<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Profesion</title>
	<atom:link href="http://blog.infosecman.com/category/profesion/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Fri, 09 Jul 2010 12:43:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Negocio y TI (II)</title>
		<link>http://blog.infosecman.com/2010/07/09/negocio-y-ti-ii/</link>
		<comments>http://blog.infosecman.com/2010/07/09/negocio-y-ti-ii/#comments</comments>
		<pubDate>Fri, 09 Jul 2010 12:43:14 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=278</guid>
		<description><![CDATA[Continuando con lo que comentaba en el último post, os incluyo a continuación algunos enlaces que me parecen interesantes para complementar el tema:

El primero, es una discusión en el grupo &#8220;Gestión de Valor de las Inversiones TI&#8221; que trata este tema y en la que bajo mi punto de vista se comentan temas muy interesantes. Echas [...]]]></description>
			<content:encoded><![CDATA[<p>Continuando con lo que comentaba en el último post, os incluyo a continuación algunos enlaces que me parecen interesantes para complementar el tema:</p>
<ol>
<li>El primero, es una discusión en el grupo &#8220;Gestión de Valor de las Inversiones TI&#8221; que trata este tema y en la que bajo mi punto de vista se comentan temas muy interesantes. Echas un vistazo<a href="http://www.linkedin.com/groupItem?view=&amp;srchtype=discussedNews&amp;gid=1978355&amp;item=23667368&amp;type=member&amp;trk=EML_anet_qa_ttle-dDhOon0JumNFomgJt7dBpSBA" target="_blank"> aquí</a>.</li>
<li>El segundo, un<a href="http://www.monicamistretta.com/2010/07/01/los-cio-estrategicos/" target="_blank"> post en el Blog de Mónica Mistretta</a> en el que detalla los resultados de una sesión de alto desempeño con 8 CIOs de importantes empresas mexicanas con algunas conclusiones interesantes.</li>
<li>En tercer lugar, una &#8220;captura de discusión twittera&#8221; entre amigos mostrada por <a href="http://www.gobiernotic.es/2010/06/discusiones-reflexiones-y-alineacion.html?utm_source=feedburner&amp;utm_medium=feed&amp;utm_campaign=Feed%3A+GobiernoTIC+%28Gobierno+de+las+TIC.+Conocimiento+Adquirido%29&amp;utm_content=Google+Reader" target="_blank">Antonio Valle en su Blog &#8220;Gobierno de las TIC&#8221;</a>. El mismo problema visto casi casi tomándose unas cañitas, pero con temas de fondo también interesantes.</li>
<li>Y finalmente, el cuarto, un estudio publicado por KPMG: <a href="http://www.kpmg.com/Global/en/IssuesAndInsights/ArticlesPublications/Pages/From-cost-to-value-2010-global-survey.aspx" target="_blank">&#8220;From cost to value: 2010 global suvey on the CIO agenda&#8221;</a> con conclusiones y datos muy interesantes, entre ellos: las TI ya no van a ir más sobre reducción de costes, sino sobre la creación de valor. Imprescindible el &#8220;Management Summary&#8221; de una página (página 5).</li>
</ol>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Buen fin de semana!!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/07/09/negocio-y-ti-ii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Negocio y TI</title>
		<link>http://blog.infosecman.com/2010/07/01/negocio-y-ti/</link>
		<comments>http://blog.infosecman.com/2010/07/01/negocio-y-ti/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 11:01:48 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=273</guid>
		<description><![CDATA[Comentaba hace un par de semanas a mi llegada de la International Conference de ISACA que la orientación al negocio de las TI es uno de los puntos clave en la gestión y gobierno de las mismas. Sin duda es probablemente uno de los principales principios de todo el modelo de ISACA y algo sobre [...]]]></description>
			<content:encoded><![CDATA[<p>Comentaba hace un par de semanas a mi llegada de la International Conference de ISACA que la orientación al negocio de las TI es uno de los puntos clave en la gestión y gobierno de las mismas. Sin duda es probablemente uno de los principales principios de todo el modelo de ISACA y algo sobre lo que se predica, estudia, analiza y persigue desde hace ya tiempo.</p>
<p>Comentaba también que esa ausencia de orientación al negocio y alineación con el mismo es una de las principales causas por las que, en general, los Directores de TI no están en el mismo nivel o considerados de igual forma que otros Directores de áreas tradicionalmente más &#8220;cercanas&#8221; al negocio como puedan ser la Financiera o la Comercial, por ejemplo.</p>
<p>Y es que, aunque generalizar no siempre es bueno, la alta dirección pocas veces tiene la conciencia y conocimiento de la dependencia del negocio de las Tecnologías de la Información cuando cada vez más, esa dependencia es más fuerte y cercana a las áreas tradicionales comentadas.</p>
<p>Tocaría analizar cuáles son las causas de que esa relación entre Alta Dirección y Dirección de TI no sea todo lo cercana y de comprensión mutua que nos gustaría. Como suele decirse en los problemas de pareja, pocas veces una de las partes es la única culpable, por lo que es muy posible que aquí hay aque aplicar lo mismo.</p>
<p>Desde la Dirección de TI creo que todos estaremos de acuerdo que se ha avanzado mucho en los marcos y métodos de alineación y acercamiento de las TI al negocio. ISACA tiene mucho que decir aquí y ha realizado y realiza una labor encomiable como propulsor de esta alineación al publicar sus marcos de referencia que incluyen de facto esa alineación tan buscada. Pero un método o marco no es suficiente, y debemos buscar también en muchos casos la causa de ese problema de alineación en nosostros mismos, los profesionales.</p>
<p>En muchos casos la formación y carrera profesional de los Directores de TI tiene una base eminentemente técnica y si analizásemos un buen grupo de estos profesionales (desconozco si existe un estudio de ese tipo) seguro que en un alto porcentaje descubriríamos que se trata de personas brillantes técnicamente que a base de mayor capacitación y acumulación de experiencia han ido creciendo en sus carreras y compañías hasta llegar al puesto &#8220;techo&#8221; que en general un profesional de este tipo puede tener: la Dirección de TI. Sin embargo, en general, su formación y capacitación carece de unas bases de negocio, financieras, comerciales, de relación, claves para entender por una parte las necesidades y requisitos del negocio que son necesarias y por otra parte para transmitir la importancia clave de las tecnologías de la inforamción  en esos objetivos estratégicos que el negocio se está planteando o está persiguiendo. Simplificando mucho, unos hablan de Euros cuando los otros hablan de Bits y Bytes (como diría el amigo Jeimy Cano <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ).</p>
<p>Pero como decía antes, en los problemas de una relación habitualmente no existe un &#8220;único culpable&#8221;. Si ahora miramos hacia los excelentes profesionales de la Alta Dirección, nos encontraremos probablemente en el caso opuesto. Nuevamente serán profesionales brillantes, con unas carreras excelentes, una formación y capacitación del más alto nivel en gestión de empresas, financiera, comercial, pero&#8230; ¿qué hay del factor tecnologías de la información? En muchos casos el conocimiento que existe (necesario desde su perspectiva, no estoy hablando de conocimiento técnico) de las nuevas tecnologías y las tecnologías de la información es escaso, si no inexistente. Salvo en los casos de la formación de más alto nivel (formación Executive, los distintos MBAs, etc.) que seamos realistas, no todos los altos directivos tienen, las tecnologías de la información son inexistentes en temarios y formación.</p>
<p>Aún así, si buscamos un poco más entre los temarios de la formación Executive disponible para esos perfiles, los distintos MBAs y escuelas de negocios (lo he hecho), nos daremos cuenta que ya empiezan a aparecer las Tecnologías de la Información (en muchos casos les llaman Sistemas de Información, o incluso Informática aplicada a la Gestión&#8230; ya es un indicador de algo, verdad?) como punto a tratar en los mismos aunque si rascamos un poquito veremos que el contenido en muchos casos (salvo honrosas excepciones) se basa más en un baño &#8220;tecnológico&#8221; y podríamos decir de &#8220;producto&#8221; que en uno estratégico, etc. es decir, se centran más en explicar qué es un ERP o similar y qué puede aportar al negocio, que en desarrollar algo más en la línea de otras disciplinas como la financiera, etc. adoptando métodos y técnicas de seguimiento, indicadores, etc.</p>
<p>Me gustaría escribir bastante más sobre esto (quizás lo haga más adelante) pero por resumir, simplificando y nuevamente desde la GENERALIDAD (habréis visto que durante todo el post no dejo de decir, &#8220;en general&#8221;, &#8220;generalmente&#8221;, etc.) tenemos 3 aspectos clave como puntos de mejora:</p>
<p>- Perfil, Formación y Capacitación de los Directores de TI: falta el &#8220;aspecto negocio&#8221;</p>
<p>- Marcos y Métodos de Alineación Negocio/TI: ya existen, falta la adopción de los mismos.</p>
<p>- Formación y Capacitación de Alta Dirección: falta el &#8220;aspecto tecnológico&#8221;</p>
<p>¿Cuál de estos 3 aspectos estáis abordando vosotros? Bueno&#8230; ¿cuál de los 2 primeros? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  (el tercero intuyo que irá solventándose con las nuevas &#8220;hornadas&#8221; de altos directivos, verdad?) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>[Actualización 2 de Julio: Acabo de encontrarme con un<a href="http://www.gobiernotic.es/2010/06/discusiones-reflexiones-y-alineacion.html" target="_blank"> post de Antonio Valle </a>muy relacionado con lo que estaba tratando aquí. Echadle un <a href="http://www.gobiernotic.es/2010/06/discusiones-reflexiones-y-alineacion.html" target="_blank">vistazo</a>]</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/07/01/negocio-y-ti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>ISACA International Conference (Cancún, México)</title>
		<link>http://blog.infosecman.com/2010/06/12/isaca-international-conference-cancun-mexico/</link>
		<comments>http://blog.infosecman.com/2010/06/12/isaca-international-conference-cancun-mexico/#comments</comments>
		<pubDate>Sat, 12 Jun 2010 01:53:56 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=263</guid>
		<description><![CDATA[Durante los últimos días he tenido la oportunidad de compartir experiencias, impresiones, aproximaciones (y alguna que otra copa   ) con algunos de los mayores expertos a nivel internacional en el Gobierno y Gestión de las TI en el marco de la ISACA International Conference que este año, tras haberse fusionado con LatinCACS, se [...]]]></description>
			<content:encoded><![CDATA[<p>Durante los últimos días he tenido la oportunidad de compartir experiencias, impresiones, aproximaciones (y alguna que otra copa <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) con algunos de los mayores expertos a nivel internacional en el Gobierno y Gestión de las TI en el marco de la ISACA International Conference que este año, tras haberse fusionado con LatinCACS, se ha celebrado en Cancún (México).</p>
<p>Han sido unos días estupendos en compañía de buenos amigos y compañeros ya conocidos desde hace tiempo y otras nuevas amistades surgidas en estas &#8220;convivencias&#8221; que tanto en lo personal como en lo profesional estoy seguro que seguirán desarrollándose (especial mención a mis amigas/os Nallely, Alejandro, Carlos, Orestes y Patrón de México; Pilar, Elizabeth y Jeimy de Colombi;, Lisseth de Venezuela y Gabriel, Daniel , Jorge  y Marcelo de Argentina).</p>
<p>Vuelvo cargado de buenos recuerdos de una cantidad importante de notas, ideas, reflexiones profesionales, etc. que ahora toca continuar desarrollando y comentando en otros foros. No incluiré aquí  las más de 12 hojas de One Note que me llevo para meditar, aunque sí me gustaría compartir con todos vosotros algunos puntos que creo que resumen bastante bien los principales temas que han sido eje de las conferencias y que muy probablemente iré desarrollando las próximas semanas de forma independiente. </p>
<ol>
<li><strong>La orientación al negocio de las TI</strong> es sin duda la gran lucha y el gran reto que tenemos por delante ya desde hace años. Realmente este  probablemente sea el eje principal no ya de las conferencias, sino del trabajo de ISACA en los últimos años y es una de las razones (la ausencia de orientación y alineamiento con el negocio) por las que los Directores de TI de las organizaciones, en general, no están igual de considerados que el resto de sus compañeros (Directores Financieros, Comerciales, de Operaciones…)</li>
<li><strong>COBIT no se implementa, se adopta.</strong> COBIT NO es un estándar, es un marco, y como tal no debemos ser &#8220;integristas&#8221; (yo conozco unos cuantos) sino que debemos utilizar lo mejor de COBIT para adaptarlo y modificarlo si es necesario para ajustarlo a la organización (gracias Jorge Medin por el excelente taller de Implementación de Balance Scorecard de TI <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ).</li>
<li><strong>Los próximos 5 años van a ir de información sobre procesos</strong>: deberemos centrarnos <strong>más en la gestión de la información que en la tecnología</strong>. Esto no es si no, una consecuencia de esa orientación al negocio que comentábamos al principio. Ya desarrollaremos esto más en próximas entradas.</li>
<li><strong>Cloud is here to stay</strong>, o como yo digo, <strong>la nube ha surgido y nadie sabe como ha sido</strong> <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Nos guste o no, vamos a ver nubes durante los próximos tiempos, lo que no estoy seguro es si llegaremos a ver la luz entre ellas, pero nubes va a haber, así que toca prepararse. Como  dice el gran Jeimy Cano, &#8220;<strong>cloud computing es una decisión</strong>: o te montas o no te montas en la nube&#8221;.</li>
<li><strong>COBIT 5 llegará muy probablemente en la primavera de 2011</strong> y con ello, esperamos contar con un modelo que <strong>integre</strong> ya tanto COBIT actual, como Val IT y Risk IT, consiguiendo (volvemos a lo mismo) una orientación y alineación total al negocio. A prepararse toca!</li>
<li><strong>&#8220;No reinventemos ruedas&#8221;.</strong> Si tenemos que desarrollar arquitecturas, servicios de TI, seguridad, desarrollo de software, etc. ¿por qué inventar cosas nuevas si las hay excelentes que podemos adaptar y utilizar como nos venga mejor para que se ajusten a nuestra organización? <strong>Utilicemos modelos como marcos de referencia</strong>: TOGAF, FEA, CWM, ITIL, ISO 27000, ISO 20000, BS 25999, CMMI, COBIT, ValIT, RiskIT…</li>
<li><strong>Estándares vs Modelos/Marcos o Europa vs América.</strong> Me ha resultado muy revelador el hecho de que en toda América, en general, hay un nivel madurez mucho mayor en los temas de gobierno y gestión de TI y concretamente en la utilización e implantación de COBIT que en Europa. Sin embargo, el uso de estándares (y su correspondiente certificación) aún está poco extendido. No he conocido ninguna empresa de las que estaban allí (y he hablado y conocido muchas) que estuviesen certificados por ejemplo en ISO 27001. Curioso, ¿verdad? En Europa tenemos justo la situación inversa, mucha menos penetración de COBIT y otros modelos y mucha mayor de estándares como ISO 27001 o ISO 20000&#8230;</li>
</ol>
<p> Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/06/12/isaca-international-conference-cancun-mexico/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Conferencias ISSA España: Jueves 15 de Abril</title>
		<link>http://blog.infosecman.com/2010/04/03/conferencias-issa-espana-jueves-15-de-abril/</link>
		<comments>http://blog.infosecman.com/2010/04/03/conferencias-issa-espana-jueves-15-de-abril/#comments</comments>
		<pubDate>Sat, 03 Apr 2010 09:12:44 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=259</guid>
		<description><![CDATA[El próximo jueves 15 de Abril, fecha en la que se celebran las II Conferencias ISSA España, participaré como ponente sobre el tema &#8221;Seguridad en Entornos Industriales e Infraestructuras Críticas&#8221; y tendré la suerte de estar acompañado de excelentes profesionales como Rob Kloots o Gonzalo Álvarez (CSIC, www.elartedepresentar.com). La conferencia se celebrará en el edificio del Instituto de [...]]]></description>
			<content:encoded><![CDATA[<p>El próximo jueves 15 de Abril, fecha en la que se celebran las II Conferencias ISSA España, participaré como ponente sobre el tema &#8221;Seguridad en Entornos Industriales e Infraestructuras Críticas&#8221; y tendré la suerte de estar acompañado de excelentes profesionales como <a href="http://nl.linkedin.com/in/kloots" target="_blank">Rob Kloots</a> o Gonzalo Álvarez (CSIC, <a href="http://www.elartedepresentar.com" target="_blank">www.elartedepresentar.com</a>). La conferencia se celebrará en el edificio del Instituto de Física Aplicada del CSIC.</p>
<p>A continuación tenéis más detalles sobre el programa, ubicación, inscripción, etc.:</p>
<table>
<tbody>
<tr>
<th>Hora</th>
<th>Título</th>
<th>Ponente</th>
</tr>
<tr>
<td>18:00</td>
<td>Seguridad en los Entornos Industriales e Infraestucturas Críticas</td>
<td>Samuel Linares, Intermark Tecnologías</td>
</tr>
<tr>
<td>19:00</td>
<td>Metrics, Risk Management &amp; DLP</td>
<td>Rob Kloots, CSF b.v.</td>
</tr>
<tr>
<td>20:00</td>
<td>¿Sueñan los crackers con ordenadores cuánticos?: cómo funciona el criptoanálisis cuántico y de qué manera amenaza a la criptografía tradicional</td>
<td>Gonzalo Alvarez, CSIC</td>
</tr>
</tbody>
</table>
<p>Los horarios son orientativos.<br />
<strong> </strong></p>
<p><strong>Fecha:</strong><br />
15 de Abril a las 18:00</p>
<p><strong></strong></p>
<p><strong>Localización:</strong><br />
El Instituto está en la Calle Serrano, 144.<br />
<strong></strong></p>
<p><strong>Cómo Llegar:</strong><br />
En el enlace <a href="http://www.ifa.csic.es/Contacto.aspx">www.ifa.csic.es/Contacto.aspx</a> se pueden consultar medios de transporte público.<br />
<strong></strong></p>
<p><strong>Inscripción:</strong><br />
Para poder inscribirse, sólo es necesario introducir el nombre de pila y la dirección de correo electrónico en el <a href="http://www.issa-spain.org/?s=9">formulario de inscripción.</a></p>
<p>¡Nos vemos allí!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/04/03/conferencias-issa-espana-jueves-15-de-abril/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.
Como habríais notado en los últimos tiempos del Blog, no sólo estaba [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Confirmación de Ataques a Infraestructuras Críticas en Estados Unidos</title>
		<link>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/</link>
		<comments>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/#comments</comments>
		<pubDate>Wed, 08 Apr 2009 13:58:36 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=240</guid>
		<description><![CDATA[Hoy aparece publicado en el Wall Street Journal y se hacen eco de ello diversos blogs y medios en Internet una noticia que confirma nuestras sospechas y recomendaciones sobre la protección de infraestructuras críticas que ya hace tiempo venimos tratando aquí.
En mis presentaciones y charlas siempre digo que la seguridad de la información en el [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy aparece publicado en el Wall Street Journal y se hacen eco de ello diversos blogs y medios en Internet una noticia que confirma nuestras sospechas y recomendaciones sobre la protección de infraestructuras críticas que ya hace tiempo venimos tratando aquí.</p>
<p>En mis presentaciones y charlas siempre digo que la seguridad de la información en el entorno industrial está al menos 5 años por detrás de la situación en el resto de sistemas corporativos y digo que si pensásemos un mundo en el que un simple catarro pudiese matarnos, estaríamos hablando de la seguridad de los sistemas industriales, la informática industrial y los sistemas SCADA, entre otros.</p>
<p>Pues bien, en el artículo de hoy de Wall Street Journal, se <strong>confirma</strong> que Estados Unidos ha recibido ataques a sus redes de suministro eléctrico desde China, Rusia y otros países y que han encontrado software y programas maliciosos instalados internamente, preparados para ser activados que podrían causar importantes alteraciones en el servicio en el caso de ser activados (dicen ellos que probablemente estarían preparados para ser activados en caso de guerra o ataque de otro tipo&#8230; aunque quizás pueda ser algo teatral, según se lee).</p>
<p>El caso es que desde fuentes oficiales se confirman estos ataques y estos hechos. Así mismo indican que los hallazgos no han sido descubiertos por las compañías que mantenía los sistemas sino por &#8221;agencias de intelegencia gubernamentales&#8221;, lo que no deja de ser aún más preocupante, y dejan datos como que durante los últimos 6 meses se han gastado más de 100 millones de dólares en reparar &#8220;ciber-daños&#8221; (es decir problemas causados desde el &#8220;ciberespacio&#8221;).</p>
<p>Quizás esta sea una de las causas del importante programa de defensa del ciberespacio que la &#8220;administración Obama&#8221; está desplegando, dedicando importantísimos recursos monetarios, humanos y organizativos a este tema.</p>
<p>Como ya habíamos comentado aquí, existen varias normativas y estándares de obligado cumplimiento en ese país para empresas de suministro energético, aguas, etc. Parece que están en el camino de tomar las riendas en el problema y comenzar una aproximación al mismo.</p>
<p>Ya preguntaba antes aquí cuál era la situación en nuestro país en este sentido&#8230; y no he recibido ningún comentario ni contestación&#8230; lo cuál no deja de confirmar mi preocupación (que se acentúa cada vez que conozco alguna instalación crítica). Deberíamos estar haciendo algo&#8230; si no lo estamos haciendo ya ¿no creéis?</p>
<p>Podéis acceder al artículo completo <a href="http://online.wsj.com/article/SB123914805204099085.html" target="_blank">aquí</a>. Os recomiendo su lectura.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Comisión para el estudio y el desarrollo del Buen Gobierno Corporativo de las TIC, dentro de las organizaciones</title>
		<link>http://blog.infosecman.com/2009/03/31/comision-para-el-estudio-y-el-desarrollo-del-buen-gobierno-corporativo-de-las-tic-dentro-de-las-organizaciones/</link>
		<comments>http://blog.infosecman.com/2009/03/31/comision-para-el-estudio-y-el-desarrollo-del-buen-gobierno-corporativo-de-las-tic-dentro-de-las-organizaciones/#comments</comments>
		<pubDate>Tue, 31 Mar 2009 20:44:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=233</guid>
		<description><![CDATA[El pasado jueves tuve la oportunidad de asistir a la asamblea ordinaria del Capítulo de Madrid de ISACA donde se anunció la creación de la comisión cuyo nombre podéis ver en el título de este post. Puesto que es un tema que me parece de gran interés y en el que estoy muy involucrado en [...]]]></description>
			<content:encoded><![CDATA[<p>El pasado jueves tuve la oportunidad de asistir a la asamblea ordinaria del Capítulo de Madrid de ISACA donde se anunció la creación de la comisión cuyo nombre podéis ver en el título de este post. Puesto que es un tema que me parece de gran interés y en el que estoy muy involucrado en los últimos tiempos, y además mi amigo Miguel García es el vocal responsable de esta comisión he solicitado a ISACA mi participación en la misma.</p>
<p>Precisamente Miguel recoge en su blog una <a href="http://gobernanza.wordpress.com/2009/03/28/comision-para-el-estudio-y-el-desarrollo-del-buen-gobierno-corporativo-de-las-tic-dentro-de-las-organizaciones/" target="_blank">descripción en detalle</a> de la comisión, sus objetivos, finalidades, etc. que os recomiendo que reviséis si alguno de vosotros está interesado en participar (activamente <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
<p>Seguiremos informando&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/31/comision-para-el-estudio-y-el-desarrollo-del-buen-gobierno-corporativo-de-las-tic-dentro-de-las-organizaciones/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cambiando la Perspectiva</title>
		<link>http://blog.infosecman.com/2009/03/16/cambiando-la-perspectiva/</link>
		<comments>http://blog.infosecman.com/2009/03/16/cambiando-la-perspectiva/#comments</comments>
		<pubDate>Mon, 16 Mar 2009 22:17:06 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=224</guid>
		<description><![CDATA[Siempre ando predicando por aquí que a veces es necesario dar un paso de atrás y coger la perspectiva adecuada para que nos permita ver las cosas de forma distinta.  Pues bien, mi estancia en EuroCACS me está permitiendo estos días precisamente tomar cierta distancia con la Seguridad de la Información y tratar de comprender [...]]]></description>
			<content:encoded><![CDATA[<p>Siempre ando predicando por aquí que a veces es necesario dar un paso de atrás y coger la perspectiva adecuada para que nos permita ver las cosas de forma distinta.  Pues bien, mi estancia en EuroCACS me está permitiendo estos días precisamente tomar cierta distancia con la Seguridad de la Información y tratar de comprender y situar la &#8220;foto completa&#8221;.</p>
<p>He de decir que ya llevo una buena temporada muy involucrado (y quizás más de hecho que en seguridad) en el gobierno de TI, y que por ello decidí hacer el esfuerzo de venir a un foro en el que el Gobierno TI es un punto clave en sus contenidos con el fin de conocer qué se está haciendo &#8220;por ahí fuera&#8221; y aclarar algunas de mis ideas.</p>
<p>Pues bien, estos días estoy asistiendo (iba  a decir perplejo, pero no es esa la palabra, sino más bien espectante) a mensajes, presentaciones y comentarios muy interesantes en relación a este tema y hoy quería centrarme más en la seguridad dentro del gobierno de las TI.</p>
<p>Amigos todos, he de deciros (como ya sabréis probablemente) que este gran e importante campo de la seguridad de la información que muchos vemos como prioritario, importante y crucial dentro de la organización, en el que hay importantes campañas de implantación de normas como la ISO 27001, que parece que viene a resolver todos los males de la organización, etc. para la gente que realmente Gobierna las compañías no es más que otro <strong>Control Interno de TI</strong>. En efecto, la seguridad, la continuidad de negocio, etc. no son más que <em>controles internos</em> que la organización implanta para mejorar su estado (disminuyendo el riesgo). De forma muy general el riesgo se puede transferir, tolerar o mitigar&#8230; y la seguridad ayuda en una de esas opciones.</p>
<p>Es curioso como cambiando la perspectiva con que se miran las cosas, opiniones que a priori podrían chocar frontalmente con nuestras ideas tienen todo el sentido del mundo. ¿Qué opináis sobre esto? Sí, ya lo sé, que si la Seguridad no es sólo TI, es mucho más, etc. etc. Eso yo ya lo sé, pero poneros un momento en el papel de quien gobierna la organización, cuáles son sus objetivos estratégicos y qué acciones debe llevar a cabo y puntos debe afianzar (por no decir asegurar). ¿Es algo más que otro Control Interno?</p>
<p>Ya como reflexión personal, lo que me preocupa enormemente es que si éste (la seguridad) es un único punto de los muchos que considerar en una organización como control interno y es tan complejo y extenso como todos conocemos, y por lo general se está haciendo tan mal como muchos sabemos, estará pasando lo mismo en otras áreas que desconocemos totalmente o estarán mucho más maduras y sus profesionales serán mucho mejores que nosotros y su nivel de madurez etc. será muy superior&#8230;. mmm&#8230;. quizás la respuesta a esta pregunta/reflexión sea la situación económica mundial que en estos momentos estamos viviendo, ¿no os parece? (estoy deseando hablar sobre esto con mi buen amigo y gran experto en Gobierno/Gobernanza TI <a href="http://gobernanza.wordpress.com/" target="_blank">Miguel García Menéndez</a>).</p>
<p>Pero ese es otro tema que trataré otro día&#8230; la situación de crisis que estamos viviendo y mi percepción en estos foros&#8230; interesante.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/16/cambiando-la-perspectiva/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>EuroCACS 2009 Frankfurt</title>
		<link>http://blog.infosecman.com/2009/03/05/eurocacs-2009-frankfurt/</link>
		<comments>http://blog.infosecman.com/2009/03/05/eurocacs-2009-frankfurt/#comments</comments>
		<pubDate>Thu, 05 Mar 2009 21:44:32 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Profesion]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=221</guid>
		<description><![CDATA[Del 14 al 20 de Marzo se celebrará en Frankfurt la edición europea de la principal conferencia de profesionales de la Auditoría, Seguridad y Gobernanza TI organizado por ISACA: EuroCACS 2009.
La conferencia en sí será los días 16, 17 y 18, mientras que los 2 días antes y después habrá talleres específicos sobre distintos temas [...]]]></description>
			<content:encoded><![CDATA[<p>Del 14 al 20 de Marzo se celebrará en Frankfurt la edición europea de la principal conferencia de profesionales de la Auditoría, Seguridad y Gobernanza TI organizado por ISACA: EuroCACS 2009.</p>
<p>La conferencia en sí será los días 16, 17 y 18, mientras que los 2 días antes y después habrá talleres específicos sobre distintos temas como &#8220;Implementando el Gobierno de TI utilizando COBIT y ValIT&#8221;, &#8220;Introducción a ValIT&#8221; o &#8220;Auditando con Hojas de Cálculo&#8221;, entre otras.</p>
<p>El programa es realmente interesante y habrá ponentes del más alto nivel tratando los últimos temas en Auditoría, Seguridad y Gobierno TI. Una oportunidad irrepetible (hasta Septiembre, que se celebra la conferencia equivalente para Latino América en Costa Rica <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ), que no hay que desperdiciar.</p>
<p>Yo tendré la suerte de asistir en representación de mi empresa, <a href="http://www.grupointermark.com/" target="_blank">Grupo Intermark</a> y del <a href="http://www.clustertic.net/m45" target="_blank">Equipo M45</a>, y espero traer muchas nuevas ideas y conceptos interesantes, algunos de los cuales probablemente iré recogiendo aquí. Por supuesto, si alguno de vosotros tiene pensado asistir, no dejéis de avisarme (una semana en Frankfurt solo puede ser algo aburrida, incluso con semejante programa de formación <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ). Prometo invitar a unas cervezas.</p>
<p>Podéis acceder a más información sobre la conferencia <a href="http://www.isaca.org/eurocacs" target="_blank">aquí</a>. Nos vemos allí!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/05/eurocacs-2009-frankfurt/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Prueba Conseguida (o la Carrera de las Certificaciones)</title>
		<link>http://blog.infosecman.com/2009/02/26/prueba-conseguida-o-la-carrera-de-las-certificaciones/</link>
		<comments>http://blog.infosecman.com/2009/02/26/prueba-conseguida-o-la-carrera-de-las-certificaciones/#comments</comments>
		<pubDate>Thu, 26 Feb 2009 22:53:31 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=219</guid>
		<description><![CDATA[Hoy me ha llegado. Lo estaba esperando, la verdad, con ganas e impaciencia. Esta tarde recibí el mensaje comunicándome que desde hoy tenía la certificación CGEIT (Certified in Governance of Enterprise IT).
Esta certificación culmina un pequeño reto que hace un año nos planteábamos mi gran amigo Nacho y yo: conseguir las certificaciones de ISACA en [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy me ha llegado. Lo estaba esperando, la verdad, con ganas e impaciencia. Esta tarde recibí el mensaje comunicándome que desde hoy tenía la certificación CGEIT (Certified in Governance of Enterprise IT).</p>
<p>Esta certificación culmina un pequeño reto que hace un año nos planteábamos mi gran amigo Nacho y yo: conseguir las certificaciones de ISACA en el periodo de tiempo más corto posible.</p>
<p>Hasta ese momento habíamos orientado inicialmente nuestras certificaciones a los temas más técnicos (probablemente a causa del mercado del que procedíamos), primero con certificaciones de fabricantes, y más tarde viendo claramente la ventaja de las certificaciones independientes, comenzando hace unos años ya con la hoy famosa ISO 27001 (en aquel entonces BS7799) y &#8220;emigrando&#8221; a obtener el Lead Auditor en tierras anglosajonas, al igual que las de SANS Institute (GIAC) orientadas a auditoría (GSNA, GIAC Systems &amp; Network Auditor, GAWN, GIAC Assessing Wireless Networks, o SSP-GHP, Stay Sharp Google Hacking &amp; Defence).</p>
<p>Siguiendo esa evolución vimos como una opción clara la certificación CISSP (Certified Information Systems Security Professional) por ser muy completa, de alto nivel y muy valorada internacionalmente. Nacho continuó con CEH (Certified Ethical Hacker) y a mí me picó la &#8220;curiosidad&#8221; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  de la Continuidad de Negocio, obteniendo el título de BS25999 Lead Auditor.</p>
<p>Fue en ese momento (Febrero de 2008) cuando nos planteamos el objetivo de conseguir CISA y CISM de inmediato (y ya por el camino, surgió CGEIT). Puesto que no es posible presentarse a ambos exámenes en la misma convocatoria (como bien sabréis son el mismo día, a la misma hora, en el mismo sitio), priorizamos en ese momento CISA para Junio y CISM para Diciembre&#8230; y procedimos. Aprobamos ambos en las convocatorias correspondientes y llegado el punto, ¿por qué no aplicar para el CGEIT?</p>
<p>El resto ya lo sabéis. Hoy veo cumplido el objetivo de hace unos meses, la verdad, con gran satisfacción&#8230; y con cierta inquietud. ¿Y ahora qué? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  Mi mujer y mi hija dicen que me tome un descanso, pero como me conocen ya suponen que será complicado.</p>
<p>Creo que parte de mis reflexiones se van leyendo por aquí y podéis ver que estoy buscando temas interesantes que desarrollar. Incluso me estoy planteando estudiar cosas totalmente distintas, como Psicología (organizacional) o algo en ese sentido&#8230; pero tengo que meditarlo y poner en la balanza lo que me aporta y lo que me cuesta (¿un análisis de riesgos? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ).</p>
<p>En todo caso, los que mañana se encuentren conmigo (en Gijón será esta vez), saben que están invitados, al menos, a un vermouth <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Para los que no coincidamos, vaya desde aquí una invitación &#8220;virtual&#8221; para la próxima vez que nos veamos.</p>
<p>&#8230; y&#8230; ¿con qué me recomendáis seguir?</p>
<p>Por cierto, ¿qué opináis de las firmas &#8220;egocéntricas&#8221; (como este post <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) como la siguiente y que se ven tanto en foros internacionales? (a mí me parecen totalmente fuera de lugar <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' />  )</p>
<p><em>Samuel Linares<br />
CGEIT, CISA, CISM, CISSP, BS25999 &amp; BS7799 Lead Auditor, GSNA, GAWN, SSP-GHD, CNE, CNA, JNCIA-FW, CCSA, CCSE, SCNA, SCSA, Experto Universitario en Protección de Datos&#8230;</em></p>
<p>Siempre he preferido este otro tipo:</p>
<p><em>SL </em> <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>(los galones mejor que nos los pongan otros, no nosotros mismos) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/02/26/prueba-conseguida-o-la-carrera-de-las-certificaciones/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>
