LA PANDEMIAnipulación

Nueva publicación en el remodelado blog de EDDASec.
Haz clic aquí para acceder.
Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.


NO SALIMOS DE NUESTRO ASOMBRO.......

Nueva publicación en el remodelado blog de EDDASec.
Haz clic aquí para acceder.
Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.


Lector DNIe "gratuito"

Nueva publicación en el remodelado blog de EDDASec.
Haz clic aquí para acceder.
Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.


ICONOS DE SEGURIDAD

Nueva publicación en el remodelado blog de EDDASec.
Haz clic aquí para acceder.
Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.


ESTACIONALIDAD E INCIDENCIAS

Nueva publicación en el remodelado blog de EDDASec.
Haz clic aquí para acceder.
Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.


¿Será éste?

Nueva publicación en el remodelado blog de EDDASec.

Haz clic aquí para acceder.

Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.

DPP: Data Profit Prevention

Nueva publicación en el remodelado blog de EDDASec.
Haz clic aquí para acceder.
Te recordamos que si quieres seguir recibiendo nuestros feeds tendrás que suscribirte desde el nuevo blog. Gracias.

Estamos de reformas .....

Como colofón de este primer año de supervivencia en la blogosfera hemos aprovechado para hacerle un lavado de cara al blog. Ya puestos a renovar dominios y alojamiento pues también nos ponemos con el aspecto del blog. Por un lado prescindimos de la plataforma blogger y nos pasamos a wordpress. Blogger está bien para iniciarse en el mundo de los blogs pero con el tiempo se perciben ciertas carencias (sobre todo en el formateo de las entradas).

Por otro lado y con objeto de no convertirnos en unos parias sociales también hemos abierto una cuenta en twitter. Nuestra intención es utilizarla para comentar aquellos temas que nos llamen la atención pero que no tienen suficiente entidad como para convertirse en una entrada del blog. De momento no le hemos encontrado la gracia a esto de tuitear pero todo se andará ........

Como podréis comprobar en los sucesivos días el blog seguirá sufriendo algunos retoques mientras aprendemos y descubrimos este nuevo entorno.

El blog alojado en blogger será desactivado (comentarios, suscripciones, etc.) en breve.

IMPORTANTE: Comentaros que os tendréis que suscribir a los feeds desde el nuevo blog (si lo creéis conveniente claro), ya que no hemos visto forma humana de traspasar los que tenemos en blogger.

WWW.EDDASEC.COM

CITA DEL DÍA: «Los incidentes de seguridad son inevitables. Lo importante es como se afrontan.»

¡¡¡ Primer aniversario !!! Gracias a tod@s

Simplemente comentar que un caluroso día de agosto de hace exactamente un año nos estrenamos con este humilde blog. Quien nos lo iba a decir cuando al iniciar esta aventura dudábamos sobre si nos llegaríamos a comer los turrones con el blog activo :-)

Fotografía cortesía de Der Bettler

El balance, bajo nuestro criterio, no puede ser mejor. Independientemente de las estadísticas, porcentajes, etc. relativos a entradas publicadas, visitas, suscriptores, etc. estamos encantados de habernos embarcado en este blog. Para nosotros es un auténtico orgullo haber alcanzado el nivel actual, obviamente esperamos y deseamos que siga creciendo.

Si tuviéramos que hacer un análisis de este primer año destacaríamos los siguientes aspectos:

Hemos tenido la oportunidad de contactar y relacionarnos, por el momento de forma virtual, con otros bloggers en materia de seguridad, privacidad, etc.

En numerosas ocasiones es difícil encontrar un tema sobre el cual reflexionar. Tenemos unas premisas que intentamos cumplir a rajatabla. Básicamente son:

  • no comentar nada, directa ni indirectamente, sobre nuestra actividad profesional diaria. Os aseguramos que tendríamos bastante materia pero la ética es la ética ...............
  • en la medida de lo posible no repetir o mencionar temas ya tratados en otros blogs. Nuestra intención es la de ofrecer contenidos propios.

La periodicidad de publicación en el blog ha sido bastante aleatoria. No nos hemos marcado ningún ritmo de publicaciones aunque hay que reconocer que en determinados momentos lo hemos tenido un poco abandonado. En adelante intentaremos publicar con más asiduidad.

Para finalizar, deciros que tenemos previsto migrar el blog a otro gestor más cómodo, la verdad es que blogger no nos acaba de gustar.

Nada más, simplemente daros las gracias a todos y a todas por estar al otro lado !

CITA DEL DÍA: "En ocasiones los parches son imprescindibles, incluso en un traje nuevo ...."

APEP, DPI, ...... cuantos más seamos más reiremos !

Gracias al eficiente, ágil y barato servicio de nuestras maravillosas operadoras de comunicaciones llevo más de 3 semanas sin ADSL ni línea de teléfono fija (y lo que queda...). La una por la otra siguen peleándose por la responsabilidad de una avería y yo que estoy en medio me estoy llevando los palos. Por el momento y de forma unilateral me han dado de baja de la compañía actual y todavía estoy a la espera de que la nueva compañía pueda iniciar los trámites del alta. Voy a obviar los nombres porque todas son igual de nefastas. En resumen, como no es serio esto de tener el blog abandonado me he hecho un hueco en el curro para colgar lo siguiente (me ha llamado bastante la atención).
El pasado día 4 de junio se constituyó oficialmente la Asociación Profesional Española de Privacidad (APEP). Hoy mismo se publica que también se ha creado el DPI - Data Privacy Institute (dependiente del ISMS Forum Spain). Por una parte no hay más que alabar y apoyar este tipo de proyectos en aras de fomentar todo lo relativo a la privacidad y confidencialidad de la información. No obstante, desde mi particular punto de vista no le veo mucho sentido que se diversifique, a mi juicio exactamente lo mismo, en distintos foros o lugares de encuentro.
Hay algo que nos hayamos perdido ?? Las personas visibles de la iniciativa que ha sido presentada hoy estuvieron en su momento activando la APEP (linkedin). Personalmente me resulta curioso. Seguramente habrán razones de peso pero por lo anteriormente dicho no creo que justifiquen esta duplicidad. No sería mejor aunar esfuerzos en un único proyecto?. Al final, tanto en un lugar como en otro van a estar prácticamente las mismas personas asociadas, interesadas o vinculadas. En este tipo de proyectos/iniciativas/etc., realmente se piensa en el objetivo de la profesión, el colectivo, etc. o se anteponen otros intereses ?
A nadie más le llama la atención o soy el único "rarito" ? Sin ningún ánimo de crítica, seguramente tendrá su lógica pero a mi se me escapa por completo.
Más info en:

CITA DEL DÍA: "No todas las nubes son hermosas, algunas esconden truenos y relámpagos"

Triplete en copas

Supongo que todos estaréis esperando un artículo homenajeando a los ganadores de tan importante corona, pero NO!!, no es la temática de nuestro blog, y, aunque violemos sin ningún pudor la política de actualización, no vamos a hacer lo mismo con la de contenidos (por lo menos por ahora).

Si no es del Barça, ¿de qué más se puede hablar estos días con ese título? Pues de uno de nuestros temas favoritos, LOPD en situaciones cotidianas.

Hace pocos días quedé con un amigo en un bar bastante conocido en mi ciudad, el típico bar previo a la entrada a la discoteca. Pues bien, tres patadas bastante importantes a la ley coincidían en el establecimiento. Haciendo un símil futbolístico, os las voy a clasificar por importancia (así la decepción para los que esperaban una entrada deportiva no lo será tanto)

Copa: Una vez pagada la consumición, nos dan un folleto a rellenar para el sorteo de una camiseta del F.C.Barcelona o del R.C.D Espanyol firmada por los jugadores. Datos que recababan: nombre, apellidos, DNI (necesario?) Dirección para el envío, teléfono (supongo que para comunicarte que eres el ganador) y camiseta a la que optabas. Ni que decir tiene que no había ningún tipo de aviso legal al pie del folleto, es más, según la pericia del "concursante" al doblar el folleto, dentro de la urna, transparente, se podían ver todos los datos.
Liga: Dadas las dimensiones del local, y suponiendo que por un afán de seguridad, el local disponía de CCTV, sin la correspondiente advertencia. Haciendo un pequeño paréntesis, últimamente estoy viendo mucha concienciación en casos de este tipo, y para mi sorpresa, el otro día acudí a cenar a un restaurante de comida asiática donde se encontraba una placa con la advertencia y el lugar donde ejercitar tus derechos.
Champions: Para mí ésta es increíble. Una especie de tablón de anuncios de corcho, con fotos enganchadas, en las cuales se veían capturas del CCTV, y en el tablón rezaba la siguiente inscripción. BEBEN PERO NO PAGAN.
Se que no es fácil ir a un establecimiento de este tipo contándole las virtudes de la LOPD, y más difícil aún que lo intenten aplicar, qué hacer entonces? Complicado. En mi caso, y con gente muy cercana adopto la posición de "malo-malote", y los intimido con las posibles sanciones, muchas veces contrastando mis palabras con documentos de las ya impuestas por la AEPD.
CITA DEL DIA: "Cuando el personal que conoce el negocio no participa en el BIA mejor no empezar"

RECTIFICAR ES DE SABIOS

Otra vez por aquí.... últimamente he estado bastante liado con el trabajo, final de semestre de la UOC y un par de marchas de resistencia de más de 50 Km que me han dejado pal arrastre..... ya no soy un crío y los excesos se pagan..... :-)

Como "es de bien nacido ser agradecido" y "rectificar es de sabios" sirva esta entrada como reconocimiento público de la iniciativa del INTECO en materia de formación. Al igual que en esta otra entrada "criticábamos", obviamente en tono constructivo, la excesiva centralización de determinadas actividades del INTECO, ahora toca reconocer que de cierto modo se está haciendo un esfuerzo en ampliar su ámbito de actuación. Como servicio público que es, está haciendo lo que ni más ni menos le corresponde.

En este enlace podéis el catalogo de cursos de formación disponibles. Como aspectos destacables comentar que son a distancia (on-line) y gratuitos. En cuanto tenga un momento de respiro me inscribiré a un par que he visto interesantes.

CITA DEL DÍA: "La seguridad no se compra, simplemente se define y se aplica"

LOPD & ACREDITACIÓN SOFTWARE

Con objeto de cumplir debidamente con lo establecido en la Disposición Adicional Única del Real Decreto 1720/2007 he optado por solicitar a los distintos proveedores de software un documento a modo de acreditación del nivel de (in)seguridad que sus respectivos productos alcanzan. Como era de esperar esta información no aparece en la documentación que poseemos.
Disposición adicional única. Productos de software.
Los productos de software destinados al tratamiento automatizado de datos personales deberán incluir en su descripción técnica el nivel de seguridad, básico, medio o alto, que permitan alcanzar de acuerdo con lo establecido en el título VIII de este reglamento.

Tras más de un año de vigencia del mencionado RD, y sin que NINGÚN proveedor se haya tomado la molestia de suministrarnos formalmente esta acreditación, hemos decidido tomar la iniciativa. Bajo mi particular criterio considero que el cumplimiento de esta cláusula es competencia absoluta del desarrollador, pero por lo visto la cosa parece que no va con ellos .......

Con objeto de facilitarles aún más el trabajo he hecho una especie de "trasposición" de las medidas de seguridad del RD en clave de desarrollo de software. Los criterios (acumulativos) por los que se debe regir la acreditación del software dependiendo del nivel de seguridad que le corresponde son:
NIVEL BÁSICO
  • Resulta obvio pero debe disponer de mecanismos de control de acceso (por algo será ...... yo me he encontrado con más de uno, de dos, de tres, .............)
  • Relación actualizada de usuarios y accesos autorizados (repositorio propio o integrado en uno externo, por ejemplo eledap)
  • Distintos privilegios de acceso según funciones/perfiles de usuario (dependiendo de la complejidad del producto)
  • Mecanismos que eviten el acceso datos o recursos con derechos distintos de los autorizados (obvio no?)
  • Identificación y autenticación personalizada (entre otras cosas no permitir sesiones simultáneas desde distintos equipos)
  • Características básicas de las contraseñas (repetición, secuencias, combinar caracteres numéricos/alfanuméricos, etc..)
  • Sistema de almacenamiento ininteligible de las contraseñas
  • Mecanismos de caducidad de las contraseñas
  • Posibilidad de bloqueo de los datos (no eliminación física)

NIVEL MEDIO

  • Control de accesos fallidos (bloqueo de cuenta tras superar el límite establecido)
NIVEL ALTO
  • Log de accesos reflejando usuario, hora, registro accedido, tipo de acceso, autorizado o denegado
  • Conservación de los logs durante 2 años
  • Si el software en cuestión efectúa directamente la transmisión de datos por redes de telecomunicación, ésta debe ser de forma cifrada
Hay bastantes puntos más como por ejemplo las copias de seguridad, usuarios genéricos, etc. pero según mi particular criterio corresponden al ámbito general o global de la LOPD (política de seguridad) y no son directamente dependientes del producto de software como tal. Esta lista hace referencia a las medidas mínimas que todo software de tratamiento de datos de carácter personal, para entendernos el típico software de alta/baja/modificación, debe cumplir.
Obviamente no pretende ser un conjunto de requerimientos para todo tipo de software, para eso ya están los common criteria y sus EAL1, EAL2, ..... El objetivo es que sea una relación de las características mínimas que cualquier producto de software debería poseer para poder tratar datos de carácter personal de acuerdo a lo especificado en el RD.
CITA DEL DÍA: "Durante un análisis de riesgos no hay lugar para el optimismo"

LOGS Y RENDIMIENTO: ¿LEYENDA URBANA?

Desde hace muchos años siempre que los frikis del área de sistemas escuchan la frase "activación de los logs de auditoría" entramos en una situación bastante cercana al inicio de la 3ª Guerra Mundial. Lo habitual es que entren en un estado de cólera incontrolada llevándose las manos a la cabeza a la vez que vociferan ¡sacrilegio! ¡a la hoguera con él! pasando por un incontable número de recuerdos dirigidos a los diversos familiares del descerebrado que ha osado pronunciar, o simplemente pensar, semejante aberración.
Dejando de lado el espacio en disco necesario para guardar toda esa avalancha de datos siempre se antepone el grave impacto que supondrá, nótese que no digo supone, en el rendimiento. Para ser sincero, por suerte o por desgracia, en la práctica he estado alejado del área técnica más profunda (sistemas y comunicaciones), por lo que no soy nadie para afirmar si sus argumentos son fundados, demostrables y válidos. Lo que si puedo aportar es que en las muchas discusiones, como cliente, como auditor, etc. que he vivido con relación a este tema nunca se ha aportado información contrastable que permita adoptar una decisión razonada al respecto.
Que el rendimiento se verá afectado está claro que si, hasta ahí llegamos todos y todas, en esencia mi planteamiento de fondo es saber cuanto afecta. ¿Hay valores, cálculos, porcentajes, etc. concretos? Por más que he buscado información al respecto no he encontrado gran cosa. Siempre se da por supuesto que afecta pero nunca he visto reflejada la dimensión real de esa penalización. Particularmente creo que se trata de la típica respuesta automática o subconsciente, del tipo "leyenda urbana" (todo el mundo lo sabe pero nadie lo ha visto), que se va arrastrando generación tras generación. Este planteamiento es el que no me parece sensato en cuanto que en esta vida todo es relativo y siempre existe un punto de equilibrio.
Para salir de dudas he propuesto formalmente que se activen las directivas de auditoría (guindous 2003 server) para tener unos poquitos de datos empíricos. Obviamente empezaremos registrando poca cosa e iremos incrementando progresivamente. Ya os contaré.
CITA DEL DÍA: "La seguridad no tiene fin"

CRÓNICA II CONFERENCIA INTERNACIONAL BS25999

Esta mañana he tenido el placer de asistir a la II Conferencia Internacional de Continuidad de Negocio organizada por The British Standards Institution (BSI). Desde aquí agradezco públicamente a BSI la invitación gratuita al evento.
En esta ocasión no se ha cumplido aquel dicho de "segundas partes no fueron buenas ...", la verdad es que particularmente esta segunda jornada me ha gustado más que la primera edición. No sé exactamente el motivo, quizás los contenidos tratados............ Aquí podéis ver la agenda del evento.
En la actualidad estoy metido de lleno en el desarrollo de un PCN (área TIC por el momento) para los hospitales y la verdad es que han habido un par de cosas que me han llamado la atención.
Como no todo va a ser bueno ;-), desde mi más particular opinión y afán constructivo, quisiera expresar públicamente algunos aspectos ni buenos ni malos, sino todo lo contrario, para que sean considerados en, tan esperadas desde ya, próximas ediciones:
Pasar un poco por alto la teoría de la norma. Creo que el público en general la conoce suficientemente bien. Me hubiera gustado ver aplicaciones prácticas concretas y detalladas (la de Bankinter ha sido la que ha profundizado más aunque ........). Tampoco es necesario la exposición de organizaciones que se hayan certificado en la BS25999 o BS25777.
Herramientas, la verdad es que en una de las ponencias esperaba ver algún demo o alguna captura de algún producto. Remarcar que al oír Strohl Systems me ha venido a la memoria que por casa tengo un CD de BIA Professional. Lo he encontrado pero iluso de mi .... se trata de una versión un "poco" anticuada (para Windows 3.1/95), como pasa el tiempo .......
Nada más, espero ansioso la convocatoria del año próximo. Mis más sinceras felicitaciones a BSI y a los ponentes. Con uno de ellos me he reído mucho al plantear si el Chelsea tenía PCN que cubriera una disrupción en el minuto 92 ...... :-)
CITA DEL DÍA: "La seguridad no lo es todo, es lo ÚNICO"

AUDITORIA LOPD BIENAL INTERNA

Este año nos toca la auditoría bienal que establece la LOPD. Dada la situación de regularización actual nos estamos planteando la posibilidad de realizarla internamente. Como podéis apreciar me niego a llamarla "crisis", recesión, etc..., para mi no es más que una etapa necesaria y obligada para que se normalice la indecencia en la que estábamos inmersos. Desgraciadamente los que lo van a pagar en todos los sentidos somos los de siempre. En el presente ejercicio tenemos unas restricciones presupuestarias y un control del gasto abrumador, todo ello impuesto por el ministerio, que implican por ejemplo la imposibilidad de imputar ni un triste euro en determinadas rúbricas contables.
Al grano, internamente tenemos claro que la auditoría que hagamos será totalmente meticulosa y rigurosa. Desde el punto de vista legal no hay mayor problema ya que la LOPD contempla esta posibilidad. Con relación a este punto ya sabéis que "cualquiera" puede hacer auditorías de cumplimento de la LOPD por tanto, y muy a mi pesar, este punto es absolutamente irrelevante mientras no se regule semejante agujero negro. Por otro lado, periódicamente y desde hace ya tiempo, llevamos realizando auditorías por toda la red asistencial por lo que algo sabemos del tema. Aunque no es determinante ni representativo de nada soy CISA desde hace más de 10 años por lo que de algo debe servir ..... Señalar que en todas las auditorías externas que nos han realizado anteriormente no ha participado nadie con este perfil. A bote pronto es lo más parecido a un auditor LOPD (al menos en lo referente a las medidas de seguridad).
En el fondo nos inquieta la percepción o valoración que se pueda tener desde el exterior. Os cuento, en anteriores situaciones nos han requerido la presentación del informe de auditoría más reciente, y de modo expreso, se hacia referencia a que éste fuese de un entidad externa. En su momento ya comenté que por pedir que no quede pero si la LOPD dice blanco pues será blanco, por tanto, la auditoría interna es tan legitima como la externa. Otra cosa es que, de forma equivocada o no, se les da mayor o menor valor.
Como breve resumen intentaré detallar bajo mi criterio los pros y contras que supone llevar a cabo la auditoría LOPD internamente:
Pros
- mayor conocimiento del "negocio", en ocasiones la auditoría externa implica un curso formativo acelerado del auditor externo
- mayor transparencia/sinceridad de la parte auditada
- mayor nivel de autocrítica interna
- mayor dedicación en las carencias o puntos de mejora (perfectamente identificados)
- menor coste económico
- constitución de un equipo auditor multidisciplinar (a priori SS.II., RRHH, área sanitaria y área jurídica)
Contras
- dudas, por parte de terceros, acerca de su objetividad
- externamente poco valorada, quisiera remarcar que el "problema" lo tienen quienes opinan así no nosotros
- riesgo de ver un único árbol en lugar del bosque entero
- los componentes del equipo auditor deben hacer un esfuerzo por cambiar de rol
En esta otra entrada hablamos un poco más del tema. En definitiva, como lo veis ?? que nos dejamos ??
CITA DEL DÍA: "La elección final es aquella que implica menos inseguridad"

Las botnets en la Shmoocon

Del 6 al 8 de Febrero se celebró en Washington la Shmoocon 2009, cita obligada para estar al día en seguridad.

Como siempre, me guardé las presentaciones para pegarles un vistazo, pero por la carga que últimamente tenemos de trabajo me ha sido imposible hasta este "fin de semana largo".

Como no, representando a España estuvieron Chema Alonso (MVP Microsoft) y Palako (Yahoo), hablando de su tema estrella, BLIND SQL.

Entre el repertorio de presentaciones, que podéis encontrar aquí, me gustaría destacar la de Julia Wolf, acerca del spam y las botnets, especialmente relevante este mes, que se ha descubierto la mayor botnet bajo MAC.

Como yo no os lo voy a explicar mejor que de lo que está en las diapositivas, os animo a verlas.

CITA DEL DIA : "No llores como usuario lo que no has podido defender como administrador"

De ti no me lo esperaba....

Lo había oído de muchas otras, en algunos casos, me lo veía venir, por lo frescas que eran, porque se las veía descuidadas, a simple vista, ya sabía que no me podían traer nada bueno, pero de ti....

Todo lo que me pedías te lo daba!! Te tuve entre mis favoritas... y ahora esto...

No me importaron los preliminares, te seguí el juego, pero en el momento importante, cuando tuviste que tomar precauciones, no dudaste en dejármela al aire, me fallaste!!

Me lo volviste a pedir, una y otra vez, no te cansabas, te contestase lo que te contestase, ahí seguías, preguntando sin cesar.

Al final, hice lo que tenía que hacer, sin temblarme el pulso, te cerré las p...estañas e intenté olvidarte.


CITA DEL DÍA: "Era tan fe@ que me pasó su foto y la detectó el antivirus"

Metadatos ? pérdida de tiempo....

Ayer veía esto en las noticias de la caja tonta y la verdad es que me quedé bastante sorprendido. Realmente hay un problema grave de concienciación en materia de seguridad. Lo peor de todo es que en este tipo de "personajes" es algo imperdonable. En su defensa hay que remarcar que tras el desliz ha actuado con un alto grado de responsabilidad y ha dimitido de inmediato.
Además, ya tuvieron experiencias idénticas no hace mucho.......

Como dice aquel dicho, el hombre/mujer es el único animal que tropieza 2 veces (y más!!) con la misma piedra........ De seguir así no vale la pena preocuparse en recuperar metadatos de documentos y demás, nos ponen la información en bandeja.

CITA DEL DÍA: "La seguridad es como Dios, no existe ......"

Todo por vosotros!

Después de recibir una cantidad enorme de mails pidiéndonos una recopilación de las citas del día que se encuentran en cada entrada, la hemos hecho.

A disfrutar!!

1.- Cuanto más inseguro te sientes más seguro te haces
2.- El umbral de seguridad aceptable no existe
3.- Los mecanismos de cifrado únicamente retardan lo inevitable
4.- La seguridad, ¿se quiere o se necesita?
5.- Confianza no es sinónimo de seguridad
6.- Mi seguridad empieza donde empieza la tuya
7.- No desearás el firewall del prójimo
8.- No hay que matar moscas a cañonazos, olvida el formateo como primera opción
9.- La seguridad es directamente proporcional a los incidentes sufridos
10.- La seguridad es como un iceberg, la mayor parte no se ve pero está ahí
11.- Cuidado con lo que te entra por detrás, en informática también
12.- La puerta de la cocina sólo debe abrirse desde dentro ........
13.- Si tu sigues ahí, nosotros seguiremos aquí
14.- ¿Concienciar o imponer?, esa es la cuestión
15.- Los límites de la privacidad los establece cada uno
16.- La seguridad de la contraseña radica en el propio usuario
17.- Los logs ponen a todos en su sitio
18.- La seguridad es un puzzle en el que siempre falta una pieza
19.- La integridad y la confiabilidad no son sinónimos
20.- La seguridad de la información empieza por la formación
21.- La gestión de la seguridad debe ser tanto top-down como down-top
22.- La seguridad es idéntica a un tornillo sin fin
23.- La seguridad es un iceberg y sólo controlamos la parte visible
24.- La fuga de información es controlable, pero ¿y la entrada?
25.- Los datos son el escalón previo a la información
26.- Paquete rechazado, ¿amenaza resuelta?
27.- La seguridad es tan volátil como el mercado de valores
28.- Para los pesimistas no existe el concepto de seguridad
29.- Los PCN funcionan siempre antes de activarse, una vez activados ......
30.- La unión hace la fuerza
31.- Me siento seguuroooooooooo!!!
32.- En seguridad no hay margen de maniobra
33.- La anticipación es una buena aliada de la seguridad
34.- ¿Qué es la velocidad de la luz? El tiempo que tarda un ordenador sin AV en infectarse