<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Sociedad</title>
	<atom:link href="http://blog.infosecman.com/category/sociedad/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Fri, 09 Jul 2010 12:43:14 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Publicado el Borrador del Real Decreto sobre Protección de Infraestructuras Críticas</title>
		<link>http://blog.infosecman.com/2010/03/30/publicado-el-borrador-del-real-decreto-sobre-proteccion-de-infraestructuras-criticas/</link>
		<comments>http://blog.infosecman.com/2010/03/30/publicado-el-borrador-del-real-decreto-sobre-proteccion-de-infraestructuras-criticas/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 16:01:48 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=256</guid>
		<description><![CDATA[Desde la web del CNPIC tenemos disponible ya para pública descarga el borrador del Real Decreto sobre Protección de Infraestructuras Críticas que se pone a disposición de los interesados en virtud del art. 24 de la Ley 50/1997 de 27 de noviembre, del Gobierno. Las observaciones al proyecto se podrán remitir hasta el día 30 [...]]]></description>
			<content:encoded><![CDATA[<p>Desde la web del <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC </a>tenemos disponible ya para pública descarga el<a href="http://www.cnpic-es.es/cnpic/images/realdecreto/proyecto%20rdpic.pdf" target="_blank"> borrador </a>del Real Decreto sobre Protección de Infraestructuras Críticas que se pone a disposición de los interesados en virtud del art. 24 de la Ley 50/1997 de 27 de noviembre, del Gobierno. Las observaciones al proyecto se podrán remitir hasta el día 30 de abril de 2010 a la atención del CNPIC mediante correo postal a C/Amador de los Ríos 2 o bien mediante fax al número 91.319.12.28.</p>
<p>La publicación del posterior Real Decreto que salga de este borrador debería suponer un antes y un después en la protección de las infraestructuras críticas de nuestro país y por tanto de la asunción de la seguridad como un requisito inexclusable en el diseño e implementación de las soluciones que sustentan esas infraestructuras.</p>
<p>Ya tenemos lectura para nuestro &#8220;descanso&#8221; de Semana Santa. Al regreso habrá que comentarlo, ¿no? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Seguro que esto dará mucho pero que mucho que hablar&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/publicado-el-borrador-del-real-decreto-sobre-proteccion-de-infraestructuras-criticas/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.
Como habríais notado en los últimos tiempos del Blog, no sólo estaba [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Gobernanza de TI en Breve</title>
		<link>http://blog.infosecman.com/2009/05/13/gobernanza-de-ti-en-breve/</link>
		<comments>http://blog.infosecman.com/2009/05/13/gobernanza-de-ti-en-breve/#comments</comments>
		<pubDate>Wed, 13 May 2009 11:19:35 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=249</guid>
		<description><![CDATA[Vuelvo a hacer referencia en este medio a mi buen amigo Miguel García, autor del Blog Gobernanza de TI quien, una vez más, nos obsequia con un excelente artículo  en el que describe claramente los principales conceptos de la Gobernanza de TI, y la aproximación que mediante COBIT puede hacerse a la misma.
Como le indicaba hace [...]]]></description>
			<content:encoded><![CDATA[<p>Vuelvo a hacer referencia en este medio a mi buen amigo Miguel García, autor del Blog <a href="http://gobernanza.wordpress.com/2009/05/01/eficiencia-en-costes-como-tercera-via-para-la-adopcion-de-un-marco-de-gobierno-corporativo-de-las-tic/#comment-5" target="_blank">Gobernanza de TI</a> quien, una vez más, nos obsequia con un excelente <a href="http://gobernanza.wordpress.com/2009/05/01/eficiencia-en-costes-como-tercera-via-para-la-adopcion-de-un-marco-de-gobierno-corporativo-de-las-tic/#comment-5" target="_blank">artículo</a>  en el que describe claramente los principales conceptos de la Gobernanza de TI, y la aproximación que mediante COBIT puede hacerse a la misma.</p>
<p>Como le indicaba hace unos minutos en un comentario al artículo, creo que uno de los grandes retos que tenemos por delante que a la vez es una cuestión común en determinados clientes, es el de intentar acercar el concepto de Gobernanza de TI a organizaciones en los que realmente no existe un Gobierno como tal (clamor de multitudes! <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ), o al menos no uno con el nivel de madurez (no personal, sino organizativa y &#8220;metodológica&#8221;) suficiente para asumir un concepto tan interesante (y tan importante para ellos, &#8230; aunque no lo sepan).</p>
<p>Para ello crear una aproximación entendible, medible y efectiva es muy importante. Probablemente el top 10 de las empresas de cada país tengan el nivel para entender y asumir estos marcos organizativos, pero para el resto es necesario trabajar esa aproximación adecuadamente.</p>
<p>A esto debe añadirse el factor humano (como siempre):</p>
<ul>
<li>¿Cómo le dice un &#8220;asesor joven e inexperto&#8221; (a los ojos del Gobierno) a un &#8221;Gobernador&#8221; (20 o 30 años mayor que el Gendarme y con mucho más conocimiento y experiencia que él&#8230; o al menos eso cree) que no está gobernando adecuadamente su &#8220;país&#8221;?</li>
<li>¿Cómo le dice un &#8220;asesor experto&#8221; a un &#8221;Alcalde&#8221; que el control que tiene sobre su ciudad, donde hace y deshace tranquilamente porque su &#8220;Gobernador&#8221; no ejerce el control como tal sobre la plaza &#8220;confiando&#8221; en su buen criterio (o directamente no teniéndola en cuenta por creer que es una ciudad o villa sin importancia), no debería ser tal, y debería crearse una cadena de valor en la que, probablemente parte de su capacidad de decisión se vea mermada?</li>
</ul>
<p>Dicho así suena un poco&#8230; ¿feo?, pero realmente es posible que si no transmitimos las cosas de forma adecuada, nuestros interlocutores finalmente oigan/entiendan eso. Tenemos trabajo por delante (interesante, eso sí!).</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/05/13/gobernanza-de-ti-en-breve/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Cuando la Autenticación es Importante</title>
		<link>http://blog.infosecman.com/2009/05/04/cuando-la-autenticacion-es-importante/</link>
		<comments>http://blog.infosecman.com/2009/05/04/cuando-la-autenticacion-es-importante/#comments</comments>
		<pubDate>Mon, 04 May 2009 15:41:48 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=247</guid>
		<description><![CDATA[Habréis notado que hace un par de semanas que no aparezco por este medio. La causa no puede ser mejor: he sido padre nuevamente y las prioridades son las que son, por lo que este espacio ha quedado algo desatendido  
Aprovechando el embarazo de mi mujer, llevaba ya unos meses observando una situación que [...]]]></description>
			<content:encoded><![CDATA[<p>Habréis notado que hace un par de semanas que no aparezco por este medio. La causa no puede ser mejor: he sido padre nuevamente y las prioridades son las que son, por lo que este espacio ha quedado algo desatendido <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Aprovechando el embarazo de mi mujer, llevaba ya unos meses observando una situación que me parecía bastante preocupante, y que estaba esperando a publicar aquí a que naciese mi hija: la falta de &#8220;autenticación&#8221; en los servicios médicos. Me explico.</p>
<p>Desde la primera visita al médico hasta el momento del parto el único mecanismo de autenticación de los servicios médicos hacia la madre ha sido la tarjeta sanitaria que como podéis suponer, no supone autenticación alguna ya que no contiene ningún dato &#8220;contrastable&#8221; fácilmente (como una fotografía o similar).</p>
<p>Esto que al principio me resultó algo sorprendente, me dejó profundamente preocupado cuando al acudir a urgencias el día del parto tampoco se le solicitó en ningún momento el documento nacional de identidad o algún otro medio de autenticación adecuado. Quiere esto decir que alguien podría suplantar la identidad de la madre (por ejemplo una madre de alquiler) durante todo el embarazo e incluso en el mismo parto de forma muy sencilla (portando su tarjeta sanitaria!!)&#8230; con todo el campo de posibilidades que esto proporciona.</p>
<p>Me quedé algo más tranquilo cuando una vez nacida mi hija, al poco tiempo le tomaron las huellas a la madre y a la niña (hombre, al menos un punto de autenticación biométrico, en realidad más bien de registro y malo ya que las huellas están movidas) y me proporcionaron una copia de la ficha que se supone que debería entregar en el Registro Civil al inscribir la recién nacida.</p>
<p>En la inscripción en el Registro, he de comunicaros que en ningún momento me pidieron la ficha, y por tanto pude inscribir a mi hija sin autenticación alguna, nuevamente.</p>
<p>Mi pregunta entonces es: ¿se realiza algún tipo de comprobación con las huellas registradas en la ficha del hospital o es un mero registro? Mi impresión es que únicamente es esto último, aunque si alguien tiene más información sobre este tema, estaría encantado de conocerla.</p>
<p>Esto no deja de confirmar mi desconfianza con los mecanismos habituales de autenticación en el área de la salud donde son tan extremadamente importantes (de ser quien dices que ser a ser otro, puede suponer la extirpación de un órgano vital&#8230; o la bienvenida de un nuevo hijo&#8230; sin haberlo concebido). De hecho se han dado fraudes importantes  utilizando esa debilidad al cambiar historiales de pacientes más enfermos por otros sanos (por ejemplo para obtener pensiones de forma &#8220;maliciosa&#8221;) y acontecimientos similares.</p>
<p>&#8230; 2 familiares cercanos en diferentes momentos y lugares, ambos con problemas óseos importantes en rodillas, espalda, etc. curiosamente desaparecieron de sus historiales todas las radiografías que tenían, &#8230; ¿casualidad?&#8230; <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> </p>
<p>Es importante proteger los datos tratados en estas áreas, pero también es importante asegurar su autenticidad e integridad (la disponibilidad, como el valor, se presupone <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ) ¿Existe alguna medida de obligado cumplimiento en ese sentido?</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/05/04/cuando-la-autenticacion-es-importante/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>La Nube es a las Infraestructuras Gestionadas lo que Guitar Hero es al Karaoke&#8230;</title>
		<link>http://blog.infosecman.com/2009/04/16/la-nube-es-a-las-infraestructuras-gestionadas-lo-que-guitar-hero-es-al-karaoke/</link>
		<comments>http://blog.infosecman.com/2009/04/16/la-nube-es-a-las-infraestructuras-gestionadas-lo-que-guitar-hero-es-al-karaoke/#comments</comments>
		<pubDate>Thu, 16 Apr 2009 19:03:20 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=244</guid>
		<description><![CDATA[Esta frase que me ha encantado y con la que estoy totalmente de acuerdo, no es mía (lamentablemente  ), sino de Christofer Hoff y aparece publicada en el ISSA Journal de Marzo haciendo referencia al famoso y tan de moda término, Cloud Computing que tantas veces está tratando en su Blog.
La frase hace referencia a que [...]]]></description>
			<content:encoded><![CDATA[<p>Esta frase que me ha encantado y con la que estoy totalmente de acuerdo, no es mía (lamentablemente <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ), sino de <a href="http://www.rationalsurvivability.com/blog/" target="_blank">Christofer Hoff </a>y aparece publicada en el <a href="http://www.issa.org/Members/Journals-Archive/2009.html#March" target="_blank">ISSA Journal</a> de Marzo haciendo referencia al famoso y tan de moda término, Cloud Computing que tantas veces está tratando en su <a href="http://www.rationalsurvivability.com/blog/" target="_blank">Blog</a>.</p>
<p>La frase hace referencia a que probablemente veríamos a muy pocos de nuestros amigos vociferando en un karaoke alguna canción de los 80 a la vez que la baila y gesticula como un loco y sin embargo, sí que es posible que muchos de ellos estén haciendo lo propio en sus casas con la salvedad que el &#8220;karaoke&#8221; no se llama así, sino &#8220;Guitar Hero&#8221; y corre sobre una XBox en el cuarto de estar.</p>
<p>Del mismo modo, compañías o personas que jamás hubiesen externalizado diversos servicios en un entorno de &#8220;infraestructuras gestionadas&#8221; o alojado sus datos en entornos externos a su organización, ahora comienzan a hacerlo porque repentinamente eso se llama &#8220;Cloud Computing&#8221;, si bien en los principios básicos, sigue siendo prácticamente lo mismo (si obviamos las importantes diferencias y aproximaciones comerciales actuales&#8230;).</p>
<p>Lo cierto es que a día de hoy, yo no creo para nada en este tema tan de moda (quizás tenga que rectificar más adelante, quién sabe <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> ), que como indica Hoff, tiene más de novedad en su aproximación comercial, que en sus principios tecnológicos.</p>
<p>Si queréis profundizar más sobre el tema os recomiendo su <a href="http://www.rationalsurvivability.com/blog/" target="_blank">Blog Rational Survivability</a>, donde incluye reflexiones, contenidos y opiniones muy interesantes sobre ese tema (y otros). Imprescindible su último post comentando el modelo &#8220;Cloud Cube&#8221; del <a href="http://www.opengroup.org/jericho/publications.htm" target="_blank">Jericho&#8217;s Forum</a> y sus impresiones. Echadle <a href="http://www.rationalsurvivability.com/blog/?p=743" target="_blank">un vistazo</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/16/la-nube-es-a-las-infraestructuras-gestionadas-lo-que-guitar-hero-es-al-karaoke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Confirmación de Ataques a Infraestructuras Críticas en Estados Unidos</title>
		<link>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/</link>
		<comments>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/#comments</comments>
		<pubDate>Wed, 08 Apr 2009 13:58:36 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[SCADA]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=240</guid>
		<description><![CDATA[Hoy aparece publicado en el Wall Street Journal y se hacen eco de ello diversos blogs y medios en Internet una noticia que confirma nuestras sospechas y recomendaciones sobre la protección de infraestructuras críticas que ya hace tiempo venimos tratando aquí.
En mis presentaciones y charlas siempre digo que la seguridad de la información en el [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy aparece publicado en el Wall Street Journal y se hacen eco de ello diversos blogs y medios en Internet una noticia que confirma nuestras sospechas y recomendaciones sobre la protección de infraestructuras críticas que ya hace tiempo venimos tratando aquí.</p>
<p>En mis presentaciones y charlas siempre digo que la seguridad de la información en el entorno industrial está al menos 5 años por detrás de la situación en el resto de sistemas corporativos y digo que si pensásemos un mundo en el que un simple catarro pudiese matarnos, estaríamos hablando de la seguridad de los sistemas industriales, la informática industrial y los sistemas SCADA, entre otros.</p>
<p>Pues bien, en el artículo de hoy de Wall Street Journal, se <strong>confirma</strong> que Estados Unidos ha recibido ataques a sus redes de suministro eléctrico desde China, Rusia y otros países y que han encontrado software y programas maliciosos instalados internamente, preparados para ser activados que podrían causar importantes alteraciones en el servicio en el caso de ser activados (dicen ellos que probablemente estarían preparados para ser activados en caso de guerra o ataque de otro tipo&#8230; aunque quizás pueda ser algo teatral, según se lee).</p>
<p>El caso es que desde fuentes oficiales se confirman estos ataques y estos hechos. Así mismo indican que los hallazgos no han sido descubiertos por las compañías que mantenía los sistemas sino por &#8221;agencias de intelegencia gubernamentales&#8221;, lo que no deja de ser aún más preocupante, y dejan datos como que durante los últimos 6 meses se han gastado más de 100 millones de dólares en reparar &#8220;ciber-daños&#8221; (es decir problemas causados desde el &#8220;ciberespacio&#8221;).</p>
<p>Quizás esta sea una de las causas del importante programa de defensa del ciberespacio que la &#8220;administración Obama&#8221; está desplegando, dedicando importantísimos recursos monetarios, humanos y organizativos a este tema.</p>
<p>Como ya habíamos comentado aquí, existen varias normativas y estándares de obligado cumplimiento en ese país para empresas de suministro energético, aguas, etc. Parece que están en el camino de tomar las riendas en el problema y comenzar una aproximación al mismo.</p>
<p>Ya preguntaba antes aquí cuál era la situación en nuestro país en este sentido&#8230; y no he recibido ningún comentario ni contestación&#8230; lo cuál no deja de confirmar mi preocupación (que se acentúa cada vez que conozco alguna instalación crítica). Deberíamos estar haciendo algo&#8230; si no lo estamos haciendo ya ¿no creéis?</p>
<p>Podéis acceder al artículo completo <a href="http://online.wsj.com/article/SB123914805204099085.html" target="_blank">aquí</a>. Os recomiendo su lectura.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/08/confirmacion-de-ataques-a-infraestructuras-criticas-en-estados-unidos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Citas Seguras</title>
		<link>http://blog.infosecman.com/2009/04/06/citas-seguras/</link>
		<comments>http://blog.infosecman.com/2009/04/06/citas-seguras/#comments</comments>
		<pubDate>Mon, 06 Apr 2009 20:32:42 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=238</guid>
		<description><![CDATA[No, no me estoy refiriendo a aquellas en las que conocemos a la persona que vamos a quedar para cenar   sino a la recopilación que Edgar y Dani han tenido a bien a compartir con todos nosotros en su excelente Blog. Enhorabuena a ambos, muy divertido&#8230; y un buen material para concienciación en [...]]]></description>
			<content:encoded><![CDATA[<p>No, no me estoy refiriendo a aquellas en las que conocemos a la persona que vamos a quedar para cenar <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  sino a la recopilación que Edgar y Dani han tenido a bien a compartir con todos nosotros en su <a href="http://eddasec.blogspot.com/2009/04/todo-por-vosotros.html" target="_blank">excelente Blog</a>. Enhorabuena a ambos, muy divertido&#8230; y un buen material para concienciación en seguridad.</p>
<p>Recojo a continuación solo las 10 primeras &#8230; quien quiera leer el resto que lo haga en el <a href="http://eddasec.blogspot.com/2009/04/todo-por-vosotros.html" target="_blank">Blog de los autores</a>, que para eso se las han trabajado :)</p>
<p>1.- Cuanto más inseguro te sientes más seguro te haces<br />
2.- El umbral de seguridad aceptable no existe<br />
3.- Los mecanismos de cifrado únicamente retardan lo inevitable<br />
4.- La seguridad, ¿se quiere o se necesita?<br />
5.- Confianza no es sinónimo de seguridad<br />
6.- Mi seguridad empieza donde empieza la tuya<br />
7.- No desearás el firewall del prójimo<br />
8.- No hay que matar moscas a cañonazos, olvida el formateo como primera opción<br />
9.- La seguridad es directamente proporcional a los incidentes sufridos<br />
10.- La seguridad es como un iceberg, la mayor parte no se ve pero está ahí</p>
<p>Enhorabuena a ambos de nuevo!</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/04/06/citas-seguras/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Nadando entre Tiburones</title>
		<link>http://blog.infosecman.com/2009/03/31/nadando-entre-tiburones/</link>
		<comments>http://blog.infosecman.com/2009/03/31/nadando-entre-tiburones/#comments</comments>
		<pubDate>Tue, 31 Mar 2009 22:07:56 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=235</guid>
		<description><![CDATA[El fin de semana pasado tuve que ejercer de &#8220;informático&#8221; de la familia formateando y reinstalando el ordenador de mi madre. Por una serie de razones que no vienen ahora a cuento el sistema operativo a instalar fue Windows 2003 y como estaba &#8220;jugetón&#8221; decidí hacer un sencillo experimento para comprobar si las estadísticas son ciertas [...]]]></description>
			<content:encoded><![CDATA[<p>El fin de semana pasado tuve que ejercer de &#8220;informático&#8221; de la familia formateando y reinstalando el ordenador de mi madre. Por una serie de razones que no vienen ahora a cuento el sistema operativo a instalar fue Windows 2003 y como estaba &#8220;jugetón&#8221; decidí hacer un sencillo experimento para comprobar si las estadísticas son ciertas o no.</p>
<p>Instalé ese sistema operativo en el equipo desconectado de la red y una vez que estuvo en correcto funcionamiento, sin antivirus ni firewall ni router que lo protegiese (ni parches aplicados) decidí pincharlo directamente a la red del operador de cable (TeleCable) para ver qué ocurría.</p>
<p>Y ocurrió lo que, si las estadísticas no mienten, tenía que ocurrir. Lo mismo que si nos lanzamos en medio de un mar lleno de tiburones hambrientos, o lanzamos un bebé a un río repleto de pirañas: el equipo de mi madre fue &#8220;devorado&#8221; antes de que mi reloj marcase el segundo número 30 desde que conectase el cable de red. En efecto, en el segundo 29 Windows 2003 mostró una ventana indicando un error y problema en los RPC y anunciando su reinicio en 40 segundos&#8230; y así lo dejé durante 3 reinicios seguidos (es decir, algo menos de 10 minutos).</p>
<p>Con el cadáver (del ordenador de mi madre) aún fresco y desconectado nuevamente de la red, instalé un antivirus y procedí a su limpiado. El resultado: 2 troyanos, 1 spyware y 1 virus (así lo etiquetó el antivirus). Todo eso en menos de 3 minutos de conexión efectiva a Internet (el resto fueron reinicios). Lamentable.</p>
<p>El resultado fue el esperado aunque para ser sincero, yo pensaba que aguantaría algo más (¿quizás 5 minutos?). Todo esto me lleva a reflexionar sobre lo siguiente. ¿Es normal que un producto que se compra no sea utilizable en absoluto sin una &#8220;reparación&#8221; previa? ¿Es normal que no exista ninguna advertencia, notificación o prevención al respecto en el producto? ¿Cómo debe actuar un usuario que desconoce totalmente estos riesgos?&#8230; ¿y aún nos extrañamos que el malware nade a sus anchas por nuestras redes (y los ordenadores de nuestra familia <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  )?</p>
<p>Siempre he dicho que este mundo nuestro de la informática, internet, etc. se rige por unas reglas comerciales increíbles. Imaginad la misma situación con cualquier otro producto de consumo (como ya lo es hoy en día la informática personal). Vamos a la tienda, compramos el último modelo de televisión, la traemos a nuestra casa, la enchufamos a la antena y&#8230; plaf! se nos apaga. La intentamos encender y vuelve apagarse. Claro!! cómo se nos ocurre conectarla a la red (la antena) sin haber comprado el &#8220;chinquiflinqui&#8221;, un aparato que debemos situar entre la televisión y la antena para que esta funcione. Ahora tenemos que comprar el famoso &#8220;chinquiflinqui&#8221; y llevar la televisión al taller para que nos la arreglen y se lo instalen&#8230; pagando, por supuesto!. De lo más normal!</p>
<p>¿Por qué no se advierte de tal cosa en las instrucciones de la televisión?</p>
<p>¿Por qué la televisión no incluye un &#8220;chinquiflinqui&#8221; de serie?</p>
<p>¿Cómo podemos comprar un producto que no funciona desde el primer minuto de su puesta en marcha y considerarlo un comportamiento normal?&#8230; ¿seguirán vendiéndose televisiones sin sintonizador TDT dentro de 10 años?</p>
<p>Estamos en un mercado ilógico, pero lleva tanto tiempo siendo así que ya lo vemos como algo normal. <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/31/nadando-entre-tiburones/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>The Global Information Technology Report</title>
		<link>http://blog.infosecman.com/2009/03/29/the-global-information-technology-report/</link>
		<comments>http://blog.infosecman.com/2009/03/29/the-global-information-technology-report/#comments</comments>
		<pubDate>Sun, 29 Mar 2009 21:09:12 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=231</guid>
		<description><![CDATA[El &#8220;Global Information Technology Report&#8221; (Informe Global sobre Tecnologías de la Información) es un informe que viene publicando durante los últimos 8 años el World Economic Forum sobre las Tecnologías de la Información y el estado de los principales países del mundo en cuanto a las mismas (preparación y situación de las personas, de los [...]]]></description>
			<content:encoded><![CDATA[<p>El &#8220;Global Information Technology Report&#8221; (Informe Global sobre Tecnologías de la Información) es un informe que viene publicando durante los últimos 8 años el <a href="http://www.weforum.org/" target="_blank">World Economic Forum</a> sobre las Tecnologías de la Información y el estado de los principales países del mundo en cuanto a las mismas (preparación y situación de las personas, de los negocios y compañías en el país o de los propios gobiernos y estados).</p>
<p>Hace unos pocos días se acaba de publicar el último informe correspondiente a 2008-2009 y por primera vez se hace público el informe completo y está disponible para su descarga desde la página web. Además hay un completo entorno web que permite navegar por el informe y realizar filtros por país, tecnología, etc. lo que nos permite obtener datos realmente interesantes sobre el estado de las TI en distintas regiones y países.</p>
<p>Os recomiendo, si no su lectura (solo para aquellos con paciencia e interés <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ), sí al menos su revisión. Tiene datos muuuy interesantes. Podéis acceder al informe <a href="http://www.weforum.org/gitr" target="_blank">aquí</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/29/the-global-information-technology-report/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad en Redes Sociales</title>
		<link>http://blog.infosecman.com/2009/03/23/seguridad-en-redes-sociales/</link>
		<comments>http://blog.infosecman.com/2009/03/23/seguridad-en-redes-sociales/#comments</comments>
		<pubDate>Mon, 23 Mar 2009 20:41:07 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Sociedad]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=229</guid>
		<description><![CDATA[No suelo incluir aquí noticias textuales de otros lugares, sino más bien opiniones sobre las mismas o reflexiones, pero en esta ocasion, aunque ya la recogen en otros medios, quiero dar más difusión aún a una iniciativa excelente de la mano del amigo Jorge Ramió desde la cátedra UPM Applus+ (como suelen serlo, por otra [...]]]></description>
			<content:encoded><![CDATA[<p>No suelo incluir aquí noticias textuales de otros lugares, sino más bien opiniones sobre las mismas o reflexiones, pero en esta ocasion, aunque ya la recogen en otros medios, quiero dar más difusión aún a una iniciativa excelente de la mano del amigo Jorge Ramió desde la cátedra UPM Applus+ (como suelen serlo, por otra parte, todas las que últimamente vienen de allí <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ). Se trata del Seminario Gratuito Seguridad en Redes Sociales de la UPM que se celebrará el próximo 6 de mayo y cuya nota de prensa reproducto a continuación. Sin duda, muy muy recomendable!!!</p>
<p>SEMINARIO GRATUITO SEGURIDAD EN REDES SOCIALES EN LA UPM</p>
<p>El 6 de mayo de 2009 se celebrará en la Escuela Universitaria de<br />
Ingeniería Técnica de Telecomunicación de la Universidad Politécnica de<br />
Madrid, el seminario &#8220;Seguridad en redes sociales: ¿están nuestros datos<br />
protegidos?&#8221;</p>
<div class="im"><a href="http://www.capsdesi.upm.es/" target="_blank">http://www.capsdesi.upm.es/</a></div>
<p>La asistencia es gratuita, si bien se requiere y recomienda una<br />
inscripción previa.</p>
<p>IMPORTANTE: El seminario se transmitirá por videostreaming a través de los<br />
servicios del Gabinete de Tele-educación de la UPM, GATE, desde una url<br />
que se informará en breve en el sitio Web de la Cátedra. En este caso, no<br />
hace falta inscribirse pues su visualización es libre.</p>
<p>Organizado por la Cátedra UPM Applus+ de Seguridad y Desarrollo de la<br />
Sociedad de la Información, de 09:00 a 14:00 horas se analizarán y<br />
debatirán temas relacionados con la seguridad de nuestros datos de<br />
carácter personal en este tipo de redes sociales, entornos virtuales que<br />
han adquirido una notable notoriedad pública en estos últimos años,<br />
convirtiéndose en un verdadero fenómeno de masas y de máxima actualidad.</p>
<p>Siguiendo el reciente informe “Estudio sobre la privacidad de los datos<br />
personales y la seguridad de la información en las redes sociales online”,<br />
elaborado por el Instituto Nacional de Tecnologías de la Comunicación<br />
INTECO y la Agencia Española de Protección de Datos AEPD, con fecha de<br />
febrero de 2009, podemos destacar de dicho documento:</p>
<p>“La notoriedad de estos espacios sociales online no queda exenta de<br />
riesgos o posibles ataques malintencionados. Es una preocupación de las<br />
organizaciones nacionales, europeas e internacionales con competencias en<br />
las materias afectadas por el uso de estas redes, que han impulsado la<br />
elaboración de normas y recomendaciones dirigidas a garantizar el acceso<br />
seguro de los usuarios –con especial atención a colectivos de menores e<br />
incapaces- a estas nuevas posibilidades online.”</p>
<p>Por tal motivo, este seminario está dirigido a público en general y de<br />
forma muy especial a jóvenes, adolescentes y padres de familia.</p>
<p>El seminario contará con destacados invitados:</p>
<p>- D. Artemi Rallo Lombarte<br />
Director de la Agencia Española de Protección de Datos AEPD<br />
- D. Arturo Canalda González<br />
Defensor del Menor de la Comunidad de Madrid<br />
- Dña. María Teresa González Aguado<br />
Defensora Universitaria de la UPM<br />
- D. Antonio Troncoso Reigada<br />
Director de la Agencia de Protección de Datos de la Comunidad de Madrid APDCM<br />
- D. Emilio Aced Félez<br />
Subdirector de Registro de Ficheros y Consultoría de la APDCM<br />
- Dña. Gemma Déler Castro<br />
Directora IT &amp; Telecom BU de Applus+<br />
- D. Ícaro Moyano Díaz<br />
Director de Comunicación de Tuenti<br />
- D. Pablo Pérez San-José<br />
Gerente del Observatorio de la Seguridad de la Información, Instituto<br />
Nacional de Tecnologías de la Comunicación INTECO</p>
<p>Las conferencias planificadas son las siguientes:</p>
<p>- &#8220;Los menores y las nuevas tecnologías&#8221;, de D. Arturo Canalda.<br />
- &#8220;Las redes sociales como nuevo entorno de confianza&#8221;, de D. Ícaro Moyano.<br />
- &#8220;Redes sociales: nueva frontera para la privacidad de los digital<br />
babies&#8221;, de D. Emilio Aced.<br />
- &#8220;Diagnóstico sobre la seguridad de la información y privacidad en las<br />
redes sociales online&#8221;, de D. Pablo Pérez.</p>
<p>Además, se contará con un Coloquio de una hora y media de duración, donde<br />
los asistentes podrán realizar sus preguntas a un grupo de expertos así<br />
como debatir sobre esta temática.</p>
<p>PREINSCRIPCIONES: por limitación del aforo, deberá realizarse una<br />
preinscripción, recomendándose hacerlo en la página Web de la Cátedra UPM<br />
Applus+, siguiendo las instrucciones que aparecen en dicho servidor:</p>
<div class="im"><a href="http://www.capsdesi.upm.es/" target="_blank">http://www.capsdesi.upm.es/</a></div>
<p>Puede descargar el tríptico en formato pdf con el programa del seminario<br />
desde la página Web de la Cátedra UPM Applus+.</p>
<p>Fecha: miércoles 6 de mayo de 2009<br />
Hora: de 09:00 a 14:00 horas<br />
Inscripción: gratuita pero requiere una inscripción previa<br />
Lugar: Sala de Grados 3004 de la EUITT-UPM, en Madrid<br />
Cómo llegar: <a href="http://www.euitt.upm.es/escuela/como_llegar" target="_blank">http://www.euitt.upm.es/escuela/como_llegar</a></p>
<p>Para información adicional, por favor dirigirse a Dña. Beatriz Miguel<br />
Gutiérrez a la dirección de correo <a href="http://bmiguelateuitt.upm.es/" target="_blank">bmiguelATeuitt.upm.es</a> o bien al<br />
teléfono 91 336 7842, en este último caso con atención solamente de 09:00<br />
a 11:30 horas.</p>
<p>* Se entregará certificado de asistencia con 3 créditos CPE a quien lo<br />
solicite *</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2009/03/23/seguridad-en-redes-sociales/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
