Jornada de Seguridad: D. Jesús Rubí (comentarios acerca del nuevo RMS)

Como adelantamos en el anterior post, ayer tuvo lugar la jornada práctica organizada por S2 Grupo y Equipo Marzo, en la que diversos expertos comentaron los cambios legislativos más recientes en materia de Seguridad de la Información: LOPD, LISI y LSSICE. Como no podía ser de otra forma, a lo largo de esta y posteriores entradas comentaremos aquellos aspectos de cada conferencia que nos parecieron más reseñables; les invito a comentar todos aquellos aspectos que les parezcan interesantes o que incluso yo no pude captar. Para información más “oficial”, pueden consultar la web de la jornada en http://www.seguridad2008.es, de donde ya es posible descargar las presentaciones de las ponencias y realizar preguntas a los ponentes.

* * *

Si asistieron ustedes ayer a la charla del Sr. Rubí, Director General Adjunto de la AEPD, o han asistido a alguna en el pasado, sabrán lo difícil que puede resultar resumir una de sus ponencias, por el volumen y densidad de la información que proporciona, y la velocidad a la que lo hace; eso hace que sus conferencias sean extremadamente esclarecedoras en muchos aspectos interpretables de la aplicación de la LOPD y el RMS (¿llamado ahora RLOPD?), pero dificulta enormemente tomar notas; no es el lugar ni el momento para levantar la mano y decir aquello de “¿Por favor, podría ir un poco más despacio?”.

Puesto que como he indicado, no puedo proporcionarles una transcripción exacta de su conferencia, en la que dió un exhaustivo repaso al nuevo reglamento y a algunos de los criterios que se han seguido en su elaboración —dudas planteadas por la Comisión Europea, incorporación de política legislativa como protección de menores o la violencia de género, u omisiones como los ficheros no automatizados, entre otros—, intentaré reseñar algunos de los puntos que personalmente me parecieron más interesantes. Tengan presente que, en la línea de la propia agencia, la información que les proporcionaré a continuación es no vinculante, ha sido elaborada por mí a partir de lo escuchado en la citada conferencia y es por tanto susceptible de —espero que no— contener errores de interpretación o transcripción de lo dicho por el Sr. Rubí, por lo que no me hago responsable de posibles daños o perjuicios que puedan derivarse de su utilización. Sirva eso como disclaimer previo.

[Read more…]

Jornada de seguridad

Es posible que algunos de nuestros lectores, quizá aquellos que han llegado hasta aquí a través de la web corporativa de S2 Grupo, ya lo sepan, pero para aquellos que no, me gustaría informarles de que el próximo jueves 17 de abril, en la Universidad Politécnica de Valencia, organizamos junto con Equipo Marzo una jornada de seguridad que explorará (o lo intentará, al menos) los principales cambios legislativos que se han dado recientemente en este campo; como pueden imaginar, el título “Seguridad de la Información. Un nuevo marco legislativo; LOPD, LSSICE, y LISI.” no ha sido escogido al azar. ... Leer Más

Cuidado con lo que dice Google de ti

La entrada de hoy, en la serie de colaboradores, viene firmada por José Ignacio Ruiz, Director Tecnológico de la Información de ASEVAL, la entidad de banca-seguros de AVIVA y Bancaja. Y con esa referencia profesional, poco más hay que decir para presentar al autor de la siguiente entrada, que va en la línea de uno de los temas que más me interesan: qué pasa con nuestra información en Internet: quién, cómo y dónde. Espero que disfruten con el post.

Leía hace unos días un artículo titulado Cuidado con lo que dice Google de ti, en el que se hablaba de la popularización de las redes sociales personales y de búsqueda de empleo, así como los blogs, que hacen que Internet pueda ofrecer datos que permitan que la balanza en un proceso de selección se pueda decantar en un sentido o en otro.

[Read more…]

¿Comunicación cifrada con KeeLoq? ¡Ojo, ya no!

Si hace un par de meses se consiguió determinar el sistema de cifrado de las tarjetas Mifare, esta vez le ha tocado el turno a los chicos de microchip en la serie de integrados criptográficos que implementan KeeLoq, dejando en evidencia las deficiencias de seguridad de algunas de las soluciones propietarias criptológicas que pretenden otorgar a sistemas RFID del uso de trasmisiones seguras.... Leer Más

¿Comunicación cifrada en Mifare? ¡Ojo, ya no!

Mifare es la tecnología de tarjetas inteligente sin contacto más difundida en el mundo. Utilizada como monedero electrónico, en sistemas de ticketing, peajes, parquímetros, cabinas telefónicas, sustituye a los billetes tradicionales o dinero en efectivo. Esta tecnología RFID trabaja en la frecuencia de los 13,56 MHz y presenta capacidad de lectura y escritura mediante comandos simples de incremento decremento. ... Leer Más

Responsabilidad del Buen Gobierno

Qué decirles de las claves apuntadas en esos maravillosos POSSITs (cada día tengo mas claro que nacieron principalmente para eso, para apuntar claves de acceso a dónde sea); ya hemos narrado alguna divertida (en tanto que ajena) historia sobre “puesto7” o “puesto8”. Esos pueden considerarse ejemplos de usuarios digamos que poco avezados en menesteres de seguridad. Pero de seguridad básica, todos sabemos que nuestro PIN de la tarjeta no se apunta EN la tarjeta.... Leer Más

FFCCSE, delitos y nuevas tecnologías: Cuerpo Nacional de Policía

[N.d.E. Como pueden ver, ya hemos vuelto de vacaciones, lo que significa que estamos en período de aclimatación, comúnmente conocido en el mundo de los psicólogos y telediarios estivales como síndrome post-vacacional. Sean considerados y tómenlo con calma.]... Leer Más

La cancelación de datos en foros de Internet

Aunque la semana pasada les dije que un servidor —editor del blog— estaba de vacaciones, puesto a actualizar mi blog personal, he pensado darme una vuelta por aquí y actualizarlo también. No les puedo prometer que de aquí al 25 de marzo habrán más entradas, dado el abundante número de días festivos, pero en cualquier caso, de momento esto es lo que hay. La entrada de hoy, que estrena la sección de colaboraciones, procede de una colaboradora habitual de S2 Grupo en temas de índole legal: Ana Marzo, de Equipo Marzo.

Como presentación formal, y más allá de lo que puedan encontrar en su página web, e-marzo es una entidad con oficinas en Madrid, Barcelona y Valencia, que se dedica a la prestación de servicios jurídicos, de consultoría y auditoría. Integrada por un equipo de abogados, consultores, auditores y técnicos, presta sus servicios en diversas áreas: protección de datos, contratación informática, seguridad de datos, propiedad intelectual, comercio electrónico y servicios de la sociedad de la información. Y no me enrollo más, así que vamos con la entrada de Ana.

Internet se ha convertido de forma indiscutible y por excelencia en el medio de comunicación social del siglo XXI, donde libremente caben todo tipo de manifestaciones y opiniones en ocasiones difícilmente controlables. A ello se une que no todos los países aplican la misma normativa y regulación a este medio, lo cual permite con cierta impunidad cruzar las fronteras virtuales y utilizar determinados territorios para publicar aquello que en el país de residencia u origen posiblemente estaría sujeto a un férreo control administrativo.

[Read more…]

Informe ENISA

A pesar de que hoy ya hemos publicado una entrada bastante extensa e interesante sobre VoIP, que recomiendo que no se pierdan, José Miguel me pasa el enlace a un informe publicado por la European Network and Information Security Agency (ENISA), que no quería dejar pasar. Sus autores son Ross Anderson, Rainer Böhme, Richard Clayton, y Tyler Moore, y el informe en cuestión lleva como título “Security Economics and the Internal Market” [pdf], con una longitud total de 114 páginas. Imaginarán que poco más les puedo contar hasta que tenga tiempo de analizar un poco su contenido, aunque por supuesto pueden echarle un vistazo ustedes mismos (que es la razón de esta entrada).... Leer Más

Eavesdropping en VoIP

Como vimos en el anterior post, uno de los problemas de seguridad al que se enfrentan las redes VoIP actualmente, al igual que las redes de datos, es a lo que se conoce habitualmente como eavesdropping, es decir, escuchar secretamente los datos transmitidos entre dos o más puntos, sin ser participe directo de ello; en términos de VoIP, como eavesdropping podemos considerar la escucha, sin ser participe, de una conversación entre varias personas. Concretamente, debemos interceptar los mensajes de señalización y los streams de audio de la propia conversación.... Leer Más