<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Cuantificación de la seguridad</title>
	<atom:link href="http://www.securityartwork.es/2009/05/06/cuantificacion-de-la-seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es/2009/05/06/cuantificacion-de-la-seguridad/</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Sat, 11 Feb 2012 09:31:50 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: Fernando Seco</title>
		<link>http://www.securityartwork.es/2009/05/06/cuantificacion-de-la-seguridad/comment-page-1/#comment-896</link>
		<dc:creator>Fernando Seco</dc:creator>
		<pubDate>Wed, 06 May 2009 22:29:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=833#comment-896</guid>
		<description>Enhorabuena por el post, Francisco. Si me permites, lo resumiría en una frase (que evidentemente no es mía): &quot;Lo que no se puede medir, no se puede gestionar&quot;. Y a partir, de ahí, enlázalo con ITIL, con ISO2700X, ...</description>
		<content:encoded><![CDATA[<p>Enhorabuena por el post, Francisco. Si me permites, lo resumiría en una frase (que evidentemente no es mía): &#8220;Lo que no se puede medir, no se puede gestionar&#8221;. Y a partir, de ahí, enlázalo con ITIL, con ISO2700X, &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Javier Cao</title>
		<link>http://www.securityartwork.es/2009/05/06/cuantificacion-de-la-seguridad/comment-page-1/#comment-894</link>
		<dc:creator>Javier Cao</dc:creator>
		<pubDate>Wed, 06 May 2009 12:05:34 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=833#comment-894</guid>
		<description>Muy buen post, si señor.

Todas estas cuestiones esperemos que sean saciadas de forma definitiva por ISO 27004 &quot;Information technology -- Security techniques -- Information security management -- Measurement&quot; que ya se encuentra en ISO en estado 40.60 (voto para su cierre).

El análisis de riesgos nos debe servir para definir un modelo de seguridad pero la realidad debe demostrarnos que el sistema modelado nos protege de los peligros reales que vamos detectando. Es como el anuncio de Pirelli pero llevado a nuestra problemática: &quot;La seguridad sin garantizar el cumplimiento de objetivos de protección no sirve de nada&quot;. Para seguir apagando fuegos no es necesario hablar de gestión de la seguridad de la información. 

De cualquier forma, el enfoque que a mi me gusta darle al tema de la medición se basa en el objetivo mismo del SGSI, la gestión de lo que se identifica como importante para la dirección. 

Siguiendo la propia lógica del SGSI, tras el diagnóstico y el tratamiento, lo normal es vigilar la &quot;evolución del paciente&quot;. Para ello, tenemos que atender a diferentes clientes de nuestra información: dirección, departamentos técnicos, responsable del SGSI, usuarios. Personalmente prefiero no empezar con demasiados indicadores sino aquellos que velan por la corrección de las deficiencias importantes o el buen funcionamiento de las medidas que gestionan los riesgos más relevantes. En cualquier caso, lo dificil es ponerse manos a la obra y disponer de herramientas que suministren esa información, de lo que me consta que sabéis un montón.

Un saludo,</description>
		<content:encoded><![CDATA[<p>Muy buen post, si señor.</p>
<p>Todas estas cuestiones esperemos que sean saciadas de forma definitiva por ISO 27004 &#8220;Information technology &#8212; Security techniques &#8212; Information security management &#8212; Measurement&#8221; que ya se encuentra en ISO en estado 40.60 (voto para su cierre).</p>
<p>El análisis de riesgos nos debe servir para definir un modelo de seguridad pero la realidad debe demostrarnos que el sistema modelado nos protege de los peligros reales que vamos detectando. Es como el anuncio de Pirelli pero llevado a nuestra problemática: &#8220;La seguridad sin garantizar el cumplimiento de objetivos de protección no sirve de nada&#8221;. Para seguir apagando fuegos no es necesario hablar de gestión de la seguridad de la información. </p>
<p>De cualquier forma, el enfoque que a mi me gusta darle al tema de la medición se basa en el objetivo mismo del SGSI, la gestión de lo que se identifica como importante para la dirección. </p>
<p>Siguiendo la propia lógica del SGSI, tras el diagnóstico y el tratamiento, lo normal es vigilar la &#8220;evolución del paciente&#8221;. Para ello, tenemos que atender a diferentes clientes de nuestra información: dirección, departamentos técnicos, responsable del SGSI, usuarios. Personalmente prefiero no empezar con demasiados indicadores sino aquellos que velan por la corrección de las deficiencias importantes o el buen funcionamiento de las medidas que gestionan los riesgos más relevantes. En cualquier caso, lo dificil es ponerse manos a la obra y disponer de herramientas que suministren esa información, de lo que me consta que sabéis un montón.</p>
<p>Un saludo,</p>
]]></content:encoded>
	</item>
</channel>
</rss>

