"Aquello que no te mata... debería hacerte más fuerte" ;)
InfoSecMan Blog
ISO 27001: ¿Contramedida o Vulnerabilidad?
5 June 2007Somos unos ladrones que queremos robar un banco. Entre las investigaciones que llevamos a cabo, descubrimos algo que nos indica los procedimientos que existen en el banco, las normativas que están cumpliendo y la existencia de los distintos procedimientos que desarrollan esas normativas, además de descubrir la existencia de un rol de seguimiento de todos esos procesos y conocer claramente los procesos existentes en la organización para el cumplimiento de todos esos requisitos.
Junto a todo esto, conocemos cuál debe ser la respuesta de su centro de atención de usuarios ante una incidencia, sabemos que las registran y por tanto debe existir un registro. Y por si fuera poco, sabemos que la organización, sus responsables y empleados están especialmente concienciados con el cumplimiento de todos esos requisitos.
Todo esto lo sabemos gracias a que en la mayoria de sus folletos comerciales aparece un sello: Certificados en BlaBlaBla, una norma que nos dice claramente cuál es la estructura organizacional de esta compañía, la existencia de revisiones periódicas por profesionales independientes y todo lo que ya hemos dicho, además de otras muchas cosas.
¿Supone para la organización una vulnerabilidad el publicar ese sello? ¿No proporciona muchísima informacion no necesaria a un eventual atacante? ¿Es por tanto esa certificación (o su publicación) más una vulnerabilidad que una contramedida?
Y si lo consideramos asi, ¿no lo es más aún la difusion de que una empresa esté certificada en ISO 27001?
Aparte de los beneficios comerciales o de marketing, ¿en qué medida debería recomendarse a una compañía la no difusión de su certificación si lo que realmente desea es mejorar sus niveles de seguridad y disminuir el riesgo asumido? ¿Qué haríais vosotros?
Conociendo ese dato (su certificacion), ¿qué método de “ataque” o de captación de información intentaríais primero? ¿cuál creeis que es la mayor vulnerabilidad asumida por una organización que hace pública su certificación ISO 27001?
1 Comment » | Posted in Curiosidades, Ingenieria Social, Mercado, Normativas | del.icio.us |
1 Comment so far
Leave a reply
Últimos "tweets" en InfoSecManBlog
- @sergiogranda As soon as we have good contents to share :) in reply to sergiogranda 4 hrs ago
- Attending the Kickoff meeting of the Spanish Cyber Security Institute. Here we go! 6 hrs ago
- Take a look at this video: Smart Grid, Utilities and Internet Protocols: http://t.co/IO8bVgZJ 6 hrs ago
- More updates...
Powered by Twitter Tools
Últimas entradas
- Resumen Semanal desde Twitter (2012-02-05)
- Resumen Semanal desde Twitter (2012-01-29)
- Resumen Semanal desde Twitter (2012-01-22)
- Resumen Semanal desde Twitter (2012-01-15)
- Resumen Semanal desde Twitter (2012-01-08)
- Resumen Semanal desde Twitter (2012-01-01)
- Resumen Semanal desde Twitter (2011-12-25)
- Resumen Semanal desde Twitter (2011-12-18)
- Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas
- Resumen Semanal desde Twitter (2011-12-11)
Yo de certificaciones de ese tipo y leyes no tengo ni idea, pero has escrito lo suficiente para que entienda por donde van los tiros. Tienes razón, yo no publicaría que cumplo con esa normativa, aunque ya puesto, por A o por B no podrían buscar que certificaciones de calidad o de procedimientos cumple una empresa? Quiero decir… de quererse… se podría? Eso si, cuando más difícil se lo pongamos mejor