<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Security Art Work &#187; Noticias</title>
	<atom:link href="http://www.securityartwork.es/category/noticias/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityartwork.es</link>
	<description>Blog de Seguridad de la Información de S2 Grupo</description>
	<lastBuildDate>Thu, 09 Feb 2012 09:49:00 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Monitorización mediante tatuajes</title>
		<link>http://www.securityartwork.es/2011/08/12/monitorizacion-mediante-tatuajes/</link>
		<comments>http://www.securityartwork.es/2011/08/12/monitorizacion-mediante-tatuajes/#comments</comments>
		<pubDate>Fri, 12 Aug 2011 12:01:37 +0000</pubDate>
		<dc:creator>Miguel A. Juan</dc:creator>
				<category><![CDATA[BAM]]></category>
		<category><![CDATA[General]]></category>
		<category><![CDATA[I+D]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[monitorización]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=5920</guid>
		<description><![CDATA[Una reciente noticia en Wired informa de un sistema que permite monitorizar, mediante el uso de tatuajes con nanosensores , parámetros médicos como, por ejemplo, la concentración de sodio o el nivel de glucosa en sangre de una persona, sin necesidad de hacer una extracción.

Curiosamente, el dispositivo utilizado para realizar la medición es un iPhone [...]]]></description>
			<content:encoded><![CDATA[<p>Una reciente <a href="http://www.wired.com/gadgetlab/2011/07/blood-monitor-tattoo-iphone">noticia en Wired</a> informa de un sistema que permite monitorizar, mediante el uso de tatuajes con nanosensores , parámetros médicos como, por ejemplo, la concentración de sodio o el nivel de glucosa en sangre de una persona, sin necesidad de hacer una extracción.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2011/08/wired-example.jpg" style="padding:0px 30px 20px 0px;left;" /></p>
<p>Curiosamente, el dispositivo utilizado para realizar la medición es un iPhone o, lo que es lo mismo, un ordenador de mano multipropósito con interface táctil. Con la cada vez mayor ubicuidad del acceso a Internet (¿alguien duda de que, en poco tiempo, estaremos siempre conectados?), el dato se puede llevar a cualquier otro sitio de la red para su procesamiento, almacenamiento y, en su caso, actuación.</p>
<p><img src="http://www.securityartwork.es/wp-content/uploads/2011/08/GA.gif" style="padding:0px 30px 20px 0px;float:left;" /><a href="http://pubs.rsc.org/en/content/articlelanding/2011/ib/c0ib00020e">El método se ha probado</a> en ratones de laboratorio que, por cierto, muestran una imagen curiosa a través del iPhone. </p>
<p>Las tecnologías convergen para permitirnos aplicaciones que, desde luego, cambiarán nuestras vidas. Por un lado, los nanoreceptores, basados en principios como la afinidad molecular, permiten la detección de pequeñas concentraciones de cualquier sustancia, en tiempo real, sin necesidad de realizar los clásicos análisis basados en concentración de la muestra y reacciones químicas que requieren intervención manual y tiempo.</p>
<p>La interacción de los receptores con las moléculas detectadas producen cambios en alguna propiedad (acidez, color) que son detectados por un transductor que las transforma en corrientes eléctricas y, a partir de ahí, estamos en el campo de la electrónica y el resto es amplificación de la señal.</p>
<p>El conjunto de los tres elementos (receptor, transductor y amplificador) constituye un biosensor. En el caso de los tatuajes, el receptor cambia de color y emite fosforescencia, mientras que el iPhone actúa como transductor.</p>
<p>Con sensores de tan reducido tamaño, capaces de medir parámetros biológicos en tiempo real y manifestar propiedades detectables a escala macro, la <a href="http://en.wikipedia.org/wiki/Internet_of_Things">Internet of Things</a> está realmente cerca. Sólo que será Internet of Things and People… desde luego, vamos hacia un mundo interesante y, a veces, inquietante. A mí esto me deja un cierto regusto a <a href="http://www.imdb.com/title/tt0119177/">Gattaca </a> (por cierto, si no la han visto, háganlo, es muy recomendable).</p>
<p>Otra pieza más en el puzzle de la monitorización universal.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2011/08/12/monitorizacion-mediante-tatuajes/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>¿Es Anonymous una organización delictiva?</title>
		<link>http://www.securityartwork.es/2011/06/14/%c2%bfes-anonymous-una-organizacion-delictiva/</link>
		<comments>http://www.securityartwork.es/2011/06/14/%c2%bfes-anonymous-una-organizacion-delictiva/#comments</comments>
		<pubDate>Tue, 14 Jun 2011 09:19:48 +0000</pubDate>
		<dc:creator>Miguel A. Juan</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=5570</guid>
		<description><![CDATA[Voy a resistir la tentación, y me cuesta, de hacer comentarios sobre el comunicado del arresto de la cúpula de Anonymous, porque creo que lo más relevante ya está dicho en varios sitios, por ejemplo, en el blog de Enrique Dans. Si quieren pasar un rato divertido, busquen en Twitter tags como #cupulasinexistentes, donde podrán [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2011/06/Anonymous_Wallpaper_by_ipott.jpg" style="padding:0px 20px 10px 0px;float:left;" />Voy a resistir la tentación, y me cuesta, de hacer comentarios sobre el <a href="http://www.policia.es/prensa/20110610_2.html">comunicado del arresto de la cúpula de Anonymous</a>, porque creo que lo más relevante ya está dicho en varios sitios, por ejemplo, en <a href="http://www.enriquedans.com/2011/06/mascaradas-desinformacion-y-realidades-paralelas.html">el blog de Enrique Dans</a>. Si quieren pasar un rato divertido, busquen en Twitter tags como #cupulasinexistentes, donde podrán leer desde referencias a la detención del autor de “El lazarillo de Tormes” o “el Cantar de Mío Cid” hasta el inevitable vídeo de <a href="http://www.youtube.com/watch?v=GgDj4mU2mqQ">Hitler comentando el hecho</a>… Y luego está <a href="http://yfrog.com/h4wn6rcj">LA FOTO</a>. Pero en fin, como decía, me resisto.</p>
<p>Sí quería hablar de Anonymous, sabiendo que, por la misma naturaleza del asunto, seguramente, acabaré diciendo algo con lo que ustedes no estén de acuerdo. Espero que me lo sepan disculpar, ya que solo estoy haciendo en público el proceso de organización de mis propias ideas.</p>
<p><a href="http://en.wikipedia.org/wiki/Anonymous_%28group%29">Anonymous</a> no es una organización como pueda serlo un partido político, un sindicato, una ONG o un grupo terrorista, sino una especie de marca de pública disposición a la que alguien puede adscribirse de manera temporal para la realización de una acción concreta.</p>
<p>Uno no está asociado a Anonymous, ni tiene carnet, ni se registra en un sitio Web. Tampoco tiene por qué participar en todas las acciones que se proponen, sino sólo en aquellas que le parecen adecuadas (o divertidas). Y, ¿quién está detrás de ese impersonal “se”? Este es el punto crucial, en mi opinión. Nadie en concreto o cualquiera, según se mire. Usted mismo, si lo desea (y consigue convencer). Hay determinados IRC en los que usted puede entrar e intentar convencer a los demás de que se ponga en marcha una acción. Si ésta es respaldada, si atrae, se pondrá en marcha.</p>
<p>Seguro que hay “habituales” que suelen proponer acciones “llamativas”, que saben convencer a los demás, que disfrutan empleando su tiempo en ello y que son, en cierto modo, líderes de Anonymous. Pero, por la forma en la que se plantean las acciones, es imprescindible que un número suficiente de personas se sumen a la iniciativa para que esta prospere. Y estas siempre lo hacen de manera voluntaria y, si, anónima. </p>
<p>Uno de los recursos típicos de las acciones de Anonymous son los ataques distribuidos de denegación de servicios DDoS, pero también se realizan acciones en el MundoReal. Los objetivos suelen estar relacionados con la libertad de expresión y en Internet. Entre las víctimas de los ataques, hay pederastas reconocidos, la Iglesia de la Cienciología, Sociedades de Protección de Derechos de Autor, como la SGAE o la RIAA, sitios Web de gobiernos, etc.</p>
<p>Algunos de los ataques se pueden considerar actos de protesta ciudadana contra situaciones injustas. Otros son gamberradas. Otros, simplemente delitos. Y llegamos al punto crucial de esta exposición: ¿Es Anonymous una organización delictiva?</p>
<p>A estas alturas, espero haber suscitado suficientes dudas sobre la pertinencia de esta pregunta. Si no es una organización con miembros registrados, difícilmente se la puede perseguir. Si no hay cabecillas, difícilmente se la puede desarticular. Si usted participa en una de sus acciones, ¿se le puede hacer responsable de otras acciones en las que no ha participado? En principio, a mi me parece que habría que decidir caso por caso. Y ante un caso concreto de un DDoS, por ejemplo, en el que hayan participado, digamos 2.000 personas, ¿se procesa a todas ellas? ¿Se elige al azar a unas cuantas para hacer un escarmiento ejemplarizante? ¿Prosperaría algo así? ¿Qué reacción podría haber por parte de Anonymous?</p>
<p>En mi opinión, Anonymous es una manifestación más de un tipo de fenómeno que hemos visto y veremos más veces en el futuro y es la aparición de una “consciencia” (atención a las comillas) colectiva basada en Internet. Aparentemente, es posible coordinar acciones de un grupo numeroso de personas sin que haya una clara dirección ni una cúpula (perdón por el guiño), sino una comunidad de intereses u objetivos. La misma incomprensión del fenómeno por parte del establishment se produjo al principio con el movimiento del Software Libre y creo que por los mismos motivos. ¿Cómo puede la gente ceder gratuitamente el fruto de su trabajo? ¿Quién hay detrás? Y ¿qué decir del cambio de relaciones entre empresas y consumidores con la aparición de las redes sociales? O el movimiento <strong>#15M</strong>. ¿Les parece que mezclo churras con merinas? Estamos en tiempos de cambio y aún en la infancia de Internet y mi opinión es que “esto de Internet” es un cambio tan importante como la Revolución Francesa o la Revolución Industrial. O más. Y andamos todos un poco despistados. Eso sí, algunos más que otros.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2011/06/14/%c2%bfes-anonymous-una-organizacion-delictiva/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Pérdida de datos en la todopoderosa SONY</title>
		<link>http://www.securityartwork.es/2011/05/04/perdida-de-datos-en-la-todopoderosa-sony/</link>
		<comments>http://www.securityartwork.es/2011/05/04/perdida-de-datos-en-la-todopoderosa-sony/#comments</comments>
		<pubDate>Wed, 04 May 2011 09:52:07 +0000</pubDate>
		<dc:creator>José Rosell</dc:creator>
				<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=5262</guid>
		<description><![CDATA[La verdad es que la prensa no tiene desperdicio últimamente si lo que te interesa, al margen de la actualidad nacional e internacional, son asuntos relacionados con la seguridad. El otro día nos hacíamos eco de la noticia recogida por Expansión en referencia al uso de pólizas de seguro para mitigar los riesgos de incumplimiento [...]]]></description>
			<content:encoded><![CDATA[<p>La verdad es que la prensa no tiene desperdicio últimamente si lo que te interesa, al margen de la actualidad nacional e internacional, son asuntos relacionados con la seguridad. El otro día <a href="http://www.securityartwork.es/2011/04/28/seguros-para-cubrir-incumplimientos-legales/">nos hacíamos eco</a> de la noticia recogida por <a href="http://www.expansion.com/">Expansión</a> en referencia al uso de pólizas de seguro para mitigar los riesgos de incumplimiento de una ley de tan “profundo” calado como es la Ley Orgánica de Protección de Datos. Después desayunamos leyendo, estupefactos, un artículo también de <a href="http://www.expansion.com/">Expansión</a>, en su página 6, de la edición digital de orbyt (por supuesto), en el que la todopoderosa <a href="http://www.sony.com/">Sony</a> reconoce que le han robado datos de la friolera de 77 millones de usuarios.  Lo reconoció el martes 26 de abril por la noche y el incidente fue el día 19 de abril, según informaron fuentes de la compañía. ¡¡¡Sí señor!!! Eso es agilidad de respuesta ante un incidente de seguridad en el que se han comprometido datos tan &#8220;insignificantes&#8221; como los números de tarjetas de crédito.  Este pequeño detalle unido a que también han sido comprometidos nombres, códigos de acceso e incluso posiblemente cuentas bancarias no tiene la menor importancia y el ciudadano no tiene derecho a saber inmediatamente que “sus” datos campan por las redes globales porque, evidentemente, firmas de reconocido prestigio como Sony se encargan de protegernos en todo momento. Al fin y al cabo los ciudadanos no sabrían qué hacer si el mismo día en el que se produjo el “incidente” se hubiese informado del mismo a los afectados, ¿no? Ya se encarga Sony, en este caso, de asumir el control del problema con el mismo éxito, seguro, que cuando asumió la seguridad de los datos que muchos le dimos de buena fe. </p>
<p>Esto es absolutamente inadmisible. Según dice la citada noticia los supuestos superespecialistas de Sony indican que han asaltado sus defensas y han burlado sus “extraordinarios” sistemas de protección y control para acceder, entre otros, a los datos personales de un servidor (o sea los míos). Ni serian tan superespecialistas ni las defensas de Sony serian tan súper si lo que les ha pasado es que les han robado en sus propias narices los datos de su bien más preciado, sus clientes. Según dice la noticia de este medio de comunicación se han visto afectados 77 millones de usuarios en todo el mundo. Usuarios de la plataforma PlayStation y de otras plataformas como la tienda audiovisual online Qriocity de la cual soy usuario. De los 77 millones de usuarios, 3 millones son españoles o afincados en España. Ya saben, si ustedes son alguno  de esos usuarios y usan claves numéricas que coinciden con su clave de acceso al banco pueden ir corriendo a cambiar esta última porque les aseguro que NO estará a buen recaudo. Eso sí, fuentes muy bien documentadas de la compañía afirman que no se han registrado quejas por parte de usuarios, lo que según ellos quiere decir que podemos estar tranquilos porque los malos no han robado los datos por su interés en las tarjetas de crédito, simplemente querrían hacer una estadística del numero de nombres repetidos que Sony tenía en su base de datos o de cuántos de los 77 millones de clientes eran menores entre 13 y 18 años. Lógico y útil. He de reconocer que tras la lectura de estas declaraciones me he quedado mucho más tranquilo (#modo irónico off).</p>
<p>Algo tenemos que cambiar los que trabajamos en este sector. Evidentemente no hemos hecho un análisis del incidente y, por tanto, no sabemos a qué se ha debido, pero es bastante probable, por una cuestión estadística, que los supuestos “malos” hayan aprovechado algún fallo de la programación de alguna aplicación. Constantemente nos estamos encontrando en nuestro trabajo fallos de este tipo. Si esto es así yo me pregunto si conseguiremos, entre todos, alguna vez, que los que dirigen los equipos de desarrollo no antepongan la funcionalidad a todo lo demás, descuidando aspectos tan críticos como la seguridad de los datos personales de los ciudadanos, de sus cuentas, de sus domicilios, de los datos de los menores que usan las plataformas y de lo que sea… Parece que lo importante, al igual que sucede con las audiencias televisivas, es la cuota de mercado. Lo importante es tener usuarios registrados, disponer de sus datos y la forma de agradecerlo… “protegiéndolos con nuestra vida si hace falta”. Jaja.</p>
<p>En fin, así están las cosas. Esta es una situación mala para el avance de una sociedad digital en la que la tecnología y su seguridad conforman los cimientos sobre los que estamos construyendo un sinfín de servicios. En <a href="http://www.s2grupo.es/">S2 Grupo</a> estamos convencidos de que las cosas no tendrían que ser así y de que estos incidentes no deberían producirse si se tomasen las medidas pertinentes (y si aún así se producen, se deberían gestionar de otra forma).</p>
<p>Por cierto, para acabar, comentarles que los usuarios de la plataforma Xbox de <a href="http://www.microsoft.com/">Microsoft</a> pueden estar tranquilos porque la compañía simplemente ha anunciado que “puede haber habido un posible robo de datos personales desde ‘Xbox Live’”. Toma ya.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2011/05/04/perdida-de-datos-en-la-todopoderosa-sony/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>GOTO X: Periodistas</title>
		<link>http://www.securityartwork.es/2011/03/22/goto-x-periodistas/</link>
		<comments>http://www.securityartwork.es/2011/03/22/goto-x-periodistas/#comments</comments>
		<pubDate>Tue, 22 Mar 2011 16:13:29 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=5014</guid>
		<description><![CDATA[Llevaba alguna semana queriendo escribir un post de la serie GOTO dedicado a los periodistas, tal y como adelanté hace cosa de un mes en la entrada relativa a los ciberataques sufridos por la GVA. He intentado resistirme un poco -más por falta de tiempo que otra cosa-, pero leyendo las últimas noticias sobre el [...]]]></description>
			<content:encoded><![CDATA[<p>Llevaba alguna semana queriendo escribir un post de la serie GOTO dedicado a los periodistas, tal y como adelanté hace cosa de un mes en la entrada relativa a los <a href="http://www.securityartwork.es/2011/02/21/ciberataques-contra-la-comunidad-valenciana/">ciberataques sufridos por la GVA</a>. He intentado resistirme un poco -más por falta de tiempo que otra cosa-, pero leyendo las últimas noticias sobre el peligro nuclear en Japón que todos los medios generalistas están lanzando no he podido aguantarme&#8230; Y es que tenemos periodistas -no todos, obviamente- que no distinguen asterisco de asteroide, pero no contentos con ello transmiten al público general su vasto conocimiento sobre cualquier materia y se quedan tan panchos, satisfechos del trabajo realizado.</p>
<p>Con el tema de los ciberataques contra GVA ya dimos unas pinceladas del saber hacer de estos periodistas; ahora con el debate que se está abriendo sobre la seguridad nuclear siguen cubriéndose de gloria, y encima lo mezclan con la entrada en Cofrentes de unos activistas de Greenpeace hace unas semanas, poniendo este acto como ejemplo de &#8220;inseguridad&#8221; en las centrales nucleares españolas. Por favor, no mezclemos churras con merinas. Que las centrales nucleares -y otras infraestructuras críticas- de nuestro país sean o no vulnerables no depende de que unos ecologistas capaces de evitar -con presunta violencia- a los vigilantes de seguridad (o a la Guardia Civil si se diera el caso) se cuelen tras la verja de una central. ¿Qué pretenden los periodistas, que disparen con armas de fuego a estos activistas para demostrar lo seguros y fuertes que somos? Venga, hombre&#8230; la que se habría montado, y con razón.</p>
<p>Un conocido mío comentaba hace unos años que España hay dos cosas de las que todo el mundo sabe: medicina y seguridad. ¿Que te duele la cabeza? Tómate cualquiercosaqueacabeenina, que a mí me ha ido muy bien, mírame, además lo he leído en Google y en el curso por fascículos de <em>&#8220;El neurocirujano en casa&#8221;</em>&#8230; ¿Que el accidente de Spanair fue culpa del piloto? No hombre, fue el relé XJ45, que no desplegó los <em>flaps</em> y por eso no se alcanzó la velocidad de despegue adecuada para un aparato de esas características, que en función del viento de costado y del puerto USB puede ser de hasta 738,3 kilómetros por hora&#8230; ¿Que la central de Fukushima va a explotar? El problema está en el núcleo del reactor, que no se puede enfriar lo suficiente debido al proceso de fisión nuclear y a las valencias del elemento, que ya se sabe lo que pasa en fallas con tanto calor&#8230; Toma ya. Esto lo pongo en un periódico de tirada nacional, lo mezclo con &#8220;declaraciones de un responsable de nosequé experto en nosecuantos&#8221; y a vivir. Acabo de dar un curso acelerado de medicina, ingeniería aeronáutica o física nuclear a mis lectores, que sabrán aprovecharlo a la perfección en el parque o en la cola de la panadería ayudándome así a difundir mi conocimiento.</p>
<p>Señores, seamos serios. Ya sé que no se puede saber -y por tanto escribir- de todo, pero un mínimo de rigor sería más que aconsejable. Un <em>defacement</em> no tiene nada que ver con un DDoS, unos ecologistas que entran en Cofrentes no tienen por qué ser ejemplo de ninguna inseguridad y mil cosas por el estilo. Cuando una persona que no conoce una materia concreta trata de hablar de ella <em>ex cathedra</em> hace, cuanto menos, el ridículo, cuando no algo peor. Informémonos antes de escribir y, en caso de dudas, estoy seguro de que existen centros de investigación, universidades, empresas, personas&#8230; expertos en muchos temas que nos pueden dar su opinión con respecto a los mismos o al menos orientarnos correctamente para que no metamos la pata. Se trata simplemente de preguntar y escuchar lo que nos dicen. Si de seguridad, que creo que algo sé, veo esas barbaridades escritas en los medios&#8230;¿qué habrá de verdad en los artículos de materias que no conozco? ¿seguirán la misma tónica? ¿qué puedo creerme de lo que leo en un periódico o veo en la televisión? Miedo me da pensar qué dirán de economía, política y mil materias más de las que sé poco o nada&#8230;</p>
<p>Ojo, no quiero decir con este <em>post</em> que todos los periodistas estén mal informados -voluntaria o involuntariamente- y por tanto informen mal de lo que sucede a nuestro alrededor; simplemente, creo que en los medios generalistas estamos llegando en ocasiones a la política del &#8220;todo vale&#8221;, por desconocimiento o no, dejando así al periodismo presuntamente serio a la altura de &#8220;La Noria&#8221;. Y para ciertos temas, como la economía o la seguridad, entre otros, esto puede ser peligroso: transmitimos un mensaje erróneo a miles de personas que lo interpretan como verdadero, con las consecuencias que esta información negativa puede llegar a tener en la población.</p>
<p>Por suerte, y para no ver solo la botella medio vacía, quiero recalcar que IMHO <strong>sí</strong> existen periodistas bien documentados y que hacen correctamente su trabajo, sobre todo si nos vamos a medios especializados; en el caso de seguridad, algunos buenos ejemplos pueden ser <a href="http://www.revistasic.com/">SIC</a>, <a href="http://www.borrmart.es/seguritecnia.php">Seguritecnia</a> o <a href="http://www.securitymanagement.com/">Security Management</a> por citar unos cuantos -hay más, por supuesto-. Ójala cunda el ejemplo y podamos llegar a fiarnos de lo que leemos en medios generalistas&#8230; al menos más que ahora.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2011/03/22/goto-x-periodistas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Conferencias sobre ingeniería de software avanzada</title>
		<link>http://www.securityartwork.es/2010/06/22/conferencias-sobre-ingenieria-de-software-avanzada/</link>
		<comments>http://www.securityartwork.es/2010/06/22/conferencias-sobre-ingenieria-de-software-avanzada/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 10:17:56 +0000</pubDate>
		<dc:creator>Miguel A. Juan</dc:creator>
				<category><![CDATA[FastFix]]></category>
		<category><![CDATA[I+D]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3348</guid>
		<description><![CDATA[Recientemente, S2 Grupo, ha conseguido un proyecto del 7º Programa Marco, sección TIC, de la Comisión Europea. La primera reunión de trabajo del consorcio va a tener lugar esta misma semana en Valencia.
El viernes, día 25 de junio, se va a celebrar una sesión abierta del proyecto, en el que se impartirán tres conferencias sobre [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2010/06/logoFastFix_60x60.jpg" alt="logoFastFix" title="FastFix" width="160" height="160" style="float:left; border:0;padding:0px 30px 20px 0px;" />Recientemente, S2 Grupo, ha conseguido un proyecto del 7º Programa Marco, sección TIC, de la Comisión Europea. La primera reunión de trabajo del consorcio va a tener lugar esta misma semana en Valencia.</p>
<p>El viernes, día 25 de junio, se va a celebrar una sesión abierta del proyecto, en el que se impartirán tres conferencias sobre tres temas muy interesantes en el ámbito de la ingeniería de software:</p>
<p><strong>“Intention-Based Integration of Software Engineering Tools”</strong><br />
<strong>Prof. Walid Maalej, Technische Universität München</strong></p>
<div style="padding:10px 25px 0px 25px;">INTI, a novel, intention-based integration approach. An intention is a mental state that underpins the user’s actions during the work. Intentions “sessionize”the work and facilitate the management and switching of context. Intentions also group and describe related changes that are made in different tools. We introduce a reference framework for the realization of such intention-based integration. The framework automatically links related pieces of information by observing the user’s interactions with the tools. It handles the heterogeneity of the tools and information by using Semantic Web technologies</div>
<p><strong>“Autonomic and Self-adaptive systems”</strong><br />
<strong>Prof. Benoît Gaudin, LERO – The Irish Software Engineering Research Center</strong></p>
<div style="padding:10px 25px 10px 25px;">This talk will provide an overview of autonomic and self-adaptive systems which possess automatic management facilities. More specifically we will focus on self-adaptive software systems. First, definitions and expected properties of such software will be explained. Then related work being conducted as well as research challenges will be discussed.</div>
<p><strong>“Open issues in fault replication”</strong><br />
<strong>Prof. João Garcia, Instituto de Engenharia de Sistemas e Computadores, Investigaçao e desenvolvimento em Lisboa</strong></p>
<div style="padding:10px 25px 10px 25px;">An overview of the state of the art in fault replication, covering issues such as: application replay, identification and capture of non-deterministic events, fault replication in multi-core environments, monitoring of virtualized/non-virtualized execution environments, and user data privacy preservation. We will provide a brief overview of the past work and on-going research of the  Distributed Systems Group of INESC-ID LISBOA, that covers areas such a distributed fault-tolerance, software transactional memory, peer-to-peer and mobile networks, adaptive systems, security, and virtual execution environments.</div>
<div style="margin:15px 25px 15px 25px; padding:20px 25px 20px 25px; background-color:#fffbcc; border:1px solid #aaa;">
<strong>Dónde</strong>: <strong>Ciudad Politécnica de la Innovación, Salón de Actos del Cubo Rojo, Edificio 8E</strong> (lado de Ingeniero Fausto Elio). <a href="http://www.upv.es/plano/plano_upvc.html">Ver plano</a></p>
<p><strong>Cuándo</strong>: Viernes, 25 de Junio, a las 11:30</p>
<p><strong>Por qué</strong>: <em>La entrada es libre y se trata de una gran oportunidad para conocer las investigaciones más recientes de estos tres equipos de investigación realmente punteros.</em>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/06/22/conferencias-sobre-ingenieria-de-software-avanzada/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Habilitaciones, titulaciones&#8230; y todo lo demás</title>
		<link>http://www.securityartwork.es/2010/06/14/habilitaciones-titulaciones-y-todo-lo-demas/</link>
		<comments>http://www.securityartwork.es/2010/06/14/habilitaciones-titulaciones-y-todo-lo-demas/#comments</comments>
		<pubDate>Mon, 14 Jun 2010 16:06:28 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Gestión]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3315</guid>
		<description><![CDATA[Leía esta mañana en BELT una noticia que hacía referencia a la falta de habilitación profesional del Director de Seguridad del Barça: esto es, no tiene un TIP en vigor que lo habilite como Director de Seguridad por el Ministerio del Interior. En España, las figuras contempladas en el ámbito de la seguridad privada vienen [...]]]></description>
			<content:encoded><![CDATA[<p>Leía esta mañana en <a href="http://www.belt.es/">BELT</a> una <a href="http://www.belt.es/noticiasmdb/HOME2_noticias.asp?id=9860">noticia</a> que hacía referencia a la falta de habilitación profesional del Director de Seguridad del Barça: esto es, no tiene un TIP en vigor que lo habilite como Director de Seguridad por el Ministerio del Interior. En España, las figuras contempladas en el ámbito de la seguridad privada vienen definidas en la Ley 23/1992, de 30 de julio, de Seguridad Privada (LSP), y entre ellas encontramos al Director de Seguridad, al Jefe de Seguridad, al Escolta Privado o al Guarda Particular del Campo, por citar unas cuantas&#8230; todo lo que se salga de ahí, no está reconocido a día de hoy en España. Caso aparte es cómo las empresas de seguridad, sobre todo las que trabajan -o trabajamos- principalmente en seguridad de la información, denominen a su personal: CISO, CSO, CRO&#8230; son denominaciones que se utilizan con mayor o menor fortuna en cada caso, pero que desde luego no están oficialmente contempladas (ojo, hasta donde yo sé, y que alguien me corrija si me equivoco). Debate aparte es si es lícito, o ético, que una empresa utilice para su personal cargos que se corresponden con titulaciones oficiales si dicho personal carece de éstas, argumentando siempre que se trata de responsabilidades internas en la organización, no de atribuciones reconocidas oficialmente.</p>
<p>Más allá del hecho de que el Director de Seguridad del Barça tenga o no la habilitación correspondiente, esta noticia viene a plantearnos algunas cuestiones. La primera es relativa a la (necesaria, IMHO) regularización del personal de seguridad; como hemos dicho, todo lo que se salga de la LSP en España no está reconocido, y no debemos olvidar que el negocio de la seguridad de la información al que se dedican -o nos dedicamos- muchas empresas no deja de ser Seguridad Privada&#8230; pero sin legislar. Para ser Vigilante de Seguridad o Escolta Privado debes poseer una habilitación, pero para ser <em>técnico de</em>, <em>consultor de</em> o <em>responsable de</em>, no necesitamos nada&#8230;  Volvemos a insistir en cosas ya comentadas en este mismo blog: ¿no sería necesario que se ampliaran las figuras del personal de seguridad reconocidas en la Ley de Seguridad Privada? Esta ley no se ha movido significativamente desde hace dieciocho años -una eternidad si hablamos de seguridad-, por lo que muchos creemos que ya va siendo hora de que se revise la ley y podamos empezar a hablar de otras figuras, como comentaba en mi post sobre la <a href="http://www.securityartwork.es/2010/05/07/la-ley-omnibus-%c2%bfy/">Ley Ómnibus</a>. Así, todos tendríamos claro cuáles son las figuras oficialmente reconocidas con nuestra perspectiva actual de seguridad (convergencia, PIC, etc.), y quién está capacitado para dirigir un departamento de seguridad, para pertenecer a él o simplemente para desarrollar ciertos trabajos dentro del ámbito de la seguridad privada&#8230; más allá de la vertiente &#8220;clásica&#8221;.</p>
<p>Otra cuestión es qué pasa actualmente con estos puestos de seguridad privada &#8220;no oficial&#8221;&#8230; se trata de roles tan habituales que nadie se plantea sus implicaciones, pero lo cierto es que únicamente están reconocidos dentro de una organización, no más alla; un Director de Seguridad o un Ingeniero en Informática es eso mismo aquí y en la China Popular (como diría alguien), mientras que un &#8220;Ingeniero de Seguridad Perimetral&#8221; o un &#8220;Responsable de Riesgos&#8221; no tienen sentido fuera de la organización que les ha asignado esa categoría. Volvemos al tema de las atribuciones profesionales, al quién puede hacer qué; &#8220;Director de Seguridad&#8221; es una habilitación propia del Ministerio del Interior, mientras que &#8220;Director de Seguridad de la Información&#8221; -el famoso CISO-, o &#8220;Consultor de Seguridad&#8221; no es ninguna titulación oficial, con lo que cualquiera puede adjudicarse este papel en su tarjeta de visita&#8230; De nuevo lo de siempre: ¿quién puede firmar una auditoría? ¿quién puede dirigir un departamento de seguridad que trabaje en protección de la  información? Ahora mismo no existe regulación alguna más alla de la LSP (que por supuesto no toca seguridad de la información como tal), por lo que cada organización hace de su capa un sayo; yo puedo decir que tal persona es Técnico de Seguridad, Consultor de Seguridad o Ingeniero Jefe de Seguridad&#8230; ¿y? Sólo dependerá del buen criterio -o del mal criterio- de cada empresa el titulito que se asigne a su personal de seguridad&#8230;</p>
<p>Creo que una regulación del personal de seguridad sería muy conveniente tanto para nuestra profesión como para nuestros clientes, que por fin podrían saber quién les puede realizar determinados proyectos o prestar ciertos servicios, y en base a qué; y por supuesto, si llegamos al punto en que el personal de seguridad se regula correctamente más allá de la seguridad tradicional, no olvidemos que dicho personal tendrá una serie de obligaciones y responsabilidades -no como sucede ahora en seguridad de la información-; en el momento en el que alguien puede retirarme mi habilitación como Director de Seguridad si hago mal mi trabajo, impidiéndome desempeñar ese puesto en un futuro, me pensaré dos veces el entregar un informe o el resultado de un análisis de riesgos, por poner un ejemplo.</p>
<p>Para acabar, un último apunte: no empecemos ahora con que si para dirigir, auditar o implantar hace falta un CISSP, un SANS, un CISA, un CISO o un CASI, que me entra la risa&#8230; estas -y otras- certificaciones son títulos de una &#8220;academia&#8221; concreta (ISACA, ISC2, SANS&#8230;), y por muy reconocidos que estén o dejen de estar, hasta donde yo sé no son oficiales, al menos de momento; otra cosa es si demuestran o no conocimiento, o simplemente demuestran tiempo y dinero&#8230; pero para empezar a discutir quién puede hacer qué en seguridad, prefiero hacerlo por titulaciones oficiales o por habilitaciones propias del Ministerio del Interior, nos gusten más o menos&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/06/14/habilitaciones-titulaciones-y-todo-lo-demas/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Ataques contra usuarios de Twitter</title>
		<link>http://www.securityartwork.es/2010/06/11/ataques-contra-usuarios-de-twitter/</link>
		<comments>http://www.securityartwork.es/2010/06/11/ataques-contra-usuarios-de-twitter/#comments</comments>
		<pubDate>Fri, 11 Jun 2010 09:45:38 +0000</pubDate>
		<dc:creator>Maite Moreno</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=3278</guid>
		<description><![CDATA[Kaspersky Lab ha alertado a los usuarios de Twitter sobre una herramienta que están usando los criminales cibernéticos para crear botnets que se controlan a través de Twitter.  Según ciertas publicaciones (TechnologyReview, FaqMac y otros), miles de cuentas de Twitter hackeadas a la venta en foros forman un nuevo mercado negro dentro de la [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.kaspersky.com/">Kaspersky Lab</a> ha alertado a los usuarios de Twitter sobre una herramienta que están usando los criminales cibernéticos para crear botnets que se controlan a través de Twitter.  Según ciertas publicaciones (<a href="http://www.technologyreview.com/es/read_article.aspx?id=1222">TechnologyReview</a>, <a href="http://www.faq-mac.com/noticias/39781/twitter-convierte-nuevo-objetivo-cibercriminales-segun-kaspersky">FaqMac</a> y <a href="http://wenalejoartma.blogspot.com/2010/05/la-venta-miles-de-cuentas-de-twitter.html">otros</a>), miles de cuentas de Twitter hackeadas a la venta en foros forman un nuevo mercado negro dentro de la ciberdelincuencia. Las cuentas se ofrecen por lotes a menos de 200 dólares, dependiendo del número de seguidores que tengan. </p>
<p>El principal objetivo de los compradores, en la mayoría de casos, es vender falsos antivirus (Rogueware) a través de los <em>tweets</em> enviados por estas cuentas; el hecho de hacer clic en en enlace de un <em>tweet</em> hackeado infecta al equipo del usuario con la publicidad de un producto de antivirus falso. La infección provoca una notificación emergente que anuncia que el equipo está infectado y ofrece una versión completa del falso antivirus por unos 50 dólares (o más) que te asegura que desinfectará el equipo en cuestión, y se estima que 1 de cada 100 personas probablemente paguen esa cantidad. Con que sólo un <em>tweet</em> hackeado tenga éxito, podría tener graves repercusiones si procede de un usuario de confianza (generalmente, entre el 10-20% de los usuarios hacen clic sobre un enlace enviado por una fuente de confianza). Twitter tiene más de 75 millones de usuarios, de los cuales entre unos 10-15 millones envían <em>tweets</em> regularmente. Si por ejemplo simplemente sólo un 1% de esos 75 millones de miembros se infectara, y que de ese 1% de usuarios infectados, un 1% creyera en el falso antivirus y pagara por su adquisición, supondría un fraude de unos 7500 dólares. Este tipo de botnets también se usa para distribuir spam o realizar ataques de denegación de servicio, entre otras cosas.</p>
<p>“<em>La técnica de robar credenciales de cuentas y la publicación de enlaces maliciosos en Twitter es cada vez mas popular. (&#8230;) Los criminales cibernéticos están dándose cuenta de que se puede abusar de los sitios de redes sociales de manera muy eficiente y acorde con sus necesidades.</em>”, afirma Costin Raiu, director de Kaspersky Lab.</p>
<p>La herramienta en cuestión es TwitterNET Builder, de la cual actualmente existen dos variantes conocidas. La primera, la original, utiliza órdenes maliciosas con nombres estáticos que pueden ejecutar funciones como descargar y ejecutar ficheros, realizar ataques de denegación de servicio, redirigir a otras páginas web o controlar la comunicación entre el  equipo infectado y Twitter  (http://sunbeltblog.blogspot.com/2010/05/diy-twitter-botnet-creator.html)). El equipo de <a href="http://sunbeltblog.blogspot.com">http://sunbeltblog.blogspot.com</a>  notificó en su momento a Twitter, y curiosamente comentan en su blog que Twitter tardó sólo 13 minutos en contestarles (impresionante). La segunda, descubierta por Kaspersky Lab, es una ligera variación de la primera variante que permite al atacante especificar los nombres del comando, lo que hace más difícil identificar qué cuentas de Twitter se están utilizando para controlar las botnets.</p>
<p>“<em>Este código malicioso no incluye ningún mecanismo de distribución y debe instalarse de forma manual en el ordenador del usuario víctima, pero puede ejecutarse cuando se combina con un ataque </em><em>drive-by </em>o con un gusano que se distribuye a través de una nueva vulnerabilidad”, afirma David Jacoby de Kaspersky Lab. Las cuentas se comprometen usando dos métodos: troyanos que roban las credenciales de Twitter directamente del usuario y estafas de <em>phising</em> que utilizan falsas peticiones de autorizaciones en sitios fraudulentos que imitan la página original. Una vez los atacantes tienen acceso a una cuenta, pueden comenzar un mailing malicioso, que aparentemente envía el legítimo dueño de la cuenta, o simplemente pueden vender la cuenta a otros para propósitos similares.</p>
<p>Para protegernos, dado que esta herramienta no tiene sus mecanismos de distribución propia y necesita ser descargada y ejecutada manualmente (por ejemplo, nos podría llegar como archivo adjunto en un correo electrónico, o como un archivo enviado a través de un cliente de mensajería instantánea), es importante estar atentos a la hora de ejecutar este tipo de archivos. También hay que tener cuidado de no infectarse a través de un ataque <em>drive-by</em>, que pueda explotar por ejemplo una vulnerabilidad en el navegador y es aconsejable (sobre todo si eres de los que no te fijas mucho donde haces clic :) que tengamos el antivirus actualizado y tengamos también instalados todos los parches de seguridad de los diferentes proveedores. </p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2010/06/11/ataques-contra-usuarios-de-twitter/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Gripe A</title>
		<link>http://www.securityartwork.es/2009/09/02/gripe-a/</link>
		<comments>http://www.securityartwork.es/2009/09/02/gripe-a/#comments</comments>
		<pubDate>Wed, 02 Sep 2009 15:31:07 +0000</pubDate>
		<dc:creator>Antonio Villalón</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1610</guid>
		<description><![CDATA[Acabo de volver de vacaciones y, sinceramente, me ha sorprendido la cantidad de información que ha ido apareciendo en los medios &#8212;tanto generales como especializados&#8212; acerca de la gripe A (el ya famoso virus H1N1) y su impacto previsto en la sociedad a todos los niveles. Dejando a un lado los sensacionalismos propios de algunos [...]]]></description>
			<content:encoded><![CDATA[<p>Acabo de volver de vacaciones y, sinceramente, me ha sorprendido la cantidad de información que ha ido apareciendo en los medios &#8212;tanto generales como especializados&#8212; acerca de la gripe A (el ya famoso virus H1N1) y su impacto previsto en la sociedad a todos los niveles. Dejando a un lado los sensacionalismos propios de algunos medios (habría que recordar a ciertos &#8220;periodistas&#8221; que pandemia <strong>no</strong> significa que muera la mayor parte de la población mundial, como parecen hacernos creer), me parece interesante que en nuestro blog dediquemos al menos una entrada a este tema, ya que ciertamente la gripe puede ser un elemento decisivo en la continuidad de nuestro negocio, y por tanto en nuestra seguridad.</p>
<p>El Ministerio de Sanidad y Consumo español ha elaborado una <a href="http://www.msc.es/servCiudadanos/alertas/pdf/guiaPlanActuacionEmpresas.pdf">guía</a>, bastante coherente bajo mi punto de vista, acerca de la actuación recomendada frente a la gripe A para las empresas, de cara a asegurar la continuidad del negocio y la salud laboral en caso de pandemia. En esta guía, de lectura más que recomendable, se establecen una serie de medidas a valorar y, si corresponde, adoptar en los centro de trabajo; estas medidas se pueden agrupar en tres familias: de formación e información (hacia el personal y con terceros), de minimización del impacto (en la empresa, en su personal y en terceros -clientes, proveedores&#8230;-) y de contingencia en caso de que se materialice la amenaza.</p>
<p>Desde el punto de vista de los riesgos a los que está sometida una organización, la gripe A es un riesgo muy similar al de la gripe estacional &#8212;la de toda la vida, para entendernos&#8212;, pero con unos niveles de probabilidad e impacto superiores. Mayor probabilidad porque, si en una gripe epidémica se ve afectado un porcentaje que ronda el 15% de la población, en una gripe pandémica este nivel se incrementa en mayor o menor medida (en función de muchos factores), y adicionalmente los grupos de riesgo se ven modificados, y mayor impacto porque el daño causado por la pandemia en una organización es superior al producido durante una gripe normal: personas que no pueden desarrollar su actividad a causa de la gripe (fallecidos, hospitalizados, aislamiento, atención a familiares&#8230;), mayor tiempo de convalecencia, etc.</p>
<p>Bajo mi punto de vista, en nuestras organizaciones debemos efectuar un análisis inicial para valorar en primera instancia los riesgos derivados de la gripe A y su impacto en la continuidad de nuestro negocio; independientemente del resultado de este análisis, debemos establecer las medidas de prevención habituales -sin llevarlas a ningún extremo, por supuesto- y, si el análisis realizado nos indica que el riesgo de vernos afectados por la pandemia es considerable, debemos aplicar las salvaguardas correspondientes para mitigar el impacto en nuestra organización, desde el teletrabajo a la ubicación alternativa del personal, en función de los resultados obtenidos previamente. Vamos, lo habitual: tampoco estamos descubriendo nada ahora; pero sobre todo, creo que debemos huir del alarmismo que se ve en los medios ya que, hasta que datos fiables me digan lo contrario, creo que de esta pandemia no vamos a morirnos todos. </p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/09/02/gripe-a/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Centros de seguridad (I)</title>
		<link>http://www.securityartwork.es/2009/06/24/centros-de-seguridad-i/</link>
		<comments>http://www.securityartwork.es/2009/06/24/centros-de-seguridad-i/#comments</comments>
		<pubDate>Wed, 24 Jun 2009 13:23:11 +0000</pubDate>
		<dc:creator>José Rosell</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Noticias]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1460</guid>
		<description><![CDATA[Aunque supongo que tod@s los lectores conocerán el término SOC (Security Operation Center), creo que es importante aportar nuestra visión particular sobre los objetivos y el funcionamiento de los mismos a través del análisis de distintos tipos de Centros de Seguridad que hemos tenido la oportunidad de conocer y estudiar en alguno de los proyectos [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/06/sec.jpg" alt="sec" title="sec" width="300" style="float:left;padding:0px;margin:0px 20px 10px 0;border:1px solid #444;"/>Aunque supongo que tod@s los lectores conocerán el término SOC (<em>Security Operation Center</em>), creo que es importante aportar nuestra visión particular sobre los objetivos y el funcionamiento de los mismos a través del análisis de distintos tipos de Centros de Seguridad que hemos tenido la oportunidad de conocer y estudiar en alguno de los proyectos que hemos realizado; ésta es la primera de las entradas semanales que dedicaremos a este tema.</p>
<p>Un Centro de Seguridad en general y un Centro de Seguridad Gestionada (SOC) en particular, es un centro de servicios especializado en la prestación de servicios de seguridad a sus clientes. Los Centros de Servicios, en general, son centros especializados en la provisión de servicios de valor añadido a sus clientes que buscan de forma incesante la gestión eficaz y eficiente de sus recursos humanos y materiales para la consecución de sus objetivos.</p>
<p>Con la <strong>calidad de servicio</strong> como estandarte, un Centro de Servicios se caracteriza por una organización por niveles de especialización y una férrea organización que permita la gestión de los eventos asociados al mismo con un estándar de calidad determinado y medido de forma continua. Este tipo de centros disponen de herramientas que le permiten gestionar en tiempo real los eventos asignados al mismo,  asegurando que en ningún caso se deja de atender, en los tiempos establecidos, los sucesos que acontecen en el devenir del mismo. Sistemas que deben contemplar la monitorización de procesos y actividades en tiempo real (BAM: Business Activity Monitoring) e incluso la posibilidad de actuar de forma automática ante la existencia de determinados estímulos o sucesos. Otro aspecto a destacar de los centros de servicios es la gestión de forma procedimentada, con el fin de que el conocimiento de la propia gestión cotidiana del centro revierta en la mejora continua de los procedimientos de actuación y que los niveles menos especializados de atención puedan incluso actuar en caso de emergencia. Para conseguir este objetivo es muy importante la definición de un modelo de gestión del centro y su posterior certificación en base al referencial o referenciales adecuados en cada caso. </p>
<p>Un Centro de Servicios es una vía de búsqueda de sinergias, de concentración de conocimiento y saber hacer no sólo en un sentido científico o tecnológico, sino también en la optimización de procesos de gestión como puede ser el caso de la gestión de la seguridad de la información. </p>
<p>Los SOC o centros de seguridad gestionada, como centros de servicios que son, deben cumplir estas características generales. A pesar de ello existen distintos tipo de centros de seguridad que en varias entradas vamos a intentar analizar brevemente; algunos tienen sus orígenes en aspectos técnicos de la seguridad, mientras que otros nacen de la necesidad de la defensa de las infraestructuras críticas nacionales. Algunos tienen su origen en la actividad privada de las organizaciones mientras que otros son centros públicos. Unos tienen como objetivo compartir información y otros actuar en caso de incidentes. En cualquier caso, todos ellos tienen como común objetivo la mejora de la seguridad de las organizaciones para las que trabajan.</p>
<p>Hemos clasificado algunos de los centros analizados en función de su origen, determinando los siguientes grandes grupos:</p>
<ul>
<li><strong>CERTs</strong>: Centros de respuesta ante incidencias técnicas y por tanto, a priori reactivos. Son centros surgidos en torno a las amenazas dentro de Internet. Públicos y privados. Ejemplos: FIRST, CERT, IRIS CERT, CERT Centro Criptológico Nacional, Inteco-CERT, CSIRT-CV, E-CSIRT…. </li>
<li><strong>Centros de defensa nacional</strong>: Surgidos como iniciativas gubernamentales para la defensa de sectores de infraestructura gubernamental o considerada crítica para el estado: ISACs americanos (Information Sharing and Analysis Center), WARP británicos (Warning, Advice and Reporting Point), BFAG australianos, …. Son centros preventivos a diferencia de los anteriores que son reactivos almenos en su concepción inicial.</li>
<li><strong>Centros divulgativos, académicos y de investigación</strong>: Centros enfocados principalmente a la investigación en materias de seguridad. SANS o INTECO.</li>
<li><strong>Centros sectoriales</strong>: Desarrollados de manera privada por un sector específico. Ejemplos: Comisión nacional de Seguridad en el entorno de las Cajas de Ahorro, centros de seguridad de medios de pago, Centro sectoriales de banca: BITS, s-CERT, UK Financial Sector Continuity, e-LC CSIRT, CCI, Centro de Cooperación Interbancaria.</li>
<li><strong>Otros centros de seguridad</strong>: Centros de seguridad privados que ofrecen servicios de seguridad gestionada a sus clientes, como <a href="http://www.argopolis.es">Argópolis</a> en nuestro caso.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/06/24/centros-de-seguridad-i/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>V OWASP Spain Meeting</title>
		<link>http://www.securityartwork.es/2009/06/03/v-owasp-spain-meeting/</link>
		<comments>http://www.securityartwork.es/2009/06/03/v-owasp-spain-meeting/#comments</comments>
		<pubDate>Wed, 03 Jun 2009 09:27:40 +0000</pubDate>
		<dc:creator>José Selvi</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seg. Lógica]]></category>

		<guid isPermaLink="false">http://www.securityartwork.es/?p=1144</guid>
		<description><![CDATA[El pasado 15 de Mayo dos miembros del equipo de seguridad lógica de S2 Grupo nos desplazamos a Barcelona para asistir al V OWASP Spain Meeting, donde como siempre pudimos asistir a conferencias de gran interés con ponentes de muy alta calidad:
1. Sintonizar la función de seguridad con el negocio (PDF). Alberto Partida, miembro del [...]]]></description>
			<content:encoded><![CDATA[<p><img src="http://www.securityartwork.es/wp-content/uploads/2009/06/owasp.jpg" alt="owasp" title="owasp" style="float:left;padding:0px;margin:30px 30px 35px 0;" />El pasado 15 de Mayo dos miembros del equipo de seguridad lógica de S2 Grupo nos desplazamos a Barcelona para asistir al <a href="http://www.owasp.org/index.php/Spain">V OWASP Spain Meeting</a>, donde como siempre pudimos asistir a conferencias de gran interés con ponentes de muy alta calidad:</p>
<p><strong>1. Sintonizar la función de seguridad con el negocio</strong> (<a href="http://www.owasp.org/images/b/b1/Barna2009tosend.pdf">PDF</a>). Alberto Partida, miembro del Advisory Board de <a href="http://www.sans.org/">SANS Institute</a> y poseedor de un impresionante curriculum de certificaciones GIAC (entidad de certificación del SANS Institute), nos explicó la manera de compatibilizar los requisitos de seguridad con las necesidades del negocio, y nos explicó algunos trucos para aprender a mostrar la información a los directivos no tecnólogos de tal manera que entiendan a que riesgos se exponen, y nada mejor que ejemplificarlo con ejemplos de incidentes &#8220;sonados&#8221;. Una charla muy útil para cualquiera que se encuentre en una empresa no tecnológica o que ofrezcan servicios a empresas no tecnológicas.</p>
<p><strong>2. LDAP Injection &#038; Blind LDAP Injection</strong> (<a href="http://www.owasp.org/images/4/4b/ChemaAlonsoBlindLDAPInjection.pdf">PDF</a>). Chema Alonso, Consultor de Seguridad en la empresa <a href="http://www.informatica64.com/">Informatica64</a>, MVP Seguridad de Microsoft y autor del conocido blog &#8220;<a href="http://elladodelmal.blogspot.com/">Un Informático en el Lado del Mal</a>&#8220;, nos habló de las particularidades que tiene LDAP Injection con respecto a SQL Injection, que son básicamente el juego de caracteres especiales que se pueden utilizar y el lenguaje, pero que se basa en los mismos principios. Una pena que no pudieramos ver las demostraciones en directo, ya que una caida de su equipo dejó el disco duro inservible.</p>
<p><strong>3. Gestión de Incidentes de Seguridad Web en la Brigada de Investigación Tecnológica</strong> (<a href="http://www.owasp.org/images/4/41/BIT.pdf">PDF</a>). En esta charla, una de las que la gente mostró más interés con sus preguntas, Jorge Martín, Inspector Jefe del Grupo de Seguridad Lógica del Cuerpo Nacional de Policía, nos explicó como trabajan y a que se dedican en su departamento, una charla muy interesante que despertó la curiosidad de muchos de los asistentes.</p>
<p><strong>4. Extensión de módulos de pruebas de seguridad de la herramienta Webgoat de OWASP</strong> (<a href="http://www.owasp.org/images/2/24/Webgoat.pdf">PDF</a>). Daniel Cabezas, de la empresa <a href="http://www.ey.com/es">Ernst &#038; Young</a>, nos mostró diversos módulos que han desarrollado como ampliación de la genial aplicación <a href="http://www.owasp.org/index.php/Proyecto_WebGoat_OWASP">WebGoat</a> de OWASP para entrenamiento sobre seguridad web, una herramienta imprescindible para cualquier persona que quiera realizar formación en seguridad o que quiera incorporarse al mundo de la seguridad en su vertiente web. Uno de los módulos que creó un poco de confusión consistía en practicar la realización de Buffers Overflow, algo que dada la naturaleza Java de WebGoat despertó las suspicacias de parte del auditorio. No obstante (y eso es una nota para los asistentes al curso que también sean lectores de este blog), cuando Java realiza llamadas a binarios externos para cualquier motivo sí es posible realizar un Buffer Overflow, ya que al realizar la llamada a la función esto sale de máquina virtual java y por tanto de sus restricciones de seguridad, por lo que es posible (y de hecho existen casos documentados) de explotación de vulnerabilidades de Buffer Overflow A TRAVÉS (mejor que &#8220;en&#8221;) de aplicaciones Java.</p>
<p>En conclusión, los OWASP Spain Meeting son una cita muy recomendable, convirtiéndose en un imprescindible en las conferencias de seguridad en España, algo esperable del excepcional Proyecto OWASP. ¿Nos vemos en la próxima edición? ;-)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.securityartwork.es/2009/06/03/v-owasp-spain-meeting/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

