<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Security Art Work &#187; Gestión</title>
	<atom:link href="http://www.securityartwork.es/category/gestion/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Fri, 30 Jul 2010 09:41:16 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Programa COOPERA</title>
		<link>http://www.securityartwork.es/2010/07/22/programa-coopera/</link>
		<comments>http://www.securityartwork.es/2010/07/22/programa-coopera/#comments</comments>
		<pubDate>Thu, 22 Jul 2010 15:36:09 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3329</guid>
		<description><![CDATA[El pasado mes de mayo el Servicio de Protección y Seguridad de la Guardia Civil (SEPROSE) puso en marcha el programa COOPERA. Este programa pretende mejorar el  Plan General de Colaboración vigente desde 2006, potenciando la cooperación con el sector de la seguridad privada a través del intercambio de información operativa de interés en [...]]]></description>
			<content:encoded><![CDATA[<p>El pasado mes de mayo el Servicio de Protección y Seguridad de la <a href="http://www.guardiacivil.es/">Guardia Civil</a> (SEPROSE) puso en marcha el programa <a href="http://www.guardiacivil.es/prensa/notas/win_noticia.jsp?idnoticia=2823">COOPERA</a>. Este programa pretende mejorar el  Plan General de Colaboración vigente desde 2006, potenciando la cooperación con el sector de la seguridad privada a través del intercambio de información operativa de interés en los ámbitos de competencia que afecten a ambos colectivos, con el objetivo de integrar los servicios de seguridad públicos y privados y potenciar así las capacidades de ambos, en beneficio directo de la seguridad global. Dentro de este programa, al que como Departamento de Seguridad legalmente constituido nos hemos adscrito, se va a intercambiar de forma bidireccional y directa información de interés para todas las partes, a través de web, correo electrónico, SMS&#8230; a dos niveles diferenciados: directivo (SEPROSE) y operativo (Comandancias). Además del intercambio habitual, se han conformado diferentes grupos de coordinación sectoriales (banca, infraestructuras críticas&#8230;) e incluso se van a establecer modelos de formación comunes para Guardia Civil y Seguridad Privada.</p>
<p>Esta excelente iniciativa pone de manifiesto, una vez más, algunos aspectos de seguridad que ya hemos comentado en diferentes <em>posts</em> de este <a href="http://www.securityartwork.es/">blog</a>: en primer lugar, los referentes al <strong>intercambio de información</strong>, al <em>information sharing</em> del que tanto hablan los anglosajones y que, por fin, parece empezar a calar en España. Como en repetidas ocasiones hemos defendido desde aquí, esta tendencia debe ser en la actualidad la tónica general en seguridad, con las debidas garantías y con las relaciones de confianza necesarias para que la información fluya en las direcciones en las que debe hacerlo, permitiendo así reducir los riesgos de todos los actores y repercutiendo por tanto en un beneficio directo para todos. No ahondaremos más en los beneficios del <em>information sharing</em> -de momento, porque seguro que hablaremos más del tema- para que no nos llameis pesados :)</p>
<p>En segundo lugar, otro aspecto muy destacable del programa COOPERA es la <strong>colaboración</strong> entre seguridad pública y privada; de la misma forma que hace casi treinta años existía un grave problema de seguridad bancaria relacionado con el número y las consecuencias de los atracos a sucursales, y por tanto se hizo necesaria la creación de la Comisión Nacional de Seguridad (Directores de Seguridad de Cajas de Ahorros Confederadas) para reducir este problema, mediante la colaboración tanto entre entidades como con Seguridad Pública, en la actualidad existe otra tipología de amenazas, diferente de aquella, que hace necesario reforzar una vez más la colaboración entre Seguridad Pública (en este caso, Guardia Civil) y Privada, incrementando la complementariedad y reduciendo la subordinación que, aún en ocasiones, existe. A fin de cuentas, todos trabajamos en lo mismo, y si todos arrimamos el hombre, a todos nos irá mejor; además, no es de recibo que en muchas ocasiones la colaboración entre empresa privada y FFCCSE sea más personal (conozco a fulanito en la Comandancia o en la Jefatura Superior y le llamo para que me eche una mano, para compartir información, o para tomar una cerveza) que institucional y, sin descuidar la primera (seguiré tomándome una cerveza con quien me parezca :), formalizar las vías de cooperación creo que nos interesa a todas las partes.</p>
<p>Un tercer y último gran aspecto que queremos comentar en este blog es la <strong>convergencia</strong> reflejada en la iniciativa de la Guardia Civil, que aglutina bajo un mismo paraguas a Departamentos de Seguridad de muy diversa índole y que trabajan en sectores <em>a priori</em> disjuntos y sin relación directa: desde explosivos a protección de la información, pasando por CRA o medioambiente. Esta convergencia de la que a todos nos gusta hablar se traduce ahora en acciones concretas, en vías de trabajo y formación que, con los diferentes puntos de vista que cada uno de nosotros puede aportar a los demás, contribuirán sin duda a mejorar nuestras visiones, casi siempre acotadas, de la seguridad. De nuevo, no seguiremos hablando de convergencia para que no nos llameis pesados&#8230;</p>
<p>En definitiva, y ya para acabar, nuestra más sincera enhorabuena a la Guardia Civil, y en especial al SEPROSE, por la puesta en marcha de este programa; confiemos en que dé sus frutos, cumpliendo sus objetivos y estableciendo líneas de comunicación y colaboración robustas entre diferentes actores, públicos y privados, que permitan mejorar de forma global -más allá de empresas, departamentos, grupos&#8230;- la seguridad. Y por supuesto, que cunda el ejemplo y que salgan a la luz iniciativas similares o se mejoren las actuales; creo que, a fin de cuentas, la seguridad es algo que a todos nos afecta, por lo que debemos ser los primeros interesados en colaborar&#8230;</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F&amp;title=Programa%20COOPERA&amp;bodytext=El%20pasado%20mes%20de%20mayo%20el%20Servicio%20de%20Protecci%C3%B3n%20y%20Seguridad%20de%20la%20Guardia%20Civil%20%28SEPROSE%29%20puso%20en%20marcha%20el%20programa%20COOPERA.%20Este%20programa%20pretende%20mejorar%20el%20%20Plan%20General%20de%20Colaboraci%C3%B3n%20vigente%20desde%202006%2C%20potenciando%20la%20cooperaci%C3%B3n%20con%20el%20sec" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F&amp;title=Programa%20COOPERA&amp;notes=El%20pasado%20mes%20de%20mayo%20el%20Servicio%20de%20Protecci%C3%B3n%20y%20Seguridad%20de%20la%20Guardia%20Civil%20%28SEPROSE%29%20puso%20en%20marcha%20el%20programa%20COOPERA.%20Este%20programa%20pretende%20mejorar%20el%20%20Plan%20General%20de%20Colaboraci%C3%B3n%20vigente%20desde%202006%2C%20potenciando%20la%20cooperaci%C3%B3n%20con%20el%20sec" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F&amp;t=Programa%20COOPERA" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F&amp;title=Programa%20COOPERA&amp;annotation=El%20pasado%20mes%20de%20mayo%20el%20Servicio%20de%20Protecci%C3%B3n%20y%20Seguridad%20de%20la%20Guardia%20Civil%20%28SEPROSE%29%20puso%20en%20marcha%20el%20programa%20COOPERA.%20Este%20programa%20pretende%20mejorar%20el%20%20Plan%20General%20de%20Colaboraci%C3%B3n%20vigente%20desde%202006%2C%20potenciando%20la%20cooperaci%C3%B3n%20con%20el%20sec" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Programa%20COOPERA&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Programa%20COOPERA&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F&amp;title=Programa%20COOPERA&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=El%20pasado%20mes%20de%20mayo%20el%20Servicio%20de%20Protecci%C3%B3n%20y%20Seguridad%20de%20la%20Guardia%20Civil%20%28SEPROSE%29%20puso%20en%20marcha%20el%20programa%20COOPERA.%20Este%20programa%20pretende%20mejorar%20el%20%20Plan%20General%20de%20Colaboraci%C3%B3n%20vigente%20desde%202006%2C%20potenciando%20la%20cooperaci%C3%B3n%20con%20el%20sec" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Programa%20COOPERA&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F&amp;title=Programa%20COOPERA" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F22%2Fprograma-coopera%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/07/22/programa-coopera/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>La importancia de la experiencia</title>
		<link>http://www.securityartwork.es/2010/07/16/la-importancia-de-la-experiencia/</link>
		<comments>http://www.securityartwork.es/2010/07/16/la-importancia-de-la-experiencia/#comments</comments>
		<pubDate>Fri, 16 Jul 2010 12:46:21 +0000</pubDate>
		<dc:creator>Pedro Quirós</dc:creator>
				<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3453</guid>
		<description><![CDATA[Hoy en día cada vez se intenta acudir más a estándares del mercado y a estándares de facto para poder abordar la problemática TIC de la empresa. Para una gran parte de las organizaciones es excesivamente costoso realizar sus propios desarrollos para cubrir las necesidades del negocio, tanto en tiempo como en esfuerzo y dinero, [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy en día cada vez se intenta acudir más a estándares del mercado y a estándares <em>de facto</em> para poder abordar la problemática TIC de la empresa. Para una gran parte de las organizaciones es excesivamente costoso realizar sus propios desarrollos para cubrir las necesidades del negocio, tanto en tiempo como en esfuerzo y dinero, así que por norma se recurren a los principales proveedores del mercado, que en cierta manera aportan una seguridad desde el punto de vista tecnológico. Todos conocemos gigantes de bases de datos, colosos de los sistemas operativos de escritorio, o de la electrónica de red, etc. Al final ponemos nuestra confianza y nuestros negocios en quien creemos que tiene más experiencia en resolver nuestro problema. Porque las dos palabras fundamentales son estas: <strong>confianza y experiencia</strong>. </p>
<p>La seguridad en la empresa no deja de ser otro proceso que nos ayuda a proteger nuestro conocimiento y la continuidad del negocio. Cada día más empresas están empezando a entender la importancia de saber qué pasa en sus organizaciones, y saberlo a tiempo. Monitorización, correlación, eventos&#8230; términos que manejan muchas soluciones en el mercado, entre las cuales cuesta distinguir cuál se adapta mejor a mis necesidades. Como en cualquier otro área, hay grandes empresas, con grandes desarrollos para grandes multinacionales, recogiendo problemáticas de gigantes a precios exorbitantes. Y por sus referencias nadie duda de que las soluciones funcionan, tanto aquí como en EEUU, Japón o Guadalajara.  Al final todo es igual, ¿o no?</p>
<p>Pero hay un eslabón que solemos dejar por el camino, que es el del implantador. Gran parte de las soluciones al final dependen de un <em>partner</em> que es quien parametriza y adapta las soluciones para poder ajustarlas a la problemática local. Evidentemente, cuanto mayor sea la experiencia con clientes similares, mejor será la implementación y habrá mas oportunidades de éxito. Y es aquí donde muchas soluciones flojean, en la experiencia local y en los profesionales que tienen esta experiencia. Porque la normativa legal no es la misma (retención de datos, LOPD, etc.), porque la problemática no es la misma (¿ataque de una potencia extranjera o disponibilidad de servicio?), porque las necesidades no son las mismas, las soluciones deben estar probadas en la problemática local&#8230;</p>
<p>Y los implantadores y su experiencia es el punto clave: ¿cuántas implantaciones con éxito ha realizado el equipo? Porque hay soluciones con mucho nombre y mucho arco, con tres profesionales en España, y ningún <em>partner</em> con más de dos implantaciones de éxito; otras empresas hablan de cabinas de almacenamiento y monitorización en el mismo paquete, y luego dicen que no tienen ni 20 implantaciones en este país; incluso hay quien vende soluciones que ya están obsoletas y han dejado de ser mantenidas por el creador de la solución&#8230; y así, miles y miles de ejemplos&#8230;</p>
<p>A fin de cuentas, ¿dejarías tu contabilidad en manos de cualquiera? ¿Entonces por qué le pides a alguien sin experiencia que implante, monitorice o gestione lo que no conoce? Bajo mi punto de vista lo mejor, como siempre, es ponerse en manos experimentadas y seguras, tengan el nombre que tengan.</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F&amp;title=La%20importancia%20de%20la%20experiencia&amp;bodytext=Hoy%20en%20d%C3%ADa%20cada%20vez%20se%20intenta%20acudir%20m%C3%A1s%20a%20est%C3%A1ndares%20del%20mercado%20y%20a%20est%C3%A1ndares%20de%20facto%20para%20poder%20abordar%20la%20problem%C3%A1tica%20TIC%20de%20la%20empresa.%20Para%20una%20gran%20parte%20de%20las%20organizaciones%20es%20excesivamente%20costoso%20realizar%20sus%20propios%20desarrollos%20" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F&amp;title=La%20importancia%20de%20la%20experiencia&amp;notes=Hoy%20en%20d%C3%ADa%20cada%20vez%20se%20intenta%20acudir%20m%C3%A1s%20a%20est%C3%A1ndares%20del%20mercado%20y%20a%20est%C3%A1ndares%20de%20facto%20para%20poder%20abordar%20la%20problem%C3%A1tica%20TIC%20de%20la%20empresa.%20Para%20una%20gran%20parte%20de%20las%20organizaciones%20es%20excesivamente%20costoso%20realizar%20sus%20propios%20desarrollos%20" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F&amp;t=La%20importancia%20de%20la%20experiencia" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F&amp;title=La%20importancia%20de%20la%20experiencia&amp;annotation=Hoy%20en%20d%C3%ADa%20cada%20vez%20se%20intenta%20acudir%20m%C3%A1s%20a%20est%C3%A1ndares%20del%20mercado%20y%20a%20est%C3%A1ndares%20de%20facto%20para%20poder%20abordar%20la%20problem%C3%A1tica%20TIC%20de%20la%20empresa.%20Para%20una%20gran%20parte%20de%20las%20organizaciones%20es%20excesivamente%20costoso%20realizar%20sus%20propios%20desarrollos%20" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=La%20importancia%20de%20la%20experiencia&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=La%20importancia%20de%20la%20experiencia&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F&amp;title=La%20importancia%20de%20la%20experiencia&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=Hoy%20en%20d%C3%ADa%20cada%20vez%20se%20intenta%20acudir%20m%C3%A1s%20a%20est%C3%A1ndares%20del%20mercado%20y%20a%20est%C3%A1ndares%20de%20facto%20para%20poder%20abordar%20la%20problem%C3%A1tica%20TIC%20de%20la%20empresa.%20Para%20una%20gran%20parte%20de%20las%20organizaciones%20es%20excesivamente%20costoso%20realizar%20sus%20propios%20desarrollos%20" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=La%20importancia%20de%20la%20experiencia&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F&amp;title=La%20importancia%20de%20la%20experiencia" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F07%2F16%2Fla-importancia-de-la-experiencia%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/07/16/la-importancia-de-la-experiencia/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Habilitaciones, titulaciones&#8230; y todo lo demás</title>
		<link>http://www.securityartwork.es/2010/06/14/habilitaciones-titulaciones-y-todo-lo-demas/</link>
		<comments>http://www.securityartwork.es/2010/06/14/habilitaciones-titulaciones-y-todo-lo-demas/#comments</comments>
		<pubDate>Mon, 14 Jun 2010 16:06:28 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3315</guid>
		<description><![CDATA[Leía esta mañana en BELT una noticia que hacía referencia a la falta de habilitación profesional del Director de Seguridad del Barça: esto es, no tiene un TIP en vigor que lo habilite como Director de Seguridad por el Ministerio del Interior. En España, las figuras contempladas en el ámbito de la seguridad privada vienen [...]]]></description>
			<content:encoded><![CDATA[<p>Leía esta mañana en <a href="http://www.belt.es/">BELT</a> una <a href="http://www.belt.es/noticiasmdb/HOME2_noticias.asp?id=9860">noticia</a> que hacía referencia a la falta de habilitación profesional del Director de Seguridad del Barça: esto es, no tiene un TIP en vigor que lo habilite como Director de Seguridad por el Ministerio del Interior. En España, las figuras contempladas en el ámbito de la seguridad privada vienen definidas en la Ley 23/1992, de 30 de julio, de Seguridad Privada (LSP), y entre ellas encontramos al Director de Seguridad, al Jefe de Seguridad, al Escolta Privado o al Guarda Particular del Campo, por citar unas cuantas&#8230; todo lo que se salga de ahí, no está reconocido a día de hoy en España. Caso aparte es cómo las empresas de seguridad, sobre todo las que trabajan -o trabajamos- principalmente en seguridad de la información, denominen a su personal: CISO, CSO, CRO&#8230; son denominaciones que se utilizan con mayor o menor fortuna en cada caso, pero que desde luego no están oficialmente contempladas (ojo, hasta donde yo sé, y que alguien me corrija si me equivoco). Debate aparte es si es lícito, o ético, que una empresa utilice para su personal cargos que se corresponden con titulaciones oficiales si dicho personal carece de éstas, argumentando siempre que se trata de responsabilidades internas en la organización, no de atribuciones reconocidas oficialmente.</p>
<p>Más allá del hecho de que el Director de Seguridad del Barça tenga o no la habilitación correspondiente, esta noticia viene a plantearnos algunas cuestiones. La primera es relativa a la (necesaria, IMHO) regularización del personal de seguridad; como hemos dicho, todo lo que se salga de la LSP en España no está reconocido, y no debemos olvidar que el negocio de la seguridad de la información al que se dedican -o nos dedicamos- muchas empresas no deja de ser Seguridad Privada&#8230; pero sin legislar. Para ser Vigilante de Seguridad o Escolta Privado debes poseer una habilitación, pero para ser <em>técnico de</em>, <em>consultor de</em> o <em>responsable de</em>, no necesitamos nada&#8230;  Volvemos a insistir en cosas ya comentadas en este mismo blog: ¿no sería necesario que se ampliaran las figuras del personal de seguridad reconocidas en la Ley de Seguridad Privada? Esta ley no se ha movido significativamente desde hace dieciocho años -una eternidad si hablamos de seguridad-, por lo que muchos creemos que ya va siendo hora de que se revise la ley y podamos empezar a hablar de otras figuras, como comentaba en mi post sobre la <a href="http://www.securityartwork.es/2010/05/07/la-ley-omnibus-%c2%bfy/">Ley Ómnibus</a>. Así, todos tendríamos claro cuáles son las figuras oficialmente reconocidas con nuestra perspectiva actual de seguridad (convergencia, PIC, etc.), y quién está capacitado para dirigir un departamento de seguridad, para pertenecer a él o simplemente para desarrollar ciertos trabajos dentro del ámbito de la seguridad privada&#8230; más allá de la vertiente &#8220;clásica&#8221;.</p>
<p>Otra cuestión es qué pasa actualmente con estos puestos de seguridad privada &#8220;no oficial&#8221;&#8230; se trata de roles tan habituales que nadie se plantea sus implicaciones, pero lo cierto es que únicamente están reconocidos dentro de una organización, no más alla; un Director de Seguridad o un Ingeniero en Informática es eso mismo aquí y en la China Popular (como diría alguien), mientras que un &#8220;Ingeniero de Seguridad Perimetral&#8221; o un &#8220;Responsable de Riesgos&#8221; no tienen sentido fuera de la organización que les ha asignado esa categoría. Volvemos al tema de las atribuciones profesionales, al quién puede hacer qué; &#8220;Director de Seguridad&#8221; es una habilitación propia del Ministerio del Interior, mientras que &#8220;Director de Seguridad de la Información&#8221; -el famoso CISO-, o &#8220;Consultor de Seguridad&#8221; no es ninguna titulación oficial, con lo que cualquiera puede adjudicarse este papel en su tarjeta de visita&#8230; De nuevo lo de siempre: ¿quién puede firmar una auditoría? ¿quién puede dirigir un departamento de seguridad que trabaje en protección de la  información? Ahora mismo no existe regulación alguna más alla de la LSP (que por supuesto no toca seguridad de la información como tal), por lo que cada organización hace de su capa un sayo; yo puedo decir que tal persona es Técnico de Seguridad, Consultor de Seguridad o Ingeniero Jefe de Seguridad&#8230; ¿y? Sólo dependerá del buen criterio -o del mal criterio- de cada empresa el titulito que se asigne a su personal de seguridad&#8230;</p>
<p>Creo que una regulación del personal de seguridad sería muy conveniente tanto para nuestra profesión como para nuestros clientes, que por fin podrían saber quién les puede realizar determinados proyectos o prestar ciertos servicios, y en base a qué; y por supuesto, si llegamos al punto en que el personal de seguridad se regula correctamente más allá de la seguridad tradicional, no olvidemos que dicho personal tendrá una serie de obligaciones y responsabilidades -no como sucede ahora en seguridad de la información-; en el momento en el que alguien puede retirarme mi habilitación como Director de Seguridad si hago mal mi trabajo, impidiéndome desempeñar ese puesto en un futuro, me pensaré dos veces el entregar un informe o el resultado de un análisis de riesgos, por poner un ejemplo.</p>
<p>Para acabar, un último apunte: no empecemos ahora con que si para dirigir, auditar o implantar hace falta un CISSP, un SANS, un CISA, un CISO o un CASI, que me entra la risa&#8230; estas -y otras- certificaciones son títulos de una &#8220;academia&#8221; concreta (ISACA, ISC2, SANS&#8230;), y por muy reconocidos que estén o dejen de estar, hasta donde yo sé no son oficiales, al menos de momento; otra cosa es si demuestran o no conocimiento, o simplemente demuestran tiempo y dinero&#8230; pero para empezar a discutir quién puede hacer qué en seguridad, prefiero hacerlo por titulaciones oficiales o por habilitaciones propias del Ministerio del Interior, nos gusten más o menos&#8230;</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F&amp;title=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;bodytext=Le%C3%ADa%20esta%20ma%C3%B1ana%20en%20BELT%20una%20noticia%20que%20hac%C3%ADa%20referencia%20a%20la%20falta%20de%20habilitaci%C3%B3n%20profesional%20del%20Director%20de%20Seguridad%20del%20Bar%C3%A7a%3A%20esto%20es%2C%20no%20tiene%20un%20TIP%20en%20vigor%20que%20lo%20habilite%20como%20Director%20de%20Seguridad%20por%20el%20Ministerio%20del%20Interior.%20En" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F&amp;title=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;notes=Le%C3%ADa%20esta%20ma%C3%B1ana%20en%20BELT%20una%20noticia%20que%20hac%C3%ADa%20referencia%20a%20la%20falta%20de%20habilitaci%C3%B3n%20profesional%20del%20Director%20de%20Seguridad%20del%20Bar%C3%A7a%3A%20esto%20es%2C%20no%20tiene%20un%20TIP%20en%20vigor%20que%20lo%20habilite%20como%20Director%20de%20Seguridad%20por%20el%20Ministerio%20del%20Interior.%20En" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F&amp;t=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F&amp;title=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;annotation=Le%C3%ADa%20esta%20ma%C3%B1ana%20en%20BELT%20una%20noticia%20que%20hac%C3%ADa%20referencia%20a%20la%20falta%20de%20habilitaci%C3%B3n%20profesional%20del%20Director%20de%20Seguridad%20del%20Bar%C3%A7a%3A%20esto%20es%2C%20no%20tiene%20un%20TIP%20en%20vigor%20que%20lo%20habilite%20como%20Director%20de%20Seguridad%20por%20el%20Ministerio%20del%20Interior.%20En" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F&amp;title=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=Le%C3%ADa%20esta%20ma%C3%B1ana%20en%20BELT%20una%20noticia%20que%20hac%C3%ADa%20referencia%20a%20la%20falta%20de%20habilitaci%C3%B3n%20profesional%20del%20Director%20de%20Seguridad%20del%20Bar%C3%A7a%3A%20esto%20es%2C%20no%20tiene%20un%20TIP%20en%20vigor%20que%20lo%20habilite%20como%20Director%20de%20Seguridad%20por%20el%20Ministerio%20del%20Interior.%20En" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F&amp;title=Habilitaciones%2C%20titulaciones...%20y%20todo%20lo%20dem%C3%A1s" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2010%2F06%2F14%2Fhabilitaciones-titulaciones-y-todo-lo-demas%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/06/14/habilitaciones-titulaciones-y-todo-lo-demas/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>(Algunos) Beneficios de la implantación de un SGSI</title>
		<link>http://www.securityartwork.es/2009/10/15/algunos-beneficios-de-la-implantacion-un-sgsi/</link>
		<comments>http://www.securityartwork.es/2009/10/15/algunos-beneficios-de-la-implantacion-un-sgsi/#comments</comments>
		<pubDate>Thu, 15 Oct 2009 14:44:32 +0000</pubDate>
		<dc:creator>Patricia Vanaclocha</dc:creator>
				<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1945</guid>
		<description><![CDATA[En los últimos posts sobre SGSIs [1][2], planteábamos los problemas a los que los consultores nos solemos enfrentar a la hora de implantar un Sistema de Gestión de Seguridad de la Información y los errores más comunes que se suelen cometer.
Lejos de pretender mostrar una visión negativa de la decisión de implantar un SGSI, intentábamos [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/10/approved.jpg" style="float:left;padding:0px;margin:0px 20px 10px 0;border:0px solid #444;" />En los últimos posts sobre SGSIs [<a href="http://www.securityartwork.es/2009/03/29/errores-comunes-en-la-implantacion-de-un-sgsi/">1</a>][<a href="http://www.securityartwork.es/2009/05/21/cosas-a-tener-en-cuenta-en-la-implantacion-de-un-sgsi/">2</a>], planteábamos los problemas a los que los consultores nos solemos enfrentar a la hora de implantar un Sistema de Gestión de Seguridad de la Información y los errores más comunes que se suelen cometer.</p>
<p>Lejos de pretender mostrar una visión negativa de la decisión de implantar un SGSI, intentábamos advertir de cosas a tener en cuenta a lo largo del proceso. Es indudable que una vez el SGSI está implantado y en funcionamiento, éste aporta innumerables ventajas a la organización en general y al departamento TI en particular. Mucho se ha escrito sobre las ventajas de implantar un SGSI; como con el resto de Sistemas de Gestión, siempre se insiste en que el hecho de obtener un certificado hace que la organización aumente su competitividad, mejore su imagen respecto a las empresas de la competencia y se posicione mejor en el mercado. Todo eso es cierto, y está claro que esa puede ser una razón de peso para algunas organizaciones, ya que al fin y al cabo aumentar el nicho de mercado o fortalecer la posición y la imagen es algo imprescindible desde el punto de vista del negocio, y sin negocio, de nada sirven los sistemas de gestión y los certificados.</p>
<p>No obstante, dejando de lado el tema del certificado, desde nuestro punto de vista, el de una empresa especializada en Seguridad de la Información, existen otras muchas ventajas en la implantación de un Sistema de Gestión de Seguridad de la Información que son de otro ámbito. Entre otras, podríamos señalar como principales las siguientes:</p>
<ul>
<li>La gran mayoría de las tareas que obliga a ejecutar un SGSI (auditoria técnica de la plataforma TI, sistema de detección de intrusos, análisis de vulnerabilidades, inventario de activos, control de accesos, etc.) son aspectos que cualquier departamento TI que se precie debe abordar. La diferencia en este caso es que una vez implantado el SGSI estas tareas &#8212;y muchas otras&#8212; se encuentran sistematizadas, tienen asignado un responsable de ejecución y en muchos casos otro para la revisión, se analiza el resultado que de su ejecución se desprende, y se toman medidas en función de éste.</p>
<p>Dicho de otra forma, la mayoría del trabajo es el mismo que se realizaría &#8212;o debería realizarse&#8212; sin tener un SGSI, pero el SGSI formaliza las tareas y garantiza que se ejecuten cuándo y de la forma que se haya considerado adecuada y por ello establecido.</li>
<li>El Análisis de Riesgos es quizá uno de los aspectos que un departamento TI no aborda de forma sistemática si no ha implantado o se encuentra implantando un SGSI. No es necesario listar las ventajas que supone realizar y revisar de forma periódica un Análisis de Riesgos; basta con decir que nos permite conocer las amenazas a las que están expuestas nuestros activos &#8212;entre los que se encuentra la información&#8212;, la probabilidad de que éstas se materialicen y el impacto que dicha materialización tendría sobre nuestro negocio. Dicho de otro modo, nos permite conocer la situación en la que nos encontramos y a través del Plan de tratamiento de Riesgos (un requisito de la norma) planificar cómo llevar este riesgo a un nivel que consideremos aceptable y que estemos dispuestos a asumir.</li>
<li>La continuidad del negocio, contemplada de manera específica en uno de los dominios de la norma, obliga a la organización a plantear, aunque se a un nivel muy general, cómo garantizar la continuidad del negocio en caso de una catástrofe. Aunque es cierto que la elaboración, implantación y mantenimiento de un plan de continuidad de negocio es un proyecto en sí mismo, de (casi) tanta entidad como la implantación de un SGSI, para abordar la certificación se debe haber realizado y probado al menos un plan de contingencia, que sin llegar a ser un plan de continuidad de negocio, sí que constituye un primer paso.</li>
<li>El dominio correspondiente a Conformidad es otra de esas tareas que en la mayoría de las organizaciones queda fuera del alcance de las responsabilidades del departamento TI, y en la que interviene tanto jurídico como posiblemente recursos humanos. Este dominio obliga a identificar la legislación que nos aplica tanto a nivel de propiedad intelectual como de protección de datos de carácter personal, y no son pocas las empresas que pretenden implantar y certificar un SGSI sin cumplir las exigencias de la LOPD y su Reglamento de Desarrollo. La implantación de un SGSI obliga como mínimo a disminuir la probabilidad de incumplir algún requisito legal que puede acarrear sanciones o dañar la imagen corporativa, ya que hoy en día las entidades de certificación &#8212;o por lo menos aquellas con las que nosotros hemos trabajado&#8212; consideran una No Conformidad mayor cualquier incumplimiento legal y obligan a la empresa que aspira a obtener el certificado a un plazo de tres meses regularizar su situación. Lo que parece totalmente lógico, ¿no les parece?</li>
<li>Comentábamos en un post anterior que un problema con el que hay que lidiar al implantar un SGSI es involucrar a áreas como Recursos Humanos, Departamento Legal, Administración, Comercial, etc., en un proyecto liderado por el Departamento TIC, que ven como ajeno a ellos y una carga de trabajo extra. La implantación de un SGSI requiere superar este escollo, lo que conlleva muchas ventajas: la seguridad ha dejado de ser cosa del Departamento TI y gracias a la formación y concienciación toda la organización es consciente del valor que tiene la información corporativa que maneja diariamente. Sin olvidar la existencia de  normativas que deben cumplir para garantizar la seguridad de dicha información y cuyo incumplimiento tiene definido en la mayoría de los casos un proceso sancionador.
<p>Por último, pero no por ello menos importante, el apoyo que la Dirección debe demostrar al proyecto de implantación del SGSI, hace que los empleados entiendan que el tema de la seguridad de la información no se trata de un ‘capricho’ del Director del área TI, sino de una directriz marchada por la alta Dirección y que es por tanto un aspecto vital de la organización.</li>
<li>Durante la fase de implantación de un SGSI se definen las directrices para detectar y actuar ante un incidente de seguridad, lo que evita que llegado el momento de enfrentarse a un incidente grave se tenga que pensar por dónde empezar, quién debe encargarse de qué, a quién hay que informar en primer lugar, y aspectos de ese estilo.</li>
<li>Por último, la mejora continua es una ventaja común a todos los Sistemas de Gestión, sobre la que hay cientos de artículos escritos pero no por ello queremos dejar de mencionarla. Gracias al ciclo PDCA garantizamos que existe un proceso continuo que comprueba cómo de segura está nuestra información y actuamos para conseguir que el nivel de seguridad aumente. Este trabajo no se termina nunca: medir y actuar para mejorar. Siempre hay algún aspecto de la seguridad de la información que se puede mejorar.</li>
</ul>
<p>Aunque estas son algunas de las ventajas, es indudable que existen muchas otras. En próximas entradas pasaremos a ver cuáles son las ventajas de la integración de sistemas de gestión, o la conveniencia y ventajas que aporta contar con un sistema de gestión de eventos y alarmas a la hora de implantar un SGSI.</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F&amp;title=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;bodytext=En%20los%20%C3%BAltimos%20posts%20sobre%20SGSIs%20%5B1%5D%5B2%5D%2C%20plante%C3%A1bamos%20los%20problemas%20a%20los%20que%20los%20consultores%20nos%20solemos%20enfrentar%20a%20la%20hora%20de%20implantar%20un%20Sistema%20de%20Gesti%C3%B3n%20de%20Seguridad%20de%20la%20Informaci%C3%B3n%20y%20los%20errores%20m%C3%A1s%20comunes%20que%20se%20suelen%20cometer.%0D%0A%0D%0AL" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F&amp;title=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;notes=En%20los%20%C3%BAltimos%20posts%20sobre%20SGSIs%20%5B1%5D%5B2%5D%2C%20plante%C3%A1bamos%20los%20problemas%20a%20los%20que%20los%20consultores%20nos%20solemos%20enfrentar%20a%20la%20hora%20de%20implantar%20un%20Sistema%20de%20Gesti%C3%B3n%20de%20Seguridad%20de%20la%20Informaci%C3%B3n%20y%20los%20errores%20m%C3%A1s%20comunes%20que%20se%20suelen%20cometer.%0D%0A%0D%0AL" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F&amp;t=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F&amp;title=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;annotation=En%20los%20%C3%BAltimos%20posts%20sobre%20SGSIs%20%5B1%5D%5B2%5D%2C%20plante%C3%A1bamos%20los%20problemas%20a%20los%20que%20los%20consultores%20nos%20solemos%20enfrentar%20a%20la%20hora%20de%20implantar%20un%20Sistema%20de%20Gesti%C3%B3n%20de%20Seguridad%20de%20la%20Informaci%C3%B3n%20y%20los%20errores%20m%C3%A1s%20comunes%20que%20se%20suelen%20cometer.%0D%0A%0D%0AL" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F&amp;title=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=En%20los%20%C3%BAltimos%20posts%20sobre%20SGSIs%20%5B1%5D%5B2%5D%2C%20plante%C3%A1bamos%20los%20problemas%20a%20los%20que%20los%20consultores%20nos%20solemos%20enfrentar%20a%20la%20hora%20de%20implantar%20un%20Sistema%20de%20Gesti%C3%B3n%20de%20Seguridad%20de%20la%20Informaci%C3%B3n%20y%20los%20errores%20m%C3%A1s%20comunes%20que%20se%20suelen%20cometer.%0D%0A%0D%0AL" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F&amp;title=%28Algunos%29%20Beneficios%20de%20la%20implantaci%C3%B3n%20de%20un%20SGSI%20" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F10%2F15%2Falgunos-beneficios-de-la-implantacion-un-sgsi%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/10/15/algunos-beneficios-de-la-implantacion-un-sgsi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>No news is good news?</title>
		<link>http://www.securityartwork.es/2009/09/15/no-news-is-good-news/</link>
		<comments>http://www.securityartwork.es/2009/09/15/no-news-is-good-news/#comments</comments>
		<pubDate>Tue, 15 Sep 2009 15:19:07 +0000</pubDate>
		<dc:creator>Miguel A. Juan</dc:creator>
				<category><![CDATA[BAM]]></category>
		<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1656</guid>
		<description><![CDATA[&#8220;No News is Good News&#8220;. Todos hemos oído en alguna ocasión esta frase, un poco pesimista, si pensamos que implica que es más probable recibir malas que buenas noticias. Sin embargo, como directivo de una empresa, opino que lo peor es no enterarse de lo que está sucediendo. Como dice mi socio: “Ojos que no [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/09/nonewsisgoodnews.gif" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;" width="299" height="322" class="alignnone size-full wp-image-1646" />&#8220;<em>No News is Good News</em>&#8220;. Todos hemos oído en alguna ocasión esta frase, un poco pesimista, si pensamos que implica que es más probable recibir malas que buenas noticias. Sin embargo, como directivo de una empresa, opino que lo peor es no enterarse de lo que está sucediendo. Como dice mi socio: “Ojos que no ven… batacazo que te pegas&#8221;. </p>
<p>Los ingenieros llevamos muchos años monitorizando los procesos industriales; son procesos con parámetros de funcionamiento bien definidos en el diseño, y cuya variación tiene consecuencias conocidas. Sabemos qué desviaciones se pueden permitir sin afectar negativamente al resultado final, vigilamos esos parámetros y establecemos sistemas de control que nos avisan cuando alguno se sale de lo establecido.</p>
<p>En términos generales, la gestión de una empresa consiste en controlar el funcionamiento de sus procesos manteniendo los parámetros de funcionamiento dentro de los límites admisibles, para garantizar que los resultados cumplen con el plan de operaciones. En este caso, los procesos no son sólo los industriales, sino también los logísticos, comerciales, financieros y, por supuesto, la seguridad, de la que a estas alturas no hace falta hablar; todos conocemos el mantra de Bruce Schneier: &#8220;<em>Security is a process, not a product</em>&#8220;. No hay más que echarle un vistazo a su blog <a href="http://www.schneier.com/blog/">Schneier on Security</a> para comprobar su insistencia en esta idea. </p>
<p>La duda que nuestra mentalidad de ingenieros nos crea es si todos estos procesos, aun siendo de diferente naturaleza, no se pueden monitorizar de la misma manera. Mi (<a href="http://www.s2grupo.es">nuestra</a>) respuesta, claro está, es que sí. La empresa en tiempo real es precisamente un planteamiento de gestión empresarial en el que se propone hacer llegar la información relevante a las personas adecuadas en el menor tiempo posible, para mantener el nivel de competitividad necesario y mejorar los procesos productivos.</p>
<p>Para ello, deberemos identificar los puntos críticos de los procesos, e implantar sensores que generen un evento (aviso) cada vez que se produzca una información determinada. De esta manera, cada vez que algo relevante sucede en el proceso, se genera un evento, una incidencia, una alarma. Por supuesto, al hacer esto existe el riesgo de exceso de información como el que sufrimos desde que vivimos con Internet (algunos hay que viven “en&#8221; Internet). Existen dos enfoques para hacer frente a este exceso de información.</p>
<p>El primero consiste en consultar los sistemas cuando pensamos que es hora de saber lo que ocurre (normalmente en períodos regulares: reuniones de seguimiento, informes periódicos de situación, comités trimestrales) o cuando se produce un problema (reuniones de crisis). El inconveniente obvio de este enfoque es que puede que cuando nos enteremos sea tarde para actuar, y nos limitemos a apagar fuegos, o &#8220;verlas venir&#8221;. Ya saben a qué me refiero.</p>
<p>El segundo planteamiento consiste en aplicar sistemas de correlación que analizan los eventos automáticamente y separan el grano de la paja, o aplican reglas para sacar conclusiones, haciéndonos llegar la información que necesitamos, en el momento en que se produce. De esta manera, podemos actuar antes de que las cosas pasen a mayores, detectando los síntomas de los problemas en lugar de sus efectos, evitando el impacto en nuestros procesos y, mejor aún, en nuestros clientes. Algo así como el mantenimiento predictivo. Por tanto, en este caso cada evento que recibimos representa la materialización de una amenaza al funcionamiento correcto de nuestros procesos. Así, monitorizando, estamos controlando en tiempo real el nivel de riesgo de nuestra organización.</p>
<p>Por supuesto, llegar a eso no es sencillo, pero aporta ventajas innumerables frente al planteamiento del &#8220;bombero&#8221;, con un nivel adecuado de monitorización de nuestros procesos, podemos conseguir que la frase “No news is good news&#8221; signifique que, mientras no recibamos eventos avisándonos de lo contrario, es que todo funciona correctamente y no debemos preocuparnos.</p>
<p>Sirva esta primera entrada como inauguración de un campo que personalmente me interesa mucho, BAM: <em>Business Activity Monitoring</em>, y en el que tenemos ya bastantes años de experiencia. Espero que este tema les resulte tan apasionante como a nosotros.</p>
<p><em>(Imagen original de <a href="http://media.photobucket.com/image/%252522no%20news%20is%20good%20news%252522/plunder112/nonewsisgoodnews.gif">plunder112</a> en media.photobucket.com)</em></p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F&amp;title=No%20news%20is%20good%20news%3F&amp;bodytext=%22No%20News%20is%20Good%20News%22.%20Todos%20hemos%20o%C3%ADdo%20en%20alguna%20ocasi%C3%B3n%20esta%20frase%2C%20un%20poco%20pesimista%2C%20si%20pensamos%20que%20implica%20que%20es%20m%C3%A1s%20probable%20recibir%20malas%20que%20buenas%20noticias.%20Sin%20embargo%2C%20como%20directivo%20de%20una%20empresa%2C%20opino%20que%20lo%20peor%20es%20no%20enterarse%20" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F&amp;title=No%20news%20is%20good%20news%3F&amp;notes=%22No%20News%20is%20Good%20News%22.%20Todos%20hemos%20o%C3%ADdo%20en%20alguna%20ocasi%C3%B3n%20esta%20frase%2C%20un%20poco%20pesimista%2C%20si%20pensamos%20que%20implica%20que%20es%20m%C3%A1s%20probable%20recibir%20malas%20que%20buenas%20noticias.%20Sin%20embargo%2C%20como%20directivo%20de%20una%20empresa%2C%20opino%20que%20lo%20peor%20es%20no%20enterarse%20" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F&amp;t=No%20news%20is%20good%20news%3F" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F&amp;title=No%20news%20is%20good%20news%3F&amp;annotation=%22No%20News%20is%20Good%20News%22.%20Todos%20hemos%20o%C3%ADdo%20en%20alguna%20ocasi%C3%B3n%20esta%20frase%2C%20un%20poco%20pesimista%2C%20si%20pensamos%20que%20implica%20que%20es%20m%C3%A1s%20probable%20recibir%20malas%20que%20buenas%20noticias.%20Sin%20embargo%2C%20como%20directivo%20de%20una%20empresa%2C%20opino%20que%20lo%20peor%20es%20no%20enterarse%20" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=No%20news%20is%20good%20news%3F&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=No%20news%20is%20good%20news%3F&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F&amp;title=No%20news%20is%20good%20news%3F&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=%22No%20News%20is%20Good%20News%22.%20Todos%20hemos%20o%C3%ADdo%20en%20alguna%20ocasi%C3%B3n%20esta%20frase%2C%20un%20poco%20pesimista%2C%20si%20pensamos%20que%20implica%20que%20es%20m%C3%A1s%20probable%20recibir%20malas%20que%20buenas%20noticias.%20Sin%20embargo%2C%20como%20directivo%20de%20una%20empresa%2C%20opino%20que%20lo%20peor%20es%20no%20enterarse%20" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=No%20news%20is%20good%20news%3F&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F&amp;title=No%20news%20is%20good%20news%3F" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F09%2F15%2Fno-news-is-good-news%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/09/15/no-news-is-good-news/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Puerto &#8220;Seguro&#8221;</title>
		<link>http://www.securityartwork.es/2009/07/15/puerto-seguro/</link>
		<comments>http://www.securityartwork.es/2009/07/15/puerto-seguro/#comments</comments>
		<pubDate>Wed, 15 Jul 2009 14:13:02 +0000</pubDate>
		<dc:creator>Manuel Benet</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1513</guid>
		<description><![CDATA[Nos van a tener que disculpar; después de acostumbrarles a una entrada diaria, no es justo desaparecer durante casi dos semanas. Como justificación, decirles que julio es ese mes del año en el que todo el mundo quiere dejar sus cosas cerradas antes de irse de vacaciones, incluido un servidor, lo que genera una carga [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/07/safeharbor.jpg" alt="safeharbor" title="safeharbor" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;" />Nos van a tener que disculpar; después de acostumbrarles a una entrada diaria, no es justo desaparecer durante casi dos semanas. Como justificación, decirles que julio es ese mes del año en el que todo el mundo quiere dejar sus cosas cerradas antes de irse de vacaciones, incluido un servidor, lo que genera una carga de trabajo extra. En cualquier caso, ya ven que aquí seguimos.</p>
<p>Aprovechando que Google ha decidido, en un intento de atraer clientes corporativos a su plataforma, <a href="http://www.elpais.com/articulo/internet/GMail/beta/elpeputec/20090708elpepunet_2/Tes">eliminar la etiqueta &#8220;Beta&#8221;</a> de algunos de sus servicios, hoy vengo a contarles algunos detalles interesantes sobre Puerto Seguro, principios a los que Google, como prácticamente cualquier empresa americana interesada en gestionar datos de personas de este lado del Atántico, se adhiere (<em>Google adheres to the <strong>US Safe Harbor</strong> Privacy Principles of Notice, Choice, Onward Transfer, Security, Data Integrity, Access and Enforcement</em> &mdash; <a href="http://www.google.com/privacypolicy.html">Política de privacidad de Google</a>). Ya saben cuánto me gusta meterme con Google.</p>
<p>De manera muy resumida, <a href="http://www.export.gov/safeharbor">Puerto Seguro</a> son un conjunto de condiciones que una empresa estadounidense debe cumplir para poder gestionar datos de ciudadanos de la Unión Europea, surgidas a partir de la necesidad (comercial) de intercambio de datos de carácter personal entre ambas partes ante la entrada en vigor de la Directiva 95/46 de la Unión Europea en octubre de 1998. Estos principios están reflejados en la <a href="http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:2000:215:0007:0047:ES:PDF">Decisión de la Comisión de 26 de julio de 2000 con arreglo a la Directiva 95/46/CE [...], sobre la adecuación de la protección conferida por los principios de puerto seguro [...]</a>, publicadas por el Departamento de Comercio de Estados Unidos de América. Dicho de otra forma, al adherirse a los principios de Puerto Seguro, una organización estadounidense asegura que el tratamiento de los datos de carácter personal es conforme a la Directiva 95/46/CE&#8230; o &#8220;algo así&#8221;. Hasta aquí, la teoría, porque el resto es para partirse de risa (o llorar).</p>
<p>Comencemos por el &#8220;asegura&#8221; del párrafo anterior, porque deben tomarlo de manera literal. No, no es broma. Es decir, yo, empresa X, aseguro que cumplo los principios de Puerto Seguro. Todo lo que tengo que hacer es darme de alta en una lista y pagar la cuota correspondiente; si tengo algo de interés, puedo hacer algo para cumplir con dichos principios, pero todo apunta a que ese extremo no es en absoluto necesario. Tras este trámite, deberé pagar una cuota anual que actualmente es de 100$, y poco más; podría realizar una autoevaluación para valorar mi nivel de cumplimiento, pero esto tampoco parece una obligación. </p>
<p>Algo podría hacernos pensar que si existen una serie de principios o restricciones a cumplir, lógicamente debería existir algún tipo de control externo a la organización que vele por su cumplimiento, pero no lo hay. Dicho de otra forma, nadie ni nada comprueba que las empresas que dicen cumplir con los principios de Puerto Seguro efectivamente cumplen con ellos, por lo que nada asegura ni siquiera que la empresa haya realizado dicha auto-evaluación. En efecto, un estudio de 2008 elaborado por Galexia (<a href="http://www.galexia.com/public/research/assets/safe_harbor_fact_or_fiction_2008/">The US Safe Harbor &#8211; Fact or Fiction?</a> [<a href="http://www.galexia.com/public/research/assets/safe_harbor_fact_or_fiction_2008/safe_harbor_fact_or_fiction.pdf">en PDF</a>]) muestra que la <a href="http://web.ita.doc.gov/safeharbor/shlist.nsf/webPages/safe+harbor+list">lista de empresas adheridas</a> que mantiene el Departamento de Comercio de los EEUU contiene empresas que han cesado en su actividad, que están duplicadas o que incumplen de manera severa varios de los principios. Algo similar fue confirmado en los estudios previos elaborados por la Unión Europea, tanto en <a href="http://ec.europa.eu/justice_home/fsj/privacy/docs/adequacy/sec-2002-196/sec-2002-196_en.pdf">2002</a> como en <a href="http://ec.europa.eu/justice_home/fsj/privacy/docs/adequacy/sec-2004-1323_en.pdf">2004</a>, aunque hasta la fecha, el organismo que vela por el cumplimiento de Puerto Seguro, el Departamento de Comercio de los EEUU (<em>Federal Trade Commission</em> o FTC), no ha llevado a cabo ninguna sanción ni modificación de la lista. Como dice Emilio Aced <a href="http://www.ieid.org/congreso/ponencias/Aced,%20Emilio.pdf">Emilio Aced</a> [pdf] (Subdirector de Inspección de Datos y Tutela de los Derechos, Agencia de Protección de Datos de la Comunidad de Madrid), se trata de un &laquo;esquema de auto certificación, autorregulación y auto evaluación en el que pueden no existir nunca controles externos respecto de las actividades y prácticas de protección de datos de las compañías adheridas a Puerto Seguro&raquo;.</p>
<p>Déjenme decir que, a pesar de lo que parece, el esquema indicado no tiene porqué ser necesariamente malo; el problema no es ese. El problema es la pasividad e indiferencia del Departamento de Comercio de los EEUU y su escaso interés en velar por el cumplimiento de los principios de Puerto Seguro. De hecho, podríamos casi decir que la LOPD sigue un esquema similar (tanto la adaptación como las auditorías pueden realizarse internamente), pero en el que existe un organismo que sí vela por su cumplimiento, y a partir del cual pueden derivarse sanciones (que en el caso de Puerto Seguro debería incluir la anulación del &#8220;certificado&#8221;). Esto demuestra que Puerto Seguro tiene una finalidad exclusivamente comercial, y no persigue ningún tipo de protección de los datos.</p>
<p>Obviamente, una vez dicho esto, que estar adherido a Puerto Seguro no implique que todos los tratamientos de datos sean conformes a sus principios sino únicamente aquellos que la empresa declare, o que Puerto Seguro no sea aplicable a filiales de empresas estadounidenses afincadas en otros paises como algunas pretenden, no tiene la menor importancia.</p>
<p>Así que la próxima vez que lean que una empresa X está adherida a los principios de Puerto Seguro, sepan que lo único que dice es que está interesada en desarrollar actividades comerciales dentro de la Unión Europea. De lo demás, quién sabe.</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F&amp;title=Puerto%20%22Seguro%22&amp;bodytext=Nos%20van%20a%20tener%20que%20disculpar%3B%20despu%C3%A9s%20de%20acostumbrarles%20a%20una%20entrada%20diaria%2C%20no%20es%20justo%20desaparecer%20durante%20casi%20dos%20semanas.%20Como%20justificaci%C3%B3n%2C%20decirles%20que%20julio%20es%20ese%20mes%20del%20a%C3%B1o%20en%20el%20que%20todo%20el%20mundo%20quiere%20dejar%20sus%20cosas%20cerradas%20ante" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F&amp;title=Puerto%20%22Seguro%22&amp;notes=Nos%20van%20a%20tener%20que%20disculpar%3B%20despu%C3%A9s%20de%20acostumbrarles%20a%20una%20entrada%20diaria%2C%20no%20es%20justo%20desaparecer%20durante%20casi%20dos%20semanas.%20Como%20justificaci%C3%B3n%2C%20decirles%20que%20julio%20es%20ese%20mes%20del%20a%C3%B1o%20en%20el%20que%20todo%20el%20mundo%20quiere%20dejar%20sus%20cosas%20cerradas%20ante" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F&amp;t=Puerto%20%22Seguro%22" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F&amp;title=Puerto%20%22Seguro%22&amp;annotation=Nos%20van%20a%20tener%20que%20disculpar%3B%20despu%C3%A9s%20de%20acostumbrarles%20a%20una%20entrada%20diaria%2C%20no%20es%20justo%20desaparecer%20durante%20casi%20dos%20semanas.%20Como%20justificaci%C3%B3n%2C%20decirles%20que%20julio%20es%20ese%20mes%20del%20a%C3%B1o%20en%20el%20que%20todo%20el%20mundo%20quiere%20dejar%20sus%20cosas%20cerradas%20ante" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Puerto%20%22Seguro%22&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Puerto%20%22Seguro%22&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F&amp;title=Puerto%20%22Seguro%22&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=Nos%20van%20a%20tener%20que%20disculpar%3B%20despu%C3%A9s%20de%20acostumbrarles%20a%20una%20entrada%20diaria%2C%20no%20es%20justo%20desaparecer%20durante%20casi%20dos%20semanas.%20Como%20justificaci%C3%B3n%2C%20decirles%20que%20julio%20es%20ese%20mes%20del%20a%C3%B1o%20en%20el%20que%20todo%20el%20mundo%20quiere%20dejar%20sus%20cosas%20cerradas%20ante" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Puerto%20%22Seguro%22&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F&amp;title=Puerto%20%22Seguro%22" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F07%2F15%2Fpuerto-seguro%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/07/15/puerto-seguro/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Por un desarrollo sostenible con seguridad</title>
		<link>http://www.securityartwork.es/2009/06/17/por-un-desarrollo-sostenible-con-seguridad/</link>
		<comments>http://www.securityartwork.es/2009/06/17/por-un-desarrollo-sostenible-con-seguridad/#comments</comments>
		<pubDate>Wed, 17 Jun 2009 14:44:57 +0000</pubDate>
		<dc:creator>José Rosell</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1169</guid>
		<description><![CDATA[Ni los hijos ni los sistemas de información vienen con el bocadillo debajo del brazo, y eso lo sabemos todos desde hace mucho tiempo, ¿no? Sí, son un gasto, a la vez un peligro, pero gracias a ellos somos capaces de incrementar nuestra productividad hasta límites jamás imaginados, y los países, las sociedades que no [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/06/comp.jpg" width="250px" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;" />Ni los hijos ni los sistemas de información vienen con el bocadillo debajo del brazo, y eso lo sabemos todos desde hace mucho tiempo, ¿no? Sí, son un gasto, a la vez un peligro, pero gracias a ellos somos capaces de incrementar nuestra productividad hasta límites jamás imaginados, y los países, las sociedades que no apuestan por su uso decididamente, son penalizadas. No tenemos que irnos muy lejos para analizar esta afirmación. España, séptima potencia económica mundial &#8212;hasta hace poco al menos&#8212;, tiene una productividad que nos sitúa en puestos de economía en vías de desarrollo.</p>
<p>Las tecnologías de la información y las comunicaciones han traído progreso, la globalización, han reducido costes, han cambiado la sociedad, han reducido la distancia entre el primer y el tercer mundo, pero no han venido sin un coste asociado. </p>
<p><strong>¡Ya está bien!</strong> Aunque todo esto sea cierto también nos han traído cosas malas, muy malas; la energía nuclear nos ha regalado muchas cosas buenas, y de todos es sabido que ha traído cosas malas, debido a su mal uso&#8230;</p>
<p>La situación actual no es buena; tenemos sobresaltos, y aun nos asombra el mal uso que se puede llegar a hacer de la información: que se acceda a datos de noventa millones de personas en un click, que se pierdan datos de millones de contribuyentes ingleses, que existan redes de pederastia organizada, o que los del lado oscuro sepan más de nosotros que nosotros mismos (roban ordenadores de ayuntamientos para conocer nuestros patrimonios, o los PCs de los cajeros para conocer nuestros estados financieros). La posibilidad de que una mafia de un país X formada por magníficos ingenieros que no tienen nada que perder acceda a los sistemas de control de suministro eléctrico o del suministro de agua potable a ciudades nos aterra, y tímidamente creamos comisiones nacionales para la protección de infraestructuras críticas, para ver cómo podemos defendernos de ello&#8230; pero no nos decidimos a coger el toro por los cuernos. <strong>HAY MUCHOS IRRESPONSABLES</strong> en puestos de mucha responsabilidad que permanentemente echan las culpas a los presupuestos públicos o privados para no cumplir con los mínimos requerimientos de seguridad, de protección de los diseños, de protección de los datos de personas, de protección de las redes, etc…</p>
<p>No vale argumentar desconocimiento. Somos muchos los que predicamos y advertimos hasta quedarnos sin aliento y también somos muchos los que aún somos ignorados cuando hacemos determinadas advertencias.</p>
<p>Al final las cosas ocurren, los Windsor se queman, los ataques intencionados se producen, los daños por troyanos se multiplican, los CPDs se incendian, la información se pierde, o el trabajador malintencionado nos roba la información corporativa; la dura realidad es que los incidentes de seguridad cuestan mucho dinero, y hasta que no nos pasa algo no aprendemos. Es en ese momento cuando, como en una presentación de un plan de seguridad a la que asistí, se realiza un análisis cronológico de la historia y se dice: Diciembre de 2005 sanción de la AEPD, Enero de 2006 inicio proyecto adaptación LOPD&#8230;</p>
<p>¿Por qué no hacemos como sociedad que se le ponga remedio a esto de una vez por todas? Cada miembro de la sociedad tiene su responsabilidad y la cadena se rompe por su eslabón más débil, luego <strong>NO PODEMOS PERMITIR</strong> que haya eslabones débiles.</p>
<p>Pero esto ¿por qué sucede? Vivimos en una sociedad llena de dirigentes y directivos que hacen la vista gorda o simplemente se limitan a mirar hacia otra parte ante este tipo de situaciones. Tal vez no conocen estos problemas, o mejor dicho no quieren conocerlos; pero no es “ojos que no ven corazón que no siente&#8221;, sino más bien “ojos que no ven…. BATACAZO QUE TE PEGAS&#8221;.</p>
<p>Se sabe, se dice, se conoce, incluso se formaliza, pero hay ocasiones en las que incluso se prefiere asumir un riesgo o dotar una partida presupuestaria para hacer frente a las sanciones, en lugar de asumir las responsabilidades que corresponden; sin embargo, esto no puede seguir así mucho tiempo. Hay grupos organizados que están sacando provecho de la codicia, de la dejadez y de la indiferencia de algunos gobernantes o directivos, a los que lo único que les interesa es su cuenta de resultados o el próximo proyecto que les hará ganar votos, pero señores… ¡Hay unos mínimos que atender y cubrir!</p>
<p>Los consejos de administración, los directores generales, los dirigentes políticos no pueden hacer caso omiso de las recomendaciones de los técnicos que les advierten, incluso por escrito, de los riesgos que estamos asumiendo como sociedad. Es hora ya de que las máximas responsabilidades de naciones y organizaciones &#8212;que muchas veces superan en poder incluso a las naciones&#8212; tomen cartas en el asunto y se conciencien de que hablar de desarrollo sostenible no es simplemente hablar de conciliar la vida familiar y profesional de los empleados, o de reciclar el papel de la impresora. Es ser RESPONSABLE ante la sociedad, en las dimensiones que marca la convivencia pacífica de las sociedades modernas, incluida la referente al uso o mal-uso de la información</p>
<p>Es hora de que los gobiernos EXIJAN las responsabilidades de BUEN GOBIERNO en las empresas a los que se las deben exigir. </p>
<p>Próximamente va a ver la luz el Esquema Nacional de Seguridad que anunciaba el artículo 42 de la ley 11/2007. Creo sinceramente que este va a ser un primer paso en esta dirección, al menos en el sector público, pero también creo que aún nos queda mucho por hacer.</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F&amp;title=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;bodytext=Ni%20los%20hijos%20ni%20los%20sistemas%20de%20informaci%C3%B3n%20vienen%20con%20el%20bocadillo%20debajo%20del%20brazo%2C%20y%20eso%20lo%20sabemos%20todos%20desde%20hace%20mucho%20tiempo%2C%20%C2%BFno%3F%20S%C3%AD%2C%20son%20un%20gasto%2C%20a%20la%20vez%20un%20peligro%2C%20pero%20gracias%20a%20ellos%20somos%20capaces%20de%20incrementar%20nuestra%20productivid" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F&amp;title=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;notes=Ni%20los%20hijos%20ni%20los%20sistemas%20de%20informaci%C3%B3n%20vienen%20con%20el%20bocadillo%20debajo%20del%20brazo%2C%20y%20eso%20lo%20sabemos%20todos%20desde%20hace%20mucho%20tiempo%2C%20%C2%BFno%3F%20S%C3%AD%2C%20son%20un%20gasto%2C%20a%20la%20vez%20un%20peligro%2C%20pero%20gracias%20a%20ellos%20somos%20capaces%20de%20incrementar%20nuestra%20productivid" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F&amp;t=Por%20un%20desarrollo%20sostenible%20con%20seguridad" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F&amp;title=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;annotation=Ni%20los%20hijos%20ni%20los%20sistemas%20de%20informaci%C3%B3n%20vienen%20con%20el%20bocadillo%20debajo%20del%20brazo%2C%20y%20eso%20lo%20sabemos%20todos%20desde%20hace%20mucho%20tiempo%2C%20%C2%BFno%3F%20S%C3%AD%2C%20son%20un%20gasto%2C%20a%20la%20vez%20un%20peligro%2C%20pero%20gracias%20a%20ellos%20somos%20capaces%20de%20incrementar%20nuestra%20productivid" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F&amp;title=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=Ni%20los%20hijos%20ni%20los%20sistemas%20de%20informaci%C3%B3n%20vienen%20con%20el%20bocadillo%20debajo%20del%20brazo%2C%20y%20eso%20lo%20sabemos%20todos%20desde%20hace%20mucho%20tiempo%2C%20%C2%BFno%3F%20S%C3%AD%2C%20son%20un%20gasto%2C%20a%20la%20vez%20un%20peligro%2C%20pero%20gracias%20a%20ellos%20somos%20capaces%20de%20incrementar%20nuestra%20productivid" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Por%20un%20desarrollo%20sostenible%20con%20seguridad&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F&amp;title=Por%20un%20desarrollo%20sostenible%20con%20seguridad" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F17%2Fpor-un-desarrollo-sostenible-con-seguridad%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/06/17/por-un-desarrollo-sostenible-con-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sistema de gestión de la seguridad unificada, ¿realidad o ficción?</title>
		<link>http://www.securityartwork.es/2009/06/09/sistema-de-gestion-de-la-seguridad-unificada-%c2%bfrealidad-o-ficcion/</link>
		<comments>http://www.securityartwork.es/2009/06/09/sistema-de-gestion-de-la-seguridad-unificada-%c2%bfrealidad-o-ficcion/#comments</comments>
		<pubDate>Tue, 09 Jun 2009 10:50:54 +0000</pubDate>
		<dc:creator>Yago Gómez-Trenor</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1167</guid>
		<description><![CDATA[¿Se han preguntado alguna vez cual es el activo más importante de una organización?
Creo que estaremos de acuerdo que el primero y más estratégico son las personas (sin ellas una organización no funcionaría), pero el segundo y unido a ellas de forma indivisible, es su conocimiento y experiencia, ya que sin ésta, la persona carece [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/06/prl.jpg" alt="prl" title="prl" width="250" height="184" style="float:left;padding:0px;margin:0px 20px 0px 0;" />¿Se han preguntado alguna vez cual es el activo más importante de una organización?</p>
<p>Creo que estaremos de acuerdo que el primero y más estratégico son las personas (sin ellas una organización no funcionaría), pero el segundo y unido a ellas de forma indivisible, es su conocimiento y experiencia, ya que sin ésta, la persona carece de valor estratégico y por lo tanto no es un activo crítico (duro pero real como la vida misma). ¿Qué es el conocimiento y la experiencia sino el conjunto de sucesos e información aprendidos y procesados por una persona a lo largo de su vida/carrera? Por algún motivo extraño, tanto los sistemas de la gestión de prevención de la seguridad y salud en el trabajo (SST), OHSAS 18002:2002, como el sistema de gestión de la seguridad de la información (ISO 27001:2005) contemplan de forma disociada esta realidad, siendo éstas disciplinas las únicas que velan por la seguridad en aras de minimizar los riesgo que afectan a la integridad de las personas y la información. </p>
<p>La OHSAS 18002 intenta controlar y evitar que las personas tengan accidentes laborales y de salud, mejorando su desempeño y de esta forma proteger su integridad, preservar su disponibilidad (bajas laborales), siempre en un entorno de información confidencial (¿nos suena, no?). La ISO 27001 intenta también que la información (como activo estratégico) sea en todo momento íntegra, que esté disponible en todo momento y sea confidencial. Pero, ¿quién se encarga de analizar y establecer las medidas de protección adecuadas enfocadas a proteger al conocimiento que reside en esas personas y que pueden tener comprometida, en un momento dado, su integridad, disponibilidad o confidencialidad? ¿Cómo afecta un incidente laboral al proceso y conocimiento que gestiona la persona afectada? ¿Qué procesos/Entorno Tecnológico/Sistemas/Equipos físicos se ven afectados? ¿Cómo podemos minorar el impacto en la seguridad de la información velando al mismo tiempo por la salud de la persona afectada?</p>
<p>¿No debería haber una gestión coordinada en estos puntos en los que el activo común a las dos normas queda comprometido?</p>
<p>En próximas entradas, revisaremos las incidencias que se producen en el contexto de la norma OHSAS 18002 y que comprometen al activo relacionado en la norma ISO 27001, e intentaré establecer puntos de unión en los que debería de existir una gestión coordinada así como propuestas de procedimiento.</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F&amp;title=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;bodytext=%C2%BFSe%20han%20preguntado%20alguna%20vez%20cual%20es%20el%20activo%20m%C3%A1s%20importante%20de%20una%20organizaci%C3%B3n%3F%0D%0A%0D%0ACreo%20que%20estaremos%20de%20acuerdo%20que%20el%20primero%20y%20m%C3%A1s%20estrat%C3%A9gico%20son%20las%20personas%20%28sin%20ellas%20una%20organizaci%C3%B3n%20no%20funcionar%C3%ADa%29%2C%20pero%20el%20segundo%20y%20unido%20a%20ellas" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F&amp;title=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;notes=%C2%BFSe%20han%20preguntado%20alguna%20vez%20cual%20es%20el%20activo%20m%C3%A1s%20importante%20de%20una%20organizaci%C3%B3n%3F%0D%0A%0D%0ACreo%20que%20estaremos%20de%20acuerdo%20que%20el%20primero%20y%20m%C3%A1s%20estrat%C3%A9gico%20son%20las%20personas%20%28sin%20ellas%20una%20organizaci%C3%B3n%20no%20funcionar%C3%ADa%29%2C%20pero%20el%20segundo%20y%20unido%20a%20ellas" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F&amp;t=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F&amp;title=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;annotation=%C2%BFSe%20han%20preguntado%20alguna%20vez%20cual%20es%20el%20activo%20m%C3%A1s%20importante%20de%20una%20organizaci%C3%B3n%3F%0D%0A%0D%0ACreo%20que%20estaremos%20de%20acuerdo%20que%20el%20primero%20y%20m%C3%A1s%20estrat%C3%A9gico%20son%20las%20personas%20%28sin%20ellas%20una%20organizaci%C3%B3n%20no%20funcionar%C3%ADa%29%2C%20pero%20el%20segundo%20y%20unido%20a%20ellas" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F&amp;title=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=%C2%BFSe%20han%20preguntado%20alguna%20vez%20cual%20es%20el%20activo%20m%C3%A1s%20importante%20de%20una%20organizaci%C3%B3n%3F%0D%0A%0D%0ACreo%20que%20estaremos%20de%20acuerdo%20que%20el%20primero%20y%20m%C3%A1s%20estrat%C3%A9gico%20son%20las%20personas%20%28sin%20ellas%20una%20organizaci%C3%B3n%20no%20funcionar%C3%ADa%29%2C%20pero%20el%20segundo%20y%20unido%20a%20ellas" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F&amp;title=Sistema%20de%20gesti%C3%B3n%20de%20la%20seguridad%20unificada%2C%20%C2%BFrealidad%20o%20ficci%C3%B3n%3F%20" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F06%2F09%2Fsistema-de-gestion-de-la-seguridad-unificada-%25c2%25bfrealidad-o-ficcion%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/06/09/sistema-de-gestion-de-la-seguridad-unificada-%c2%bfrealidad-o-ficcion/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Los enemigos de los parches</title>
		<link>http://www.securityartwork.es/2009/05/29/los-enemigos-de-los-parches/</link>
		<comments>http://www.securityartwork.es/2009/05/29/los-enemigos-de-los-parches/#comments</comments>
		<pubDate>Fri, 29 May 2009 15:07:08 +0000</pubDate>
		<dc:creator>Damià Soler</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1140</guid>
		<description><![CDATA[El parcheado de los sistemas informáticos es una de las medidas mas importantes de seguridad que deben seguirse e implantarse en cualquier organización. Recientemente hemos podido ver como grandes organizaciones gubernamentales han sufrido incidentes de seguridad por propagación de gusanos, que podían haberse evitado en gran parte de una manera sencilla simplemente aplicando los parches. [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/05/parchehuevo.jpg" alt="parchehuevo" title="parchehuevo" style="float:left;padding:10px;margin:0px 15px 10px 0;" />El parcheado de los sistemas informáticos es una de las medidas mas importantes de seguridad que deben seguirse e implantarse en cualquier organización. Recientemente hemos podido ver como <a href="https://www.ccn-cert.cni.es/index.php?option=com_content&#038;view=article&#038;id=2096%3Ael-virus-conficker-ataca-a-los-ordenadores-del-ejercito-aleman&#038;catid=5&#038;Itemid=127&#038;lang=es">grandes organizaciones</a> <a href="http://www.digitaldiario.net/2009/02/un-virus-de-windows-obliga-francia.html">gubernamentales</a> han sufrido incidentes de seguridad por propagación de gusanos, que podían haberse evitado en gran parte de una manera sencilla simplemente aplicando los parches. Si están pensando lo mismo que yo, se preguntarán cómo es posible que cualquier usuario domestico mantenga actualizado su equipo siempre que sale una vulnerabilidad y en estas organizaciones no apliquen el parcheado de manera correcta. </p>
<p>Francamente, no tengo la respuesta a la pregunta, pero en esta entrada pretendo hablar de cuáles son los problemas a los que los administradores TIC se deben enfrentar cuando tratan de implantar políticas de parcheado. A estos problemas los voy a llamar &#8220;Los enemigos de los parches&#8221;, que les detallo a continuación:</p>
<p>&#8212; <strong>Ausencia de política de parcheado</strong>. Si una organización no se plantea de manera consciente que debe actualizar sus sistemas, es muy posible que no se actualicen, o se actualicen sólo las cosas que sean automáticas. E incluso en este último caso, las actualizaciones automáticas si no se controlan pueden dar lugar a problemas de funcionamiento, compatibilidad y reinicios no programados.</p>
<p><em>Solución</em>: Instáurese una política de parcheado y actualización de los sistemas, que contemple horarios, personal, procedimiento, y que como siempre deberá de venir aprobada por dirección.</p>
<p>&#8212; <strong>No disponer de herramienta de inventario</strong>. Obviamente, si no se sabe lo que se tiene es difícil mantenerlo actualizado. </p>
<p><em>Solución</em>: Adquiera e instale un software de inventario automatizado, y no permita la instalación de nada que no se gestione con las actualizaciones automáticas del sistema (o que no venga autorizado por el Departamento de TI).</p>
<p>&#8212; <strong>No disponer de herramienta de alerta por parches</strong>. Los actualizadores automáticos, como los de Microsoft, cada vez están mas implantados, pero no cubren todo el software. En estos casos, ¿quién esta al tanto de que no aparezca una nueva vulnerabilidad en la BBDD Oracle o PostreSQL? ¿O en el plugin de foros instalado en el portal?</p>
<p><em>Solución</em>: Debe enlazarse el inventario de software con las alertas de los fabricantes, si no es posible de una manera automática, de una manera manual.</p>
<p>&#8212; <strong>Software que no es base del sistema operativo</strong>. Todos los sistemas operativos disponen de un sistema de paquetes con los que es relativamente sencillo saber si hay actualizaciones, pero ¿qué pasa con otros productos instalados que no están en esa lista? ¿Alguien se preocupa por ellos? </p>
<p><em>Solución</em>: Disponer de inventario automatizado de software, que incluya no sólo los paquetes del sistema, sino también otros paquetes adicionales. Asumo y reconozco que esto no siempre es sencillo, pero vale la pena hacer el esfuerzo; por ejemplo, piensen ustedes de como tener un inventario automatizado de BBDD Oracle en entorno Unix. Para entornos Microsoft, es especialmente recomendable utilizar WSUS (Windows Server Update Services), que facilita las actualizaciones distribuidas y la aplicación de políticas progresivas de instalación de parches.</p>
<p>&#8212; <strong>Productos de terceros incompatibles con los parches o sin soporte</strong>. Dicho de otra forma: tengo que poner el <em>Service Pack 2</em> en un servidor Windows que tiene ademas una aplicación crítica del Call Center de la cual no tengo ni soporte ni el contacto de la empresa, y que si actualizo igual deja de funcionar. Cosas terribles como &#8220;Ese equipo no lo parchees que lleva el SCADA&#8221;.</p>
<p><em>Solución</em>: Es necesario disponer de un contrato de soporte con todos los aplicativos que tenga, no sólo por los parches sino por cualquier problema que pueda tener; este aspecto debería contemplarse contractualmente y formalmente en el momento de la compra. Esto puede implicar que debido a una actualización se deba contratar los servicios de productos de terceros.</p>
<p>&#8212; <strong>Software hecho a medida</strong>. Este es un caso especial del anterior, pero que tiene más complejidad si cabe, ya que es relativamente sencillo contratar a una empresa para que te dé soporte de un producto comercial, pero es más complicado el disponer de soporte de desarrollos (si no se tienen en un primero momento).</p>
<p><em>Solución</em>: Deben tenerse ese contacto, ya que si no es por el parcheado, en algún otro momento tambien lo necesitará. Esto obviamente tendrá un coste económico asociado, y debería contemplarse contractualmente y de manera formal en el momento de la compra.</p>
<p>&#8212; <strong>Ausencia de entornos de preproducción</strong>. Por muy inocuo que te diga el fabricante que es un parche, lo mejor es probarlo antes de implantarlo en producción. El problema es que en muchas ocasiones este entorno de preproducción ni esta, ni se le espera. Después de todo, ¿quién tiene un entorno de preproducción del servidor de Call Center? ¿Y del SCADA?</p>
<p><em>Solución</em>: Para aquellas aplicaciones críticas de negocio, defina y adquiera un entorno de preproducción, o utilice para la aplicación de parches aquellos sistemas menos críticos cuyo entorno es similar. </p>
<p>&#8212; <strong>Equipos con escasa conectividad</strong>. Un problema frecuente a la hora de parchear son aquellos equipos que no disponen de una buena conectividad. Por ejemplo ¿cómo se parchean los equipos portátiles de los comerciales que solo se conectan por 3G y VPN? ¿O cómo se parchean los portátiles que nunca se usan porque están guardados siempre en un armario? ¿Y esos sistemas que carecen de salida a Internet?</p>
<p><em>Solución</em>: La gestión de inventario y parches debe ser capaz de detectar equipos que no se hayan conectado y no estén actualizados, forzando la actualización, aunque sea acercándolos al servicio de soporte. Asimismo, en algunos casos puede ser necesario descargar los parches del fabricante desde una máquina con conectividad y aplicarlos manualmente.</p>
<p>&#8212; <strong>Islas o Reinos de Taifas</strong>. Todos conocemos algún caso: &#8220;las políticas de parches se aplican en todos los equipos, menos en los del departamento de I+D, que se lo gestionan ellos mismos por su idiosincrasia particular&#8221;.</p>
<p><em>Solución</em>: Implántese la política de manera que cubra todos los casos y excepciones posibles, dado que no hay que olvidar que un equipo infectado en el departamento de I+D puede afectar a toda la organización, y eso no será &#8220;culpa&#8221; de I+D.</p>
<p>&#8212; <strong>Ausencia de administración centralizada</strong>. No va a ser posible gestionar los parches de equipos que no estén administrados de una manera centralizada. Esto parece de perogrullo, pero es uno de los principales problemas en entornos pequeños o medianos, o en organizaciones en las que tienen delegaciones pequeñas que son gestionadas de manera independiente por la ausencia de personal técnico especializado en cada una de ellas.</p>
<p><em>Solución</em>: Deben implantarse herramientas de gestión centralizadas, inventario, distribución de software, acceso remoto, etc&#8230;</p>
<p>Estas y muchas otras cosas más deben de tenerse en cuenta cuando se implantan políticas de parcheado en las organizaciones, por lo que queda claro que, lejos de lo algunos puedan pensar no es una tarea estrictamente técnica, sino que viene apoyada por procedimientos, políticas y a veces, mucha mano izquierda.</p>
<p><i>(N.d.E.: <a href="http://sociedadanonima.org/sa/wp-content/uploads/2007/04/tirita.jpg"> La foto</a> está sacada de <a href="http://sociedadanonima.org/sa/">Sociedadanonima.org</a>, un extravagante blog donde estuve escribiendo un tiempo.)</i></p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F&amp;title=Los%20enemigos%20de%20los%20parches&amp;bodytext=El%20parcheado%20de%20los%20sistemas%20inform%C3%A1ticos%20es%20una%20de%20las%20medidas%20mas%20importantes%20de%20seguridad%20que%20deben%20seguirse%20e%20implantarse%20en%20cualquier%20organizaci%C3%B3n.%20Recientemente%20hemos%20podido%20ver%20como%20grandes%20organizaciones%20gubernamentales%20han%20sufrido%20incident" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F&amp;title=Los%20enemigos%20de%20los%20parches&amp;notes=El%20parcheado%20de%20los%20sistemas%20inform%C3%A1ticos%20es%20una%20de%20las%20medidas%20mas%20importantes%20de%20seguridad%20que%20deben%20seguirse%20e%20implantarse%20en%20cualquier%20organizaci%C3%B3n.%20Recientemente%20hemos%20podido%20ver%20como%20grandes%20organizaciones%20gubernamentales%20han%20sufrido%20incident" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F&amp;t=Los%20enemigos%20de%20los%20parches" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F&amp;title=Los%20enemigos%20de%20los%20parches&amp;annotation=El%20parcheado%20de%20los%20sistemas%20inform%C3%A1ticos%20es%20una%20de%20las%20medidas%20mas%20importantes%20de%20seguridad%20que%20deben%20seguirse%20e%20implantarse%20en%20cualquier%20organizaci%C3%B3n.%20Recientemente%20hemos%20podido%20ver%20como%20grandes%20organizaciones%20gubernamentales%20han%20sufrido%20incident" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Los%20enemigos%20de%20los%20parches&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Los%20enemigos%20de%20los%20parches&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F&amp;title=Los%20enemigos%20de%20los%20parches&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=El%20parcheado%20de%20los%20sistemas%20inform%C3%A1ticos%20es%20una%20de%20las%20medidas%20mas%20importantes%20de%20seguridad%20que%20deben%20seguirse%20e%20implantarse%20en%20cualquier%20organizaci%C3%B3n.%20Recientemente%20hemos%20podido%20ver%20como%20grandes%20organizaciones%20gubernamentales%20han%20sufrido%20incident" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Los%20enemigos%20de%20los%20parches&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F&amp;title=Los%20enemigos%20de%20los%20parches" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F29%2Flos-enemigos-de-los-parches%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/05/29/los-enemigos-de-los-parches/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Seguridad en tiempos de crisis</title>
		<link>http://www.securityartwork.es/2009/05/27/seguridad-en-tiempos-de-crisis/</link>
		<comments>http://www.securityartwork.es/2009/05/27/seguridad-en-tiempos-de-crisis/#comments</comments>
		<pubDate>Wed, 27 May 2009 12:01:54 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=379</guid>
		<description><![CDATA[En estos meses, en los que la crisis (o la desaceleración) planea sobre nuestras cabezas, y a diario vemos cómo empresas de todos los sectores realizan ajustes de plantilla, abren expedientes de regulación de empleo, o incluso echan el cierre, la seguridad juega un papel fundamental para garantizar que el negocio -o lo que quede [...]]]></description>
			<content:encoded><![CDATA[<p>En estos meses, en los que la crisis (o la desaceleración) planea sobre nuestras cabezas, y a diario vemos cómo empresas de todos los sectores realizan ajustes de plantilla, abren expedientes de regulación de empleo, o incluso echan el cierre, la seguridad juega un papel fundamental para garantizar que el negocio -o lo que quede de él- sobrevive a las vacas flacas&#8230; IMHO, la seguridad debe ser una de las cosas en las que el presupuesto de una organización no se reduzca, o se reduzca lo mínimo posible, para garantizar la protección del negocio; de todos es sabido que cuando las cosas van mal, la delincuencia aumenta, y por tanto debemos protegernos mejor. La probabilidad de que en esta época que corremos tengamos un empleado que nos roba información, a la competencia viéndonos como un enemigo a eliminar -en el sentido figurado-, o a una mafia tratando de hacernos un <em>phishing</em>, es muy alta, con lo cual no podemos descuidar nuestra seguridad; es más, yo trataría de incrementarla.</p>
<p>No obstante, cuando una empresa tiene que ajustar al máximo su presupuesto global, la partida destinada a seguridad tiende a reducirse a una mínima expresión. ¿Y qué es esa mínima expresión? Como siempre, depende&#8230; Volviendo al post de la <a href="http://www.securityartwork.es/2008/11/06/la-piramide-de-maslow-de-la-seguridad/">Pirámide de Maslow de la Seguridad</a>, la mínima expresión de la seguridad consistirá, posiblemente, en mantenerse en el nivel en el que nos encontrábamos con anterioridad. Nada de mejorar, nada de incrementar nuestros niveles&#8230; supervivencia pura y dura. Es más, en muchas ocasiones, si no retrocedemos en el nivel que teníamos, ya podemos estar contentos&#8230; Pero, ¿qué es preferible en estos tiempos, tratar de avanzar, o reforzar lo que hemos conseguido? Creo que depende de muchos factores, y en el equilibrio está la virtud&#8230; Bajo mi punto de vista, no tiene sentido tratar de avanzar si no podemos reforzar lo que vamos consiguiendo; así, la seguridad sería una especie de galería minera: mucho más importante que alargar el túnel es apuntalar lo que ya hemos avanzado, para evitar un derrumbe. Ojo, con esto no quiero decir -sigan leyendo- que no tratemos de mejorar permanentemente nuestra seguridad con la excusa de la crisis; simplemente que lo hagamos con cabeza (más de la habitual), sabiendo dónde invertimos nuestros recursos, y por supuesto -ahora más que nunca- sin dejar de mirar para atrás, garantizando que la galería está bien apuntalada. <strong>Innovemos y busquemos soluciones creativas a nuestros problemas</strong>.</p>
<p>Bajo mi punto de vista, uno de los principales errores que en tiempos de crisis todos tendemos a cometer, es limitarnos a aguantar el chaparrón&#8230; Si las cosas van mal, es posible que nuestro presupuesto -estemos o no de acuerdo- se reduzca, como el del resto de departamentos de la organización. Pero ese no suele ser el problema: en seguridad hay soluciones para casi todo, y es una obligación del Director de Seguridad obtener la mayor protección posible con el presupuesto del que dispone, innovando cuanto sea necesario, buscando siempre nuevas soluciones, incluso a los problemas de siempre, e identificando correctamente los riesgos asumidos. Hay un proverbio que viene a decir que cuando soplan huracanes, unos construyen refugios y otros construyen molinos. Apliquémoslo a la seguridad, y pensemos qué construimos ante la crisis&#8230; quizás nos demos cuenta que, con un presupuesto X en el bolsillo, tomamos unos caminos determinados (mejores o peores) simplemente porque son los habituales o los esperados por todos, sin llegar a plantearnos una alternativa. Para mí, esto es construir refugios, aguantar el chaparrón, y en este mundo si nos limitamos a eso, antes o después fracasaremos.</p>
<p>Finalmente, un apunte: si en nuestra organización estamos notando la crisis&#8230; ¿no es un riesgo que deberíamos haber considerado en nuestro último análisis? Llegar a una situación como la actual no es algo que suceda de la noche a la mañana, de forma imprevista, sino que es la consecuencia de múltiples factores económicos, sociales, organizativos&#8230;¿Teníamos esta posibilidad contemplada? ¿Teníamos planificado cómo actuar, o en estos momentos nos guiamos por intuición -y presupuesto-? Tengámoslo en cuenta, si no lo hemos hecho ya, para la próxima ocasión (y no duden que la habrá).</p>

<div class="sociable">

<ul>
	<li><a rel="nofollow" href="http://digg.com/submit?phase=2&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F&amp;title=Seguridad%20en%20tiempos%20de%20crisis%20&amp;bodytext=En%20estos%20meses%2C%20en%20los%20que%20la%20crisis%20%28o%20la%20desaceleraci%C3%B3n%29%20planea%20sobre%20nuestras%20cabezas%2C%20y%20a%20diario%20vemos%20c%C3%B3mo%20empresas%20de%20todos%20los%20sectores%20realizan%20ajustes%20de%20plantilla%2C%20abren%20expedientes%20de%20regulaci%C3%B3n%20de%20empleo%2C%20o%20incluso%20echan%20el%20cierre%2C%20la%20" title="Digg" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/digg.png" title="Digg" alt="Digg" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://delicious.com/post?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F&amp;title=Seguridad%20en%20tiempos%20de%20crisis%20&amp;notes=En%20estos%20meses%2C%20en%20los%20que%20la%20crisis%20%28o%20la%20desaceleraci%C3%B3n%29%20planea%20sobre%20nuestras%20cabezas%2C%20y%20a%20diario%20vemos%20c%C3%B3mo%20empresas%20de%20todos%20los%20sectores%20realizan%20ajustes%20de%20plantilla%2C%20abren%20expedientes%20de%20regulaci%C3%B3n%20de%20empleo%2C%20o%20incluso%20echan%20el%20cierre%2C%20la%20" title="del.icio.us" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/delicious.png" title="del.icio.us" alt="del.icio.us" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.facebook.com/share.php?u=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F&amp;t=Seguridad%20en%20tiempos%20de%20crisis%20" title="Facebook" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/facebook.png" title="Facebook" alt="Facebook" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.google.com/bookmarks/mark?op=edit&amp;bkmk=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F&amp;title=Seguridad%20en%20tiempos%20de%20crisis%20&amp;annotation=En%20estos%20meses%2C%20en%20los%20que%20la%20crisis%20%28o%20la%20desaceleraci%C3%B3n%29%20planea%20sobre%20nuestras%20cabezas%2C%20y%20a%20diario%20vemos%20c%C3%B3mo%20empresas%20de%20todos%20los%20sectores%20realizan%20ajustes%20de%20plantilla%2C%20abren%20expedientes%20de%20regulaci%C3%B3n%20de%20empleo%2C%20o%20incluso%20echan%20el%20cierre%2C%20la%20" title="Google Bookmarks" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/googlebookmark.png" title="Google Bookmarks" alt="Google Bookmarks" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://barrapunto.com/submit.pl?subj=Seguridad%20en%20tiempos%20de%20crisis%20&amp;story=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F" title="BarraPunto" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/barrapunto.png" title="BarraPunto" alt="BarraPunto" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="mailto:?subject=Seguridad%20en%20tiempos%20de%20crisis%20&amp;body=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F" title="E-mail this story to a friend!" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/email_link.png" title="E-mail this story to a friend!" alt="E-mail this story to a friend!" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F&amp;title=Seguridad%20en%20tiempos%20de%20crisis%20&amp;source=Security+Art+Work+Blog+de+Seguridad+de+la+Informaci%C3%B3n+de+S2+Grupo&amp;summary=En%20estos%20meses%2C%20en%20los%20que%20la%20crisis%20%28o%20la%20desaceleraci%C3%B3n%29%20planea%20sobre%20nuestras%20cabezas%2C%20y%20a%20diario%20vemos%20c%C3%B3mo%20empresas%20de%20todos%20los%20sectores%20realizan%20ajustes%20de%20plantilla%2C%20abren%20expedientes%20de%20regulaci%C3%B3n%20de%20empleo%2C%20o%20incluso%20echan%20el%20cierre%2C%20la%20" title="LinkedIn" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/linkedin.png" title="LinkedIn" alt="LinkedIn" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://www.netvibes.com/share?title=Seguridad%20en%20tiempos%20de%20crisis%20&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F" title="Netvibes" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/netvibes.png" title="Netvibes" alt="Netvibes" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F&amp;title=Seguridad%20en%20tiempos%20de%20crisis%20" title="Live" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/live.png" title="Live" alt="Live" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://meneame.net/submit.php?url=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F" title="Meneame" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/meneame.png" title="Meneame" alt="Meneame" class="sociable-hovers" /></a></li>
	<li><a rel="nofollow" href="http://twitter.com/home?status=http%3A%2F%2Fwww.securityartwork.es%2F2009%2F05%2F27%2Fseguridad-en-tiempos-de-crisis%2F" title="TwitThis" style="border:0"><img src="http://www.securityartwork.es/wp-content/plugins/sociable/images/twitter.png" title="TwitThis" alt="TwitThis" class="sociable-hovers" /></a></li>
</ul>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/05/27/seguridad-en-tiempos-de-crisis/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
