<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Herramientas</title>
	<atom:link href="http://blog.infosecman.com/category/herramientas/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Sun, 29 Jan 2012 20:29:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas</title>
		<link>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/</link>
		<comments>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/#comments</comments>
		<pubDate>Tue, 13 Dec 2011 17:54:21 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=420</guid>
		<description><![CDATA[Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc. Pues bien, gracias a ISA [...]]]></description>
			<content:encoded><![CDATA[<p>Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc.</p>
<p>Pues bien, gracias a ISA (International Society of Automation), durante los <strong>próximos 14, 15 y 16 de Febrero, </strong>se celebrará <strong>en Madrid el Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas </strong>que se imparte en nuestro país.</p>
<p>A continuación incluyo los detalles del mismo (podéis inscribiros aquí: <a href="http://www.isa-spain.org/actividad.asp?id=216">http://www.isa-spain.org/actividad.asp?id=216</a>).</p>
<p><strong>RESUMEN</strong></p>
<p>Las Infraestructuras Críticas son aquellas instalaciones, redes, servicios y equipos físicos y de tecnología de la información cuya interrupción o destrucción tendría un impacto mayor en la salud, la seguridad o el bienestar económico de los ciudadanos o en el eficaz funcionamiento de las instituciones del Estado y de las Administraciones Públicas. Por tanto cada vez más su adecuada Protección no sólo se hace necesaria, sino obligatoria a raíz de la publicación de numerosos marcos regulatorios y directivas internacionales a lo largo de todo el planeta.</p>
<p>Analizar y comprender el riesgo asociado a estas infraestructuras y su relación básica con los Sistemas de Control Industrial es necesario para cualquier profesional de la seguridad involucrado o relacionado con áreas como las TIC, energía, industria química y nuclear, sistemas financieros y tributarios, alimentación o transporte, entre otros.</p>
<p>Este taller llevará a los participantes a través del estudio del estado del arte de la Protección de Infraestructuras Críticas y la Ciberseguridad en Entornos Industriales en todo el mundo, tanto en lo que a legislación y normativa se refiere, como a los estándares, iniciativas, marcos de gestión y tecnologías aplicables, consiguiendo así una visión global de la gestión de la seguridad en este tipo de organizaciones que permita al final del día establecer claramente los siguientes pasos a seguir para asegurar una correcta supervisión, gestión e implantación de las medidas necesarias adecuadas.</p>
<p>Después de completar este taller el asistente podrá:</p>
<blockquote><p>1. Identificar y definir los conceptos de Ciberseguridad en Sistemas de Control Industrial e Protección de Infraestructuras Críticas, sus definiciones y relaciones, analizando los riesgos e impacto en el negocio y en nuestras vidas,  desde las distintas perspectivas de cumplimiento, tecnológicas y de seguridad.<br />
2. Descubrir y analizar el estado del arte de la Protección de Infraestructuras Críticas a nivel internacional (USA y Canadá, Latinoamérica, Europa) en cuanto a regulaciones, iniciativas, estándares, sectores, organizaciones, metodologías, etc.<br />
3. Detectar y analizar la situación actual de la Seguridad en el Sector Industrial y las amenazas y vulnerabilidades de los Sistemas de Control Industrial reconociendo su riesgo asociado.<br />
4. Discutir aspectos organizacionales y de gestión importantes: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Diseñar y proponer un marco de gestión adecuado en las Infraestructuras Críticas y Entornos Industriales<br />
5. Identificar, describir y adoptar marcos y estándares aplicables en estos entornos: ISA 99, ISO 27001, BS 25999, NIST SP 800-82, etc.<br />
6. Establecer, implementar y adoptar un Programa de Seguridad de los Sistemas de Control Industrial y Diseñar un Plan de Seguridad y Protección de la Infraestructura Crítica.</p></blockquote>
<p><strong>CONTENIDO DETALLADO</strong></p>
<p>El taller seguirá una metodología participativa de forma que todos los asistentes, mediante la discusión, puesta en común y trabajo en equipo, tengan la oportunidad de asimilar, retener y aplicar más efectivamente los conocimientos adquiridos durante la sesión.</p>
<p>De forma general el contenido de la misma será el siguiente:</p>
<blockquote><p>1. Introducción. Descripción de la situación socio económica actual y el impacto que la Protección de Infraestructuras Críticas y la Seguridad en Entornos Industriales (o la falta de ellas) puede tener en nuestras vidas, personales y profesionales, en nuestras organizaciones y en nuestros países. (20 min)<br />
2. Términos y Conceptos. Definición e identificación de los distintos términos y conceptos claves: infraestructura crítica, infraestructura estratégica, servicios esenciales, sectores afectados, operadores críticos, plan de seguridad del operador, plan específico de protección, sistemas de control industrial, informática industrial, etc. (30 min)<br />
3. Estado del arte internacional de la Protección de Infraestructuras Críticas: Estados Unidos y Canadá, Latinoamérica y Europa). Revisión del estado de este campo en los distintos países, incluyendo regulaciones, leyes, directivas, iniciativas, sectores, organizaciones sectoriales, grupos de trabajo y estándares. (60 min)<br />
4. Relación entre Protección de Infraestructuras Críticas y Ciberseguridad en Sistemas de Control Industrial: entendiendo el riesgo. Análisis del enlace entre el entorno industrial, el corporativo y su impacto en las organizaciones clave para la supervivencia de un país. Análisis en detalle de un caso práctico: Stuxnet. (60 min). Trabajo en grupos para el análisis de Stuxnet y búsqueda de posibles analogías en distintos entornos (financiero, energético, telecomunicaciones, etc. uno por grupo). (20 min)<br />
5. Aproximación a los Sistemas de Control Industrial. Aspectos básicos de los sistemas de control. Definiciones y explicación de conceptos y componentes claves: SCADA, DCS, RTU, IED, PLC, HMI, FEP, PCS, DCS, EMS, sensores, comunicaciones, wireless (radio, Wifi, microondas, celulares), protocolos (ModBus, ProfiBus OPC, etc.) y capas de red. (60 min). Trabajo en equipo: identificación en grupos de los distintos elementos de un sistema de control sobre documentación proporcionada (15 min)<br />
6. Vulnerabilidades y Amenazas de los Sistemas de Control. El perímetro. Vectores de ataque (líneas de comunicación, accesos remotos y módems, accesos de fabricantes, conexiones a bases de datos, manipulaciones del sistema, etc.). Análisis y contramedidas. (60 min). Trabajo en equipo: análisis de un caso práctico e identificación de vulnerabilidades y contramedidas a adoptar (30 min)<br />
7. Situación Actual de la Ciberseguridad en los Entornos Industriales. Estudio de la tendencia hacia la convergencia entre los sistemas industriales y los corporativos (o de TI tradicional). Resultados de algunos estudios. Ejemplos y casos reales de convergencia y proyectos de convergencia. Análisis de los hechos: “imaginemos un mundo donde un simple resfriado pudiese matarnos: bienvenido al mundo de los sistemas industriales”. Análisis de la seguridad de los sistemas industriales. Regreso al futuro: la seguridad en los sistemas industriales. Algunos casos reales propios sobre problemas de seguridad en los entornos industriales. (60 min)<br />
8. Aspectos Organizacionales y de gestión: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Aspectos humanos de la seguridad en entornos industriales y protección de infraestructuras críticas. Estudio de distintas alternativas de organización. (30 min).<br />
9. Diagnóstico de la Seguridad en Entornos Industriales. Análisis y puesta en común del diagnóstico de la Seguridad en Entornos Industriales (visión del usuario, del fabricante, de la organización, de las ingenierías, etc.). Siguientes pasos. (30 min). Discusión pública y puesta en común entre los asistentes (15 min).<br />
10. Estándares Aplicables. Descripción general y aplicación en estos casos de ISA 99, ISO 27001, BS 25999, NIST SP 800-82, NERC CIP Standards, etc. (90 min)<br />
11. Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Seguridad de Sistemas de Control Industrial. Diseño de un plan de seguridad y protección de la infraestructura crítica. Estructura. Contenido. Aproximación práctica. (90 min). Trabajo en equipo: análisis de un caso práctico y desarrollo esquema/contenido mínimo de un Plan de Seguridad/Protección. “Role-play” presentación a Dirección del Programa de Ciberseguridad Entorno industrial o Protección Infraestructuras Crítica (120 min)<br />
12. Taller Práctico HOL “Hands On Lab” (360 min). Objetivos:<br />
a. Comprender y aplicar los conceptos relaciones con el diseño de redes seguroas<br />
b. Descubrir y analizar vulnerabilidades en sistemas de control<br />
c. Desarrollar y aplicar estrategias y técnicas de defensa</p>
<p>Este taller permitirá a los asistentes experimentar las dos caras de la Ciberseguridad de los Sistemas de Control:<br />
- Un atacante intentando tomar el control del sistema<br />
- Un gestor intentando defender el sistema de control</p>
<p>Durante los ejercicios, los asistentes serán capaces de identificar componentes vulnerables en la infraestructura del sistema de control, identificar cuáles sería los principales vectores de amenaza y desarrollar las estrategias de mitigación más adecuadas. Para conseguir estos, loa sistentes aprenderán a utilizar aplicaciones software estándares relacionadas con la seguridad como tcpdup/wireshark, OpenVAS o Metasploit, entre otros.</p></blockquote>
<p><strong>AGENDA</strong></p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 1</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida, presentaciones individuales, etc.</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-9:50</p>
</td>
<td valign="top" width="550">
<p align="left"> Introducción</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:50-10:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Términos y Conceptos Generales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:20-11:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Estado del Arte Internacional</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-11:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-12:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Relación entre Protección de Infraestructuras Críticas y Ciberseguridad Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:20-12:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo/Discusión: aplicación Stuxnet otros entornos (uno por sector)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:40-13:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Aproximación a los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">13:40-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Identificación Sistemas Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Vulnerabilidades y Amenazas de los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Análisis de un Caso Práctico (Identificación Vulnerabilidades, contramedidas, etc.)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Situación Actual de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 2</strong></p>
</td>
<td valign="top" width="550"></td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y resumen día anterior</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:15-9:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Aspectos Organizacionales y de Gestión</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:45-10:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Diatnóstico de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:15-10:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Discusión sobre el diagnóstico presentado</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-12:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Estándares Aplicables</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Ciberseguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Caso Práctico y Desarrollo y Presentación por equipo del Esquema Plan de Seguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-16:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Café y preparación presentaciones</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:45-17:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación por equipos (10 minutos por equipo) del Programa de Ciberseguridad o Protección y Discusión pública</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:45-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación Hands-On Lab a desarrollar al día siguiente</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 3</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y Presentación Taller Práctico HOL (Hands On Lab)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-11:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Práctica</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-17:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Conclusiones y Cierre del Curso</p>
</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p><strong>FORMADORES</strong></p>
<p><strong>Samuel Linares</strong><br />
Samuel Linares es Director de Servicios TI y Seguridad de Intermark Tecnologías, Experto Evaluador de la Comisión Europea y Gerente del Equipo de Seguridad M45 del Cluster TIC de Asturias. Con más de 16 años de experiencia en seguridad, integración de sistemas y dirección de proyectos, lidera y ha creado los servicios de Seguridad y TI ofrecidos por Intermark Tecnologías y anteriormente de Tecnocom, una de las 3 mayores compañías del sector TIC en España, implementando numerosas soluciones de seguridad en clientes, desde planes directores de seguridad, auditorías o hacking éticos, hasta diseños de arquitecturas de red y servicios seguras. Cuenta en su haber con varias certificaciones como CRISC (Certified in Risk and Information Systems Control), CGEIT (Certified in Governance of Enterprise IT), CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CISSP (Certified Information Systems Security Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), BS 25999 Lead Auditor, BS 7799 Lead Auditor por BSI (British Standards Institution) desde 2002, NetAsq CNE y CNA, Juniper JNCIA-FW, Checkpoint CCSA y CCSE o Sun SCNA y SCSA, entre otras. Samuel es Ingeniero Técnico en Informática por la Universidad de Oviedo, Experto Universitario en Protección de Datos por el Real Centro Universitario Escorial Maria Cristina y Davara&amp;Davara y en la actualidad está cursando el Grado de Psicología en la Universitat Oberta de Catalunya.</p>
<p><strong>Ignacio Paredes</strong><br />
Ingeniero Superior en Informática y actualmente trabaja como consultor de seguridad de la información en Intermark Tecnologías. Desde el año 1999 ha desarrollado su carrera profesional involucrado en proyectos de tecnologías de la información y telecomunicaciones para empresas de distintos sectores (telecomunicaciones, industria, logística, ingeniería, administración pública). Es experto en el diseño e implantación de soluciones de seguridad tanto a nivel físico y lógico como organizativo. Con amplia experiencia en campos como el diseño seguro de redes, hackings éticos, la seguridad en entornos industriales, la seguridad en aplicaciones, planes de continuidad del negocio, la implantación de sistemas de gestión de la seguridad ISO 27001, gestión y tratamiento de riesgos.<br />
Entre otras, posee las certificaciones CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CRISC (Certified in Risk and Information Systems Control), CISSP (Certified Information Systems Security Professional), PMP (Project management Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), ISO 27001 (BS 7799) Lead Auditor por BSI (British Standards Institution), EC-Council Certified Ethical Hacker, NetAsq CNE y CNA, Sun SCNA y Sun SCSA.</p>
<p><strong>José Valiente</strong><br />
Diplomado en Informática de Gestión por la Universidad Pontificia de Comillas, es Especialista en Consultoría Tecnológica y de Seguridad.  Con más de 15 años de experiencia trabajando en Consultoras como Davinci Consulting y Tecnocom en  proyectos de Seguridad y TI para Gran Cuenta y Administración Pública. Cuenta con múltiples certificaciones de soluciones de fabricantes de seguridad y TI (Cisco CCNA y CCDA, System Security Mcafee,  Security Specialist Juniper, Websense Certified Enginer, F5 Bigip Specialist y Radware certified security Specialist)<br />
Actualmente es Gerente de Seguridad en Intermark Tecnologías y experto en la dirección de proyectos para gran cuenta y administración pública. Dirige proyectos de implantación de SGSIs en compañías del IBEX 35 y administración pública, con equipos de trabajo de alta capacitación en seguridad y cuenta con amplios conocimientos en ITIL y PMI, impartiendo formación a empresas del sector financiero y administración pública.</p>
<p><strong>Francisco Uría</strong><br />
Licenciado en Derecho por la Universidad de Oviedo. Experto en Derecho de las Tecnologías de la Información y Comunicación, así como en Seguridad de la Información y Protección de Datos, desempeña en la actualidad las funciones de Consultor Legal dentro de la Dirección de Servicios de TI y Seguridad de Intermark Tecnologías. Además, es ISO 27001 Lead Auditor por BSI (British Standards Institution) y Especialista en Contratación Informática por el Real Centro Universitario de El Escorial.<br />
Actualmente, es también el Responsable del Servicio de Gestión de Órganos de Gobierno de Gobertia Gestión del Conocimiento y Secretario de Consejos de Administración de las empresas de Grupo Intermark.</p>
<p><strong>LUGAR</strong></p>
<p>El curso tendrá lugar en MADRID:<br />
Hotel Meliá Avenida América &#8211; C/ Juan Ignacio Luca de Tena, 36<br />
Transporte Urbano: Autobús 146, salida Plaza del Callao y Autobús 114, salida desde Terminal Avenida de América</p>
<p><strong>COSTE</strong></p>
<p>El coste del curso será (I.V.A. INCLUIDO):<br />
- Miembros ISA: <strong>850 euros</strong><br />
- No miembros ISA: <strong>1000 euros</strong><br />
- Sección Estudiantes: <strong>200 euros</strong></p>
<p>Nota: Como bonificación a los no miembros de ISA, se incluye dentro del costo del curso su inscripción gratuita por un año a ISA (costo normal: 100 euros aproximadamente)<br />
Los estudiantes deberán hacer las inscripciones a través de la Sección de Estudiantes de ISA España a la que estén suscritos.<br />
El coste comprende los gastos de impartición del curso, comidas, cafés, y documentación.<br />
Los asistentes deberán llevar un ordenador personal el tercer día.</p>
<p>Esperamos que tenga muy buena acogida y satisfaga vuestras expectativas. Os esperamos a todos en Febrero!!!</p>
<p>Si estuviéseis interesados en organizar alguna otra convocatoria en otras fechas, lugares o &#8220;in company&#8221;, ponte en contacto <a href="http://www.infosecman.com/acercade.html" target="_blank">conmigo</a></p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tendencias Tecnológicas y Mercado Actual de la Ciberseguridad en Entornos Industriales</title>
		<link>http://blog.infosecman.com/2011/09/06/tendencias-tecnologicas-y-mercado-actual-de-la-ciberseguridad-en-entornos-industriales/</link>
		<comments>http://blog.infosecman.com/2011/09/06/tendencias-tecnologicas-y-mercado-actual-de-la-ciberseguridad-en-entornos-industriales/#comments</comments>
		<pubDate>Tue, 06 Sep 2011 20:42:53 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Cloud Computing]]></category>
		<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=388</guid>
		<description><![CDATA[Como ya hemos comentado en las entregas anteriores, los sistemas de control industrial son cada vez más parecidos a los sistemas tradicionales de Tecnologías de la Información, obteniendo todo lo bueno de estos sistemas como el abaratamiento de costes, mayor flexibilidad, nuevas capacidades, menor necesidad de formación, etc. pero exponiéndose a su vez a todo [...]]]></description>
			<content:encoded><![CDATA[<p>Como ya hemos comentado en las entregas anteriores, los sistemas de control industrial son cada vez más parecidos a los sistemas tradicionales de Tecnologías de la Información, obteniendo todo lo bueno de estos sistemas como el abaratamiento de costes, mayor flexibilidad, nuevas capacidades, menor necesidad de formación, etc. pero exponiéndose a su vez a todo lo malo como virus y malware, bugs y vulnerabilidades de software, actualizaciones continuas necesarias, etc.</p>
<p>¿Cuáles deberían ser los siguientes pasos ante este nuevo escenario? Es claro que los principales actores en el escenario (fabricantes de sistemas de control y de dispositivos de seguridad, empresas, asociaciones profesionales, ingenierías e integradores) deberían tomar las riendas de los cambios y adaptarse al nuevo entorno.</p>
<p>Los fabricantes de sistemas de control industrial deberían incorporar la seguridad como un requisito más en el diseño de sus productos y arquitecturas incluyendo autenticación fuerte, criptografía y las medidas de seguridad habituales que se incorporan ya de facto en la mayoría de sistemas de TI tradicionales.</p>
<p>La realidad es bien distinta. A día de hoy muy pocos fabricantes de sistemas de control industrial y SCADA están teniendo en cuenta la seguridad seriamente en el diseño de sus productos y soluciones y prueba de ello es la continua publicación desde la aparición de Stuxnet de numerosas vulnerabilidades de distintos fabricantes de conocida reputación en el ámbito industrial. Semanalmente el número de problemas de seguridad publicados en este tipo de sistemas está creciendo exponencialmente.</p>
<p>Los fabricantes de dispositivos de seguridad TIC, por su parte, deberían tener en cuenta las características y requisitos de los sistemas industriales incluyendo entre sus capacidades y funciones el manejo adecuado de los protocolos específicos en este ámbito, así como la incorporación de mecanismos de funcionamiento en tiempo real.</p>
<p>Lamentablemente los principales fabricantes de dispositivos de seguridad del mercado no reconocen a día de hoy la gran mayoría de los protocolos industriales con lo que para la mayoría de las soluciones de seguridad lógica tradicionales implantadas en las compañías,  la comunicación, vulnerabilidades y características de los sistemas industriales son “invisibles”. Sólo existen unos pocos fabricantes en el mercado internacional que han desarrollado productos “de nicho” ofreciendo unos dispositivos de seguridad pensados especialmente para el entorno industrial, que reconocen sus protocolos, características y vulnerabilidades, pero que tienen una cuota de mercado bajísima si lo comparamos con los fabricantes de dispositivos de seguridad tradicionales. En los últimos días precisamente hemos asistido a algunos movimientos en el mercado en este sentido con la reciente adquisición de Byres Security (fabricante de los dispositivos Tofino) por Belden-Hirschmann.</p>
<p>Por su parte, las empresas y usuarios finales tienen como principal gap la falta de concienciación y formación en esta área, además de la, inexistente en muchos casos y deficitaria en otros, comunicación entre las áreas de planta, producción, tecnologías de la información y seguridad. En la mayoría de los casos la organización no es siquiera consciente de los altos riesgos a los que están expuestos ni mucho menos como mitigarlos. Se hace necesaria una labor de divulgación, evangelización y formación importante entre los profesionales de las áreas industrial, de TI y Seguridad.</p>
<p>En este sentido las asociaciones profesionales, de estandarización y sectoriales deberían tomar cierto protagonismo. Existen estándares para la seguridad en los sistemas industriales como ISA 99, para la gestión de la seguridad como ISO 27001 o para la continuidad de negocio como BS 25999, pero, ¿podría tener sentido un estándar o marco de referencia que uniese al menos esos 3 estándares de forma coherente y consistente en el marco que estamos tratando? La respuesta afirmativa parece obvia. Este tipo de iniciativas, así como otras de concienciación y formación deberían ser lideradas por este tipo de asociaciones u organizaciones. A nivel internacional, especialmente en Estados Unidos esta área está mucho más madura y existen iniciativas sectoriales, grupos de trabajo y estudio, etc. mientras que en España únicamente se empiezan a ver tímidas iniciativas de algunas asociaciones como ISA (la Sociedad Internacional de Automatización) que ha incorporado la seguridad como uno de los temas a tratar en sus sesiones<br />
técnicas durante 2011 o INTECO (el Instituto Nacional de Tecnologías de la Comunicación) que en el pasado Encuentro Internacional de la Seguridad de la Información estableció ya un track dedicado a la protección de infraestructuras críticas en el que se trataron también estos temas.</p>
<p>Finalmente uno de los actores con mayor relevancia para el cambio que estamos comentando son las ingenierías e integradores, que son los encargados de diseñar, construir, implantar y en muchos casos mantener las instalaciones industriales. La incorporación de la seguridad no sólo física sino también lógica o ciberseguridad como un requisito más a tener en cuenta dentro de los cuantiosos proyectos que llevan a cabo debe ser un paso imprescindible para conseguir los objetivos que se persiguen. El incremento en los costes globales de este tipo de proyectos por la inclusión de este requisito es mínimo respecto a las ventajas en la disminución de los riesgos asumidos por la organización y por ende, de la nación en muchos casos.</p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/09/06/tendencias-tecnologicas-y-mercado-actual-de-la-ciberseguridad-en-entornos-industriales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales. Como habríais notado en los últimos tiempos del Blog, no sólo [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Nuevo Site ISO27002.es Disponible</title>
		<link>http://blog.infosecman.com/2008/09/16/nuevo-site-iso27002es-disponible/</link>
		<comments>http://blog.infosecman.com/2008/09/16/nuevo-site-iso27002es-disponible/#comments</comments>
		<pubDate>Tue, 16 Sep 2008 06:19:06 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=188</guid>
		<description><![CDATA[Mis amigos Agustín y Jose de ISO27000.es siguen ofreciendo grandes contenidos a la comunidad. En este caso acaban de publicar un nuevo portal: iso27000.es, que proporciona una base de recursos imprescindibles para aquellos que están implantando o gestionando un SGSI según esa norma. Pero mejor leamos lo que nos ofrecen ellos directamente en su nota [...]]]></description>
			<content:encoded><![CDATA[<p>Mis amigos Agustín y Jose de ISO27000.es siguen ofreciendo grandes contenidos a la comunidad. En este caso acaban de publicar un nuevo portal: <a href="http://www.iso27002.es/" target="_blank">iso27000.es</a>, que proporciona una base de recursos imprescindibles para aquellos que están implantando o gestionando un SGSI según esa norma.</p>
<p>Pero mejor leamos lo que nos ofrecen ellos directamente en su nota de publicación:</p>
<blockquote><p>Desde iso27000.es lanzamos un nuevo proyecto en la URL <a href="http://iso27002.es/" target="_blank">iso27002.es</a> como ampliación y complemento para la difusión de la seguridad de la información, ahora mediante una plataforma wiki colaborativa.</p>
<p>El objetivo de <a href="http://iso27002.es/" target="_blank">iso27002.es</a> es recoger diferentes propuestas y posibles soluciones prácticas para cada uno de los 133 controles que indica la norma y que aparecen aquí resumidos en formato de ficha práctica.</p>
<p>Desde cada control se accede por enlaces directos a otros relacionados y la barra de búsqueda permite localizar rápidamente aquellos relacionados con posibles palabras clave, entre otras ventajas.</p>
<p>También se explica con formatos de video y ejemplos prácticos los puntos básicos claves a considerar en la implantación de un SGSI en relación al estándar ISO 27001.</p>
<p>La explicaciones recorren un esqueleto de SGSI que ya ha sido utilizado con éxito en implantaciones desde tiempos de la BS 7799-2 y en pymes de varios países.</p>
<p>El site permite además aportar preguntas y respuestas a los usuarios que se den de alta así como información completa sobre cada una de las normas de la serie ISO 27000 publicadas hasta el momento.</p>
<p>Se incluyen aquí las últimas noticias publicadas en iso27000.es con el objetivo de mejorar la rapidez de acceso a su lectura on-line por parte de visitantes habituales del continente americano, aunque de forma similar a iso27000.es existe la posibilidad de sindicación RSS a cualquiera de las páginas de interés.</p>
<p>Enlace al wiki disponible en modo lectura en <a href="http://iso27002.es/" target="_blank">iso27002.es</a> o también en <a href="http://iso27000.wik.is/" target="_blank">iso27000.wik.is</a> para los interesados en iniciar sesión y comentarios como anonimo/anonimo.</p></blockquote>
<p>Vaya desde aquí mi enhorabuena a estos 2 grandes profesionales (y amigos)  por esta nueva iniciativa y por supuesto, nuestro agradecimiento por contribuir de esa forma a la difusión de la seguridad de la información. Gracias Agustin, Jose!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/09/16/nuevo-site-iso27002es-disponible/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>NETinVM: una Red completa en una única Máquina Virtual</title>
		<link>http://blog.infosecman.com/2008/07/23/netinvm-una-red-completa-en-una-unica-maquina-virtual/</link>
		<comments>http://blog.infosecman.com/2008/07/23/netinvm-una-red-completa-en-una-unica-maquina-virtual/#comments</comments>
		<pubDate>Wed, 23 Jul 2008 10:52:45 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Uncategorized]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=183</guid>
		<description><![CDATA[Una vez más nuestros amigos de RaDaJo (en este caso David y Carlos Pérez) no defraudan. En este caso David y Carlos han publicado gratuitamente algo realmente útil: una única imagen de máquina virutal VMware que contiene, preparadas para funcionar, una sere de máquinas virtuales &#8220;User-mode Linux&#8221; (UML), que cuando se inicia, forman una red [...]]]></description>
			<content:encoded><![CDATA[<p>Una vez más nuestros amigos de <a href="http://radajo.blogspot.com/" target="_blank">RaDaJo</a> (en este caso David y Carlos Pérez) no defraudan. En este caso David y Carlos han publicado gratuitamente algo realmente útil: una única imagen de máquina virutal VMware que contiene, preparadas para funcionar, una sere de máquinas virtuales &#8220;User-mode Linux&#8221; (UML), que cuando se inicia, forman una red completa de equipos dentro a la máquina virtual VMware (con red externa, DMZ, red interna, etc.). A continuación podéis ver la topología:</p>
<p><a href="http://informatica.uv.es/~carlos/docencia/netinvm/img/netinvm_general.png" target="_blank"><img src="http://informatica.uv.es/~carlos/docencia/netinvm/img/netinvm_general.png" alt="" width="583" height="409" /></a></p>
<p>Una herramienta realmente útil para utilizar como laboratorio de pruebas, como herramienta de formación en redes y seguridad, y en cualquier otro uso que podéis imaginar.</p>
<p>Han llamado a este proyecto <a href="http://www.netinvm.org/" target="_blank">NETinVM</a>, y está accesible públicamente para su descarga con más información, documentación, etc. <a href="http://www.netinvm.org/" target="_blank">aquí</a>.</p>
<p>David, Carlos, gracias desde aquí por vuestra contribución!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/07/23/netinvm-una-red-completa-en-una-unica-maquina-virtual/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Regresando (y haciendo Zapping)</title>
		<link>http://blog.infosecman.com/2008/05/11/regresando-y-haciendo-zapping/</link>
		<comments>http://blog.infosecman.com/2008/05/11/regresando-y-haciendo-zapping/#comments</comments>
		<pubDate>Sun, 11 May 2008 20:11:54 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/05/11/regresando-y-haciendo-zapping/</guid>
		<description><![CDATA[Tras un merecido descanso (en mi opinión ) vuelvo a aparecer por estos lares. Ya supondréis que tras la ausencia, que por otro lado ha sido perfecta alejado de toda tecnología, aún me estoy recuperando tras leer miles de correos electrónicos y revisar en diagonal mi lector de feeds de otros Blogs y medios de [...]]]></description>
			<content:encoded><![CDATA[<p>Tras un merecido descanso (en mi opinión <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) vuelvo a aparecer por estos lares. Ya supondréis que tras la ausencia, que por otro lado ha sido perfecta alejado de toda tecnología, aún me estoy recuperando tras leer miles de correos electrónicos y revisar en diagonal mi lector de feeds de otros Blogs y medios de comunicación relacionados con la seguridad.</p>
<p>Por ello, a modo de &#8220;zapping&#8221; entre ellos, os incluyo a continuación algunos que me han parecido interesantes:</p>
<p>- <a target="_blank" href="http://sgsi-iso27001.blogspot.com/2008/04/situacin-actual-de-la-serie-27000.html">Situación actual de la serie 27000 (por Javier Cao): </a>Una puesta al día del estado de las distintas normas de la serie tras la última reunión del Subcomité 27 de ISO en Kyoto.ç</p>
<p>- <a closure_hashCode_="748" target="_blank" href="http://www.iso27000.es/" class="entry-title-link">PCI SSC emite una nueva norma para la seguridad en las aplicaciones de pago electrónico</a> (por ISO27000.es): El PCI Security Standards Council, el organismo global de normas abiertas que suministra gestión de la norma para la seguridad de la información en la Industria de Pagos con Tarjeta (PCI DSS), requisitos de seguridad para los dispositivos de entrada de PIN (PED), y aplicaciones de pago (PA-DSS), anunció la presentación de la versión 1.1 de la Norma de Seguridad de la Información para las Aplicaciones de Pago (PA-DSS, Payment Application Data Security Standard).</p>
<p>-<a target="_blank" href="http://www.sahw.com/wp/archivos/2008/04/20/checklists-de-seguridad-del-information-assurance-support-environment/"> Checklists de Seguridad del Information Assurance Support Environment (por Sergio Hernando): </a>Sergio comparte con nosotros unos enlaces que apuntan a <a closure_hashCode_="769" target="_blank" href="http://iase.disa.mil/stigs/checklist/index.html">algunos checklist de seguridad</a> de distintos ámbitos, que pueden ser de mucha utilidad.</p>
<p>- <a target="_blank" href="http://inza.wordpress.com/2008/04/16/introduccion-a-la-lopd-en-video/">Introducción a la LOPD en vídeo (de la mano de Julián Inza): </a>Julián incluye en su blog un vídeo de YouTube en el que se describe breve y sencillamente los aspectos más relevantes de esta ley.</p>
<p>En breve más temas de interés (espero <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/05/11/regresando-y-haciendo-zapping/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>HoneySpot: El Honeypot Inalámbrico</title>
		<link>http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/</link>
		<comments>http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/#comments</comments>
		<pubDate>Tue, 15 Jan 2008 12:44:22 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/</guid>
		<description><![CDATA[Como siempre, Raúl Siles no deja de sorprendernos con nuevos contenidos y estudios muy interesantes.  En este caso de la mano del Spanish Honeynet Project ha publicado un interesantísimo artículo sobre el despliegue de honeypots inalámbricos (HoneySpots, como él los llama) en el que comenzando con una introducción a los honeypots a lo largo de  [...]]]></description>
			<content:encoded><![CDATA[<p>Como siempre, <a href="http://www.raulsiles.com/" target="_blank">Raúl Siles</a> no deja de sorprendernos con nuevos contenidos y estudios muy interesantes.  En este caso de la mano del <a href="http://honeynet.org.es/" target="_blank">Spanish Honeynet Project</a> ha publicado un interesantísimo artículo sobre el despliegue de honeypots inalámbricos (HoneySpots, como él los llama) en el que comenzando con una introducción a los honeypots a lo largo de  la historia, pasa después a analizar sus objetivos y su taxonomía.</p>
<p>Aquellos que estén interesados en el diseño y arquitectura de un honeypot inalámbrico (por el momento 802.11, más adelante parece que incluirán otras tecnologías, como bluetooth o WiMAX), sus componentes, requisitos o simplemente en ampliar sus conocimientos en seguridad inalámbrica, tienen en este artículo una lectura obligada.</p>
<p>Podéis acceder al artículo completo <a href="http://honeynet.org.es/papers/honeyspot/HoneySpot_20071217.pdf" target="_blank">aquí.</a>  En el <a href="http://radajo.blogspot.com" target="_blank">blog</a> que comparte con David y Jorge,  ha incluído un resumen del mismo y un par de enlaces bastante interesantes a 2 informes (gartner, ABI) publicados recientemente en los que se recoge lo mejor y peor de distintos fabricantes de tecnología inalámbrica. Echadle un <a href="http://radajo.blogspot.com/2008/01/honeyspot-wireless-honeypot.html" target="_blank">vistazo</a>. Es interesante.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Innovando en Seguridad (Nuevos Dispositivos de Seguridad)</title>
		<link>http://blog.infosecman.com/2008/01/10/innovando-en-seguridad-nuevos-dispositivos-de-seguridad/</link>
		<comments>http://blog.infosecman.com/2008/01/10/innovando-en-seguridad-nuevos-dispositivos-de-seguridad/#comments</comments>
		<pubDate>Thu, 10 Jan 2008 16:51:56 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/01/10/innovando-en-seguridad-nuevos-dispositivos-de-seguridad/</guid>
		<description><![CDATA[Hace ya unos meses comentaba en este medio que echaba de menos en el mercado de la seguridad innovación. Me preguntaba entonces, ¿para cuándo algo nuevo? , porque las únicas novedades venían (vienen) de la mano de incrementar la potencia de cálculo del hardware que soporta los distintos dispositivos de seguridad, pero que hace mucho [...]]]></description>
			<content:encoded><![CDATA[<p>Hace ya unos meses comentaba en este medio que echaba de menos en el mercado de la seguridad innovación. Me preguntaba entonces, <a href="http://blog.infosecman.com/2007/06/21/%C2%BFpara-cuando-algo-nuevo/" target="_blank">¿para cuándo algo nuevo?</a> , porque las únicas novedades venían (vienen) de la mano de incrementar la potencia de cálculo del hardware que soporta los distintos dispositivos de seguridad, pero que hace mucho mucho tiempo  que no surge algo realmente novedoso, una aproximación diferente, en seguridad.</p>
<p>De la mano de <a href="http://seguridad-de-la-informacion.blogspot.com/2008/01/las-aplicaciones-de-seguridad-de.html" target="_blank">Javier Cao</a> descubro en su <a href="http://seguridad-de-la-informacion.blogspot.com/2008/01/las-aplicaciones-de-seguridad-de.html" target="_blank">blog </a>un nuevo dispositivo de seguridad que sin hacer algo demasiado espectacular, sí que aborda el problema de una forma novedosa. Se trata del <a href="http://www.yoggie.com/pico-pro" target="_blank">&#8220;Yoggie Gatekeeper Pico&#8221;</a>, un dispositivo portátil (tipo llave USB) que incorpora un sistema de seguridad hardware que incluye entre otras cosas AntiVirus, AntiSpam, AntiPhishing, AntiSpyware, Control de Contenidos, IPS, IDS, etc. y hasta cliente VPN en alguno de sus modelos, con la ventaja consiguiente de liberar al equipo personal de la carga de trabajo que todas estas aplicaciones supondrían (se trata de un microPC con un linux que contiene aplicaciones como Snort, Kaspersky, MailShell, etc.).</p>
<p>Podríamos decir que sería una especie (esto me lo invento yo) de &#8220;mini-UTM&#8221; portátil que pinchado en nuestro equipo personal nos protegería de las distintas amenazas existentes en la red y hasta nos permitiría conectarnos de forma segura a nuestra red corporativa (con el modelo que soporta cliente VPN).</p>
<p>Podéis acceder a más detalles en el post original de Javier<a href="http://seguridad-de-la-informacion.blogspot.com/2008/01/las-aplicaciones-de-seguridad-de.html" target="_blank"> aquí</a> o en la página oficial del dispositivo <a href="http://www.yoggie.com/pico-pro" target="_blank">aquí</a>.</p>
<p>No he tenido oportunidad de probarlo y como bien comenta Javier, no se puede confiar en todo lo que digan los &#8220;datasheets&#8221; y presentaciones, pero al menos, por mi parte ya tiene un positivo: una forma de abordar el problema radicalmente distinta a las existentes.</p>
<p>En otro orden de cosas, en este caso desde &#8220;el otro lado&#8221; aparece también algo &#8220;novedoso&#8221;. Se trata del nuevo &#8220;malware troyano&#8221; que hace uso del registro de arranque del ordenador para albergarse en el mismo al más puro estilo de los antiguos virus de MBR (Master Boot Record). Una prueba más de que la innovación en el &#8220;otro lado&#8221; no es sólo hacer cosas nuevas, sino evolucionar métodos antiguos hacia las nuevas tecnologías. Este nuevo especimen (<a href="http://www.symantec.com/business/security_response/writeup.jsp?docid=2008-010718-3448-99&amp;tabid=2" target="_blank">Trojan.Mebroot</a>) ha pillado a los fabricantes de antivirus con el pie cambiado&#8230; esperemos su reacción.</p>
<p>Innovación, innovación! A ver si este 2008 nos trae más sorpresas en esa línea&#8230; (la primera, claro <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  )</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/01/10/innovando-en-seguridad-nuevos-dispositivos-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El Kit del Informático Forense</title>
		<link>http://blog.infosecman.com/2008/01/08/el-kit-del-informatico-forense/</link>
		<comments>http://blog.infosecman.com/2008/01/08/el-kit-del-informatico-forense/#comments</comments>
		<pubDate>Tue, 08 Jan 2008 11:47:49 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Herramientas]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/01/08/el-kit-del-informatico-forense/</guid>
		<description><![CDATA[Aquellos que viajamos bastante y además tenemos que realizar intervenciones diversas en clientes, solemos tener cierta obsesión en llevar de casi todo con nosotros. Que si el portátil, unos discos de arranque, máquinas virtuales, cables varios, el (o los) teléfonos móviles, un bloc de notas&#8230; y sí, también algo de ropa limpia nunca está de [...]]]></description>
			<content:encoded><![CDATA[<p>Aquellos que viajamos bastante y además tenemos que realizar intervenciones diversas en clientes, solemos tener cierta obsesión en llevar de casi todo con nosotros. Que si el portátil, unos discos de arranque, máquinas virtuales, cables varios, el (o los) teléfonos móviles, un bloc de notas&#8230; y sí, también algo de ropa limpia nunca está de más <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>A raíz de unos comentarios en un foro, he llegado a un artículo bastante completo sobre el &#8220;kit&#8221; que un profesional de la seguridad debe llevar consigo para la respuesta a un incidente,  o como suele llamársele allende los mares, el &#8220;computer security jump bag&#8221;.</p>
<p>El artículo es bastante completo y se centra quizás más en las herramientas necesarias para un informático forense, pero la mayoría es de aplicación para casi todos nosotros.</p>
<p>En el foro que me llevó a este artículo existe un &#8220;thread apasionante&#8221; sobre el tipo de bolsa a llevar, donde hay defensores a ultranza de las mochilas (de todo tipo, número de bolsillos, tamaños y precios) mientras que los más clásicos optan por los maletines y los más presumidos por las maletas rígidas de aluminio (algunas de más de 500$!!). En este caso, la bolsa la dejo a vuestra elección&#8230; mientras resista <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Podéis acceder al artículo completo <a href="http://www.squidoo.com/jumpbag" target="_blank">aquí</a>. Os recomiendo su lectura.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/01/08/el-kit-del-informatico-forense/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva Serie de TV sobre Penetration Testing</title>
		<link>http://blog.infosecman.com/2008/01/04/nueva-serie-de-tv-sobre-penetration-testing/</link>
		<comments>http://blog.infosecman.com/2008/01/04/nueva-serie-de-tv-sobre-penetration-testing/#comments</comments>
		<pubDate>Fri, 04 Jan 2008 08:55:09 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/01/04/nueva-serie-de-tv-sobre-penetration-testing/</guid>
		<description><![CDATA[A través de una de las listas a la que estoy subscrito, me he enterado que en el canal de televisión (por cable, en Estados Unidos) Court TV han estrenado (creo que la primera emisión fue el día de Navidad) una nueva serie llamada &#8220;Tiger Team&#8221; en la que se abordan distintos casos relacionados con [...]]]></description>
			<content:encoded><![CDATA[<p>A través de una de las listas a la que estoy subscrito, me he enterado que en el canal de televisión (por cable, en Estados Unidos) Court TV han estrenado (creo que la primera emisión fue el día de Navidad) una nueva serie llamada &#8220;Tiger Team&#8221; en la que se abordan distintos casos relacionados con lo que habitualmente se llama &#8220;Penetration Testing&#8221;, Tests de Intrusión o Penetración.</p>
<p>No se trata de una serie de ficción, sino algo casi tipo documental. La serie aborda todo tipo de temas relacionados con la seguridad (física, lógica, ingeniería social, etc.) de una forma muy entretenida y efectista, pero siendo bastante fiel a la realidad.</p>
<p>Se trata de un grupo de profesionales de élite contratados para infiltrarse en importantes negocios y corporaciones con el objetivo de mostrara las debilidades de los sistemas de seguridad más sofisticados utilizados habitualmente.</p>
<p>Tiger Team está compuesto de los especialistas en auditoría de seguridad Chris Nickerson, Luke McOmie y Ryan Jones, quienes emplean diversas técnicas cada vez que reciben un nuevo &#8220;encargo&#8221; en cada episodio.</p>
<p>Para aquellos que no tenemos la oportunidad de verlo en televisión, habrá que escudriñar la red en busca de algún episodio <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>En <a href="http://www.youtube.com/watch?v=4Be-ZzcXVLw" target="_blank">YouTube </a>tenéis accesible un breve anuncio de la misma.</p>
<p>[Actualización 07-Ene-2008]</p>
<p>Según parece la serie no va a continuar de momento. Fuentes de la cadena de TV han comentado que se trataba de un especial y que posiblemente no haya continuación (probablemente la falta de audiencia tenga la culpa).</p>
<p>Richard Bejtlich se hace eco de esta posibilidad <a href="http://taosecurity.blogspot.com/2008/01/no-more-tiger-team.html" target="_blank">aquí.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/01/04/nueva-serie-de-tv-sobre-penetration-testing/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

