para comprobar qué términos pueden exponer al usuario a un mayor número de direcciones que alojen malware o fraudes. Concluye que todas las búsquedas que incluyan la palabra "free" (en este contexto, sería "gratis") tienen un mayor riesgo (un 21%) mientras que las más seguras suelen ser las búsquedas relacionadas con términos médicos o de salud.&lt;/p&gt;&lt;p&gt;El estudio de McAfee no deja de ser anecdótico. El mundo del malware y sus creadores se han anticipado al dinamismo de la Red actual, y parecen trabajar a un ritmo mucho más acelerado "para estar a la última" que el resto de la industria. Esto hace que lo que hoy es considerado "menos peligroso" (un término más adecuado que "seguro"), constituya un peligro grave y patente a corto plazo. ....&lt;br /&gt;&lt;/p&gt;&lt;/blockquote&gt;&lt;p&gt;&lt;/p&gt;Fuente: Hispasec&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3439483005856845292?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3439483005856845292/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3439483005856845292' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3439483005856845292'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3439483005856845292'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/las-busquedas-mas-peligrosas.html' title='Las búsquedas más peligrosas'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7567888229039852818</id><published>2009-05-28T06:48:00.000-07:00</published><updated>2009-05-28T06:58:02.316-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='memoria intermedia'/><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><category scheme='http://www.blogger.com/atom/ns#' term='ficheros temporales'/><category scheme='http://www.blogger.com/atom/ns#' term='tratamiento de datos personales'/><title type='text'>Ficheros Temporales y LOPD</title><content type='html'>Hace ya una semana que &lt;a href="http://elladodelmal.blogspot.com/"&gt;Chema Alonso&lt;/a&gt; publicaba una serie de post tratando la problemática referente al cumplimiento de la LOPD en el tratamiento de los datos personales que se realiza por los sistemas informáticos.&lt;br /&gt;&lt;br /&gt;Una vez he podido terminar de leerlo, me ha parecido importante reseñarlo aquí por la implicacion que esto tiene y porque sencillamente me parece muy bueno :).&lt;br /&gt;&lt;br /&gt;Si quereis conocer cómo deberian protegerse los datos durante su procesamiento en el pc y las problemáticas que se plantean con las memorias intermedias no dejeis de visitarlo, muy bueno.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://elladodelmal.blogspot.com/2009/05/aplicacion-de-la-lopd-la-memoria-ram-i.html"&gt;Aquí comienza la serie&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7567888229039852818?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7567888229039852818/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7567888229039852818' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7567888229039852818'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7567888229039852818'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/ficheros-temporales-y-lopd.html' title='Ficheros Temporales y LOPD'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6779312148091157150</id><published>2009-05-26T03:01:00.000-07:00</published><updated>2009-05-26T06:43:13.962-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='web toolkits'/><category scheme='http://www.blogger.com/atom/ns#' term='sql injection'/><category scheme='http://www.blogger.com/atom/ns#' term='malware'/><category scheme='http://www.blogger.com/atom/ns#' term='Ataques web'/><title type='text'>La actualidad de los ataques web.</title><content type='html'>Ayer fue uno de esos días en los que se te pasan tropecientasmil cosas por la cabeza para poner en el blog y no consigues poner ninguna, si me lee algún blogger me entenderá (eso espero) :).&lt;br /&gt;&lt;br /&gt;Hoy he podido terminar de leer un whitepaper de Symantec sobre ataques web que encontré la semana pasada por la web y me pareció interesante. Pues bien, lo es. &lt;a href="http://eval.symantec.com/mktginfo/enterprise/white_papers/b-whitepaper_web_based_attacks_03-2009.en-us.pdf"&gt;Aquí hay un resumen&lt;/a&gt; sobre cómo nuestro PC se convierte en una lata de conservas merced a los innumerables sitios web de los cuales podemos descargar malware de forma involuntaria.&lt;br /&gt;&lt;br /&gt;Hace una exposición clara y ordenada de:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Cómo se introduce un iframe en una página que posteriormente será servida al cliente y éste será redireccionado al sitio malicioso (sql-injection) &lt;/li&gt;&lt;li&gt;Los diferentes tipos de ataques (con participación o sin participación del usuario)&lt;/li&gt;&lt;li&gt;Los Web Attack Toolkits&lt;/li&gt;&lt;li&gt;Los cambios en el modelo de infección de sitios web&lt;/li&gt;&lt;li&gt;Ofuscación&lt;/li&gt;&lt;li&gt;Aplicaciones engañosas (antivirus fake, etc)&lt;/li&gt;&lt;li&gt;Qué hace el malware dentro del PC&lt;/li&gt;&lt;li&gt;Cómo prevenir estos ataques que se hacen cada vez más sofisticados&lt;/li&gt;&lt;li&gt;etc...&lt;/li&gt;&lt;/ul&gt;y todo esto en 18 páginas en perfecto inglés que dejan todo muy pero que muy clarito.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6779312148091157150?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6779312148091157150/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6779312148091157150' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6779312148091157150'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6779312148091157150'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/la-actualidad-de-los-ataques-web.html' title='La actualidad de los ataques web.'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1233030497936802054</id><published>2009-05-21T00:45:00.001-07:00</published><updated>2009-05-27T06:07:04.920-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='estándar gratuito'/><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27000'/><title type='text'>ISO 27000 disponible públicamente</title><content type='html'>A partir de hoy se encuentra disponible el estándar ISO 27000/2009 de manera pública. Este estándar con título "Information technology — Securitytechniques — Information security management systems — Overview and vocabulary" consituye una  introducción al Sistema de Gestión de Seguridad de la Información proporcionando una guía para el primer acercamiento al SGSI en términos de vocabulario, funcionamiento y utilidad.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://standards.iso.org/ittf/licence.html"&gt;Podeis descargalo desde aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Podeis disponer de más estándares en descarga directa, si bien no hay ninguno más de la familia 27000, &lt;a href="http://standards.iso.org/ittf/PubliclyAvailableStandards/index.html"&gt;en este sitio&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1233030497936802054?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1233030497936802054/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1233030497936802054' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1233030497936802054'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1233030497936802054'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/iso-27000-disponible-publicamente.html' title='ISO 27000 disponible públicamente'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7433375982361228512</id><published>2009-05-20T02:34:00.000-07:00</published><updated>2009-05-20T02:55:02.377-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Redes sociales'/><category scheme='http://www.blogger.com/atom/ns#' term='social networking'/><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><title type='text'>Tus derechos en Tuenti</title><content type='html'>Hace ya algunas semanas que quise llamar la atención sobre las condiciones de uso de las diferentes redes sociales, para lo cual analicé las de los servicios Facebook, Tuenti y Linkedin en un post titulado &lt;a href="http://auditoriasi.blogspot.com/2009/03/do-you-practice-social-networking.html"&gt;do you practice social networking?&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Pues bien, esta mañana he encontrado que en Security Art Work han profundizado sobre tuenti ofreciendo información que complementa la que en su día yo proporcioné. Para aquellos usuarios de este servicio que quieran &lt;a href="http://www.securityartwork.es/2009/05/19/tuenti-o-porque-les-importa-tan-poco/"&gt;saber a fondo a qué se exponen&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7433375982361228512?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7433375982361228512/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7433375982361228512' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7433375982361228512'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7433375982361228512'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/tus-derechos-en-tuenti.html' title='Tus derechos en Tuenti'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-8861323907913254966</id><published>2009-05-20T00:00:00.000-07:00</published><updated>2009-05-20T00:00:01.524-07:00</updated><title type='text'>Un ordenador infectado envía 600.000 mensajes de Spam al día</title><content type='html'>Recorriendo esta mañana las noticias de actulidad &lt;a href="http://www.spamspam.info/2009/05/15/una-sola-pc-infectada-envia-600-mil-mensajes-de-spam-al-dia/"&gt;me he topado con este dato&lt;/a&gt; tan aplastante procedente de un estudio conducido por la compañía &lt;a href="http://www.marshal8e6.com/"&gt;Marshal8e6&lt;/a&gt; (cuyo comunicado &lt;a href="http://www.marshal8e6.com/i/Marshal8e6-Releases-New-Insight-and-Analysis-into-Botnets,news.942%7E.asp"&gt;lo podeis encontrar aquí&lt;/a&gt;). Este estudio ha sido realizado por TRACElabs. En&lt;a href="http://www.spamspam.info/"&gt; spamspam &lt;/a&gt;podeis leer este fragmento que es una transcripción directa de los datos que Marshal8e6 expone.&lt;br /&gt;&lt;blockquote&gt;Y no, no es exageración. Según la compañía estadounidense Marsahll8e6, un estudio realizado a equipos de cómputo infectado por alguna de las botnets más prolíferas de nuestros tiempos es capaz de &lt;strong&gt;enviar por la red hasta unos 25 mil mensajes de Spam por hora&lt;/strong&gt;, lo que a la postre nos da la cifra de 600 mil mensajes de correo electrónico no deseados por día y que a la vez nos arroja la suma de &lt;strong&gt;4.2 millones de mensajes de Spam a la semana&lt;/strong&gt;; impresionante tomando en cuenta que se tratan de cifras de una sola computadora infectada.&lt;/blockquote&gt;&lt;br /&gt;Marshal8e6 comunica que TRACElabs infectó sus sistemas de manera intencionada y oberservó el comportamiento de los bots. Los investigadores observaron qué cambios se producian en el registro, qué puertos abrían para su comunicación y observaron cuanto SPAM eran capaces de generar.&lt;br /&gt;&lt;br /&gt;El estudio se extendió a 9 botnets que TRACElabs consideró las de mayor tamaño  incluyendo: Xarvester, Mega-D, Gheg, Grum, Donbot, Pushdo, Bobax, Rustock y Waledac. Éstas botnets aglutinan el 70% del volumen total de spam de acuerdo con los datos de Marshal8e6.&lt;br /&gt;&lt;br /&gt;Los resultados del estudio &lt;a href="http://www.marshal8e6.com/trace/bot_statistics.asp"&gt;se pueden encontrar aquí.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Al hilo de esto, me gustaría resaltar cómo se están recuperando los volúmenes de Spam. A fecha 1 de Abril de 2009 exponía &lt;a href="http://auditoriasi.blogspot.com/2009/04/e-crime.html"&gt;este post&lt;/a&gt; donde se observaba un gráfico obtenido de la misma empresa que conducía el informe anteriormente mencionado donde, si bien se mostraba que los niveles de SPAM habían bajado considerablemente tras el cierre de la empresa de servidores McColo, también se observaba un ligero repunte. Este repunte se puede confirmar en los diagramas que a día de hoy podemos ver en su &lt;a href="http://www.marshal8e6.com/TRACE/spam_statistics.asp"&gt;correspondiente sección&lt;/a&gt;, señores, el SPAM ha vuelto... si es que algún día nos dejó....&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_eCzJyraMu6c/ShKAj1bhEpI/AAAAAAAAAEs/18FC8Wa-aPA/s1600-h/SpamStatistics_2.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 210px;" src="http://1.bp.blogspot.com/_eCzJyraMu6c/ShKAj1bhEpI/AAAAAAAAAEs/18FC8Wa-aPA/s320/SpamStatistics_2.gif" alt="" id="BLOGGER_PHOTO_ID_5337469861513728658" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;img src="file:///C:/DOCUME%7E1/Mangel/CONFIG%7E1/Temp/moz-screenshot-3.jpg" alt="" /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-8861323907913254966?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/8861323907913254966/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=8861323907913254966' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8861323907913254966'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8861323907913254966'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/un-ordenador-infectado-envia-600000.html' title='Un ordenador infectado envía 600.000 mensajes de Spam al día'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_eCzJyraMu6c/ShKAj1bhEpI/AAAAAAAAAEs/18FC8Wa-aPA/s72-c/SpamStatistics_2.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3314116587652308871</id><published>2009-05-18T04:21:00.000-07:00</published><updated>2009-05-19T01:59:20.766-07:00</updated><title type='text'>Los Test de Intrusión; una estrategia preventiva</title><content type='html'>A pesar de no ser uno de los servicios considerados como críticos por muchos directivos, los test de intrusión son básicos para la seguridad lógica de los sitemas críticos de una organización y así se harán valer en el futuro. Asi lo demuestran una y otra vez los diferentes estudios que arrojan resultados tan significativos como los últimos conocidos de un estudio realizado por Forrester Consulting a instancias de Veracode y por título &lt;span style="font-weight: bold;"&gt;"&lt;a href="http://www.veracode.com/resources/survey-webcast-signup.html"&gt;Application Risk Management in Business Survey&lt;/a&gt;"&lt;/span&gt;. El estudio ha sido realizado sobre 200 empresas de diferentes áreas de negocio en EE.UU. y el Reino Unido. Algunos de los resultados más significativos de este estudio son los siguientes (&lt;a href="http://www.prosecurityzone.com/Customisation/News/IT_Security/Data_Protection/Application_risk_management_survey_results.asp"&gt;aquí se pueden encontrar más&lt;/a&gt;):&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Más del &lt;span style="font-weight: bold;"&gt;62%&lt;/span&gt; de los encuestados han sufrido algún problema de seguridad en los últimos 12 meses provenientes del &lt;span style="font-weight: bold;"&gt;aprovechamiento de fallos en sus aplicaciones críticas de negocio&lt;/span&gt;.&lt;/li&gt;&lt;li&gt;Aunque las compañías &lt;span style="font-weight: bold;"&gt;son conscientes de la criticidad de las aplicaciones&lt;/span&gt; que soportan sus procesos de negocio,&lt;span style="font-weight: bold;"&gt; la confianza que se puede depositar en ellas con respecto a su seguridad es poca&lt;/span&gt;.&lt;/li&gt;&lt;li&gt;Las &lt;span style="font-weight: bold;"&gt;compañías no están haciendo lo suficiente&lt;/span&gt; para asegurar los niveles de seguridad de las aplicaciones de código abierto, las programadas por un tercero o las comerciales.&lt;/li&gt;&lt;li&gt;Tan sólo un &lt;span style="font-weight: bold;"&gt;34%&lt;/span&gt; de las compañías disponen de un proceso de desarrollo de software que &lt;span style="font-weight: bold;"&gt;integra la seguridad de las aplicaciones&lt;/span&gt;.&lt;/li&gt;&lt;li&gt;Sólo el &lt;span style="font-weight: bold;"&gt;13%&lt;/span&gt; de los encuestados &lt;span style="font-weight: bold;"&gt;conoce el nivel de seguridad de las aplicaciones críticas&lt;/span&gt; de su negocio.&lt;/li&gt;&lt;/ul&gt;La referencia más cercana de la que dispongo en España es el &lt;a href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_sector_seguridad_tic_espana"&gt;"Estudio sobre el sector de la Seguridad TIC en españa"&lt;/a&gt; de Septiembre de 2008, realizado por &lt;a href="http://www.inteco.es/"&gt;INTECO&lt;/a&gt; y que no llegando a disponer de estadísticas de este tipo (ya me gustaría a mi saber como nos encontramos en españa en este aspecto), expone conclusiones como la siguiente:&lt;br /&gt;&lt;blockquote&gt;En España, aún está por materializarse el cambio de más alcance en la concepción de la seguridad: el que conlleva &lt;span style="font-weight: bold;"&gt;pasar de una mentalidad reactiva a una proactiva&lt;/span&gt;, &lt;span style="font-weight: bold;"&gt;Sólo las grandes organizaciones&lt;/span&gt;, fundamentalmente las de ciertos sectores (&lt;span style="font-weight: bold;"&gt;banca, sanidad, defensa&lt;/span&gt;), &lt;span style="font-weight: bold;"&gt;tienen una cultura proactiva de la seguridad&lt;/span&gt;. En general, predomina una concepción en la que pesan las medidas de protección que no requieren intervención del usuario, soluciones de “instalar y olvidarse” frente a una concepción de la seguridad basada en el fomento de los comportamientos personales y organizativos que la mejoran.&lt;/blockquote&gt;Dentro de esta cultura proactiva se enmarcan los test de intrusión que se encuentran recogidos en ISO 27001 en el bloque 12, control "12.6.1 Control de las Vulnerabilidades Técnicas" y a los que se les debe dar por parte de la organización la importancia que merecen.&lt;br /&gt;&lt;br /&gt;La seguridad proactiva en aplicaciones tiene dos vertientes principalmente, la seguridad integrada en todos los aspectos del SDLC o ciclo de desarrollo del software y los test de intrusión para tratar de anticiparnos al descubrimiento de una nueva vulnerabilidad, o una antigua no parcheada, por alguien malintencionado. ISO 27001 dedica un bloque completo, el anteriormente mencionado a todos los aspectos de seguridad que es necesario contemplar en relación a las aplicaciones, otorgándole la debida relevancia. Sin duda alguna cada uno de los apartados de ese bloque da para muchos post.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3314116587652308871?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3314116587652308871/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3314116587652308871' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3314116587652308871'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3314116587652308871'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/los-test-de-intrusion.html' title='Los Test de Intrusión; una estrategia preventiva'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-8954306480996010207</id><published>2009-05-14T06:15:00.000-07:00</published><updated>2009-05-14T06:23:34.698-07:00</updated><title type='text'>El mundo empersarial underground</title><content type='html'>Se que en estas últimas semanas ya habeis tenido una &lt;a href="http://auditoriasi.blogspot.com/2009/05/virus-y-gusanos.html"&gt;dosis más que suficiente&lt;/a&gt; de &lt;a href="http://auditoriasi.blogspot.com/2009/05/botnets.html"&gt;botnets&lt;/a&gt; y de &lt;a href="http://auditoriasi.blogspot.com/2009/04/e-crime.html"&gt;e-crime&lt;/a&gt;, pero me he encontrado un &lt;a href="http://www.areino.com/botnets-y-mundo-empresarial/"&gt;post de Alfredo Reino&lt;/a&gt; que hace mención a cómo el crimen organizado realiza operaciones empresariales similares a las del mundo real y me ha parecido interesante. Para calentar &lt;a href="http://www.wired.com/politics/security/magazine/15-09/ff_estonia_bots"&gt;una imagen&lt;/a&gt;:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SgwaJTSoCfI/AAAAAAAAAEk/RVS9-gazuqg/s1600-h/botnet_map.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 221px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SgwaJTSoCfI/AAAAAAAAAEk/RVS9-gazuqg/s320/botnet_map.jpg" alt="" id="BLOGGER_PHOTO_ID_5335668405626735090" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.areino.com/botnets-y-mundo-empresarial/"&gt;No dudeis en visitar el post&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-8954306480996010207?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/8954306480996010207/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=8954306480996010207' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8954306480996010207'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8954306480996010207'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/el-mundo-empersarial-underground.html' title='El mundo empersarial underground'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SgwaJTSoCfI/AAAAAAAAAEk/RVS9-gazuqg/s72-c/botnet_map.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1763949795496251072</id><published>2009-05-13T01:19:00.000-07:00</published><updated>2009-05-13T04:16:53.664-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='BCP'/><category scheme='http://www.blogger.com/atom/ns#' term='PRD'/><category scheme='http://www.blogger.com/atom/ns#' term='Plan de continuidad de Negocio'/><category scheme='http://www.blogger.com/atom/ns#' term='DRP'/><category scheme='http://www.blogger.com/atom/ns#' term='PCN'/><category scheme='http://www.blogger.com/atom/ns#' term='Plan de Recuperación de Desastres'/><title type='text'>La importancia del BCP</title><content type='html'>Hace poco más de una semana que en la lista de distribución de &lt;a href="http://www.iso27001security.com/"&gt;ISO27001security&lt;/a&gt; se viene discutiendo un tema que suele ser recurrente en las auditorías que he realizado. El thread se centra en la falta de completitud del Plan de Continuidad de Negocio (BCP por sus siglas en inglés) o su inexistencia.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Puede pasarse una auditoría de certificación sin elaborar y probar un BCP?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;NO. La falta del BCP constituye una No Conformidad Mayor y supone no pasar la auditoría.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Puede ser mi BCP una hoja donde se diga cómo restauro las copias de seguridad?&lt;/span&gt;&lt;br /&gt;Esta es la posición de alguien de la lista. De nuevo NO, esto no es un Plan de Recuperación del Desastre (DRP por sus siglas en inglés), es un BCP y NO ES LO MISMO.&lt;br /&gt;&lt;br /&gt;Hagamos de abogados del diablo y pongamos que damos por suficiente esa hojita con las instrucciones para restaurar las copias de seguridad. Ahora pensemos que hay un cortocircuito en la oficina principal provocando un incendio y por ende la pérdida de gran parte de lo que allí se ubicaba. Suponiendo que haya una copia fuera de dicha oficina, se nos vendrá encima un aluvión de dudas entre las cuales podemos encontrar:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;¿&lt;span style="font-weight: bold;"&gt;Quién&lt;/span&gt; es responsable de cada una de las tareas necesarias para recuperar el funcionamiento mínimo de la organización?&lt;/li&gt;&lt;li&gt;¿&lt;span style="font-weight: bold;"&gt;Dónde&lt;/span&gt; deben ser restaurados los sistemas, puestos en funcionamiento los procesos mínimos de operación y ubicadas las personas?&lt;/li&gt;&lt;li&gt;¿&lt;span style="font-weight: bold;"&gt;Qué&lt;/span&gt; equipos deben ser adquiridos o transladados?, ¿qué personas deben ser contactadas?, ¿qué infraestructura es necesaria para la operación mínima de la organización?&lt;br /&gt;&lt;/li&gt;&lt;li&gt;¿&lt;span style="font-weight: bold;"&gt;Cómo&lt;/span&gt; contacto con los proveedores necesarios para abastecerme del material necesario?&lt;br /&gt;&lt;/li&gt;&lt;li&gt;¿&lt;span style="font-weight: bold;"&gt;Cuándo &lt;/span&gt;debo contactar con cada proveedor?, ¿cual es el órden en el que los diferentes implicados deben ser avisados?.&lt;/li&gt;&lt;/ul&gt;Y esto es sólo una muestra de lo que habría que resolver para que un BCP sea realmente un BCP.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Por qué es tan importante un BCP?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;El BCP es la última línea de vida de una empresa. Cuando las contramedidas fallan, el BCP es la última esperanza de supervivencia de una empresa. Acontecimientos como el ocurrido en las Torres Gemelas o el del edificio Windsor ponen de relevancia este aspecto en ocasiones infravalorado dentro de las organizaciones.&lt;br /&gt;&lt;br /&gt;El BCP consigue hacer previsto un imprevisto que puede costar la supervivencia de la empresa. De hecho, ya existe una norma británica que trata este aspecto en profuncidad conocida como BS 25999.&lt;br /&gt;&lt;br /&gt;Salu2!!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1763949795496251072?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1763949795496251072/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1763949795496251072' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1763949795496251072'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1763949795496251072'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/la-importancia-del-bcp.html' title='La importancia del BCP'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4574888908893449272</id><published>2009-05-11T02:31:00.000-07:00</published><updated>2009-05-11T04:04:32.017-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SOC'/><category scheme='http://www.blogger.com/atom/ns#' term='Seguridad Gestionada'/><category scheme='http://www.blogger.com/atom/ns#' term='Centro de Operaciones de Seguridad'/><category scheme='http://www.blogger.com/atom/ns#' term='Security Operation Center'/><title type='text'>SOC, ventajas e inconvenientes</title><content type='html'>Los SOC (Security Operation Centers) son un servicio de moda, cada vez son más las empresas que se deciden por esta solución externalizando la seguridad lógica de la organización pero... ¿proporcionan estos servicios lo que la organización necesita?.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Que es un SOC?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;No voy a entrar en cómo opera un SOC a bajo nivel pero sobre esto &lt;a href="http://www.iv2-technologies.com/SOCConceptAndImplementation.pdf"&gt;podeis leer un artículo aquí&lt;/a&gt;. Lo que si os recomiendo para aquellos que no tengan una idea clara de lo que es un soc es que le echen un vistazo al siguiente video:&lt;br /&gt;&lt;br /&gt;&lt;script language="javascript" type="text/javascript" src="http://www.symantec.com/lib/jsp/playerjs.jsp?cid=soc_world_tour&amp;sg=enterprise&amp;type=videos&amp;fp=y&amp;lg=en&amp;ct=us"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;script language="javascript"&gt;document.write(swfimport);&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;script language="javascript"&gt;document.write(soc_world_tour_player);&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;Bajo el nombre de SOC se albergan un conjunto de servicios entre los que podemos encontrar la administración y supervisión de forma remota de los siguientes elementos entre otros:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Servidores&lt;/li&gt;&lt;li&gt;Firewalls&lt;/li&gt;&lt;li&gt;Firewall de aplicaciones  &lt;/li&gt;&lt;li&gt;Control de acceso a la red&lt;/li&gt;&lt;li&gt;Antivirus  &lt;/li&gt;&lt;li&gt;Firewall de Base de Datos&lt;/li&gt;&lt;li&gt;Firewall de correo electrónico&lt;/li&gt;&lt;li&gt;Sistemas Anti-Spam&lt;/li&gt;&lt;li&gt;Sistemas de Detección de Intrusiones (IDS)&lt;/li&gt;&lt;li&gt;Tráfico de red&lt;/li&gt;&lt;li&gt;Ancho de banda&lt;/li&gt;&lt;li&gt;Copias de Seguridad&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Algunos de sus aspectos positivos&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Son muchas las virtudes que se pueden destacar y que pueden decantar a una empresa por la contratación de uno de estos servicios. Entre sus puntos fuertes podemos encontrar:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;La especialización del personal: siempre que se externaliza un servicio se obtiene un beneficio directo proveniente del conocimiento del personal que realiza la tarea externalizada.&lt;/li&gt;&lt;li&gt;Servicio 24/7: estaríamos contratando un servicio que respondería las 24 horas del día durante los 7 días de la semana, hecho que resulta de especial relevancia para aquellas empresas cuya disponibilidad de sus sitemas es punto clave en su desempeño. Además hay que tener en cuenta que un servicio expuesto a internet no entiende de horarios por lo que un incidente de seguridad puede surgir en cualquier momento.&lt;/li&gt;&lt;li&gt;Relación Coste/Resultado: estos servicios permiten tener a disposición de la organización a un equipo de expertos en seguridad informática por un precio muy inferior a lo que costaría mantenerlos a nivel interno.&lt;/li&gt;&lt;li&gt;Velocidad de Respuesta: Derivado del punto 2, las vulnerabilidades pueden ser subsanadas en un periodo de tiempo muy corto minimizando la ventana de exposición. Aquí se debería distinguir entre medidas preventivas y correctivas, sobre todo cuando se opere con sistemas que se encuentran dentro del entorno de producción. Por poner un ejemplo, la aplicación de un parche a un servidor con el objeto de subsanar una vulnerabilidad puede tener consecuencias inesperadas en el sistema. Es aconsejable que los parches se prueben de forma que no se introduzcan directamente al entorno de producción por lo que es conveniente que entre la organización y el SOC queden claros cuáles deben ser los protocolos de actuación ante el compromiso de uno de sus sistemas.&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;span style="font-weight: bold;"&gt;Cuidado, la seguridad lógica ya no nos pertence...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;A la hora de externalizar la seguridad lógica de la empresa se deben tener en cuenta ciertas consideraciones de las cuales &lt;a href="http://secugest.blogspot.com/2009/04/securmatica-09.html"&gt;ya expuse algunas en el blog de Joseba Enjuto&lt;/a&gt;. A la hora de externalizar este servicio se debe tener en cuenta lo siguiente:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Es una solución a la parte de seguriad lógica: No debe perderse de vista que lo que se debe proteger es aquello que es más valioso para la organización. Estos servicios pueden crear la "ilusion" de seguridad mientras la puerta de atrás de la empresa está abierta 24/7. En ningún caso es una solución global puesto que aquello a lo que cada organización debe prestar especial atención debe venir dado por los objetivos de negocio de la organización y aquellos elementos que resulten determinantes tras el análisis de riesgos.&lt;/li&gt;&lt;li&gt;Intrusividad: Algunos de estos servicios pueden no ser recomendables dependiendo de cómo de crítica sea la información que se maneje. Hay que tener en cuenta que algunos de los sensores que se instalan en los sistemas capturan llamadas al sistema con el objeto de crear un perfil de comportamiento del sistema y poder reportar cualquier anomalía que pueda surgir en el funcionamiento del mismo.&lt;/li&gt;&lt;li&gt;La regulación contractual: Ojo porque estamos externalizando la seguridad lógica de la empresa y a nivel contractual esto debe quedar bien amarrado, en caso de duda no estaría demás recurrir a un tercero independiente no vinculado con el SOC con conocimientos legales para que analice las cláusulas del contrato y asegure la correcta inclusión de obligaciones y responsabilidades por su parte.&lt;/li&gt;&lt;li&gt;El tercero que hace seguimiento de los terceros: El seguimiento de los terceros con el objetivo de verificar si éstos cumplen con los acuerdos firmados se enrevesa especialmente con este tipo de servicios que pueden ofrecer monitorización de los terceros de la organización, por ejemplo los ISP. Ahora bien, desde el punto de vista de la organización, el SOC es un tercero, ¿se monitoriza el SOC a si mismo?, si esto fuera así, ¿constituye una fuente fiable?, independiente desde luego no.&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;span style="font-weight: bold;"&gt;Conclusiones&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Los SOCs pueden ser un arma de doble filo si se venden o se entienden como una solución global y se tratan de desvincular de un Sistema de Gestión de Seguridad de la Información. La Seguridad Lógica si bien es un aspecto clave de los SGSI, así se refleja en la norma ISO 27001, no es el único aspecto a proteger.&lt;br /&gt;&lt;br /&gt;Un SOC bien entendido puede ser altamente favorable en ciertas situaciones dadas sus innumerables ventajas, con una evaluación de aquello que es necesario contratar y para qué elementos a partir de los resultados del análisis de riesgos. Contratando estos servicios la empresa podría recibir informes detallados del estado de su seguridad lógica evitando contratar personal especializado y en ocasiones, dependiendo de la infraestructura existente y la necesaria, con importantes ahorros de costes.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4574888908893449272?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4574888908893449272/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4574888908893449272' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4574888908893449272'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4574888908893449272'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/soc-ventajas-e-inconvenientes.html' title='SOC, ventajas e inconvenientes'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2026918468484800142</id><published>2009-05-06T01:17:00.000-07:00</published><updated>2009-05-06T04:56:54.659-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='experimento bbc'/><category scheme='http://www.blogger.com/atom/ns#' term='botnets'/><category scheme='http://www.blogger.com/atom/ns#' term='gusano'/><title type='text'>Botnets</title><content type='html'>&lt;a href="http://auditoriasi.blogspot.com/2009/05/virus-y-gusanos.html"&gt;Ayer expuse un post&lt;/a&gt; donde pudimos comprobar que lejos de tener como único objetivo replicarse, existen gusanos con un payload que les permite convertir la máquina anfitrión en un robot (también conocido como bot). El término no puede estar mejor escogido porque en eso es en lo que es convierte el sistema anfitrión del gusano, en un robot capaz de acatar órdenes del creador del gusano.&lt;br /&gt;&lt;br /&gt;Esta es una forma de hacer negocio. El creador del gusano introduce un payload que le permite controlar los ordenadores que han sido infectados de forma remota. Los Spammers pagan a los creadores de los gusanos por el control de la botnet y de esta forma consiguen generar multitud de Spam en cuestión de minutos. Las botnets no sólo pueden cumplir esa función sino cualquiera que se nos pueda ocurrir relacionada con un sistema de tipo distribuido y derivada de la potencia del mismo; Correos masivos para cualquier cometido incluido el phishing (tanto de e-crime como de phishing podeis ver más &lt;a href="http://auditoriasi.blogspot.com/search?q=phishing"&gt;aquí&lt;/a&gt;), Denegación de servicio distribuida, amenazas a empresas por el poder que supone dejar fuera de servicio sus sistemas y un largo etcétera.&lt;br /&gt;&lt;br /&gt;Hace ya un mes que la BBC realizó un experimento "alquilando" una botnet con el objetivo de mandar spam sobre dos cuentas de correo electrónico que ellos mismos habían creado, el resultado no puede ser más ilustrativo.&lt;br /&gt;&lt;br /&gt;La calidad del vídeo no es la que me gustaría ni la que en su momento pude disfrutar, pero en la fuente principal no lo he podido localizar...&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/UmxHzzs8sKk&amp;amp;hl=es&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/UmxHzzs8sKk&amp;amp;hl=es&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Salu2&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2026918468484800142?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2026918468484800142/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2026918468484800142' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2026918468484800142'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2026918468484800142'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/botnets.html' title='Botnets'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2577696445462411931</id><published>2009-05-05T01:15:00.000-07:00</published><updated>2009-05-05T02:43:52.231-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='virus'/><category scheme='http://www.blogger.com/atom/ns#' term='backdoor'/><category scheme='http://www.blogger.com/atom/ns#' term='gusano'/><category scheme='http://www.blogger.com/atom/ns#' term='worm'/><title type='text'>Virus y Gusanos</title><content type='html'>&lt;div style="text-align: justify;"&gt;No le descubro nada a nadie si digo que el término malware recoge en su regazo una cantidad impresionante de &lt;span style="font-weight: bold;"&gt;mal&lt;/span&gt;icious soft&lt;span style="font-weight: bold;"&gt;ware&lt;/span&gt; que provoca actualizaciones continuas de las bases de datos de firmas de virus, nuevas corrientes de detección temprana de virus desconocidos, nuevos mecanismos de protección y toda una gran industria con el objetivo de prevenir fugas de información o daños a la misma.&lt;br /&gt;&lt;br /&gt;Sin embargo hay dos tipos de malware con una sutil diferencia que me gustaría destacar aquí. Supongo que no resultará difícil encontrar más información buceando un poco pero desde luego la definición que viene &lt;a href="http://es.wikipedia.org/wiki/Worm"&gt;en wikipedia es bastante resumida&lt;/a&gt; y me gustaría aclarar aquí un poco más a partir de una traducción de su &lt;a href="http://en.wikipedia.org/wiki/Computer_worm"&gt;versión inglesa&lt;/a&gt; sobre todo porque aporta claridad en su cometido.  Estos dos Términos son los de Virus y Gusano. Aquí mi traducción:&lt;br /&gt;&lt;br /&gt;"Un gusano es un programa que se copia a si mismo. Para conseguirlo usa la red para mandar sus copias a otros nodos (ordenadores de la red) no siendo necesaria la intervención del usuario. &lt;span style="font-weight: bold; font-style: italic;"&gt;Al contrario que los virus, un gusano no necesita adjuntarse a ningún programa existente&lt;/span&gt;. Los gusanos casi siempre causan como mínimo molestias en el tráfico de red derivadas del consumo de ancho de banda, mientras que los virus casi siempre corrompen o eliminan ficheros en el ordenador objetivo."&lt;br /&gt;&lt;br /&gt;Hasta aquí parece que la definición queda bastante clara, el gusano se replica en memoria y el virus queda anexo a un programa existente de forma que se ejecuta con el mismo... pero, entonces cual es la misión del gusano, ¿existir? ¿saturar la red?, nada más lejos de la realidad... A continuación la respuesta...&lt;br /&gt;&lt;br /&gt;"Muchos gusanos han sido diseñados con el único propósito de expandirse, y no intentan modificar los sistemas por los que pasan. Sin embargo, como pudo comprobarse en los casos  &lt;a href="http://en.wikipedia.org/wiki/Morris_worm" title="Morris worm"&gt;Morris worm&lt;/a&gt; y &lt;a href="http://en.wikipedia.org/wiki/Mydoom" title="Mydoom"&gt;Mydoom&lt;/a&gt;, el tráfico de red y otros efectos colaterales pueden causar problemas mayores. Un &lt;a href="http://en.wikipedia.org/wiki/Payload_%28software%29" title="Payload (software)"&gt;payload&lt;/a&gt; es un código diseñado para proporcionar funcionalidad extra al gusano más allá de la de su propagación - podría borrar ficheros en el sistema anfitrión (por ejemplo el gusano &lt;a href="http://en.wikipedia.org/wiki/ExploreZip" title="ExploreZip"&gt;ExploreZip&lt;/a&gt;), encriptar ficheros en un ataque de &lt;a href="http://en.wikipedia.org/wiki/Cryptovirology" title="Cryptovirology"&gt;cryptoviral extortion&lt;/a&gt;, o enviar documentos vía e-mail.  Un payload muy común en gusanos es código que permite instalar un &lt;a href="http://en.wikipedia.org/wiki/Backdoor_%28computing%29" title="Backdoor (computing)"&gt;backdoor&lt;/a&gt; en el ordenador infectado lo que permite la creación de un ordenador "&lt;a href="http://en.wikipedia.org/wiki/Zombie_computers" title="Zombie computers" class="mw-redirect"&gt;zombie&lt;/a&gt;" que queda bajo el control del autor del gusano. &lt;a href="http://en.wikipedia.org/wiki/Sobig" title="Sobig" class="mw-redirect"&gt;Sobig&lt;/a&gt; and &lt;a href="http://en.wikipedia.org/wiki/Mydoom" title="Mydoom"&gt;Mydoom&lt;/a&gt; son ejemplos que crean zombies. Las redes resultantes de dichas máquinas que han sido infectadas por el gusano y en las que se ha instalado un backdoor son conocidas como &lt;a href="http://en.wikipedia.org/wiki/Botnets" title="Botnets" class="mw-redirect"&gt;botnets&lt;/a&gt; y son usadas normalmente por los spammers para enviar correos basura. Los Spammers son por tanto una fuente de financiación para la creación de esos gusanos y se han encontrado casos de programadores de gusanos vendiendo lista de direcciones IP de máquinas infectadas. Otro posible uso de estas redes es para provocar ataques de denagación de servicio (&lt;a href="http://en.wikipedia.org/wiki/Denial-of-service_attack" title="Denial-of-service attack"&gt;DoS&lt;/a&gt;) por lo que el programador del gusano puede enviar correos amenazando a una compañía con 'tirar' sus sistemas.&lt;br /&gt;&lt;br /&gt;Los backdoors pueden ser aprovechados por otro malware, incluyendo otros gusanos. Ejemplos de esto pueden ser &lt;a href="http://en.wikipedia.org/wiki/Doomjuice" title="Doomjuice" class="mw-redirect"&gt;Doomjuice&lt;/a&gt; que se propaga usando el backdoor abierto por &lt;a href="http://en.wikipedia.org/wiki/Mydoom" title="Mydoom"&gt;Mydoom&lt;/a&gt;..."&lt;br /&gt;&lt;br /&gt;La traducción anterior tiene bastante de mi cosecha propia con el único objetivo de clarificar algunos puntos.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Como conclusiones debemos sacar que la principal diferencia es que un gusano no se va a quedar anexo a un programa o a un archivo de sistema, sin embargo sí puede dejar otro software instalado en el host anfitrión (conocido como payload)  y éste puede ser usado con fines deleictivos sin el consentimiento del usuario de dicho host.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Salu2!!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2577696445462411931?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2577696445462411931/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2577696445462411931' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2577696445462411931'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2577696445462411931'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/virus-y-gusanos.html' title='Virus y Gusanos'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2596614134894493245</id><published>2009-05-04T04:16:00.000-07:00</published><updated>2009-05-04T04:34:21.432-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='expansion'/><category scheme='http://www.blogger.com/atom/ns#' term='gusano'/><category scheme='http://www.blogger.com/atom/ns#' term='mapas de expansion'/><category scheme='http://www.blogger.com/atom/ns#' term='conficker'/><title type='text'>Conficker en el mundo</title><content type='html'>Comenzamos la semana con un par de imagenes bastante impactantes sobre la expansión de nuestro queridísimo amigo Conficker que más parece otra cosa porque nadie lo ha visto y sin embargo está en todas partes.&lt;br /&gt;&lt;br /&gt;Buscando un mapa sobre la situación del cibercrimen en el mundo me he tropezado con un grupo que se dedica a luchar contra este gusano de forma que si conoceis o creeis estar afectados por el mismo os podeis dirigir &lt;a href="http://www.confickerworkinggroup.org/"&gt;aquí&lt;/a&gt; para verificar si estais infectados o para informaos de todo lo que necesiteis sobre este gusano que&lt;a href="http://auditoriasi.blogspot.com/2009/03/conficker-y-los-password-debiles.html"&gt; tiene más historia en 5 meses&lt;/a&gt; que muchos maestros de la literatura mundial.&lt;br /&gt;&lt;br /&gt;Y aquí teneis la imagen del mundo en primer lugar...&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/Sf7QbCoTb-I/AAAAAAAAAEU/u7ULfWnR_Bo/s1600-h/conficker_world_map.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 159px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/Sf7QbCoTb-I/AAAAAAAAAEU/u7ULfWnR_Bo/s320/conficker_world_map.png" alt="" id="BLOGGER_PHOTO_ID_5331928171834208226" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Y  aún podemos centrarnos un poco más en europa y verlo más en detalle...&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/Sf7RijH1XjI/AAAAAAAAAEc/RdfZVkr9zT4/s1600-h/conficker_europe_map.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 306px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/Sf7RijH1XjI/AAAAAAAAAEc/RdfZVkr9zT4/s320/conficker_europe_map.png" alt="" id="BLOGGER_PHOTO_ID_5331929400327102002" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Una imagen vale más que 1000 palabras. &lt;a href="http://www.confickerworkinggroup.org/wiki/pmwiki.php/ANY/InfectionDistribution"&gt;Aqui teneis todos los mapas&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2596614134894493245?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2596614134894493245/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2596614134894493245' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2596614134894493245'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2596614134894493245'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/05/conficker-en-el-mundo.html' title='Conficker en el mundo'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/Sf7QbCoTb-I/AAAAAAAAAEU/u7ULfWnR_Bo/s72-c/conficker_world_map.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4958150118699697395</id><published>2009-04-29T23:40:00.000-07:00</published><updated>2009-04-30T00:35:09.796-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Gestión del Riesgo'/><category scheme='http://www.blogger.com/atom/ns#' term='Evaluación de Riesgos'/><category scheme='http://www.blogger.com/atom/ns#' term='Riesgo'/><category scheme='http://www.blogger.com/atom/ns#' term='Análisis de Riesgos'/><title type='text'>Gestión del Riesgo</title><content type='html'>&lt;span&gt;Mediante este artículo pretendí generar un primer acercameinto a la gestión del riesgo bien definida tal como figura en ISO 27005, explicando la esencia de dicho proceso y tratando de hacérsela llegar a todo el mundo.&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;span&gt;Si os es más cómodo al final del post hay un enlace para descargar la revista en la que se publicó&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;span&gt;donde además podreis encontrar otros artículos muy interesantes&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;. &lt;/span&gt;&lt;span&gt;Os dejo con la gestión del riesgo&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;.&lt;br /&gt;&lt;br /&gt;INTRODUCCIÓN&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Todos manejamos el riesgo cada día en nuestras vidas; no cruzamos los semáforos en rojo, tratamos de ser puntuales en el trabajo, dedicamos tiempo a la gente que tenemos cerca... Esto también es manejar o gestionar el riesgo, pero lo hacemos de forma inconsciente. El término riesgo, no resulta fácilmente definible en primera instancia, sin embargo, abordándolo desde lo cotidiano se puede llegar a una definición sencilla; &lt;span style="font-style: italic;"&gt;"el riesgo es la probabilidad de que suceda un acontecimiento adverso ante unas circunstancias determinadas"&lt;/span&gt;. En los ejemplos anteriores estamos manejando el riesgo de forma intuitiva, conocemos las posibles consecuencias y, con el fin de evitarlas, tomamos precauciones reduciendo (mitigando) dicho riesgo.&lt;br /&gt;&lt;br /&gt;Sin embargo, esto que en nuestra vida resulta tan intuitivo y consideramos natural, en la mayor parte de los casos no se ha trasladado a la vida empresarial, por lo que &lt;span style="font-style: italic;"&gt;se ha caído en un ambiente de incertidumbre en el que se prefiere estar ciertamente en lo incorrecto que vagamente en lo acertado&lt;/span&gt;. No existe pues una base sobre la cual justificar las inversiones de la empresa en tecnologías de información y sus servicios asociados para que éstas sirvan a la consecución de sus objetivos de negocio.&lt;br /&gt;&lt;br /&gt;Las empresas, todas y cada una de ellas, desarrollan su actividad en un ambiente sujeto a múltiples amenazas, algunas de ellas comunes y otras dependientes de la actividad de la empresa. De esta forma, todas las empresas que se encuentran en una zona con actividad sísmica están sujetas a la amenaza de un terremoto y sin embargo las amenazas es-pecíficas de un banco tienen poco que ver con las de una empresa textil puesto que sus áreas de negocio son muy disjuntas. Algo parecido sucede con las vulnerabilidades, aunque éstas son inherentes al activo (sobre esto puede &lt;a href="http://auditoriasi.blogspot.com/2009/02/vulnerabilidad.html"&gt;leer más aquí&lt;/a&gt;). Un papel es vulnerable al agua, un CPD a un incendio o un ordenador portátil a una caída. Sin embargo, los activos que podemos encontrar al igual que las vulnerabilidades variarán y dependerán de la actividad de la organización, si bien hoy día muchos activos son comunes a todas las organizaciones, los PCs son un claro ejemplo.&lt;br /&gt;&lt;br /&gt;A buen seguro, sea cual sea la actividad de una organización, su dependencia de la información que maneja la hace vulnerable a su pérdida, indisponibilidad o revelación, lo que le puede provocar desde pequeñas molestias, pasando por multas de diferente cuantía, repercusiones a su imagen y hasta su completa desaparición en casos extremos. No en vano, nos encontramos en la sociedad de la información, y ésta se ha convertido en el activo más importante para el buen desempeño de las actividades en las organizaciones.&lt;br /&gt;&lt;br /&gt;Con el objetivo de proteger la información organizacional, han surgido diferentes metodologías y normas que pretenden sentar las bases para la implantación de un Sistema de Gestión de Seguridad de la Información (en adelante SGSI) que permita establecer los procesos necesarios para manejar y gestionar la información de forma segura dentro de la organización. Una de estas normas es la ISO 27001 en la que se establecen un conjunto de cláusulas relacionadas con la gestión de un SGSI y 133 controles que deben ser implementados por una organización con el objetivo de proporcionar seguridad a la información que maneja y de la cual se sustenta.&lt;br /&gt;&lt;br /&gt;Vamos a ilustrar el proceso de &lt;span style="font-style: italic;"&gt;Gestión del Riesgo&lt;/span&gt; con un ejemplo lo más cercano posible a nuestro día a día y exponiendo la esencia de dicho proceso con el objetivo de familiarizarnos con este proceso que es, sin duda alguna, &lt;span style="font-style: italic;"&gt;el corazón del SGSI&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SflRi-dwV5I/AAAAAAAAAEE/mbOAD7-Xq70/s1600-h/GestionRiesgos.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 278px; height: 320px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SflRi-dwV5I/AAAAAAAAAEE/mbOAD7-Xq70/s320/GestionRiesgos.PNG" alt="" id="BLOGGER_PHOTO_ID_5330381295294896018" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;En un día soleado decidimos salir a dar un paseo por nuestra bonita ciudad y nos encontramos con que debemos cruzar una calle transitada. A lo largo de nuestras vidas hemos aprendido una serie de controles que mitigan los riesgos subyacentes de tener que cruzar una calle, sin embargo, nuestro cerebro obra de forma automática y nosotros no nos paramos a pensar en las implicaciones que ello realmente tiene y en cómo hemos pasado de cruzar la calle sin mirar por cualquier parte a cruzarla por un paso de peatones, esperando a que el semáforo esté en verde y mirando a ambos lados de la carretera.&lt;br /&gt;&lt;br /&gt;¿Qué es lo que hacemos realmente?, ¿Qué proceso seguimos inconscientemente?, ¿Podemos inspirarnos en nuestro comportamiento y extrapolarlo al ámbito empresarial?.&lt;br /&gt;El proceso de Gestión del Riesgo se puede dividir en varias fases mediante las cuales se consigue un objetivo. Estas fases quedan expuestas en los puntos siguientes.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;ESTABLECIMIENTO DEL CONTEXTO&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Lo primero que tenemos que tener claro es dónde queremos llegar y qué estamos dispuestos a tolerar. Debemos por tanto Establecer el objetivo y fijar los criterios:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Establecer el objetivo: Nuestro objetivo es cruzar una calle transitada.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Fijar los criterios: Establecer los criterios bajo los cuales estamos dispuestos a cruzar la calle. Un criterio bastante prudente puede ser: “no estoy dispuesto a cruzar la calle si no se me garantiza razonablemente que mi integridad física no corre peligro”.&lt;/li&gt;&lt;/ul&gt;Nos ponemos manos a la obra a ver qué acciones podemos llevar a cabo con la intención de conseguir nuestro objetivo.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;EVALUACIÓN DEL RIESGO&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;El proceso de Evaluar el Riesgo consta de dos partes bien diferenciadas. En la primera de ellas se Analiza el Riesgo al que se está sujeto, en nuestro caso, a lo riesgos derivados de cruzar una calle. Mientras que en la segunda se deben priorizar esos riesgos para saber a qué debo prestar más atención y destinar el mayor número de recursos.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Análisis de Riesgos&lt;/span&gt;&lt;br /&gt;El análisis de riesgos es el diagnóstico de la situación, ¿a qué me expongo?. &lt;span style="font-weight: bold;"&gt;Es una fase crítica puesto que si el diagnóstico es equivocado, el tratamiento también lo será&lt;/span&gt;. Podemos hacer un símil claro con un caso médico en el que si se nos diagnostica mal y se nos da un tratamiento basado en ese mal diagnóstico, difícilmente nos recuperaremos.&lt;br /&gt;&lt;br /&gt;Podemos encontrar aquí dos subfases:&lt;br /&gt;&lt;br /&gt;Identificación del riesgo: Identificar las amenazas, las vulnerabilidades, y las posibles consecuencias:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Amenazas: Aquello que puede causarnos algún daño. ¿Qué puede frustrar nuestro objetivo?. En circunstancias normales, la mayor amenaza la suponen los vehículos, sin embargo, un obstáculo en la calzada puede constituir también una amenaza.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Vulnerabilidades: ¿Qué cualidades nos hacen vulne-rables?. Somos vulnerables en esta situación por nuestra condición humana, porque nos encontramos en pié y nos disponemos a cruzar la calle. Nuestra condición y entorno nos hace vulnerables al tráfico y a los obstáculos.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Consecuencias: Vamos a identificar las posibles consecuencias que podemos tener en función de nuestras vulnerabilidades. Los vehículos pueden provocarme un golpe si cruzo sin precaución y un obstáculo en la carretera, una caída.&lt;/li&gt;&lt;/ul&gt;Estimación del riesgo: Basándonos en las posibles consecuencias y su probabilidad de ocurrencia, debemos estimar cuál es el nivel de riesgo al que estaríamos sometidos. Esto ha de hacerse sin tener en cuenta ninguna de las medidas que se puedan imponer o se hayan impuesto, de lo contario estaríamos calculando lo que se denomina &lt;span style="font-style: italic;"&gt;riesgo residual&lt;/span&gt; (estaríamos asumiendo que los controles funcionan). Para poder hacer la estimación necesitamos una escala sobre la cual valorar (estimación cualitativa) o un método para calcular ese riesgo (estimación cuantitativa). En este caso vamos a emplear una escala muy sencilla de 3 valores (Bajo, Medio y Alto) y vamos a estimar los riesgos de forma intuitiva por simplicidad. Por tanto, el escenario es que cruzamos la calle para llegar al otro lado de forma inmediata y sin pensar. Podemos determinar que por la condición y el entorno tenemos un riesgo Medio de sufrir una caída en caso de que haya un obstáculo y un riesgo Alto de sufrir un golpe causado por el tráfico.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Valoración de Riesgos&lt;/span&gt;&lt;br /&gt;Decidir en base a nuestros criterios, es decir, mantener nuestra integridad, qué riesgos son más importantes. En este caso, dada la simpleza del ejemplo y los niveles bajo los que se clasifican los riesgos tras su estimación, este paso es trivial, pero imaginemos que tuviese varios riesgos en cada nivel de clasificación. En esta fase tendríamos que establecer un orden. Dado que no es el caso, nos vamos a salvaguardar de los riesgos de golpe y caída en el citado orden. Este orden nos da una idea de a qué hay que dedicarse con más cuidado, a qué hay que poner más atención y recursos.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;TRATAMIENTO DEL RIESGO&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ver qué opciones tengo para lidiar con los riesgos que me supone cruzar la calle. Las opciones son:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Reducir o mitigar el riesgo: Aplicar contramedidas o controles que nos permitan minimizar el riesgo hasta que lo considere aceptable. Cruzar la calle con un nivel de riesgo que nos permita asegurar al máximo posible nuestra integridad física.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt; Aceptar el riesgo: No aplicar controles, simplemente aceptar los posibles riesgos.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;Evitar el riesgo: No cruzar la calle.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt; Transferir el riesgo: Al tratarse de nuestra integridad física, nada puede compensarnos cualquier incidente que podamos sufrir, de forma que ésta no es una opción para nuestro ejemplo. Si bien, en el caso organizacional, tiene sentido contratar un seguro para determinados incidentes de forma que, de suceder, la empresa obtiene una compensación económica.&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SflSKlpNXhI/AAAAAAAAAEM/HsMyRkXmepU/s1600-h/TratamientoRiesgo.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 314px; height: 320px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SflSKlpNXhI/AAAAAAAAAEM/HsMyRkXmepU/s320/TratamientoRiesgo.PNG" alt="" id="BLOGGER_PHOTO_ID_5330381975826816530" border="0" /&gt;&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;Consideramos que nuestra opción para ambos riesgos es mitigarlos, tenemos claro que queremos cruzar y ahora debemos decidir qué acciones llevar a cabo. Vamos a dirigirnos hasta un paso de peatones, a comprobar que no hay obstáculos para cruzar al otro lado, a situarnos en la acera a una distancia prudencial de la calzada y en una zona con no mucha gente, a esperar a que el semáforo se ponga en verde y una vez que lo haga, miramos a ambos lados de la calzada y cruzamos con la mayor de las garantías.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;ACEPTACIÓN DEL RIESGO&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ya hemos decidido qué debemos hacer y aceptamos el riesgo residual que podamos correr una vez aplicadas todas las acciones descritas. Estamos pues de acuerdo a que esas medidas son suficientes para que nuestra integridad física corra el mínimo riesgo.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;CONCLUSIONES&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Éste ejemplo, nos ha mostrado cómo se puede analizar algo que para nosotros resulta tan cotidiano como cruzar una calle desde la perspectiva del proceso de Gestión del Riesgo, sin embargo, el entorno organizacional es, si cabe, mucho más complejo, no tenemos que proteger una persona sino todas las que integran la organización, y aunque las personas siempre son lo más importante, desde el punto de vista de su gestión económica, la información que se maneja en la organización y cómo se trata es crucial para su supervivencia y la consecución de sus objetivos.&lt;br /&gt;&lt;br /&gt;Trasladando el ejemplo desarrollado a lo largo de este artículo a la información que manejan las organizaciones, obtenemos lo que se conoce como Gestión de Riesgos de Seguridad de la Información.&lt;br /&gt;&lt;br /&gt;Se han pasado por alto algunas fases de la gestión del riesgo que pueden verse en ISO 27005 así como tareas muy importantes cuando tratamos de trasladar esto al mundo organizacional como es la asignación de responsabilidades (quién hace qué) con intención de no enmarañar aun más algo que de por sí, incluso en un ejemplo como el que se ha mostrado, resulta difícil.&lt;br /&gt;&lt;br /&gt;Lo importante es la esencia. Si no nos paramos a pensar qué es para nosotros lo más importante y evaluamos y gestionamos los posibles riesgos, tenemos una venda en los ojos y en cualquier momento puede ocurrir una contingencia que dé al traste con muchos años de trabajo.&lt;br /&gt;&lt;br /&gt;Cada vez más, al igual que en otros campos como la prevención de riesgos laborales, en la seguridad de la información la filosofía pasa de reactiva a preventiva. Ya no basta con tener las copias de seguridad, hay que poner los controles necesarios para que esas copias de seguridad no tengan que utilizarse y en caso de que así sea, para que se garantice que son correctas y que albe-gan los datos necesarios para cubrir las expectativas de recuperación del negocio.&lt;br /&gt;&lt;br /&gt;En toda carrera siempre hay un primer paso y en ésta el primero es hacerse la pregunta; ¿Puede mi negocio sobrevivir sin mi información?.&lt;br /&gt;&lt;br /&gt;Este artículo apareció primero en &lt;a href="http://www.cticrm.es/?p=450"&gt;CTICRM digital nº2&lt;/a&gt; Abril de 2009 revista de libre difusión.&lt;br /&gt;&lt;br /&gt;Salu2&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4958150118699697395?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4958150118699697395/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4958150118699697395' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4958150118699697395'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4958150118699697395'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/gestion-del-riesgo.html' title='Gestión del Riesgo'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_eCzJyraMu6c/SflRi-dwV5I/AAAAAAAAAEE/mbOAD7-Xq70/s72-c/GestionRiesgos.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-6297158418019015642</id><published>2009-04-29T06:21:00.000-07:00</published><updated>2009-04-29T07:01:34.164-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='SOC'/><category scheme='http://www.blogger.com/atom/ns#' term='CMI'/><category scheme='http://www.blogger.com/atom/ns#' term='Gestión de logs'/><category scheme='http://www.blogger.com/atom/ns#' term='Gestión de Identidades'/><category scheme='http://www.blogger.com/atom/ns#' term='SSO'/><title type='text'>Los Movimientos del mercado</title><content type='html'>No es ningún misterio que el mercado de la seguridad de la información se mueve tan rápido que si te paras ya no te pones al día, sin embargo, todo aquel que quiera mantenerse en este mundillo tiene que estar al tanto día a día de lo que se está moviendo ahí fuera. En esta entrada quiero destacar un &lt;a href="http://secugest.blogspot.com/2009/04/securmatica-09.html"&gt;análisis bastante acertado de Joseba Enjuto&lt;/a&gt; sobre hacia donde va el mercado de la seguridad de la información. En él se destacan 4 vías de evolución:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/Security_Operation_Center_%28computing%29"&gt;SOC&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://es.wikipedia.org/wiki/Cuadro_de_mando_integral"&gt;CMI&lt;/a&gt;&lt;/li&gt;&lt;li&gt;Seguridad Organizacional (&lt;a href="http://www.segu-info.com.ar/logica/seguridadlogica.htm"&gt;Seguridad lógica&lt;/a&gt;, &lt;a href="http://www.segu-info.com.ar/fisica/seguridadfisica.htm"&gt;Seguridad física&lt;/a&gt;, etc)&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.germinus.es/sala_prensa/articulos/Gestion_Identidades.pdf"&gt;Gestión de Identidades&lt;/a&gt;, &lt;a href="http://es.wikipedia.org/wiki/Single_Sign-On"&gt;SSO&lt;/a&gt; y &lt;a href="http://en.wikipedia.org/wiki/Log_management_and_intelligence"&gt;Gestión de logs&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;No dudeis en &lt;a href="http://secugest.blogspot.com/2009/04/securmatica-09.html"&gt;visitar la entrada&lt;/a&gt; para disponer de mayor información.&lt;br /&gt;&lt;br /&gt;Salu2&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-6297158418019015642?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/6297158418019015642/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=6297158418019015642' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6297158418019015642'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/6297158418019015642'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/los-movimientos-del-mercado.html' title='Los Movimientos del mercado'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7449776899632091143</id><published>2009-04-28T23:42:00.000-07:00</published><updated>2009-04-28T23:48:08.677-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='auditoria linux'/><category scheme='http://www.blogger.com/atom/ns#' term='pen-test'/><category scheme='http://www.blogger.com/atom/ns#' term='utilidades hacking'/><category scheme='http://www.blogger.com/atom/ns#' term='Backtrack'/><title type='text'>Backtrack 3.0</title><content type='html'>Esta mañana nos levantamos con una gran noticia:&lt;br /&gt;&lt;br /&gt;nueva versión de Backtrack!!, ya tenemos la versión 3.0!.&lt;br /&gt;&lt;br /&gt;Por introducir a aquellos que no la conozcan, Backtrack es un live-cd de linux donde se hace una recopilación de herramientas de "test de intrusión", para los que no la habeis probado, es vuestro momento ;). Si quereis saber más podeis mirar en esta &lt;a href="http://www.sahw.com/wp/archivos/2007/03/08/backtrack-20-disponible/"&gt;entrada del blog de Sergio Hernando&lt;/a&gt; y para aquellos que querrais probarla... &lt;a href="http://www.remote-exploit.org/backtrack.html"&gt;a que esperais!&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Salu2!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7449776899632091143?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7449776899632091143/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7449776899632091143' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7449776899632091143'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7449776899632091143'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/backtrack-30.html' title='Backtrack 3.0'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5362857870727487749</id><published>2009-04-28T09:02:00.001-07:00</published><updated>2009-04-28T09:43:52.129-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='pen-test'/><category scheme='http://www.blogger.com/atom/ns#' term='OSSTMM'/><category scheme='http://www.blogger.com/atom/ns#' term='ISECOM'/><category scheme='http://www.blogger.com/atom/ns#' term='test de intrusion'/><title type='text'>OSSTMM</title><content type='html'>Hoy he visto una &lt;a href="http://www.hispasec.com/unaaldia/915"&gt;noticia sobre OSSTMM&lt;/a&gt; y me he dicho a mi mismo, esto no lo puedo pasar por alto!. He de reconocer que esto de los test de intrusión es mi lectura preferida en mis ratos libres y que ya conocía&lt;a href="http://www.isecom.org/osstmm/"&gt; OSSTMM&lt;/a&gt; y también &lt;a href="http://www.oissg.org/home.html"&gt;ISSAF&lt;/a&gt; del que os hablaré en otra ocasión puesto que tienden a utilizarse juntos para los test de intrusión según comentaban en las &lt;a href="http://www.securityfocus.com/pen-test"&gt;listas de Pen-testing de security-focus&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;El Open Source Security Testing Metodology Manual (OSSTMM) es una iniciativa del Institute for Security and Open Methodologies (ISECOM) para crear un metodología estándar que permita evaluar de qué nivel de seguridad dispone la organización evaluada. Para ello dispone de cinco secciones a lo largo de las cuales se evalúa:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Controles aplicados sobre los datos y la información&lt;/li&gt;&lt;li&gt;Niveles de concienciación de seguridad del personal&lt;/li&gt;&lt;li&gt;Niveles de control sobre la ingeniería del software y el fraude&lt;/li&gt;&lt;li&gt;Seguridad en Sistemas y Redes de Comunicaciones&lt;/li&gt;&lt;li&gt;Dispositivos inalámbricos&lt;/li&gt;&lt;li&gt;Dispositivos móviles&lt;/li&gt;&lt;li&gt;Seguridad de los controles de acceso físico&lt;/li&gt;&lt;li&gt;Procesos de seguridad&lt;/li&gt;&lt;li&gt;Ubicaciones físicas&lt;/li&gt;&lt;li&gt;Perímetros&lt;/li&gt;&lt;/ul&gt;OSSTMM se centra en los detalles técnicos de qué es lo que se debe comprobar exactamente, qué se debe hacer antes, durante y después de un test de seguridad y cómo medir los resultados. La metodología es actualizada continuamente con nuevos test para las mejores prácticas, leyes y regulaciones.&lt;br /&gt;&lt;br /&gt;ISECOM ha establecido toda una línea de certificaciones que acreditan a su poseedor los conocimientos en la aplicación de OSSTMM a un área específica o desde una perspectiva concreat pudiendo encontrar hasta 4 certificaciones:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.isecom.org/certification/opsa.shtml"&gt;Analista de Seguridad&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.isecom.org/certification/opse.shtml"&gt;Experto en Seguridad&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.isecom.org/certification/opst.shtml"&gt;Tester de Seguridad&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.isecom.org/certification/owse.shtml"&gt;Experto en Seguridad inalámbrica&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;Y por último y no por ello menos importante, en este mundo de la seguridad hay más de uno que dice ser algo que no es, de manera que &lt;a href="http://www.isecom.org/verify_people/"&gt;aquí&lt;/a&gt; puedes verificar si quien te ha dado la tarjeta diciendo tener alguno de éstos certificados realmente lo tiene o te está metiendo un bulo.&lt;br /&gt;&lt;br /&gt;Un saludo a tod@s&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5362857870727487749?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5362857870727487749/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5362857870727487749' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5362857870727487749'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5362857870727487749'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/osstmm.html' title='OSSTMM'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-9016534643072440073</id><published>2009-04-27T01:16:00.000-07:00</published><updated>2009-04-27T09:08:23.661-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='tipos de sensores'/><category scheme='http://www.blogger.com/atom/ns#' term='seguridad física'/><category scheme='http://www.blogger.com/atom/ns#' term='seguridad perimetral'/><category scheme='http://www.blogger.com/atom/ns#' term='sensores'/><category scheme='http://www.blogger.com/atom/ns#' term='alarmas'/><title type='text'>Sensores en los Sistemas de Alarma</title><content type='html'>Es curioso que de la forma que menos te lo esperas te llega la inspiración para un post. Estando ayer en unas instalaciones me percaté de que había un sensor volumétrico en las dependencias en las que me encontraba. No puedo evitarlo, cuando llego a cualquier parte la evalúo desde el punto de vista de la seguridad de la información, ya sea la oficina de mi amigo, la casa de mi tia o el Ayuntamiento de mi pueblo. Miro si los extintores están en regla, con la revisión pasada, si hay detectores de humo, sistema de alarma, dónde se encuentran los sensores volumétricos, si hay post-it en cualquier parte, la ubicación de los servidores, si se puede realizar shoulder surfing desde una dependencia a otra porque exista un cristal o porque haya línea de visión directa, y así me podría pasar un buen rato.&lt;br /&gt;&lt;br /&gt;Si algo tenemos en común la gente que he conocido y yo mismo en el mundillo de la seguridad de la información es la curiosidad. Somos gente inquieta que no puede parar de preguntarse cómo funcionan las cosas y como no, yo ayer me pregunté cómo funcionaban los sensores de las alarmas y de qué tipos habría mas allá de los omnipresentes volumétricos que son los más frecuentes, al menos hasta donde yo he podido ver.&lt;br /&gt;&lt;br /&gt;Pues bien, tras dar unas cuantas vueltas por la red, en wikipedia viene una &lt;a href="http://es.wikipedia.org/wiki/Sistema_de_alarma"&gt;somera explicación&lt;/a&gt; tras la que me he dispuesto a encontrar más sobre los diferentes tipos de sensores.&lt;br /&gt;&lt;br /&gt;El sensor el la parte del sistema de alarma que es capaz de detectar una alteración en las codiciones que se establecen como normales. Cuando esto sucede transmite una señal a un cuadro de mandos central que la procesa y realiza ciertas acciones; ponerse en contacto con la policía, con un centro de vigilancia 24h, activar una alarma sonora, una luz muy potente, etc, etc.&lt;br /&gt;&lt;br /&gt;De la referencia Anterior podemos identificar 6 tipos de sensores si bien el último no resulta de especial interés para este post puesto que no se refiere a sensores físicos o ambientales:&lt;ul&gt;&lt;li&gt;Sensores Magnéticos&lt;/li&gt;&lt;li&gt;Sensores Inerciales o Sísmicos&lt;/li&gt;&lt;li&gt;Sensores de Movimiento&lt;/li&gt;&lt;li&gt;Sensores de Rotura de cristales&lt;/li&gt;&lt;li&gt;Sensores Termovelocimétricos&lt;/li&gt;&lt;li&gt;Detectores de Personas Caídas&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Sensores Magnéticos&lt;/span&gt;&lt;br /&gt;Este tipo de sensores está destinado a monitorizar la situación en la que se encuentran elementos deslizantes como puertas y ventanas, normalmente constan de un módulo de mayor tamaño que es el encargado de monitorizar la posición del imán que se encuentra en la puerta o ventana. La siguiente imagen es la que, al menos yo, tenía en la cabeza y me ha costado encontrar dada la gran variedad y configurabilidad de estos dispositivos.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/Se8GExNrROI/AAAAAAAAADY/Zrw9YZaErE0/s1600-h/RLAB-MagneticDoorSensor.JPG.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 193px; height: 258px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/Se8GExNrROI/AAAAAAAAADY/Zrw9YZaErE0/s320/RLAB-MagneticDoorSensor.JPG.jpg" alt="" id="BLOGGER_PHOTO_ID_5327483563202528482" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sensores Inerciales o Sísmicos&lt;/span&gt;&lt;br /&gt;Normalmente se fijan a una ventana o a una puerta y son capaces de detectar cuando alguien está intentando forzarla, al igual que ocurre con los sensores magnéticos este dispositivo permite el movimiento detro de las instalaciones puesto que es un sensor de seguridad perimetral. Se puede ajustar su sensibilidad de forma que no se active ante un simple toque a la puerta o a la ventana.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SfGQZHXWSgI/AAAAAAAAADg/fJbkHf2Zu04/s1600-h/Sensor+Inercial.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 320px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SfGQZHXWSgI/AAAAAAAAADg/fJbkHf2Zu04/s320/Sensor+Inercial.jpg" alt="" id="BLOGGER_PHOTO_ID_5328198595304114690" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sensores de Movimiento&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;span&gt;Los sensores de movimiento permiten una segunda línea de defensa tras las defensas perimetrales. Esto supone que si un intruso ha conseguido vurlar la defensa perimetral tendrá que lidar con un detector de movimiento en el interior de la ubicación. Si bien suelen estar en el interior también pueden usarse para detectar movimientos en el exterior lo que puede generar un gran número de falsos positivos por razones obvias. Estos detectores de movimiento pueden ir acompañados de cámaras mediante las cuales se pueden extraer fotografías o vídeos en el momento de la activación del sensor. Detectan cambios de luz.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SeWh-_oZteI/AAAAAAAAACo/3l9tb3QkDu4/s1600-h/Sensor+de+Movimiento.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 213px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SeWh-_oZteI/AAAAAAAAACo/3l9tb3QkDu4/s320/Sensor+de+Movimiento.jpg" alt="" id="BLOGGER_PHOTO_ID_5324840238040331746" border="0" /&gt;&lt;/a&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SfGXqCKgCLI/AAAAAAAAADo/fmR1a5qjfks/s1600-h/Sensor+de+Movimiento2.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 229px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SfGXqCKgCLI/AAAAAAAAADo/fmR1a5qjfks/s320/Sensor+de+Movimiento2.jpg" alt="" id="BLOGGER_PHOTO_ID_5328206582547220658" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sensores de Rotura de cristales&lt;/span&gt;&lt;br /&gt;&lt;span&gt;&lt;span&gt;Estos&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span&gt;sensores permiten enviar una señal al cuadro principal de alarma &lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span&gt;antes de que un instruso acceda al edificio si éste trata de hacerlo a través de una ventana rompiendo el c&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span&gt;ristal de la misma&lt;/span&gt;&lt;/span&gt;&lt;span&gt;&lt;span&gt;. Los sensores más avanzados permiten detectar la rotura a partir de la vibración producida y el sonido generado al romper el cristal.&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SfREoqJV6bI/AAAAAAAAAD0/FdKCF0ex1FM/s1600-h/SensorRoturaCristales.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 240px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SfREoqJV6bI/AAAAAAAAAD0/FdKCF0ex1FM/s320/SensorRoturaCristales.jpg" alt="" id="BLOGGER_PHOTO_ID_5328959724385069490" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Sensores Termovelocimétricos&lt;/span&gt;&lt;br /&gt;Estos sensores son sensibles a los cambios de temperatura por lo que se colocan el lugares que puedan suponer un primer conato de incendio como por ejemplo una sala de archivo. Son capaces de detectar humo en un radio de 40 metros y por debajo de los 7 metros de altura. Para conseguir su cometido cuentan con una membrana que es capaz de detectar la expansion del aire provocada por una subida de temperatura.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SfRKpcljFeI/AAAAAAAAAD8/FMZWtyOoSko/s1600-h/termovelocimetrico.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 283px; height: 177px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SfRKpcljFeI/AAAAAAAAAD8/FMZWtyOoSko/s320/termovelocimetrico.jpg" alt="" id="BLOGGER_PHOTO_ID_5328966334994912738" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Como última reflexión me gustaría apuntar que los sensores viven con nosotros cada día, en las puertas deslizantes para detectar la presencia de un biandante propiciando su apertura automática, en los coches para facilitar el aparcamiento o dejando al coche que aparque solo, en tu móvil para detectar movimientos o cambios de posición, en el aire acondicionado y la calefacción, mira a tu alrededor y te faltará poco menos que decir aquello de "en ocasiones veo sensores"...&lt;br /&gt;&lt;br /&gt;Para los que deseeis conocer más,&lt;a href="http://www.interdomotica.es/seguridad.html"&gt; este puede ser un buen lugar.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Un saludo a tod@s.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-9016534643072440073?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/9016534643072440073/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=9016534643072440073' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/9016534643072440073'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/9016534643072440073'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/sensores-en-los-sistemas-de-alarma.html' title='Sensores en los Sistemas de Alarma'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/Se8GExNrROI/AAAAAAAAADY/Zrw9YZaErE0/s72-c/RLAB-MagneticDoorSensor.JPG.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4956613405343665041</id><published>2009-04-21T03:22:00.000-07:00</published><updated>2009-04-21T03:57:30.440-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='aepd'/><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><category scheme='http://www.blogger.com/atom/ns#' term='protección de datos'/><category scheme='http://www.blogger.com/atom/ns#' term='agencia española'/><category scheme='http://www.blogger.com/atom/ns#' term='sanciones'/><title type='text'>La AEPD se pone las botas</title><content type='html'>La &lt;a href="https://www.agpd.es/portalweb/index-ides-idphp.php"&gt;Agencia Española de Protección de Datos&lt;/a&gt; incrementa el número de denuncias y el montante recabado por las sanciones, datos que se desprenden de la publicación de &lt;a href="https://www.agpd.es/portalweb/canaldocumentacion/memorias/memoria_2008/common/memoria_2008.pdf"&gt;su memoria 2008&lt;/a&gt;. &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Algunos de los principales hechos que se desprenden del citado documento son los siguientes:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Incremento de las &lt;b&gt;actuaciones inspectoras&lt;/b&gt; previas a la iniciación de procedimientos sancionadores &lt;b&gt;se de un 45,4%.&lt;/b&gt;&lt;/li&gt;&lt;li&gt;Los sectores de &lt;span class="Apple-style-span" style="font-weight: bold; "&gt;telecomunicaciones, entidades financieras y videovigilancia &lt;/span&gt;son los que &lt;b&gt;han sufrido más inspecciones&lt;/b&gt; suponiendo, en conjunto, &lt;b&gt;el 50,9% de todas las realizadas&lt;/b&gt;."&lt;/li&gt;&lt;li&gt;&lt;i&gt;"&lt;span class="Apple-style-span" style="font-style: normal;"&gt;Las sanciones a las &lt;/span&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="font-style: normal;"&gt;Administraciones públicas crecieron un 19,7%&lt;/span&gt;&lt;/b&gt;&lt;span class="Apple-style-span" style="font-style: normal;"&gt; en su conjunto. &lt;/span&gt;&lt;/i&gt;&lt;/li&gt;&lt;li&gt;22,6 millones de euros en sanciones que suponen un incremento del 15% con respecto a las de 2007&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Aquí teneis &lt;a href="http://comissioosi.wordpress.com/2009/04/18/la-agencia-espaola-de-proteccin-de-datos-publica-su-memoria-del-2008/"&gt;algunas conclusiones más&lt;/a&gt; pero esto pone los pelos de punta a cualquiera...&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4956613405343665041?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4956613405343665041/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4956613405343665041' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4956613405343665041'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4956613405343665041'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/la-aepd-se-pone-las-botas.html' title='La AEPD se pone las botas'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-9055309654222572767</id><published>2009-04-15T03:01:00.000-07:00</published><updated>2009-04-15T03:13:42.650-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='características'/><category scheme='http://www.blogger.com/atom/ns#' term='intrusivo'/><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><category scheme='http://www.blogger.com/atom/ns#' term='navegador'/><category scheme='http://www.blogger.com/atom/ns#' term='Google Chrome'/><title type='text'>Google Chrome</title><content type='html'>Bueno, bueno bueno, ya estamos de vuelta de vacaciones, espero que no se me haya perdido nadie y que todos lo hayais pasado de... vamos, todo lo mejor posible.&lt;br /&gt;&lt;br /&gt;Mientras trabajo en un post acerca de sensores en dispositivos de alarma os dejo una referencia muy pero que muy interesante a un &lt;a href="http://www.securityartwork.es/2009/04/08/y-entonces-llego-google-chrome/"&gt;post de Security Art Work&lt;/a&gt; donde podeis leer las virtudes y problemas desde el punto de vista de la privacidad que tiene el uso del nuevo navegador de Google; Chrome. No os alarmeis porque como vereis, todo tiene solución :).&lt;br /&gt;&lt;br /&gt;Éramos pocos... y Google parió a Chrome.&lt;br /&gt;&lt;br /&gt;Salu2.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-9055309654222572767?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/9055309654222572767/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=9055309654222572767' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/9055309654222572767'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/9055309654222572767'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/google-chrome.html' title='Google Chrome'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3413993121853777295</id><published>2009-04-06T07:21:00.000-07:00</published><updated>2009-04-07T02:45:50.684-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='seguridad física'/><category scheme='http://www.blogger.com/atom/ns#' term='condiciones ambientales de servidores'/><category scheme='http://www.blogger.com/atom/ns#' term='ubicación'/><category scheme='http://www.blogger.com/atom/ns#' term='sistemas de información'/><title type='text'>ubicación físisca de los equipos</title><content type='html'>Estos días pasados leí un &lt;a href="http://seguridad-de-la-informacion.blogspot.com/2009/03/donde-pongo-un-cpd.html"&gt;post&lt;/a&gt; de Javier Cao acerca de la ubicación del CPD en una empresa según el estándar ANSI/TIA-942 en el cual se aborda dicha problemática desde 4 puntos de vista; arquitectónico, eléctrico, de comunicaciones y de seguridad y en el que se establecen cuatro niveles (denominados TIER) en base al porcentaje de disponibilidad anual de dicho CPD.&lt;br /&gt;&lt;br /&gt;Meditando sobre algunas de las consideraciones que en dicho estándar se hacen y sobre algunas de las situaciones que he vivido como auditor, tengo la sensación que la realidad en la gran mayoría de las empresas pasa simplemente por plantearse que una mala situación de sus sistemas de información representa un problema de seguridad. He visto servidores en lugares tan poco aconsejables como un armario empotrado semicerrado y situados encima de una leja de madera. Que el armario estuviese semicerrado no era por la ventilación (la poca que pudiera tener de esa forma) sino porque junto al servidor se encontraba allí dentro un router enracable encima de otra leja y los cables de red salían del armario por la puerta. Por si todo esto fuera poco, allí también estaban como no, las respectivas regletas de corriente y un monitor para poder administrar el servidor desde el mismo estante.&lt;br /&gt;&lt;br /&gt;La norma ISO 27001 recoge un control sobre la ubicación de los sistemas de información y hace mención a que éstos deben ubicarse físicamente de forma que se resguarden de posibles incidentes de carácter ambiental, tales como incendios o inundaciones y donde se minimicen los riesgos de acceso no autorizado. Es por ello que me gustaría dar algunas directrices sobre en qué condiciones deben encontrarse los servidores de una organización en cuanto a ubicación dentro de las instalaciones y condiciones ambientales:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Los servidores no deben estar directamente sobre el suelo.&lt;/li&gt;&lt;li&gt;No deben ubicarse sobre material fácilmente inflamable, como por ejemplo lejas de madera.&lt;br /&gt;&lt;/li&gt;&lt;li&gt;No deben encontrarse ubicados físicamente en un lugar de tránsito de personas.&lt;/li&gt;&lt;li&gt;Deben encontrarse protegidos por un sistema que impida su manipulación a personal no autorizado; armarios bajo llave o, en caso de ser posible y/0 necesario, habitaciones dedicadas.&lt;/li&gt;&lt;li&gt;Los cables de comunicaciones y alimentación no deben pasar o cruzar por lugares con tránsito de personas.&lt;/li&gt;&lt;li&gt;Los Servidores deben estar ubicados en un lugar con la debida refrigeración y ventilación de forma que se mantengan entre los márgenes especificados por el fabricante.&lt;/li&gt;&lt;/ol&gt;Un aspecto sumamente importante a este respecto es la monitorización de la temperatura a la que se encuentra el ordenador. Hemos visto No Conformidades de Auditores de Certificación por unas condiciones ambientales no del todo adecuadas (equipos en un rincón y con poca ventilación) que podrían haberse evitado con una monitorización de la temperatura de dichos servidores de forma que se introduce un control compensatorio. "No tengo presupuesto para más ahora mismo pero estoy monitorizándolo y me aseguro de que se mantenga entre los límites especificados por el fabricante".&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3413993121853777295?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3413993121853777295/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3413993121853777295' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3413993121853777295'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3413993121853777295'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/03/ubicacion-fisisca-de-los-equipos.html' title='ubicación físisca de los equipos'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7631567933765150215</id><published>2009-04-01T02:32:00.000-07:00</published><updated>2009-04-07T02:48:41.706-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crimen organizado'/><category scheme='http://www.blogger.com/atom/ns#' term='tendencias del e-crime'/><category scheme='http://www.blogger.com/atom/ns#' term='e-crime'/><category scheme='http://www.blogger.com/atom/ns#' term='botnets'/><category scheme='http://www.blogger.com/atom/ns#' term='Crimen electrónico'/><category scheme='http://www.blogger.com/atom/ns#' term='spam'/><title type='text'>e-crime</title><content type='html'>Durante años, el modelo de ataque y la motivación que les llevó a realizarlos ha cambiado ostensiblemente pasando una época en la que los ataques se realizaban por personas aisladas para las que la principal cuestión de fondo era su superación personal y la adquisición de conocimientos técnicos hasta llegar a un modelo de crimen organizado en el que las organizaciones de e-crime tienen roles claramente diferenciados y siguen un propósito claramente económico y/o político.&lt;br /&gt;&lt;br /&gt;En un reciente&lt;a href="http://www.s21sec.com/servicios.aspx?sec=157&amp;amp;apr=163"&gt; estudio de S21SEC&lt;/a&gt; podemos ver en detalle las fases por las que ha pasado lo que es a día de hoy la nueva &lt;span style="font-style: italic;"&gt;mafia del mundo sin fronteras.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SdNIr4iHKDI/AAAAAAAAACI/XfUENkz3Tos/s1600-h/Evoluci%C3%B3n+del+CiberCrimen.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 204px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SdNIr4iHKDI/AAAAAAAAACI/XfUENkz3Tos/s320/Evoluci%C3%B3n+del+CiberCrimen.PNG" alt="" id="BLOGGER_PHOTO_ID_5319675503601723442" border="0" /&gt;&lt;/a&gt;De este estudio me gustaría resaltar algunos puntos que nos dan una idea de hacia donde se dirije el crimen electrónico organizado:&lt;ol&gt;&lt;li&gt;"Las &lt;span style="font-weight: bold;"&gt;amenzas geopolíticas&lt;/span&gt; han sido durante 2008 una preocupación creciente por parte e todos los países debido al incremento de la tensión y actividades militares y políticas en Internet (&lt;span style="font-weight: bold;"&gt;cyberwarfare&lt;/span&gt;)"&lt;/li&gt;&lt;li&gt;"El volumen de &lt;span style="font-weight: bold;"&gt;spam en 2008 se ha reducido drásticamente&lt;/span&gt;"&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SdNXHRuUGZI/AAAAAAAAACQ/wVQJjAVSbeQ/s1600-h/SpamStatistics.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 210px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SdNXHRuUGZI/AAAAAAAAACQ/wVQJjAVSbeQ/s320/SpamStatistics.gif" alt="" id="BLOGGER_PHOTO_ID_5319691367383046546" border="0" /&gt;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;5 botnets aglutinan más del 70% del envío de SPAM en el mundo&lt;/span&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SdNXVsMGm6I/AAAAAAAAACY/l0gcnv80hig/s1600-h/spam_por_botnet.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 176px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SdNXVsMGm6I/AAAAAAAAACY/l0gcnv80hig/s320/spam_por_botnet.png" alt="" id="BLOGGER_PHOTO_ID_5319691615005481890" border="0" /&gt;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;"Los cibercriminales tienen foros en Internet dedicados especialmente a la compra/venta de datos robados, como números de tarjetas de crédito y otros elementos relacionados con el fraude"&lt;/li&gt;&lt;li&gt;"En la actualidad, &lt;span style="font-weight: bold;"&gt;el objetivo principal de la ciberdelincuencia es el dinero&lt;/span&gt;"&lt;/li&gt;&lt;li&gt;"Se prevee un &lt;span style="font-weight: bold;"&gt;importante incremento de fraude on-line para 2009&lt;/span&gt;"&lt;/li&gt;&lt;li&gt;"Continua profesionalización del cibercrimen con la imparable irrupción de bandas organizadas"&lt;/li&gt;&lt;li&gt;Es de esperar que el cibercrimen se oriente hacia el &lt;span style="font-weight: bold;"&gt;robo de datos corporativos&lt;/span&gt;&lt;/li&gt;&lt;li&gt;"Es muy probable que se creen nuevas familias de troyanos cuyo objetivo será atacar a empleados de sectores muy concretos (banca, sanidad, financiero)"&lt;img src="file:///C:/DOCUME%7E1/MHERNA%7E1/CONFIG%7E1/Temp/moz-screenshot-1.jpg" alt="" /&gt;&lt;/li&gt;&lt;/ol&gt;Este estudio se centra claramente en el SPAM pero en &lt;a href="http://www.marshal.com/trace/"&gt;la fuente&lt;/a&gt; de la cual se han extraido algunos de los datos podemos encontrar información detallada sobre virus, en la que como no, tenemos a nuestro amigo &lt;a href="http://auditoriasi.blogspot.com/2009/03/conficker-y-los-password-debiles.html"&gt;conficker&lt;/a&gt; reinando de forma anárquica sobre todos, y estadísticas sobre phishing, de donde podemos resaltar que, a dia de hoy, Europa es con diferencia la principal fuente de emails de estas características.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_eCzJyraMu6c/SdNpLuz5uUI/AAAAAAAAACg/JvrJJ4Wcdtk/s1600-h/phishing_por_continentes.gif"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 201px;" src="http://1.bp.blogspot.com/_eCzJyraMu6c/SdNpLuz5uUI/AAAAAAAAACg/JvrJJ4Wcdtk/s320/phishing_por_continentes.gif" alt="" id="BLOGGER_PHOTO_ID_5319711235119888706" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Para aquellos que les pique la curiosidad sobre el &lt;span style="font-weight: bold;"&gt;phishing&lt;/span&gt; &lt;a href="http://murcya.org/files/Phishing.pdf"&gt;aquí teneis un artículo&lt;/a&gt; que escribí hace unos meses sobre este problema de escala mundial.&lt;br /&gt;&lt;br /&gt;También teneis la posibilidad de ver más &lt;a href="http://seguridad-informacion.blogspot.com/2009/03/s21sec-presenta-su-primer-informe-de.html"&gt;conclusiones de este informe aquí&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7631567933765150215?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7631567933765150215/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7631567933765150215' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7631567933765150215'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7631567933765150215'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/04/e-crime.html' title='e-crime'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SdNIr4iHKDI/AAAAAAAAACI/XfUENkz3Tos/s72-c/Evoluci%C3%B3n+del+CiberCrimen.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-8682237659978983109</id><published>2009-03-25T01:58:00.000-07:00</published><updated>2009-04-07T02:49:40.033-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='historia de conficker'/><category scheme='http://www.blogger.com/atom/ns#' term='password débiles'/><category scheme='http://www.blogger.com/atom/ns#' term='fortalecer password'/><category scheme='http://www.blogger.com/atom/ns#' term='conficker'/><title type='text'>Conficker y los Password Débiles</title><content type='html'>Es &lt;a href="http://www.schneier.com/blog/archives/2009/02/balancing_secur.html"&gt;mucho&lt;/a&gt; &lt;a href="http://www.schneier.com/blog/archives/2009/02/new_conficker_v.html"&gt;lo que&lt;/a&gt; &lt;a href="http://feedproxy.google.com/%7Er/S21sec/%7E3/4DnYgVAqWCI/tropezamos-con-la-misma-piedra.html"&gt;se ha escrito&lt;/a&gt; &lt;a href="http://www.sahw.com/wp/archivos/2009/01/20/downadupconficker-la-masacre-continua/"&gt;sobre conficker&lt;/a&gt;, también conocido como confick o downadup, y no quería dejar pasar la oportunidad de hacer un comentario acerca de la forma de propagación que emplea una de sus variantes.&lt;br /&gt;&lt;br /&gt;Amen de copias a los dispositivos móviles utilizando el archivo autorun.inf, Conficker intenta contactar con el recurso compartido $Admin. Mediante este recurso, el gusano obtiene acceso a las unidades de sistema del ordenador remoto. Para acceder a este recurso, Conficker consigue una lista de usuarios del equipo remoto e intenta entrar probando los password que figuran en una &lt;a href="http://www.sophos.com/blogs/gc/g/2009/01/16/passwords-conficker-worm/"&gt;lista de 200.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Si examinamos &lt;a href="http://www.sophos.com/blogs/gc/g/2009/01/16/passwords-conficker-worm/"&gt;esta lista&lt;/a&gt; podemos ver donde está el problema realmente; en el factor humano. A pesar de que estamos cansados de ver&lt;a href="http://www.watchingthenet.com/how-to-create-strong-passwordsand-remember-them.html"&gt; recomendaciones sobre cómo fortalecer nuestros passwords&lt;/a&gt;, seguimos empleando passwords sencillos fruto de nombres personales, usar el mismo password que el nombre de usuario, passwords formados sólo por letras minúsculas o números, la palabra 'password' como password (de hecho, hay un&lt;a href="http://www.schneier.com/blog/archives/2006/12/realworld_passw.html"&gt; estudio &lt;/a&gt;del que se desprende que el password mas usado es password1) y el usuario admin como administrador.&lt;br /&gt;&lt;br /&gt;Hay quien se pregunta&lt;a href="http://www.schneier.com/blog/archives/2009/02/balancing_secur.html"&gt; cómo es posible&lt;/a&gt; que los administradores de sistemas sigan utilizanso passwords fáciles de adivinar pero lo cierto es que &lt;a href="http://www.google.es/reader/view/?tab=my#search/conficker/0"&gt;esta historia&lt;/a&gt; se volverá a repetir una y otra vez porque nuestra naturaleza es la que es y ciertos aspectos de la seguridad informática son cuestión de números.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-8682237659978983109?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/8682237659978983109/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=8682237659978983109' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8682237659978983109'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/8682237659978983109'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/03/conficker-y-los-password-debiles.html' title='Conficker y los Password Débiles'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5784790602929781045</id><published>2009-03-17T07:34:00.000-07:00</published><updated>2009-04-07T02:52:06.864-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='copias de password'/><category scheme='http://www.blogger.com/atom/ns#' term='password débiles'/><category scheme='http://www.blogger.com/atom/ns#' term='contraseñas'/><category scheme='http://www.blogger.com/atom/ns#' term='aplicación para guardar password'/><category scheme='http://www.blogger.com/atom/ns#' term='contraseñas inseguras'/><category scheme='http://www.blogger.com/atom/ns#' term='aplicación para guardar contraseñas'/><title type='text'>Las copias... de tus passwords</title><content type='html'>Cada día, cuando encemos nuestro PC en la empresa encontramos una pantalla de bienvenida en la que se nos solicita que introduzcamos nuestro usuario y nuestro password, si no es así y no hay otro tipo de mecanismo de autenticación, basado en biométría o en tarjeta inteligente, o en cualquier otro método, mal vamos.&lt;br /&gt;&lt;br /&gt;Lo cierto es que nos hemos acostumbrado a este método de autenticación y se nos ha hecho tan familiar que lo tenemos presente en nuestro DNI-electrónico, en las tarjetas de los bancos, en los portales de trasnferencias bancarias, en el acceso a páginas web con contenidos restringidos a usuarios registrados, en el correo electrónico, etc, etc, etc.&lt;br /&gt;&lt;br /&gt;Tanto nombre de usuario y password ha dado lugar a que estas cuentas de usuario deban ser administradas, necesidad que así recoge la ISO 27001 en los 3 primeros controles pertenecientes al objetivo de control 11.5 &lt;span style="font-style: italic;"&gt;"Prevenir el acceso no autorizado a los sitemas operativos"&lt;/span&gt;. Si bien, lo que me gustaría recalcar en este post es la inmensa cantidad de passwords y cuentas de usuario que tenemos repartidas por internet y los problemas que esto puede generar, entre los que podemos encontrar:&lt;br /&gt;&lt;br /&gt;- Pérdida de password: "aquí me registré, pero no me acuerdo ni del nombre de usuario y mucho menos del password".&lt;br /&gt;- Mismo password y nombre de usuario en todos sitios: "estoy harto de tener que registrarme, voy a poner usuairo 'otrah' y password '1234' y además lo voy a emplear en todas partes.&lt;br /&gt;- Password débiles: "cada vez que tengo que acceder a cualquier parte tengo que estar metiendo el password, voy a poner uno facilito y así me acuerdo, por ejemplo, 'Miguel'.&lt;br /&gt;&lt;br /&gt;A todo lo anterior hay que unirle que cada vez son más los sitios en los que necesitamos realizar un registro. ¿Cual es el resutlado? como comentábamos anteriormente, acabamos utilizando &lt;a href="http://www.thetechherald.com/article.php/200911/3184/Internet-users-still-using-same-password-for-all-Web-sites"&gt;el mismo nombre de usuario y password&lt;/a&gt; &lt;a href="http://www.ispreview.co.uk/news/EkFyyAEElFnRHeOydH.html"&gt;en todos sitios&lt;/a&gt;, nuestras cuentas de correo, el foro al que accedemos de vez en cuando y la página a la que acudimos una vez en busca de la solución a nuestro problema, en algunos casos incluso la misma que tenemos para acceder a nuestro sistema. &lt;a href="http://alt1040.com/2009/03/el-33-de-los-usuarios-de-internet-usa-la-misma-clave-para-todo"&gt;Las últimas cifras hablan del 33%&lt;/a&gt;. Para prevenir esto podemos hacer uso de la herramienta &lt;a href="http://keepass.info/download.html"&gt;keepass&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/Sb_DDTW73_I/AAAAAAAAAB4/VbYFn9zVsO0/s1600-h/keepass.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 225px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/Sb_DDTW73_I/AAAAAAAAAB4/VbYFn9zVsO0/s320/keepass.PNG" alt="" id="BLOGGER_PHOTO_ID_5314180546823970802" border="0" /&gt;&lt;/a&gt;Esta herramienta es un gestor de contraseñas que nos permite almacenar en una base de datos de forma cifrada todas nuestras cuentas de usuario (nombre de usuario y password). Para poder acceder a esta información se utiliza un password maestro o un fichero clave.&lt;br /&gt;&lt;br /&gt;Cada vez que accedemos a un sitio podemos introducir una nueva entrada en la aplicación con la URL en donde se encuentra nuestra cuenta, nuestro usuario y nuestro password, incluso podemos pedirle que nos genere uno con determinada fortaleza de forma que garantizamos que el password es robusto y posteriormente lo introducimos en la página de registro en el momento de creación de la cuenta. Las entradas quedan ahí almacenadas y cuando al cabo del tiempo entras a una página en al que tienes una cuenta, keepass te avisa de que allí tienes ya una cuenta creada ;).&lt;br /&gt;&lt;br /&gt;Keepass es una solución opensource y muy práctica para gestionar los numerosos passwords que tenemos repartidos por el mundo.&lt;br /&gt;&lt;br /&gt;En un post futuro ahondaremos desde el punto de vista organizacional en cómo resulta de imprescindible una buena administración de contraseñas.&lt;br /&gt;&lt;br /&gt;PD: Lamento la tardanza en actualizar pero he tenido algún que otro problema (leve eso si).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5784790602929781045?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5784790602929781045/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5784790602929781045' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5784790602929781045'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5784790602929781045'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/03/las-copias-de-tus-passwords.html' title='Las copias... de tus passwords'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/Sb_DDTW73_I/AAAAAAAAAB4/VbYFn9zVsO0/s72-c/keepass.PNG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4164566220738429140</id><published>2009-03-11T10:03:00.000-07:00</published><updated>2009-04-07T02:53:10.323-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Redes sociales'/><category scheme='http://www.blogger.com/atom/ns#' term='social networking'/><category scheme='http://www.blogger.com/atom/ns#' term='contrato'/><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><category scheme='http://www.blogger.com/atom/ns#' term='cláusulas'/><category scheme='http://www.blogger.com/atom/ns#' term='términos de uso'/><category scheme='http://www.blogger.com/atom/ns#' term='condiciones de uso'/><title type='text'>do you practice social networking?</title><content type='html'>Hace ya algunos años que aparecieron plataformas web que permiten a través de su funcionalidad crear lo que se conocen como redes sociales, grupos de amigos o conocidos que comparten algo en común o que simplemente desean mantenerse localizados y localizables sea cual sea su nuevo trabajo, teléfono de contacto o dirección de casa. Ahora basta con agregarlo a mi lista de contactos y ya podré mandarle mensajes privados, disponer de sus datos personales, su perfil profesional, y toda la información que haya introducido y se encuentre pública.&lt;br /&gt;&lt;br /&gt;Hasta aquí todo parece ir bien, ¡Puedo tener a todos mis amigos localizables estén donde estén!, y visto desde la prespectiva empresarial, ¡Puedo establecer nuevos contactos beneficiosos para mi negocio!. Sin embargo, estas redes sociales no están exentas de polémica, fruto principalmente de algunas cláusulas que figuran en las condiciones de uso y por las cuales cualquier cosa que se comparta en ellas pasa a otorgarles a los creadores de la plataforma una gran cantidad de derechos sobre lo que se conoce como el &lt;span style="font-weight: bold;"&gt;contenido del usuario.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Tres de estas plataformas son &lt;span style="font-weight: bold;"&gt;Facebook, LinkedIn y Tuenti&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Lo que viene a continuación es un examen de algunas de las cláusulas más llamativas de las condiciones de uso de cada uno de los servicios, cómo éstos nos las presentan y algunos consejos para utilizar estas redes sociales de forma que se prevengan sucesos no deseados.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Facebook&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Esta red es una de las más conocidas, estando enfocada a todo tipo de personas y principalmente para redes de amigos que quieren compartir entre si archivos, fotografías, etc.&lt;br /&gt;&lt;br /&gt;Tanto en la versión en Inglés como en la de castellano que he tenido acceso a día 12/03/09, la situación es la que se presenta en la siguiente figura:&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_eCzJyraMu6c/SblNjZLfS8I/AAAAAAAAABg/5jxoR0ooCxU/s1600-h/Facebook.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 314px; height: 320px;" src="http://4.bp.blogspot.com/_eCzJyraMu6c/SblNjZLfS8I/AAAAAAAAABg/5jxoR0ooCxU/s320/Facebook.JPG" alt="" id="BLOGGER_PHOTO_ID_5312362505910045634" border="0" /&gt;&lt;/a&gt;Se puede encontrar en un lugar medianamente visible y accesible si bien el acceso a los términos no es ni mucho menos imprescindible para llevar a cabo el registro.&lt;br /&gt;&lt;br /&gt;Me gustaría apuntar que la lectura de la traducción al castellano de estos términos de uso se hace bastante difícil, más parece propia de un traductor automático, con lo cual nos aclara más la versión en inglés de estos términos y una traducción desde la misma. A continuación tenemos un fragmento de esos términos.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"publicando&lt;/span&gt; &lt;span style="font-style: italic;"&gt;contenido de usuario en cualquier parte de este sitio, automáticamente otorgas permiso, y expones y garantizas que tienes tal derecho a otorgar permiso, a Facebook a una irrevocable, perpetua&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;no exclusiva, transferible, completamente pagada, licencia mundial para usar, copiar, explotar públicamente, mostrar públicamente, reformatear, traducir, extraer (en todo o en parte) y distribuir tal contenido de&lt;/span&gt;&lt;span style="font-style: italic;"&gt; usuario para cualquier propósito, comercial, publicitario, o cualquier otro, sobre o en &lt;/span&gt;&lt;span style="font-style: italic;"&gt;conexión con Facebook o la promoción del mismo, a producir trabajos derivados de, o incorporar dentro de otros trabajos, tal contenido de usuario, y a ot&lt;/span&gt;&lt;span style="font-style: italic;"&gt;orgar permiso y autorizar sublicencias de lo anteriormente mencionado&lt;/span&gt;"&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.securityartwork.es/2009/02/17/%C2%BFque-hay-de-nuevo-facebook/"&gt;Aquí&lt;/a&gt; teneis un análisis más en profundidad de Manuel Benet sobre las cláusulas de Facebook.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;linkedIn&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Quizá no tan conocida entre quienes no se mueven en el ámbito empresarial esta red está diseñada con un público objetivo que se mueve entorno al mundo empresarial y organizacional.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_eCzJyraMu6c/SblQQ4GgcxI/AAAAAAAAABo/QIGrQdgR0qQ/s1600-h/LinkedIn.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 226px;" src="http://3.bp.blogspot.com/_eCzJyraMu6c/SblQQ4GgcxI/AAAAAAAAABo/QIGrQdgR0qQ/s320/LinkedIn.JPG" alt="" id="BLOGGER_PHOTO_ID_5312365486328017682" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;En LinkedIn la situación de las condiciones de uso es si cabe aún peor, tenemos una ubicación en el pie de página y poco visible. Al igual que ocurría con facebook, no resulta necesario ni se interponen medios para que estas condiciones de uso sean leidas por el usuario previo registro al servicio.&lt;br /&gt;&lt;br /&gt;En esta ocasión la traducción al castellano es de una calidad bastante buena y podemos exponerla directamente como se encuentra en el sitio. Una de las cláusulas contempla lo siguiente:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"Licencia y garantía respecto del material que entregues: No tienes que entregar ningún material a LinkedIn, pero si lo haces (incluyendo contenidos, ideas, conceptos, técnicas e información generados por el Usuario) nos otorgas, tal como lo haces al suscribir este &lt;span style="font-weight: bold;"&gt;Contrato&lt;/span&gt;&lt;/span&gt;, &lt;span style="font-style: italic;"&gt;el derecho no exclusivo, irrevocable, perpetuo, a nivel muncial, ilimitado, sujeto a cesión o sublicencia, totalmente pagado y libre de derechos de regalías (cesión) para copiar, mejorar, distribuir, publicar, eliminar, retener, agregar, utilizar, comercializar dicho material, mediante cualquier forma conocida o que pueda ser descubierta en el futuro, sin que sea necesario otro consentimiento, notificación y/o com&lt;/span&gt;&lt;span style="font-style: italic;"&gt;pensación de ninguna índole. Al entregarnos informaicón, manifiestas y garantizas, según tu leal saber y entender, que esa información es cierta, que no es confiedencial y que no viola ninguna restricción contractual ni otros drechos de terceros. Asimismo, aceptas invormar a LinkedIn en el caso de que tal información haya sufrido alguna modificación desde el momento en que te registraste en LinkedIn y, si corresponde, ac&lt;/span&gt;&lt;span style="font-style: italic;"&gt;eptas realizar esas modificaciones en tu perfil."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Tuenti&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Con una clara tendencia hacia la gente más joven, de origen español y habiendo permanecido mucho tiempo como la red preferida en españa, actualmente ha sido &lt;a href="http://www.blogger.com/sobrepasada%20por%20facebook"&gt;sobrepasada por facebook&lt;/a&gt; (&lt;a href="http://www.carlosblanco.com/2008/12/22/facebook-supera-a-tuenti-en-espana/"&gt;diciembre de 2008&lt;/a&gt;)&lt;br /&gt;&lt;br /&gt;La situación de las condiciones de uso es la que aparece en la siguiente imagen.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_eCzJyraMu6c/SblTHwQ2ScI/AAAAAAAAABw/UftGXqyzCJQ/s1600-h/Tuenti.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 275px;" src="http://1.bp.blogspot.com/_eCzJyraMu6c/SblTHwQ2ScI/AAAAAAAAABw/UftGXqyzCJQ/s320/Tuenti.JPG" alt="" id="BLOGGER_PHOTO_ID_5312368628139968962" border="0" /&gt;&lt;/a&gt;Sencillamente no existe. No en el proceso de Login y si deseas registrarte en la siguiente pantalla tampoco, solo solicita tu mail para después ver que amigos tuyos se encuentran dentro de la red social y solicitarles una invitaicón, nada de términos de uso por ninguna parte, al menos no antes del registro.&lt;br /&gt;&lt;br /&gt;Realizando una búsqueda en google sí que localizamos tales &lt;a href="http://m.tuenti.com/?m=corporate&amp;amp;func=terms_of_use"&gt;términos de uso&lt;/a&gt;, que curiosamente corresponden a la versión mobile de dicho servicio y en la que sí se encuentran en un lugar visible.&lt;br /&gt;&lt;br /&gt;Al igual que en los casos anteriores, en estas condiciones de uso figura el siguiente texto:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;"El usuario cede en exclusiva a TUENTI y para todo el mundo los derechos de reproducción, distribución, comunicación pública sobre los contenidos que suministre a través del sitio web, así como el de modificación para adaptarlos a las necesidades editoriales de TUENTI, y garantiza además la legítima titularidad o facultad de disposición sobre dichos derechos."&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En éste último caso hay incluso una &lt;a href="http://13rosas.blogspot.com/2009/03/tuenti-huelga-virtual.html"&gt;huelga&lt;/a&gt; programada no por esta cláusula sino por esta otra:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;“PROPIEDAD INTELECTUAL E INDUSTRIAL: TUENTI, como autor de la obra colectiva en que consiste el Sitio Web, es el titular de todos los derechos de propiedad industrial e intelectual sobre la misma. Está prohibida cualquier forma de reproducción, distribución, comunicación pública, modificación y, en general, cualquier acto de explotación de la totalidad o parte de los contenidos (imágenes, textos, diseño, índices, formas, etc.) que integran el Sitio Web, así como de las bases de datos y del software necesario para la visualización o el funcionamiento del mismo, que no cuente con la expresa y previa autorización escrita de TUENTI. El Usuario no podrá en ningún caso explotar o servirse comercialmente, de forma directa o indirecta, total o parcial, ninguno de los contenidos (imágenes, textos, diseño, índices, formas, etc.) que conformen el Sitio Web sin la autorización previa y por escrito de TUENTI.”&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Conclusiones&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;Algunas de las conclusiones que se pueden extraer de los aspectos y servicios examinados s&lt;span&gt;o&lt;/span&gt;&lt;span&gt;n las siguientes:&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;ul&gt;&lt;li&gt;&lt;span&gt;La lectura de las condiciones de uso del servicio no es un paso más dentro del registro sino que &lt;span style="font-weight: bold;"&gt;es responsabilidad de quien lo usa localizarlas y leerlas&lt;/span&gt; previa utilización del mismo.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span&gt;Cuando se usa cualquier servicio de estas características se debe tener en cuenta que se puede hacer uso del mismo bajo unas condiciones y que &lt;span style="font-weight: bold;"&gt;el hacer uso del mismo implica la aceptacion de las condiciones &lt;/span&gt;que en su debida sección, más o menos localizable, se exponen.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span&gt;La &lt;a href="http://auditoriasi.blogspot.com/2009/02/la-percepcion-de-lo-importante.html"&gt;percepción de lo importante&lt;/a&gt; que resulta la aceptación de dichas condiciones nos vuelve a jugar una mala pasada en este caso fruto de una subestimación de qué es lo que está ocurriendo realmente, básicamente por su desconocimiento, &lt;span style="font-weight: bold;"&gt;estamos firmando un contrato&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span&gt;Estos servicios contienen ciertas cláusulas por las cuales aquel que lo usa no cede pero si &lt;span style="font-weight: bold;"&gt;comparte muchos derechos&lt;/span&gt; sobre el material que allí se publique.&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Algunos Consejos&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;A buen seguro podeis encontrar otras recomendaciones mucho &lt;a href="http://www.allfacebook.com/2009/02/facebook-privacy/"&gt;más extensas&lt;/a&gt; y extensibles a todas las plataformas.  Sin embargo a mi me gustaría hacer algunas de forma muy breve&lt;span style="font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;/span&gt;:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;No usar estas redes sociales para compartir archivos que puedan tener la más mínima importancia.&lt;/li&gt;&lt;li&gt;No exponer más información de la estrictamente necesaria para el objetivo que nos haya llevado a usar dicha plataforma.&lt;/li&gt;&lt;li&gt;No aceptar en tu red gente que no conozcas directamente o de quien no se tengan referencias claras y fiables.&lt;/li&gt;&lt;li&gt;De forma más general, es conveniente leer las condiciones de uso antes de usar ningún servicio, hay que tener conciencia de que se está firmando un contrato.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Por útimo me gustaría hacer hincapié: "&lt;span style="font-weight: bold;"&gt;Tened siempre en cuenta que cualquier archivo que se suba a estos servicios puede ser usado con propósitos publicitarios, cedido, distribuido y/o modificada sin que sea puesto en el conocimiento de quien lo subió, ya que cuando se usa el servicio así se consiente, incluidas las fotos. Y no solo eso, incluso después de eliminada vuestra cuenta no está claro en algunos casos si &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://www.securityartwork.es/2009/02/17/%C2%BFque-hay-de-nuevo-facebook/"&gt;vuestro contenido persistirá&lt;/a&gt;".&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4164566220738429140?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4164566220738429140/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4164566220738429140' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4164566220738429140'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4164566220738429140'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/03/do-you-practice-social-networking.html' title='do you practice social networking?'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_eCzJyraMu6c/SblNjZLfS8I/AAAAAAAAABg/5jxoR0ooCxU/s72-c/Facebook.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2734213476819946330</id><published>2009-03-09T09:56:00.000-07:00</published><updated>2009-03-11T03:09:07.191-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='IRA'/><category scheme='http://www.blogger.com/atom/ns#' term='Atentado'/><category scheme='http://www.blogger.com/atom/ns#' term='Irlanda'/><category scheme='http://www.blogger.com/atom/ns#' term='problema de seguridad'/><title type='text'>El Incidente del IRA</title><content type='html'>Este fin de semana, Irlanda ha sufrido una gran conmoción por un incidente que le ha costado la vida a dos soldados.&lt;br /&gt;&lt;br /&gt;Las diferentes fuentes dan versiones aparentemente iguales pero con diferentes matices sobre los hechos que causaron el desgraciado suceso.&lt;br /&gt;&lt;br /&gt;En primera instancia la información apuntaba a que los terroristas habían conseguido entrar en el recinto protegido haciéndose pasar por repartidores de pizza. Sin embargo, esta versión fue rápidamente corregida por los medios para reflejar una diferente en la que los soldados salían fuera de las instalaciones a recoger la pizza que los repartidores traían en dos coches (un repartidor en cada coche) y en ese momento dos terroristas que se encontraban en un tercer coche dispararon a los soldados causando la muerte a dos de ellos, heridas de consideración a otros dos y dejando a los repartidores de pizza con heridas de diferente consideración.&lt;br /&gt;&lt;br /&gt;Lo que ocurrió realmente sólo lo sabrán unos pocos pero la realidad es que &lt;span style="font-weight: bold;"&gt;la primera versión&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;hubiera supuesto&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;un gravísimo fallo en el proceso de &lt;a href="http://www.segu-info.com.ar/logica/identificacion.htm"&gt;identificación&lt;/a&gt; y autenticación &lt;/span&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;que sucumbió a un ataque por &lt;a href="http://www.schneier.com/blog/archives/2009/01/impersonation.html"&gt;suplantación (impersonation)&lt;/a&gt; mientras que &lt;span style="font-weight: bold;"&gt;la segunda&lt;/span&gt; supondría uno poco menos grave por el hecho de &lt;span style="font-weight: bold;"&gt;no haber valorado adecuadamente los posibles riesgos&lt;/span&gt; derivados de lo que en principio era una simple entrega de unas pizzas y 4 soldados que salían a recogerlas. A esto hay que añadirle que si había, como se supone, un &lt;span style="font-weight: bold;"&gt;control&lt;/span&gt;, éste &lt;span style="font-weight: bold;"&gt;no funcionó&lt;/span&gt;. Resulta muy escandaloso que en una base militar no haya nadie en el puesto de control que se encargue de la identificación y autenticación de los visitantes y continuo examen del exterior y que esta persona no vea a otras dos en un coche con ángulo de disparo sobre la puerta de forma que pueda realizar varios disparos certeros provocando tal desgracia.&lt;br /&gt;&lt;br /&gt;Cada cual que extraiga sus conclusiones, yo ya tengo las mias.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2734213476819946330?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2734213476819946330/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2734213476819946330' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2734213476819946330'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2734213476819946330'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/03/el-incidente-del-ira.html' title='El Incidente del IRA'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-2213698016460271648</id><published>2009-03-05T11:23:00.000-08:00</published><updated>2009-03-05T13:07:32.232-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='reutilización de hardware'/><category scheme='http://www.blogger.com/atom/ns#' term='borrado seguro de datos'/><title type='text'>Reutilización del Hardware en la empresa</title><content type='html'>La tecnología y el software han ido de la mano desde el primer sistema de información. Cuando surge una nueva tecnología, nuevas capacidades de procesamiento, nuevas formas de comunicación, etc, no tarda en aparecer un software capaz de sacar rendimiento a las recién descubiertas características de dicha tecnología.&lt;br /&gt;&lt;br /&gt;Ya sea por motivos de un incremento en el volumen de datos procesados fruto de un crecimiento de la empresa, por una mejora en la comunicación o por una simple cuestión de eficiencia que lleve a los trabajadores a unos tiempos de espera más reducidos, en las organizaciones se produce un cambio generacional del hardware cada cierto tiempo. En ocasiones, &lt;span style="font-weight: bold;"&gt;el hardware antiguo no se destruye, sino que se reutiliza dentro de la empresa&lt;/span&gt; para actividades que requieren una menor carga computacional o una interacción ocasional. Esto provoca un movimiento de sistemas que pasan de unos departamentos a otros y que exige el debido cuidado con la información que en ellos se guarda.&lt;br /&gt;&lt;br /&gt;Suele ser bastante frecuente en la pequeña y mediana empresa el disponer de &lt;span style="font-weight: bold;"&gt;documentos de carácter confidencial en el ordenador personal de los altos cargos de la organización&lt;/span&gt; así como en los departamentos de contabilidad donde podemos encontrar información de facturación, márgenes de beneficio, listados de proveedores, y un largo etcétera. Estos no son los únicos casos sino los que a bote pronto resultan más significativos.&lt;br /&gt;&lt;br /&gt;Cuando se produce una reutilización del hardware dentro de la empresa se ha de llevar el debido cuidado de que la información sea completamente destruida. En un gran número de casos, el ordenador antiguo simplemente se pasa al departamento de destino habiendo borrado el usuario antiguo y habiéndose creado uno nuevo, en mejores casos el ordenador es formateado, lo que dificulta pero no imposibilita ni mucho menos, la recuperación de la información. Existen multitud de programas que permiten recuperar información pasada del ordenador, entre los que puedo destacar tras probar varios de ellos &lt;a href="http://www.cgsecurity.org/wiki/PhotoRec"&gt;Photorec&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SbA8K-9kC1I/AAAAAAAAABY/zjhuTX6hA1g/s1600-h/photorec.bmp"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 160px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SbA8K-9kC1I/AAAAAAAAABY/zjhuTX6hA1g/s320/photorec.bmp" alt="" id="BLOGGER_PHOTO_ID_5309810120067386194" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Con el objetivo de eliminar esta y otras problemáticas surgen las aplicaciones de borrado seguro de datos, entre las que podemos destacar &lt;a href="http://www.heidi.ie/node/6"&gt;Eraser&lt;/a&gt;. Esta herramienta nos permite realizar un borrado del espacio libre de un disco duro realizando una sobreescritura del mismo en 35 ocasiones consecutivas (aplicando el algoritmo de Gutmann) y de forma aleatoria e imposibilitando la recuperación de la información. De esta forma,  u&lt;span style="font-weight: bold;"&gt;na posible opción pasa por hacer un rastreo intensivo de los directorios que contienen información del usuario y un borrado seguro mediante dicha aplicación, si bien esta acción deja margen al error y no es la más recomendable&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SbA6QSQSOjI/AAAAAAAAABQ/SUHfF_egswM/s1600-h/eraser.bmp"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 280px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SbA6QSQSOjI/AAAAAAAAABQ/SUHfF_egswM/s320/eraser.bmp" alt="" id="BLOGGER_PHOTO_ID_5309808012122274354" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Ante la situación descrita, &lt;span style="font-weight: bold;"&gt;una medida razonable es realizar un formateo a bajo nivel del dispositivo&lt;/span&gt;, si bien esto tampoco garantiza la destrucción total de los datos, incluso después de sobreescritos, para los escépticos &lt;a href="http://es.kioskea.net/faq/sujet-605-como-eliminar-datos-del-disco-duro-definitivamente"&gt;este artículo es increíblemente clarificador&lt;/a&gt;. Sin embargo dicho método de formateo da unas garantías razonables con una inversión de tiempo no muy elevada. En ese mismo&lt;a href="http://es.kioskea.net/faq/sujet-605-como-eliminar-datos-del-disco-duro-definitivamente"&gt; artículo&lt;/a&gt;, cuya lectura recomiendo encarecidamente, se da una alternativa que puede o no ser viable en el caso que nos ocupa dependiendo de los requerimientos de tiempo y disponibilidad del sistema antiguo. Tras dicho formateo o sobreescritura según sea el caso se debe restaurar el sistema y las aplicaciones desde sus discos originales, realizar la oportuna configuración y ya podemos pasar el sistema a su nuevo entorno de producción.&lt;br /&gt;&lt;br /&gt;Si el sistema es directamente retirado, las medidas deben ser incluso más drásticas, pero ese es otro tema...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-2213698016460271648?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/2213698016460271648/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=2213698016460271648' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2213698016460271648'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/2213698016460271648'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/03/reutilizacion-del-hardware-en-la.html' title='Reutilización del Hardware en la empresa'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/SbA8K-9kC1I/AAAAAAAAABY/zjhuTX6hA1g/s72-c/photorec.bmp' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-5886285074641174867</id><published>2009-02-25T04:45:00.000-08:00</published><updated>2009-02-26T23:39:57.134-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='activo'/><category scheme='http://www.blogger.com/atom/ns#' term='importante'/><category scheme='http://www.blogger.com/atom/ns#' term='formato'/><category scheme='http://www.blogger.com/atom/ns#' term='digital'/><category scheme='http://www.blogger.com/atom/ns#' term='informacion'/><title type='text'>La percepción de lo importante</title><content type='html'>Durante cientos de años, hemos utilizado el papel como soporte para albergar nuestra información y aún a día de hoy sigue siendo protaganista de nuestras vidas. Para comprobarlo sólo echa un vistazo a tu alrededor.&lt;br /&gt;&lt;br /&gt;En él se encuentran nuestros contratos, nóminas, documentos acreditativos, facturas, títulos, sellos, y un larguísimo etcétera. Sin embargo, con la llegada de la era digital, toda esta información está cambiando de formato poco a poco, prueba de ello son la factura electrónica, la firma digital, los certificados digitales, etc.&lt;br /&gt;&lt;br /&gt;Sin ser nada nuevo, la ofimática supuso un importante cambio, la información ya no tiene que estar en papel, pasamos de manejar documentos en papel a documentos electrónicos y la información puede ser guardada en un dispositivo hardware y recuperada cuando se necesita.&lt;br /&gt;&lt;br /&gt;Sin embargo, todos estos cambios, en unos más que en otros, provocan una alteración en la percepción de la importancia de la información. Se guardan en una caja fuerte o en un armario bajo llave los documentos confidenciales, mientras que los mismos en formato electrónico se guardan en dispositivos de almacenamiento externo sin ningún tipo de control. Ésto es particularmente cierto con información interna de la organización que puede ser declarada como crítica en un análisis de riesgos y que, cuando solicitas un dispositivo para guardar cierta información, te dan un pen-drive con información de nóminas, contratos con terceros, estudios de costes, y cualquier cosa que se nos pueda venir a la mente. El problema es que eso no es un pen-drive, es la información de la empresa y puede ser copiada en cuestión de segundos. A buen seguro, si solicitamos un papel para escribir unas notas nadie nos dará uno con las nóminas de la empresa, ni sus contratos, ni ningún tipo de información confidencial.&lt;br /&gt;&lt;br /&gt;Como todo cambio, la adaptación requiere un periodo arbitrario de tiempo dependiente de la magnitud del cambio. Actualmente asistimos a uno muy profundo en el que nuestra mentalidad debe cambiar tan pronto como sea posible para reflejar la realidad, ya no son los papeles que puedo ver y tocar, es la información que está dentro de mi pen-drive, de mi disco duro, en el servidor de mi empresa, en mi PDA, en mi Teléfono móvil y esa información, al igual que cuando está o estaba en papel, necesita seguridad y control.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-5886285074641174867?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/5886285074641174867/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=5886285074641174867' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5886285074641174867'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/5886285074641174867'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/02/la-percepcion-de-lo-importante.html' title='La percepción de lo importante'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-4923352380443505727</id><published>2009-02-20T11:02:00.000-08:00</published><updated>2009-02-20T11:25:00.143-08:00</updated><title type='text'>Cifrado en Unidades de Almacenamiento Externas</title><content type='html'>Desde hace varios años se ha hecho muy común el uso de dispositivos de almacenamiento externos USB tanto en el ámbito doméstico como en el empresarial. Proliferan Discos Duros con grandes capacidades de almacenamiento y Pen-drives de pequeño tamaño, cada vez más reducidos, con increíbles posibilidades de almacenamiento. Este hecho ha puesto de relevancia la importancia de proteger la confidencialidad de ciertos tipos de información que se alberga en estos dispositivos y que puede ir desde documentos propios que tengan un especial valor intelectual, pasando por archivos confidenciales de clientes que prodrían suponer multas de diferente cuantía por sanciones de la AEPD, y llegando a contener el último recurso de una empresa en caso de desastre, sus copias de seguridad. Éstos dispositivos, en innumerables ocasiones albergan su información en claro, de forma que un extravío o robo puede provocar que se filtre información que no se deseaba.&lt;br /&gt;&lt;br /&gt;Con el objetivo de prevenir los efectos derivados del acceso a dicha información por parte de terceros no autorizados, surgen varias aplicaciones de entre las que podemos destacar TrueCrypt.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_eCzJyraMu6c/SZ7_7sXnPhI/AAAAAAAAABE/b7Uff-ekUrY/s1600-h/TrueCrypt.bmp"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 274px;" src="http://2.bp.blogspot.com/_eCzJyraMu6c/SZ7_7sXnPhI/AAAAAAAAABE/b7Uff-ekUrY/s320/TrueCrypt.bmp" alt="" id="BLOGGER_PHOTO_ID_5304958812076588562" border="0" /&gt;&lt;/a&gt;Esta herramienta nos permite, entre otras muchas cosas, dos formas de crear un espacio cifrado, mediante un fichero o mediante una unidad completa. Si se crea mediante un fichero, éste se monta internamente como una unidad a partir de la pantalla correspondiente a la captura que os dejo. Si se usa una unidad cifrada puede montarse directamente desde Auto-Mount devices en la misma pantalla.&lt;br /&gt;&lt;br /&gt;TrueCrypt usa un algoritmo simétrico para cifrar y descifrar la información de manera que será más difícil que un tercero pueda acceder a la información cuanto más difícil sea la palabra de paso que le proporcionemos para realizar el proceso de cifrado.&lt;br /&gt;&lt;br /&gt;Prácticamente a diario, vemos estos problemas, CDs con miles de datos de ciudadanos que se pierden y luego alcanzan un alto valor en el mercado del e-crime, incluso portátiles con información militar que se pierden y nadie sabe dónde están, y que misteriosamente aparecen después de dos semanas porque se había hecho un "préstamo" de los mismos, etc.&lt;br /&gt;&lt;br /&gt;Como en todos los aspectos de la seguridad de la información, &lt;span style="font-weight: bold;"&gt;hay que llegar a un punto en común entre la facilidad de uso y la seguridad&lt;/span&gt; de forma que el cifrado debe aplicarse en función de las necesidades de la empresa o individuo sin perder de vista los requisitos legales que para cierta información y en determinadas circunstancias obliga a que ésta se encuentre cifrada.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-4923352380443505727?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/4923352380443505727/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=4923352380443505727' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4923352380443505727'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/4923352380443505727'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/02/cifrado-en-unidades-de-almacenamiento.html' title='Cifrado en Unidades de Almacenamiento Externas'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_eCzJyraMu6c/SZ7_7sXnPhI/AAAAAAAAABE/b7Uff-ekUrY/s72-c/TrueCrypt.bmp' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-1471861888895999381</id><published>2009-02-16T09:55:00.000-08:00</published><updated>2009-02-16T10:55:31.019-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='información'/><category scheme='http://www.blogger.com/atom/ns#' term='activo'/><category scheme='http://www.blogger.com/atom/ns#' term='amenaza'/><category scheme='http://www.blogger.com/atom/ns#' term='vulnerabilidad'/><title type='text'>Vulnerabilidad</title><content type='html'>Cuando se comienza en el mundo de la Seguridad de la Información, comienza un bombardeo de términos nuevos que acaban nublándote la vista y que poco a poco, con su manejo diario y tras un periodo de asentamiento comienzas a entender y a utilizar.&lt;br /&gt;&lt;br /&gt;Algunos de estos términos son, activo, amenaza o vulnerabilidad. Estos tres conceptos están íntimamente ligados y los podemos definir de forma simplificada como sigue:&lt;br /&gt;&lt;br /&gt;Activo: Cualquier cosa que tiene valor para la organización.&lt;br /&gt;Amenaza: Evento que es capaz de causar un daño (impacto) a algún activo.&lt;br /&gt;Vulnerabilidad: ¿?¿?&lt;br /&gt;&lt;br /&gt;Aquí viene el problema, y la fuente de no pocas conversaciones con la gente que me rodea acerca de dónde viene la vulnerabilidad de un activo. Veamos el problema.&lt;br /&gt;&lt;br /&gt;Tengo un papel que contiene una información escrita de gran valor para mi organización, por lo que para mi es un activo de vital importancia. Podemos decir que el papel es inflamable, pero esto es, ni más ni menos, que porque exite el fuego (la amenaza). Ahora bien, ¿y si meto el papel en un armario inífugo?. En este contexto, ¿deja de ser ese papel vulnerable al fuego?. Esto nos lleva a una pregunta más general, ¿depende la vulnerabilidad de un activo del contexto en el que se encuentra?.&lt;br /&gt;&lt;br /&gt;Para aclarar este embrollo vamos a acudir al diccionario de la rae:&lt;br /&gt;&lt;br /&gt;Vulnerable: &lt;span class="eOrdenAcepLema"&gt;&lt;b&gt;     &lt;/b&gt;&lt;/span&gt;&lt;span class="eAbrv"&gt; &lt;span class="eAbrv" title="adjetivo"&gt;adj.&lt;/span&gt;&lt;/span&gt;&lt;span class="eAcep"&gt; Que puede ser herido o recibir lesión, física o moralmente.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Por tanto, una vulnerabilidad existe porque un activo puede ser herido o recibir lesión, física o moralmente. Esto hace mención a su naturaleza, a que existe, y por tanto puede recibir lesión física y a que puede ser de naturaleza humana, pues puede ser dañado moralmente. De esto deducimos que  &lt;span style="font-weight: bold;"&gt;la vulnerabilidad pertenece al activo y es inherente a su naturaleza&lt;/span&gt;.&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Volviendo al ejemplo del papel con información trascendental dentro de un armario inífugo, tendríamos lo siguiente:&lt;br /&gt;&lt;br /&gt;- La información es vulnerable.&lt;br /&gt;- El papel es vulnerable.&lt;br /&gt;- El armario inífugo es vulnerable.&lt;br /&gt;&lt;br /&gt;Por su propia condición, estos tres elementos son vulnerables, sin embargo, en Seguridad de la Información, no podemos dejarlo ahí, sabemos que algo puede ocurrirles a los activos de información de una empresa, pero el quid de la cuestión está en saber qué puede ocurrirles para prevenirlo y poner los controles necesarios para minimizar la probabilidad de ocurrencia de un suceso adverso. Para ello debemos saber a qué es vulnerable cada activo, o lo que es lo mismo, qué puede dañar física o moralmente a un activo. Es por ello que asociamos la vulnerabilidad de un activo a una amenaza. Volviendo sobre el ejemplo.&lt;br /&gt;&lt;br /&gt;- La información no es vulnerable al fuego.&lt;br /&gt;- El papel es vulnerable al fuego.&lt;br /&gt;- El armario inífugo no es vulnerable al fuego.&lt;br /&gt;&lt;br /&gt;De esta forma tenemos que, al escribir la información en el papel, la estamos exponiendo al fuego y al meter este papel en el armario inífugo estamos protegiendo la información del fuego.&lt;br /&gt;&lt;br /&gt;Y de todo esto deducimos que, &lt;span style="font-weight: bold;"&gt;la vulnerabilidad de un activo de información a una amenaza concreta y en un momento determinado del tiempo depende de su contexto, el cual modifica el grado de vulnerabilidad del activo&lt;/span&gt;. Y esto no es ni más ni menos que la base de la seguridad de la información, modificar el contexto de un activo de información para que éste sea más seguro :).&lt;br /&gt;&lt;br /&gt;Por último, y siempre bajo mi punto de vista, a la definición de la rae yo le añadiría lo siguiente:&lt;br /&gt;&lt;br /&gt;Vulnerable: &lt;span class="eOrdenAcepLema"&gt;&lt;b&gt;     &lt;/b&gt;&lt;/span&gt;&lt;span class="eAbrv"&gt; &lt;span class="eAbrv" title="adjetivo"&gt;adj.&lt;/span&gt;&lt;/span&gt;&lt;span class="eAcep"&gt; Que puede ser herido o recibir lesión, física,&lt;span style="font-weight: bold;"&gt; lógica&lt;/span&gt; o moralmente.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-1471861888895999381?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/1471861888895999381/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=1471861888895999381' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1471861888895999381'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/1471861888895999381'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/02/vulnerabilidad.html' title='Vulnerabilidad'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-3431375468136263586</id><published>2009-02-16T09:38:00.000-08:00</published><updated>2009-02-16T09:55:47.396-08:00</updated><title type='text'>Hoy comenzamos la andadura...</title><content type='html'>Hoy, finalmente me he decidido a comenzar este blog con la temática que anteriormente propuse y con el objetivo de realizar como mínimo una publicación por semana, que es lo que ahora mismo me puedo permitir. Espero que todo lo que aquí expongo os resulte interesante y os sirva para vuestra actividad diaria, para comentarselo a un amigo, para ponerlo en práctica en casa o para cualquier otra faceta que os pueda resultar de interés, eso si, siempre dentro de lo legal :).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-3431375468136263586?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/3431375468136263586/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=3431375468136263586' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3431375468136263586'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/3431375468136263586'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2009/02/hoy-comenzamos-la-andadura.html' title='Hoy comenzamos la andadura...'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-8699363989243803268.post-7246019071539563160</id><published>2008-11-05T09:03:00.000-08:00</published><updated>2008-11-05T09:10:29.715-08:00</updated><title type='text'>Proximamente...</title><content type='html'>Hola a tod@s,&lt;br /&gt;&lt;br /&gt;Desde este blog pretendo ir introduciendo los conceptos que rodean al mundo de la auditoría y de la seguridad de sistemas de información. Actualmente estoy esbozando cómo voy a ir desarrollando los diferentes temas para que sigan una secuencia coherente y aquellos que se van comentando sirvan de base para entender los posteriores.&lt;br /&gt;&lt;br /&gt;Vamos a poder ver conceptos derivados de diferentes certificaciones como CISA, CISM, y LEAD Auditor ISO 27000. A su vez se van a tratar temas de seguridad a nivel técnico y diferentes estándares y códigos de buenas prácticas.&lt;br /&gt;&lt;br /&gt;El objetivo principal de este blog no es otro que el de ofrecer un punto de referencia a través del cual se puedan aclarar conceptos y mantener una formación contínua en las materias que ocupan a un ASI.&lt;br /&gt;&lt;br /&gt;Un saludo y nos vemos muy pronto&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/8699363989243803268-7246019071539563160?l=auditoriasi.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://auditoriasi.blogspot.com/feeds/7246019071539563160/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=8699363989243803268&amp;postID=7246019071539563160' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7246019071539563160'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/8699363989243803268/posts/default/7246019071539563160'/><link rel='alternate' type='text/html' href='http://auditoriasi.blogspot.com/2008/11/proximamente.html' title='Proximamente...'/><author><name>Miguel Ángel Hernández Ruiz</name><uri>http://www.blogger.com/profile/03230636759150361427</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>
