<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Curiosidades</title>
	<atom:link href="http://blog.infosecman.com/category/curiosidades/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Fri, 09 Jul 2010 12:43:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.
Como habríais notado en los últimos tiempos del Blog, no sólo estaba [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Cuando la Autenticación es Importante</title>
		<link>http://blog.infosecman.com/2009/05/04/cuando-la-autenticacion-es-importante/</link>
		<comments>http://blog.infosecman.com/2009/05/04/cuando-la-autenticacion-es-importante/#comments</comments>
		<pubDate>Mon, 04 May 2009 15:41:48 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=247</guid>
		<description><![CDATA[Habréis notado que hace un par de semanas que no aparezco por este medio. La causa no puede ser mejor: he sido padre nuevamente y las prioridades son las que son, por lo que este espacio ha quedado algo desatendido  
Aprovechando el embarazo de mi mujer, llevaba ya unos meses observando una situación que [...]]]></description>
			<content:encoded><![CDATA[<p>Habréis notado que hace un par de semanas que no aparezco por este medio. La causa no puede ser mejor: he sido padre nuevamente y las prioridades son las que son, por lo que este espacio ha quedado algo desatendido <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Aprovechando el embarazo de mi mujer, llevaba ya unos meses observando una situación que me parecía bastante preocupante, y que estaba esperando a publicar aquí a que naciese mi hija: la falta de &#8220;autenticación&#8221; en los servicios médicos. Me explico.</p>
<p>Desde la primera visita al médico hasta el momento del parto el único mecanismo de autenticación de los servicios médicos hacia la madre ha sido la tarjeta sanitaria que como podéis suponer, no supone autenticación alguna ya que no contiene ningún dato &#8220;contrastable&#8221; fácilmente (como una fotografía o similar).</p>
<p>Esto que al principio me resultó algo sorprendente, me dejó profundamente preocupado cuando al acudir a urgencias el día del parto tampoco se le solicitó en ningún momento el documento nacional de identidad o algún otro medio de autenticación adecuado. Quiere esto decir que alguien podría suplantar la identidad de la madre (por ejemplo una madre de alquiler) durante todo el embarazo e incluso en el mismo parto de forma muy sencilla (portando su tarjeta sanitaria!!)&#8230; con todo el campo de posibilidades que esto proporciona.</p>
<p>Me quedé algo más tranquilo cuando una vez nacida mi hija, al poco tiempo le tomaron las huellas a la madre y a la niña (hombre, al menos un punto de autenticación biométrico, en realidad más bien de registro y malo ya que las huellas están movidas) y me proporcionaron una copia de la ficha que se supone que debería entregar en el Registro Civil al inscribir la recién nacida.</p>
<p>En la inscripción en el Registro, he de comunicaros que en ningún momento me pidieron la ficha, y por tanto pude inscribir a mi hija sin autenticación alguna, nuevamente.</p>
<p>Mi pregunta entonces es: ¿se realiza algún tipo de comprobación con las huellas registradas en la ficha del hospital o es un mero registro? Mi impresión es que únicamente es esto último, aunque si alguien tiene más información sobre este tema, estaría encantado de conocerla.</p>
<p>Esto no deja de confirmar mi desconfianza con los mecanismos habituales de autenticación en el área de la salud donde son tan extremadamente importantes (de ser quien dices que ser a ser otro, puede suponer la extirpación de un órgano vital&#8230; o la bienvenida de un nuevo hijo&#8230; sin haberlo concebido). De hecho se han dado fraudes importantes  utilizando esa debilidad al cambiar historiales de pacientes más enfermos por otros sanos (por ejemplo para obtener pensiones de forma &#8220;maliciosa&#8221;) y acontecimientos similares.</p>
<p>&#8230; 2 familiares cercanos en diferentes momentos y lugares, ambos con problemas óseos importantes en rodillas, espalda, etc. curiosamente desaparecieron de sus historiales todas las radiografías que tenían, &#8230; ¿casualidad?&#8230; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> </p>
<p>Es importante proteger los datos tratados en estas áreas, pero también es importante asegurar su autenticidad e integridad (la disponibilidad, como el valor, se presupone <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ) ¿Existe alguna medida de obligado cumplimiento en ese sentido?</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/05/04/cuando-la-autenticacion-es-importante/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>La Nube es a las Infraestructuras Gestionadas lo que Guitar Hero es al Karaoke&#8230;</title>
		<link>http://blog.infosecman.com/2009/04/16/la-nube-es-a-las-infraestructuras-gestionadas-lo-que-guitar-hero-es-al-karaoke/</link>
		<comments>http://blog.infosecman.com/2009/04/16/la-nube-es-a-las-infraestructuras-gestionadas-lo-que-guitar-hero-es-al-karaoke/#comments</comments>
		<pubDate>Thu, 16 Apr 2009 19:03:20 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=244</guid>
		<description><![CDATA[Esta frase que me ha encantado y con la que estoy totalmente de acuerdo, no es mía (lamentablemente  ), sino de Christofer Hoff y aparece publicada en el ISSA Journal de Marzo haciendo referencia al famoso y tan de moda término, Cloud Computing que tantas veces está tratando en su Blog.
La frase hace referencia a que [...]]]></description>
			<content:encoded><![CDATA[<p>Esta frase que me ha encantado y con la que estoy totalmente de acuerdo, no es mía (lamentablemente <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ), sino de <a href="http://www.rationalsurvivability.com/blog/" target="_blank">Christofer Hoff </a>y aparece publicada en el <a href="http://www.issa.org/Members/Journals-Archive/2009.html#March" target="_blank">ISSA Journal</a> de Marzo haciendo referencia al famoso y tan de moda término, Cloud Computing que tantas veces está tratando en su <a href="http://www.rationalsurvivability.com/blog/" target="_blank">Blog</a>.</p>
<p>La frase hace referencia a que probablemente veríamos a muy pocos de nuestros amigos vociferando en un karaoke alguna canción de los 80 a la vez que la baila y gesticula como un loco y sin embargo, sí que es posible que muchos de ellos estén haciendo lo propio en sus casas con la salvedad que el &#8220;karaoke&#8221; no se llama así, sino &#8220;Guitar Hero&#8221; y corre sobre una XBox en el cuarto de estar.</p>
<p>Del mismo modo, compañías o personas que jamás hubiesen externalizado diversos servicios en un entorno de &#8220;infraestructuras gestionadas&#8221; o alojado sus datos en entornos externos a su organización, ahora comienzan a hacerlo porque repentinamente eso se llama &#8220;Cloud Computing&#8221;, si bien en los principios básicos, sigue siendo prácticamente lo mismo (si obviamos las importantes diferencias y aproximaciones comerciales actuales&#8230;).</p>
<p>Lo cierto es que a día de hoy, yo no creo para nada en este tema tan de moda (quizás tenga que rectificar más adelante, quién sabe <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> ), que como indica Hoff, tiene más de novedad en su aproximación comercial, que en sus principios tecnológicos.</p>
<p>Si queréis profundizar más sobre el tema os recomiendo su <a href="http://www.rationalsurvivability.com/blog/" target="_blank">Blog Rational Survivability</a>, donde incluye reflexiones, contenidos y opiniones muy interesantes sobre ese tema (y otros). Imprescindible su último post comentando el modelo &#8220;Cloud Cube&#8221; del <a href="http://www.opengroup.org/jericho/publications.htm" target="_blank">Jericho&#8217;s Forum</a> y sus impresiones. Echadle <a href="http://www.rationalsurvivability.com/blog/?p=743" target="_blank">un vistazo</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/16/la-nube-es-a-las-infraestructuras-gestionadas-lo-que-guitar-hero-es-al-karaoke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Confirmación de Ataques a Infraestructuras Críticas en Estados Unidos</title>
		<link>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/</link>
		<comments>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/#comments</comments>
		<pubDate>Wed, 08 Apr 2009 13:58:36 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=240</guid>
		<description><![CDATA[Hoy aparece publicado en el Wall Street Journal y se hacen eco de ello diversos blogs y medios en Internet una noticia que confirma nuestras sospechas y recomendaciones sobre la protección de infraestructuras críticas que ya hace tiempo venimos tratando aquí.
En mis presentaciones y charlas siempre digo que la seguridad de la información en el [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy aparece publicado en el Wall Street Journal y se hacen eco de ello diversos blogs y medios en Internet una noticia que confirma nuestras sospechas y recomendaciones sobre la protección de infraestructuras críticas que ya hace tiempo venimos tratando aquí.</p>
<p>En mis presentaciones y charlas siempre digo que la seguridad de la información en el entorno industrial está al menos 5 años por detrás de la situación en el resto de sistemas corporativos y digo que si pensásemos un mundo en el que un simple catarro pudiese matarnos, estaríamos hablando de la seguridad de los sistemas industriales, la informática industrial y los sistemas SCADA, entre otros.</p>
<p>Pues bien, en el artículo de hoy de Wall Street Journal, se <strong>confirma</strong> que Estados Unidos ha recibido ataques a sus redes de suministro eléctrico desde China, Rusia y otros países y que han encontrado software y programas maliciosos instalados internamente, preparados para ser activados que podrían causar importantes alteraciones en el servicio en el caso de ser activados (dicen ellos que probablemente estarían preparados para ser activados en caso de guerra o ataque de otro tipo&#8230; aunque quizás pueda ser algo teatral, según se lee).</p>
<p>El caso es que desde fuentes oficiales se confirman estos ataques y estos hechos. Así mismo indican que los hallazgos no han sido descubiertos por las compañías que mantenía los sistemas sino por &#8221;agencias de intelegencia gubernamentales&#8221;, lo que no deja de ser aún más preocupante, y dejan datos como que durante los últimos 6 meses se han gastado más de 100 millones de dólares en reparar &#8220;ciber-daños&#8221; (es decir problemas causados desde el &#8220;ciberespacio&#8221;).</p>
<p>Quizás esta sea una de las causas del importante programa de defensa del ciberespacio que la &#8220;administración Obama&#8221; está desplegando, dedicando importantísimos recursos monetarios, humanos y organizativos a este tema.</p>
<p>Como ya habíamos comentado aquí, existen varias normativas y estándares de obligado cumplimiento en ese país para empresas de suministro energético, aguas, etc. Parece que están en el camino de tomar las riendas en el problema y comenzar una aproximación al mismo.</p>
<p>Ya preguntaba antes aquí cuál era la situación en nuestro país en este sentido&#8230; y no he recibido ningún comentario ni contestación&#8230; lo cuál no deja de confirmar mi preocupación (que se acentúa cada vez que conozco alguna instalación crítica). Deberíamos estar haciendo algo&#8230; si no lo estamos haciendo ya ¿no creéis?</p>
<p>Podéis acceder al artículo completo <a href="http://online.wsj.com/article/SB123914805204099085.html" target="_blank">aquí</a>. Os recomiendo su lectura.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Citas Seguras</title>
		<link>http://blog.infosecman.com/2009/04/06/citas-seguras/</link>
		<comments>http://blog.infosecman.com/2009/04/06/citas-seguras/#comments</comments>
		<pubDate>Mon, 06 Apr 2009 20:32:42 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=238</guid>
		<description><![CDATA[No, no me estoy refiriendo a aquellas en las que conocemos a la persona que vamos a quedar para cenar   sino a la recopilación que Edgar y Dani han tenido a bien a compartir con todos nosotros en su excelente Blog. Enhorabuena a ambos, muy divertido&#8230; y un buen material para concienciación en [...]]]></description>
			<content:encoded><![CDATA[<p>No, no me estoy refiriendo a aquellas en las que conocemos a la persona que vamos a quedar para cenar <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  sino a la recopilación que Edgar y Dani han tenido a bien a compartir con todos nosotros en su <a href="http://eddasec.blogspot.com/2009/04/todo-por-vosotros.html" target="_blank">excelente Blog</a>. Enhorabuena a ambos, muy divertido&#8230; y un buen material para concienciación en seguridad.</p>
<p>Recojo a continuación solo las 10 primeras &#8230; quien quiera leer el resto que lo haga en el <a href="http://eddasec.blogspot.com/2009/04/todo-por-vosotros.html" target="_blank">Blog de los autores</a>, que para eso se las han trabajado :)</p>
<p>1.- Cuanto más inseguro te sientes más seguro te haces<br />
2.- El umbral de seguridad aceptable no existe<br />
3.- Los mecanismos de cifrado únicamente retardan lo inevitable<br />
4.- La seguridad, ¿se quiere o se necesita?<br />
5.- Confianza no es sinónimo de seguridad<br />
6.- Mi seguridad empieza donde empieza la tuya<br />
7.- No desearás el firewall del prójimo<br />
8.- No hay que matar moscas a cañonazos, olvida el formateo como primera opción<br />
9.- La seguridad es directamente proporcional a los incidentes sufridos<br />
10.- La seguridad es como un iceberg, la mayor parte no se ve pero está ahí</p>
<p>Enhorabuena a ambos de nuevo!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/06/citas-seguras/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Nadando entre Tiburones</title>
		<link>http://blog.infosecman.com/2009/03/31/nadando-entre-tiburones/</link>
		<comments>http://blog.infosecman.com/2009/03/31/nadando-entre-tiburones/#comments</comments>
		<pubDate>Tue, 31 Mar 2009 22:07:56 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=235</guid>
		<description><![CDATA[El fin de semana pasado tuve que ejercer de &#8220;informático&#8221; de la familia formateando y reinstalando el ordenador de mi madre. Por una serie de razones que no vienen ahora a cuento el sistema operativo a instalar fue Windows 2003 y como estaba &#8220;jugetón&#8221; decidí hacer un sencillo experimento para comprobar si las estadísticas son ciertas [...]]]></description>
			<content:encoded><![CDATA[<p>El fin de semana pasado tuve que ejercer de &#8220;informático&#8221; de la familia formateando y reinstalando el ordenador de mi madre. Por una serie de razones que no vienen ahora a cuento el sistema operativo a instalar fue Windows 2003 y como estaba &#8220;jugetón&#8221; decidí hacer un sencillo experimento para comprobar si las estadísticas son ciertas o no.</p>
<p>Instalé ese sistema operativo en el equipo desconectado de la red y una vez que estuvo en correcto funcionamiento, sin antivirus ni firewall ni router que lo protegiese (ni parches aplicados) decidí pincharlo directamente a la red del operador de cable (TeleCable) para ver qué ocurría.</p>
<p>Y ocurrió lo que, si las estadísticas no mienten, tenía que ocurrir. Lo mismo que si nos lanzamos en medio de un mar lleno de tiburones hambrientos, o lanzamos un bebé a un río repleto de pirañas: el equipo de mi madre fue &#8220;devorado&#8221; antes de que mi reloj marcase el segundo número 30 desde que conectase el cable de red. En efecto, en el segundo 29 Windows 2003 mostró una ventana indicando un error y problema en los RPC y anunciando su reinicio en 40 segundos&#8230; y así lo dejé durante 3 reinicios seguidos (es decir, algo menos de 10 minutos).</p>
<p>Con el cadáver (del ordenador de mi madre) aún fresco y desconectado nuevamente de la red, instalé un antivirus y procedí a su limpiado. El resultado: 2 troyanos, 1 spyware y 1 virus (así lo etiquetó el antivirus). Todo eso en menos de 3 minutos de conexión efectiva a Internet (el resto fueron reinicios). Lamentable.</p>
<p>El resultado fue el esperado aunque para ser sincero, yo pensaba que aguantaría algo más (¿quizás 5 minutos?). Todo esto me lleva a reflexionar sobre lo siguiente. ¿Es normal que un producto que se compra no sea utilizable en absoluto sin una &#8220;reparación&#8221; previa? ¿Es normal que no exista ninguna advertencia, notificación o prevención al respecto en el producto? ¿Cómo debe actuar un usuario que desconoce totalmente estos riesgos?&#8230; ¿y aún nos extrañamos que el malware nade a sus anchas por nuestras redes (y los ordenadores de nuestra familia <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  )?</p>
<p>Siempre he dicho que este mundo nuestro de la informática, internet, etc. se rige por unas reglas comerciales increíbles. Imaginad la misma situación con cualquier otro producto de consumo (como ya lo es hoy en día la informática personal). Vamos a la tienda, compramos el último modelo de televisión, la traemos a nuestra casa, la enchufamos a la antena y&#8230; plaf! se nos apaga. La intentamos encender y vuelve apagarse. Claro!! cómo se nos ocurre conectarla a la red (la antena) sin haber comprado el &#8220;chinquiflinqui&#8221;, un aparato que debemos situar entre la televisión y la antena para que esta funcione. Ahora tenemos que comprar el famoso &#8220;chinquiflinqui&#8221; y llevar la televisión al taller para que nos la arreglen y se lo instalen&#8230; pagando, por supuesto!. De lo más normal!</p>
<p>¿Por qué no se advierte de tal cosa en las instrucciones de la televisión?</p>
<p>¿Por qué la televisión no incluye un &#8220;chinquiflinqui&#8221; de serie?</p>
<p>¿Cómo podemos comprar un producto que no funciona desde el primer minuto de su puesta en marcha y considerarlo un comportamiento normal?&#8230; ¿seguirán vendiéndose televisiones sin sintonizador TDT dentro de 10 años?</p>
<p>Estamos en un mercado ilógico, pero lleva tanto tiempo siendo así que ya lo vemos como algo normal. <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/31/nadando-entre-tiburones/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>The Global Information Technology Report</title>
		<link>http://blog.infosecman.com/2009/03/29/the-global-information-technology-report/</link>
		<comments>http://blog.infosecman.com/2009/03/29/the-global-information-technology-report/#comments</comments>
		<pubDate>Sun, 29 Mar 2009 21:09:12 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=231</guid>
		<description><![CDATA[El &#8220;Global Information Technology Report&#8221; (Informe Global sobre Tecnologías de la Información) es un informe que viene publicando durante los últimos 8 años el World Economic Forum sobre las Tecnologías de la Información y el estado de los principales países del mundo en cuanto a las mismas (preparación y situación de las personas, de los [...]]]></description>
			<content:encoded><![CDATA[<p>El &#8220;Global Information Technology Report&#8221; (Informe Global sobre Tecnologías de la Información) es un informe que viene publicando durante los últimos 8 años el <a href="http://www.weforum.org/" target="_blank">World Economic Forum</a> sobre las Tecnologías de la Información y el estado de los principales países del mundo en cuanto a las mismas (preparación y situación de las personas, de los negocios y compañías en el país o de los propios gobiernos y estados).</p>
<p>Hace unos pocos días se acaba de publicar el último informe correspondiente a 2008-2009 y por primera vez se hace público el informe completo y está disponible para su descarga desde la página web. Además hay un completo entorno web que permite navegar por el informe y realizar filtros por país, tecnología, etc. lo que nos permite obtener datos realmente interesantes sobre el estado de las TI en distintas regiones y países.</p>
<p>Os recomiendo, si no su lectura (solo para aquellos con paciencia e interés <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ), sí al menos su revisión. Tiene datos muuuy interesantes. Podéis acceder al informe <a href="http://www.weforum.org/gitr" target="_blank">aquí</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/29/the-global-information-technology-report/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Prueba Conseguida (o la Carrera de las Certificaciones)</title>
		<link>http://blog.infosecman.com/2009/02/26/prueba-conseguida-o-la-carrera-de-las-certificaciones/</link>
		<comments>http://blog.infosecman.com/2009/02/26/prueba-conseguida-o-la-carrera-de-las-certificaciones/#comments</comments>
		<pubDate>Thu, 26 Feb 2009 22:53:31 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=219</guid>
		<description><![CDATA[Hoy me ha llegado. Lo estaba esperando, la verdad, con ganas e impaciencia. Esta tarde recibí el mensaje comunicándome que desde hoy tenía la certificación CGEIT (Certified in Governance of Enterprise IT).
Esta certificación culmina un pequeño reto que hace un año nos planteábamos mi gran amigo Nacho y yo: conseguir las certificaciones de ISACA en [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy me ha llegado. Lo estaba esperando, la verdad, con ganas e impaciencia. Esta tarde recibí el mensaje comunicándome que desde hoy tenía la certificación CGEIT (Certified in Governance of Enterprise IT).</p>
<p>Esta certificación culmina un pequeño reto que hace un año nos planteábamos mi gran amigo Nacho y yo: conseguir las certificaciones de ISACA en el periodo de tiempo más corto posible.</p>
<p>Hasta ese momento habíamos orientado inicialmente nuestras certificaciones a los temas más técnicos (probablemente a causa del mercado del que procedíamos), primero con certificaciones de fabricantes, y más tarde viendo claramente la ventaja de las certificaciones independientes, comenzando hace unos años ya con la hoy famosa ISO 27001 (en aquel entonces BS7799) y &#8220;emigrando&#8221; a obtener el Lead Auditor en tierras anglosajonas, al igual que las de SANS Institute (GIAC) orientadas a auditoría (GSNA, GIAC Systems &amp; Network Auditor, GAWN, GIAC Assessing Wireless Networks, o SSP-GHP, Stay Sharp Google Hacking &amp; Defence).</p>
<p>Siguiendo esa evolución vimos como una opción clara la certificación CISSP (Certified Information Systems Security Professional) por ser muy completa, de alto nivel y muy valorada internacionalmente. Nacho continuó con CEH (Certified Ethical Hacker) y a mí me picó la &#8220;curiosidad&#8221; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  de la Continuidad de Negocio, obteniendo el título de BS25999 Lead Auditor.</p>
<p>Fue en ese momento (Febrero de 2008) cuando nos planteamos el objetivo de conseguir CISA y CISM de inmediato (y ya por el camino, surgió CGEIT). Puesto que no es posible presentarse a ambos exámenes en la misma convocatoria (como bien sabréis son el mismo día, a la misma hora, en el mismo sitio), priorizamos en ese momento CISA para Junio y CISM para Diciembre&#8230; y procedimos. Aprobamos ambos en las convocatorias correspondientes y llegado el punto, ¿por qué no aplicar para el CGEIT?</p>
<p>El resto ya lo sabéis. Hoy veo cumplido el objetivo de hace unos meses, la verdad, con gran satisfacción&#8230; y con cierta inquietud. ¿Y ahora qué? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  Mi mujer y mi hija dicen que me tome un descanso, pero como me conocen ya suponen que será complicado.</p>
<p>Creo que parte de mis reflexiones se van leyendo por aquí y podéis ver que estoy buscando temas interesantes que desarrollar. Incluso me estoy planteando estudiar cosas totalmente distintas, como Psicología (organizacional) o algo en ese sentido&#8230; pero tengo que meditarlo y poner en la balanza lo que me aporta y lo que me cuesta (¿un análisis de riesgos? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
<p>En todo caso, los que mañana se encuentren conmigo (en Gijón será esta vez), saben que están invitados, al menos, a un vermouth <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Para los que no coincidamos, vaya desde aquí una invitación &#8220;virtual&#8221; para la próxima vez que nos veamos.</p>
<p>&#8230; y&#8230; ¿con qué me recomendáis seguir?</p>
<p>Por cierto, ¿qué opináis de las firmas &#8220;egocéntricas&#8221; (como este post <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) como la siguiente y que se ven tanto en foros internacionales? (a mí me parecen totalmente fuera de lugar <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  )</p>
<p><em>Samuel Linares<br />
CGEIT, CISA, CISM, CISSP, BS25999 &amp; BS7799 Lead Auditor, GSNA, GAWN, SSP-GHD, CNE, CNA, JNCIA-FW, CCSA, CCSE, SCNA, SCSA, Experto Universitario en Protección de Datos&#8230;</em></p>
<p>Siempre he preferido este otro tipo:</p>
<p><em>SL </em> <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>(los galones mejor que nos los pongan otros, no nosotros mismos) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/02/26/prueba-conseguida-o-la-carrera-de-las-certificaciones/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Security Interim Management</title>
		<link>http://blog.infosecman.com/2009/02/18/security-interim-management/</link>
		<comments>http://blog.infosecman.com/2009/02/18/security-interim-management/#comments</comments>
		<pubDate>Wed, 18 Feb 2009 18:12:21 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=215</guid>
		<description><![CDATA[El concepto de Interim Management no es algo realmente novedoso en el mercado, ya que se lleva utilizando en todo el mundo  con cierto éxito especialmente  en las áreas de gestión. Como su nombre indica, se trata de &#8220;Directivos Interinos&#8221;, esto es,  profesionales de muy alto nivel de cualificación y muchos años de experiencia que [...]]]></description>
			<content:encoded><![CDATA[<p>El concepto de Interim Management no es algo realmente novedoso en el mercado, ya que se lleva utilizando en todo el mundo  con cierto éxito especialmente  en las áreas de gestión. Como su nombre indica, se trata de &#8220;Directivos Interinos&#8221;, esto es,  profesionales de muy alto nivel de cualificación y muchos años de experiencia que prestan sus servicios a compañías que, debido a una situación excepcional (por ejemplo por importantes cambios en la misma, nuevos retos o estrategias en la organización, relevo de la dirección en algún área o necesidad de conocimiento y experiencia muy avanzada, no existente dentro de la compañía), necesitan temporalmente de la figura de un directivo (por perfil y capacidades de liderazgo, experiencia, etc.) experto que gestione esos cambios de la forma más eficiente y sea capaz de transferir ese conocimiento y experiencia en esa área a personal directivo local a la organización, llegando incluso a &#8220;mentorizar&#8221; ese personal en algunos casos durante determinados periodos de tiempo.</p>
<p>Este tipo de servicio es especialmente interesante en situaciones donde deba manejarse adecuadamente la gestión del cambio, donde los directivos o gestores existentes carezcan de ciertas habilidades en determinadas áreas o departamentos o donde se requiera un &#8220;empuje&#8221; decisivo a un determinado departamento que, tras ser analizado, parece complicado conseguir con los recursos existentes.</p>
<p>En los últimos tiempos vengo asistiendo en determinados foros a situaciones en las que este tipo de servicio puede ser la solución a &#8220;enquistamientos&#8221; en la forma de trabajar de determinadas áreas (podemos centrarnos ahora en la de seguridad), a la promoción y puesta en valor de estas áreas y a la transferencia de conocimiento y experiencia a directivos de seguridad que, en la mayoría de los casos, el día a día frenético y la búsqueda de obtención de resultados a corto plazo, no les permite elaborar y abordar una visión estratégica que se alinee a medio y largo plazo con los requisitos del negocio (en muchos casos el árbol no nos deja ver el bosque…).</p>
<p>En compañías con un nivel de madurez medio/bajo en seguridad en las que es muy complicado contar con recursos destinados en exclusiva a este campo y por tanto con unos niveles de capacitación en el mismo altos y en las que habitualmente la Dirección de TI tiene que asumir simultáneamente el rol de la seguridad (quedando así relegada a un segundo plano en muchos casos), el uso de un servicio de &#8220;Dirección Interina de Seguridad&#8221; (Security Interim Management) puede aportar importantes valores a la compañía principalmente mediante la objetividad, alineación estratégica con el negocio, transferencia de conocimiento y establecimiento de procesos  adecuados que eleven el nivel de madurez de seguridad de la organización.</p>
<p>¿Habéis utilizado en algún momento este modelo? ¿Lo veis adecuado en determinadas situaciones?</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/02/18/security-interim-management/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Sistemas Tolerantes</title>
		<link>http://blog.infosecman.com/2009/02/12/sistemas-tolerantes/</link>
		<comments>http://blog.infosecman.com/2009/02/12/sistemas-tolerantes/#comments</comments>
		<pubDate>Thu, 12 Feb 2009 13:17:46 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=213</guid>
		<description><![CDATA[De un post a otro, y de ése a otro blog, con unos cuantos saltos, he llegado a un par de artículos que me han dado bastante que pensar y que plantean unos conceptos extremadamente &#8220;simples&#8221; y a la vez, brillantes.
Dejadme únicamente que enumere algunos conceptos:

Sistemas Autoregenerativos.
Sistemas Tolerantes a Intrusiones
Sistemas de Información &#8220;Supervivientes&#8221; y &#8220;Asegurados [...]]]></description>
			<content:encoded><![CDATA[<p>De un post a otro, y de ése a otro blog, con unos cuantos saltos, he llegado a un par de artículos que me han dado bastante que pensar y que plantean unos conceptos extremadamente &#8220;simples&#8221; y a la vez, brillantes.</p>
<p>Dejadme únicamente que enumere algunos conceptos:</p>
<ul>
<li>Sistemas Autoregenerativos.</li>
<li>Sistemas Tolerantes a Intrusiones</li>
<li>Sistemas de Información &#8220;Supervivientes&#8221; y &#8220;Asegurados Orgánicamente&#8221;</li>
<li>Aplicaciones de Internet Tolerantes a Fallos Accidentales y Maliciosos</li>
<li>Entornos Distribuidos para Disponibilidad Perpetua de Sistemas de Información Seguros</li>
<li>Supervivencia Inherente basada en Componentes</li>
<li>Tolerar intrusiones a través de Reconfiguraciones de Sistemas Seguros</li>
<li>&#8230;</li>
</ul>
<p>Sí, estamos hablando de lo que se entiende por Sistemas Tolerantes a Intrusiones. Sistemas que además (o en lugar) de prevenir las intrusiones, las toleran y son capaces de lanzar o asegurar ciertas acciones o mecanismos para asegurar su correcto funcionamiento aún en el caso de haber sido comprometidos. Sencillo y brillante a la vez, ¿verdad?.</p>
<p>Con el poco tiempo que he echado un vistazo en Google he visto que ya se está trabajando en esta idea/concepto desde hace más de 10 años, sin embargo (quizás soy yo el ignorante), no he visto alusión a este concepto ni en productos en el mercado ni aplicación del mismo en soluciones de seguridad habitualmente. ¿Vosotros?</p>
<p>Lo más actualizado que he visto es un Workshop que se celebrará en Lisboa en Junio de este año sobre Avances Recientes en Sistemas Tolerantes a Intrusiones, donde dicen que se habrán de temas como:</p>
<p>* automatic recovery and response techniques<br />
* hardware and software virtualization for IT<br />
* leveraging social computing networks for resiliency<br />
* threat of botnet herds and surviving them<br />
* survivability and information assurance in the Cloud<br />
* use of Byzantine fault-tolerant algorithms in IT<br />
* biologically inspired defenses<br />
* diversity and failure independence<br />
* evaluation of IT systems<br />
* theoretical limits of IT<br />
* real world case studies</p>
<p>Insisto, me parece realmente interesante y curiosamente, he de decir que al menos despierta en mí curiosidad y novedad (lo que me alegra muchísimo, como ya sabéis los que leísteis mis reflexiones sobre si no había nada nuevo en el mercado de la seguridad hace algo más de un mes).</p>
<p>Si este concepto pudiese aplicarse a todos nuestros sistemas, ¿cómo cambiaría el escenario actual?. Y si lo aplicásemos a los equipos personales ¿dónde quedaría el malware, el phishing, etc.?&#8230; no hablemos ya de su aplicación en Sistemas Industriales o SCADA&#8230;</p>
<p>Incluyo a continuación algunos enlaces para posterior investigación. Espero que os sean de interés:</p>
<p><a href="http://en.wikipedia.org/wiki/Intrusion_Tolerance">http://en.wikipedia.org/wiki/Intrusion_Tolerance</a> (Definición en la Wikipedia)</p>
<p><a href="http://www.di.fc.ul.pt/tech-reports/02-6.pdf">http://www.di.fc.ul.pt/tech-reports/02-6.pdf</a> (Artículo Introductorio muy interesante de 2002)</p>
<p><a href="http://www.tolerantsystems.org/">http://www.tolerantsystems.org/</a> (Recopilación de trabajos en USA. Interesante y hasta sospechoso&#8230;)</p>
<p><a href="http://www.navigators.di.fc.ul.pt/it/">http://www.navigators.di.fc.ul.pt/it/</a> Introducción a la Tolerancia a Intrusiones</p>
<p><a href="http://wraits09.di.fc.ul.pt/">http://wraits09.di.fc.ul.pt/</a> 3rd Workshop on Recent Advances on Intrusion-Tolerant Systems</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/02/12/sistemas-tolerantes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
