<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Nueva encuesta</title>
	<atom:link href="http://www.securityartwork.es/2009/06/29/nueva-encuesta/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es/2009/06/29/nueva-encuesta/</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Sat, 11 Feb 2012 01:33:51 +0100</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: eduardo</title>
		<link>http://www.securityartwork.es/2009/06/29/nueva-encuesta/comment-page-1/#comment-1083</link>
		<dc:creator>eduardo</dc:creator>
		<pubDate>Mon, 29 Jun 2009 20:08:15 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=1483#comment-1083</guid>
		<description>Hola,

Son dos cosas distintas ... Una es que las contraseñas, por ejemplo claves criptográficas, se &quot;repartan&quot; entre varias personas y otra es que haya un responsable último de que se sigan todas las políticas de seguridad.

Por ejemplo, en el caso de los admins del dominio, ¿exáctamente quién de ellos es responsable de meter los parches de seguridad? Si un día hay una intrusión y es por un exploit público no parcheado, ¿a quién le cortan la cabeza? Creo que debería haber un responsable último, y que debe depender direcamente del director (junta directiva o lo que sea),  con poder absoluto para para exigir las cosas y con la responsabilidad de que todo se cumpla.

Y sí, las claves del gpg tienen que estar compartidas siguiendo un protocolo, pero esto es otro tema, a mi entender.

Saludos,
Eduardo.</description>
		<content:encoded><![CDATA[<p>Hola,</p>
<p>Son dos cosas distintas &#8230; Una es que las contraseñas, por ejemplo claves criptográficas, se &#8220;repartan&#8221; entre varias personas y otra es que haya un responsable último de que se sigan todas las políticas de seguridad.</p>
<p>Por ejemplo, en el caso de los admins del dominio, ¿exáctamente quién de ellos es responsable de meter los parches de seguridad? Si un día hay una intrusión y es por un exploit público no parcheado, ¿a quién le cortan la cabeza? Creo que debería haber un responsable último, y que debe depender direcamente del director (junta directiva o lo que sea),  con poder absoluto para para exigir las cosas y con la responsabilidad de que todo se cumpla.</p>
<p>Y sí, las claves del gpg tienen que estar compartidas siguiendo un protocolo, pero esto es otro tema, a mi entender.</p>
<p>Saludos,<br />
Eduardo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Dani Martin</title>
		<link>http://www.securityartwork.es/2009/06/29/nueva-encuesta/comment-page-1/#comment-1082</link>
		<dc:creator>Dani Martin</dc:creator>
		<pubDate>Mon, 29 Jun 2009 16:10:50 +0000</pubDate>
		<guid isPermaLink="false">http://www.securityartwork.es/?p=1483#comment-1082</guid>
		<description>Lo más importante en seguridad es que la responsabilidad no recaiga sobre una única persona ni departamento.
Por ejemplo en un entorno Windows con Active Directory, deberíamos de crear una cuenta con derechos de administrador de dominio a cada uno de los administradores de dominio (de esta forma siempre quedara registrado cualquier acceso). Asimismo, los detalles de la cuenta Administrador deberían de ser ubicados en un sitio donde se necesite de una persona ajena al grupo de administradores para acceder a ellos. Por supuesto, cualquier acceso debería de ser registrado, no solo electrónicamente, sino también mediante la rotura de algún sello de cera o similar. Además, se debería de restringir el acceso de los administradores a ciertas ubicaciones sensibles. Por supuesto, si un administrador no tiene acceso, podrá obtenerlo, pero para hacerlo deberá de coger la propiedad del objeto para poder darse permisos. En Windows es imposible dar la propiedad de un objeto, tan solo puede ser cogida, por lo que el acceso del administrador a la zona restringida, quedaría registrado. En fin, solo cuando no existe una persona única responsable de la seguridad, podemos hablar de un entorno &quot;seguro&quot;. Por supuesto y por suerte, hay múltiples políticas de seguridad validas para cada entorno y mi comentario es solo eso, un comentario.</description>
		<content:encoded><![CDATA[<p>Lo más importante en seguridad es que la responsabilidad no recaiga sobre una única persona ni departamento.<br />
Por ejemplo en un entorno Windows con Active Directory, deberíamos de crear una cuenta con derechos de administrador de dominio a cada uno de los administradores de dominio (de esta forma siempre quedara registrado cualquier acceso). Asimismo, los detalles de la cuenta Administrador deberían de ser ubicados en un sitio donde se necesite de una persona ajena al grupo de administradores para acceder a ellos. Por supuesto, cualquier acceso debería de ser registrado, no solo electrónicamente, sino también mediante la rotura de algún sello de cera o similar. Además, se debería de restringir el acceso de los administradores a ciertas ubicaciones sensibles. Por supuesto, si un administrador no tiene acceso, podrá obtenerlo, pero para hacerlo deberá de coger la propiedad del objeto para poder darse permisos. En Windows es imposible dar la propiedad de un objeto, tan solo puede ser cogida, por lo que el acceso del administrador a la zona restringida, quedaría registrado. En fin, solo cuando no existe una persona única responsable de la seguridad, podemos hablar de un entorno &#8220;seguro&#8221;. Por supuesto y por suerte, hay múltiples políticas de seguridad validas para cada entorno y mi comentario es solo eso, un comentario.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

