<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>DelitosInformaticos.com información legal de internet &#187; Seguridad Informática</title>
	<atom:link href="http://www.delitosinformaticos.com/category/seguridad-informatica/feed" rel="self" type="application/rss+xml" />
	<link>http://www.delitosinformaticos.com</link>
	<description>DelitosInformaticos.com</description>
	<lastBuildDate>Thu, 05 Jan 2012 02:22:49 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Guías de ayuda para la configuración de la privacidad y seguridad de las redes sociales</title>
		<link>http://www.delitosinformaticos.com/04/2010/noticias/guias-de-ayuda-para-la-configuracion-de-la-privacidad-y-seguridad-de-las-redes-sociales</link>
		<comments>http://www.delitosinformaticos.com/04/2010/noticias/guias-de-ayuda-para-la-configuracion-de-la-privacidad-y-seguridad-de-las-redes-sociales#comments</comments>
		<pubDate>Tue, 27 Apr 2010 08:36:28 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[redes sociales]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=514</guid>
		<description><![CDATA[El Instituto Nacional de Tecnolog&#237;as de la Comunicaci&#243;n (INTECO) a trav&#233;s de su Observatorio de la Seguridad de la Informaci&#243;n y en colaboraci&#243;n la Universidad Polit&#233;cnica de Madrid ha publicado una serie de 12 gu&#237;as de ayuda para que los usuarios de redes sociales sepan como configurar adecuadamente la privacidad y mantener la seguridad de [...]]]></description>
			<content:encoded><![CDATA[<p>El Instituto Nacional de Tecnolog&iacute;as de la Comunicaci&oacute;n (INTECO) a trav&eacute;s de su Observatorio de la Seguridad de la Informaci&oacute;n y en colaboraci&oacute;n la Universidad Polit&eacute;cnica de Madrid ha publicado una serie de 12 gu&iacute;as de ayuda para que los usuarios de redes sociales sepan como configurar adecuadamente la privacidad y mantener la seguridad de sus perfiles en las redes sociales m&aacute;s utilizadas por los internautas.</p>
<p>Dada la disparidad de plataformas como Facebook, Tuenti, Youtube, ect., INTECO ha decicido estudiar cada una de ellas independientemente, dando consejos y pautas espec&iacute;ficas. De esta forma, INTECO ha publicado una serie de&nbsp; documentos con las pautas de configuraci&oacute;n en cada red social. As&iacute; el usuario puede conocer perfectamente c&oacute;mo configurar tanto su perfil como el acceso a sus datos personales en cada una de ellas.</p>
<p>Las gu&iacute;as est&aacute;n en formato PDF y los enlaces son los suguientes:</p>
<p>FACEBOOK (<a href="http://www.inteco.es/file/nVpd_oWQO0blBIiD4wnTxQ" title="http://www.inteco.es/file/nVpd_oWQO0blBIiD4wnTxQ">http://www.inteco.es/file/nVpd_oWQO0blBIiD4wnTxQ</a>) (626 KB)<br />FLICKR (<a href="http://www.inteco.es/file/nVpd_oWQO0bCI6RE5arRRg" title="http://www.inteco.es/file/nVpd_oWQO0bCI6RE5arRRg">http://www.inteco.es/file/nVpd_oWQO0bCI6RE5arRRg</a>) (692 KB)<br />HI5 (<a href="http://www.inteco.es/file/nVpd_oWQO0Yxt1qyVGATRQ" title="http://www.inteco.es/file/nVpd_oWQO0Yxt1qyVGATRQ">http://www.inteco.es/file/nVpd_oWQO0Yxt1qyVGATRQ</a>) (541 KB)<br />LAST.FM (<a href="http://www.inteco.es/file/nVpd_oWQO0YkEhLjAz6BbA" title="http://www.inteco.es/file/nVpd_oWQO0YkEhLjAz6BbA">http://www.inteco.es/file/nVpd_oWQO0YkEhLjAz6BbA</a>) (289 KB)<br />LINKEDIN (<a href="http://www.inteco.es/file/nVpd_oWQO0ZRK6a0e7iZKg" title="http://www.inteco.es/file/nVpd_oWQO0ZRK6a0e7iZKg">http://www.inteco.es/file/nVpd_oWQO0ZRK6a0e7iZKg</a>) (637 KB)<br />MYSPACE (<a href="http://www.inteco.es/file/0GJXYRVkJXkQdxGQyRrBjQ" title="http://www.inteco.es/file/0GJXYRVkJXkQdxGQyRrBjQ">http://www.inteco.es/file/0GJXYRVkJXkQdxGQyRrBjQ</a>) (705 KB)<br />ORKUT (<a href="http://www.inteco.es/file/0GJXYRVkJXnBvxrQ2_8F-g" title="http://www.inteco.es/file/0GJXYRVkJXnBvxrQ2_8F-g">http://www.inteco.es/file/0GJXYRVkJXnBvxrQ2_8F-g</a>) (526 KB)<br />TUENTI (<a href="http://www.inteco.es/file/0GJXYRVkJXlG7-0ggHlozQ" title="http://www.inteco.es/file/0GJXYRVkJXlG7-0ggHlozQ">http://www.inteco.es/file/0GJXYRVkJXlG7-0ggHlozQ</a>) (420 KB)<br />TWITTER (<a href="http://www.inteco.es/file/0GJXYRVkJXnLSDCfeJCkbA" title="http://www.inteco.es/file/0GJXYRVkJXnLSDCfeJCkbA">http://www.inteco.es/file/0GJXYRVkJXnLSDCfeJCkbA</a>) (538 KB)<br />WINDOWS LIVE SPACES (<a href="http://www.inteco.es/file/0GJXYRVkJXl546wrLqmOJw" title="http://www.inteco.es/file/0GJXYRVkJXl546wrLqmOJw">http://www.inteco.es/file/0GJXYRVkJXl546wrLqmOJw</a>) (441 KB)<br />XING (<a href="http://www.inteco.es/file/0GJXYRVkJXmTTiloLlLYrA" title="http://www.inteco.es/file/0GJXYRVkJXmTTiloLlLYrA">http://www.inteco.es/file/0GJXYRVkJXmTTiloLlLYrA</a>) (507 KB)<br />YOUTUBE (<a href="http://www.inteco.es/file/0GJXYRVkJXls6FaJU6Kqtg" title="http://www.inteco.es/file/0GJXYRVkJXls6FaJU6Kqtg">http://www.inteco.es/file/0GJXYRVkJXls6FaJU6Kqtg</a>) (752 KB)</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/04/2010/noticias/guias-de-ayuda-para-la-configuracion-de-la-privacidad-y-seguridad-de-las-redes-sociales/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Análisis de Riesgos: ISO 27005 vs magerit y otras metodologías</title>
		<link>http://www.delitosinformaticos.com/10/2009/proteccion-de-datos/analisis-de-riesgos-iso-27005-vs-magerit-y-otras-metodologias</link>
		<comments>http://www.delitosinformaticos.com/10/2009/proteccion-de-datos/analisis-de-riesgos-iso-27005-vs-magerit-y-otras-metodologias#comments</comments>
		<pubDate>Thu, 29 Oct 2009 17:03:43 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Protección de datos]]></category>
		<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=485</guid>
		<description><![CDATA[Como es ya de sobra conocido por todos los que trabajamos en el &#225;mbito de la seguridad de la informaci&#243;n, la piedra angular de todo SGSI (Sistema de Gesti&#243;n de Seguridad de la Informaci&#243;n) es la realizaci&#243;n del pertinente an&#225;lisis de los riesgos asociados a nuestros activos de informaci&#243;n.
La importancia del An&#225;lisis de Riesgos deriva [...]]]></description>
			<content:encoded><![CDATA[<p>Como es ya de sobra conocido por todos los que trabajamos en el &aacute;mbito de la seguridad de la informaci&oacute;n, la piedra angular de todo SGSI (Sistema de Gesti&oacute;n de Seguridad de la Informaci&oacute;n) es la realizaci&oacute;n del pertinente an&aacute;lisis de los riesgos asociados a nuestros activos de informaci&oacute;n.</p>
<p>La importancia del An&aacute;lisis de Riesgos deriva de que es la herramienta que nos va a permitir identificar las amenazas a las que se encuentran expuestos dichos activos, estimar la frecuencia de materializaci&oacute;n de tales amenazas y valorar el impacto que supondr&iacute;a en nuestra Organizaci&oacute;n esa materializaci&oacute;n.</p>
<p>En el campo del An&aacute;lisis de Riesgos, en Espa&ntilde;a tenemos un referente indiscutible cuando nos planteamos la metodolog&iacute;a a seguir. Si, ese referente es MAGERIT: Metodolog&iacute;a de An&aacute;lisis y Gesti&oacute;n de Riesgos de los Sistemas de Informaci&oacute;n. Actualmente por la versi&oacute;n 2.0, goza de una excelente salud y est&aacute; reconocida por ENISA (European Network and Information Security Agency) junto a otras metodolog&iacute;as europeas e internacionales. Es una metodolog&iacute;a de car&aacute;cter p&uacute;blico elaborada por el Consejo Superior de Administraci&oacute;n Electr&oacute;nica (CSAE), &oacute;rgano del Ministerio de Administraciones P&uacute;blicas (MAP) encargado de la preparaci&oacute;n, elaboraci&oacute;n, desarrollo y aplicaci&oacute;n de la pol&iacute;tica inform&aacute;tica del Gobierno Espa&ntilde;ol.</p>
<p>Si hasta ahora este reinado de MAGERIT ha sido indiscutible -con la interesante excepci&oacute;n de aquellos profesionales que han decidido elaborar sus &ldquo;propias&rdquo; metodolog&iacute;as por considerar que se adaptaban mejor a sus organizaciones- desde hace relativamente poco tiempo disponemos de un competidor de peso. Este nuevo actor en la escena del An&aacute;lisis de Riesgos es, como ya muchos se habr&aacute;n imaginado, el est&aacute;ndar internacional ISO/IEC 27005:2008, titulado Information technology &ndash; Security techniques &ndash; Information security risk management. </p>
<p>ISO 27005 &ldquo;derog&oacute;&rdquo; las normas ISO/IEC TR 13335-3:1998 e ISO/IEC TR 13335-4:2000, y proporciona desde su publicaci&oacute;n en Junio del pasado a&ntilde;o 2008, un conjunto de directrices para la correcta realizaci&oacute;n de un An&aacute;lisis de Riesgos.</p>
<p>Se&ntilde;alar, no obstante, que ISO 27005 no proporciona una metodolog&iacute;a concreta de An&aacute;lisis de Riesgos, sino que describe a trav&eacute;s de su clausulado el proceso recomendado de an&aacute;lisis incluyendo las fases que lo conforman:</p>
<p>&bull;&nbsp;&nbsp; &nbsp;Establecimiento del contexto (Cl&aacute;usula 7)<br />&bull;&nbsp;&nbsp; &nbsp;Evaluaci&oacute;n del riesgo (Cl&aacute;usula 8 )<br />&bull;&nbsp;&nbsp; &nbsp;Tratamiento del riesgo (Cl&aacute;usula 9)<br />&bull;&nbsp;&nbsp; &nbsp;Aceptaci&oacute;n del riesgo (Cl&aacute;usula 10)<br />&bull;&nbsp;&nbsp; &nbsp;Comunicaci&oacute;n del riesgo (Cl&aacute;usula 11)<br />&bull;&nbsp;&nbsp; &nbsp;Monitorizaci&oacute;n y revisi&oacute;n del riesgo (Cl&aacute;usula 12)</p>
<p>En pocas palabras, la norma nos sirve para no tener dudas sobre los elementos que debe incluir toda buena metodolog&iacute;a de An&aacute;lisis de Riesgos, por lo que, visto desde este punto de vista puede constituirse como una metodolog&iacute;a en si misma.</p>
<p>Adem&aacute;s, el est&aacute;ndar incluye seis Anexos (A-F) de car&aacute;cter informativo y no normativo, con orientaciones que van desde la identificaci&oacute;n de activos e impactos, ejemplos de vulnerabilidades y sus amenazas asociadas, hasta distintas aproximaciones para el an&aacute;lisis distinguiendo entre an&aacute;lisis de riesgos de alto nivel y an&aacute;lisis detallado.</p>
<p>Pero &iquest;con que argumentos cuenta ISO 27005 frente a MAGERIT u otras metodolog&iacute;as existentes? Pues la verdad es que existe una divisi&oacute;n palpable en el sector, incluso a nivel europeo (en este caso, l&oacute;gicamente, comparando el est&aacute;ndar ISO frente a las metodolog&iacute;as propias de cada pa&iacute;s).</p>
<p>Por una parte, est&aacute;n aquellos que han acogido al nuevo est&aacute;ndar con gran entusiasmo, entendiendo que supone la oficializaci&oacute;n a nivel internacional de los requisitos que ha de cumplir una metodolog&iacute;a de An&aacute;lisis de Riesgos, y que por tanto aporta claridad a un &aacute;mbito que seguramente estaba necesit&aacute;ndola. Esta postura es frecuente entre quienes se dedican a la implantaci&oacute;n de Sistemas de Gesti&oacute;n bajo ISO 27001 &ndash;la referencia absoluta en gesti&oacute;n de la seguridad&ndash;, ya que ISO 27005 ha nacido claramente para apoyar la tarea del an&aacute;lisis y la gesti&oacute;n de riesgos en el marco de un SGSI.</p>
<p>En el lado contrario encontramos a quienes no terminan de ver la aportaci&oacute;n de este est&aacute;ndar para los profesionales del an&aacute;lisis de riesgos, habida cuenta las numerosas metodolog&iacute;as existentes. Desde estas posiciones, m&aacute;s puristas de la gesti&oacute;n de riesgos, la cr&iacute;tica se centra en se&ntilde;alar que el nuevo est&aacute;ndar no se adentra realmente en la gesti&oacute;n de los mismos, sino que se queda en un mero marco declarativo de determinados riesgos, y que dicho marco se enlaza con un ciclo PDCA (Plan, Do, Check, Act) con el fin de revisar dichos riesgos. </p>
<p>Los cr&iacute;ticos con ISO 27005 a&ntilde;aden otro aspecto que no termina de convencerles, y es precisamente esa subordinaci&oacute;n &ndash;para ellos sin duda excesiva&ndash; del est&aacute;ndar hacia el SGSI. Consideran que no es admisible la declaraci&oacute;n que se hace en la subcl&aacute;usula 7.1 de la norma, que cita como finalidades del An&aacute;lisis de Riesgos, entre otras, el apoyo a un SGSI. Esta declaraci&oacute;n es puesta en entredicho argumentando que en realidad la implementaci&oacute;n de un SGSI es consecuencia de un an&aacute;lisis de riesgos previo, y no al rev&eacute;s. No parece desenfocada en absoluto esta &uacute;ltima opini&oacute;n, ya que precisamente el SGSI tiene como finalidad, y valga en este caso la redundancia, gestionar la Seguridad de la Informaci&oacute;n siempre desde el punto de partida que supone el An&aacute;lisis de Riesgos. &nbsp;</p>
<p>Al margen de controversias, que no tienen por qu&eacute; ser est&eacute;riles, lo cierto es que desde hace poco m&aacute;s de un a&ntilde;o los profesionales que nos dedicamos a la Seguridad de la Informaci&oacute;n disponemos de un nuevo apoyo para esa dif&iacute;cil y crucial tarea que es el An&aacute;lisis y la Gesti&oacute;n de Riesgos de los activos de informaci&oacute;n en las organizaciones. Tarea que, hay que decirlo, necesita de cuantas m&aacute;s aportaciones, mejor.</p>
<p>Entre esas aportaciones cabe destacar por parte espa&ntilde;ola la publicaci&oacute;n un mes despu&eacute;s de que lo hiciera ISO 27005, de una &ndash;en este caso si- metodolog&iacute;a de An&aacute;lisis de Riesgos bajo la forma de norma UNE. Nos referimos, claro est&aacute;, a la UNE 71504, de la que sin duda ser&aacute; interesante hablar en otra ocasi&oacute;n y compararla con ese referente indiscutible en Espa&ntilde;a que es MAGERIT.</p>
<p>Autor: Manuel D&iacute;az</p>
<p>&Aacute;udea Seguridad de la Informaci&oacute;n<br />www.audea.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/10/2009/proteccion-de-datos/analisis-de-riesgos-iso-27005-vs-magerit-y-otras-metodologias/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>MENORES: NAVEGACIÓN SEGURA.</title>
		<link>http://www.delitosinformaticos.com/07/2009/noticias/menores-navegacion-segura</link>
		<comments>http://www.delitosinformaticos.com/07/2009/noticias/menores-navegacion-segura#comments</comments>
		<pubDate>Wed, 15 Jul 2009 10:29:34 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=463</guid>
		<description><![CDATA[Estamos siendo testigos del auge del uso de las nuevas tecnolog&#237;as por los menores de edad. Tuenti, twister, myspace, facebook, son lo mas entre los mas j&#243;venes, pero&#8230;&#8230;..que esta pasando con la seguridad en la navegaci&#243;n de estos menores?
Paralelamente a la proliferaci&#243;n de los chats, redes P2P, programas de mensajer&#237;a instant&#225;nea, redes sociales y dem&#225;s [...]]]></description>
			<content:encoded><![CDATA[<p>Estamos siendo testigos del auge del uso de las nuevas tecnolog&iacute;as por los menores de edad. Tuenti, twister, myspace, facebook, son lo mas entre los mas j&oacute;venes, pero&#8230;&#8230;..que esta pasando con la seguridad en la navegaci&oacute;n de estos menores?</p>
<p>Paralelamente a la proliferaci&oacute;n de los chats, redes P2P, programas de mensajer&iacute;a instant&aacute;nea, redes sociales y dem&aacute;s plataformas virtuales, est&aacute; surgiendo, proporcionalmente, una gran preocupaci&oacute;n y compromiso por salvaguardar la privacidad de los menores en la web, entre los padres, tutores, educadores y organismos institucionales. Lo cual es positivo, muy positivo, pero parece ser que a&uacute;n insuficiente.</p>
<p>Los mas peque&ntilde;os de casa navegan y chatean por Internet sin que muchos padres conozcan ni supervisen el uso que hacen del pc y de la conexi&oacute;n ADSL que pagan religiosamente a sus hijos. Muchos padres lo desconocen por desinter&eacute;s, porque creen que a ellos no les va a ocurrir nada&nbsp; otros por falta de tiempo y otros porque no est&aacute;n familiarizados con el medio.</p>
<p>No se trata, ni mucho menos, de espiar todos los movimientos de los hijos en su navegaci&oacute;n, sino de educarlos en un uso adecuado y responsable, advirti&eacute;ndoles de los &ldquo;peligros&rdquo; existentes y ofreci&eacute;ndoles las herramientas necesarias para saber identificarlos y superarlos con &eacute;xito.</p>
<p>El Instituto Nacional de Tecnolog&iacute;as de la Informaci&oacute;n (<a href="http://www.inteco.es" target="_blank" title="http://www.inteco.es">INTECO</a>) ofrece a trav&eacute;s de su web (www.inteco.es) informaci&oacute;n de gran utilidad para que los padres puedan involucrarse en esta labor de informaci&oacute;n y protecci&oacute;n a sus hijos en el uso de las TIC. <a href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_ninos" title="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_ninos">http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_ninos</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/07/2009/noticias/menores-navegacion-segura/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISO 27001: ¿Hacia un cumplimiento obligatorio?</title>
		<link>http://www.delitosinformaticos.com/03/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio-2</link>
		<comments>http://www.delitosinformaticos.com/03/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio-2#comments</comments>
		<pubDate>Tue, 24 Mar 2009 09:53:37 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[seguridad]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=427</guid>
		<description><![CDATA[Hoy en d&#237;a nadie pone en duda la fortaleza de la norma ISO 27001 en materia de gesti&#243;n de Seguridad de la Informaci&#243;n. Desde su publicaci&#243;n en 2005, a&#241;o en que ISO adopt&#243; el est&#225;ndar brit&#225;nico BS-7799-2 con la denominaci&#243;n ISO/IEC 27001:2005, la norma ha ido haci&#233;ndose un hueco cada vez m&#225;s importante en el [...]]]></description>
			<content:encoded><![CDATA[<div align="left"><a href="http://www.delitosinformaticos.com/wp-content/uploads/protecciondedatos.jpg"><img src="http://www.delitosinformaticos.com/wp-content/uploads/thumb-protecciondedatos.jpg" border="0" alt="seguridad, informaci&oacute;n, " title="seguridad, informaci&oacute;n, " width="180" height="117" align="right" /></a>Hoy en d&iacute;a nadie pone en duda la fortaleza de la norma ISO 27001 en materia de gesti&oacute;n de Seguridad de la Informaci&oacute;n. Desde su publicaci&oacute;n en 2005, a&ntilde;o en que ISO adopt&oacute; el est&aacute;ndar brit&aacute;nico BS-7799-2 con la denominaci&oacute;n ISO/IEC 27001:2005, la norma ha ido haci&eacute;ndose un hueco cada vez m&aacute;s importante en el ajetreado mundo de la certificaci&oacute;n. </div>
<p>Y lo ha hecho de la mano de su gu&iacute;a de buenas pr&aacute;cticas ISO 27002, que sin ser certificable, es un compendio de recomendaciones para aquellos que se enfrentan a la ingente -y exigente- tarea de implementar un Sistema de Gesti&oacute;n de Seguridad de la Informaci&oacute;n (SGSI).</p>
<p>No obstante, ISO 27001 est&aacute; todav&iacute;a muy lejos de alcanzar el grado de implantaci&oacute;n a nivel mundial de otros est&aacute;ndares de gesti&oacute;n, como por ejemplo, el ampliamente conocido est&aacute;ndar que establece los requisitos de un sistema de Gesti&oacute;n de la Calidad: ISO 9001.</p>
<p>Tal es la superioridad del est&aacute;ndar de calidad que actualmente no se cuestiona si se trata de una norma de cumplimiento obligatorio o voluntario. Simplemente, si no est&aacute;s certificado bajo 9001, est&aacute;s fuera del mercado. As&iacute; de rotundo.</p>
<p>Viendo esa evoluci&oacute;n que ha tenido ISO 9001 en todo el mundo desde que fuera publicada en 1987, y teniendo en cuenta que la sociedad en la que vivimos y las empresas que operan en el mercado dependen ya de una manera absoluta de la informaci&oacute;n, parece l&oacute;gico pensar que ISO 27001 va a ir ganando peso progresivamente tanto en organizaciones de car&aacute;cter p&uacute;blico como en la empresa privada.</p>
<p>En este escenario, podr&iacute;a todav&iacute;a resultar aventurado pensar que ISO 27001 se convierta en el futuro en un est&aacute;ndar de obligado cumplimiento en sentido estricto, o de cumplimiento &ldquo;obligatorio&rdquo; a la manera en que de facto lo es ISO 9001. Pero tambi&eacute;n es cierto que empezamos a ver ciertos signos indicativos de que quiz&aacute;s no estemos hablando de un futuro tan lejano.</p>
<p>Por ejemplo, en Per&uacute; la ISO/IEC 27002:2005 &ndash;recordemos, la gu&iacute;a de buenas pr&aacute;cticas y no el est&aacute;ndar certificable- es de uso obligatorio en todas las instituciones p&uacute;blicas desde el a&ntilde;o 2004, fijando as&iacute; un est&aacute;ndar para las operaciones de la Administraci&oacute;n, cuyo cumplimiento es supervisado por la Oficina Nacional de Gobierno Electr&oacute;nico e Inform&aacute;tica &ndash; ONGEI.</p>
<p>Sin salir de Sudam&eacute;rica, en Colombia la norma ISO 27001 es de cumplimiento obligatorio para algunos sectores. Es el caso de los operadores de informaci&oacute;n, que de conformidad con el Decreto 1931 de 2006 de aqu&eacute;l pa&iacute;s, se hallan sujetos al cumplimiento del est&aacute;ndar.</p>
<p>Pero, sin duda, ser&aacute; el sector privado el que con mayor empuje pondr&aacute; a ISO 27001 en el lugar que le corresponde, debido al importante papel que puede desempe&ntilde;ar un SGSI en el &aacute;mbito del gobierno corporativo de las empresas en cuanto a gesti&oacute;n de riesgos se refiere.</p>
<p>Un claro ejemplo lo encontramos, c&oacute;mo no, en la cuna de la gesti&oacute;n de la Seguridad de la Informaci&oacute;n, el Reino Unido. En 2004, el Financial Reporting Council (FRC), el regulador brit&aacute;nico al que las empresas de ese pa&iacute;s que cotizan en bolsa deben reportar sus datos financieros, constituy&oacute; un grupo de asesores presidido por Douglas Flint, de HSBC Holdings Plc. </p>
<p>La misi&oacute;n encomendada a este grupo era revisar la gu&iacute;a Turnbull, unas buenas pr&aacute;cticas de control interno para empresas brit&aacute;nicas cotizadas en bolsa, publicadas por primera vez en 1999. Con las observaciones realizadas por el grupo, el FRC public&oacute; la actualizaci&oacute;n de la gu&iacute;a en Octubre de 2005. Esta actualizaci&oacute;n refuerza la importancia del control interno y la gesti&oacute;n de riesgos en el gobierno corporativo de las empresas. </p>
<p>Control interno y gesti&oacute;n de riesgos, sin duda dos conceptos que nos resultan muy familiares a quienes trabajamos a diario con ISO 27001. Efectivamente, el est&aacute;ndar en gesti&oacute;n de Seguridad de la Informaci&oacute;n, no se limita a gestionar los sistemas de informaci&oacute;n de las organizaciones, sino que va bastante m&aacute;s all&aacute;. Supone todo un examen del proceso o procesos que pretendemos certificar, obteniendo un conocimiento exhaustivo del mismo. </p>
<p>Esa exhaustividad proviene de la identificaci&oacute;n y valoraci&oacute;n de los activos de la organizaci&oacute;n, y del an&aacute;lisis de riesgos correspondiente, que nos aportar&aacute; luz sobre los controles que debemos aplicar para mitigar los riesgos detectados.</p>
<p>Desde otras posiciones se est&aacute; considerando el encaje de ISO 27001 en el &aacute;mbito de la Responsabilidad Social Corporativa (RSC), as&iacute; como dentro de otro concepto de Governance, Risk Management &amp; Compliance (GRC) que nos comentaba Scott L Mitchell, del think tank estadounidense Open Compliance &amp; Ethics Group (OCEG). Este concepto supone superar el de responsabilidad social corporativa, integrando buen gobierno, cumplimiento normativo, gesti&oacute;n del riesgo y Seguridad de la Informaci&oacute;n. </p>
<p>Ciertamente, de producirse esa evoluci&oacute;n que adelanta OCEG, la Seguridad de la Informaci&oacute;n pasar&iacute;a a convertirse en algo tan intr&iacute;nseco a las empresas como lo es hoy el control financiero o la gesti&oacute;n de la calidad. Ese es el salto que a&uacute;n tiene pendiente la Seguridad de la Informaci&oacute;n para hacerse un hueco en la empresa y quedarse para siempre.</p>
<p>Desde luego, un punto de apoyo muy s&oacute;lido hacia esa evoluci&oacute;n lo proporciona el Informe Anual 2008 del IT Policy Compliance Group, con el t&iacute;tulo Improving Business Results and Mitigating Financial Risk. Seg&uacute;n los datos que recoge el informe, las organizaciones con mayor grado de desarrollo en IT GRC &ndash;o GRC de las Tecnolog&iacute;as de la Informaci&oacute;n- superan la media de ingresos en un 17%, que se traduce en un 13,8% m&aacute;s de beneficios.</p>
<p>Cifras que, sin duda, son un est&iacute;mulo para que ISO 27001 contin&uacute;e avanzando posiciones en su particular carrera por equipararse al est&aacute;ndar de calidad&nbsp; ISO 9001 en cuanto a grado de implantaci&oacute;n y obligatoriedad de facto. Es decir, por convertirse en un est&aacute;ndar cuya certificaci&oacute;n las empresas obtendr&aacute;n no s&oacute;lo para mejorar la seguridad de su informaci&oacute;n, sino tambi&eacute;n para incrementar sus resultados y, por supuesto, para estar en el mercado. Un mercado que para entonces habr&aacute; madurado lo suficiente como para marginar a aquellas organizaciones que no se tomen muy en serio la seguridad de sus activos de informaci&oacute;n.</p>
<p>&nbsp;</p>
<p><strong>Manuel D&iacute;az San Pedro</strong><br />&Aacute;udea Seguridad de la Informaci&oacute;n<br />Consultor de Seguridad </p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/03/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio-2/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISO 27001: ¿Hacia un cumplimiento obligatorio?</title>
		<link>http://www.delitosinformaticos.com/02/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio</link>
		<comments>http://www.delitosinformaticos.com/02/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio#comments</comments>
		<pubDate>Tue, 17 Feb 2009 09:20:24 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>
		<category><![CDATA[ISO 27001]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=403</guid>
		<description><![CDATA[Hoy en d&#237;a nadie pone en duda la fortaleza de la norma ISO 27001 en materia de gesti&#243;n de Seguridad de la Informaci&#243;n. Desde su publicaci&#243;n en 2005, a&#241;o en que ISO adopt&#243; el est&#225;ndar brit&#225;nico BS-7799-2 con la denominaci&#243;n ISO/IEC 27001:2005, la norma ha ido haci&#233;ndose un hueco cada vez m&#225;s importante en el [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy en d&iacute;a nadie pone en duda la fortaleza de la norma ISO 27001 en materia de gesti&oacute;n de Seguridad de la Informaci&oacute;n. Desde su publicaci&oacute;n en 2005, a&ntilde;o en que ISO adopt&oacute; el est&aacute;ndar brit&aacute;nico BS-7799-2 con la denominaci&oacute;n ISO/IEC 27001:2005, la norma ha ido haci&eacute;ndose un hueco cada vez m&aacute;s importante en el ajetreado mundo de la certificaci&oacute;n. </p>
<p>Y lo ha hecho de la mano de su gu&iacute;a de buenas pr&aacute;cticas ISO 27002, que sin ser certificable, es un compendio de recomendaciones para aquellos que se enfrentan a la ingente -y exigente- tarea de implementar un Sistema de Gesti&oacute;n de Seguridad de la Informaci&oacute;n (SGSI).</p>
<p>No obstante, ISO 27001 est&aacute; todav&iacute;a muy lejos de alcanzar el grado de implantaci&oacute;n a nivel mundial de otros est&aacute;ndares de gesti&oacute;n, como por ejemplo, el ampliamente conocido est&aacute;ndar que establece los requisitos de un sistema de Gesti&oacute;n de la Calidad: ISO 9001.</p>
<p>Tal es la superioridad del est&aacute;ndar de calidad que actualmente no se cuestiona si se trata de una norma de cumplimiento obligatorio o voluntario. Simplemente, si no est&aacute;s certificado bajo 9001, est&aacute;s fuera del mercado. As&iacute; de rotundo.</p>
<p>Viendo esa evoluci&oacute;n que ha tenido ISO 9001 en todo el mundo desde que fuera publicada en 1987, y teniendo en cuenta que la sociedad en la que vivimos y las empresas que operan en el mercado dependen ya de una manera absoluta de la informaci&oacute;n, parece l&oacute;gico pensar que ISO 27001 va a ir ganando peso progresivamente tanto en organizaciones de car&aacute;cter p&uacute;blico como en la empresa privada.</p>
<p>En este escenario, podr&iacute;a todav&iacute;a resultar aventurado pensar que ISO 27001 se convierta en el futuro en un est&aacute;ndar de obligado cumplimiento en sentido estricto, o de cumplimiento &ldquo;obligatorio&rdquo; a la manera en que de facto lo es ISO 9001. Pero tambi&eacute;n es cierto que empezamos a ver ciertos signos indicativos de que quiz&aacute;s no estemos hablando de un futuro tan lejano.</p>
<p>Por ejemplo, en Per&uacute; la ISO/IEC 27002:2005 &ndash;recordemos, la gu&iacute;a de buenas pr&aacute;cticas y no el est&aacute;ndar certificable- es de uso obligatorio en todas las instituciones p&uacute;blicas desde el a&ntilde;o 2004, fijando as&iacute; un est&aacute;ndar para las operaciones de la Administraci&oacute;n, cuyo cumplimiento es supervisado por la Oficina Nacional de Gobierno Electr&oacute;nico e Inform&aacute;tica &ndash; ONGEI.</p>
<p>Sin salir de Sudam&eacute;rica, en Colombia la norma ISO 27001 es de cumplimiento obligatorio para algunos sectores. Es el caso de los operadores de informaci&oacute;n, que de conformidad con el Decreto 1931 de 2006 de aqu&eacute;l pa&iacute;s, se hallan sujetos al cumplimiento del est&aacute;ndar.</p>
<p>Pero, sin duda, ser&aacute; el sector privado el que con mayor empuje pondr&aacute; a ISO 27001 en el lugar que le corresponde, debido al importante papel que puede desempe&ntilde;ar un SGSI en el &aacute;mbito del gobierno corporativo de las empresas en cuanto a gesti&oacute;n de riesgos se refiere.</p>
<p>Un claro ejemplo lo encontramos, c&oacute;mo no, en la cuna de la gesti&oacute;n de la Seguridad de la Informaci&oacute;n, el Reino Unido. En 2004, el Financial Reporting Council (FRC), el regulador brit&aacute;nico al que las empresas de ese pa&iacute;s que cotizan en bolsa deben reportar sus datos financieros, constituy&oacute; un grupo de asesores presidido por Douglas Flint, de HSBC Holdings Plc. </p>
<p>La misi&oacute;n encomendada a este grupo era revisar la gu&iacute;a Turnbull, unas buenas pr&aacute;cticas de control interno para empresas brit&aacute;nicas cotizadas en bolsa, publicadas por primera vez en 1999. Con las observaciones realizadas por el grupo, el FRC public&oacute; la actualizaci&oacute;n de la gu&iacute;a en Octubre de 2005. Esta actualizaci&oacute;n refuerza la importancia del control interno y la gesti&oacute;n de riesgos en el gobierno corporativo de las empresas. </p>
<p>Control interno y gesti&oacute;n de riesgos, sin duda dos conceptos que nos resultan muy familiares a quienes trabajamos a diario con ISO 27001. Efectivamente, el est&aacute;ndar en gesti&oacute;n de Seguridad de la Informaci&oacute;n, no se limita a gestionar los sistemas de informaci&oacute;n de las organizaciones, sino que va bastante m&aacute;s all&aacute;. Supone todo un examen del proceso o procesos que pretendemos certificar, obteniendo un conocimiento exhaustivo del mismo. </p>
<p>Esa exhaustividad proviene de la identificaci&oacute;n y valoraci&oacute;n de los activos de la organizaci&oacute;n, y del an&aacute;lisis de riesgos correspondiente, que nos aportar&aacute; luz sobre los controles que debemos aplicar para mitigar los riesgos detectados.</p>
<p>Desde otras posiciones se est&aacute; considerando el encaje de ISO 27001 en el &aacute;mbito de la Responsabilidad Social Corporativa (RSC), as&iacute; como dentro de otro concepto de Governance, Risk Management &amp; Compliance (GRC) que nos comentaba Scott L Mitchell, del think tank estadounidense Open Compliance &amp; Ethics Group (OCEG). Este concepto supone superar el de responsabilidad social corporativa, integrando buen gobierno, cumplimiento normativo, gesti&oacute;n del riesgo y Seguridad de la Informaci&oacute;n. </p>
<p>Ciertamente, de producirse esa evoluci&oacute;n que adelanta OCEG, la Seguridad de la Informaci&oacute;n pasar&iacute;a a convertirse en algo tan intr&iacute;nseco a las empresas como lo es hoy el control financiero o la gesti&oacute;n de la calidad. Ese es el salto que a&uacute;n tiene pendiente la Seguridad de la Informaci&oacute;n para hacerse un hueco en la empresa y quedarse para siempre.</p>
<p>Desde luego, un punto de apoyo muy s&oacute;lido hacia esa evoluci&oacute;n lo proporciona el Informe Anual 2008 del IT Policy Compliance Group, con el t&iacute;tulo Improving Business Results and Mitigating Financial Risk. Seg&uacute;n los datos que recoge el informe, las organizaciones con mayor grado de desarrollo en IT GRC &ndash;o GRC de las Tecnolog&iacute;as de la Informaci&oacute;n- superan la media de ingresos en un 17%, que se traduce en un 13,8% m&aacute;s de beneficios.</p>
<p>Cifras que, sin duda, son un est&iacute;mulo para que ISO 27001 contin&uacute;e avanzando posiciones en su particular carrera por equipararse al est&aacute;ndar de calidad&nbsp; ISO 9001 en cuanto a grado de implantaci&oacute;n y obligatoriedad de facto. Es decir, por convertirse en un est&aacute;ndar cuya certificaci&oacute;n las empresas obtendr&aacute;n no s&oacute;lo para mejorar la seguridad de su informaci&oacute;n, sino tambi&eacute;n para incrementar sus resultados y, por supuesto, para estar en el mercado. Un mercado que para entonces habr&aacute; madurado lo suficiente como para marginar a aquellas organizaciones que no se tomen muy en serio la seguridad de sus activos de informaci&oacute;n.</p>
<p>&Aacute;udea Seguridad de la Informaci&oacute;n<br />Manuel D&iacute;az San Pedro<br />Consultor de Seguridad<br />www.audea.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/02/2009/seguridad-informatica/iso-27001-%c2%bfhacia-un-cumplimiento-obligatorio/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad Grave en Internet Explorer</title>
		<link>http://www.delitosinformaticos.com/01/2009/seguridad-informatica/vulnerabilidad_grave_ie</link>
		<comments>http://www.delitosinformaticos.com/01/2009/seguridad-informatica/vulnerabilidad_grave_ie#comments</comments>
		<pubDate>Tue, 13 Jan 2009 12:39:58 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/?p=357</guid>
		<description><![CDATA[Hace unos d&#237;as se public&#243; la existencia de una vulnerabilidad en Internet Explorer que permite ejecutar c&#243;digo arbitrario con los permisos del usuario que se encuentre validado.
Su ataque consiste en utilizar XML para incluir c&#243;digo HTML, mientras corrompe la memoria del sistema, e inyecta mediante javascript lo necesario para descargar binarios maliciosos que acaban conformando [...]]]></description>
			<content:encoded><![CDATA[<p>Hace unos d&iacute;as se public&oacute; la existencia de una vulnerabilidad en Internet Explorer que permite ejecutar c&oacute;digo arbitrario con los permisos del usuario que se encuentre validado.<a href="http://www.delitosinformaticos.com/wp-content/uploads/arroba.jpg"><img src="http://www.delitosinformaticos.com/wp-content/uploads/thumb-arroba.jpg" border="0" alt="vulnerabilidad seguridad inform&aacute;tica" title="vulnerabilidad seguridad inform&aacute;tica" width="180" height="180" align="right" /></a></p>
<p>Su ataque consiste en utilizar XML para incluir c&oacute;digo HTML, mientras corrompe la memoria del sistema, e inyecta mediante javascript lo necesario para descargar binarios maliciosos que acaban conformando un malware de tipo &ldquo;Trojan Horse&rdquo;.</p>
<p>Se est&aacute;n detectando intentos de ataques de SQL Injection en diversos sitios web para cargar el c&oacute;digo malicioso, y que posteriormente se infecten las m&aacute;quinas que los visiten.</p>
<p>Sistemas afectados:<br />Windows Internet Explorer 7 en los sistemas: <br />Windows XP Service Pack 2, Windows XP Service Pack 3, Windows Server 2003 Service Pack 1, Windows Server 2003 Service Pack 2, Windows Vista, Windows Vista Service Pack 1, y Windows Server 2008. <br />Microsoft Internet Explorer 5.01 Service Pack 4, Microsoft Internet Explorer 6 Service Pack 1, Microsoft Internet Explorer 6, and Windows Internet Explorer 8 Beta 2 son potencialmente vulnerables en todos los sistemas operativos.</p>
<p>La vulnerabilidad es menos cr&iacute;tica en Windows Vista, si se utiliza el modo protegido de los navegadores Internet Explorer 7.0 y 8.0</p>
<p>Microsoft est&aacute; trabajando en un parche que solucione este problema, y se espera que est&eacute; disponible en breve.</p>
<p>Mientras Microsoft desarrolla el parche, existen algunas medidas preventivas que se pueden realizar para evitar infectarse:</p>
<p>-Trabajar desde una cuenta con permisos de usuario (la vulnerabilidad utiliza permisos de Administrador, y de esta forma no puede explotarla).</p>
<p>-Evitar desactivar la funci&oacute;n DEP (Data Execution Prevenction) de los Sistemas Windows que lo posean.</p>
<p>-Utilizar un Navegador Web alternativo hasta que el parche est&eacute; disponible (firefox, googlechrome&hellip;)</p>
<p>&Aacute;udea Seguridad de la Informaci&oacute;n</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/01/2009/seguridad-informatica/vulnerabilidad_grave_ie/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>VULNERABILIDADES EN LA CONVERGENCIA IP</title>
		<link>http://www.delitosinformaticos.com/07/2008/seguridad-informatica/vulnerabilidades-en-la-convergencia-ip</link>
		<comments>http://www.delitosinformaticos.com/07/2008/seguridad-informatica/vulnerabilidades-en-la-convergencia-ip#comments</comments>
		<pubDate>Tue, 08 Jul 2008 10:01:10 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/07/2008/seguridad-informatica/vulnerabilidades-en-la-convergencia-ip</guid>
		<description><![CDATA[Hoy en d&#237;a, la convergencia de las comunicaciones corporativas de voz, datos y video en una &#250;nica red IP, desde cualquier ubicaci&#243;n y a trav&#233;s de diferentes tecnolog&#237;as de acceso (Ethernet, ADSL, WiFi, 2.5G, 3G, WiMax, Sat&#233;lite), es ya una realidad. Son cada vez m&#225;s las empresas que se han planteado unificar sus comunicaciones utilizando [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy en d&iacute;a, la convergencia de las comunicaciones corporativas de voz, datos y video en una &uacute;nica red IP, desde cualquier ubicaci&oacute;n y a trav&eacute;s de diferentes tecnolog&iacute;as de acceso (Ethernet, ADSL, WiFi, 2.5G, 3G, WiMax, Sat&eacute;lite), es ya una realidad. Son cada vez m&aacute;s las empresas que se han planteado unificar sus comunicaciones utilizando este &uacute;nico medio, en lo que se ha convenido en denominar convergencia IP. Unificaci&oacute;n de sistemas de telefon&iacute;a y ahorros en llamadas empleando voz sobre IP (VoIP), soluciones para movilidad de usuarios, y sobre todo, la simplificaci&oacute;n e integraci&oacute;n de toda la infraestructura de comunicaciones en una &uacute;nica red, son las ventajas m&aacute;s interesantes que hacen que cada vez m&aacute;s la convergencia IP forme parte ya del presente para muchas empresas.</p>
<p>Una de las mayores preocupaciones a la hora de enfocar los proyectos de convergencia de distintas redes y soluciones a IP, es la capacidad de la infraestructura de comunicaciones para soportar VoIP junto al resto de aplicaciones de negocio. Este primer desaf&iacute;o plantea que las redes IP existentes, aunque puedan ser muy r&aacute;pidas, en muchas situaciones no est&aacute;n preparadas para las necesidades de tiempo real, ya que han sido dise&ntilde;adas para servicios tradicionales de email, portales de contenido, navegaci&oacute;n Web, etc. La incorporaci&oacute;n a las empresas de los servicios de telefon&iacute;a IP, audio y videoconferencia, movilidad, mensajer&iacute;a instant&aacute;nea o video bajo demanda debe ir acompa&ntilde;ada de una infraestructura que permita garantizar la calidad de servicio (QoS), y que asegure niveles de latencia muy bajos.</p>
<p>Una vez salvado el dif&iacute;cil reto de asegurar la capacidad y calidad del servicio, nos enfrentamos ahora a otro obst&aacute;culo, garantizar la seguridad de la informaci&oacute;n y de la infraestructura tecnol&oacute;gica necesaria, que podr&iacute;a suponer un impedimento para el desarrollo y despliegue de los servicios convergentes IP. En ese sentido, y al igual que se hace para servicios IP tradicionales, se debe enfocar la seguridad tanto en la red, como en el equipamiento final, teniendo en cuenta las mismas vulnerabilidades que en los entornos habituales, entre otras: acceso no autorizado, denegaci&oacute;n de servicios, escucha de tr&aacute;fico, alteraci&oacute;n de informaci&oacute;n, suplantaci&oacute;n de identidad tanto de usuario como terminal, etc.</p>
<p>Todas estas vulnerabilidades ya conocidas afectan a los nuevos servicios IP, ya que no hay que olvidar que &eacute;stos emplean para su correcto funcionamiento direccionamiento IP y direcciones MAC, integran servicios con protocolos est&aacute;ndares como POP3, SMTP para mensajer&iacute;a, FTP para actualizaci&oacute;n de configuraci&oacute;n, DHCP y DNS para la configuraci&oacute;n de red y conexiones con otros recursos, as&iacute; como otros protocolos habituales, y por ello se deber&iacute;an se deber&iacute;an aplicar las mismas pol&iacute;ticas y controles de seguridad que en los servicios tradicionales asociados a PCS y Servidores.</p>
<p>Durante estos &uacute;ltimos a&ntilde;os, han aparecido vulnerabilidades espec&iacute;ficas que afectan a algunos servicios IP, como mensajer&iacute;a instant&aacute;nea y VoIP, que fundamentalmente aprovechan las debilidades de los protocolos est&aacute;ndares como SIP (RFC 3261) y H.323 (H.320, RTP y Q.931), mientras que en otros protocolos propietarios de fabricantes como Cisco, Nokia y Avaya, las probabilidades de que las vulnerabilidades sean explotadas son inferiores, al no estar disponible su c&oacute;digo. Las amenazas y vulnerabilidades m&aacute;s destacadas son:</p>
<p>&bull;&nbsp;&nbsp; &nbsp;Acceso a la informaci&oacute;n del establecimiento de llamada y a la conversaci&oacute;n: T&eacute;cnicas de eavesdropping y man-in-the-middle (MitM) permiten que la informaci&oacute;n de la conversaci&oacute;n que utiliza protocolo UDP, junto con la se&ntilde;alizaci&oacute;n UDP &oacute; TCP, pueda ser accedida mediante ARP Spoofing o MAC flooding en cualquier dispositivo de red. Herramientas de sniffing como Cain &amp; Abel, VoIPong y Oreka son algunos ejemplos de software que permiten la escucha y grabaci&oacute;n de llamadas IP en redes mal configuradas. La soluci&oacute;n frente a este ataque consiste en establecer un n&uacute;mero m&aacute;ximo de direcciones MAC por cada puerto que impidan la inundaci&oacute;n del switch, as&iacute; como asignar est&aacute;ticamente las direcciones MAC por puerto, aunque esto penalice el aprendizaje de direcciones. Como medida adicional se deben separar las redes de voz y datos en VLANs distintas, lo que disminuir&iacute;a la probabilidad de efectuar ataques. Finalmente, y como una de las t&eacute;cnicas m&aacute;s efectivas frente a estas amenazas est&aacute; el empleo de cifrado en la comunicaciones VoIP, mediante el protocolo ZRTP/SRTP (creado por Phil Zimmermann &ndash;PGP-) y la implementaci&oacute;n TLS-SIP, que permitir&iacute;a garantizar la confidencialidad del mensaje SIP frente ataques MitM y eavesdropping, la integridad del mensaje SIP frente ataques MitM, la autenticaci&oacute;n y el no repudio entre los proxies de la comunicaci&oacute;n SIP.</p>
<p>&bull;&nbsp;&nbsp; &nbsp;Otra vulnerabilidad relacionada con el uso de una &uacute;nica VLAN para voz y datos, y que podr&iacute;a afectar al acceso no autorizado a los servicios de voz, se denomina VoIP Hopping, consistente en la conexi&oacute;n del cable Ethernet que llega al terminal de voz directamente a un ordenador, pudiendo a partir de entonces realizar los ataques eavesdropping y MitM descritos anteriormente. Para prevenir este tipo de ataque es recomendable no emplear pol&iacute;ticas de VLAN basadas en MAC, ya que son f&aacute;cilmente susceptibles de ataques de spoof, tanto para la direcci&oacute;n MAC, como para la direcci&oacute;n IP, establecer una asociaci&oacute;n est&aacute;tica entre el puerto y la VLAN, as&iacute; el Switch sobrescribir&aacute; las etiquetas VLAN que han sido v&iacute;ctimas de spoof, establecer filtros por etiquetas VLAN, deshabilitar cualquier protocolo no necesario para prevenir ataques y vulnerabilidades de dichos protocolos, y habilitar 802.1x como medida de control de acceso de nivel 2, que tambi&eacute;n proporciona defensa frente ataques de DHCP.</p>
<p>&bull;&nbsp;&nbsp; &nbsp;Denegaci&oacute;n de servicio: Aunque los aspectos de calidad del servicio QoS pueden provocar la parada de los servicios IP, se deben tener en cuenta otros aspectos relacionados con la seguridad para hacer frente a posibles ataques, como DoS exploits, que explotan vulnerabilidades espec&iacute;ficas de componentes y protocolos de los servicios IP mediante el env&iacute;o de paquetes malformados con estructuras incorrectas. Otra t&eacute;cnica, denominada Flood DoS/DDoS, provocar&iacute;a la denegaci&oacute;n del servicio por agotamiento de recursos al recibir gran cantidad de paquetes. Otra forma de denegaci&oacute;n consiste en atacar al servicio DHCP que suministra la informaci&oacute;n de configuraci&oacute;n de red a los terminales IP, agotando todas las direcciones previstas para su entrega, y dejando a los terminales sin posibilidad de operar.</p>
<p>Es evidente que la seguridad es un aspecto cr&iacute;tico a la hora de integrar servicios en una red IP, por ello debemos disponer de recursos y esfuerzo en garantizar, no s&oacute;lo calidad de servicio, sino disponibilidad, confidencialidad e integridad de la informaci&oacute;n, ya que han quedado patentes las numerosas vulnerabilidades existentes en la actualidad en estos entornos. Para detectar estas y otras vulnerabilidades existentes, ser&iacute;a buena pr&aacute;ctica emplear una herramienta de detecci&oacute;n como SiVuS, un esc&aacute;ner de vulnerabilidades para las redes VoIP que usen protocolo SIP, o VoIP Hopper que permite a los administradores conocer los riesgos de la implementaci&oacute;n de VoIP en su red.</p>
<p>Antonio Mart&iacute;nez<br />www.audea.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/07/2008/seguridad-informatica/vulnerabilidades-en-la-convergencia-ip/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Las empresas aumentan su productividad controlando el acceso a internet de sus empleados</title>
		<link>http://www.delitosinformaticos.com/05/2008/seguridad-informatica/las-empresas-aumentan-su-productividad-controlando-el-acceso-a-internet-de-sus-empleados</link>
		<comments>http://www.delitosinformaticos.com/05/2008/seguridad-informatica/las-empresas-aumentan-su-productividad-controlando-el-acceso-a-internet-de-sus-empleados#comments</comments>
		<pubDate>Fri, 23 May 2008 09:11:50 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/05/2008/seguridad-informatica/las-empresas-aumentan-su-productividad-controlando-el-acceso-a-internet-de-sus-empleados</guid>
		<description><![CDATA[Autor: Silvia Fernandez
Los trabajadores pierden un tiempo considerable de horario laboral navegando por internet con fines personales y esto supone unas p&#233;rdidas importantes para las empresas. Un trabajador que est&#233; unos 35 minutos conectado cada d&#237;a (diarios, viajes, grandes almacenes&#8230;), le cuesta a la empresa el equivalente a un mes de sueldo al a&#241;o. Adem&#225;s [...]]]></description>
			<content:encoded><![CDATA[<p>Autor: Silvia Fernandez</p>
<p>Los trabajadores pierden un tiempo considerable de horario laboral navegando por internet con fines personales y esto supone unas p&eacute;rdidas importantes para las empresas. Un trabajador que est&eacute; unos 35 minutos conectado cada d&iacute;a (diarios, viajes, grandes almacenes&#8230;), le cuesta a la empresa el equivalente a un mes de sueldo al a&ntilde;o. Adem&aacute;s de &ldquo;ocupar&rdquo; ancho de banda que se deber&iacute;a usar para las comunicaciones &ldquo;habituales&rdquo; = productividad. Para evitar estas p&eacute;rdidas hay herramientas para el filtrado de las conexiones web de las empresas.</p>
<p>Internet es una herramienta muy &uacute;til para trabajar pero representa una amenaza para las empresas por el indebido uso que le dan sus empleados. Un gran porcentaje del personal dedica varias horas de trabajo a navegar en p&aacute;ginas web para uso personal. </p>
<p>Antes se abusaba del tel&eacute;fono, el control lleg&oacute; con las centralitas inteligentes y las restricciones de llamadas salientes. La incorporaci&oacute;n masiva de las nuevas TIC hizo que el correo electr&oacute;nico y la navegaci&oacute;n por p&aacute;ginas web sean las p&eacute;rdidas m&aacute;s importantes de tiempo &uacute;til de trabajo.</p>
<p>Estudios realizados a nivel europeo revelan que un&nbsp; 23% del tiempo de conexi&oacute;n a Internet en el trabajo se dedica a fines privados (leer la prensa, conectar con los bancos o ver el destino de sus vacaciones, entre otros), lo que disminuye las horas que se deber&iacute;an dedicar a las tareas habituales, provocando una disminuci&oacute;n de la rentabilidad en la empresa. Con 50 empleados que tengan conexi&oacute;n libre a Internet, una empresa puede llegar a perder m&aacute;s de 150.000 &euro; anuales en rentabilidad. </p>
<p>Por tanto, para la direcci&oacute;n de una empresa, es de especial inter&eacute;s el regular el uso de Internet con buenas herramientas que ofrezcan una visi&oacute;n exacta del uso y permitan poner en marcha pol&iacute;ticas de uso. </p>
<p><strong>M&aacute;s informaci&oacute;n:</strong></p>
<p>&nbsp;</p>
<p style="text-align: justify" class="MsoNormal">Silvia Fernandez&nbsp;<br /><span style="font-size: 8pt; font-family: &quot;Verdana&quot;,&quot;sans-serif&quot;"><a href="http://www.diagonalinformatica.com/">www.diagonalinformatica.com</a></span></p>
<p><a href="http://www.diariometro.es/es/article/2008/04/23/21/4143-67/index.xml" title="http://www.diariometro.es/es/article/2008/04/23/21/4143-67/index.xml">http://www.diariometro.es/es/article/2008/04/23/21/4143-67/index.xml</a>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/05/2008/seguridad-informatica/las-empresas-aumentan-su-productividad-controlando-el-acceso-a-internet-de-sus-empleados/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Más espías en las empresas, según datos de Recovery Labs</title>
		<link>http://www.delitosinformaticos.com/05/2008/seguridad-informatica/mas-espias-en-las-empresas-segun-datos-de-recovery-labs</link>
		<comments>http://www.delitosinformaticos.com/05/2008/seguridad-informatica/mas-espias-en-las-empresas-segun-datos-de-recovery-labs#comments</comments>
		<pubDate>Fri, 09 May 2008 07:50:47 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/05/2008/seguridad-informatica/mas-espias-en-las-empresas-segun-datos-de-recovery-labs</guid>
		<description><![CDATA[Seg&#250;n Recovery Labs (http://www.recoverylabs.com) compa&#241;&#237;a especializada en el desarrollo y comercializaci&#243;n de aplicaciones y servicios de recuperaci&#243;n de datos, borrado seguro y peritaje inform&#225;tico, el n&#250;mero de solicitudes de peritaje inform&#225;tico para investigar fugas intencionadas de informaci&#243;n, ha aumentado considerablemente con respecto al a&#241;o anterior.peritaje inform&#225;tico.&#160;Se trata del dato m&#225;s llamativo al comparar los motivos [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.delitosinformaticos.com/wp-content/uploads/labo1_logo.jpg"><img src="http://www.delitosinformaticos.com/wp-content/uploads/thumb-labo1_logo.jpg" border="0" alt="peritaje inform&aacute;tico" title="peritaje inform&aacute;tico" width="180" height="120" align="right" /></a>Seg&uacute;n Recovery Labs (http://www.recoverylabs.com) compa&ntilde;&iacute;a especializada en el desarrollo y comercializaci&oacute;n de aplicaciones y servicios de recuperaci&oacute;n de datos, borrado seguro y peritaje inform&aacute;tico, el n&uacute;mero de solicitudes de peritaje inform&aacute;tico para investigar fugas intencionadas de informaci&oacute;n, ha aumentado considerablemente con respecto al a&ntilde;o anterior.peritaje inform&aacute;tico.<br />&nbsp;<br />Se trata del dato m&aacute;s llamativo al comparar los motivos de solicitud de peritaje inform&aacute;tico con respecto al a&ntilde;o pasado, ya que el espionaje aumenta en m&aacute;s de 17 puntos porcentuales, convirti&eacute;ndose as&iacute; en el segundo motivo m&aacute;s numeroso de solicitud de peritaje con un 20%, por detr&aacute;s del de sabotaje, que baja de un 60% a un 48,75%. <br />&nbsp;</p>
<p>&nbsp;<br />Seg&uacute;n Juan Martos, Responsable del Departamento de Inform&aacute;tica Forense de Recovery Labs,&nbsp; &ldquo;El hecho de que las investigaciones inform&aacute;ticas m&aacute;s solicitadas est&eacute;n directamente relacionadas con p&eacute;rdidas de datos cr&iacute;ticos para las empresas, contrasta con la creciente preocupaci&oacute;n de las grandes compa&ntilde;&iacute;as por proteger su informaci&oacute;n&rdquo;. Y es que, a pesar de contar con medidas de seguridad de la informaci&oacute;n cada vez m&aacute;s eficaces, los empleados desleales constituyen unos de los principales riesgos para la informaci&oacute;n de la empresa. Casos de sabotaje, como el de un empleado que, con el fin de hacer el m&aacute;ximo da&ntilde;o posible, elimina todos los datos de su equipo antes de abandonar la empresa o, casos de espionaje en los que un trabajador env&iacute;a informaci&oacute;n cr&iacute;tica a una compa&ntilde;&iacute;a de la competencia, ponen de manifiesto el peligro que este tipo de amenazas suponen para la continuidad de la empresa.&nbsp;<br />Para ayudar a las empresas a proteger su informaci&oacute;n, Recovery Labs recomienda implementar pol&iacute;ticas de seguridad y contar con soluciones tecnol&oacute;gicas que faciliten la aplicaci&oacute;n de dichas pol&iacute;ticas para paliar, en la medida de lo posible, la fuga de informaci&oacute;n a manos de empleados.</p>
<p>&nbsp;</p>
<p>Entre los consejos que ofrece la compa&ntilde;&iacute;a para evitar las fugas de datos, se encuentran:</p>
<p>&nbsp;
<ul>
<li>Bloquear los puertos usb de los equipos inform&aacute;ticos de los empleados. Un administrador puede deshabilitar los puertos a trav&eacute;s de la Bios o en el sistema.</li>
<li>Si deshabilitar los puertos usb es una medida demasiado restrictiva, se pueden instalar programas que controlen el uso de los puertos de conexi&oacute;n, diferenciando por usuario, por dispositivo, etc.</li>
<li>Establecer permisos especiales de acceso, lectura, modificaci&oacute;n, etc. para aquellos documentos con informaci&oacute;n confidencial.</li>
<li>Utilizar software de encriptaci&oacute;n en los ficheros que se desee proteger. </li>
</ul>
<p>&nbsp;</p>
<p>Si estas medidas no son suficientes y la fuga de informaci&oacute;n ya se ha producido, es necesario demostrarlos ante un Tribunal de Justicia, para lo que se hace imprescindible la actuaci&oacute;n y el testimonio de peritos inform&aacute;ticos. Un cuidadoso protocolo de Peritaje Inform&aacute;tico garantiza la seguridad, la autenticidad y la cadena de custodia de la prueba, desde su adquisici&oacute;n hasta su presentaci&oacute;n ante los tribunales. </p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/05/2008/seguridad-informatica/mas-espias-en-las-empresas-segun-datos-de-recovery-labs/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad nacional y los acuerdos con empresas de software privativo</title>
		<link>http://www.delitosinformaticos.com/02/2008/seguridad-informatica/seguridad-nacional-y-los-acuerdos-con-empresas-de-software-privativo</link>
		<comments>http://www.delitosinformaticos.com/02/2008/seguridad-informatica/seguridad-nacional-y-los-acuerdos-con-empresas-de-software-privativo#comments</comments>
		<pubDate>Mon, 25 Feb 2008 14:22:32 +0000</pubDate>
		<dc:creator>Editor</dc:creator>
				<category><![CDATA[Seguridad Informática]]></category>

		<guid isPermaLink="false">http://www.delitosinformaticos.com/02/2008/seguridad-informatica/seguridad-nacional-y-los-acuerdos-con-empresas-de-software-privativo</guid>
		<description><![CDATA[El pasado d&#237;a 8 de febrero y en un c&#233;ntrico club madrile&#241;o, se escenific&#243; cara  al p&#250;blico, un  nuevo acuerdo entre el Centro Criptol&#243;gico  Nacional (CCN), dependiente del Centro Nacional de Inteligencia y la  Multinacional del software Microsoft. Esta relaci&#243;n entre el el CCN y Microsoft  no es nueva, comenz&#243; [...]]]></description>
			<content:encoded><![CDATA[<p>El pasado d&iacute;a 8 de febrero y en un c&eacute;ntrico club madrile&ntilde;o, se escenific&oacute; cara  al p&uacute;blico, <a href="http://www.microsoft.com/spain/prensa/noticias/2008/febrero/n5.mspx">un  nuevo acuerdo<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a> entre el Centro Criptol&oacute;gico  Nacional (CCN), dependiente del Centro Nacional de Inteligencia y la  Multinacional del software Microsoft. Esta relaci&oacute;n entre el el CCN y Microsoft  no es nueva, comenz&oacute; en el a&ntilde;o 2004 con la firma del acuerdo para el acceso al  c&oacute;digo fuente de Windows. A esta firma, le sigui&oacute; en 2006, la del acuerdo para  acceder al c&oacute;digo fuente de la &ldquo;Suite&rdquo; ofim&aacute;tica Office. La del pasado d&iacute;a 8,  que abre una v&iacute;a de colaboraci&oacute;n entre la Administraci&oacute;n y Microsoft, tiene la  intenci&oacute;n de prevenir y dar respuesta a incidentes de seguridad inform&aacute;tica que  puedan afectar a la seguridad p&uacute;blica y nacional. El objetivo ser&iacute;a garantizar  el funcionamiento eficaz de las Tecnolog&iacute;as de la Informaci&oacute;n y las  Comunicaciones (TIC) que est&aacute;n al servicio del ciudadano y de los intereses  nacionales. Todas estas iniciativas se enmarcan en el &ldquo;Goverment Security  Program&rdquo; (GSP), o en el &ldquo;Security Cooperation Program&rdquo; (SCP), que Microsoft  ofrece a gobiernos de todo el mundo. En palabras de D. Luis Jim&eacute;nez, subdirector  general adjunto del Centro Criptol&oacute;gico Nacional del Centro Nacional de  Inteligencia:
<p><font><br /></font> </p>
<p><font></font>
<div style="margin-left: 40px"><font>&quot;<span style="font-style: italic">Este acuerdo ratifica p&uacute;blicamente el compromiso del  Centro de garantizar la seguridad de las Tecnolog&iacute;as de la Informaci&oacute;n en el  &aacute;mbito de la Administraci&oacute;n, para lo cual, se necesita trabajar en un entorno de  colaboraci&oacute;n entre la industria y los gobiernos. El intercambio de informaci&oacute;n y  su posterior an&aacute;lisis entre el CCN-CERT y Microsoft se utilizar&aacute; para ayudar a  prevenir cualquier ataque, anticiparse en lo posible a ellos y, en caso de que  se produzcan, dar una respuesta r&aacute;pida para mitigar los  efectos</span>&quot;.</font></div>
<p><font><br />Sin entrar a analizar los  posibles beneficios del acuerdo firmado, da la impresi&oacute;n de que se piensan poner  recursos p&uacute;blicos para mejorar los productos de una multinacional extranjera, al  menos, en lo que se refiere a la seguridad. Tambi&eacute;n es cierto, que este acuerdo  ha sido firmado por otros 44 antes que Espa&ntilde;a, pa&iacute;ses que se supone que har&aacute;n lo  mismo que nosotros, es decir, intentar colaborar para mejorar la seguridad de  los programas de Microsoft. No obstante, dicho esfuerzo si se dedicase al  Software Libre, podr&iacute;a tener efectos mutiplicadores cara a la seguridad global y  al mismo tiempo, se tendr&iacute;a una mejor imagen en lo que se refiere al uso de los  recursos p&uacute;blicos, pero parece que en este momento, nos encontramos a a&ntilde;os luz  de considerar que esto puede ser de este modo.</p>
<p>Durante el acto de firma,  se hicieron varias declaraciones y las de <a href="http://www.microsoft.com/spain/prensa/cv/rosa_g.mspx">D&ntilde;a. Rosa Garc&iacute;a<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>, Presidenta de Microsoft  Ib&eacute;rica, me hicieron reflexionar seriamente sobre los posibles problemas de  seguridad nacional que se pueden derivar del uso masivo de determinado software.  Do&ntilde;a Rosa dijo algo que considero que puede que no quisiera haber dicho en este  foro, pero tambi&eacute;n es cierto que es rigurosamente cierto y no menos  alarmante:</p>
<p></font>
<div style="margin-left: 40px"><font>&ldquo;<span style="font-style: italic">Todos recordamos los estragos que virus de alta  peligrosidad pueden causar , propag&aacute;ndose por Internet, llegando a afectar en  ocasiones a cientos de miles de PCs y sistemas de particulares, empresas e  instituciones p&uacute;blicas, o el lucrativo objetivo de los ataques actuales. La era  digital ha abierto la puerta a nuevas formas de servir al ciudadano, comunicarse  y cooperar de forma global, pero tambi&eacute;n ha creado el reto de garantizar de  forma adecuada la seguridad de los sistemas p&uacute;blicos. Desde Microsoft creemos  que este acuerdo, basado en la colaboraci&oacute;n y la combinaci&oacute;n de esfuerzos entre  el sector p&uacute;blico y el privado, puede ayudar al Gobierno espa&ntilde;ol a prepararse,  gestionar y minimizar de forma &oacute;ptima el impacto de los incidentes de  seguridad</span>&quot;.</font></div>
<p><font><br />Cuando le&iacute; estas palabras en  la prensa, me llam&oacute; la atenci&oacute;n que dijera: &ldquo;<span style="font-style: italic">puede ayudar al Gobierno</span>&rdquo;, como si no  estuviera segura de que la medida sirviera realmente para algo y al rato, me  vinieron a la mente dos publicaciones muy relevantes al caso y que conozco bien.  Por un parte, la <a href="http://www.mde.es/descarga/red.pdf">Revisi&oacute;n Estrat&eacute;gica de la Defensa  [PDF]<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>, que en su apartado &ldquo;Otros  Riesgos&rdquo; dice lo siguiente:</p>
<p></font>
<div style="margin-left: 40px"><font>&ldquo;<span style="font-weight: bold; font-style: italic">c. Los ataques  cibern&eacute;ticos</span></font></p>
<p><font><span style="font-style: italic">La  econom&iacute;a mundial, fuertemente globalizada, depende del intercambio amplio de  informaci&oacute;n, cuya interrupci&oacute;n provocar&iacute;a problemas comparables a los  ocasionados por la alteraci&oacute;n del flujo de los recursos b&aacute;sicos.  </span></font></p>
<p><font><span style="font-style: italic">La  vulnerabilidad estrat&eacute;gica que supone este tipo de amenazas comprende  especialmente dos campos. Por un lado, los ataques contra los sistemas que  regulan infraestructuras b&aacute;sicas para el funcionamiento de un pa&iacute;s como el  sabotaje de los servicios p&uacute;blicos, la paralizaci&oacute;n de la red de transporte  ferroviario o la interrupci&oacute;n de la energ&iacute;a el&eacute;ctrica a una gran ciudad suponen  un serio quebranto para la normalidad y la seguridad de una sociedad  avanzada.</span></font></p>
<p><font><span style="font-style: italic">En  consecuencia, todas las infraestructuras b&aacute;sicas deben dotarse de elementos de  protecci&oacute;n suficientes para poder neutralizar este tipo de agresiones cuando su  funcionamiento depende de complejos sistemas inform&aacute;ticos y de comunicaciones.  Por otro lado, </span><span style="font-weight: bold">la penetraci&oacute;n en la red de  comunicaci&oacute;n, mando</span></font><font><span style="font-weight: bold"> y control de las  Fuerzas Armadas, en el sistema nacional de gesti&oacute;n de crisis o en las bases de  datos de los servicios de inteligencia puede suponer una amenaza directa a la  seguridad nacional</span>. Por tanto, las Fuerzas Armadas deben dotarse de las  capacidades necesarias para impedir cualquier tipo de agresi&oacute;n cibern&eacute;tica que  pueda amenazar la seguridad nacional.&rdquo;</font></div>
<p><font><br />Por otro lado, el excelente  documento<a href="http://cryptome.org/cyberinsecurity.htm">&ldquo;CyberInsecurity: The Cost of  Monopoly&rdquo;<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a> de </font><font>Bruce Schneier</font><font>  </font><font>y otros, en el que se analizan los riesgos para la seguridad  que se derivan de la adopci&oacute;n de un software es un monopolio global. De hecho,  si atendemos a lo que dice el <a href="http://www.csi.map.es/csi/reina2007/capitulo5/capitulo5.htm">Informe Reina  del 2007<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a> y analizamos los sistemas  operativos instalados en la Administraci&oacute;n espa&ntilde;ola en 2006 comprobamos lo  siguiente:</p>
<p>El 50% de los sistemas grandes instalados en 2006 ten&iacute;an  sistema operativo Unix y el otros 50% Linux. En la gama de sistemas medios,  disminuye muy significativamente el n&uacute;mero de equipos Unix instalados en 2006,  situ&aacute;ndose tan solo en el 15%. Asistimos, por el contrario, a un importante  incremento de equipos Windows que se sit&uacute;an en el 68% en total. Tambi&eacute;n es de  destacar, el 10% de equipos Linux instalados en 2006. En la gama de sistemas  peque&ntilde;os observamos un significativo incremento de equipos Windows XP que se  sit&uacute;a en primera posici&oacute;n con una cuota del 40%. En conjunto los equipos Windows  se sit&uacute;an en el 78%. Los equipos Linux bajan al 16% mientras que Unix alcanza  una cuota inferior al 6%. Por &uacute;ltimo, la distribuci&oacute;n de sistemas operativos  instalados en ordenadores personales en 2006. Windows XP acapara el 71% de este  parque y Windows 2000 el 22%. Un escandaloso 93% global, para un parque de  ordenadores personales que se usa principalmente para tareas ofim&aacute;ticas y que  podr&iacute;a funcionar sin problemas con Software Libre, <a href="http://www.codigo12.com/2006/09/07/francia-migrara-a-openofficeorg-en-la-administracion-publica/">como  ya han hecho otros pa&iacute;ses<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>.</p>
<p>Es decir, que la  neutralidad tecnol&oacute;gica y la capacidad de protecci&oacute;n &ldquo;gen&eacute;tica&rdquo; en los sistemas  de la Administraci&oacute;n Espa&ntilde;ola brillan por su ausencia. Quedando claro en este  punto, que los sistemas medios, peque&ntilde;os y personales, en su gran mayor&iacute;a,  funcionan con sistemas operativos y programas de Microsoft, o lo que es lo  mismo, cuando aparece una vulnerabilidad, todos son vulnerables al mismo tiempo  y se depende de la empresa fabricante para solucionar el problema. Si analizamos  todo lo anterior debemos estar preocupados y la declaraci&oacute;n de D&ntilde;a. Rosa podr&iacute;a  reescribirse de de este modo, para que sea m&aacute;s evidente lo que hemos  visto:</p>
<p></font>
<div style="margin-left: 40px"><font>&ldquo;<span style="font-style: italic">Todos recordamos los estragos que virus de alta  peligrosidad pueden causar, propag&aacute;ndose por Internet, llegando a afectar en  ocasiones a cientos de miles de PCs (</span><span style="font-weight: bold">poner aqu&iacute;  &ldquo;con Windows&rdquo;</span>) y sistemas de particulares (<span style="font-weight: bold">no amparados por el acuerdo con el CNI/CCN</span>),  empresas (t<span style="font-weight: bold">ampoco amparadas por el acuerdo con  el CNI/CCN</span>) e instituciones p&uacute;blicas, o el lucrativo objetivo de los  ataques actuales (<a href="http://noticiastech.com/wordpress/?p=533">cuyo objetivo principal, suelen  ser las cuentas y la informaci&oacute;n con valor econ&oacute;mico de los ciudadanos)&hellip;<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>&rdquo;</font></div>
<p><font><br />Pero de un modo u otro, este acuerdo reconoce y pone en evidencia dos  cosas que considero interesantes de destacar. En cierto modo, nos da la raz&oacute;n a  los que defendemos el uso del Software Libre para mejorar la delicada seguridad  de los sistemas de la Administraci&oacute;n por estos dos motivos:</p>
<p>a) El uso  masivo de sistemas basados en Windows, en determinadas circunstancias, pueden  llegar a suponer un serio riesgo para la seguridad nacional, de las  administraciones p&uacute;blicas y de los ciudadanos. Un fallo de seguridad durante la  ventana de exposici&oacute;n, afectar&aacute; a millones de ordenadores de forma simult&aacute;nea.  Por ello, se justifica que sea necesario tomar medidas extraordinarias, como por  ejemplo, este acuerdo de colaboraci&oacute;n firmado entre el CNI/CCN y  Microsoft.</p>
<p>b) Del mismo modo, con estos acuerdos se reconoce y consagra  como medida positiva e indispensable, para mejorar la seguridad de los sistemas  inform&aacute;ticos de la Administraci&oacute;n, el tener acceso al c&oacute;digo fuente de los  programas. Asimismo, tambi&eacute;n se considera como algo positivo la posibilidad de  colaborar en la depuraci&oacute;n y mejora del c&oacute;digo por parte de las Administraciones  P&uacute;blicas. Objetivos que se logran directamente con el Software Libre y sin  necesidad de firmar acuerdos, ni de disponer de tiempo, dinero y personal de la  Administraci&oacute;n, para solucionar los fallos de seguridad de productos  inform&aacute;ticos de empresas, que todo hay que decirlo, no nos regalan el  software.</p>
<p>Tampoco debemos olvidar otras ventajas del Software Libre, que  no tienen equivalencia en el software propietario y que pueden ser muy  interesantes para dar una respuesta r&aacute;pida a incidentes de seguridad. Por mucha  colaboraci&oacute;n y comunicaci&oacute;n que se establezca entre la Administraci&oacute;n y las  empresas de software privativo, la soluci&oacute;n solamente depende y depender&aacute;  siempre, de la empresa y de sus pol&iacute;ticas, o lo que es lo mismo, al final,  estaremos poniendo la seguridad nacional, o de las administraciones publicas y  los ciudadanos, en manos de una, o de varias empresas, que adem&aacute;s, como es el  caso que nos ocupa, pueden se extranjeras. </p>
<p>No entraremos aqu&iacute; en la vana  discusi&oacute;n sobre si el Software Libre es m&aacute;s seguro que el propietario o  viceversa, simplemente diremos algo que parece evidente a la vista de lo visto  anteriormente, <span style="font-weight: bold; text-decoration: underline">el  Software Libre hace que sea mucho m&aacute;s sencillo, r&aacute;pido y transparente, el lograr  la seguridad deseada en los sistemas de la Administraci&oacute;n</span>.</p>
<p>Si  queremos mejorar la seguridad de los sistemas y poder responder r&aacute;pidamente a  los incidentes de seguridad, debemos considerar que hay informes y estudios que  demuestran que los incidentes y los fallos de seguridad asociados, <a href="http://www.theinquirer.es/2007/09/27/los_fallos_en_software_de_codigo_abierto_se_solucionan_antes_que_en_los_de_codigo_propietario.html">se  solucionan m&aacute;s r&aacute;pidamente con el Software libre<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>. Asimismo, el dise&ntilde;o modular de  los sistemas Libres, como ya destacaba la OTAN en un estudio sobre nuevas  tecnolog&iacute;as aplicables a la defensa, nos permite desactivar los programas  comprometidos, hasta lograr una soluci&oacute;n adecuada, minimizando as&iacute; el impacto de  estos fallos sobre nuestra seguridad.</p>
<p>Sin embargo, como se pudo comprobar  con los ataques que sufri&oacute; Estonia, que en su mayor&iacute;a fueron denegaciones de  servicio dirigidas desde &ldquo;bootnets&rdquo;, la falta de seguridad en los sistemas  dom&eacute;sticos, tambi&eacute;n puede afectar y muy seriamente, a la seguridad nacional.  Recordemos que en el &aacute;mbito dom&eacute;stico tambi&eacute;n es evidente que la mayor&iacute;a de los  sistemas est&aacute;n ejecutando software de Microsoft. Es posible que las hipot&eacute;ticas  mejoras en la seguridad que se logren con este y otros acuerdos, redunden a la  larga en la seguridad de los ciudadanos, pero debe quedar claro que la seguridad  de los sistemas dom&eacute;sticos, o de las empresas, no es competencia directa del  CCN. </p>
<p>Desgraciadamente, seg&uacute;n informe del Inteco, <a href="http://www.inteco.es/file/1000084378">el 70% de los ordenadores dom&eacute;sticos  est&aacute; infectado por malware<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>. Y en esta complicada y penosa  situaci&oacute;n, &iquest;podemos estar medianamente seguros de que <a href="http://www.kriptopolis.org/entorno-seguro-dni-electronico">no acabar&aacute;  siendo un serio problema<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a> el uso de la firma electr&oacute;nica?.  Tambi&eacute;n es cierto, que en la historia reciente se han producido incidentes de  seguridad que han <a href="http://www.kriptopolis.org/troyanos-chinos-en-ordenadores-gobierno-aleman">afectado  a la seguridad nacional de pa&iacute;ses de nuestro entorno<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>, pa&iacute;ses que tambi&eacute;n disponen de  acuerdos similares al suscrito por Espa&ntilde;a y en los que han intervenido de forma  decisiva los programas y los sistemas operativos de Microsoft.</p>
<p>El acuerdo  firmado entre el CCN y Microsoft, no dudo de que sea necesario dada la enorme  predominancia de los sistemas de Microsoft y la manifiesta e injustificable  falta de neutralidad tecnol&oacute;gica de la Administraci&oacute;n espa&ntilde;ola, algo que cara a  la seguridad, se deber&iacute;a corregir de alg&uacute;n modo y con la m&aacute;xima urgencia. Pero  la migraci&oacute;n al software libre, es algo que recomiendan <a href="http://www.hispalinux.es/informes/MITRE/InformeKenwood.pdf">muchos  informes independientes [PDF]<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a> y es algo que ya est&aacute;n haciendo  algunos pa&iacute;ses, que al parecer, tienen las ideas m&aacute;s claras que nosotros. Un  ejemplo lo tenemos en los EEUU, que ha decidido usar <a href="http://linux.slashdot.org/linux/08/01/25/025256.shtml">software de c&oacute;digo  abierto en el sistema operativo que usar&aacute;n sus ej&eacute;rcitos en las guerras del  futuro<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>. Sin embargo, est&aacute; por comprobar  que este y otros acuerdos suscritos con las empresas de software propietario,  tengan el impacto deseado en la mejora de la seguridad real de los sistemas  inform&aacute;ticos de la Administraci&oacute;n. De hecho, los incidentes de seguridad,  algunos graves, se suceden casi a diario y en las estad&iacute;sticas ordenadores  comprometidos, los espa&ntilde;oles <a href="http://www.kriptopolis.org/zombis-chinos">comenzamos a tener un  predominante y peligroso puesto<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>.</p>
<p>No me cabe la menor  duda, de que este y otros acuerdos ser&iacute;an innecesarios si se apostase firmemente  por el uso del Software Libre en la Administraci&oacute;n y sociedad espa&ntilde;ola. Estas  libertades, que se materializan en estos acuerdos y que se consideran tan  interesantes y positivas para la seguridad nacional, no debemos olvidar que  est&aacute;n plenamente incluidas en las licencias libres como la GPL. Al igual que  otras muchas libertades igualmente interesantes, que no estar&aacute;n, ni podr&aacute;n estar  nunca en estos acuerdos firmados entre las administraciones o gobiernos y las  empresas de software privativo. El mero hecho de poder eliminar el estorbo que  pueden suponer las licencias propietarias y otras regal&iacute;as, a la hora de tomar  medidas de seguridad r&aacute;pidas y contundentes, deber&iacute;a ser considerado seriamente  si pensamos en la seguridad de sistemas cr&iacute;ticos de la  Administraci&oacute;n.</p>
<p>Por ello, estoy plenamente de acuerdo con lo que dice D.  Carlos Castro de la Junta de Extremadura, <a href="http://www.kriptopolis.org/no-apostar-software-libre-es-una-estupidez">no  apostar por el Software Libre en Espa&ntilde;a, es una estupidez<img class="snap_preview_icon" src="http://i.ixnp.com/images/v3.17/t.gif" border="0" style="border: 0px none ; margin: 0px; padding: 1px 0px 0px; background-position: -944px 0px; display: inline; font-weight: normal; left: auto; float: none; background-image: url(&#39;http://i.ixnp.com/images/v3.17/theme/silver/palette.gif&#39;); visibility: visible; vertical-align: top; width: 14px; line-height: normal; background-repeat: no-repeat; font-style: normal; font-family: &#39;trebuchet ms&#39;,arial,helvetica,sans-serif; position: static; top: auto; height: 12px; background-color: transparent; text-decoration: none" /></a>, algo que bien se puede aplicar  a los sistemas de la Administraci&oacute;n y a los dom&eacute;sticos, pero que tampoco estar&iacute;a  mal que el ejemplo viniera de la Administraci&oacute;n.</font></p>
<p>&nbsp;</p>
<p>Fuente: <font><a href="http://fernando-acero.livejournal.com/50008.html" target="_blank" title="http://fernando-acero.livejournal.com/50008.html">http://fernando-acero.livejournal.com/50008.html</a></p>
<p>&quot;<span style="font-style: italic">Copyleft 2008 Fernando Acero Mart&iacute;n. Verbatim  copying, translation and distribution of this entire article is permitted in any  digital medium, provided this notice is preserved</span>&quot;</font></p>
]]></content:encoded>
			<wfw:commentRss>http://www.delitosinformaticos.com/02/2008/seguridad-informatica/seguridad-nacional-y-los-acuerdos-con-empresas-de-software-privativo/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

