<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>InfoSecMan Blog &#187; Wireless</title>
	<atom:link href="http://blog.infosecman.com/category/wireless/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.infosecman.com</link>
	<description>Aquello que no te mata... debería hacerte más fuerte ;)</description>
	<lastBuildDate>Sun, 29 Jan 2012 20:29:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas</title>
		<link>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/</link>
		<comments>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/#comments</comments>
		<pubDate>Tue, 13 Dec 2011 17:54:21 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=420</guid>
		<description><![CDATA[Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc. Pues bien, gracias a ISA [...]]]></description>
			<content:encoded><![CDATA[<p>Llevaba ya tiempo intentando coordinar un curso en el que poder tratar los temas que tanto me interesan desde hace tiempo y que en el pasado reciente, han comenzado a interesar y aparecer hasta en los medios generalistas: Stuxnet, los ataques a Infraestructuras Críticas, la Ciberseguridad de los Sistemas de Control Industrial, etc.</p>
<p>Pues bien, gracias a ISA (International Society of Automation), durante los <strong>próximos 14, 15 y 16 de Febrero, </strong>se celebrará <strong>en Madrid el Primer Curso de Ciberseguridad en Entornos Industriales y Protección de Infraestructuras Críticas </strong>que se imparte en nuestro país.</p>
<p>A continuación incluyo los detalles del mismo (podéis inscribiros aquí: <a href="http://www.isa-spain.org/actividad.asp?id=216">http://www.isa-spain.org/actividad.asp?id=216</a>).</p>
<p><strong>RESUMEN</strong></p>
<p>Las Infraestructuras Críticas son aquellas instalaciones, redes, servicios y equipos físicos y de tecnología de la información cuya interrupción o destrucción tendría un impacto mayor en la salud, la seguridad o el bienestar económico de los ciudadanos o en el eficaz funcionamiento de las instituciones del Estado y de las Administraciones Públicas. Por tanto cada vez más su adecuada Protección no sólo se hace necesaria, sino obligatoria a raíz de la publicación de numerosos marcos regulatorios y directivas internacionales a lo largo de todo el planeta.</p>
<p>Analizar y comprender el riesgo asociado a estas infraestructuras y su relación básica con los Sistemas de Control Industrial es necesario para cualquier profesional de la seguridad involucrado o relacionado con áreas como las TIC, energía, industria química y nuclear, sistemas financieros y tributarios, alimentación o transporte, entre otros.</p>
<p>Este taller llevará a los participantes a través del estudio del estado del arte de la Protección de Infraestructuras Críticas y la Ciberseguridad en Entornos Industriales en todo el mundo, tanto en lo que a legislación y normativa se refiere, como a los estándares, iniciativas, marcos de gestión y tecnologías aplicables, consiguiendo así una visión global de la gestión de la seguridad en este tipo de organizaciones que permita al final del día establecer claramente los siguientes pasos a seguir para asegurar una correcta supervisión, gestión e implantación de las medidas necesarias adecuadas.</p>
<p>Después de completar este taller el asistente podrá:</p>
<blockquote><p>1. Identificar y definir los conceptos de Ciberseguridad en Sistemas de Control Industrial e Protección de Infraestructuras Críticas, sus definiciones y relaciones, analizando los riesgos e impacto en el negocio y en nuestras vidas,  desde las distintas perspectivas de cumplimiento, tecnológicas y de seguridad.<br />
2. Descubrir y analizar el estado del arte de la Protección de Infraestructuras Críticas a nivel internacional (USA y Canadá, Latinoamérica, Europa) en cuanto a regulaciones, iniciativas, estándares, sectores, organizaciones, metodologías, etc.<br />
3. Detectar y analizar la situación actual de la Seguridad en el Sector Industrial y las amenazas y vulnerabilidades de los Sistemas de Control Industrial reconociendo su riesgo asociado.<br />
4. Discutir aspectos organizacionales y de gestión importantes: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Diseñar y proponer un marco de gestión adecuado en las Infraestructuras Críticas y Entornos Industriales<br />
5. Identificar, describir y adoptar marcos y estándares aplicables en estos entornos: ISA 99, ISO 27001, BS 25999, NIST SP 800-82, etc.<br />
6. Establecer, implementar y adoptar un Programa de Seguridad de los Sistemas de Control Industrial y Diseñar un Plan de Seguridad y Protección de la Infraestructura Crítica.</p></blockquote>
<p><strong>CONTENIDO DETALLADO</strong></p>
<p>El taller seguirá una metodología participativa de forma que todos los asistentes, mediante la discusión, puesta en común y trabajo en equipo, tengan la oportunidad de asimilar, retener y aplicar más efectivamente los conocimientos adquiridos durante la sesión.</p>
<p>De forma general el contenido de la misma será el siguiente:</p>
<blockquote><p>1. Introducción. Descripción de la situación socio económica actual y el impacto que la Protección de Infraestructuras Críticas y la Seguridad en Entornos Industriales (o la falta de ellas) puede tener en nuestras vidas, personales y profesionales, en nuestras organizaciones y en nuestros países. (20 min)<br />
2. Términos y Conceptos. Definición e identificación de los distintos términos y conceptos claves: infraestructura crítica, infraestructura estratégica, servicios esenciales, sectores afectados, operadores críticos, plan de seguridad del operador, plan específico de protección, sistemas de control industrial, informática industrial, etc. (30 min)<br />
3. Estado del arte internacional de la Protección de Infraestructuras Críticas: Estados Unidos y Canadá, Latinoamérica y Europa). Revisión del estado de este campo en los distintos países, incluyendo regulaciones, leyes, directivas, iniciativas, sectores, organizaciones sectoriales, grupos de trabajo y estándares. (60 min)<br />
4. Relación entre Protección de Infraestructuras Críticas y Ciberseguridad en Sistemas de Control Industrial: entendiendo el riesgo. Análisis del enlace entre el entorno industrial, el corporativo y su impacto en las organizaciones clave para la supervivencia de un país. Análisis en detalle de un caso práctico: Stuxnet. (60 min). Trabajo en grupos para el análisis de Stuxnet y búsqueda de posibles analogías en distintos entornos (financiero, energético, telecomunicaciones, etc. uno por grupo). (20 min)<br />
5. Aproximación a los Sistemas de Control Industrial. Aspectos básicos de los sistemas de control. Definiciones y explicación de conceptos y componentes claves: SCADA, DCS, RTU, IED, PLC, HMI, FEP, PCS, DCS, EMS, sensores, comunicaciones, wireless (radio, Wifi, microondas, celulares), protocolos (ModBus, ProfiBus OPC, etc.) y capas de red. (60 min). Trabajo en equipo: identificación en grupos de los distintos elementos de un sistema de control sobre documentación proporcionada (15 min)<br />
6. Vulnerabilidades y Amenazas de los Sistemas de Control. El perímetro. Vectores de ataque (líneas de comunicación, accesos remotos y módems, accesos de fabricantes, conexiones a bases de datos, manipulaciones del sistema, etc.). Análisis y contramedidas. (60 min). Trabajo en equipo: análisis de un caso práctico e identificación de vulnerabilidades y contramedidas a adoptar (30 min)<br />
7. Situación Actual de la Ciberseguridad en los Entornos Industriales. Estudio de la tendencia hacia la convergencia entre los sistemas industriales y los corporativos (o de TI tradicional). Resultados de algunos estudios. Ejemplos y casos reales de convergencia y proyectos de convergencia. Análisis de los hechos: “imaginemos un mundo donde un simple resfriado pudiese matarnos: bienvenido al mundo de los sistemas industriales”. Análisis de la seguridad de los sistemas industriales. Regreso al futuro: la seguridad en los sistemas industriales. Algunos casos reales propios sobre problemas de seguridad en los entornos industriales. (60 min)<br />
8. Aspectos Organizacionales y de gestión: Director de TI vs. Director de Seguridad vs. Director de Planta vs. Director de Producción/Fabricación. Aspectos humanos de la seguridad en entornos industriales y protección de infraestructuras críticas. Estudio de distintas alternativas de organización. (30 min).<br />
9. Diagnóstico de la Seguridad en Entornos Industriales. Análisis y puesta en común del diagnóstico de la Seguridad en Entornos Industriales (visión del usuario, del fabricante, de la organización, de las ingenierías, etc.). Siguientes pasos. (30 min). Discusión pública y puesta en común entre los asistentes (15 min).<br />
10. Estándares Aplicables. Descripción general y aplicación en estos casos de ISA 99, ISO 27001, BS 25999, NIST SP 800-82, NERC CIP Standards, etc. (90 min)<br />
11. Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Seguridad de Sistemas de Control Industrial. Diseño de un plan de seguridad y protección de la infraestructura crítica. Estructura. Contenido. Aproximación práctica. (90 min). Trabajo en equipo: análisis de un caso práctico y desarrollo esquema/contenido mínimo de un Plan de Seguridad/Protección. “Role-play” presentación a Dirección del Programa de Ciberseguridad Entorno industrial o Protección Infraestructuras Crítica (120 min)<br />
12. Taller Práctico HOL “Hands On Lab” (360 min). Objetivos:<br />
a. Comprender y aplicar los conceptos relaciones con el diseño de redes seguroas<br />
b. Descubrir y analizar vulnerabilidades en sistemas de control<br />
c. Desarrollar y aplicar estrategias y técnicas de defensa</p>
<p>Este taller permitirá a los asistentes experimentar las dos caras de la Ciberseguridad de los Sistemas de Control:<br />
- Un atacante intentando tomar el control del sistema<br />
- Un gestor intentando defender el sistema de control</p>
<p>Durante los ejercicios, los asistentes serán capaces de identificar componentes vulnerables en la infraestructura del sistema de control, identificar cuáles sería los principales vectores de amenaza y desarrollar las estrategias de mitigación más adecuadas. Para conseguir estos, loa sistentes aprenderán a utilizar aplicaciones software estándares relacionadas con la seguridad como tcpdup/wireshark, OpenVAS o Metasploit, entre otros.</p></blockquote>
<p><strong>AGENDA</strong></p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 1</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida, presentaciones individuales, etc.</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-9:50</p>
</td>
<td valign="top" width="550">
<p align="left"> Introducción</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:50-10:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Términos y Conceptos Generales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:20-11:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Estado del Arte Internacional</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-11:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:20-12:20</p>
</td>
<td valign="top" width="550">
<p align="left"> Relación entre Protección de Infraestructuras Críticas y Ciberseguridad Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:20-12:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo/Discusión: aplicación Stuxnet otros entornos (uno por sector)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:40-13:40</p>
</td>
<td valign="top" width="550">
<p align="left"> Aproximación a los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">13:40-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Identificación Sistemas Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Vulnerabilidades y Amenazas de los Sistemas de Control Industrial</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Análisis de un Caso Práctico (Identificación Vulnerabilidades, contramedidas, etc.)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Situación Actual de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 2</strong></p>
</td>
<td valign="top" width="550"></td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y resumen día anterior</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:15-9:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Aspectos Organizacionales y de Gestión</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:45-10:15</p>
</td>
<td valign="top" width="550">
<p align="left"> Diatnóstico de la Ciberseguridad en los Entornos Industriales</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:15-10:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Discusión sobre el diagnóstico presentado</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">10:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-12:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Estándares Aplicables</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">12:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Recomendaciones y Siguientes Pasos: Estableciendo un Programa de Ciberseguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-16:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Trabajo en Grupo: Caso Práctico y Desarrollo y Presentación por equipo del Esquema Plan de Seguridad</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:30-16:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Café y preparación presentaciones</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">16:45-17:45</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación por equipos (10 minutos por equipo) del Programa de Ciberseguridad o Protección y Discusión pública</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:45-18:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Presentación Hands-On Lab a desarrollar al día siguiente</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left"><strong>Día 3</strong></p>
</td>
<td valign="top" width="550">
<p align="left"><strong> </strong></p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:00-9:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Bienvenida y Presentación Taller Práctico HOL (Hands On Lab)</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">9:30-11:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:00-11:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Descanso/café</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">11:30-14:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Prácticas</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">14:00-15:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Comida</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">15:30-17:00</p>
</td>
<td valign="top" width="550">
<p align="left"> Taller y Actividades Práctica</p>
</td>
</tr>
<tr>
<td valign="top" width="102">
<p align="left">17:00-17:30</p>
</td>
<td valign="top" width="550">
<p align="left"> Conclusiones y Cierre del Curso</p>
</td>
</tr>
</tbody>
</table>
<p>&nbsp;</p>
<p><strong>FORMADORES</strong></p>
<p><strong>Samuel Linares</strong><br />
Samuel Linares es Director de Servicios TI y Seguridad de Intermark Tecnologías, Experto Evaluador de la Comisión Europea y Gerente del Equipo de Seguridad M45 del Cluster TIC de Asturias. Con más de 16 años de experiencia en seguridad, integración de sistemas y dirección de proyectos, lidera y ha creado los servicios de Seguridad y TI ofrecidos por Intermark Tecnologías y anteriormente de Tecnocom, una de las 3 mayores compañías del sector TIC en España, implementando numerosas soluciones de seguridad en clientes, desde planes directores de seguridad, auditorías o hacking éticos, hasta diseños de arquitecturas de red y servicios seguras. Cuenta en su haber con varias certificaciones como CRISC (Certified in Risk and Information Systems Control), CGEIT (Certified in Governance of Enterprise IT), CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CISSP (Certified Information Systems Security Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), BS 25999 Lead Auditor, BS 7799 Lead Auditor por BSI (British Standards Institution) desde 2002, NetAsq CNE y CNA, Juniper JNCIA-FW, Checkpoint CCSA y CCSE o Sun SCNA y SCSA, entre otras. Samuel es Ingeniero Técnico en Informática por la Universidad de Oviedo, Experto Universitario en Protección de Datos por el Real Centro Universitario Escorial Maria Cristina y Davara&amp;Davara y en la actualidad está cursando el Grado de Psicología en la Universitat Oberta de Catalunya.</p>
<p><strong>Ignacio Paredes</strong><br />
Ingeniero Superior en Informática y actualmente trabaja como consultor de seguridad de la información en Intermark Tecnologías. Desde el año 1999 ha desarrollado su carrera profesional involucrado en proyectos de tecnologías de la información y telecomunicaciones para empresas de distintos sectores (telecomunicaciones, industria, logística, ingeniería, administración pública). Es experto en el diseño e implantación de soluciones de seguridad tanto a nivel físico y lógico como organizativo. Con amplia experiencia en campos como el diseño seguro de redes, hackings éticos, la seguridad en entornos industriales, la seguridad en aplicaciones, planes de continuidad del negocio, la implantación de sistemas de gestión de la seguridad ISO 27001, gestión y tratamiento de riesgos.<br />
Entre otras, posee las certificaciones CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CRISC (Certified in Risk and Information Systems Control), CISSP (Certified Information Systems Security Professional), PMP (Project management Professional), GIAC Systems and Network Auditor (GSNA), GIAC Assessing Wireless Networks (GAWN), ISO 27001 (BS 7799) Lead Auditor por BSI (British Standards Institution), EC-Council Certified Ethical Hacker, NetAsq CNE y CNA, Sun SCNA y Sun SCSA.</p>
<p><strong>José Valiente</strong><br />
Diplomado en Informática de Gestión por la Universidad Pontificia de Comillas, es Especialista en Consultoría Tecnológica y de Seguridad.  Con más de 15 años de experiencia trabajando en Consultoras como Davinci Consulting y Tecnocom en  proyectos de Seguridad y TI para Gran Cuenta y Administración Pública. Cuenta con múltiples certificaciones de soluciones de fabricantes de seguridad y TI (Cisco CCNA y CCDA, System Security Mcafee,  Security Specialist Juniper, Websense Certified Enginer, F5 Bigip Specialist y Radware certified security Specialist)<br />
Actualmente es Gerente de Seguridad en Intermark Tecnologías y experto en la dirección de proyectos para gran cuenta y administración pública. Dirige proyectos de implantación de SGSIs en compañías del IBEX 35 y administración pública, con equipos de trabajo de alta capacitación en seguridad y cuenta con amplios conocimientos en ITIL y PMI, impartiendo formación a empresas del sector financiero y administración pública.</p>
<p><strong>Francisco Uría</strong><br />
Licenciado en Derecho por la Universidad de Oviedo. Experto en Derecho de las Tecnologías de la Información y Comunicación, así como en Seguridad de la Información y Protección de Datos, desempeña en la actualidad las funciones de Consultor Legal dentro de la Dirección de Servicios de TI y Seguridad de Intermark Tecnologías. Además, es ISO 27001 Lead Auditor por BSI (British Standards Institution) y Especialista en Contratación Informática por el Real Centro Universitario de El Escorial.<br />
Actualmente, es también el Responsable del Servicio de Gestión de Órganos de Gobierno de Gobertia Gestión del Conocimiento y Secretario de Consejos de Administración de las empresas de Grupo Intermark.</p>
<p><strong>LUGAR</strong></p>
<p>El curso tendrá lugar en MADRID:<br />
Hotel Meliá Avenida América &#8211; C/ Juan Ignacio Luca de Tena, 36<br />
Transporte Urbano: Autobús 146, salida Plaza del Callao y Autobús 114, salida desde Terminal Avenida de América</p>
<p><strong>COSTE</strong></p>
<p>El coste del curso será (I.V.A. INCLUIDO):<br />
- Miembros ISA: <strong>850 euros</strong><br />
- No miembros ISA: <strong>1000 euros</strong><br />
- Sección Estudiantes: <strong>200 euros</strong></p>
<p>Nota: Como bonificación a los no miembros de ISA, se incluye dentro del costo del curso su inscripción gratuita por un año a ISA (costo normal: 100 euros aproximadamente)<br />
Los estudiantes deberán hacer las inscripciones a través de la Sección de Estudiantes de ISA España a la que estén suscritos.<br />
El coste comprende los gastos de impartición del curso, comidas, cafés, y documentación.<br />
Los asistentes deberán llevar un ordenador personal el tercer día.</p>
<p>Esperamos que tenga muy buena acogida y satisfaga vuestras expectativas. Os esperamos a todos en Febrero!!!</p>
<p>Si estuviéseis interesados en organizar alguna otra convocatoria en otras fechas, lugares o &#8220;in company&#8221;, ponte en contacto <a href="http://www.infosecman.com/acercade.html" target="_blank">conmigo</a></p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/12/13/primer-curso-de-ciberseguridad-en-entornos-industriales-y-proteccion-de-infraestructuras-criticas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Estudio sobre Seguridad en Sistemas de Control Industrial de ENISA</title>
		<link>http://blog.infosecman.com/2011/09/16/estudio-sobre-seguridad-en-sistemas-de-control-industrial-de-enisa/</link>
		<comments>http://blog.infosecman.com/2011/09/16/estudio-sobre-seguridad-en-sistemas-de-control-industrial-de-enisa/#comments</comments>
		<pubDate>Fri, 16 Sep 2011 18:35:13 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=394</guid>
		<description><![CDATA[En fechas próximas ENISA publicará el Estudio &#8220;Protecting Industrial Control Systems: Recommendations for Europe and Member States&#8221; en el que he tenido la oportunidad de participar en calidad de experto. Hoy se ha celebrado en Barcelona el workshop &#8220;Industrial Control Systems Security&#8221; en el que los participantes en el estudio hemos discutido el borrador del [...]]]></description>
			<content:encoded><![CDATA[<p>En fechas próximas ENISA publicará el Estudio <strong>&#8220;Protecting Industrial Control Systems: Recommendations for Europe and Member States&#8221;</strong> en el que he tenido la oportunidad de participar en calidad de experto.</p>
<p>Hoy se ha celebrado en Barcelona el workshop <a href="http://www.enisa.europa.eu/act/res/workshops-1/2011/ICS-security-workshop/ICS-Security-Workshop" target="_blank">&#8220;Industrial Control Systems Security&#8221;</a> en el que los participantes en el estudio hemos discutido el borrador del mismo y consensuado los contenidos que aparecerán en su versión final. El workshop ha sido todo un éxito, tanto en su organización como en su participación con más de 40 expertos de distintos países y organizaciones (usuarios finales, integradores, fabricantes, universidades, centros de investigación) discutiendo sobre este tema de tanto interés.</p>
<p>Aunque no quiero adelantar su contenido hasta su publicación oficial, sí podemos decir que el mismo se ha basado en el envío de encuestas a más de 100 expertos europeos, entrevistas personales con más de 20 (entre los que tengo el orgullo de encontrarme) y el estudio del estado del arte, publicaciones, estándares, etc. existentes a nivel no sólo europeo, sino también internacional.</p>
<p>El resultado, un entregable excelente con un contenido de mucho valor que resume fielmente la situación existente en este ámbito y una serie de recomendaciones para Europa y los Estados Miembros. Vayan desde aquí mis felicitaciones al equipo de ENISA y de S21Sec que lo han desarrollado y cómo no, también para todos los &#8220;stakeholders&#8221; que hemos participado en el mismo.</p>
<p>Mencionaré únicamente como adelanto la recomendaciones generales que hace el estudio en su actual estado de borrador (ya las he ido adelantando hoy en mi twitter):</p>
<p><strong>- Recomendación 1: Creación de Estrategias Nacionales y Paneuropeas de Seguridad de los Sistemas de Control Indutrial (SCI en adelante)</strong></p>
<p><strong>- Recomendación 2: Creación de Guías de Buenas Prácticas para la Seguridad de los SCI</strong></p>
<p><strong>- Recomendación 3: Creación de Plantillas de Planes de Seguridad de SCI</strong></p>
<p><strong>- Recomendación 4: Aumentar la Concienciación y Formación</strong></p>
<p><strong>- Recomendación 5: Creación de un &#8220;test-bed&#8221; común, o alternativamente, una Certificación de Seguridad de SCI</strong></p>
<p><strong>- Recomendación 6: Creación de CERTs de SCI Nacionales</strong></p>
<p><strong>- Recomendación 7: Aumentar la Investigación en Seguridad de SCI, mejorando los Programas de Investigación existentes</strong></p>
<p>Dicho esto, una de mis conclusiones <strong>personales</strong> es que, en este campo, en cuanto a iniciativas, política, organización, investigación, etc., Europa está al menos 5 años por detrás de Estados Unidos, y que España está al menos 5 años por detrás de Europa, y por tanto, mi impresión es que <strong>España está al menos 10 años por detrás de Estados Unidos</strong>. Una década es mucho tiempo, pero creo que no lograremos equipararnos al mismo nivel antes, sinceramente. <strong>Ojalá me equivoque&#8230;</strong></p>
<p>En cualquier caso, creo que iniciativas como esta deben ser el comienzo de un largo camino hacia la mejora de la seguridad en este ámbito, tan necesaria si queremos contar con la competitividad que todos predicamos en los últimos tiempos.</p>
<p>Dejadme lanzar una pregunta al aire: ¿Por qué no se organiza en nuestro país un grupo de trabajo de especialistas en este ámbito de igual forma, aunque sea informalmente? Todos somos competidores, pero estoy seguro que podemos ser colaboradores en muchos casos&#8230;. ¿o vivo en el país de los pájaros y flores? <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_razz.gif' alt=':-P' class='wp-smiley' /> </p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/09/16/estudio-sobre-seguridad-en-sistemas-de-control-industrial-de-enisa/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Enlazando las Infraestructuras Críticas y los Sistemas de Control Industrial</title>
		<link>http://blog.infosecman.com/2011/08/05/enlazando-las-infraestructuras-criticas-y-los-sistemas-de-control-industrial/</link>
		<comments>http://blog.infosecman.com/2011/08/05/enlazando-las-infraestructuras-criticas-y-los-sistemas-de-control-industrial/#comments</comments>
		<pubDate>Fri, 05 Aug 2011 11:57:47 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Cloud Computing]]></category>
		<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Infraestructuras Críticas]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=375</guid>
		<description><![CDATA[Las organizaciones existen en un complejo entorno de riesgo regulatorio. La organización típica no tiene implantados los procesos adecuados para monitorizar los cambios regulatorios que le afectan, permitiéndole así determinar el impacto en sus procesos de negocio, priorizarlos y realizar los cambios a las políticas, procedimientos y controles correspondientes. Las nuevas regulaciones, legislación pendiente, cambios [...]]]></description>
			<content:encoded><![CDATA[<p>Las organizaciones existen en un complejo entorno de riesgo regulatorio. La organización típica no tiene implantados los procesos adecuados para monitorizar los cambios regulatorios que le afectan, permitiéndole así determinar el impacto en sus procesos de negocio, priorizarlos y realizar los cambios a las políticas, procedimientos y controles correspondientes. Las nuevas regulaciones, legislación pendiente, cambios de reglas existentes, etc. pueden tener un impacto significativo en la organización.</p>
<p>Tal es el caso de las infraestructuras críticas y las organizaciones que, aún sin serlo, puedan tener necesidades de protección muy superiores a las esperadas. Es conocido que el Catálogo Nacional de Infraestructuras de España está compuesto por 3.600 infraestructuras pertenecientes en un 80% a organizaciones privadas y en un 20% a organizaciones públicas. Todas estas organizaciones están sujetas al cumplimiento de la recientemente aprobada Ley de Protección de Infraestructuras Críticas que les obliga a implantar una serie de medidas y controles de seguridad organizativos y técnicos y por tanto a mantener y gestionar su seguridad de forma adecuada.</p>
<p>Hemos presentado hasta ahora las líneas directrices, planes a medio y largo plazo de la gestión de la seguridad a nivel Europeo y también nacional, pero si continuamos bajando hacia el detalle, las distintas organizaciones deberán desarrollar los correspondientes planes de gestión de su seguridad, no sólo física, sino también lógica o “ciberseguridad” y para ello, además de los correspondientes cambios a nivel organizativo será necesario contar con las herramientas necesarias para aplicar esas medidas de seguridad y más allá de aplicarlas, para gestionarlas de forma integral facilitando así la toma de decisiones estratégicas a los responsables de la organización.</p>
<p>Los sectores críticos industriales como el energético, el transporte o el de telecomunicaciones, entre otros, son pilares clave para la sociedad española y europea. Todas estas organizaciones deben tener en cuenta las vulnerabilidades relacionadas con la tendencia a la interconexión e integración de las infraestructuras de información corporativas con las de planta y producción que hasta ahora venían estando aisladas. Mediante el análisis de las interdependencias y de los “ciber-riesgos”, es claro que queda mucho trabajo por hacer que tendrá una gran influencia en la arquitectura de los futuros sistemas de control. Las compañías eléctricas, organizaciones financieras, compañías de transporte y otros muchos sectores deberán trabajar en arquitecturas que estén protegidas y monitorizadas continuamente en cuanto a su seguridad (no solo a su disponibilidad o eficiencia), de forma que soporten la supervivencia del servicio bajo unas determinadas circunstancias.</p>
<p>Al final, la mayoría de las infraestructuras críticas residen sobre sistemas de control industrial que, debido a la demandada y cada vez más común integración de los “mundos de producción y corporativos”, están  totalmente expuestos a amenazas de ciber-ataques y, evidentemente, a un alto riesgo de fallos importantes para la organización que como ya hemos visto, en muchos casos puede, afectar al estado o nación.</p>
<p>Y es que las cosas han cambiado en el “mundo industrial o de producción”. Basta echar un vistazo a las características de los entornos tecnológicos en los que se basan los sistemas de fabricación o producción. Atendiendo a los resultados del estudio que anualmente viene realizando desde hace 11 años la conocida analista Logica denominado “MES Product Survey”, el escenario no difiere mucho del existente en los entornos corporativos tradicionales:  las bases de datos predominantes son Oracle y SQL Server, los sistemas operativos varían entre Windows (distintas versiones) con más de un 90% de base instalada y otros como Unix  o AS/400; las arquitecturas clientes servidor, los interfaces web son habituales y el estudio concluye indicando que “la tecnología Microsoft es dominante”.  Esta afirmación nos hace ver claramente que las cosas han cambiado. El mundo industrial ya no es un mundo propietario, sino que está utilizando las tecnologías de la información a su alcance.</p>
<p>Cada vez más la integración entre el mundo de planta y el corporativo es un hecho. En los últimos años se está asistiendo a una demanda cada vez mayor desde el negocio de la integración de los sistemas de producción con los sistemas de gestión empresarial (ERP) de las organizaciones. Los presupuestos de gestión e integración de los sistemas de fabricación se han incrementado en más de un 600% atendiendo a los estudios ya mencionados. Además estos nuevos sistemas de gestión de la fabricación no proporcionan únicamente información interna a la compañía sino que cada vez más se pretende ofrecer y ampliar la información hacia los sistemas de los proveedores y por supuesto hacia los clientes ofreciendo así un servicio de mayor calidad y muy valorado en estos entornos. Pero esta apertura a terceras partes, además de introducir nuevas funcionalidades y posibilidades para el negocio, introducen también nuevos medios de acceso a sistemas críticos para las organizaciones que hasta ahora estaban aislados y no estaban preparados para estar expuestos a las nuevas amenazas y vectores de ataque a los que ahora se enfrentan.</p>
<p>La convergencia entre los dos mundos es un hecho. Los sistemas de control ya no están aislados y han pasado de utilizar líneas de comunicaciones serie dedicadas, interfaces físicos y protocolos propietarios a utilizar la misma tecnología y protocolos que cualquiera puede estar utilizando en su casa, con redes Ethernet, inalámbricas compartidas y por supuesto todo basado sobre el protocolo TCP/IP.  Los dispositivos industriales han dejado de utilizar sistemas propietarios para pasar a utilizar sistemas operativos de propósito general (como Microsoft Windows o Linux, entre otros). En definitiva, han heredado todas las características y problemas de las Tecnologías de la Información tradicionales en los entornos corporativos.</p>
<p>Si imaginásemos un mundo donde un simple resfriado pudiese matarnos, estaríamos viendo el mundo de los sistemas de control industrial, en lo que a seguridad se refiere:</p>
<blockquote><p>- Los sistemas de control han sido diseñados sin introducir los requisitos de ciberseguridad básicos, como se desprende de las noticias que durante el último año hemos estado viendo desde la aparición de <a href="http://es.wikipedia.org/wiki/Stuxnet" target="_blank">Stuxnet</a>, y sin ir más lejos, los hallazgos presentados ayer mismo por <a href="http://www.blackhat.com/html/bh-us-11/bh-us-11-briefings.html#Beresford" target="_blank">Dillon Beresford en la Black Hat 2011 en Las Vegas </a>relativos a las vulnerabilidades de los <a href="http://www.tofinosecurity.com/blog/siemens-plc-security-vulnerabilities-%E2%80%93-it-just-gets-worse" target="_blank">PLCs S7-300 de Siemens</a>.</p>
<p>- Las redes inalámbricas son habituales en este tipo de entornos, cuando es conocido  que su disponibilidad no está garantizada (olvidándonos ya de la confidencialidad de la información que fluye por ellas). Con un inhibidor de frecuencia de bajo coste es posible inhabilitar una red inalámbrica con las consecuencias que podemos imaginar (por ejemplo que una pala de descarga de carbón deje caer varias toneladas de carbón encima de un grupo de personas en lugar de encima de un camión).</p>
<p>- Existen dispositivos de filtrado (firewalls) habitualmente defendiendo el perímetro, pero en casi ningún caso existe esa seguridad hacia los segmentos internos, cuando se ha demostrado que la mayoría de los ataques o problemas vienen desde dentro.</p>
<p>- Entre el 80 y el 90% de los sistemas SCADA y de control están conectados a las redes corporativas, aun cuando en muchos casos el Departamento de Tecnologías de la Información ni siquiera es consciente de ello.</p></blockquote>
<p>Habitualmente los sistemas de control industrial no requieren autenticación ni autorización, no utilizan técnicas de encriptación y cifrado de datos y no manejan adecuadamente los errores o excepciones, todo ello debido a su entorno aislado originalmente, lo que ha hecho que al “conectarlos” a las redes corporativas de las organizaciones se hayan abierto (en la mayoría de los casos inconscientemente) distintas fuentes potenciales de ataques como los siguientes, entre otros:</p>
<blockquote><p>- Intercepción y manipulación de datos:  cualquiera podría manipular los datos intercambiados entre los PLCs y los Sistemas de Control y SCADA falseándolos</p>
<p>- Denegación de servicio: como se ha indicado en el caso de las redes inalámbricas es relativamente sencillo causar una pérdida de servicio a este tipo de sistemas.</p>
<p>- Falseo de Direcciones: un usuario malicioso puede falsear la “identidad” del PLC o del sistema SCADA y comenzar a comunicarse con el resto de sistemas como si fuese este modificando el funcionamiento global.</p>
<p>- Modificación de datos de registro (logs): en muchos casos es posible modificar los registros de actividad (de hecho en muchos casos no existen si quiera estos registros de actividad) con lo que una actuación maliciosa puede convertirse en “invisible” al no existir trazabilidad de las acciones efectuadas.</p>
<p>- Control no autorizado: aprovechando muchas de estas vulnerabilidades un tercero puede tomar el control global del sistema sin demasiados esfuerzos.</p></blockquote>
<p>Todos estas vulnerabilidades, amenazas y vectores de ataque realmente no son ninguna novedad en los entornos de Tecnologías de la Información tradicionales donde en muchos casos ya están siendo mitigados, monitorizados y gestionados. Sin embargo en los entornos industriales, como se ha descrito, no se están controlando este tipo de amenazas en ningún sentido cuando la gran diferencia entre ambos mundos es sin duda el impacto. Como se pude desprender de todo lo descrito hasta ahora el impacto de la disrupción, brecha o mal funcionamiento de estos sistemas es mucho mayor llegando a las pérdidas humanas o, como se comenzaba exponiendo en este documento, a las amenazas a la seguridad de la nación y del modo de vida de nuestra sociedad.</p>
<p>Dejaremos para la siguiente entrega de la serie las tendencias tecnológicas y el mercado actual en esta área y finalizaremos la serie con una receta &#8220;sencilla&#8221; para la mitigación del riesgo existente en este tipo de entornos. Pero eso será dentro de unos días&#8230;</p>
<p>&nbsp;</p>
<p>Aún no me sigues en twitter? (<a href="http://twitter.com/infosecmanblog" target="_blank">@infosecmanblog</a>): <a href="http://twitter.com/infosecmanblog">http://twitter.com/infosecmanblog</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2011/08/05/enlazando-las-infraestructuras-criticas-y-los-sistemas-de-control-industrial/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>322 Días Después&#8230;</title>
		<link>http://blog.infosecman.com/2010/03/30/322-dias-despues/</link>
		<comments>http://blog.infosecman.com/2010/03/30/322-dias-despues/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:47:41 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Gobierno TI]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[ICS & SCADA]]></category>
		<category><![CDATA[Ingenieria Social]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Metricas]]></category>
		<category><![CDATA[Normativas]]></category>
		<category><![CDATA[Profesion]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/?p=252</guid>
		<description><![CDATA[Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales. Como habríais notado en los últimos tiempos del Blog, no sólo [...]]]></description>
			<content:encoded><![CDATA[<p>Hace casi un año que no actualizo el Blog. En ese tiempo algunos de vosotros os habéis puesto en contacto conmigo y os he ido indicando las razones por las que había dejado &#8220;congelado&#8221; este espacio: principalmente falta de tiempo y otras prioridades personales/profesionales.</p>
<p>Como habríais notado en los últimos tiempos del Blog, no sólo estaba centrado en el ámbito de la seguridad (que por supuesto también) sino que comencé a abordar otros campos que para mí tenían (y tienen) mucho interés como el Gobierno de TI, la Seguridad en Entornos Industriales y Protección de Infraestructuras Críticas, la Psicología de la Seguridad o todo este &#8220;nuevo&#8221; mundo del Cluod Computing, entre otros.</p>
<p>En esa línea, durante este tiempo (hoy hace 322 días, casi 11 meses, que no actualizaba el Blog) han pasado cosas interesantes:</p>
<ul>
<blockquote>
<li>He tenido una hija que tiene, casualmente, 11 meses <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  … (y ya 8 dientes!) <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
<li>Estoy cursando el segundo semestre del Grado de Psicología en la <a href="http://www.uoc.edu/" target="_blank">UOC </a>y voy por la octava asignatura con unos resultados que me están sorprendiendo muy gratamente (no solo en las calificaciones sino en la nueva perspectiva a aplicar en el resto de temas que estoy manejando).</li>
<li>Desde <a href="http://www.intermarktecnologias.com/" target="_blank">Intermark </a>seguimos investigando, participando y ejecutando temas de mucho interés en Seguridad en Entornos Industriales. En este sentido muy recientemente hemos coordinado e impartido el 1er Taller de Seguridad en Productos y Sistemas de Control Industrial (SCADA) organizado en nuestro país, coincidiendo con el <a href="http://forumciip.cnpic-es.com/" target="_blank">I Encuentro Internacional CIIP</a> organizado por el <a href="http://www.cnpic-es.es/cnpic/" target="_blank">CNPIC (Centro Nacional de Protección de Infraestructuras Críticas)</a>.</li>
<li>Estoy participando todo lo activamente que puedo en la Comisión para el <a href="http://www.isacamadrid.es/asociacion/comisiones.asp" target="_blank">Buen Gobierno Corporativo de las TIC del capítulo de Madrid de ISACA</a>, en las Comisiones de Seguridad  y de Software de <a href="http://www.asimelec.es" target="_blank">ASIMELEC</a> y en el recientemente constituido grupo de Cloud Computing de dicha comisión, entre otros.</li>
<li>Tras habernos certificado en ISO 27001 el año pasado (además de 166001 y 9001 hace tiempo ya), en Intermark estamos en pleno proceso de implantación de ISO 20000, con un objetivo de certificación antes de final de año.</li>
<li>El <a href="http://www.equipom45.es/" target="_blank">Equipo M45 </a>de seguridad en el que participo como Gerente,  lleva ya casi 2 años de feliz andadura con importantes logros y referencias en el ámbito de la Administración Pública. Enhorabuena desde aquí a todos sus participantes. Creo que somos un gran ejemplo de trabajo en colaboración entre empresas y profesionales de un mismo ámbito que en ocasiones pueden ser competidores y en otras aunar esfuerzos en busca de un objetivo común.</li>
</blockquote>
</ul>
<p>Han pasado muchas más cosas, pero creo que con este pequeño resumen (de hecho únicamente con el primer punto sería suficiente) podéis justificar mi ausencia &#8220;bloguera&#8221;.</p>
<p>Como está próximo mi cumpleaños, voy a intentar &#8220;regalarme&#8221; el propósito de continuar estando presente aquí con nuevos contenidos y espero que diversas noticias profesionales, del sector (y personales) que puedan ser de vuestro interés.</p>
<p>A los que me habéis ido preguntando: aquí estoy de nuevo. Al resto, ya que estáis leyendo esto, gracias por permanecer a la escucha.</p>
<p>Seguiremos informando <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2010/03/30/322-dias-despues/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Que Llega la Gripe&#8230; WiFi!</title>
		<link>http://blog.infosecman.com/2008/01/25/que-llega-la-gripe-wifi/</link>
		<comments>http://blog.infosecman.com/2008/01/25/que-llega-la-gripe-wifi/#comments</comments>
		<pubDate>Fri, 25 Jan 2008 17:32:35 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/01/25/que-llega-la-gripe-wifi/</guid>
		<description><![CDATA[Estamos en tiempo de gripe. Todos conocemos amigos que han pasado por ella o incluso nosotros la hemos sufrido. Una auténtica epidemia. Una vez que comienza se extiende a gran velocidad por todo el país. ¿Qué ocurriría si un código malicioso se extendiese con la misma facilidad que la gripe?. Hasta ahora la transmisión de [...]]]></description>
			<content:encoded><![CDATA[<p>Estamos en tiempo de gripe. Todos conocemos amigos que han pasado por ella o incluso nosotros la hemos sufrido. Una auténtica epidemia. Una vez que comienza se extiende a gran velocidad por todo el país.</p>
<p>¿Qué ocurriría si un código malicioso se extendiese con la misma facilidad que la gripe?. Hasta ahora la transmisión de todos los gusanos, troyanos, etc. se basa en las redes de comunicaciones existentes y vulnerabilidades en los distintos sistemas (personales y servidores). Pero con la aparición de las redes inalámbricas surge un nuevo posible medio de transmisión de estos &#8220;virus&#8221;: el aire.</p>
<p>Un equipo de investigadores de la Universidad de Indiana ha publicado un estudio bastante revelador  que advierte que un ataque que tuviese como objetivo los routers inalámbricos y se propagase por este medio a otros routers cuyas coberturas coincidiesen en algún punto se transmitiría rápida y fácilmente a toda una ciudad en muy poco tiempo.</p>
<p>El equipo de la Universidad de Indiana mapeó las redes inalámbricas existentes en diversas ciudades (como Chicago, Boston, Nueva York o San Franciso) y para el modelado del ataque tuvo en cuenta el estado de seguridad de las mismas (libre acceso, con WEP, WPA, con la password por defecto, etc.).  El resultado, aun siendo lugares de distinto tamaño, composición y geografía, fue muy semejante. Inicialmente se veía una fase de infección muy rápida en la que eran los routers de redes de libre acceso los primeros infectados, para continuar con una segunda fase de crecimiento más lento que afectaba a los routers con encriptación WEP. Aquellos con WPA y autenticación fuerte, para la naturaleza de este ataque, eran inmunes.  Una vez que las distintas fases de la infección tuvieron lugar, entre el 10 y 55% de todos los routers existentes en el área analizada habían sido infectados.</p>
<p>Curiosamente, los patrones de infección del ataque modelado se asemejan mucho a aquellos correspondientes sus equivalentes biológicos. Es algo similar a una infección que se transmita &#8220;por el aire&#8221; o por contacto o proximidad. Accidentes geográficos como un río o una montaña (sin cobetura <img src='http://infosecman.com/blog/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) pueden contener la infección, así como la existencia de un router &#8220;frontera&#8221; entre 2 áreas de cobertura que tenga configurado WPA.</p>
<p>Interesante, ¿verdad? Hasta el momento no se ha descubierto aún ningún ataque similar, pero es sólo cuestión de tiempo que aparezca alguno, especialmente ahora que empiezan a existir gran número de routers buena parte de los cuáles pertenecen a, probablemente, menos de 10 fabricantes y modelos.</p>
<p>Y yo me pregunto, ¿qué pasaría si se desarrollase algo parecido, ya no para wireless 802.11, sino para una red GSM o UMTS?&#8230; Tremendo!</p>
<p>Podéis acceder al estudio completo <a href="http://arxiv.org/PS_cache/arxiv/pdf/0706/0706.3146v1.pdf" target="_blank">aquí</a> (muy interesantes los gráficos de propagación en una ciudad real a las 6 horas, a las 24 horas, etc..)</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/01/25/que-llega-la-gripe-wifi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>HoneySpot: El Honeypot Inalámbrico</title>
		<link>http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/</link>
		<comments>http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/#comments</comments>
		<pubDate>Tue, 15 Jan 2008 12:44:22 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/</guid>
		<description><![CDATA[Como siempre, Raúl Siles no deja de sorprendernos con nuevos contenidos y estudios muy interesantes.  En este caso de la mano del Spanish Honeynet Project ha publicado un interesantísimo artículo sobre el despliegue de honeypots inalámbricos (HoneySpots, como él los llama) en el que comenzando con una introducción a los honeypots a lo largo de  [...]]]></description>
			<content:encoded><![CDATA[<p>Como siempre, <a href="http://www.raulsiles.com/" target="_blank">Raúl Siles</a> no deja de sorprendernos con nuevos contenidos y estudios muy interesantes.  En este caso de la mano del <a href="http://honeynet.org.es/" target="_blank">Spanish Honeynet Project</a> ha publicado un interesantísimo artículo sobre el despliegue de honeypots inalámbricos (HoneySpots, como él los llama) en el que comenzando con una introducción a los honeypots a lo largo de  la historia, pasa después a analizar sus objetivos y su taxonomía.</p>
<p>Aquellos que estén interesados en el diseño y arquitectura de un honeypot inalámbrico (por el momento 802.11, más adelante parece que incluirán otras tecnologías, como bluetooth o WiMAX), sus componentes, requisitos o simplemente en ampliar sus conocimientos en seguridad inalámbrica, tienen en este artículo una lectura obligada.</p>
<p>Podéis acceder al artículo completo <a href="http://honeynet.org.es/papers/honeyspot/HoneySpot_20071217.pdf" target="_blank">aquí.</a>  En el <a href="http://radajo.blogspot.com" target="_blank">blog</a> que comparte con David y Jorge,  ha incluído un resumen del mismo y un par de enlaces bastante interesantes a 2 informes (gartner, ABI) publicados recientemente en los que se recoge lo mejor y peor de distintos fabricantes de tecnología inalámbrica. Echadle un <a href="http://radajo.blogspot.com/2008/01/honeyspot-wireless-honeypot.html" target="_blank">vistazo</a>. Es interesante.</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2008/01/15/honeyspot-el-honeypot-inalambrico/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>BackTrack 3.0 Beta Disponible</title>
		<link>http://blog.infosecman.com/2007/12/18/backtrack-30-beta-disponible/</link>
		<comments>http://blog.infosecman.com/2007/12/18/backtrack-30-beta-disponible/#comments</comments>
		<pubDate>Tue, 18 Dec 2007 13:52:42 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2007/12/18/backtrack-30-beta-disponible/</guid>
		<description><![CDATA[Estamos de enhorabuena. Hace muy pocos días los chicos de Remote Exploit han publicado la versión 3.0 Beta de la conocida (y excelente) distribución de seguridad de Linux. Las principales novedades son (extraído textualmente): * We will be releasing a ~ 1 GB USB / DVD image, as well as a stripped down 700 MB [...]]]></description>
			<content:encoded><![CDATA[<p>Estamos de enhorabuena. Hace muy pocos días los chicos de Remote Exploit han publicado la versión 3.0 Beta de la conocida (y excelente) distribución de seguridad de Linux.</p>
<p>Las principales novedades son (extraído textualmente):</p>
<p>* We will be releasing a ~ 1 GB USB / DVD image, as well as a stripped down 700 MB iso.<br />
* Dual core issues have been fixed.<br />
* Wireless card compatibility has maximised, and injection patches applied wherever possible.<br />
* Xorg configuration scripts have been improved.<br />
* Updated exploit repositories, updated metasploit exploit framework and dependencies.<br />
* PXE network boot feature finally added (USB Version)<br />
* PwnSauce Instant John the Ripper Cluster feature finally added (USB version)<br />
* Compiz with ATI/Intel Drivers (USB version)<br />
* Linux bt 2 6 21 5 #2 SMP</p>
<p>Podéis descargar BackTrack 3.0 Beta <a href="http://www.remote-exploit.org/backtrack_download.html" target="_blank">aquí.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2007/12/18/backtrack-30-beta-disponible/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Preguntas y Respuestas en Freakonomics (o &#8220;Zapping Schneier&#8221;)</title>
		<link>http://blog.infosecman.com/2007/12/10/preguntas-y-respuestas-en-freakonomics-o-zapping-schneier/</link>
		<comments>http://blog.infosecman.com/2007/12/10/preguntas-y-respuestas-en-freakonomics-o-zapping-schneier/#comments</comments>
		<pubDate>Mon, 10 Dec 2007 16:38:49 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Continuidad de Negocio]]></category>
		<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Documentos]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Mercado]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2007/12/10/preguntas-y-respuestas-en-freakonomics-o-zapping-schneier/</guid>
		<description><![CDATA[En el anterior post incluía una referencia a la visión de la seguridad de la información que 2 gurús de nuestro campo daban para los próximos 10 años. En esta ocasión, recojo otra referencia a una serie de respuestas de Bruce Schneier a los lectores de Freakonomics. Son una serie de respuestas breves y concisas [...]]]></description>
			<content:encoded><![CDATA[<p>En el anterior post incluía una referencia a la visión de la seguridad de la información que 2 gurús de nuestro campo daban para los próximos 10 años.</p>
<p>En esta ocasión, recojo otra referencia a una serie de respuestas de Bruce Schneier a los lectores de Freakonomics. Son una serie de respuestas breves y concisas a los más diversos temas (sobre seguridad, tecnología, economía, etc.), todas ellas muy interesantes.</p>
<p>Si sois lectores asíduos de Schneier no descubriréis nada nuevo en esta recopilación, aunque sí un resumen muy entretenido de sus posturas y de algunas ideas interesantes (yo diría que es como un resumen tipo los programas de &#8220;zapping&#8221; de la televisión).</p>
<p>Si por el contrario no seguís muy de cerca a Mr. Bruce, este resumen os resultará una lectura muy interesante que os dará una visión clara de algunos de los temas clave que destacan en nuestra sociedad (tecnológica).</p>
<p>Podéis acceder a las preguntas y respuestas <a target="_blank" href="http://freakonomics.blogs.nytimes.com/2007/12/04/bruce-schneier-blazes-through-your-questions/">aquí</a>. También hay un hilo (thread) sobre las mismas en <a target="_blank" href="http://it.slashdot.org/it/07/12/04/2128256.shtml">Slashdot.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2007/12/10/preguntas-y-respuestas-en-freakonomics-o-zapping-schneier/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Y Seguimos Hackeando Bluetooth&#8230;</title>
		<link>http://blog.infosecman.com/2007/10/22/y-seguimos-hackeando-bluetooth/</link>
		<comments>http://blog.infosecman.com/2007/10/22/y-seguimos-hackeando-bluetooth/#comments</comments>
		<pubDate>Mon, 22 Oct 2007 18:06:11 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Herramientas]]></category>
		<category><![CDATA[Tecnologias]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2007/10/22/y-seguimos-hackeando-bluetooth/</guid>
		<description><![CDATA[Hace ya unos meses que dedicamos tiempo en este espacio (echa un vistazo aquí) a comentar las distintas debilidades de Bluetooth, con algunos ejemplos sobre hacking, captura de tráfico, etc. Retomamos de nuevo este tema gracias a un espléndido trabajo de Joshua Wright, formador senior del SANS Institute y autor del curso &#8220;Assessing and Securing [...]]]></description>
			<content:encoded><![CDATA[<p>Hace ya unos meses que dedicamos tiempo en este espacio (echa un vistazo <a href="http://blog.infosecman.com/?s=bluetooth" target="_blank">aquí</a>) a comentar las distintas debilidades de Bluetooth, con algunos ejemplos sobre hacking, captura de tráfico, etc.</p>
<p>Retomamos de nuevo este tema gracias a un espléndido trabajo de <a href="http://www.willhackforsushi.com/Home/Home.html" target="_blank">Joshua Wright</a>, formador senior del SANS Institute y autor del curso &#8220;Assessing and Securing Wireless Networks&#8221; al que tuve el honor de asistir en Londres el año pasado, y que en esa ocasión impartió otro gran profesional de SANS, <a href="http://www.raulsiles.com/" target="_blank">Raúl Siles</a>.</p>
<p>En este caso demuestra cómo se puede &#8220;secuestrar&#8221; un dispositivo manos libres Bluetooth de forma que podamos capturar (escuchar) lo que su micrófono esté recogiendo en ese momento o &#8220;inyectar&#8221; audio en su auricular para hacer que su dueño escuche lo que nosotros deseemos. Interesante, ¿verdad?.</p>
<p>En el <a href="http://elblogdegospel.blogspot.com/2007/09/headsets-hijacking-video.html" target="_blank">Blog de Gospel</a> tenéis una explicación en español bastante completa y en <a href="http://www.willhackforsushi.com/Home/Entries/2007/10/8_Headset_Attack_Demo_At_SANS_NS2007_Las_Vegas.html" target="_blank">la web de Josh</a> tenéis todos los detalles, desde la presentación que hizo en el NS2007 de SANS en Las Vegas hace unas semanas, hasta el código fuente de las utilidades que utilizó o la descripción del hardware.</p>
<p>Y por si fuera poco, aquí tenéis un vídeo en el que el propio Joshua explica y hace una demo de esta técnica. Muy bueno!</p>
<p><object width="425" height="350"><param name="movie" value="http://www.youtube.com/v/1c-jzYAH2gw"></param><param name="wmode" value="transparent"></param><embed src="http://www.youtube.com/v/1c-jzYAH2gw" type="application/x-shockwave-flash" wmode="transparent" width="425" height="350"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2007/10/22/y-seguimos-hackeando-bluetooth/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Proliferación de Puntos de Acceso No Autorizados</title>
		<link>http://blog.infosecman.com/2007/07/24/proliferacion-de-puntos-de-acceso-no-autorizados/</link>
		<comments>http://blog.infosecman.com/2007/07/24/proliferacion-de-puntos-de-acceso-no-autorizados/#comments</comments>
		<pubDate>Tue, 24 Jul 2007 08:33:36 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Curiosidades]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Sociedad]]></category>
		<category><![CDATA[Wireless]]></category>

		<guid isPermaLink="false">http://blog.infosecman.com/2007/07/24/proliferacion-de-puntos-de-acceso-no-autorizados/</guid>
		<description><![CDATA[Con la difusión de las tecnologías inalámbricas, la inclusión de tarjetas de red de ese tipo en prácticamente todos los equipos personales, el despliegue masivo de este tipo de redes y la existencia de aplicaciones y utilidades de fácil uso para el establecimiento de conexiones punto a punto o la simulación de puntos de acceso [...]]]></description>
			<content:encoded><![CDATA[<p>Con la difusión de las tecnologías inalámbricas, la inclusión de tarjetas de red de ese tipo en prácticamente todos los equipos personales, el despliegue masivo de este tipo de redes y la existencia de aplicaciones y utilidades de fácil uso para el establecimiento de conexiones punto a punto o la simulación de puntos de acceso con equipos personales, lo esperado comienza a ocurrir.</p>
<p>Según he podido comprobar en algunos de mis viajes y como confirma también Steve Gold en su <a target="_blank" href="http://securityblog.itproportal.com/?p=984">blog</a> comienzan a aparecer numerosos puntos de acceso no autorizados (rogue access points) y redes inalámbricas falsas que hacen que el usuario principiante se conecte a ellas (se publican como acceso a internet gratuito, etc.) para a continuación obtener información del mismo, capturar información personal, etc.</p>
<p>En mi caso yo ya he visto redes &#8220;cebo&#8221; de este tipo en España en hoteles, cafeterías e incluso en el aeropuerto de Madrid, Barajas (estoy seguro que caminando por la calle podemos encontrar muchas más).</p>
<p>Según un <a target="_blank" href="http://www.metrowestdailynews.com/homepage/x282695013">artículo</a> de The MetroWest Daily News, se han descubierto puntos de acceso inalámbrico no autorizados en los aeropuertos de Estados Unidos de Los Angeles, Atlanta, La Guardia de Nueva York y O&#8217;Hare de Chicago. En el aeropuerto de Chicago se han descubierto más de 20 redes ofreciendo acceso gratis a Internet simultáneamente.</p>
<p>Cada vez más es un riesgo el uso de este tipo de tecnología (como de todas) sin una adecuada precaución, máxime cuando el sistema operativo más difundido entre los usuarios se conecta de forma automática del &#8220;punto de acceso&#8221; con más potencia que detecte&#8230; cuidadín con llevar la tarjeta inalámbrica activada por descuido en nuestros viajes ya que sin ninguna intervención por nuestra parte, puede ocurrirnos que nos hayamos conectado al equipo de un eventual atacante&#8230; (tienen que cumplirse ciertas premisas, pero es posible)&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.infosecman.com/2007/07/24/proliferacion-de-puntos-de-acceso-no-autorizados/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

