<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Gobierno TI</title>
	<atom:link href="http://blog.infosecman.com/category/gobierno-ti/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Sun, 29 Jan 2012 20:29:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas</title>
		<link>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/</link>
		<comments>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/#comments</comments>
		<pubDate>Tue, 13 Dec 2011 17:54:21 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=420</guid>
		<description><![CDATA[Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc. Pues bien, gracias a ISA [...]]]></description>
			<content:encoded><![CDATA[<p>Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc.</p>
<p>Pues bien, gracias a ISA (International Society of Automation), durante los <strong>próximos 14, 15 y 16 de Febrero, </strong>se celebrará <strong>en Madrid el Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas </strong>que se imparte en nuestro país.</p>
<p>A continuación incluyo los detalles del mismo (podéis inscribiros aquí: <a href="http://www.isa-spain.org/actividad.asp?id=216">http://www.isa-spain.org/actividad.asp?id=216</a>).</p>
<p><strong>RESUMEN</strong></p>
<p>Las Infraestructuras Críticas son aquellas instalaciones, redes, servicios y equipos físicos y de tecnología de la información cuya interrupción o destrucción tendría un impacto mayor en la salud, la seguridad o el bienestar económico de los ciudadanos o en el eficaz funcionamiento de las instituciones del Estado y de las Administraciones Públicas. Por tanto cada vez más su adecuada Protección no sólo se hace necesaria, sino obligatoria a raíz de la publicación de numerosos marcos regulatorios y directivas internacionales a lo largo de todo el planeta.</p>
<p>Analizar y comprender el riesgo asociado a estas infraestructuras y su relación básica con los Sistemas de Control Industrial es necesario para cualquier profesional de la seguridad involucrado o relacionado con áreas como las TIC, energía, industria química y nuclear, sistemas financieros y tributarios, alimentación o transporte, entre otros.</p>
<p>Este taller llevará a los participantes a través del estudio del estado del arte de la Protección de Infraestructuras Críticas y la Ciberseguridad en Entornos Industriales en todo el mundo, tanto en lo que a legislación y normativa se refiere, como a los estándares, iniciativas, marcos de gestión y tecnologías aplicables, consiguiendo así una visión global de la gestión de la seguridad en este tipo de organizaciones que permita al final del día establecer claramente los siguientes pasos a seguir para asegurar una correcta supervisión, gestión e implantación de las medidas necesarias adecuadas.</p>
<p>Después de completar este taller el asistente podrá:</p>
<blockquote><p>1. Identificar y definir los conceptos de Ciberseguridad en Sistemas de Control Industrial e Protección de Infraestructuras Críticas, sus definiciones y relaciones, analizando los riesgos e impacto en el negocio y en nuestras vidas,  desde las distintas perspectivas de cumplimiento, tecnológicas y de seguridad.<br />
2. Descubrir y analizar el estado del arte de la Protección de Infraestructuras Críticas a nivel internacional (USA y Canadá, Latinoamérica, Europa) en cuanto a regulaciones, iniciativas, estándares, sectores, organizaciones, metodologías, etc.<br />
3. Detectar y analizar la situación actual de la Seguridad en el Sector Industrial y las amenazas y vulnerabilidades de los Sistemas de Control Industrial reconociendo su riesgo asociado.<br />
4. Discutir aspectos organizacionales y de gestión importantes: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Diseñar y proponer un marco de gestión adecuado en las Infraestructuras Críticas y Entornos Industriales<br />
5. Identificar, describir y adoptar marcos y estándares aplicables en estos entornos: ISA 99, ISO 27001, BS 25999, NIST SP 800-82, etc.<br />
6. Establecer, implementar y adoptar un Programa de Seguridad de los Sistemas de Control Industrial y Diseñar un Plan de Seguridad y Protección de la Infraestructura Crítica.</p></blockquote>
<p><strong>CONTENIDO DETALLADO</strong></p>
<p>El taller seguirá una metodología participativa de forma que todos los asistentes, mediante la discusión, puesta en común y trabajo en equipo, tengan la oportunidad de asimilar, retener y aplicar más efectivamente los conocimientos adquiridos durante la sesión.</p>
<p>De forma general el contenido de la misma será el siguiente:</p>
<blockquote><p>1. Introducción. Descripción de la situación socio económica actual y el impacto que la Protección de Infraestructuras Críticas y la Seguridad en Entornos Industriales (o la falta de ellas) puede tener en nuestras vidas, personales y profesionales, en nuestras organizaciones y en nuestros países. (20 min)<br />
2. Términos y Conceptos. Definición e identificación de los distintos términos y conceptos claves: infraestructura crítica, infraestructura estratégica, servicios esenciales, sectores afectados, operadores críticos, plan de seguridad del operador, plan específico de protección, sistemas de control industrial, informática industrial, etc. (30 min)<br />
3. Estado del arte internacional de la Protección de Infraestructuras Críticas: Estados Unidos y Canadá, Latinoamérica y Europa). Revisión del estado de este campo en los distintos países, incluyendo regulaciones, leyes, directivas, iniciativas, sectores, organizaciones sectoriales, grupos de trabajo y estándares. (60 min)<br />
4. Relación entre Protección de Infraestructuras Críticas y Ciberseguridad en Sistemas de Control Industrial: entendiendo el riesgo. Análisis del enlace entre el entorno industrial, el corporativo y su impacto en las organizaciones clave para la supervivencia de un país. Análisis en detalle de un caso práctico: Stuxnet. (60 min). Trabajo en grupos para el análisis de Stuxnet y búsqueda de posibles analogías en distintos entornos (financiero, energético, telecomunicaciones, etc. uno por grupo). (20 min)<br />
5. Aproximación a los Sistemas de Control Industrial. Aspectos básicos de los sistemas de control. Definiciones y explicación de conceptos y componentes claves: SCADA, DCS, RTU, IED, PLC, HMI, FEP, PCS, DCS, EMS, sensores, comunicaciones, wireless (radio, Wifi, microondas, celulares), protocolos (ModBus, ProfiBus OPC, etc.) y capas de red. (60 min). Trabajo en equipo: identificación en grupos de los distintos elementos de un sistema de control sobre documentación proporcionada (15 min)<br />
6. Vulnerabilidades y Amenazas de los Sistemas de Control. El perímetro. Vectores de ataque (líneas de comunicación, accesos remotos y módems, accesos de fabricantes, conexiones a bases de datos, manipulaciones del sistema, etc.). Análisis y contramedidas. (60 min). Trabajo en equipo: análisis de un caso práctico e identificación de vulnerabilidades y contramedidas a adoptar (30 min)<br />
7. Situación Actual de la Ciberseguridad en los Entornos Industriales. Estudio de la tendencia hacia la convergencia entre los sistemas industriales y los corporativos (o de TI tradicional). Resultados de algunos estudios. Ejemplos y casos reales de convergencia y proyectos de convergencia. Análisis de los hechos: “imaginemos un mundo donde un simple resfriado pudiese matarnos: bienvenido al mundo de los sistemas industriales”. Análisis de la seguridad de los sistemas industriales. Regreso al futuro: la seguridad en los sistemas industriales. Algunos casos reales propios sobre problemas de seguridad en los entornos industriales. (60 min)<br />
8. Aspectos Organizacionales y de gestión: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Aspectos humanos de la seguridad en entornos industriales y protección de infraestructuras críticas. Estudio de distintas alternativas de organización. (30 min).<br />
9. Diagnóstico de la Seguridad en Entornos Industriales. Análisis y puesta en común del diagnóstico de la Seguridad en Entornos Industriales (visión del usuario, del fabricante, de la organización, de las ingenierías, etc.). Siguientes pasos. (30 min). Discusión pública y puesta en común entre los asistentes (15 min).<br />
10. Estándares Aplicables. Descripción general y aplicación en estos casos de ISA 99, ISO 27001, BS 25999, NIST SP 800-82, NERC CIP Standards, etc. (90 min)<br />
11. Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Seguridad de Sistemas de Control Industrial. Diseño de un plan de seguridad y protección de la infraestructura crítica. Estructura. Contenido. Aproximación práctica. (90 min). Trabajo en equipo: análisis de un caso práctico y desarrollo esquema/contenido mínimo de un Plan de Seguridad/Protección. “Role-play” presentación a Dirección del Programa de Ciberseguridad Entorno industrial o Protección Infraestructuras Crítica (120 min)<br />
12. Taller Práctico HOL “Hands On Lab” (360 min). Objetivos:<br />
a. Comprender y aplicar los conceptos relaciones con el diseño de redes seguroas<br />
b. Descubrir y analizar vulnerabilidades en sistemas de control<br />
c. Desarrollar y aplicar estrategias y técnicas de defensa</p>
<p>Este taller permitirá a los asistentes experimentar las dos caras de la Ciberseguridad de los Sistemas de Control:<br />
- Un atacante intentando tomar el control del sistema<br />
- Un gestor intentando defender el sistema de control</p>
<p>Durante los ejercicios, los asistentes serán capaces de identificar componentes vulnerables en la infraestructura del sistema de control, identificar cuáles sería los principales vectores de amenaza y desarrollar las estrategias de mitigación más adecuadas. Para conseguir estos, loa sistentes aprenderán a utilizar aplicaciones software estándares relacionadas con la seguridad como tcpdup/wireshark, OpenVAS o Metasploit, entre otros.</p></blockquote>
<p><strong>AGENDA</strong></p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 1</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida, presentaciones individuales, etc.</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-9:50</p>
</td>
<td valign="top" width="550">
<p align="left"> Introducción</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:50-10:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Términos y Conceptos Generales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:20-11:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Estado del Arte Internacional</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-11:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-12:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Relación entre Protección de Infraestructuras Críticas y Ciberseguridad Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:20-12:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo/Discusión: aplicación Stuxnet otros entornos (uno por sector)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:40-13:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Aproximación a los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">13:40-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Identificación Sistemas Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Vulnerabilidades y Amenazas de los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Análisis de un Caso Práctico (Identificación Vulnerabilidades, contramedidas, etc.)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Situación Actual de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 2</strong></p>
</td>
<td valign="top" width="550"></td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y resumen día anterior</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:15-9:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Aspectos Organizacionales y de Gestión</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:45-10:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Diatnóstico de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:15-10:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Discusión sobre el diagnóstico presentado</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-12:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Estándares Aplicables</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Ciberseguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Caso Práctico y Desarrollo y Presentación por equipo del Esquema Plan de Seguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-16:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Café y preparación presentaciones</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:45-17:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación por equipos (10 minutos por equipo) del Programa de Ciberseguridad o Protección y Discusión pública</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:45-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación Hands-On Lab a desarrollar al día siguiente</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 3</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y Presentación Taller Práctico HOL (Hands On Lab)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-11:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Práctica</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-17:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Conclusiones y Cierre del Curso</p>
</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p><strong>FORMADORES</strong></p>
<p><strong>Samuel Linares</strong><br />
Samuel Linares es Director de Servicios TI y Seguridad de Intermark Tecnologías, Experto Evaluador de la Comisión Europea y Gerente del Equipo de Seguridad M45 del Cluster TIC de Asturias. Con más de 16 años de experiencia en seguridad, integración de sistemas y dirección de proyectos, lidera y ha creado los servicios de Seguridad y TI ofrecidos por Intermark Tecnologías y anteriormente de Tecnocom, una de las 3 mayores compañías del sector TIC en España, implementando numerosas soluciones de seguridad en clientes, desde planes directores de seguridad, auditorías o hacking éticos, hasta diseños de arquitecturas de red y servicios seguras. Cuenta en su haber con varias certificaciones como CRISC (Certified in Risk and Information Systems Control), CGEIT (Certified in Governance of Enterprise IT), CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CISSP (Certified Information Systems Security Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), BS 25999 Lead Auditor, BS 7799 Lead Auditor por BSI (British Standards Institution) desde 2002, NetAsq CNE y CNA, Juniper JNCIA-FW, Checkpoint CCSA y CCSE o Sun SCNA y SCSA, entre otras. Samuel es Ingeniero Técnico en Informática por la Universidad de Oviedo, Experto Universitario en Protección de Datos por el Real Centro Universitario Escorial Maria Cristina y Davara&amp;Davara y en la actualidad está cursando el Grado de Psicología en la Universitat Oberta de Catalunya.</p>
<p><strong>Ignacio Paredes</strong><br />
Ingeniero Superior en Informática y actualmente trabaja como consultor de seguridad de la información en Intermark Tecnologías. Desde el año 1999 ha desarrollado su carrera profesional involucrado en proyectos de tecnologías de la información y telecomunicaciones para empresas de distintos sectores (telecomunicaciones, industria, logística, ingeniería, administración pública). Es experto en el diseño e implantación de soluciones de seguridad tanto a nivel físico y lógico como organizativo. Con amplia experiencia en campos como el diseño seguro de redes, hackings éticos, la seguridad en entornos industriales, la seguridad en aplicaciones, planes de continuidad del negocio, la implantación de sistemas de gestión de la seguridad ISO 27001, gestión y tratamiento de riesgos.<br />
Entre otras, posee las certificaciones CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CRISC (Certified in Risk and Information Systems Control), CISSP (Certified Information Systems Security Professional), PMP (Project management Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), ISO 27001 (BS 7799) Lead Auditor por BSI (British Standards Institution), EC-Council Certified Ethical Hacker, NetAsq CNE y CNA, Sun SCNA y Sun SCSA.</p>
<p><strong>José Valiente</strong><br />
Diplomado en Informática de Gestión por la Universidad Pontificia de Comillas, es Especialista en Consultoría Tecnológica y de Seguridad.  Con más de 15 años de experiencia trabajando en Consultoras como Davinci Consulting y Tecnocom en  proyectos de Seguridad y TI para Gran Cuenta y Administración Pública. Cuenta con múltiples certificaciones de soluciones de fabricantes de seguridad y TI (Cisco CCNA y CCDA, System Security Mcafee,  Security Specialist Juniper, Websense Certified Enginer, F5 Bigip Specialist y Radware certified security Specialist)<br />
Actualmente es Gerente de Seguridad en Intermark Tecnologías y experto en la dirección de proyectos para gran cuenta y administración pública. Dirige proyectos de implantación de SGSIs en compañías del IBEX 35 y administración pública, con equipos de trabajo de alta capacitación en seguridad y cuenta con amplios conocimientos en ITIL y PMI, impartiendo formación a empresas del sector financiero y administración pública.</p>
<p><strong>Francisco Uría</strong><br />
Licenciado en Derecho por la Universidad de Oviedo. Experto en Derecho de las Tecnologías de la Información y Comunicación, así como en Seguridad de la Información y Protección de Datos, desempeña en la actualidad las funciones de Consultor Legal dentro de la Dirección de Servicios de TI y Seguridad de Intermark Tecnologías. Además, es ISO 27001 Lead Auditor por BSI (British Standards Institution) y Especialista en Contratación Informática por el Real Centro Universitario de El Escorial.<br />
Actualmente, es también el Responsable del Servicio de Gestión de Órganos de Gobierno de Gobertia Gestión del Conocimiento y Secretario de Consejos de Administración de las empresas de Grupo Intermark.</p>
<p><strong>LUGAR</strong></p>
<p>El curso tendrá lugar en MADRID:<br />
Hotel Meliá Avenida América &#8211; C/ Juan Ignacio Luca de Tena, 36<br />
Transporte Urbano: Autobús 146, salida Plaza del Callao y Autobús 114, salida desde Terminal Avenida de América</p>
<p><strong>COSTE</strong></p>
<p>El coste del curso será (I.V.A. INCLUIDO):<br />
- Miembros ISA: <strong>850 euros</strong><br />
- No miembros ISA: <strong>1000 euros</strong><br />
- Sección Estudiantes: <strong>200 euros</strong></p>
<p>Nota: Como bonificación a los no miembros de ISA, se incluye dentro del costo del curso su inscripción gratuita por un año a ISA (costo normal: 100 euros aproximadamente)<br />
Los estudiantes deberán hacer las inscripciones a través de la Sección de Estudiantes de ISA España a la que estén suscritos.<br />
El coste comprende los gastos de impartición del curso, comidas, cafés, y documentación.<br />
Los asistentes deberán llevar un ordenador personal el tercer día.</p>
<p>Esperamos que tenga muy buena acogida y satisfaga vuestras expectativas. Os esperamos a todos en Febrero!!!</p>
<p>Si estuviéseis interesados en organizar alguna otra convocatoria en otras fechas, lugares o &#8220;in company&#8221;, ponte en contacto <a href="http://www.infosecman.com/acercade.html" target="_blank">conmigo</a></p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Y el Factor Humano?: Plan de Conciencia(ción) en Seguridad</title>
		<link>http://blog.infosecman.com/2010/11/15/%c2%bfy-el-factor-humano-plan-de-concienciacion-en-seguridad/</link>
		<comments>http://blog.infosecman.com/2010/11/15/%c2%bfy-el-factor-humano-plan-de-concienciacion-en-seguridad/#comments</comments>
		<pubDate>Mon, 15 Nov 2010 20:51:52 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Cloud Computing]]></category>
		<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=308</guid>
		<description><![CDATA[Creo que ya he repetido hasta la saciedad aquí, a mis amigos, a mis clientes, en mis ponencias, etc. que los mayores problemas que siempre me he encontrado y me encuentro en cualquier proyecto (y en los de seguridad especialmente) están siempre localizados &#8220;entre el teclado y la silla&#8221;. Las personas son siempre el eslabón [...]]]></description>
			<content:encoded><![CDATA[<p>Creo que ya he repetido hasta la saciedad aquí, a mis amigos, a mis clientes, en mis ponencias, etc. que los mayores problemas que siempre me he encontrado y me encuentro en cualquier proyecto (y en los de seguridad especialmente) están siempre localizados &#8220;entre el teclado y la silla&#8221;. Las personas son siempre el eslabón más débil de esa cadena que es la seguridad y de la que todos los que nos dedicamos a esto intentamos tirar incesantemente.</p>
<p>Exagerando un poco, permitidme una analogía bastante sencilla.  Ante una epidemia, una enfermedad, les decimos a la gente cómo prevenirse, qué deben hacer, etc. además de darles medicinas. La situación actual en cuanto a pérdida de información es similar a una epidemia. Basta repasar algunos números: en 2005 (no me atrevo a poner los datos actuales porque ya estos me marean…), 250 millones de personas en USA perdieron o les fue robada información personal sensible. El coste de gestionar este éxodo de información fue estimado en unos 55 billones de dólares (billón arriba billón abajo <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
<p>La gente sigue facilitando su información porque creen que están haciendo lo correcto, muchas veces colaborando con personas (que les están engañando), otras publicando información personal en redes sociales sin ser conscientes de las implicaciones que todo esto tiene, etc.</p>
<p>Necesitamos un antibiótico para esta epidemia y por supuesto, educar a las personas para evitar el contagio (se está fallando en ambos puntos). Estamos asistiendo a una auténtica pandemia de la información y no estamos abordando correctamente (a veces ni lo abordamos) el principal problema o punto débil en la situación: las personas.</p>
<p>En mi opinión, las compañías deben evaluar su nivel de conciencia(ción) de seguridad: ¿cómo de bien saben proteger los empleados la información sensible de la compañía? (y la suya propia, por supuesto). Deberíamos compartir esta reflexión con muchos de los responsables y directores de organizaciones, pero también con los propios usuarios &#8220;de a pie&#8221;. ¿Todo el mundo es consciente que lo que está publicando en Facebook (o en este blog) tiene la misma privacidad que si lo pusiese en el muro de su calle…. Si por su calle pasasen varios cientos de millones de personas?</p>
<p>La respuesta, en el caso de las organizaciones, pasa por elaborar e implantar un Programa de Conciencia(ción) en Seguridad. Crear una programa así no supone descubrimientos científicos, ni ciencia ficción: no deja de ser marketing. Si un empleado no ve valor en el contenido de la información que se le proporciona entonces, ¿por qué hacerle caso, y mucho menos seguir sus indicaciones? Es extremadamente importante que las iniciativas, acciones e información que se desarrolle  y promueva tenga aplicación en sus vidas personales (evitar virus en sus casas, información en redes sociales, mensajería instantánea, acceso a cuentas bancarias por internet, etc.). Lo que hagamos debe ser aplicable a su vida personal y esa será la única forma de tener cierto éxito en nuestra labor.</p>
<p>El Programa de Conciencia(ción) debe ser continuo y visto como un valor importante de la compañía por la dirección y los empleados. Debemos identificar canales de comunicación adecuados como intranet, correo, panfletos, posters/carteles, podcasts, vídeos, etc.: <strong>Debemos intentar transmitir el mismo concepto 7 veces de 7 formas distintas</strong>.</p>
<p>Concluyo ya resumiendo lo que para mí serían los tres pilares base y clave de mi visión de la Conciencia(ción) en Seguridad:</p>
<ul>
<li><strong>- Diles lo que vas a decirles. Díselo, y después diles lo que les dijiste.</strong></li>
<li><strong>- La concienciación (awareness) es una responsabilidad individual y un esfuerzo de equipo.</strong></li>
<li><strong>- ¡Comunica, comunica y comunica!</strong></li>
</ul>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
<p><strong> </strong></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/11/15/%c2%bfy-el-factor-humano-plan-de-concienciacion-en-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El Comité de Asturias de itSMF España comienza su andadura</title>
		<link>http://blog.infosecman.com/2010/11/12/el-comite-de-asturias-de-itsmf-espana-comienza-su-andadura/</link>
		<comments>http://blog.infosecman.com/2010/11/12/el-comite-de-asturias-de-itsmf-espana-comienza-su-andadura/#comments</comments>
		<pubDate>Fri, 12 Nov 2010 08:53:58 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=311</guid>
		<description><![CDATA[Por razones obvias, permitidme que me haga eco de la noticia e incluya la nota de prensa asociada. Sois todos (y todas) bienvenidos/as, evidentemente! Por iniciativa de cuatro empresas asturianas, despegará el proceso de constitución del comité regional de itSMF España, comunidad mundial de referencia para compartir prácticas en el gobierno y gestión de servicios de [...]]]></description>
			<content:encoded><![CDATA[<p>Por razones obvias, permitidme que me haga eco de la noticia e incluya la nota de prensa asociada. Sois todos (y todas) bienvenidos/as, evidentemente! <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Por iniciativa de cuatro empresas asturianas, despegará el proceso de constitución del comité regional de<a href="http://www.itsmf.es/" target="_blank"> itSMF España</a>, comunidad mundial de referencia para compartir prácticas en el gobierno y gestión de servicios de las Tecnologías de la Información (TI). Este comité asturiano nace con varios objetivos: ser la referencia local en la gestión de servicios de TI, difundir conocimientos especializados en la región y conectar Asturias con los líderes mundiales en gestión informática.</p>
<p>Las empresas asturianas promotoras de esta iniciativa son <a href="http://www.proactivanet.com/" target="_blank">ProactivaNET®, </a>única herramienta española de gestión integral de servicios de TI, <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark Tecnologías</a>, especializada en consultoría en gobierno de TI y dos compañías punteras en la gestión de TI: <a href="http://www.centrallecheraasturiana.es/" target="_blank">Central  Lechera Asturiana (CAPSA)</a> y <a href="http://www.durofelguera.com/" target="_blank">Duro Felguera</a>.</p>
<p>Uno de los primeros objetivos de este comité será incorporar nuevos participantes. Están invitadas a participar especialmente, aquellas organizaciones que quieran extender el concepto de excelencia empresarial al ámbito de las nuevas tecnologías y además incorporar las nuevas prácticas recomendadas por los expertos internacionales de itSMF. Alejandro Castro, coordinador del grupo de interés y futuro comité regional de itSMF España afirma: “este comité aspira a ser la referencia local en el gobierno y gestión de las TIC a través de un foro especializado en el que poder compartir información, experiencias, mejores prácticas y casos prácticos con las empresas de referencia a nivel internacional”. Con la creación de este comité se pretende también proporcionar más recursos a los profesionales de la región para mejorar su capacitación, acercando a Asturias todo tipo de actividades de formación o de intercambio de conocimiento relacionadas con la gestión de servicios de TI. Asimismo, podrán formar parte activamente en los foros y mesas de debate organizados por itSMF España con profesionales que están liderando la evolución internacional de las TI.</p>
<p>La presentación oficial del grupo de interés y el lanzamiento de la constitución del comité tendrá lugar en el V Congreso Nacional itSMF España los días 15 y 16 de noviembre en Madrid, donde se presentará el proyecto y las actividades planificadas para el año 2011.</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/11/12/el-comite-de-asturias-de-itsmf-espana-comienza-su-andadura/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El CISO: Algunas Recomendaciones</title>
		<link>http://blog.infosecman.com/2010/10/29/el-ciso-algunas-recomendaciones/</link>
		<comments>http://blog.infosecman.com/2010/10/29/el-ciso-algunas-recomendaciones/#comments</comments>
		<pubDate>Fri, 29 Oct 2010 08:35:14 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=296</guid>
		<description><![CDATA[Y finalizo ya esta serie dedicada al CISO con algunas recomendaciones y hábitos que el CISO debería tener muy en cuenta &#8230; para su supervivencia - Aprovechar sus puntos fuertes - Entender sus limitaciones - Rodearse y relacionarse de gente de alto nivel - Tener siempre el equilibrio entre el éxito del equipo y las [...]]]></description>
			<content:encoded><![CDATA[<p>Y finalizo ya esta serie dedicada al CISO con algunas recomendaciones y hábitos que el CISO debería tener muy en cuenta &#8230; para su supervivencia <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>- Aprovechar sus puntos fuertes<br />
- Entender sus limitaciones<br />
- Rodearse y relacionarse de gente de alto nivel<br />
- Tener siempre el equilibrio entre el éxito del equipo y las pérdidas personales<br />
- Crear y mantener una visibilidad importante dentro de la organización<br />
- Hacer las cosas importantes primero<br />
- Entender los canales de comunicación de su organización<br />
- ¡Disfrutar de su trabajo!<br />
- Mantener una “lucha” continua por la causa<br />
- Nunca darse por vencido<br />
- Lograr el apoyo de la dirección considerando el impacto de los planes de seguridad. Orientarse a la estrategia, en lugar de a la operación.<br />
- Personalizar la seguridad orientándose a la necesidad de toda la organización acomodando los modelos, procesos y arquitecturas de forma segura.<br />
- Definir las responsabilidades de cada información, cada servicio, cada proceso y cada sistema.<br />
- Establecer modelos de decisión, donde se definan claramente los roles y responsabilidades de cada integrante del modelo.<br />
- Proporcionar alternativas de solución.<br />
- La seguridad debe tener en cuenta mucho a las personas de la organización, colaboradores y clientes, debería intervenir en los procesos de contratación de recursos humanos, su capacitación y conciencia permanente.<br />
- Contemplar la seguridad como un proceso de mejora continua.</p>
<p>Y vosotros CISO, ¿cuál de todas estas cualidades creeis que es la más importante?</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/10/29/el-ciso-algunas-recomendaciones/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El CISO: Atributos</title>
		<link>http://blog.infosecman.com/2010/10/22/el-ciso-atributos/</link>
		<comments>http://blog.infosecman.com/2010/10/22/el-ciso-atributos/#comments</comments>
		<pubDate>Fri, 22 Oct 2010 11:08:32 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=293</guid>
		<description><![CDATA[Continuando con la serie sobre el CISO, hoy os incluyo algunos atributos que bajo mi punto de vista debe tener un CISO y que en buena parte he sacado de una presentación que se impartió hace un par de años en ISMS Forum. He aquí sus atributos (mm&#8230; suena un poco extraño, aunque de esos [...]]]></description>
			<content:encoded><![CDATA[<p>Continuando con la serie sobre el CISO, hoy os incluyo algunos atributos que bajo mi punto de vista debe tener un CISO y que en buena parte he sacado de una presentación que se impartió hace un par de años en ISMS Forum.</p>
<p>He aquí sus atributos (mm&#8230; suena un poco extraño, aunque de esos también tiene que tener <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ):</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="217"><strong>Honesto</strong></td>
<td width="217"><strong>Integro</strong></td>
<td width="217"><strong>Comunicativo</strong></td>
</tr>
<tr>
<td width="217"><strong>Apasionado</strong></td>
<td width="217"><strong>Jugador de Equipo</strong></td>
<td width="217"><strong>Político</strong></td>
</tr>
<tr>
<td width="217"><strong>Con Sentido del Humbor</strong></td>
<td width="217"><strong>Líder</strong></td>
<td width="217"><strong>Negociador</strong></td>
</tr>
<tr>
<td width="217"><strong>Intérprete</strong></td>
<td width="217"><strong>Agente para el cambio</strong></td>
<td width="217"><strong>Gestor de Proyectos</strong></td>
</tr>
<tr>
<td width="217"><strong>Integrador</strong></td>
<td width="217"><strong>Estratega</strong></td>
<td width="217"><strong>Tenaz</strong></td>
</tr>
<tr>
<td width="217"><strong>Futurista</strong></td>
<td width="217"><strong>Evangelista</strong></td>
<td width="217"><strong>Gestor de la Tecnología</strong></td>
</tr>
<tr>
<td width="217"><strong>Buen Burócrata</strong></td>
<td width="217"><strong>Excelente Creador de Políticas</strong></td>
<td width="217"><strong>Policía</strong></td>
</tr>
<tr>
<td width="217"><strong>Experto Legal</strong></td>
<td width="217"><strong>Persona del Negocio</strong></td>
<td width="217"><strong>…e incluso, Ingeniero de Seguridad</strong></td>
</tr>
</tbody>
</table>
<p>La próxima y última entrega contendrá algunas recomendaciones para los CISOs &#8230; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Aún no me sigues en twitter? (<a href=" http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/10/22/el-ciso-atributos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El CISO: Responsabilidades y Funciones</title>
		<link>http://blog.infosecman.com/2010/10/16/el-ciso-responsabilidades-y-funciones/</link>
		<comments>http://blog.infosecman.com/2010/10/16/el-ciso-responsabilidades-y-funciones/#comments</comments>
		<pubDate>Sat, 16 Oct 2010 14:22:57 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=290</guid>
		<description><![CDATA[Hace unos días preparaba una introducción del rol y características del CISO para un buen amigo y creo que por su &#8220;generalidad&#8221; puede ser interesante que lo incluya aquí a modo de serie. Como siempre, comentarios bienvenidos. El CISO (Chief information security officer) es el ejecutivo de alto nivel dentro de una organización responsable de establecer [...]]]></description>
			<content:encoded><![CDATA[<p>Hace unos días preparaba una introducción del rol y características del CISO para un buen amigo y creo que por su &#8220;generalidad&#8221; puede ser interesante que lo incluya aquí a modo de serie. Como siempre, comentarios bienvenidos.</p>
<p>El CISO (Chief information security officer) es el ejecutivo de alto nivel dentro de una organización responsable de establecer y mantener la visión empresarial, la estrategia y el programa para garantizar que los activos de información están adecuadamente protegidos.</p>
<p>El CISO dirige al personal en la identificación, desarrollo, implementación y mantenimiento de los procesos en toda la organización para reducir los riesgos de la información y la tecnología de la información (TI), así como responde a los incidentes, establece normas y controles apropiados, y dirige en el establecimiento y aplicación de políticas y procedimientos. El CISO es generalmente responsable del cumplimiento relacionado con la seguridad de la información.</p>
<p><strong>Responsabilidades y Funciones</strong></p>
<p>- Salvaguardar los activos de la empresa, la propiedad intelectual, cumplimiento normativo y los sistemas informáticos.<br />
- Identificar los objetivos de protección, los objetivos y métricas en consonancia con el plan estratégico corporativo.<br />
- Administrar el desarrollo y la aplicación de la política de seguridad global, normas, directrices y procedimientos para garantizar el mantenimiento continuo de la seguridad de la información y la protección de activos.<br />
- Definir la arquitectura de seguridad de red, acceso a la red y las políticas de monitorización.<br />
- Definir estrategias de seguridad y posición misma en la organización para orientar los objetivos de la seguridad en la consecución de los objetivos de la organización.<br />
- Educación y sensibilización de los empleados. Concienciación y cultura de seguridad en toda la organización destacando el valor que aporta. Toda la organización debe entender el propósito de la seguridad.<br />
- Trabajar con otros ejecutivos para dar prioridad a las iniciativas de seguridad y el gasto sobre la base de la gestión del riesgo apropiadas y / o metodología financiera.<br />
- Desarrollar e implantar un sistema de gestión de la seguridad que permita identificar y dar respuesta a los nuevos riesgos de la organización.<br />
- Estar a cargo de la planificación de respuesta de incidentes, así como la investigación de vulneración de la seguridad, y ayudar con las cuestiones disciplinarias y legales relacionados con las infracciones que sean necesarias.<br />
- Trabajar con consultores externos según sea apropiado para las auditorías de seguridad independientes.<br />
- Dirigir y supervisar permanentemente las actividades de la unidad con el objeto de establecer medidas de mejora continua.<br />
- <span style="text-decoration: line-through;">Formular y conducir el proceso de Planificación Estratégica en Tecnologías de Información y Comunicación</span>. <em>(Actualización: errata de &#8220;copy &amp; paste&#8221;, ver comentarios más abajo <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  )</em><br />
- Desarrollar el plan operativo anual del área de seguridad.<br />
- Formular el presupuesto anual de la unidad y evaluar su ejecución.<br />
- Formular y conducir la elaboración de los documentos normativos de gestión para el ordenamiento y mejora de las acciones a desarrollar por el resto de áreas.<br />
- Dirigir el Proceso de desarrollo de Políticas y Normativas de Uso y desarrollo de servicios.<br />
- Establecer, revisar, aprobar y mantener actualizada, junto con el Comité de Seguridad, la Política de Seguridad de la organización y las responsabilidades generales en materia de seguridad de la información en cada área de la organización.<br />
- Aprobar las principales iniciativas para el incremento del nivel de seguridad de la información.<br />
- Supervisar los cambios significativos en la exposición de los recursos de información frente a las amenazas más importantes.<br />
- Supervisar los incidentes relativos a la seguridad.<br />
- Garantizar que la seguridad sea parte del proceso de planificación de la información y un requisito más del negocio.<br />
- Evaluar la pertinencia y coordinar la implementación de controles específicos de seguridad de la información para nuevos sistemas o servicios.</p>
<p>El próximo día, los Atributos de un CISO&#8230;</p>
<p>&#8230; por cierto, me he incorporado al mundo &#8220;tweety&#8221; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Si os apetece seguirme: <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/10/16/el-ciso-responsabilidades-y-funciones/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Negocio y TI (II)</title>
		<link>http://blog.infosecman.com/2010/07/09/negocio-y-ti-ii/</link>
		<comments>http://blog.infosecman.com/2010/07/09/negocio-y-ti-ii/#comments</comments>
		<pubDate>Fri, 09 Jul 2010 12:43:14 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=278</guid>
		<description><![CDATA[Continuando con lo que comentaba en el último post, os incluyo a continuación algunos enlaces que me parecen interesantes para complementar el tema: El primero, es una discusión en el grupo &#8220;Gestión de Valor de las Inversiones TI&#8221; que trata este tema y en la que bajo mi punto de vista se comentan temas muy interesantes. [...]]]></description>
			<content:encoded><![CDATA[<p>Continuando con lo que comentaba en el último post, os incluyo a continuación algunos enlaces que me parecen interesantes para complementar el tema:</p>
<ol>
<li>El primero, es una discusión en el grupo &#8220;Gestión de Valor de las Inversiones TI&#8221; que trata este tema y en la que bajo mi punto de vista se comentan temas muy interesantes. Echas un vistazo<a href="http://www.linkedin.com/groupItem?view=&amp;srchtype=discussedNews&amp;gid=1978355&amp;item=23667368&amp;type=member&amp;trk=EML_anet_qa_ttle-dDhOon0JumNFomgJt7dBpSBA" target="_blank"> aquí</a>.</li>
<li>El segundo, un<a href="http://www.monicamistretta.com/2010/07/01/los-cio-estrategicos/" target="_blank"> post en el Blog de Mónica Mistretta</a> en el que detalla los resultados de una sesión de alto desempeño con 8 CIOs de importantes empresas mexicanas con algunas conclusiones interesantes.</li>
<li>En tercer lugar, una &#8220;captura de discusión twittera&#8221; entre amigos mostrada por <a href="http://www.gobiernotic.es/2010/06/discusiones-reflexiones-y-alineacion.html?utm_source=feedburner&amp;utm_medium=feed&amp;utm_campaign=Feed%3A+GobiernoTIC+%28Gobierno+de+las+TIC.+Conocimiento+Adquirido%29&amp;utm_content=Google+Reader" target="_blank">Antonio Valle en su Blog &#8220;Gobierno de las TIC&#8221;</a>. El mismo problema visto casi casi tomándose unas cañitas, pero con temas de fondo también interesantes.</li>
<li>Y finalmente, el cuarto, un estudio publicado por KPMG: <a href="http://www.kpmg.com/Global/en/IssuesAndInsights/ArticlesPublications/Pages/From-cost-to-value-2010-global-survey.aspx" target="_blank">&#8220;From cost to value: 2010 global suvey on the CIO agenda&#8221;</a> con conclusiones y datos muy interesantes, entre ellos: las TI ya no van a ir más sobre reducción de costes, sino sobre la creación de valor. Imprescindible el &#8220;Management Summary&#8221; de una página (página 5).</li>
</ol>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Buen fin de semana!!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/07/09/negocio-y-ti-ii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Negocio y TI</title>
		<link>http://blog.infosecman.com/2010/07/01/negocio-y-ti/</link>
		<comments>http://blog.infosecman.com/2010/07/01/negocio-y-ti/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 11:01:48 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=273</guid>
		<description><![CDATA[Comentaba hace un par de semanas a mi llegada de la International Conference de ISACA que la orientación al negocio de las TI es uno de los puntos clave en la gestión y gobierno de las mismas. Sin duda es probablemente uno de los principales principios de todo el modelo de ISACA y algo sobre [...]]]></description>
			<content:encoded><![CDATA[<p>Comentaba hace un par de semanas a mi llegada de la International Conference de ISACA que la orientación al negocio de las TI es uno de los puntos clave en la gestión y gobierno de las mismas. Sin duda es probablemente uno de los principales principios de todo el modelo de ISACA y algo sobre lo que se predica, estudia, analiza y persigue desde hace ya tiempo.</p>
<p>Comentaba también que esa ausencia de orientación al negocio y alineación con el mismo es una de las principales causas por las que, en general, los Directores de TI no están en el mismo nivel o considerados de igual forma que otros Directores de áreas tradicionalmente más &#8220;cercanas&#8221; al negocio como puedan ser la Financiera o la Comercial, por ejemplo.</p>
<p>Y es que, aunque generalizar no siempre es bueno, la alta dirección pocas veces tiene la conciencia y conocimiento de la dependencia del negocio de las Tecnologías de la Información cuando cada vez más, esa dependencia es más fuerte y cercana a las áreas tradicionales comentadas.</p>
<p>Tocaría analizar cuáles son las causas de que esa relación entre Alta Dirección y Dirección de TI no sea todo lo cercana y de comprensión mutua que nos gustaría. Como suele decirse en los problemas de pareja, pocas veces una de las partes es la única culpable, por lo que es muy posible que aquí hay aque aplicar lo mismo.</p>
<p>Desde la Dirección de TI creo que todos estaremos de acuerdo que se ha avanzado mucho en los marcos y métodos de alineación y acercamiento de las TI al negocio. ISACA tiene mucho que decir aquí y ha realizado y realiza una labor encomiable como propulsor de esta alineación al publicar sus marcos de referencia que incluyen de facto esa alineación tan buscada. Pero un método o marco no es suficiente, y debemos buscar también en muchos casos la causa de ese problema de alineación en nosostros mismos, los profesionales.</p>
<p>En muchos casos la formación y carrera profesional de los Directores de TI tiene una base eminentemente técnica y si analizásemos un buen grupo de estos profesionales (desconozco si existe un estudio de ese tipo) seguro que en un alto porcentaje descubriríamos que se trata de personas brillantes técnicamente que a base de mayor capacitación y acumulación de experiencia han ido creciendo en sus carreras y compañías hasta llegar al puesto &#8220;techo&#8221; que en general un profesional de este tipo puede tener: la Dirección de TI. Sin embargo, en general, su formación y capacitación carece de unas bases de negocio, financieras, comerciales, de relación, claves para entender por una parte las necesidades y requisitos del negocio que son necesarias y por otra parte para transmitir la importancia clave de las tecnologías de la inforamción  en esos objetivos estratégicos que el negocio se está planteando o está persiguiendo. Simplificando mucho, unos hablan de Euros cuando los otros hablan de Bits y Bytes (como diría el amigo Jeimy Cano <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ).</p>
<p>Pero como decía antes, en los problemas de una relación habitualmente no existe un &#8220;único culpable&#8221;. Si ahora miramos hacia los excelentes profesionales de la Alta Dirección, nos encontraremos probablemente en el caso opuesto. Nuevamente serán profesionales brillantes, con unas carreras excelentes, una formación y capacitación del más alto nivel en gestión de empresas, financiera, comercial, pero&#8230; ¿qué hay del factor tecnologías de la información? En muchos casos el conocimiento que existe (necesario desde su perspectiva, no estoy hablando de conocimiento técnico) de las nuevas tecnologías y las tecnologías de la información es escaso, si no inexistente. Salvo en los casos de la formación de más alto nivel (formación Executive, los distintos MBAs, etc.) que seamos realistas, no todos los altos directivos tienen, las tecnologías de la información son inexistentes en temarios y formación.</p>
<p>Aún así, si buscamos un poco más entre los temarios de la formación Executive disponible para esos perfiles, los distintos MBAs y escuelas de negocios (lo he hecho), nos daremos cuenta que ya empiezan a aparecer las Tecnologías de la Información (en muchos casos les llaman Sistemas de Información, o incluso Informática aplicada a la Gestión&#8230; ya es un indicador de algo, verdad?) como punto a tratar en los mismos aunque si rascamos un poquito veremos que el contenido en muchos casos (salvo honrosas excepciones) se basa más en un baño &#8220;tecnológico&#8221; y podríamos decir de &#8220;producto&#8221; que en uno estratégico, etc. es decir, se centran más en explicar qué es un ERP o similar y qué puede aportar al negocio, que en desarrollar algo más en la línea de otras disciplinas como la financiera, etc. adoptando métodos y técnicas de seguimiento, indicadores, etc.</p>
<p>Me gustaría escribir bastante más sobre esto (quizás lo haga más adelante) pero por resumir, simplificando y nuevamente desde la GENERALIDAD (habréis visto que durante todo el post no dejo de decir, &#8220;en general&#8221;, &#8220;generalmente&#8221;, etc.) tenemos 3 aspectos clave como puntos de mejora:</p>
<p>- Perfil, Formación y Capacitación de los Directores de TI: falta el &#8220;aspecto negocio&#8221;</p>
<p>- Marcos y Métodos de Alineación Negocio/TI: ya existen, falta la adopción de los mismos.</p>
<p>- Formación y Capacitación de Alta Dirección: falta el &#8220;aspecto tecnológico&#8221;</p>
<p>¿Cuál de estos 3 aspectos estáis abordando vosotros? Bueno&#8230; ¿cuál de los 2 primeros? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  (el tercero intuyo que irá solventándose con las nuevas &#8220;hornadas&#8221; de altos directivos, verdad?) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>[Actualización 2 de Julio: Acabo de encontrarme con un<a href="http://www.gobiernotic.es/2010/06/discusiones-reflexiones-y-alineacion.html" target="_blank"> post de Antonio Valle </a>muy relacionado con lo que estaba tratando aquí. Echadle un <a href="http://www.gobiernotic.es/2010/06/discusiones-reflexiones-y-alineacion.html" target="_blank">vistazo</a>]</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/07/01/negocio-y-ti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISACA International Conference (Cancún, México)</title>
		<link>http://blog.infosecman.com/2010/06/12/isaca-international-conference-cancun-mexico/</link>
		<comments>http://blog.infosecman.com/2010/06/12/isaca-international-conference-cancun-mexico/#comments</comments>
		<pubDate>Sat, 12 Jun 2010 01:53:56 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=263</guid>
		<description><![CDATA[Durante los últimos días he tenido la oportunidad de compartir experiencias, impresiones, aproximaciones (y alguna que otra copa ) con algunos de los mayores expertos a nivel internacional en el Gobierno y Gestión de las TI en el marco de la ISACA International Conference que este año, tras haberse fusionado con LatinCACS, se ha celebrado [...]]]></description>
			<content:encoded><![CDATA[<p>Durante los últimos días he tenido la oportunidad de compartir experiencias, impresiones, aproximaciones (y alguna que otra copa <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) con algunos de los mayores expertos a nivel internacional en el Gobierno y Gestión de las TI en el marco de la ISACA International Conference que este año, tras haberse fusionado con LatinCACS, se ha celebrado en Cancún (México).</p>
<p>Han sido unos días estupendos en compañía de buenos amigos y compañeros ya conocidos desde hace tiempo y otras nuevas amistades surgidas en estas &#8220;convivencias&#8221; que tanto en lo personal como en lo profesional estoy seguro que seguirán desarrollándose (especial mención a mis amigas/os Nallely, Alejandro, Carlos, Orestes y Patrón de México; Pilar, Elizabeth y Jeimy de Colombi;, Lisseth de Venezuela y Gabriel, Daniel , Jorge  y Marcelo de Argentina).</p>
<p>Vuelvo cargado de buenos recuerdos de una cantidad importante de notas, ideas, reflexiones profesionales, etc. que ahora toca continuar desarrollando y comentando en otros foros. No incluiré aquí  las más de 12 hojas de One Note que me llevo para meditar, aunque sí me gustaría compartir con todos vosotros algunos puntos que creo que resumen bastante bien los principales temas que han sido eje de las conferencias y que muy probablemente iré desarrollando las próximas semanas de forma independiente. </p>
<ol>
<li><strong>La orientación al negocio de las TI</strong> es sin duda la gran lucha y el gran reto que tenemos por delante ya desde hace años. Realmente este  probablemente sea el eje principal no ya de las conferencias, sino del trabajo de ISACA en los últimos años y es una de las razones (la ausencia de orientación y alineamiento con el negocio) por las que los Directores de TI de las organizaciones, en general, no están igual de considerados que el resto de sus compañeros (Directores Financieros, Comerciales, de Operaciones…)</li>
<li><strong>COBIT no se implementa, se adopta.</strong> COBIT NO es un estándar, es un marco, y como tal no debemos ser &#8220;integristas&#8221; (yo conozco unos cuantos) sino que debemos utilizar lo mejor de COBIT para adaptarlo y modificarlo si es necesario para ajustarlo a la organización (gracias Jorge Medin por el excelente taller de Implementación de Balance Scorecard de TI <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ).</li>
<li><strong>Los próximos 5 años van a ir de información sobre procesos</strong>: deberemos centrarnos <strong>más en la gestión de la información que en la tecnología</strong>. Esto no es si no, una consecuencia de esa orientación al negocio que comentábamos al principio. Ya desarrollaremos esto más en próximas entradas.</li>
<li><strong>Cloud is here to stay</strong>, o como yo digo, <strong>la nube ha surgido y nadie sabe como ha sido</strong> <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Nos guste o no, vamos a ver nubes durante los próximos tiempos, lo que no estoy seguro es si llegaremos a ver la luz entre ellas, pero nubes va a haber, así que toca prepararse. Como  dice el gran Jeimy Cano, &#8220;<strong>cloud computing es una decisión</strong>: o te montas o no te montas en la nube&#8221;.</li>
<li><strong>COBIT 5 llegará muy probablemente en la primavera de 2011</strong> y con ello, esperamos contar con un modelo que <strong>integre</strong> ya tanto COBIT actual, como Val IT y Risk IT, consiguiendo (volvemos a lo mismo) una orientación y alineación total al negocio. A prepararse toca!</li>
<li><strong>&#8220;No reinventemos ruedas&#8221;.</strong> Si tenemos que desarrollar arquitecturas, servicios de TI, seguridad, desarrollo de software, etc. ¿por qué inventar cosas nuevas si las hay excelentes que podemos adaptar y utilizar como nos venga mejor para que se ajusten a nuestra organización? <strong>Utilicemos modelos como marcos de referencia</strong>: TOGAF, FEA, CWM, ITIL, ISO 27000, ISO 20000, BS 25999, CMMI, COBIT, ValIT, RiskIT…</li>
<li><strong>Estándares vs Modelos/Marcos o Europa vs América.</strong> Me ha resultado muy revelador el hecho de que en toda América, en general, hay un nivel madurez mucho mayor en los temas de gobierno y gestión de TI y concretamente en la utilización e implantación de COBIT que en Europa. Sin embargo, el uso de estándares (y su correspondiente certificación) aún está poco extendido. No he conocido ninguna empresa de las que estaban allí (y he hablado y conocido muchas) que estuviesen certificados por ejemplo en ISO 27001. Curioso, ¿verdad? En Europa tenemos justo la situación inversa, mucha menos penetración de COBIT y otros modelos y mucha mayor de estándares como ISO 27001 o ISO 20000&#8230;</li>
</ol>
<p> Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/06/12/isaca-international-conference-cancun-mexico/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales. Como habríais notado en los últimos tiempos del Blog, no sólo [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

