<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>LeetSecurity</title>
	<atom:link href="http://www.leetsecurity.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.leetsecurity.com</link>
	<description></description>
	<lastBuildDate>Thu, 17 May 2012 11:44:41 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>LEET SECURITY participará con una ponencia en el Academic ITGSM12</title>
		<link>http://www.leetsecurity.com/2012/05/17/leet-security-participara-con-una-ponencia-en-el-academic-itgsm12/</link>
		<comments>http://www.leetsecurity.com/2012/05/17/leet-security-participara-con-una-ponencia-en-el-academic-itgsm12/#comments</comments>
		<pubDate>Thu, 17 May 2012 11:44:41 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[talks]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=366</guid>
		<description><![CDATA[itSMF España junto a la Universidad Carlos III de Madrid, la Universidad de Oviedo y la Universidad de Extremadura organizan el próximo 28 de mayo, el Academic ITGSM12: VII Congreso Académico Internacional en Gobierno y Gestión del Servicio de las Tecnologías de la Información (TI). El Congreso Academic ITGSM12 se centra en pedir a la comunidad Académica y de las empresas más innovadoras [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong><a title="Web del itSMF España" href="http://www.itsmf.es" target="_blank">itSMF España</a></strong> junto a la<strong> Universidad Carlos III de Madrid</strong>, la <strong>Universidad de Oviedo</strong> y la <strong>Universidad de Extremadura</strong> organizan el próximo 28 de mayo, el <strong><a title="Web del ITGSM12" href="http://www.itsmf.es/index.php?option=com_content&amp;view=article&amp;id=698" target="_blank">Academic ITGSM12</a></strong>: VII Congreso Académico Internacional en Gobierno y Gestión del Servicio de las Tecnologías de la Información (TI).</p>
<p style="text-align: justify;"><strong></strong>El Congreso Academic ITGSM12 se centra en pedir a la comunidad Académica y de las empresas más innovadoras que compartan su visión, investigaciones y trabajos que ayuden a impulsar al tejido empresarial a avanzar ante este nuevo reto. Siguiendo esta línea argumental, la temática del congreso se agrupará en torno a las últimas prácticas, experiencias e investigaciones del Gobierno y la Gestión del Servicio de unas tecnologías de la información que son clave para la sociedad y la economía del país.</p>
<p style="text-align: justify;"><span style="color: #008000;"><strong>leet security</strong></span> participará en este congreso con una ponencia titulada: &#8220;<strong><em>No más dudas sobre el Cloud gracias al nuevo rating de seguridad</em></strong>&#8221; en la que abordaremos las posibilidades que aporta la utilización de un sistema de calificación y como la transparencia que introduce en el mercado de seguridad ayuda a la toma de decisiones más eficaces y más eficientes por todas las partes (tanto proveedores como usuarios de servicios en la nube).</p>
<p style="text-align: justify;">¡Nos vemos allí!</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Twitter de leet" href="https://twitter.com/leet_security" target="_blank">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/05/17/leet-security-participara-con-una-ponencia-en-el-academic-itgsm12/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Hay que elegir siempre el servicio con la calificación más alta?</title>
		<link>http://www.leetsecurity.com/2012/05/16/hay-que-elegir-siempre-el-servicio-con-la-calificacion-mas-alta/</link>
		<comments>http://www.leetsecurity.com/2012/05/16/hay-que-elegir-siempre-el-servicio-con-la-calificacion-mas-alta/#comments</comments>
		<pubDate>Wed, 16 May 2012 11:15:30 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[foundations]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=353</guid>
		<description><![CDATA[Definitivamente, no. Elegir el servicio con el nivel de calificación más elevado (AAA) es una tentación, sobre todo para los profesionales de la seguridad, que siempre buscan (instintivamente) asumir el menor riesgo posible. Sin embargo, no es, en absoluto, la decisión óptima. ¿Y cuál es entonces la mejor decisión? Pues algo que nos posibilita la [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Definitivamente, no.</p>
<p style="text-align: justify;">Elegir el servicio con el nivel de calificación más elevado (AAA) es una tentación, sobre todo para los profesionales de la seguridad, que siempre buscan (instintivamente) asumir el menor riesgo posible. Sin embargo, no es, en absoluto, la decisión óptima.</p>
<p style="text-align: justify;">¿Y cuál es entonces la mejor decisión? Pues algo que nos posibilita la calificación: elegir el servicio con las medidas de seguridad (o en otras palabras, con la calificación) que mejor se adecuen a nuestras necesidades. Es decir, deberemos entender para qué queremos usar el servicio TIC que vamos a subcontratar para identificar qué requerimientos de seguridad le son exigibles (en función de las normativas o las políticas internas que le sean de aplicación) y, en consecuencia, qué calificación es la más acorde a nuestras necesidades.</p>
<p style="text-align: justify;">Gracias a los niveles de calificación en las distintas dimensiones (confidencialidad, integridad y disponibilidad) podemos elegir un servicio con diferente grado de exigencia en cada una de ellas y, por tanto, más ajustada a nuestra situación.</p>
<p style="text-align: justify;">De esta forma, seremos más eficientes, puesto que elegir un servicio con un nivel excesivo implica un gasto excesivo, mientras que seleccionar uno insuficiente, supone pagar menos por el servicio, pero también tener un grado de exposición mayor al deseado.</p>
<p style="text-align: justify;">Por lo tanto, debemos evitar la tentación de buscar los servicios con mayor nivel de calificación y realizar un pequeño análisis (leet security lo ofrece de manera gratuita) que nos permita sabes qué calificación es la más acorde a nuestra realidad.</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Twitter de leet" href="https://twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/05/16/hay-que-elegir-siempre-el-servicio-con-la-calificacion-mas-alta/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Conferencia ALI &#8211; CPITICM: &#8220;La calificación de seguridad TIC&#8221;</title>
		<link>http://www.leetsecurity.com/2012/04/23/conferencia-ali-cpiticm-la-calificacion-de-seguridad-tic-3/</link>
		<comments>http://www.leetsecurity.com/2012/04/23/conferencia-ali-cpiticm-la-calificacion-de-seguridad-tic-3/#comments</comments>
		<pubDate>Mon, 23 Apr 2012 08:45:33 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[talks]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=347</guid>
		<description><![CDATA[El próximo jueves, 26 de abril, a las 19:00, participaremos en la conferencia organizada por la Asociación de Titulados Universitarios Oficiales en Informática (ALI) y el Colegio Profesional de Ingenieros Técnicos en Informática de la Comunidad de Madrid (CPITICM) en el Salón de Grados de la Facultad de Informática de la UPM ubicada en el [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">El próximo jueves, 26 de abril, a las 19:00, participaremos en la conferencia organizada por la Asociación de Titulados Universitarios Oficiales en Informática (<a title="Web de ALI" href="http://www.ali.es" target="_blank">ALI</a>) y el Colegio Profesional de Ingenieros Técnicos en Informática de la Comunidad de Madrid (<a title="Web del CPITICM" href="http://www.cpiticm.es/w/" target="_blank">CPITICM</a>) en el Salón de Grados de la Facultad de Informática de la UPM ubicada en el campus Sur (Ctra. Valencia, km. 7) [ver <a title="Mapa Campus Sur UPM" href="http://g.co/maps/sp2k5" target="_blank">mapa</a>]. El título de nuestra intervención es: &#8220;<strong>La calificación de seguridad TIC: Facilitando la contratación de servicios cloud</strong>&#8220;.</p>
<p style="text-align: justify;">Para participar, es necesario enviar un correo a algunas de las siguientes direcciones de correo electrónico:</p>
<ul>
<li>ALI &#8211; secretec@ali.es</li>
<li>CPITICM &#8211; secretaria@cpiticm.es</li>
</ul>
<p>Puedes seguirnos en <a title="Twitter de Leet" href="https://twitter.com/leet_security" target="_blank">twitter.com/leet_security</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/04/23/conferencia-ali-cpiticm-la-calificacion-de-seguridad-tic-3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Análisis del programa de seguridad cloud FedRAMP (I)</title>
		<link>http://www.leetsecurity.com/2012/04/16/analisis-del-programa-de-seguridad-cloud-fedramp-i/</link>
		<comments>http://www.leetsecurity.com/2012/04/16/analisis-del-programa-de-seguridad-cloud-fedramp-i/#comments</comments>
		<pubDate>Mon, 16 Apr 2012 09:45:59 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[análisis]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=333</guid>
		<description><![CDATA[FedRAMP (Federal Risk and Authorization Management Program) es el instrumento creado por el gobierno americano para facilitar la contratación de servicios en la nube por la administración americana. Este programa ha sido promovido por los departamentos con responsabilidad en esta materia: DOD (Defensa), DHS (Interior) y GSA (Administración de Servicios Generales) mediante la creación de un órgano [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><a title="Web de FedRAMP" href="http://www.gsa.gov/portal/category/102371" target="_blank">FedRAMP</a> (Federal Risk and Authorization Management Program) es el instrumento creado por el gobierno americano para facilitar la contratación de servicios en la nube por la administración americana. Este programa ha sido promovido por los departamentos con responsabilidad en esta materia: <a title="Department of Defense" href="http://www.defense.gov/" target="_blank">DOD</a> (Defensa), <a title="Department of Homeland Security" href="http://www.dhs.gov/index.shtm" target="_blank">DHS</a> (Interior) y <a title="Departamento de Servicios Generales" href="http://www.gsa.gov/portal/category/100000" target="_blank">GSA</a> (Administración de Servicios Generales) mediante la creación de un órgano conjunto denominado JAB (Joint Administration Board) que vendría a ser algo similar al <a title="Web del PCI SSC" href="https://www.pcisecuritystandards.org/" target="_blank">Payment Card Industry Security Standard Council</a> ya que ejerce funciones semejantes, es decir, fundamentalmente:</p>
<ul style="text-align: justify;">
<li>Estandarizar los requisitos de seguridad (partiendo de la publicación <a title="Guia 800-53 del NIST" href="http://csrc.nist.gov/publications/PubsDrafts.html#SP-800-53-Rev.%204" target="_blank">800-53</a> del NIST, &#8220;<em>Security and Privacy Controls for Federal Information Systems and Organizations&#8221;</em>)</li>
<li>Homologar asesores (3PAOs &#8211; Third-party assessment organizations)</li>
<li>Llevar registro de proveedores y asesores homologados (en el caso de PCI SSC solo son los asesores)</li>
<li>Adicionalmente, FedRAMP incluye modelos de ANS para que sean utilizados por las partes y simplificar así este proceso.</li>
</ul>
<p style="text-align: justify;">La idea consiste, básicamente, en &#8220;hacer una y usar muchas veces&#8221;, es decir, revisar una vez la seguridad del proveedor y utilizar los resultados tantas veces como sea necesario, en función de las agencias del gobierno que quieran utilizar sus servicios.</p>
<p style="text-align: justify;"><strong>FedRAMP</strong> nos parece un esquema muy interesante que aborda desde otro enfoque el objetivo de que la seguridad deje de ser un freno a la contratación de servicio en la nube. Además, el programa comparte algunas características con el esquema de calificación que proponemos en <strong><span style="color: #339966;">leet</span></strong><span style="color: #000000;">, aunque las principales son las cuatro siguientes:</span></p>
<ul style="text-align: justify;">
<li style="text-align: justify;">Aporta transparencia al proceso de contratación mediante un registro público en el que figuran los proveedores que cumplen los criterios. De esta manera también se consigue reducir el número de valoraciones necesarias de lo mismo, por lo que, la sociedad, en su conjunto, es más eficiente.</li>
<li style="text-align: justify;">Reconoce que pueden existir diferentes necesidades por parte de los usuarios en cuanto a su nivel de seguridad en función de los procesos a los que den soporte <span style="color: #999999;"><strong>[por desgracia, por el momento, solo han desarrollado los requisitos para sistemas de seguridad con requerimientos bajos y medios según NIST 800-53]</strong></span>.</li>
<li style="text-align: justify;">No solo es importante la &#8220;homologación&#8221; inicial, sino que el mantenimiento de las condiciones es importante y se monitoriza a lo largo del tiempo.</li>
<li style="text-align: justify;">Los criterios de valoración son públicos.</li>
</ul>
<p style="text-align: justify;">Aunque también tenemos nuestras diferencias, siendo las principales las siguientes:</p>
<ul style="text-align: justify;">
<li>Solo utilizan (potencialmente) tres niveles, mientras que en nuestra calificación hay cinco.</li>
<li>No segrega el nivel de seguridad en cuanto a las tres dimensiones de confidencialidad, integridad y disponibilidad, sino que las considera en su conjunto (la mayor de todas ellas).</li>
<li>FedRAMP solo es para las agencias públicas <span style="color: #999999;"><strong>[norteamericanas]</strong></span>, no para el sector privado.</li>
<li>El esquema de calificación que propone <span style="color: #339966;"><strong>leet </strong></span>no requiere de terceros autorizados sino que aborda la problemática del cumplimiento mediante una combinación de autodeclaración, vigilancia y denuncia de incumplimientos.</li>
<li>Finalmente, el esquema de calificación que nosotros proponemos está más orientado a los servicios de manera específica y toma en consideración en la valoración aspectos adicionales a los meramente técnicos (orientados a valorar la viabilidad del proveedor y a su perduración en el mercado).</li>
</ul>
<p style="text-align: justify;">En cualquier caso, como decíamos una aproximación muy interesante que acabaremos de analizar la semana que viene, revisando con un poco más de profundidad los criterios de seguridad que utiliza para la valoración.</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Twitter de leet" href="twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/04/16/analisis-del-programa-de-seguridad-cloud-fedramp-i/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El haiku de lo que hacemos</title>
		<link>http://www.leetsecurity.com/2012/04/11/el-haiku-de-lo-que-hacemos/</link>
		<comments>http://www.leetsecurity.com/2012/04/11/el-haiku-de-lo-que-hacemos/#comments</comments>
		<pubDate>Wed, 11 Apr 2012 09:34:31 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[general]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=328</guid>
		<description><![CDATA[Antonio nos proponía en su blog hace un par de días un ejercicio para definir lo que hacemos de una manera curiosa&#8230; mediante un pseudo-haiku con la estructura: ¿A quién ayudamos? / ¿qué hacemos por ellos? / ¿por qué nos necesitan? que proponían originalmente en the [non]billable hour. Nosotros también nos hemos atrevido y aquí va [...]]]></description>
			<content:encoded><![CDATA[<p>Antonio nos proponía en su <a title="Entrada Mi Haiku en Carpe Diem" href="http://www.antonio-ramos.es/2012/04/mi-haiku.html" target="_blank">blog</a> hace un par de días un ejercicio para definir lo que hacemos de una manera curiosa&#8230; mediante un pseudo-haiku con la estructura: ¿A quién ayudamos? / ¿qué hacemos por ellos? / ¿por qué nos necesitan? que proponían originalmente en <a title="Enlace a la entrada del blog the nonbillable hour" href="http://www.nonbillablehour.com/2011/04/haiku-your-way-to-a-better-elevator-pitch.html" target="_blank">the [non]billable hour</a>.</p>
<p>Nosotros también nos hemos atrevido y aquí va nuestra propuesta:</p>
<p style="padding-left: 30px;"><strong>Ayudamos al mercado de TI<br />
a simplificar procesos de contratación de servicios<br />
mediante la transparencia que aportamos</strong></p>
<p>¿Qué les parece? ¿Lo hemos conseguido?</p>
<p>&nbsp;</p>
<p>Puedes seguirnos en <a title="Twitter de leet security" href="https://twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/04/11/el-haiku-de-lo-que-hacemos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Documento de ENISA &#8220;Adquiera seguro&#8221;</title>
		<link>http://www.leetsecurity.com/2012/04/04/documento-de-enisa-adquiera-seguro/</link>
		<comments>http://www.leetsecurity.com/2012/04/04/documento-de-enisa-adquiera-seguro/#comments</comments>
		<pubDate>Wed, 04 Apr 2012 09:50:52 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Sin categoría]]></category>
		<category><![CDATA[análisis]]></category>
		<category><![CDATA[foundations]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=323</guid>
		<description><![CDATA[La pasada semana, la Agencia Europea para la Seguridad de la Información y las Redes (ENISA) ha publicado este documento que lleva por subtitulo &#8220;Una guía para la monitorización de los niveles de seguridad de servicio para contratos en la nube&#8221; [pdf] y que, como su propio nombre indica, recoge las pautas para ayudar a [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">La pasada semana, la Agencia Europea para la Seguridad de la Información y las Redes (<a title="Web de ENISA" href="http://www.enisa.europa.eu" target="_blank">ENISA</a>) ha publicado este documento que lleva por subtitulo <em>&#8220;Una guía para la monitorización de los niveles de seguridad de servicio para contratos en la nube&#8221;</em> [<a title="PDF del documento" href="http://www.enisa.europa.eu/activities/application-security/test/procure-secure-a-guide-to-monitoring-of-security-service-levels-in-cloud-contracts/at_download/fullReport" target="_blank">pdf</a>] y que, como su propio nombre indica, recoge las pautas para ayudar a los que quieran contratar este tipo de servicios a definir la forma en la que se realizará esta supervisión.</p>
<p style="text-align: justify;">El documento identifica ocho grandes capítulos:</p>
<ol style="text-align: justify;">
<li>Disponibilidad del servicio</li>
<li>Respuesta a incidentes</li>
<li>Elasticidad del servicio y tolerancias de carga</li>
<li>Gestión del ciclo de vida de los datos</li>
<li>Cumplimiento técnico y gestión de las vulnerabilidades</li>
<li>Gestión de cambios</li>
<li>Aislamiento de los datos</li>
<li>Gestión de logs y forense</li>
</ol>
<p style="text-align: justify;">El documento nos ha servido para varias cosas. En primer lugar, para comprobar si habíamos incluido en nuestra metodología todos los aspectos de monitorización necesarios. Efectivamente, la metodología que sirve para asignar las calificaciones, <strong>contempla el hecho de que el proveedor de servicios facilite a sus usuarios la posibilidad de supervisar el nivel de seguridad de dichos servicios</strong>. De hecho, las condiciones de uso de la calificación incluyen la obligación de que el proveedor nos informe de cualquier circunstancia que pueda influir en el nivel de calificación que ostente, así como de los incidentes de seguridad que sufra. De esta manera, la agencia se encarga de llevar a cabo esta labor de monitorización de manera indirecta para el usuario final.</p>
<p style="text-align: justify;">Pero, por otro lado, también nos ha servido para corroborar que, lógicamente, la rigurosidad de los valores a monitorizar dependerá del perfil de riesgo del usuario, por eso el documento incluye, para cada uno de los capítulos, una mención a valorar el perfil de riesgo de la organización. En nuestra opinión, este enfoque <em>ad hoc</em> para cada caso nos parece poco eficiente, puesto que, cada organización se convierte en un caso único que no permite aprovechar las ventajas que da la estandarización. La idea que tenemos en <strong><span style="color: #339966;">leet</span></strong> es que en lugar de que sea el cliente el que identifique sus requerimientos únicos, sea el proveedor el que clasifique las necesidades [considerando cinco niveles (de la A a la E) en tres dimensiones (confidencialidad, integridad y disponibilidad) tenemos un total de <span style="text-decoration: underline;">125 posibles calificaciones</span>, o lo que es lo mismo 5^3] aprovechando las ventajas de la calificación y cree <strong>diferentes modalidades de servicio para cada tipo de cliente</strong> con el objetivo de conjugar, en la medida de lo posible, las ventajas de la estandarización y de la particularización de las necesidades.</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Twitter de leet" href="https://twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/04/04/documento-de-enisa-adquiera-seguro/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Calificación de seguridad para la selección de servicios en la nube</title>
		<link>http://www.leetsecurity.com/2012/03/28/calificacion-de-seguridad-para-la-seleccion-de-servicios-en-la-nube/</link>
		<comments>http://www.leetsecurity.com/2012/03/28/calificacion-de-seguridad-para-la-seleccion-de-servicios-en-la-nube/#comments</comments>
		<pubDate>Wed, 28 Mar 2012 09:42:45 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[cloud]]></category>
		<category><![CDATA[foundations]]></category>
		<category><![CDATA[fundamentos]]></category>
		<category><![CDATA[general]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=314</guid>
		<description><![CDATA[Junto con excitantes nuevas oportunidades, la computación en la nube presenta nuevos retos tanto para los profesionales de TI como para los responsables de negocio. Los primeros tienen que cambiar su mentalidad de proveedor de servicios internos a uno externos y los últimos tienen que considerar los aspectos de seguridad en su decisión de moverse [...]]]></description>
			<content:encoded><![CDATA[<p>Junto con excitantes nuevas oportunidades, la computación en la nube presenta nuevos retos tanto para los profesionales de TI como para los responsables de negocio. Los primeros tienen que cambiar su mentalidad de proveedor de servicios internos a uno externos y los últimos tienen que considerar los aspectos de seguridad en su decisión de moverse a la nube.</p>
<p>Pero ambas partes comparten algo: una debida diligencia (<em>due diligence</em>) en la selección del servicio.</p>
<p>La debida diligencia ayudará a las organizaciones al clarificar su perfil de riesgo y elegir el servicio en la nube que mejor cumpla sus necesidades evitando sorpresas más adelante.</p>
<p>Sin embargo, el proceso de debida diligencia no es fácil. Debemos considerar las medidas de seguridad implantadas por el proveedor, pero también los acuerdos de nivel de servicio, el cumplimiento con diferentes regulaciones y otros aspectos críticos relacionados con el potencial proveedor &#8211; estabilidad financiera, estrategia a largo plazo, experiencia en el sector, políticas de recursos humanos, garantías en caso de fusiones o adquisiciones, etc. Estos aspectos contribuyen a construir la confianza necesaria para establecer una relación a largo plazo con el proveedor.</p>
<p>Ninguna de las herramientas que tenemos para llevar a cabo este proceso son perfectas. Las certificaciones de seguridad están relacionadas con el proceso, no con el nivel de seguridad real que el proveedor tiene y el alcance puede ser completamente exógeno a nuestros intereses. Las auditorías, por otro lado, son específicas y concretas, pero los proveedores normalmente no están dispuestos a permitir que clientes potenciales les auditen para cubrir cada necesidad específica (los informes SSAE pueden ser una buena aproximación).</p>
<p>Por tanto, la debida diligencia necesita de <strong>herramientas ágiles</strong> que permitan a los profesionales de TI, a los gestores de riesgo, a los CIOs y a los responsables de negocio <strong>comparar de manera rápida y fácil los niveles de riesgo</strong> que suponen diferentes servicios en la nube, permitiéndoles tomar decisiones acertadas en línea con los objetivos de sus organizaciones.</p>
<p>En este escenario, podemos aplicar una herramienta que ha sido usada durante más de un siglo en los mercados financieros: la <strong>calificación</strong>. Aparte de las críticas relativas al papel de las agencias de calificación crediticia en la actual crisis financiera, la calificación ha demostrado ser una buena herramienta para los inversores. Todos nosotros continuamos creyendo y confiando en las auditorías, a pesar de casos como Enron (una correcta implementación de una idea no significa que la idea sea mala).</p>
<p>A diferencia de la calificación crediticia, la calificación de seguridad debe considerar, al menos, tres dimensiones de la seguridad para cubrir el apetito por el riesgo de la organización en tres vectores: confidencialidad, integridad y disponibilidad (una organización podría tener requerimientos muy fuertes en confidencialidad y no así en disponibilidad, por ejemplo).</p>
<p>La calificación de seguridad debería considerar las medidas de seguridad implantadas por los proveedores, así como los aspectos generales como estabilidad financiera y estrategias a largo plazo, mencionadas anteriormente.</p>
<p>Finalmente, la calificación de seguridad debería considerar si el proveedor detenta certificaciones de seguridad, y si realiza periódicamente auditorías exhaustivas.</p>
<p>Lo que puede ser de mayor ayuda es que la calificación de seguridad sea específica del servicio, considerando solo los aspectos relevantes a dicho servicio y ayudar así a las organizaciones a tomar las decisiones acertadas.</p>
<p>En nuestra opinión, gestionando los elementos problemáticos de las agencias de calificación &#8211; básicamente, transparencia y competencia -, pueden ser de una gran ayuda para todos nosotros a la hora de tener que elegir el mejor proveedor de servicios para nuestro negocio.</p>
<p><em>Cross-posted from <a title="blog isaca" href="http://www.isaca.org/Knowledge-Center/Blog/Lists/Posts/Post.aspx?ID=183" target="_blank">ISACA blog</a></em></p>
<p>Puedes seguirnos en <a title="twitter leet security" href="http://twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/03/28/calificacion-de-seguridad-para-la-seleccion-de-servicios-en-la-nube/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Desarrollo de un acercamiento unificado a la seguridad de la información (ISACA Journal)</title>
		<link>http://www.leetsecurity.com/2012/03/21/desarrollo-de-un-acercamiento-unificado-a-la-seguridad-de-la-informacion-isaca-journal/</link>
		<comments>http://www.leetsecurity.com/2012/03/21/desarrollo-de-un-acercamiento-unificado-a-la-seguridad-de-la-informacion-isaca-journal/#comments</comments>
		<pubDate>Wed, 21 Mar 2012 09:38:19 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[análisis]]></category>
		<category><![CDATA[fundamentos]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=301</guid>
		<description><![CDATA[En el pasado volumen 6 de 2011 del ISACA Journal aparecía un artículo titulado &#8220;Developing a Unified Approach to Information Security in Business Associate relationships&#8221; (solo para asociados de ISACA) que nos parece interesante comentar, puesto que analiza en detalle la contratación de servicios TIC. Sus autores Michael R. Overly, Chanley T. Howell y R. [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft" title="ISACA Journal vol 6, 2011" src="http://www.isaca.org/Journal/Past-Issues/2011/Volume-6/PublishingImages/11v6cover-sm.jpg" alt="" width="86" height="110" />En el pasado <a title="isaca journal 6_2011" href="http://www.isaca.org/Journal/Past-Issues/2011/Volume-6/Pages/Default.aspx" target="_blank">volumen 6 de 2011 del ISACA Journal</a> aparecía un artículo titulado &#8220;<em>Developing a Unified Approach to Information Security in Business Associate relationships</em>&#8221; (<a title="Enlace al artículo" href="http://www.isaca.org/Journal/Past-Issues/2011/Volume-6/Pages/Developing-a-Unified-Approach-to-Information-Security-in-Business-Associate-Relationships.aspx" target="_blank">solo para asociados de ISACA</a>) que nos parece interesante comentar, puesto que analiza en detalle la contratación de servicios TIC.</p>
<p style="text-align: justify;">Sus autores Michael R. Overly, Chanley T. Howell y R. Michael Scarano de la firma <a title="Enlace a foley &amp; lardner site" href="http://www.foley.com/" target="_blank">Foley &amp; Lardner LLP</a>, proponen tres herramientas para reducir las amenazas que pueden suponer los nuevos socios, asegurar una adecuada diligencia (documentada) y proporcionar remedios en caso de compromiso:</p>
<ol style="text-align: justify;">
<li>Un cuestionario de &#8216;due diligence&#8217;</li>
<li>Protecciones contractuales básicas</li>
<li>Un documento de requerimientos de seguridad de la información</li>
</ol>
<p style="text-align: justify;">Lo que nos gustaría resaltar es que los autores incluyen, entre la información a obtener en el proceso de selección, datos como responsabilidades corporativas, cobertura de seguros, condiciones financieras, políticas de personal y, por supuesto, políticas de seguridad, seguridad física, planes de continuidad y de recuperación de desastres, etc.</p>
<p style="text-align: justify;">El motivo de resaltar estos aspectos es que, coincidimos con los autores del artículo en que, <strong>para construir la confianza necesaria con el prestador de servicios</strong>, la información relativa a las medidas de la seguridad de la información son importantes pero <strong>también hace falta poder confiar en la organización en general.</strong> Por este motivo, para establecer el nivel de calificación, pedimos desde leet security al proveedor que proporcione lo que denominamos, información general y que incluye toda esta información y otra similar como podría ser: certificaciones del proveedor, certificaciones de los empleados, antecedentes penales o estrategia empresarial a medio y largo plazo, entre otras.</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Enlace a twitter" href="http://twitter.com/leet_security">twitter.com/leet_security</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/03/21/desarrollo-de-un-acercamiento-unificado-a-la-seguridad-de-la-informacion-isaca-journal/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>No se trata de ceder el control&#8230;</title>
		<link>http://www.leetsecurity.com/2012/03/14/no-se-trata-de-ceder-el-control/</link>
		<comments>http://www.leetsecurity.com/2012/03/14/no-se-trata-de-ceder-el-control/#comments</comments>
		<pubDate>Wed, 14 Mar 2012 11:53:33 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[general]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=295</guid>
		<description><![CDATA[Hace unos días, en Seguridad y Gestión, el blog de Joseba Enjuto, compartía una entrada titulada &#8220;Ceder la seguridad a la nube&#8221; que nos ha parecido muy interesante. En dicha entrada, Joseba plantea las dudas que existen habitualmente en cuanto a la contratación de servicios en la nube y lo que va a pasar con [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Hace unos días, en <a title="Blog Seguridad y Gestión" href="http://secugest.blogspot.com/" target="_blank">Seguridad y Gestión</a>, el blog de Joseba Enjuto, compartía una entrada titulada &#8220;<a title="Entrada Ceder la seguridad a la nube" href="http://secugest.blogspot.com/2012/03/ceder-la-seguridad-la-nube.html" target="_blank">Ceder la seguridad a la nube</a>&#8221; que nos ha parecido muy interesante. En dicha entrada, Joseba plantea las dudas que existen habitualmente en cuanto a la contratación de servicios en la nube y lo que va a pasar con la seguridad de esos servicios.</p>
<p style="text-align: justify;">En nuestra opinión, la opinión de Joseba refleja de manera clara la situación con la que se enfrentan ahora mismo los proveedores de servicios en la nube cuando se acercan a sus clientes. Además, como muy bien dice Joseba (opinión autorizada como experto en seguridad que es), se produce una situación de desconfianza. Desde nuestro punto de vista, esta situación de desconfianza no implica que la seguridad de los servicios en la nube sea mejor o peor, es algo previo: Se duda de qué seguridad estará poniendo el proveedor y de qué capacidad de actuación le va a quedar al usuario para gestionar sus servicios (algo así como lo que le sucede a España que no puede modificar su tipo de cambio porque eso lo hace Bruselas <img src='http://www.leetsecurity.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p style="text-align: justify;">En definitiva, en nuestra opinión éste es realmente el factor que deben vencer los proveedores de servicios en la nube: <strong>Tienen que construir un entorno que genere confianza en los usuarios</strong> y, para nosotros, desde luego la construcción de ese clima favorable pasa por una mayor <strong>transparencia</strong> a la que contribuye indudablemente la utilización de un servicio como el de calificación que, básicamente, aporta información al usuario sobre las medidas de seguridad establecidas por su proveedor.</p>
<p style="text-align: justify;">Evidentemente, no es el único factor que contribuirá a una mayor confianza, también deben estar claras las responsabilidades, el contrato debe reflejar qué elementos quedan bajo el control de cada parte y las consecuencias en casos de incumplimiento, etc&#8230; pero, desde luego, la calificación de la seguridad del servicio ayuda a la transparecia necesaria para mejorar la confianza.</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Twitter Leet Security" href="http://twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/03/14/no-se-trata-de-ceder-el-control/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Informe sobre el estado de seguridad en la nube de Alert Logic</title>
		<link>http://www.leetsecurity.com/2012/03/07/informe-sobre-el-estado-de-seguridad-en-la-nube-de-alert-logic/</link>
		<comments>http://www.leetsecurity.com/2012/03/07/informe-sobre-el-estado-de-seguridad-en-la-nube-de-alert-logic/#comments</comments>
		<pubDate>Wed, 07 Mar 2012 13:03:05 +0000</pubDate>
		<dc:creator>leet</dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[foundations]]></category>
		<category><![CDATA[general]]></category>

		<guid isPermaLink="false">http://www.leetsecurity.com/?p=289</guid>
		<description><![CDATA[Gracias al blog de Infosec Island hemos llegado al &#8220;Informe sobre el estado de seguridad en la nube&#8221; (pdf) que, recientemente ha publicado Alert Logic y que, según los autores, tendrán un carácter semestral. En dicho informe, se analizan los datos relativos a 2,200 millones de eventos y más de 62.000 incidentes gestionados por Alert Logic [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Gracias al blog de <a title="Blog Infosec Island" href="http://www.infosecisland.com/blogview/20602-Cloud-Security-Report-The-Cloud-May-Be-Safer.html" target="_blank">Infosec Island</a> hemos llegado al &#8220;Informe sobre el estado de seguridad en la nube&#8221; (<a title="Informe en pdf" href="http://www.alertlogic.com/wp-content/uploads/alertlogic%20state%20of%20cloud%20security%20spring2012.pdf" target="_blank">pdf</a>) que, recientemente ha publicado <a title="Web de Alert Logic" href="http://www.alertlogic.com/csr/" target="_blank">Alert Logic</a> y que, según los autores, tendrán un carácter semestral.</p>
<p style="text-align: justify;">En dicho informe, se analizan los datos relativos a 2,200 millones de eventos y más de 62.000 incidentes gestionados por Alert Logic en sus clientes para comparar la situación entre los proveedores de servicios y las instalaciones in-house, todo ello con el objetivo de responder a la pregunta típica de, ¿qué es más seguro, llevar la gestión de los sistemas internamente o en la nube?</p>
<p style="text-align: justify;">Pues bien, las conclusiones de este primer informe son claras: <strong>&#8220;Los entornos en proveedores de servicios muestran menores tasas de ocurrencia para todas las clases de incidentes analizadas&#8221;</strong> y eso que el análisis se ha realizado sobre empresas que están concienciadas e invierten en seguridad (al menos, lo suficiente, como para contratar servicios del tipo que ofrece Alert Logic), que si incluimos el resto, la diferencia sería seguramente mucho mayor.</p>
<p style="text-align: justify;">Sin embargo, nuestro objetivo no es defender aquí las bondades de los servicios en la nube, sino apoyar otra información que se realiza en el informe y que nos parece mucho más importante: &#8220;La decisión [de llevar servicios a la nube] debería basarse en una revisión de los actuales riesgos y no en percepciones que no estén soportadas por datos&#8221;. En nuestra opinión, más que a la literalidad de la frase, nos gustaría ir al fondo, es decir, que<strong> las decisiones de utilizar servicios en la nube deben estar apoyadas en una gestión adecuada de riesgos gracias a mecanismos</strong> <strong>que nos permitan conocer a priori la capacidad de respuesta del proveedor a los incidentes</strong>, que, para nosotros, es más importante que simplemente conocer el número de incidentes que sufre el proveedor.</p>
<p style="text-align: justify;">En este sentido, <strong><em>pensamos que la calificación es un mecanismo que permite aportar esa transparencia al proceso de selección</em></strong> y que, su generalización, contribuirá claramente a la adecuación de los niveles de seguridad a las necesidades de los clientes.</p>
<p style="text-align: justify;">Puedes seguirnos en <a title="Twitter de leet security" href="http://twitter.com/leet_security">twitter.com/leet_security</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.leetsecurity.com/2012/03/07/informe-sobre-el-estado-de-seguridad-en-la-nube-de-alert-logic/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

