miércoles, 14 de enero de 2009 1 comentarios

¿Funcionan los analisis de riesgos?

Interesantes reflexiones de Joseba Enjuto sobre la problemática del "análisis y gestión del riesgo en materia de seguridad de la información".
Ni una sola coma tiene desperdicio. También es muy interesante el artículo inicial que genera su reflexión.
Más información en Seguridad y Gestión: ¿Funcionan los analisis de riesgos?

Esto va muy en la línea de un próximo post que se plantea el por qué hacemos las cosas, en materia de seguridad.

PD: Gracias a los ahora más de 1.000 suscriptores vía RSS que ya seguís a diario este humilde blog. Intentaré estar a la altura de las circunstancias con post algo más meditados y reflexivos sobre la "cuestión de la seguridad".
viernes, 9 de enero de 2009 0 comentarios

Resumen del 2008 y tendencias para el 2009

Como suele ser ya rutinario en este blog, en el cambio de año toca hacer balance del pasado y pensar en lo que se nos viene encima para el 2009. Este año me he dormido demasiado y ya están publicados muy buenos resumenes en otras Webs. Quiero destacar el repaso de Hispasec al 2008 en los post Resumen del 2008 (I), (II) y (III)

Como estudios ya publicados con las tendencias para el 2009, destacar los realizados por GDATA,Websense,Fortinet,Karspesky, lo publicado por la revista Networkworld basado en los estudios de la consultora Forrester y el extenso informe de E-SET.

Como resumen, nos podemos quedar con las conclusiones de Fortinet que enumera las 9 tendencias más relevantes:
1.- Hacer más con menos – Consolidar la seguridad y algo más: Los mecanismos integrados de seguridad se sucederán en un número aún mayor que antes, porque los departamentos de IT de las empresas están siendo presionados por la economía para recortar los costos y mantener la integridad de la red, en esencia, hacer más con menos.

Además de la integración de dos o más funciones de seguridad en un único dispositivo para el capital y el ahorro operacional, las empresas pueden buscar "superset", soluciones de seguridad que pueden abarcar otras funcionalidades de la red como la optimización WAN y SSL. En pocas palabras, la eficiencia será la nueva tecnología necesaria para el año 2009.

2.- Bloqueo de la información de seguridad: Según recientes estudios, a partir del robo de información sensible (ataques a bases de datos AKA) en TJMax y otros, más empresas se están dando cuenta de que no basta con restringir el acceso en la puerta de entrada a sus redes, sino que deben proteger sus bases de datos para detectar y prevenir tanto ataques internos como externos.

Además, la última reglamentación de PCI-DSS (Payment Card Industry Data Security Standard) ha sido actualizada y requiere la aplicación de un firewall como medida de seguridad para proteger la información crediticia de los clientes. Como resultado de esto, se hará más hincapié en la seguridad de bases de datos y el cumplimiento de la reglamentación, obligando a las empresas a incorporar medidas de seguridad como parte de la estrategia de seguridad global de sus redes.

3.- Múltiples vulnerabilidades de la Web 2.0: La popularidad de sitios de redes sociales y las operaciones in-the-cloud (como SaaS – Software as a Service) han ampliado el significado de "red" y muchos hackers encuentran grietas en la protección con el objetivo de poder ingresar y salir de la red. Como resultado, las empresas tienen una mayor necesidad de emplear firewalls en aplicaciones Web y mecanismos para prevenir fugas de información de la red corporativa y evitar la distribución involuntaria de esa información.

4.- Mayor ancho de banda, más velocidad - Tolerar lo bueno, lo malo y lo feo: 10 Gb de velocidad de navegación no es una quimera sino una realidad que se recibió con satisfacción, y su adopción se espera que aumente durante el año 2009. Sin embargo, la apertura del grifo de la red significa también que muchas cosas malas llegarán de la mano de las cosas buenas. Es crucial la disponibilidad de protocolos de seguridad que trabajen con la velocidad 10 Gb, y debería ser el próximo área de enfoque para mantener la integridad de las redes de alta velocidad.

5.- 3G - la próxima gran amenaza para la seguridad móvil: La actividad malintencionada en dispositivos móviles como teléfonos inteligentes ha sido escasa hasta la fecha, pero se espera que los consumidores adopten por la tecnología 3G de banda ancha móvil, lo que permitirá la apertura de un nuevo y enorme mercado para la actividad cibercriminal.

Por ejemplo, estamos viendo sólo la punta del iceberg con la reciente vulnerabilidad del Sistema Operativo Android de Google. 3G le permite a los operadores ofrecer una gama más amplia de los más avanzados servicios móviles, como transmisión en tiempo real y alta calidad de audio / vídeo, y una mayor capacidad de la red. Todo esto se suma a una mayor oportunidad para las infecciones de virus y los ataques, y exige un enfoque centrado en garantizar seguridad a los millones de dispositivos móviles en funcionamiento en la actualidad.

6.- Mayor flujo de efectivo en el subsuelo digital: Durante el último par de años, operaciones organizadas de hackers han construido sus bases y ahora esperamos que amplíen su actividad. Ofrecerán más herramientas, como botnets (software que se ejecuta de manera autónoma) o recolectores de información de cuentas de red (por ejemplo, redes sociales).

Los programa de afiliados aumentarán a medida que esas organizaciones busquen alimentar su estructura; si funciona, seguirán ofreciendo más programas de incentivos para "Script kiddies" (crackers inexpertos que usan programas, scripts, exploits, troyanos, nukes, etc. creados por terceros para romper la seguridad de un sistema). Una nueva generación de usuarios está conectada en el ciberespacio. Esta generación será más vulnerable a los canales subterráneos, como el phishing y los exploits kits. Esto, a su vez, los tentará a unirse al lado oscuro.

7.- Que comiencen los juegos: Los juegos online han cobrado mucho impulso durante el año pasado, en particular en Asia. Esto seguirá creciendo con la próxima generación de usuarios. Como resultado de ello, se producirá más interactividad en estos mundos virtuales. Hemos visto un fuerte aumento de troyanos destinados a recolectar información de cuentas de usuario, y esto será algo a considerar durante 2009 en este mercado en crecimiento.

8.- Aumento de ataques selectivos y premeditados: A lo largo de 2008, hemos visto una caída sostenida en la distribución mensual de malware --con la excepción de ataques de scareware que elevó el volumen de malware en el segundo semestre del año.

A medida que entramos en una era de guerra informática, los ataques que utilizan malware serán mucho más agresivos que en la actualidad. Veremos más en 2009: ataques premeditados a objetivos específicos, orientados a empresas y gobiernos.

9.- La aplicación de la Ley en la red: La aplicación de la ley durante 2008 implicó un agresivo esfuerzo para llevar ante la Justicia a los autores de malware y organizaciones hackers. Sin embargo, llevará más que el 2009 para acabar por completo con esa actividad delictiva. Este será un proceso lento, que requerirá un esfuerzo sin precedentes entre los distintos organismos de aplicación de la ley para abordar eficazmente las cuestiones de la seguridad cibernética.
miércoles, 7 de enero de 2009 2 comentarios

Actual situación de la validación de certificados digitales

Tras el descanso vacacional de las navidades, vuelvo a reengancharme con la actividad blogera aunque la actual carga de trabajo no me permita todavía grandes disertaciones y extensos y profundos post sobre los temas que a todos nos preocupan.

Sin embargo si puedo localizar y compartir con vosotros los lectores los enlaces de otra gente que está haciendo un muy buen trabajo sobre temas relacionados con la problemática de la que trata este blog.

He podido encontrar un excelente texto que aclara con todo detalle cual es la actual situación de los servicios de validación de certificados digitales en España, qué establece la Ley al respecto y qué servicios se están prestando.
Aquí aparece claramente descrito cómo algunos prestadores, entre ellos la FNMT han decidido que los servicios de validación de certificados no sean gratuítos.
Ahora se nos presenta la paradoja de que, en el uso de estos certificados para la tan atractiva factura electrónica, el emisor va a generar un documento y el receptor (según el prestador que elija) puede tener que pagar para poder verificar si la factura que ha recibido es correcta o no. ¿Esto de la factura electrónica no eran todo ventajas y ahorro de costes?

El texto completo podéis leerlo en "Apuntes electrónicos: Validación de certificados digitales".
viernes, 19 de diciembre de 2008 2 comentarios

¿Dónde están las copias, matarile, rile, rile?

Tras la difusión de la noticia del "barrido informático", el mismo viernes toda la prensa se hizo eco de que ese "borrado de datos" es un supuesto delito. Como continuación a la noticia, quiero reflexionar ahora sobre algunas deficiencias obvias que se perciben en este asunto y que ponen de manifiesto una mala gestión en la seguridad de los sistemas de información de Moncloa.

Aunque por las noticias se ha sabido que dicho barrido fue encargado a una empresa especializada en destruir datos (imagino que se refiere a que se han utilizado técnicas de borrado seguro, de eliminación de datos que no permite la posterior recuperación), la primera cuestión que surge es, ¿Donde están las copias de seguridad de dichos sistemas de información?
Si bien es posible destruir de forma inmediata la información almacenada dentro de los sistemas, eliminar las copias de seguridad requiere la destrucción de todos los soportes utilizados durante meses para almacenar dicha información. Además, dichos soportes no deben guardarse nunca en el lugar donde se encuentran los sistemas de información a lo que respaldan. Por tanto, si tales hechos se hubieran producido, deberían aparecer ciertas evidencias físicas sobre el supuesto barrido.

También sorprende mucho la ausencia de logs de todas estas acciones y la importancia que debería tener ya actualmente la figura del auditor de sistemas de información. Si en la gestión económica siempre hay una segregación de funciones respecto a quien solicita y tramita, quién ejecuta el pago y quién fiscaliza el gasto, en los sistemas de información deberíamos empezar ya a disponer de estos tres roles o funciones de control segregados e independientes. Deberían existir siempre la figura del administrador de sistemas, el responsable de seguridad y el auditor, de forma que un sólo rol no sea todopoderoso para poder hacer cualquier cosa.

De esta manera, las actividades de "barrido informático" podrían haber contado con la autorización o el visto bueno del administrador, pero se habría topado con el responsable de seguridad que habría evitado la extralimitación de funciones del área de sistemas y al auditor que podría recoger las evidencias suficientes para realizar la oportuna denuncia si los hechos son constitutivos de delito.

Igual que estas figuras en la gestión del dinero nos parecen imprescindibles, en la gestión de información todavía no hemos adquirido la madurez necesaria como para entender que estos tres roles deben empezar a coexistir en nuestros sistemas de información (al menos, en los más importantes). Y es que realmente no somos conscientes de que la información anda muy descontrolada y su gestión carece muchas veces del control necesario.

De lo contrario, ¿qué confianza va a darnos la E-Administración si cualquier político es capaz de someter al personal tecnológico para que desaparezca información sin control? Tendremos que esperar a que ocurran "Gescarteras de información" o "Forum filatélicos de datos" para poner los controles necesarios?

Para terminar, quiero enlazar a las interesantes reflexiones que realiza Bruce Schneier sobre la importancia de la figura de la auditoría como órgano de control interno en Schneier on Security: Audit.
6 comentarios

"Barrido" o "borrado" masivo informático. Una nueva profesión, los barrenderos informáticos.

A vueltas de la no regulación de nuestra profesión, he decidido usar el blog para denunciar todos los incidentes o situaciones donde se use la Informática como excusa.
Ultimamente la radio es mi principal fuente de información. Hoy de camino al trabajo no he podido sorprenderme más al escuchar un titular sobre la entrevista de Zapatero ayer en Cuatro. En diferentes periódicos, la noticia hace directamente referencia al hecho de un supuesto "Barrido informático" que eliminó datos.
En los diferentes medios se cubre la noticia como son El País, La Vanguardia, Público.

Estas cosas siempre me hacen gracia e indignan al mismo tiempo. La frase "barrido informático" de nuevo es la excusa por la que se desconocen unos hechos pero sin embargo, en ningún medio se aclara qué coj...s es un "barrido informático". A ver si entre todos lo logramos aclarar:

  • Opción a (y más probable): En Moncloa el servicio de limpieza lo realiza personal informático porque tal como está el mercado es más rentable limpiar que programar.

  • Opción b: El señor Aznar hizo un "del *.*" o "erase *.*" de su ordenador y eliminó todos los documentos que curiosamente sólo estaban en soporte electrónico.

  • Opción c: El señor Aznar, como presidente de Gobierno disponía de la clave de administrador y eliminó todos los datos de todos los servidores.


Voy a justificar por qué la opción a es la más probable.
  • En la opción B, hemos de suponer que esos documentos solo estaban en el ordenador del Sr. Aznar y por tanto, tenía privilegios suficientes para borrarlos. Por otro lado, si se trata de un Pc doméstico, es probable que el servicio de informática de Moncloa no hiciera copias de seguridad. En cualquier caso, si esta fuera la hipótesis correcta, ¿Cómo están esos documentos en soporte papel y publicados en un periódico? ¿Es que es el Sr. Aznar el responsable directo del envío de las únicas copias en papel?


  • En la opción C, la asignación de privilegios excesiva podría haber permitido al Sr. Aznar un abuso de privilegios y por tanto, la destrucción de esa información. Pero...¿Qué pasa con las copias de seguridad? ¿Es que también fue capaz de borrar la información en esos soportes que supuestamente debe almacenarse durante varios años y que debe realizarse de forma diaria?


Mi opinión particular es que debe tratarse de la Opción A, porque además, la opción B y C implica un delito recogido por el Código Penal dentro del Capítulo IX, «De los Daños», del Título XIII, «Delitos contra el patrimonio y contra el orden socioeconómico». En el artículo 264.2 que literalmente dice "
«2. La misma pena se impondrá al que por cualquier medio destruya, altere, inutilice, o de cualquier otro modo dañe los datos, programas o documentos electrónicos ajenos contenidos en redes, soportes o sistemas informáticos».
Obviamente todos pensamos que lo que el Sr. Zapatero quiso decir ayer no es que el Sr. Aznar cometiera un delito relacionado con la destrucción de datos, por tanto y por descarte, el barrido tuvo que ser cosa de barrenderos informáticos.

De todas formas, señores políticos, solo quiero dejar una advertencia.
"La Informática que ustedes no quieren reconocer como Ingeniería no va a permitir que sea arrastrada por el lodazal de sus intereses para que sirva de coartada o excusa que les habilite o permita impunidad ante todo tipo de fechorías. Detrás de cada "fallo informático" siempre puede haber un "peritaje informático" y lucharemos para que todo este tipo de circunstancias sean aclaradas y sobre todo, sirvan para depurar responsabilidades."


Buceando un poco por las noticias publicadas en su momento sobre este asunto, he dado con bastantes referencias interesantes:

Europa Press, 25/05/2006
APEDANICA(Asociación para la Prevención y Estudios de Delitos, Abusos y Negligencias en Informática y Comunicaciones Avanzadas) ratifica ante un Juzgado de Madrid la querella contra Aznar por el borrado de archivos de La Moncloa
El presidente de la Asociación para la Prevención y Estudios de Delitos, Abusos y Negligencias en Informática y Comunicaciones Avanzadas (APEDANICA), Miguel Ángel Gallardo Ortiz, ratificó hoy ante el Juzgado de Instrucción número 9 de Madrid la querella presentada contra el ex presidente del Gobierno José María Aznar por el borrado de los archivos informáticos del Palacio de la Moncloa, tras el abandono del poder por el Gobierno del PP después de las elecciones generales de marzo de 2004.
El titular del Juzgado de Instrucción número 9 de Madrid, Mario Pestana Pérez, incoó diligencias previas en junio de 2004 para aclarar si existió delito en el citado borrado de archivos a raíz de una denuncia interpuesta por el abogado murciano José Luis Mazón, en la que también pidió investigar al Ministerio del Interior, cuyo titular era entonces Ángel Acebes, por un "volcado" de documentos relacionados con los atentados del 11-M.
La querella presentada por APEDANICA se refiere a los mismos hechos recogidos en la denuncia del abogado Mazón, quien está personado en la causa como acusación popular junto con la abogada Encarnación Martínez, que también presentó otra querella criminal sobre el mismo contenido. Ratificada la denuncia y las dos querellas presentadas por estos hechos, el juez Pestana se pronunciará en los próximos días sobre si las admite a trámite o no.
BORRADO DE ARCHIVOS
En concreto, el abogado murciano interpuso una denuncia el 14 de diciembre de 2004, en la que cita dos noticias publicadas por el diario "El País" el 13 de diciembre de 2004 en las que se informaba de que una empresa cobró 12.000 euros por eliminar archivos informáticos y sus respectivos copias de seguridad de La Moncloa, mientras que en el Ministerio del Interior se realizó un "volcado" de documentos sobre los atentados del 11 de marzo de 2004 en Madrid.
Asimismo, añade que durante la comparecencia ante la Comisión de investigación del 11-M, el presidente del Gobierno, José Luis Rodríguez Zapatero, "ratificó la citada información" al señalar que los archivos informáticos, incluidas las copias de seguridad, fueron destruidos en los días posteriores a los atentados.
Mazón señala en su denuncia que, aunque Rodríguez Zapatero manifestó entonces que no pediría responsabilidades por los hechos, "la aplicación del Código penal en un Estado de Derecho no está sometido al principio de oportunidad". Agrega que "nadie, ni el Gobierno ni el Poder Judicial, puede otorgar dispensas penales que impidan la investigación de una conducta sospechosamente delictiva.

Europa Press, 26/02/2005
La Abogacía del Estado estima que no hay datos suficientes para saber qué tipo de documentos destruyó el Gobierno Aznar
La Abogacía General del Estado establece que los datos aportados por la subdirección informática de Presidencia del Gobierno son "manifiestamente insuficientes" para determinar la naturaleza de los documentos destruidos por el gabinete del anterior jefe del Ejecutivo, José María Aznar, antes de abandonar La Moncloa. Además, en el informe elaborado al respecto por los servicios jurídicos del Estado, al que tuvo acceso Europa Press, se recomienda además que se paguen los gastos derivados del proceso de destrucción de documentación.
El citado informe fue elaborado a petición del actual Director del Gabinete de la Presidencia, José Enrique Serrano, para conocer los trámites a seguir ante una serie de operaciones de destrucción de documentos y de borrado de los sistemas informáticos, "realizadas en fecha inmediatamente anteriores a la toma de posesión" del nuevo Ejecutivo. Después, el Grupo parlamentario de IU lo solicitó en el Congreso de los Diputados.
Así, el equipo de José Luis Rodríguez Zapatero formulaba consulta respecto a dos aspectos concretos: Al hecho del borrado en sí mismo, con la posible desaparición de documentos oficiales de la Administración, y las facturas que, por una actividad de este tipo, han sido presentados por algunas empresas.
TRES HIPÓTESIS DE TRABAJO
Ante esto, los servicios jurídicos del Estado establecen en su informe distintas hipótesis de las responsabilidades que se pudieran derivar de la destrucción de documentos del Gobierno, dependiendo de si se tratara de documentos originales, copias de originales o informes o borradores de un partido político.
"Hay que afirmar que si la mencionada destrucción y borrado afecta a documentos personales o con carácter general, a documentos ajenos o extraños a la estricta área de funciones o competencias de la Presidencia del Gobierno (documentos personales, documentos del partido político que sostenga al Gobierno, documentos del Presidente en su condición de líder del partido...), nada habrá de decirse de la destrucción-borrado realizada por ser una actividad neutra desde la óptica el examen de los intereses generales", se especifica.
Como segunda hipótesis, se señala que si la destrucción o borrado atañe a documentos de carácter administrativo u oficial que constituyan "copias almacenadas en archivos o sistemas informáticos" de otros documentos originales que estén en poder de la Administración, "la conducta realizada será igualmente neutra".
En tercer lugar, formulan que si se examina la posibilidad de que las operaciones de destrucción y borrado vengan referidas a originales de los que no haya copia, se podría deducir responsabilidad administrativa por incumplimiento de la normativa reguladora del Patrimonio Documental --con su correspondiente sanción económica si el daño es cuantificable-- y responsabilidad disciplinaria exigible a los poseedores de documentos administrativos de acuerdo con la legislación del Patrimonio Histórico Español.
En cuanto a las posibles responsabilidades penales, desde la Abogacía del Estado se recuerda que el artículo 413 del Código Penal sanciona, en la custodia de documentos, a "la autoridad o funcionario público que, a sabiendas, sustrajere destruyere u ocultare, total o parcialmente, documentos cuya custodia le esté encomendada por razón de su cargo".
No obstante, en el informe recogido por Europa Press se resalta que el examen de la documentación enviada no permite llegar a una "idea cierta" y "ni siquiera aproximada" sobre el contenido de los documentos destruidos o borrados. "Y este dato fáctico es crítico para llegar a una conclusión jurídica razonada", se especifica.
jueves, 18 de diciembre de 2008 0 comentarios

Tomandose en serio la palabra confidencial

Ayer nombraba la Ley de Secretos oficiales y hoy sale a la palestra en base a unas declaraciones del Ministro Moratinos que está preocupado e indignado por las continuas filtraciones de su Ministerio a la prensa. Parece que alguien si quiere tomarse en serio la palabra confidencial y está dispuesto a tomar las decisiones que considere oportunas para garantizar la correcta custodia de la información.
Parece un tema baladí pero es preocupante que a tan altas esferas, España vaya perdiendo papeles o "los papeles". El Ministerio de Exteriores, junto con el de Defensa e Interior forman tres patas muy importantes en la protección de la información sensible del Estado.

La noticia que aparece en varios medios como "La Ser", "El Mundo" o "Público" comenta precisamente cómo se plantea la reforma de la Ley que Secretos oficiales que ayer comentaba.

Aunque por lo que venía escuchando en la radio, todavía no tiene muy claro las acciones a tomar y baraja la implantación de protocolos de intercambios de información y custodia basados en modelos militares, lo suyo sería realizar un análisis de riesgos de la problemática del Ministerio. Sería un bonito proyecto que le permitiría identificar los requisitos de seguridad de sus actividades, y no solo los criterios de confidencialidad.

Tal como aparece en prensa, las medidas apuntan a una implantación de protocolos de intercambio de información. En concreto, todos estos aspectos pueden ser fácilmente resueltos si nos apoyamos en la norma ISO 27002:2005, en concreto en el objetivo de control 10.8 y unos buenos medios sería la implantación de los siguientes controles:
  • 10.8.1. Política de intercambio de información

  • 10.8.2 Acuerdos de intercambio

  • Soportes físicos en tránsito

  • Mensajería electrónica

  • Sistemas de información empresariales

Lo recogido en prensa al respecto es:
"Moratinos avanzó que este grupo de trabajo está analizando distintos "modelos europeos" en gestión y custodia de documentos, así como el modo de circulación de documentos que emplea la OTAN.
El jefe de la Diplomacia española consideró además que "probablemente habrá que revisar" la Ley de Secretos Oficiales para "garantizar" la seguridad de los textos y evitar filtraciones que, en su opinión, "debilitan" la gestión del Estado y del Gobierno.
Moratinos, que explicó que se ha decidido cesar al cónsul de España en Sao Paulo porque él mismo ha reconocido que filtró el informe, reiteró que su departamento aún investiga cómo desaparecieron los llamados 'papeles de Guantánamo' del Ministerio.
Por otra parte, el ministro no pudo avanzar qué tipo de medidas emprenderá contra Manuel Aguirre de Cárcer, el autor del informe 'muy secreto' desvelado por 'El País' que trasladaba la petición estadounidense sobre las escalas de los vuelos y actual embajador en misión especial para cuestiones de Desarme.
Moratinos precisó que hay un jefe inspector de la Carrera Diplomática encargado de este caso y que, cuando concluya su investigación, propondrá medidas."


Es también ejemplarizante que las fugas generen un proceso disciplinario y que supongan el cese del personal que la produce. Si no, sólo se anima a la impunidad y en seguridad de la información, ésto es siempre un mal precedente.
El problema es seguramente que otras veces es el propio Ministerio el interesado en realizar dichas filtraciones, aun a costa de la seguridad del Estado.
martes, 16 de diciembre de 2008 0 comentarios

Lo que debe saber un terrorista, por Arturo Pérez-Reverte

Este fin de semana,como lector fiel a la columna de Arturo Pérez-Reverte en el suplemento XLSemanal, me ha llamado la atención su artículo. Escribe con tono sarcástico sobre el afán informativo de la prensa española y nuestros políticos y cómo esto aparte de no aportar mucho al ciudadano, sirve al terrorista para depurar sus métodos. Y es que Perez Reverte tiene mucha razón en que en estos casos, más información implica menos seguridad. Pero mejor leer su artículo en "LO QUE DEBE SABER UN TERRORISTA", de Arturo Pérez-Reverte.

Y es que parece que no entra dentro de nuestra cultura el tener y guardar secretos. Hace no mucho comentaba en un post "Cuando confidencial no significa nada" como es algo cotidiano que cierta información clasificada como confidencial sea publicada en prensa. Hoy profundizando un poco más en la materia, y recordando algunos apuntes de la metodología Magerit 2.0 cuando hablaba de la clasificación de la información me he dado una vuelta por la Ley 9/1968, de 5 de abril, reguladora de los Secretos Oficiales y su reglamento para ver cómo se contemplan los aspectos esenciales de gestión de la información: clasificación, traslado, almacenamiento, destrucción, desclasificación y todo parece estar bien definido.

Otra cosa es que la ley se incumpla, que en este país de eso también sabemos mucho.
miércoles, 10 de diciembre de 2008 2 comentarios

Estado de situación de la serie ISO 27000 a fecha 10 de diciembre 2008

A continuación voy a listar el conjunto de normas publicadas o en proceso de elaboración de la serie ISO 27000 a fecha 10 de diciembre de 2008. Estos resultados son fruto de una consulta a la Web de ISO.org en relación al área de trabajo del Subcomité 27 del JTC 1 - IT Security techniques.

El estado de las normas se codifica en base a unos acrónimos que ISO tiene identificados y que son:
  • 1.PWI = Preliminary Work Item - initial feasibility and scoping activities

  • 2.NP = New Proposal (or study period) - formal scoping phase

  • 3.WD = Working Draft (1st WD, 2nd WD etc.) - development phase

  • 4.CD = Committee Draft (1st CD, 2nd CD etc.)- quality control phase

  • 5.FCD = Final Committee Draft - ready for final approval.

  • 6.DIS = Draft International Standard - nearly there. Stage 40.

  • 7.FDIS = Final Draft or Distribution International Standard - just about ready to publish. Stage 50.

  • 8.IS = International Standard - published. Stage 60.

  • 9. Under revisión. Stage 90.


Como podréis comprobar en la siguiente relación de normas, hay bastantes ya en el Stage 40 y 50 lo que indica que pronto pueden ver la luz. La situación actual del marco internacional de normas ISO 27000 es:

  • ISO/IEC FCD 27000.
    Information technology -- Security techniques -- Information security management systems -- Overview and vocabulary. Stage:40.99

  • ISO/IEC 27001:2005.
    Information technology -- Security techniques -- Information security management systems -- Requirements. Stage:60.60

  • ISO/IEC 27002:2005
    Information technology -- Security techniques -- Code of practice for information security management. Stage:90.92

  • ISO/IEC FCD 27003
    Information technology -- Information security management system implementation guidance. Stage:40.20

  • ISO/IEC FCD 27004.2
    Information technology -- Security techniques -- Information security management -- Measurement. Stage:40.20

  • ISO/IEC 27005:2008
    Information technology -- Security techniques -- Information security risk management. Stage:60.60

  • ISO/IEC 27006:2007
    Information technology -- Security techniques -- Requirements for bodies providing audit and certification of information security management systems. Stage:60.60

  • ISO/IEC WD 27007
    Guidelines for Information security management systems auditing. Stage:20.60

  • ISO/IEC FDIS 27011
    Information technology -- Information security management guidelines for telecommunications organizations based on ISO/IEC 27002. Stage:50.60

  • ISO/IEC NP 27012
    Information technology - Security techniques -- ISM guidelines for e-government services. Stage:10.99

  • ISO/IEC NP 27032
    Guidelines for cybersecurity. Stage:10.99

  • ISO/IEC NP 27033
    Information technology -- IT Network security.Stage:10.99

  • ISO/IEC CD 27033-1
    Information technology -- Security techniques -- IT network security -- Part 1: Guidelines for network security. Stage:30.60

  • ISO/IEC WD 27033-2
    Information technology -- Security techniques -- IT network security -- Part 2: Guidelines for the design and implementation of network security. Stage:20.60

  • ISO/IEC WD 27033-3
    Information technology -- Security techniques -- IT network security -- Part 3: Reference networking scenarios -- Risks, design techniques and control issues. Stage:20.60

  • ISO/IEC NP 27033-4
    Information technology -- Security techniques -- IT network security -- Part 4: Securing communications between networks using security gateways - Risks, design techniques and control issues. Stage:10.99

  • ISO/IEC NP 27033-5
    Information technology -- Security techniques -- IT network security -- Part 5: Securing Remote Access - Risks, design techniques and control issues. Stage:10.99

  • ISO/IEC NP 27033-6
    Information technology -- Security techniques -- IT network security -- Part 6: Securing communications across networks using Virtual Private Networks (VPNs) -- Risks, design techniques and control issues. Stage:10.99

  • ISO/IEC NP 27033-7
    Information technology -- Security techniques -- IT network security -- Part 7: Guidelines for securing (specific networking technology topic heading(s) to be inserted3) -- Risks, design techniques and control issues. Stage:10.99

  • ISO/IEC NP 27034
    Guidelines for application security. Stage:10.99

  • ISO/IEC NP 27037
    Information technology - Security techniques -- on Information security management: Sector to sector interworking and communications for industry and government . Stage:10.99


El detalle de los diferentes escalones dentro de cada nivel o stage lo podéis consultar en Stages ISO.
jueves, 4 de diciembre de 2008 4 comentarios

Supuesto "fallo informático" cuesta una vida humana

Hoy leo con tristeza un titular de "El Mundo" donde se destaca "Un sindicato achaca a un fallo informático los errores en el crimen de A Lama".

La noticia es recogida en otros medios con similar contenido, donde se destaca que el aparato GPS funcionó y generó la notificación de la posición al sistema de recogida de alarmas pero que el funcionario fue incapaz de poder gestionarla por no poder verificar la incidencia.

Como informático y como conocedor de los temas relacionados con la seguridad de la información, siempre me preocupa la poca conciencia que parece haber sobre la importancia tanto de la correcta instalación como de la gestión de un sistema de información. Lo que ya me pone los pelos de punta es pensar que quien adquiere un sistema como este, pensado para notificar una situación potencialmente peligrosa para una víctima de la violencia de género, no cuida hasta el último detalle para garantizar la fiabilidad del mismo. Y es que desgraciadamente en este caso, se vuelve a cumplir algunas máximas de la (in)seguridad:
  • Backwards Maxim: La mayoría de la gente asumirá que todo es seguro hasta que se les muestren evidencias significativas de lo contrario, justo lo contrario de lo que sugiere una aproximación razonable.

  • Segunda Ley de Schenier: el control será confundido irremediablemente con seguridad.

Ya anteriormente en este blog he recogido algunas opiniones sobre lo preocupante que es ver el "fallo informático" como el comodín de la irresponsabilidad y lo relevantes que empiezan a ser ya algunos de estos fallos. Era de esperar que un error de un sistema informatico acabaría costando vidas humanas. Es más, en la metodología que utilizo para hacer análisis de riesgos contemplamos esta escala de valoración para identificar aquellos procesos donde un incidente de seguridad podría acabar con estos trágicos resultados. Es habitual que el entrevistado se asombre dado que la escala tiene en cuenta el número de victimas para contemplar su gravedad, pero que dentro de ciertos sectores parece un criterio inaplicable o exagerado.
En el post "Fallos informáticos, esos animalillos (gremlins) sin padre" ya apuntaba sobre la importancia que van a empezar a tener estos fallos a los que en general damos poca importancia y que socialmente aceptamos. Sin embargo este tipo de hechos deben y merecen ser esclarecidos y sobre todo, deben depurar responsabilidades. Que un sector no disponga de atribuciones profesionales no debe dar pie a la no profesionalidad de las personas que ejecutan o realizan estas actividades.
Esta vez, el Consejo de Colegios de Ingenieros en Informática, que últimamente anda movilizado por las cuestiones ya conocidas en relación a la regulación de la Ingeniería e Ingeniería Técnica en Informática, ha ofrecido peritos informáticos para determinar las causas del fallo y que se atribuyan responsabilidades y sobre todo, cambios para la mejora de este tipo de servicios tan críticos.Tal como explica la noticia:
"El Consejo de Colegios de Ingenieros en Informática (CCII) pondrá a disposición de las partes interesadas sus peritos informáticos para determinar si el sistema informático funcionó o no correctamente en el caso de la muerte de una mujer el pasado fin de semana en Pontevedra. La organización se ofrece así a realizar un peritaje formal sobre la materia, con la finalidad de esclarecer la posible responsabilidad del fallo en el sistema informático de vigilancia de maltratadores y determinar las causas reales que lo motivaron. Con esta iniciativa pretenden evitar "que en un futuro se vuelvan a producir hechos similares, luctuosos y que generan una enorme alarma social. El CCII no tolerará que "la responsabilidad derivada de los hechos termine en un fallo del sistema informático".


Y es que una profesión debe estar a las duras y a las maduras. La misión del peritaje informático es esclarecer este tipo de situaciones y sobre todo, aprender de los incidentes. No debemos caer en el error de confundir los medios técnicos con la solución. Un sistema informático no es un conjunto de equipos, son también las personas que los administran y las que lo utilizan. La tecnología debe tener siempre unos objetivos y la gestión de los mismos debe verificar que éstos se alcanzan. En este caso, este sistema era un mecanismo de control con el objetivo de proteger a las victimas de la violencia de género de sus maltratadores. Si finalmente el objetivo no se ha logrado, puesto que hay un fallecido, se deben revisar de nuevo todo el funcionamiento para garantizar que realmente es una solución al problema planteado. De lo contrario, sólo estamos gastando dinero en hierro, silicio y cobre.

(A la memoria de María del Rosario Peso, de 57 años, víctima de la violencia de género. Mi más sentido pesame para los familiares.)
lunes, 1 de diciembre de 2008 0 comentarios

(In)Secure Magazine 19

Ya se ha publicado el número 19 de la revista (In)Secure Magazine. En este número, se tratan los siguientes contenidos:
  • The future of AV: looking for the good while stopping the bad

  • Eight holes in Windows login controls

  • Extended validation and online security: EV SSL gets the green light

  • Interview with Giles Hogben, an expert on identity and authentication technologies working at ENISA

  • Web filtering in a Web 2.0 world

  • RSA Conference Europe 2008

  • The role of password management in compliance with the data protection act

  • Securing data beyond PCI in a SOA environment: best practices for advanced data protection

  • Three undocumented layers of the OSI model and their impact on security

  • Interview with Rich Mogull, founder of Securosis


El número puede ser descargado en el siguiente enlace.
viernes, 28 de noviembre de 2008 1 comentarios

Computer Aided INvestigative Environment (CAINE) y Buenas Prácticas

Esta semana ha sido intensa de trabajo y sólo me permite hacer una recolección de dos post interesantes sobre análisis forense de otros blogs vecinos.

Por un lado, Sergio Hernando que nos informa sobre CAINE, una distribución Linux distribuida como LiveCD con herramientas para este propósito. Podéis leer extensamente el post en Linux forense: Computer Aided INvestigative Environment (CAINE).


Por otro, la Asociación AEDEL que recomienda la “Good Practice Guide for Computer-Based Electronic Evidence” de la Association of Chief Police Officers (ACPO). Parece ser todo un clasico del mundo del análisis forense, ya que su primera version data de 1999. Aporta un muy buen punto de partida para el examen inicial de un ordenador; multiples graficos y formularios que seran de utilidad.
lunes, 24 de noviembre de 2008 0 comentarios

Cryptool

He podido dar hace unos días con una aplicación didáctica sobre las tecnologías de cifrado llamada Cryptool.
Tal como explican en la propia Web, "Cryptool es una aplicación de aprendizaje electrónico gratuita para Windows. Puede utilizarse para aplicar y analizar algoritmos criptográficos. La versión actual de Cryptool se utiliza en todo el mundo. Soporta tanto los métodos actuales de enseñanza en escuelas y universidades como la concienciación de los empleados.La versión actual ofrece, entre otras cosas, lo siguiente:

  • Numerosos algoritmos criptográficos, clásicos y modernos (cifrado y descifrado, generación de clave, contraseñas seguras, autentificación, protocolos seguros, ...)

  • Visualización de varios métodos (p.ej. César, Enigma, RSA, Diffie-Hellman, firmas digitales, AES)

  • Criptoanálisis de ciertos algoritmos (p.ej. Vigenère, RSA, AES)

  • Métodos de medida criptoanalítica (p.ej. entropía, n-grams, autocorrelación)

  • Métodos auxiliares (p.ej. tests de primalidad, factorización, codificación en base64)

  • Tutorial sobre teoría de números.

  • Ayuda detallada on-line.

  • Script con más información sobre criptografía.



Desde su uso original para la formación en seguridad de una compañía, Cryptool ha evolucionado en un destacado proyecto de código abierto para temas.
En la siguiente presentación se explica extensamente el objetivo del proyecto Cryptool.


CrypTool: Criptografía para todos

From: gonalvmar,
1 week ago





CrypTool es un software libre para el aprendizaje de la criptografía



SlideShare Link


La presentación detallada del proyecto puede ser obtenida en este enlace.
domingo, 23 de noviembre de 2008 0 comentarios

¡Hambre no!

Acción contra el Hambre ha puesto en marcha una campaña bajo el título «Pídeselo a Al Gore» . Se pretende convencer al ex presidente de Estados Unidos, que recorre el mundo en su cruzada contra el cambio climático, para que financie una película sobre el hambre en el mundo.

Da verguenza ver como al primer quejido del "capitalismo" se han podido reunir los más grandes para planificar su salvación y que un esfuerzo muchisimo menor para solucionar el hambre en el mundo no consiga nunca sus metas.


Por eso, esta campaña de Acción contra el Hambre pretende que Al Gore, el "cruzado del cambio climático" que lucha contra un problema serio a medio y muy largo plazo, también centre sus esfuerzos en las lacras del presente, el hambre. El eterno problema olvidado e ignorado. Los 3.000 millones de euros necesarios son cifras ridículas en comparación con lo que se ha logrado movilizar para salvar al capitalismo.
Nuestra contribución es la adhesión al escrito para solicitar la creación de una película que pueda suponer una fuente de recaudación de dinero. Es quizás una de las entregas de datos de carácter personal más justificadas atendiendo a la finalidad de la recogida.

jueves, 20 de noviembre de 2008 0 comentarios

Aedel, Asociación Española de Evidencias Electrónicas

Ayer hojeando la revista SIC di con una asociación que me parece muy interesante y relevante de cara al futuro.

Asociación Española de Evidencias Electrónicas (AEDEL) nace con el objetivo de ser referente técnico y jurídico en aquello que las evidencias y pruebas electrónicas afecten a los ciudadanos, queriendo hacer posible con su actividad que la sociedad española – ciudadanos, padres, jóvenes, entidades públicas y privadas, sin distinción de tamaño o sector- puedan disfrutar de un marco de seguridad y confianza en los entornos digitales y en Internet.



Visión

Nuestra visión es ser la asociación líder en la promoción de iniciativas de estudio de evidencias y pruebas electrónicas, en la promoción normativa y regulatoria en este campo, en la difusión y capacitación del conocimiento, destacando como punto de encuentro de profesionales, sociedad, empresas y administración Pública, canalización cuanta iniciativa se enmarca en dotar de mayor confianza y robustez a las evidencias electrónicas y seguridad a las transacciones y operaciones que se desarrollan en el mundo telemático.


Misión

AEDEL nace con la finalidad de impulsar la seguridad y la confianza en la fiabilidad de las evidencias y pruebas electrónicas. Y ello mediante el impulso del conocimiento y desarrollo de las buenas prácticas y normas de voluntario cumplimiento, así como de la regulación de naturaleza legal que permita que la información en formato electrónico equipare su valor probatorio a la información existente en otros soportes.

Todas estas acciones se dirigen a posibilitar que la sociedad en su conjunto (ciudadanos, consumidores, padres, jóvenes, entidades públicas o privadas, sin distinción de su tamaño o sector) puedan disfrutar de un marco de seguridad y confianza en los entornos digitales incluido Internet.




Tal como expresan claramente, sus intenciones son todas muy loables y necesarias:

"AEDEL impulsará el conocimiento y el desarrollo de buenas prácticas y normas en torno a las evidencias electrónicas, así como su regulación legal con el fin de permitir que la información en formato electrónico equipare su valor probatorio –en procesos judiciales– a la información presentada actualmente como prueba legal en otros soportes.

Aspectos básicos como la igualdad de género ante el acceso a la sociedad de la información, o cuestiones prácticas de las pruebas electrónicas en teléfonos móviles y correo electrónico, son ejemplos de las lagunas que AEDEL pretende cubrir con información, formación y apoyo a la normalización y legislación.

AEDEL quiere, además, ser un punto de encuentro de profesionales, sociedad, empresas y Administración Pública, para la canalización de iniciativas orientadas a dotar de mayor confianza y robustez a las evidencias electrónicas y seguridad a las transacciones y operaciones que se desarrollan en entornos digitales."


Y estando Paloma Llaneza como presidenta y entre otros, el murciano Miguel Bañón Puente seguro que todas esas intenciones se transforman en proyectos que den frutos a la sociedad.
miércoles, 19 de noviembre de 2008 3 comentarios

19-N, Manifiesto por una informática digna

Informática (Del fr. informatique).
1. f. Conjunto de conocimientos científicos y técnicas que hacen posible el tratamiento automático de la información por medio de ordenadores.

Ingeniería.
1. f. Estudio y aplicación, por especialistas, de las diversas ramas de la tecnología.
2. f. Actividad profesional del ingeniero.


En su momento se decidió que las carreras universitarias que abarcaran el área de la informática debían pasar de ser licenciaturas a transformarse en ingenierías. Es muy interesante la reflexión que publica Enrique Barreiro en su blog con el Comunicado de la CODDI del cual extracto algunos apartados.
La primera vez que se asoció el término “ingeniería” con la informática fue en el año 1968 durante la primera conferencia de la OTAN sobre desarrollo de software. En dicha conferencia se constató que, aún ya por entonces, la capacidad de los ordenadores y la complejidad de los problemas que se solucionaban con ellos crecía demasiado rápidamente para la forma en que se desarrollaban sus programas, resultando con los métodos que se utilizaban entonces un software no fiable, con fallos frecuentes y con enormes necesidades de mantenimiento. Todo esto hizo que naciera la disciplina de la Ingeniería del Software, que tomando como fuente los métodos de las ingenierías clásicas establecía cómo desarrollar software siguiendo los estándares de cualquier ingeniería.
Además, hay que tener en cuenta que la complejidad de desarrollar un sistema informático no sólo radica en cómo realizar su software sino en cómo manejar la máquina que lo ejecuta. Muchos de los sistemas informáticos actuales no se desarrollan para ejecutarse en un único ordenador sino en una red. Por ejemplo, el también familiar Google realiza tan rápidamente sus búsquedas porque se ejecuta sobre una red de ordenadores que se estima entre unos 450.000 y un millón, distribuidos en más de 25 centros a lo largo y ancho del mundo. Tampoco es frecuente encontrar en otras ingenierías que se utilice una maquinaria tan compleja para una tarea tan aparentemente sencilla, útil y con tanto impacto en la sociedad. Por último, el despliegue del sistema informático de una empresa de servicios puede requerir la coordinación en su funcionamiento de miles de ordenadores y programas que interactúan entre si en tiempo real, y con miles de usuarios que solicitan un servicio inmediato y seguro a prueba de cualquier imprevisto.


Esto nos lo enseñaron en la carrera a todos y lo que se denominó "La crisis del software" fue un punto y aparte en el enfoque que debía de darse al diseño, desarrollo e implantación de sistemas de información. Hablamos de 1968 y aunque las cosas han cambiado un poco, muchos de aquellos errores se siguen constatando cincuenta años después. Las grandes empresas del software no dudan en apostar por la Ingeniería del software pero en empresas más pequeñas, los plazos y la rentabilidad lleva a renunciar a estos aspectos, aunque a medio y largo plazo estas empresas (o bien sus clientes) acaban pagándolo lo caro.

Por tanto, es el momento de que la Ingeniería en Informática sea reconocida como tal y la regulación llegue al diseño, fabricación e implantación de sistemas de información, dotando de unas garantías al consumidor y unas responsabilidades al "arquitecto" o al "constructor". En otras áreas y disciplinas llegó un momento similar y fueron reguladas por su importancia en la sociedad. No puede ser que construyamos el futuro con cimientos de barro. Los errores cada día son más relevantes y no puede permitirse que circule software sin unas garantías mínimas o de hacerlo, que acabe en los tribunales si se producen daños. Seguro que ante este tipo de responsabilidad, las presiones, las prisas, los plazos pasarán a un segundo plano dado que hacerlo mal saldrá más caro que seguir chapuceando.

No son reflexiones nuevas, es un reclamo que desde el mundo de la seguridad de la información viene anunciándose durante ya demasiado tiempo. Por algún motivo (económico seguramente), dada la impunidad del "error informático" o dado el carácter escudo que proporciona este fallo para esconder cualquier otra negligencia, conviene que las cosas no cambien.




Por el reconocimiento de un área que cada día demuestra más su relevancia y necesita empezar a ser considerada como una ingeniería por el bien de nuestro futuro, este blog cierra un día en apoyo a las reivindicaciones que los Ingenieros e Ingenieros Técnicos en Informática estamos realizando a través del MANIFIESTO POR UNA INFORMATICA DIGNA.

PD: En Murcia la manifestación ha sido un éxito superando todas las expectativas previstas. Unos 1500 manifestantes. La prensa nacional y regional también se hace eco de la repercusión de las movilizaciones.

Prensa nacional:

Prensa Regional:

Y los videos de los manifiestos en diferentes ciudades.
martes, 18 de noviembre de 2008 0 comentarios

El ciclo de desarrollo seguro del software (SDLC)

Desde hace unos días y con lo agitado del mundillo informático por el tema de mañana, la manifestación 19-N, parece que está llegando el momento de "tirar de la manta" y destapar los trapos sucios que deja la industria del software y su ausencia de regulación.

No quiero defender en ningún momento la "titulitis", pero hay una evidencia clara que todos los días pagamos caro, el software es inseguro. No voy a entrar en profundizar mucho sobre las causas dado que otros blogs amigos ya lo han hecho con gran calidad (Security at Work) y profundidad (Hispasec).

Mi aportación viene más a contar la R-(evolución) de Microsoft en este tema. Ni que decir tiene que saben de lo que hablan. Han pasado de conocerse a sí mismos a intentar conocer a su enemigo (siguiendo la filosofía de Sun Tzu). Y ahora, fruto de ese esfuerzo y de la madurez de su estrategia para robustecer el software, van a la raíz del asunto: las metodologías del desarrollo software.

Esta r-(evolución) no es nueva: lleva ya algunos años en marcha y Vista creo que es el primer producto con este enfoque desde su nacimiento. Pero no contentos con eso, explican al resto cómo deben hacerse las cosas.
Para quien no tenga claro de que va esto, recomiendo ver este video What is Microsoft Application Threat Modeling?
Los resultados de este proceso son un conjunto de requisitos de seguridad necesarios para lograr que la aplicación sea robusta. En este video se pueden consultar los resultados de usar esta herramienta.

Como habréis podido observar quienes hayáis visto los videos, ¡Esto sí es SEGURIDAD en el DISEÑO de la solución SOFTWARE!.

Para quien tenga más hambre de conocimientos, puede saciar su sed en Microsoft Application Threat Modeling. También es destacable que todo este material es de acceso libre y que no cabe duda que es una gran contribución al mundo de la Ingeniería del Software.
La herramienta puede ser descargada en Microsoft Threat Analysis & Modeling v2.1.2
lunes, 17 de noviembre de 2008 0 comentarios

Truecall, el firewall de la telefonía fija

Leo vía Tuexperto.com que se ha dado a conocer un nuevo producto que puede ser la solución frente al spam telefónico.
Si estás harto, cada vez que estas en casa disfrutando de tranquilidad, de que suene el teléfono y no sea un conocido para hablar contigo, es el momento de plantearse adquirir este producto. Tal como explica Tuexperto.com, "Lo han inventado Steve Smith y John Price, dos expertos del telemárketing que, como es obvio, han dejado de trabajar para el sector. Bueno, en realidad siguen vinculados. Aunque más bien con el fin de hundir el negocio. Truecall es un potente filtro de llamadas no deseadas, que logra que ni tan siquiera suene nuestro teléfono. El aparato se basa en una lista negra en la que figuran una relación de números enemigos. Y, para empezar, filtra todas esas llamadas que ocultan el número desde el que llaman."

Mientras la legislación no cambie al respecto, este aparato puede ser una buena solución de frenar comportamientos de marketing tan agresivos. Uno, conocedor de la legislación en materia de protección de datos, solicitó en su momento no aparecer en el listín telefónico, pero las últimas modas ya se han aprendido el cuento y te informan que tu numero ha sido elegido al azar.
La lógica de Truecall es sencilla. "Detecta que la llamada entrante viene de uno de nuestros amigos, familiares o clientes y el teléfono suena para que podamos hablar con toda normalidad. Pero si quien intenta hablar con nosotros, es un número de la lista negra, la llamada es bloqueada y el teléfono no llega ni a sonar."
viernes, 14 de noviembre de 2008 0 comentarios

Little Bighorn y las ingenierías informáticas

Quería hacer un post especial en relación al 19 de noviembre, pero como adelanto, sirva esta excelente reflexión publicada por Fernando Llopis Pascual en "Little Bighorn y las ingenierías informáticas"


Para aquellos que aún no estén enterados dejo aquí una batería de enlaces necesarios para entender todo este embrollo desde diferentes puntos de vista y por supuesto para cualquier duda pasaros por la web iniciadora www.huelgainformatica.es.



En resumen, creo que al menos si eres un ingeniero/ingeniero técnico en Informática o estás relacionado con el tema merece la pena que inviertas un poco de tu tiempo en informarte y que así puedas tomar una decisión clara respecto a si ves o no necesario movilizarte y por qué.
viernes, 7 de noviembre de 2008 0 comentarios

La seguridad de la informacion en el sector sanitario: ISO 27799:2008

Ya he comentado alguna vez que la serie 27000 va a servir como marco normativo para todo lo relacionado con la seguridad de la información.

Pues bien, hemos de recibir una nueva norma de este marco, "ISO 27799:2008 Health informatics -- Information security management in health using ISO/IEC 27002". He dado con ella gracias a ISO 27002.es
Tal como aparece en la Web de ISO, su resumen es:

ISO 27799:2008 defines guidelines to support the interpretation and implementation in health informatics of ISO/IEC 27002 and is a companion to that standard.

ISO 27799:2008 specifies a set of detailed controls for managing health information security and provides health information security best practice guidelines. By implementing this International Standard, healthcare organizations and other custodians of health information will be able to ensure a minimum requisite level of security that is appropriate to their organization's circumstances and that will maintain the confidentiality, integrity and availability of personal health information.

ISO 27799:2008 applies to health information in all its aspects; whatever form the information takes (words and numbers, sound recordings, drawings, video and medical images), whatever means are used to store it (printing or writing on paper or electronic storage) and whatever means are used to transmit it (by hand, via fax, over computer networks or by post), as the information must always be appropriately protected.



Su estructura es:

  • Alcance

  • Referencias (Normativas)

  • Terminología

  • Simbología

  • Seguridad de la información sanitaria

  • Objetivos; Seguridad en el gobierno de la información; Infomación sanitara a proteger; Amenazas y vulnerabilidades

  • Plan de acción práctico para implantar ISO 17799/27002

  • Taxonomía; Acuerdo de la dirección; establecimiento, operación, mantenimiento y mejora de un SGSI; Planning; Doing; Checking, Auditing

  • Implicaciones sanitarias de ISO 17799/27002

  • Política de seguridad de la información; Organización; gestión de activos; RRHH; Fisicos; Comunicaciones; Accesos; Adquisición; Gestión de Incidentes; Continuidad de negocio; Cumplimiento legal

  • Annex A: Amenazas

  • Annex B: Tareas y documentación de un SGSI

  • Annex C: Beneficios potenciales y atributos de herramientas

  • Annex D: Estándares relacionados


La norma tiene stage 60.60 (Publicada) con fecha de 12 de Junio de 2008. Podéis adquirirla en ISO 27799:2008 - Health informatics -- Information security management in health using ISO/IEC 27002

Estos movimientos serán también continuos en años próximos dado que es intención de ISO extender la norma ISO 27002 con contenidos específicos en aquellos sectores que plantean una problemática especial.
martes, 4 de noviembre de 2008 2 comentarios

Protección de datos: concienciando que es gerundio

La Agencia Vasca de Protección de Datos llegó a un acuerdo con la Oficina del Comisionado de la Información del Reino Unido (Information Commissioner´s Office, ICO) para adaptar y editar un video formativo bajo su licencia.


El video es una breve introducción dramatizada a los principios de la protección de datos. Su uso está pensado como parte de un programa de sensibilización y formación para los trabajadores que ayude a las organizaciones en el cumplimiento de los requerimientos legales y en la adopción de buenas prácticas.

Este son el tipo de actuaciones formativas que generan una mayor concienciación: la exageración de situaciones cotidianas para hacer reflexionar sobre la problemática que se plantea en materia de protección de datos. No tiene desperdicio y debería usarse en cualquier curso básico sobre normativa en materia de protección de datos.

Podéis descargar el video en "Las luces funcionan... Cumpliendo con la protección de datos personales"
 
;