<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Metricas</title>
	<atom:link href="http://blog.infosecman.com/category/metricas/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Sun, 29 Jan 2012 20:29:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas</title>
		<link>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/</link>
		<comments>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/#comments</comments>
		<pubDate>Tue, 13 Dec 2011 17:54:21 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=420</guid>
		<description><![CDATA[Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc. Pues bien, gracias a ISA [...]]]></description>
			<content:encoded><![CDATA[<p>Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc.</p>
<p>Pues bien, gracias a ISA (International Society of Automation), durante los <strong>próximos 14, 15 y 16 de Febrero, </strong>se celebrará <strong>en Madrid el Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas </strong>que se imparte en nuestro país.</p>
<p>A continuación incluyo los detalles del mismo (podéis inscribiros aquí: <a href="http://www.isa-spain.org/actividad.asp?id=216">http://www.isa-spain.org/actividad.asp?id=216</a>).</p>
<p><strong>RESUMEN</strong></p>
<p>Las Infraestructuras Críticas son aquellas instalaciones, redes, servicios y equipos físicos y de tecnología de la información cuya interrupción o destrucción tendría un impacto mayor en la salud, la seguridad o el bienestar económico de los ciudadanos o en el eficaz funcionamiento de las instituciones del Estado y de las Administraciones Públicas. Por tanto cada vez más su adecuada Protección no sólo se hace necesaria, sino obligatoria a raíz de la publicación de numerosos marcos regulatorios y directivas internacionales a lo largo de todo el planeta.</p>
<p>Analizar y comprender el riesgo asociado a estas infraestructuras y su relación básica con los Sistemas de Control Industrial es necesario para cualquier profesional de la seguridad involucrado o relacionado con áreas como las TIC, energía, industria química y nuclear, sistemas financieros y tributarios, alimentación o transporte, entre otros.</p>
<p>Este taller llevará a los participantes a través del estudio del estado del arte de la Protección de Infraestructuras Críticas y la Ciberseguridad en Entornos Industriales en todo el mundo, tanto en lo que a legislación y normativa se refiere, como a los estándares, iniciativas, marcos de gestión y tecnologías aplicables, consiguiendo así una visión global de la gestión de la seguridad en este tipo de organizaciones que permita al final del día establecer claramente los siguientes pasos a seguir para asegurar una correcta supervisión, gestión e implantación de las medidas necesarias adecuadas.</p>
<p>Después de completar este taller el asistente podrá:</p>
<blockquote><p>1. Identificar y definir los conceptos de Ciberseguridad en Sistemas de Control Industrial e Protección de Infraestructuras Críticas, sus definiciones y relaciones, analizando los riesgos e impacto en el negocio y en nuestras vidas,  desde las distintas perspectivas de cumplimiento, tecnológicas y de seguridad.<br />
2. Descubrir y analizar el estado del arte de la Protección de Infraestructuras Críticas a nivel internacional (USA y Canadá, Latinoamérica, Europa) en cuanto a regulaciones, iniciativas, estándares, sectores, organizaciones, metodologías, etc.<br />
3. Detectar y analizar la situación actual de la Seguridad en el Sector Industrial y las amenazas y vulnerabilidades de los Sistemas de Control Industrial reconociendo su riesgo asociado.<br />
4. Discutir aspectos organizacionales y de gestión importantes: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Diseñar y proponer un marco de gestión adecuado en las Infraestructuras Críticas y Entornos Industriales<br />
5. Identificar, describir y adoptar marcos y estándares aplicables en estos entornos: ISA 99, ISO 27001, BS 25999, NIST SP 800-82, etc.<br />
6. Establecer, implementar y adoptar un Programa de Seguridad de los Sistemas de Control Industrial y Diseñar un Plan de Seguridad y Protección de la Infraestructura Crítica.</p></blockquote>
<p><strong>CONTENIDO DETALLADO</strong></p>
<p>El taller seguirá una metodología participativa de forma que todos los asistentes, mediante la discusión, puesta en común y trabajo en equipo, tengan la oportunidad de asimilar, retener y aplicar más efectivamente los conocimientos adquiridos durante la sesión.</p>
<p>De forma general el contenido de la misma será el siguiente:</p>
<blockquote><p>1. Introducción. Descripción de la situación socio económica actual y el impacto que la Protección de Infraestructuras Críticas y la Seguridad en Entornos Industriales (o la falta de ellas) puede tener en nuestras vidas, personales y profesionales, en nuestras organizaciones y en nuestros países. (20 min)<br />
2. Términos y Conceptos. Definición e identificación de los distintos términos y conceptos claves: infraestructura crítica, infraestructura estratégica, servicios esenciales, sectores afectados, operadores críticos, plan de seguridad del operador, plan específico de protección, sistemas de control industrial, informática industrial, etc. (30 min)<br />
3. Estado del arte internacional de la Protección de Infraestructuras Críticas: Estados Unidos y Canadá, Latinoamérica y Europa). Revisión del estado de este campo en los distintos países, incluyendo regulaciones, leyes, directivas, iniciativas, sectores, organizaciones sectoriales, grupos de trabajo y estándares. (60 min)<br />
4. Relación entre Protección de Infraestructuras Críticas y Ciberseguridad en Sistemas de Control Industrial: entendiendo el riesgo. Análisis del enlace entre el entorno industrial, el corporativo y su impacto en las organizaciones clave para la supervivencia de un país. Análisis en detalle de un caso práctico: Stuxnet. (60 min). Trabajo en grupos para el análisis de Stuxnet y búsqueda de posibles analogías en distintos entornos (financiero, energético, telecomunicaciones, etc. uno por grupo). (20 min)<br />
5. Aproximación a los Sistemas de Control Industrial. Aspectos básicos de los sistemas de control. Definiciones y explicación de conceptos y componentes claves: SCADA, DCS, RTU, IED, PLC, HMI, FEP, PCS, DCS, EMS, sensores, comunicaciones, wireless (radio, Wifi, microondas, celulares), protocolos (ModBus, ProfiBus OPC, etc.) y capas de red. (60 min). Trabajo en equipo: identificación en grupos de los distintos elementos de un sistema de control sobre documentación proporcionada (15 min)<br />
6. Vulnerabilidades y Amenazas de los Sistemas de Control. El perímetro. Vectores de ataque (líneas de comunicación, accesos remotos y módems, accesos de fabricantes, conexiones a bases de datos, manipulaciones del sistema, etc.). Análisis y contramedidas. (60 min). Trabajo en equipo: análisis de un caso práctico e identificación de vulnerabilidades y contramedidas a adoptar (30 min)<br />
7. Situación Actual de la Ciberseguridad en los Entornos Industriales. Estudio de la tendencia hacia la convergencia entre los sistemas industriales y los corporativos (o de TI tradicional). Resultados de algunos estudios. Ejemplos y casos reales de convergencia y proyectos de convergencia. Análisis de los hechos: “imaginemos un mundo donde un simple resfriado pudiese matarnos: bienvenido al mundo de los sistemas industriales”. Análisis de la seguridad de los sistemas industriales. Regreso al futuro: la seguridad en los sistemas industriales. Algunos casos reales propios sobre problemas de seguridad en los entornos industriales. (60 min)<br />
8. Aspectos Organizacionales y de gestión: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Aspectos humanos de la seguridad en entornos industriales y protección de infraestructuras críticas. Estudio de distintas alternativas de organización. (30 min).<br />
9. Diagnóstico de la Seguridad en Entornos Industriales. Análisis y puesta en común del diagnóstico de la Seguridad en Entornos Industriales (visión del usuario, del fabricante, de la organización, de las ingenierías, etc.). Siguientes pasos. (30 min). Discusión pública y puesta en común entre los asistentes (15 min).<br />
10. Estándares Aplicables. Descripción general y aplicación en estos casos de ISA 99, ISO 27001, BS 25999, NIST SP 800-82, NERC CIP Standards, etc. (90 min)<br />
11. Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Seguridad de Sistemas de Control Industrial. Diseño de un plan de seguridad y protección de la infraestructura crítica. Estructura. Contenido. Aproximación práctica. (90 min). Trabajo en equipo: análisis de un caso práctico y desarrollo esquema/contenido mínimo de un Plan de Seguridad/Protección. “Role-play” presentación a Dirección del Programa de Ciberseguridad Entorno industrial o Protección Infraestructuras Crítica (120 min)<br />
12. Taller Práctico HOL “Hands On Lab” (360 min). Objetivos:<br />
a. Comprender y aplicar los conceptos relaciones con el diseño de redes seguroas<br />
b. Descubrir y analizar vulnerabilidades en sistemas de control<br />
c. Desarrollar y aplicar estrategias y técnicas de defensa</p>
<p>Este taller permitirá a los asistentes experimentar las dos caras de la Ciberseguridad de los Sistemas de Control:<br />
- Un atacante intentando tomar el control del sistema<br />
- Un gestor intentando defender el sistema de control</p>
<p>Durante los ejercicios, los asistentes serán capaces de identificar componentes vulnerables en la infraestructura del sistema de control, identificar cuáles sería los principales vectores de amenaza y desarrollar las estrategias de mitigación más adecuadas. Para conseguir estos, loa sistentes aprenderán a utilizar aplicaciones software estándares relacionadas con la seguridad como tcpdup/wireshark, OpenVAS o Metasploit, entre otros.</p></blockquote>
<p><strong>AGENDA</strong></p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 1</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida, presentaciones individuales, etc.</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-9:50</p>
</td>
<td valign="top" width="550">
<p align="left"> Introducción</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:50-10:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Términos y Conceptos Generales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:20-11:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Estado del Arte Internacional</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-11:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-12:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Relación entre Protección de Infraestructuras Críticas y Ciberseguridad Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:20-12:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo/Discusión: aplicación Stuxnet otros entornos (uno por sector)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:40-13:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Aproximación a los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">13:40-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Identificación Sistemas Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Vulnerabilidades y Amenazas de los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Análisis de un Caso Práctico (Identificación Vulnerabilidades, contramedidas, etc.)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Situación Actual de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 2</strong></p>
</td>
<td valign="top" width="550"></td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y resumen día anterior</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:15-9:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Aspectos Organizacionales y de Gestión</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:45-10:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Diatnóstico de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:15-10:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Discusión sobre el diagnóstico presentado</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-12:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Estándares Aplicables</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Ciberseguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Caso Práctico y Desarrollo y Presentación por equipo del Esquema Plan de Seguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-16:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Café y preparación presentaciones</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:45-17:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación por equipos (10 minutos por equipo) del Programa de Ciberseguridad o Protección y Discusión pública</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:45-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación Hands-On Lab a desarrollar al día siguiente</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 3</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y Presentación Taller Práctico HOL (Hands On Lab)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-11:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Práctica</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-17:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Conclusiones y Cierre del Curso</p>
</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p><strong>FORMADORES</strong></p>
<p><strong>Samuel Linares</strong><br />
Samuel Linares es Director de Servicios TI y Seguridad de Intermark Tecnologías, Experto Evaluador de la Comisión Europea y Gerente del Equipo de Seguridad M45 del Cluster TIC de Asturias. Con más de 16 años de experiencia en seguridad, integración de sistemas y dirección de proyectos, lidera y ha creado los servicios de Seguridad y TI ofrecidos por Intermark Tecnologías y anteriormente de Tecnocom, una de las 3 mayores compañías del sector TIC en España, implementando numerosas soluciones de seguridad en clientes, desde planes directores de seguridad, auditorías o hacking éticos, hasta diseños de arquitecturas de red y servicios seguras. Cuenta en su haber con varias certificaciones como CRISC (Certified in Risk and Information Systems Control), CGEIT (Certified in Governance of Enterprise IT), CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CISSP (Certified Information Systems Security Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), BS 25999 Lead Auditor, BS 7799 Lead Auditor por BSI (British Standards Institution) desde 2002, NetAsq CNE y CNA, Juniper JNCIA-FW, Checkpoint CCSA y CCSE o Sun SCNA y SCSA, entre otras. Samuel es Ingeniero Técnico en Informática por la Universidad de Oviedo, Experto Universitario en Protección de Datos por el Real Centro Universitario Escorial Maria Cristina y Davara&amp;Davara y en la actualidad está cursando el Grado de Psicología en la Universitat Oberta de Catalunya.</p>
<p><strong>Ignacio Paredes</strong><br />
Ingeniero Superior en Informática y actualmente trabaja como consultor de seguridad de la información en Intermark Tecnologías. Desde el año 1999 ha desarrollado su carrera profesional involucrado en proyectos de tecnologías de la información y telecomunicaciones para empresas de distintos sectores (telecomunicaciones, industria, logística, ingeniería, administración pública). Es experto en el diseño e implantación de soluciones de seguridad tanto a nivel físico y lógico como organizativo. Con amplia experiencia en campos como el diseño seguro de redes, hackings éticos, la seguridad en entornos industriales, la seguridad en aplicaciones, planes de continuidad del negocio, la implantación de sistemas de gestión de la seguridad ISO 27001, gestión y tratamiento de riesgos.<br />
Entre otras, posee las certificaciones CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CRISC (Certified in Risk and Information Systems Control), CISSP (Certified Information Systems Security Professional), PMP (Project management Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), ISO 27001 (BS 7799) Lead Auditor por BSI (British Standards Institution), EC-Council Certified Ethical Hacker, NetAsq CNE y CNA, Sun SCNA y Sun SCSA.</p>
<p><strong>José Valiente</strong><br />
Diplomado en Informática de Gestión por la Universidad Pontificia de Comillas, es Especialista en Consultoría Tecnológica y de Seguridad.  Con más de 15 años de experiencia trabajando en Consultoras como Davinci Consulting y Tecnocom en  proyectos de Seguridad y TI para Gran Cuenta y Administración Pública. Cuenta con múltiples certificaciones de soluciones de fabricantes de seguridad y TI (Cisco CCNA y CCDA, System Security Mcafee,  Security Specialist Juniper, Websense Certified Enginer, F5 Bigip Specialist y Radware certified security Specialist)<br />
Actualmente es Gerente de Seguridad en Intermark Tecnologías y experto en la dirección de proyectos para gran cuenta y administración pública. Dirige proyectos de implantación de SGSIs en compañías del IBEX 35 y administración pública, con equipos de trabajo de alta capacitación en seguridad y cuenta con amplios conocimientos en ITIL y PMI, impartiendo formación a empresas del sector financiero y administración pública.</p>
<p><strong>Francisco Uría</strong><br />
Licenciado en Derecho por la Universidad de Oviedo. Experto en Derecho de las Tecnologías de la Información y Comunicación, así como en Seguridad de la Información y Protección de Datos, desempeña en la actualidad las funciones de Consultor Legal dentro de la Dirección de Servicios de TI y Seguridad de Intermark Tecnologías. Además, es ISO 27001 Lead Auditor por BSI (British Standards Institution) y Especialista en Contratación Informática por el Real Centro Universitario de El Escorial.<br />
Actualmente, es también el Responsable del Servicio de Gestión de Órganos de Gobierno de Gobertia Gestión del Conocimiento y Secretario de Consejos de Administración de las empresas de Grupo Intermark.</p>
<p><strong>LUGAR</strong></p>
<p>El curso tendrá lugar en MADRID:<br />
Hotel Meliá Avenida América &#8211; C/ Juan Ignacio Luca de Tena, 36<br />
Transporte Urbano: Autobús 146, salida Plaza del Callao y Autobús 114, salida desde Terminal Avenida de América</p>
<p><strong>COSTE</strong></p>
<p>El coste del curso será (I.V.A. INCLUIDO):<br />
- Miembros ISA: <strong>850 euros</strong><br />
- No miembros ISA: <strong>1000 euros</strong><br />
- Sección Estudiantes: <strong>200 euros</strong></p>
<p>Nota: Como bonificación a los no miembros de ISA, se incluye dentro del costo del curso su inscripción gratuita por un año a ISA (costo normal: 100 euros aproximadamente)<br />
Los estudiantes deberán hacer las inscripciones a través de la Sección de Estudiantes de ISA España a la que estén suscritos.<br />
El coste comprende los gastos de impartición del curso, comidas, cafés, y documentación.<br />
Los asistentes deberán llevar un ordenador personal el tercer día.</p>
<p>Esperamos que tenga muy buena acogida y satisfaga vuestras expectativas. Os esperamos a todos en Febrero!!!</p>
<p>Si estuviéseis interesados en organizar alguna otra convocatoria en otras fechas, lugares o &#8220;in company&#8221;, ponte en contacto <a href="http://www.infosecman.com/acercade.html" target="_blank">conmigo</a></p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mitigando el Riesgo en la Ciberseguridad en los Entornos Industriales</title>
		<link>http://blog.infosecman.com/2011/11/26/mitigando-el-riesgo-en-la-ciberseguridad-en-los-entornos-industriales/</link>
		<comments>http://blog.infosecman.com/2011/11/26/mitigando-el-riesgo-en-la-ciberseguridad-en-los-entornos-industriales/#comments</comments>
		<pubDate>Sat, 26 Nov 2011 14:58:27 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=413</guid>
		<description><![CDATA[Hace ya unas cuantas semanas que iniciábamos la serie de Ciberseguridad en los Entornos Industriales y Protección de Infraestructuras Críticas. Muchos viajes, distintos estudios y proyectos, no me han dejado incluir el último punto de la misma: mitigando el riesgo en la ciberseguridad en los entornos industriales. Llega ya el momento de hacerlo. Las amenazas [...]]]></description>
			<content:encoded><![CDATA[<p>Hace ya unas cuantas semanas que iniciábamos la serie de Ciberseguridad en los Entornos Industriales y Protección de Infraestructuras Críticas. Muchos viajes, distintos estudios y proyectos, no me han dejado incluir el último punto de la misma: mitigando el riesgo en la ciberseguridad en los entornos industriales. Llega ya el momento de hacerlo.</p>
<p>Las amenazas están ahí fuera, las vulnerabilidades existen, el impacto de su explotación en estos entornos es elevado y la obligación de cumplimiento de protección de las infraestructuras, no sólo desde el punto de normativa interna sino de legislación pública, es un hecho. Por tanto es evidente que toda organización en este ámbito debería tomar las medidas técnicas y organizativas adecuadas para disminuir e intentar mitigar el riesgo al que están expuestas.</p>
<p>Buenas prácticas mínimas y habituales en el ámbito de las Tecnologías de la Información, como la segmentación de redes, la defensa en profundidad, la autenticación, criptografía o la detección y prevención de intrusiones, entre otras, deberían incorporarse a los diseños y arquitecturas de los proyectos para garantizar unos niveles de seguridad adecuados a los requisitos de disponibilidad, confidencialidad e integridad característicos de estas instalaciones, sin dejar de lado aspectos organizativos como la segregación de funciones, la adecuada gestión de personal o el cumplimiento normativo, por ejemplo.</p>
<p>Como recomendación mínima, recogeré a continuación a modo de <strong>breve resumen</strong>, 6 aspectos básicos para la mejora de la seguridad en estos entornos que pueden mejorar considerablemente la seguridad de una infraestructura y disminuir radicalmente el nivel de riesgo al que se ve expuesta. No se trata de volver a inventar la rueda, sino de aplicar los mismos paradigmas, principios y conceptos que llevamos empleando en las últimas décadas en el entorno de las TIC al escenario industrial, eso sí, con las consideraciones y cautelas particulares que sus especiales características requieren:</p>
<blockquote><p><strong> 1. Defensa en Profundidad.</strong> Se trata este de un paradigma o estrategia de defensa por el que, en lugar de establecer un único perímetro o línea de protección, se colocan distintas líneas de protección consecutivas (podríamos hacer el símil con una cebolla y sus capas, o un castillo y sus distintos niveles de protección) de forma que si una de ellas se supera o rompe, siguen existiendo mecanismos de defensa adicionales, teniendo que destinar un número de recursos mucho mayores, en cualquier caso, para intentar superar las distintas líneas de protección.</p>
<p><strong> 2. Segmentación.</strong> Toda instalación o infraestructura debería ser dividida o segmentada en distintos dominios de seguridad, esto es, en distintas áreas o segmentos de red que compartan las mismas características en lo que a niveles de protección se refiere de forma que puedan configurarse las medidas técnicas de seguridad adecuadas y realizar un control de las mismas y del acceso entre segmentos o dominios en base a unas políticas y reglas definidas.</p>
<p><strong> 3. Introducción de dispositivos de seguridad</strong> como Firewalls, Sistemas de Detección y Prevención de Intrusiones (IDS/IPS), Sistemas de Gestión Unificada de Amenazas (UTMs) o &#8220;Diodos de Datos&#8221;. La introducción de estos dispositivos de seguridad en los puntos de interconexión de los distintos segmentos y dominios de seguridad de las redes de la organización permitirán aplicar las políticas de seguridad adecuadas en forma de reglas de control de acceso, de detección de actividad maliciosa o de monitorización de la información transmitida por esos segmentos (basándose en protocolos, acciones, servicios, orígenes, destinos, rango horario, etc.). La regla de oro a seguir siempre será denegar todo acceso y actividad salvo  aquellos permitidos explícitamente (prohibición por defecto).</p>
<p><strong> 4. Análisis de vulnerabilidades y Tests de Intrusión.</strong> Es conocido, y así lo he expuesto en otros posts anteriores, la existencia de vulnerabilidades en los sistemas y aplicaciones existentes en la organización. Muchas de estas vulnerabilidades pueden existir originalmente en los productos o desarrollos, o aparecer tras cambios, modificaciones, actualizaciones, etc. por lo que es de vital importancia la ejecución periódica (cada ciertos meses, cada año…) de análisis de vulnerabilidades (o incluso tests de intrusión) de los sistemas (de TI tradicional e industriales) que integran la infraestructura de la organización. Estos análisis y auditorías deberán ser realizados por expertos en este tipo de entornos dadas las especiales características y condiciones de los mismos.</p>
<p><strong> 5. Estándares.</strong> Para la gestión de la seguridad de los distintos procesos, políticas y prácticas de producción, fabricación e industriales, deberían seguirse estándares internacionalmente reconocidos, probados e implantados. Existen estándares como la ISO 27001 para la gestión de la seguridad de la información, la norma británica BS 25999 para la gestión de la continuidad del negocio o la ISO 20000 para la gestión de servicios de tecnologías de la información. Sin embargo, sin duda en estos entornos es de mayor (y previa) aplicación la norma ISA 99, relativa al Establecimiento y Operación de un Programa de Seguridad de Sistemas de Control y Automatización Industrial, respectivamente. ¿Por qué reinventar la rueda si existen alternativas excelentes en la actualidad? Existen otros estándares o guías de buenas prácticas excelentes, y aplicables a distintos sectores, por lo que a día de hoy, y hasta que exista una referencia clara a nivel Europeo o sectorial, la recomendación es realizar un estudio de los estándares y buenas prácticas existentes en el sector y seleccionar los de mayor aplicación a nuestro caso.</p>
<p><strong> 6. Formación y Concienciación.</strong> El último aspecto clave, pero no por ello el menos importante, es la formación y concienciación de los profesionales de planta y producción por una parte y de tecnologías de la información y seguridad por la otra. El ámbito de la ciberseguridad en estos entornos suele ser desconocido para ambos grupos de profesionales, desconociendo en muchos casos las consecuencias, características e impactos ya comentados por lo que deberían establecerse planes de formación adecuados para los distintos colectivos partiendo siempre de un nivel mínimo que recoja al menos los aspectos básicos de concienciación comentados someramente en este documento.</p></blockquote>
<p>Teniendo en cuenta como línea base mínima estos 6 aspectos, cualquier organización podrá mejorar ostensiblemente la seguridad de sus infraestructuras, lo que redundará en una garantía de disponibilidad de sus servicios que, agregado a otras organizaciones, áreas geográficas e infraestructuras, elevará el nivel de seguridad de las infraestructuras esenciales para la nación.</p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/11/26/mitigando-el-riesgo-en-la-ciberseguridad-en-los-entornos-industriales/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Tendencias Tecnológicas y Mercado Actual de la Ciberseguridad en Entornos Industriales</title>
		<link>http://blog.infosecman.com/2011/09/06/tendencias-tecnologicas-y-mercado-actual-de-la-ciberseguridad-en-entornos-industriales/</link>
		<comments>http://blog.infosecman.com/2011/09/06/tendencias-tecnologicas-y-mercado-actual-de-la-ciberseguridad-en-entornos-industriales/#comments</comments>
		<pubDate>Tue, 06 Sep 2011 20:42:53 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Cloud Computing]]></category>
		<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=388</guid>
		<description><![CDATA[Como ya hemos comentado en las entregas anteriores, los sistemas de control industrial son cada vez más parecidos a los sistemas tradicionales de Tecnologías de la Información, obteniendo todo lo bueno de estos sistemas como el abaratamiento de costes, mayor flexibilidad, nuevas capacidades, menor necesidad de formación, etc. pero exponiéndose a su vez a todo [...]]]></description>
			<content:encoded><![CDATA[<p>Como ya hemos comentado en las entregas anteriores, los sistemas de control industrial son cada vez más parecidos a los sistemas tradicionales de Tecnologías de la Información, obteniendo todo lo bueno de estos sistemas como el abaratamiento de costes, mayor flexibilidad, nuevas capacidades, menor necesidad de formación, etc. pero exponiéndose a su vez a todo lo malo como virus y malware, bugs y vulnerabilidades de software, actualizaciones continuas necesarias, etc.</p>
<p>¿Cuáles deberían ser los siguientes pasos ante este nuevo escenario? Es claro que los principales actores en el escenario (fabricantes de sistemas de control y de dispositivos de seguridad, empresas, asociaciones profesionales, ingenierías e integradores) deberían tomar las riendas de los cambios y adaptarse al nuevo entorno.</p>
<p>Los fabricantes de sistemas de control industrial deberían incorporar la seguridad como un requisito más en el diseño de sus productos y arquitecturas incluyendo autenticación fuerte, criptografía y las medidas de seguridad habituales que se incorporan ya de facto en la mayoría de sistemas de TI tradicionales.</p>
<p>La realidad es bien distinta. A día de hoy muy pocos fabricantes de sistemas de control industrial y SCADA están teniendo en cuenta la seguridad seriamente en el diseño de sus productos y soluciones y prueba de ello es la continua publicación desde la aparición de Stuxnet de numerosas vulnerabilidades de distintos fabricantes de conocida reputación en el ámbito industrial. Semanalmente el número de problemas de seguridad publicados en este tipo de sistemas está creciendo exponencialmente.</p>
<p>Los fabricantes de dispositivos de seguridad TIC, por su parte, deberían tener en cuenta las características y requisitos de los sistemas industriales incluyendo entre sus capacidades y funciones el manejo adecuado de los protocolos específicos en este ámbito, así como la incorporación de mecanismos de funcionamiento en tiempo real.</p>
<p>Lamentablemente los principales fabricantes de dispositivos de seguridad del mercado no reconocen a día de hoy la gran mayoría de los protocolos industriales con lo que para la mayoría de las soluciones de seguridad lógica tradicionales implantadas en las compañías,  la comunicación, vulnerabilidades y características de los sistemas industriales son “invisibles”. Sólo existen unos pocos fabricantes en el mercado internacional que han desarrollado productos “de nicho” ofreciendo unos dispositivos de seguridad pensados especialmente para el entorno industrial, que reconocen sus protocolos, características y vulnerabilidades, pero que tienen una cuota de mercado bajísima si lo comparamos con los fabricantes de dispositivos de seguridad tradicionales. En los últimos días precisamente hemos asistido a algunos movimientos en el mercado en este sentido con la reciente adquisición de Byres Security (fabricante de los dispositivos Tofino) por Belden-Hirschmann.</p>
<p>Por su parte, las empresas y usuarios finales tienen como principal gap la falta de concienciación y formación en esta área, además de la, inexistente en muchos casos y deficitaria en otros, comunicación entre las áreas de planta, producción, tecnologías de la información y seguridad. En la mayoría de los casos la organización no es siquiera consciente de los altos riesgos a los que están expuestos ni mucho menos como mitigarlos. Se hace necesaria una labor de divulgación, evangelización y formación importante entre los profesionales de las áreas industrial, de TI y Seguridad.</p>
<p>En este sentido las asociaciones profesionales, de estandarización y sectoriales deberían tomar cierto protagonismo. Existen estándares para la seguridad en los sistemas industriales como ISA 99, para la gestión de la seguridad como ISO 27001 o para la continuidad de negocio como BS 25999, pero, ¿podría tener sentido un estándar o marco de referencia que uniese al menos esos 3 estándares de forma coherente y consistente en el marco que estamos tratando? La respuesta afirmativa parece obvia. Este tipo de iniciativas, así como otras de concienciación y formación deberían ser lideradas por este tipo de asociaciones u organizaciones. A nivel internacional, especialmente en Estados Unidos esta área está mucho más madura y existen iniciativas sectoriales, grupos de trabajo y estudio, etc. mientras que en España únicamente se empiezan a ver tímidas iniciativas de algunas asociaciones como ISA (la Sociedad Internacional de Automatización) que ha incorporado la seguridad como uno de los temas a tratar en sus sesiones<br />
técnicas durante 2011 o INTECO (el Instituto Nacional de Tecnologías de la Comunicación) que en el pasado Encuentro Internacional de la Seguridad de la Información estableció ya un track dedicado a la protección de infraestructuras críticas en el que se trataron también estos temas.</p>
<p>Finalmente uno de los actores con mayor relevancia para el cambio que estamos comentando son las ingenierías e integradores, que son los encargados de diseñar, construir, implantar y en muchos casos mantener las instalaciones industriales. La incorporación de la seguridad no sólo física sino también lógica o ciberseguridad como un requisito más a tener en cuenta dentro de los cuantiosos proyectos que llevan a cabo debe ser un paso imprescindible para conseguir los objetivos que se persiguen. El incremento en los costes globales de este tipo de proyectos por la inclusión de este requisito es mínimo respecto a las ventajas en la disminución de los riesgos asumidos por la organización y por ende, de la nación en muchos casos.</p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/09/06/tendencias-tecnologicas-y-mercado-actual-de-la-ciberseguridad-en-entornos-industriales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales. Como habríais notado en los últimos tiempos del Blog, no sólo [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Análisis de Riesgos, ¿Para Qué? (Otras Opiniones)</title>
		<link>http://blog.infosecman.com/2009/02/03/analisis-de-riesgos-%c2%bfpara-que-otras-opiniones/</link>
		<comments>http://blog.infosecman.com/2009/02/03/analisis-de-riesgos-%c2%bfpara-que-otras-opiniones/#comments</comments>
		<pubDate>Tue, 03 Feb 2009 22:57:23 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=201</guid>
		<description><![CDATA[El post de hace unos días buscando un poco de polémica sobre la necesidad de un análisis de riesgos en todas las ocasiones ha despertado cierto interés en otros foros paralelos a este blog donde otros profesionales han manifestado distintas opiniones y reflexiones al respecto que, para ampliar la reflexión, incluyo a continuación (previa aprobación [...]]]></description>
			<content:encoded><![CDATA[<p>El post de hace unos días buscando un poco de polémica sobre la necesidad de un análisis de riesgos en todas las ocasiones ha despertado cierto interés en otros foros paralelos a este blog donde otros profesionales han manifestado distintas opiniones y reflexiones al respecto que, para ampliar la reflexión, incluyo a continuación (previa aprobación por parte de los autores correspondientes).</p>
<p>¡¡Muchas gracias a todos por las excelentes aportaciones!!</p>
<p> &#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Rodney López</strong> <span dir="ltr">&lt;rlopez@vertice.cu&gt;</span><br />
Fecha: 15 de enero de 2009 13:48<br />
</span><br />
</span></p>
<div class="gmail_quote"></div>
<div>
<div>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Christian B.</strong> <span dir="ltr">&lt;christianx@gmail.com&gt;</span><br />
Fecha: 15 de enero de 2009 13:52<br />
</span></span><br />
Desde mi punto de vista, el principal problema de las pymes con lo que<br />
respecta a la seguridad es el pensamiento arcaico de<br />
problema-solucion, es decir, cuando sucede una catastrofe se le busca<br />
la solucion y se establece un parche para evitar que vuelva a suceder<br />
ese problema especifico. No seria mejor, que se implementaran medidas<br />
para evitar este tipo de situaciones en un primer lugar?</div>
<p>Un analisis de riesgo, como bien haces el paralelismo con un analisis<br />
medico a un paciente, solo va a servir si el paciente confia en el<br />
diagnostico, respeta al doctor y cree en que las soluciones que el<br />
medico puede brindarle van a ser de ayuda. A que voy con esto? Que hay<br />
una.. &#8220;incompatibilidad&#8221; entre las pymes y el sector de IT. A medida<br />
que el tiempo avanza, cada vez mas empresas empiezan a apoyarse en las<br />
nuevas tecnologias, migracion de formas de trabajo hacia bases de<br />
datos, sistemas de facturacion virtual, camaras por ip, fax virtuales,<br />
voip, cientos de cosas diferentes, pero cuantas de ellas luego<br />
invierten para asegurar esa infraestructura? Cuantas invierten parte<br />
de su presupuesto en mejorar esto? O contratar personal para su<br />
correcto mantenimiento?</p>
<p>Palabras como planes de contingencia o similares son desconocidas y<br />
hasta en algunas es mala palabra porque significan dinero adicional en<br />
bueno, nada tangible (Excepto seguridad fisica, que dentro de todo<br />
esta mas aceptado). Personalmente, creo que el principal problema es<br />
la falta de interes y una mentalidad bastante cerrada ante la<br />
tecnologia, y todos deben conocer algun caso de problemas que hayan<br />
sido causados en una organizacion por esta actitud.</p>
<p>Saludos, Christian Ariel Benitez (I&#8217;m not Borghello damn it!!!, jaja <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> )</p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Rodney López</strong> <span dir="ltr">&lt;rlopez@vertice.cu&gt;</span><br />
Fecha: 15 de enero de 2009 13:57<br />
</span></span></p>
<div class="gmail_quote"><span style="font-size: 10pt;"><span style="font-size: 10pt;"></span></span></p>
<div>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Samuel Linares</strong> <span dir="ltr">&lt;samuel.linares@gmail.com&gt;</span><br />
Fecha: 15 de enero de 2009 14:15<br />
</span></span></div>
<div class="gmail_quote">Interesantísimos aportes con los que estoy de acuerdo (en parte):</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">1. Existe una gran distancia a día de hoy entre lo que la mayoría de las empresas con nivel de madurez bajo necesitan (por ejemplo muchas PYMES) y lo que el mercado TI y nosotros, profesionales, les ofrecemos.</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">2. Es totalmente necesaria una aproximación que se adapte a la realidad de las organizaciones y aporte valor a las mismas (para evitar casos como el que comentas, de implantación de SGSI, normas o métodos que no aporten valor real a la organización &#8230; si no dolores de&#8230; eso <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> )</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Cuando me refiero a la aproximación &#8220;sin&#8221; análisis de riesgos en PYMES, no lo digo de forma general, sino en grupo de PYMES con parámetros comunes (como PYMES de tal región de tal sector, o microPYMES de menos de 5 empleados, etc.). Es cierto que la solución y mejoras que puedas aportar a las 1000, pueda no aplicar totalmente (o ya estar aplicada en el mejor de los casos) a 10 o 20 de ellas, pero habrás elevado el nivel de su seguridad (en el mejor de los casos) a las otras 980 (o 900 por decir algo) y suponiendo que te llevase hacer un análisis de riesgos una hora (ja!), habrías ahorrado 1000 horas de trabajo (unos 6 meses de trabajo de una persona&#8230;).</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Estoy hablando de elevar niveles GLOBALES de madurez y medidas de seguridad. En España está muy de moda la vacuna contra la gripe para la gente de más de 60 años (no sé si es esa la edad exacta). Está claro que un % de esas personas cogerán igualmente la gripe (porque no les sirva), y otros no la cogerán porque no estarán en contacto con la enfermedad (los menos), pero habrá muchos a los que les sirva para evitar contraer esa &#8220;enfermedad&#8221; y estoy seguro que incluso a algunos más mayores, pueda salvarles la vida (al menos este año&#8230;).</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Abrazos,</div>
<p>SL</p>
<div class="gmail_quote"> </div>
<div class="gmail_quote">&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Rodney López</strong> <span dir="ltr">&lt;rlopez@vertice.cu&gt;</span><br />
Fecha: 15 de enero de 2009 14:20<br />
</span></span></div>
<div class="gmail_quote"></div>
<div>Definitivamente los problemas son mas universales de lo que uno cree , sin embargo el llamado &#8220;abismo&#8221; entre los especialistas TI y la gerencia o directiva o dirigencia como le quieras llamar es en parte intransigencia de ambas partes pues muchas veces nosotros usamos un lenguaje muy tecnico y por otra parte la directiva muchas veces tratan a las TI y mas especificamente a la seguridad como si le pudieran vender 1 Kg de seguridad en rebaja&#8230;y cuando lo pesan en su balanza se quejan de que al kilo le faltan o le sobran gramos&#8230;sin embargo, un analisis de riesgo y se puede aplicar a la gestion TI en general es mas que capacidad o pericia tecnica , para mi envuelve 3 factores , la pericia tecnica, el conocimiento organizacional y la capacidad de comunicacion, si somos muy capaces tecnicamente pero nos faltan los otros dos tenemos una evaluacion ineficaz o ineficiente que a la larga significa inefectiva , yo conozco personas que solucionan este dilema mediante el alarmismo&#8230;pero para mi ese es un camino peligroso y falto de etica , se trata de informar y hacerlo bien luego de eso &#8230;solo queda esperar&#8230;  </div>
<div> </div>
<div class="gmail_quote">&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">VESTER TOMAZIN, DANIEL</strong> <span dir="ltr">&lt;dvestert@ypf.com&gt;</span><br />
Fecha: 15 de enero de 2009 14:56</span></span></div>
<div class="gmail_quote"> </div>
<div class="gmail_quote"><span style="FONT-SIZE: 11pt; COLOR: #1f497d" lang="ES-AR">Es verdad lo que comentan de las empresas, no siempre se tiene en cuenta la seguridad. Pero por lo que lei no están teniendo en cuenta el costo-beneficio de aplicar seguridad. En algunos casos es mas barata la catástrofe y el parche que saca adelante el problema que toda la infraestructura, personal, aplicaciones y demás cosas que se necesita para protegerse!!! Lo que las empresas deben saber (que no es fácil) cuanto le cuesta el “parate” que le generara la catástrofe y a partir de ahí  analizar cuanto conviene invertir en seguridad.</span></div>
<div class="gmail_quote" lang="EN-US">
<div>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d" lang="ES-AR">Saludos </span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d" lang="ES-AR">Daniel</span></p>
<p> </p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Tirso Hernandez</strong> <span dir="ltr">&lt;tirso@netminds.com.mx&gt;</span><br />
Fecha: 15 de enero de 2009 17:02<br />
</span></span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Antes que otra cosa les envío un cordial saludo.</span></p>
<div class="gmail_quote" lang="ES-MX">
<div>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Déjenme comentar que en general estoy de acuerdo en lo expresado por Rodney.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Sin embargo yo creo que habría que hacer algunas apreciaciones al respecto para dejar más claro este asunto.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Primero, el termino PyME (pequeña y mediana empresa) aplica para empresas con un número pequeño de empleados (existen varias clasificaciones pero en general podríamos decir que más de 25 y menos de 250), pero en este grupo de empresas hay las que apenas generan los recursos necesarios para sobrevivir y las que ganan muchísimo dinero y que por lo tanto tienen muchísimos recursos para invertir.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Por otro lado hay manufactureras que tienen procesos productivos como base de sus riqueza y cuentan con poca infraestructura informática (informática en el sentido de información) ya que solo tienen nómina y contabilidad como bienes informáticos, hay también empresas que tienen como su bien más preciado la información con que trabajan (por ejemplo los despachos de profesionales (contadores, abogados, etc.) además existen muchos tipos más.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">En este contexto vemos que si bien es posible generalizar, también es necesario conocer bien el o los sectores a los que pertenecen nuestros clientes.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Por otro lado un análisis de riesgos contempla factores que son muy particulares como la situación geográfica y los riesgos ambientales, sociales, etc., por lo que la generalización total sería, desde mi punto de vista, peligrosa y poco práctica.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Como siempre quedo a sus órdenes y en espera de sus comentarios.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Saludos a todos.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d"> </span></p>
<div>
<p><strong><em><span style="FONT-SIZE: 11pt; COLOR: #17365d">ATENTAMENTE</span></em></strong><em></em></p>
<p> </p>
<p><strong><em><span style="FONT-SIZE: 11pt; COLOR: #17365d">Tirso Hernández</span></em></strong></p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Gustavo Rodriguez</strong> <span dir="ltr">&lt;rodriguez.gustavo@gmail.com&gt;</span><br />
Fecha: 15 de enero de 2009 19:15<br />
</span></span><span style="font-size: x-small;"><br />
</span></p>
<div><span style="FONT-SIZE: 130%"><span style="font-size: x-small;"><span style="FONT-WEIGHT: bold">El 60% de las empresas mexicanas no realizan <span style="text-decoration: underline;">un análisis de riesgos</span>; en su esfuerzo por recortar gastos los ejecutivos pueden sacrificar accidentalmente elementos de control clave</span><span style="FONT-WEIGHT: bold">.</span></span></span></div>
<p> </p>
<div><span style="FONT-SIZE: 130%"><span style="font-size: x-small;"><span style="FONT-WEIGHT: bold"><a href="http://seguridad-informacion.blogspot.com/2009/01/advierten-riesgos-en-reduccin-de-costos.html" target="_blank"><span style="font-size: x-small;">http://seguridad-informacion.blogspot.com/2009/01/advierten-riesgos-en-reduccin-de-costos.html</span><br />
</a><span style="FONT-WEIGHT: bold"><br />
</span>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Edson Pizarro C.</strong> <span dir="ltr">&lt;proyecto.uap@gmail.com&gt;</span><br />
Fecha: 16 de enero de 2009 7:36<br />
</span></span><br />
Estimados</span></span></span></div>
<p><span style="FONT-SIZE: 130%"><span style="font-size: x-small;"></span></span> </p>
<p><span style="FONT-SIZE: 130%"><span style="font-size: x-small;"><span style="FONT-WEIGHT: bold">Noto interesante el tema del Analisis de Riesgos, pero como lei en un comentario pocas empresas  analizan lo que en verdad quieren proteger, siempre reaccionan tardiamente a soluciones inmediatas (parches) a la seguridad.</p>
<p></span></span></span>Quiza por tema de presupuesto ya que muchas veces es dificil aceptar que el area involucrada en resguardar la informacion no cuenta con los conocimientos adecuados con esto no quiero juzgar a nadie pero la alta gerencia no trata de capacitar al personal que tiene a cargo la labor de resguardar la info.</p>
<p>Los tiempo cambian y no solo es necesario la seguridad Fisico.</p>
<p>saludos</p>
<p>edson</p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Carlos Suarez</strong> <span dir="ltr">&lt;csuarez@alpat.com.ar&gt;</span><br />
Fecha: 16 de enero de 2009 13:09<br />
</span></span><strong></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Estimados, muy bueno el debate. </span></span></strong></div>
<div class="gmail_quote" lang="ES">
<div>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Me sumo con mi humilde opinión. </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">El hecho de prevenir una perdida de información/producción o accidente, esta relacionado a la estructura de mantenimiento a mi entender. </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Mantenimiento preventivo, para evitar la reparación/Mitigación; </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Una vez ocurrido el hecho in fortuito demandaría mantenimiento correctivo. </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Siendo este último el de mayor índice de existencia en la mayoría de las empresas.</span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Si el análisis de riesgo es efectivo se traza un plan de ejecución de mantenimiento preventivo, justamente para evitar el riesgo; esto, bajaría el índice de tareas correctivas que generalmente (pero no siempre) consumen mas recursos y generan una perdida o baja en la línea de producción.</span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Es por esto a mí entender, el análisis de riesgo, una herramienta muy valorable para toda empresa. Y este a su vez, único según el caso.</span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">No se puede analizar el riesgo de todas las partes funcionales de una empresa, o, mejor dicho, si se puede analizar pero no podemos pretender una efectividad del 100&#215;100 en el análisis, en muchos casos interviene el factor humano (desde siempre imprevisible), también pueden afectar situaciones externas a la empresa.</span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Como en todos los casos entra en juego el factor costo-beneficio, a veces la medida correctiva es mas “barata” que poner en marcha un plan de: análisis de riesgo + oportunas medidas preventivas.</span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'"> </span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Un cordial saludo.</span></span></strong></p>
<p><strong><span style="font-size: x-small; color: #008080; font-family: Courier New;"><span style="FONT-WEIGHT: bold; FONT-SIZE: 10pt; COLOR: teal; FONT-FAMILY: 'Courier New'">Carlos</span></span></strong></p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Javier Hernández™</strong> <span dir="ltr">&lt;javier.hernandez.ar@gmail.com&gt;</span><br />
Fecha: 16 de enero de 2009 13:15<br />
</span><br />
</span>Excelente forma de ver las cosas.</p>
<div class="gmail_quote">Lastima que la alta gerencia y/o el comite de seguridad no aplica casi nunca esta forma. (Por lo menos en mi caso particular)</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Mi pregunta es: Por que se espera que pase algo para hacer algo? Por que tiene que haber un incidente de seguridad para darle importancia a las cosas? la respuesta sigue siendo siempre la misma. Costos!</div>
<p> &#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Christian B.</strong> <span dir="ltr">&lt;christianx@gmail.com&gt;</span><br />
Fecha: 16 de enero de 2009 20:10<br />
</span></span><br />
No creo que sea unicamente un tema de costos, muchas empresas tienen<br />
los recursos para mejorar su infraestructura pero lo ven como un<br />
&#8220;costo&#8221; y no como &#8220;inversion&#8221;, asi que se deja como esta hasta que es<br />
inevitable que pongan plata por cierta catastrofe. Aparte al ser una<br />
pymes, esos recursos no son taan abundantes asi que si deciden<br />
invertir, lo hacen en otros campos (Como sueldos y bonos! Jjajajja).</p>
<p>Saludos</p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Cristian Borghello | www.segu-info.com.ar</strong> <span dir="ltr">&lt;segu.info@gmail.com&gt;</span><br />
Fecha: 17 de enero de 2009 19:44<br />
</span><br />
</span>Hola,</p>
<p>Muy buen debate. Acaba de salir el Boletin 128 de Segu-Info y en el<br />
mismo se hace un resumen del mismo:<br />
<a href="http://www.segu-info.com.ar/boletin/" target="_blank">http://www.segu-info.com.ar/boletin/</a></p>
<p>Quiero aclarar 2 cosas:<br />
- El articulo original de 4 partes pertenece a Adrían Palma de bSecure<br />
y fue publicado en diciembre en nuestro Blog:<br />
<a href="http://blog.segu-info.com.ar/2008/12/anlisis-y-evaluacin-de-riesgos-en.html" target="_blank">http://blog.segu-info.com.ar/2008/12/anlisis-y-evaluacin-de-riesgos-en.html</a></p>
<p>- En el Boletin se trascribieron partes de la conversación que se<br />
mantuvo aquí. Si se encuentran errores, los mismos me corresponden <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Creo q esta metodología de trabajo y posterior publicación podría<br />
emplearse posteriormente para enriquecer los contenidos de cualquier<br />
articulo. Q opinan ?</p>
<p>Saludos<br />
 Cristian</p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Samuel Linares</strong> <span dir="ltr">&lt;samuel.linares@gmail.com&gt;</span><br />
Fecha: 17 de enero de 2009 20:05<br />
</span><br />
</span>Christian, me alegro que la polémica os haya gustado <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Incluyo a continuación un comentario muy interesante que Joseba Enjuto adjuntó a esta cuestión en mi blog (<a href="http://blog.infosecman.com/" target="_blank">blog.infosecman.com</a>):</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">
<div><a rel="external nofollow" href="http://secugest.blogspot.com/" target="_blank"><span style="color: #e0691a;">Joseba Enjuto</span></a> January 16th, 2009 10:32 am</div>
<div>
<p>Interesante cuestión… Creo que la clave de la pregunta es la omisión (intencionada?) de una palabra. Es necesario siempre realizar un análisis de riesgos FORMAL? No, por supuesto. Todos hacemos análisis de riesgos sin darnos cuenta, continuamente. Si hay muchas personas a punto de morirse, todos somos conscientes de que el activo son las personas, la amenaza la muerte, y el valor final del riesgo es muy alto. Extremo. Y no necesitamos un análisis formal para saber que ese riesgo es el primero que hay que atajar, nuestra propia intuición, sentido común o como queramos llamarlo es quien &#8220;hace el trabajo por nosotros&#8221;, en lugar de ser nuestra parte más analítica y racional.</p>
<p>En cualquier ámbito de nuestra vida, y la seguridad no es una excepción, funcionan las quick-wins. Acciones &#8220;pequeñas&#8221;, &#8220;baratas&#8221; y a menudo sencillas y obvias cuyo efecto es un beneficio grande. Y para aplicarlas no hace falta realizar un análisis de riesgos formal (aunque si lo pensamos bien, para poder valorar ese beneficio hemos tenido que analizar la situación negativa que soluciona, y por lo tanto en mayor o menor medida habremos analizado sus riesgos, aunque sea cualitativamente y en una fracción de segundo).</p>
<p>Y para terminar, esa identificación previa de las carencias generales, como bien dices, no deja de ser un análisis de riesgos (carencias de seguridad que identificamos como &#8220;graves&#8221;). En defnitiva, que lo que no es necesario hacer siempre es un análisis de riesgos formal, porque en realidad los análisis de riesgos no los podemos evitar, aunque sean intuitivos.</p>
<p>&#8212;&#8212;&#8212;&#8212;-</p>
<p>&#8230; y mi contestación:</p>
<p><a rel="external nofollow" href="http://blog.infosecman.com/" target="_blank"><span style="color: #e0691a;">Samuel</span></a> January 16th, 2009 11:26 am</p>
<div>
<p>Totalmente de acuerdo. Has entendido exactamente lo que quería transmitir (y lo que omitía intencionadamente jeje).</p>
<p>Gracias por el comentario Joseba, como siempre.<br />
Gracias a todos por vuestros comentarios!</p>
<p>Un abrazo,</p>
<p>SL</p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Mauro Graziosi</strong> <span dir="ltr">&lt;mgraziosi@gmail.com&gt;</span><br />
Fecha: 19 de enero de 2009 12:24<br />
</span></span><br />
Samuel:<br />
Ahora que se habla de análisis de riesgo FORMAL estoy en un 100% de acuerdo para aplicación en las empresas de menos de 20 equipos, en especial de las de menos de 5 equipos.<br />
Ocurre frecuentemente en nuestra empresa que al realizar un análisis de riesgos inicial nos encontramos con realidades prácticamente similares en un 99% de los casos, motivo por el cual notamos realizamos el mismo proceso una y otra vez obteniendo los mismos resultados.<br />
De la misma manera notamos que las acciones a realizar para asegurar estas microempresas son las mismas ya que ellas tienen todas los mismos problemas básicos.<br />
Voy a dar algunos ejemplos prácticos para microempresas:<br />
En general empiezan teniendo problemas porque los equipos informáticos son adquiridos de distintos comercios y cada comercio configura los equipos de diferente manera, luego llega la hora de los inconvenientes con estos (ya sea de hardware o software) por lo que son atendidos por más de una empresa o particular para solucionar sus problemas. Como se basan en problema-solución, entonces si tienen muchos virus se instalan muchos antivirus (he visto hasta 4 antivirus con monitor funcionando al mismo tiempo).<br />
En la empresa se acostumbran a este tipo de soporte, de manera tal que los equipos nunca están a un 100% de su performance y mucho menos de seguridad. Entonces, salvo que el equipo no funcione se sigue usando. Cuando se llama al servicio informático esperan una respuesta inmediata (que en el 99% de los casos no la tiene porque no existe un compromiso de ninguna de las partes).<br />
Cuando ocurren problemas vinculados con la rotura de algún disco se dan cuenta que la información estaba unicamente en los puestos de trabajo y que nunca se realizó un backup de la información, que todos acceden a la información compartida en todos los puestos con permisos totales (inclusive el malware).<br />
 Y así sucesivamente vemos que muchas empresas están en la misma situación y que inclusive pasan por los mismos estados de inseguridad-seguridad a medida que maduran.</p>
<p>Creo que un análisis general de los riesgos de un sector es útil, porque al fin y al cabo, sería útil para que se puedan compartir experiencias generales sobre sectores con problemas similares y permitir asegurar muchas microempresas que no son alcanzadas por las grandes consultoras, pero que no por eso tienen o causan problemas de seguridad a diario.</p>
<p>Saludos</p>
<p>&#8212;&#8212;&#8212;-<br />
<span><span style="color: #080808;">De: <strong>Samuel Linares</strong> <span dir="ltr">&lt;<a href="mailto:samuel.linares@gmail.com" target="_blank">samuel.linares@gmail.com</a>&gt;</span><br />
Fecha: 17 de enero de 2009 20:05<br />
</span></span></p>
<p>Interesante cuestión… Creo que la clave de la pregunta es la omisión (intencionada?) de una palabra. Es necesario siempre realizar un análisis de riesgos FORMAL? No, por supuesto. Todos hacemos análisis de riesgos sin darnos cuenta, continuamente. Si hay muchas personas a punto de morirse, todos somos conscientes de que el activo son las personas, la amenaza la muerte, y el valor final del riesgo es muy alto. Extremo. Y no necesitamos un análisis formal para saber que ese riesgo es el primero que hay que atajar, nuestra propia intuición, sentido común o como queramos llamarlo es quien &#8220;hace el trabajo por nosotros&#8221;, en lugar de ser nuestra parte más analítica y racional.</p></div>
</div>
</div>
<div class="gmail_quote">
<div>
<div>
<p>Y para terminar, esa identificación previa de las carencias generales, como bien dices, no deja de ser un análisis de riesgos (carencias de seguridad que identificamos como &#8220;graves&#8221;). En defnitiva, que lo que no es necesario hacer siempre es un análisis de riesgos formal, porque en realidad los análisis de riesgos no los podemos evitar, aunque sean intuitivos.</p></div>
</div>
<p>&#8212;&#8212;&#8212;-<br />
<span><span style="color: #080808;">De: <strong>Mauro Graziosi</strong> <span dir="ltr">&lt;<a href="mailto:mgraziosi@gmail.com" target="_blank">mgraziosi@gmail.com</a>&gt;</span><br />
Fecha: 19 de enero de 2009 12:24<br />
</span></span><br />
Samuel:</p>
<div class="gmail_quote">
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0pt 0pt 0pt 0.8ex; BORDER-LEFT: #cccccc 1px solid">
<div>
<div>
<p>Y para terminar, esa identificación previa de las carencias generales, como bien dices, no deja de ser un análisis de riesgos (carencias de seguridad que identificamos como &#8220;graves&#8221;). En defnitiva, que lo que no es necesario hacer siempre es un análisis de riesgos formal, porque en realidad los análisis de riesgos no los podemos evitar, aunque sean intuitivos.</p></div>
</div>
</blockquote>
</div>
</div>
<div class="gmail_quote">
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Alvaro Vanni</strong> <span dir="ltr">&lt;avanni@ama.com.uy&gt;</span><br />
Fecha: 19 de enero de 2009 13:57<br />
Para: forosi@googlegroups.com<br />
</span><br />
</span></p>
<div class="gmail_quote">
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Aquie les dejo mi experiencia ,</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Hace poco menos de dos meses , certifique una empresa en 27001. Fue un proceso de 4 meses.  Focalize mi esfuerzo en hacer una analisis de riesgo granulado , para dar una idea contaba con 140 activos y me quedo un analiais de riesgo de 680 registros , de los cuales mas de 130 se debian tratar. El analisis de riesgo llevo 175 hrs de trabajo.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Independientemente de la certificacion , lo que mas valoro la empresa fueron las vulnerabilidades encontradas en el Analisis de riesgo.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">En mi opinion creo que para una empresa que nunca hizo tal evaluacion , es importante al menos hacerlo bien la primera ves.  Luego  si la empresa tiene la madurez como para incorporar el concepto de riesgo en cada activo nuevo que incorpore o cada cambio de proceso que realize no seria necesario revisarlo muy amenudo , tal ves una ves al año seria lo aconsajeble.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Comparto lo que han dicho , sobre las generalidades entre empresas y el concepto de siempre pensar en seguridad &#8230; , pero si el Analisis de Riesgo de hace a conciencia , del cruzamiento sistematico de activos con amenzan , surgen combinaciones que estoy seguro hemos pasado por alto. Y he de ahi el valor del AR.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Tambien les quiero comentar que he visto AR muy pobres , inclusive en empresas certifcadas en 27001. Con un nivel de abstracion tal , que los resultados son tan ovbios que el objetivo del AR parece que solo fue cumplir con los requisitos de la norma.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr">&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Mauro Graziosi</strong> <span dir="ltr">&lt;mgraziosi@gmail.com&gt;</span><br />
Fecha: 19 de enero de 2009 13:11<br />
Para: forosi@googlegroups.com<br />
</span><br />
</span><br />
Alvaro:</div>
<p>2009/1/19 Alvaro Vanni <span dir="ltr">&lt;<a href="mailto:avanni@ama.com.uy" target="_blank">avanni@ama.com.uy</a>&gt;</span>Certificar ISO &lt;-&gt; microempresa&#8230; Me parece que estamos hablando de realidades MUY distintas&#8230;</p>
<p>Una microempresa, que no solo es pequeña por cantidad de equipos sino por la experiencia en tecnología no puede estar más lejos de lo que es una certificación.<br />
No se está tratando de decir que NO hay que hacer análisis de riesgo, simplemente que no es necesario un análisis de riesgo FORMAL en empresas u organizaciones con características muy similares (en especial empresas muy, pero muy pequeñas). Siendo el objetivo hacer un análisis más general de un sector en particular, haciendo foco en un efecto vacuna, donde lo que se pretende es no perder tiempo en una actividad donde los resultados más importantes ya son sabidos de antemano.</p>
<p>Para una empresa donde deba certificar es indispensable un buen análisis de riesgo a conciencia, eso no es lo que se discute.</p>
<p>Creo yo, que tal cual como insisten Nacho y Samuel con IS2ME que sigue habiendo falta de entendimiento de la mayoría de los profesionales de seguridad informática y las microempresas&#8230;</p>
<p>Observación: 175 x $$$ la hora = valor irreal para una microempresa. Obvio que sería mucho menos el tiempo para una microempresa, pero de todas formas si se pretende atacar a ese mercado dudo que se pueda realizar algo de esta manera&#8230;</p></div>
</div>
<div class="gmail_quote">&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Javier Hernández™</strong> <span dir="ltr">&lt;javier.hernandez.ar@gmail.com&gt;</span><br />
Fecha: 19 de enero de 2009 13:13<br />
</span></span></div>
<div class="gmail_quote">Alvaro, que suerte que tuviste en seguir los pasos para la certificacion de una empresa en la 27001, y realizar el Analisis de Riego. Por favor, dentro de tus posibilidades, creo que a todo el foro, le gustaria saber que procesos llevaron a cabo para realizar el analisis de riesgo.</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Saludos.</div>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Mariano Mileti</strong> <span dir="ltr">&lt;mariano.mileti@gmail.com&gt;</span><br />
Fecha: 19 de enero de 2009 17:58<br />
</span></span></p>
<div class="gmail_quote"><span style="font-size: x-small;">Mi humilde (muy humilde) opinión al respecto&#8230;</span></div>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;">Me detengo 2 minutos en esto último que hace referencia al primer renglón de lo que escribí.</span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;">Uno sin hacer un análisis cuando llega a una PYME y ve (al pasar) que de servidor tienen una PC común, no hay estabilizador, el &#8220;servidor&#8221; es la PC del jefe, el sistema que utilizan esta programado por un pasante de 1er año de la facultad o en algún sistema obsoleto (que anda mal y todo el mundo se queja), la red esta montada sobre cables pasados por el costado de los escritorios (muchas veces junto con la cadena de zapatillas que alimenta varias PC&#8217;s), en fin… millones de ítems que a simple vista (sin ser necesario un análisis profundo) llevan a que a uno no le haga falta hacer un &#8220;análisis de riesgos&#8221; ya que las medidas a tomar en esa situación son standard.</span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;">Pero ojo… uno no hizo un análisis profundo, no hace falta si uno ve que la PC de escritorio del jefe es el servidor <span> </span>y que si el sistema que hay en esa PC se compromete la empresa funde (cosa que sucede mas seguido de lo que uno cree), uno YA SABE que es necesario ubicar el sistema en un servidor dedicado el cual TIENE que tener respaldo. Pero al NOTAR eso, uno ya hizo un análisis y evaluó que era la primera acción necesaria.</span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;"> </span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;">En resumen…</span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;">No es que no sea necesario hacer un análisis de riesgos. Sino que nos alcanza (y muchas veces nos sobra) un diagnostico rapido a la hora de analizar una PYME promedio.</span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;"><br />
</span></p>
<p class="gmail_quote" style="FONT-FAMILY: arial,helvetica,sans-serif"><span style="font-size: x-small;">Ya si uno en una primera medida no &#8220;nota&#8221; los riesgos mas comunes uno realizara uno detallado.<br />
</span></p>
<div></div>
<p> </p>
<div><span style="font-size: x-small;"></span></div>
<p><span style="font-size: x-small;"></span> </p>
<p><span style="font-size: x-small;"><span style="font-size: x-small;"></p>
<div class="gmail_quote">Saludos<br />
<span style="color: #888888;"><br />
Mariano Mileti</span></div>
<p> </p>
<p> </p>
<p></span></span></p>
<div class="gmail_quote">&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Samuel Linares</strong> <span dir="ltr">&lt;samuel.linares@gmail.com&gt;</span><br />
Fecha: 19 de enero de 2009 18:11<br />
Para: forosi@googlegroups.com<br />
</span><br />
</span></div>
<div class="gmail_quote">Hola amigos,</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">En efecto, como vamos desbrozando según pasan los mensajes, la palabra clave no mencionanda intencionadamente (por aquello de crear polémica y que nos animemos un poquito <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) y que muy hábilmente intuyó Joseba es FORMAL que, seamos realistas, es a lo que habitualmente llamamos un análisis de riesgos (sin más adjetivos) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Y lanzo ahora una cuestión &#8220;pensando en voz alta&#8221;: ¿es posible &#8220;formalizar&#8221; en cierta medida, con lógica, <strong>proporción</strong>, efectividad y eficiencia este análisis digamos &#8220;informal&#8221;? Quiero decir, ¿cabe una aproximación &#8220;formal&#8221; distinta a la &#8220;tradicional&#8221; a un análisis de riesgos en este tipo de empresas?</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">Abrazos,</div>
<div class="gmail_quote">SL</div>
<div class="gmail_quote"> </div>
<div class="gmail_quote">&#8212;&#8212;&#8211;<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Tirso Hernandez</strong> <span dir="ltr">&lt;tirso@netminds.com.mx&gt;</span><br />
Fecha: 19 de enero de 2009 18:58<br />
</span></span><br />
<span style="FONT-SIZE: 11pt; COLOR: #1f497d">Permítanme un comentario, creo que cuando llegas con un cliente y te contrata para que te hagas cargo de la seguridad de su información, lo menos que puedes hacer es cumplir con sus expectativas y ayudarlo de la mejor manera posible.</span></div>
<div class="gmail_quote" lang="ES-MX">
<div>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Estoy de acuerdo en que debemos de ser cada vez más formales en este tipo de actividades, recordemos que como profesionales de la seguridad, debemos de basarnos cada vez más en procesos identificados, mapeados y mejorados, a fin de establecer políticas y procedimientos que aseguren hasta donde sea posible preservar la integridad, confidencialidad y disponibilidad de la información.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Si no hacemos un levantamiento de los riesgos a que está expuesta la información de nuestros clientes ¿cómo lo protegeríamos? ¿o de qué?</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Yo creo que este tema es personal de acuerdo a lo que cada uno cree que un profesional de la Seguridad de la Información debe o debería de hacer.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Personalmente realizo el análisis siempre, algunas veces más o menos profundo de acuerdo a las circunstancias, pero siempre lo hago.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Recordemos que hay algunos riesgos que aparentemente están fuera del ámbito informático y que no siempre los tomamos en cuenta, pero que en la realidad amenazan la integridad, confidencialidad o disponibilidad de la información de las organizaciones, y estos también deberían ser evaluados y mitigados por los profesionales de la seguridad.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">saludos</span></p>
<p>&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Alvaro Vanni</strong> <span dir="ltr">&lt;avanni@ama.com.uy&gt;</span><br />
Fecha: 19 de enero de 2009 20:04<br />
</span></span></p>
<div class="gmail_quote">
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Con gusto .</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">1.- Identificacion de Activos y clasificacion de Activos. ( se aconseja que sea un grupo de personas de diferentes ambitos, los que participen en esta tarea )</span></span></div>
<div dir="ltr"><span>   <span style="font-size: x-small; color: #0000ff; font-family: Arial;">  Se tomo como guia el diagrama de procesos de la empresa , de esta forma no nos olvidamos de ningun Activo y ademas , al tener documentado en los procesos que esta involucrado el activo , tambien nos </span></span><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">sirvio para el PCN</span></span><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;"> .</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">3.-  Para la clasificacion se utilizo la Ubicacion del activo y una Categorizacion , para esta ultima utlizamos la brindada por la Metodologia de Magerit II.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">4.-  Se valora cada grupo de activos claisficados , haciendo el promedio ponderado pesimista de cada uno de los criterios.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">5.-  Luego se tomo cada Grupo de Activos , y se lo cruzo con una lista de Amenzas , tambien sacada del Magerit II ( se extendio un poco la lista ) </span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">6.-  Para cada cruze , se estima el valor de Prohabilidad ( de que impacte esa amenaza sobre el grupo de activos) y el nivel de Vulnerabilidad ( que tan eficientes son los controles que se tienen ). Tambien se utilizan una tabla de valoracion del 1 al 5.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">7.-  En funcion de la Prohabilidad y el Nivel de Vulnerabilidad se calcula el Grado de Exposicion.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">8..- Luego se determina a que criterio  D,I,C afectaria al activo si impactara con existo la amenza. </span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">9.  En funcion del Grado de Exposicion y el Valor del criterio afectado , se calcula el Riesgo.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">10. Para finalizar , se estipula por ejemplo   &#8220;que todas aquellos registros que el riesgo sea mayor a 6 , deben de ser mitigados , y los menores a este se asumen&#8221;  </span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">11. Y ahi empieza la tarea de determinar para cada cruze con un riesgo superior a 6 , cuales son los controles de la norma que hay que implementar para mitigarlos.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">En resumen , esta fue un poco la metodoligia aplicada.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Cualquier cosa a las ordenes.</span></span></div>
<div dir="ltr"> <br />
&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Ojeda Knapp, Martin</strong> <span dir="ltr">&lt;martin.chile@gmail.com&gt;</span><br />
Fecha: 19 de enero de 2009 19:07<br />
</span></span></div>
<div dir="ltr"><span style="FONT-SIZE: 11pt; COLOR: #1f497d">A mí me ha servido en estos casos MSAT <a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=cd057d9d-86b9-4e35-9733-7acb0b2a3ca1&amp;displaylang=es" target="_blank">http://www.microsoft.com/downloads/details.aspx?FamilyID=cd057d9d-86b9-4e35-9733-7acb0b2a3ca1&amp;displaylang=es</a>  ya con esto se puede dar una pequeña línea base para comenzar a controlar riesgos. Está basado en Defensa en profundidad.</span></div>
</div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">2.-  Se valoro cada activo , en funcion de cada criterio &#8220;Disponibilidad&#8221; , &#8220;Integridad&#8221; , &#8220;Confidencialiad&#8221;  , utilizando una escala del 1 al 5.</span></span></div>
<p> </p></div>
<div class="gmail_quote" lang="ES-CL">
<div>
<p> </p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Defínase Riesgo cualquier instancia que pueda afectar la integridad, confidencialidad, disponibilidad de la información la cual esta contenida en diferentes medios incluso en las cabezas de los empleados. Aquí está la gran piedra de tope pasando por este punto ya se puede hablar de análisis de riego.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d"> </span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Para mi primero hay que definir qué información es confidencial y cual es importante para el negocio día a día y que sistemas los soportan ya que proteger toda la información es titánico y poco práctico.</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d"> </span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Una vez acotado esto los riesgos se manifiestan solos, una vez identificado buscar las mejores prácticas para mitigarlos. </span></p>
<p> </p>
<p> </p>
<p> </p>
<p style="MARGIN-BOTTOM: 3.6pt"><strong><span style="FONT-SIZE: 9.5pt">Información general</span></strong></p>
<p><a name="11ef02982848b413_Description"></a></p>
<div><span style="FONT-SIZE: 8.5pt">El Microsoft Security Assessment Tool 4,0 es la versión revisada de la original de Microsoft Security Risk &#8211; Self Assessment Tool (MSRSAT), publicado en 2004 y el Microsoft Security Assessment Tool 2,0 publicados en 2006.</span></div>
<p> </p>
<div><span style="FONT-SIZE: 8.5pt">Las cuestiones relacionadas con la seguridad han evolucionado desde 2004 , nuestro objetivo es disponer de un conjunto de preguntas y respuestas adicionales necesarias para asegurar una amplia gama de herramientas para ayudar a ser más conscientes de las amenazas de seguridad del ecosistema que pueda afectar a su organización.<br />
La herramienta emplea un enfoque holístico para la medición de su postura de seguridad para temas que abarcan tanto: personas, procesos, y la tecnología. Las conclusiones son, junto con la orientación prescriptiva y recomendación de los esfuerzos de mitigación, incluyendo enlaces con más información para la industria de la orientación adicional. Estos recursos pueden ayudarle a ser consciente del mantenimiento de herramientas y métodos específicos para cambiar la postura de seguridad de su ambiente de TI.</span></div>
<p> </p>
<p><span style="FONT-SIZE: 8.5pt">Al cargar sus datos de la solicitud puede recuperar los datos disponibles más recientes. Para poder ofrecer esta información comparativa, tenemos clientes, como el añadir su información. Toda la información es estrictamente confidencial y ninguna información personal será enviado de ninguna manera. Para obtener más información sobre la política de privacidad de Microsoft, por favor visite:<br />
<a href="http://www.microsoft.com/info/privacy.mspx" target="_blank">http://www.microsoft.com/info/privacy.mspx</a>.</p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d"> </span><br />
&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Alvaro Vanni</strong> <span dir="ltr">&lt;avanni@ama.com.uy&gt;</span><br />
Fecha: 19 de enero de 2009 20:51<br />
</span></span></p>
<p></span></p>
<div class="gmail_quote">
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Mauro :</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Entiendo!! , solo que el universo de PYMES , es muy grande y te encuentras con todo tipo de organizaciones y no me parecia bueno generalizarlo.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Creo que depende de la necesidad de la empresa mas que de su tamaño ,  el tamaño solo va a determinar el esfuerzo en realizar un buen analisis. </span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">Que te lo pagen o no es otro problema. </span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span><span style="font-size: x-small; color: #0000ff; font-family: Arial;">La seguridad de la informacion , no radica esclusivamente en elementos tecnologicos , como un buen firewall o un buen antivirus &#8230;  , existe la ingenieria social , el material impreso , etc etc. Muchas veces no se pueden solo aplicar plantillas , hay que conocer a la empresa .  Y para conocerla es escencial saber cuales son sus activos mas preciados y de que forman los manipulan.  Y te aseguro que no hay dos empresas que manejen sus activos de la misma forma.</span></span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span style="font-size: x-small; color: #0000ff; font-family: Arial;"><span>Para mi el AR para la seguridad de la informacion , es como el Relevamiento para el desarrollo de un buen software a medida.  Cuanto mas inviertas en él , obtendras mejores resultados para  tu cliente.</span></span></div>
<div dir="ltr">&#8212;&#8212;&#8212;-<br />
<span class="undefined"><span style="color: #080808;">De: <strong class="undefined">Suscripcioneslistas</strong> <span dir="ltr">&lt;suscripcioneslistas@yahoo.com.ar&gt;</span><br />
Fecha: 20 de enero de 2009 12:10<br />
</span></span></div>
<div dir="ltr"><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Yo creo que depende del rubro. Las empresas petroleras están exigiendo en algunos casos que sus proveedores se certifiquen. Estos proveedores son pequeñas empresas en donde con suerte llegan a 10 pcs, y no tienen más de 30 o 40 empleados. Pero facturan millones de$ por mes a las petroleras. Por lo tanto es un costo que pueden absorber. Pero es cierto que en otros rubros es imposible.</span></div>
</div>
<div class="gmail_quote" lang="ES">
<div>
<p> </p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d">Carlos</span></div>
</div>
</div>
</div>
<p>Quieras o no siempre estas haciendo un análisis de riesgo, un &#8220;diagnostico&#8221; lo que diferencia es el nivel de detalle.<br />
Cuando uno habla de PYME hay millones de cosas que no se aplican a la hora de trabajar, seria absurdo en muchos casos hacer un análisis de riesgo detallado, la mayoría de veces primero que nada seria impagable para una PYME promedio (aunque seria una excelente inversión&#8230;. o eso al menos es lo que digo cuando me llaman <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> ), en un segundo nivel veríamos que el 50% de las soluciones a aplicar al análisis de riesgo son imposibles para una PYME por el costo que conlleva y por ultimo los factores de mayor riesgo se pueden ver sin ser necesario un análisis profundo.</div>
</div>
</div>
</div>
<div> </div>
<p> </p></div>
</div>
<div>No creo que todas las PYMES tengan carencias comunes , al menos no tan comunes como para poder dar un &#8220;diagnostico&#8221; basandose en una o un grupo de ellas, cada sistema es implementado de acuerdo a la experiencia de sus gestores y esta experiencia varia demasiado, tanto como para asegurar que dos sistemas dedicados a lo mismo con las mismas caracteristicas su estructura de gestion pueden diferir radicalmente, en este punto me gusta satirizar del principio de invariabilidad de teoria de diseño de algoritmos :No importa cuan bueno sea el sistema siempre te vas a encontrar un grupo de personas que lo hagan funcionar como mier&#8230;coles&#8230;</div>
<div>El ejemplo del medico esta interesante pero en ultimo  caso seria como tratar una fiebre sin saber las causas, yo sin ser medico te puedo decir que a lo mejor funcione pero realmente lo dudo&#8230;en el caso del envenenamiento con plomo , se realizo un estudio y se identifico una causa comun eso seria mas como si existiera un ataque de DoS a varias organizaciones y se identificara el agente , por supuesto que ls solucion podria ser la misma para esas organizaciones, el analisis de riesgo seria mas bien como los analisis que te manda a hacer el seguro o tu empresa para saber que tan bien de salud vas.</div>
<div>En cuanto a la realizacion de un analisis de riesgo general para una clase de organizacion, no creo que sea posible a menos que todos los elementos dentro de la clase se concibieran mediante procesos homogeneos y la influencia humana fuera casi nula o se garantizara desempeño semejante(No olvidemos que si obviamos este factor estamos embarcados) de no ser asi supongamos que el resultado del analisis de riesgo general seria una especie de tendencia central de una variable aleatoria y las desviaciones o desplazamientos que por supuesto basados en la premisa de que cada sistema refleja la medida de la experiencia de las personas existirian podrian tener resultados catastroficos a la postre.</div>
<div> </div>
<div>&#8212;&#8212;&#8212;</div>
<div>
<div class="preSubj"><strong>RE: Análisis de Riesgos ¿Para qué? (Continuación)</strong></div>
<div id="_trFromText" class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><a id="camilo@futuver.com" class="divRcpResROut" title="camilo@futuver.com" onclick="return(false);" onmouseover="this.className='divRcpResRIn';" onmouseout="this.className='divRcpResROut';" type="SMTP" name="resolved"><span style="color: #000000;">Camilo Candales Pimienta [camilo@futuver.com]</span></a></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"> </div>
</div>
<div>
<div dir="ltr"><span style="font-size: x-small; font-family: Tahoma;">Blasfemia!!!</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: Tahoma;">Horror!!!</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">¿Cómo os atrevéis a  atentar contra uno de los pilares del statu quo en la gestión de la seguridad?</span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span style="font-size: x-small; font-family: Tahoma;">Ahora en serio, este tema da para mucha polémica y seguramente nos va a enriquecer muchísimo como profesionales de la seguridad. Se ha puesto el dedo en una llaga que duele mucho.</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: Tahoma;">Creo que el análisis de riesgos se hace siempre, es una actividad inmersa no solo en los SGSI y las normas que los sustentan, sino en prácticamente toda la actividad humana, es algo inevitable.</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Por poner un ejemplo, ahí tenéis la matriz DAFO, con sus debilidades y amenazas.</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;"><span style="font-family: tahoma;">Lo que no siempre es necesario es un nivel exhaustivo de precisión en el análisis (más bien en la valoración). No se pueden abordar todos los proyectos de seguridad con el mismo enfoque en el análisis de riesgos.</span></span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Esto lo comprende casi todo el mundo y entonces aparece otro problema, el de la simplificación excesiva que no sirve absolutamente para nada (perdón, es un buen punto de partida para las certificaciones).</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">El problema consiste en que hemos querido imponer determinadas metodologías de análisis de riesgos y sus las correspondientes herramientas para todos los casos (ojo Paco que no me estoy metiendo contigo, sino con los consultores que las aplican).</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Cuando el análisis de riesgos se aborda desde el punto de vista de una consultora, al ser una actividad empresarial el tema tiempo se convierte en algo importante por lo que para maximizar beneficios se tiende reducir las horas de dedicación a la <strong>planeación del enfoque</strong> que se va a emplear en el análisis de los riesgos. Eso por decirlo de un modo suave, porque lo que sucede en la gran mayoría de los casos es que dicha planeación no se realiza.</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Resumiendo, ¿Es necesario siempre el análisis de riesgos como se hace actualmente? Allá voy&#8230;..</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">No, no solo no es necesario, sino que además es perjudicial.</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">¿Es necesario siempre hacer un buen análisis de riesgos, adaptado a las necesidades de la organización y teniendo en cuenta los distintos momentos del ciclo de vida del sistema de información?</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Siiiiiiii.</span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Saludos</span></div>
<div dir="ltr"><span style="font-size: x-small; font-family: tahoma;">Camilo</span></div>
<div dir="ltr"> </div>
<div dir="ltr"><span style="font-size: x-small; font-family: Tahoma;">&#8212;&#8212;&#8212;-</span></div>
<div dir="ltr">
<div class="preSubj"><strong>RE: Análisis de Riesgos ¿Para qué? (Continuación)</strong></div>
<div id="_trFromText" class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><a id="beatriz@legal-protect.com" class="divRcpResROut" title="beatriz@legal-protect.com" onclick="return(false);" onmouseover="this.className='divRcpResRIn';" onmouseout="this.className='divRcpResROut';" type="SMTP" name="resolved"><span style="color: #000000;">Beatriz Martinez [beatriz@legal-protect.com]</span></a></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"> </div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">En que es necesario un “buen análisis de riesgos” estamos todos de acuerdo Camilo. Lo que ocurre es que las empresas no saben valorar uno bueno de uno mediocre o, si me apuras, malo, más que cuando llegan las revisiones del sistema y, ocasionalmente, cambian de “consultora”.</span></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()">
<p class="MsoNormal"> </p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">Desde mi humilde punto de vista, un buen análisis de riesgos es aquel que comprende la dirección de la empresa y no el que solo entiende el consultor que realiza la adaptación o el auditor que la visa. Si no lo entiende el dueño del negocio, mal vamos (por mucho que el susodicho análisis de riesgos sea la leche de completo a todos los niveles).</span></p>
<p class="MsoNormal"> </p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">Saludos.</span></p>
<p class="MsoNormal"> </p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">Bea</span></p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">&#8212;&#8212;&#8212;</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'"></p>
<div class="preSubj"><strong>RE: Análisis de Riesgos ¿Para qué? (Continuación)</strong></div>
<div id="_trFromText" class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><a id="iparedes@grupointermark.com" class="divRcpResROut" title="iparedes@grupointermark.com" onclick="return(false);" onmouseover="this.className='divRcpResRIn';" onmouseout="this.className='divRcpResROut';" type="SMTP" name="resolved">Ignacio Paredes [iparedes@grupointermark.com]</a></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"> </div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">Permitidme introducir un poco más de ruido en la conversación </span><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: Wingdings">J</span></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()">
<p class="MsoNormal"> </p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">Beatriz ha dado en el clavo, nadie mejor que la dirección para realizar un análisis de riesgos de su empresa. De hecho, y por esto se planteaba este asunto, todos los directivos hacen (al menos los buenos) análisis de riesgos en sus tareas diarias, la clave es que los realizan de forma intuitiva sin utilizar métodos formales. Debido a esto nos planteábamos: ¿merece la pena utilizar las metodologías tradicionales en el entorno pyme?</span></p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'">&#8212;&#8212;&#8212;</span></p>
<p><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Calibri','sans-serif'"></p>
<div class="preSubj"><strong>RE: Análisis de Riesgos ¿Para qué? (Continuación)</strong></div>
<div id="_trFromText" class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><a id="paco@contein-xxi.net" class="divRcpResROut" title="paco@contein-xxi.net" onclick="return(false);" onmouseover="this.className='divRcpResRIn';" onmouseout="this.className='divRcpResROut';" type="SMTP" name="resolved">Francisco Menéndez [paco@contein-xxi.net]</a></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"> </div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Después de leerme todo lo que envió Samuel y los artículos relacionados, donde se dicen bastantes cosas interesantes, creo que la discusión en nuestro equipo ha llegado al punto exacto y al cuestión clave; que es, desde mi punto de vista, la subjetividad del análisis de riesgos. Y ya que es pura subjetividad, como intentaré explicar a continuación, deben ser sobre la dirección y los más altos responsables de la información (jefes de área o departamento) sobre quienes recaiga el peso del análisis de riesgos.</span></div>
<div class="preSubj" onclick="event_onrecipclick()" ondblclick="event_onrecipdblclick()" onkeydown="event_onrecipkeydown()">
<p class="MsoNormal"> </p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">¿Por qué digo que el análisis de riesgos es pura subjetividad?. Por lo siguiente:</span></p>
<p class="MsoNormal"> </p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Podemos utilizar la metodología y/o aplicación que queramos, más o menos compleja, potente, etc. Al final lo que tenemos que valorar son los siguientes aspectos:</span></p>
<p class="MsoListParagraph" style="TEXT-INDENT: -18pt"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'"><span>-<span style="FONT: 7pt 'Times New Roman'">      </span></span></span><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Valor de nuestros activos</span></p>
<p class="MsoListParagraph" style="TEXT-INDENT: -18pt"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'"><span>-<span style="FONT: 7pt 'Times New Roman'">      </span></span></span><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Impacto de una incidencia en el negocio</span></p>
<p class="MsoListParagraph" style="TEXT-INDENT: -18pt"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'"><span>-<span style="FONT: 7pt 'Times New Roman'">      </span></span></span><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Nivel de amenaza</span></p>
<p class="MsoListParagraph" style="TEXT-INDENT: -18pt"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'"><span>-<span style="FONT: 7pt 'Times New Roman'">      </span></span></span><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Nivel de vulnerabilidad de nuestros sistemas</span></p>
<p class="MsoListParagraph" style="TEXT-INDENT: -18pt"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">La valoración de cualquiera de los dos primeros aspectos la deben realizar personas con el suficiente conocimiento de la organización y del entorno empresarial. La valoración de los dos segundos, personas con conocimientos de sistemas y del entorno tecnológico.</span></p>
<p class="MsoListParagraph" style="MARGIN-LEFT: 0cm"> </p>
<p class="MsoListParagraph" style="MARGIN-LEFT: 0cm"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">La labor del consultor es, apoyándose en una metodología, aportar su conocimiento y experiencia para ayudar a que estas valoraciones se realicen de la forma más correcta posible.</span></p>
<p class="MsoListParagraph" style="MARGIN-LEFT: 0cm"> </p>
<p class="MsoListParagraph" style="MARGIN-LEFT: 0cm"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Todo esto no lo acabo de discurrir ahora al hilo de esta discusión, os adjunto una diapositiva de mi charla en sobre Análisis de Riesgos en ENISE I – 2007 donde ya apuntaba este problema.</span></p>
<p class="MsoListParagraph" style="MARGIN-LEFT: 0cm"> </p>
<p class="MsoListParagraph" style="MARGIN-LEFT: 0cm"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'">Saludos</span></p>
<p class="MsoNormal"><span style="FONT-SIZE: 11pt; COLOR: #1f497d; FONT-FAMILY: 'Verdana','sans-serif'"> </span></p>
</div>
<p></span></div>
<p></span></div>
</div>
</div>
</div>
</div>
<div>Por otra parte los articulos que citas (interesantes)  no se habla de que pudieran no ser necesarios o demasiado cargosos sino al contrario establecen la necesidad de mejorar las metodologias y de realizar un diagnostico certero que se adaptanten a la realidad de la organizacion, para ponerte un ejemplo, yo me embarque en la aventura (y lo digo asi pues en eso se ha convertido) de llevar un SGSI orientado a las ISO y en la concreta la metodologia que uso no me brinda muchos resultados de valor que digamos , lo que ha sido un fuerte dolor en los&#8230;(esos mismos) y sobre todo ni siquiera desde mi punto de vista es capaz de captar la realidad de la organizacion &#8230;pero bueno ya ese es otro cuento : )<br />
 </div>
<p> </p>
<p> </p></div>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/02/03/analisis-de-riesgos-%c2%bfpara-que-otras-opiniones/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>¡Tengo hambre y me dais caviar!</title>
		<link>http://blog.infosecman.com/2008/10/28/%c2%a1tengo-hambre-y-me-dais-caviar/</link>
		<comments>http://blog.infosecman.com/2008/10/28/%c2%a1tengo-hambre-y-me-dais-caviar/#comments</comments>
		<pubDate>Tue, 28 Oct 2008 17:25:50 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=191</guid>
		<description><![CDATA[Ese fue el título de la ponencia que mi gran amigo Nacho Paredes y yo presentamos la semana pasada en el II Encuentro Nacional de la Industria de la Seguridad en España (ENISE). Dado el éxito de la misma y su excelente aceptación entre los asistentes creemos que lo más adecuado, en lugar de enviarla [...]]]></description>
			<content:encoded><![CDATA[<p>Ese fue el título de la ponencia que mi gran amigo Nacho Paredes y yo presentamos la semana pasada en el <a href="https://2enise.inteco.es/" target="_blank">II Encuentro Nacional de la Industria de la Seguridad en España (ENISE). </a>Dado el éxito de la misma y su excelente aceptación entre los asistentes creemos que lo más adecuado, en lugar de enviarla uno a uno a los que nos la solicitaron, es colgarla aquí para descarga pública de todos los que queráis reiros unos minutos <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p><span style="font-size: small; font-family: Calibri;">El contenido que pretendimos trasladar es la falta de alineación de la industria de la seguridad que en muchos casos existe con la situación real de la gran mayoría de compañías. Todos estamos pensando en nuevos estándares, métricas, innovación, firma digital, Firewalls, IPS, etc. lo que es totalmente necesario, pero no suficiente. </span></p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"><span style="font-size: small; font-family: Calibri;">Todos estos avances son muy adecuados y necesarios, pero aprovechables en el corto/medio plazo únicamente por una minoría de organizaciones cuyo nivel de madurez en seguridad es mucho mayor, mientras que la gran mayoría de compañías adolece de las medidas más básicas de seguridad y necesitan llegar a eso, pero de forma mucho más comprensiva y paulatinamente.</span></p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"><span style="font-size: small; font-family: Calibri;"> </span></p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"><span style="font-size: small; font-family: Calibri;">Expusimos algunos ejemplos y en la última parte de la presentación, como no podía ser de otra forma, &#8221;hablamos de nuestro libro&#8221;, describiendo nuestra aproximación al problema mediante la metodología <a href="http://www.is2me.org/" target="_blank">IS2ME: Information Security to Medium Enterprise</a> :)</span></p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"> </p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"><span style="font-size: small; font-family: Calibri;">Esperamos que sea de vuestro agrado, sirva como una crítica constructiva hacia nosotros mismos y de paso os haga pasar unos minutos entretenidos.</span></p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"> </p>
<p class="MsoNormal" style="margin: 0cm 0cm 0pt;"><span style="font-size: small; font-family: Calibri;">Podeis descargar la presentación powerpoint <a href="http://www.infosecman.com/docs/PonenciaEnise2-V1.0.ppt" target="_blank">aquí.</a></span></p>
<p> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/10/28/%c2%a1tengo-hambre-y-me-dais-caviar/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Nuevo Site ISO27002.es Disponible</title>
		<link>http://blog.infosecman.com/2008/09/16/nuevo-site-iso27002es-disponible/</link>
		<comments>http://blog.infosecman.com/2008/09/16/nuevo-site-iso27002es-disponible/#comments</comments>
		<pubDate>Tue, 16 Sep 2008 06:19:06 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=188</guid>
		<description><![CDATA[Mis amigos Agustín y Jose de ISO27000.es siguen ofreciendo grandes contenidos a la comunidad. En este caso acaban de publicar un nuevo portal: iso27000.es, que proporciona una base de recursos imprescindibles para aquellos que están implantando o gestionando un SGSI según esa norma. Pero mejor leamos lo que nos ofrecen ellos directamente en su nota [...]]]></description>
			<content:encoded><![CDATA[<p>Mis amigos Agustín y Jose de ISO27000.es siguen ofreciendo grandes contenidos a la comunidad. En este caso acaban de publicar un nuevo portal: <a href="http://www.iso27002.es/" target="_blank">iso27000.es</a>, que proporciona una base de recursos imprescindibles para aquellos que están implantando o gestionando un SGSI según esa norma.</p>
<p>Pero mejor leamos lo que nos ofrecen ellos directamente en su nota de publicación:</p>
<blockquote><p>Desde iso27000.es lanzamos un nuevo proyecto en la URL <a href="http://iso27002.es/" target="_blank">iso27002.es</a> como ampliación y complemento para la difusión de la seguridad de la información, ahora mediante una plataforma wiki colaborativa.</p>
<p>El objetivo de <a href="http://iso27002.es/" target="_blank">iso27002.es</a> es recoger diferentes propuestas y posibles soluciones prácticas para cada uno de los 133 controles que indica la norma y que aparecen aquí resumidos en formato de ficha práctica.</p>
<p>Desde cada control se accede por enlaces directos a otros relacionados y la barra de búsqueda permite localizar rápidamente aquellos relacionados con posibles palabras clave, entre otras ventajas.</p>
<p>También se explica con formatos de video y ejemplos prácticos los puntos básicos claves a considerar en la implantación de un SGSI en relación al estándar ISO 27001.</p>
<p>La explicaciones recorren un esqueleto de SGSI que ya ha sido utilizado con éxito en implantaciones desde tiempos de la BS 7799-2 y en pymes de varios países.</p>
<p>El site permite además aportar preguntas y respuestas a los usuarios que se den de alta así como información completa sobre cada una de las normas de la serie ISO 27000 publicadas hasta el momento.</p>
<p>Se incluyen aquí las últimas noticias publicadas en iso27000.es con el objetivo de mejorar la rapidez de acceso a su lectura on-line por parte de visitantes habituales del continente americano, aunque de forma similar a iso27000.es existe la posibilidad de sindicación RSS a cualquiera de las páginas de interés.</p>
<p>Enlace al wiki disponible en modo lectura en <a href="http://iso27002.es/" target="_blank">iso27002.es</a> o también en <a href="http://iso27000.wik.is/" target="_blank">iso27000.wik.is</a> para los interesados en iniciar sesión y comentarios como anonimo/anonimo.</p></blockquote>
<p>Vaya desde aquí mi enhorabuena a estos 2 grandes profesionales (y amigos)  por esta nueva iniciativa y por supuesto, nuestro agradecimiento por contribuir de esa forma a la difusión de la seguridad de la información. Gracias Agustin, Jose!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/09/16/nuevo-site-iso27002es-disponible/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Suerte, Bondad o Falta de Información?</title>
		<link>http://blog.infosecman.com/2008/09/03/%c2%bfsuerte-bondad-o-falta-de-informacion/</link>
		<comments>http://blog.infosecman.com/2008/09/03/%c2%bfsuerte-bondad-o-falta-de-informacion/#comments</comments>
		<pubDate>Wed, 03 Sep 2008 21:10:26 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=186</guid>
		<description><![CDATA[Probablemente cualquiera de los que leeis este espacio y os dedicáis a este mundillo de la seguridad de la información tendréis tantas anécdotas como yo (o quién sabe si no más). Creo que todos hemos visto organizaciones en estados de real precariedad en lo que a implantación de medidas de seguridad se refiere. Pasan los [...]]]></description>
			<content:encoded><![CDATA[<p>Probablemente cualquiera de los que leeis este espacio y os dedicáis a este mundillo de la seguridad de la información tendréis tantas anécdotas como yo (o quién sabe si no más). Creo que todos hemos visto organizaciones en estados de real precariedad en lo que a implantación de medidas de seguridad se refiere.</p>
<p>Pasan los años y no dejo de sorprenderme con estos hallazgos. Cuando uno empezaba en estos temas y acudía a alguna gran organización, en muchos casos multinacional en la que, a priori, esperaba encontrar altísima tecnología, excelente organización y grandes profesionales dedicados a este área, me sorprendía encontrarme con compañías con unos niveles de madurez bajísimos en todos los sentidos. Me parecía increíble que compañías con tanto nombre, recursos y capacidades pudiesen estar en un estado tan lamentable.</p>
<p>Lo que primero comenzó siendo una sorpresa y en cierto modo, hasta un desengaño o desilusión, comenzó a ser algo habitual y la sorpresa pasó a ser (aún sigue siendo así) el encontrarse con organizaciones concienciadas o al menos mínimamente preocupadas por su seguridad, y que lo demuestren en su estrategia y su día a día.</p>
<p>Hablo de compañías multinacionales, algunas de ellas cotizando en bolsas como la de Nueva York (con todos los requisitos de cumplimiento asociados, al menos teóricamente), otras nacionales con gran renombre y otras, menos conocidas, pero con grandes recursos.</p>
<p>Pero reflexionando un poco sobre esto, lo que realmente me sorprende es que estas compañías no tengas más incidentes de seguridad&#8230; aunque en algunos casos sí que los tienen, pero no son conscientes de ellos (como solemos decir mi amigo Nacho y yo, &#8220;estos seguro que tienen a alguien viviendo dentro&#8221;, de sus sistemas, se entiende).</p>
<p>¿Suerte? Compañías con altos índices de rotación de personal, con una política de retención pobre y que tiempo después de que su personal abandone la compañía mantienen activas cuentas, servicios, accesos que pueden ser explotados (realmente, deberíamos decir utilizados) por antiguos usuarios. Y sin embargo, no pasa nada.</p>
<p>¿Bondad? Quizás debamos creer en la bondad del ser humano. Quizás quien gana acceso a este tipo de organizaciones, decide no causar daño alguno ante la &#8220;ingenuidad&#8221; que demuestra al no protegerse mínimamente&#8230; o quizás prefiera no &#8220;hacer ruido&#8221; para utilizar esos accesos de alguna forma ventajosa para él.</p>
<p>¿Falta de información? Quizás muchos scriptkiddies o hackers conocidos no muevan sus objetivos hasta estas empresas porque supongan que sus medidas de seguridad son mucho más elevadas, y si encuentran algo tan obvio piensen, repiensen, mediten, examinen y estudien el hallazgo para comprobar que no es una trampa, que no es un honeypot&#8230; (&#8220;no puede ser tan fácil, estos me están vigilando, seguro&#8230;&#8221; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
<p>Sea como sea, siguen &#8220;librándose&#8221;. Librándose de las pérdidas económicas directas, librándose de la pérdida de reputación de su imagen, librándose de las fugas de información, librándose del espionaje industrial, librándose de las sanciones por incumplimiento&#8230; y ¿cómo? &#8230; quizás con suerte.</p>
<p>Después, como es lógico, uno llega y tras pasarse un tiempo estudiando la organización presenta un plan de mejora y la dirección se sorprende: pero cómo se va a invertir esos recursos en algo que, aparentemente, no hace falta&#8230;. esa suele ser la reacción salvo que, 3 días antes, a ese mismo consejero delegado, le haya entrado un pequeño virus casi inofensivo, en cuyo caso firma el presupuesto de millones de euros sin apenas pensárselo 2 veces&#8230; ¿curioso, verdad? &#8230; o ¿penoso?</p>
<p>Hace falta continuar evangelizando. No penséis que ya está todo hecho, ni siquiera en las grandes organizaciones y con muchos recursos. Queda mucho camino por andar. No caigamos en el error de mirarnos el ombligo y pensar que todas las organizaciones tienen nuestras preocupaciones en cuanto a las métricas, el cumplimiento, los estándares, la continuidad de negocio, ISO 27001, BS 25999, ISO 27008, certificaciones profesionales&#8230;. probablemente, no sepan de su existencia y es nuestra labor ir evangelizando allí por donde pasamos, ¿o no?</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/09/03/%c2%bfsuerte-bondad-o-falta-de-informacion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Algunas Notas sobre la Semana Pasada (ISMS Forum&#8230;)</title>
		<link>http://blog.infosecman.com/2007/11/26/algunas-notas-sobre-la-semana-pasada-isms-forum/</link>
		<comments>http://blog.infosecman.com/2007/11/26/algunas-notas-sobre-la-semana-pasada-isms-forum/#comments</comments>
		<pubDate>Mon, 26 Nov 2007 10:29:22 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2007/11/26/algunas-notas-sobre-la-semana-pasada-isms-forum/</guid>
		<description><![CDATA[Como habréis notado por la falta de presencia en este medio, estos días he estado bastante ocupado. Entre otras cosas, he tenido la oportunidad de asistir a la II Jornada de ISMS Forum en la que además de disfrutar de alguna ponencia muy interesante como la de Bruce Schneier o la de Enrique Polanco, Director [...]]]></description>
			<content:encoded><![CDATA[<p>Como habréis notado por la falta de presencia en este medio, estos días he estado bastante ocupado.</p>
<p>Entre otras cosas, he tenido la oportunidad de asistir a la II Jornada de ISMS Forum en la que además de disfrutar de alguna ponencia muy interesante como la de Bruce Schneier o la de Enrique Polanco, Director de Seguridad Corporativa del grupo PRISA, también tuve oportunidad de conocer personalmente a buenos amigos como <a href="http://www.criptored.upm.es/miembros/miembro_446.htm" target="_blank">Vicente Aceituno</a> o de saludar a otros amigos como Agustín López de <a href="http://www.iso27000.es/" target="_blank">ISO27000.es</a>.</p>
<p>El evento estuvo bien organizado y en él tuvimos oportunidad de asistir a algunas reflexiones bastante interesantes y a frases que merecieron mi atención.</p>
<p>A modo de &#8220;collage&#8221;, os incluyo algunas frases y conceptos mencionados que merecieron mi atención:</p>
<p>- Enrique Martínez, Director General de INTECO presentó los resultados de un estudio realizado por este organismo, que concluían que el 72% de los ordenadores domésticos con acceso a Internet, presentan algún tipo de código maliciosos, que el 50% alojan troyanos y que el 40% tienen adware publicitario. Cifras apabullantes y preocupantes. El resultado del estudio está accesible desde la <a href="http://www.inteco.es/" target="_blank">web de Inteco.<br />
</a><br />
- Bruce Schneier realizó una presentación muy bien estructurada, clara y sin apoyo visual (a un buen orador como él no le hace falta) en la que mencionó cosas como las siguientes (entre comillas &#8220;capturas textuales&#8221;):</p>
<blockquote><p>- &#8220;La Complejidad es el Enemigo de la Seguridad&#8221;.<br />
&#8220;La aparición de nuevas complejidades supone la aparición de nuevos riesgos&#8221;.- &#8220;La tecnología ha crecido enormemente, ha mejorado y avanzado, pero la seguridad no la ha acompañado con el mismo ritmo&#8221;.  Continuando con la misma idea, por tanto, podemos concluir que &#8220;la complejidad de la tecnología crece a mayor velocidad que la seguridad, y por tanto cada vez existen más riesgos asociados&#8221;.</p>
<p>- &#8220;Patching is an impossible problem&#8221; (el &#8220;parcheo&#8221; es un problema imposible). Para publicar un parche debe procederse a realizar las pruebas correspondientes con cada posible configuración del sistema. Así mismo se pretende ofrecer su disponibilidad y publicarlo lo antes posible, sin embargo estos dos objetivos son incompatibles. No queda otro remedio que elegir entre Rápido y Probado (Fast Vs Test).</p>
<p>- &#8220;Slower Patch Cycle&#8221;: es necesario mencionar también que hay dispositivos prácticamente imposibles de parchear (hardware por ejemplo) y por tanto es preferible desecharlo y adquirir otro nuevo.</p>
<p>- &#8220;Regulations drives the Security Industry&#8221;. Esto es algo que todos tenemos claro y es que el cumplimiento, las normativas y las leyes recientemente se han convertido en un motor para la industria de la seguridad que dinamiza lo que las organizaciones deben implantar. Habitualmente se llevarán a cabo proyectos porque el cumplimiento obliga, y no porque se crea que los mismos sean o no necesarios.</p>
<p>- &#8220;La Seguridad trata menos sobre Tecnología y más sobre el USO de la Tecnología&#8221; (algo que venimos diciendo desde aquí desde hace ya mucho tiempo&#8230;).</p>
<p>- &#8220;El valor de una red de comunicaciones aumenta proporcionalmente al cuadrado del número de usuarios que la utilizan&#8221; <a href="http://es.wikipedia.org/wiki/Ley_de_Metcalfe" target="_blank">(Ley de Metcalfe)</a></p>
<p>- &#8220;Los productos y fabricantes de seguridad que <em>sobreviven</em> en el mercado no son necesariamente los mejores sino que habitualmente son los más baratos o fáciles de usar&#8221;. El comprador normalmente no tiene el criterio suficiente para diferenciar entre varios productos (dos firewalls por ejemplo, en cuanto a su funcionamiento como dispositivo de ese tipo serán muy difíciles de distinguir por un usuario medio, salvo por su apariencia, su uso, etc.), y por lo tanto se guía por señales: por la reputación de la compañía, su cuota de mercado, Gartner, revisiones en revistas, etc. Realmente no conoce la diferenciafuncional entre uno y otro producto.</p>
<p>- &#8220;Para mitigar los riesgos, uno debe ser responsable de ellos&#8221;.</p>
<p>- &#8220;Hemos enseñado y convencido a todos para tener un ordenador, pero no a mantenerlo&#8221;. Esto se traduce también en las organizaciones, no sólo en las personas, y de ahí que cada vez se hagan más necesarios (y populares) los servicios gestionados (seguridad gestionada, etc.).</p></blockquote>
<p>- Joaquín Reyes Vallejo, Director de Sistemas de Información del Grupo CEPSA, se centró principalmente en la evolución de la tecnología y la madurez asociada con ideas como las siguientes:</p>
<blockquote><p>- La seguridad no ha progresado a la misma velocidad que la tecnología.</p>
<p>-  Los procesos no han alcanzado el nivel de madurez semejante (sirva como ejemplo que según estudios publicados recientemente, sólo el 57% de las organizaciones tienen una estrategia global en su compañía). Esto es sumamente importante puesto que la madurez en los procesos disminuye el riesgo. Estos procesos son necesarios para gestionar el riesgo y generar confianza.</p>
<p>- Las personas y la organización de la seguridad empiezan a consolidarse, aunque aún queda un camino importante que seguir.</p></blockquote>
<p>- Enrique Polanco, Director de Seguridad Corporativa del Grupo PRISA, nos deleitó con una charla muy interesante que supo hacer amena como buen orador que es, acercando más al público y manteniendo una actitud más cercana a la tierra (y a los oyentes) y no tan teórica u oficial como el resto del panel. Algunas perlas compartidas  en su charla:</p>
<blockquote><p>- &#8220;Primero nos asustan y luegos nos dicen que es muy fácil solucionarlo&#8221;, pero &#8220;¿quién le pone el cascabel al gato?&#8221;</p>
<p>- &#8220;El problema que te roben el postit con la contraseña escrita no es que se la lleven, ¡es que después tú no la recuerdas!&#8221; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>- &#8220;El personal no es una amenaza, es una vulnerabilidad&#8221;. Con formación y concienciación intentamos solventarla.</p>
<p>- &#8220;No es posible ponerle airbags o control de tracción a un seat 600&#8243;. Seamos realistas&#8230;</p></blockquote>
<p>Espero que estas breves notas os hayan servido para que tengáis una pequeña idea de lo comentado ese día allí.</p>
<p>Después tuve la oportunidad de visitar ENISE, el I Encuentro Nacional de la Industria de la Seguridad en León, de la mano de la Comisión de Seguridad de ASIMELEC. Un evento con sus pros y contras, pero que al menos tiene de positivo que ha logrado congregar a buena parte de la industria en lo que podría ser una &#8220;foto de familia&#8221; (en el marco incomparable además del Parador Nacional de San Marcos en León).</p>
<p>Finalmente por temas profesionales también asistí, aunque brevemente, a las Jornadas Técnicas de RedIris que en esta ocasión se celebraron en Mieres (Asturias)&#8230; ya os imagináis cuál es la causa entonces de mi ausencia &#8220;electrónica&#8221; en este Blog.</p>
<p>Seguiremos informando&#8230; cuando el tiempo lo permita <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<blockquote></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2007/11/26/algunas-notas-sobre-la-semana-pasada-isms-forum/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Distribución de Tiempos de Un Profesional de la Seguridad de la Información</title>
		<link>http://blog.infosecman.com/2007/10/31/distribucion-de-tiempos-de-un-profesional-de-la-seguridad-de-la-informacion/</link>
		<comments>http://blog.infosecman.com/2007/10/31/distribucion-de-tiempos-de-un-profesional-de-la-seguridad-de-la-informacion/#comments</comments>
		<pubDate>Wed, 31 Oct 2007 17:02:45 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2007/10/31/distribucion-de-tiempos-de-un-profesional-de-la-seguridad-de-la-informacion/</guid>
		<description><![CDATA[Hace tiempo ya que vengo recogiendo información de distintos amigos y conocidos que se dedican a este campo de la seguridad de la información con el fin de comparar los tiempos dedicados a distintos temas por cada uno de ellos. Cómo organizan (o les organizan) su tiempo. Mi objetivo era comprobar lo importante que es [...]]]></description>
			<content:encoded><![CDATA[<p>Hace tiempo ya que vengo recogiendo información de distintos amigos y conocidos que se dedican a este campo de la seguridad de la información con el fin de comparar los tiempos dedicados a distintos temas por cada uno de ellos. Cómo organizan (o les organizan) su tiempo.</p>
<p>Mi objetivo era comprobar lo importante que es la formación (externa y la autoformación) en un profesional de este tipo. Desde pequeño ya oía decir a mi madre lo complicado que tenía que ser la profesión de médico ya que tenían que estar estudiando siempre porque surgen &#8220;nuevas enfermedades&#8221;, &#8220;nuevos medicamentos&#8221;, etc. Quién me iba a decir a mí que, sin ser médico, me encontraría en una profesión con ese mismo &#8220;problema&#8221;.</p>
<p>Creo que todos estamos de acuerdo en lo importante de permanecer &#8220;actualizado&#8221; en esta profesión. De descubrir cosas nuevas, de tener inquietudes y afan de saber y, sobre todo, de ser consciente de lo poco que sabe uno de casi todo, y de cuánto nos queda por aprender (esto, aunque suene a broma, puede convertirse en una auténtica obsesión que, por nuestro bien, debemos saber ponerle límite <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ).</p>
<p>Bien. Pues tras varias &#8220;encuestas&#8221; y recogida de datos entre profesionales de los servicios de seguridad como consultores, empleados de integradores, técnicos, etc. (no he elegido aquí a ningún responsable de seguridad porque ese caso creo que es particular y posiblemente lo aborde más adelante), he obtenido los resultados que podéis ver resumidos en el siguiente gráfico:</p>
<p><img src="http://www.infosecman.com/images/tiempos.jpg" title="Distribucion de Tiempos" alt="Distribucion de Tiempos" height="291" width="393" /></p>
<p>Evidentemente, los resultados varían mucho de uno a otro perfil, pero en general, el factor común en todos ellos es el tiempo dedicado a formación, que oscila entre un 15 y 25% dependiendo del perfil.</p>
<p>Casi 1/4 de nuestro tiempo lo dedicamos a formarnos, a descubrir nuevas soluciones, a investigar. Comparando estos resultados con mi propia experiencia, puedo asegurar que coinciden casi totalmente. A priori para un &#8220;empleador&#8221; podría parecer un porcentaje demasiado alto (eso supone que en el mejor de los casos sólo 3/4 de un recurso podría ser utilizable para &#8220;uso productivo&#8221;), sin embargo el disminuir este valor supondría que en un medio/largo plazo nuestros recursos dejarían de ser competitivos y por tanto no aportarían tanto valor a la organización y a los servicios que ofrece.</p>
<p>¿Son conscientes los directivos, áreas de recursos humanos, etc. de esto? ¿Valoran y dimensionan adecuadamente los recursos? Debemos ser conscientes de que si no se tiene esto en cuenta habrá desviaciones importantes en la producción. ¿Quizás por eso muchas organizaciones rara vez cumplen los planes de proyecto propuestos? (¿o los cumplen a costa del empleo de más recursos internamente?).</p>
<p>Para aquellos que gestionéis equipos de trabajo, tened en cuenta estos valores para realizar vuestros planes de formación (y de producción). ¿Cuál es vuestra experiencia en este sentido?</p>
<p>Otro valor que en este caso varía mucho de un perfil a otro es el tiempo dedicado a &#8220;Proyectos&#8221; (típicamente externos). En este caso, cuando más cerca de nivel técnico esté el recurso, más tiempo dedicará a &#8220;proyectos&#8221; mientras que cuanto más cercano sea al nivel de gestión, su tiempo de dedicación a proyectos externos será menor (habitualmente).</p>
<p>De cara a aquellas organizaciones oferentes de servicios, como es lógico, el objetivo será maximizar este valor siempre que sea posible, ya que supondrá &#8220;rentabilizar&#8221; al máximo nuestros recursos (y el coste asociado a los mismos).</p>
<p>En cuanto al apartado &#8220;Acciones Comerciales&#8221; tiene un comportamiento inverso al anterior &#8220;Proyectos&#8221;. Esto eso, habitualmente aquellos puestos más cercanos a la gestión tienen una mayor implicación en las acciones comerciales (preventas, ponencias, presentaciones, marketing, etc.) que los de nivel más puramente técnico.</p>
<p>Igualmente, a similares resultados, convendría minimizar el tiempo dedicado a este apartado (ya que se trata de una tarea no productiva), si bien es algo utópico, ya que  en el mundo real, raramente se conseguirán proyectos productivos sin inversión en acciones comerciales de algún tipo.</p>
<p>Finalmente también he comprobado que, salvo en organizaciones de una dimensión muy importante en la que cuentan con equipos totalmente independientes para servicios internos y externos, los mismos profesionales que ofrecen servicios externos y emplean su tiempo en proyectos productivos, habitualmente están implicados, en mayor o menor medida, en procesos de seguridad interna a la organización (administración u operación de sus dispositivos de seguridad,  participación en su SGSI, etc.). Una vez más, a mayor tamaño de la organización, menor participación en este tipo de tarea. En este caso el perfil más técnico o de gestión no he comprobado que influya tan determinantemente en su participación en la &#8220;seguridad interna&#8221;.</p>
<p>¿Qué opinión os merecen estos resultados? ¿Son comparables a los que vosotros manejáis? ¿Os habéis parado siquiera a realizar un estudio de este tipo en vuestra organización, equipo o en vuestro propio trabajo? ¿Conocéis algún estudio &#8220;más serio&#8221; en este sentido?</p>
<p>Ya tenéis algo para pensar en este puente (aquellos que os vayáis de puente, claro). Buen &#8220;macro-fin-de-semana&#8221;!! <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2007/10/31/distribucion-de-tiempos-de-un-profesional-de-la-seguridad-de-la-informacion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

