<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-842360509098056917</id><updated>2011-07-30T22:54:59.185-07:00</updated><category term='intimidad'/><category term='desarrollo software'/><category term='formación'/><category term='paranoias'/><category term='cloud computing'/><category term='incidencias'/><category term='chorradas'/><category term='Confidencialidad'/><category term='clasificación información'/><category term='esegesei'/><category term='hacking'/><category term='articulos'/><category term='lopd'/><category term='contraseñas'/><category term='citas'/><category term='piratería'/><category term='externalización'/><category term='Conceptos de seguridad'/><category term='concienciación'/><category term='certificaciones'/><category term='privacidad'/><category term='spam'/><category term='políticas'/><category term='evidencias electrónicas'/><category term='eventos'/><category term='metodología'/><category term='Auditoría'/><category term='crisis'/><category term='organización'/><category term='pentest'/><category term='PCN'/><category term='Blog'/><category term='bcm'/><title type='text'>Eddasec</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>91</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5672614279255115828</id><published>2009-09-21T01:11:00.001-07:00</published><updated>2009-09-21T01:11:42.295-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>LA PANDEMIAnipulación</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:arial;"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;br /&gt;Haz clic &lt;strong&gt;&lt;a href="http://www.eddasec.com/?p=174"&gt;aquí&lt;/a&gt;&lt;/strong&gt; para acceder.&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/strong&gt;&lt;/span&gt; &lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;span style="font-family:arial;font-size:180%;"&gt;www.eddasec.com&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5672614279255115828?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5672614279255115828'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5672614279255115828'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/09/la-pandemianipulacion.html' title='LA PANDEMIAnipulación'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6735572095463168246</id><published>2009-09-17T05:57:00.000-07:00</published><updated>2009-09-17T05:58:29.959-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>NO SALIMOS DE NUESTRO ASOMBRO.......</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:arial;"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;br /&gt;Haz clic &lt;strong&gt;&lt;a href="http://www.eddasec.com/?p=167"&gt;aquí&lt;/a&gt;&lt;/strong&gt; para acceder.&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/strong&gt;&lt;/span&gt; &lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;span style="font-family:arial;font-size:180%;"&gt;www.eddasec.com&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6735572095463168246?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6735572095463168246'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6735572095463168246'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/09/no-salimos-de-nuestro-asombro.html' title='NO SALIMOS DE NUESTRO ASOMBRO.......'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4814371751945385610</id><published>2009-09-10T08:13:00.000-07:00</published><updated>2009-09-10T08:14:42.629-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>Lector DNIe "gratuito"</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:arial;"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;br /&gt;Haz clic &lt;strong&gt;&lt;a href="http://www.eddasec.com/?p=153"&gt;aquí&lt;/a&gt;&lt;/strong&gt; para acceder.&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/strong&gt;&lt;/span&gt; &lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;span style="font-family:arial;font-size:180%;"&gt;www.eddasec.com&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4814371751945385610?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4814371751945385610'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4814371751945385610'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/09/lector-dnie-gratuito.html' title='Lector DNIe &quot;gratuito&quot;'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2948795364855858470</id><published>2009-09-09T07:46:00.000-07:00</published><updated>2009-09-09T07:47:20.404-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>ICONOS DE SEGURIDAD</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:arial;"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;br /&gt;Haz clic &lt;strong&gt;&lt;a href="http://www.eddasec.com/?p=141"&gt;aquí&lt;/a&gt;&lt;/strong&gt; para acceder.&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/strong&gt;&lt;/span&gt; &lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;span style="font-family:arial;font-size:180%;"&gt;www.eddasec.com&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2948795364855858470?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2948795364855858470'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2948795364855858470'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/09/iconos-de-seguridad.html' title='ICONOS DE SEGURIDAD'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6909859875938827007</id><published>2009-09-04T05:18:00.000-07:00</published><updated>2009-09-04T05:25:07.335-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='incidencias'/><title type='text'>ESTACIONALIDAD E INCIDENCIAS</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:arial;"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;br /&gt;Haz clic &lt;strong&gt;&lt;a href="http://www.eddasec.com/?p=135"&gt;aquí&lt;/a&gt;&lt;/strong&gt; para acceder.&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/strong&gt;&lt;/span&gt; &lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;span style="font-family:arial;font-size:180%;"&gt;www.eddasec.com&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="center"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6909859875938827007?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6909859875938827007'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6909859875938827007'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/09/estacionalidad-e-incidencias.html' title='ESTACIONALIDAD E INCIDENCIAS'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6816796640863641114</id><published>2009-09-01T12:31:00.001-07:00</published><updated>2009-09-01T12:38:05.976-07:00</updated><title type='text'>¿Será éste?</title><content type='html'>&lt;div align="justify"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;br /&gt;&lt;br /&gt;Haz clic &lt;strong&gt;&lt;a href="http://www.eddasec.com/?p=130"&gt;aquí&lt;/a&gt;&lt;/strong&gt; para acceder.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/strong&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="center"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;strong&gt;www.eddasec.com&lt;/strong&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6816796640863641114?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6816796640863641114'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6816796640863641114'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/09/sera-este.html' title='¿Será éste?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4364093882078027317</id><published>2009-08-28T04:08:00.000-07:00</published><updated>2009-08-28T04:13:37.520-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>DPP: Data Profit Prevention</title><content type='html'>&lt;div align="justify"&gt;Nueva publicación en el remodelado blog de EDDASec.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Haz clic &lt;a href="http://www.eddasec.com/?p=118"&gt;&lt;strong&gt;aquí&lt;/strong&gt; &lt;/a&gt;para acceder. &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div align="center"&gt;&lt;strong&gt;&lt;span style="font-size:180%;color:#3333ff;"&gt;&lt;a href="http://www.eddasec.com/"&gt;www.eddasec.com&lt;/a&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4364093882078027317?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4364093882078027317'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4364093882078027317'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/08/dpp-data-profit-prevention.html' title='DPP: Data Profit Prevention'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4630221341312516485</id><published>2009-08-27T11:32:00.000-07:00</published><updated>2009-08-27T14:20:28.347-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>Estamos de reformas .....</title><content type='html'>&lt;p style="TEXT-ALIGN: justify"&gt;&lt;span style="font-family:Arial;"&gt;Como colofón de este &lt;/span&gt;&lt;strong&gt;&lt;span style="font-family:Arial;"&gt;primer año de supervivencia&lt;/span&gt;&lt;/strong&gt;&lt;span style="font-family:Arial;"&gt; en la blogosfera hemos aprovechado para hacerle un lavado de cara al blog. Ya puestos a renovar dominios y alojamiento pues también nos ponemos con el aspecto del blog. Por un lado prescindimos de la plataforma blogger y nos pasamos a wordpress. Blogger está bien para iniciarse en el mundo de los blogs pero con el tiempo se perciben ciertas carencias (sobre todo en el formateo de las entradas).&lt;/span&gt;&lt;/p&gt;&lt;p style="TEXT-ALIGN: justify"&gt;&lt;span style="font-family:Arial;"&gt;Por otro lado y con objeto de no convertirnos en unos parias sociales también hemos abierto una cuenta en twitter. Nuestra intención es utilizarla para comentar aquellos temas que nos llamen la atención pero que no tienen suficiente entidad como para convertirse en una entrada del blog. De momento no le hemos encontrado la gracia a esto de tuitear pero todo se andará ........&lt;/span&gt;&lt;/p&gt;&lt;p style="TEXT-ALIGN: justify"&gt;&lt;span style="font-family:Arial;"&gt;Como podréis comprobar en los sucesivos días el blog seguirá sufriendo algunos retoques mientras aprendemos y descubrimos este nuevo entorno.&lt;/span&gt;&lt;/p&gt;&lt;p style="TEXT-ALIGN: justify"&gt;&lt;span style="font-family:Arial;"&gt;El blog alojado en blogger será desactivado (comentarios, suscripciones, etc.) en breve.&lt;/span&gt;&lt;/p&gt;&lt;p style="TEXT-ALIGN: justify"&gt;&lt;span style="font-family:Arial;"&gt;&lt;strong&gt;&lt;span style="color:#ff0000;"&gt;IMPORTANTE: Comentaros que os tendréis que suscribir a los feeds desde el nuevo blog (si lo creéis conveniente claro), ya que no hemos visto forma humana de traspasar los que tenemos en blogger.&lt;/span&gt;&lt;/strong&gt; &lt;/span&gt;&lt;/p&gt;&lt;p align="center"&gt;&lt;span style="font-family:Arial;font-size:180%;color:#3333ff;"&gt;&lt;a href="http://www.eddasec.com/"&gt;&lt;strong&gt;WWW.EDDASEC.COM&lt;/strong&gt;&lt;/a&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;&lt;strong&gt;&lt;span style="font-family:Arial;"&gt;&lt;span style="color:#3366ff;"&gt;CITA DEL DÍA: «Los incidentes de seguridad son inevitables. Lo importante es como se afrontan.»&lt;/span&gt;&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4630221341312516485?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4630221341312516485/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4630221341312516485' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4630221341312516485'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4630221341312516485'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/08/estamos-de-reformas.html' title='Estamos de reformas .....'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6236549965425676159</id><published>2009-08-12T15:10:00.001-07:00</published><updated>2009-08-12T15:45:28.545-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>¡¡¡ Primer aniversario !!! Gracias a tod@s</title><content type='html'>&lt;div align="justify"&gt;Simplemente comentar que un caluroso día de agosto de hace exactamente un año nos estrenamos con este humilde blog. Quien nos lo iba a decir cuando al iniciar esta aventura dudábamos sobre si nos llegaríamos a comer los turrones con el blog activo :-) &lt;/div&gt;&lt;p align="justify"&gt;&lt;img style="TEXT-ALIGN: center; MARGIN: 0px auto 10px; WIDTH: 266px; DISPLAY: block; HEIGHT: 400px; CURSOR: hand" id="BLOGGER_PHOTO_ID_5369211058707283442" border="0" alt="" src="http://4.bp.blogspot.com/_NiRKri1-Wzc/SoNFArZYvfI/AAAAAAAAAMI/9RdQo-Yv218/s400/1408485472_4819d966ab.jpg" /&gt;&lt;span style="font-size:78%;"&gt; Fotografía cortesía de &lt;/span&gt;&lt;a href="http://www.flickr.com/photos/derbettler/"&gt;&lt;span style="font-size:78%;"&gt;Der Bettler&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;El balance, bajo nuestro criterio, no puede ser mejor. Independientemente de las estadísticas, porcentajes, etc. relativos a entradas publicadas, visitas, suscriptores, etc. estamos encantados de habernos embarcado en este blog. Para nosotros es un auténtico orgullo haber alcanzado el nivel actual, obviamente esperamos y deseamos que siga creciendo.&lt;br /&gt;&lt;br /&gt;Si tuviéramos que hacer un análisis de este primer año destacaríamos los siguientes aspectos:&lt;br /&gt;&lt;br /&gt;Hemos tenido la oportunidad de contactar y relacionarnos, por el momento de forma virtual, con otros bloggers en materia de seguridad, privacidad, etc.&lt;br /&gt;&lt;br /&gt;En numerosas ocasiones es difícil encontrar un tema sobre el cual reflexionar. Tenemos unas premisas que intentamos cumplir a rajatabla. Básicamente son: &lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;no comentar nada, directa ni indirectamente, sobre nuestra actividad profesional diaria. Os aseguramos que tendríamos bastante materia pero la ética es la ética ............... &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;en la medida de lo posible no repetir o mencionar temas ya tratados en otros blogs. Nuestra intención es la de ofrecer contenidos propios. &lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;La periodicidad de publicación en el blog ha sido bastante aleatoria. No nos hemos marcado ningún ritmo de publicaciones aunque hay que reconocer que en determinados momentos lo hemos tenido un poco abandonado. En adelante intentaremos publicar con más asiduidad.&lt;br /&gt;&lt;br /&gt;Para finalizar, deciros que tenemos previsto migrar el blog a otro gestor más cómodo, la verdad es que blogger no nos acaba de gustar.&lt;br /&gt;&lt;br /&gt;Nada más, simplemente daros las gracias a todos y a todas por estar al otro lado !&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "En ocasiones los parches son imprescindibles, incluso en un traje nuevo ...." &lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6236549965425676159?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/6236549965425676159/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=6236549965425676159' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6236549965425676159'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6236549965425676159'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/08/primer-aniversario-gracias-tods.html' title='¡¡¡ Primer aniversario !!! Gracias a tod@s'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_NiRKri1-Wzc/SoNFArZYvfI/AAAAAAAAAMI/9RdQo-Yv218/s72-c/1408485472_4819d966ab.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1881812763174346976</id><published>2009-07-03T02:07:00.000-07:00</published><updated>2009-07-03T02:15:55.382-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><title type='text'>APEP, DPI, ...... cuantos más seamos más reiremos !</title><content type='html'>&lt;div align="justify"&gt;Gracias al eficiente, ágil y barato servicio de nuestras &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;maravillosas&lt;/span&gt; operadoras de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;comunicaciones&lt;/span&gt; llevo más de 3 semanas sin &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;ADSL&lt;/span&gt; ni línea de teléfono fija (y lo que queda...). La una por la otra siguen peleándose por la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;responsabilidad&lt;/span&gt; de una avería y yo que estoy en medio me estoy llevando los palos. Por el momento y de forma unilateral me han dado de baja de la compañía actual y todavía estoy a la espera de que la nueva compañía pueda iniciar los trámites del alta. Voy a obviar los nombres porque todas son igual de nefastas. En resumen, como no es serio esto de tener el blog abandonado me he hecho un hueco en el curro para colgar lo siguiente (me ha llamado bastante la atención).&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;El pasado día 4 de junio se constituyó &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;oficialmente&lt;/span&gt; la Asociación Profesional Española de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;Privacidad&lt;/span&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;APEP&lt;/span&gt;). Hoy mismo se publica que también se ha creado el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;DPI&lt;/span&gt; - Data &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;Privacy&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;Institute&lt;/span&gt; (dependiente del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;ISMS&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;Forum&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;Spain&lt;/span&gt;). Por una parte no hay más que alabar y apoyar este tipo de proyectos en aras de fomentar todo lo relativo a la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;privacidad&lt;/span&gt; y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;confidencialidad&lt;/span&gt; de la información. No obstante, desde mi particular punto de vista no le veo mucho sentido que se &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;diversifique&lt;/span&gt;, a mi juicio exactamente lo mismo, en distintos foros o lugares de encuentro. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Hay algo que nos hayamos perdido ?? Las personas visibles de la iniciativa que ha sido presentada hoy estuvieron en su momento activando la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;APEP&lt;/span&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;linkedin&lt;/span&gt;). &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;Personalmente&lt;/span&gt; me resulta curioso. Seguramente habrán razones de peso pero por lo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;anteriormente&lt;/span&gt; dicho no creo que justifiquen esta duplicidad. No sería mejor aunar esfuerzos en un único proyecto?. Al final, tanto en un lugar como en otro van a estar &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;prácticamente&lt;/span&gt; las mismas personas asociadas, interesadas o vinculadas. En este tipo de proyectos/iniciativas/etc., realmente se piensa en el objetivo de la profesión, el colectivo, etc. o se anteponen otros intereses ?&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;A nadie más le llama la atención o soy el único "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;rarito&lt;/span&gt;" ? Sin ningún ánimo de crítica, seguramente tendrá su lógica pero a mi se me escapa por completo.&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;Más &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_22"&gt;info&lt;/span&gt; en:&lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="http://www.samuelparra.com/2009/06/11/asociacion-profesional-espanola-de-privacidad-apep/"&gt;Samuel Parra&lt;/a&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="http://www.alonsohurtado.com/2009/06/05/constitucion-de-la-asociacion-de-profesionales-de-la-privacidad/"&gt;Alonso Hurtado&lt;/a&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="http://www.iurismatica.com/blog/nacimiento-de-la-asociacion-profesional-espanola-de-la-privacidad-apep/"&gt;Iurismatica&lt;/a&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="http://www.equipom45.es/noticias-seguridad/212-nace-el-qdata-privacy-instituteq.html"&gt;Equipo M45&lt;/a&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="https://www.ismsforum.es/noticia.php?noticia=194"&gt;ISMS Forum&lt;/a&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "No todas las nubes son hermosas, algunas esconden truenos y relámpagos"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1881812763174346976?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1881812763174346976/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1881812763174346976' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1881812763174346976'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1881812763174346976'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/07/apep-dpi-cuanto-mas-seamos-mas-reiremos.html' title='APEP, DPI, ...... cuantos más seamos más reiremos !'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4092191185771274877</id><published>2009-06-05T03:52:00.000-07:00</published><updated>2009-06-05T03:54:40.871-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Triplete en copas</title><content type='html'>&lt;div align="justify"&gt; Supongo que todos estaréis esperando un artículo homenajeando a los ganadores de tan importante corona, pero NO!!, no es la temática de nuestro blog, y, aunque violemos sin ningún pudor la política de actualización, no vamos a hacer lo mismo con la de contenidos (por lo menos por ahora).&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt; Si no es del Barça, ¿de qué más se puede hablar estos días con ese título? Pues de uno de nuestros temas favoritos, LOPD en situaciones cotidianas.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt; Hace pocos días quedé con un amigo en un bar bastante conocido en mi ciudad, el típico bar previo a la entrada a la discoteca. Pues bien, tres patadas bastante importantes a la ley coincidían en el establecimiento. Haciendo un símil futbolístico, os las voy a clasificar por importancia (así la decepción para los que esperaban una entrada deportiva no lo será tanto)&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt; Copa:&lt;/strong&gt; Una vez pagada la consumición, nos dan un folleto a rellenar para el sorteo de una camiseta del F.C.Barcelona o del R.C.D Espanyol firmada por los jugadores. Datos que recababan: nombre, apellidos, DNI (necesario?) Dirección para el envío, teléfono (supongo que para comunicarte que eres el ganador) y camiseta a la que optabas. Ni que decir tiene que no había ningún tipo de aviso legal al pie del folleto, es más, según la pericia del "concursante" al doblar el folleto, dentro de la urna, transparente, se podían ver todos los datos.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;/strong&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt; Liga:&lt;/strong&gt; Dadas las dimensiones del local, y suponiendo que por un afán de seguridad, el local disponía de CCTV, sin la correspondiente advertencia. Haciendo un pequeño paréntesis, últimamente estoy viendo mucha concienciación en casos de este tipo, y para mi sorpresa, el otro día acudí a cenar a un restaurante de comida asiática donde se encontraba una placa con la advertencia y el lugar donde ejercitar tus derechos.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt; Champions:&lt;/strong&gt; Para mí ésta es increíble. Una especie de tablón de anuncios de corcho, con fotos enganchadas, en las cuales se veían capturas del CCTV, y en el tablón rezaba la siguiente inscripción. BEBEN PERO NO PAGAN.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt; Se que no es fácil ir a un establecimiento de este tipo contándole las virtudes de la LOPD, y más difícil aún que lo intenten aplicar, qué hacer entonces? Complicado. En mi caso, y con gente muy cercana adopto la posición de "malo-malote", y los intimido con las posibles sanciones, muchas veces contrastando mis palabras con documentos de las ya impuestas por la AEPD.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DIA: "Cuando el personal que conoce el negocio no participa en el BIA mejor no empezar"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4092191185771274877?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4092191185771274877/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4092191185771274877' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4092191185771274877'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4092191185771274877'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/06/triplete-en-copas.html' title='Triplete en copas'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7092871971112961887</id><published>2009-06-04T01:50:00.000-07:00</published><updated>2009-06-04T01:53:36.279-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='formación'/><title type='text'>RECTIFICAR ES DE SABIOS</title><content type='html'>&lt;p align="justify"&gt;Otra vez por aquí.... últimamente he estado bastante liado con el trabajo, final de semestre de la &lt;a href="http://www.uoc.edu/"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;UOC&lt;/span&gt;&lt;/a&gt; y un par de marchas de resistencia de más de 50 Km que me han dejado &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;pal&lt;/span&gt; arrastre..... ya no soy un &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_2"&gt;crío&lt;/span&gt; y los excesos se pagan..... :-) &lt;/p&gt;&lt;p align="justify"&gt;Como "es de bien nacido ser agradecido" y "rectificar es de sabios" sirva esta entrada como reconocimiento público de la iniciativa del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;INTECO&lt;/span&gt; en materia de formación. Al igual que en esta &lt;a href="http://eddasec.blogspot.com/2009/03/acciones-formativas-inteco-globales.html"&gt;otra entrada&lt;/a&gt; "criticábamos", obviamente en tono constructivo, la excesiva centralización de determinadas actividades del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;INTECO&lt;/span&gt;, ahora toca reconocer que de cierto modo se está haciendo un esfuerzo en ampliar su ámbito de actuación. Como servicio público que es, está haciendo lo que ni más ni menos le corresponde.&lt;/p&gt;&lt;p align="justify"&gt;En este &lt;a href="https://formacion-online.inteco.es/inscripcion/"&gt;enlace&lt;/a&gt; podéis el catalogo de cursos de formación disponibles. Como aspectos destacables comentar que son a distancia (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;on&lt;/span&gt;-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;line&lt;/span&gt;) y gratuitos. En cuanto tenga un momento de respiro me inscribiré a un par que he visto interesantes.&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad no se compra, simplemente se define y se aplica"&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7092871971112961887?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7092871971112961887/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7092871971112961887' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7092871971112961887'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7092871971112961887'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/06/rectificar-es-de-sabios.html' title='RECTIFICAR ES DE SABIOS'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7678370948017492504</id><published>2009-05-13T05:56:00.001-07:00</published><updated>2009-05-13T06:08:37.277-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>LOPD &amp; ACREDITACIÓN SOFTWARE</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Con objeto de cumplir debidamente con lo establecido en la Disposición Adicional Única del Real Decreto 1720/2007 he optado por solicitar a los distintos proveedores de software un documento a modo de acreditación del nivel de (in)seguridad que sus respectivos productos alcanzan. Como era de esperar esta información no aparece en la documentación que poseemos. &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3333ff;"&gt;&lt;span style="color:#3333ff;"&gt;Disposición adicional única. Productos de software.&lt;br /&gt;Los productos de software destinados al tratamiento automatizado de datos personales deberán incluir en su descripción técnica el nivel de seguridad, básico, medio o alto, que permitan alcanzar de acuerdo con lo establecido en el título VIII de este reglamento. &lt;/span&gt;&lt;/div&gt;&lt;/span&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;span style="color:#000000;"&gt;Tras más de un año de vigencia del mencionado RD, y sin que NINGÚN proveedor se haya tomado la molestia de suministrarnos formalmente esta acreditación, hemos decidido tomar la iniciativa. Bajo mi particular criterio considero que el cumplimiento de esta cláusula es competencia absoluta del desarrollador, pero por lo visto la cosa parece que no va con ellos ....... &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;span style="color:#000000;"&gt;Con objeto de facilitarles aún más el trabajo he hecho una especie de "trasposición" de las medidas de seguridad del RD en clave de desarrollo de software. Los criterios (acumulativos) por los que se debe regir la acreditación del software dependiendo del nivel de seguridad que le corresponde son: &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;&lt;strong&gt;NIVEL BÁSICO&lt;/strong&gt; &lt;/span&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Resulta obvio pero debe disponer de mecanismos de control de acceso (por algo será ...... yo me he encontrado con más de uno, de dos, de tres, .............)&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Relación actualizada de usuarios y accesos autorizados (repositorio propio o integrado en uno externo, por ejemplo eledap) &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Distintos privilegios de acceso según funciones/perfiles de usuario (dependiendo de la complejidad del producto) &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Mecanismos que eviten el acceso datos o recursos con derechos distintos de los autorizados (obvio no?) &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Identificación y autenticación personalizada (entre otras cosas no permitir sesiones simultáneas desde distintos equipos) &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Características básicas de las contraseñas (repetición, secuencias, combinar caracteres numéricos/alfanuméricos, etc..) &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Sistema de almacenamiento ininteligible de las contraseñas &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Mecanismos de caducidad de las contraseñas &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Posibilidad de bloqueo de los datos (no eliminación física) &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#000000;"&gt;NIVEL MEDIO&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Control de accesos fallidos (bloqueo de cuenta tras superar el límite establecido)&lt;br /&gt;&lt;/div&gt;&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;strong&gt;&lt;/strong&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#000000;"&gt;NIVEL ALTO &lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;strong&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;/strong&gt;&lt;span style="color:#000000;"&gt;Log de accesos reflejando usuario, hora, registro accedido, tipo de acceso, autorizado o denegado&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Conservación de los logs durante 2 años &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Si el software en cuestión efectúa directamente la transmisión de datos por redes de telecomunicación, ésta debe ser de forma cifrada &lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Hay bastantes puntos más como por ejemplo las copias de seguridad, usuarios genéricos, etc. pero según mi particular criterio corresponden al ámbito general o global de la LOPD (política de seguridad) y no son directamente dependientes del producto de software como tal. Esta lista hace referencia a las medidas mínimas que todo software de tratamiento de datos de carácter personal, para entendernos el típico software de alta/baja/modificación, debe cumplir. &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Obviamente no pretende ser un conjunto de requerimientos para todo tipo de software, para eso ya están los &lt;/span&gt;&lt;a href="http://en.wikipedia.org/wiki/Evaluation_Assurance_Level"&gt;&lt;span style="color:#000000;"&gt;common criteria&lt;/span&gt;&lt;/a&gt;&lt;span style="color:#000000;"&gt; y sus EAL1, EAL2, ..... El objetivo es que sea una relación de las características mínimas que cualquier producto de software debería poseer para poder tratar datos de carácter personal de acuerdo a lo especificado en el RD. &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "Durante un análisis de riesgos no hay lugar para el optimismo" &lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7678370948017492504?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7678370948017492504/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7678370948017492504' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7678370948017492504'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7678370948017492504'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/05/lopd-acreditacion-software.html' title='LOPD &amp; ACREDITACIÓN SOFTWARE'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3003124835363368812</id><published>2009-05-11T07:34:00.000-07:00</published><updated>2009-05-11T07:37:32.624-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría'/><title type='text'>LOGS Y RENDIMIENTO: ¿LEYENDA URBANA?</title><content type='html'>&lt;div align="justify"&gt;Desde hace muchos años siempre que los frikis del área de sistemas escuchan la frase "activación de los logs de auditoría" entramos en una situación bastante cercana al inicio de la 3ª Guerra Mundial. Lo habitual es que entren en un estado de cólera incontrolada llevándose las manos a la cabeza a la vez que vociferan ¡sacrilegio! ¡a la hoguera con él! pasando por un incontable número de recuerdos dirigidos a los diversos familiares del descerebrado que ha osado pronunciar, o simplemente pensar, semejante aberración. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Dejando de lado el espacio en disco necesario para guardar toda esa avalancha de datos siempre se antepone el grave impacto que supondrá, nótese que no digo supone, en el rendimiento. Para ser sincero, por suerte o por desgracia, en la práctica he estado alejado del área técnica más profunda (sistemas y comunicaciones), por lo que no soy nadie para afirmar si sus argumentos son fundados, demostrables y válidos. Lo que si puedo aportar es que en las muchas discusiones, como cliente, como auditor, etc. que he vivido con relación a este tema nunca se ha aportado información contrastable que permita adoptar una decisión razonada al respecto. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Que el rendimiento se verá afectado está claro que si, hasta ahí llegamos todos y todas, en esencia mi planteamiento de fondo es saber cuanto afecta. ¿Hay valores, cálculos, porcentajes, etc. concretos? Por más que he buscado información al respecto no he encontrado gran cosa. Siempre se da por supuesto que afecta pero nunca he visto reflejada la dimensión real de esa penalización. Particularmente creo que se trata de la típica respuesta automática o subconsciente, del tipo "leyenda urbana" (todo el mundo lo sabe pero nadie lo ha visto), que se va arrastrando generación tras generación. Este planteamiento es el que no me parece sensato en cuanto que en esta vida todo es relativo y siempre existe un punto de equilibrio. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Para salir de dudas he propuesto formalmente que se activen las directivas de auditoría (guindous 2003 server) para tener unos poquitos de datos empíricos. Obviamente empezaremos registrando poca cosa e iremos incrementando progresivamente. Ya os contaré. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad no tiene fin" &lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3003124835363368812?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3003124835363368812/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3003124835363368812' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3003124835363368812'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3003124835363368812'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/05/logs-y-rendimiento-leyenda-urbana.html' title='LOGS Y RENDIMIENTO: ¿LEYENDA URBANA?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-887397558349041639</id><published>2009-05-07T11:40:00.000-07:00</published><updated>2009-05-07T13:29:39.104-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PCN'/><title type='text'>CRÓNICA II CONFERENCIA INTERNACIONAL BS25999</title><content type='html'>&lt;div align="justify"&gt;Esta mañana he tenido el placer de asistir a la &lt;a href="http://www.bsigroup.es/es/certificacion-y-auditoria/Sistemas-de-gestion/Noticias/Eventos-2009/LD-Eventos-2009/II-Conferencia-Internacional-de-Continuidad-de-Negocio---7-de-mayo-Barcelona/"&gt;II Conferencia Internacional de Continuidad de Negocio&lt;/a&gt; organizada por &lt;a href="http://www.bsigroup.es/"&gt;The British Standards Institution (BSI)&lt;/a&gt;. Desde aquí agradezco públicamente a BSI la invitación gratuita al evento. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;En esta ocasión no se ha cumplido aquel dicho de "segundas partes no fueron buenas ...", la verdad es que particularmente esta segunda jornada me ha gustado más que la &lt;a href="http://www.bsigroup.es/upload/20080619%20lanzamiento%20BS%2025999%20BCN%20v15.pdf"&gt;primera edición&lt;/a&gt;. No sé exactamente el motivo, quizás los contenidos tratados............ &lt;a href="http://www.bsigroup.es/upload/events/BS25999_2009/20090507%20II%20Conf%20Intl%20CN%20BCN%20v08.pdf"&gt;Aquí&lt;/a&gt; podéis ver la agenda del evento.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5333181637434412130" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 268px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_NiRKri1-Wzc/SgNEcV3qDGI/AAAAAAAAAMA/TuGZ8NztFEY/s400/II+bs25999.JPG" border="0" /&gt; &lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En la actualidad estoy metido de lleno en el desarrollo de un PCN (área TIC por el momento) para los hospitales y la verdad es que han habido un par de cosas que me han llamado la atención.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Como no todo va a ser bueno ;-), desde mi más particular opinión y afán constructivo, quisiera expresar públicamente algunos aspectos ni buenos ni malos, sino todo lo contrario, para que sean considerados en, tan esperadas desde ya, próximas ediciones:&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Pasar un poco por alto la teoría de la norma. Creo que el público en general la conoce suficientemente bien. Me hubiera gustado ver &lt;strong&gt;aplicaciones prácticas&lt;/strong&gt; concretas y detalladas (la de Bankinter ha sido la que ha profundizado más aunque ........). Tampoco es necesario la exposición de organizaciones que se hayan certificado en la BS25999 o BS25777.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Herramientas&lt;/strong&gt;, la verdad es que en una de las ponencias esperaba ver algún demo o alguna captura de algún producto. Remarcar que al oír Strohl Systems me ha venido a la memoria que por casa tengo un CD de &lt;a href="http://www.strohlsystems.com/Software/BIAProfessional/default.asp"&gt;BIA Professional&lt;/a&gt;. Lo he encontrado pero iluso de mi .... se trata de una versión un "poco" anticuada (para Windows 3.1/95), como pasa el tiempo ....... &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Nada más, espero ansioso la convocatoria del año próximo. Mis más sinceras felicitaciones a BSI y a los ponentes. Con uno de ellos me he reído mucho al plantear si el Chelsea tenía PCN que cubriera una disrupción en el minuto 92 ...... :-)&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad no lo es todo, es lo ÚNICO"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-887397558349041639?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/887397558349041639/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=887397558349041639' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/887397558349041639'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/887397558349041639'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/05/cronica-ii-conferencia-internacional.html' title='CRÓNICA II CONFERENCIA INTERNACIONAL BS25999'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_NiRKri1-Wzc/SgNEcV3qDGI/AAAAAAAAAMA/TuGZ8NztFEY/s72-c/II+bs25999.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7578493459300224679</id><published>2009-05-06T03:29:00.000-07:00</published><updated>2009-05-06T03:33:31.141-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría'/><title type='text'>AUDITORIA LOPD BIENAL INTERNA</title><content type='html'>&lt;div align="justify"&gt;Este año nos toca la auditoría bienal que establece la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;LOPD&lt;/span&gt;. Dada la situación de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;regularización&lt;/span&gt; actual nos estamos planteando la posibilidad de realizarla internamente. Como podéis apreciar me niego a llamarla "crisis", recesión, etc..., para mi no es más que una etapa necesaria y obligada para que se normalice la indecencia en la que estábamos inmersos. Desgraciadamente los que lo van a pagar en todos los sentidos somos los de siempre. En el presente ejercicio tenemos unas restricciones presupuestarias y un control del gasto abrumador, todo ello impuesto por el ministerio, que implican por ejemplo la imposibilidad de imputar ni un triste euro en determinadas rúbricas contables. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Al grano, internamente tenemos claro que la auditoría que hagamos será totalmente meticulosa y rigurosa. Desde el punto de vista legal no hay mayor problema ya que la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;LOPD&lt;/span&gt; contempla esta posibilidad. Con relación a este punto ya sabéis que "cualquiera" puede hacer auditorías de cumplimento de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;LOPD&lt;/span&gt; por tanto, y muy a mi pesar, este punto es absolutamente irrelevante mientras no se regule semejante agujero negro. Por otro lado, periódicamente y desde hace ya tiempo, llevamos realizando auditorías por toda la red asistencial por lo que algo sabemos del tema. Aunque no es determinante ni representativo de nada soy &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;CISA&lt;/span&gt; desde hace más de 10 años por lo que de algo debe servir ..... Señalar que en todas las auditorías externas que nos han realizado anteriormente no ha participado nadie con este perfil. A bote pronto es lo más parecido a un auditor &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;LOPD&lt;/span&gt; (al menos en lo referente a las medidas de seguridad). &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En el fondo nos inquieta la percepción o valoración que se pueda tener desde el exterior. Os cuento, en anteriores situaciones nos han requerido la presentación del informe de auditoría más reciente, y de modo expreso, se hacia referencia a que éste fuese de un entidad externa. En su momento ya comenté que por pedir que no quede pero si la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;LOPD&lt;/span&gt; dice blanco pues será blanco, por tanto, la auditoría interna es tan legitima como la externa. Otra cosa es que, de forma equivocada o no, se les da mayor o menor valor. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Como breve resumen intentaré detallar bajo mi criterio los pros y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;contras&lt;/span&gt; que supone llevar a cabo la auditoría &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;LOPD&lt;/span&gt; internamente: &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Pros&lt;br /&gt;&lt;/strong&gt;- mayor conocimiento del "negocio", en ocasiones la auditoría externa implica un curso formativo &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_9"&gt;acelerado&lt;/span&gt; del auditor externo&lt;br /&gt;- mayor transparencia/sinceridad de la parte auditada&lt;br /&gt;- mayor nivel de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;autocrítica&lt;/span&gt; interna&lt;br /&gt;- mayor dedicación en las carencias o puntos de mejora (perfectamente identificados)&lt;br /&gt;- menor coste económico&lt;br /&gt;- constitución de un equipo auditor &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;multidisciplinar&lt;/span&gt; (a priori SS.II., &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;RRHH&lt;/span&gt;, área sanitaria y área jurídica) &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;Contras&lt;/span&gt;&lt;/strong&gt;&lt;br /&gt;- dudas, por parte de terceros, acerca de su objetividad&lt;br /&gt;- externamente poco valorada, quisiera remarcar que el "problema" lo tienen quienes opinan así no nosotros&lt;br /&gt;- riesgo de ver un único árbol en lugar del bosque entero&lt;br /&gt;- los componentes del equipo auditor deben hacer un esfuerzo por cambiar de rol &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En esta otra &lt;a href="http://eddasec.blogspot.com/2008/10/en-esta-entrada-no-voy-plantear-la.html"&gt;entrada&lt;/a&gt; hablamos un poco más del tema. En definitiva, como lo veis ?? que nos dejamos ?? &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La elección final es aquella que implica menos inseguridad" &lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7578493459300224679?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7578493459300224679/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7578493459300224679' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7578493459300224679'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7578493459300224679'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/05/auditoria-lopd-bienal-interna.html' title='AUDITORIA LOPD BIENAL INTERNA'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4916952608297926465</id><published>2009-05-01T07:16:00.000-07:00</published><updated>2009-05-01T08:15:54.921-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Las botnets en la Shmoocon</title><content type='html'>&lt;div style="text-align: justify;"&gt;  Del 6 al 8 de Febrero se celebró en Washington la &lt;a href="http://www.shmoocon.org/"&gt;Shmoocon 2009&lt;/a&gt;, cita obligada para estar al día en seguridad.&lt;br /&gt;&lt;br /&gt;Como siempre, me guardé las presentaciones para pegarles un vistazo, pero por la carga que últimamente tenemos de trabajo me ha sido imposible hasta este "fin de semana largo".&lt;br /&gt;&lt;br /&gt;Como no, representando a España estuvieron Chema Alonso (MVP Microsoft) y Palako (Yahoo), hablando de su tema estrella, BLIND SQL.&lt;br /&gt;&lt;br /&gt;Entre el repertorio de presentaciones, que podéis encontrar &lt;a href="http://shmoocon.org/presentations-all.html"&gt;aquí&lt;/a&gt;, me gustaría destacar la de Julia Wolf, acerca del spam y las botnets, especialmente relevante este mes, que se ha descubierto la mayor botnet bajo MAC.&lt;br /&gt;&lt;br /&gt;Como yo no os lo voy a explicar mejor que de lo que está en las diapositivas, os animo a verlas.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="color: rgb(51, 51, 255); font-weight: bold;"&gt;CITA DEL DIA : "No llores como usuario lo que no has podido defender como administrador"&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4916952608297926465?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4916952608297926465/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4916952608297926465' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4916952608297926465'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4916952608297926465'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/05/las-botnets-en-la-shmoocon.html' title='Las botnets en la Shmoocon'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3990159858911127278</id><published>2009-04-15T07:15:00.000-07:00</published><updated>2009-04-15T07:40:43.068-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='contraseñas'/><title type='text'>De ti no me lo esperaba....</title><content type='html'>&lt;div align="justify"&gt; Lo había oído de muchas otras, en algunos casos, me lo veía venir, por lo frescas que eran, porque se las veía descuidadas, a simple vista, ya sabía que no me podían traer nada bueno, pero de ti....&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Todo lo que me pedías te lo daba!! Te tuve entre mis favoritas... y ahora esto...&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;No me importaron los preliminares, te seguí el juego, pero en el momento importante, cuando tuviste que tomar precauciones, no dudaste en dejármela al aire, me fallaste!!&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Me lo volviste a pedir, una y otra vez, no te cansabas, te contestase lo que te contestase, ahí seguías, preguntando sin cesar.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Al final, hice lo que tenía que hacer, sin &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;temblarme&lt;/span&gt; el pulso, te cerré las p...estañas e intenté olvidarte.&lt;/div&gt;&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5324922177718549266" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 257px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_2K9PMyNwVpg/SeXsgguDexI/AAAAAAAAADY/EcchkSdF_K0/s400/dani.bmp" border="0" /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "Era tan fe@ que me pasó su foto y la detectó el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;antivirus&lt;/span&gt;"&lt;/span&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3990159858911127278?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3990159858911127278/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3990159858911127278' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3990159858911127278'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3990159858911127278'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/04/de-ti-no-me-lo-esperaba.html' title='De ti no me lo esperaba....'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_2K9PMyNwVpg/SeXsgguDexI/AAAAAAAAADY/EcchkSdF_K0/s72-c/dani.bmp' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-776862541461600141</id><published>2009-04-10T11:19:00.001-07:00</published><updated>2009-04-10T12:16:16.479-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='concienciación'/><title type='text'>Metadatos ? pérdida de tiempo....</title><content type='html'>&lt;div align="justify"&gt;Ayer veía &lt;a href="http://www.elpais.com/articulo/internacional/Dimite/jefe/antiterrorista/Scotland/Yard/mostrar/documentos/secretos/elpepiint/20090410elpepiint_4/Tes"&gt;esto&lt;/a&gt; en las noticias de la caja tonta y la verdad es que me quedé bastante sorprendido. Realmente hay un problema grave de concienciación en materia de seguridad. Lo peor de todo es que en este tipo de "personajes" es algo imperdonable. En su defensa hay que remarcar que tras el desliz ha actuado con un alto grado de responsabilidad y ha dimitido de inmediato.&lt;img id="BLOGGER_PHOTO_ID_5323135664134314818" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 294px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_NiRKri1-Wzc/Sd-Tru_wW0I/AAAAAAAAALU/NBVFXysFgQs/s400/documentos.jpg" border="0" /&gt; &lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Además, ya tuvieron &lt;a href="http://www.elperiodico.com/default.asp?idpublicacio_PK=46&amp;amp;idioma=CAS&amp;amp;idnoticia_PK=509242&amp;amp;idseccio_PK=1007"&gt;experiencias idénticas&lt;/a&gt; no hace mucho.......&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5323141928619388242" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 252px; CURSOR: hand; HEIGHT: 400px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_NiRKri1-Wzc/Sd-ZYYBYrVI/AAAAAAAAALc/sxLU0THgZaE/s400/documentos2.jpg" border="0" /&gt; &lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Como dice aquel dicho, el hombre/mujer es el único animal que tropieza 2 veces (y más!!) con la misma piedra........ De seguir así no vale la pena preocuparse en recuperar metadatos de documentos y demás, nos ponen la información en bandeja.&lt;/div&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad es como Dios, no existe ......"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-776862541461600141?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/776862541461600141/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=776862541461600141' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/776862541461600141'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/776862541461600141'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/04/metadatos-perdida-de-tiempo.html' title='Metadatos ? pérdida de tiempo....'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_NiRKri1-Wzc/Sd-Tru_wW0I/AAAAAAAAALU/NBVFXysFgQs/s72-c/documentos.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5697501995410313406</id><published>2009-04-06T09:09:00.001-07:00</published><updated>2009-04-06T09:22:19.948-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='citas'/><title type='text'>Todo por vosotros!</title><content type='html'>&lt;div align="justify"&gt; Después de recibir una cantidad enorme de mails pidiéndonos una recopilación de las citas del día que se encuentran en cada entrada, la hemos hecho.&lt;/div&gt;&lt;br /&gt;A disfrutar!!&lt;br /&gt;&lt;br /&gt;1.- Cuanto más inseguro te sientes más seguro te haces&lt;br /&gt;2.- El umbral de seguridad aceptable no existe&lt;br /&gt;3.- Los mecanismos de cifrado únicamente retardan lo inevitable&lt;br /&gt;4.- La seguridad, ¿se quiere o se necesita?&lt;br /&gt;5.- Confianza no es sinónimo de seguridad&lt;br /&gt;6.- Mi seguridad empieza donde empieza la tuya&lt;br /&gt;7.- No desearás el firewall del prójimo&lt;br /&gt;8.- No hay que matar moscas a cañonazos, olvida el formateo como primera opción&lt;br /&gt;9.- La seguridad es directamente proporcional a los incidentes sufridos&lt;br /&gt;10.- La seguridad es como un iceberg, la mayor parte no se ve pero está ahí&lt;br /&gt;11.- Cuidado con lo que te entra por detrás, en informática también&lt;br /&gt;12.- La puerta de la cocina sólo debe abrirse desde dentro ........&lt;br /&gt;13.- Si tu sigues ahí, nosotros seguiremos aquí&lt;br /&gt;14.- ¿Concienciar o imponer?, esa es la cuestión&lt;br /&gt;15.- Los límites de la privacidad los establece cada uno&lt;br /&gt;16.- La seguridad de la contraseña radica en el propio usuario&lt;br /&gt;17.- Los logs ponen a todos en su sitio&lt;br /&gt;18.- La seguridad es un puzzle en el que siempre falta una pieza&lt;br /&gt;19.- La integridad y la confiabilidad no son sinónimos&lt;br /&gt;20.- La seguridad de la información empieza por la formación&lt;br /&gt;21.- La gestión de la seguridad debe ser tanto top-down como down-top&lt;br /&gt;22.- La seguridad es idéntica a un tornillo sin fin&lt;br /&gt;23.- La seguridad es un iceberg y sólo controlamos la parte visible&lt;br /&gt;24.- La fuga de información es controlable, pero ¿y la entrada?&lt;br /&gt;25.- Los datos son el escalón previo a la información&lt;br /&gt;26.- Paquete rechazado, ¿amenaza resuelta?&lt;br /&gt;27.- La seguridad es tan volátil como el mercado de valores&lt;br /&gt;28.- Para los pesimistas no existe el concepto de seguridad&lt;br /&gt;29.- Los PCN funcionan siempre antes de activarse, una vez activados ......&lt;br /&gt;30.- La unión hace la fuerza&lt;br /&gt;31.- Me siento seguuroooooooooo!!!&lt;br /&gt;32.- En seguridad no hay margen de maniobra&lt;br /&gt;33.- La anticipación es una buena aliada de la seguridad&lt;br /&gt;34.- ¿Qué es la velocidad de la luz? El tiempo que tarda un ordenador sin AV en infectarse&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5697501995410313406?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5697501995410313406/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5697501995410313406' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5697501995410313406'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5697501995410313406'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/04/todo-por-vosotros.html' title='Todo por vosotros!'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2555676855582976319</id><published>2009-04-02T07:20:00.000-07:00</published><updated>2009-04-02T07:23:46.702-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='intimidad'/><title type='text'>Prueba de campo</title><content type='html'>&lt;div align="justify"&gt; Hartos estamos, los que nos dedicamos a la seguridad de la información, de repetir la importancia sobre la protección de nuestros datos, hasta el extremo muchas veces de aburrir/cansar (hay que reconocerlo).&lt;br /&gt;&lt;br /&gt; El otro día (bueno, hace ya 2 semanas, pero por estar hasta arriba de trabajo no he podido dedicarle tiempo a este hobby) me encontré por la calle un ordenador tirado, en bastante mal estado. Fruto de las ganas de investigar, y de ver como estaba ahí, impasible, el disco duro, me puse manos a la obra. Los cables no fueron problema, pero los tornillos.... es lo malo de no llevar herramientas encima habitualmente. Después de hacer varias pruebas con las llaves, la tarjeta de crédito, etc... conseguí hacerlo mío. Ahora venía lo más divertido.&lt;br /&gt;&lt;br /&gt; Gracias a un adaptador externo de HD lo conecté a mi ordenador. ¿Estaría cifrado el HD? jajajaja, seguro que sí. Ahí estaba todo el árbol de ficheros, ahora había que centrarse en qué mirar. Un repaso rápido y podemos sacar diversas conclusiones. Era el único disco duro que poseía ese ordenador (tal vez si hubiera dispuesto de dos, el primer "ladrón" se los hubiera llevado ambos...), como no, usuario habitual del emule, con el incoming casi vacío, aquí vuelvo a imaginar, que antes de tirarlo sufrió problemas con el ordenador y se decidió a borrar cuantos más archivos mejor.&lt;br /&gt;&lt;br /&gt; Existe una carpeta llamada documentos (no entiendo por qué la gente no utiliza la habitual y por defecto de Mis Documentos y crean otra paralela, pero esto ya será debate en otro post...). Que hay dentro? Pues bien, unos recibos de nómina escaneados (pobrete, es mileurista....), de aquí ya podemos extraer su sueldo, nombre, DNI, número de cuenta, empresa en la que trabaja, etc... Recibos de otra persona (fémina) escaneados, ummmm, ¿tal vez para pedir un préstamo o hipoteca al banco? Los apellidos no coinciden, a falta de pruebas, en mi imaginación pasan a ser pareja.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt; Dentro de la carpeta Documentos hay otra, llamada Fotos (no voy a repetir lo de la carpeta Mis Imágenes...), dentro de ésta, fotografías de... si si, Tenerife, no era reconocible por la playa, pero ver el Teide ha sido definitorio. Se van alternando, pero en casi todas salen las mismas dos personas, un hombre, le hecho unos 28-30, y una chica, de unos 25-26 (a ojo de buen cubero). Sigo mirando fotos. Ummm, coche nuevo pareja!! la verdad es que para ser mileuristas no han tenido reparos... Podrían estar las nóminas escaneadas para financiar el coche? (Se me está cayendo la teoría de la hipoteca)&lt;br /&gt;&lt;br /&gt; Pero el documento definitivo es : CVXXXXX (dónde XXXX es el nombre de la señorita). Todo lujo de detalles, la verdad es que en cuanto a datos personales el currículum es bastante extenso. Me sirve para saber que no están casados, ¿vuelve a cobrar sentido la hipoteca? Como dirección consta la calle contigua a donde encontré el disco duro.&lt;br /&gt;&lt;br /&gt; Continué con el escaneo, y las cosas que encontré seguían este patrón. Sirva esta entrada como recordatorio acerca de lo que debemos hacer antes de tirar un ordenador a la basura, darlo, venderlo o cualquier cosa que suponga un traspaso. No vamos a entrar a detallar qué cosas son, porque todos las sabemos.&lt;br /&gt;&lt;br /&gt;P.D.: No, no había fotos guarras, que os veo venir.... (eso significaría que el ordenador es de ella ¿no?)&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA : "¿Qué es la velocidad de la luz? El tiempo que tarda un ordenador sin AV en infectarse"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2555676855582976319?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/2555676855582976319/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=2555676855582976319' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2555676855582976319'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2555676855582976319'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/04/prueba-de-campo.html' title='Prueba de campo'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7951052268862562035</id><published>2009-04-01T08:51:00.000-07:00</published><updated>2009-04-01T08:58:09.347-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Confidencialidad'/><title type='text'>LA INEVITABLE CURIOSIDAD DEL SER</title><content type='html'>&lt;p align="justify"&gt;Leyendo &lt;a href="http://www.infosecnews.org/pipermail/isn/2009-April/017627.html"&gt;esta noticia&lt;/a&gt;, bastante relacionada con &lt;a href="http://eddasec.blogspot.com/2009/03/donde-esta-el-limite.html"&gt;esta otra&lt;/a&gt;, he de reconocer que es una situación bastante compleja y de difícil solución. La verdad es que es un enorme problema cómo discernir o discriminar cuándo el acceso a una información, formalmente autorizado, está o no justificado.&lt;/p&gt;&lt;p align="justify"&gt;Voy a partir de la base de que si alguien actúa de forma decidida y con actitud maliciosa (interés económico, provocar daños de forma premeditada, etc.) poco se puede hacer. Personalmente creo que en la inmensa mayoría de ocasiones en las que alguien accede a información de forma injustificada se debe a motivos bastante inocentes e inherentes a la conducta humana. Los más habituales acostumbran a ser:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;simple curiosidad puntual en momentos de ocio pasajero y/o circunstancial. Me gustaría comentar que hay personas que estos momentos son bastante prolongados y la dedicación es mayor ;-)&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;por el irrefrenable morbo que provoca saber determinado aspecto de la vida de otro u otra, poco que comentar no ?&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;algún "extraño" interés (por ejemplo amor, celos, etc.), ya sabéis que uno se ciega en estos casos y se comporta de forma irracional ....&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;En resumen, podéis comprobar que están muy relacionados con el comportamiento humano y normalmente se llevan a cabo de forma casi inconsciente (quizás ese sea el mayor problema, falta de concienciación en materia de confidencialidad y privacidad de la información).&lt;/p&gt;&lt;p align="justify"&gt;En primera persona he vivido algunos casos interesantes aunque éstos estaban centrados en "personajes" famosos, llamémosles VIP. Para este tipo de entes es más fácil tratar el problema puesto que la información está muy localizada y los controles se pueden particularizar bastante (niveles de confidencialidad y de restricción de acceso muy detallados). &lt;/p&gt;&lt;p align="justify"&gt;No obstante, desde mi particular óptica considero igual de improcedentes los accesos (o intentos) injustificados a información de personas "relevantes" como los accesos a la de personas "anónimas". En ocasiones, esas típicas charlas de pasillo comentando tal o cual cosa, comportan más de un problema convirtiendo ese "inocente y desinteresado" acceso a una información en una enorme bola de nieve, u otra sustancia, cuesta abajo.&lt;/p&gt;&lt;p align="justify"&gt;En el entorno sanitario es una práctica muy grave puesto que el acceso y posterior mal uso, intencionado o involuntario, de este tipo de información puede acarrear serios perjuicios. Lamentablemente, este problema es independiente de la tipología de información accedida y se da en cualquier otro sector. Por poner algunos ejemplos prácticos y que con toda seguridad se dan cada 10 segundos aproximadamente:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;empleado de banca que tiene curiosidad por saber si determinada persona que acaba de conocer es cliente de la entidad, y por consiguiente cuantos dineros tiene ?&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;empleado de RRHH (o informático con privilegios de admin, ummmmm suena mal no?) con una enorme curiosidad por saber cuanto cobra determinada persona, habitualmente el objetivo en primera instancia es el jefe supremo y/o el compañero de la mesa de al lado&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;empleado de una operadora de telecomunicaciones que sospecha de su novia y "consulta" el registro de llamadas de ésta .....&lt;br /&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Relacionado con lo antes descrito no puedo más que sonreír cuando determinada información únicamente puede ser facilitada si hay un requerimiento judicial previo, recordáis &lt;a href="http://eddasec.blogspot.com/2009/03/espartanos-aaauuuu.html"&gt;esto&lt;/a&gt;? Lástima que no tenga ningún/a conocido/a en la compañía de telefonía móvil........&lt;/p&gt;&lt;p align="justify"&gt;Soluciones ? sinceramente creo que no hay ninguna que sea aplicable en la vida real (autorizaciones bajo demanda y previamente justificadas?, monitorización on-line de accesos y contrastar necesidades?, etc.). Quizás el único camino posible sea insistir en la concienciación de la gente y apelar a su propia responsabilidad.&lt;/p&gt;&lt;p align="justify"&gt;Para finalizar, sólo señalar que los casos que han motivado esta entrada, y asumiendo la falta de malintencionaldad, encuentro desmesuradas y fuera de lugar las sanciones aplicadas.&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La anticipación es una buena aliada de la seguridad"&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7951052268862562035?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7951052268862562035/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7951052268862562035' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7951052268862562035'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7951052268862562035'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/04/la-inevitable-curiosidad-del-ser.html' title='LA INEVITABLE CURIOSIDAD DEL SER'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4211679651881557353</id><published>2009-03-31T12:03:00.000-07:00</published><updated>2009-03-31T13:45:44.288-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><title type='text'>Como está el patio ......</title><content type='html'>&lt;div align="justify"&gt;Por un lado tenemos:&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;a href="http://www.kriptopolis.org/adios-google"&gt;Adiós Google&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;a href="http://www.kriptopolis.org/si-no-pueden-googleen"&gt;Si no pueden, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;Googleen&lt;/span&gt;&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.kriptopolis.org/si-pueden-no-googleen"&gt;Si pueden, no &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Googleen&lt;/span&gt;&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;y por otro:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.enriquedans.com/2009/03/el-sindrome-de-diogenes-y-el-correo-electronico-en-el-pais.html"&gt;Viva Gmail&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.enriquedans.com/2008/10/trucos-para-quien-depende-de-gmail.html"&gt;Depender de Gmail&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div align="justify"&gt;Obviamente, el debate está servido. Hay muchísimas referencias más a este tema en infinidad de sitios pero tampoco es plan de recopilarlas todas, creo que la esencia está clara, además llega un momento que el debate aburre. La verdad es que los extremos opuestos siempre me han atraído, soy así de simple y para mi no hay demasiados puntos medios. Ambos puntos de vista son totalmente respetables pero es precisamente esta contraposición lo que me llama la atención. El bien y el mal, &lt;a href="http://es.wikipedia.org/wiki/Yin_y_yang"&gt;el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Ying&lt;/span&gt; y el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Yang&lt;/span&gt;&lt;/a&gt;, el blanco y el negro, ..... &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Llegados a este punto la verdad es que poco se puede hacer, personalmente creo que son posturas totalmente antagónicas y difícilmente pueden converger, al menos a día de hoy....... (me estoy refiriendo a las posiciones no a los postulantes de ellas).&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Está claro que si tuviera que posicionarme por alguna opción lo haría por la visión más "paranoica" y a la vez más cercana a la realidad, creo yo vamos. La otra vertiente me resulta, sin acritud, demasiado cercana a los Mundos de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Yupi&lt;/span&gt; y que todo es maravilloso (debajo de la nubes está la tierra y de vez en cuando conviene darse un paseo por ella). Quizás en estos momentos este tipo de "discusiones" pueden sonar a medio coña pero en un futuro no muy lejano me temo que tendremos que empezar a preocuparnos un poquito, unos más que otros claro.... supongo que la conclusión está en el valor que le das a tu &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;privacidad&lt;/span&gt;, es así de simple.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Y no sólo es la omnipresente Google, si fuera así de fácil...... También está &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;feisbuk&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;twitter&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;tuenti&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;youtube&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;flickr&lt;/span&gt;, etc. Yo creo que mucha mucha gente está esperando como loca que alguien empiece a correlacionar datos de todos estos "inventos" y empiece a generar perfiles ...... lo que hacen en la serie "&lt;a href="http://es.wikipedia.org/wiki/Criminal_Minds"&gt;Mentes criminales&lt;/a&gt;" es un juego de niños comparado con lo que está por venir :-).&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "En seguridad no hay margen de maniobra"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4211679651881557353?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4211679651881557353/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4211679651881557353' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4211679651881557353'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4211679651881557353'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/como-esta-el-patio.html' title='Como está el patio ......'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2301640082908824552</id><published>2009-03-30T05:32:00.000-07:00</published><updated>2009-03-30T07:08:38.018-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='chorradas'/><title type='text'>Firma tú que a mí me da la risa!!</title><content type='html'>&lt;div align="justify"&gt;- "Dani, Dani, que he intentado hacer un amago de migración a Vodafone para ver si mi compañía me regalaba un movil mejor, y ahora no se cómo cancelarlo!"&lt;br /&gt;&lt;br /&gt;- "No hay problema, entremos en la página de Vodafone y lo anulamos, seguro que hay una pestaña, un número de teléfono, algo..."&lt;br /&gt;&lt;br /&gt;Et voilà!!! &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5318958393323981378" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 260px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_2K9PMyNwVpg/SdC8ekkoikI/AAAAAAAAADQ/DxJjS2kIHAE/s400/vodafone2.bmp" border="0" /&gt; URL : &lt;a href="http://www.vodafone.es/cancela/"&gt;http://www.vodafone.es/cancela/&lt;/a&gt; &lt;p align="justify"&gt;Que gran sorpresa, un formulario en el que tienes que firmar lo mejor que puedas con el ratón. Aparte de la dudosa legalidad que pueda amparar este funcionamiento, no me quiero imaginar la cantidad de firmas estrambóticas que pueden aparecer...&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;En lo referente a seguridad, espero que no haya algún gracioso, que después de comentarle mi portabilidad, y sabiendo mi DNI, algo no muy complicado, quiera cancelarme sucesivamente el cambio....&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "Me siento seguuroooooooooo!!!"&lt;/strong&gt;&lt;/span&gt; &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2301640082908824552?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/2301640082908824552/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=2301640082908824552' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2301640082908824552'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2301640082908824552'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/firma-tu-que-mi-me-da-la-risa.html' title='Firma tú que a mí me da la risa!!'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_2K9PMyNwVpg/SdC8ekkoikI/AAAAAAAAADQ/DxJjS2kIHAE/s72-c/vodafone2.bmp' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2496018518500028097</id><published>2009-03-27T05:32:00.000-07:00</published><updated>2009-03-27T05:34:01.203-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><title type='text'>Asociación Profesional Española de Privacidad (APEP)</title><content type='html'>&lt;p align="justify"&gt;Muy brevemente os hago extensible que en &lt;a href="http://www.linkedin.com/"&gt;linkedin.com&lt;/a&gt; se está gestando una asociación de profesionales relacionados con la privacidad de la información.&lt;/p&gt;&lt;p align="justify"&gt;El correspondiente grupo lo podéis encontrar &lt;a href="http://www.linkedin.com/groups?home=&amp;amp;gid=1791530&amp;amp;trk=anet_ug_hm&amp;amp;goback=%2Ehom"&gt;aquí&lt;/a&gt; (obviamente tenéis que estar registrados en esta red profesional).&lt;/p&gt;&lt;p align="justify"&gt;Desde aquí animo a todos l@s interesad@s a que participéis en ella. &lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La unión hace la fuerza"&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2496018518500028097?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/2496018518500028097/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=2496018518500028097' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2496018518500028097'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2496018518500028097'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/asociacion-profesional-espanola-de.html' title='Asociación Profesional Española de Privacidad (APEP)'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8880080882816182053</id><published>2009-03-26T02:57:00.000-07:00</published><updated>2009-03-26T03:02:20.425-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Confidencialidad'/><title type='text'>CONFIDENCIALIDAD EXTREMO A EXTREMO</title><content type='html'>&lt;div align="justify"&gt;De todos es sabido que día tras día es más habitual entregar los resultados de las pruebas diagnosticas (TAC's, resonancias magnéticas, ecografías, etc.) a los pacientes en formato electrónico (por lo general son imágenes en formato &lt;a href="http://en.wikipedia.org/wiki/DICOM"&gt;DICOM&lt;/a&gt;). Esta nueva modalidad está plenamente justificada por los costes económicos que representa. Por ejemplo, lo que cuesta generar la típica placa radiológica de toda la vida no tiene ni punto de comparación con el coste de grabar esa información en un CD/DVD o incluso remitirla por correo electrónico, FTP o similar. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Como es lógico, la confidencialidad de esta información debe ser garantizada. Desde el punto de vista de la LOPD deben adoptarse las medidas de seguridad de nivel alto. Entre otras medidas, el artículo 101.2 del R.D. 1720/2007 establece que &lt;span style="color:#3333ff;"&gt;&lt;em&gt;&lt;span style="color:#009900;"&gt;"La distribución de los soportes que contengan datos de carácter personal se realizará cifrando dichos datos o bien utilizando otro mecanismo que garantice que dicha información no sea accesible o manipulada durante su transporte."&lt;/span&gt;&lt;/em&gt; &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;En el caso planteado me surge la siguiente duda: la entrega del CD/DVD al paciente ¿forma parte de la distribución del soporte y por tanto sujeta al cumplimiento del mencionado artículo? En otras palabras, ¿debe entregarse esta información de forma cifrada? Con objeto de autoresponderme he estado investigando un poco y en la práctica totalidad de casos que directamente conocemos SIEMPRE se entrega la información "en claro". Podría contemplarse la alternativa de disociar los datos pero en la práctica no es demasiado factible. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Personalmente soy de los que piensan que por el simple hecho de que todo el entorno haga una cosa no implica que sea la correcta ni la mejor, normalmente es la solución más cómoda o fácil. En estos casos siempre me viene a la cabeza este &lt;a href="http://www.microsiervos.com/archivo/juegos-y-diversion/monos-y-platanos.html"&gt;conocido experimento&lt;/a&gt;. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Independientemente de los aspectos puramente legales, y suponiendo que este ejemplo no estuviese sujeto al artículo 101.2, considero que de todos modos debería anteponerse la protección de la confidencialidad de esta información entregándola de forma cifrada. Desde mi particular punto de vista, creo que la parte que "emite o genera" esta información es hasta cierto punto responsable de ella, tanto antes, durante como después de ser entregada al paciente. Una vez se hace entrega al paciente, previo acuse de recibo por si las moscas, éste es libre de hacer lo que quiera con los resultados, desde colgarlos en Google Health hasta en feisbuk incluso twitearlos, en definitiva, lo que considere necesario antes de ser clasificado como un "paria social". Bromas aparte, una forma de que se adquiera conciencia de la importancia de la confidencialidad de la información, especialmente sanitaria, es garantizarla a través de todos los medios que estén en nuestras manos. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Por otro lado, y de cara a poner en práctica este planteamiento, he estado comprobando las especificaciones de diversos productos de software de tratamiento de imágenes médicas (que se integran en los llamados &lt;a href="http://en.wikipedia.org/wiki/Picture_archiving_and_communication_system"&gt;PACS&lt;/a&gt;). Asombrado me he quedado cuando prácticamente ninguno de los productos que he comprobado disponen, ni siquiera como opción, de esta "funcionalidad". Lo más parecido que he encontrado en un producto es la posibilidad de grabar la información disociando los datos identificativos del paciente, algo es algo pero como he comentado antes esta opción no es viable. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Relacionado con esto último he aprovechado para solicitar a los distintos fabricantes de los distintos productos que tenemos, que de acuerdo a la disposición adicional única del RD 1720/2007, acrediten el nivel de seguridad que alcanzan en función de las medidas de seguridad que deben cumplirse. Espero con ansia a ver que se cuentan ...... &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;em&gt;&lt;span style="color:#006600;"&gt;&lt;span style="color:#009900;"&gt;Disposición adicional única. Productos de software.&lt;br /&gt;Los productos de software destinados al tratamiento automatizado de datos personales deberán incluir en su descripción técnica el nivel de seguridad, básico, medio o alto, que permitan alcanzar de acuerdo con lo establecido en el título VIII de este reglamento.&lt;/span&gt; &lt;/span&gt;&lt;/em&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Obviamente, esta propuesta no es tan trivial como parece en cuanto que hay otras implicaciones como el sistema de descifrado, que éste sea sencillo y casi transparente al paciente, mecanismos de comunicación de la contraseña de descifrado al paciente, etc. En esos temas estamos........... &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "Los PCN funcionan siempre antes de activarse, una vez activados ......"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8880080882816182053?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8880080882816182053/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8880080882816182053' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8880080882816182053'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8880080882816182053'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/confidencialidad-extremo-extremo.html' title='CONFIDENCIALIDAD EXTREMO A EXTREMO'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4139163827762342368</id><published>2009-03-19T14:38:00.000-07:00</published><updated>2009-03-19T14:54:29.298-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='desarrollo software'/><title type='text'>Jazztel: Depuración o error?</title><content type='html'>&lt;p align="justify"&gt;Estaba ahora mismo consultando el estado de una gestión de un familiar con Jazztel (no está muy puesto en esto de la nube) y me ha sorprendido ver el siguiente “error”:&lt;/p&gt;&lt;p&gt;&lt;a href="http://2.bp.blogspot.com/_NiRKri1-Wzc/ScK7mysmABI/AAAAAAAAALM/pL9XyaWTJhM/s1600/errorjazztel.JPG"&gt;&lt;img id="BLOGGER_PHOTO_ID_5315016785368842258" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 250px; TEXT-ALIGN: center" alt="" src="http://2.bp.blogspot.com/_NiRKri1-Wzc/ScK7mysmABI/AAAAAAAAALM/pL9XyaWTJhM/s400/errorjazztel.JPG" border="0" /&gt;&lt;/a&gt; &lt;/p&gt;&lt;p&gt;De repente me he remontado al pasado (&lt;a href="http://es.wikipedia.org/wiki/Analepsis"&gt;flashback&lt;/a&gt;) y me han venido recuerdos de cuando me dejaba los dedos programando. Aún tengo grabado el típico error nº 13 correspondiente a “Tipos no coinciden” (al menos en VB). Qué tiempos aquellos.... &lt;/p&gt;&lt;p&gt;Al momento he vuelto al mundo real y sinceramente tengo serias dudas acerca del significado de este mensaje. Lo curioso es que todo funciona correctamente y acabas accediendo al estado del pedido. Únicamente se solicitan 2 datos (NIF y teléfono) por lo que la complejidad no debe ser mucha. &lt;/p&gt;&lt;p&gt;De no ser un error (bastante simple), diría que tiene pinta de la típica ventana de depuración de código. Si es así, tengo algunos interrogantes:&lt;/p&gt;&lt;p&gt;- Existen como mínimo otras 12 ventanas de este tipo?&lt;br /&gt;- Se trata de un entorno con datos reales?&lt;br /&gt;- Hacen “experimentos” en este entorno?&lt;br /&gt;- Qué control de calidad del código hay?&lt;br /&gt;- Qué autorizaciones/validaciones de traspaso de código hay implantados?&lt;br /&gt;- Se cumple con lo dispuesto en el artículo 94.4 del RD 1720/2007? &lt;/p&gt;&lt;p&gt;Ummmmm, creo que detrás de este inofensivo mensaje se esconden muchas preguntas. &lt;/p&gt;&lt;p&gt;Todo esto escrito desde el punto de vista más constructivo y a modo de simple anécdota. &lt;/p&gt;&lt;p&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: ”Para los pesimistas no existe el concepto de seguridad”&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4139163827762342368?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4139163827762342368/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4139163827762342368' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4139163827762342368'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4139163827762342368'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/jazztel-depuracion-o-error.html' title='Jazztel: Depuración o error?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_NiRKri1-Wzc/ScK7mysmABI/AAAAAAAAALM/pL9XyaWTJhM/s72-c/errorjazztel.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8902387593361568576</id><published>2009-03-18T09:00:00.000-07:00</published><updated>2009-03-18T09:08:28.657-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='clasificación información'/><title type='text'>El "valor" de la información</title><content type='html'>&lt;div align="justify"&gt;Hablando en términos de análisis de riesgos y/o impacto en el negocio queda patente que, por encima de todos los activos de una organización, la INFORMACIÓN es por lo general y con diferencia el más importante. La anterior afirmación está hecha desde una perspectiva "material", en el plano un poco más humano consideraríamos a todas las personas, o casi ;-), como lo más importante. En todas las ocasiones en que me ha tocado "adivinar" (cualquier "cálculo" es una pura y mera aproximación totalmente subjetiva), tanto de forma cuantitativa como cualitativa, el "valor" de este tipo de activos he acabado debatiendo acerca del sexo de los ángeles y su relación con el eterno dilema de si primero fue el huevo o la gallina, estoy seguro que como much@s de &lt;a href="mailto:vosotr@s."&gt;vosotr@s.&lt;/a&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Este tipo de activo, totalmente intangible e indeterminado, no puede ser valorado de forma totalmente objetiva por lo que irremediablemente hay que estimar su valor de forma aproximada (como se mediría de ser viable?, en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;Gb&lt;/span&gt;?, en número de registros?, en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Kg&lt;/span&gt; de papel? en número de hojas?, ......). &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Por otro lado, creo que no se debe relacionar el valor del activo como tal con el impacto que supondría la pérdida de éste (coste de reposición, lucro cesante, multas, etc.). En muchas ocasiones se intenta valorar la información pensando únicamente en lo que cuesta "reponerlo". Personalmente creo que son temas completamente ajenos e independientes. Hay información de mucho valor que es de fácil recuperación y otra, de mucho valor también, pero de complicada recuperación. En estos casos, ¿cuál tiene más valor para mi negocio? En mi particular opinión creo que las 2 por igual. Otra cosa es si hablamos de cual de ellas me representará mayores perjuicios en el supuesto de que se vulnere su confidencialidad, integridad o disponibilidad (os recuerdo que, a mi parecer, estos conceptos son de &lt;a href="http://eddasec.blogspot.com/2009/03/relevo-generacional.html"&gt;cierta obsolescencia&lt;/a&gt;).&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Con objeto de facilitar, en el sentido más amplio, el cálculo del valor (entendido como "cuan valioso es") de un activo de información me he acostumbrado a calificar individualmente una serie de atributos (objetivos) para luego obtener, a partir de todos ellos, un resultado global que justifique el mayor o menor valor del activo. Los atributos que habitualmente contemplo son:&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Volumen/Cantidad:&lt;/strong&gt; expresa la "cantidad" de información. Típicamente se expresa en unidades conocidas. Dependen en gran parte del soporte (número de documentos en caso de papel, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Tb&lt;/span&gt; cuando se trata de soporte informático, etc.). &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Genera ingresos:&lt;/strong&gt; si la organización "vive" de esa información hay que mimarla. &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Soporte:&lt;/strong&gt; No es lo mismo la documentación en soporte papel (originales) que bases de datos en un servidor.&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Tipología:&lt;/strong&gt; Determina de cierta manera el tipo de información desde el punto de vista de visibilidad (por ejemplo pública/reservada/confidencial o nivel básico/medio/alto).&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Centralización:&lt;/strong&gt; Si tienes toda la carne en el asador y empieza a llover la barbacoa será un fracaso......... &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Estacionalidad&lt;/span&gt;:&lt;/strong&gt; Es un factor a tener en cuenta. Si el 80% de la información se trata (crea, actualiza, etc.) en periodos concretos y limitados resulta necesario prestar especial atención, dicho de otro modo, te juegas todo el curso en un único examen en lugar de una evaluación continuada.&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Dinamismo:&lt;/strong&gt; cuanto mayor sea el grado de actualización de la información más relevancia tiene (cambios diarios, mensuales, anuales, estática, ....).&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Accesibilidad:&lt;/strong&gt; El número de usuarios que accede a la información es determinante para su valoración.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Todos estos atributos pueden ser expresados con cantidades o valores totalmente objetivos, homogéneos y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;repetibles&lt;/span&gt; (algunos pueden ser rangos de valores). Algunos de ellos serán del tipo lógico (si/no), en estos casos simplemente serán un factor multiplicativo de todo el conjunto. Puestos a complicarse la existencia se puede llegar a ponderar el peso específico de cada uno de los atributos en el total. En resumen, la esencia de todo esto es la integración de todos estos valores objetivos a través de fórmulas, cálculos, ponderaciones, etc. hasta conseguir un resultado por cada activo de información. Me reservo el derecho de mostraros mi particular "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;excel&lt;/span&gt;" dado que se trata de información corporativa y muy personalizada a mi entorno.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;El resultado final no puede ser expresado en ninguna unidad exacta (en €? en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;gallifantes&lt;/span&gt;? en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;infos&lt;/span&gt;? .....), por tanto, pueden ser expresados en % sobre el total. Con ello se consigue una finalidad añadida que permite comparar/ordenar valores entre los distintos activos de información. Como conclusión sirva el presente ejercicio como una forma más de cuantificar lo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;incuantificable&lt;/span&gt; y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;contextualizarlo&lt;/span&gt; en cualquier organización.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad es tan volátil como el mercado de valores"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8902387593361568576?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8902387593361568576/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8902387593361568576' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8902387593361568576'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8902387593361568576'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/el-valor-de-la-informacion.html' title='El &quot;valor&quot; de la información'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7765578695528583464</id><published>2009-03-13T02:40:00.000-07:00</published><updated>2009-03-13T02:51:41.673-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Crisis en la construcción? Voy a acabar con ella!</title><content type='html'>&lt;div align="justify"&gt;No se por qué, pero hay algo en lo que me fijo demasiado en las auditorías, quizás en exceso incluso, y es la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;insonorización&lt;/span&gt; de las instalaciones.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Este apartado es especialmente importante en un entorno sanitario, ya que no sería de recibo estar en un reconocimiento médico, teniendo a un compañero de trabajo en la sala contigua y que el sanitario te comente que tienes la tensión muy alta (por ser suaves). En estos casos, la confidencialidad médico-paciente se ha roto completamente, y en cuestión de minutos muy probablemente lo conocerá toda la empresa.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Como &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;comprenderéis&lt;/span&gt; me he unido a la plataforma "Enemigos del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Pladur&lt;/span&gt;", así como a "Los biombos son bonitos pero inútiles en el trabajo", no creo que haga falta explicaros el por qué.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Algunas veces hemos conseguido solucionar este tema con la instalación de un hilo musical, ya que, aunque no es mi solución preferida, hay que reconocer que en determinadas situaciones es válida. En otras se ha llegado al extremo de reubicar la mesas en las que se atiende a los pacientes.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En el escenario que hemos comentado es viable esa solución, pero... ¿&lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_3"&gt;habéis&lt;/span&gt; extrapolado esta pensamiento a otras situaciones en las que la vulneración de la confidencialidad pasa más inadvertida?&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;Tienda de telefonía : damos nuestros datos a la dependienta teniendo a otra persona a unos 20 cm realizando el alta de su teléfono&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Sucursal bancaria : ¿Quién respeta las distancias marcadas en el suelo? Por no hablar de lo próximas que están las mesas de atención.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Gimnasio : Cuando nos damos de alta en un gimnasio, hay un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;degoteo&lt;/span&gt; incesante de socios que entran /salen, es muy difícil que nos lleven a una sala aparte a realizar todos los trámites.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Concesionarios de vehículos : Estamos &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_5"&gt;diciéndole&lt;/span&gt; al comercial cual es nuestra cuenta de ahorro, nuestro &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;dni&lt;/span&gt;, etc... y tenemos a curiosos que miran el coche que está a nuestro lado.&lt;br /&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Esto nos llevaría a redefinir el término espacio vital. Leyendo varios estudios podemos llegar a la conclusión que el espacio vital se tasa en una media de 1'5 metros alrededor nuestro, variando según la procedencia de la persona (los latinos nos gusta más el roce y la rebajamos ;-) ). ¿Es ésta distancia óptima cuando tratamos la seguridad de la información? Pues depende en que aspectos, lo que si podemos tener claro es que al menos es la mínima.&lt;/p&gt;&lt;p&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DIA: "Paquete rechazado, ¿amenaza resuelta?"&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7765578695528583464?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7765578695528583464/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7765578695528583464' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7765578695528583464'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7765578695528583464'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/crisis-en-la-construccion-voy-acabar.html' title='Crisis en la construcción? Voy a acabar con ella!'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8824486501089599919</id><published>2009-03-12T07:42:00.000-07:00</published><updated>2009-03-12T07:46:46.706-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='formación'/><title type='text'>Acciones formativas INTECO, globales?</title><content type='html'>&lt;div align="justify"&gt;Me gustaría destacar la reciente &lt;a href="http://www.inteco.es/Prensa/Actualidad_INTECO/nuevas_ofertas_formativas_int_dpcs2_0901_y_0902"&gt;convocatoria de acciones formativas&lt;/a&gt; que se han publicado desde el INTECO. En concreto corresponden a:&lt;br /&gt;- Segunda edición del Máster Profesional en Tecnologías de Seguridad&lt;br /&gt;- Curso de desarrollo avanzado de aplicaciones en C++&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Me parece una estupenda iniciativa que hay que alabar y apoyar en beneficio de la seguridad de la información y áreas afines. A pesar de ello, no comparto en absoluto las características de estas convocatorias puesto que restringen y limitan en exceso la posibilidad de acceso a las mismas (régimen presencial). Los objetivos del INTECO, según lo expuesto en su web, son:&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;INTECO tendrá un doble objetivo: contribuir a la convergencia de España con Europa en la Sociedad de la Información y promover el desarrollo regional, enraizando en León un proyecto con vocación global. &lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Por un lado no tengo nada que objetar en cuanto a la promoción del desarrollo regional, en concreto León (ojalá hubiera algo similar en cada provincia). La parte final, con vocación global, es la que no me cuadra demasiado. Personalmente, teniendo en cuenta que el INTECO es un ente público promovido por el Ministerio de Industria, Turismo y Comercio siendo dependiente de la Secretaría de Estado de Telecomunicaciones y para la Sociedad de la Información, y por tanto financiado por tod@s nosotr@s, creo que debería empezar a contemplar la posibilidad de "globalizar" este tipo de iniciativas. Revisando las &lt;a href="http://www.inteco.es/announcement/convocatorias/Cursos_1/Convocatorias_anteriores/"&gt;convocatorias anteriores&lt;/a&gt; podemos observar que ya llevan unas cuantas, todas ellas de similares características.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Por otro lado, es obvio que algunas de estas acciones formativas podrían ser impartidas de modo online, virtual o como queramos llamarle. Además de "globalizar" el acceso a las mismas, creo yo que también se estaría contribuyendo al desarrollo de la Sociedad de la Información. Por cierto, la dimensión "espacio" en el contexto de la Sociedad de la Información queda relegada a un segundo o tercer plano.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Particularmente no estoy interesado en la realización de ninguno de estos cursos. Ya me gustaría pero ya tengo bastante con el grado de psicología en el que me he metido........ Hay gente cercana a mi, al igual que en muchos otros sitios, que estaría encantada si pudiera acceder a este tipo de convocatorias. Tampoco me gustaría que nadie malinterpretara esta reflexión viendo conflictos regionales y sandeces similares. Si tuviera el INTECO al lado de mi casa pensaría igual. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Para finalizar, mi más sinceras felicitaciones al INTECO por tan loables iniciativas pero no estaría de más intentar hacerlas extensibles al resto de la Sociedad de la Información. Todo ello desde el más completo espíritu constructivo y de igualdad de oportunidades.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "Los datos son el escalón previo a la información"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8824486501089599919?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8824486501089599919/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8824486501089599919' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8824486501089599919'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8824486501089599919'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/acciones-formativas-inteco-globales.html' title='Acciones formativas INTECO, globales?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1773821960695235658</id><published>2009-03-11T04:44:00.000-07:00</published><updated>2009-03-11T04:49:08.076-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='cloud computing'/><title type='text'>Seguridad y nube</title><content type='html'>&lt;div align="justify"&gt;Totalmente identificados con esta &lt;a href="http://taosecurity.blogspot.com/2009/03/security-world-is-not-just-webbed.html"&gt;entrada&lt;/a&gt; de TAO Security. La verdad es que suscribimos y compartimos 100% el tema que cuestiona.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Viene perfectamente a colación de esta otra &lt;a href="http://eddasec.blogspot.com/2009/01/hay-vida-ms-all-de-www.html"&gt;entrada&lt;/a&gt; en la que, de mejor o peor manera, intentamos exponer esta misma cuestión. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;La verdad es que da que pensar acerca de lo que a día de hoy se asocia con el concepto más amplio de "seguridad de la información". A veces tenemos la sensación que todo aquello que no está directamente vinculado a la nube no existe ni importa. Más aún cuando el día a día, al menos en nuestro caso, difiere bastante de lo que flota en la nube.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La fuga de información es controlable, pero ¿y la entrada?"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1773821960695235658?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1773821960695235658/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1773821960695235658' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1773821960695235658'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1773821960695235658'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/seguridad-y-nube.html' title='Seguridad y nube'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4465205780622258899</id><published>2009-03-10T14:32:00.000-07:00</published><updated>2009-03-10T15:00:21.850-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='contraseñas'/><title type='text'>Uso de contraseñas según Sophos</title><content type='html'>&lt;div align="justify"&gt;Interesantes resultados de una encuesta que ha elaborado Sophos acerca del uso de contraseñas en la nube. La cuestión planteada y los resultados son:&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5311681228009083026" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 121px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_NiRKri1-Wzc/Sbbh7zOXkJI/AAAAAAAAALE/5ktHtM-OFxc/s400/sophos.JPG" border="0" /&gt; &lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En esencia viene a decir que el 19% de los encuestados no usa la misma contraseña en las distintas webs que visita. Un 33% afirma que siempre utiliza la misma contraseña y el 48% restante ni fu ni fa (utiliza una serie de contraseñas distintas). Remarcar que estos resultados han mejorado sensiblemente los obtenidos 3 años atrás (41% frente 33% y 14% frente 19%). Personalmente creo que el porcentaje de los que usan la misma contraseña correspondería al 48%.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Más información &lt;a href="http://www.sophos.com/pressoffice/news/articles/2009/03/password-security.html?_log_from=rss"&gt;aquí&lt;/a&gt;. Tal y como refleja el disclaimer que encontraréis al final del artículo esta encuesta no tiene ningún valor científico ni las debidas garantías acerca de la rigurosidad de los resultados.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Incluye un vídeo, con un método un tanto paranoico o rebuscado, que aconseja cómo escoger una buena contraseña.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4465205780622258899?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4465205780622258899/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4465205780622258899' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4465205780622258899'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4465205780622258899'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/uso-de-contrasenas-segun-sophos.html' title='Uso de contraseñas según Sophos'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_NiRKri1-Wzc/Sbbh7zOXkJI/AAAAAAAAALE/5ktHtM-OFxc/s72-c/sophos.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7801975598774033733</id><published>2009-03-06T12:45:00.001-08:00</published><updated>2009-03-06T12:51:33.583-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Conceptos de seguridad'/><title type='text'>Cisco Security: The Realm</title><content type='html'>&lt;div align="justify"&gt;Buena iniciativa han tenido los CISCO &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;boys&lt;/span&gt;. Se han sacado de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;chistera&lt;/span&gt; una especie de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;cómic&lt;/span&gt; sobre &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;superheroes&lt;/span&gt; encarnando diversos elementos de seguridad. Para desconectar un poco y pasar un buen rato ......&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5310178900394221618" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 250px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_NiRKri1-Wzc/SbGLk0vFoDI/AAAAAAAAAK0/95eRFHzifX0/s400/realm.JPG" border="0" /&gt; Más &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;info&lt;/span&gt; &lt;a href="http://blogs.cisco.com/news/comments/The_Realm_Cisco_Comic_Book-Style_Webisodes_Bring_Security_to_Life/"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;youtube&lt;/span&gt; podéis ver el &lt;a href="http://www.youtube.com/watch?v=_YC1pJVQg00"&gt;primer capítulo&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Periódicamente irán sacando el resto de episodios (hasta 4).&lt;br /&gt;&lt;br /&gt;Que los disfrutéis.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad es un iceberg y sólo controlamos la parte visible"&lt;/span&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7801975598774033733?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7801975598774033733/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7801975598774033733' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7801975598774033733'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7801975598774033733'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/cisco-security-realm.html' title='Cisco Security: The Realm'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_NiRKri1-Wzc/SbGLk0vFoDI/AAAAAAAAAK0/95eRFHzifX0/s72-c/realm.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5445054966069338990</id><published>2009-03-05T13:26:00.000-08:00</published><updated>2009-03-05T13:34:47.970-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='paranoias'/><title type='text'>ESPARTANOS !!! AAAUUUU !!!!!!</title><content type='html'>&lt;p align="justify"&gt;Durante un periodo de tiempo bastante corto nos han sido sustraídas cinco de esas pequeñas "joyas" llamadas Black Berry. Como todos sabéis es totalmente imprescindible e indispensable disponer de uno de estos artefactos a menos que no te importe demasiado ser tildado de "paria social", lo mismo pasa si no estas en feisbuk y similares...... ;-) &lt;/p&gt;&lt;p align="justify"&gt;A diferencia del enorme revuelo que se ocasionó con la BB de Obama, nuestro caso no se trata de un asunto de seguridad nacional pero obviamente es una incidencia de seguridad importante. Tras descubrir el "hecho delictivo" pusimos en marcha el correspondiente protocolo de actuación. En esencia consiste en:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;denunciar el robo&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;contactar con nuestro proveedor de la infraestructura tecnológica para el borrado remoto del contenido de la BB (si todavía tiene la SIM)&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;contactar con la operadora para el bloqueo del terminal (IMEI)&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;registrar la incidencia como buenos cumplidores de la eleopede&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;esperar a que aparezca sana y salva ;-)&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Por casualidad, nuestra estimada operadora de telefonía móvil nos ha comentado que uno de los terminales está siendo utilizado. Por todos los medios hemos intentado que únicamente nos facilite el número de teléfono asociado al IMEI en cuestión. Según una reciente sentencia de la Audiencia Nacional, así como una &lt;a href="https://www.agpd.es/portalweb/resoluciones/archivo_actuaciones/archivo_actuaciones_2008/common/pdfs/E-00357-2008_Resolucion-de-fecha-20-10-2008_Art-ii-culo-10-LOPD.pdf"&gt;resolución&lt;/a&gt; y un &lt;a href="https://www.agpd.es/portalweb/canaldocumentacion/informes_juridicos/common/pdfs/2008-0575_Fichero-con-n-uu-meros-de-tel-ee-fono-m-oo-vil.pdf"&gt;informe jurídico&lt;/a&gt; de la AEPD, el criterio aplicado es que el número de teléfono por sí solo NO constituye un dato de carácter personal. Acogiéndonos a esta interpretación, favorable a nuestros intereses, entendemos que no se estaría infringiendo la Ley. &lt;/p&gt;&lt;p align="justify"&gt;Aún así, la operadora, evitaré nombrarla aunque creo que todas actúan igual, se cierra en banda y se niegan a facilitar datos a menos que exista un requerimiento judicial. No entraré a valorar si actúan bien o mal desde el punto de vista legal. Independientemente de ello, no concibo porqué, nada más comunicarles que bloqueen el terminal y constatando un uso fraudulento de éste, no actúan de “oficio” sin más. &lt;/p&gt;&lt;p align="justify"&gt;Ni siquiera tienen la voluntad de enviar un SMS a su “cliente” advirtiendo de esta irregularidad. En definitiva, actúan como si la cosa no va con ellos y en lugar de colaborar únicamente ponen palos en las ruedas. En fin, la verdad es que estas cosas además de cabrearme me entristecen bastante. &lt;/p&gt;&lt;p align="justify"&gt;Acudir a la justicia nos lo hemos planteado pero siendo sincero, dudo muy mucho de que la demanda que podamos interponer (basada en un IMEI, que es lo único que sabemos) sirva de mucho. Me temo que los juzgados, y nosotros, tenemos mejores cosas que hacer...... &lt;/p&gt;&lt;p align="justify"&gt;Para finalizar comentar que , habida cuenta de los avances tecnológicos, dentro de cuatro días tendremos en la palma de la mano más y mejores dispositivos con prestaciones equivalentes, salvo en el tamaño, a lo que hoy en día entendemos por un ordenador portátil (almacenamiento de información, accesibilidad a todo tipo de redes, ...). Esto obligará ineludiblemente a la necesidad de combatir de forma más proactiva, y desde aquellos entes que tienen los medios necesarios y la información adecuada, esta particular modalidad de "adquisición y disfrute de bienes". &lt;/p&gt;&lt;p align="justify"&gt;Perdonar por desahogarme con esto pero hay cosas que no puedo evitar que me pongan a 300 ....... &lt;/p&gt;&lt;img id="BLOGGER_PHOTO_ID_5309819365851982658" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 320px; CURSOR: hand; HEIGHT: 240px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_NiRKri1-Wzc/SbBElKMY60I/AAAAAAAAAKs/V4Gqge0HPQ8/s320/800.jpg" border="0" /&gt;&lt;br /&gt;&lt;p align="justify"&gt;&lt;/p&gt;&lt;p align="justify"&gt;El de la foto no soy yo pero me parezco, en la actitud claro ..... :-) &lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: “La seguridad es idéntica a un tornillo sin fin”&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5445054966069338990?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5445054966069338990/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5445054966069338990' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5445054966069338990'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5445054966069338990'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/espartanos-aaauuuu.html' title='ESPARTANOS !!! AAAUUUU !!!!!!'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_NiRKri1-Wzc/SbBElKMY60I/AAAAAAAAAKs/V4Gqge0HPQ8/s72-c/800.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3768452788926284520</id><published>2009-03-04T00:28:00.000-08:00</published><updated>2009-03-04T01:05:41.752-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>¿Dónde está el límite?</title><content type='html'>&lt;div align="justify"&gt;El otro día, haciendo repaso a la prensa digital, nos sorprendió la siguiente &lt;a href="http://www.diariodemallorca.es/secciones/noticia.jsp?pRef=2009030100_2_440525__MALLORCA-sentencia-alarmado-clase-medica-balear"&gt;noticia&lt;/a&gt;.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;El motivo de nuestro interés es, primero el tema, el cual todos sabéis es uno de nuestros favoritos, y por otra parte, el ámbito, el sanitario, en el que pasamos la mayor parte de nuestro tiempo.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;No vamos a ser nosotros los que hablemos de la importancia que tiene la protección de datos, y de lo contentos que estamos de que casos como éste se sancionen, ¿pero con qué sanción?&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Estamos acostumbrados a ver las sanciones que impone la AEPD, y que, en muchos casos, son de 600€ para particulares (la sanción mínima), y no me habría extrañado que en este caso, de haber estado en manos de la Agencia, se hubiera resuelto con esta sanción, o a lo sumo, con 6.000€. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Estar hablando de penas de años de cárcel nos parece excesivo, no entendemos si han buscado un cabeza de turco o ha sido una "ida de olla" del juez de turno.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;No vamos a hacer demagogia relatando casos aberrantes que terminan sin sanciones o con sanciones de risa, pero lo que si que queremos dejar claro es que ésta, nos parece excesiva.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;CITA DEL DIA: "La gestión de la seguridad debe ser tanto top-down como down-top"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3768452788926284520?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3768452788926284520/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3768452788926284520' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3768452788926284520'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3768452788926284520'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/donde-esta-el-limite.html' title='¿Dónde está el límite?'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6632352012575834053</id><published>2009-03-03T13:44:00.000-08:00</published><updated>2009-03-03T14:24:33.003-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría'/><title type='text'>Anécdotas de auditorías (I)</title><content type='html'>&lt;div align="justify"&gt;En toda auditoría de seguridad siempre se da alguna que otra anécdota o situación digna de mención. Además de rememorar buenos momentos, también aprovecharé para plantear algunas reflexiones acerca de estas experiencias. Espero que resulten de vuestro agrado.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Recuerdo una ocasión en que estábamos evaluando las medidas de control de acceso físico a uno de los CPD's de una organización. Aparentemente estaba todo muy controlado, para no aburrir obviaremos otros detalles como el tipo de cristal, características puerta, suministro eléctrico, sistemas de climatización, detectores, etc. En resumen, lo más destacable era que la puerta de acceso al CPD únicamente podía abrirse desde el interior. Este aspecto obligaba a la permanente presencia de personal en su interior. Remarcar que el puesto de trabajo de los operadores estaba aislado de toda la parafernalia técnica, entre el ruido y la temperatura era para volverse loco .....&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Basándonos en esta particularidad es obvio que el punto más preocupante era el personal del CPD, podríamos decir que ellos mismos son la "llave" para abrir. Profundizando en este aspecto verificamos que las directrices de acceso al CPD eran claras y concisas. Únicamente abrirían el CPD salvo conocimiento con suficiente antelación (12h) y autorización por escrito del responsable de Explotación. Esto afectaba por igual tanto a personal interno  como externo. Hicieron mucho énfasis en lo de personal interno. Adicionalmente, la persona que accedía al CPD debía estar permanentemente acompañada de alguien de la organización (normalmente alguien con galones). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;De hecho en nuestra visita se cumplieron todos estos requisitos, quisimos improvisar una primera visita esa misma tarde y nos dijeron que hasta mañana nada de nada puesto que no habían transcurrido las 12 h de rigor (obviamente, en situaciones críticas, averías, emergencias, etc. esta planificación no era aplicable).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Pensamos que en esta ocasión sería complicado encontrar una disconformidad, ni siquiera una leve observación. Al día siguiente, en plan extremista por no decir otra cosa, y recordando lo antes mencionado acerca del personal interno sugerimos la siguiente prueba de cumplimiento: Contactamos con la Dirección General de la organización (tampoco era una empresa gigantesca, unos 250 empleados) y propusimos que el propio Director General, sin previo aviso ni nada similar, se fuese directo al CPD e intentara entrar. Dicho y hecho, al Director le encantó la idea y así lo hizo.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Obviamente no estábamos allí para verlo, quizás nuestra presencia hubiera delatado la "encerrona", pero el resultado de la prueba fue satisfactorio a medias. En primera instancia, el personal del CPD se negó y le "recordó" al Director General cual era el procedimiento a seguir, le argumentaron que no tenían constancia de su visita y no podían abrir. Hasta aquí todo bien, el "problema" o no según cómo se mire, fue que el Director se tomó demasiado en serio su papel y literalmente se le fue la "olla". Tenía tan interiorizado que debía entrar que empezó a esgrimir "sutiles" amenazas de despidos, abertura de expedientes, etc. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;La persona en cuestión del CPD, creyendo que su empleo estaba seriamente en juego, abrió finalmente la puerta .......... ohh !!!! que lástima .... Finalmente decidimos no reflejar ninguna disconformidad en el informe final, eso si, esta prueba sirvió para tener las reglas de juego siempre presentes. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;En resumen, aprovechando este verídico relato, que espero os haya hecho pasar un buen ratito, todavía hoy en día me pregunto si estas "maniobras" son aceptables, éticas, etc. en el marco de una auditoría de seguridad o de cualquier otra índole. Personalmente soy de los que intenta verificar de forma empírica el cumplimiento de loquesea y no suelo constar en acta nada por el simple motivo que lo diga una persona o esté escrito en un procedimiento. Menudo descubrimiento no ? la verdad es que toda auditoría debería realizarse con está premisa, aunque &lt;a href="http://eddasec.blogspot.com/2008/10/en-esta-entrada-no-voy-plantear-la.html"&gt;he podido participar en algunas&lt;/a&gt; que mejor acabar aquí y ahora .....&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad de la información empieza por la formación"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6632352012575834053?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/6632352012575834053/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=6632352012575834053' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6632352012575834053'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6632352012575834053'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/anecdotas-de-auditorias-i.html' title='Anécdotas de auditorías (I)'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6938234001093609429</id><published>2009-03-02T13:36:00.000-08:00</published><updated>2009-03-02T13:42:00.977-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Conceptos de seguridad'/><title type='text'>Relevo generacional</title><content type='html'>&lt;div align="justify"&gt;Mientras desarrollaba esta otra &lt;a href="http://eddasec.blogspot.com/2009/02/disponibilidad-yo-integridad-yo.html"&gt;entrada&lt;/a&gt; he llegado a la radical conclusión de que los conceptos de confidencialidad, integridad y disponibilidad, tan y tan recurrentes en esto de la seguridad, empiezan a mostrar síntomas de obsolescencia y/o falta de adaptación a la realidad. Desde que me inicié en el mundillo de la seguridad, hace ya unos añitos, llevo oyendo, leyendo, oliendo ;-), etc. que todo órbita alrededor de estos 3 factores.&lt;br /&gt;&lt;br /&gt;Desde una óptica eminentemente técnica, arrastrada históricamente, son conceptos perfectamente aplicables a la situación actual (quizás deberíamos plantearlos en otra dimensión “jerárquica” a modo de simples indicadores). El concepto de "seguridad de la información" que todos entendemos en la actualidad creo que implica otros atributos que la definen con mayor precisión. Personalmente creo que la famosa triada está más que superada a pesar de que de vez en cuando aparece en escena algún que otro “pequeño” desliz ...... (léase caídas de servicios, pérdida de información, etc.).&lt;br /&gt;&lt;br /&gt;Por otro lado, durante estos últimos tiempos el tratamiento de la información, en su sentido más amplio, está siendo “regulado” a marchas forzadas. Todas estas normativas a cumplir, tanto nacionales como internacionales mediante estándares, leyes, etc., cubren en mayor o menor medida el respeto y observación de nuestros tres viejos conocidos. Partiendo de esta premisa, ¿qué sentido tiene seguir hablando de estos tres conceptos de forma concreta y específica? Algunos ejemplos en los que su consideración no me cuadra demasiado:&lt;br /&gt;a) Si una empresa obtiene el certificado ISO27001, entiendo que de forma implícita está cumpliendo con estos tres puntos no? Por tanto, considero que un SGSI es una capa superior que engloba estos factores y no tiene ninguna lógica seguir haciendo referencia a estas tres características (a excepción de meros indicadores pero no como aspectos fundamentales del SGSI).&lt;br /&gt;b) En plena época de la más que sobada “cloud computing” no me entra en la cabeza que la disponibilidad sea algo medible o valorable. Esta modalidad de “servicio” debe caracterizarse por una disponibilidad absoluta. El ejemplo que yo pondría es el Sol, la disponibilidad ha sido, es y será del 100% con toda garantía. Alguien se cuestiona este punto?&lt;br /&gt;&lt;br /&gt;Por último dejaré para otra entrada cuales podrían ser los substitutos de nuestros queridos objetivos de la seguridad de la información. Creo que ya deben ir pensando en la jubilación .....&lt;br /&gt;&lt;br /&gt;Todo esto viene motivado por este estupendo &lt;a href="http://www.youtube.com/watch?v=v2IFPLJCZS8&amp;amp;NR=1"&gt;spot publicitario&lt;/a&gt;, de lo mejorcito que he visto en los últimos años.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: ”La integridad y la confiabilidad no son sinónimos”&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6938234001093609429?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/6938234001093609429/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=6938234001093609429' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6938234001093609429'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6938234001093609429'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/03/relevo-generacional.html' title='Relevo generacional'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1425407712183419157</id><published>2009-02-26T15:26:00.000-08:00</published><updated>2009-02-26T15:35:53.816-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='paranoias'/><title type='text'>Disponibilidad y/o Integridad y/o Confidencialidad</title><content type='html'>&lt;div align="justify"&gt;Según la &lt;a href="http://www.rae.es/"&gt;RAE&lt;/a&gt;, el verbo sacrificar vendría a significar (para el caso planteado) lo siguiente:&lt;br /&gt;&lt;em&gt;3. &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;tr&lt;/span&gt;. Poner a alguien o algo en algún riesgo o trabajo, abandonarlo a muerte, destrucción o daño, en provecho de un fin o interés que se estima de mayor importancia.&lt;br /&gt;&lt;/em&gt;&lt;br /&gt;Desde hace mucho tiempo me llama la atención la permanente y perfecta simbiosis que al parecer existe entre los tres pilares fundamentales de la seguridad de la información, Como ya sabéis, estoy hablando de la Disponibilidad, la Integridad y la Confidencialidad. Habitualmente son tratados como un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;pack&lt;/span&gt; indivisible y apenas se contemplan de forma separada. En pocas lecturas, por no decir ninguna, he visto que estos tres factores sean tratados de forma independiente. Dado mi carácter poco conformista, me apetece efectuar la presente disertación con objeto de exponer situaciones en las que no hay más remedio que prescindir de alguno de los 3 factores.&lt;br /&gt;&lt;br /&gt;El caso clásico, y que se da con más frecuencia, es la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;indisponibilidad&lt;/span&gt; deliberada de un sistema debido a que la integridad y/o la confidencialidad han sido comprometidas. Un ejemplo real, que viví en primera persona, fue la parada total de la operativa &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;online&lt;/span&gt; de valores de una entidad financiera, tanto en oficinas como a través de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;web&lt;/span&gt;, motivada por un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;descuadre&lt;/span&gt; de las posiciones de las diversas cuentas. En esa situación, aún habría sido más desastroso haber permitido operar en cualquiera de los mercados con datos totalmente corruptos. Como podéis comprobar en este ejemplo, hay ocasiones en que se debe romper con los &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_6"&gt;cánones&lt;/span&gt; establecidos y no se puede ni debe garantizar tanto la disponibilidad como la integridad y la confidencialidad de la información.&lt;br /&gt;&lt;br /&gt;Otro ejemplo similar que puede ocasionar (de hecho hay casos) la no disponibilidad de forma controlada de un sistema, es la más que probable vulneración de la confidencialidad de la información como consecuencia de una amenaza recientemente descubierta. Hasta el momento en que se aplica el parche correspondiente, se modifica un error en el software, se actualiza la versión de determinado componente, etc. es posible que determinado servicio, sistema, etc. pase a un estado de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;indisponibilidad&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;En cuanto a la disponibilidad de la información dejando de lado la integridad y/o la confidencialidad de la misma me temo que es algo totalmente injustificable, o al menos yo no he encontrado ningún motivo razonable.&lt;br /&gt;&lt;br /&gt;Conocéis algún caso en que así sea? La interpretación que yo hago es que si algo está disponible debe estarlo en perfecto estado. Por otro lado, si algo no está en condiciones siempre queda la alternativa de no ponerlo a disposición de nadie.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_8"&gt;DÍA&lt;/span&gt;: "La seguridad es un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;puzzle&lt;/span&gt; en el que siempre falta una pieza"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1425407712183419157?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1425407712183419157/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1425407712183419157' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1425407712183419157'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1425407712183419157'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/disponibilidad-yo-integridad-yo.html' title='Disponibilidad y/o Integridad y/o Confidencialidad'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1384964366120752550</id><published>2009-02-18T07:26:00.000-08:00</published><updated>2009-02-18T07:53:21.382-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='privacidad'/><title type='text'>Hacia atrás, ni para coger impulso</title><content type='html'>&lt;div align="justify"&gt;Ayer nos sorprendió mucho una noticia, la de la nueva política de Facebook, mediante la cual, se apropiaban de todo lo contenido en su portal. La estuvimos comentando Edgard y yo, pero no publicamos nada, ya que no somos muy partidarios de colgar temas que hemos visto en 10 entradas de nuestro lector de feeds. Por otro lado, no acostumbramos a comentar nada acerca de las redes sociales ya que entendemos que el uso de éstas es incompatible con la privacidad/seguridad de datos.&lt;br /&gt;&lt;br /&gt;Hoy hemos visto que Facebook ha dado marcha atrás en su política, y siguiendo nuestra regla antes mencionada, tampoco vamos a publicar nada acerca de esta marcha atrás, pero si que nos da pie a comentar la "jugada".&lt;br /&gt;&lt;br /&gt;Cuando una empresa toma tal iniciativa, ¿no puede imaginar que va a ser el centro de las críticas más airadas? ¿qué pretendían con esta medida? Estas dos medidas, que sólo distan 1 día entre ellas nos hacen creer que han tomado una medida demasiado a la ligera. Personalmente la vuelta atrás no ha hecho más que desacreditarlos en mayor o menor medida, e incluso, sembrar un cierto "miedo" en algunos de sus usuarios. En resumen, dan a entender que para ellos la privacidad / confidencialidad de los datos no es más que un juego.&lt;br /&gt;&lt;br /&gt;Si esta noticia la publicaramos en un diario, seguramente la acompañaríamos de esta imagen: &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;p align="justify"&gt;&lt;img id="BLOGGER_PHOTO_ID_5304159576382617170" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 132px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_2K9PMyNwVpg/SZwpCDZFtlI/AAAAAAAAADA/Nr1_n8ainws/s400/blog.bmp" border="0" /&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;br /&gt;No obstante, debemos reconocer que facebook está en su pleno derecho de estipular las condiciones que se le antoje. Sinceramente, si el "cliente" las acepta no vemos donde está el problema.&lt;/p&gt;&lt;p align="justify"&gt; &lt;/p&gt;&lt;p align="justify"&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DIA: "Los logs ponen a todos en su sitio"&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1384964366120752550?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1384964366120752550/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1384964366120752550' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1384964366120752550'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1384964366120752550'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/hacia-atras-ni-para-coger-impulso.html' title='Hacia atrás, ni para coger impulso'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_2K9PMyNwVpg/SZwpCDZFtlI/AAAAAAAAADA/Nr1_n8ainws/s72-c/blog.bmp' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-882222194757517770</id><published>2009-02-16T12:58:00.000-08:00</published><updated>2009-02-16T13:20:08.154-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>La AEAT y la eleopede</title><content type='html'>&lt;div align="justify"&gt;Casualmente ha llegado a mis manos el &lt;a href="http://www.aeat.es/AEAT/Contenidos_Comunes/La_Agencia_Tributaria/Modelos_y_formularios/Declaraciones/Modelos_100_al_199/145/mod145.pdf"&gt;modelo 145&lt;/a&gt; de la AEAT (comunicación de datos al pagador). Por deformación profesional me he puesto a leer la advertencia que incorpora en materia de protección de datos. La verdad es que en primera instancia me ha sorprendido bastante. Aquí la tenéis:&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;De conformidad con lo dispuesto en el artículo 5 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, el perceptor tendrá derecho a ser informado previamente de la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información, de la identidad y dirección del responsable del tratamiento o, en su caso, de su representante, así como de la posibilidad de ejercitar sus derechos de acceso, rectificación o cancelación de los mismos.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Ya sé que es prácticamente inviable redactar una advertencia completamente genérica y que cumpla exactamente con los requisitos de la LOPD (en concreto el artículo 5). Ahora bien, de ese extremo a lo que en esta advertencia se dice hay un trecho. Bajo mi particular criterio se ha adoptado la postura de sacarse el marrón de encima como diciendo que se ocupe otro ........&lt;br /&gt;&lt;br /&gt;De forma breve y sin entrar en mucho detalle jurídico, por no aburrir y porqué tampoco es mi fuerte, se podría llegar a aplicar la excepción del artículo 5.3 de la LOPD por lo que únicamente se debería informar (artículo 5.1 LOPD) de los puntos a y e:&lt;br /&gt;&lt;br /&gt;a) De la existencia de un fichero o tratamiento de datos de carácter personal, de la finalidad de la recogida de éstos y de los destinatarios de la información.&lt;br /&gt;e) De la identidad y dirección del responsable del tratamiento o, en su caso, de su representante.&lt;br /&gt;&lt;br /&gt;De todos modos, si se tuviera que informar del resto de puntos tampoco habría excesivo problema al no tratarse de información demasiado específica del pagador en cuestión (quizás el punto d, relativo al ejercicio de derechos debería quedar reflejado pero tengo serias dudas).&lt;br /&gt;&lt;br /&gt;Dicho todo esto yo hubiera sido partidario de incluir esta otra advertencia o similar:&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3333ff;"&gt;De conformidad con lo dispuesto en el artículo 5 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, la empresa o entidad pagadora (identificada en el punto 7) le informa de la existencia de un fichero o tratamiento de datos de carácter personal cuya finalidad es la aplicación de la correspondiente retención sobre la renta de las Personas Físicas. Esta información únicamente será comunicada a los organismos públicos competentes de acuerdo a la legislación vigente. Ud. tiene la posibilidad de ejercitar sus derechos de acceso, rectificación o cancelación de los mismos dirigiéndose a la empresa o entidad pagadora.&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;Obviamente, el redactado es mejorable pero creo que jugando un poco con el contenido del apartado “7 Acuse de recibo” se puede llegar a identificar claramente al Responsable del Fichero y por tanto cumplir con lo estipulado en el artículo 5. La verdad es que cualquier cosa sirve antes de tener que, por ejemplo, informar con otro documento adicional.&lt;br /&gt;&lt;br /&gt;Por pura y simple curiosidad me ha dado por comprobar otros formularios similares (para nada de forma exhaustiva). A modo de ejemplo aquí tenéis otros modelos en los que no hay ningún problema puesto que directamente no incorporan ninguna advertencia de ningún tipo ...... Sinceramente no sé si es mejor o peor, o todo lo contrario ...............&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.aeat.es/AEAT/Contenidos_Comunes/La_Agencia_Tributaria/Modelos_y_formularios/Declaraciones/Modelos_100_al_199/110/mod110e.pdf"&gt;Rendimientos del trabajo y de actividades económicas, premios y determinadas ganancias patrimoniales e imputaciones de renta &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.aeat.es/AEAT/Contenidos_Comunes/La_Agencia_Tributaria/Modelos_y_formularios/Declaraciones/Modelos_100_al_199/140/mod140.pdf"&gt;Deducciones por Maternidad y por Nacimiento o Adopción Solicitud del abono anticipado &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.aeat.es/AEAT/Contenidos_Comunes/La_Agencia_Tributaria/Modelos_y_formularios/Declaraciones/Modelos_100_al_199/141/mod141.pdf"&gt;Nacimiento o Adopción de Hijo Solicitud del Pago Único &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.aeat.es/AEAT/Contenidos_Comunes/La_Agencia_Tributaria/Modelos_y_formularios/Declaraciones/Modelos_100_al_199/147/mod147.pdf"&gt;Comunicación del desplazamiento a territorio español efectuada por trabajadores por cuenta ajena &lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.aeat.es/AEAT/Contenidos_Comunes/La_Agencia_Tributaria/Modelos_y_formularios/Declaraciones/Modelos_100_al_199/147/mod147.pdf"&gt;&lt;/a&gt;&lt;br /&gt;En estos casos entiendo que el Responsable es la propia AEAT (al pie aparece “Ejemplar para la Administración”) por lo que no hay excusa alguna para que NO figure la pertinente advertencia legal. Como ya comenté en esta &lt;a href="http://eddasec.blogspot.com/2008/10/aumentar-el-cumplimiento-de-la-eleopede.html"&gt;otra entrada&lt;/a&gt; una buena forma de fomentar el cumplimiento de la LOPD es aplicarse el cuento (ver punto Dar ejemplo). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Para finalizar, espero que estas observaciones, totalmente constructivas, no sean objeto de ninguna inspección por parte de nuestra querida AEAT..... :-)&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: “La seguridad de la contraseña radica en el propio usuario”&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-882222194757517770?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/882222194757517770/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=882222194757517770' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/882222194757517770'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/882222194757517770'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/la-aeat-y-la-eleopede.html' title='La AEAT y la eleopede'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1512946324825334661</id><published>2009-02-13T01:33:00.000-08:00</published><updated>2009-02-13T01:59:18.354-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='chorradas'/><title type='text'>BUSCAMOS VOLUNTARIO</title><content type='html'>&lt;div align="left"&gt;Buenas.&lt;/div&gt;&lt;div align="left"&gt; &lt;/div&gt;&lt;div align="left"&gt; Estamos buscando a una persona con diversas cualidades técnicas, alto nivel de sacrificio, proactivo (esto siempre hay que pedirlo), etc...&lt;/div&gt;&lt;div align="left"&gt; &lt;/div&gt;&lt;div align="left"&gt; Le ofrecemos 125.000$ de forma inmediata.&lt;/div&gt;&lt;div align="left"&gt; &lt;/div&gt;&lt;div align="left"&gt; Lugar de trabajo: Guantanamo o cerca...&lt;/div&gt;&lt;div align="left"&gt; &lt;/div&gt;&lt;div align="left"&gt; Si nos pasa sus datos, formará parte de este &lt;a href="http://www.networkworld.com/news/2009/021209-conflickr-bounty-microsoft.html"&gt;proceso de selección&lt;/a&gt;.&lt;/div&gt;&lt;div align="left"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1512946324825334661?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1512946324825334661/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1512946324825334661' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1512946324825334661'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1512946324825334661'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/buscamos-voluntario.html' title='BUSCAMOS VOLUNTARIO'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8007703984133327364</id><published>2009-02-12T13:32:00.000-08:00</published><updated>2009-02-12T13:43:54.756-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PCN'/><title type='text'>Pandemia: Continuidad de negocio</title><content type='html'>Comentar brevemente que hoy hemos asistido a este evento:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_NiRKri1-Wzc/SZSVsrgKvHI/AAAAAAAAAKk/h536CzABVXg/s1600-h/PANDEMIA.JPG"&gt;&lt;img id="BLOGGER_PHOTO_ID_5302027256146345074" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 292px; CURSOR: hand; HEIGHT: 400px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_NiRKri1-Wzc/SZSVsrgKvHI/AAAAAAAAAKk/h536CzABVXg/s400/PANDEMIA.JPG" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div align="justify"&gt;Francamente ha sido muy interesante. En cuanto a la continuidad del negocio estrictamente hablando, no hay mucho que destacar puesto que desde hace tiempo vengo contemplando este tipo de situaciones en los BIA que realizo. No la amenaza concreta de una pandemia sino la ausencia de personal motivada por distintas y diversas causas. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Aprovechamos también para dejaros &lt;a href="http://www.talkingbusinesscontinuity.com/downloads/pdf/Pandemic_Flu_Response.pdf"&gt;este documento&lt;/a&gt; que recientemente ha llegado a nuestras manos desde &lt;a href="http://www.talkingbusinesscontinuity.com/"&gt;talkingbusinesscontinuity&lt;/a&gt;. Casualmente también está relacionado con pandemias. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Por último simplemente señalar que más vale empezar a tomarse este tema más o menos en serio. Ha quedado claro que la pregunta que debemos realizarnos no es si se producirá o no una pandemia, sino &lt;strong&gt;¿CUANDO EMPEZARÁ?&lt;/strong&gt; Aún así, yo soy de los que cree que por estos lares no nos impactará de lleno, o si??.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: “Los límites de la privacidad los establece cada uno” &lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8007703984133327364?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8007703984133327364/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8007703984133327364' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8007703984133327364'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8007703984133327364'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/pandemia-continuidad-de-negocio.html' title='Pandemia: Continuidad de negocio'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_NiRKri1-Wzc/SZSVsrgKvHI/AAAAAAAAAKk/h536CzABVXg/s72-c/PANDEMIA.JPG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8320187366715253168</id><published>2009-02-10T03:53:00.000-08:00</published><updated>2009-02-10T03:56:56.684-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='articulos'/><title type='text'>Hablando de ..................</title><content type='html'>&lt;div align="justify"&gt; En la edición que acaba de publicarse de la revista SIC podéis encontrar un artículo nuestro (por motivos de fuerza mayor únicamente podía ser firmado por uno de nosotros).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;p align="justify"&gt;&lt;a href="http://www.revistasic.com/"&gt;&lt;img id="BLOGGER_PHOTO_ID_5301135928377722178" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 289px; CURSOR: hand; HEIGHT: 400px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_2K9PMyNwVpg/SZFrCk0DxUI/AAAAAAAAAC4/Gf5kQDKef4E/s400/sic.bmp" border="0" /&gt;&lt;/a&gt;&lt;/p&gt;&lt;p align="justify"&gt; El artículo propone un modelo de gestión de la seguridad que se basa en la observación del comportamiento del usuario adecuar el grado de "vigilancia" a este comportamiento. No obstante, más que un modelo de monitorización o similar no es más que una forma de concienciar a los usuarios. Hemos querido plasmar algunas ideas que llevaban tiempo dando vueltas por nuestra cabeza. La revista SIC leyó nuestro artículo, les gustó y decidieron publicarlo. Desde aquí queremos agradecer públicamente a la revista SIC su publicación.&lt;br /&gt;&lt;/p&gt;&lt;p align="justify"&gt;Para acceder al artículo pulsar &lt;a href="http://www.docstoc.com/docs/document-preview.aspx?doc_id=4107506"&gt;AQUÍ&lt;/a&gt;.&lt;br /&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "¿Concienciar o imponer?, esa es la cuestión"&lt;br /&gt;&lt;/p&gt;&lt;/span&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8320187366715253168?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8320187366715253168/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8320187366715253168' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8320187366715253168'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8320187366715253168'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/hablando-de.html' title='Hablando de ..................'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_2K9PMyNwVpg/SZFrCk0DxUI/AAAAAAAAAC4/Gf5kQDKef4E/s72-c/sic.bmp' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5185859419834693387</id><published>2009-02-06T03:25:00.000-08:00</published><updated>2009-02-09T11:52:43.755-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Blog'/><title type='text'>Nosotros (en cifras)</title><content type='html'>&lt;div align="justify"&gt;Como consecuencia de &lt;a href="http://www.sahw.com/wp/archivos/2009/02/01/estadisticas-de-trafico-enero-2009/"&gt;esta&lt;/a&gt; entrada y de &lt;a href="http://www.securityartwork.es/2009/02/05/security-art-work/"&gt;esta&lt;/a&gt; otra entrada, recalcar que son dos estupendos blogs amigos, también hemos decidido someternos a una sesión de "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;autopsicoanálisis&lt;/span&gt;". Para ello utilizaremos la siguiente información (en noviembre nos registramos en Google &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Analytics&lt;/span&gt;), os advertimos que mucha de ella no sabemos ni que significa ni como interpretarla :-):&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;a href="http://4.bp.blogspot.com/_2K9PMyNwVpg/SYwe-GOZWtI/AAAAAAAAACo/KxotTODOZ2w/s400/definitivografico.bmp"&gt;&lt;img id="BLOGGER_PHOTO_ID_5299644913679948498" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 167px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_2K9PMyNwVpg/SYwe-GOZWtI/AAAAAAAAACo/KxotTODOZ2w/s400/definitivografico.bmp" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5299645112670061858" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 63px; TEXT-ALIGN: center" alt="" src="http://2.bp.blogspot.com/_2K9PMyNwVpg/SYwfJrhVhSI/AAAAAAAAACw/ygu8aoQVqw4/s400/suscriptores.bmp" border="0" /&gt; &lt;p align="justify"&gt;&lt;br /&gt;A la vista de tan abrumadores resultados, tanto en &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;suscriptores&lt;/span&gt;, páginas, lectores, etc., por cierto, aunque no lo indiquemos las cifras están expresadas en miles de millones ;-), os exponemos nuestras conclusiones:&lt;br /&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;Hemos recibido reiterados avisos del proveedor de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;hosting&lt;/span&gt; advirtiéndonos de la saturación de tráfico que le provocamos. &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Mirando hacia el futuro estamos ultimando la adquisición de uno de &lt;a href="http://www.theinquirer.es/2009/02/03/ibm-prepara-un-supercomputador-con-la-potencia-de-20-millones-de-portatiles.html"&gt;éstos&lt;/a&gt; como &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;hosting&lt;/span&gt; para el blog (seguramente me cabe en un rincón del garaje ......) &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Puede que haya alguien que no conozca el blog, pero vamos, viendo el número de visitas lo dudamos. &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Desde estas líneas nos gustaría saludar al visitante que tenemos en Polonia. Está claro que este blog ha llegado a todos los rincones del mundo.&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Para finalizar, bromas aparte, nos gustaría comentar que el "&lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_5"&gt;éxito&lt;/span&gt;" del blog nos ha sorprendido. La verdad es que cuando iniciamos esta aventura, allá por el mes de septiembre, no &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;confiabamos&lt;/span&gt; demasiado en comernos los turrones con el blog en marcha. Por otro lado, no nos dejamos influenciar por tener más o menos visitas (de hecho investigando para esta entrada es cuando hemos analizado "en detalle" estos datos). Sólo pensar que a 50 y pico "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;suscriptores&lt;/span&gt;" les interesa por un motivo u otro lo que plasmamos aquí nos llena de honda y profunda satisfacción. Es a estos "fieles seguidores" a los que nos debemos, a los que están por llegar no hay nada que decirles.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_8"&gt;DÍA&lt;/span&gt; : "Si tu sigues ahí, nosotros seguiremos aquí."&lt;/span&gt;&lt;/strong&gt; &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5185859419834693387?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5185859419834693387/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5185859419834693387' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5185859419834693387'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5185859419834693387'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/nosotros-en-cifras.html' title='Nosotros (en cifras)'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_2K9PMyNwVpg/SYwe-GOZWtI/AAAAAAAAACo/KxotTODOZ2w/s72-c/definitivografico.bmp' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4189432697888210575</id><published>2009-02-05T12:13:00.000-08:00</published><updated>2009-02-05T12:25:42.027-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='organización'/><title type='text'>Ubicación Seguridad de la Información</title><content type='html'>&lt;div align="justify"&gt;Aprovecho esta entrada para dar respuesta a la petición de Gianluca, presidente del &lt;a href="http://www.ismsforum.es/"&gt;ISMS Forum Spain&lt;/a&gt;, que ha realizado en el grupo de &lt;a href="http://www.linkedin.com/groups?gid=1381617&amp;amp;trk=NUS_JGRP_grp_nm&amp;amp;goback=%2Ehom"&gt;linkedin&lt;/a&gt;. La verdad es que me ha parecido una reflexión muy interesante y como Gianluca comenta, pocas disertaciones existen al respecto. Este es el tema planteado:&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;em&gt;&lt;span style="color:#6666cc;"&gt;"Estimados amigos y socios del ISMS, Aprovechando este grupo de Linkedin me gustaría emplazaros a participar en un debate sobre la eterna cuestión de donde ubicar estratégicamente la función de Seguridad de la información. ¿Dentro o fuera de IT? Razones, ventajas y/o inconvenientes de las dos opciones. Personalmente creo que es una cuestión todavía poco debatida y analizada. Sin embargo es de crucial relevancia a la hora de planificar estrategias y objetivos. Os advierto que utilizaré vuestros argumentos, reflexiones y análisis (referenciados en la medida de lo posible) para redactar un editorial que será publicado en un medio de comunicación del sector. Gracias a todos de antemano por vuestras participación, Gianluca"&lt;/span&gt;&lt;/em&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Pues de entrada diría que DEPENDE ..... cada organización tiene su propia idiosincrasia, cultura, política interna, etc. que con absoluta seguridad condicionan la ubicación de tan "sagrada" función. Me temo que no hay una formula universal. No obstante, en términos generales se podrían establecer las siguientes consideraciones con objeto de facilitar el posicionamiento de esta "unidad de negocio":&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Estratégicamente:&lt;/strong&gt; debería ser omnipresente. En cualquier proceso de negocio de cualquier área, departamento, dirección, etc. debe existir la óptica de la seguridad. Es obvio que SIEMPRE, en un soporte u otro, en un formato u otro, en una cantidad u otra, con una criticidad u otra, ..... hay información por medio, desde el diseño del último producto que saldrá al mercado hasta el email de un cliente al que se le envía un boletín de noticias. Todo es información, hasta las charlas espontáneas mientras se toma un café....... Se debe aplicar el habitual tópico de siempre: la Dirección debe estar implicada por completo. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Jerárquica/organizativamente:&lt;/strong&gt; Creo que es un aspecto secundario. También influye mucho si hablamos de una pyme de 10 empleados o una megacorporación de 100.000 empleados. Es más debería ser un "ente" multidisciplinar, transversal a toda la organización y con suficiente "poder". Cuanta más cercanía y línea directa con la cúpula mucho mejor. En nuestro caso particular tenemos constituido un comité de seguridad para consensuar y acordar de forma global (distintas ópticas/implicaciones) los temas de cierta relevancia. La aplicación de las grandes decisiones y el día a día es otra historia.....&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Tecnológicamente:&lt;/strong&gt; Dependerá del grado de dependencia de la tecnología y de la propia infraestructura tecnológica (hablamos de un servidor de datos o de 2 cpds replicados con sus Hosts, sistemas críticos 24x7, SANs, cluster de servidores, entornos virtualizados, comunicaciones con miles de delegaciones, etc....), aunque en cualquier caso creo que la visión estratégica debería estar fuera de TI. Sólo mencionar que hay sectores en que la información más crítica e importante no está soportada en medios tecnológicos. En este punto también comentar que existen interesantes tendencias que apuntan hacia una gestión global de la seguridad, además de los aspectos de TI hay que contemplar la seguridad de las instalaciones, de las personas, de la imagen, de la reputación, etc. Por tanto, esa asociación tan directa a TI empieza a disolverse un poco.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Funcionalmente:&lt;/strong&gt; también se deberían observar cuáles son las actividades que se realizan desde la función de Seguridad de la Información. Estas pueden pasar por la definición de normas y procedimientos corporativos, supervisión/revisión de su cumplimiento e implantación, concienciación, formación, monitorización, informes, métricas, LOPD, SGSI, PCN, etc. En ocasiones son aspectos muy relacionados pero su aplicación se gestiona desde puntos totalmente separados de la organización. En determinados escenarios es casi obligado segregar o especializar partes de la función de seguridad en unidades independientes, en cualquier caso todas ellas dependerían de un órgano único central (léase comité, staff, ......).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;Operativamente:&lt;/strong&gt; otro punto a considerar es la forma de llevar a cabo esta función. Recursos internos, externos (permanentes/eventuales) presencialmente, externalización, mix de todo, ..... en función de la tipología y la magnitud de la estructura necesaria para el desarrollo de las actividades relacionadas con la seguridad de la información dependerá su ubicación/dependencia.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Un inciso final, personalmente creo que bajo ningún concepto puede contemplarse la posibilidad de que la función "estratégica" de Seguridad de la Información sea depositada en terceros, ya sea asesores consultores, gurús, expertos o afines (por muy buenos, eficientes, fieles, independientes, etc. que sean o parezcan).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;En resumen, recapitulando creo que la solución es ............ ni dentro ni fuera sino todo lo contrario :-) Hay muchos y diversos factores intrínsecos a toda organización que intervienen en esta "decisión". No obstante, más que dónde estoy ubicado me preocupa mucho más cómo alcanzar los objetivos de inculcar, concienciar, implantar, etc. la seguridad de forma eficiente y global en una organización.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Lo siento pero no puedo aportar referencias de nada, para bien o para mal, todo es de cosecha propia.... soy muy poco dado a utilizar normas, estándares, etc. como dogma de fe. Son muy útiles como modelos de referencia pero son muy teóricos, ambiguos, generalistas, etc. que no son aplicables en todos los casos, siempre hay particularidades específicas. Hay tanta literatura referente a estos temas (COBIT, ITIL, BS, ISO, SANS, etc.) que es fácil encontrar referencias a lo comentado, o no ! :-) &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La puerta de la cocina sólo debe abrirse desde dentro ........" &lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4189432697888210575?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4189432697888210575/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4189432697888210575' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4189432697888210575'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4189432697888210575'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/ubicacion-seguridad-de-la-informacion.html' title='Ubicación Seguridad de la Información'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1511003627137825813</id><published>2009-02-04T08:47:00.000-08:00</published><updated>2009-02-04T08:51:08.448-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Jugando a Pádel</title><content type='html'>&lt;div align="justify"&gt;Está claro que la LOPD es bastante desconocida para "la gente de a pie", pero hay que reconocer que cada día más gente empieza a oír hablar de ella, que se interesa e incluso se plantea dudas.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;En el club deportivo al que pertenezco, el personal de administración sabe a qué me dedico y muchas veces me ha caído alguna que otra pregunta. Habitualmente de ofimática, usabilidad de windows e incluso como descargar más rápido de redes P2P (está claro que si trabajas con un ordenador tienes que ser el que sepa acelerar las descargas y bajarte los estrenos de cine antes que nadie).&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Pues el otro día la pregunta me sorprendió, no os voy a engañar, hasta se me caía la lagrimilla y todo... y fue la siguiente:&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;"Dani, una cosa. Mira, estamos organizando un torneo de paddel, y nos gustaría poner en la web los participantes, con su foto, su posición en el ranking y su nombre, ¿habría algún problema ?"&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;La respuesta no os la voy a exponer porque de sobras sabéis que hay que hacer en estos casos, lo destacable de la historia es ver como una persona ajena por completo a estos temas de privacidad, confidencialidad, etc... ha llegado a preocuparse por un tema que la LOPD toca de lleno. Por supuesto que desconocía la Ley, pero algo en su interior le dijo que a lo mejor no estaba actuando del todo bien.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;¿Estará cambiando algo o me pilló con la defensa baja?&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DIA: "Cuidado con lo que te entra por detrás, en informática también"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1511003627137825813?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1511003627137825813/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1511003627137825813' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1511003627137825813'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1511003627137825813'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/jugando-padel.html' title='Jugando a Pádel'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4783761461372620426</id><published>2009-02-02T11:28:00.000-08:00</published><updated>2009-02-03T12:53:28.308-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PCN'/><title type='text'>¡ Vendo leña barata !</title><content type='html'>&lt;div align="justify"&gt;Por fin he dejado de ser un paria social (desde ayer vuelvo a tener acceso a la red) ...... :-). Tras la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;disrupción&lt;/span&gt; vivida creo que se puede dar por finalizada la fase de recuperación/restablecimiento de mi particular &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;PCN&lt;/span&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;a href="http://1.bp.blogspot.com/_NiRKri1-Wzc/SYdJozAYALI/AAAAAAAAAKc/VJ-OdqZpOa4/s1600-h/100_1223.JPG"&gt;&lt;img id="BLOGGER_PHOTO_ID_5298284451860054194" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 300px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_NiRKri1-Wzc/SYdJozAYALI/AAAAAAAAAKc/VJ-OdqZpOa4/s400/100_1223.JPG" border="0" /&gt;&lt;/a&gt;Con relación a la entrada de &lt;a href="http://blog.infosecman.com/2009/01/27/continuidad-de-negocio-en-infraestructuras-criticas/"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Samuel&lt;/span&gt; en su blog&lt;/a&gt; quisiera compartir con todos vosotros y vosotras los daños que la brisa de estos últimos días ha causado en mi humilde morada (sólo el muro exterior y el suelo destrozado ya que el pino fue arrancado literalmente de raíz). Haciendo referencia a la continuidad de las infraestructuras críticas simplemente indicar que en situaciones como la vivida poco o nada se puede hacer. Como se puede ver en la fotografía el poste que sostiene el tendido eléctrico también murió en acto de servicio.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Por "suerte" estamos acostumbrados ya que no es el primer pino ni el último que cae (el último fue por el peso de la nieve.......). Un poste no es gran cosa pero cuando hablamos de unos cuantos postes en cada calle e incluso torres de alta tensión totalmente retorcidas me temo que no hay &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;PCN&lt;/span&gt; que valga. A pie del campo de batalla las cosas no son tan fáciles. Pinos y más pinos bloqueando calles, se precisan grúas, cortar un pino de más de 50cm de diámetro y más de 20m de alto os aseguro que no es nada fácil, ..... En fin, sólo decir que en el momento en que la infraestructura física más básica (cables, postes, etc.) está completamente aniquilada no hay más que tener paciencia.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Desconozco cual es el contenido de los "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;PCN&lt;/span&gt;" de las partes implicadas pero me atrevería a decir que es bastante más sencillo de lo que podemos pensar. Me temo que la fase de recuperación en concreto debe ser algo así como: "a ponerse las pilas y a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;currar&lt;/span&gt; como poseídos para volver a la normalidad cuanto antes". En definitiva, improvisación.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Desde aquí agradecer a las brigadas del suministro eléctrico, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;Parcs&lt;/span&gt; i &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;Jardins&lt;/span&gt;, Telefónica, etc. el curro que se han pegado (los primeros días estaban 24 horas dando el callo). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3333ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "La seguridad es como un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;iceberg&lt;/span&gt;, la mayor parte no se ve pero está ahí"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4783761461372620426?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4783761461372620426/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4783761461372620426' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4783761461372620426'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4783761461372620426'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/vendo-lena-barata.html' title='¡ Vendo leña barata !'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_NiRKri1-Wzc/SYdJozAYALI/AAAAAAAAAKc/VJ-OdqZpOa4/s72-c/100_1223.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6958692152316876672</id><published>2009-02-02T11:06:00.000-08:00</published><updated>2009-02-02T11:38:56.815-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='esegesei'/><title type='text'>ESEGESEI INTECO</title><content type='html'>&lt;p align="justify"&gt;&lt;span style="color:#000000;"&gt;El pasado miércoles asistí, en calidad de indirecto beneficiario, a la reunión de lanzamiento de un proyecto de implantación+certificación de un ESEGESEI subvencionado por INTECO. Para ser sincero os expondré mi opinión del tema desde dos perspectivas, lo que pensé 2 minutos después de acabar la reunión y lo que pienso mientras escribo (estando más sosegado). &lt;/span&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;img style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 230px; CURSOR: hand; HEIGHT: 103px; TEXT-ALIGN: center" alt="" src="http://www.inteco.es/extfrontinteco/img/Image/banner_sgsi.jpg" border="0" /&gt;&lt;span style="color:#000000;"&gt;&lt;/span&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;span style="color:#000000;"&gt;Nada más salir de la reunión tuve una gran decepción, más o menos esperada dadas las bases de la convocatoria. En varios foros, por ejemplo el grupo &lt;/span&gt;&lt;a href="http://www.linkedin.com/groups?gid=911287&amp;amp;trk=anetsrch_name&amp;amp;goback=%2Egdr_1233521022963_1-"&gt;&lt;span style="color:#000000;"&gt;ISO 27001-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;SGSI&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Spanish&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Group&lt;/span&gt;&lt;/span&gt;&lt;/a&gt;&lt;span style="color:#000000;"&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;linkedin&lt;/span&gt;.&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;com&lt;/span&gt; (creado por Javier &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;Cao&lt;/span&gt;), ya se había comentado que el límite de las 20 semanas para desarrollar el proyecto es muy pero que muy justo (obviamente hay diversidad de opiniones). Mi inicial desencanto está basado en los siguientes aspectos:&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;El enfoque es puramente de mínimos. Análisis de riesgos reducido a la mínima expresión, se habló de un objetivo (sin tener el ámbito definido) de 25-30 activos y 2-3 amenazas por cada uno. Supongo que es un cálculo rápido de las magnitudes más o menos asumibles. No me considero ningún experto en análisis de riesgos pero alguno que otro he hecho por lo que personalmente me resulta escaso (y más conociendo de cerca el entorno objeto de certificación).&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Mucha dependencia de los procedimientos existentes. Si la empresa está más o menos madura en términos de seguridad de la información es un factor que facilitará las cosas (aunque me temo que la revisión de los protocolos existentes será bastante reducida). En caso contrario supondrá dedicar mucho del poco tiempo a la documentación de procedimientos.&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Se dejó entrever que los procedimientos serán bastante genéricos por no decir "estándar" (me gustaría ver el resultado final de 3-4 empresas, me aventuro a decir que visto uno vistos todos).- También tuve la sensación de que muchos controles se caerían argumentando, rozando el límite, la no aplicabilidad en el flujo de negocio en concreto.&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Muy orientado a la certificación pura y dura. En realidad es el objetivo final pero durante el camino apenas se profundizará en muchos puntos fundamentales (formación, cultura de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;esegesei&lt;/span&gt;, etc.). &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;Focalizado&lt;/span&gt; al cumplimiento de los puntos que el certificador verificará.&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Si a todo eso le sumamos que el equipo de trabajo (1 persona para el trabajo de campo) del implantador debe &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;multiplexarse&lt;/span&gt; en n proyectos en paralelo (así expuesto por su parte) pues la verdad es que la dedicación por parte de los que saben la anticipo como escasa.&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;&lt;span style="color:#000000;"&gt;Resumiendo y haciendo un símil con el mundo del ladrillo, me temo que la "constructora elegida" se encargará del esqueleto de la vivienda pero las paredes, instalación eléctrica, puertas, ventanas, etc. hasta la completa decoración de la casa irá a cargo del "comprador". Esperemos que no se asemeje a la infinidad de casas que en la vida real se han quedado a medias...........&lt;/span&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;span style="color:#000000;"&gt;En ningún caso se puede reprochar nada a nadie, ni a las empresas implantadoras en particular ni a &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;INTECO&lt;/span&gt; en general. El tiempo y el trabajo a realizar es el que hay, para bien o para mal, y poco se puede hacer al respecto. A pesar de que lo anteriormente expuesto sigue siendo, bajo mi criterio, aplicable, quiero decir que aún estando más sosegado pienso igual ;-). &lt;/span&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;span style="color:#000000;"&gt;Para finalizar, me atrevería a decir que este interesante y positivo proyecto podría ser articulado de distinta forma, ni mejor ni peor, sólo diferente. A tal efecto, y de cara a sucesivas convocatorias, que espero se produzcan, propondría lo siguiente:&lt;br /&gt;&lt;/p&gt;&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;El famoso plazo de 20 semanas debería ser algo más extenso y/o adaptable a cada caso. Aún certificando el mismo proceso de negocio NO es lo mismo una compañía de 50 empleados, con un negocio muy vertical claramente candidato a "&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;securizar&lt;/span&gt;" y con una infraestructura "simple" (servidor en red), que una empresa de más de 200 empleados, diversidad de "líneas de negocio" certificables tanto verticales como transversales, infraestructura "compleja" (2 &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;CPD&lt;/span&gt;'s, desarrollo, sistemas, explotación, comunicaciones, etc.). Cuanto mayor sea la empresa hay mayores implicaciones &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;organizativas&lt;/span&gt;, operativas, funcionales, etc. y el flujo de negocio a certificar no se puede aislar del resto tan fácilmente. Y a la inversa también ocurre, habrán empresas que con 20 semanas tendrán de sobra.&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;Personalmente creo que el éxito del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;esegesei&lt;/span&gt; radica en la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;interiorización&lt;/span&gt; y aplicación de todo lo que en él se haya definido. No me cuadra que la certificación tenga que ser inmediatamente posterior a la “implantación”. ¿Qué valor tiene certificar algo que en el mejor de los casos tendrá 4-5 semanas de vida? Quizás el periodo entre implantación y auditoría de certificación deba ser mayor para que el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;esegesei&lt;/span&gt; realmente funcione.&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;La participación de implantadores en n proyectos &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;simultáneamente&lt;/span&gt; debería estar limitada/controlada de alguna forma. Se corre el riesgo de que las grandes consultoras/empresas de servicios acaparen el mercado (por razones obvias) y no tengan capacidad suficiente para prestar un buen servicio (como ya he dicho antes, este punto fue expuesto abiertamente por parte del implantador).&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;&lt;span style="color:#000000;"&gt;En definitiva, quizás mi opinión sea un poco precipitada pero de entrada me ha parecido algo bastante descafeinado .......................... ojalá tenga que retractarme de mis palabras :-)&lt;/span&gt;&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "La seguridad es directamente proporcional a los incidentes sufridos"&lt;/span&gt; &lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6958692152316876672?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/6958692152316876672/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=6958692152316876672' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6958692152316876672'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6958692152316876672'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/02/esegesei-inteco.html' title='ESEGESEI INTECO'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-833470834458691860</id><published>2009-01-30T03:08:00.000-08:00</published><updated>2009-02-02T11:06:25.960-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='intimidad'/><title type='text'>El teléfono tutor</title><content type='html'>&lt;div align="justify"&gt;Ayer me encontraba en casa viendo la televisión y apareció él, delante de mí, como si nada, el &lt;a href="http://latecnopolis.com/2009/01/el-telefono-tutor/"&gt;TELÉFONO TUTOR&lt;/a&gt;.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;¿De qué se trata? Pues es un teléfono movil en apariencia normal, con la particularidad de que es capaz de replicar todos los mensajes y llamadas que reciba y enviarlos a otro teléfono.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Usos que le atribuían: pues lo consideraban una buena medida para prevenir a los hijos de la actuación de los pederastas, poder tenerlos controlados y ver con quien se mensajean y en qué tono. También sería útil para temas de bulling, ya que por desgracia ambos están a la orden del día.&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Está claro que dicho de esta forma parece que estamos haciendo un mal menor (vulnerar la intimidad del menor) para evitar un mal mayor (acto de pederastia), no iremos al infierno ya que el catolicismo nos lo ampara, pero, ¿y la ley? estamos vulnerando la intimidad de una persona (habrá que tener en cuenta también la edad del menor).&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Yo, de mente perversa como ya sabéis, he estado pensando en otras posibilidades para este teléfono, y entre ellas me ha surgido una bastante interesante: podríamos hacer un regalo, amparándolo en que es un cliente preferente de alguna tienda, por ejemplo Carrefour (aquí entra la imaginación y la investigación de cada uno) y dárselo a un directivo de la competencia, que tentado por su bonito aspecto, lo utilice a diario, ¿qué os parece? Luego tenemos la variante de dárselo a un ejecutivo de nuestra propia empresa, como movil corporativo, veremos si nuestras sospechas sobre este trabajador están fundadas o no.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;He oído rumores de que los espías del PP lo utilizan, jejeje.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;La parte negativa de todo esto es que el juguetito se va a los 2.000€&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "No hay que matar moscas a cañonazos, olvida el formateo como primera opción"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-833470834458691860?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/833470834458691860/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=833470834458691860' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/833470834458691860'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/833470834458691860'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/01/el-telefono-tutor.html' title='El teléfono tutor'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-757768227506432977</id><published>2009-01-22T12:10:00.000-08:00</published><updated>2009-01-23T00:58:01.212-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='cloud computing'/><title type='text'>Estás en las nubes!!!</title><content type='html'>&lt;div align="justify"&gt;A día de hoy si hay alguna palabra que define la última moda en internet es : nube.&lt;br /&gt;&lt;br /&gt;No voy a explicaros en que consiste porque lo sabéis sobradamente. Actualmente se está debatiendo sobre la utilización de aplicaciones/servicios que residen en la nube, un ejemplo claro y tratado en varios sitios es el uso de plataformas de cloud mail como correo corporativo (lo podemos hacer extensivo a documentos, presentaciones…). Desde este pequeño púlpito me declaro contrario a estas acciones, ya que para mí, no ofrecen las suficientes garantías de seguridad. La idea de tener documentación confidencial y, en muchos casos crítica, en servidores de "vete tu a saber dónde", administrados por "vete tu a saber quién" y que te pueda pasar "vete tu a saber qué" no me convence en absoluto.&lt;br /&gt;&lt;br /&gt;En ningún momento entiendo el correo corporativo como el súmmum de la seguridad, pero si que lo considero un medio completamente controlado por los administradores de seguridad de la empresa, sabemos cuando está down y podemos responder claramente a nuestro director de la situación actual del correo/documento o lo que sea. No me imagino diciéndole a mi director " Lo siento, pero no sé que pasa hoy en la plataforma de cloudmail que usted no podrá enviar ese correo importantísimo".&lt;br /&gt;&lt;br /&gt;Antes de "pasar" a esta nube, os planteo algunas preocupaciones, y luego si veis que no lo son tanto pues a volaaaarrr...&lt;br /&gt;&lt;br /&gt;- Falta de transparencia : no tenemos ni idea de como están los servidores en los que se aloja nuestra información, ¿están actualizados? ¿son seguros?&lt;br /&gt;- Nulo poder de decisión o influencia : está claro que una "mega" empresa que ofrezca este servicio no se va a amoldar a nosotros, seremos nosotros los que nos amoldaremos a ellos.&lt;br /&gt;- Sometimiento a las decisiones del proveedor : en el momento que decidan algún cambio, ¿nos consultarán? yo creo que no.&lt;br /&gt;- ¿Necesidades cubiertas? : ¿Qué pasará, por ejemplo, cuando queramos recuperar unos correos borrados hace 6 meses? No es algo tan extraño, todos lo sabemos.&lt;br /&gt;- Y si un día decido cambiar de nube o volver a la tierra, ¿me ayudarán? ¿cómo migraré toda la ingente información que tendré en la nube?&lt;br /&gt;&lt;br /&gt;Tampoco quiero dar la impresión de que me opongo totalmente al cloud computing, no es así, lo único que debe delimitarse su campo de acción; para un particular, BIEN, para una empresa, MAL (siempre desde mi punto de vista claro!!).&lt;br /&gt;&lt;br /&gt;Yo nunca sabré a que huelen las nubes...&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3366ff;"&gt;CITA DEL DÍA: "No desearás el firewall del prójimo"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-757768227506432977?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/757768227506432977/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=757768227506432977' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/757768227506432977'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/757768227506432977'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/01/ests-en-las-nubes.html' title='Estás en las nubes!!!'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8889450463064497792</id><published>2009-01-21T12:42:00.001-08:00</published><updated>2009-01-21T12:55:09.281-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='paranoias'/><title type='text'>Hay vida más allá de www ?</title><content type='html'>&lt;div align="justify"&gt;Tras un considerable periodo de tiempo sin aparecer por aquí ya va siendo hora de compartir algo con todos y todas. No voy a extenderme mucho pero entre vacaciones, gripazo e inicio de año movidito en el curro (encuentro cara a cara con &lt;a href="http://www.symantec.com/security_response/writeup.jsp?docid=2008-123015-3826-99"&gt;W32.Downadup.B&lt;/a&gt;) pues apenas he tenido tiempo para dedicarme a este humilde oráculo de conocimiento ;-). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Para inaugurar el nuevo año, por cierto os deseo todo lo mejor (básicamente salud puesto que el resto no sirve de mucho sin ella), os propongo una disertación acerca de la percepción actual que tengo del mundo de la seguridad. Me gustaría remarcar que este fue uno de los motivos por los que me apetecía iniciar este blog. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;En los tiempos en que me inicié en esto de la seguridad y la auditoría de sistemas, allá por el año 95, las medidas de seguridad a adoptar se reducían, en el mejor de los casos, a los aspectos más básicos y rudimentarios (seguridad física elemental, control de acceso lógico, copias de seguridad y poco más). Hay que tener en cuenta que en aquella época no habían demasiadas normativas (&lt;a href="http://en.wikipedia.org/wiki/BS7799"&gt;BS7799-1&lt;/a&gt; es del 95), estándares (&lt;a href="http://en.wikipedia.org/wiki/COBIT"&gt;COBIT &lt;/a&gt;es del 96) y/o leyes (LORTAD del 92). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Las auditorías que por entonces realizaba estaban esencialmente centradas en la infraestructura informática (usando una “metodología” propietaria). Remarcar que lo habitual eran sistemas operativos DOS y/o Windows 3.x bajo redes Novell (las empresas “avanzadas” empezaban a tener Windows 95). En cuanto a bases de datos todavía habían organizaciones que tiraban de dbase. Los sistemas de "verdad" no eran más que enormes hosts (IBM, Bull, Unisys, NCR, etc) con sus pantallas tontas, algún que otro AS/400, escasos Unix (SCO, HP-UX, etc.) y por lo general se disponía de un “potente” servidor por allí escondido (con suerte tenía hasta 100 Mb de espacio en disco). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Por cierto, ¿internet? Pues va a ser que no ......... de hecho no se sabía gran cosa. En cuanto a comunicaciones en el mejor de los casos tenían líneas RTB para comunicarse vía módem con las delegaciones (en muchos casos de modo diferido mediante transferencias de archivos). Los más modernos tenían líneas X.25 a precio de oro por supuesto. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Aún recuerdo la cara de poker de algunos respetables directores de informática (el rol específico de seguridad era inexistente) al plantear temas como la custodia de copias de seguridad en otras ubicaciones, separación de entornos de desarrollo y explotación, controles en aplicaciones, segregación de funciones, etc. La verdad es que por aquel entonces había mucho que proteger además de aprender ........ &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Tras rememorar viejos tiempos deciros que, a mi juicio, la “gestión” de la seguridad (en su sentido más amplio) de la actualidad es idéntica a la de entonces. Ahora tenemos más complejidad, diversidad, etc. a la vez que más recursos, guías, etc., pero en el fondo, es más de lo mismo. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;No obstante, a día de hoy me da la sensación que la seguridad, al menos “mediática” (blogs, web, prensa, tv, etc.), está única y exclusivamente centrada en internet y todo lo que la rodea. Con toda sinceridad, salvo casos muy muy puntuales, me temo que internet no es para nada la principal preocupación de los “chicos y chicas” de seguridad. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Al igual que a much@s de vosotr@s intento ir a jornadas, charlas, seminarios, etc. relacionadas con la seguridad con objeto de aprender, estar al día, descubrir nuevas ideas o puntos de vista, etc. No obstante, últimamente estoy dejando de ir a muchos eventos dado que la inmensa mayoría están focalizados en la seguridad de internet. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;No digo que se haga caso omiso a la seguridad en internet pero llega un momento que me resulta excesivamente aburrido que todo gire alrededor de ella. Parece que lo único que nos incumbe sea: virus, Sql Injection, phishing, botnet, rootkit, privilege escalation and XSS, malware, 0-days, pentest, exploit, etc (&lt;em&gt;términos extraídos de los últimos feeds almacenados en google reader&lt;/em&gt;). &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Como he dicho antes, uno de los motivos que me estimuló a esta aventura bloguera fue la de aportar mi pequeño grano de arena a la seguridad de siempre, a la del día a día. Desde aquí reivindico mayor divulgación de ideas, experiencias, buenas prácticas, etc. relativas a la seguridad de ayer y de siempre. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Será que tengo el día tonto y melancólico .............. ;-)&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "Mi seguridad empieza donde empieza la tuya"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8889450463064497792?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8889450463064497792/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8889450463064497792' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8889450463064497792'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8889450463064497792'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2009/01/hay-vida-ms-all-de-www.html' title='Hay vida más allá de www ?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3094257273560381715</id><published>2008-12-19T02:06:00.000-08:00</published><updated>2008-12-19T02:24:08.107-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría'/><title type='text'>Aprender jugando.</title><content type='html'>&lt;div align="justify"&gt; Habitualmente, no se si os pasa a vosotros, acabo cansado y aburrido cuando miro mi lector de feeds, siempre hay muchas noticias repetidas, copiadas, etc… pero de vez en cuando hay alguna a la que prestas más atención. Eso me suele pasar con los casos prácticos que con cierta periodicidad plantea la página de &lt;a href="http://www.securityartwork.com/"&gt;Security Art Work&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt; Como ya nos decían desde pequeñitos, no hay mejor manera de aprender que tomándolo como un juego, y eso es lo que hacemos, retarnos a nosotros mismos, y esperar los comentarios de otras personas para ver donde hemos fallado o qué se nos ha escapado.&lt;br /&gt;&lt;br /&gt; Ayer, leyendo el nuevo reto, me sentí bastante cómodo, ya que se plantea un tema que me toca muy de cerca al estar muy ligado con la actividad que realizo cada día, así que me decidí a jugar!!&lt;br /&gt;&lt;br /&gt; Os dejo aquí el enlace al &lt;a href="http://www.securityartwork.es/2008/12/16/problemas-lopd-iii-plasticos-cremallera/"&gt;caso planteado&lt;/a&gt;, y empiezo a dar mi opinión. Esta relación no pretende ser una guía completa, si no una serie de medidas básicas. Contadme que os parece, que veis, que se me ha escapado….&lt;br /&gt;&lt;br /&gt; Primero, definiremos bien el escenario, no sea que hayamos entendido algo mal y nos condicione la "auditoría".&lt;br /&gt;&lt;br /&gt; La empresa Plásticos Cremallera contrata a Atmedsa para que preste el servicio de Vigilancia de la Salud en la empresa. El despacho del médico está contiguo al del señor Botón. El caso es reciente y se auditará en base al RD 1720/2007.&lt;br /&gt;&lt;br /&gt; Por nuestra amistad con el señor Botón, además de comentarle los problemas que hay en relación al escenario planteado, le vamos a comentar a grandes rasgos, algunos aspectos generales de la LOPD que debe tener solventados para superar la auditoría con éxito.&lt;br /&gt;&lt;br /&gt;Inscripción de ficheros en la AEPD&lt;br /&gt;Creación de un Documento de Seguridad&lt;br /&gt;Identificación del responsable de seguridad&lt;br /&gt;Identificación y registro de soportes&lt;br /&gt;Registro de incidencias&lt;br /&gt;Registro de E/S de soportes y autorizaciones&lt;br /&gt;&lt;br /&gt; Ahora, entraremos más en detalle basándonos en las circunstancias que nos relatan:&lt;br /&gt;&lt;br /&gt;1.- La sala en la que pasa consulta el médico residente está justamente al lado de la del señor Botón. Queremos creer que la pared está lo suficientemente insonorizada de forma que no se oiga lo que acontece en la consulta de "nuestro" médico, y así mantener la confidencialidad y el deber de secreto en la relación médico-paciente.&lt;br /&gt;&lt;br /&gt;2.- La información que recoge el médico es de nivel alto, y por supuesto, no debe ser accedida por el Señor Botón, de forma que la custodia de las llaves debe ser realizada exclusivamente por el médico. Entendemos que a la sala anexa no tiene acceso el señor Botón, de no ser así, deberíamos evitarlo, por ejemplo con una puerta con cerradura.&lt;br /&gt;&lt;br /&gt;3.- Si bien el ordenador nos indica que está en la zona usuarios, recomendamos encarecidamente que Atmedsa proporciones a su médico todo el material informático, y que de la misma forma se encargue de la gestión de su información, copias, etc...&lt;br /&gt;&lt;br /&gt;4.- El acceso al ordenador debe ser exclusivo del médico.&lt;br /&gt;&lt;br /&gt;5.- Sería recomendable que el ordenador que utiliza nuestro médico, en caso de ser de sobremesa, tuviera mecanismos de cifrado de datos, para protegerlos en caso de un posible robo. Recordar que en caso de ser un portátil la medida es obligatoria.&lt;br /&gt;&lt;br /&gt;6.- En el momento en el que los datos "circulan" por Internet entendemos que están convenientemente cifrados, por ejemplo mediante una VPN.&lt;br /&gt;&lt;br /&gt;7.- La empresa del señor Cremallera únicamente deberá recibir de la parte médica los certificados de APTITUD laboral, en ningún momento análisis clínicos ni nada por el estilo.&lt;br /&gt;&lt;br /&gt;8.- Como conocemos a Atmedsa y sabemos que son unos grandes profesionales, nunca enviarán una factura detallando las pruebas realizadas a cada paciente, ya que esto puede dar una noción de la patología del trabajador.&lt;br /&gt;&lt;br /&gt;9.- Por si aún no nos había quedado claro, Atmedsa es una gran empresa, y en el momento que recogen los datos de salud de los trabajadores se les informa del tratamiento que se va a realizar, así como se contempla una posible cesión de datos en el caso de que fuese necesario contactar con un médico especialista, o realizar alguna prueba complementaria de la que no disponga Atmedsa, por ejemplo unas placas RX.&lt;br /&gt;&lt;br /&gt;10.- Suponemos que el médico dispone de una impresora propia, ya que de estar compartida deberíamos implementar un mecanismo a fin de que sólo él pueda recoger sus copias, por ejemplo un PIN que al introducirlo empiece a imprimir la documentación que ha enviado.&lt;br /&gt;&lt;br /&gt;11.- El reciclaje de papel por parte del médico, se hará, o bien con una destructora de papel, o bien en cajas que protejan el acceso a los papeles depositados, con el consiguiente contrato de encargado de tratamiento y confidencialidad con la empresa encargada de recoger las cajas.&lt;br /&gt;y por el momento esto es todo, con estas recomendaciones creemos que Cremalleras superará la auditoría con suma facilidad .......................&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "Confianza no es sinónimo de seguridad"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3094257273560381715?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3094257273560381715/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3094257273560381715' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3094257273560381715'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3094257273560381715'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/12/aprender-jugando.html' title='Aprender jugando.'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7897410359388138992</id><published>2008-12-14T13:19:00.000-08:00</published><updated>2008-12-14T13:28:54.624-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Confidencialidad'/><title type='text'>H2O</title><content type='html'>&lt;div align="justify"&gt;Aquellos y aquellas que hayáis tenido alguna experiencia reparando, o estropeando aún más según lo manazas que seáis :-), algún tipo de fuga, escape, etc. de agua sabréis lo complicado y difícil que resulta que el agua no se filtre por cualquier pequeña fisura o junta. Siempre he pensado que el flujo de la información es bastante similar, por no decir idéntico, al caso del agua (en el contexto de la seguridad estaríamos hablando de la tan de moda DLP Data Loss Prevention aunque este concepto como tal lleva ya años entre nosotros). Haciendo un interesante, profundo, imprescindible y determinante ejercicio de "pérdida de tiempo" :-) he intentando reflejar los distintos estados por los que pasa el agua y su equivalencia en el caso de la información.&lt;br /&gt;&lt;br /&gt;Rememorando aquellas interesantísimas clases de naturales durante la EGB, periodo en el que nosotros llevábamos pantalón corto y vosotras coletas, nos decían que el agua puede presentarse en 3 estados distintos: sólido, líquido y gaseoso. En primer lugar, y partiendo de las características de cada uno de estos estados, he establecido su equivalente en cuanto al concepto de información:&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Estado sólido:&lt;/strong&gt; forma y volumen constante, rigidez y regularidad de sus estructuras&lt;br /&gt;En este estado podrían encajar todos aquellos repositorios de información "estáticos", para entendernos, las tablas maestras, los ERP, las bases de datos corporativas, etc. En definitiva toda aquella información de mucho volumen que reside en servidores centrales y que actúa como un todo (muchas relaciones entre tablas, integraciones entre entornos/aplicaciones, etc.). El flujo o transmisión global de este tipo de información resulta prácticamente imposible.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Estado líquido:&lt;/strong&gt; sin forma fija pero si volumen. Variabilidad de formas y propiedades específicas&lt;br /&gt;Aquí tendríamos la misma información antes descrita (formato electrónico) pero residiendo en dispositivos, soportes, etc. que permiten su flujo de forma rápida y fácil. Estaríamos hablando de memorias USB, discos duros externos, CD/DVD, archivos uploadeados y/o emaileados, etc. que contienen fragmentos (consultas, vistas, extracciones, volcados, etc.) de la información original. Toda esta diversidad de formas, tamaños, colores, etc. de la información son las que, volviendo al inicio de la entrada, son muy escurridizas y difíciles de controlar. Individualmente no representan una gran amenaza pero en su conjunto pueden ocasionar perjuicios importantes.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Estado gaseoso:&lt;/strong&gt; Ni forma ni volumen fijos&lt;br /&gt;La información en este estado podríamos calificarla de etérea, es decir, está por ahí pululando pero no se percibe como tal. Nos referimos a información que no existe de forma estructurada ni en formato electrónico sino que reside en otros “soportes” como imágenes, documentos, know-how en alguna neurona, etc. A modo de ejemplo sería algo similar a información "escuchada" en conversaciones telefónicas, información filtrada en conversaciones "informales", un dato que alguien ha podido ver durante un &lt;a href="http://eddasec.blogspot.com/2008/10/intimidad-en-el-ave.html"&gt;trayecto en el AVE&lt;/a&gt;, deber de secreto y confidencialidad vulnerados, rumorología diversa, información tergiversada o fuera de contexto, etc. Este tipo de información es prácticamente imposible de controlar y de detectar su origen. Normalmente es una parte ínfima de la información corporativa pero, por lo general, puede suponer un gran perjuicio (imagen, reputación, mercado, etc.).&lt;br /&gt;&lt;br /&gt;A continuación he intentado encontrar similitudes en cuanto a los distintos “procesos” que originan los distintos intercambios de estados (como sabéis, son evaporación, condensación, sublimación, congelación y fusión). Nada mejor que un gráfico para hacerse una idea (hacer clic para ampliar):&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;a href="http://4.bp.blogspot.com/_NiRKri1-Wzc/SUV4zr8SOJI/AAAAAAAAAKU/5eYw0DpEoRQ/s1600-h/ESTADOS+INFO.gif"&gt;&lt;img id="BLOGGER_PHOTO_ID_5279758967526013074" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 400px; CURSOR: hand; HEIGHT: 250px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_NiRKri1-Wzc/SUV4zr8SOJI/AAAAAAAAAKU/5eYw0DpEoRQ/s400/ESTADOS+INFO.gif" border="0" /&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/a&gt;Espero que os haya gustado. La verdad es que he disfrutado mucho "perdiendo" el tiempo con esto.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: “La seguridad, ¿se quiere o se necesita?”&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7897410359388138992?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7897410359388138992/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7897410359388138992' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7897410359388138992'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7897410359388138992'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/12/h2o.html' title='H2O'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_NiRKri1-Wzc/SUV4zr8SOJI/AAAAAAAAAKU/5eYw0DpEoRQ/s72-c/ESTADOS+INFO.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1767661290300974499</id><published>2008-12-11T13:05:00.000-08:00</published><updated>2008-12-11T13:29:31.212-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='externalización'/><title type='text'>La Caja Negra</title><content type='html'>&lt;div align="justify"&gt;Tras unos cuantos días festivos y otros tantos de vacaciones pendientes vuelvo a estar por aquí. La verdad es que tantos días de desconexión total y absoluta pasan factura, casi no recuerdo ni como se mueve el ratón. Como ya va siendo hora de poner algo en el blog con objeto de satisfacer a nuestros millones de lectores ;-), en esta ocasión me he decantado por una "preocupación" que me ronda a menudo por la neurona. En esencia se reduce a clarificar el papel que tiene el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;CIO&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;CISO&lt;/span&gt;, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;CSO&lt;/span&gt;, ... o como se quiera llamar al responsable o encargado o &lt;em&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;browneater&lt;/span&gt;&lt;/em&gt; de los aspectos de seguridad en escenarios de elevada &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;externalización&lt;/span&gt;. En concreto me refiero a aquellas situaciones en las que las funciones típicas asociadas a la función informática (explotación, sistemas, comunicaciones, desarrollo, soporte, etc.) son encomendadas por completo a un tercero.&lt;br /&gt;&lt;br /&gt;Como es habitual, la relación que se establece con el tercero está basada en la prestación de determinados servicios con sus &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;SLA&lt;/span&gt;'s, sus sanciones por incumplimiento, sus compromisos, etc. etc. etc. Del mismo modo, y gracias a Santa &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;Eleopede&lt;/span&gt;, también se formalizan los pertinentes contratos de encargado de tratamiento y demás. En resumen, en todo el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;maremágnum&lt;/span&gt; de burocracia existente se definen, en el mejor de los casos, algunos indicadores directamente relacionados con la seguridad (disponibilidad, incidencias, etc.). No podemos olvidar que la finalidad básica de estos acuerdos es regular la prestación de un servicio y desde luego no están centrados en los aspectos de seguridad precisamente (en cualquier caso estos puntos quedan relegados a un segundo plano o se dan por ¿supuestos? e inherentes a la prestación). También pueden añadirse todo tipo de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;cláusulas&lt;/span&gt; permitiendo todo tipo de revisiones, auditorías, etc. por parte del “cliente”, pero siendo sinceros no tengo muy claro si se llegan a materializar.&lt;br /&gt;&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5278646470139582658" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 318px; CURSOR: hand; HEIGHT: 320px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_NiRKri1-Wzc/SUGE_0OKGMI/AAAAAAAAAKM/UvYSLgBiUHk/s320/cajanegra.jpg" border="0" /&gt; &lt;p align="justify"&gt; En determinadas tareas relativas a la seguridad de la información tales como Análisis de Riesgos, Planes de Continuidad, Sistemas de Gestión de Seguridad de la Información, definición de procedimientos/protocolos, etc. muchos de los aspectos más cruciales, y por lo general los más divertidos de tratar, quedan reducidos a una simple &lt;a href="http://es.wikipedia.org/wiki/Caja_negra"&gt;CAJA NEGRA&lt;/a&gt; de la que bien poco o nada se sabe. A menudo, por no decir siempre, la práctica totalidad del proceso de negocio que se está tratando depende de la famosa caja negra y de lo que hay (o no hay!) dentro.&lt;br /&gt;&lt;br /&gt;La clave de mi planteamiento no radica tanto en poder “asegurar” (o creer) que la caja negra es un reloj suizo, sino la sensación de tener las manos absolutamente atadas y que desde el punto de vista del cliente nada o poco vale. Siempre que he intentado profundizar en algún aspecto concreto de seguridad he topado con las paredes de la caja, totalmente opacas, que me impiden ver más allá (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;entiéndase&lt;/span&gt; la metáfora como que sólo se nos permite conocer el qué y no el cómo; en ocasiones se aporta un documento, un anexo, una &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_10"&gt;cláusula&lt;/span&gt; o algo similar donde se estipula que determinado servicio es, precisamente eso, un servicio que hace algo).&lt;br /&gt;&lt;br /&gt;Las auditorías &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;bianuales&lt;/span&gt; obligatorias que establece la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;LOPD&lt;/span&gt; son un claro ejemplo de lo expuesto. En el momento en que topamos con la caja negra siempre se solicita la posibilidad de “auditar” su contenido, como no podía ser de otra forma nos entregan “su” certificado de auditoría y a otra cosa mariposa. Menos mal que con el nuevo reglamento de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;LOPD&lt;/span&gt;, el responsable del fichero tiene la obligación de velar por el cumplimiento de las medidas de seguridad por parte del encargado. Ya veremos si acogiéndonos a este punto podemos entrar hasta la cocina.......&lt;br /&gt;&lt;br /&gt;Volviendo al inicio, queda patente que los gestores de la seguridad en entornos muy &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;externalizados&lt;/span&gt; están de cierta manera vendidos y no tienen más remedio que confiar ciegamente en la caja negra. Esta forma de ver las cosas es hasta cierto punto razonable pero cuando se está hablando en términos de seguridad tengo serias dudas.&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: “Los mecanismos de cifrado únicamente retardan lo inevitable”&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1767661290300974499?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1767661290300974499/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1767661290300974499' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1767661290300974499'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1767661290300974499'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/12/tras-unos-cuantos-das-festivos-y-otros.html' title='La Caja Negra'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_NiRKri1-Wzc/SUGE_0OKGMI/AAAAAAAAAKM/UvYSLgBiUHk/s72-c/cajanegra.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-944808114977847231</id><published>2008-12-02T11:35:00.000-08:00</published><updated>2008-12-02T12:10:06.396-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Confidencialidad'/><title type='text'>Limites a la libertad individual</title><content type='html'>&lt;p align="justify"&gt;Como complemento de una respuesta a uno de los comentarios de &lt;a href="http://eddasec.blogspot.com/2008/11/y-las-notas-hijo-toma-pap-rellena-est.html"&gt;aquí&lt;/a&gt; he decidido publicar una nueva entrada dada la extensión que estaba alcanzando la mencionada respuesta. Con objeto de argumentar mi posicionamiento relativo al tema de referencia he creído conveniente exponer algunas vivencias personales como demostración del nivel de interiorización de todo aquello relativo a la confidencialidad, privacidad, intimidad, etc.. A todo este conjunto de aspectos le podríamos llamar “libertad individual”.&lt;br /&gt;&lt;br /&gt;Dicho esto, decir que soy un defensor convencido de la libertad individual y de la privacidad de cada uno. Como anécdotas (ni por asomo habían LOPD's ni afines y por supuesto no tenía ni la más mínima idea de que iba a ser de mayor) totalmente reales contar que:&lt;/p&gt;&lt;p align="justify"&gt;- El día de la primera comunión (1981) teníamos que confesarnos, dejando de lado los aspectos religiosos que no vienen a cuento, ni se me pasó por la cabeza contarle nada a aquel pobre hombre. No sé muy bien como me lo monté para saltarme el turno pero lo conseguí, básicamente un ayudante del párroco preguntó a quien le toca y yo dije que le tocaba al niño de detrás mio.... como éste no insistió demasiado en que me tocaba a mi pues así quedo la cosa...... A posteriori se descubrió el "engaño" y querían que repitiese la "celebración". No creo que estén esperándome a que vuelva.............&lt;br /&gt;- Hará como 25 años más o menos, cuando aparecieron las primeras pizzerias a domicilio tipo telepizza, pizzaworld, etc., nunca me identifique con mi nombre real. Asociado al número de teléfono de mi casa (y de mis padres) vivía un tal Xavi Fernández (este nombre no tiene nada en especial, fue el primero que se me pasó por la cabeza el primer día que llamé pidiendo una pizza). La verdad es que fue algo totalmente inconsciente, en las sucesivas ocasiones si que ha sido de forma intencionada. A día de hoy lo sigo haciendo cuando llaman de cualquier call center ofreciendo loquesea a un precio irresistible.&lt;br /&gt;- Actualmente mi nombre es más o menos conocido, pero os aseguro que tiempo atrás era casi imposible que a alguien ni siquiera le sonara. Esto facilitaba las cosas porque al pronunciar mi nombre escribían de todo menos eso, algunos ejemplos: Etkart, Elgar, Esgart, etc. A día de hoy tengo algunos cabroncetes como amigos que me siguen llamando "Ijnart". Al igual que hay gente que se ofende por si le escriben el nombre de forma errónea os aseguro que yo estaba encantado de que mi nombre fuese de cierta manera "manipulado".&lt;br /&gt;- Otra costumbre que tenía era la de firmar de distintas formas, tenía la firma “auténtica” y otras aleatorias según el día. No obstante, esta iniciativa tuve que dejar de ponerla en práctica no hará mucho cuando en una ocasión hubo un pequeño problema con la entidad bancaria al retirar cierta cantidad de dinero. Aquel día estaba despistado y firmé con la que no tocaba....... la verdad es que me costó bastante convencer al director de la sucursal (no se trataba de la habitual) ya que me quería retener hasta que llegará la policía.&lt;br /&gt;&lt;br /&gt;En la actualidad estoy seguro que todo lo anterior puede ser hasta razonable pero hace 25 años os aseguro que hasta yo mismo me sorprendía de mis "pensamientos". En esa época ni conocía lo que significaba la privacidad, ni había oído hablar ni nada similar. Simplemente tenía presente que determinada información relativa a mi persona no debía tenerla ni conocerla según quien.&lt;br /&gt;&lt;br /&gt;La evolución de este planteamiento, y que en ocasiones como esta despierta de nuevo en mi interior, es la posibilidad de “desaparecer” de la sociedad. He pensado muchísimo en como se podría llegar a no constar en ningún sitio, algo similar a un “apagón de la identidad”. Hará como 2 años se publicó esta &lt;a href="http://www.20minutos.es/noticia/84060/0/novia/muerta/viva/"&gt;noticia&lt;/a&gt; que me dio esperanzas de nuevo....... no obstante este tema da para otra entrada :-)&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DÍA: "El umbral de seguridad aceptable no existe".&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-944808114977847231?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/944808114977847231/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=944808114977847231' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/944808114977847231'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/944808114977847231'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/12/limites-la-libertad-individual.html' title='Limites a la libertad individual'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3151057669016955755</id><published>2008-11-28T05:11:00.000-08:00</published><updated>2008-11-28T05:28:31.974-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Y las notas hijo ?? Toma papá, rellena esta solicitud......</title><content type='html'>&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Hoy ha llegado a nuestras manos una propuesta promovida por la Agencia de Protección de Datos de Madrid (&lt;a href="http://www.madrid.org/cs/Satellite?pagename=APDCM/Page/homeAPDCM"&gt;APDCM&lt;/a&gt;). Habitualmente las entradas del blog las realizamos, independientemente del que la firma, de forma conjunta puesto que los dos mantenemos puntos de vista similares. En este caso, que tarde o temprano tenía que suceder, no ha habido entendimiento entre ambos por lo que compartimos entrada pero no opinión. Os dejamos aquí la noticia y nuestros puntos de vista. ¿De qué parte estáis?&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="http://www.gaceta.es/26-11-2008+padres_no_podran_conocer_calificaciones_sus_hijos,noticia_1img,10,11,39586"&gt;NOTICIA&lt;/a&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;DANI:&lt;/strong&gt;&lt;/div&gt;&lt;strong&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/strong&gt;Si bien muchas veces hemos creido que la Agencia (aunque en este caso hablemos de la Agencia de Madrid) ha estado a punto o incluso ha sobrepasado la raya en algunas resoluciones, en caso de dar trámite a esta norma, considero que habrá pisado con los dos pies en el otro lado. No voy a negar que gracias a la AEPD se ha avanzado y mucho en un camino correcto, pero ahora estamos caminando sobre arenas movedizas. &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Si un alumno puede "esconder" las notas a sus padres a los 16 años, mucho me temo que para una parte de los adolescentes en esa edad, este hecho hará que la educación a partir de esa edad que se convierta en un "todo vale". Aunque no esté relacionado con la LOPD, y tal vez nos apartemos un poco de nuestra temática, hemos de pensar que la enseñanza en la juventud no está pasando por sus mejores momentos: alumnos "rebeldes", gran fracaso escolar... Una de las pocas medidas que un padre puede tomar es su seguimiento escolar, ligado a premios/reprimendas según los resultados obtenidos. Si este único punto de control lo perdemos también, acentuaremos aún más esta fractura que hay en nuestra sociedad actualmente.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Por otro lado, si actualmente consideramos que hasta los 18 años una persona no es mayor de edad y sigue estando "tutelada", ¿por qué debemos hacer una excepción en este tema? Por supuesto debemos ser conscientes que los datos son personales, pero en este caso entrarían en conflicto con el deber de los tutores.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Si bien la Agencia declaró tiempo atrás que no se podían colgar las calificaciones de los alumnos en tablones públicos, el caso en el que nos encontramos difiere mucho de aquel, ya que la única persona a la que se haría conocedora sería al tutor.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Entonces, en estos casos, ¿qué debemos hacer? Al apuntar al "niño" al colegio, ¿hacemos que firme un consentimiento de cesión de datos para que sus calificaciones lleguen al tutor por parte del colegio? &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;EDGARD:&lt;/strong&gt;&lt;/div&gt;&lt;strong&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/strong&gt;Pues en contraposición de mi amigo Dani este planteamiento me parece de lo más acertado. CUALQUIER individuo tiene pleno derecho sobre todos aquellos datos que son inherentes a su persona. El argumento de la edad no me parece un criterio determinante puesto que es un juicio totalmente subjetivo. Hay gente de 40 años que parece que tenga 16 o menos, y viceversa. Siempre nos lamentamos de que no hay concienciación, conocimiento, etc.. relativo a la privacidad y/o la protección de los datos de carácter personal, por tanto, me parece estupendo que desde jovencitos tengan claro que poseen plena potestad sobre sus datos y el consiguiente uso. De ser así estoy seguro que las próximas generaciones harán un uso mucho más responsable de sus datos. Obviamente esto tendrá efectos negativos sobre todos aquellos que hacen un uso ilegítimo y/o bordeando la ilegalidad de los datos de las personas. La propia sociedad exigirá el pleno cumplimiento y respeto en orden de garantizar su propia intimidad.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Probablemente esté tirándome piedras sobre mi propio tejado y me arriesgo a que mis dos hijas, aún lo suficientemente pequeñas por suerte, se lo tomen al pie de letra......... aunque con toda sinceridad me parecerá absolutamente perfecto y legítimo. Otra cosa es que me guste o no.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;En cuanto al tema de fondo, que es la educación, considero que las calificaciones sólo son la culminación y el reflejo de como ha ido o como va el curso escolar. En otras palabras, la educación debe ser continua y permanente por lo que siendo unos progenitores responsables deberíamos saber en todo momento como está yendo la educación y formación de los "niños". Hay muchos otros temas relacionados como la comunicación padres-hijos, la confianza, el respeto, los valores, la propia escuela, etc. que dependiendo de como se encuentren este tema no dejara de ser una anécdota. En definitiva, estoy convencido de que la solución está en la casa particular de cada uno, es un asunto a solventar entre padres e hijos. Como es lógico no voy a entrar en más detalle puesto que no es para nada la temática del blog. &lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DIA: "Cuanto más inseguro te sientes más seguro te haces"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3151057669016955755?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3151057669016955755/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3151057669016955755' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3151057669016955755'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3151057669016955755'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/y-las-notas-hijo-toma-pap-rellena-est.html' title='Y las notas hijo ?? Toma papá, rellena esta solicitud......'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5312173594307710551</id><published>2008-11-27T08:03:00.000-08:00</published><updated>2008-11-27T08:21:35.048-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='citas'/><title type='text'>Para reflexionar.........</title><content type='html'>&lt;div align="justify"&gt;A pesar de que inicialmente no habíamos contemplado hacer nada especial con las citas del día que cierran la práctica mayoría de entradas del blog, hemos pensado que quizás sería interesante recopilarlas de forma periódica. Detrás de cada cita se esconden momentos de reflexión, más o menos profunda, que en algunos casos nos ha servido como idea para futuras entradas del blog. A pesar de la brevedad de ellas creemos que hay muchas que pueden dar, para bien (ejercitar neuronas) o para mal (dolor de cabeza), mucho juego al intelecto de cada uno .........&lt;/div&gt;&lt;div align="left"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Sin más aquí las tenéis en su totalidad. Obviamente están sujetas a vuestras alabanzas, críticas, consultas, dudas, etc.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;1.- La seguridad únicamente existe en un estado de inconsciencia.&lt;br /&gt;2.- Si la seguridad plena no existe, ¿qué hacemos aquí?&lt;br /&gt;3.- Si el estado de seguridad absoluta existiese no harían falta las copias de seguridad.&lt;br /&gt;4.- Si te sientes seguro, es que no has entendido nada.&lt;br /&gt;5.- La seguridad no es más que un aceptable nivel de inseguridad.&lt;br /&gt;6.- El único secreto para estar más seguro es sentirse inseguro.&lt;br /&gt;7.- La seguridad es un proceso y tú eres parte de él.&lt;br /&gt;8.- y recuerda que la seguridad no existe, es sólo una sensación...&lt;br /&gt;9.- El ordenador más seguro es aquel que está apagado.&lt;br /&gt;10.- La seguridad es un valor en alza, invierte en ella!&lt;br /&gt;11.- La seguridad ni se crea ni se destruye, sólo evoluciona.&lt;br /&gt;12.- No te quedes en el primer nivel, investiga!&lt;br /&gt;13.- ¿Qué diferencia hay entre la inseguridad y la seguridad? Ninguna, se trata simplemente de una sensación.&lt;br /&gt;14.- De la seguridad a la inseguridad apenas hay distancias, a la inversa es todo un abismo.&lt;br /&gt;15.- Si tu sistema es seguro es que no lo ha atacado la persona adecuada.&lt;br /&gt;16.- Sentirse seguro es un error, sentirse inseguro es una virtud.&lt;br /&gt;17.- Tu controlas la seguridad pero la inseguridad te controla a ti.&lt;br /&gt;18.- Seguridad o inseguridad, esa es la cuestión...&lt;br /&gt;19.- El que mucho abarca... sufrirá para defender...&lt;br /&gt;20.- El desconocimiento es el caldo de cultivo de la inseguridad.&lt;br /&gt;21.- Un incidente de seguridad no es un error sino una oportunidad de mejora.&lt;br /&gt;22.- A quién buen firewall se arrima buena seguridad le cobija.&lt;br /&gt;23.- Las modas pasan, la seguridad queda, no te dejes llevar por lo que ves en las pasarelas.&lt;br /&gt;24.- El que siembra vientos, recoge tempestades!!!, en seguridad también. &lt;/div&gt;&lt;p&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DIA: "¿Qué no has tenido suficiente?;-)"&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5312173594307710551?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5312173594307710551/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5312173594307710551' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5312173594307710551'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5312173594307710551'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/para-reflexionar.html' title='Para reflexionar.........'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1749364442448525914</id><published>2008-11-20T05:32:00.000-08:00</published><updated>2008-11-20T05:54:40.897-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='crisis'/><title type='text'>Lo bueno y lo malo de la "crisis"</title><content type='html'>&lt;div align="justify"&gt;Mucho se está hablando acerca de la crisis, recesión, "tenemos lo que nos merecemos" o como queramos llamar a la coyuntura económico-social-financiera actual y su impacto en el sector que nos ocupa, es decir, la seguridad de la información. El dilema se centra básicamente en determinar si la inversión o gasto en seguridad puede/debe verse afectada por esta situación.&lt;br /&gt;&lt;br /&gt;Siendo realista, no confundir con pesimista, hay que aceptar que va a ser así, en unos casos por necesidad (reducción de presupuesto, caída de las ventas, etc.) y en otros por prudencia (o por la más que renombrada "falta de confianza") a la espera de tiempos mejores.&lt;br /&gt;&lt;br /&gt;Para clarificar ideas entendemos que este asunto debe ser contemplado desde diversas ópticas bien distintas. De forma simple nos centraremos en los que venden (proveedor) y en los que compran (cliente) "seguridad", y por otro lado cómo les afecta de forma negativa y también de forma positiva, ya sabéis que siempre se puede aplicar aquello de que "no hay mal que por bien no venga". Como podréis ver un mismo hecho puede ser bueno y malo a la vez, tanto como vendedor/proveedor a la vez como de forma recíproca.&lt;br /&gt;&lt;br /&gt;Para intentar que os sea más fácil y comprensible de leer lo hemos reflejado gráficamente mediante la siguiente matriz: (click sobre la imagen para ampliar)&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://3.bp.blogspot.com/_2K9PMyNwVpg/SSVnbwOsbhI/AAAAAAAAACg/BbPcoh9Ho7U/s1600-h/crisis.jpg"&gt;&lt;img id="BLOGGER_PHOTO_ID_5270732665407696402" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 202px; CURSOR: hand; HEIGHT: 200px; TEXT-ALIGN: center" alt="" src="http://3.bp.blogspot.com/_2K9PMyNwVpg/SSVnbwOsbhI/AAAAAAAAACg/BbPcoh9Ho7U/s400/crisis.jpg" border="0" /&gt; &lt;p align="justify"&gt;&lt;/a&gt; &lt;strong&gt;                                                               &lt;/strong&gt;&lt;br /&gt;Esperemos que tanto para lo bueno como para lo malo os sirva de ayuda o como mínimo para reflexionar respecto a lo que se avecina (o que ya está entre nosotros ..., la verdad es que ya no sabemos si está bien, mal, va a peor, se ha tocado fondo, lo peor está por venir, etc.....).&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3366ff;"&gt;CITA DEL DÍA: "El que siembra vientos, recoge tempestades!!!, en seguridad también"&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1749364442448525914?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1749364442448525914/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1749364442448525914' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1749364442448525914'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1749364442448525914'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/lo-bueno-y-lo-malo-de-la-crisis_4483.html' title='Lo bueno y lo malo de la &quot;crisis&quot;'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_2K9PMyNwVpg/SSVnbwOsbhI/AAAAAAAAACg/BbPcoh9Ho7U/s72-c/crisis.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1425966899121796293</id><published>2008-11-14T01:59:00.000-08:00</published><updated>2008-11-14T03:40:52.621-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Crónica IV Jornada ISMS Forum Spain (tarde)</title><content type='html'>&lt;div align="justify"&gt;Tras el deseado y a la vez espléndido refrigerio servido, la sesión vespertina ha comenzado con cierto retraso con la ponencia de &lt;strong&gt;Pablo Pérez&lt;/strong&gt;, gerente del Observatorio de la Seguridad de la Información de INTECO. Su turno ha sido casi monopolizado por la preocupación que se tiene hacia las PYMES, su casi nulo cumplimiento de la LOPD, y, de forma más general, el gran desconocimiento de las Tecnologías de la Información por parte de muchas de ellas.&lt;br /&gt;&lt;br /&gt;Dentro de las PYMES se ha focalizado bastante en las microempresas, todas aquellas con menos de 10 trabajadores, la gran mayoría son incluso empresas de 1 trabajador. Este tipo de empresas suelen disponer de menos de 5 ordenadores, su conexión a la red se basa en una línea ADSL "corriente", la cuál suele ser la única inversión en TI.&lt;br /&gt;&lt;br /&gt;Ante este panorama es muy difícil plantearse una implantación exhaustiva de normativas de seguridad. La solución habitual pasa por mantener un anti virus/troyanos/spyware activado y actualizado. Referente a este punto, muchas de las incidencias (un 85%) se habrían resuelto teniendo los programas actualizados, ésto deja patente la poca preocupación que muestran los empresarios en el tema de la seguridad TI.&lt;br /&gt;&lt;br /&gt;Pablo ha propuesto diversas medidas que ayudarían a mejorar el panorama de la seguridad en las PYMES, entre las cuales se encontraba, como no, el importe económico, haciendo referencia a las actuales subvenciones que proporciona el Gobierno mediante el Plan Avanza. También remarcar que la industria de la seguridad al completo debe amoldar sus productos, servicios y precios a las particularidades de las PYMES.&lt;br /&gt;&lt;br /&gt;Acto seguido, y modificando el orden previsto, hemos "disfrutado" de la ponencia de &lt;strong&gt;Guido Stein&lt;/strong&gt;, profesor del IESE. No conocía a Guido, y la verdad es que me ha sorprendido muchísimo, es un orador nato, consigue lo que todo el mundo busca, "enganchar" al oyente, y mantenerlo atento hasta el final. Sus armas: don de palabra fluido, diapositivas/peliculas muy gráficas, sencillas y perfectamente entendibles.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5268452233814999250" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 150px; CURSOR: hand; HEIGHT: 154px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_2K9PMyNwVpg/SR1NZKioANI/AAAAAAAAACA/MXuKMlHnLNg/s200/guido_stein_2.jpg" border="0" /&gt;&lt;br /&gt;Guido ha titulado su presentación "De la información a la comunicación pasando por la confianza". Tal vez la relación de esta ponencia con el hilo conductor de la jornada estaba cogida por los pelos, pero no por eso ha dejado de ser interesante. Guido nos explicaba como la comunicación, o la falta de ella, puede generar comportamientos muy diversos. Mediante una matriz (formato no muy del agrado de Guido) nos dejaba claro la relación entre una buena y mala actitud enfrentada a una buena y mala aptitud, y de que manera afectan a la confianza.&lt;br /&gt;&lt;br /&gt;Otro aspecto a remarcar de esta ponencia ha sido la entrega de una hoja, en la que debíamos ir apuntando los frenos y motores que creíamos que tenía la confianza en nuestras empresas y medidas que podrían revertir esas situaciones.&lt;br /&gt;&lt;br /&gt;La jornada ha terminado con otra mesa redonda, compuesta por:&lt;br /&gt;&lt;br /&gt;- &lt;strong&gt;Tomás Roy&lt;/strong&gt;: Director de Calidad, Seguridad y relaciones con proveedores del Centro de Telecomunicaciones y Tecnologías de la Información (CTiTI) de la Generalitat de Catalunya.&lt;br /&gt;- &lt;strong&gt;Andreu Bravo&lt;/strong&gt;: Responsable de Seguridad de la Información del Grupo Gas Natural.&lt;br /&gt;- &lt;strong&gt;Cristina Segura&lt;/strong&gt;: Directora de Sistemas de Información Corporativos, ASERCO (Grupo Agbar).&lt;br /&gt;- &lt;strong&gt;Xavier Serrano&lt;/strong&gt;: Director de Seguridad Tecnológica del Grupo Banco Sabadell.&lt;br /&gt;Y como moderador de la mesa, &lt;strong&gt;Albert Lladó Palau&lt;/strong&gt;, Presidente del capítulo de Barcelona de ISACA.&lt;br /&gt;&lt;br /&gt;El título del debate fue: "Las políticas internas: generación de actitudes proactivas y contramedidas a las amenazas". La mesa se basó principalmente en el comportamiento de los trabajadores, comentando muchos de ellos anécdotas vividas, como la comentada por Cristina, en la que un directivo de su empresa se quejó de la recepción de un correo electrónico en el que le pedían el cambio de domiciliación de los recibos. Tras este grave incidente de "seguridad", se investigó hasta encontrar que la dirección de correo del directivo se encontraba en infinidad de presentaciones realizadas por él mismo y que se encuentran colgadas por la red. Otra prueba más de la importancia que tienen los datos y de cómo muchas veces los "entregamos" sin tener mucha consciencia de ello.&lt;br /&gt;&lt;br /&gt;Andreu nos comentó que eventualmente ofrece charlas de concienciación en colegios, a los tres colectivos, alumnos, profesores y padres de alumnos, y constata como, de entrada, nadie considera tener información importante en el PC, pero conforme van desgranando la conversación, llegan a la conclusión que si contiene datos personales y de gran valor, por ejemplo, tarjetas de crédito, facturas, declaración de renta, etc. Destacar que el control que cuesta menos, y a la vez más valioso, es el propio usuario, lo cual lleva a la obligación de concienciar, concienciar y concienciar.&lt;br /&gt;&lt;br /&gt;Por &lt;strong&gt;Tomás Roy&lt;/strong&gt; siento una especial debilidad (profesional claro), ya que ameniza mucho sus charlas, las convierte casi en "informales", añadiendo puntos de humor, lo cual hace distendir el ambiente. Tomás, desde su posición de Responsable del CTiTI, nos comentó varias anécdotas "sufridas" por la Generalitat, como por ejemplo los problemas que sufren cuando aparecen las direcciones gencat.cat y gencat.net en listas negras de correo, la saturación de los servidores de correo, el intento de extorsión por los propietarios de las listas (qué somos un gobierno y tenemos policia ja ja ja).&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5268452057623948450" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 103px; CURSOR: hand; HEIGHT: 200px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_2K9PMyNwVpg/SR1NO6LZ7KI/AAAAAAAAAB4/EYqmXrrADqU/s200/tomasroy.jpg" border="0" /&gt;&lt;br /&gt;Al finalizar esta mesa, se dio por cerrada la IV Jornada Internacional del ISMS Forum, y al salir al hall, nos esperaba un regalo, el libro "Patrolling Cybersapce, Lessons Learned from a lifetime in Data Security" de &lt;strong&gt;Howard A. Schmidt&lt;/strong&gt;, el cual ya está en mi mesita de noche para empezarlo hoy mismo. Además tiene 5 créditos CPE para el CISSP.......... &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Ahora, desde la comodidad de mi casa, me gustaría exponer unos detalles sobre la jornada:&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;a)&lt;/strong&gt; En la antesala del auditorio habían espacios reservados para posters promocionales de diversos partners. Nos llamó la atención los numerosos espacios vacíos que estaban reservados a empresas concretas y de renombre. Omitiremos sus nombres. No tiene más importancia pero provocaba un poco de daño a la vista, no por el aspecto visual sino por la reputación de las empresas que no tenían nada puesto.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;b)&lt;/strong&gt; Respeto de horarios, personalmente me resulta una falta de respeto, educación y consideración enorme por parte de los asistentes el hecho de llegar tarde. Hubo un momento que sentí vergüenza ajena puesto que Gianluca estaba empezando la jornada de la tarde y había tanta gente de pie charlando a viva voz que ni siquera se le escuchaba. En fin, me temo que en estos temas aún estamos más lejos de algunos de los aspectos de la seguridad de la información a mejorar.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;c)&lt;/strong&gt; Dar las gracias y recuerdos a sus familiares a la gente que acude a estos eventos para charlar con su compañero de asiento, haciendo muy difícil oir las ponencias a la gente de su alrededor.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Nuestras más sinceras felicitaciones a isms por la invitación, a todos los participantes y colaboradores en la organización del evento, a los ponentes y a todos los asistentes ya que sin ellos (nosotros) nada de lo relacionado con la seguridad de la información tendría sentido.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt; &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1425966899121796293?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1425966899121796293/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1425966899121796293' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1425966899121796293'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1425966899121796293'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/crnica-iv-jornada-isms-forum-spain_14.html' title='Crónica IV Jornada ISMS Forum Spain (tarde)'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_2K9PMyNwVpg/SR1NZKioANI/AAAAAAAAACA/MXuKMlHnLNg/s72-c/guido_stein_2.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-536111850638854758</id><published>2008-11-13T13:49:00.000-08:00</published><updated>2008-11-13T23:57:40.045-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Crónica IV Jornada ISMS Forum Spain (mañana)</title><content type='html'>&lt;div align="justify"&gt;En esta entrada y la siguiente expondremos, bajo nuestro particular criterio, los aspectos más remarcables de lo que ha sido la &lt;a href="https://www.ismsforum.es/noticia.php?noticia=121"&gt;IV jornada del ISMS Forum Spain&lt;/a&gt;. Esperamos que aquellos y aquellas que no habéis podido asistir os sirva para tener una pequeña visión de los principales temas allí tratados. Sin más preámbulos empezamos .....&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;p align="justify"&gt;&lt;img style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 333px; CURSOR: hand; HEIGHT: 89px; TEXT-ALIGN: center" alt="" src="http://www.pcieurope.com/pci2008/pictures/LOGO_ISMS_MED.JPG" border="0" /&gt;&lt;br /&gt;Llegada puntual a las 9:00 para obtener la pertinente acreditación. Mientras esperamos el inicio de la jornada tomamos un primer cafetito con pastas. Con cierto retraso, como es habitual en este tipo de actos, Gianluca D’Antonio, Presidente de ISMS Forum Spain, da la charla de bienvenida, objetivos de la jornada y presentación de los primeros ponentes.&lt;br /&gt;&lt;br /&gt;La “estrella invitada“, &lt;a href="http://www.impact-alliance.org/schmidt"&gt;Howard A. Schmidt&lt;/a&gt;, toma la palabra e inicia la Conferencia Inaugural. Los puntos que más nos han llamado la atención han sido:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;Las amenazas actuales deben considerarse como un tema de seguridad nacional, concretamente, de índole financiero.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Iniciativa internacional &lt;a href="http://www.impact-alliance.org/"&gt;IMPACT&lt;/a&gt; – International Multilateral Partnership Against Cyber-Terrorism.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Mayor relevancia de las certificaciones en seguridad (por ejemplo las de ISC2, será porqué tiene cierto vínculo con esta organización .......).&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Se estima que a día de hoy hay unos mil millones (1.000.000.000) de dispositivos de todo tipo conectados a la red (cifra alcanzada en los últimos 25 años). En aproximadamente los próximos 5 años habrán mil millones más.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Como anécdota curiosa menciona que existe o está en estudio un marcapasos que tendrá conexión wifi para controlar en tiempo real su estado y poder actuar en consecuencia. Por motivos de seguridad no querría tener uno “instalado”....&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Dar más relevancia a los aspectos positivos de la seguridad (por ejemplo buenas prácticas, iniciativas, etc.) en lugar de resaltar lo negativo (ataques, vulnerabilidades, etc.).&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Risk Governance no es un problema exclusivo de tecnología, en todo caso de Personas+Procesos+Tecnología.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;El phishing lleva como unos 12 años en activo. Los delincuentes dedican muchos esfuerzos ya que cada vez tiene más barreras (filtros en servidores, filtros en navegadores, filtros en gestores de correo, etc..), aún así siguen teniendo éxito.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Como conclusión expone que el escenario global de seguridad es como el &lt;a href="http://es.wikipedia.org/wiki/Taj_Mahal"&gt;Taj-Mahal&lt;/a&gt;. Está compuesto por infinidad de pequeños mosaicos, que extrapolado al escenario de la red, se pueden considerar como dispositivos individuales que están securizados individualmente.&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;En el turno de preguntas surgen los siguientes temas:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;Impacto de la crisis en la seguridad: No debe reducirse la inversión en seguridad. Como principal argumento destacar que posteriormente costará mucho más alcanzar los niveles correctos.&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;Seguridad en internet: Comenta que la migración de IPv4 a IPv6 debe realizarse en un máximo de 2 años (temas de seguridad y carencia de direcciones IP).&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Tras la Conferencia Inaugural se celebra una mesa redonda con distintos participantes. Esto fue lo más relevante:&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Juan Miguel Velasco (Telefónica)&lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;a) Desde el SOC de Telefónica se monitoriza el tráfico de la red y de correo electrónico. Desde este observatorio privilegiado de todo lo que acontece nos aporta datos interesantes. Para empezar algunas cifras al respecto:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Total correos 2004: 700.000.000&lt;/li&gt;&lt;li&gt;Total correos 2008 (septiembre): 5.000.000.000&lt;/li&gt;&lt;li&gt;El 96% en 2008 y un 98% en 2007 corresponde a malware en general (virus, spyware, spam, etc.)&lt;/li&gt;&lt;li&gt;El phishing en España se ha duplicado en 2008.&lt;/li&gt;&lt;li&gt;El phishing en UK se ha multiplicado por 10.&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;Este incremento en UK está motivado por una nueva normativa financiera mediante la cual se regula una modalidad de transferencias rápidas. Con anterioridad a la entrada en vigor (septiembre) se estuvieron capturando muchos datos financieros, no obstante, éstos no eran usados. En el momento en que la mencionada normativa entró en vigor se usaron de forma masiva. La moraleja es que los “malos” están al corriente de normativas, leyes, etc. y están muy bien organizados y profesionalizados.&lt;br /&gt;b) Los robos de identidad van en aumento.&lt;br /&gt;c) Como respuesta a una pregunta de los asistentes, relativa a aspectos de trazabilidad, se expone que hay un desfase importante entre la tecnología y la parte legal. Transcurre mucho tiempo entre el delito y la investigación del mismo. El estado de la evidencia electrónica en el mundo jurídico está todavía en un estado embrionario (falta de formación, entender que las reglas y el terreno de juego han cambiado, etc.).&lt;br /&gt;d) Como curiosidad destacar que en el año 2004, a posteriori de la famosa foto de las Azores, se produjeron ataques de DoS (tráfico de 14 Gb) dirigidos a las correspondientes webs gubernamentales (Casa Blanca, Downing Street y La Moncloa).&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Juan Salom (Guardia Civil)&lt;/strong&gt; &lt;/p&gt;&lt;p align="justify"&gt;a) Todas las amenazas externas que identifican tienen como finalidad un beneficio económico.&lt;br /&gt;b) Por el momento no se han detectado ataques a infrasestructuras estratégicas (suministros, organismos públicos, etc.) similares a lo sucedido en Estonia o Georgia. Aún así, desde el Ministerio de Interior se ha creado un comité que está trabajando en como afrontar este tipo de amenazas, para estar preparados cuando sucedan ......&lt;br /&gt;c) Como curiosidad del tráfico de datos comenta que el precio de una tarjeta de crédito oscila de 1 a 5 $ y un PC zombi de 5 a 20 $.&lt;br /&gt;d) La inmensa mayoría de phishing y fraude e-commerce está monopolizado en los países del Este y Sudamerica.&lt;br /&gt;e) Al igual que el anterior ponente en el tema de la trazabilidad se corrobora el desconocimiento del mundo de la adjudicatura de estos temas. Añade que la ley de conservación de datos de tráfico choca con el derecho a la intimidad y con el secreto de las comunicaciones.&lt;br /&gt;f) Concluye que el delincuente se siente impune al no haber represalias legales frente al delito cometido (cooperación con otros países, lentitud justicia, recursos limitados, etc.).&lt;br /&gt;&lt;br /&gt;Tras la mesa redonda y un buen desayuno, las siguientes ponencias y lo más relevante de las mismas:&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Chris Kenworthy (McAfee) &lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;a) Centrada en protección de datos (“Data Leakage”).&lt;br /&gt;b) Descripción y datos de la compañía.&lt;br /&gt;c) Algunos productos y utilidades de la compañía.&lt;br /&gt;d) Ejemplo de “desprotección” de datos: Foto captada por la prensa de una persona del gobierno que entraba a Downing Street con un documento en la mano. En la foto se lee perfectamente información confidencial.&lt;br /&gt;e) La tecnología sin políticas alrededor no sirve de nada.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Cormac Callanan (Council of Europe) &lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;a) Muchos problemas burocráticos, de procedimientos, de idiomas, de coordinación, de entendimiento, etc. entre los departamentos de investigación de delitos informáticos de distintos países. Esto hace que la investigación de estos incidentes no sea tan efectiva como debiera.&lt;br /&gt;b) En su etapa como activista contra la pornografía infantil destaca que dentro de lo malo este tema puede considerarse como un aspecto positivo. Al haber constancia en la red se tiene conocimiento de la magnitud, de la existencia y del comportamiento de los pederastas/pedófilos, aspectos que hasta su aparición en la red eran desconocidos.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Fernando Aparicio (PayPal) &lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;a) Descripción de la pasarela de pago PayPal.&lt;br /&gt;b) Remarcar la confidencialidad y privacidad de los datos financieros de los clientes.&lt;br /&gt;c) Iniciativas contra el fraude en el pago electrónico (phishing).&lt;/p&gt;&lt;p align="justify"&gt;En breve, lo acontecido durante la tarde ...................................&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-536111850638854758?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/536111850638854758/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=536111850638854758' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/536111850638854758'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/536111850638854758'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/crnica-iv-jornada-isms-forum-spain.html' title='Crónica IV Jornada ISMS Forum Spain (mañana)'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1648983632214100510</id><published>2008-11-12T13:46:00.000-08:00</published><updated>2008-11-12T14:14:42.198-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='políticas'/><title type='text'>Abandono de la empresa .....</title><content type='html'>&lt;div style="text-align: justify;"&gt;Recientemente nos hemos tenido que plantear como proceder cuando un usuario es, digámoslo de forma políticamente correcta, invitado a abandonar la empresa con objeto de que otra persona ocupe su lugar. Antes de nada hay que distinguir si estamos hablando de una invitación inmediata/fulminante o de una crónica de una muerte anunciada.&lt;br /&gt;&lt;br /&gt;Desde la estricta óptica de la seguridad, la modalidad inmediata tiene la ventaja de que nos permite bloquear al instante todo acceso a los sistemas de información. Obviamente, tiene otras contrapartidas pero desde nuestro punto de vista, y perdón por la brusquedad, no nos interesan (por ejemplo traspaso de "poderes").&lt;br /&gt;&lt;br /&gt;La situación "interesante" se da en la invitación programada, es decir, en aquellos casos en que se informa al trabajador que en 15 días deberá abandonar la empresa (ya sea por finalización de contrato, por no superar el periodo de prueba, etc.). En estos casos no es de extrañar que se intente llevar a cabo un acto poco ético, fraudulento y/o malicioso como "venganza" hacia la empresa. Esta reacción puede ir desde un ácido y explosivo correo de despedida hasta la introducción deliberada de virus y malware primo-hermano, pasando por la ya típica sustracción o desaparición de información. Remarcar también que la mayoría de problemas acostumbran a llegar el "día después".&lt;br /&gt;&lt;br /&gt;En estos casos ¿qué medidas/acciones se pueden adoptar con objeto de detectar, evitar y/o minimizar estos incidentes?&lt;br /&gt;&lt;br /&gt;Como paso inicial y totalmente imprescindible hay que remarcar que el área de seguridad (o la competente en cada caso) debería estar al corriente incluso antes que el propio afectado. De no ser así, y como lamentablemente sucede en muchas organizaciones, ésta es la última en enterarse y poco o nada puede hacer ya.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_2K9PMyNwVpg/SRtP2fzM6uI/AAAAAAAAABw/Jt-ukDk4SGQ/s1600-h/coche.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 200px; height: 190px;" src="http://3.bp.blogspot.com/_2K9PMyNwVpg/SRtP2fzM6uI/AAAAAAAAABw/Jt-ukDk4SGQ/s200/coche.jpg" alt="" id="BLOGGER_PHOTO_ID_5267891986807712482" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Cumplido el anterior punto se activa el "&lt;span style="font-style: italic;"&gt;surveillance mode&lt;/span&gt;" del usuario en cuestión. Esto se consigue con la supervisión "casi permanente" de los distintos logs o fuentes de monitorización, básicamente nos fijaremos en las acciones que se realizan y el volumen de datos que se "mueven" (acceso a informacion de la red, uso de dispositivos de memoria extraíbles, acceso a aplicaciones, internet, correo, generación de .zip's, etc.). De forma muy breve, os planteamos posibles medidas/acciones con objeto de detectar/evitar la materialización de algunas amenazas (muchas de ellas son permanentes ya que forman parte de la política de seguridad existente mientras que algunas deben activarse cuando se da la situación planteada):&lt;br /&gt;&lt;br /&gt;•    Firma de acuerdos de confidencialidad, je je .... perdón pero nos entra la risa. Firmar se puede tener firmado lo que sea pero sinceramente no evita nada&lt;br /&gt;•    Bloqueo de los puertos USB del equipo para evitar la conexión de dispositivos de almacenamiento extraíbles (por ejemplo con Sanctuary)&lt;br /&gt;•    Dispositivos de grabación de CD/DVD de uso restringido y previa autorización (relacionado con la gestión de soportes de la LOPD)&lt;br /&gt;•    Bloqueo de las páginas de almacenamiento masivo (megaupload, rapidshare &amp;amp; cia), en casos extremos bloquear el acceso a internet&lt;br /&gt;•    Monitorizar tráfico atípico de correo corporativo (tanto en cantidad como en tamaño), límite de tamaño de archivos anexados (5 Mb por ejemplo), .... en casos extremos bloquear el correo externo&lt;br /&gt;•    Bloqueo de las páginas de proveedores de correo (gmail, yahoo, hotmail, etc.) y webmail.&lt;br /&gt;•    Modificar privilegios de acceso a la red y aplicaciones (permitir únicamente la consulta)&lt;br /&gt;•    Revisión de los logs de actividad de las aplicaciones/bases de datos&lt;br /&gt;•    Verificar registros de impresión para identificar impresiones masivas&lt;br /&gt;•    Restricción de acceso a la documentación en papel&lt;br /&gt;•    Supervisar que no se extrae documentación de la empresa (“cacheos”). Suena a exageración pero en una entidad financiera de gran renombre lo he vivido en primera persona.&lt;br /&gt;•    ¿Control de las llamadas telefónicas efectuadas?&lt;br /&gt;•    Devolución de dispositivos corporativos (portátil, BB, PDA, memoria USB, etc...)&lt;br /&gt;•    Inhabilitar accesos remotos (webmail, teletrabajo, VPN, etc.)&lt;br /&gt;&lt;br /&gt;Hay usuarios especiales en los que deben tomarse medidas extraordinarias, el caso típico es el administrador de red o de sistemas o de loquesea (&lt;a href="http://eddasec.blogspot.com/2008/11/la-cuenta-de-administrador-esa-gran.html"&gt;ver entrada&lt;/a&gt;). La opción drástica pero infalible es retirarle los privilegios e incluso "regalarle" los 15 días de vacaciones. Como simple reflexión para vosotros: ¿de verdad hay algún responsable de seguridad que se arriesgaría a tener un administrador de red con sus privilegios, y que además sabrá mucho más que él, siendo consciente de que en 15 días se va a la p...... calle? Aún pareciendo demasiado radical, cabría plantearse la aplicación de este mecanismo en todos los casos considerando que los 15 compensaría de sobra los posibles daños o perjuicios que nos podría llegar a causar un único usuario "descontento".&lt;br /&gt;&lt;br /&gt;Aparte del caso anterior también nos encontramos con otro tipo de usuarios cuyo tratamiento en estas situaciones también es digno de mención. Nos referimos al personal directivo que, como es natural, tienen acceso a información muy pero que muy privilegiada de la organización. ¿Qué hacer con ellos? Buena pregunta, sinceramente haríamos exactamente lo mismo, o más, que con un usuario “normal y corriente”.&lt;br /&gt;&lt;br /&gt;Para finalizar, y dado el vínculo existente, trataremos aparte el caso de las bajas voluntarias. Para ser sincero son los casos que nos producen más respeto y especialmente cuando se trata de usuarios con cierta relevancia o “poder”. Dando por sentado que no se trata de una decisión que se toma de forma espontánea debemos asumir, pensando mal y/o siendo realista, que desde bastante tiempo atrás se ha podido estar preparando el terreno.&lt;br /&gt;&lt;br /&gt;Como conclusión, y basándonos en este último planteamiento, decir que esta “vigilancia” debe ser llevada a cabo de forma permanente por el simple hecho de que no se sabe nunca cuando ni por donde te van a entrar o salir los problemas.&lt;br /&gt;&lt;br /&gt;&lt;span style="color: rgb(51, 51, 255); font-weight: bold;"&gt;CITA DEL DÍA: “Las modas pasan, la seguridad queda, no te dejes llevar por lo que ves en las pasarelas”&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1648983632214100510?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1648983632214100510/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1648983632214100510' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1648983632214100510'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1648983632214100510'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/abandono-de-la-empresa.html' title='Abandono de la empresa .....'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_2K9PMyNwVpg/SRtP2fzM6uI/AAAAAAAAABw/Jt-ukDk4SGQ/s72-c/coche.jpg' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5641018348083324203</id><published>2008-11-11T11:09:00.000-08:00</published><updated>2008-11-11T12:09:41.774-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría'/><title type='text'>La cuenta de administrador, esa gran desconocida .......</title><content type='html'>&lt;div align="justify"&gt;A menudo, los administradores de sistemas, en su sentido más amplio, distan mucho de la figura perfectamente controlada que se nos intenta vender. En diversas normativas y/o buenas prácticas, como la ISO 27001, los CBK del CISSP (isc2), ... se da un especial tratamiento y consideración a este tipo de perfiles. A pesar de ello, &lt;span style="font-weight: bold;"&gt;c&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;ualquier&lt;/span&gt;&lt;span style="font-weight: bold;"&gt; coincidencia con la realidad es pura casualidad&lt;/span&gt; ya que, por regla general, el perfil de administrador y todos aquellos aspectos asociados a éste es muy diferente de lo que debería ser. En las siguientes líneas vamos a comentar, bajo nuestra experiencia, algunos puntos clave sobre el tema.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;En grandes instalaciones pueden existir, de hecho existen, varias personas que por sus funciones necesiten &lt;span style="font-weight: bold;"&gt;privilegios de administrador&lt;/span&gt; (de red, de entornos/plataformas, de bases de datos, etc.). Habitualmente, se dispone de una cuenta genérica de administrador. Esto conlleva que la contraseña es más que conocida y compartida por varias personas, a priori, para el desarrollo de sus legítimas funciones aunque también debemos señalar que nos hemos encontrado con usuarios finales que eran conocedores de ésta, ¿cómo? mejor no saberlo ....... :-(. Intentar explicar el porqué de esta situación no es tarea fácil, salvo mejor criterio creemos que se trata simplemente de perpetuar una costumbre adquirida y así "ahorrarse" el tener que definir/modificar, en definitiva gestionar, distintos perfiles. &lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;Por otro lado, mencionar que esta práctica estaría en cierto modo vulnerando el reglamento (art. 93.2) que desarrolla la &lt;span style="font-weight: bold;"&gt;LOPD&lt;/span&gt; puesto que no permite identificar de forma inequívoca y personalizada quien accede a los sistemas. Esto es especialmente grave al tratarse de cuentas con los máximos privilegios.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;Sin ninguna duda, un administrador de "loquesea" debe ser considerado como un usuario más pero con ciertos privilegios de índole técnico. Para ello, entendemos que las cuentas del estilo "admin", "administrador", "root", etc. deberían ser, siempre que sea posible, revocadas y forzar que los distintos administradores accedan con sus cuentas personales e intransferibles. De esta forma, es posible obtener el rastro o evidencia de las acciones realizadas por cada uno de los administradores, cosa que con un usuario genérico sería imposible. A destacar también que así se podrían delimitar los ámbitos de actuación de los distintos administradores de forma individual sin tener todos ellos el máximo de privilegios al compartir una misma cuenta. &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_2K9PMyNwVpg/SRnjq2frrfI/AAAAAAAAABo/LINC0e3-N7c/s1600-h/network_admin_furby.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 152px; height: 200px;" src="http://2.bp.blogspot.com/_2K9PMyNwVpg/SRnjq2frrfI/AAAAAAAAABo/LINC0e3-N7c/s200/network_admin_furby.jpg" alt="" id="BLOGGER_PHOTO_ID_5267491564508917234" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;div align="justify"&gt;Este hecho nos lleva a tener que determinar que hacer con la cuenta de administrador, ¿la dejamos en poder del &lt;span style="font-weight: bold;"&gt;responsable&lt;/span&gt; del departamento de &lt;span style="font-weight: bold;"&gt;TI&lt;/span&gt;? En principio parece la opción más acertada. De esta forma, su conocimiento estará debidamente restringido y su uso se podrá limitar a situaciones excepcionales y/o de emergencia.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;Otro concepto que no se suele poner en práctica es la adecuada &lt;span style="font-weight: bold;"&gt;rotación de funciones&lt;/span&gt;. Esto no es bueno ni malo pero aumenta el riesgo de que los administradores lleven a cabo acciones fraudulentas o maliciosas de forma totalmente transparente. Durante una &lt;a href="http://www.nextret.net/eventos/acontecimientos_jornadas.asp?idEvento=2412"&gt;jornada sobre análisis forense&lt;/a&gt; a la que asistimos hace tiempo se planteó un caso real en el que un administrador de red, a instancias de un ex-jefe invitado a dejar la empresa, actuaba de mala fe sustrayendo información privilegiada de la mencionada empresa. A pesar de que la rotación de funciones suena muy bien, la verdad es que su aplicación no es nada trivial, en esencia estamos hablando de personas y no de servidores que los pones aquí o allá.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;Si siempre hemos defendido que la rotación de contraseñas es importante en todo tipo de cuentas, en las de administradores, aún lo es más. Deberemos establecer una política de contraseñas fuertes, recurriremos a los requisitos habituales: caducidad de 2-3 meses, longitud mínima 6-8 caracteres, combinación letras/números, no repetición, no patrones, .... Relativo a este punto también hemos vivido casos reales como aquel en que, por motivos históricos y de antigüedad, nos encontramos con 2 personas que seguían accediendo como administradores de red cuando hacía mucho mucho tiempo que ya no tenían encomendadas esas funciones. Aunque parezca una incongruencia con el punto anterior, si que se llevo a cabo una rotación de funciones espléndida pero con el pequeño fallo de que se mantuvieron los privilegios de administrador :-).&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;Para finalizar, aunque todas estas medidas, recomendaciones, buenas prácticas, etc. son de sentido común, habitualmente se suele recurrir a la &lt;span style="font-weight: bold;"&gt;profesionalidad&lt;/span&gt; de los administradores depositando grandes dosis de confianza en ellos. Siempre debemos tener en cuenta que, en potencia, los administradores pueden actuar de mala fe, ya que técnicamente están capacitados, de ahí que una de las labores de los responsables de seguridad es no pecar de ingenuos y "&lt;span style="font-weight: bold;"&gt;auditar&lt;/span&gt;" más o menos de cerca sus actos. A nuestro entender, la poca atención y control que se presta a este tipo de perfiles son un claro ejemplo de la distancia que todavía existe entre el escenario ideal y la cruda realidad.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="color: rgb(102, 51, 255);"&gt;&lt;strong&gt;CITA DEL DÍA: "A quién buen firewall se arrima buena seguridad le cobija"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5641018348083324203?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5641018348083324203/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5641018348083324203' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5641018348083324203'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5641018348083324203'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/la-cuenta-de-administrador-esa-gran.html' title='La cuenta de administrador, esa gran desconocida .......'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_2K9PMyNwVpg/SRnjq2frrfI/AAAAAAAAABo/LINC0e3-N7c/s72-c/network_admin_furby.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2898249648669158284</id><published>2008-11-05T15:08:00.000-08:00</published><updated>2008-11-05T15:12:28.709-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='evidencias electrónicas'/><title type='text'>¿ No soy de confianza ?</title><content type='html'>&lt;div align="justify"&gt;El otro día nos vinieron a presentar un servicio con la finalidad de obtener garantía jurídica de toda transacción electrónica. A modo de ejemplo se habló de emails, SMS's, acreditación de contratos "virtuales", publicación de un documento en la web, etc. etc. etc. en resumen, como buenos asesores (no digo comerciales ni vendedores, esa denominación ya no se estila...) pueden acreditar cualquier contenido comunicado entre dos puntos. Para ser sincero, la empresa en cuestión, de suficiente renombre y prestigio, ofrece un servicio altamente competitivo tanto en precio como en calidad (este último aspecto lo presuponemos).&lt;br /&gt;&lt;br /&gt;De toda la presentación que nos hicieron sólo hubo un aspecto, básico por cierto, que no me encajó demasiado. En concreto era referente a la práctica "obligación" de que un tercero (ellos mismos claro) tiene que acreditar toda transacción. En esencia es un planteamiento lógico y razonable puesto que uno de los implicados no puede actuar como "juez y parte" aportando pruebas o evidencias electrónicas obtenidas de sus propios sistemas. Al menos así nos lo expusieron argumentando que en un proceso judicial cualquier prueba aportada por nosotros sería rápidamente tirada por los suelos.&lt;br /&gt;&lt;br /&gt;En primera instancia lo vi sensato pero por otro lado no dejaba de pensar en que si se dispusiera de un sistema robusto de obtención y custodia de evidencias electrónicas, es decir una cadena de custodia totalmente confiable, considero que en un juicio, con peritos y expertos en estas lides, no habría mayor problema y nuestras pruebas no podrían ser tan fácilmente repudiadas al verificar que son tan confiables como las que puede aportar un tercero independiente.&lt;br /&gt;&lt;br /&gt;Esta reflexión también venía motivada por un documento que leí días antes para estar al corriente de otras alternativas. El &lt;a href="http://www.catcert.cat/descarrega/NSE_Publicacio_v1r2.pdf"&gt;documento&lt;/a&gt; en cuestión, lo siento pero es en catalán, está firmado por Nacho Alamillo, experto en estos temas, y está a disposición pública en la &lt;a href="http://www.catcert.cat/web/cas/index.jsp"&gt;Agencia Catalana de Certificación&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;En este documento se proponen algunas recomendaciones técnicas con objeto de garantizar la publicación de un documento en la sede electrónica que se determine. A mi entender considero que son propuestas confiables (básicamente encriptación y secuenciación de entradas de los logs) y únicamente aparece, a modo de recomendación, la figura del tercero de confianza como agente para la conservación de los logs y en escenarios de alto riesgo. También resaltar que estas recomendaciones están dirigidas a las administración pública por lo que algo de validez y fundamento legal tienen.&lt;br /&gt;&lt;br /&gt;Antes no lo he mencionado expresamente pero nuestro interés primordial por el cual solicitamos conocer los servicios que he comentado al inicio es precisamente la publicación de los concursos públicos en la web de acuerdo a la Ley 30/2007 de Contratos del Sector Público. A pesar de ello, los servicios ofertados por la empresa en cuestión son francamente interesantes en cuanto a costes por publicación acreditada. Cualquier desarrollo informático propio con objeto de garantizar y probar la publicación de un documento en la web nos resultará, con diferencia, mucho más caro.&lt;br /&gt;&lt;br /&gt;Aquí queda esta reflexión por si alguien se encuentra en esta situación o similar.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: "Un incidente de seguridad no es un error sino una oportunidad de mejora"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2898249648669158284?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/2898249648669158284/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=2898249648669158284' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2898249648669158284'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2898249648669158284'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/no-soy-de-confianza.html' title='¿ No soy de confianza ?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1478760439950514763</id><published>2008-11-03T11:15:00.000-08:00</published><updated>2008-11-03T11:28:35.388-08:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Guía de seguridad de datos</title><content type='html'>&lt;div align="justify"&gt;Hoy mismo la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;AEPD&lt;/span&gt; ha publicado esta &lt;a href="https://www.agpd.es/portalweb/canaldocumentacion/publicaciones/common/pdfs/guia_seguridad_datos_2008.pdf"&gt;guía&lt;/a&gt; para facilitar la adecuación a la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;LOPD&lt;/span&gt;. Por lo poco que he leído me ha parecido un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;mix&lt;/span&gt; de varios temas ya publicados, por ejemplo, se ha incluido el modelo o plantilla del documento de seguridad, el cuadro resumen de medidas del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;RD&lt;/span&gt; 1720/2007, un check-list o comprobaciones para verificar el nivel de cumplimiento y un conjunto de preguntas-respuestas habituales.&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;img style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 172px; CURSOR: hand; HEIGHT: 87px; TEXT-ALIGN: center" alt="" src="http://docsharing.files.wordpress.com/2008/04/agpd1.gif" border="0" /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1478760439950514763?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1478760439950514763/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1478760439950514763' title='5 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1478760439950514763'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1478760439950514763'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/11/gua-de-seguridad-de-datosaepd.html' title='Guía de seguridad de datos'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8580010700612447481</id><published>2008-10-31T14:04:00.000-07:00</published><updated>2008-10-31T14:33:06.341-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>En momentos de crisis .....</title><content type='html'>hay que ahorrar como sea ............... :-) &lt;div&gt;&lt;br /&gt;&lt;img style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 240px; CURSOR: hand; HEIGHT: 180px; TEXT-ALIGN: center" alt="" src="http://farm1.static.flickr.com/3/5073664_6dc59c3594_m.jpg" border="0" /&gt; &lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Leyendo esta &lt;a href="https://www.agpd.es/portalweb/resoluciones/tutela_derechos/tutela_derechos_2008/common/pdfs/TD-00232-2008_Resolucion-de-fecha-31-07-2008_Art-ii-culo-15-LOPD.pdf"&gt;resolución&lt;/a&gt; de la AEPD no he podido evitar una carcajada pensando sobre la posibilidad de que se trate de un ejemplo más de la típica picaresca que desde siempre nos caracteriza.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;En esencia, se trata de una ciudadana que reclama ante la AEPD que no se ha atendido una solicitud de ejercicio de derecho de acceso a su historia clínica. Según la afectada la historia clínica entregada estaba incompleta.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Para no extenderme más, sirva este párrafo de la resolución como conclusión de la situación planteada:&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;em&gt;"En segundo lugar, en relación a las pruebas realizadas con posterioridad al 03/01/2007 y que la reclamante afirma no haber recibido, &lt;strong&gt;éstas se encuentran en el mencionado Hospital a disposición de la misma, previo abono del importe de su realización&lt;/strong&gt;, hecho éste ajeno a las competencias de la Agencia Española de Protección de Datos."&lt;/em&gt;&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Desde luego lo primero que me viene a la cabeza es que se trata de una buena estratagema para intentar ahorrarse unas perrillas. Una anécdota más de como la LOPD puede ser utilizada como arma arrojadiza o como mecanismo para intentar obtener "beneficios" personales .........&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;En cualquier caso, pido disculpas públicamente a la ciudadana en caso de que mi interpretación sea totalmente ajena a la realidad.&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#6600cc;"&gt;CITA DEL DÍA: "El desconocimiento es el caldo de cultivo de la inseguridad"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8580010700612447481?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8580010700612447481/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8580010700612447481' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8580010700612447481'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8580010700612447481'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/en-momentos-de-crisis.html' title='En momentos de crisis .....'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://farm1.static.flickr.com/3/5073664_6dc59c3594_t.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3827160179649227307</id><published>2008-10-31T03:05:00.000-07:00</published><updated>2008-10-31T12:46:19.948-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='eventos'/><title type='text'>Evento INTECO : SGSI</title><content type='html'>&lt;div align="justify"&gt;El martes dia 4, Inteco organiza en Barcelona una &lt;a href="http://www.cambrabcn.es/Catalan/La_Cambra/frameset_home_4.htm"&gt;jornada sobre SGSI&lt;/a&gt; que parece interesante. Nosotros asistiremos, así que si alguien tiene pensado acercarse, es un buen momento para conocernos e intercambiar opiniones.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5263257653913102130" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 157px; CURSOR: hand; HEIGHT: 106px; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_2K9PMyNwVpg/SQrY80bYpzI/AAAAAAAAABg/7kgsjXFbJ2g/s200/logointeco.jpg" border="0" /&gt;&lt;br /&gt;&lt;p align="justify"&gt;Los detalles del enlace están en catalán, ya que la jornada está organizada en colaboración con la Cámara de Comercio de Barcelona, lo sentimos.&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3827160179649227307?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3827160179649227307/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3827160179649227307' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3827160179649227307'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3827160179649227307'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/evento-inteco-sgsi.html' title='Evento INTECO : SGSI'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_2K9PMyNwVpg/SQrY80bYpzI/AAAAAAAAABg/7kgsjXFbJ2g/s72-c/logointeco.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-339760950033255960</id><published>2008-10-29T06:43:00.000-07:00</published><updated>2008-10-31T14:33:57.796-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Abra la boca y diga LOPD</title><content type='html'>&lt;div align="justify"&gt;Vamos a relatar otro caso más (por desgracia no cesan) de incumplimento de la LOPD, y como si de una película americana de sobremesa se tratara, esta vez está "basado en hechos reales".&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Ayer, por desgracia, acudí a un centro odontológico. Era la primera vez que acudía a esta clinica, y procedieron a "ficharme". Ni que decir tiene que el deber de información no había venido ese día a la consulta. Una vez que empezaron el cuestionario me sorprendió mucho que me preguntaran el DNI y el estado civil.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;¿Es necesario mi DNI para tratarme una caries? A lo mejor es para facturarme...&lt;br /&gt;¿Importará si estoy casado en el tratamiento que me den? Si no lo estoy, ¿será más cariñosa la enfermera? :-)&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Uno, que lleva la deformación profesional siempre encima, no podía hacer otra cosa más que preguntarlo, la respuesta fue clara, y la que se suele recibir en estos casos: "a mí me han pasado el formulario y yo lo pregunto" con el tono claramente me estaba diciendo "¿No vendrás a tocarme las narices no?".&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/div&gt;&lt;img id="BLOGGER_PHOTO_ID_5262572635589979042" style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 200px; CURSOR: hand; HEIGHT: 154px; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_2K9PMyNwVpg/SQhp7gUIK6I/AAAAAAAAABY/MYQiqsTD1N4/s200/den1.JPG" border="0" /&gt; &lt;p align="justify"&gt;Como se puede comprobar estamos ante un flagrante caso de incumplimiento de los principios de información y de calidad de los datos. Se está recabando información excesiva y además no se informa, lo cual, vulnera de lleno la LOPD. Este anecdótico hecho hace que volvamos a acordarnos del &lt;a href="http://www.inteco.es/file/1000148639"&gt;informe de INTECO&lt;/a&gt; en el que se reflejaba la penosa, si se me permite la palabra, calidad y cantidad de implantaciones de la LOPD en las PYMES.&lt;br /&gt;&lt;br /&gt;En estos casos, ¿qué podemos hacer? nosotros porque somos buena gente y no vamos a denunciar, pero otro usuario que salga enfadado por el trato, el desembolso o incluso el dolor, ¿qué le impide denunciarlo a la Agencia? Está claro que las empresas desconocen el riesgo que corren en estos casos, tal vez un aviso diciéndole al empresario "¿Sabes que estos incumplimentos te pueden suponer miles de euros de sanción?" le haga espabilar, o tal vez no...&lt;br /&gt;&lt;br /&gt;No obstante, el empresario juega con ventaja puesto que el pobre ciudadano de a pie está todavía menos concienciado y puesto en estos temas.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DIA : "El que mucho abarca... sufrirá para defender..."&lt;/strong&gt;&lt;/span&gt; &lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-339760950033255960?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/339760950033255960/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=339760950033255960' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/339760950033255960'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/339760950033255960'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/abra-la-boca-y-diga-lopd.html' title='Abra la boca y diga LOPD'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_2K9PMyNwVpg/SQhp7gUIK6I/AAAAAAAAABY/MYQiqsTD1N4/s72-c/den1.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5901333883271184877</id><published>2008-10-28T14:10:00.000-07:00</published><updated>2008-10-31T13:51:55.465-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='metodología'/><title type='text'>Las PYMES y su in-seguridad</title><content type='html'>&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Desde aquí felicitar a &lt;a href="http://www.blog.infosecman.com/"&gt;Samuel&lt;/a&gt; y Nacho por la estupenda presentación que presentaron, valga la redundancia, en el II Encuentro Nacional de la Industria de la Seguridad en España (ENISE). &lt;a href="http://blog.infosecman.com/2008/10/28/%c2%a1tengo-hambre-y-me-dais-caviar/"&gt;Aquí&lt;/a&gt; os dejo el enlace a la entrada del blog de Samuel.&lt;br /&gt;&lt;br /&gt;Se trata de un claro ejemplo que retrata como las soluciones/servicios en materia de seguridad de la información enfocadas a las PYMES no son las más adecuadas. En muchas ocasiones se intentan matar moscas utilizando misiles &lt;a href="http://es.wikipedia.org/wiki/BGM-109_Tomahawk"&gt;Tomahawk&lt;/a&gt;.&lt;br /&gt;&lt;/div&gt;&lt;img style="DISPLAY: block; MARGIN: 0px auto 10px; WIDTH: 280px; CURSOR: hand; HEIGHT: 210px; TEXT-ALIGN: center" alt="" src="http://upload.wikimedia.org/wikipedia/commons/thumb/5/55/Tomahawk_Block_IV_cruise_missile.jpg/280px-Tomahawk_Block_IV_cruise_missile.jpg" border="0" /&gt; &lt;p align="justify"&gt;Por cierto, muy bueno el detalle del sello de la ITV en las certificaciones del Sr. Gómez-Cebolla :-).&lt;br /&gt;&lt;br /&gt;Lo dicho, estupenda exposición, lástima de no haberla visto en vivo y en directo. Y felicidades por vuestra obra maestra &lt;a href="http://www.is2me.org/"&gt;IS2ME&lt;/a&gt;! &lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: "Seguridad o inseguridad, esa es la cuestión ...."&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5901333883271184877?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5901333883271184877/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5901333883271184877' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5901333883271184877'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5901333883271184877'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/las-pymes-y-su-in-seguridad.html' title='Las PYMES y su in-seguridad'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8578703553378585354</id><published>2008-10-27T14:43:00.000-07:00</published><updated>2008-10-27T14:57:59.751-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>¿Hay que informar sí o sí?</title><content type='html'>&lt;div align="justify"&gt;Os voy a plantear un tema que tengo sobre la mesa y ya no sé que hacer ante las negativas de la empresa X (página web de bolsa de trabajo que por motivos obvios mantendré en secreto, de momento ........). Os planteo brevemente el caso (sin términos ni referencias jurídicas para no aburrir) y el “problema” que se origina:&lt;br /&gt;&lt;br /&gt;Existe una relación mercantil con la empresa X a través de la cual se publican las pertinentes ofertas de empleo. La empresa X informa al candidato en los términos que establece la LOPD. Con la empresa X se establece una comunicación/cesión de datos y a tal efecto recogen el debido consentimiento.&lt;br /&gt;&lt;br /&gt;Ahora bien, desde nuestro punto de vista en ningún momento se le informa claramente del destinatario de los datos, en este caso nosotros. Obviamente está implicito en la oferta a la cual se inscriben pero no se ajusta a los requisitos de la LOPD. A tal efecto, se ha propuesto incluir una advertencia legal con nuestros datos (en calidad de responsables &lt;strong&gt;“temporales”&lt;/strong&gt; del tratamiento) en el correo de respuesta que automáticamente reciben todos/as los/as candidatos/as que se inscriben a las ofertas.&lt;br /&gt;&lt;br /&gt;La empresa X no permite que se incluya este tipo de información puesto que aparece información de contacto (para el ejercicio de derechos) y sus condiciones de uso no permiten facilitar datos de contacto a los candidatos.&lt;br /&gt;&lt;br /&gt;Pues eso es todo. ¿Os habéis encontrado en esta tesitura? ¿Creéis que, como destinatarios de los datos debemos informar a los/as candidatos/as? ¿Debería hacerlo en cualquier caso la empresa X?&lt;/div&gt;&lt;div align="justify"&gt; &lt;/div&gt;&lt;div align="justify"&gt;Cualquier opinión, observación, matización, etc. será bienvenida. Gracias.&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: "Tu controlas la seguridad pero la inseguridad te controla a ti"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8578703553378585354?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8578703553378585354/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8578703553378585354' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8578703553378585354'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8578703553378585354'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/hay-que-informar-s-o-s.html' title='¿Hay que informar sí o sí?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-9033158377098651806</id><published>2008-10-27T11:13:00.000-07:00</published><updated>2008-10-27T12:20:39.928-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='concienciación'/><title type='text'>El enemigo en casa y que dure .............</title><content type='html'>&lt;div align="justify"&gt;&lt;br /&gt;De todos es sabido que muchos de los problemas o incidentes de seguridad tienen su origen en la propia organización. Por lo general, ya sea de forma accidental o malintencionada, el usuario acostumbra a estar implicado. Por ello, es lógico que se dediquen muchos recursos a campañas de concienciación, sensibilización, formación, etc. con objeto de "educar" a los usuarios en el uso de los sistemas de información y haciendo especial hincapié en aquellos aspectos relativos a la seguridad.&lt;br /&gt;&lt;br /&gt;Lo anteriormente expuesto es lo más sensato aunque también debo decir que no va nada mal que existan "ovejas negras" en nuestro rebaño. Al igual que el cuerpo humano tiene que estar "infectado" previamente (vacuna) para combatir un virus y desarrollar las defensas adecuadas, en el caso que nos ocupa podríamos decir que se trata de una situación similar por no decir idéntica. Si pensásemos en un escenario utópico y las campañas antes mencionadas tuvieran un éxito absoluto podríamos asegurar que internamente nunca más tendremos problemas. No obstante, esto nos llevaría a una falsa seguridad puesto que no tendríamos la certeza de si disponemos o no de un entorno seguro.&lt;br /&gt;&lt;br /&gt;Además, tarde o temprano, siempre que haya un usuario involucrado (comportamiento totalmente impredecible e imaginación sin límites) existe un riesgo directamente proporcional al &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_0"&gt;espíritu&lt;/span&gt; investigador y afán de superación del susodicho. Por tanto, particularmente creo que es bueno que convivan usuarios “avanzados” que intenten saltarse las reglas, de esta forma podremos evaluar de forma empírica la robustez de nuestra seguridad.&lt;br /&gt;&lt;br /&gt;Obviamente, detrás de este planteamiento deben haber mecanismos o herramientas de monitorización de amplio espectro con objeto de identificar que los usuarios no experimenten más de la cuenta. A lo largo de mi experiencia he podido comprobar como se desarrolla la “inteligencia” del usuario con objeto de saltarse las barreras que se le ponen delante. Os aseguro que en ningún momento se nos hubiera pasado por la cabeza &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_1"&gt;contemplar&lt;/span&gt; según que métodos se han aplicado para vulnerar las reglas de uso.&lt;br /&gt;&lt;br /&gt;Como caso destacable tuvimos a un ejemplar varios días “vigilado” para comprobar hasta donde era capaz de llegar. En concreto, su objetivo era navegar por &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_2"&gt;Internet&lt;/span&gt; sin estar autorizado. Para ello, además de descargarse e instalar “utilidades” de captura de contraseñas también llego a instalarse el famoso &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Tor&lt;/span&gt; para navegar de forma anónima. Lástima que la jugada le saliera mal porque la verdad es que poquito a poquito iba avanzando en su empeño.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;En resumen, tampoco es tan grave que hayan usuarios “rebeldes” ya que, viendo la parte positiva, nos ayudan a mejorar la seguridad de nuestros sistemas. Otra forma de verlo es que disponemos de un servicio de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;testeo &lt;/span&gt;permanente, no viciado y sin coste añadido. Evidentemente, siempre debe haber un límite y un control exhaustivo con objeto de que los experimentos no nos exploten en las manos.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_5"&gt;DÍA&lt;/span&gt;: "Sentirse seguro es un error, sentirse inseguro es una virtud"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-9033158377098651806?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/9033158377098651806/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=9033158377098651806' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/9033158377098651806'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/9033158377098651806'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/el-enemigo-en-casa-y-que-dure.html' title='El enemigo en casa y que dure .............'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3682027929748080583</id><published>2008-10-22T03:06:00.000-07:00</published><updated>2008-10-22T03:32:05.440-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='piratería'/><title type='text'>EEUU y su watch list</title><content type='html'>&lt;div align="justify"&gt;Hace algún tiempo leí &lt;a href="http://xribas.typepad.com/xavier_ribas/2008/04/espaa-vuelve-a.html"&gt;este&lt;/a&gt; artículo de Xavier Ribas que me llamó la atención, y hoy "discutiendo" con un compañero de trabajo me ha vuelto a la cabeza, y creo se merece unas cuantas líneas.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;Anualmente Estados Unidos, a través del &lt;a href="http://www.ustr.gov/"&gt;USTR&lt;/a&gt; (United States Trade Representative), confecciona una lista negra, en la que relaciona los paises más deficientes en cuanto a propiedad intelectual, con objeto de tomar las medidas adecuadas en cualquier transacción que se realice con ellos.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Este año ha sido incluida por primera vez España, y a ello le acompaña una descripción de que motivos han propiciado esta inclusión. Entre estos motivos nombran la preocupación que tienen por el pobre papel del gobierno español a la hora de atajar la piratería en Internet, relatando que en España el compartir archivos por internet mediante p2p es legal. Mientras el gobierno español no tome estas medidas, seguirá incluido en su watchlist.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;span style="font-size:85%;"&gt;&lt;em&gt;SPAIN&lt;br /&gt;Spain will be added to the Watch List in 2008. The United States is concerned by the Spanish government’s inadequate efforts to address the growing problem of Internet piracy, described by&lt;br /&gt;U.S. copyright industries as one of the worst in Europe. There is also a widespread misperception in Spain that peer-to-peer file sharing is legal. While Spanish law enforcement authorities have taken some positive measures against pirate Internet websites, prosecutors have failed to pursue IPR cases, judges have failed to impose deterrent-level sentences against IPR infringers, and right holders do not have access to important legal tools needed to bring meaningful civil infringement suits. The United States will continue to work closely with Spain to address these IPR enforcement issues during the next year.&lt;/em&gt;&lt;/span&gt;&lt;/div&gt;&lt;span style="font-size:85%;"&gt;&lt;em&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;/em&gt;&lt;/span&gt;Desde aquí no vamos a opinar sobre si el Gobierno debería permitir o no estas descargas, pero si opinaremos sobre la posición de EEUU. Está claro que no es una postura nueva la de que los EEUU se consideren los mandamases del mundo, pero si nos sorprende ver con que "libertad" juzgan a la justicia española (valga la redundacia). ¿Es posible que esta catalogación venga motivada en gran medida por que las grandes industrias cinematográficas y musicales se encuentran allí? ¿Realmente España se encuentra al mismo nivel que paises como Indonesia, Líbano, Filipinas, Tajikistán....?&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DIA : "Si tu sistema es seguro es que no lo ha atacado la persona adecuada"&lt;/strong&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3682027929748080583?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3682027929748080583/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3682027929748080583' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3682027929748080583'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3682027929748080583'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/eeuu-y-su-watch-list.html' title='EEUU y su watch list'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-9133957789768056589</id><published>2008-10-21T11:55:00.001-07:00</published><updated>2008-10-21T12:30:21.666-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Confidencialidad'/><title type='text'>Intimidad en el AVE</title><content type='html'>&lt;div align="justify"&gt;Una breve entrada para comentar que el pasado miércoles tuve mi primera experiencia con el AVE y debo decir que me encantó. No obstante, me chocó bastante que desde mi asiento (clase preferente) se pudiera ver con todo lujo de detalles lo que hace el viajero de la fila delantera (en diagonal) en el portátil. Concretamente, había una persona que estuvo trabajando durante bastante tiempo con una hoja &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;excel&lt;/span&gt; repleta de importes (ingresos, gastos, extras, &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;ratios&lt;/span&gt;, etc.) por líneas de negocio y meses, es decir, un control presupuestario bastante detallado.&lt;/div&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;/div&gt;&lt;div align="justify"&gt;Obviamente no revelaré a que compañía pertenecían estos datos pero era una de las gordas del sector de productos de limpieza. Concluyendo, quería ponerme a mirar cosas con mi portátil pero desistí por completo. Tampoco es un aviso porque enseguida podréis experimentar, si no lo habéis hecho ya, esta incómoda situación.&lt;br /&gt;&lt;/div&gt;&lt;div align="justify"&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: "De la seguridad a la inseguridad apenas hay distancias, a la inversa es todo un abismo"&lt;/span&gt;&lt;/strong&gt; &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-9133957789768056589?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/9133957789768056589/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=9133957789768056589' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/9133957789768056589'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/9133957789768056589'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/intimidad-en-el-ave.html' title='Intimidad en el AVE'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6345961573007948540</id><published>2008-10-21T11:29:00.001-07:00</published><updated>2008-10-21T13:22:07.256-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>¿Aumentar el cumplimiento de la eleopede?</title><content type='html'>&lt;div align="justify"&gt;&lt;br /&gt;Al hilo de una presentación que tuve que preparar hace poco, y también influenciado por esta otra &lt;a href="http://www.securityartwork.es/2008/10/21/la-lopd-esta-aun-muy-verde/"&gt;interesante reflexión&lt;/a&gt;, he decidido compartir con vosotros la siguiente disquisición acerca del bajo, por no decir patético, nivel de cumplimiento de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;LOPD&lt;/span&gt;. Revisando el punto 7 del &lt;a href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/estudio_lopd_pymes"&gt;Estudio sobre el grado de adaptación de las &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;PYMEs&lt;/span&gt; a la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;LOPD&lt;/span&gt; y el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;RDLOPD&lt;/span&gt;&lt;/a&gt; he comprobado que se esbozan algunas recomendaciones. Todas ellas se basan en los aspectos de concienciación, formación, sensibilización, etc. De forma muy breve mencionan ayudas y subvenciones aunque no se concreta gran cosa. También están reflejadas diversas iniciativas que se realizan desde &lt;a href="http://www.inteco.es/"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;INTECO&lt;/span&gt;&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Como me caracterizo por una actitud constructiva y bastante orientada a dar soluciones, pues simplemente me atrevo a exponer un conjunto de posibles medidas o acciones adicionales a las descritas en el mencionado estudio para ayudar a fomentar el cumplimiento de esta Ley. No siguen ningún orden de importancia ni &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;priorización&lt;/span&gt; ni nada similar.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Obligatoriedad en cualquier trámite burocrático:&lt;br /&gt;&lt;/strong&gt;De forma similar a cualquier otro trámite burocrático en que se solicita la presentación de infinidad de documentos, certificados, formularios, etc. pues sería tan "fácil" como exigir en cualquier trámite con toda administración (central, autonómica, local, etc.) la aportación, por parte de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;PYME&lt;/span&gt;, de un certificado o similar otorgado por la propia &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;AEPD&lt;/span&gt;. En nuestro sector (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;matepss&lt;/span&gt;) existen diversos trámites oficiales en los que resulta obligatoria la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;acreditación&lt;/span&gt;, como mínimo, de tener los ficheros inscritos. Obviamente, esto punto está bastante limitado a la mera constancia de los ficheros inscritos pero algo es algo.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Códigos tipo:&lt;/strong&gt;&lt;br /&gt;Potenciar la definición de código tipos para diversos sectores de actividad. En esencia se trataría de seguir a rajatabla todo lo que se establezca en el código tipo. Personalmente me parece muy extraño que únicamente se hayan definido 12 códigos tipos. Puede que la definición y aplicación de códigos tipos se deba impulsar a nivel de asociaciones, cámaras de comercio, etc.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;Dar ejemplo:&lt;br /&gt;&lt;/strong&gt;Pido disculpas de antemano por este punto pero me atrevería a decir que la Administración Pública en su conjunto es la que menos respeta y cumple la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;LOPD&lt;/span&gt;. Ya he perdido la cuenta de la cantidad de formularios oficiales en los que no aparece ni una sola referencia a la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;LOPD&lt;/span&gt;. Entiendo que en muchos casos estén exentos de cumplir algunos requisitos de la Ley pero como mínimo deberían informar al afectado y cumplir un mínimo de las medidas de seguridad. Por otra parte ni me imagino la complejidad que supone este tema en la administración pública pero a lo hecho pecho ..........&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Concienciación del afectado:&lt;br /&gt;&lt;/strong&gt;Estoy convencido que el cumplimiento de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;LOPD&lt;/span&gt; tiene que ser demandado por la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;ciudadania&lt;/span&gt;. A medida que el propio afectado “exija” a las empresas que cumplan con la Ley, éstas tomaran conciencia. Por si mismas poco harán, la prueba es el 16% de cumplimiento después de casi 10 años de vigencia de la Ley.&lt;br /&gt;&lt;br /&gt;Hay otras &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_14"&gt;acciones&lt;/span&gt; que se me ocurren pero las veo complicadas de materializar, como por ejemplo, intensificar el número de inspecciones sectoriales, subvenciones, etc., básicamente por el coste económico que supondrían.&lt;br /&gt;&lt;br /&gt;Y por hoy nada más, espero que este pequeño granito de arena sirva para algo.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: ¿Qué diferencia hay entre la inseguridad y la seguridad? Ninguna, se trata simplemente de una sensación&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6345961573007948540?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/6345961573007948540/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=6345961573007948540' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6345961573007948540'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6345961573007948540'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/aumentar-el-cumplimiento-de-la-eleopede.html' title='¿Aumentar el cumplimiento de la eleopede?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-8195716159325059229</id><published>2008-10-15T14:42:00.000-07:00</published><updated>2008-10-21T12:28:53.942-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>La AGPD y la apostasía.</title><content type='html'>&lt;div align="justify"&gt;&lt;span style="font-family:Arial;font-size:100%;"&gt;Se lleva hablando muchos días acerca de la apostasía, o dicho de otra forma, de como darse de baja de la iglesia. &lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:Arial;font-size:100%;"&gt;El Tribunal Supremo anuló una sentencia de la Audiencia Nacional que obligaba a anotar en la partida de bautismo de un apóstata su rechazo a la religión católica. ¿Por qué la Iglesia ha conseguido burlar la LOPD y no permitir los derechos de acceso, rectificación, cancelación y oposición? Pues por que el juez ha considerado que los libros de bautismo NO son un fichero, por lo cual no están sometidos a la LOPD.&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:Arial;font-size:100%;"&gt;Actualmente la AGPD tienen en su poder más de 600 peticiones de apostasía pendientes de resolución, y su director, Artemi Rallo está decidiendo si presentar una impugnación a la sentencia.&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:Arial;font-size:100%;"&gt;Desde aquí nos preguntamos qué consideración especial tiene la Iglesia para no considerar sus libros de bautismo como ficheros, si bien ellos se amparan en que únicamente es un libro ordenado cronológicamente, ¿desde cuándo ese ha sido un criterio válido?. Si se acepta ese argumento no me extrañaría ver a diversas empresas acogerse a ese precedente y cambiar la clasificación de sus datos para así ahorrarse un "mantenimiento" de datos, así como poder evitar la ejecución de los ejercicios de derechos, que todos sabemos que muchas veces se vuelven muy correosos.&lt;/span&gt;&lt;span style="font-size:100%;"&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="FONT-WEIGHT: bold;font-size:100%;color:#6633ff;"  &gt;CITA DEL DIA : "No te quedes en el primer nivel, investiga!!"&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-8195716159325059229?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/8195716159325059229/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=8195716159325059229' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8195716159325059229'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/8195716159325059229'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/la-agpd-y-la-apostasa.html' title='La AGPD y la apostasía.'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7900346701921626787</id><published>2008-10-14T10:36:00.000-07:00</published><updated>2008-10-14T12:31:28.348-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Auditoría'/><title type='text'>Auditoría interna vs externa</title><content type='html'>&lt;p align="justify"&gt;En esta entrada no voy a plantear la eterna discusión relativa a si la auditoría de sistemas de sistemas de información debe ser interna o externa (o ambas). Ya que he tenido la suerte de haber vivido casi todos los roles posibles intentaré plantear, bajo mi experiencia, algunos aspectos clave según cada caso. Las distintas modalidades que he podido experimentar en materia de auditoría de sistemas de información son:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;auditor interno&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;auditor externo integrado en departamento de auditoría interna &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;auditor externo &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;auditado por auditor externo &lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;La única que me falta es ser auditado por un auditor interno. Doble nivel de auditoría interna?, esto existe? lo más parecido diría que es "Asuntos Internos" :-)&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;De este cúmulo de vivencias me gustaría remarcar los siguientes aspectos:&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;Planificación/Ámbito&lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;Sin duda este es uno de los aspectos que más valoro en cuanto que uno mismo decide qué, cuándo y porqué auditar. A excepción del auditor interno, me temo que los auditores externos tienen ya establecido que área, departamento, infraestructura, etc. deben auditar. En definitiva, poco margen de maniobra queda ya que la demanda viene dada por el cliente. Por otro lado, la planificación, y consecuentemente el presupuesto, también está medianamente pactado por lo que pocas desviaciones en tiempo/coste pueden haber. Yo soy partidario de que las auditorías deben durar lo que tengan que durar, por tanto, no establezco ninguna fecha límite (exacta e inamovible) para su finalización.&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;Metodología/criterios&lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;Al igual que en el punto anterior, un auditor interno pone en práctica el tipo de auditoría que mejor considera utilizando para ello aquellas metodologías, herramientas, pautas, etc. que cree mejor. Como auditor externo, he tenido que utilizar metodologías propietarias y altamente complejas (a la vez que desactualizadas), pasando, en el peor de los casos, por tener que improvisar y definir controles sobre la marcha. Otra ventaja es que como auditor interno puedes profundizar muchísimo en tu propio negocio y llegar a un detalle que difícilmente un auditor externo podrá llegar (tanto por conocimiento como por dedicación).&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;Transparencia/aceptabilidad auditado&lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;Por lo general un auditor externo "impone" más, este hecho comporta que el auditado no sea todo lo transparente que debería ser, ya sea por "miedo" o por falta de confianza (hay mucho de psicología detrás de un auditor, es complicado "lidiar" con interlocutores que no salen del "si", "no", "a veces", "no lo se", "depende", ........ no obstante este tema más divertido lo aplazo para otra entrada). También hay que remarcar que como auditor externo no puedes elegir a tus "víctimas", por lo general los nombres ya vienen impuestos y acostumbran a ser roles de cierta responsabilidad que ya saben que cuento deben contar y cual no (no obstante, son fáciles de pillar al solicitar evidencias). En el caso opuesto, un auditor interno tiene bastante más libertad para escoger cual es la persona indicada para entrevistar (normalmente usuarios comunes). Por otro lado también me gustaría matizar que los auditados son mucho más transparentes y francos con uno que va en el mismo barco que con un extraño.&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;Independencia&lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;Para ser sincero, la modalidad en la que se percibe una mayor independencia y en la que las valoraciones/conclusiones no están sujetas a ruidos o interferencias de fondo (que cada cual interprete lo que quiera) es la de auditoría interna. Tanto como auditor interno como auditor externo integrado en un departamento de auditoría interna he notado con diferencia que los resultados de la auditoría son mucho más acordes a la realidad y se caracterizan por poca, por no decir ninguna, sesión de maquillaje previa.&lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;Credibilidad&lt;/strong&gt;&lt;/p&gt;&lt;p align="justify"&gt;Como no podía ser de otra manera este es el punto crucial de la entrada, desde siempre se aplica aquello de que las cosas se hacen o se corrigen cuando alguien de fuera así lo manifiesta. En cambio todo lo que diga el de dentro no sirve para mucho ............. Obviamente no hace falta que defienda mi postura no ??? Al igual que antes dejo para otra entrada alguna reflexión sobre lo que se puede hacer para que la auditoría interna tenga una posición aún más digna y respetable.&lt;/p&gt;&lt;p align="justify"&gt;Y ahora hasta el lunes que mañana cojo el AVE muy muy temprano para auditar uno de nuestros centros en Madrid .............&lt;/p&gt;&lt;p align="justify"&gt;Saludos, &lt;/p&gt;&lt;p align="justify"&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: "La seguridad ni se crea ni se destruye, sólo evoluciona"&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7900346701921626787?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7900346701921626787/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7900346701921626787' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7900346701921626787'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7900346701921626787'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/en-esta-entrada-no-voy-plantear-la.html' title='Auditoría interna vs externa'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3314310243474570276</id><published>2008-10-13T08:23:00.000-07:00</published><updated>2008-10-13T10:37:46.122-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='bcm'/><title type='text'>Robin Hood existe!</title><content type='html'>Una vez descartados los Reyes Magos y Papa Noel, y a punto de caerse otro mito como Robin Hood, nos encontramos con &lt;a href="http://www.cpaccarolinas.org/White%20Paper%20-%20The%20New%20Business%20Continuity%20Model%20by%20Dan%20Wilder%20v1%200.pdf"&gt;esto&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.linkedin.com/pub/4/2ba/686"&gt;Dan Wilder&lt;/a&gt;, a través del foro &lt;a href="http://bcmix.collectivex.com/"&gt;bcmix&lt;/a&gt;, nos comparte un whitepaper en el que explica el diseño, desarrollo e implantación de un Business Continuity Model (BCM), basándose en la BS25999 y metodologias como ITIL y COBIT.&lt;br /&gt;&lt;br /&gt;Nos sorprende y agrada ver como todavía queda gente dispuesta a compartir sus conocimientos y su trabajo de forma altruista, algo extraño en un "negocio" tan competitivo como en el que nos encontramos.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DIA: "La seguridad es un valor en alza, invierte en ella!"&lt;/strong&gt; &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3314310243474570276?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3314310243474570276/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3314310243474570276' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3314310243474570276'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3314310243474570276'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/robin-hood-existe.html' title='Robin Hood existe!'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-5711356738941434262</id><published>2008-10-09T12:35:00.000-07:00</published><updated>2008-10-09T13:20:58.652-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='PCN'/><title type='text'>Aquí hubiera ido de fábula .......</title><content type='html'>&lt;div align="justify"&gt;Lo sé! es deformación profesional, pero mientras estaba leyendo esta &lt;a href="http://www.lavanguardia.es/lv24h2007/20081009/53556465515.html"&gt;&lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_0"&gt;noticia&lt;/span&gt;&lt;/a&gt; no he podido evitar pensar en "lo bien que les hubiera venido" a estos comerciantes un buen Plan de Continuidad de Negocio.&lt;br /&gt;&lt;br /&gt;No obstante, me gustaría pensar que la Administración (la que sea! el Ayuntamiento, la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Generalitat&lt;/span&gt;, la Administración Central, etc......), como responsable última de todo lo que va a suponer el AVE y causante de estos graves perjuicios, ha planificado este tipo de consecuencias y las posibles compensaciones.&lt;br /&gt;&lt;br /&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;PD&lt;/span&gt;. Me parece que la Sagrada &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_3"&gt;Familia&lt;/span&gt; ya puede ir desarrollando su &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;PCN&lt;/span&gt; ...... :-)&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#6600cc;"&gt;CITA DEL DÍA: "El ordenador más seguro es aquel que está apagado"&lt;/span&gt;&lt;/strong&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-5711356738941434262?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/5711356738941434262/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=5711356738941434262' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5711356738941434262'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/5711356738941434262'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/aqu-hubiera-ido-de-fbula.html' title='Aquí hubiera ido de fábula .......'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2491665199806522391</id><published>2008-10-09T11:43:00.000-07:00</published><updated>2008-10-09T12:30:40.413-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='certificaciones'/><title type='text'>Códigos de ética, conducta y afines</title><content type='html'>&lt;p align="justify"&gt;Desde siempre, exactamente allá por 1997 año en que superé el examen &lt;a href="http://www.isaca.org/Template.cfm?Section=CISA_Certification&amp;amp;Template=/TaggedPage/TaggedPageDisplay.cfm&amp;amp;TPLID=16&amp;amp;ContentID=4526"&gt;CISA&lt;/a&gt;, he sentido curiosidad por todo aquello que implica la adhesión a códigos de conducta y/o ética que prácticamente todas las entidades certificadoras requieren. Para ser sincero debo confesar que en muchas ocasiones he estado con colegas de profesión que en mayor o menor medida respetan las mencionadas normas. Me gustaría aclarar que en esencia se vulnera el deber de secreto y/o confidencialidad aunque siempre con una finalidad no fraudulenta, se trata simplemente de exponer vivencias, experiencias, casos de éxito y/o fracaso, curiosidades, etc. En resumen, desde mi punto de vista no se falta para nada a la ética y buena conducta profesional, aunque en esta vida, como sabéis, todo es relativo.&lt;br /&gt;&lt;/p&gt;&lt;p align="justify"&gt;Lo que realmente me tiene "preocupado" es la verdadera utilidad de estos decálogos y, por tanto, la aplicación de medidas disciplinarias en caso de incumplimiento o vulneración de los mismos.&lt;br /&gt;&lt;/p&gt;&lt;p align="justify"&gt;Con objeto de conocer la realidad nos hemos puesto en contacto con &lt;a href="http://www.isaca.org/"&gt;ISACA&lt;/a&gt;, &lt;a href="https://www.isc2.org/cgi-bin/index.cgi"&gt;ISC2&lt;/a&gt; y &lt;a href="http://www.eccouncil.org/"&gt;EC-COUNCIL&lt;/a&gt; para intentar averiguar de primera mano cual es la aplicación práctica de sus respectivos códigos. Básicamente y sin rodeos hemos preguntado sobre la cantidad de incumplimientos de los códigos y las acciones que se han emprendido contra los miembros implicados. Obviamente hemos enfatizado que únicamente nos interesan datos estadísticos, para nada queremos saber los nombres y apellidos de los afectados, tampoco nos los hubieran facilitado (ante todo confidencialidad!). Esta extraña petición la hemos justificado como imprescindible para la elaboración de un estudio sobre la seriedad y prestigio de las distintas certificaciones de seguridad. &lt;/p&gt;&lt;p align="justify"&gt;Antes de solicitar la información hemos intentando, sin éxito, localizar información, tanto oficial como paralela, por la red. Por ejemplo, en la web de ISACA figura un &lt;a href="http://www.isaca.org/AMTemplate.cfm?Section=Annual_Reports&amp;amp;Template=/ContentManagement/ContentDisplay.cfm&amp;amp;ContentID=44114"&gt;Annual Report&lt;/a&gt; del año 2007 que no dice nada relativo a este tema. Tanto en la web de EC-COUNCIL como de ISC2 tampoco hay nada sobre este tema.&lt;/p&gt;&lt;p align="justify"&gt;Pues bien, debemos decir que las "respuestas" no nos han sorprendido demasiado. Como era de esperar, ninguna de las instituciones mencionadas nos han facilitado datos. Dicho esto, comentar que no nos explicamos lo sucedido ;-) y creemos que no han respondido por alguno de los siguientes motivos: &lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;no hay nada que comentar puesto que no hay ningún control y/o seguimiento sobre el cumplimiento de los códigos&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;a pesar de los exhaustivos controles que se llevan a cabo no se ha detectado ninguna violación del código por parte de ninguno de los miembros certificados&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;hay tal cúmulo de medidas disciplinarias que tienen pavor a hacerlas públicas, aunque eso en el fondo les honraría&lt;/span&gt;&lt;/div&gt;&lt;/li&gt;&lt;li&gt;&lt;div align="justify"&gt;&lt;span style="color:#000000;"&gt;"de qué van estos panolis (nosotros!) haciendo este tipo de preguntas", suponemos que aún se están riendo............ :-)&lt;/span&gt; &lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p align="justify"&gt;En el fondo creemos que se han hecho un flaco favor a ellas mismas ya que, al menos en nuestro caso, interpretamos que poco o nada se hace al respecto. Sinceramente creemos que si tienen por objeto mantener y/o alcanzar cierto prestigio, reconocimiento, etc. deberían actuar en consecuencia y velar por el cumplimiento de los distintos códigos éticos. Si realmente se toman medidas disciplinarias (revocar certificados) y/o se realizan advertencias serias a los diversos miembros creemos que publicitar este tipo de actuaciones, además de dignificar al sector, sería todo un ejemplo a seguir en materia de credibilidad, transparencia y profesionalidad. &lt;/p&gt;&lt;p align="justify"&gt;En fin, si algún día de estos nos responden (confiamos en que todavía están recopilando montañas de datos), os mantendremos informados....... &lt;/p&gt;&lt;p align="justify"&gt;PD. Esperemos que nuestros nombres no aparezcan como candidatos "aleatorios" a someterse a una auditoría del certificado ...... será casualidad o causalidad ? &lt;/p&gt;&lt;p align="left"&gt;Relación de algunos códigos éticos: &lt;/p&gt;&lt;p align="center"&gt;&lt;a href="http://www.isaca.org/Template.cfm?Section=Code_of_Professional_Ethics&amp;amp;Template=/ContentManagement/ContentDisplay.cfm&amp;amp;ContentID=20454"&gt;ISACA - Code of Professional Ethics&lt;/a&gt;&lt;/p&gt;&lt;p align="center"&gt;&lt;a href="https://www.isc2.org/cgi-bin/content.cgi?category=12"&gt;ISC2 Code of Ethics&lt;/a&gt;&lt;/p&gt;&lt;p align="center"&gt;&lt;a href="http://eccouncil.org/codeofethics.htm"&gt;EC-Council Code of Ethics&lt;/a&gt;&lt;/p&gt;&lt;p align="left"&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DIA: "y recuerda que la seguridad no existe, es sólo una sensación .............."&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2491665199806522391?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/2491665199806522391/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=2491665199806522391' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2491665199806522391'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2491665199806522391'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/cdigos-de-tica-conducta-y-afines.html' title='Códigos de ética, conducta y afines'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-9176920500126442567</id><published>2008-10-07T01:32:00.000-07:00</published><updated>2008-10-08T12:15:04.106-07:00</updated><title type='text'>Agradecimientos a la comunidad bloguera</title><content type='html'>Primero de todo aclarar que una de nuestras premisas es no publicar entradas cuyo contenido es ajeno a la temática del blog. No obstante, en este caso nos vemos obligados a hacer una excepción. Sirva esta breve entrada para transmitir públicamente nuestro más sincero agradecimiento a tod@s aquell@s que nos habéis dirigido, tanto de forma pública como privada, palabras de ánimo como respuesta a nuestro correo de presentación. Remarcar también que nos ha sorprendido enormemente el estupendo recibimiento en algunos de vuestros respectivos blogs.&lt;br /&gt;&lt;br /&gt;Y por otro lado, transmitir cierto grado de decepción por aquellos que no se han dignado nisiquiera a responder. En parte quedan disculpados puesto que sabemos lo duro que es responder a un correo con un simple "gracias y que os vaya bien". Sinceramente no esperábamos nada más. Somos novatos en esto de la blogocosa y aún no tenemos claros según que convenios o pautas se siguen pero desde luego la educación y la gratitud entendemos que siguen vigentes, o no ??&lt;br /&gt;&lt;br /&gt;Lo dicho, gracias a todos. Seguiremos aportando nuestro pequeño granito de arena en esto de la seguridad de la información.&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#3366ff;"&gt;&lt;strong&gt;CITA DEL DÍA: "La seguridad es un proceso y tu eres parte de él"&lt;/strong&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-9176920500126442567?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/9176920500126442567/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=9176920500126442567' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/9176920500126442567'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/9176920500126442567'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/agradecimientos-la-comunidad-bloguera.html' title='Agradecimientos a la comunidad bloguera'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-431911756807622998</id><published>2008-10-04T09:33:00.000-07:00</published><updated>2008-10-04T10:17:00.646-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='spam'/><title type='text'>Spamos hasta arriba (y 2)</title><content type='html'>Sirva la presente entrada como complemento de lo ya expuesto en &lt;a href="http://eddasec.blogspot.com/2008/09/spamos-hasta-arriba.html"&gt;esta entrada&lt;/a&gt;. Simplemente dejar constancia del importante incremento de la cantidad de spam recibido (en un solo mes, de agosto a septiembre, ha sido del 158%). El incremento anual acumulado (de septiembre 07 a septiembre 08) es de un 381%.&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;img id="BLOGGER_PHOTO_ID_5253343699663948402" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_NiRKri1-Wzc/SOegQu2BinI/AAAAAAAAAJU/xN-lRmYtyfg/s400/spam2.jpg" border="0" /&gt;Ahora solo falta esperar a que esta tendencia tenga fin, si es que lo tiene .................. &lt;/p&gt;&lt;p&gt;&lt;strong&gt;&lt;span style="color:#6633ff;"&gt;CITA DEL DÍA: "El único secreto para estar más seguro es sentirse inseguro"&lt;/span&gt; &lt;/strong&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-431911756807622998?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/431911756807622998/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=431911756807622998' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/431911756807622998'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/431911756807622998'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/10/spamos-hasta-arriba-y-2.html' title='Spamos hasta arriba (y 2)'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_NiRKri1-Wzc/SOegQu2BinI/AAAAAAAAAJU/xN-lRmYtyfg/s72-c/spam2.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3903248312144832110</id><published>2008-09-27T04:10:00.000-07:00</published><updated>2008-09-27T04:43:28.922-07:00</updated><title type='text'>Informe de INTECO sobre seguridad TIC</title><content type='html'>INTECO ha publicado un nuevo estudio sobre el sector de la seguridad TIC en España. Lo podéis encontrar &lt;a href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_sector_seguridad_tic_espana"&gt;aquí&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Los puntos que más nos han llamado la atención son:&lt;br /&gt;&lt;br /&gt;&lt;em&gt;&lt;span style="color:#6666cc;"&gt;Factores de impulso (página 7):&lt;/span&gt;&lt;/em&gt;&lt;br /&gt;&lt;em&gt;&lt;span style="color:#6666cc;"&gt;"La legislación constituye un poderoso instrumento para configurar la demanda y suplir, por la vía de la obligación legal, la falta de sensibilización y/o el desconocimiento de los usuarios."&lt;br /&gt;&lt;/span&gt;&lt;/em&gt;&lt;br /&gt;Es un poco triste que la concienciación de los usuarios deba ser "impuesta" a través de reales decretos, leyes y/o similares. Aunque creemos que en lugar de usuarios deberían referirse a las organizaciones, que son las que directamente tienen contacto con los usuarios. Desde el punto de vista de usuarios finales (domésticos) poco o nada pueden/deben hacer a través de medidas legislativas (¿se "obligará" por RD que todo el mundo tenga un antivirus y/o un firewall?).&lt;br /&gt;&lt;br /&gt;&lt;em&gt;&lt;span style="color:#6666cc;"&gt;Demanda de seguridad TIC en grandes empresas (página 8): &lt;/span&gt;&lt;/em&gt;&lt;br /&gt;&lt;em&gt;&lt;span style="color:#6666cc;"&gt;"El concepto clave en la demanda de seguridad TIC en las grandes empresas es el de continuidad del negocio."&lt;/span&gt;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Es algo que se conocía o se intuía pero nos parece perfecto que salga de una manera u otra "oficializado" en este informe.&lt;br /&gt;&lt;br /&gt;A lo largo del informe se detallan estos puntos clave y algunos otros más. Desde aquí recomendamos su lectura.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#6600cc;"&gt;CITA DEL DIA: "La seguridad no es más que un aceptable nivel de inseguridad"&lt;br /&gt;&lt;/span&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3903248312144832110?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3903248312144832110/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3903248312144832110' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3903248312144832110'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3903248312144832110'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/inteco-ha-publicado-un-nuevo-estudio.html' title='Informe de INTECO sobre seguridad TIC'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-4672982784894860494</id><published>2008-09-24T14:37:00.000-07:00</published><updated>2008-09-25T01:28:01.457-07:00</updated><title type='text'>Predicar con el ejemplo....</title><content type='html'>Esta entrada la vamos a dedicar a hablar brevemente de Telvent, pero evitaremos darle más palos de los que ya han recibido estos días, como por ejemplo &lt;a href="http://www.enriquedans.com/2008/09/este-negocio-no-es-para-debiles.html"&gt;aquí&lt;/a&gt;. En nuestro caso nos centraremos en la parte que nos interesa en este blog, su plan de continuidad de negocio (PCN).&lt;br /&gt;&lt;br /&gt;Haces unos meses, el BSI (British Standard Institute) nos invitaba a la &lt;a href="http://www.bsigroup.es/upload/20080619%20lanzamiento%20BS%2025999%20BCN%20v15.pdf"&gt;presentación&lt;/a&gt; de la versión en castellano de su nueva norma, la BS25999, en la cual participaba Telvent como ponente.&lt;br /&gt;&lt;br /&gt;Allí Telvent nos explicó como era su plan de continuidad, un plan perfectamente probado y “a prueba de bombas”, nos hablaron de la importancia capital que le dieron los directivos a su creación, no nos extraña, ya que se ha calculado que una hora de inactividad de Telvent equivale a mucho dinero, puesto que dan servicio de hosting a empresas en las que la inactividad se mide en millones de euros.&lt;br /&gt;&lt;br /&gt;Recordando lo que nos expusieron en la mencionada jornada, y dado el suceso que ahora nos ocupa, nos hace plantearnos diferentes cuestiones:&lt;br /&gt;&lt;br /&gt;- ¿Estaba realmente probado el PCN?&lt;br /&gt;- ¿Qué eslabón falló?&lt;br /&gt;- ¿Sabía la gente que debía hacer en esas circunstancias?&lt;br /&gt;- ¿?&lt;br /&gt;&lt;br /&gt;Y una cosa más, que para nosotros merece un punto para ella sola. ¿Qué importancia tiene la &lt;a href="http://www.bsigroup.es/es/certificacion-y-auditoria/Sistemas-de-gestion/Noticias/Noticias-actuales/LD-News-Source-/BSI-certifica-TELVENT/"&gt;certificación&lt;/a&gt; obtenida por Telvent ? ¿Son las certificaciones una diferenciación en el mercado más de cara a la galería que a la producción? ¿Qué tipo de pruebas se hacen para certificar un PCN?&lt;br /&gt;&lt;br /&gt;No vamos a decir nada nuevo con esto, pero estamos hartos de ver PCN muy buenos, casi rozando la perfección, si es que existe, pero que… NO ESTÁN PROBADOS, y eso, les quita todo el valor.&lt;br /&gt;&lt;br /&gt;&lt;span style="COLOR: rgb(51,102,255)"&gt;&lt;strong&gt;CITA DEL DIA : "Si te sientes seguro, es que no has entendido nada"&lt;/strong&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-4672982784894860494?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/4672982784894860494/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=4672982784894860494' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4672982784894860494'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/4672982784894860494'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/predicar-con-el-ejemplo.html' title='Predicar con el ejemplo....'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-7303317709010489883</id><published>2008-09-23T03:29:00.000-07:00</published><updated>2008-09-23T04:07:26.062-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='concienciación'/><title type='text'>¿ Autocontrol del usuario ?</title><content type='html'>&lt;p&gt;&lt;br /&gt;Como todos sabéis existen infinidad de acciones y mecanismos para concienciar y/o educar ;-) a los usuarios en esto de la seguridad de la información. En esta entrada me gustaría plantearos el siguiente tema: ¿creéis que los usuarios por propia iniciativa llegarían a adoptar buenas prácticas (autoregulación) si tuvieran periódicamente información detallada acerca de su actividad?. Para nada me refiero a indicadores de desempeño y/o similares (esto es otra guerra) sino de su interacción pura y dura con los sistemas de información. No hace falta decirlo pero el target de esta propuesta son aquellos usuarios, que se caracterizan, de alguna manera, por un uso "avanzado e intensivo" de las herramientas de trabajo.&lt;br /&gt;&lt;br /&gt;A modo de caso práctico os expongo un posible método:&lt;br /&gt;&lt;br /&gt;&lt;/p&gt;&lt;p&gt;En lugar de dedicar tiempo y recursos a revisar, monitorizar, etc. determinados parámetros de la actividad de los usuarios, consideramos que esta supervisión podría ser transferida al propio usuario a modo de autocontrol y autoregulación cuando sea necesario. Para ello nos planteamos la posibilidad de elaborar mensualmente unos informes de actividad personalizados para ser distribuidos a todos y cada uno de los usuarios. Obviamente se trata de un informe de carácter confidencial que únicamente es conocido por el usuario en cuestión. El informe podría contener, a modo de ejemplo, algunos de los siguientes indicadores:&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Uso de internet (tiempo en horas, volumen de tráfico, total páginas accedidas, total páginas bloqueadas filtro contenidos, etc.)&lt;/li&gt;&lt;li&gt;Acceso lógico (total accesos, número bloqueos acceso no autorizado, cambio password voluntario/caducidad, etc.)&lt;/li&gt;&lt;li&gt;Uso correo electrónico (cantidad correos recibidos, enviados, volumen de datos, etc.) &lt;/li&gt;&lt;li&gt;Incidencias (virus, malware, etc.)&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Con objeto de que el usuario sea consciente de su situación estos indicadores deberían compararse con algún valor objetivo o de referencia. Dado que difícilmente se pueden establecer valores objetivos de, por ejemplo, cantidad de correos, accesos a la red/aplicación, etc. entendemos que junto al valor en cuestión podría figurar el valor medio del conjunto de usuarios. De esta forma, el usuario, comparándose con la mencionada media de la organización, podría comprobar si está alineado o no con los niveles de uso "habituales", que no aceptables!.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Sobre el papel todo funciona y parece idílico pero dado que el comportamiento humano es imprevisible ¿podemos tener la certeza de que el usuario llegue a captar el mensaje y actúe en consecuencia? En ocasiones, si se percibe que se deposita toda la confianza en uno mismo se actúa de forma muy distinta a como se haría en caso de estar permanentemente "vigilado" (que no es el caso!). No obstante, también puede convertirse en una malinterpretación de la finalidad básica y convertirse en un "todo vale".&lt;br /&gt;&lt;/p&gt;&lt;p&gt;También existen otros inconvenientes añadidos como ¿qué pasa si la media colectiva es ya de por si elevada o fuera de valores aceptables? Aún así, habría que tener muy claro cuales son los valores aceptables de algunos de los indicadores ...... por ejemplo, ¿alguien se atreve a exponer cuantas horas de navegación mensuales son permisibles? ¿2 h? ¿10 h? ¿50 h? ¿depende? Otro caso, ¿Cuantas veces al mes sería razonable que un usuario se equivocara en sus credenciales y se le bloqueara la cuenta? ¿0? ¿2? ¿5? Señalar que hay algunos indicadores que de ninguna forma están vinculados a un mal uso o similar, son simplemente informativos.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;Para finalizar, tampoco es objeto de esta entrada la más que trillada disquisición acerca de los recursos de la empresa y su uso por los trabajadores.&lt;br /&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="color:#6633ff;"&gt;&lt;strong&gt;CITA DEL DIA: "Si el estado de seguridad absoluta existiese no harían falta las copias de seguridad" &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-7303317709010489883?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/7303317709010489883/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=7303317709010489883' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7303317709010489883'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/7303317709010489883'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/autocontrol-del-usuario.html' title='¿ Autocontrol del usuario ?'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-848187461763219051</id><published>2008-09-21T14:41:00.000-07:00</published><updated>2008-09-21T14:47:52.049-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='lopd'/><title type='text'>Bloqueo según la LOPD ................</title><content type='html'>&lt;span style="font-family:arial;"&gt;En el día de hoy me apetece plantearos un aspecto relativo a la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;LOPD&lt;/span&gt; que desde hace mucho tiempo me ronda la cabeza. Al igual que lo hacia el difunto &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;RD&lt;/span&gt; 994/1999, el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;RD&lt;/span&gt; 1720/2007 establece en su artículo 98, y dicho coloquialmente, la necesidad de bloquear el acceso reiterado a los SI (niveles medio y alto). Exactamente viene a decir lo siguiente:&lt;br /&gt;&lt;br /&gt;Artículo 98. Identificación y autenticación.&lt;br /&gt;El responsable del fichero o tratamiento establecerá un mecanismo que limite la posibilidad de intentar reiteradamente el acceso no autorizado al sistema de información.&lt;br /&gt;&lt;br /&gt;Por otro lado, según las definiciones (artículo 5) del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;RD&lt;/span&gt; 1720/2007 se considera sistema de información el conjunto de ficheros, tratamientos, programas, soportes y en su caso, equipos empleados para el tratamiento de datos de carácter personal.&lt;br /&gt;&lt;br /&gt;Pues bien, esta medida que para todo profesional que más o menos se dedica a esto lo tiene más que claro, creo que requiere de ciertas consideraciones a la hora de cumplir con ella.&lt;br /&gt;&lt;br /&gt;Primero de todo hago una pregunta al aire: ¿Cuál es el objetivo básico y primordial que pretende conseguir el legislador? Obviamente, limitar o restringir la posibilidad de accesos no autorizados, pero ........... ahora viene lo interesante: ¿Qué mecanismo considerará válido el legislador?&lt;br /&gt;&lt;br /&gt;En este asunto se puede adoptar una solución fácil, digamos de compromiso, o por el contrario, uno se puede complicar la vida de forma notable. A modo de ejemplo os expongo algunas de las cuestiones que me he planteado a la hora de adoptar una solución:&lt;br /&gt;&lt;br /&gt;Si hay control de acceso a distintos niveles (equipo, plataforma, aplicación, etc.), ¿cuál es el más indicado para habilitar el control del limite de accesos? ¿en el de equipo? ¿en todos?&lt;br /&gt;&lt;br /&gt;¿Se considera válido, por ejemplo, el simple cierre de la aplicación (acceso a datos) o por el contrario debe forzarse el bloqueo de la cuenta del usuario?&lt;br /&gt;&lt;br /&gt;En el supuesto de intentos de accesos reiterados en que tanto la cuenta del usuario como el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;password&lt;/span&gt; no son válidos, ¿qué cuenta se debería bloquear? ¿debería bloquearse el equipo entonces?&lt;br /&gt;&lt;br /&gt;En el caso de poder bloquear una cuenta o equipo, ¿cómo sería el bloqueo? ¿temporal? ¿cuánto tiempo? ¿5 &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;min&lt;/span&gt;.? ¿30 &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;min&lt;/span&gt;.? ¿indefinida hasta la intervención del administrador?&lt;br /&gt;&lt;br /&gt;Y una vez claro cómo y qué bloquear, ¿cómo se desbloquea? ¿incidencia a soporte usuarios? ¿sistemas de autoservicio (robustos y fiables) que el propio usuario puede desbloquear (preguntas clave)?&lt;br /&gt;&lt;br /&gt;Si tuviéramos medidas de control de acceso &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;biométrico&lt;/span&gt; (por ejemplo portátiles), ¿que haríamos? ¿bloquear el equipo por completo? Este es un caso especial, puesto que mi criterio es que un ordenador portátil pertenece a un usuario en concreto, por lo que a priori, no encaja que alguien no autorizado intente acceder al mismo.&lt;br /&gt;&lt;br /&gt;Otros factores que deben ser considerados también:&lt;br /&gt;Evaluar el impacto que tendrían estas medidas en soporte a usuarios: volumen de incidencias, dimensionamiento equipos, coste, ....&lt;br /&gt;Considerar la posibilidad del bloqueo premeditado por terceros. “Típicas” gracias o bromas entre compañeros y/o otros motivos que no son de carácter lúdico-festivo, es decir, con perdón “mala leche”.&lt;br /&gt;Lo dicho, algo muy fácil de definir pero que su puesta en práctica no es tan trivial como parece. Lamentablemente, en no todos los sitios se dispone de un sistema &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;SSO&lt;/span&gt; (Single &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;Sign&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;On&lt;/span&gt;), de esta forma la solución a adoptar sería mucho más fácil, rápida y sencilla.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:arial;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="color:#6633ff;"&gt;&lt;strong&gt;&lt;span style="font-family:arial;"&gt;CITA DEL DIA: "Si la seguridad plena no existe, ¿qué hacemos aquí?"&lt;/span&gt;&lt;/strong&gt; &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-848187461763219051?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/848187461763219051/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=848187461763219051' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/848187461763219051'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/848187461763219051'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/bloqueo-segn-la-lopd.html' title='Bloqueo según la LOPD ................'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-2530325286730872456</id><published>2008-09-20T04:24:00.001-07:00</published><updated>2008-09-20T04:39:45.494-07:00</updated><title type='text'>De la candidez a la segurcracia</title><content type='html'>Según la Real Academia Española de la lengua:&lt;br /&gt;&lt;br /&gt;&lt;em&gt;&lt;strong&gt;-cracia.&lt;br /&gt;(Del gr. -κρατία, de la raíz de κράτος, fuerza).&lt;br /&gt;&lt;/strong&gt;&lt;/em&gt;&lt;a name="0_1"&gt;&lt;/a&gt;&lt;em&gt;&lt;strong&gt;1. elem. compos. Indica dominio o poder. Bancocracia, fisiocracia&lt;/strong&gt;&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Partiendo de la definición anterior, en primer lugar, definimos “segurcracia” como un modelo de gestión en el que, por encima del resto, predominan y prevalecen los aspectos básicos de la seguridad de la información en sus tres vertientes: disponibilidad, integridad y confidencialidad.&lt;br /&gt;&lt;br /&gt;De todos es sabido que la seguridad de la información ha ido evolucionado de forma constante desde tiempo atrás. Para nada vamos a exponer ni descubrir está evolución, sirva únicamente para contextualizar esta reflexión.&lt;br /&gt;&lt;br /&gt;Las medidas, que tiempo atrás se aplicaban a lo que hoy en día equivaldrían al concepto de seguridad de la información, se limitaban prácticamente a controlar de forma severa el acceso a una enorme sala en la que se ubicaba un cacharro inmenso repleto de bombillas y cables. A medida que todo evolucionaba, las necesidades, las prestaciones, la accesibilidad, el mercado, etc., el ámbito de la seguridad de la información fue ampliándose a lo que en día de hoy conocemos.&lt;br /&gt;&lt;br /&gt;En la actualidad, en concreto allí donde preocupan estas cuestiones, la “lucha” se centra en alcanzar el máximo equilibrio entre seguridad y operatividad, esto se traduce en que la seguridad no condiciona en gran medida la solución de todo proceso, funcionalidad, operativa, etc. En algunos lugares, los CIO’s, CISO’s o como queramos llamarles (si con suerte existe esta figura), viven en un estado de casi aislamiento con poca o nula participación en la definición de soluciones. Básicamente se constituye como una línea de trabajo vertical (muy centrada en temas técnicos) y no transversal a toda la organización.&lt;br /&gt;&lt;br /&gt;Obviamente hay excepciones y en determinados casos la estrategia se basa en la seguridad (en una entidad financiera especialmente, PERO con diferencia está centrada únicamente en canales como internet, banca telefónica, etc.). En definitiva, desde una visión pragmática, aún queda mucho trayecto para que la seguridad tenga voz y voto en cualquier órgano de decisión, tanto en el día a día como en grandes foros estratégicos de la organización.&lt;br /&gt;&lt;br /&gt;Pensar durante 2 minutos cuantas reuniones, para tratar temas de carácter funcional, operativo, etc., se realizan a diario en vuestros respectivos trabajos en las que por regla general también asista alguien que pueda aportar implicaciones en términos de seguridad de todo tipo (legales, técnicas, operativas, etc.). Haberlas haylas! pero, enfatizo, ¿es por norma general y para toda clase de cuestiones?&lt;br /&gt;&lt;br /&gt;Desde aquí queremos proyectar nuestra reflexión sobre la relevancia de lo que vendría a ser la “segurcracia” (ver definición). A priori, suena algo muy rígido, duro, etc. pero en el fondo la idea es muy simple y consiste en transmitir que la seguridad se convierta en un factor (de importante peso dadas las repercusiones que puede tener) a considerar en toda decisión operativa, estratégica, funcional, etc. de cualquier ámbito de la organización.&lt;br /&gt;&lt;br /&gt;Hoy en día, unicamente encontramos como aplicación práctica (con salvedades) lo que sería la aplicación de un sistema de gestión basado en la norma ISO 27001. No obstante, nuestra particular interpretación es que la organización debería regirse por completo bajo esta norma. Las normas restantes (sin ánimo de ofender) como la 9001 Calidad, la 14001 Ambiental, etc. quedarían supeditadas a ésta.&lt;br /&gt;&lt;br /&gt;Para finalizar, ¿creéis que llegará el día en que realmente tengamos que adoptar un modelo “segurcrático”? Por un lado puede estar muy bien desde el punto de vista profesional ;-), pero por otro lado, también implica que todo irá a peor (ataques mejor elaborados, amenazas nisiquera imaginadas hoy en día, riesgos mayores, etc.).&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="color:#3333ff;"&gt;CITA DEL DIA: "La seguridad únicamente existe en un estado de inconsciencia"&lt;/span&gt;&lt;/strong&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-2530325286730872456?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/2530325286730872456/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=2530325286730872456' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2530325286730872456'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/2530325286730872456'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/de-la-candidez-la-segurcracia.html' title='De la candidez a la segurcracia'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-3768390055213012000</id><published>2008-09-15T01:58:00.000-07:00</published><updated>2008-09-15T02:03:23.779-07:00</updated><title type='text'>Chrome y su posición en el mercado</title><content type='html'>Tras unos cuantos días de tener a Chrome en el mercado, he estado analizando las estadísticas de la página web de mi empresa, y estos son los resultados:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_2K9PMyNwVpg/SM4kMRD7XzI/AAAAAAAAAAk/Z2UjxU358Uo/s1600-h/chrome.bmp"&gt;&lt;img id="BLOGGER_PHOTO_ID_5246170409090113330" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_2K9PMyNwVpg/SM4kMRD7XzI/AAAAAAAAAAk/Z2UjxU358Uo/s320/chrome.bmp" border="0" /&gt;&lt;/a&gt;  Está claro que los resultados no han sido para tirar cohetes ni mucho menos, pero lo interesantes sería saber el por qué de esa escasa porción de mercado.&lt;br /&gt;&lt;br /&gt; ¿Lo consideran un browser muy inseguro? ¿Demasiado nuevo? ¿No aporta nada? Si estoy bien con el mío, ¿por qué lo voy a cambiar? ¿Falta la versión para linux?&lt;br /&gt;&lt;br /&gt; Seguiremos informando...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-3768390055213012000?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/3768390055213012000/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=3768390055213012000' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3768390055213012000'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/3768390055213012000'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/chrome-y-su-posicin-en-el-mercado.html' title='Chrome y su posición en el mercado'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_2K9PMyNwVpg/SM4kMRD7XzI/AAAAAAAAAAk/Z2UjxU358Uo/s72-c/chrome.bmp' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-6320481762948736192</id><published>2008-09-04T14:00:00.000-07:00</published><updated>2008-09-04T14:22:51.296-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='spam'/><title type='text'>Spamos hasta arriba</title><content type='html'>Analizando el informe de indicadores que mensualmente emitimos nos ha llamado enormemente la atención el importante aumento de la cantidad de correos no deseados (spam) recibidos en comparación con el mes anterior. Como se puede ver en la siguiente gráfica el incremento es bastante significativo (aproximadamente un 120%).&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;img id="BLOGGER_PHOTO_ID_5242273544364238306" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://4.bp.blogspot.com/_NiRKri1-Wzc/SMBMA4tCJeI/AAAAAAAAAIk/bw34qsJivfM/s400/spam12meses.bmp" border="0" /&gt; &lt;p&gt;&lt;/p&gt;&lt;p&gt;&lt;span style="font-size:78%;color:#3333ff;"&gt;&lt;em&gt;Perdonar por no poner las magnitudes pero creemos que son irrelevantes, solo deciros que estamos hablando de millones de correos recibidos. En cuanto al ratio de spam es el valor habitual, un 97% aproximadamente.&lt;/em&gt;&lt;/span&gt;&lt;/p&gt;&lt;p&gt;Tras descartar la posibilidad de un error en los datos del informe nos ha picado la curiosidad de por qué este aumento y aún más en estas fechas de supuesta tranquilidad. Buscando y rebuscando en los sitios favoritos (algunos desde ahora por la calidad de la información encontrada) y demás, parece definitivo que el motivo principal ha sido el notable crecimiento (20-25%) del número de máquinas comprometidas e integradas en las ya archiconocidas botnets.&lt;br /&gt;&lt;br /&gt;La segunda parte de la película es intentar saber a que se debe el aumento de las máquinas afectadas, no obstante, este aspecto ya nos ocuparía algo más de tiempo y tampoco es el objeto de esta entrada. En los links relacionados se apuntan algunos de los motivos.&lt;br /&gt;&lt;br /&gt;Para corroborar esta incómoda situación, hoy mismo nuestro proveedor de servicios gestionados de seguridad email (antispam para los amigos) nos ha enviado un comunicado que viene a decir que "sobre las 10:40h de hoy se ha producido un ataque masivo de spam generándose un volumen de peticiones SMTP muy por encima de lo habitual. Esta carga de tráfico ha provocado saturaciones intermitentes en los servidores de seguridad: el sistema está diseñado para suspender de forma automática el filtrado anti-spam cuando se superan determinados niveles de carga. Esto es así debido a que primamos la entrega de emails por encima del análisis anti-spam. A las 11:50h los niveles de carga de tráfico y de filtrado anti-spam se han normalizado.".&lt;br /&gt;&lt;br /&gt;En parte también ha venido motivado por haber recibido, en mi caso personal, 2 correos de spam (venta de fantásticos relojes) cuando la media de los últimos 6 meses aproximadamente ha sido 0.&lt;br /&gt;&lt;br /&gt;Esperaremos a final de mes para comprobar cual es la tendencia.&lt;br /&gt;&lt;br /&gt;Seguiremos informando ..........&lt;br /&gt;&lt;br /&gt;Más info al respecto en: &lt;/p&gt;&lt;p&gt;&lt;a href="http://www.sahw.com/wp/archivos/2008/09/03/incrementos-notorios-en-el-numero-de-maquinas-integradas-en-botnets/"&gt;http://www.sahw.com/wp/archivos/2008/09/03/incrementos-notorios-en-el-numero-de-maquinas-integradas-en-botnets/&lt;/a&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="http://www.messagelabs.com/resources/mlireports"&gt;http://www.messagelabs.com/resources/mlireports&lt;/a&gt; (ver informe Agosto)&lt;/p&gt;&lt;p&gt;&lt;a href="http://arstechnica.com/news.ars/post/20080903-botnets-activity-saw-sudden-unexplained-surge-over-summer.html"&gt;http://arstechnica.com/news.ars/post/20080903-botnets-activity-saw-sudden-unexplained-surge-over-summer.html&lt;/a&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-6320481762948736192?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/6320481762948736192/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=6320481762948736192' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6320481762948736192'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/6320481762948736192'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/spamos-hasta-arriba.html' title='Spamos hasta arriba'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_NiRKri1-Wzc/SMBMA4tCJeI/AAAAAAAAAIk/bw34qsJivfM/s72-c/spam12meses.bmp' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1272916704054976759</id><published>2008-09-03T12:58:00.001-07:00</published><updated>2008-09-04T14:41:22.386-07:00</updated><title type='text'>Otro "error" de Chrome ......</title><content type='html'>.... aunque no desde el punto de vista técnico sino funcional. Trasteando un poco me he percatado que el novedoso y "revolucionario" navegador permite ver en claro las contraseñas de acceso almacenadas. Además, esto ocurre independientemente de si se está autenticado o no en esas páginas.&lt;br /&gt;&lt;br /&gt;&lt;img id="BLOGGER_PHOTO_ID_5241889526292201618" style="DISPLAY: block; MARGIN: 0px auto 10px; CURSOR: hand; TEXT-ALIGN: center" alt="" src="http://1.bp.blogspot.com/_NiRKri1-Wzc/SL7uwF58wJI/AAAAAAAAAIc/Iei3yS48dZU/s400/chrome+password.bmp" border="0" /&gt; Personalmente no encuentro demasiada lógica a esta "funcionalidad". Desde mi punto de vista &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_0"&gt;desvirtúa&lt;/span&gt; por completo los aspectos de secreto, confidencialidad, uso personal e intransferible, etc. asociados a las contraseñas de acceso. &lt;p&gt;&lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_1"&gt;Confío&lt;/span&gt; en que simplemente se trate de una "utilidad" de la versión beta que en la versión definitiva no figurará ........&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1272916704054976759?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1272916704054976759/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1272916704054976759' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1272916704054976759'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1272916704054976759'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/09/otro-error-de-chrome.html' title='Otro &quot;error&quot; de Chrome ......'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_NiRKri1-Wzc/SL7uwF58wJI/AAAAAAAAAIc/Iei3yS48dZU/s72-c/chrome+password.bmp' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1501467821345251784</id><published>2008-08-19T00:54:00.000-07:00</published><updated>2008-09-19T00:31:56.109-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='certificaciones'/><category scheme='http://www.blogger.com/atom/ns#' term='pentest'/><title type='text'>Desgranando la Defcon 16</title><content type='html'>Revisando las presentaciones de la &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;Defcon&lt;/span&gt; 16, me he encontrado con una (por ahora) que me ha parecido interesante comentar. Es la presentación de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;Taylor&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Banks&lt;/span&gt; y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Carric&lt;/span&gt; que la podéis encontrar aquí : &lt;a href="http://164.106.251.250/docs/dc2008/defcon-16-banks-carric.pdf"&gt;http://164.106.251.250/docs/dc2008/defcon-16-banks-carric.pdf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;La presentación versa básicamente sobre los &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;test&lt;/span&gt; de intrusión, historia, finalidad, evolución… Nos dan un paseo por los &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;pentest&lt;/span&gt; desde los inicios de la informática, nos habla de películas en la que podemos ver a supuestos &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;hackers&lt;/span&gt; en acción, libros interesantes…&lt;br /&gt;&lt;br /&gt;También habla sobre las certificaciones y sus instructores, se plantea la utilidad de ellas, la importancia que le da mucha gente. Ellos se muestran claramente contrarios a estos títulos, y argumentan que muchos instructores de estas certificaciones asisten a charlas que ellos ofrecen.&lt;br /&gt;&lt;br /&gt;Pero la parte interesante de la presentación viene cuando hablan del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;intrusismo&lt;/span&gt; que sufre esa rama, hoy en día cualquiera cree que puede hacer un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;pentest&lt;/span&gt;, tirando de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;nmap&lt;/span&gt; y &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;nessus&lt;/span&gt;, como si fuese tan fácil. Hacer un &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_11"&gt;pentest&lt;/span&gt; es algo laborioso, que conlleva mucho tiempo, que te obliga a tener unos conocimientos amplios y a saber separar la paja de los resultados realmente válidos que vas obteniendo. Te obliga a saber explotar vulnerabilidades con las cuales demostrar esa debilidad. De nada, o casi nada, le sirve al cliente que le entreguemos 1000 hojas de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_12"&gt;reports&lt;/span&gt; de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_13"&gt;nessus&lt;/span&gt;, necesitan algo más, un estudio de esos resultados, un análisis del código...&lt;br /&gt;&lt;br /&gt;Lo importante es que, si queremos dedicarnos a hacer &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_14"&gt;pentest&lt;/span&gt;, nos formemos bien, tengamos claro que detrás de las herramientas estamos nosotros, no podemos pretender hacerlo todo &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_15"&gt;automatizadamente&lt;/span&gt;, el botón “&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_16"&gt;Scan&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_17"&gt;now&lt;/span&gt;” va muy bien, pero no lo es todo, el &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_18"&gt;test&lt;/span&gt; de intrusión requiere de mucha parte humana, de saber interpretar los resultados y saber hacia donde moverse en cada momento.&lt;br /&gt;&lt;br /&gt;Si somos la parte contratante, tener claro que tipo de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_19"&gt;pentest&lt;/span&gt; nos van a hacer, como nos van a presentar los resultados, dejar claro que no explotarán las vulnerabilidades &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_20"&gt;DoS&lt;/span&gt; en entornos de producción. Para todo ello recomendamos firmar un contrato en el que estableceremos los límites del &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_21"&gt;pentest&lt;/span&gt; y daremos nuestra aprobación para su realización.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1501467821345251784?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1501467821345251784/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1501467821345251784' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1501467821345251784'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1501467821345251784'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/08/desgranando-la-defcon-16-i.html' title='Desgranando la Defcon 16'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1503798742150834528</id><published>2008-08-14T00:00:00.001-07:00</published><updated>2008-08-14T00:03:59.225-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='hacking'/><title type='text'>De Massachusetts a la DEFCON 16 en metro.</title><content type='html'>Durante el fin de semana pasado, del 8 al 10 de agosto, se realizó en Las Vegas el mayor evento hacking del mundo, la Defcon 16 (&lt;a href="https://www.defcon.org/"&gt;https://www.defcon.org/&lt;/a&gt;). Desde aquí nuestro reconocimiento a la representación española compuesta por Chema Alonso, José Parada y el equipo Panda with Gambas.&lt;br /&gt;&lt;br /&gt;Esta edición, además de las habituales exposiciones, talleres, etc. de diversos expertos en seguridad (a destacar Dan Kaminsky y su “novedosa” vulnerabilidad en los DNS), se ha caracterizado por un “suceso” a nuestro entender, digno de interés.&lt;br /&gt;&lt;br /&gt;Un grupo de chicos del MIT (&lt;a href="http://web.mit.edu/aboutmit/"&gt;Massachusetts Institute of Technology&lt;/a&gt;) se dirigían a la Defcon con la intención de presentar su “estudio” sobre el Metro de Boston, en el cual explicaban, entre otras cosas, vulnerabilidades en el sistema de acceso. Pues bien, esa charla fue “interceptada” por un juez, ya que las autoridades de tránsito de Boston demandaron a estos tres jóvenes alegando que la información que iban a exponer podría ser usada de forma fraudulenta (razón no les faltaba!). Curiosamente estos estudiantes presentaron su trabajo en la universidad consiguiendo una calificación de Excelente.&lt;br /&gt;&lt;br /&gt;Estos hechos nos generan diversas preguntas:&lt;br /&gt;¿Estos chicos no han pecado de cierta dosis de ingenuidad?&lt;br /&gt;Incluso reconociendo la ilegalidad de sus actos ¿Qué pretendían realmente?&lt;br /&gt;¿Dónde está el límite a la hora de exponer este tipo de “proezas”?&lt;br /&gt;¿No habría sido mejor que las autoridades de tránsito hablaran directamente con estos chicos y aprovechándose de su trabajo mejoraran su sistema?&lt;br /&gt;¿Este tipo de “descubrimientos”, no sería mejor tratarlos con cierta discreción?&lt;br /&gt;¿Es ético explicar las vulnerabilidades de una empresa, aun siendo sin ánimo de lucro?&lt;br /&gt;¿En qué momento traspasamos la barrera de la legalidad?&lt;br /&gt;¿Es clara la diferencia entre un white hat y un grey hat?&lt;br /&gt;Para estos “experimentos” ¿no deberíamos pedir consentimiento del afectado previamente?&lt;br /&gt;&lt;br /&gt;En resumen, creo que hechos de este estilo convierten el "arte" del hacking (no confundir con cracking) en un vulgar circo que no beneficia en nada a la comunidad que actúa con cierta ética.&lt;br /&gt;&lt;br /&gt;Como anécdota decir que en la presentación que iban a realizar, se podía leer “Todo esto es ilegal! Por lo tanto el material es para uso educativo”, así que argumentar un desconocimiento de la infracción les será difícil.&lt;br /&gt;&lt;br /&gt;Para conocer los detalles de la historieta ver :&lt;br /&gt;&lt;a href="http://www-tech.mit.edu/V128/N30/subway/Defcon_Presentation.pdf"&gt;http://www-tech.mit.edu/V128/N30/subway/Defcon_Presentation.pdf&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1503798742150834528?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1503798742150834528/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1503798742150834528' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1503798742150834528'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1503798742150834528'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/08/de-massachusetts-la-defcon-16-en-metro.html' title='De Massachusetts a la DEFCON 16 en metro.'/><author><name>Dani Puente</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-842360509098056917.post-1867103713185324999</id><published>2008-08-13T00:14:00.001-07:00</published><updated>2008-08-13T12:03:33.542-07:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='certificaciones'/><title type='text'>Primera entrada del blog con certificación incluida.</title><content type='html'>Aunque hemos fijado como fecha de "inauguración" del blog el 1 de Septiembre, nuestras ganas por iniciar esta aventura hacen que incluyamos entradas desde hoy mismo (y así enmascaramos nuestras pruebas en blogger).&lt;br /&gt;&lt;br /&gt;Tras varios meses preparándonos, el pasado jueves &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_0"&gt;día&lt;/span&gt; 7 de &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_1"&gt;Agosto&lt;/span&gt; nos presentamos al &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_0"&gt;examen&lt;/span&gt; de certificación &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;CEH&lt;/span&gt; (&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;Certified&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Ethical&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Hacker&lt;/span&gt;) de &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;EC&lt;/span&gt;-&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;COUNCIL&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;Nuestra motivación no fue la de convertirnos en unos &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;hackers&lt;/span&gt; de película sino la de ampliar nuestros conocimientos en esta materia, además de obtener un certificado que tiene cierta reputación en el mundo de la seguridad.&lt;br /&gt;&lt;br /&gt;&lt;img src="http://2.bp.blogspot.com/_NiRKri1-Wzc/SKKMnIJNzMI/AAAAAAAAADc/kAeZ9YG4NRI/s200/ceh_certification.jpg" border="0" alt="" /&gt;&lt;br /&gt;&lt;p&gt;Obviamos nuestra presentación, ya que la &lt;span class="blsp-spelling-corrected" id="SPELLING_ERROR_8"&gt;podéis&lt;/span&gt; encontrar en la sección de autores.&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/842360509098056917-1867103713185324999?l=eddasec.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://eddasec.blogspot.com/feeds/1867103713185324999/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=842360509098056917&amp;postID=1867103713185324999' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1867103713185324999'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/842360509098056917/posts/default/1867103713185324999'/><link rel='alternate' type='text/html' href='http://eddasec.blogspot.com/2008/08/aqu-empieza-todo.html' title='Primera entrada del blog con certificación incluida.'/><author><name>Edgard</name><uri>http://www.blogger.com/profile/13136511716591955944</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_NiRKri1-Wzc/SKKMnIJNzMI/AAAAAAAAADc/kAeZ9YG4NRI/s72-c/ceh_certification.jpg' height='72' width='72'/><thr:total>0</thr:total></entry></feed>
