Mostrando entradas con la etiqueta Compliance. Mostrar todas las entradas
Mostrando entradas con la etiqueta Compliance. Mostrar todas las entradas

En el artículo de hoy voy a resumir la nueva Estrategia Nacional de Seguridad presentada hoy viernes 31 de Mayo del 2013 por el Gobierno de España, donde centraré la atención en los tres puntos que he considerado mas importante o "claves" de la misma, siempre bajo mi opinión y utilizando el prisma de la Seguridad de la Información.

Introducción

Así comienza la Estrategia Nacional de Seguridad del 2013:

 "La Estrategia de Seguridad Nacional 
es una revisión de la Estrategia 
Española de Seguridad de 2011. Como 
instrumento de su tiempo, refleja los 
riesgos y amenazas que es necesario 
encarar en un mundo que está cambiando 
profunda y constantemente. Se contempla 
el concepto de seguridad de una manera 
amplia y acorde con estas transformaciones 
globales que afectan al Estado y a la vida 
diaria del ciudadano" [ESN 2013]
La nueva ENS (Estrategia Nacional de Seguridad) ha sido dividida en 5 capítulos que son los siguientes:

ENS 2013 - Indice de capítulos

En el capítulo 3 "Riesgos y amenazas para la Seguridad Nacional" hace un recorrido sobre las principales amenazas y riesgo para la seguridad nacional, pero los puntos más interesante, en mi opinión, y utilizando como referencia la seguridad de la información, el capítulo 4 y 5 contienen las "claves" de la estrategia al menos en lo que a Seguridad de la información se refiere.

Por tanto, considero que los puntos más importantes de la nueva estrategia de seguridad nacional #PNS2013 son:

Líneas de actuación estratégicas en #Ciberseguridad:

El objetivo es "Garantizar un uso seguro de las redes y los sistemas de información a través del fortalecimiento de nuestras capacidades de prevención, detección y respuesta a los ciberataques"


A este respecto, las líneas de actuación son:

Líneas de actuación en Ciberdefensa.

1.- Incremento de la capacidad de prevención, detección, investigación y respuesta ante las ciberamenazas con apoyo en un marco jurídico operativo y eficaz. Se mejorarán los procedimientos y se impulsarán los recursos necesarios con especial énfasis en las  Administraciones Públicas, las infraestructuras críticas, las capacidades militares y de defensa y todos aquellos sistemas de interés nacional.

2.- Garantía de la seguridad de los sistemas de información y las redes de comunicaciones e infraestructuras comunes a todas las Administraciones Públicas. Se finalizará la implantación del Esquema Nacional de Seguridad, previsto en la Ley 11/2007, de 22 de junio, mediante el refuerzo de las capacidades de detección y la mejora de la defensa de los sistemas clasificados. Se fortalecerá la seguridad de los sistemas de información y las redes de comunicaciones que soportan las infraestructuras críticas. Se impulsará la normativa sobre protección de infraestructuras críticas con el desarrollo de las capacidades necesarias para la protección de los servicios esenciales.

3.- Mejora de la seguridad y resiliencia de las Tecnologías de la Información y la Comunicación (TIC) en el sector privado a través del uso de las capacidades de los poderes públicos. Se impulsarán y liderarán actuaciones destinadas a reforzar la colaboración público-privada y la seguridad y robustez de las redes, productos y servicios de las TIC empleados por el sector industrial.

4.- Promoción de la capacitación de profesionales en ciberseguridad e impulso a la industria española a través de un Plan de I+D+i.

5.- Implantación de una cultura de ciberseguridad sólida. Se concienciará a los ciudadanos, profesionales y empresas de la importancia de la seguridad de la información y del uso responsable de las nuevas tecnologías y de los servicios de la sociedad del conocimiento. 

6.- Intensificación de la colaboración internacional. Se promoverán los esfuerzos tendentes a conseguir un ciberespacio internacional donde se alineen las iniciativas de todos los países que persiguen un entorno seguro y fiable. En todo momento se salvaguardarán los intereses nacionales.

Lineas de actuación estratégicas en #PIC (Protección de Infraestructuras Críticas) 

El objetivo es "Robustecer las infraestructuras que proporcionan los servicios esenciales para la sociedad".

A este respecto, las líneas de actuación son:

Lineas de actuación en PIC

1.- Responsabilidad compartida y cooperación público-privada. Es imprescindible que tanto las Administraciones Públicas como los operadores privados asuman la responsabilidad correspondiente y trabajen de forma coordinada en la protección de las infraestructuras críticas en todo momento. El Gobierno promoverá la creación de un sistema que comprenda a todos los agentes responsables y facilitará los canales y procedimientos de comunicación seguros, que hagan posible la cooperación mutua y el intercambio de información de interés para todas las partes.

2.-  Planificación escalonada. Se impulsará un sistema de planificación escalonada, que permita identificar, evaluar, prevenir y mitigar los riesgos a los que nos enfrentamos, desde la perspectiva más global y estratégica, hasta aquellos activos que se encuentren bajo la responsabilidad de un operador u organización. Este sistema se abordará a partir de un enfoque integral multirriesgo y homogeneizador.

3.-  Equilibrio y eficiencia. El Gobierno aplicará una metodología homogénea que permitirá concentrar los esfuerzos sobre las áreas más vitales: catalogará las infraestructuras de manera priorizada y permitirá una racionalización en la asignación de recursos.

4.- Resiliencia. Más allá de las medidas que doten a los activos críticos de una mayor seguridad, las políticas en materia de protección de infraestructuras críticas deberán promover las acciones necesarias con el fin de lograr un incremento de la capacidad de los sistemas que les permita seguir operando, pese a estar sometidos a un ataque o incidente, aun cuando sea en un estado degradado o debilitado. En este sentido, se debe contemplar la existencia de sistemas redundantes o aislados y la adecuada dotación de elementos de reposición.

5.- Coordinación. La gestión de crisis a nivel gubernamental organizará todas las tareas, responsabilidades y recursos existentes teniendo en cuenta las infraestructuras críticas como parte integrante en las fases de preparación, respuesta y recuperación. Resulta esencial la existencia de una adecuada coordinación operativa entre las organizaciones responsables de la gestión de riesgos y la gestión de crisis.

6.- Cooperación internacional. Se impulsará el cumplimiento del Programa Europeo de Protección de Infraestructuras Críticas (EPCIP) y de la Directiva Europea 2008/114/CE del Consejo, sobre la Identificación y Designación de Infraestructuras Críticas Europeas y Evaluación de la Necesidad de Mejorar su Protección. Ambos instrumentos se entienden como los mejores medios para lograr la consecución de la cooperación de los países europeos y la protección de nuestros intereses nacionales. De la misma manera, se favorecerá la existencia de canales internacionales de información, alerta temprana y respuesta, así como la participación activa en foros internacionales.

7.- Garantía en la seguridad de las infraestructuras críticas conforme a lo expuesto en el Plan Nacional de Protección de Infraestructuras Críticas (PNPIC). Se dotará a estas instalaciones de sistemas redundantes e independientes de otras tecnologías y operadores, dado que sobre ellas descansa el funcionamiento de los servicios esenciales.

Nuevo Sistema de Seguridad Nacional

Entre otras cosas el nuevo sistema de seguridad nacional establece una nueva estructura: "el consejo de seguridad nacional" que será el encargado de supervisar, realizar el seguimiento y control de las líneas de actuación estratégicas,  así como dictar directrices sobre la política de seguridad nacional, campañas de concienciación y aprobar el informe anual de Seguridad Nacional.

A continuación os dejo el esquema que dar forma al consejo de Seguridad Nacional:

Estructura del Consejo de Seguridad Nacional - ESN 2013
Más información en:
[PDF] Esquema Nacional de Seguridad 2013 - Un Proyecto Compartido
Vía_ http://www.lamoncloa.gob.es
No hace mucho que ha sido aprobado el borrador (Octubre 2012) sobre el nuevo protocolo HSTS como propuesta de estándar, y es justamente en este mes de Noviembre, el 19 de Noviembre 2012, cuando ha sido publicado el RFC 6797 que se corresponde con el estándar HSTS propuesto.

The IESG has approved the following document:
- 'HTTP Strict Transport Security (HSTS)' (draft-ietf-websec-strict-transport-sec-14.txt) as Proposed Standard[Info]
La iniciativa surge a raíz de los problemas que existen en la actualidad sobre la navegación segura en Internet, donde la negociación de la conexión segura (SSL o TLS) se deja en manos de la configuración del usuario (user-agent-client) y el servidor (server). 

Fruto de esta negociación basada en las preferencias del usuario y configuración del servidor, surgen situaciones en la que la conexión segura que requiere de un certificado, se permite interactuar con el servidor a pesar de que éste (certificado) se encuentre revocado o no pueda ser correctamente verificado. Pudiendo dejar cookies de sesión sin protección, es decir transmisión de cookies en un canal sin cifrar.

<< A passive network attacker using such tools can steal session identifiers/cookies and hijack the user's web session(s) by obtaining cookies containing authentication credentials >>

Para evitar esta situación se aparecieron algunas extensiones para los navegadores que forzaban la conexión HTTPS para conectarse a las web con objeto de establecer una conexión segura, con aquellas WEB soportadas, desde el inicio de la comunicación, proteger de ese modo el intercambio de cookies de sesión de forma segura.

Fruto de estas iniciativas surgió la propuesta HSTS, con objeto de eliminar los problemas en la negociación de las conexiones seguras entre user-agent-client y servidores web. 


¿Qué es HSTS?

HTTP Strict Transport Security (HSTS) es un protocolo que estandariza el mecanismo mediante el cuál las páginas web se "declaran" accesibles únicamente mediante conexión segura. 

Para ello el servidor WEB deberá habilitar mediante HSTS su política de seguridad, donde deberá indicar las obligación de establecer la conexión segura.

¿Cómo funciona?

Consiste en utilizar un campo del protocolo HTTP para indicar la política de seguridad de la página WEB, es decir, un usar la respuesta HTTP (HTTP Response) para incluir la política de seguridad denominada STS (Strict Transport Security), donde se especifica que se debe de iniciar la conexión segura con el servidor.

STS Policy 

La política de seguridad que se especifica en el campo STS esta formada siguiendo la sintaxis ABNF (Augmented Backus-Naur Form) tal y como se especifica en la RFC2616 HTTP.

A continuación se muestra la estructura del campo STS:

Strict-Transport-Security = "Strict-Transport-Security" ":"
                                 [ directive ]  *( ";" [ directive ] )

     directive                 = directive-name [ "=" directive-value ]
     directive-name            = token
     directive-value           = token | quoted-string


El valor que puede contener las directivas de seguridad son:
  • max-age: número de segundos máximos que se espera (HSTS Host - WEBSITE -) después de la recepción de la cabecera STS por el usuario (client).
  • includeSubDomains: si esta presente indica al "user-agent" que la politica STS aplica a cualquier subdominio que cuelge del dominio de la web. 
Ejemplo: 
Strict-Transport-Security: max-age=15768000 ; includeSubDomains

Si max-age=0, significará que el UA (user-agent) deberá eliminar la política HSTS asociada con el UA inmediatamente después de su recepción.

ALGUNAS CONSIDERACIONES


1.- Se debe tener en consideración que al utilizar HSTS, la conexión pasará de HTTP a HTTPS inmediatamente independientemente del puerto sobre el que se este operando.


... HSTS Policy applies to HTTP over any TCP port of an HSTS Host [Info]

2.- El estándar (HSTS) especifica que el UA (user-agent - navegador web) debe finalizar la conexión con el servidor si ocurre algún error durante el establecimiento de la capa segura (TLS), incluyendo cualquier error derivado de la validación de los certificados.[*]

3.- El UA no debe prestar atención alguna a las posibles etiquetas y/o elementos "HTTP-Equiv" y "<Meta>"  incluidos en el código HTML.


4.- La duración máxima para la asociación por parte de la UA de un website conocido como HSTS Host es de 90 días: "max-age value of 7776000 seconds is 90 days". Esto significa que si durante ese periodo de tiempo el UA se conecta con un Know HSTS Host, la UA no terminará la conexión al no recibir el campo STS en la conexión con el servidor mientras no haya expirado.


MEJORAS DE SEGURIDAD

El estándar HSTS previene a los usuarios del ataque SSL-Stripping (Hijacking) [ o firesheep]; el SSL_Strip es un ataque que convierte la conexión HTTPS en HTTP sin que el usuario se de cuenta utilizando la técnica de Man in the Middle. Esto puede ser utilizado por "atacantes" en redes inalambricas poco seguras y/o publicas. El HSTS evitaría este tipo de ataque ya que UA (user-agent - navegador) no permitirá una conexión no segura según lo establece la política STS.


SSL Strip Attack

No obstante aunque se implemente el estándar HSTS será tarea del desarrollador WEB evitar el contenido mixto en la páginas web, de forma que se evite la transmisión de cookies de sesión de forma no segura, en definitiva SIEMPRE se debe continuar tomando las mismas precauciones de seguridad al desarrollar como si no se tuviera el protocolo HSTS habilitado.

Para una mayor detalle en el estándar, véase la RFC 6797.

REFERENCIAS

[1] [RFC2616] Hypertext Transfer Protocol -- HTTP/1.1 
[2] [RFC6101] The Secure Sockets Layer (SSL) Protocol Version 3.0
[3] [RFC5246] The Transport Layer Security (TLS) Protocol Version 1.2

Hace unos días inauguramos la sección "Take it Away", y prometimos sacar el mismo artículo en la versión Web. Y precisamente, eso es lo que vamos a hacer.

En la actualidad con la practica totalidad de los sistemas conectados a Internet, la utilización de la banda ancha, se ha convertido en algo fundamental a la hora de desarrollar tu negocio. Es por ello, que todas las empresa, sean grandes o pequeñas, están de algo forma supeditadas a las comunicaciones por Internet, y por tanto, expuestas a las mismas amenazas.


A continuación, se describen diez consejos de Seguridad de la Información destinados a ser aplicados en pequeñas y medianas empresas (PYMES):


                                                                                                                                
         !NOVEDAD ! Si lo prefieres puedes descargar la versión PDF, aquí.                       
                                                                                                                                

#1 - Capacitación de los empleados en los principios de la Seguridad de la Información: 

Esto no es otra cosas, que establecer unos principios básicos de seguridad, de forma que los empleados y/o trabajadores de tu empresa, tenga conocimiento básico en seguridad, estableciendo pequeños seminarios de seguridad obligatorios, así como un pequeña política de seguridad, que establezca la necesidad de utilizar claves (password) seguros, regule la utilización de Internet en el trabajo, y describa como proteger y y manejar la información en el entorno laboral.

#2 - Protección de los Sistemas de cyberataques: 

Una vez establecida una política de seguridad acorde con el tamaño de la empresa, así como el tipo de información que maneja, el siguiente paso es "asegurar" los Sistemas mediante la configuración segura e instalación de software de seguridad, es decir, mantener actualizados todos los sistemas operativos y las aplicaciones más utilizadas; configurar de forma segura los sistema y servicios expuestos a Internet (página web, etc). Además, instalar en los equipos de escritorio software de seguridad y protección como por ejemplo: Exploitshield y Antivirus actualizados.

#3 - Disponer de medidas de Seguridad Perímetral:

Aunque parezca una cuestión trivial, la mayoría de las PYMES que se conectan a Internet, no disponen de este tipo de protección, en la mayoría de los casos se limitan a conectarse a Internet a través del router que proporciona su servicio de ADSL, sin realizar ninguna configuración adicional. Estos router que instalan las compañías de ADSL. Estos routers suelen venir configurados con reglas genéricas y muy permisivas, además, a esto hay que sumarle que el software que incluyen estos equipos no siempre es la mejor solución de seguridad.

Es por ello, que conviene analizar la necesidad de protección de la empresa, en función de la información que maneja. No obstante, es conveniente analizar el tipo de dispositivo, y en caso, de no necesitar medidas de seguridad perimetrales adiciones, configurar adecuadamente el mismo. Pero siempre será más aconsejable adquirir una solución de seguridad perimetral adicional.

Y si tus empleados suelen trabajar desde casa, esta solución deberá de ser capaz de soportar conexiones remotas seguras (VPN). No obstante, si la practica habitual de tus empleados es trabajar en casa, sería recomendable, incluir en la política de seguridad de la empresa, algunas directrices a cumplir, como por ejemplo: que los empleados tengan protección perimetral, antivirus y sistema operativo actualizado, que se conecten con la empresa a través de VPN, y no conecten dispositivos USB del trabajo en el ordenador de casa, entre otras medidas.

#4 - Regulación del uso de los dispositivos móviles:

Si para realizar su trabajo, los empleados se conectan a Internet a través del móvil y manejan información sensible en dichos dispositivos, es practica común incluir estos dispositivos en la política de seguridad así como en el Manual de Procedimientos de Seguridad de la empresa. Incluso si estos dispositivos son personales utilizados en el trabajo. Algunas de las acciones a tomar, proteger con password el acceso al dispositivo, cifrar la memoria del teléfono e instalar software de protección frete a elementos Malware.

Dependiendo del tipo de información que se maneje en la empresa, se deberá incluso plantear prohibir la introducción de móviles personales a las instalaciones de la empresa, lo que obligará a la empresa a proveer de móviles a sus empleados, sobre todo aquellos que lo necesiten para el desempeño de su trabajo.

En el caso de los portátiles  se aconseja aplicarse medidas de seguridad similares a los equipos de escritorio, a lo que habría que añadir: cifrar el disco duro y protegido con password de arranque.

#5 - Copias de Seguridad de los datos:

No son pocas las veces que hemos hablado sobre la necesidad de realizar copias de Seguridad de la información que manejamos. Por tanto es importante mantener a salvo todos los datos relevantes para el desempeño del trabajo, incluyendo la información almacenada en los equipos de escritorio de los trabajadores. Para ello, es conveniente añadir en la política de seguridad, la política de copia de seguridad (frecuencia, tipo de copia, tipos de archivos, etc) y establecer un procedimiento automático o manual que describa como realizar la copia de seguridad correspondiente.

Por ejemplo, se pueden programar tareas en los equipos de escritorio, para que realicen copias de seguridad de los datos, en cada arranque del sistema. Esto es una de las cosas que debe de incluirse en el Manual de Procedimientos de Seguridad, la complejidad de ésta dependerá del tamaño e información que maneje la empresa.

#6 - Medidas de protección físicas: control de accesos

Establecer medidas de control para prevenir el acceso no autorizado de personas a los equipos de trabajo, así como el acceso no autorizado a la red de la empresa por equipos y/o dispositivos ajenos a la misma.

Como medida de protección, se aconseja que los ordenadores portátiles se encuentren con medidas de protección frente a robo cuando estos se encuentren desatendidos. Además, se recomienda que los equipos se bloqueen automáticamente con contraseñas fuertes cuando no se estén utilizando.

#7 - Configuración segura de las Redes Wireless

Si se desea utilizar redes inalámbricas, es conveniente proteger y asegurar la red, utilizando cifrado fuerte (WP2 + AES) y medidas de autenticación seguras, siempre que sea posible. Es por ello que conviene, establecer una política de rotación de contraseñas de la red inalámbrica, así como separar ésta de la red interna mediante cortafuegos.

Si se desea acceder a la red interna desde la red inalámbrica, se aconseja utilizar conexiones VPN, para evitar el robo de datos, incluso si se encuentra dentro de las instalaciones de la empresa. Por supuesto, este tipo de medidas dependerán del tipo de información que se maneja, y del análisis de riesgo correspondiente.

#8 - Pago por Internet

Si se utiliza frecuentemente el pago de proveedores mediante tarjetas de crédito,  es conveniente asegurarnos de utilizar un sistema adecuado, protección frente a fraude y conexiones seguras (SSL) con el banco. Además, es aconsejable realizar las comunicaciones con el banco, siempre, desde el mismo ordenador que sea utilizado en exclusiva (en la medida de lo posible) para dicho uso, y adecuadamente protegido.

#9 - Establecer limitaciones de uso a los empleados 

Es decir, autorizar a cada empleado el acceso a la información que necesita para desempeñar su trabajo, es lo que se conoce como segregación de funciones, es decir, crear roles y grupos para controlar el nivel de uso y autorización. De forma que el Administrador WEB no debería de poder acceder a la información económica/financiera de la empresa.

De la misma forma, se debe de poder restringir a los empleados para que no puedan instalar software no autorizado en los equipos de trabajo. Evitando de esta forma, que se pueda instalar software malicioso por equivocación o accidente.

#10 - Política de Contraseñas

Por ultimo, y no menos importante, es prestar especial atención a las contraseñas utilizadas por los empleados. Incluir por tanto, una política de contraseñas que establezca, la frecuencia de rotación, el número de caracteres, el tipo de caracteres admitidos, el número de repeticiones de la contraseña, etc

En muchas ocasiones, una contraseña robusta es la clave para proteger la información, de accesos no autorizados.

Incluso, se deberá de estudiar la posibilidad de introducir mecanismo seguros de autenticación, como tarjetas inteligentes con certificados digitales, y incluso establecer un doble factor de autenticación.

FIN

Estos son algunos mis consejos de Seguridad para PYMES, basados en los que la FCC Americana propone para pequeñas empresas.

Un Saludo.

REFERENCIAS:

[1] Ten Cibersecurity Tips for Small Bussinesses.

Vía: Twitter.


Os presento la nueva sección del Blog:


Take it Away, los artículos más interesantes en formato PDF listo para llevar y compartir.

Bajo esta premisa, en Take it Away (TA) se lanzarán periódicamente,  artículos en formato PDF. Cada TA estará compuesto por un único artículo, que posteriormente saldrá publicado también en formato WEB.

En particular, para el lanzamiento de esta sección, he preparado un artículo destinado a las pequeñas y medianas empresas (PYMES), el cuál contiene consejos de Seguridad para proteger la información y los datos de la empresa.

TAKE IT AWAY #1


Espero que les guste esta nueva sección, 
Un Saludo.

“Nube” y “LOPD” son ahora amigos
La industria de Internet, a la espera de la “Estrategia Europea para el cloud computing”

El cloud computing es una de las oportunidades que las economías europeas deben aprovechar para salir de la crisis. Representa un cambio revolucionario en términos de una mayor productividad, creación de empleo, desarrollo empresarial y competitivo, que además traerá consigo nuevos negocios.

Sin embargo, cuestiones como la protección de los datos, interoperabilidad entre servicios y seguridad jurídica frente a los proveedores de servicios desde la nube, generan reticencias entre empresas y usuarios para la adopción de esta nueva forma de trabajar.

El 16 de enero de 2012, los cuatro presidentes de los grupos de trabajo de la industria del Cloud computing (Oracle, Google, SAP y EuroCloud) se reunían con los representantes de la Comisión Europea, David Callahan y Zimmerman Rainer, para discutir los próximos pasos tras la presentación de las conclusiones del Grupor de Expertos sobre Cloud Computing en una reunión con la Comisaria Nelly Kroes.
Uno de los principales temas de debate fue la revisión de la nueva Directiva de Protección de Datos desde la perspectiva de la nube. La Dirección General para la Sociedad de la Información quiere asegurarse de que las propuestas de revisión del marco legal de esta Directiva, que se discute durante este año en el Parlamento Europeo, no obstaculizará el desarrollo de servicios en la nube en Europa.
Unos días más tarde, en su discurso ante el Foro Económico Mundial celebrado en Davos, Nelly Kroes, tras enumerar los beneficios que se nos prometen con el cloud computing, puso de manifiesto las barreras que aún existen y que deberán superarse: ¿cómo puedo saber qué tipo de servicio estoy comprando?, ¿estarán protegidos mis datos? ¿en qué proveedores puedo confiar?, si no me gusta el servicio que recibo, ¿puedo cambiar de proveedor con facilidad?, o incluso ¿puedo exigir el cumplimiento del contrato mediante acciones legales?. Todas estas cuestiones son particularmente problemáticas para las pequeñas empresas, que por otra parte son las que más se beneficiarían de la Nube.
En dicho acto, la Comisaria Europea para la Agenda Digital anunció también la creación de la Asociación Europea para la Nube, dotándola con una inversión inicial de 10 millones de euros. Su encargo inicial será plantear los requisitos comunes para la adquisición de servicios en la nube (normas, seguridad, libre competencia…). En una segunda fase, la Asociación ofrecerá soluciones conceptuales para dichos requisitos comunes y, finalmente, la Asociación trabajará en la implementación de todo lo anterior.
En general, la nube significa un gran impulso para nuestra economía. Así, el Gobierno del Reino Unido espera ahorrar un 20% en gastos de tecnología mediante la armonización de software con el cloud computing. Además de suponer un ahorro especialmente útil en un momento de tensión para las finanzas públicas, en Alemania estiman que en cinco años el cloud computing podría generar más de  200.000 millones de euros  de beneficios económicos y más de 800.000 puestos de trabajo.
Es probable que la inquietud de los fabricantes de tecnologías y proveedores de servicios en la nube viniera motivada por la publicación, en septiembre del pasado año, de la "Guía de Orientación. La computación en nube", por parte de la autoridad alemana de protección de datos. Las recomendaciones y obligaciones de esta nueva regulación obligarán a revisar los contratos existentes con las clouds. Además, la guía hace hincapié en la necesidad de un control total por parte del cliente del tratamiento de sus datos y restringe la transferencia, a países fuera del ámbito europeo, de aquellos referidos a salud, afiliación sindical o creencias religiosas.

Mientras tanto, el seno de la Comisión debate actualmente, el borrador del “Reglamento General para la Protección de Datos” del Consejo de la UE (11326/2012, de 22 de junio). Fuertemente inspirado en el Reglamento español de protección de datos (RD 1720/2007, de 21 de diciembre), el borrador de reglamento europeo ha sido sustancialmente enmendado, recientemente, en sus diez primeros artículos. Cuatro importantes Direcciones Generales rechazaron de plano las primeras versiones por distintos motivos, para dar cabida a las aspiraciones, no siempre conciliables, de la industria por un lado, y de las asociaciones de consumidores por otro.
La industria, por su parte, pretende una mayor laxitud en la interpretación de la Directiva y del Reglamento, para evitar que supongan trabas a la “colonización” del mercado europeo por nubes extranjeras. Los segundos, preservar la intimidad y el ejercicio de los derechos de los ciudadanos europeos, como manifestaba la Comisaria Kroes en su discurso ante el foro de Davos, no en vano titulado “La computación en la nube: entre las oportunidades para el crecimiento y la privacidad”.
Al parecer, está ya servido un nuevo episodio de lucha cerrada entre la visión utilitarista y garantista de las leyes, en el que las presiones de los gigantes de la industria se enfrentan a la defensa de principios y derechos fundamentales de los ciudadanos que hemos delegado en nuestros representantes políticos. Cuando desarrollo tecnológico y leyes no encajan, el camino fácil consiste en presionar para que éstos reescriban o reinterpreten las leyes para acomodarlas a la realidad del “es lo que hay”. El camino difícil, por el contrario, supone esfuerzos en innovación del lado de la industria, que consiga poner la tecnología al servicio de la defensa de los derechos de los ciudadanos.
En este contexto, servicios como Protección On-line deben ser tenidos en cuenta para para hacer compatible el uso de los servicios de la nube, con sus indudables ventajas, y los requisitos legales que preservan nuestra intimidad y nuestros derechos como consumidores de dichos servicios.
La nube y el reglamento de protección de datos pueden ser amigos, sin que tengamos que cambiar por ello nuestros principios, como hubiera hecho Groucho Marx.
Oscar Maire-Richard, CEO de Protección Online
---
Laura Martín Peña nos envía éste artículo (a través de nuestro buzón editores@seguridadparatodos.es)  escrito por Oscar Maire-Richard, CEO de Protección Online, sobre la problemática y los avances normativos en la nube. 
---



¿Qué es Pentesting?

Son las palabras anglosajonas utilizadas para referirse a las técnicas y herramientas que se utilizan para evaluar la Seguridad de un Sistema. 

Habitualmente estas técnicas se realizan mediante la aplicación de un método de trabajo (metodología) que garantiza, en cierta medida, que los resultados obtenidos se obtienen de forma repetible y verificable. 

En definitiva, el pentesting es el "arte" de poner a prueba los Sistemas de Información mediante la aplicación de técnicas y/o herramientas de Hacking.

¿Por donde empiezo?

Una vez que se conoce el significado de las palabras "Pentesting", y se decide realizar un "test" al respecto, hay varios aspectos iniciales que se deberían de plantear:

Planificación: 

Antes de comenzar a lanzar herramientas, examinar y guardar los resultado es conveniente realizar una planificación tanto del tiempo necesario para la prueba como de las herramientas o tipos de pruebas que se van a realizar. Para ello se recomienda realizar un "Test Plan", que consiste en un pequeño documento que describa "brevemente" cada una de las pruebas que van a realizarse y el tiempo aproximado que llevarán.

Además, es interesante incluir dentro del "Test Plan", los objetivos que se persiguen en cada prueba, así como requisitos previos y/o nombrar las herramientas que se van a utilizar.

El Test Plan persigue dos objetivos: 

   1. Organizar y planificar la prueba que se va a realizar.
   2. Presentar ante el dueño del Sistema bajo "prueba" el proyecto, así como el tipo de pruebas que se van a realizar.

Preparación

Con la ayuda del "Test Plan" que se ha elaborado, se puede determinar los recursos (técnicos y/o humanos) necesarios para llevar a cabo el conjunto de pruebas que se recogen en dicho plan. 

En este punto, el plan elaborado proporciona la organización tanto del tiempo, como de los recursos.

Según lo incluido en Test Plan, se podrá estimar los recursos necesarios para realizar las pruebas. Una vez conocido estos, se procederá a la preparación del entorno y material necesario para realizar las pruebas.

Si las necesidades del entorno y/o sistema que va a ser "analizado" requiere de la actuación de un equipo de personas, conviene reunirse con el equipo y realizar una puesta en común del "Test Plan". Así mismo se recomienda segmentar las pruebas y asignar a uno o varios responsables por cada una de ellas.

En este punto, cada "Pentester" debe de disponer de un equipo y/o entorno de trabajo preparado y personalizado según sus preferencias y habilidades. Es decir, cada uno de los miembros del equipo, deberá preparar su entorno de trabajo con las herramientas necesarias para las pruebas de las cuál es responsable, y es fundamental que este entorno haya sido probado previamente.

Continuará en la siguiente serie ...