<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <title>Blog de la Seguridad de la Información</title>
  <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios/" />
  <dc:language>es</dc:language>
  <entry>
    <title>Gestión de riesgos en la cadena de suministro TIC</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Post_Riesgos_suministro" />
    <author>
      <name>Antonio Ramos García</name>
    </author>
    <updated>2012-05-23T11:15:30Z</updated>
    <published>2012-05-23T11:15:30Z</published>
    <summary type="html">&lt;p&gt;Cada vez es m&amp;aacute;s habitual ver en la misma frase los conceptos ’cadena de suministro’ y ’servicios &lt;acronym lang="es" title="Tecnolog&amp;iacute;as de la Informaci&amp;oacute;n y las Comunicaciones" xml:lang="es"&gt;TIC&lt;/acronym&gt;’ y es que, desde la explosi&amp;oacute;n de la inform&amp;aacute;tica en la nube, los servicios TIC cada vez son m&amp;aacute;s asimilables a un suministro m&amp;aacute;s de la propuesta de valor de cualquier cadena de producci&amp;oacute;n que podamos pensar. De hecho, cada vez somos m&amp;aacute;s, los que al hablar, sobre todo, de los servicios &lt;acronym lang="en" xml:lang="en" title="Infrastructure as a Service"&gt;IaaS&lt;/acronym&gt; y &lt;acronym lang="en" xml:lang="en" title="Platform as a Service"&gt;PaaS&lt;/acronym&gt;, pensamos en ellos como la electricidad del siglo XXI.&lt;/p&gt;&#xD;
&lt;p&gt;En esta l&amp;iacute;nea, llam&amp;oacute; mi atenci&amp;oacute;n un informe realizado por la Oficina de Contabilidad del Gobierno de los &lt;acronym lang="es" title="Estados Unidos" xml:lang="es"&gt;EE.UU.&lt;/acronym&gt; (GAO, por sus siglas en ingl&amp;eacute;s, &lt;span class="italic"&gt;Government Accountability Office&lt;/span&gt;) titulado &amp;quot;&lt;a lang="en" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="en" target="_blank" href="http://www.gao.gov/products/GAO-12-361"&gt;IT Supply Chain - National Security Related Agencies Need to Better Address Risks&lt;/a&gt;&amp;quot; publicado el pasado mes de marzo. El objetivo de la auditor&amp;iacute;a cuyas conclusiones comentaremos m&amp;aacute;s tarde era identificar:&lt;/p&gt;&#xD;
&lt;ol&gt;&#xD;
    &lt;li&gt;Los riesgos fundamentales asociados a las cadenas de suministro empleadas por las agencias federales para adquirir equipamiento, software y servicios TIC;&lt;/li&gt;&#xD;
    &lt;li&gt;El grado hasta el que las agencias seleccionadas (las relacionadas con la seguridad nacional - Energ&amp;iacute;a, Interior, Justicia y Defensa) consideraban los riesgos en las cadenas de suministros TIC; y&lt;/li&gt;&#xD;
    &lt;li&gt;Hasta qu&amp;eacute; punto dichas agencias hab&amp;iacute;an determinado si sus redes de telecomunicaciones inclu&amp;iacute;an equipos, software o servicios desarrollados por extranjeros.&lt;/li&gt;&#xD;
&lt;/ol&gt;&#xD;
&lt;p&gt;En primer lugar, me gustar&amp;iacute;a resaltar el propio hecho de que exista este informe que, por cierto, se inici&amp;oacute; en&amp;hellip; &lt;span class="bold"&gt;&amp;iexcl;&amp;iexcl;noviembre de 2010!!&lt;/span&gt; Es decir, que algunos ya est&amp;aacute;n preocupados por este tema desde hace dos a&amp;ntilde;os aproximadamente. De hecho, la GAO no solo piensa en los servicios TIC, sino que tambi&amp;eacute;n est&amp;aacute; pensando en la fabricaci&amp;oacute;n, ensamblaje y distribuci&amp;oacute;n de hardware o software y que, en la medida en la que las agencias federales dependen de estos productos o servicios para la ejecuci&amp;oacute;n de sus misiones, la seguridad de los proveedores se convierte en cr&amp;iacute;tica para garantizar la seguridad nacional.&lt;/p&gt;&#xD;
&lt;p&gt;En segundo lugar, las principales amenazas que la GAO identifica en la cadena de suministro TIC:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Instalaci&amp;oacute;n de l&amp;oacute;gicas maliciosas en hardware o software.&lt;/li&gt;&#xD;
    &lt;li&gt;Instalaci&amp;oacute;n de falsificaciones de hardware o software.&lt;/li&gt;&#xD;
    &lt;li&gt;Fallos o trastornos en la producci&amp;oacute;n o distribuci&amp;oacute;n de un producto o servicio cr&amp;iacute;tico.&lt;/li&gt;&#xD;
    &lt;li&gt;Dependencia de proveedor de servicios malicioso o no capacitado para la realizaci&amp;oacute;n de servicios t&amp;eacute;cnicos.&lt;/li&gt;&#xD;
    &lt;li&gt;Instalaci&amp;oacute;n de vulnerabilidad no intencionadas en hardware o software.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Me parece muy apropiado este enfoque a la hora de pensar en los riesgos que supone la provisi&amp;oacute;n por terceros de servicios TIC, puesto que nos posiciona en un plano en el que podemos analizar, desde una perspectiva operativa los riesgos inform&amp;aacute;ticos.&lt;/p&gt;&#xD;
&lt;p&gt;En tercer lugar me gustar&amp;iacute;a destacar que, por una vez, hay asuntos en los que no tenemos que envidiar en materia de seguridad a los EE.UU., puesto que ellos cuentan con dos normas fundamentales para la seguridad federal, las normas &lt;acronym lang="en" title="Federal Information Processing Standard" xml:lang="en"&gt;FIPS&lt;/acronym&gt; 199 y 200, mientras que nosotros contamos con &amp;quot;nuestro&amp;quot; Esquema Nacional de Seguridad.&lt;/p&gt;&#xD;
&lt;p&gt;Finalmente, mencionar&amp;iacute;a las propuestas recogidas en el documento para gestionar este riesgo:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Revisiones previas de los proveedores, utilizaci&amp;oacute;n de almacenes y transportes seguros y emplear an&amp;aacute;lisis independientes de los productos y servicios (seg&amp;uacute;n se recoge en el requerimiento SA-12 de la &lt;acronym lang="en" title="National Institute of Standards and Technology" xml:lang="en"&gt;NIST&lt;/acronym&gt; SP 800-53).&lt;/li&gt;&#xD;
    &lt;li&gt;Procedimientos para evaluar las amenazas de los proveedores potenciales de componentes cr&amp;iacute;ticos de los sistemas (maximizar la visibilidad).&lt;/li&gt;&#xD;
    &lt;li&gt;Procesos para detectar la ocurrencia, reducir su probabilidad y mitigar las consecuencias de productos falsificados o con componentes maliciosas.&lt;/li&gt;&#xD;
    &lt;li&gt;Mejoras en las pruebas de detecci&amp;oacute;n de vulnerabilidades, incluyendo soluciones automatizadas.&lt;/li&gt;&#xD;
    &lt;li&gt;Seleccionar lenguajes de programaci&amp;oacute;n y herramientas que contrarresten las debilidades.&lt;/li&gt;&#xD;
    &lt;li&gt;Reducir los riesgos durante las actualizaciones de software y la gesti&amp;oacute;n de parches.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Estas actividades implican la necesidad de:&lt;/p&gt;&#xD;
&lt;ol&gt;&#xD;
    &lt;li&gt;Recursos suficientes para las actividades de gesti&amp;oacute;n de riesgos en la cadena de suministros TIC;&lt;br /&gt;&#xD;
    Un gobierno adecuado de estos aspectos;&lt;/li&gt;&#xD;
    &lt;li&gt;Procesos y procedimientos para mejorar la confianza y reducir el riesgo;&lt;/li&gt;&#xD;
    &lt;li&gt;M&amp;eacute;todos contractuales y legales para evitar utilizar proveedores con demasiado riesgo; y&lt;/li&gt;&#xD;
    &lt;li&gt;Revisar las pol&amp;iacute;ticas para considerar la gesti&amp;oacute;n de este riesgo.&lt;/li&gt;&#xD;
&lt;/ol&gt;&#xD;
&lt;p&gt;Como dec&amp;iacute;a, me parece un enfoque muy a tener en cuenta para el futuro&amp;hellip; &amp;iquest;qu&amp;eacute; opin&amp;aacute;is vosotr@s?&lt;/p&gt;&#xD;
&lt;p&gt;(Puedes dejar tus comentarios en el espacio reservado en este blog, en el correo electr&amp;oacute;nico observatorio@inteco.es, o a trav&amp;eacute;s de los perfiles &lt;a href="mailto:observatorio@inteco.es"&gt;@ObservaINTECO&lt;/a&gt; en redes sociales &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.twitter.com/ObservaINTECO"&gt;Twitter&lt;/a&gt; y &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.facebook.com/ObservaINTECO"&gt;Facebook&lt;/a&gt;).&lt;/p&gt;</summary>
    <dc:creator>Antonio Ramos García</dc:creator>
    <dc:date>2012-05-23T11:15:30Z</dc:date>
  </entry>
  <entry>
    <title>Botnets: un negocio floreciente</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Post_botnetMac" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2012-05-14T08:45:36Z</updated>
    <published>2012-05-14T08:45:36Z</published>
    <summary type="html">&lt;p&gt;Uno de los incidentes de seguridad m&amp;aacute;s destacados en lo que va de a&amp;ntilde;o ha sido la infecci&amp;oacute;n de m&amp;aacute;s de 600.000 equipos inform&amp;aacute;ticos que contaban con el sistema operativo Mac &lt;acronym lang="en" xml:lang="en" title="Operating System"&gt;OS&lt;/acronym&gt; mediante el uso del &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_no_tecnicos/botnet_flashback_afecta_600000_ordenadores_mac_20120411"&gt;troyano Flashback&lt;/a&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;Detr&amp;aacute;s de este incidente hay un claro prop&amp;oacute;sito: el lucrativo negocio que puede suponer para los ciberdelincuentes la explotaci&amp;oacute;n de la informaci&amp;oacute;n almacenada en los equipos infectados. Por otro lado, qu&amp;eacute; duda cabe, que adem&amp;aacute;s ha logrado terminar con la imagen de seguridad y robustez que hasta ahora era una de las ense&amp;ntilde;as del sistema operativo de Apple. En el momento que ha aumentado la masa cr&amp;iacute;tica de potenciales v&amp;iacute;ctimas, los Mac tambi&amp;eacute;n se han convertido en objetivo de estos ataques masivos.&lt;/p&gt;&#xD;
&lt;p&gt;Pero, &amp;iquest;c&amp;oacute;mo han conseguido comprometer a m&amp;aacute;s de medio mill&amp;oacute;n de ordenadores? A trav&amp;eacute;s de una botnet.&lt;/p&gt;&#xD;
&lt;p&gt;Para los que no est&amp;eacute;n familiarizados con el t&amp;eacute;rmino, una &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/Articulos/Articulo_botnet"&gt;botnet&lt;/a&gt; o red de &amp;ldquo;ordenadores zombis&amp;rdquo; es el conjunto formado por equipos infectados por un determinado malware que permite al atacante controlar dicha red de forma remota. Generalmente, los propietarios de estos ordenadores no se percatan del ataque.&lt;/p&gt;&#xD;
&lt;p&gt;Desde 2006 (a&amp;ntilde;o en el que comenzaron a ser un fen&amp;oacute;meno destacable), las botnets han crecido en n&amp;uacute;mero e influencia. M&amp;aacute;s a&amp;uacute;n, si bien los sistemas operativos de Windows eran los principales afectados hasta hace no mucho, &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.ticbeat.com/tecnologias/alertan-nuevo-troyano-mac/"&gt;la distribuci&amp;oacute;n de troyanos disfrazados de aplicaciones Mac&lt;/a&gt; cada vez es mayor.&lt;/p&gt;&#xD;
&lt;p&gt;Desde la empresa de seguridad Check Point Software Technologies se afirma que una cuarta parte de los ordenadores personales conectados a Internet forma parte de una red de &lt;span class="italic"&gt;drones&lt;/span&gt; o zombis. Algunos ejemplos de la magnitud que pueden llegar a alcanzar estas redes han sido la botnet &amp;ldquo;&lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://seguridad-de-la-informacion.blogspot.com.es/2010/03/golpe-policial-una-red-zombi-espanola.html"&gt;Mariposa&lt;/a&gt;&amp;rdquo; (que en 2010 lleg&amp;oacute; a controlar 13 millones de equipos), la botnet &amp;ldquo;&lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.zonavirus.com/noticias/2011/el-botnet-tdl-4-casi-indestructible.asp"&gt;TDL&lt;/a&gt;&amp;rdquo; (con 4,5 millones de zombis en 2011) o la botnet &amp;ldquo;&lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://blogs.technet.com/b/microsoftlatam/archive/2011/03/20/destrucci-243-n-de-botnets-microsoft-y-el-botnet-rustock.aspx"&gt;Rustock&lt;/a&gt;&amp;rdquo; (que con 2, 4 millones de equipos, en marzo de 2011 generaba diariamente miles de millones de correos basura).&lt;/p&gt;&#xD;
&lt;p&gt;En esta evoluci&amp;oacute;n y magnitud influye directamente la rentabilidad que se obtiene de la informaci&amp;oacute;n almacenada en los equipos controlados, no s&amp;oacute;lo de naturaleza financiera, sino tambi&amp;eacute;n de car&amp;aacute;cter general. Por ello, organizaciones de cibercriminales cada vez mejor preparadas suelen estar detr&amp;aacute;s de estas botnets, e invierten conocimiento, tiempo y recursos para crear redes zombis cada vez m&amp;aacute;s sofisticadas, que reportan millones de euros a trav&amp;eacute;s del env&amp;iacute;o de &lt;span class="italic"&gt;correo basura&lt;/span&gt; (spam), ataques de denegaci&amp;oacute;n de servicio (&lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/wikiAction/Seguridad/Observatorio/area_juridica_seguridad/Enciclopedia/Articulos_1/Ataque_de_Denegacion_de_Servicio"&gt;DoS&lt;/a&gt;) para la extorsi&amp;oacute;n a empresas, o la venta de la informaci&amp;oacute;n sensible obtenida. Incluso, una vez creada, llegan a vender la propia red zombi a terceros para que sean otros los que la exploten. Volviendo al ejemplo inicial, se estima que la botnet basada en Flashback ha generado &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://spamloco.net/2012/05/flashback-10-mil-dolares-al-dia.html"&gt;m&amp;aacute;s de 7.700 euros diarios&lt;/a&gt; mediante el &amp;ldquo;&lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/wikiAction/Seguridad/Observatorio/area_juridica_seguridad/Enciclopedia/Articulos_1/fraudclick"&gt;fraude de click&lt;/a&gt;&amp;rdquo;.&lt;/p&gt;&#xD;
&lt;p&gt;Para evitar que tu equipo se convierta en un zombi y que terceros malintencionados puedan lucrarse con tu informaci&amp;oacute;n, te ofrecemos a continuaci&amp;oacute;n pautas que permiten reforzar la protecci&amp;oacute;n de equipos y sistemas frente al malware:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Crear &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/Articulos/cuenta_administrador_vs_limitada"&gt;cuentas de usuario sin privilegios&lt;/a&gt;, diferenciadas de la cuenta de administrador, puesto que las acciones que pueden ser llevadas a cabo por otro usuario o por alg&amp;uacute;n tipo de c&amp;oacute;digo malicioso en una cuenta sin privilegios est&amp;aacute;n acotadas.&lt;/li&gt;&#xD;
    &lt;li&gt;Mantener actualizado con los &amp;uacute;ltimos parches de seguridad (modificaciones realizadas en un programa para &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/Articulos/articulo_vulnerabilidades_soft"&gt;solucionar vulnerabilidades&lt;/a&gt;) tanto el sistema operativo como los programas instalados en el equipo, incluyendo el antivirus.&lt;/li&gt;&#xD;
    &lt;li&gt;No ejecutar programas ni abrir documentos que no hayan sido solicitados, aunque provengan de una fuente en la que se conf&amp;iacute;e.&lt;/li&gt;&#xD;
    &lt;li&gt;Mantenerse informado sobre tendencias de seguridad, malware y estado en general de la seguridad en la Red. Esto se puede hacer visitando frecuentemente webs especializadas, o a trav&amp;eacute;s de suscripciones a boletines de seguridad, como por ejemplo, los disponibles en la secci&amp;oacute;n de &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://cert.inteco.es/"&gt;INTECO-CERT&lt;/a&gt;.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Tambi&amp;eacute;n puedes ampliar la informaci&amp;oacute;n sobre el concepto, manifestaciones de los ataques y recomendaciones en el art&amp;iacute;culo &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/Articulos/Articulo_botnet"&gt;&lt;span class="italic"&gt;Botnets, &amp;iquest;qu&amp;eacute; es una red de ordenadores zombis?&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&#xD;
&lt;p&gt;No dejes de enviarnos tus comentarios a este blog, a nuestro correo electr&amp;oacute;nico &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" href="mailto:observatorio@inteco.es"&gt;observatorio@inteco.es&lt;/a&gt;, o a trav&amp;eacute;s de los perfiles &lt;span class="bold"&gt;@ObservaINTECO&lt;/span&gt; en redes sociales (&lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.twitter.com/ObservaINTECO"&gt;Twitter&lt;/a&gt; y &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.facebook.com/ObservaINTECO"&gt;Facebook&lt;/a&gt;).&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2012-05-14T08:45:36Z</dc:date>
  </entry>
  <entry>
    <title>Que no te salga cara la campaña de la Renta 2011</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Post_renta2011" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2012-05-03T07:26:55Z</updated>
    <published>2012-05-03T07:26:55Z</published>
    <summary type="html">&lt;p&gt;En seguridad de la informaci&amp;oacute;n, existen una serie de eventos anuales que son la excusa perfecta para la propagaci&amp;oacute;n de spam o correos basura. As&amp;iacute;, tras un mes de marzo protagonizado por el d&amp;iacute;a de San Patricio, la Pascua o el nuevo modelo de iPad, abril suele estar protagonizado por env&amp;iacute;os de este tipo que se refieren a la campa&amp;ntilde;a de la Renta de 2011 como principal excusa. Con este post queremos que est&amp;eacute;s alerta ante el spam y evites impactos negativos m&amp;aacute;s all&amp;aacute; de la publicidad molesta, como una posible infecci&amp;oacute;n por malware o un ataque de phishing.&lt;/p&gt;&#xD;
&lt;p&gt;Para ponernos en situaci&amp;oacute;n, el spam es todo correo no deseado recibido por el destinatario (en el &amp;aacute;mbito del correo electr&amp;oacute;nico personal, blogs, foros y grupos de noticias), procedente de un env&amp;iacute;o automatizado y masivo por parte del emisor. Esta es una pr&amp;aacute;ctica ampliamente extendida en Internet: seg&amp;uacute;n &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." target="_blank" xml:lang="es" href="http://www.viruslist.com/sp/analysis?pubid=207271172"&gt;Kaspersky&lt;/a&gt;, el spam en marzo ha alcanzado el 75% del total del tr&amp;aacute;fico de correo, dato que est&amp;aacute; en l&amp;iacute;nea con el 76,5% declarado por los internautas en el &lt;a lang="es" title="Se abre en nueva ventana" target="_blank" xml:lang="es" href="http://www.inteco.es/Seguridad/Observatorio/Estudios/Estudio_hogares_2C2011"&gt;&amp;uacute;ltimo informe disponible del Observatorio&lt;/a&gt;, relativo al 2&amp;ordm; cuatrimestre de 2011.&lt;/p&gt;&#xD;
&lt;p&gt;El origen de estas comunicaciones se encuentra en pa&amp;iacute;ses asi&amp;aacute;ticos (India, Indonesia, Vietnam, Corea, etc.) y de Am&amp;eacute;rica del Sur (Brasil, Per&amp;uacute;, Argentina, etc.), pa&amp;iacute;ses que, de forma general, disponen de menor desarrollo normativo que proteja las comunicaciones electr&amp;oacute;nicas y en los que radican importantes mafias de spammers y ciberestafadores.&lt;/p&gt;&#xD;
&lt;p&gt;Evitar una supuesta estafa inform&amp;aacute;tica, mejorar las finanzas personales de forma f&amp;aacute;cil o publicitar diversos juegos de azar son los principales ganchos utilizados por estas comunicaciones publicitarias. Sin embargo, la simple publicidad suele llevar aparejada una finalidad maliciosa, como por ejemplo:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Una infecci&amp;oacute;n por malware, producida por ejemplo al descargar un archivo adjunto en el correo.&lt;/li&gt;&#xD;
    &lt;li&gt;Un ataque de phishing que mediante t&amp;eacute;cnicas de ingenier&amp;iacute;a social trata de dirigir a los usuarios a supuestas webs oficiales, e intenta enga&amp;ntilde;arles para que proporcionen su informaci&amp;oacute;n sensible, como credenciales bancarias y datos de tarjetas de cr&amp;eacute;dito.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;En todo caso, los atacantes cambian sus t&amp;aacute;cticas con frecuencia y aprovechan determinados acontecimientos que suscitan gran expectaci&amp;oacute;n entre los internautas. Para evitar que esta campa&amp;ntilde;a de la Renta 2011, o el final de la liga, o cualquier otro acontecimiento de inter&amp;eacute;s te salga muy caro, te proponemos unos sencillos consejos de seguridad:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Desconf&amp;iacute;a de los mensajes que prometen interesantes beneficios, generalmente desproporcionados.&lt;/li&gt;&#xD;
    &lt;li&gt;No responder nunca a un correo electr&amp;oacute;nico no deseado, por muy realista que parezca.&lt;/li&gt;&#xD;
    &lt;li&gt;Extrema las precauciones a la hora de pinchar en enlaces y direcciones web recibidas o incluidas en correos electr&amp;oacute;nicos. En caso de duda, verifica que la direcci&amp;oacute;n web es la correcta o tecl&amp;eacute;ala directamente en el navegador.&lt;/li&gt;&#xD;
    &lt;li&gt;Se cauteloso respecto a los datos personales que proporcionas en la Red.&lt;/li&gt;&#xD;
    &lt;li&gt;Act&amp;uacute;a con prudencia a la hora de registrarte en sitios web no confiables y revisa los permisos que concedes en este proceso de registro.&lt;/li&gt;&#xD;
    &lt;li&gt;Evita publicitar la cuenta de correo de manera directa en Internet.&lt;/li&gt;&#xD;
    &lt;li&gt;Utiliza f&amp;oacute;rmulas como la copia oculta (Bcc, Ccc) cuando env&amp;iacute;es un correo a una lista de direcciones conocidas, ya que respetar&amp;aacute;s la privacidad de tus contactos.&lt;/li&gt;&#xD;
    &lt;li&gt;Nunca solicites ser eliminado de una lista de distribuci&amp;oacute;n de correo en la cual no te hayas inscrito previamente.&lt;/li&gt;&#xD;
    &lt;li&gt;Utiliza varias cuentas de correo electr&amp;oacute;nico y empl&amp;eacute;alas en el entorno adecuado (laboral, personal, ocio&amp;hellip;).&lt;/li&gt;&#xD;
    &lt;li&gt;Aplicar normas b&amp;aacute;sicas de seguridad en tus equipos y documentos: mant&amp;eacute;n actualizado, tanto el equipo como los programas instalados en &amp;eacute;l, especialmente las soluciones de seguridad.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Y, ante todo, no peques de incauto: usa el sentido com&amp;uacute;n y desconf&amp;iacute;a de archivos adjuntos, enlaces y solicitudes de informaci&amp;oacute;n que tus contactos o entidades y organismos oficiales no te har&amp;iacute;an en la vida real.&lt;/p&gt;&#xD;
&lt;p&gt;No dejes de enviarnos tus dudas y comentarios en el espacio habilitado en este post, o si lo prefieres, en el correo electr&amp;oacute;nico &lt;a href="mailto:observatorio@inteco.es"&gt;observatorio@inteco.es&lt;/a&gt; y en nuestros canales online de &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." target="_blank" xml:lang="es" href="http://www.twitter.com/ObservaINTECO"&gt;Twitter&lt;/a&gt; y &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." target="_blank" xml:lang="es" href="http://www.facebook.com/ObservaINTECO"&gt;Facebook&lt;/a&gt; (buscando @ObservaINTECO).&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2012-05-03T07:26:55Z</dc:date>
  </entry>
  <entry>
    <title>Crónica del Security Blogger Summit 2012</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Post_BloggerSummit2012" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2012-04-20T13:00:49Z</updated>
    <published>2012-04-20T13:00:49Z</published>
    <summary type="html">&lt;p&gt;Bajo la tem&amp;aacute;tica &amp;quot;Seguridad y privacidad, &amp;iquest;estamos seguros en Internet?&amp;quot; profesionales de diferentes &amp;aacute;mbitos y reputados blogueros relacionados con la seguridad de la informaci&amp;oacute;n generaron ayer un interesante debate en el marco de la cuarta edici&amp;oacute;n del evento Security Blogger Summit (&lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)" xml:lang="es" target="_blank" href="http://securitybloggersummit.com/"&gt;http://securitybloggersummit.com/&lt;/a&gt;), organizado por la empresa de seguridad Panda. &lt;abbr lang="es" xml:lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/abbr&gt; estuvo representado por Pablo P&amp;eacute;rez San-Jos&amp;eacute;, gerente del Observatorio de INTECO. Desde este espacio agradecemos al organizador la invitaci&amp;oacute;n y nos permitimos hacer una cr&amp;oacute;nica de este evento de referencia.&lt;/p&gt;&#xD;
&lt;p&gt;El debate se dividi&amp;oacute; en dos partes: la primera, centrada en las redes sociales como objetivo de los ciberatacantes, mientras que la segunda trat&amp;oacute; sobre los &amp;uacute;ltimos cambios legislativos que afectan a la esfera de Internet y su impacto en la privacidad de los usuarios.&lt;/p&gt;&#xD;
&lt;p&gt;De forma m&amp;aacute;s detallada, en relaci&amp;oacute;n al primer tema se pusieron sobre la mesa ideas como la relaci&amp;oacute;n directa que existe entre seguridad y privacidad en Internet y el papel del usuario como principal responsable de asegurar que la privacidad de los datos se mantenga bajo su control, acudiendo, en primer lugar, a la seguridad por defecto.&lt;/p&gt;&#xD;
&lt;p&gt;La divulgaci&amp;oacute;n de informaci&amp;oacute;n personal sin un control efectivo y unas pautas de seguridad implica unos riesgos, al igual que sucede en el mundo real, pero que en este &amp;aacute;mbito se intensifican. Estos riesgos afectan a adultos y menores, los primeros por su menor experiencia en las nuevas tecnolog&amp;iacute;as y los segundos, por su mayor tendencia a realizar actuaciones de riesgo, principalmente en su entorno.&lt;/p&gt;&#xD;
&lt;p&gt;En este sentido, se constataba un aumento de casos de ciberbullying y fraude en Internet (seg&amp;uacute;n INTECO), as&amp;iacute; como de las denuncias por hackeo de perfiles de usuarios y correos electr&amp;oacute;nicos (seg&amp;uacute;n los representantes de &lt;acronym lang="es" xml:lang="es" title="Grupo de Delitos Telem&amp;aacute;ticos de la Guardia Civil"&gt;GDT&lt;/acronym&gt; y del &lt;acronym lang="es" xml:lang="es" title="Brigada de Investigaci&amp;oacute;n Tecnol&amp;oacute;gica del Cuerpo Nacional de Polic&amp;iacute;a"&gt;BIT&lt;/acronym&gt;).&lt;/p&gt;&#xD;
&lt;p&gt;Frente a esta evoluci&amp;oacute;n, desde esta entidad se ofrec&amp;iacute;a el dato positivo de la mayor preocupaci&amp;oacute;n del usuario por la visibilidad de su informaci&amp;oacute;n personal (reflejado en la disminuci&amp;oacute;n del n&amp;uacute;mero de internautas que tienen parcialmente abierto su perfil, del 48% en 2008 al 8,6% en la actualidad).&lt;/p&gt;&#xD;
&lt;p&gt;Para cerrar esta primera parte, se reclamaba mayor proactividad por parte de los proveedores de servicios de redes sociales a la hora de realizar el seguimiento de delitos en estos canales.&lt;/p&gt;&#xD;
&lt;p&gt;Por su parte, el segundo tema de debate trat&amp;oacute; los recientes cambios legislativos introducidos por la Ley de Econom&amp;iacute;a Sostenible, que propiciaron diferentes puntos de vista entre los ponentes en cuanto a la protecci&amp;oacute;n de la propiedad intelectual y la privacidad del usuario en Internet.&lt;/p&gt;&#xD;
&lt;p&gt;Frente al hecho del incontestable volumen de descarga de contenidos en Internet, los expertos apuntaban a la necesidad del un desarrollo legislativo m&amp;aacute;s acorde con el tecnol&amp;oacute;gico, de tal forma que se aseguraran los derechos de los usuarios de Internet as&amp;iacute; como de los creadores de contenido.&lt;/p&gt;&#xD;
&lt;p&gt;En conclusi&amp;oacute;n, la actualidad e inter&amp;eacute;s de los temas planteados mantuvo un intenso debate, que propici&amp;oacute; un gran seguimiento y participaci&amp;oacute;n del p&amp;uacute;blico a trav&amp;eacute;s de la red social Twitter (vinculado a la etiqueta #SBS12, que se convirti&amp;oacute; en Trending Topic, o tema m&amp;aacute;s seguido).&lt;/p&gt;&#xD;
&lt;p&gt;Si quieres aportar tus ideas o reflexiones sobre los temas del evento, te animamos a que utilices el espacio para comentarios del post, o si lo prefieres, el correo electr&amp;oacute;nico &lt;a href="mailto:observatorio@inteco.es"&gt;observatorio@inteco.es&lt;/a&gt; y nuestros perfiles @ObservaINTECO en &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (Se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.twitter.com/ObservaINTECO"&gt;Twitter&lt;/a&gt; y &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.facebook.com/ObservaINTECO"&gt;Facebook&lt;/a&gt;.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2012-04-20T13:00:49Z</dc:date>
  </entry>
  <entry>
    <title>Crónica del virus de la policía</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Post_viruspolicia" />
    <author>
      <name>Sergio de los Santos</name>
    </author>
    <updated>2012-04-17T16:09:35Z</updated>
    <published>2012-04-17T16:09:35Z</published>
    <summary type="html">&lt;p&gt;&amp;quot;Su direcci&amp;oacute;n IP ha sido registrada en las webs ilegales con contenido pornogr&amp;aacute;fico orientadas a la difusi&amp;oacute;n de la pornograf&amp;iacute;a infantil, zoofilia e im&amp;aacute;genes de violencia contra menores! [...] Adem&amp;aacute;s, desde su ordenador se realiza un env&amp;iacute;o ilegal (SPAM) de orientaci&amp;oacute;n pro terrorista.&amp;quot; Con este mensaje, cientos de usuarios en Espa&amp;ntilde;a y Europa han visto c&amp;oacute;mo su ordenador se bloqueaba nada m&amp;aacute;s arrancarlo. Con el logo de la polic&amp;iacute;a espa&amp;ntilde;ola, este ransomware es una de las plagas m&amp;aacute;s insidiosas de los &amp;uacute;ltimos tiempos (al margen de SpyEye y Zbot).&lt;/p&gt;&#xD;
&lt;p&gt;Las &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.hispasec.com/unaaldia/4623"&gt;primeras muestras&lt;/a&gt; aparecieron en julio de 2011, pero no tuvieron el impacto actual. Estas versiones eran relativamente simples, aunque ya se lanzaron en toda Europa. Las primeras apariciones se localizaron en Alemania, y m&amp;aacute;s tarde se extendi&amp;oacute; a otros pa&amp;iacute;ses de Europa (Italia, Gran Breta&amp;ntilde;a, Francia...). En la segunda mitad de 2011, no se observ&amp;oacute; demasiada actividad, si bien parece que, ante el &amp;eacute;xito de esa primera versi&amp;oacute;n, se decidi&amp;oacute; &amp;ldquo;detener el proyecto&amp;rdquo; para perfeccionarla y abarcar m&amp;aacute;s usuarios.&lt;/p&gt;&#xD;
&lt;p&gt;Y finalmente, a finales de 2011, &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.hispasec.com/unaaldia/4875"&gt;la plaga se extiende&lt;/a&gt;. Estas nuevas versiones son mucho m&amp;aacute;s sofisticadas. No incluyen la imagen en su interior, sino que la descargan desde un servidor seg&amp;uacute;n la direcci&amp;oacute;n &lt;acronym lang="en" title="Internet Protocol" xml:lang="en"&gt;IP&lt;/acronym&gt; de origen del infectado. El sistema pasa tambi&amp;eacute;n a formar parte de una&amp;nbsp; peque&amp;ntilde;a botnet que permite ser eliminada en remoto por el propio atacante, seg&amp;uacute;n le convenga.&lt;/p&gt;&#xD;
&lt;p&gt;Se observan cada vez m&amp;aacute;s infecciones durante los primeros meses del a&amp;ntilde;o. Los foros de usuarios se inundan de comentarios sobre c&amp;oacute;mo deshacerse del virus, pero parece que existen diferentes variantes, y las instrucciones no son siempre v&amp;aacute;lidas o exactas. Los usuarios coinciden en que &amp;quot;no han hecho nada&amp;quot; para infectarse. Consigue un alto nivel de infectados y notoriedad en medios de comunicaci&amp;oacute;n de toda Europa al usar la imagen de los cuerpos del Estado para amedrentar al infectado.&lt;/p&gt;&#xD;
&lt;p&gt;A finales de febrero aparece &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.hispasec.com/unaaldia/4878"&gt;una nueva variante&lt;/a&gt;, que se aleja del resto en est&amp;eacute;tica, pero con igual funcionalidad y tem&amp;aacute;tica: supuesto bloqueo del ordenador por orden de la polic&amp;iacute;a. Tiene la particularidad de renombrar la rama del registro de Windows que se encarga de permitir el arranque en modo seguro (F8). Esta era la funcionalidad a la que la mayor&amp;iacute;a de usuarios acud&amp;iacute;an para poder desinfectar el sistema. A su vez, la versi&amp;oacute;n &amp;quot;mainstream&amp;quot; del troyano comienza a utilizar diferentes ramas del registro para lanzarse en el inicio del sistema operativo y bloquearlo. Limpiar la infecci&amp;oacute;n se complicaba.&lt;/p&gt;&#xD;
&lt;p&gt;En marzo el malware comienza a usar una &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.hispasec.com/unaaldia/4885"&gt;vulnerabilidad en Java muy reciente&lt;/a&gt; para distribuirse. Los usuarios con un Java no parcheado desde final de enero son vulnerables con solo visitar con cualquier navegador una p&amp;aacute;gina web manipulada. Normalmente se esconden en publicidades de p&amp;aacute;ginas web de descarga de material multimedia.&lt;/p&gt;&#xD;
&lt;p&gt;Las variantes se suceden. Pareciera como si, diferentes bandas de atacantes, programaran de distintas maneras el troyano para adecuarlo a sus necesidades.&lt;/p&gt;&#xD;
&lt;p&gt;Los antivirus no se muestran muy eficaces. Las muestras se multiplican y las muy recientes suelen ser poco detectadas. Los atacantes trabajan de forma notable para eludir las firmas, consiguiendo que las muestras &amp;quot;frescas&amp;quot; pasen muy desapercibidas.&lt;/p&gt;&#xD;
&lt;p&gt;El virus contin&amp;uacute;a su evoluci&amp;oacute;n t&amp;eacute;cnica. Cambia de estrategia y no usa im&amp;aacute;genes, sino &lt;acronym lang="es" title="Lenguaje de marcado de hipertexto" xml:lang="es"&gt;HTLM&lt;/acronym&gt;. Tambi&amp;eacute;n hay variantes que usan caracter&amp;iacute;sticas poco conocidas de Windows para bloquearlo. Por &amp;uacute;ltimo, comienza a destruir por completo el arranque en modo seguro, &amp;uacute;nico &amp;quot;salvavidas&amp;quot; de muchos usuarios, que se ven incapaces de eliminar el malware si no es con otros m&amp;eacute;todos de recuperaci&amp;oacute;n m&amp;aacute;s sofisticados.&lt;/p&gt;&#xD;
&lt;p&gt;Y el ataque contin&amp;uacute;a. La producci&amp;oacute;n sigue y cada variante es diferente a la anterior, hasta el punto de que han a&amp;ntilde;adido otros puntos de arranque como objetivo de bloqueo, como por ejemplo la carpeta de inicio. &amp;iquest;Hasta cu&amp;aacute;ndo se mantendr&amp;aacute; esta ofensiva?&lt;/p&gt;&#xD;
&lt;p&gt;Hispasec &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.hispasec.com/unaaldia/4918"&gt;ha publicado una herramienta&lt;/a&gt; para evitar, si no la infecci&amp;oacute;n, al menos que el malware (este y cualquier otro tipo) se instale en el inicio de Windows perpetuando la infecci&amp;oacute;n y permitiendo el bloqueo del equipo.&lt;/p&gt;</summary>
    <dc:creator>Sergio de los Santos</dc:creator>
    <dc:date>2012-04-17T16:09:35Z</dc:date>
  </entry>
  <entry>
    <title>El salto a la nube… mejor con red</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//post_PP_cloud" />
    <author>
      <name>Pablo Perez San José</name>
    </author>
    <updated>2012-04-10T16:44:19Z</updated>
    <published>2012-04-10T16:44:19Z</published>
    <summary type="html">&lt;p&gt;En los &amp;uacute;ltimos a&amp;ntilde;os asistimos con expectaci&amp;oacute;n al desarrollo de una propuesta tecnol&amp;oacute;gica que parece centrar toda la atenci&amp;oacute;n tanto de la industria como de las organizaciones usuarias de los servicios de tecnolog&amp;iacute;as de la informaci&amp;oacute;n y la comunicaci&amp;oacute;n: el &lt;span class="italic"&gt;cloud computing&lt;/span&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;El &lt;span class="italic"&gt;cloud computing&lt;/span&gt; consiste en la ubicaci&amp;oacute;n de la informaci&amp;oacute;n y las capacidades de computaci&amp;oacute;n en la &amp;ldquo;nube&amp;rdquo; (&lt;span class="italic"&gt;cloud &lt;/span&gt;en ingl&amp;eacute;s). Esta expresi&amp;oacute;n trata de poner de manifiesto que se trata de un modelo tecnol&amp;oacute;gico que permite ofrecer servicios inform&amp;aacute;ticos (por ejemplo, aplicaciones software o almacenamiento de datos) a trav&amp;eacute;s de Internet, y por tanto accesibles desde cualquier lugar y desde cualquier ordenador o dispositivo m&amp;oacute;vil con conexi&amp;oacute;n a la Red.&lt;/p&gt;&#xD;
&lt;p&gt;El objetivo es que el cliente no tenga que preocuparse por los detalles t&amp;eacute;cnicos del hardware y el software, de los que se encarga el proveedor de cloud. As&amp;iacute;, este modelo ofrece grandes posibilidades para empresas y administraciones, en t&amp;eacute;rminos de inversi&amp;oacute;n, ahorro de costes, econom&amp;iacute;as de escala, deslocalizaci&amp;oacute;n,&amp;nbsp;&lt;abbr lang="es" title="etc&amp;eacute;tera" xml:lang="es"&gt;etc&lt;/abbr&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;Los avances en la capacidad de procesamiento, conexi&amp;oacute;n a Internet y dispositivos m&amp;oacute;viles junto a las importantes inversiones realizadas por las grandes empresas que dominan el panorama tecnol&amp;oacute;gico mundial han propiciado la r&amp;aacute;pida evoluci&amp;oacute;n e implantaci&amp;oacute;n del &lt;span class="italic"&gt;cloud computing&lt;/span&gt;. Hasta tal punto que muchos usuarios ya disfrutan los servicios en la nube sin darse cuenta. A pesar de su aparente novedad, en cierta medida el &lt;span class="italic"&gt;cloud computing&lt;/span&gt; viene us&amp;aacute;ndose casi desde los inicios de Internet. Por ejemplo, las cuentas de correo que los usuarios llevan a&amp;ntilde;os utilizando (Hotmail, Yahoo, Gmail) se pueden considerar servicios &amp;ldquo;en la nube&amp;rdquo;, ya que permiten utilizar unas aplicaciones y almacenar cierta informaci&amp;oacute;n sin necesidad de instalar un programa inform&amp;aacute;tico espec&amp;iacute;fico ni ocupar una parte del disco duro. As&amp;iacute; pues, lo realmente novedoso es la incorporaci&amp;oacute;n de nuevas utilidades, como las aplicaciones ofim&amp;aacute;ticas en la nube y las mayores capacidades t&amp;eacute;cnicas ofertadas.&lt;/p&gt;&#xD;
&lt;p&gt;La oferta de servicios en la nube puede prestarse en tres niveles: i) El modelo de Software como Servicio o SaaS (por sus siglas en ingl&amp;eacute;s, &lt;span class="italic"&gt;Software as a Service&lt;/span&gt;), que consiste en ofrecer programas inform&amp;aacute;ticos online sin necesidad de tenerlos instalados en un equipo en concreto y pudiendo adaptar el pago de derechos de uso a las necesidades del d&amp;iacute;a a d&amp;iacute;a del cliente. ii) El modelo PaaS (&lt;span class="italic"&gt;Platform as a Service&lt;/span&gt;), que pone a disposici&amp;oacute;n del usuario una plataforma completa, como por ejemplo puede ser la necesaria para la gesti&amp;oacute;n de una p&amp;aacute;gina web. iii) Y el IaaS o de Infraestructura como Servicio, que ofrece una infraestructura de procesamiento completa con uno o varios servidores virtuales en la nube. As&amp;iacute;, en unos minutos, una empresa puede, por ejemplo, aumentar el tama&amp;ntilde;o de disco duro para obtener mayor capacidad, sin necesidad de hacer ninguna inversi&amp;oacute;n en m&amp;aacute;quinas y pagando solamente por los recursos utilizados.&lt;/p&gt;&#xD;
&lt;p&gt;Todas estas alternativas suponen una serie de ventajas evidentes. Por un lado permiten el pago por uso, implicando un ahorro de costes al no tener que mantener programas de software cuyo uso es ocasional y al evitar la infrautilizaci&amp;oacute;n de los recursos. Por otro lado, este modelo permite ampliar o reducir las capacidades de computaci&amp;oacute;n (espacio de almacenamiento, accesos web gestionados,&amp;nbsp;&lt;abbr lang="es" title="etc&amp;eacute;tera" xml:lang="es"&gt;etc&lt;/abbr&gt;.) ante posibles cambios en las necesidades. Finalmente, cabe se&amp;ntilde;alar que tambi&amp;eacute;n implica un ahorro en los costes de mantenimiento.&lt;/p&gt;&#xD;
&lt;p&gt;Sin embargo, dar el salto a este nuevo modelo tambi&amp;eacute;n implica una serie de riesgos, por lo que deben tenerse en cuenta a la hora de adoptar una decisi&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;Por ejemplo, la posibilidad de acceso a la informaci&amp;oacute;n desde cualquier conexi&amp;oacute;n a Internet supone una ventaja, pero tambi&amp;eacute;n abre la puerta a accesos no autorizados, incluso a que &amp;eacute;stos se produzcan por error al poder compartir diferentes empresas un mismo servidor. Cabe se&amp;ntilde;alar tambi&amp;eacute;n como otro posible riesgo que este modelo supone una dependencia respecto al proveedor &lt;span class="italic"&gt;cloud&lt;/span&gt;, no s&amp;oacute;lo respecto al propio nivel de prestaci&amp;oacute;n del servicio, sino en otras materias como la legalidad o seguridad.&lt;/p&gt;&#xD;
&lt;p&gt;Para asegurar el &amp;eacute;xito en la utilizaci&amp;oacute;n de servicios en la nube y concienciar a las empresas sobre la importancia de estas cuestiones el Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n (INTECO) ha publicado la &lt;span class="italic"&gt;&lt;a lang="es" title="Se abre en nueva ventana" target="_blank" xml:lang="es" href="http://www.inteco.es/Seguridad/Observatorio/guias/Guia_Cloud"&gt;Gu&amp;iacute;a para empresas: seguridad y privacidad en el cloud computing&lt;/a&gt;&lt;/span&gt;. Este documento adem&amp;aacute;s de incluir informaci&amp;oacute;n sobre los diferentes niveles de nubes, se detiene en los aspectos de seguridad y privacidad as&amp;iacute; como en los riesgos a los que las empresas podr&amp;iacute;an estar expuestas, se&amp;ntilde;alando qu&amp;eacute; medidas y buenas pr&amp;aacute;cticas seguir para evitarlos y mitigarlos.&lt;/p&gt;&#xD;
&lt;p&gt;En este sentido, los pasos recomendados son realizar un an&amp;aacute;lisis de necesidades y oportunidades para ver si el &lt;span class="italic"&gt;cloud computing&lt;/span&gt; es la soluci&amp;oacute;n id&amp;oacute;nea para nuestra empresa; decidir qu&amp;eacute; &amp;aacute;reas de negocio, tareas e informaci&amp;oacute;n deben gestionarse mediante &lt;span class="italic"&gt;cloud computing&lt;/span&gt;; estudiar cuidadosamente las distintas opciones existentes en el mercado. Finalmente, una vez elegido el tipo de servicio y proveedor, definir claramente a trav&amp;eacute;s del contrato la posici&amp;oacute;n de cada una de las partes as&amp;iacute; como sus responsabilidades y obligaciones, asegur&amp;aacute;ndose que la prestaci&amp;oacute;n del servicio contratado cumple una serie de caracter&amp;iacute;sticas, tanto t&amp;eacute;cnicas como jur&amp;iacute;dicas.&lt;/p&gt;&#xD;
&lt;p&gt;En el contexto econ&amp;oacute;mico actual las empresas tienen que buscar ser mejores y m&amp;aacute;s eficientes, y para ello sin duda las tecnolog&amp;iacute;as de la informaci&amp;oacute;n y la comunicaci&amp;oacute;n juegan un papel fundamental, y entre ellas el &lt;span class="italic"&gt;cloud computing&lt;/span&gt;. Pero que los saltos, sean con red. Seamos emprendedores e innovadores, pero no imprudentes.&lt;/p&gt;</summary>
    <dc:creator>Pablo Perez San José</dc:creator>
    <dc:date>2012-04-10T16:44:19Z</dc:date>
  </entry>
  <entry>
    <title>Seguridad en sistemas SCADA</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//SCADA" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2012-03-30T12:23:40Z</updated>
    <published>2012-03-30T12:23:40Z</published>
    <summary type="html">&lt;p&gt;Hace unas semanas public&amp;aacute;bamos los resultados del &lt;a lang="es" href="http://www.inteco.es/Seguridad/Observatorio/Estudios/Estudio_SCADA" target="_blank" xml:lang="es" title="Se abre en nueva ventana"&gt;Estudio sobre la seguridad de los sistemas de monitorizaci&amp;oacute;n y control de procesos e infraestructuras (&lt;acronym lang="en" xml:lang="en" title="Supervisory Control And Data Acquisition"&gt;SCADA&lt;/acronym&gt;)&lt;/a&gt; que ha realizado el Observatorio de INTECO.&lt;/p&gt;&#xD;
&lt;p&gt;Partiendo de una metodolog&amp;iacute;a fundamentada en entrevistas personales a profesionales y expertos en este campo, esta investigaci&amp;oacute;n aborda en profundidad aspectos como el grado de madurez de estas tecnolog&amp;iacute;as, sus usos y beneficios o su marco regulatorio. Pero especialmente se centra en conocer los riesgos que pueden afectar a estos sistemas y las posibles buenas pr&amp;aacute;cticas para la gesti&amp;oacute;n de la seguridad de los mismos.&lt;/p&gt;&#xD;
&lt;p&gt;Los conocidos como &lt;abbr lang="en" xml:lang="en" title="Supervisory Control And Data Acquisition"&gt;SCADA&lt;/abbr&gt; son sistemas de monitorizaci&amp;oacute;n y control en tiempo real, que permiten gestionar ciertos procesos que, por su complejidad, de otro modo ser&amp;iacute;an ingobernables o al menos m&amp;aacute;s costosos y dif&amp;iacute;ciles de gestionar. &amp;iquest;Cu&amp;aacute;les son estos procesos? Se puede decir que pr&amp;aacute;cticamente cualquier tarea compleja que se pueda imaginar, desde el control del agua embalsada en una presa hasta la climatizaci&amp;oacute;n de un edificio, de la distribuci&amp;oacute;n el&amp;eacute;ctrica en todo un pa&amp;iacute;s hasta el funcionamiento de la maquinaria en una tintorer&amp;iacute;a, de la gesti&amp;oacute;n de una central nuclear a la producci&amp;oacute;n de una almazara, una destiler&amp;iacute;a o una planta farmac&amp;eacute;utica. Incluso el funcionamiento de los ascensores en un edificio de oficinas o las escaleras mec&amp;aacute;nicas en un centro comercial pueden estar gestionados mediante sistemas SCADA.&lt;/p&gt;&#xD;
&lt;p&gt;Su funcionamiento se resume en la medici&amp;oacute;n de una serie de par&amp;aacute;metros y su comunicaci&amp;oacute;n a un centro de control, desde donde, en caso de ser necesario, se podr&amp;aacute;n enviar &amp;oacute;rdenes para que unos dispositivos act&amp;uacute;en y los modifiquen. Los par&amp;aacute;metros a seguir pueden ser diferentes en funci&amp;oacute;n del proceso gestionado, por ejemplo la temperatura y la presi&amp;oacute;n en una caldera o la cantidad de productos en un contenedor. Las acciones ordenadas desde el centro de control tambi&amp;eacute;n son diversas, por ejemplo abrir una v&amp;aacute;lvula para reducir la presi&amp;oacute;n, desembalsar agua en una presa o sustituir el contenedor para que la producci&amp;oacute;n no acabe en el suelo.&lt;/p&gt;&#xD;
&lt;p&gt;As&amp;iacute; pues, si por ejemplo en una destiler&amp;iacute;a el sistema informa a los controladores de que la presi&amp;oacute;n en una caldera est&amp;aacute; aumentando y llegando a ciertos l&amp;iacute;mites, &amp;eacute;ste podr&amp;aacute; ordenar al sistema liberar presi&amp;oacute;n o bajar la temperatura en esa caldera en concreto, evitando posibles problemas.&lt;/p&gt;&#xD;
&lt;p&gt;Sus beneficios se centran en la simplificaci&amp;oacute;n de la gesti&amp;oacute;n de estos procesos y en la mejora de la eficiencia. Un controlador podr&amp;aacute; gestionar de manera m&amp;aacute;s simple un proceso a trav&amp;eacute;s de estos sistemas al recibir toda la informaci&amp;oacute;n instant&amp;aacute;neamente y poder identificar las desviaciones no deseadas, pudiendo&amp;nbsp; actuar para corregirlas. Esta simplificaci&amp;oacute;n ya implica una mejora en la eficiencia, pero las posibilidades de automatizaci&amp;oacute;n que brindan los sistemas SCADA ayudan a que &amp;eacute;sta sea mayor a&amp;uacute;n. De este modo, las respuestas a las variaciones m&amp;aacute;s habituales y rutinarias pueden predeterminarse y automatizarse para que se realicen en el preciso instante en que sean necesarias e impliquen menores costos (energ&amp;eacute;ticos, de calidad&amp;hellip;). Mientras tanto, el supervisor vigilar&amp;iacute;a el correcto funcionamiento del sistema y actuar&amp;iacute;a &amp;uacute;nicamente en caso de incidencias menos usuales.&lt;/p&gt;&#xD;
&lt;p&gt;Si bien &amp;eacute;stas son las caracter&amp;iacute;sticas definitorias de los sistemas SCADA, en esta investigaci&amp;oacute;n se han detectado una serie de circunstancias concernientes a los mismos que afectan directamente a su nivel de seguridad.&lt;/p&gt;&#xD;
&lt;p&gt;El hecho de que estos sistemas inicialmente se dise&amp;ntilde;asen para que los procesos controlados no se interrumpieran bajo ning&amp;uacute;n concepto por los problemas que esto acarrear&amp;iacute;a (pensemos por ejemplo en la distribuci&amp;oacute;n de electricidad en una regi&amp;oacute;n o la potabilizaci&amp;oacute;n de aguas en una ciudad), ha tenido como consecuencia que la seguridad no haya tenido la importancia que se desear&amp;iacute;a en su creaci&amp;oacute;n e implantaci&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;A esta priorizaci&amp;oacute;n de la disponibilidad frente a la seguridad se debe a&amp;ntilde;adir su concepci&amp;oacute;n para trabajar en entornos aislados, sin conexiones externas, de tal modo que la seguridad podr&amp;iacute;a limitarse en gran medida al acceso f&amp;iacute;sico a las instalaciones. Pero actualmente ese aislamiento se ha roto mediante la conexi&amp;oacute;n (directa o indirecta, consciente o inconsciente) con otras redes como Internet. A d&amp;iacute;a de hoy, a pesar de que sus gestores puedan desconocerlo, es posible establecer una conexi&amp;oacute;n entre un ordenador en cualquier parte del mundo y algunos sistemas SCADA que no se encuentran suficientemente protegidos.&lt;/p&gt;&#xD;
&lt;p&gt;Otro de los factores a tener en cuenta para evaluar la seguridad de los sistemas SCADA es su grado de actualizaci&amp;oacute;n. Durante mucho tiempo no se ha considerado necesario actualizar estos sistemas a causa de los problemas que esto podr&amp;iacute;a acarrear (esencialmente la interrupci&amp;oacute;n de su funcionamiento si la actualizaci&amp;oacute;n incorporase alg&amp;uacute;n fallo o incompatibilidad), adem&amp;aacute;s de otras causas como el uso de software espec&amp;iacute;fico o su inicial aislamiento. De este modo, actualmente podemos encontrar sistemas SCADA cuyas vulnerabilidades son similares a las de los ordenadores dom&amp;eacute;sticos de hace 10 a&amp;ntilde;os, ya que no se han aplicado en ellos las actualizaciones y mejoras que est&amp;aacute;n disponibles desde hace tiempo para el resto de sistemas. Dicho de otro modo, si no se han actualizado los sistemas y su software, puede que haya equipos que gestionen procesos con las medidas de seguridad de hace 10 o hasta 15 a&amp;ntilde;os enfrent&amp;aacute;ndose a las amenazas y riesgos de la actualidad.&lt;/p&gt;&#xD;
&lt;p&gt;Se podr&amp;iacute;an a&amp;ntilde;adir otros elementos como la incorporaci&amp;oacute;n de tecnolog&amp;iacute;as de uso generalista, el exceso de confianza en la seguridad por oscuridad (resumida en la concepci&amp;oacute;n &amp;ldquo;&lt;span class="italic"&gt;si casi nadie sabe de esto casi nadie conocer&amp;aacute; sus problemas y podr&amp;aacute; aprovecharlos&lt;/span&gt;&amp;rdquo;), el desconocimiento del grado de interconexi&amp;oacute;n con otras redes (&amp;ldquo;&lt;span class="italic"&gt;mi sistema SCADA no est&amp;aacute; conectado a Internet&lt;/span&gt;&amp;rdquo;, aunque s&amp;iacute; a los equipos de oficina con conexi&amp;oacute;n a Internet) o la minusvaloraci&amp;oacute;n de las amenazas (&amp;ldquo;&lt;span class="italic"&gt;qui&amp;eacute;n me va a atacar a m&amp;iacute;&lt;/span&gt;&amp;rdquo;).&lt;/p&gt;&#xD;
&lt;p&gt;Todas estas circunstancias abren las puertas a posibles incidentes de seguridad, desde una infecci&amp;oacute;n por malware hasta un acceso no autorizado o una falsificaci&amp;oacute;n de sus comunicaciones. Las consecuencias que podr&amp;iacute;an tener estos incidentes tambi&amp;eacute;n son de diferentes envergaduras.&lt;/p&gt;&#xD;
&lt;p&gt;Las m&amp;aacute;s importantes ser&amp;iacute;an las que afectasen a los SCADA que controlen las denominadas Infraestructuras Cr&amp;iacute;ticas, ya que se trata de sistemas cuya paralizaci&amp;oacute;n supondr&amp;iacute;a graves problemas para el conjunto de la sociedad (hablamos en este caso de la producci&amp;oacute;n y distribuci&amp;oacute;n el&amp;eacute;ctrica, la potabilizaci&amp;oacute;n de aguas, la gesti&amp;oacute;n de los transportes&amp;hellip;). En este caso el &lt;acronym lang="es" xml:lang="es" title="Centro Nacional para la Protecci&amp;oacute;n de las Infraestructuras Cr&amp;iacute;ticas"&gt;CNPIC&lt;/acronym&gt; ya ha puesto en marcha los mecanismos necesarios para la protecci&amp;oacute;n de estas infraestructuras.&lt;/p&gt;&#xD;
&lt;p&gt;Pero existen muchos otros SCADA que, no gestionando Infraestructuras Cr&amp;iacute;ticas, en caso de no funcionar correctamente, o ser controlados por un atacante malintencionado, podr&amp;iacute;an generar graves problemas. Es el caso de buena parte de los procesos industriales, ya que su mal funcionamiento podr&amp;iacute;a afectar a la seguridad f&amp;iacute;sica de las personas (pensemos en industrias que utilicen productos qu&amp;iacute;micos o simplemente calderas que soporten altos niveles de presi&amp;oacute;n). En otros casos, los procesos productivos gestionados no pondr&amp;iacute;an en riesgo la seguridad f&amp;iacute;sica de las personas si fueran gestionadas de manera malintencionada, pero s&amp;iacute; podr&amp;iacute;an suponer unas p&amp;eacute;rdidas importantes para las empresas (por ejemplo una almazara que pudiera perder su producci&amp;oacute;n porque un atacante decide liberar el aceite almacenado).&lt;/p&gt;&#xD;
&lt;p&gt;Finalmente, existen otros procesos que se gestionan mediante sistemas SCADA y cuya peligrosidad en caso de ataque podr&amp;iacute;a considerarse menor a primera vista. Se trata de servicios e infraestructuras b&amp;aacute;sicas presentes en multitud de edificios e instalaciones y se ejemplifican claramente en los sistemas de climatizaci&amp;oacute;n o la gesti&amp;oacute;n de los ascensores y escaleras mec&amp;aacute;nicas. En estos casos, a pesar de que las consecuencias de un ataque se podr&amp;iacute;an considerar menores (ascensores bloqueados o altas/bajas temperaturas en una oficina), no se deber&amp;iacute;a considerar as&amp;iacute;. Ejemplo de ello ser&amp;iacute;an las escaleras mec&amp;aacute;nicas de un centro comercial que llegasen a ser controladas por un atacante malicioso, deteni&amp;eacute;ndolas y poni&amp;eacute;ndolas en marcha bruscamente y pudiendo generar ca&amp;iacute;das y contusiones a quienes las estuvieran utilizando en ese momento.&lt;/p&gt;&#xD;
&lt;p&gt;Lo hasta aqu&amp;iacute; expuesto, junto a otros resultados de la investigaci&amp;oacute;n, pone de manifiesto la necesidad de protecci&amp;oacute;n de este tipo de sistemas.&lt;/p&gt;&#xD;
&lt;p&gt;Con esta finalidad &lt;acronym lang="es" xml:lang="es" title="Instituto Nacional de las Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/acronym&gt; se ha dedicado a la b&amp;uacute;squeda y exposici&amp;oacute;n de posibles soluciones, medidas de seguridad y buenas pr&amp;aacute;cticas aplicables con el fin de mitigar y evitar estos riesgos. Todo ello se ha plasmado, en un documento adicional: la &lt;a lang="es" href="http://www.inteco.es/Seguridad/Observatorio/guias/Guia_SCADA" target="_blank" xml:lang="es" title="Se abre en nueva ventana"&gt;Gu&amp;iacute;a para empresas: seguridad de los sistemas de monitorizaci&amp;oacute;n y control de procesos e infraestructuras (SCADA)&lt;/a&gt;, dirigida a todas aquellas empresas que cuenten con sistemas SCADA y en la que se exponen estos problemas y las soluciones propuestas, utilizando para ello un lenguaje sencillo y con una vocaci&amp;oacute;n eminentemente pedag&amp;oacute;gica y pr&amp;aacute;ctica.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2012-03-30T12:23:40Z</dc:date>
  </entry>
  <entry>
    <title>Incidentes de terceros</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Incidentes_terceros" />
    <author>
      <name>Joseba Enjuto</name>
    </author>
    <updated>2012-03-20T16:41:47Z</updated>
    <published>2012-03-20T16:41:47Z</published>
    <summary type="html">&lt;p&gt;Estos &amp;uacute;ltimos d&amp;iacute;as, en los foros de seguridad ha sido muy comentada la noticia de que &lt;a lang="es" href="http://www.muycomputer.com/2012/03/17/exploit-para-escritorio-remoto-de-windows-filtrado-por-partners-de-microsoft" target="_blank" xml:lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)"&gt;un partner de seguridad de Microsoft ha publicado un exploit para una vulnerabilidad cr&amp;iacute;tica&lt;/a&gt;. B&amp;aacute;sicamente, lo que ha ocurrido es que el descubridor de dicha vulnerabilidad la notific&amp;oacute; a Microsoft junto con una prueba de concepto que la explotaba, que a su vez Microsoft distribuy&amp;oacute; a su red de partners de seguridad (fabricantes de antivirus, &lt;acronym lang="en" xml:lang="en" title="Intrusion Detection System"&gt;IDS&lt;/acronym&gt;s, etc.) con el fin de que fueran preparando las contramedidas correspondientes, y uno de esos partners ha sido la fuente de la filtraci&amp;oacute;n, lo que hace que el exploit est&amp;eacute; disponible p&amp;uacute;blicamente a todo Internet.&lt;/p&gt;&#xD;
&lt;p&gt;Lo que quiero analizar en este post no es el resultado de este incidente, sino el hecho en s&amp;iacute; de que un incidente de seguridad de un tercero afecte a tu negocio. &amp;iquest;Qu&amp;eacute; medidas de seguridad se pueden adoptar para prevenir y/o mitigar este hecho?&lt;/p&gt;&#xD;
&lt;p&gt;En primer lugar, es evidente que el requisito m&amp;iacute;nimo es tener regulada contractualmente la relaci&amp;oacute;n. M&amp;aacute;s all&amp;aacute; de la legislaci&amp;oacute;n de cada pa&amp;iacute;s, es evidente que si no disponemos de un contrato que regule las responsabilidades de cada parte, dif&amp;iacute;cilmente podremos transferir el riesgo derivado de un posible incidente de seguridad a nuestro partner. No obstante, tener un contrato no es suficiente. Dicho contrato tendr&amp;iacute;a que contemplar espec&amp;iacute;ficamente las responsabilidades derivadas de un posible incidente de seguridad, y este aspecto no es en absoluto trivial, ya que requiere definir algo tan gen&amp;eacute;rico, hipot&amp;eacute;tico o imprevisible como un incidente de seguridad, y determinar, en funci&amp;oacute;n de las nuevamente hipot&amp;eacute;ticas consecuencias de dicho incidente, las responsabilidades asociadas.&lt;/p&gt;&#xD;
&lt;p&gt;Sin embargo, ni siquiera con tener contractualmente regulado este aspecto ser&amp;iacute;a suficiente. &amp;iquest;C&amp;oacute;mo asume la parte contratada las responsabilidades definidas? Las consecuencias no tienen por qu&amp;eacute; limitarse a un servicio no prestado, sino que el contratante puede argumentar lucro cesante, p&amp;eacute;rdida de imagen, incumplimientos legales o regulatorios... &amp;iquest;Puede asumir la parte contratada una indemnizaci&amp;oacute;n que satisfaga todos esos aspectos? En el mundo anglosaj&amp;oacute;n se empiezan a contratar seguros espec&amp;iacute;ficos que cubran estas casu&amp;iacute;sticas, pero ni es una pr&amp;aacute;ctica generalizada ni pr&amp;aacute;cticamente aplicada en el mercado espa&amp;ntilde;ol.&lt;/p&gt;&#xD;
&lt;p&gt;Aun en el caso de que realmente exista un seguro, &amp;iquest;cu&amp;aacute;l es la prima que requiere su contrataci&amp;oacute;n? El importe puede ser muy variable, y potencialmente elevado, aunque parece l&amp;oacute;gico pensar que depender&amp;aacute; de la probabilidad real de que realmente ocurra un incidente de seguridad.&lt;/p&gt;&#xD;
&lt;p&gt;&amp;iquest;C&amp;oacute;mo se puede &amp;quot;estimar&amp;quot; esta probabilidad de ocurrencia? Como alguno de los lectores ya habr&amp;eacute;is adivinado, disponer de elementos de seguridad como un &lt;acronym lang="es" xml:lang="es" title="Sistema de Gesti&amp;oacute;n de la Seguridad de la Informaci&amp;oacute;n"&gt;SGSI&lt;/acronym&gt; certificado o contar con diferentes dispositivos de seguridad t&amp;eacute;cnica son factores que se tienen en cuenta a la hora de calcular dicha prima.&lt;/p&gt;&#xD;
&lt;p&gt;&amp;iquest;Y qu&amp;eacute; puede hacer la parte contratante? Por un lado, se puede entender que si ha llegado hasta aqu&amp;iacute; ha transferido adecuadamente el riesgo. Pero por otro lado, si aun as&amp;iacute; el incidente de seguridad se materializa, los da&amp;ntilde;os los va a seguir sufriendo, aunque est&amp;eacute;n mitigados.&lt;/p&gt;&#xD;
&lt;p&gt;Llegados a este punto, lo que deber&amp;iacute;a hacer el contratante es llevar a cabo una vigilancia activa del contrato. O dicho de otro modo, no s&amp;oacute;lo asegurarse de que el contrato contiene las cl&amp;aacute;usulas necesarias, sino verificar que se cumple: reuniones de seguimiento, solicitud de informes, auditor&amp;iacute;as... Y por supuesto, que el propio contrato contemple todos estos mecanismos.&lt;/p&gt;&#xD;
&lt;p&gt;Para acabar, s&amp;oacute;lo una pregunta. &amp;iquest;Cu&amp;aacute;nto se aproximan vuestros contratos a estas recomendaciones?&lt;/p&gt;</summary>
    <dc:creator>Joseba Enjuto</dc:creator>
    <dc:date>2012-03-20T16:41:47Z</dc:date>
  </entry>
  <entry>
    <title>Sobre el procedimiento de notificación de la sección segunda de la Comisión de Propiedad Intelectual</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Notificacion_PI" />
    <author>
      <name>Cristina Martínez Garay</name>
    </author>
    <updated>2012-03-12T11:59:30Z</updated>
    <published>2012-03-12T11:59:30Z</published>
    <summary type="html">&lt;p&gt;En las &amp;uacute;ltimas semanas diferentes colectivos como las asociaciones de usuarios, los abogados, la Asociaci&amp;oacute;n de Internautas y la Red de Empresas de Internet, entre otros, est&amp;aacute;n manifestando sus protestas y quejas en relaci&amp;oacute;n al procedimiento de salvaguarda de los derechos de Propiedad Intelectual descrito en el Real Decreto 1889/2011. La causa es que dicha norma atribuye a un &amp;oacute;rgano administrativo (la Secci&amp;oacute;n Segunda de Comisi&amp;oacute;n de Propiedad Intelectual) competencias asignadas a los jueces por ley. Los afectados han acudido incluso a la v&amp;iacute;a judicial con la interposici&amp;oacute;n y admisi&amp;oacute;n de recurso contencioso administrativo ante el Tribunal Supremo.&lt;/p&gt;&#xD;
&lt;p&gt;Partiendo de este hecho, la reflexi&amp;oacute;n que me gustar&amp;iacute;a compartir es sobre el ambiguo sistema de notificaci&amp;oacute;n descrito en la citada norma desde el punto de vista jur&amp;iacute;dico as&amp;iacute; como en la Orden &lt;acronym lang="es" xml:lang="es" title="Educaci&amp;oacute;n, Cultura y Deporte"&gt;ECD&lt;/acronym&gt;/378/2012 publicada 29 de febrero de 2012 por la que se establece la obligatoriedad para los interesados del uso de sistema electr&amp;oacute;nicos.&lt;/p&gt;&#xD;
&lt;p&gt;&lt;span class="bold"&gt;En relaci&amp;oacute;n a los sujetos obligados al uso de sistemas electr&amp;oacute;nicos&lt;/span&gt;&lt;/p&gt;&#xD;
&lt;p&gt;Respecto al uso de sistemas electr&amp;oacute;nicos para comunicarse con la Secci&amp;oacute;n Segunda de la Comisi&amp;oacute;n de Propiedad Intelectual y admitir notificaciones electr&amp;oacute;nicas, se&amp;ntilde;alar que el legislador no&amp;nbsp; ha exceptuado a nadie, es decir, ha incluido a todas y cada una de las personas que pueden estar legitimadas para iniciar el procedimiento as&amp;iacute; como a todos los responsables de los servicios de la sociedad de la informaci&amp;oacute;n&amp;nbsp; pese&amp;nbsp; que ello pueda contradecir a lo dispuesto a la Ley 11/2007 de Acceso Electr&amp;oacute;nico de los Ciudadanos a los Servicios P&amp;uacute;blicos, en adelante LAE.&lt;/p&gt;&#xD;
&lt;p&gt;Si recordamos el contenido del art&amp;iacute;culo 27.6 de la LAE, &amp;eacute;ste&amp;nbsp; permite establecer la obligaci&amp;oacute;n de comunicarse con las Administraciones P&amp;uacute;blicas s&amp;oacute;lo por medios electr&amp;oacute;nicos cuando los interesados se correspondan a personas jur&amp;iacute;dicas o colectivos de personas f&amp;iacute;sicas que por raz&amp;oacute;n de su capacidad econ&amp;oacute;mica o t&amp;eacute;cnica tenga garantizado el acceso a los medios tecnol&amp;oacute;gicos precisos.&lt;/p&gt;&#xD;
&lt;p&gt;Pues bien, considero que el legislador a trav&amp;eacute;s de la Orden &lt;acronym lang="es" title="Educaci&amp;oacute;n, Cultura y Deporte"&gt;ECD&lt;/acronym&gt;/378/2012 ha interpretado en sentido amplio la habilitaci&amp;oacute;n referida por cuanto que obliga al uso de medios electr&amp;oacute;nicos a todas las personas f&amp;iacute;sicas &amp;ndash; no a colectivos como dice la Ley &amp;ndash; responsables de servicios de la sociedad de la Informaci&amp;oacute;n contra los que se dirige el procedimiento. Por tanto, no entra a considerar y da por hecho que tienen garantizado el acceso de los medios necesarios (a diferencia de lo que establece para las personas f&amp;iacute;sicas titulares de derechos de propiedad intelectual legitimadas para iniciar el procedimiento).&lt;/p&gt;&#xD;
&lt;p&gt;Por ello, aquel prestador de servicios de la sociedad de la informaci&amp;oacute;n, sea persona f&amp;iacute;sica o jur&amp;iacute;dica, contra el que se inicie un procedimiento de restauraci&amp;oacute;n de la legalidad por vulnerar presuntamente derechos de Propiedad Intelectual deber&amp;aacute; defenderse a trav&amp;eacute;s del&amp;nbsp; uso de medios electr&amp;oacute;nicos y admitir la notificaci&amp;oacute;n por estos medios, sin disponer de otra opci&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;&amp;iquest;Se puede considerar que todas las personas f&amp;iacute;sicas responsables de servicios de la sociedad de la informaci&amp;oacute;n son un &amp;ldquo;colectivo&amp;rdquo; en los t&amp;eacute;rminos que establece la LAE? Estoy segura de que en algunos casos se crear&amp;aacute; indefensi&amp;oacute;n, ya que muchos no contar&amp;aacute;n con los medios que el legislador cree que cuenta solo por ser prestador de servicios de la Sociedad de la Informaci&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;&lt;span class="bold"&gt;En relaci&amp;oacute;n a la pr&amp;aacute;ctica de notificaciones electr&amp;oacute;nicas&lt;/span&gt;&lt;/p&gt;&#xD;
&lt;p&gt;Respecto a la pr&amp;aacute;ctica de las notificaciones efectuadas por la Secci&amp;oacute;n Segunda a los prestadores de la sociedad de la informaci&amp;oacute;n contra los que se ha iniciado un procedimiento y los plazos de actuaci&amp;oacute;n me gustar&amp;iacute;a hacer las siguientes reflexiones.&lt;/p&gt;&#xD;
&lt;p&gt;El Real Decreto establece plazos reducidos (48 horas para la retirada voluntaria de contenidos en la fase de inicio del procedimiento y 24 horas en el momento de la resoluci&amp;oacute;n) para que el prestador atienda a los requerimientos notificados electr&amp;oacute;nicamente a trav&amp;eacute;s de la direcci&amp;oacute;n electr&amp;oacute;nica habilitada. Ahora bien, si el legislador ha querido obligar a los interesados en un procedimiento de salvaguarda de los derechos de propiedad intelectual a recibir las notificaciones de forma electr&amp;oacute;nica, estas entiendo que se deber&amp;aacute;n regir en los t&amp;eacute;rminos que establece la &lt;acronym lang="es" xml:lang="es" title="Ley de Acceso Electr&amp;oacute;nico de los Ciudadanos a los Servicios P&amp;uacute;blicos"&gt;LAE&lt;/acronym&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;El procedimiento de notificaci&amp;oacute;n y los breves plazos de respuesta que se exigen al prestador se refieren desde la pr&amp;aacute;ctica de la notificaci&amp;oacute;n. Pues bien, en los t&amp;eacute;rminos de la LAE una notificaci&amp;oacute;n se entiende efectuada cuando el interesado accede al contenido de la misma, no desde el env&amp;iacute;o o la puesta a disposici&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;De esta forma considero que la Secci&amp;oacute;n Segunda, si no hubiera acceso al contenido de la notificaci&amp;oacute;n, se deber&amp;aacute; esperar como m&amp;iacute;nimo diez d&amp;iacute;as naturales para que se entienda rechazada la notificaci&amp;oacute;n por el prestador y entonces s&amp;iacute; se tendr&amp;aacute; por efectuado el tr&amp;aacute;mite de la notificaci&amp;oacute;n siguiendo con el procedimiento, en este caso concediendo 24 o 48 horas seg&amp;uacute;n corresponda para que el prestador de servicios de la sociedad de la informaci&amp;oacute;n act&amp;uacute;e. Todo ello de conformidad con lo dispuesto en los art&amp;iacute;culos 28.3 de la LAE y el art&amp;iacute;culo 59.4 de la Ley de 30/92 de R&amp;eacute;gimen Jur&amp;iacute;dico de las Administraciones P&amp;uacute;blicas y del Procedimiento Administrativo Com&amp;uacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;En definitiva, habr&amp;aacute; que esperar al pronunciamiento del Tribunal Supremo para conocer si la legitimaci&amp;oacute;n que ostenta la Secci&amp;oacute;n Segunda de la Comisi&amp;oacute;n de Propiedad Intelectual es adecuada conforme al Derecho, as&amp;iacute; como el procedimiento de la notificaci&amp;oacute;n a los prestadores de servicios de la sociedad de la informaci&amp;oacute;n contra los que se inicie un procedimiento de salvaguarda de derechos de Propiedad Intelectual. En mi opini&amp;oacute;n, el legislador deber&amp;iacute;a centrar sus esfuerzos en evitar y subsanar ambig&amp;uuml;edades que puedan provocar frenos en el desarrollo de la Sociedad de la Informaci&amp;oacute;n.&lt;/p&gt;</summary>
    <dc:creator>Cristina Martínez Garay</dc:creator>
    <dc:date>2012-03-12T11:59:30Z</dc:date>
  </entry>
  <entry>
    <title>¿Qué sucedió y qué está por venir en seguridad y privacidad? #resumen2011 y #prospectiva2012 – Reflexión final de Dabo (@daboblog)</title>
    <link rel="alternate" href="/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios//Entrevista_Dabo" />
    <author>
      <name>David Hernández (Dabo)</name>
    </author>
    <updated>2012-03-09T09:25:30Z</updated>
    <published>2012-03-09T09:25:30Z</published>
    <summary type="html">&lt;p&gt;Una vez publicadas las diferentes entrevistas mantenidas con los colaboradores del Blog sobre lo que ha acontecido en seguridad de la informaci&amp;oacute;n y privacidad durante este &amp;uacute;ltimo a&amp;ntilde;o (&lt;span class="bold"&gt;#resumen2011&lt;/span&gt;) y lo que est&amp;aacute; por venir en 2012 (&lt;span class="bold"&gt;#prospectiva2012&lt;/span&gt;), &lt;span class="bold"&gt;David Hern&amp;aacute;ndez - Dabo (&lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="https://twitter.com/#!/daboblog"&gt;@daboblog&lt;/a&gt;)&lt;/span&gt; concluye esta iniciativa realizando un resumen general de todo lo expuesto y present&amp;aacute;ndolo a modo de relator.&lt;/p&gt;&#xD;
&lt;p&gt;Esta entrada a su vez constituye la primera del reci&amp;eacute;n incorporado colaborador, quien reparte su labor profesional entre varios proyectos: es fundador de &lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)." xml:lang="es" target="_blank" href="http://www.daboweb.com/"&gt;Daboweb&lt;/a&gt;, co-fundador y responsable de Hacking &amp;Eacute;tico y Seguridad de la Informaci&amp;oacute;n de &lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)" xml:lang="es" target="_blank" href="http://www.apachectl.com/"&gt;APACHEctl&lt;/a&gt;, consultor y formador en diversas materias e intenso bloguero en &lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)" xml:lang="es" target="_blank" href="http://www.daboblog.com/"&gt;DaboBlog&lt;/a&gt;, y &lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)" xml:lang="es" target="_blank" href="http://www.debianhackers.net/"&gt;DebianHackers&lt;/a&gt;. Sus servicios a nivel profesional est&amp;aacute;n recopilados en &lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)" xml:lang="es" target="_blank" href="http://www.davidhernandez.es/"&gt;DavidHernandez&lt;/a&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;Esperamos que sus aportaciones os gusten tanto como a nosotros.&lt;/p&gt;&#xD;
&lt;p&gt;&lt;span class="bold"&gt;&amp;iquest;Cu&amp;aacute;les han sido los principales acontecimientos de seguridad y/o privacidad producidos en 2011?&lt;/span&gt;&lt;/p&gt;&#xD;
&lt;p&gt;Primeramente, quer&amp;iacute;a saludar a los lectores en mi primera colaboraci&amp;oacute;n aqu&amp;iacute; y aprovechar la ocasi&amp;oacute;n, para dar las gracias a &lt;acronym lang="es" xml:lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/acronym&gt; por la confianza depositada, adem&amp;aacute;s de poder hablar sobre algo que me apasiona, la Seguridad Inform&amp;aacute;tica, dentro de una plataforma de comunicaci&amp;oacute;n con tanta difusi&amp;oacute;n. Todo ello, junto a grandes profesionales del sector a los que sigo y admiro desde hace muchos a&amp;ntilde;os. Tambi&amp;eacute;n, de alguna forma corresponder al gran trato recibido por INTECO-CERT en el pasado &lt;a lang="es" title="Se abre en nueva ventana." xml:lang="es" target="_blank" href="http://enise.inteco.es/es/encuentro-blogueros-m"&gt;5EBloggers del ENISE&lt;/a&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;Sobre mi visi&amp;oacute;n acerca de c&amp;oacute;mo viv&amp;iacute; el 2011 desde el punto de vista de la (IN) seguridad, puedo decir que estoy muy de acuerdo con el resto de compa&amp;ntilde;eros del blog &lt;a lang="es" title="Se abre en nueva ventana" xml:lang="es" target="_blank" href="http://www.inteco.es/blogs/inteco/Seguridad/BlogSeguridad/ultimos_articulos"&gt;en los res&amp;uacute;menes que he estado leyendo desde principios de a&amp;ntilde;o&lt;/a&gt;. Dudas en el sector m&amp;aacute;s profesional de la seguridad con ejemplos como lo sucedido con RSA, ataques masivos contra grandes corporaciones con la consiguiente p&amp;eacute;rdida de negocio y da&amp;ntilde;os en su reputaci&amp;oacute;n, no ya &amp;quot;&lt;span class="italic"&gt;online&lt;/span&gt;&amp;quot;, sino empresarial o burs&amp;aacute;til, adem&amp;aacute;s de los sufridos por usuarios en medio de un &amp;quot;mar de ataques&amp;quot; donde la &amp;quot;navegaci&amp;oacute;n&amp;quot; o &amp;quot;mantenerse a flote&amp;quot;, no ha sido algo f&amp;aacute;cil. Este pasado a&amp;ntilde;o, mucha gente supo lo que era un DDoS, se &amp;quot;certific&amp;oacute; en p&amp;eacute;rdida de confianza&amp;quot; (DigiNotar por ej), adem&amp;aacute;s de hacer un curso r&amp;aacute;pido de c&amp;oacute;mo bajar de la nube y poner los pies en la tierra...&lt;/p&gt;&#xD;
&lt;p&gt;Como podemos ver, el 2012, empieza fuerte. Sirva como ejemplo reciente el &lt;a lang="es" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)" xml:lang="es" target="_blank" href="http://www.securitybydefault.com/2012/03/panda-security-hackeada.html"&gt;ataque sufrido por Panda&lt;/a&gt; y todas las consecuencias derivadas del mismo. No s&amp;oacute;lo ya en cuanto a los da&amp;ntilde;os causados por una intrusi&amp;oacute;n de la que nadie est&amp;aacute; libre, sino tambi&amp;eacute;n por la pol&amp;eacute;mica suscitada tanto por la gesti&amp;oacute;n del incidente, como los tiempos de respuesta. Bajo el prisma de mi d&amp;iacute;a a d&amp;iacute;a (los servidores / entornos web), preveo problemas similares, acrecentados por la excesiva necesidad de conectarse y sincronizar desde cualquier dispositivo o lugar, datos contra servidores y aplicaciones web que se ven muy expuestas desde m&amp;uacute;ltiples vectores de ataque. Todo ello acrecentado por la actual moda de la computaci&amp;oacute;n en la nube que puede llevar al usuario a utilizar sistemas deficientemente implementados sobre los que su control es m&amp;iacute;nimo. En resumen, seguiremos viendo con una frecuencia mayor, escenarios en los que un simple usuario con un problema de seguridad com&amp;uacute;n, puede m&amp;aacute;s que nunca comprometer a toda una infraestructura empresarial. Cuando no hace tanto tiempo, quiz&amp;aacute;s esa brecha no traspasar&amp;iacute;a las barreras &amp;quot;locales&amp;quot;, pudiendo afectar quiz&amp;aacute;s a una Intranet (nada menor desde luego), para ahora dejar expuestos datos tanto de la propia empresa, como de sus empleados, proveedores, clientes o usuarios que visiten su sitio web.&lt;/p&gt;&#xD;
&lt;p&gt;Quiz&amp;aacute;s, cuando ves que un troyano alojado en el equipo de ese usuario con un nivel de acceso alto a un sistema web como el que anteriormente cito, sirva como ejemplo el &amp;quot;&lt;a lang="en" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)" xml:lang="en" target="_blank" href="http://www.troyhunt.com/2011/09/why-is-gootkit-attacking-my-website-and.html"&gt;&lt;span class="italic"&gt;Gootkit ddos system&lt;/span&gt;&lt;/a&gt;&amp;quot; que ni es nuevo y se conoce como act&amp;uacute;a ,adem&amp;aacute;s de ser reconocido en la gran mayor&amp;iacute;a de firmas de virus de cualquier soluci&amp;oacute;n anti-malware, es capaz de inyectar c&amp;oacute;digo &amp;quot;&lt;span class="italic"&gt;Javascript&lt;/span&gt;&amp;quot; en una url, capturar usuarios, contrase&amp;ntilde;as &lt;acronym lang="en" xml:lang="en" title="File Transfer Protocol "&gt;FTP&lt;/acronym&gt;, realizar o sufrir ataques &lt;acronym lang="en" xml:lang="en" title="Distributed Denial of Service"&gt;DDoS&lt;/acronym&gt;, tu valoraci&amp;oacute;n cambia.&lt;/p&gt;&#xD;
&lt;p&gt;Estos d&amp;iacute;as, podemos ver las consecuencias tanto de una pol&amp;iacute;tica no muy transparente respecto a las actualizaciones / cambio de versiones por parte del desarrollador, as&amp;iacute; como los da&amp;ntilde;os colaterales sufridos cuando quien tiene que aplicar los pertinentes parches de seguridad baja la guardia. Me refiero al &lt;a lang="en" href="http://arstechnica.com/business/news/2012/02/plesk-control-panel-bug-left-ftc-sites-and-thousands-more-exposed-to-anon.ars" target="_blank" xml:lang="en" title="Enlace externo. No se garantiza la disponibilidad (se abre en nueva ventana)"&gt;caso de &amp;quot;Plesk&amp;quot;&lt;/a&gt;, esa combinaci&amp;oacute;n de factores junto a una &amp;quot;industria del malware&amp;quot; cada vez m&amp;aacute;s preparada, ha dejado comprometidos a miles de servidores web con intrusiones de un nivel de acceso &amp;quot;total&amp;quot;. Alcanzan su objetivo buscado en la mayor parte de ocasiones de una forma automatizada, subiendo el &amp;quot;&lt;span class="italic"&gt;exploit&lt;/span&gt;&amp;quot; de turno a un servidor y llenando por ejemplo el directorio &amp;quot;/cgi-bin&amp;quot; de ficheros con extensi&amp;oacute;n &amp;quot;&lt;acronym lang="en" xml:lang="en" title="Perl"&gt;.pl&lt;/acronym&gt;&amp;quot; o &amp;quot;&lt;acronym lang="en" xml:lang="en" title="Common Gateway Interface Script"&gt;.cgi&lt;/acronym&gt;&amp;quot;, ejecutados tanto desde el programador de tareas en un sistema &lt;acronym lang="en" xml:lang="en" title="General Public License"&gt;GNU&lt;/acronym&gt;/Linux, &amp;quot;cron&amp;quot; o desde el que tiene el propio &amp;quot;Plesk&amp;quot;, convirtiendo a esa m&amp;aacute;quina, al igual que puede suceder en un &lt;acronym lang="es" xml:lang="es" title="Ordenador personal"&gt;PC&lt;/acronym&gt; de escritorio (o &amp;quot;combinado con&amp;quot;, ese PC y el servidor web) en parte activa de una &amp;quot;&lt;span class="italic"&gt;Botnet&lt;/span&gt;&amp;quot;, o pasarela de ataques DDoS, spam o difusi&amp;oacute;n masiva de &amp;quot;&lt;span class="italic"&gt;malware&lt;/span&gt;&amp;quot; hacia otros sistemas, ves las cosas con otra perspectiva, la real y c&amp;oacute;mo lo vive el sufrido usuario final...&lt;/p&gt;&#xD;
&lt;p&gt;Podr&amp;iacute;a poner muchos ejemplos sobre las p&amp;eacute;simas configuraciones &amp;quot;por defecto&amp;quot; que suelo ver en muchos servidores web, la falta de actualizaciones y medidas de protecci&amp;oacute;n de sistemas operativos locales, remotos, m&amp;oacute;viles, adem&amp;aacute;s de gestores de contenidos o desarrollos propios que forman un &amp;quot;ecosistema de la seguridad&amp;quot;, v&amp;iacute;ctima m&amp;aacute;s a menudo de lo deseable (o esperado) del llamado &amp;quot;factor humano&amp;quot; con un matiz, ahora esos riesgos se multiplican exponencialmente por cada dispositivo que accede a plataformas desde conexiones, dispositivos o protocolos cuya seguridad debe ser cuestionada &amp;quot;por defecto&amp;quot;, como esas configuraciones las que aludo.&lt;/p&gt;&#xD;
&lt;p&gt;&lt;span class="bold"&gt;&amp;iquest;Se pueden apuntar tendencias para el 2012?&lt;/span&gt;&lt;/p&gt;&#xD;
&lt;p&gt;Posiblemente, este a&amp;ntilde;o 2012 si fuese el responsable de una PYME, me preocupar&amp;iacute;a m&amp;aacute;s de la formaci&amp;oacute;n a mi equipo humano, la gesti&amp;oacute;n integral de la seguridad y preparaci&amp;oacute;n frente a incidentes inform&amp;aacute;ticos, que del tiempo consumido en mi empresa navegando por la Red Social de turno. La inversi&amp;oacute;n en seguridad deber&amp;iacute;a ser considerada como un activo en medio de tanto &amp;quot;&lt;acronym lang="es" xml:lang="es" title="Retorno de la inversi&amp;oacute;n"&gt;ROI&lt;/acronym&gt;&amp;quot;. S&amp;iacute;, no vende tanto como el Marketing, eso lo sabemos todos, pero te causar&amp;aacute; menos p&amp;eacute;rdidas a todos los niveles que &amp;quot;una mala campa&amp;ntilde;a&amp;quot;.&lt;/p&gt;</summary>
    <dc:creator>David Hernández (Dabo)</dc:creator>
    <dc:date>2012-03-09T09:25:30Z</dc:date>
  </entry>
</feed>


