Consejos y reflexiones de ayuda a la figura del Responsable de Seguridad de la Información.
(Chief Security Information Officer o (CISO).
Blog personal de Javier Cao Avellaneda.
Se acaba de publicar el número 13 de la revisa (In)secure Magazine. Entre los contenidos de este número, destaca un artículo en Ingles de ISME, una metodología española creada por Samuel Linares e Ignacio Paredes para llevar la ISO 27001 a la pequeña y mediana empresa. El indice de este número es el siguiente:
Interview with Janne Uusilehto, Head of Nokia Product Security
Social engineering social networking services: a LinkedIn example
The case for automated log management in meeting HIPAA compliance
Risk decision making: whose call is it?
Interview with Zulfikar Ramzan, Senior Principal Researcher with the Advanced Threat
Research team at Symantec
Securing VoIP networks: fraud
PCI DSS compliance: a difficult but necessary journey
A security focus on China outsourcing
A multi layered approach to prevent data leakage
Safeguard your organization with proper password management
Hemos hablado alguna vez en este blog de las redes de equipos comprometidos por malware (equipos "Zombis") y el daño que causan. La pregunta normal es ¿Cómo se yo que no pertenezco a una red de estas de manera incosciente?
Esta respuesta no es trivial pero un usuario si puede realizar algunas pruebas básicas para saber si su equipo tiene algo raro o no. Voy a tratar de enumerar algunos sencillos consejos para usuarios Windows.
Primero: Ver si todo lo que está en ejecución en nuestro ordenador es todo lo que creemos tener instalado.
Para ello, podemos utilizar software de inspección de procesos como el propio administrador de tareas que aparece al pulsar Ctr+Alt+Sup o un programa mejor como el ProcessXP indicando en el menú de View, sección "select columns" que queremos ver cual es el "command line" de los procesos. Traducido, ver cada programa que está en ejecución en qué directorio se encuentra. También es interesante saber si algún programa se intenta ocultar y para ello podemos usar, también de Sysinternal, el Rootkit revealer.
Segundo: Ver si nuestro PC está conectado a Internet a los sitios correctos que estamos utilizando.
Existen diferentes programas para averiguar esta información aunque solo nombraré varias alternativas: - La más sencilla es utilizar el comando NETSTAT con el parámetro -B que indica cada conexión que programa la está utilizando. En esta url hay más información sobre cómo usar este parámetro. - Otra opción es usar la aplicación de Foundstone Fport - Si somos de interfaces gráficas, la gente de Sysinternal en su momento también creo la herramienta TcpView con estos propósitos.
Tercero: Revisar si nuestro ordenador tiene instalado malware utilizando los scanner online que ya se ofrecen.
Para eso, podemos hacer una serie de comprobaciones básicas de las claves de registro que suele utilizar el malware a traves de REGEDIT.EXE. En concreto, las claves de registro a mirar son:
También disponemos de las Webs que analizan nuestro equipo en remoto para investigar si detectan algún tipo de software extraño como: - Safety.live.com de Microsoft. - Panda ActiveScan with TruPrevent®
Con estos tres sencillos consejos, podremos en general, obtener indicios suficientes para sospechar si estamos o no contaminados y si nuestro equipo está comprometido, pudiendo pertenecer a una red Zombie.
A través de un post de Chema Alonso y tras pulsar en varios hiperenlaces, sin saber muy bien cómo he llegado a la Web del NIST que han diseñado para concentrar todos los checklist de seguridad organizados por tipo de prodcutos o fabricante.Todos hemos utilizado más de una vez las guías de instalación del NIST que antes eran un documento .pdf donde te iban indicando las opciones de configuración que servían para bastionar el equipo.
Ahora todo forma parte de un programa nacional de seguridad donde el NIST trata de definir los requisitos de seguridad que deben tener ciertas instalaciones de productos. La Web que almacena toda esta información está accesible en Security Configuration Checklists Program for IT Products. Esta gente sí se toma en serio el garantizar la gestión de vulnerabilidades y clasifican sus equipos en base al tipo de servicio de infraestructura que soporta. Existe un programa de seguridad nacional para asegurar que los sistemas informáticos de los nodos core de infraestructura crítica están protegidos y son adecuadamente gestionados respecto a las vulnerabilidades conocidas. Toda esta información puede consultarse en la url Federal Desktop Core Configuration settings (FDCC).
En relación a mi último post y tal como comenta hoy Sergio Hernando en su post de hoy, los ingresos obtenidos mediante la tecnica del pump-and-dump son para poner los pelos de punta y la perspectiva del problema mucho mayor de lo que mediaticamente se quiere destacar. Estos numeros tienen una doble consecuencia: alarman a quien sufre este tipo de incidentes respecto las potenciales pérdidas y animan a otros muchos para hacerse millonario con menos esfuerzo que participando en Operación Triunfo o Gran Hermano.
Ya el año pasado hablé de la Contaminación de contenidos como amenaza, asociado al efecto del "Pump and dump" para influir en la cotización de acciones mediante el phishing.
Ahora tenemos una nueva moda que podría también calificarse dentro de la categoría "contaminación de contenidos" pero utilizada por el mundillo del marketing. Como ejemplo de un buen anzuelo quiero comentar la noticia publicada en el Diario 20 minutos, donde se hacía referencia a las fotos de una chica bastante guapa que había perdido su cámara. El redactor del mensaje original apela a la buena intención del público internauta para que de la contribución de todos se pueda resolver el problema. El anzuelo era muy bueno: unas fotos caseras y muy sensuales de una chica atractiva, el morbo de saber si aparecerían más fotos y en poses más comprometedoras o la preocupación por proteger la privacidad de la chica son ingredientes que llevan a movilizar a cualquier persona. El mensaje original recuerda a esos mensajes cadena (Hoax) que tocan a la puerta de nuestro corazoncito para que caigamos en ser complices del reenvio de correos. A continuación extracto parte del mensaje:
"Los hay que han perdido la esperanza en la humanidad y no confían en las buenas acciones desinteresadas; sin embargo, la solidaridad también está de moda en el siglo XXI, y los hay capaces de cualquier cosa para devolver un objeto extraviado a sus dueños.
Entonces aparecen unos buenos samaritanos que encuentran la cámara digital y, tras echar un vistazo a las fotos, consideran que lo más justo es devolver el artilugio a su dueña, que debe andar buscándolo.
¿Cómo solucionarlo? Pues registrándose en Facebook, subiendo las imágenes y esperando a que ella, desde algún rincón del mundo, se identifique y vuelva a por lo que es suyo."
Evidentemente este tipo de fenómenos de aparición de Webs solicitando la colaboración internauta no es nuevo, pero lo que sí llama la atención es ver a medios tradicionales haciéndose eco de rumores y noticias no confirmadas para colaborar inconscientemente en esas supuestas campañas de "marketing viral".
Aunque imagino que los efectos por parte de quien contrata este tipo de campañas serán positivos y la cotización de la modelo también debe aumentar bastante, creo que para la reputación de los medios tradicionales que primero dan la noticia y luego tienen que rectificar aclarando que han sido víctimas y colaboradores en la difusión de un rumor ya no debe serlo tanto, pensando sobre todo que la reputación y credibilidad de un buen medio de comunicación se basa en la calidad, veracidad y exactitud de las noticias que proporciona.
De hecho, un experimento similar ya lo ha hecho la "genial" gente del programa "Se lo que hicisteis..." para engañar al resto de programas rosa y ridiculizar así la "calidad de las fuentes que manejan". No tiene desperdicio ver en Youtube el "cómo se tramo e hizo" que a continuación adjunto.
Ante semejante ridículo de los medios del corazón, una evidencia como esta debería para hacer reflexionar sobre el significado de la palabra "periodista".
También es lógico pensar que igual que este tipo de mecanismos se lanzan para publicitar productos, no es descabellado pensar en usar los mismos mecanismos para difamar a la competencia. En este caso, sí será posible etiquetarlos como "Hoax" o "Spam".
Aunque las películas que se suelen contar en temas de In-seguridad informática parecen muchas veces excesivamente paranoicas, está claro que no hay inversión más rentable en I+D cuando se persigue alcanzar a la competencia que copiar al competidor más avanzado. Las guerras comerciales no solo se libran en la puja de contratos, también, de manera silenciosa pero no por ello menos importante, en el terreno del espionaje industrial.
Cuando preguntas por temas de seguridad siempre la respuesta es la misma: “nunca nos ha pasado nada”. La duda que siempre te queda al oírlo es ¿Con qué fiabilidad y certeza está dando esa respuesta? ¿Tiene datos suficientes para poder hacer tal afirmación?
Ese “nunca ha pasado nada puede basarse en varias hipótesis”: - Realmente no tienen incidentes pero vigilan el comportamiento y tienen la certeza absoluta de que no hay problemas” - No notan nada porque no vigilan nada, por tanto, no es que no pase, es que no se enteran si pasa o no…
Para poder tener certeza sobre algo hay primero que conocer la situación y comprobar que nuestras afirmaciones son ciertas pero basadas en datos. Así ha sido siempre y así seguirá siendo.
Al respecto de lo que estoy comentando, han aparecido esta semana dos noticias relacionadas con las intrusiones chinas en sistemas informáticos americanos y alemanes.
Por empezar fuerte el curso hoy quiero compartir un enlace de gran interes para los dedicados al mundillo de la gestión de la seguridad entorno a la norma ISO 27001.
Dentro de mis protocolos de seguimiento de las normas 27001, 27002 y las publicaciones o comentarios entorno a ella utilizando las alertas de Google, hoy quiero compartir un par de enlaces que proporciona en un documento PDF una traducción no ofical al castellano de las normas ISO 27001 e ISO 27002.
Aunque los enlaces no aparecen refereciados en ninguna página principal de esta Web, Google la enlaza al buscar sobre controles de la ISO 27002.
Dado que puede ser de interés para el público hispanohablante disponer de una versión en nuestro idioma, comparto la url que Google proporciona por si es del interés de todos. Ambos documentos aclaran que su uso es autorizado sólo para fines didácticos, objetivo que comparte también este blog. Las urls donde se encuentran son:
Como último post escrito dentro del periodo vacacional, quiero referenciar este cómico video que describe lo duro que ha sido ser soporte técnico a lo largo de la historia.
La paciencia siempre ha sido una cualidad exigida en este tipo de trabajos, y la gestión de soportes una árdua tarea que explicar al usuario final.
En fin, parodia hoy pero seguro que algo de realidad en el momento de invención, jeje.
Tras el descanso vacacional, voy a intentar recuperar el ritmo de publicaciones ya que dispongo de ADSL en casa de nuevo. Como estreno de la vuelta de vacaciones, quiero recomendar esta aplicación freeware para uso personal que permite recuperar los archivos de una unidad que han sido borrados accidentalmente. Puede obtenerse en www.Recuva.com.
También veo interesante sugerir el uso de CCleaner como herramienta de protección de la privacidad en el uso del PC. Toda acción de usuario deja una traza de nuestra actividad. Si es nuestro PC doméstico puede no importarnos, pero si se trata de un PC compartido, puede revelar nuestro uso del equipo. Además de ser una aplicación que elimina archivos temporales inecesarios, también borra los rastros del uso tanto de navegación como de aplicaciones y los últimos documentos utilizados. Puede obtenerse en www.CCleaner.com.
Leo vía Sergio Hernando la aparición de la versión gratuita para usuarios del Secunia Personal Software Inspector. En su día cuando apareció la beta de Network Software Inspector, me la descarge y estuve valorando su interés. En entornos corporativos puede ser de gran ayuda para supervisar el grado de actualización del software y el control de las versiones obsoletas o que presenten vulnerabilidades. Este tipo de software es complementario a los clásicos de revisión técnica del sistema llamados también escáneres de vulnerabilidades del tipo Retina, Nessus, GFI Languard, etc. Es un enfoque diferente dado que en vez de valorar de vez en cuando si existen aplicaciones vulnerables accesibles desde la red, con este software se valora si hay instaladas aplicaciones obsoletas o que presentan vulnerabilidades conocidas y publicadas. La versión de Secunia Personal Software Inspector para usuarios domésticos es gratuita e util dado que identifica qué versiones están instaladas y tienen vulnerabilidades publicadas o ya no tienen soporte por parte del fabricante. Un servicio de similar utilidad lo proporciona la Web Filehippo. Permite chequear las aplicaciones instaladas indicandote para cuales existe ya una actualización. De esta manera podemos gestionar el tener el software al día, procurando siempre disponer de las últimas versiones que seguro presentan menos vulnerabilidades que las versiones antiguas. Las descargas están disponibles en:Personal Software Inspector (PSI) - Secunia El chequeo vía FileHippo podéis realizarlo en FileHippo Update Checker
De nuevo Bruce Schneier vuelve a criticar y plantear la "verdadera" seguridad aérea. Si tal preocupación debiera existir, las cosas no se están haciendo bien aunque nos vendan que se gestionan correctamente. Leo vía Microsiervos parte del artículo publicado que a su vez referencia a otro con las opiniones de los pilotos sobre la seguridad del avión. Como suele hacerse en el análisis de riesgos, es necesario entrevistar a los actores principales para conocer cuales son las amenazas reales y cuales sus vulnerabilidades. Esto parece ser que ha sido lo que han hecho los pilotos, desmontando la actual estrategia de seguridad que contempla al pasajero como la principal amenaza cuando las vulnerabilidades parecen estar dentro del propio aeropuerto cuando el avión está aparcado.
Por tanto, parece que se ha aplicado la ley inversa de pareto, "se destina el 80% de los recursos a mitigar el 20% de las amenazas y vulnerabilidades", aunque justamente es el 20% que "mediaticamente y políticamente" se vende mejor.
A los estrategas de la seguridad les gusta pensar que el enemigo está fuera cuando realmente las mayores vulnerabilidades son la "ausencia de control" dentro. Quizás porque demostrar "descontrol" interno siempre se vende peor que justificar e invertir en hipotéticas amenazas.
Esperemos que filosofías basadas en la gestión como es la propia ISO 27002 desmonten estas falsas protecciones y sensaciones de seguridad que realmente no son efectivas.
Aparece en el blog de Paloma Llaneza la noticia de que se ha producido ya el renombrado de la ISO 17799 por otro número dentro de la serie 27000. El post original puede leerse en palomallaneza.com - » La 17799 ha muerto.
Vía el INTECO, aparece hoy publicada una guía sencilla de seguridad con los consejos básicos a tener en cuenta elaborada por el Gobierno de Aragón. Con solo 12 páginas, se describen los conceptos de seguridad que afectan a la protección de toda empresa. La guía puede obtenerse en Guía de seguridad para empresas y autónomos.
Quiero aprovechar para recordar que aquí en Murcia hemos realizado también algunas iniciativas al respecto en las que personalmente he podido participar.
Se ha elaborado por parte de Timur otra guía, orientada más a la gestión de la seguridad de la información, que apareció en marzo de este año donde intentamos concienciar a las empresas a los conceptos del marco normativo ISO 27001 e ISO 17799. El documento está accesible en Guía de seguridad de la información para pymes. Además, se realizó un comic general de concienciación y una guía básica para usuarios y ciudadanos con un repaso a los conceptos básicos de protección y consejos respecto a la adquisición y protección de la informática doméstica. Esta guía está disponible en Guía de seguridad para ciudadanos.
En Youtube pueden verse de vez en cuando algunos ejemplos curiosos de la seguridad real. En el fondo, las cosas no han cambiado mucho con el paso de la historia, como puede verse en el video que incluyo a continuación.
Y es que la confianza a menudo se basa en la percepción y basamos nuestros criterios de autenticación en supuestos o incicios pero no en hechos. ¿Cuantas veces hemos pedido a una persona vestida de policía su placa de identificación? ¿Quién discute la autoridad de una persona vestida de guardia de seguridad en unos grandes almacenes?
Restoration es una sencilla herramienta de recuperación de archivos eliminados cuando estos no se encuentran ya en la papelera de reciclaje o han sido eliminados sin pasar por ella. Puede servir también para recuperar archivos o fotos de tarjetas de memoria incluso si estas han sido formateadas.
Como todo este tipo de herramientas, se debe indicar la unidad de donde recuperar archivos y solicitar una busqueda de elementos borrados. Una vez inventariados, ya es cuestión de elegir lo que se quiera recuperar. No requiere instalación previa por lo que puede ser ideal para tenerla en un dispositivo usb y funciona en entorno Windows con sistema de ficheros NTFS y FAT.
Como ya estamos en pleno verano y la pereza inunda nuestros cerebros, el post de hoy tiene un carácter más humorístico y anecdotario aunque no deja de ser por ello interesante.
Se han puesto muy de moda los programas de televisión de "corta y pega" que resumen en breves videos lo mejor de las cadenas, los conocidos como programas de zapping. Pues según parece, la competitividad voraz de las diferentes cadenas llega ya incluso hasta este tipo de programas.
El supuesto trabajo de este tipo de espacios televisivos es visualizar lo más relevante del resto de cadenas y seleccionar los contenidos más significativos con cierto criterio. Como parece que, aunque no es un trabajo creativo si lo es tedioso, en alguna cadena se ha puesto de moda "usar" la selección hecha por el vecino en vez de tener que molestarse en visualizar videos de todas las cadenas y con criterio propio hacer una selección particular.
Ya hemos comentado alguna vez en este blog que en el mundo digital desaparece el concepto de original y copia. Todos los documentos digitales tienen una serie de propiedades (fecha de creación, de modificación, autor, etc.) pero no existe a priori una diferencia física y significativa entre el documento inicial y sus copias derivadas. Si existe una manera de probar que dos documentos identicos son iguales en contenido mediante pruebas de integridad. Por tanto, para probar documentalmente el plagio, suele ser habitual introducir de forma intencionada erratas en el texto o errores tipográficos para ver si el plagiador también las presenta y de esta manera demostrar la copia. Pues nuestros amigos del programa de la Sexta "Se lo que hicisteis..." han puesto un anzuelo a Gonzalo Miró de Cuatro que tiene una sección de zapping cuyos contenidos curiosamente coinciden con la selección que realiza previamente la Sexta. El video colgado en Youtube muestra como han pillado con evidencias claras al plagiador.
Destacar que aunque el plagio jode al autor, esta gente de la Sexta lleva su humor hasta este hecho generando más contenido entretenido con la anécdota. Al copión, como se suele decir, a las pruebas me remito.
Microsoft ha hecho pública su nueva Web de información contra el mundo del malware. Al igual que las Webs de otras empresas antivirus, se describen las amenazas más relevantes y las amenazas más detectadas. También se permite la descarga de las últimas actualizaciones de los productos Windows Defender y Microsoft Forefont Client Security y la consulta de una enciclopedia de malware.
La noticia que aparece hoy en Noticiasdot.com con la entrevista al autor del bulo sobre el hacking de los servidores donde se encontraba el último libro de Harry Potter trae interesantes reflexiones que dan mucho que pensar. Ya en este blog se ha comentado varias veces que la facilidad para públicar contenidos y la voracidad de los medios de comunicación por destacar entre la marabunta informativa crea el caldo de cultivo ideal para que este tipo de "operaciones psicologicas" tengan éxito. En su momento etiqueté esta nueva amenaza como "contaminación de contenidos" aunque en su momento esta técnica se manifestaba introduciendo información falsa respecto a la evolución de acciones y valores para influir en el mercado y obtener beneficio de ello.
En la entrevista que aparece traducida en Noticiasdot.com, el supuesto autor del bulo de Harry Potter confiesa sus intenciones, la táctica utilizada para generar tanto revuelo y las conclusiones que se deducen del hecho. A continuación selecciono los trozos de la entrevista que me parecen más significativos:
"La receta de las [operaciones] psicológicas incluía: - Religiones porque es algo que puede hacer que la gente haga cosas inusuales, y ¡el Papa es muy popular! - Hackers, porque los medios de comunicación siempre están interesados en delitos relacionados con las nuevas tecnologías y en ellos. - Noticias que no se puedan negar, porque si es innegable nadie podrá decir que no es verdad. ¿Cuál, sino un Arcángel, sería la mejor elección para ofrecer servicios útiles a la comunidad religiosa y al Papa?" Haz las noticias atractivas, haz que la red de medios, blogs, noticias en línea, rss y gente que chatea hablen sobre esto y ganarás autoridad cada vez que alguien hable.
¿Debemos relacionarles con algún movimiento político? ¿Tienen motivaciones políticas o religiosas?
Nosotros no representamos ningún movimiento político que no sea la comunidad internacional involucrada en la libertad de expresión, anti-censura, estrictamente relacionada con la filosofía del open source, con pasión por los asuntos globales, económicos, temas sociales y tecnología. Queremos que la gente piense sobre los riesgos de la contaminación informativa y de la manipulación de los medios de comunicación porque un día usted puede rendirse convencido de que vive en una democracia sólo porque la televisión y los diarios lo dicen. Las nuevas tecnologías aparecieron en nuestras vidas demasiado rápido y la gente está ahora preparada para estimar y evaluar los riesgos relacionados con la Sociedad de la Información basada en la encomia del conocimiento y usted se tendría que preguntar “¿cuánta gente sabe cuán rápido cambia la sociedad?”
En sus comunicaciones resalta la importancia de ser consciente de la manipulación que podemos padecer como sociedad. ¿Querría comentar sus preocupaciones sobre el tema?
¿Cuánta gente conoce usted que nunca ha tenido dudas en cuanto a las causas de la guerra de Iraq o en cuanto al peligro real del terrorismo? Nosotros conocemos a muchos, cada día. Son las personas normales y corrientes que puede encontrar en cualquier lado. ¿Cree que los controles en el aeropuerto son realmente útiles o que son sólo una manera de hacer creer a a el gente que la situación está bajo control? La manipulación de la opinión pública (para los intereses “públicos” o para los “privados”) va en contra de los derechos humanos. El poder hoy en día está representado por aquellos que controlan y producen información, y no por aquellos que producen o emplean armas convencionales. Los gobiernos y las multinacionales combaten principalmente con información, los campos de batalla son los medios y la guerra está en curso.
Es curioso que un simple mensaje publicado en una lista de correo o enviado a los medios haya levantado tanta polvareda. ¿Ha intentado algún medio de comunicación contactar con usted para comprobar la información?
Nadie ha comprobado la información. Todos los medios han reproducido exactamente lo que han necesitado para hacer las noticias. Por ejemplo, nadie se ha dado cuenta que pusimos propaganda anti-islámica al final del mensaje. De todas formas, por favor, piense que la autoridad de unas noticias es lo que hace la noticia real. No el hecho de que sean reales en el mundo real. Nosotros hemos trabajado al mejorar la autoridad de nuestra noticia falsa, y lo hemos hecho con éxito.
Como datos interesantes, la entrevista enlaza con las definiciones de operaciones psicológicas de la Wikipedia y las herramientas útiles para estos propósitos. Me ha llamado mucho la antención Touchgraph, un constructor de redes sociales asociadas a los resultados de una busqueda. Como muestra de los resultados al buscar "seguridad de la información" aparece este gráfo donde están las "principales" (según el buscador) urls relacionadas con el tema. Curioso que la url más referenciada sea a monografías.com. Imagino que uno de los mayores usos de Internet actualmente por parte de la población más joven es el usar y pegar a la hora de hacer trabajos para el colegio, lo que justifica este hecho.
Con fecha del 23 de junio, ha aparecido en el BOE la esperada "LEY 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los Servicios Públicos (LAECSP).
Como otras leyes ya publicadas relacionadas con la tecnología, uno no sabe si realmente es un avance "político" o un avance "real". Las cosas en papel quedan muy bien definidas y dibujadas pero las leyes no pueden ser una mera declaración de intenciones sino que deben articular las "condiciones" que van a regir en el uso o servicios que se están tratando de regular.
Y es que esto de la "digitalización" de las Administraciones Públicas es peligroso. Esta ley aparece con un carácter horizontal y establece como los servicios públicos deben empezar a migrar hacia las tecnologías de la información para dar servicios telemáticos.
Va a depender de cómo se afronte este proceso y de la profundidad con la que se haga para que realmente esta ley sirva para rentabilizar el uso de las tecnologías de la información. Ya tenemos muchos portales de las Administraciones Públicas que han entendido que la e-Administración es disponer de los formularios en PDF para que los pueda rellenar en casa, pero que siguen haciendome ir presencialmente a entregar el dichoso papel.
Otra gente si está realmente haciendo la reingeniería de procesos necesaria para establecer cómo se van a hacer las cosas ahora utilizando las tecnologías de la información, sin olvidar en todo momento, garantizar la seguridad jurídica del proceso. En este blog ya se ha comentado varias veces el papel crítico que juega la seguridad de la información como cimiento básico de cualquier servicio tecnológico.
El peligro que veo yo es en relación al ciudadano y su posible indefensión frente a las negligencias de la Administración. Ya me veo yo en la dificultad de poder demostrar que el servidor Web de la Consejería de turno estaba caído y que no pude tramitar mi expediente pero por un "error" informático. También el "analfabetismo tecnológico" de nuestra sociedad lleva a la gente a querer hacer las cosas con los nuevos medios pero sin estar a veces capacitados para ello. Ante una problemática como el acceso Web a un servidor a ver cómo un usuario normal es capaz de identificar si es el proveedor de Internet, su equipo PC, el servidor Web. Voy a leer en profundidad lo que nuestros políticos han redactado para ver si tengo o no motivos para asustarme más o menos.
Hoy toca hablar de ITIL. Según define la wikipedia, "La Information Technology Infrastructure Library (‘Biblioteca de Infraestructura de Tecnologías de Información’), frecuentemente abreviada ITIL, es un marco de trabajo de las mejores prácticas destinadas a facilitar la entrega de servicios de tecnologías de la información (TI) de alta calidad. ITIL resume un extenso conjunto de procedimientos de gestión ideados para ayudar a las organizaciones a lograr calidad y eficiencia en las operaciones de TI. Estos procedimientos son independientes del proveedor y han sido desarrollados para servir de guía para que abarque toda infraestructura, desarrollo y operaciones de TI.La Gestión de Servicio ITIL está actualmente integrado en el estándar ISO 20000"
Es, al igual que la ISO 17799:2005 la referencia en materia de gestión de la seguridad, la referencia en materia de gestión de sistemas es ahora la ISO 2000. De hecho, ambas normas se entrelazan dado que en ITIL se recoge la gestión de la seguridad como uno de los grupos de procesos y en la ISO 17799:2005, el objetivo de control 10.1.Procedimientos y responsabilidades de operación trata de especificar y documentar las labores de administración y gestión de sistemas.
La gente de Abast Systems, tras el éxtio de acogida del libro Introducción a la metodología ITIL, editado en 2002, presenta ahora una nueva edición con información actualizada. Se trata de una documentación muy útil que resume de manera estructurada los contenidos tratados por ITIL y recoge información publicada por las diferentes organizaciones que mantienen y desarrollan esta metodología (www.itil.org, www.itsmf.com, www.ogc.gov.uk/itil). El libro es de distribución gratuita por lo que los interesados podéis recibirlo tras remitir este formulario. Yo ya dispongo del mio que la gente de Abast eficientemente me ha hecho llegar en menos de una semana y como profano en la materia voy a empezar a estudiar tanto el enfoque global de ITIL como las relaciones con la materia que realmente me interesa, la gestión de la seguridad de la información.
- Follow Us on Twitter!
- "Join Us on Facebook!
- RSS
Contacta por Linkedin