martes, abril 08, 2014

El 'plan Colombia' para la ciberseguridad



El país se alista para implementar un nuevo modelo de ciberdefensa y de seguridad digital.

El gran ‘boom’ tecnológico que vive el país, con una adopción acelerada de dispositivos, conectividad y aplicaciones, trae consigo también las amenazas y riesgos propios del nuevo escenario digital. Es por esto que en pocos días se conocerá la hoja de ruta que tanto a nivel oficial como privado se implementará desde el Gobierno para preparar a entidades, empresarios, sistema judicial, de Policía, fuerzas militares y entes de investigación para prevenir y combatir las amenazas de seguridad informática que puedan afectar a la ciudadanía y a los intereses de la Nación.

El presidente de la República ya tiene en su despacho un documento general de diagnóstico y recomendaciones en ciberseguridad y ciberdefensa que nació de la discusión entre grupos de expertos del sector privado coordinados por una comisión especial conformada por los ministerios de Justicia, Defensa y TIC, que el mismo primer mandatario ordenó a comienzos de febrero de este año ante el escándalo de las ‘chuzadas digitales’ del grupo ‘Andrómeda’. En su momento, el presidente Santos afirmó que el “Estado colombiano está muy vulnerable, en pañales, expuesto a todo tipo de ataques”.

Dichas recomendaciones fueron la semana pasada analizadas por expertos internacionales de 10 países y por las oficinas de seguridad digital de entidades como la OEA, quienes enriquecieron el proyecto. Los hallazgos fueron interesantes.

No estamos tan mal

Lo primero que encontraron los expertos al analizar los planes en materia de ciberdefensa y seguridad digital en Colombia es que somos un país “líder en experiencia para proteger infraestructura informática y un ejemplo para otras naciones”, según dijo al diario El Espectador el secretario ejecutivo de la OEA, Neil Klopfenstein. “Las acciones y grupos de trabajo de las unidades de seguridad e investigación informática y forense de la Policía y las fuerzas armadas están en un alto nivel”, según el ministro de las TIC, Diego Molano Vega.

Desde el 2011 Colombia cuenta con una política de ciberseguridad y ciberdefensa detallada en el Conpes 3701, la cual creó cuatro organizaciones para la protección interna y externa del país en el ámbito digital. Por ello para Molano “el deber de la seguridad digital es de todos los colombianos, del sector privado, sincronizados con el Estado”.

Según mediciones del Centro de Cibercrimen de Microsoft, en los Estados Unidos, así como de empresas como Symantec, McAfee y Eset, Colombia es un país que ya muestra altos índices de criminalidad digital: Robos de identidad digital con fines extorsivos; de recursos de entidades, empresas y personas; ataques dirigidos contra oficinas del Estado y compañías financieras; ‘secuestro’ de equipos e información pública y privada, son algunas de las modalidades que más crecen en Colombia.

Puntos del nuevo programa

  • Dos sistemas. Colombia tendría un sistema de seguridad externa (ciberdefensa) y otro de políticas internas (ciberseguridad). Ambos con coordinación unificada y con enlace directo a Presidencia.
  • Refuerzo de personal. El pie de fuerza en seguridad digital crecerá. Se destinarán más recursos a los comandos y grupos de investigación de defensa y seguridad digitales.
  • Más tecnología. Según el ministro Molano el país cuenta con tecnología de punta para la lucha contra el cibercrimen. En este aspecto se aumentará el presupuesto y el trabajo con expertos privados.
  • Leyes fuertes. Judicializar a tiempo y de manera efectiva a los delincuentes digitales será punto clave. El marco legislativo actual requiere de revisión y endurecimiento.
  • ¿Y la inteligencia? Las entidades que controlan y vigilan la seguridad y la defensa nacionales en el campo digital estarán mejor ‘armadas’ a la hora de recabar información y datos que permitan evitar riesgos para la Nación.
  • Promulgación. Aún no se conocen los detalles exactos del nuevo plan de ciberdefensa y ciberseguridad que anunciará, con sus respectivas decretos, el Presidente Santos.

Según parece, es un paso en la dirección correcta. Seguiremos a la espera de los planes de ciberdefensa y ciberseguridad que estan por ser anunciados como Decretos por el Presidente de Colombia. 


FUENTE

lunes, diciembre 09, 2013

Vergonzoso: No aparece el 60 % de la información petrolera de Colombia




El grueso de la información técnica y geológica sobre la exploración, explotación y producción petrolera que el país ha venido recogiendo en los últimos 13 años no aparece. La Agencia Nacional de Hidrocarburos (ANH), entidad encargada de manejar ese banco de datos, le admitió a EL TIEMPO que en la migración que están haciendo de la información solo han logrado ubicar un 40 por ciento.

Cuando se preguntó quién es el culpable, dijeron que se debe a un mal procedimiento de los anteriores responsables de la información: la firma noruega Kadme, que manejó 5 años la plataforma que soporta los datos. Incluso, la ANH no le renovó el contrato y evalúa si le instaura una demanda por incumplir este y otros compromisos contractuales.

Pero la multinacional dice que su trabajo fue “impecable” y que tiene cómo defenderse. De hecho, a empresas del sector les extrañó que una firma con experiencia mundial fuera reemplazada (hace tres meses) por dos locales con polémicos antecedentes: JA Zabala & Consultores y Sun Gemini S. A.

Ambas crearon la Unión Temporal Gestión Petrolera Integrada y se quedaron con el contrato de actualización y modernización del banco de datos, por 19.114 millones. JA Zabala se dedica a todo tipo de actividades. Desde la construcción de obras civiles, hasta la venta de software, pasando por la atención de discapacitados. Su nombre salió a relucir, en el 2010, por concentrar parte de la contratación de la Secretaría de Integración en la administración de Samuel Moreno: 13.000 millones.

Y a Sun Gemini le critican que una de sus ejecutivas sea hoy funcionaria de la ANH, que intervino en el proyecto que sustentó el contrato: Marta Zamudio, gerente de información técnica, quien dijo no tener ningún tipo de inhabilidad.

Y sobre la adjudicación del contrato, Zamudio explicó que, aunque se invitó a 10 firmas, solo sus exjefes y socios presentaron oferta porque los demás no accedieron a entregar el código fuente, una especie de ADN del software que están montando para que la ANH lo use a perpetuidad. Zamudio también dio fe de que el contrato se está ejecutando sin problemas.

‘Informe rastrero’
Pero EL TIEMPO obtuvo un oficio interno, de octubre, en el que uno de los supervisores del contrato dice que “no hay garantías” para hacer su trabajo porque se le limita a la ANH el acceso al código fuente, “creando factores de riesgo”.

El vicepresidente técnico de la ANH, Fernando Martínez, calificó el informe como “rastrero y malintencionado”, dijo que lo desvirtuó y solicitó que el supervisor fuera investigado. Pero su solicitud no prosperó. Y aunque la información perdida se está intentando recuperar, varios funcionarios creen que la Procuraduría debe intervenir de inmediato.

‘Tenemos experiencia’
Alberto Nieto Guzmán, representante legal de la Unión Temporal Gestión Petrolera, dijo que tienen la experiencia en el área para cumplirle a la ANH, y que si bien no tenían individualmente el músculo financiero, lo subsanaron uniéndose. “Sun Gemini ha trabajado desde el 2003 en el sector de datos e hidrocarburos”, explicó. Y agregó que no conoce cuestionamientos en contra de JA Zabala, pero que evaluará si existe algún tipo de reparo que lo inhabilite.

FUENTE: ELTIEMPO


Hablando de la noticia en general:

  1. El Banco de Información Petrolera en el año 2008 hizo una cuantiosa inversión en la implementación de un Sistema de Gestión de Seguridad de la Información ¿Debemos interpretar entonces que dicho dinero fue una inversión tomada a la ligera? Interesante que hasta la misma Procuraduria se asomara por la ANH para hacer la respectiva investigación. 
  2. Mencionan a KADME como una firma con "experiencia mundial" pero no comentan que en su momento KADME solicito al antiguo administrador del Banco de Informacion Petrolera una copia del código fuente para ellos iniciar la administración de sus bases de datos. ¿Esa es la experiencia mundial de la que hablan?
  3. ¿Criticas a un proceso de selección en el que se presentan solo dos postulantes a entregar un código fuente de un software que muy probablemente ni siquiera tengan en su poder? Por alguna razón no se presentaron a licitar las empresa reconocidas del sector, ignoro el porque pero me surge esta duda: ¿Corrupción a niveles insospechados?


martes, agosto 27, 2013

Diez millones de colombianos, víctimas de delitos informáticos en el último año

La seguridad informática ha sido un tema que ha cobrado importancia recientemente, entre otras cosas, gracias a escándalos internacionales sobre ciberespionaje, o violaciones en la web a multinacionales. Edward Snowden, el hombre que reveló el espionaje que se llevaba a cabo en Estados Unidos a miles de sus ciudadanos, incluso fue ejemplo del uso de correos encriptados y varias maniobras para poder mantener privada cierta información.


Pese a la sonoridad de estos casos es poca la importancia que los colombianos le dan a la seguridad en la web, es por ello que varias compañías especializadas en seguridad informática han intentado divulgar cifras que alerten sobre las tácticas utilizadas para la extorsión y el robo en la web. 


Las empresas colombianas están perdiendo cerca de 40 millones de dólares por estos delitos 2.0, una realidad que seguirá creciendo dado que en el último año esta modalidad aumentó del 36% al 56%, debido a que las empresas no toman las medidas necesarias para blindarse frente a los delincuentes que ahora navegan en internet para saquear las empresas.
Según datos de la compañía Andina Digital Security en el último año cerca de 10 millones de colombianos han sido víctimas de algún delito informático. Pero la problemática va más allá, el 99.9% de las víctimas de estas modalidades delictivas no las denuncian, entendiendo así que las denuncias por esta causa no superan la cifra de 23.000, según el Colegio Colombiano de Juristas.

Estudios recientes revelan que el 77% de los colombianos (36 millones de personas) en algún momento de sus vidas han sido víctimas de delincuentes informáticos. Así las pérdidas financieras por ciberataques en los últimos doce meses ascienden a un monto de 79.180 millones de pesos.

Ante la problemática Miguel Angel Díaz, experto en seguridad y gerente de Andina Digital Security, asegura que para esta forma de delinquir, que ha aumentado de 36% a 56%, es necesario, entre otras cosas, tomar las siguientes medidas:

  • ¿No reenviar cadenas de correos electrónicos
  • Al hacer una transacción por internet asegurarse de digitar correctamente la página.
  • Verificar que en las páginas de internet dónde se realicen transacciones, tengan al inicio de la dirección url, las siglas https y no solamente http, ya que estas últimas no poseen el certificado de seguridad que garantice una transacción.
  • Con los teléfonos inteligentes no usar redes wi-fi para manejar datos confidenciales con los cuales el delincuente pueda suplantarnos o acceder a información confidencial.
  • Las empresas deben revisar periódicamente todos sus computadores en busca de programas espía o virus que afecten el correcto funcionamiento en especial de los correos electrónicos.
  • Revisar las condiciones de privacidad en todas las redes sociales y no publicar o revelar información con los que los “ciberdelincuentes” puedan identificar datos como nuestro lugar de residencia, si salen de vacaciones o no, así como la cantidad de adquisiciones de alto valor.

Muy interesante ver que se estan realizando estudios de este tipo a nivel local, pues siempre vemos estudios a nivel latinoamericano, iberoamericano, etc. Ojalan sigan saliendo mas estudios y que sus resultados sean igualmente muy difundidos para quizas disminuir la cantidad de victimas de este delito!

FUENTE: EL ESPECTADOR

jueves, noviembre 29, 2012

Violada Seguridad de Información en la Alcaldía de Bogotá





El 19 de abril de 2010, Martha Elena Díaz, entonces directora distrital de asuntos disciplinarios de la administración de Samuel Moreno, ordenó una indagación preliminar contra una administradora informática señalada de “presunta negligencia y omisión en el ejercicio de sus funciones”. Dos años después, ya en la Alcaldía de Gustavo Petro, el asunto se convirtió en una pesquisa administrativa para establecer por qué dedica su tiempo a consultar correos privados de distintas dependencias, incluyendo el despacho del alcalde.

Se trata de la profesional Olga Orjuela Campos, quien ingresó a la Alcaldía de Bogotá en enero de 1990 y a lo largo de dos décadas ha desempeñado diversos cargos, hasta que en 2008 fue ubicada en la Subdirección de Inspección, Vigilancia y Control de Personas Jurídicas sin Ánimo de Lucro. En 2010, después de una sucesión de llamadas de atención sobre su bajo rendimiento laboral, su caso derivó en un proceso disciplinario que no concluye, pero que ahora apunta a establecer por qué indaga situaciones que no corresponden a su gestión.

Cuando se produjo el relevo en la Alcaldía y la Dirección Distrital de Asuntos Disciplinarios quedó a cargo del abogado Augusto Ocampo, después de rechazar un sinnúmero de pruebas requeridas por la funcionaria como parte de su defensa, reactivó el caso y encontró sorpresas que cambiaron el rumbo de la investigación. Con un estimado de 8.000 consultas en el sistema de informática de la Alcaldía, en áreas ajenas a su dependencia, se pretende establecer qué interés tenía en hacer esas averiguaciones.

Ante los hallazgos de la Dirección de Asuntos Disciplinarios, esta dependencia se interesó aún más por el trabajo de Olga Orjuela Campos. En tal sentido, el pasado mes de agosto, se escuchó en versión libre al subdirector de informática de la Alcaldía, Fabio Sánchez, quien reportó que desde su posesión en febrero de 2012 detectó que la funcionaria y otro trabajador más no registraban hora de ingreso y de salida como lo ordena el procedimiento laboral, y que en adelante, a través de diversos argumentos, continuó haciendo lo mismo.

Después de un cruce de correos entre la funcionaria y su jefe directo, en los cuales el segundo la conminó a cumplir con el reglamento y ella le reportó razones personales de su continua ausencia, el tema terminó en que Olga Orjuela le hizo saber a su superior que se estaba configurando un caso de acoso laboral y que ella no iba a permitir que se le siguieran vulnerando sus derechos como funcionaria, ciudadana y madre cabeza de familia. En adelante, según Fabio Sánchez, a cada reclamo recibió una desobligante respuesta y persistió en no cumplir su horario laboral.

La Dirección de Asuntos Disciplinarios quiso indagar cuáles eran las tareas asignadas a la funcionaria y concretó que, además de labores de soporte en informática, en esencia su gestión está encaminada a entregar una propuesta de herramienta tecnológica para racionalizar la gestión pública en términos de toma de decisiones para inversiones en las alcaldías locales y juntas administradoras. Es decir, una misión delimitada frente a lo que estaba consultando.

El pasado 16 de septiembre, bajo declaración juramentada, el subdirector de informática, Fabio Sánchez, reportó que después de indagar las actividades de la funcionaria que justificaban su bajo desempeño, detectó que gran parte de su tiempo lo destinaba a consultar en el Sistema de Información de Archivo y Correspondencia, concretamente documentación que ingresa y sale de la entidad y va a diferentes dependencias como la Secretaría General, la Secretaria Privada y otros frentes de trabajo en la Alcaldía Mayor.

Además se constató que buena parte de la información consultada tiene que ver con correspondencia de la Secretaría General, dependencia ajena al desempeño funcional de Olga Orjuela Campos. Sánchez concluyó que con la frecuencia con que la servidora consultaba información vedada, era claro que tenía que afectarse su rendimiento laboral. Se trata de 402 folios que corresponden a relaciones de consultas, lo cual se calcula que puede llegar a 8.000 visitas. En otras palabras, un caso sin precedentes en la administración distrital.

Como quiera que los hallazgos de la Dirección Distrital de Asuntos Disciplinarios quedaron asociados con hechos distintos a aquellos por los cuales estaba siendo investigada, la dependencia desglosó la investigación y ordenó que se investigue la presunta extralimitación de funciones de Olga Orjuela Campos, derivada de la revisión no autorizada de correspondencia ajena a sus deberes funcionales, durante el período comprendido entre enero y julio de 2012, toda época en que ya oficiaba la administración de Gustavo Petro.

El Espectador conoció parte de los hallazgos de la Dirección Distrital de Asuntos Disciplinarios, y entre las dependencias a las cuales accedió la funcionaria figuran el Despacho del Alcalde Mayor, las secretarías Privada y General, la Veeduría Distrital, la Empresa de Acueducto y Alcantarillado de Bogotá, la Personería y la Contraloría del Distrito, la Oficina Asesora de Planeación, la Oficina de Protocolo, la Subdirección de Talento Humano, la Subdirección de Informática y la propia Dirección de Asuntos Disciplinarios que ahora la investiga.

Entre los asuntos por los cuales se interesó la funcionaria figuran expedientes disciplinarios, medidas de lucha contra la corrupción, solicitudes de disponibilidad presupuestal, copias de comunicaciones dirigidas a la Contraloría o la Personería, informes de visitas administrativas para establecer irregularidades internas, denuncia de tráfico de influencias y prebendas en la Secretaría de Salud, informes sobre estados de procesos en el denominado carrusel de la contratación e informes sobre irregularidades de la pasada administración.

La lista es extensa. Derechos de petición, hojas de vida, interventorías, reconocimientos de primas técnicas, solicitudes de servicios, informes de evaluación por dependencias, estados de contratos, reportes de informes de responsabilidad fiscal, informaciones sobre empresas de vigilancia, documentos de procesos licitatorios. En fin, más de 8.000 visitas en apenas seis meses, varias de ellas sólo para abrir imágenes y otras cuantas más para ahondar en detalles de documentos específicos, con consultas casi minuto a minuto.

Con los reportes sobre la extraña actividad de la funcionaria, ayer mismo se ordenó escuchar en diligencia de versión a Olga Orjuela, ya no para saber por qué presentaba bajo rendimiento en sus actividades laborales a pesar de los continuos requerimientos de sus jefes, sino esta vez para saber por qué estaba dedicada a conocer detalles de la administración distrital sobre distintos aspectos, varios de ellos secretos, y la mayoría ajenos a sus labores como funcionaria de la Subdirección de Inspección y Vigilancia de Personas Jurídicas sin Ánimo de Lucro. El Espectador intentó comunicarse para conocer su versión de los hechos, pero no fue posible.

La noticia resulta interesante pero discutible por que realmente la persona implicada no la veo realmente como un hacker sino como alguien con los permisos suficientes para revisar los correos e información enviada y recibida por practicamente todo el personal de la alcaldia. Otro dato interesante es que aun mencionando 8.000 accesos a las bases de datos en los ultimos 6 meses, la cuestionada funcionaria lleva trabajando mas de 20 años en la Alcaldía asi que si hacemos cuentas de 16.000 consultas por 20 años la cifra es realmente astronómica.

Para finalizar queda la duda de para que recolectaba esa información, a quien se la entregaba, y lo mas importante de todo, ¿Que hacían con ella? Bienvenidas sean TODAS las teorias de conspiración que se nos puedan ocurrir!




viernes, agosto 17, 2012

NIST: Guia para manejo de Incidentes de Seguridad



La National Institute of Standards and Technology o mas conocida como NIST acaba de publicar  una revisión de su guia "Computer Security Incident Handling Guide" la cual incluye  los siguientes capítulos:
  1. Introducción
  2. Construcción del equipo de atencion de incidentes de seguridad: Definición de política de gestión de incidentes,  plan y procedimientos de respuesta a incidentes.
  3. Gestión de incidentes: Preparación, detección, Contención, erradicación y recuperación, actividades post-incidente, check list de manejo de incidentes.
  4. Distribución de registros de incidentes de seguridad.
Como es ya habitual en el material elaborado por NIST, es muy completo y util para aplicarlo en cualquier organización.

La guiá (únicamente en ingles) la pueden encontrar en este LINK

martes, marzo 20, 2012

Cuatro destituidos por filtrar información reservada del Consejo de Estado


La decisión fue adoptada por la Procuraduria Delegada para la Vigilancia Preventiva de la Función Pública, e incluye a una funcionaria del Ministerio Publico.Uno de los sancionados es el auxiliar judicial III de la Sección Quinta del Consejo de Estado, Carlos Arturo Fernández Trujillo, y el escribiente de la Sección primera de la misma corporación, Edilberto Samuel Casas Rojas, quienes se destituyen e inhabilitan por 15 y 14 años respectivamente, por haber suministrado información reservada en los casos de los diputados de la Guajira y Corpoguajira. 

A Fernández Trujillo se le sanciona además por haber incurrido en el delito de concusión, en el caso de un caso por una pensión de gracia del señor Harry Díaz.La funcionaria de la Procuraduría General de la Nación, Esmeralda Muñoz Collazos, fue sancionada por el suministro de información reservada del proceso relacionado con el gobernador de la Guajira, a cargo de la Procuraduría Primera Delegada para la Vigilancia Administrativa.

En este fallo de primera instancia se sanciona además con suspensión e inhabilidad por 4 meses al secretario de la Sección Quinta del Consejo de Estado, Virgilio Almanza Ocampo, por haber permitido que el señor Carlos Arturo Fernández Trujillo continuara desempeñando funciones que le facilitaban la comisión de actos contrarios a sus deberes oficiales, con posterioridad a la fecha en que fueron de público conocimiento los hechos irregulares en los cuales se veía involucrado el señor Fernández Trujillo. 

En el caso del magistrado auxiliar del Consejo de Estado, Mayfren Padilla Téllez, se sanciona con suspensión e inhabilidad por 4 meses por el incumplimiento del deber de efectuar declaración juramentada de bienes y rentas, habiéndose presentado una variación significativa en su patrimonio durante el año 2009, por la adquisición de un bien relacionado dentro de las interceptaciones que obran en el proceso.

Las faltas disciplinarias están relacionadas con hechos irregulares al interior del Consejo de Estado y de la misma Procuraduría General de la Nación, puestos en conocimiento por EL TIEMPO.


Si mal no recuerdo, este viene siendo el primer fallo que emite la Procuraduría General de la Nación por este concepto, todo un adelanto al respecto; y una excelente advertencia para todos los Funcionarios Públicos (tambien parientes, recuerden a los hijos de Uribe Velez y los terrenos que compraron)  que manejan información privilegiada.

sábado, noviembre 19, 2011

ISO 30300 e ISO 30301: Estandares para el Sistema de Gestion de Registros



Teniendo como fundamento las fallas actuales del Gobierno Corporativo, dos nuevos estandares ISO respaldaran a las Organizaciones a revelar la informacion corporativa con rapidez y eficacia.  El aumento creciente de la presión por parte de los entes reguladores obliga a las compañías a suministrar esta información debido a que las irregularidades en gestión financiera, conflictos de interés y la transparencia en la toma de decisiones se han vuelto demasiado comunes para las Organizaciones.

Para cubrir esta necesidad, nace la ISO 30300:2011 Sistema de Gestión de Registros Fundamentos y Vocabulario, y la ISO 30301:2011 Sistema de Gestión de Registros Requerimientos, las cuales contaron en su desarrollo con la participación de expertos de 27 países en los 5 continentes.

Estos estándares fueron desarrollados para ser compatibles y complementarios con otros sistemas de gestión, tales como ISO 9001 (Gestión de Calidad), ISO 14001 (Gestión Ambiental) e ISO 27001 (Gestión de Seguridad de la Información)

ISO 30300 es el estándar fundamental que incluye los fundamentos y el vocabulario general para toda la serie, mientras que la ISO 30301 especifica los requerimientos para un sistema de gestión de registros. Estándares adicionales para la serie ISO 30300 continúan aun bajo desarrollo.

De acuerdo a Judith Ellis y Carlota Bustelo, quienes fueron lideres de los equipos de trabajo que desarrollaron estos estandares, resaltan que la serie ISO 30300 ofrece la metodología para una aproximación sistemática para la creación y gestión de registros, alineándose con los objetivos y estrategias organizacionales. La Gestión de Registros a través de un Sistema de Gestión de Registros rentabiliza procesos operacionales como almacenamiento, recuperación de información, reutilización de la información, litigios y elaboración de Due Dilligence.

El costo de la implementacion de un SGR (Sistema de Gestion de Registros) depende del alcance de la implementacion dentro de cada organizacion, y esta determinado por las necesidades del negocio y analisis de riesgos, y puede generar retornos de la inversion a corto y/o largo periodo, asi como una reducción de costos.

Los factores globales obligan a las organizaciones, sean o no con animo de lucro, privadas o estatales, grandes o pequeñas, a reducir sus costos y a aumentar su responsabilidad ambiental para que implementen un SGR. Dentro de estos factores encontramos:
  •  Intensa competicion comercial
  • Cambios tecnológicos intensos enfocados hacia el e-commerce y el e-government.
  • La velocidad de las comunicaciones y la diseminacion de informacion a traves de Internet. 
  • Incremento en la complejidad de regulaciones ambientales a nivel local, nacional e internacional.
  • Expectativas crecientes de los ciudadanos para ver organizaciones que trabajen de manera responsable, transparente y con responsabilidad social. 
  •  El incremento de los riesgos externos, incluyendo amenazas de seguridad y desastres naturales.
La creación de registros es esencial para las actividades de toda organización, proceso y sistema. Un SGR respalda la eficiencia organizacional, la rendición de cuentas, gestión de riesgos, y continuidad de negocios; y le permite a las organizaciones capitalizar el valor de sus registros de información como negocios, activos comerciales y conocimiento. Al mismo tiempo, el SGR contribuye a la preservación de la memoria corporativa, en respuesta a los desafíos del medio ambiente global y digital.

Dentro de los sectores a los cuales va orientado este nuevo estándar incluye el sector estatal, educativo y de manufactura (especialmente farmacéuticas y mineras). Compañias involucradas en programas de responsabilidad social, así como los sectores con una fuerte necesidad de demostrar el cumplimiento, como la energía nuclear y las telecomunicaciones, se espera que se beneficien a partir de su aplicación efectiva.

La versión en español de este estandar esta aun por ser anunciado, y opino que seria fantástico se convirtiera en una obligatoriedad a nivel estatal en Colombia. 

martes, noviembre 08, 2011

Publicada la ISO 27035:2011 Gestion de Incidentes de Seguridad



Desde piratas informáticos tratando de irrumpir en las redes de seguridad, a personal interno usando sus conocimientos y derechos internos de acceso al uso de datos de la empresa para su beneficio personal, el impacto de una amplia variedad de amenazas de seguridad de la información puede ser reducida usando la nueva Norma Internacional ISO / IEC 27035:2011 de gestión de incidentes de seguridad de la información.
 
La violación de la seguridad de la información puede poner en peligro sus sistemas de negocio y causar perturbaciones en las operaciones comerciales. El estar preparados y responder de una manera eficaz y oportuna puede significar la diferencia entre un incidente menor y un desastre en el negocio. El uso de un sistema de gestión de incidentes de seguridad de la información permite a las organizaciones los controles y procedimientos para gestionar una amplia variedad de incidentes de seguridad y vulnerabilidades. 

ISO / IEC 27035:2011, Tecnología de la información - Técnicas de seguridad – Gestión de Incidentes de Seguridad de la Información, es una orientación sobre  "cómo hacer" para la detección, notificación y evaluación de incidentes de seguridad de la información y las vulnerabilidades. La norma ayudará a las organizaciones a responder ante incidentes de seguridad informática, incluyendo la activación de los controles adecuados para la prevención y la reducción de, y la recuperación de los impactos, y, al hacerlo, aprender y mejorar su enfoque global.

La integración del sistema de gestión de incidentes de seguridad de la información ofrece varias ventajas:
  • Mejorar la seguridad de la información general
  • Reducir los impactos adversos en los negocios
  • Reforzar el enfoque de prevención, establecimiento de prioridades y la evidencia de incidentes de seguridad de la información.
  • Contribuir a las justificaciones presupuestarias y de recursos
  • Mejorar cambios en la evaluación de riesgos de seguridad de información y los resultados de la gestión
  • Proporcionar una mayor conciencia en seguridad de la información y en el material del programa de formación
  • Proporcionar información en su política de seguridad de la información y comentarios relacionados con la documentación.
Edward Humphreys, cuyo equipo desarrolló la versión original de la norma, ISO / IEC TR 18044:2004, comentó: "el manejo eficaz y oportuno de los incidentes importantes puede marcar la diferencia entre la supervivencia o la" muerte "de una organización. La nueva norma ISO / IEC 27035 proporciona consejos de probada eficacia en los procesos y métodos que deben implementarse para garantizar una gestión eficaz de los incidentes de seguridad de la información.

"Los incidentes pueden variar de los menores, que pueden tener un impacto en el negocio de manera aislada, a un incidente grave, que afecta a todos los sistemas empresariales. Algunos de los incidentes tienen el efecto de perturbar a la organización y al uso de los recursos de su negocio de 24 a 72 horas o más, por una gran pérdida y / o destrucción de datos y otros pueden ser delitos graves. ISO / IEC 27035:2011 ofrece una solución. "

ISO / IEC 27035:2011, que sustituye al informe técnico ISO / IEC TR 18044:2004, es compatible con los conceptos generales especificados en la norma ISO / IEC 27001:2005, Tecnología de la información - Técnicas de seguridad - Sistemas de gestión de seguridad - 

Requisitos.
La nueva norma es aplicable a cualquier organización, independientemente de su tamaño. Cubre una amplia gama de incidentes de seguridad de la información, ya sean deliberados o accidentales, y ya sea causada por medios técnicos o físicos.

ISO / IEC 27035:2011, Tecnología de la información - Técnicas de seguridad – Gestión de Riesgos de Seguridad de la Información, fue desarrollada por el Comité Técnico Conjunto ISO / IEC JTC 1, Tecnología de la Información, subcomité SC 27, Técnicas de seguridad de TI. La norma está disponible en los institutos nacionales miembros de ISO. También se puede obtener a través de la web de ISO.

*Fuente iso.org