<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2spanishfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:blogger="http://schemas.google.com/blogger/2008" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" xmlns:creativeCommons="http://backend.userland.com/creativeCommonsRssModule" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-21139284</atom:id><lastBuildDate>Mon, 17 Jun 2013 10:55:33 +0000</lastBuildDate><category>análisis riesgos</category><category>gestión</category><category>seguridad</category><category>recruiting</category><category>liderazgo</category><category>vida digital</category><category>ISACA_Madrid</category><category>marca personal</category><category>ciber-terrorismo</category><category>vida personal</category><category>outsourcing</category><category>PCI-DSS</category><category>SaaS</category><category>talento</category><category>ponencias</category><category>innovar</category><category>internet</category><category>organizaciones</category><category>vuelos</category><category>eCrime</category><category>infraestructuras críticas</category><category>desperimetrización</category><category>lecturas</category><category>agile security</category><category>convergencia</category><category>CISO</category><category>personas</category><category>cloud computing</category><category>director</category><category>gobierno</category><category>terminología</category><category>normativa</category><category>burocracia</category><category>concienciación</category><category>usuarios</category><category>privacidad</category><category>Plan Director</category><category>TOC</category><category>estrategia</category><category>auditoría</category><category>eventos</category><category>cursos</category><category>sanciones</category><category>organización</category><category>100 caminos al éxito</category><category>Security_economics</category><category>consultoría 2.0</category><category>know how</category><category>control interno</category><title>Carpe Diem</title><description>Este es el blog de un apasionado de la seguridad de la información

que lucha por compaginar su vida personal y profesional</description><link>http://www.antonio-ramos.es/</link><managingEditor>noreply@blogger.com (Antonio Ramos)</managingEditor><generator>Blogger</generator><openSearch:totalResults>207</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/antonio-ramos/BYbV" /><feedburner:info uri="antonio-ramos/bybv" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><creativeCommons:license>http://creativecommons.org/licenses/by-nc-sa/2.0/</creativeCommons:license><image><link>http://creativecommons.org/licenses/by-nc-sa/2.0/</link><url>http://creativecommons.org/images/public/somerights20.gif</url><title>Some Rights Reserved</title></image><feedburner:feedFlare href="http://add.my.yahoo.com/content?lg=es&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://eur.i1.yimg.com/eur.yimg.com/i/es/my/addto1.gif">Subscribe with My Yahoo!</feedburner:feedFlare><feedburner:feedFlare href="http://www.feedness.com/alta/http://feeds.feedburner.com/antonio-ramos/BYbV" src="http://www.feedness.com/ayuda/wp-content/square_b_sh_feed.gif">Subscribe with Feedness</feedburner:feedFlare><feedburner:feedFlare href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare href="http://www.bloglines.com/sub/http://feeds.feedburner.com/antonio-ramos/BYbV" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare href="http://www.plusmo.com/add?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://plusmo.com/res/graphics/fbplusmo.gif">Subscribe with Plusmo</feedburner:feedFlare><feedburner:feedFlare href="http://www.thefreedictionary.com/_/hp/AddRSS.aspx?http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://img.tfd.com/hp/addToTheFreeDictionary.gif">Subscribe with The Free Dictionary</feedburner:feedFlare><feedburner:feedFlare href="http://www.bitty.com/manual/?contenttype=rssfeed&amp;contentvalue=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.bitty.com/img/bittychicklet_91x17.gif">Subscribe with Bitty Browser</feedburner:feedFlare><feedburner:feedFlare href="http://www.newsalloy.com/?rss=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.newsalloy.com/subrss3.gif">Subscribe with NewsAlloy</feedburner:feedFlare><feedburner:feedFlare href="http://www.live.com/?add=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://tkfiles.storage.msn.com/x1piYkpqHC_35nIp1gLE68-wvzLZO8iXl_JMledmJQXP-XTBOLfmQv4zhj4MhcWEJh_GtoBIiAl1Mjh-ndp9k47If7hTaFno0mxW9_i3p_5qQw">Subscribe with Live.com</feedburner:feedFlare><feedburner:feedFlare href="http://mix.excite.eu/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://image.excite.co.uk/mix/addtomix.gif">Subscribe with Excite MIX</feedburner:feedFlare><feedburner:feedFlare href="http://www.yourminis.com/subscribe.aspx?u=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.yourminis.com/images/addtoyourminisbadge.gif">Subscribe with Yourminis.com</feedburner:feedFlare><feedburner:feedFlare href="http://download.attensa.com/app/get_attensa.html?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.attensa.com/blogs/attensa/WindowsLiveWriter/BadgeredintoBadges_10C02/attensa_feed_button5.gif">Subscribe with Attensa for Outlook</feedburner:feedFlare><feedburner:feedFlare href="http://www.webwag.com/wwgthis.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.webwag.com/images/wwgthis.gif">Subscribe with Webwag</feedburner:feedFlare><feedburner:feedFlare href="http://hub.netomat.net/account/account.autoSubscribe.jspa?urls=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.netomat.net/blogger/images/icon_netomat_feedbutton.gif">Subscribe with netomat Hub</feedburner:feedFlare><feedburner:feedFlare href="http://www.podcastready.com/oneclick_bookmark.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.podcastready.com/images/podcastready_button.gif">Subscribe with Podcast Ready</feedburner:feedFlare><feedburner:feedFlare href="http://www.flurry.com/pushRssFeed.do?r=fb&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.flurry.com/images/flurry_rss_logo2.gif">Subscribe with Flurry</feedburner:feedFlare><feedburner:feedFlare href="http://www.wikio.com/subscribe?url=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.wikio.com/shared/img/add2wikio.gif">Subscribe with Wikio</feedburner:feedFlare><feedburner:feedFlare href="http://www.dailyrotation.com/index.php?feed=http%3A%2F%2Ffeeds.feedburner.com%2Fantonio-ramos%2FBYbV" src="http://www.dailyrotation.com/rss-dr2.gif">Subscribe with Daily Rotation</feedburner:feedFlare><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-1843970939632980219</guid><pubDate>Wed, 08 May 2013 08:00:00 +0000</pubDate><atom:updated>2013-05-08T10:00:03.887+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">control interno</category><category domain="http://www.blogger.com/atom/ns#">auditoría</category><category domain="http://www.blogger.com/atom/ns#">concienciación</category><category domain="http://www.blogger.com/atom/ns#">eventos</category><title>Vídeo de la charla de este año en rootedcon2013: ¿Y si la seguridad afectara al valor contable de la empresa?</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Me he dado cuenta de que no lo había publicado, aunque sí twitteado...&lt;/span&gt;&lt;br /&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;iframe allowfullscreen="" frameborder="0" height="281" mozallowfullscreen="" src="http://player.vimeo.com/video/65160293" webkitallowfullscreen="" width="500"&gt;&lt;/iframe&gt; &lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;a href="http://vimeo.com/65160293"&gt;Antonio Ramos - ¿Y si la seguridad afectara al valor contable de la empresa? [Rooted CON 2013]&lt;/a&gt; from &lt;a href="http://vimeo.com/rootedcon"&gt;rootedcon&lt;/a&gt; on &lt;a href="http://vimeo.com/"&gt;Vimeo&lt;/a&gt;.&lt;/span&gt;&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1aU3pU9mFyM:7WNUfvkSOfs:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1aU3pU9mFyM:7WNUfvkSOfs:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1aU3pU9mFyM:7WNUfvkSOfs:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1aU3pU9mFyM:7WNUfvkSOfs:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=1aU3pU9mFyM:7WNUfvkSOfs:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/1aU3pU9mFyM" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/1aU3pU9mFyM/video-de-la-charla-de-este-ano-en.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/05/video-de-la-charla-de-este-ano-en.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-4382512242261229809</guid><pubDate>Tue, 07 May 2013 18:19:00 +0000</pubDate><atom:updated>2013-05-07T20:28:41.490+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">cursos</category><category domain="http://www.blogger.com/atom/ns#">seguridad</category><category domain="http://www.blogger.com/atom/ns#">gobierno</category><category domain="http://www.blogger.com/atom/ns#">eventos</category><title>Charla: "Gobernando la Seguridad hacia los objetivos corporativos"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;i&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;(Este artículo se publicó originalmente en &lt;a href="http://blog.enplusone.com/archives/49" target="_blank"&gt;n+1 tiende a infinito&lt;/a&gt;, el blog de &lt;span style="color: #990000;"&gt;&lt;b&gt;n+1 Intelligence &amp;amp; Research&lt;/b&gt;&lt;/span&gt;)&lt;/span&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Vídeo de la charla impartida dentro del ciclo de &lt;a href="http://www.lpsi.eui.upm.es/GANLESI/GANLESI.htm" target="_blank"&gt;conferencias TASSI de 2013&lt;/a&gt; titulada "&lt;i&gt;Gobernando la Seguridad hacia los objetivos corporativos&lt;/i&gt;":&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: center;"&gt;
&lt;iframe allowfullscreen="" frameborder="0" height="315" src="http://www.youtube.com/embed/7s6HRI8j--E?rel=0" width="560"&gt;&lt;/iframe&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=BUCw8ueOysA:Ggs-saPI9gQ:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=BUCw8ueOysA:Ggs-saPI9gQ:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=BUCw8ueOysA:Ggs-saPI9gQ:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=BUCw8ueOysA:Ggs-saPI9gQ:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=BUCw8ueOysA:Ggs-saPI9gQ:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/BUCw8ueOysA" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/BUCw8ueOysA/charla-gobernando-la-seguridad-hacia.html</link><author>noreply@blogger.com (Antonio Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://img.youtube.com/vi/7s6HRI8j--E/default.jpg" height="72" width="72" /><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/05/charla-gobernando-la-seguridad-hacia.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-6802739373652921794</guid><pubDate>Mon, 29 Apr 2013 07:46:00 +0000</pubDate><atom:updated>2013-04-29T09:46:57.589+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">convergencia</category><category domain="http://www.blogger.com/atom/ns#">gobierno</category><category domain="http://www.blogger.com/atom/ns#">ciber-terrorismo</category><title>Ciber-armas</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Leyendo acerca de la detención en España del (&lt;span style="color: #444444;"&gt;¿presunto?&lt;/span&gt;) autor del mayor colapso en Internet (&lt;/span&gt;&lt;a href="http://sociedad.elpais.com/sociedad/2013/04/28/actualidad/1367180774_558754.html" style="font-family: Verdana, sans-serif;" target="_blank"&gt;enlace&lt;/a&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;) &lt;/span&gt;&lt;b style="font-family: Verdana, sans-serif;"&gt;&lt;span style="color: #444444;"&gt;[aunque, al fin y al cabo, tampoco fue para tanto, ¿no?]&lt;/span&gt;&lt;/b&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;, y supongo que debido a que ando estos días dándole vueltas al texto para la reforma de la Ley de Seguridad Privada, me surgen algunas reflexiones:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;¿Qué deberíamos entender por una &lt;b&gt;ciberarma&lt;/b&gt;?&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Considerando que la posesión de armas está regulada, ¿no debería estar &lt;b&gt;regulada&lt;/b&gt; también &lt;b&gt;la posesión de esas ciberarmas&lt;/b&gt;?&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Dado que todos los equipos pueden ser utilizados como zombies de una red de ataque, ¿no se deberían pedir medidas de protección mínimas a todos aquellos que gestionen equipos (y más cuántos más gestionen o más potentes sean)?&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;¿Por qué &lt;b&gt;seguimos aplicando leyes territoriales a algo que no lo es&lt;/b&gt;? Quiero decir, para atacarme en el mundo físico, el atacante tiene que acercarse... ¿o no? Me explico, ¿puede atacar Corea del Norte a EE.UU.? Sí, por supuesto, puede lanzarle misiles. Entendido. ¿Y EE.UU. puede defenderse? Claro, también puede lanzarle misiles. OK. Entonces &lt;span style="color: #444444;"&gt;&lt;b&gt;[y os pido perdón por adelantado por lo que voy a decir]&lt;/b&gt;&lt;/span&gt;, si alguien me lanza un ataque desde sus equipos en forma de "pseudo-paquetes TCP/IP malintencionados", ¿no podría yo devolverle la moneda de la misma forma sin suponer ningún tipo de vulneración de no-se-qué-legislación?&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Y, finalmente, ¿&lt;b&gt;qué legitimación tiene una empresa privada para enfrascarse en este tipo de incidentes&lt;/b&gt;? Quiero decir, si alguien intenta robar, atacar, o atentar contra otro son las Fuerzas y Cuerpos de Seguridad las que están habilitadas para actuar, sin embargo, en este mundo online, dos empresas se pueden enfrascar en una pelea que... ¿"afecte a Internet"? ¿Quienes son estas empresas para permitirse semejante lujo? ¿En qué se fundamentan? ¿Os imagináis que trasladamos esto al mundo "físico"? Ya me veo a las compañías de seguridad privada persiguiendo por las calles de la ciudad a unos atracadores que han intentado robar una oficina bancaria disparando sus armas sin control... En fin, creo que hay que poner coto a este tema antes de que se nos vaya de las manos.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga?"&gt;twitter.com/antonio_ramosga?&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1Y-ezU39iyE:n3IlEM0K7lI:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1Y-ezU39iyE:n3IlEM0K7lI:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1Y-ezU39iyE:n3IlEM0K7lI:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=1Y-ezU39iyE:n3IlEM0K7lI:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=1Y-ezU39iyE:n3IlEM0K7lI:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/1Y-ezU39iyE" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/1Y-ezU39iyE/ciber-armas.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/04/ciber-armas.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-2732555864387217201</guid><pubDate>Tue, 09 Apr 2013 15:39:00 +0000</pubDate><atom:updated>2013-04-09T17:39:02.761+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">infraestructuras críticas</category><category domain="http://www.blogger.com/atom/ns#">gobierno</category><title>El Gobierno de la Seguridad y la Protección de las Infraestructuras Críticas</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;(&lt;i style="font-size: 13px; line-height: 19px;"&gt;&lt;span style="color: #333333;"&gt;Este artículo se publicó originalmente en &lt;/span&gt;&lt;a href="http://blog.enplusone.com/archives/39" style="color: #333333;" target="_blank"&gt;n+1 tiende a infinito&lt;/a&gt;&lt;span style="color: #333333;"&gt;, el blog de &lt;/span&gt;&lt;b&gt;&lt;span style="color: #783f04;"&gt;n+1 Intelligence &amp;amp; Research&lt;/span&gt;&lt;/b&gt;&lt;span style="color: #333333;"&gt;)&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;div style="color: #333333; font-size: 13px; line-height: 19px;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="color: #333333; font-size: 13px; line-height: 19px;"&gt;
&lt;span style="clear: left; float: left; font-family: Verdana, sans-serif; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img alt="cascada-objetivos" class="alignleft  wp-image-40" data-mce-src="http://blog.enplusone.com/wp-content/uploads/2013/04/cascada-objetivos-300x157.png" data-mce-style="border: 0px; margin: 1px 3px;" height="141" src="http://blog.enplusone.com/wp-content/uploads/2013/04/cascada-objetivos-300x157.png" style="border: 0px; float: left; margin: 1px 3px;" width="270" /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
El modelo de gobierno propuesto por &lt;a href="http://www.isaca.org/cobit" target="_blank"&gt;Cobit5&lt;/a&gt; se basa, como principio fundamental, en lo que ha denominado la &lt;b&gt;&lt;span style="color: blue;"&gt;cascada de objetivos&lt;/span&gt;&lt;/b&gt;. Lo que propone esta cascada, en esencia, es que nuestras acciones tienen que estar relacionadas con las necesidades de todas las partes interesadas (&lt;i&gt;stakeholders&lt;/i&gt;) de nuestra organización.&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
Si aplicamos este modelo a la seguridad de la información, adaptando el modelo de Cobit5 para las TICs, tendríamos una cascada como la que vemos en la figura adjunta. Es decir, partiendo de las necesidades de las partes interesadas, se fijan los objetivos empresariales, que son los que determinan los objetivos en materia de seguridad de la información y, a partir de ellos, se establecen las metas para los catalizadores de gobierno identificados por ISACA en el mencionado marco de gobierno (políticas, cultura, organización, procesos, información, herramientas y capacidades).&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
Pero, &lt;b&gt;&lt;span style="color: blue;"&gt;¿cuál es la relación con la protección de las infraestructuras críticas?&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
Si se aplica este modelo a las infraestructuras críticas, lo primero que hemos de hacer es identificar a todas las partes interesadas y sus necesidades. Y si hablamos de proteger las infraestructuras críticas, una de las partes interesadas somos los ciudadanos que podemos vernos afectados por una fallo en dichas infraestructuras. El paso siguiente sería identificar nuestras necesidades y una necesidad sería, lógicamente, que se salvaguardara la seguridad de las mismas para que ningún incidente pudiera llegar a suponer un riesgo para nosotros.&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
Por tanto, aplicando esta lógica, los objetivos de seguridad del operador de dicha infraestructura reflejarían la necesidad de protección de los ciudadanos solucionando así uno de los grandes handicaps de la protección de las infraestructuras críticas: Que se protejan adecuadamente a pesar de ser gestionadas por operadores privados (en su mayoría) que se rigen por criterios económicos.&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
Por tanto, &lt;b&gt;&lt;span style="color: blue;"&gt;¿debería abordarse seriamente la implantación de marcos de gobierno de la seguridad como medida de protección de las infraestructuras críticas?&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;b&gt;&lt;span style="color: blue;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
... ¿todavía no me sigues en &lt;a href="https://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/div&gt;
&lt;/span&gt;&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=ntk-_S3ZPus:YzBtH9XIslA:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=ntk-_S3ZPus:YzBtH9XIslA:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=ntk-_S3ZPus:YzBtH9XIslA:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=ntk-_S3ZPus:YzBtH9XIslA:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=ntk-_S3ZPus:YzBtH9XIslA:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/ntk-_S3ZPus" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/ntk-_S3ZPus/gobierno-seguridad-infraestructuras-criticas.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/04/gobierno-seguridad-infraestructuras-criticas.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-2899831159233957505</guid><pubDate>Mon, 08 Apr 2013 13:57:00 +0000</pubDate><atom:updated>2013-04-08T15:57:00.113+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">convergencia</category><category domain="http://www.blogger.com/atom/ns#">lecturas</category><category domain="http://www.blogger.com/atom/ns#">vida digital</category><title>Lectura: "The Cuckoo's Egg"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-oF7DE7y9R_8/UWGdBdJEryI/AAAAAAAABl0/jtm83LLaawY/s1600/cuckoos+egg.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: justify;"&gt;&lt;img border="0" height="320" src="http://1.bp.blogspot.com/-oF7DE7y9R_8/UWGdBdJEryI/AAAAAAAABl0/jtm83LLaawY/s320/cuckoos+egg.jpg" width="204" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Creo que fue una recomendación de&amp;nbsp;&lt;a href="https://twitter.com/lostinsecurity" target="_blank"&gt;@lostinsecurity&lt;/a&gt;, aunque no lo recuerdo bien... el caso es que es la demostración de que se puede hacer una novela sobre seguridad informática sin caer en estridencias ni en la ciencia ficción, al menos esa es mi opinión.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Personalmente, me ha parecido entretenida, se lee bien (incluso en inglés) y, a pesar de tratarse de una obra publicada inicialmente en 1989 &lt;b&gt;&lt;span style="color: #666666;"&gt;[¡¡¡hace 24 años!!!]&lt;/span&gt;&lt;/b&gt; mantiene toda su actualidad y aborda las grandes dificultades existentes &amp;nbsp;para perseguir a los que comenten algún delito informático principalmente por dos aspectos principales a mi juicio:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La &lt;b&gt;&lt;span style="color: blue;"&gt;no-territorialidad de Internet&lt;/span&gt;&lt;/b&gt;. Mientras que las legislaciones y los instrumentos policiales están ligados a un territorio, los accesos y las comunicaciones permiten las conexiones desde cualquier punto del globo.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La &lt;b&gt;&lt;span style="color: blue;"&gt;incomprensión de la informática&lt;/span&gt;&lt;/b&gt; por parte de los legisladores y la mayoría de los nacidos no-digitales que hace que se inventen cosas nuevas para los aspectos informáticos cuando, por ejemplo, los delitos son los mismos aunque utilicen medios técnicos "nuevos".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Pero quizás el pasaje que mas me ha gustado ha sido cuando el protagonista (informático hippy) habla con su pareja y ésta le hace ver que lo que está haciendo, intentando atrapar al que ha accedido a su sistema, es actuar cómo un policía cuando se supone que el es un administrador de sistemas. Y, en realidad, hay que reconocer que tiene toda la razón... Somos conscientes de que nadie se puede tomar la justicia por su mano y que hay que recurrir a los cuerpos y fuerzas de seguridad para denunciar y que a ellos le corresponde la investigación, pero sin embargo, &lt;b&gt;&lt;span style="color: blue;"&gt;en lo que se refiere a la seguridad informática, estamos acostumbrados a técnicas que rozan, si no sobrepasan, la línea roja de lo que se podría entender por defenderse&lt;/span&gt;&lt;/b&gt; (acceso a equipos de los atacantes, interceptación de comunicaciones, etc.) y se realizan acciones que, en teoría, corresponderían a esos cuerpos y fuerzas de seguridad.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Para finalizar, os dejo con algunas frases&amp;nbsp;extraídas&amp;nbsp;de la novela que han llamado mi atención por algún motivo:&lt;/span&gt;&lt;/div&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;"Pregunté que policías estaban a cargo de Internet"&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"No me gustó el sistema de White Sands. No soy capaz de recordar contraseñas generadas por ordenador, por eso las apunto en mi cartera o junto a mi terminal"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"Esto es cada vez más extraño", dijo Martha. "Empezó como un hobby, persiguiendo a un bromista y ahora estás hablando con esos militares con trajes y sin sentido del humor. Cliff esto no es lo tuyo [...] &lt;b&gt;¿Quieres emplear tu tiempo siendo un policía?&lt;/b&gt;"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"¿Cómo mantenéis vuestros sistemas [de la CIA] seguros?" "Estricto aislamiento. No hay cables conectando con el exterior"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"&lt;b&gt;Mi trabajo es hacer funcionar un ordenador. No atrapar criminales&lt;/b&gt;"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"La gente pone más atención para cerrar sus coches que para asegurar sus datos"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"Mi salario se desvió del soporte de sistemas al contraespionaje"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"Eran dolorosamente conscientes de que la seguridad interfiere las operaciones. Equipos de alta-seguridad son difíciles de penetrar, y poco amigables en su uso".&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"Cualquier sistema puede ser inseguro. Todo lo que tienes que hacer es administrarlo de manera estúpida"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"La cuestión no es "qué equipo es más rápido," no, ni siquiera "cuál es mejor". En su lugar, preguntar "&lt;b&gt;¿Cuál es más adecuado?&lt;/b&gt;" o "&lt;b&gt;¿Cuál hará que el trabajo se haga?&lt;/b&gt;"&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"La red de la NASA [...] es una autopista conectando equipos por todo el país. Un ladrón podrá usar naturalmente esa carretera, pero eso apenas puede ser el fallo del fabricante de la carretera. La NASA solo es responsable de mantener la carretera intacta. &lt;b&gt;La seguridad de cada equipo recae en las manos de la gente que los ejecuta&lt;/b&gt;."&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"Para tener las redes como nuestro lugar de juegos, tenemos que preservar nuestra sensación de confianza; para hacer eso, tenemos que tomárnoslo en serio cuando la gente rompe esa confianza."&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"Ese es el problema de hablar sobre problemas de seguridad. Si describes como hacer una bomba [...], el próximo niño [...] se pude convertir en terrorista. Pero si suprimes la información, la gente no será consciente del peligro."&lt;/div&gt;
&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
"La ciencia y el progreso social solo tienen lugar en abierto. [...] Sí, puedes hacer equipos y redes seguros. Pero serán normalmente difíciles de usar y poco amigables."&lt;/div&gt;
&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en&amp;nbsp;&lt;a href="https://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=x7bcjDeJcGU:OaY_scMUszM:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=x7bcjDeJcGU:OaY_scMUszM:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=x7bcjDeJcGU:OaY_scMUszM:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=x7bcjDeJcGU:OaY_scMUszM:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=x7bcjDeJcGU:OaY_scMUszM:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/x7bcjDeJcGU" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/x7bcjDeJcGU/lectura-cuckoos-egg.html</link><author>noreply@blogger.com (Antonio Ramos)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-oF7DE7y9R_8/UWGdBdJEryI/AAAAAAAABl0/jtm83LLaawY/s72-c/cuckoos+egg.jpg" height="72" width="72" /><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/04/lectura-cuckoos-egg.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-5776327326680604843</guid><pubDate>Mon, 18 Feb 2013 10:53:00 +0000</pubDate><atom:updated>2013-02-18T12:39:08.096+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">convergencia</category><category domain="http://www.blogger.com/atom/ns#">infraestructuras críticas</category><category domain="http://www.blogger.com/atom/ns#">eCrime</category><category domain="http://www.blogger.com/atom/ns#">estrategia</category><category domain="http://www.blogger.com/atom/ns#">concienciación</category><category domain="http://www.blogger.com/atom/ns#">gobierno</category><category domain="http://www.blogger.com/atom/ns#">ciber-terrorismo</category><title>Estrategia de Ciberseguridad de la Unión Europea</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Una gran noticia para todos los europeos: Se ha publicado la Estrategia de Ciberseguridad de la Unión Europea (&lt;a href="http://eeas.europa.eu/policies/eu-cyber-security/cybsec_comm_en.pdf" target="_blank"&gt;pdf&lt;/a&gt;).&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y dado que en su día &lt;a href="http://www.antonio-ramos.es/2011/07/estrategia-espanola-de-seguridad-un.html" target="_blank"&gt;comenté&lt;/a&gt; la Estrategia Española de Seguridad no iba ahora a no comentar la europea de ciberseguridad, ¿verdad?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Lo primero que tengo que decir&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&amp;nbsp;&lt;b&gt;&lt;span style="color: #666666;"&gt;[como alguno que me conoce supondrá]&lt;/span&gt;&lt;/b&gt; es que no me gusta que la ciberseguridad sea tratada como algo diferente. En mi opinión: &lt;b&gt;&lt;span style="color: blue;"&gt;La ciberseguridad es parte integrante de la seguridad&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y una vez hecha esta salvedad, destacar las piezas principales de la misma:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se establecen cinco principios:&lt;/span&gt;&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los valores esenciales de la UE aplican tanto en el mundo físico como en el digital &lt;b&gt;&lt;span style="color: #666666;"&gt;[como si hubiera dos mundos, ¿Fringe?]&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La protección de los derechos fundamentales, de la libertad de expresión, de los datos personales y de la privacidad.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Acceso para todos.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Gobierno de multi-grupos de interés democrático y eficiente.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Una responsabilidad compartida para asegurar la seguridad.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se identifican cinco prioridades (algunas de ellas descompuestas en varias):&lt;/span&gt;&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Conseguir "ciber-resiliencia"&lt;/span&gt;&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Proponiendo legislación&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Elevando el nivel de concienciación&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Reducir drásticamente el cibercrimen&lt;/span&gt;&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Con legislación fuerte y efectiva&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Mejorando la capacidad operativa para combatirlo&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Mejorando la coordinación a nivel europeo&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Desarrollar una política y capacidades de ciberdefensa&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Desarrollar recursos industriales y tecnológicos para la ciberseguridad&lt;/span&gt;&lt;/li&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Promocionando un mercado único para los productos de ciberseguridad&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Impulsando las inversiones en I+D y la innovación&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Establecer una política de ciberespacio coherente a nivel internacional y promover los valores fundamentales de la UE&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se clarifica que los estados son los que deben asumir el liderazgo de la ciberseguridad, aunque se deben establecer los mecanismos de coordinación y colaboración adecuados, tanto a nivel nacional, como europeo como internacional puesto que las amenazas no entienden de fronteras.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;De todas formas, he preparado este mapa mental que recoge de manera más exhaustiva lo principal de la estrategia:&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;/div&gt;
&lt;/div&gt;
&lt;iframe frameborder="0" height="360px" id="xmindshare_embedviewer" scrolling="no" src="//www.xmind.net/embed/xpxX?size=small" width="600px"&gt;&lt;/iframe&gt;&lt;br /&gt;
&lt;div&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, aunque es un gran avance (sin lugar a dudas) siguen existiendo aspectos que no han sido recogidos como consecuencia de seguir considerando que el ciberespacio es un espacio disjunto al espacio físico, cuando son parte de un mismo espacio. Me refiero a aspectos que ya he comentado &lt;/span&gt;&lt;a href="http://www.antonio-ramos.es/2011/10/mi-propuesta-para-los-candidatos.html" style="font-family: Verdana, sans-serif;" target="_blank"&gt;antes&lt;/a&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;, como:&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La obligación de planes de seguridad para empresas que hagan uso de sistemas TIC (al estilo de lo que exige la Ley de Riesgos Laborales).&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La necesidad de contar con planes de contingencia para aquellos que puedan afectar a la población (en línea con la Ley de Protección Civil).&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="https://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=rzCL1OVs8iA:Zcorr-i5Zww:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=rzCL1OVs8iA:Zcorr-i5Zww:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=rzCL1OVs8iA:Zcorr-i5Zww:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=rzCL1OVs8iA:Zcorr-i5Zww:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=rzCL1OVs8iA:Zcorr-i5Zww:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/rzCL1OVs8iA" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/rzCL1OVs8iA/estrategia-ciberseguridad-europea.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><enclosure url="http://eeas.europa.eu/policies/eu-cyber-security/cybsec_comm_en.pdf" length="127687" type="application/pdf" /><feedburner:origLink>http://www.antonio-ramos.es/2013/02/estrategia-ciberseguridad-europea.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-61046315275919900</guid><pubDate>Fri, 15 Feb 2013 12:04:00 +0000</pubDate><atom:updated>2013-02-15T13:04:42.156+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">PCI-DSS</category><category domain="http://www.blogger.com/atom/ns#">cloud computing</category><title>Cómo cumplir con PCI DSS si utilizo cloud computing</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif; font-size: x-small;"&gt;&lt;i&gt;(Esta entrada se publicó originalmente en &lt;a href="http://blog.enplusone.com/archives/36" target="_blank"&gt;n+1 tiende a infinito&lt;/a&gt;)&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En esta entrada vamos a analizar el recién suplemento informativo publicado por el&amp;nbsp;&lt;a href="https://www.pcisecuritystandards.org/"&gt;&lt;span class="s1"&gt;PCI Security Standards Council&lt;/span&gt;&lt;/a&gt;&amp;nbsp;relativo a la computación en la nube (&lt;a href="https://www.pcisecuritystandards.org/pdfs/PCI_DSS_v2_Cloud_Guidelines.pdf"&gt;&lt;span class="s1"&gt;PDF&lt;/span&gt;&lt;/a&gt;).&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En primer lugar, destacar que es un documento bastante exhaustivo (52 páginas)&amp;nbsp;que incluso, en nuestra opinión, va un poco más allá de lo que se esperaría de un suplemento informativo del PCI SSC, puesto que dedica todo un apartado (el sexto) a "otras consideraciones" sobre la computación en la nube que, como su propio nombre indica, no afectan a la cuestión a cubrir: &lt;i&gt;Servir como punto inicial de discusión para proveedores de servicios en la nube y clientes (especialmente centrado en los casos de nubes públicas)&lt;/i&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Desde nuestro punto de vista, el documento gira entorno a tres ideas principales que gobiernan todo el contenido:&lt;/span&gt;&lt;/div&gt;
&lt;ol class="ol1"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los servicios en la nube suponen una &lt;b&gt;pérdida de control&lt;/b&gt;, por lo que es necesario delimitar claramente las &lt;b&gt;responsabilidades&lt;/b&gt; de las partes antes de utilizarlos y llevar a cabo un proceso de &lt;b&gt;&lt;i&gt;due diligence&lt;/i&gt;&lt;/b&gt;&amp;nbsp;previo que permita verificar el &lt;b&gt;cumplimiento&lt;/b&gt; del proveedor con los requisitos de PCI DSS.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Es necesario establecer un adecuado &lt;b&gt;aislamiento&lt;/b&gt; de los datos en los entornos en la nube mediante mecanismos de &lt;b&gt;segmentación&lt;/b&gt; que permitan limitar el &lt;b&gt;alcance&lt;/b&gt; de las &lt;b&gt;evaluaciones&lt;/b&gt; de cumplimiento.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;El proveedor y el cliente deben contar con mecanismos para asegurar que el cumplimiento se mantiene &lt;b&gt;de manera continuada&lt;/b&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Respecto a la primera idea nos gustaría destacar que:&lt;/span&gt;&lt;/div&gt;
&lt;ul class="ul1"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se proporciona una guía muy útil (no prescriptiva) de cómo se pueden distribuir las responsabilidades entre cliente y proveedor (Anexos A y C) para cada una de las modalidades de servicios en la nube (SaaS, PaaS e IaaS) puesto que se considera indispensable que conste por escrito (a ser posible en los SLAs del servicio) quien se responsabiliza de la implantación y ejecución de cada control, cómo se va a informar sobre su estado y su gestión y que el cliente entienda qué responsabilidad acepta el proveedor para cada control.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se refuerza la idea de que una pérdida de control sobre los controles no supone una pérdida de responsabilidad del cliente de que dichos contrales deben ser efectivos y, por tanto, debe asegurarse un nivel de visibilidad y de monitorización de los mismos adecuado.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Por dicho motivo, se recomienda a los clientes que trabajen con proveedores que cumplan PCI DSS pero que, antes de contratar un servicio, se informen de:&lt;/span&gt;&lt;/li&gt;
&lt;ul class="ul2"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Desde cuándo cumple el proveedor con PCI DSS y cuándo fue su última evaluación.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Qué servicios y requerimientos fueron incluidos en dicha evaluación.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Qué sistemas e instalaciones fueron evaluados.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Si algún componente del sistema necesario para la prestación del servicio no fue incluido en la evaluación.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Cómo evita el proveedor que los clientes no introducen componentes que no cumplan con PCI DSS o eviten los controles existentes.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Con independencia de utilizar servicios en la nube, el cliente tiene que seguir demostrando su cumplimiento con los requisitos de PCI DSS.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Respecto al segundo concepto sobre la necesidad de aislamiento mediante segmentación, lo más destacable, a nuestro juicio es que pone &lt;b&gt;realmente difícil utilizar servicios de nube pública que no hayan sido pensados para cumplir con PCI DSS&lt;/b&gt;. Decimos esto porque obliga (en línea con lo establecido en el estándar para proveedores de servicio) a una &lt;b&gt;total segmentación entre entornos de distintos clientes y con el propio proveedor sin ninguna conectividad entre ellos&lt;/b&gt;; es decir, no se puede compartir ningún elemento del sistema, ni aplicación, ni bases de datos, ni comunicaciones... en definitiva, realmente complejo pensar en una aplicación SaaS que pueda ser eficiente si tenemos que aplicar todas estas medidas de segmentación. Como mucho, podremos ver servicios de plataforma o infraestructura. En cualquier caso, en relación a este concepto nos gustaría destacar las siguientes ideas recogidas en el suplemento:&lt;/span&gt;&lt;/div&gt;
&lt;ul class="ul1"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La segmentación debe proporcionar un aislamiento equiparable al que obtendríamos con una separación física de redes.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Sin una adecuada segmentación, t&lt;b&gt;odos los clientes de la infraestructura compartida, así como el propio proveedor, tendrán que cumplir con PCI DSS&lt;/b&gt; para que cualquiera de sus clientes pueda ser considerado como que cumple con el estándar. Es decir, todos ellos estarán considerados en el alcance de la evaluación de cumplimiento de cualquiera de ellos, &lt;b&gt;haciendo prácticamente imposible alcanzar el cumplimiento&lt;/b&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;El proveedor debe asumir la responsabilidad de establecer los mecanismos de segmentación adecuados entre clientes y con el propio proveedor, evitando que incluso el hypervisor o cualquier otra sistema subyacente puedan suponer una vía de comunicación entre ellos.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los mecanismos de segmentación a utilizar serían los mismos que los utilizados en un entorno no virtualizado: cortafuegos y segmentación de red a nivel de infraestructura, cortafuegos, IPS, DLP a nivel de hypervisor y máquina virtual, uso de VLANes, aislamiento de procesos y recursos, almacenes de datos segmentados, autenticación fuerte de doble factor, segregación de tareas...&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La segmentación implementada debe ser validada, como siempre, por el QSA.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Es importante entender las relaciones del proveedor con terceros, puesto que añaden complejidad a la delimitación del alcance y al objetivo de cumplir con el estándar.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Las recomendaciones para reducir el alcance serían:&lt;/span&gt;&lt;/li&gt;
&lt;ul class="ul2"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;b&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;No utilizar servicios en la nube (¡¡¿?!!)&lt;/span&gt;&lt;/b&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Utilizar una infraestructura dedicada (¡¡¿?!!)&lt;/b&gt; solo para el entorno incluido en el alcance&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Minimizar la dependencia en el proveedor &lt;/b&gt;para cumplir con los requerimientos (es decir, utilizar servicios en los que el cliente mantenga más el control: IaaS o, como mucho, PaaS).&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Tratar de evitar que los datos estén en claro en la nube&lt;/b&gt; [&lt;i&gt;Esta es la única recomendación como tal&lt;/i&gt;]&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;En relación a la propia evaluación, si el cliente no ha sido evaluado, debe ser incluido en la evaluación de cumplimiento del cliente y, entonces, deben establecerse SLAs que claramente identifiquen el permiso del proveedor a ser auditado y la parte de las tareas que van a ser realizadas por cada uno de ellos.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, en relación a la tercera idea de mantenimiento a lo largo del tiempo, obviamente el documento recoge la necesidad de que el cumplimiento se mantenga durante la prestación del servicio y el proveedor debe demostrar cómo se mantiene dicho cumplimiento en el tiempo.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Como último punto de nuestro análisis, destacar también que el documento incluye un apartado final (el séptimo) con la guía que sugiere a los clientes antes de adoptar un servicio en la nube (ENTENDER, COMPARAR, EVALUAR, CONOCER...), así como un apéndice (el D) con preguntas a realizar al proveedor como orientación para todo este proceso de &lt;i&gt;due diligence.&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En definitiva y como resumen, &lt;b&gt;una guía que desalienta bastante la utilización de servicios en la nube&lt;/b&gt;&amp;nbsp; (especialmente los de SaaS públicos) para aquellos que se lo estuvieran pensando...&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="https://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tP82CXhEiMM:5PmMFDcfXkY:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tP82CXhEiMM:5PmMFDcfXkY:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tP82CXhEiMM:5PmMFDcfXkY:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tP82CXhEiMM:5PmMFDcfXkY:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=tP82CXhEiMM:5PmMFDcfXkY:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/tP82CXhEiMM" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/tP82CXhEiMM/como-cumplir-con-pci-dss-si-utilizo.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/02/como-cumplir-con-pci-dss-si-utilizo.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-3540159900314698984</guid><pubDate>Mon, 11 Feb 2013 19:26:00 +0000</pubDate><atom:updated>2013-02-11T20:26:28.291+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">privacidad</category><category domain="http://www.blogger.com/atom/ns#">cloud computing</category><title>Mega, la nueva generación de servicios cloud. Casualidad o visión</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;i&gt;&lt;span style="font-family: Verdana, sans-serif; font-size: x-small;"&gt;Este artículo se publicó originalmente en el &lt;a href="http://www.inteco.es/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios/Mega" target="_blank"&gt;blog de INTECO&lt;/a&gt;.&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Mucho se ha escrito sobre MEGA, el nuevo servicio de Kim Dotcom y sucesor de Megaupload, desde que lo lanzara el pasado 20 de enero, justo al cumplirse un año de su detención. El objetivo de esta entrada es reflexionar sobre las características de dicho servicio pero desde una perspectiva ligeramente distinta, o al menos, eso es lo que se pretende.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En primer lugar, me gustaría llamar la atención sobre el aspecto de la &lt;b&gt;fragmentación y dispersión&lt;/b&gt; de los contenidos puesto que creo que no ha sido tratado con la suficiente relevancia. Una de las características del servicio es que, del mismo modo que hace Google, fragmenta la información que el usuario sube a la nube y la dispersa por múltiples localizaciones, además de manera reiterativa, de forma que actúa como mecanismo de contingencia. De esta forma, Mega lo que custodia son los índices que apuntan a dichos fragmentos, de manera que cuando el usuario quiere acceder a esa pieza de información sabe dónde tiene que ir a buscar los fragmentos que lo componen para recomponerla y, además, como tiene varias copias de cada fragmento, puede acceder a la unidad que más rápido responda a la petición. En definitiva, un mecanismo que asegura que en el caso de que un centro de procesamiento se caiga, el servicio podría seguir funcionando o que si alguien accede a una de esas unidades de almacenamiento no va a poder recuperar ninguna pieza de información completa solo fragmentos "sin sentido".&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Como digo, me parece un mecanismo tremendamente resiliente y que, aunque ha sido pensado para evitar que un país pueda "desenchufar" el servicio de manera unilateral (como le ocurrió a Megaupload), tiene derivadas para la seguridad del sistema que lo hacen &lt;u&gt;increíblemente seguro&lt;/u&gt; (evidentemente la pieza clave, son los índices y quién puede acceder a ellos). Pero, lo que me gustaría destacar es su importancia en lo relativo al cumplimiento de la legislación en materia de protección de datos. Actualmente, la legislación nos obliga a saber en qué país se encuentran nuestros datos, pero… si utilizamos este sistema, ¿en qué país o países se encuentran? ¿en todos en los que Mega tiene almacenamiento? ¿en algunos? Y lo que me parece más importante, ¿realmente podemos considerar que lo que tiene Mega son datos de carácter personal? Me refiero a que si subo mi nombre (Antonio Ramos) a Mega y lo que hace el servicio (perdonad la simplificación de este ejemplo) es fragmentar esta pieza de información y almacenar la cadena ’Anto’ en Singapur y EE.UU., ’nioR’ en España y Nueva Zelanda y ’amos’ en Alaska y en Noruega… ¿realmente está ese dato en todas esas ubicaciones? ¿sólo dónde estén los índices? Creo que es una cuestión realmente relevante, porque este tipo de almacenamiento podría llegar a simplificar el cumplimiento tremendamente.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Además, si a esto le unimos, el segundo aspecto, el&lt;b&gt; cifrado de la información controlada por el usuario&lt;/b&gt; (y observar que digo &lt;a href="http://www.antonio-ramos.es/2008/06/cifrar-versus-encriptar.html" target="_blank"&gt;cifrado&lt;/a&gt;, por favor), al margen de las mejoras que dicho mecanismo puede tener técnicamente y suponiendo que hace realmente lo que dice, es decir, que Mega no tiene acceso a la información porque está cifrada con una clave que tiene el usuario que sube la información, ¿realmente podemos considerar esa información como un dato de carácter personal? Aquí he de decir que comparto la postura de PCI-DSS en relación a este tema: Si el proveedor custodia información cifrada de la cual no tiene la clave de descifrado, no se considera que es un dato de titular de tarjeta y, por tanto, queda fuera del alcance del estándar. Por tanto, ¿&lt;u&gt;no podríamos considerar que la información cifrada, siempre que no haya acceso a la clave de descifrado, no se considera dato de carácter personal y por tanto no hace falta cumplir las medidas en dichos casos&lt;/u&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Al igual que en el caso previo, una medida que se ha pensado para exonerar a Mega de responsabilidad sobre los contenidos, tiene una implicación de gran relevancia: La responsabilidad sobre los contenidos es únicamente de quien siempre es, de su propietario. Es decir, estamos acostumbrados a que existan dudas sobre quién debe hacer qué en los servicios en la nube y el reparto de tareas es siempre algo dudoso. Pero además de esto, incide sobre otro aspecto que a mi juicio es aún más importante. En estos días, son muchos los que hablan insistentemente sobre la necesidad de confiar en los proveedores de servicios en la nube, pero yo defiendo otra postura, directamente no confiar en el proveedor. ¿A qué me refiero? Me refiero a que cuando queremos garantizar el suministro eléctrico de nuestro CPD, contratamos dos acometidas de distintos proveedores. Esto mismo hacemos cuando queremos garantizar las comunicaciones. Y es lo mismo que hacemos con las copias de respaldo… y si lo hacemos en tantas ocasiones, ¿por qué no lo hacemos en la nube? ¿por qué ponemos todo en el mismo proveedor y pretendemos que sea infalible? ¿Desde cuándo tener un solo cliente / proveedor no es un &lt;i&gt;going concern&lt;/i&gt; en un informe de auditoría? Evidentemente, debemos esperar una calidad de servicio razonable y tener mecanismos de penalización en caso de que no sea así y, aún más, debemos tener mecanismos que garanticen la interoperabilidad de los servicios, pero, no debemos perseguir quimeras: &lt;u&gt;No podemos pretender que nuestro proveedor sea infalible&lt;/u&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En definitiva, pienso que Mega ha puesto el dedo en la llaga y no sé si lo han hecho por casualidad o porque son unos visionarios, pero, en mi opinión, han acertado de pleno.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P35-dlrhtkU:bEIKOI3j9do:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P35-dlrhtkU:bEIKOI3j9do:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P35-dlrhtkU:bEIKOI3j9do:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P35-dlrhtkU:bEIKOI3j9do:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=P35-dlrhtkU:bEIKOI3j9do:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/P35-dlrhtkU" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/P35-dlrhtkU/mega-la-nueva-generacion-de-servicios.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/02/mega-la-nueva-generacion-de-servicios.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-906331136139929403</guid><pubDate>Wed, 09 Jan 2013 10:15:00 +0000</pubDate><atom:updated>2013-01-09T11:15:01.167+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">PCI-DSS</category><title>Análisis: PCI DSS Risk Assessment Guidelines</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;i&gt;&lt;span style="font-size: x-small;"&gt;Este artículo &lt;a href="http://blog.enplusone.com/archives/34" target="_blank"&gt;se publicó&lt;/a&gt; originalmente en &lt;a href="http://blog.enplusone.com/" target="_blank"&gt;n+1 tiende a infinito&lt;/a&gt;, el blog de &lt;b&gt;&lt;span style="color: #b45f06;"&gt;n+1 Intelligence &amp;amp; Research&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;El pasado mes de noviembre, el&amp;nbsp;&lt;a href="https://www.pcisecuritystandards.org/"&gt;&lt;span class="s1"&gt;PCI Council&lt;/span&gt;&lt;/a&gt;&amp;nbsp;publicó el suplemento informativo titulado "PCI DSS Risk Assessment Guidelines" (&lt;a href="https://www.pcisecuritystandards.org/documents/PCI_DSS_Risk_Assmt_Guidelines_v1.pdf"&gt;&lt;span class="s1"&gt;pdf&lt;/span&gt;&lt;/a&gt;) orientado a ampliar detalles para cumplir con el requerimiento 12.1.2 que exige que las políticas de seguridad "&lt;i&gt;incluyan un proceso anual que identifique amenazas y vulnerabilidades y concluya con un análisis de riesgos formal&lt;/i&gt;".&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;La estrategia propuesta por el Council es incorporar este análisis de riesgos al programa de gestión de riesgos corporativo e incluir en el mismo los procesos externalizados o gestionados por terceros.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Pero lo más relevante desde nuestro de vista es que la guía responde a la pregunta: &lt;b&gt;Si el estándar PCI-DSS ya establece los requisitos mínimos de protección para los datos de titulares de tarjeta, ¿para qué es necesario llevar a cabo un análisis de riesgos?&lt;/b&gt; Pues bien, la respuesta es clara:&lt;/span&gt;&lt;/div&gt;
&lt;ul class="ul1"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los resultados del análisis de riesgos no pueden ser usados como un medio de evitar el cumplimiento de los requisitos incluidos en PCI-DSS.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;PCI-DSS incluye el conjunto mínimo de requisitos para proteger los datos de titulares de tarjeta.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Pero, &lt;b&gt;estos requisitos pueden ser complementados por controles adicionales para mitigar riesgos que hayan sido detectados por dicho análisis de riesgos&lt;/b&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Al margen de esto, pocas novedades dignas de destacar para cualquiera que haya realizado antes un análisis de riesgos:&lt;/span&gt;&lt;/div&gt;
&lt;ul class="ul1"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Fases típicas: Identificación de activos críticos y de las amenazas sobre dichos activos, identificación de vulnerabilidades y desarrollo de una estrategia de riesgos y un plan de mitigación del riesgo.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Elementos habituales: Preparación de un equipo para el análisis, elaboración de una metodología adaptada a la cultura de la organización, identificación del riesgo (establecer el contexto, identificación de activos, de amenazas y de vulnerabilidades), caracterización del riesgo cuantitativa o cualitativa y plan de tratamiento del riesgo.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Quizás la parte más interesante sea el enfoque para la gestión de riesgos de procesos subcontratados por terceros donde caben varias opciones:&lt;/span&gt;&lt;/li&gt;
&lt;ol class="ol1"&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Evaluación del cumplimiento con PCI-DSS realizada por un QSA y el correspondiente ROC o Cuestionario de Auto-Evaluación.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li2" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Realización de un análisis de riesgos del tercero con recursos propios o de manera compartida para saber si se están tratando los riesgos a satisfacción de la organización.&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;/ul&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En definitiva un documento que, en realidad, aporta muy poca información adicional a lo ya establecido en el propio requerimiento del estándar PCI-DSS.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P3FiRBHMORI:Wh4cwg9OEt4:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P3FiRBHMORI:Wh4cwg9OEt4:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P3FiRBHMORI:Wh4cwg9OEt4:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=P3FiRBHMORI:Wh4cwg9OEt4:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=P3FiRBHMORI:Wh4cwg9OEt4:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/P3FiRBHMORI" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/P3FiRBHMORI/analisis-pci-dss-risk-assessment.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2013/01/analisis-pci-dss-risk-assessment.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-7859810302642927924</guid><pubDate>Mon, 10 Dec 2012 09:30:00 +0000</pubDate><atom:updated>2012-12-10T10:30:04.368+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">PCI-DSS</category><title>PCIP - Payment Card Industry Profesional</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;







&lt;br /&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;i&gt;(Publicación cruzada en &lt;a href="http://blog.enplusone.com/archives/32" target="_blank"&gt;n+1 tiende a infinito&lt;/a&gt;)&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;El pasado mes de septiembre, el&amp;nbsp;&lt;a href="https://www.pcisecuritystandards.org/"&gt;&lt;span class="s1"&gt;PCI SSC&lt;/span&gt;&lt;/a&gt;&amp;nbsp;publicó los requisitos para su nuevo programa &lt;b&gt;PCIP - Payment Card Industry Profesional&lt;/b&gt; es decir, &lt;i&gt;Profesional de la Industria de Tarjetas de Pago&lt;/i&gt; que viene a cubrir el espacio que no cubren los QSA, ASV, ISA, PFI y QIR... es decir, básicamente consultoras/es que no trabajen en QSAC (compañías homologadas por el Council).&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Esta credencial (que permite usar las siglas en las firmas y el logotipo correspondiente) tiene una gran ventaja y es que no depende de la empresa en la que el profesional trabaje, es decir, es personal y puede "viajar" con la persona si esta cambia de compañía, siempre que cumpla con los requisitos de renovación establecidos, lógicamente.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Fundamentalmente los &lt;b&gt;requisitos para obtener la acreditación&lt;/b&gt; (&lt;a href="https://www.pcisecuritystandards.org/documents/pcip_qualification_requirements.pdf"&gt;&lt;span class="s1"&gt;pdf&lt;/span&gt;&lt;/a&gt;) son:&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif; text-align: justify;"&gt;&lt;ol&gt;
&lt;li&gt;Abonar la &lt;b&gt;cuota&lt;/b&gt; correspondiente [995 USD por la solicitud]&lt;/li&gt;
&lt;li&gt;Aprobar el &lt;b&gt;examen&lt;/b&gt; (se realiza online en las instalaciones de Pearson VUE y no se puede llevar ningún tipo de material de apoyo) &amp;nbsp;[395 USD por los derechos de examen]&lt;/li&gt;
&lt;li&gt;Tener al menos 2 años de &lt;b&gt;experiencia&lt;/b&gt; y no haber tenido alguna conducta en el pasado que el Council considere incompatible con la acreditación.&lt;/li&gt;
&lt;/ol&gt;
&lt;/span&gt;&lt;ol class="ol1"&gt;
&lt;/ol&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Por cierto, si eres QSA o ISA solo tienes que cumplir con el primer punto, puesto que los restantes los has tenido que cumplir previamente.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Esto quiere decir que esta acreditación tiene un &lt;b&gt;coste inicial de 1.390 USD&lt;/b&gt; y decimos inicial porque, si quieres recibir la formación diseñada al efecto, hay que añadir, otros 1.250 USD, es decir, nos iríamos a 2.640 USD. Por suerte, el mantenimiento no es muy caro, el &lt;b&gt;mantenimiento&lt;/b&gt; solo cuesta 99 USD y los éxamenes de renovación (que son bienales) cuestan los mencionados 395 USD.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Para &amp;nbsp;finalizar, mencionar que el &lt;b&gt;examen&lt;/b&gt; consta de 60 preguntas de elección múltiple, de momento, sólo en inglés y el tiempo para responderlo es de 90 minutos (1,5 minutos por pregunta).&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;¿Qué? ¿Os animáis?&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p3" style="text-align: justify;"&gt;
&lt;span class="s2"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p3" style="text-align: justify;"&gt;
&lt;span class="s2"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=W2UNk8Cpy_I:L8A8SskjQC0:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=W2UNk8Cpy_I:L8A8SskjQC0:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=W2UNk8Cpy_I:L8A8SskjQC0:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=W2UNk8Cpy_I:L8A8SskjQC0:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=W2UNk8Cpy_I:L8A8SskjQC0:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/W2UNk8Cpy_I" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/W2UNk8Cpy_I/pcip.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/12/pcip.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-4807892753575091013</guid><pubDate>Wed, 24 Oct 2012 09:26:00 +0000</pubDate><atom:updated>2012-10-24T11:26:00.694+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">PCI-DSS</category><title>Resumen de comentarios a la versión de PCI DSS</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En estos momentos nos encontramos en la etapa 6 del ciclo de vida de PCI DSS, "&lt;i&gt;Feedback Review&lt;/i&gt;" o revisión de comentarios y el &lt;a href="https://www.pcisecuritystandards.org/" target="_blank"&gt;PCI Security Standard Council&lt;/a&gt; ha publicado un resumen de los comentarios que ha recibido (&lt;a href="https://www.pcisecuritystandards.org/documents/pci_dss_pa_dss_Feedback_Summary.pdf" target="_blank"&gt;pdf&lt;/a&gt;) que me ha parecido interesante porque, se supone, que la nueva versión del estándar incluirá modificaciones y/o aclaraciones, sobre todo, en esos puntos.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Los puntos más comentados (suponen más de la mitad del total, el 54%) han sido los siguientes:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Requerimiento 11.2 [13%] - Prescribir el uso de herramientas específicas, solicitar a los ASV la realización de escaneos internos y definir que supone un "cambio significativo".&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Alcance [10%] - Proporcionar una guía detallada para definir el alcance y la segmentación.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Requerimiento 12.8 [8%] - Clarificar los términos "proveedor de servicios" y "compartido" y proporcionar unos requerimientos más prescriptivos para los acuerdos escritos que aplican a los proveedores de servicio.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;SAQs [8%] - Considerar actualizar los SAQs; son, o bien, demasiado complejos (difíciles de comprender) o bien no son suficientemente detallados.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Requerimiento 3.4 [8%] - Los requerimientos de gestión de clave y de cifrado son complejos; proporcionar una mayor claridad. El truncado / tokenizado / hashing no es un método conveniente para almacenar y recuperar datos; proporcionar mayor guía.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Requerimiento 8.5 [7%] - Considerar actualizar los requisitos de las contraseñas (expandir la autenticación más allá de las contraseñas). Los requisitos actuales sobre contraseñas son muy o poco estrictos; ser más o menos prescriptivos.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Ya veremos como queda la nueva versión del próximo verano...&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=diog-q32gOg:MoJDVNc89TE:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=diog-q32gOg:MoJDVNc89TE:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=diog-q32gOg:MoJDVNc89TE:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=diog-q32gOg:MoJDVNc89TE:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=diog-q32gOg:MoJDVNc89TE:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/diog-q32gOg" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/diog-q32gOg/resumen-de-comentarios-la-version-de.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/10/resumen-de-comentarios-la-version-de.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-8522621095746680881</guid><pubDate>Wed, 10 Oct 2012 09:05:00 +0000</pubDate><atom:updated>2012-10-10T11:52:46.231+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">cloud computing</category><title>¿Cuál es la madurez de los servicios cloud?</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;br /&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;i&gt;(Publicación cruzada con el &lt;a href="http://www.inteco.es/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios/Post_madurez_cloud" target="_blank"&gt;blog de INTECO&lt;/a&gt;)&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Pues si hacemos caso a &lt;a href="http://www.cloudsecurityalliance.org/" target="_blank"&gt;CSA&lt;/a&gt;&amp;nbsp;e &lt;a href="http://www.isaca.org/" target="_blank"&gt;ISACA&lt;/a&gt;&amp;nbsp;habría que decir que se encuentran en su &lt;i&gt;más tierna&lt;/i&gt; &lt;b&gt;infancia&lt;/b&gt;. Efectivamente esta ha sido la conclusión del &lt;a href="https://www.isaca.org/Knowledge-Center/Research/ResearchDeliverables/Pages/2012-Cloud-Computing-Market-Maturity-Study-Results.aspx" target="_blank"&gt;estudio&lt;/a&gt;&amp;nbsp;que han realizado ambas organizaciones y en el que he tenido el placer de colaborar. Sobre la base de una encuesta en la que han participado 252 organizaciones de 48 países (principalmente en Norteamérica - 48% - y Europa - 23% - y usuarios de SaaS - 62%) se ha concluido que, considerando cuatro niveles de madurez (infancia, crecimiento, madurez y declive), los servicios de infraestructura y plataforma como servicio (IaaS y PaaS, respectivamente) se encuentran en la etapa inicial y los de software como servicio (SaaS) están entrando en la fase de crecimiento.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y, aunque la conclusión es que el mercado piensa que los servicios en la nube están cumpliendo las expectativas estratégicas y de servicio y que los problemas serán superados, no es menos cierto que se identifican ciertas preocupaciones:&lt;/span&gt;&lt;/div&gt;
&lt;ul class="ul1"&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Que la computación en la nube sea considerada un aspecto técnico (una nueva versión del típico outsourcing) y que, como está pasando, sus riesgos sean analizados como riesgos tecnológicos más que como riesgos de negocio, puesto que este tratamiento limitará el potencial la nube.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Las dificultades existentes para especificar los riesgos técnicos y de negocio en los contratos.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La longevidad del proveedor.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La comprensión de las responsabilidades del propietario de datos y del custodio.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los aspectos legales.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;El lock-in en los contratos.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La disposición de estrategias de salida en caso de querer volver a un tratamiento in house o ir a otro proveedor.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Las regulaciones gubernamentales porque sigan una evolución muy diferente al mercado.&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Y, en definitiva, que los usuarios necesitan confiar en los servicios por lo que los mecanismos de garantía y de transparencia deben mejorar.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Frente a esto, los participantes en el estudio también han identificado los aspectos que están siendo adecuadamente contemplados por la computación en la nube:&lt;/span&gt;&lt;/div&gt;
&lt;ul class="ul1"&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La disponibilidad&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La continuidad del negocio&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La recuperación en caso de desastres&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;El rendimiento del servicio&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los cortes en el servicio&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La resolución de problemas&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, destacar que los factores que inciden en la toma de decisiones son, por orden de importancia:&lt;/span&gt;&lt;/div&gt;
&lt;ol class="ol1"&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Los facilitadores de negocio (principalmente, fiabilidad y disponibilidad)&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Las consideraciones financieras (especialmente, la reducción de costes)&lt;/span&gt;&lt;/li&gt;
&lt;li class="li1" style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La reducción de la huella en el medio&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Como se puede ver, un estudio que nos ayuda a entender la situación actual, que dibuja un futuro esperanzados para la computación en la nube y que nos ayuda a identificar los retos para los próximos años… veremos si somos capaces de superarlos…&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=EWFexBLS1o8:1Zn7vNmAkfQ:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=EWFexBLS1o8:1Zn7vNmAkfQ:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=EWFexBLS1o8:1Zn7vNmAkfQ:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=EWFexBLS1o8:1Zn7vNmAkfQ:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=EWFexBLS1o8:1Zn7vNmAkfQ:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/EWFexBLS1o8" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/EWFexBLS1o8/cual-es-la-madurez-de-los-servicios.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/10/cual-es-la-madurez-de-los-servicios.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-5168158517093514906</guid><pubDate>Mon, 08 Oct 2012 09:02:00 +0000</pubDate><atom:updated>2012-10-08T11:02:00.394+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">PCI-DSS</category><title>¿Entran los datos de pre-autorización en el alcance de PCI DSS?</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;i&gt;(Publicación cruzada en &lt;a href="http://blog.enplusone.com/archives/31"&gt;n+1 tiende a infinito&lt;/a&gt;)&lt;/i&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;El asunto de los datos sensibles de autenticación antes de la autorización de la operación siempre ha sido una cuestión delicada... básicamente, porque PCI DSS establece requerimientos para estos datos post-autorización pero deja los datos pre-autorización en una nebulosa. Concretamente, el requerimiento 3.2 reza: "No almacenar los datos sensibles de autenticación después de la autorización (ni cifrados)".&amp;nbsp;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Pero, efectivamente nada sobre estos datos antes de la autorización, por tanto, ¿qué hacemos con ellos? ¿Están incluidos en el alcance de PCI-DSS o no?&amp;nbsp;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Pues, para solventar estas dudas, como siempre, lo mejor es recurrir a la sección de preguntas frequentes del &lt;a href="https://www.pcisecuritystandards.org/"&gt;PCI Security Standard Council&lt;/a&gt;, en este caso al &lt;a href="http://selfservice.kb.net/display/2/index.aspx?c=58&amp;amp;cpc=MSdA03B2IfY15uvLEKtr40R5a5pV2lnCUb4i1Qj2q2g&amp;amp;cid=81&amp;amp;t=faq&amp;amp;r=0.567886650562286"&gt;artículo 12917&lt;/a&gt;, que reproducimos de manera íntegra por su interés y claridad:&lt;/span&gt;&lt;/div&gt;
&lt;blockquote class="tr_bq" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;"Sí, PCI DSS aplica siempre que se almacenen, procesen o transmitan datos de titulares de tarjeta (CHD) y/o datos sensibles de autenticación (SAD) con independencia de que sea pre-autorización o post-autorización. No existen reglas específicas en PCI DSS sobre cuánto tiempo pueden almacenarse este tipo de datos (CHD o SAD) antes de la autorización, pero necesitan ser protegidos de acuerdo a PCI DSS. El uso de dispositivos de pago validados PTS y aplicaciones de pago validados PA-DSS pueden ayudar al cumplimiento de PCI DSS para la protección de estos datos antes de la autorización.&lt;/span&gt;&lt;/blockquote&gt;
&lt;blockquote class="tr_bq" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En relación a los SAD, el requerimiento 3.2 prohíbe el almacenamiento de los SAD &lt;b&gt;DESPUÉS&lt;/b&gt; de la autorización, incluso cifrados. Si se permite almacenar los SAD antes de la autorización lo determinan las marcas de tarjetas de manera individual, incluyendo cualquier uso relacionado y los requisitos de protección. Adicionalmente, varias marcas de tarjetas tienen reglas muy concretas que prohíben cualquier almacenamiento de SAD y no hacen ninguna excepción. Para determinar los requisitos de las marcas de tarjetas, contacte directamente con las marcas de tarjeta directamente."&amp;nbsp;&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En resumen, &lt;b&gt;debemos preguntar a las marcas si se nos permite almacenar estos datos antes de la autorización y, en ese caso, qué medidas de seguridad debemos aplicarles para su protección&lt;/b&gt;... o como suelen decir: "Depende".&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://www.twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=J6OodLyK30g:0bB46_hAoOU:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=J6OodLyK30g:0bB46_hAoOU:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=J6OodLyK30g:0bB46_hAoOU:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=J6OodLyK30g:0bB46_hAoOU:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=J6OodLyK30g:0bB46_hAoOU:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/J6OodLyK30g" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/J6OodLyK30g/entran-los-datos-de-pre-autorizacion-en.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/10/entran-los-datos-de-pre-autorizacion-en.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-8196129579394325</guid><pubDate>Sat, 23 Jun 2012 14:34:00 +0000</pubDate><atom:updated>2012-06-23T16:38:05.307+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">lecturas</category><title>Lectura: "El sueño del celta"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://www.alfaguara.com/uploads/imagenes/noticia/principal/201010/principal-presentacion-suen-celta-nueva-novela-mario-vargas-llosa_1_med.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://www.alfaguara.com/uploads/imagenes/noticia/principal/201010/principal-presentacion-suen-celta-nueva-novela-mario-vargas-llosa_1_med.jpg" width="124" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Acabo de terminar la obra de Mario Vargas Llosa (&lt;a href="http://www.mvargasllosa.com/" target="_blank"&gt;Premio Nobel de Literatura, 2010&lt;/a&gt;) que cuenta la historia del héroe independentista irlandés, Roger Casement. Según el propio autor, "héroe y villano, traidor y libertario, moral e inmoral".&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Como siempre después de acabar un libro, me gusta compartir las cosas que más me han llamado la atención. En este caso, hay tres fragmentos que me gustaría compartir.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;El primero trata sobre esa &lt;b&gt;resistencia al cambio&lt;/b&gt; con la que tienes que luchar algunas veces que te hace sentir como sumergido en miel... todo el mundo parece que está en línea, pero la cosa no acaba de cambiar &lt;b&gt;&lt;span style="color: #666666;"&gt;[recuerdo alguna etapa pasada de mi vida profesional en la que me he sentido así]&lt;/span&gt;&lt;/b&gt;:&lt;/span&gt;&lt;/div&gt;
&lt;blockquote class="tr_bq" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;"Todo era así. Roger se sentía mecido en un remolino adormecededor, dando vueltas y vueltas en el sitio, manipulado por fuerzas tortuosas e invisibles. Todas las gestiones, promesas, informaciones, se descomponían y disolvían sin que los hechos correspondieran jamás a las palabras. Lo que se hacía y lo que se decía eran mundos aparte. Las palabras negaban los hechos y los hechos desmentían a las palabras y todo funcionaba en la engañifa generalizada, en un divorcio crónico entre el decir y el hacer que practicaba todo el mundo."&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="background-color: white; font-family: Verdana, sans-serif;"&gt;El segundo, es una reflexión del protagonista sobre la &lt;b&gt;idoneidad de invertir en recuperar un idioma perdido&lt;/b&gt;:&lt;/span&gt;&lt;/div&gt;
&lt;blockquote class="tr_bq" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;"... comenzó a preguntarse si era realista, si no resultaba una quimera [...], creer que se podía resucitar la lengua que el colonizador persiguió y volvió clandestina, minoritaria y casi extinguió y convertirla de nuevo en la lengua materna de los irlandeses. ¿Era posible que en la Irlanda futura el inglés retrocediera y, gracias a los colegios, a los diarios, a los sermones de los párrocos y discursos de los políticos, lo reemplazara la lengua de los celtas? [...] Sin embargo, en la soledad de su escritorio [...], se decía que aquél era un empeño inútil. La realidad había avanzado demasiado en una dirección para torcerla [...] y querer renunciar a ello era un capricho político del que sólo podía resultar una confusión babélica y convertir culturalmente a su amada Irlanda en una curiosidad arqueológica, incomunicada con el resto del mundo. ¿Valía la pena?"&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y, el tercero, la reflexión final del propio Mario Vargas Llosa sobre la &lt;b&gt;personalidad del protagonista, del héroe&amp;nbsp;&lt;/b&gt;de su obra:&lt;/span&gt;&lt;/div&gt;
&lt;blockquote class="tr_bq" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;"Lentamente sus compatriotas se fueron resignando a aceptar que un héroe y un mártir no es un prototipo abstracto ni un dechado de perfecciones sino un ser humano, hecho de contradicciones y contrastes, debilidades y grandezas, ya que un hombre, como escribió José Enrique Rodó, "es muchos hombres", lo que quiere decir que ángeles y demonios se mezclan en su personalidad de manera inextricable."&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Q4Tm_fyviVg:DqRj-Xj6jUI:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Q4Tm_fyviVg:DqRj-Xj6jUI:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Q4Tm_fyviVg:DqRj-Xj6jUI:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Q4Tm_fyviVg:DqRj-Xj6jUI:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=Q4Tm_fyviVg:DqRj-Xj6jUI:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/Q4Tm_fyviVg" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/Q4Tm_fyviVg/lectura-el-sueno-del-celta.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/06/lectura-el-sueno-del-celta.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-905274461450354361</guid><pubDate>Tue, 05 Jun 2012 10:00:00 +0000</pubDate><atom:updated>2012-06-05T12:00:06.959+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">cloud computing</category><title>Al César lo que es del César y al cloud lo que es del cloud</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Es comprensible que existan dudas en relación a nuevas tecnologías o a nuevos modelos de servicio, más aún, cuando el éxito de éstos supone una modificación sustancial del &lt;i&gt;status quo&lt;/i&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Por si todavía teníais alguna duda, os lo confirmo, nos referimos a la informática en la nube, o el más conocido, &lt;i&gt;cloud computing&lt;/i&gt;. Efectivamente la nube supone un cambio en la provisión de servicios TIC que, pasan de algo que se fabrica internamente a algo que se nos suministra como un servicio por un tercero, lo que conlleva el cambio de rol de los departamentos TIC de las organizaciones.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Además, la difusión del &lt;i&gt;cloud computing&lt;/i&gt;&amp;nbsp;supone la más que posible concentración de servicios en un puñado de proveedores en detrimento de muchos otros.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Por eso podemos entender, porque es humano, que pongamos el énfasis en aquellos aspectos que nos hagan pensar detenidamente antes de adoptar soluciones en la nube, para intentar mantener el &lt;i&gt;status quo&lt;/i&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En definitiva, el &lt;i&gt;cloud computing&lt;/i&gt;&amp;nbsp;no deja de ser un caso particular de un &lt;i&gt;outsourcing&lt;/i&gt;&amp;nbsp;informático, algo que lleva con nosotros más de una decada y que se encuentra perfectamente integrado en la operativa habitual. De hecho, si analizamos cualquier estudio sobre el &lt;i&gt;cloud&lt;/i&gt;&amp;nbsp;nos encontraremos con muchos retos, amenazas... frenos en definitiva, que &lt;b&gt;NO&lt;/b&gt; son específicos de la nube, sino comunes a cualquier proceso de externalización.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Cogiendo como ejemplo el reciente informe publicado por el ONTSI (&lt;a href="http://www.ontsi.red.es/ontsi/es/estudios-informes/cloud-computing-retos-y-oportunidades" target="_blank"&gt;Observatorio &amp;nbsp;Nacional de las Telecomunicaciones y de la Sociedad de la Información&lt;/a&gt;) sobre el estado del &lt;i&gt;cloud computing&lt;/i&gt;&amp;nbsp;en las PYMEs (&lt;a href="http://www.ontsi.red.es/ontsi/sites/default/files/1-_estudio_cloud_computing_retos_y_oportunidades_vdef.pdf" target="_blank"&gt;pdf&lt;/a&gt;) que fue presentado el pasado día 28 de mayo, nos encontramos con preocupaciones que serían comunes a cualquier proceso de outsourcing:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Confidencialidad&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Seguridad&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Pérdida de control sobre los procesos&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Dependencia adquirida con el proveedor de servicios&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Disponibilidad de los servicios&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Integridad de los servicios&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Temor acerca de la falta de conexión a Internet / latencia&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Costes del proceso de migración&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Impacto organizativo y de adaptación y gestión del cambio del personal propio&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Contar con modelos contractuales ajustados&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Integración de servicios contratados&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En mi opinión creo que deberíamos ser justos con el &lt;i&gt;cloud computing&lt;/i&gt;&amp;nbsp;y al analizarlo deberíamos considerar de manera diferente los frenos que son iguales que en otros casos de outsourcing de los que son más "específicos" de la nube (bien porque sólo se den en este caso o porque los exagere) como, por ejemplo:&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Riesgo de seguridad adicional por la concentración de activos tecnológicos&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Nueva capa en la que pueden surgir vulnerabilidades (hipervisor)&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Riesgos asociados a la multi-tenencia&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=YtrdGpdBtvQ:aeq-nTAOWSM:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=YtrdGpdBtvQ:aeq-nTAOWSM:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=YtrdGpdBtvQ:aeq-nTAOWSM:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=YtrdGpdBtvQ:aeq-nTAOWSM:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=YtrdGpdBtvQ:aeq-nTAOWSM:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/YtrdGpdBtvQ" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/YtrdGpdBtvQ/al-cesar-lo-que-es-del-cesar-y-al-cloud.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><enclosure url="http://www.ontsi.red.es/ontsi/sites/default/files/1-_estudio_cloud_computing_retos_y_oportunidades_vdef.pdf" length="5961639" type="application/pdf" /><feedburner:origLink>http://www.antonio-ramos.es/2012/06/al-cesar-lo-que-es-del-cesar-y-al-cloud.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-5066999685762069357</guid><pubDate>Mon, 28 May 2012 10:30:00 +0000</pubDate><atom:updated>2012-05-28T12:30:00.962+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">concienciación</category><title>El Hormiguero: Concienciación en seguridad de la información</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Lo reconozco: Soy fan de &lt;a href="http://www.antena3.com/programas/el-hormiguero/" target="_blank"&gt;El Hormiguero&lt;/a&gt;&amp;nbsp;desde sus comienzos... me ayuda a desconectar. Desde que oía la frase: "¡Relájate!"... pues eso, me relajaba y me ayuda a desconectar del día a día.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y para mi alegría, hace un par de semanas, durante la visita de &lt;a href="http://macaco.es/" target="_blank"&gt;Macaco&lt;/a&gt;, asistimos a 90 segundos sobre &lt;b&gt;concienciación en seguridad&lt;/b&gt;&amp;nbsp;en &lt;i&gt;prime time&lt;/i&gt;. Ya sé que es un tema muy sencillito: La &lt;u&gt;necesidad de hacer copias de respaldo&lt;/u&gt;, pero bueno, algo es algo...&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Os dejo con el vídeo. La parte interesante comienza en el 1:30...&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;div style="height: 267px; margin: 10px auto; width: 410px;"&gt;
&lt;object align="middle" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0" height="267" width="410"&gt;&lt;param name="allowScriptAccess" value="always"/&gt;

 &lt;param name="movie" value="http://www.antena3.com/static/swf/A3Player.swf"/&gt;

 &lt;param name="quality" value="high"/&gt;

 &lt;param name="scale" value="noscale"/&gt;

 &lt;param name="bgcolor" value="#ffffff"/&gt;

 &lt;param name="allowFullScreen" value="true"/&gt;

 &lt;param name="FlashVars" value="xml=http://www.antena3.com/videoxml/6/1003574/1004581/2012/04/30/00171.xml"/&gt;

 &lt;embed src="http://www.antena3.com/static/swf/A3Player.swf" width="410" height="267" quality="high" allowScriptAccess="always" allowFullScreen="true" type="application/x-shockwave-flash" pluginspage="http://www.macromedia.com/go/getflashplayer" FlashVars="xml=http://www.antena3.com/videoxml/6/1003574/1004581/2012/04/30/00171.xml"/&gt;&lt;/object&gt;
 &lt;br /&gt;
&lt;div style="color: #ff6600; font: 12px Arial, Helvetica, sans-serif; margin-top: 0; padding-top: 3px;"&gt;
Más vídeos en &lt;a href="http://www.antena3.com/videos-online" style="color: #ff6600;" target="_blank" title="Vídeos Antena 3"&gt;Antena3&lt;/a&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... puedes seguirme en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mA2cWLV9UyE:e8Z38Kk4zSU:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mA2cWLV9UyE:e8Z38Kk4zSU:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mA2cWLV9UyE:e8Z38Kk4zSU:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mA2cWLV9UyE:e8Z38Kk4zSU:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=mA2cWLV9UyE:e8Z38Kk4zSU:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/mA2cWLV9UyE" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/mA2cWLV9UyE/el-hormiguero-concienciacion-en.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><enclosure url="http://www.antena3.com/static/swf/A3Player.swf" length="510595" type="application/x-shockwave-flash" /><feedburner:origLink>http://www.antonio-ramos.es/2012/05/el-hormiguero-concienciacion-en.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-7697077630411649778</guid><pubDate>Mon, 09 Apr 2012 10:00:00 +0000</pubDate><atom:updated>2012-05-04T11:32:07.998+02:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">innovar</category><category domain="http://www.blogger.com/atom/ns#">consultoría 2.0</category><title>Mi haiku</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Me gustó una entrada que leí hace algún tiempo en &lt;b&gt;&lt;a href="http://www.nonbillablehour.com/" target="_blank"&gt;the [non]billable hour&lt;/a&gt;&lt;/b&gt;&amp;nbsp;en la que proponen a modo de haiku, un ejercicio de simplicidad para contar a lo que nos dedicamos.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Ya sabéis que un haiku es ese poema breve japonés de tres versos de cinco, siete y cinco sílabas respectivamente (definición de la &lt;a href="http://es.wikipedia.org/wiki/Haiku" target="_blank"&gt;Wikipedia&lt;/a&gt;), pero el ejercicio propuesto cambia las sílabas por palabras. En concreto, lo que nos proponen es responder a tres preguntas utilizando cinco, siete y cinco palabras, respectivamente.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Las tres preguntas que tenemos que responder para &lt;a href="http://www.nonbillablehour.com/2011/04/haiku-your-way-to-a-better-elevator-pitch.html" target="_blank"&gt;crear el haiku de lo que hacemos&lt;/a&gt; son las siguientes:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;¿A quién ayudo? (responder con 5 palabras)&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;¿Qué hago por ellos? (responder con 7 palabras)&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;¿Por qué me necesitan? (responder con 5 palabras)&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Me ha parecido un ejercicio interesante e innovador para el típico &lt;i&gt;elevator pitch&lt;/i&gt;, ¿qué? ¿Os animáis?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Yo os dejo aquí el mío como consultor en seguridad...&lt;/span&gt;&lt;/div&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Ayudo a organizaciones con información&lt;/b&gt;&lt;/span&gt;&amp;nbsp;&lt;/blockquote&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;a resolver problemas de seguridad en sistemas&lt;/b&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;c&lt;/b&gt;&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;on soluciones eficaces y eficientes&lt;/b&gt;&lt;/span&gt;&lt;/blockquote&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... puedes seguirme en &lt;/span&gt;&lt;a href="http://twitter.com/antonio_ramosga" style="font-family: Verdana, sans-serif;"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=d4_JdxkJw6E:rJlt3vTMOrw:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=d4_JdxkJw6E:rJlt3vTMOrw:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=d4_JdxkJw6E:rJlt3vTMOrw:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=d4_JdxkJw6E:rJlt3vTMOrw:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=d4_JdxkJw6E:rJlt3vTMOrw:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/d4_JdxkJw6E" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/d4_JdxkJw6E/mi-haiku.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/04/mi-haiku.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-1121118282923874145</guid><pubDate>Tue, 20 Mar 2012 10:16:00 +0000</pubDate><atom:updated>2012-03-20T16:15:06.794+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">convergencia</category><category domain="http://www.blogger.com/atom/ns#">normativa</category><title>Comentarios al Estudio de Seguridad Privada de Fundación ESYS</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;El pasado 29 de febrero, la &lt;a href="http://www.fundacionesys.com/" target="_blank"&gt;Fundación ESYS&lt;/a&gt; presentó en el marco de SICUR su "Estudio de Seguridad Privada en España. Estado de la Cuestión 2012" (&lt;a href="http://www.fundacionesys.com/files/Estudio%20Seguridad%20Privada%20ESYS.pdf" target="_blank"&gt;pdf&lt;/a&gt;). Gracias a &lt;a href="http://www.isacamadrid.es/" target="_blank"&gt;ISACA Madrid&lt;/a&gt;, he tenido la oportunidad de seguir de cerca la elaboración de este estudio y me parecía interesante analizar sus conclusiones como continuación a entradas anteriores relacionadas con la &lt;a href="http://blog.enplusone.com/archives/23" target="_blank"&gt;convergencia&lt;/a&gt; de la seguridad.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Antes de entrar en materia, creo que deberíamos aclarar que tradicionalmente se consideran tres tipos de apellidos para la seguridad: la seguridad &lt;b&gt;&lt;span style="color: orange;"&gt;física&lt;/span&gt;&lt;/b&gt;, la seguridad de la &lt;span style="color: orange;"&gt;&lt;b&gt;información&lt;/b&gt;&lt;/span&gt; y la &lt;span style="color: orange;"&gt;&lt;b&gt;ciberseguridad&lt;/b&gt;&lt;/span&gt;. La primera se encargaría de los activos físicos (edificios, personas, instalaciones...), la segunda protegería la información en sus distintos formatos (donde los sistemas de información tienen un peso relevante pero no exclusivo) y la última se centraría en las amenazas ciber. Considero este aspecto importante porque ayuda a entender mejor la situación:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La seguridad de la información incluye la seguridad informática pero también ciertos aspectos de seguridad física (protección de la información en papel, protección de los servidores...)&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se producen ciertas áreas de solape, por ejemplo, a la hora de proteger la información en papel, ¿quién es responsable?&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Por este motivo, habría preferido que en el estudio se hiciera referencia a la &lt;b&gt;&lt;span style="color: blue;"&gt;ciberseguridad en lugar de a la seguridad informática&lt;/span&gt;&lt;/b&gt;, creo que hubiera sido más acertado.&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Entrando en materia, lo primero que llama la atención es que, al margen de los problemas que puedan existir en la seguridad física, &lt;b&gt;&lt;span style="color: blue;"&gt;8 de las 14 conclusiones hacen referencia a la ciberseguridad y 2 de ellas son comunes&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En relación a estas conclusiones, me gustaría comentar lo siguiente:&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;ul&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;No considero que la ciberseguridad requiera de una regulación específica, más bien la regulación en materia de seguridad debe contemplar todas sus perspectivas, no solo la seguridad física (como ocurre actualmente).&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Coincido, por tanto, en que debe realizarse desde una perspectiva integral, pero entendiendo las diferencias que existen entre ambos ámbitos y, lógicamente, sin que ninguna perspectiva tenga ninguna prevalencia sobre la otra.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Se me antoja complicada la elaboración de baremos que permitan valorar la calidad del servicio prestado de manera general dadas las múltiples variantes de servicio que existen pero, bueno, es cuestión de trabajarlo, tampoco es imposible.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;También coincido en la necesidad de contar con información estadística sobre incidentes de ciberseguridad, para que sea posible aprender y entender lo que está pasando y la evolución de las amenazas.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Respecto a la formación reglada, es cierto que existen múltiples posgrados y másteres en seguridad de la información por lo que el asunto no es tanto que no exista una formación reglada adecuada sino que, más bien, sea reconocida u homologada la existente.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, en cuanto a la responsabilidad, no sé si debe existir una sola persona o no que aglutine toda la responsabilidad en materia de seguridad, lo que desde luego es obligatorio en el mundo actual es que ambas funciones estén coordinadas.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Por otra parte, las propuestas de actuación se han clasificado en: Marco legal, relación público-privada, profesionalidad y formación y reconocimiento social. En relación a estas propuestas, también me gustaría comentar algunos aspectos:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La regulación que se establezca para la ciberseguridad debe contemplar / entender las particularidades de la misma y no tratar de replicar los mismos conceptos porque es posible que algunos no tengan mucho sentido.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La coordinación, en caso de incidentes, entre los ámbitos públicos y privados es fundamental. En este sentido todo lo que se pueda avanzar en colaboraciones entre CSIRTs públicos y privados será de agradecer.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Las titulaciones oficiales no deben tratar de regular las funciones de las personas en las organizaciones (Director, Jefe, etc... ) más bien, deben centrarse como en cualquier otra práctica en garantizar unos conocimientos mínimos y luego, cada organización decidirá lo que hace falta para cada puesto.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, el tratar de hacer avanzar la seguridad a través del canal de la Responsabilidad Social Corporativa lleva siendo explotado durante bastante tiempo por la ciberseguridad con unos resultados bastante escasos. Desde mi punto de vista, me parece mucho más adecuado que se &lt;a href="http://www.antonio-ramos.es/2011/10/mi-propuesta-para-los-candidatos.html"&gt;integre en el ámbito de la protección civil&lt;/a&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En cualquier caso, me parece un primer acercamiento a la situación que vivimos actualmente y que puede servir para empezar a caminar en una mejora de la protección gracias a la colaboración entre seguridad física y lógica. Ya veremos lo que nos depara el futuro.&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;?&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tGKaI0KjOpg:dd1ycQj7qko:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tGKaI0KjOpg:dd1ycQj7qko:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tGKaI0KjOpg:dd1ycQj7qko:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=tGKaI0KjOpg:dd1ycQj7qko:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=tGKaI0KjOpg:dd1ycQj7qko:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/tGKaI0KjOpg" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/tGKaI0KjOpg/comentarios-al-estudio-de-seguridad.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><enclosure url="http://www.fundacionesys.com/files/Estudio%20Seguridad%20Privada%20ESYS.pdf" length="1471309" type="application/pdf" /><feedburner:origLink>http://www.antonio-ramos.es/2012/03/comentarios-al-estudio-de-seguridad.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-7822814976652049693</guid><pubDate>Mon, 12 Mar 2012 09:39:00 +0000</pubDate><atom:updated>2012-03-16T22:59:31.525+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">Security_economics</category><category domain="http://www.blogger.com/atom/ns#">TOC</category><title>Aplicar velocidad a la seguridad</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Tras la lectura de "Velocidad" que &lt;a href="http://www.antonio-ramos.es/2012/03/lectura-velocidad.html"&gt;comentamos&lt;/a&gt; la semana pasada, me hice la pregunta de si podrían aplicarse estos principios al mundo de la seguridad.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y desde luego, hay una lectura que creo que puede ser de mucha utilidad para los profesionales de la seguridad. Derivado del principio de TOC de que lo que importa es la maximización del rendimiento del sistema en su totalidad y no los óptimos locales &lt;span style="color: #666666; font-weight: bold;"&gt;[y que, precisamente, es la causa principal del fracaso de Lean en la mencionada novela]&lt;/span&gt;, los profesionales de la seguridad deberíamos preguntarnos si las medidas que estamos proponiendo contribuyen a un mayor rendimiento del sistema global (es decir, la organización en todo su conjunto) o si, por el contrario, nos estamos limitando a generar óptimos locales.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Es decir, tendríamos que centrarnos en la organización en su conjunto, identificar la limitación del sistema y:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;span style="color: blue;"&gt;&lt;b&gt;trabajar para que dicha limitación siempre esté operativa&lt;/b&gt;&lt;/span&gt;. Es decir, implantar los mecanismos preventivos para que dicha limitación no sufra percances, pero también medidas detectivas para identificar la materialización de incidentes y, finalmente, medidas reactivas para que el impacto sea el menor posible. Lo que en terminología TOC se denominaría subordinarse a la limitación.&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;span style="color: blue;"&gt;&lt;b&gt;valorar las nuevas medidas en función de si contribuyen a un mayor rendimiento o a menores costes operativos o inventarios&lt;/b&gt;&lt;/span&gt;. Estas son las tres principales medidas utilizadas por TOC para la contabilidad y que, en el fondo, afectan a todas las decisiones empresariales.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;span style="text-align: justify;"&gt;&lt;/span&gt;&lt;br /&gt;
&lt;div style="font-family: Verdana, sans-serif;"&gt;
&lt;span style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif; text-align: justify;"&gt;En este contexto, habría que considerar que:&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;span style="text-align: justify;"&gt;
&lt;/span&gt;&lt;br /&gt;
&lt;div&gt;
&lt;ul&gt;&lt;span style="text-align: justify;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Posiblemente, la limitación no estará aislada y puede ser que se vea afectada por un fallo de seguridad de algo que, no siendo propiamente la limitación, esté conectado a ella. Por ejemplo, si la limitación fuera nuestra página web, quizás podamos tener una intrusión no directamente sobre el servidor web, sino cualquier otro sistema en la misma DMZ (por ejemplo). Por tanto, tendremos que analizar vías para reducir los elementos que pueden afectar al correcto funcionamiento de la limitación del sistema.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Existirá legislación que tengamos que cumplir y que, como &lt;b&gt;&lt;span style="color: blue;"&gt;condición necesaria&lt;/span&gt;&lt;/b&gt; para operar en un mercado haya que cumplir, con independencia de su relación con la limitación.&lt;/span&gt;&lt;/li&gt;
&lt;/span&gt;&lt;/ul&gt;
&lt;div&gt;
&lt;span style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Por otra parte, es interesante como los principios de lean hablan de minimizar el despilfarro, como la "eliminación de todas las actividades que no son de valor añadido y redes de seguridad", es decir, que por &lt;i&gt;aligerar&lt;/i&gt; los procesos no debemos hacerlos inseguros...&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;span style="text-align: justify;"&gt;
&lt;/span&gt;&lt;br /&gt;
&lt;div&gt;
&lt;span style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;
&lt;span style="text-align: justify;"&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, se pueden aplicar todos los principios lean a los procesos de seguridad que diseñemos, eliminando todo tipo de desperdicio: movimiento, sobreproducción, espera, transporte, procesado extra, corrección, inventario y el conocimiento desconectado. Pero &lt;b&gt;&lt;span style="color: blue;"&gt;sin olvidar que todo lo hacemos subordinados a la limitación del sistema&lt;/span&gt;&lt;/b&gt;...&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;¿Qué os parece el planteamiento? ¿Arriesgado?&lt;/span&gt;&lt;/div&gt;
&lt;div style="font-family: Verdana, sans-serif;"&gt;
&lt;span style="font-family: Verdana, sans-serif; text-align: justify;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... ¿todavía no me sigues en &lt;/span&gt;&lt;/span&gt;&lt;a href="http://twitter.com/antonio_ramosga" style="font-family: Verdana, sans-serif; text-align: justify;"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;span style="font-family: Verdana, sans-serif; text-align: justify;"&gt;?&lt;/span&gt;&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=NQ1swcZ3abw:NFwi5ZooqEg:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=NQ1swcZ3abw:NFwi5ZooqEg:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=NQ1swcZ3abw:NFwi5ZooqEg:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=NQ1swcZ3abw:NFwi5ZooqEg:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=NQ1swcZ3abw:NFwi5ZooqEg:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/NQ1swcZ3abw" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/NQ1swcZ3abw/aplicar-velocidad-la-seguridad.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/03/aplicar-velocidad-la-seguridad.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-4939526886717431364</guid><pubDate>Thu, 08 Mar 2012 10:00:00 +0000</pubDate><atom:updated>2012-03-08T11:00:01.922+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">lecturas</category><category domain="http://www.blogger.com/atom/ns#">TOC</category><title>Lectura: "Velocidad"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://img8.planetadelibros.com/usuaris/libros/fotos/48/tam_1/47299_1_352123_Velocidad_9788492414406.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://img8.planetadelibros.com/usuaris/libros/fotos/48/tam_1/47299_1_352123_Velocidad_9788492414406.jpg" width="130" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Esta es la última obra que he leído de las novela&lt;/span&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;s de gestión sobre la temática de TOC. En este caso, los autores (Dee Jacob, Suzan Bergland y Jeff Cox - el mismo que escribió &lt;a href="http://www.amazon.com/Meta-Spanish-Eliyahu-M-Goldratt/dp/0884271641" target="_blank"&gt;La Meta&lt;/a&gt;) abordan la problemática de emplear a un mismo tiempo el sistema &lt;a href="http://es.wikipedia.org/wiki/Lean_manufacturing" target="_blank"&gt;Lean&lt;/a&gt;, &lt;a href="http://es.wikipedia.org/wiki/Seis_Sigma" target="_blank"&gt;Seis Sigma&lt;/a&gt; y la propia Teoría de las Limitaciones.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Se trata de una obra de lectura fácil que aborda bastantes de los elementos de TOC: la multitarea en contraste con el sistema de &lt;i&gt;delay&lt;/i&gt;, los árboles de la realidad actual y futura, la subordinación de la producción a la limitación, la elevación de las limitaciones o no... aderezada por algunas perlas como la explicación de cómo la facturación por horas es un incentivo a la ineficiencia (algo que ya hemos tratado antes por &lt;a href="http://www.antonio-ramos.es/2010/06/mercado-para-la-asignacion-de-recursos.html" target="_blank"&gt;aquí&lt;/a&gt;).&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En este caso, no tengo citas preparadas (como de costumbre) pero, a cambio, tengo un concepto que me parece que puede resultarnos muy útil: &lt;b&gt;&lt;span style="color: blue;"&gt;poka-yoke&lt;/span&gt;&lt;/b&gt;. Este término que se utiliza en el sistema Lean, es un término que proviene del japonés y significa literalmente "a prueba de errores". Un ejemplo claro, como nos dice la &lt;a href="http://es.wikipedia.org/wiki/Poka-yoke" target="_blank"&gt;Wikipedia&lt;/a&gt; es el conector USB ya que no permite conectarse al revés, solo de la forma correcta.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y, ¿por qué digo que puede ser útil? Bueno porque muchos fallos de seguridad se producen por errores y si&amp;nbsp;adoptáramos&amp;nbsp;la filosofía poka-yoke podríamos, en teoría, evitarlos... vamos algo así como "seguro por defecto".&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Puedes seguirme en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=m2hKMiTicB4:Pkhn9izQgHU:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=m2hKMiTicB4:Pkhn9izQgHU:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=m2hKMiTicB4:Pkhn9izQgHU:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=m2hKMiTicB4:Pkhn9izQgHU:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=m2hKMiTicB4:Pkhn9izQgHU:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/m2hKMiTicB4" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/m2hKMiTicB4/lectura-velocidad.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/03/lectura-velocidad.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-1518490334798403691</guid><pubDate>Mon, 05 Mar 2012 09:30:00 +0000</pubDate><atom:updated>2012-03-05T10:30:02.067+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">lecturas</category><title>Lectura: "Buy*in"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://hbr.org/products/12703-HBK-ENG/thumbnail/thumbnail.gif" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://hbr.org/products/12703-HBK-ENG/thumbnail/thumbnail.gif" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;La traducción literal del término sería la de "&lt;b&gt;&lt;span style="color: blue;"&gt;compra al por mayor&lt;/span&gt;&lt;/b&gt;" y el subtítulo del libro es "&lt;span style="color: blue;"&gt;&lt;b&gt;Evitando que tu buena idea sea abatida&lt;/b&gt;&lt;/span&gt;".&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Precisamente por esto me lo compré. Para ver si me ayudaba con uno de los aspectos más difíciles que me he encontrado en mi carrera profesional: Conseguir que otros te compren tus ideas y superar la sensación de frustración que se te queda, cuando después de trabajar en un planteamiento que, a tu juicio, favorece a todo el mundo, sin embargo, no sale adelante en la típica reunión en la que todos parecen estar en contra.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y la verdad es que, al menos me ha dado algunas pistas. En primer lugar, saber que existen, básicamente cuatro estrategias de ataque: confusión, muerte por demora, provocando miedo y ridiculizando/asesinando al personaje. Y en segundo, como se debe enfocar la propuesta de una idea:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;No temer a los que quieren distraer.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Responder siempre de manera simple, directa y honesta.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Mostrar respeto por todo el mundo.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Observar la audiencia (no solo a los que te disparan)&lt;span style="color: #444444;"&gt; &lt;b&gt;[al fin y al cabo, es muy difícil convencer a todos, solo te hace falta convencer a la mayoría más amplia posible]&lt;/b&gt;&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Anticiparse y prepararse para los ataques por adelantado.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;La estrategia de respuesta a los ataques que proponen los autores es muy sencilla: Capturar la atención de las personas, ganarse sus mentes y ganarse sus corazones &lt;span style="color: #444444;"&gt;&lt;b&gt;[nada más y nada menos]&lt;/b&gt;&lt;/span&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y, para finalizar, las típicas citas:&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"Incluso un persona inteligente o&amp;nbsp;creíble, si se le hace temoroso, puede no solo oponerse a una propuesta, sino también atacarla".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"Algunos individuos pueden ser increíblemente hábiles para meterte en una discusión tan compleja que cualquier persona simplemente abandona".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"Un acercamiento de abrumar con datos y lógica [...] puede, sin querer, hacer que sea más difícil de desarrollar y conseguir la atención necesaria para que te compren la idea".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"Disparar de vuelta a los atacantes puede ser satisfactorio emocionalmente por unos momentos pero esa satisfacción será efímera".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"No desperdicies tu tiempo tratando de convertir a una minoría que está tan emocionalmente comprometida con una ideología que nunca soportará tu idea. No puedes".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"La mayoría de los ataques [...] tienen éxito porque nos ponemos a la defensiva y respondemos con un ataque. Y una vez que comienza una guerra, todo lo que te preocupa estará en riesgo".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Puedes seguirme en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;br /&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=jAMkYwPqYT4:Ms_VkPMNJtA:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=jAMkYwPqYT4:Ms_VkPMNJtA:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=jAMkYwPqYT4:Ms_VkPMNJtA:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=jAMkYwPqYT4:Ms_VkPMNJtA:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=jAMkYwPqYT4:Ms_VkPMNJtA:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/jAMkYwPqYT4" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/jAMkYwPqYT4/lectura-buyin.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/03/lectura-buyin.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-698168314035930218</guid><pubDate>Wed, 29 Feb 2012 09:00:00 +0000</pubDate><atom:updated>2012-02-29T10:00:04.335+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">lecturas</category><category domain="http://www.blogger.com/atom/ns#">TOC</category><title>Lectura: "The Cash Machine"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://northriverpress.com/wp-content/uploads/2010/06/Copy-of-Cash-Machine-vs2-125x185.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://northriverpress.com/wp-content/uploads/2010/06/Copy-of-Cash-Machine-vs2-125x185.jpg" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Este libro, de 2004, trata sobre la aplicación de las técnicas de &lt;a href="http://www.antonio-ramos.es/search/label/TOC" target="_blank"&gt;TOC&lt;/a&gt; (ya sabéis, Teoría de las Limitaciones) al proceso de ventas. Al igual que la mayoría de este tipo de obras, es una "novela de negocios" que trata, a través de una historia, de transferirnos sus conceptos en esta materia.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En resumen, TOC nos propone tres ideas básicas para el proceso de ventas:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ol&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;&lt;span style="color: blue;"&gt;Las ventas se pueden operar como cualquier otro proceso&lt;/span&gt;&lt;/b&gt;, de manera, sistemática &lt;b&gt;&lt;span style="color: #666666;"&gt;[de hecho, es lo que da nombre al libro, la máquina del dinero]&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;&lt;span style="color: blue;"&gt;La cadena o embudo prospecto-a-dinero en cualquier organización está intimamente relacionada&lt;/span&gt;&lt;/b&gt;. Una mala gestión de las restricciones en dicha cadena tendrá un efecto directo sobre la generación de efectivo de los negocios.&lt;/span&gt;&lt;/li&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;span style="color: blue;"&gt;&lt;b&gt;El síndrome de final de trimestre no es un axioma&lt;/b&gt;&lt;/span&gt;.&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Es decir, aplica los conceptos típicos de TOC (identificación de los cuellos de botella y su gestión, cadena crítica para la gestión de proyectos, drum-buffer-rope, etc.) a la gestión de las ventas.&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Para finalizar, os dejo con algunas citas del libro:&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"Tenemos que recordar la meta - hacer dinero. Las ventas, la cuota de mercado, la entrega de producto o los ingresos no son la meta. Enviar productos poco fiables es un generador de costes, no de flujos de caja".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"[...] el crecimiento es un resultado. Es el resultado de nuestras acciones, no su causa. Es genial cuando se produce, pero es catastrófico cuando es forzado, cuando no hay fundamentos reales detrás del crecimiento. Cuando no hay fundamentos, el crecimiento no crea valor, crea una burbuja. Y las burbujas, ya lo sabemos, tienden a explotar.&amp;nbsp;Antes&amp;nbsp;o después".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;"Si fallamos en planificar bien, o fallamos en ejecutar bien el plan, es mejor pagar el precio de las consecuencias a corto plazo y reorganizarse".&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;(Sobre la multitarea) "Lo que os pido [...] es encontrar un número razonable de proyectos a hacer al mismo tiempo. Ni diez ni uno, pero quizás dos o tres. Enfocaros en ellos, acabarlos incluso si algunas veces parece que tenéis tiempo de inactividad. Una vez que hayáis decidido el número de proyectos que podéis hacer frente comodamente, !no los excedáis!"&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Si trabajáis en ventas y queréis mejorarlas, creo que la aplicación de TOC os ayudará sin lugar a dudas.&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Puedes seguirme en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=PjzHgNMfnew:zqSsVOeBK0Y:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=PjzHgNMfnew:zqSsVOeBK0Y:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=PjzHgNMfnew:zqSsVOeBK0Y:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=PjzHgNMfnew:zqSsVOeBK0Y:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=PjzHgNMfnew:zqSsVOeBK0Y:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/PjzHgNMfnew" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/PjzHgNMfnew/lectura-cash-machine.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/02/lectura-cash-machine.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-7465274230906586672</guid><pubDate>Thu, 23 Feb 2012 10:00:00 +0000</pubDate><atom:updated>2012-02-28T22:15:39.970+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">lecturas</category><title>Lectura: "Macrowikinomics"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://ecx.images-amazon.com/images/I/51tSi6dICvL._SL500_AA240_.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://ecx.images-amazon.com/images/I/51tSi6dICvL._SL500_AA240_.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Gracias a la Fundación Telefónica (&lt;a href="http://twitter.com/FundacionTef" target="_blank"&gt;@FundacionTef&lt;/a&gt;) tuve la oportunidad de escuchar a Don Tapscott y además, llevarme de premio el &lt;a href="http://www.macrowikinomics.com/" target="_blank"&gt;libro&lt;/a&gt;... ¡todo un detalle!&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Y como estoy recuperando la tradición de compartir mis lecturas &lt;span style="color: #666666;"&gt;&lt;b&gt;[que la tenía un poco olvidada]&lt;/b&gt;&lt;/span&gt;, le ha tocado el turno hoy a la "segunda parte" de Wikinomics (que ya habíamos comentado por &lt;a href="http://www.antonio-ramos.es/2010/06/lectura-wikinomics-la-nueva-economia-de.html"&gt;aquí&lt;/a&gt;) que, como su nombre indica es la aplicación de la economía wiki presentada en su primera obra a los conceptos macro, es decir, a sectores de la economía en lo que ellos han identificado que será necesario un gran cambio para adaptarse a la nueva realidad que nos presenta Internet y este mundo tan conectado como el que tenemos.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Los autores repasan muchos temas de actualidad: el cambio climático, la educación, la salud, la investigación, los medios de comunicación, las industrias de la música y la televisión... y también, la evolución de lo público &lt;b&gt;&lt;span style="color: #666666;"&gt;[este tema me ha resultado de especial interés y, además, coincide bastante con mis planteamientos de &lt;a href="http://www.antonio-ramos.es/2011/12/democracia-20-offtopic.html"&gt;Democracia 2.0&lt;/a&gt;]&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Si hubiera que ponerle un pero al libro sería su enfoque totalmente a favor de Internet y de lo 2.0, quizás estaría bien que se analizara las consecuencias que no son tan fenomenales...&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Pero, en cualquier caso, para todos aquellos que estemos interesados en modelos de negocio y en el efecto de Internet en nuestra sociedad es una obra necesaria, por lo menos, a mi entender.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Antes de dejaros con las habituales citas, solo destacar la gran importancia que dan los autores a la transparencia como herramienta de control, habilitador de nuevos modelos y driver de la '&lt;i&gt;wikieconomía&lt;/i&gt;'.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;blockquote class="tr_bq"&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Las instituciones que se establecieron a raíz de la II Guerra Mundial [...] no son ya las adecuadas para ayudar a reconstruir la economía global o las nuevas formas de gobierno sostenibles.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La innovación colaborativa puede tener aspectos negativos, incluyendo ajustes duros para las industrias cuyos modelos de negocio estaban basados en escaseces que ya no son tales.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;No podemos confiar&amp;nbsp;solamente&amp;nbsp;en la competencia y la persecución de la ganancia económica a corto plazo para promover la innovación y el bienestar económico.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Dado que la Web reduce los costes de transacción y colaboración, el talento puede estar dentro o fuera de las firmas.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Después de todo, las ideas y la tecnología no cambian el mundo; la pasión, el apoyo de la comunidad y la ejecución, sí.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Enseñar a los jóvenes como escrutar, validar y poner las cosas en contexto estará entre las tareas más difíciles para los educadores. Por otra parte [...], habiendo crecido en una cultura de millones de correos falsos, timos e intentos de engañar, han aprendido que, o comprendes el entorno o pagas el precio.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Internet es el reflejo y también un amplificador de todo en la sociedad.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Dar valor al consumidor, no control, es la respuesta en la economía digital.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La televisión está en la senda de convertirse en una de las muchas aplicaciones atractivas de la Web.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;La gente prefiere alquilar bits que comprar átomos.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;En la primera oleada de democracia se establecieron instituciones elegidas y responsables del gobierno, pero con un mandato público débil y una ciudadanía inerte; la segunda oleada estará caracterizada por una representación fuerte y una nueva cultura de deliberaciones públicas construidas sobre una ciudadanía activa.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Quizás necesitemos un nuevo modelo de legitimidad. No debemos olvidar que los líderes en la mayoría de los países democráticos rigen con el apoyo de menos de un cuarto de la población.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Más que asumir que la autoridad para actuar en nombre de la población se deriva solamente de un mandato electoral de cuatro años, la legitimidad podría ser ganada por cualquier organización abierta a la participación pública y suficientemente transparente en sus objetivos, operaciones y progresos.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;El mundo conectado simplemente crea nuevas posibilidades. Pero su potencial para desencadenar lo bueno y lo malo solo puede ser realizado por personas que actúan con libertad y con capacidad de elección.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;ul&gt;
&lt;li&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;Necesitamos un nuevo tipo de líderes en la industria que [...] vean la mejora del valor para los accionistas como complementario a mejorar el estado del mundo y que entiendan que los negocios deben operar con un nuevo conjunto de principios.&lt;/span&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/blockquote&gt;
&lt;br /&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Puedes seguirme en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mlj3Y2VzQBQ:IQ2xa1jZiAc:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mlj3Y2VzQBQ:IQ2xa1jZiAc:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mlj3Y2VzQBQ:IQ2xa1jZiAc:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=mlj3Y2VzQBQ:IQ2xa1jZiAc:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=mlj3Y2VzQBQ:IQ2xa1jZiAc:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/mlj3Y2VzQBQ" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/mlj3Y2VzQBQ/lecturas-macrowikinomics.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/02/lecturas-macrowikinomics.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-5448427271731959635</guid><pubDate>Mon, 20 Feb 2012 09:45:00 +0000</pubDate><atom:updated>2012-02-20T12:14:52.367+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">agile security</category><category domain="http://www.blogger.com/atom/ns#">ponencias</category><title>Seminario "Risk, Agility and Information Security"</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Tras las entradas que escribimos allá por el mes de noviembre tituladas &lt;b&gt;&lt;span style="color: blue;"&gt;"Risk and Agility"&lt;/span&gt;&lt;/b&gt; (en dos partes: &lt;a href="http://www.antonio-ramos.es/2011/11/risk-and-agility-i.html" target="_blank"&gt;uno&lt;/a&gt; y &lt;a href="http://www.antonio-ramos.es/2011/11/risk-and-agility-ii.html" target="_blank"&gt;dos&lt;/a&gt;) y que dio lugar incluso a una entrada en el blog de &lt;a href="http://www.isaca.org/Knowledge-Center/Blog/Lists/Posts/Post.aspx?ID=155" target="_blank"&gt;ISACA&lt;/a&gt;, Mario (&lt;a href="https://twitter.com/#!/nodosenlared" target="_blank"&gt;@nodosenlared&lt;/a&gt;) y un servidor hemos seguido trabajando sobre el concepto, hasta llegar a desarrollar el seminario que os quiero comentar.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Lo hemos titulado &lt;a href="https://enplusone.stagehq.com/events/1304" target="_blank"&gt;"Risk, Agility and Information Security"&lt;/a&gt; y se impartirá, por primera vez, en Pamplona el próximo 27 de marzo, en la sede del &lt;a href="http://www.cein.es/web/es/agendanoticias/agenda/2012/03/27/10725.php" target="_blank"&gt;CEIN&lt;/a&gt;. Lo hacemos allí por el apoyo que nos brinda esta institución y por su apoyo a todas las iniciativas ágiles, especialmente en el mundo del emprendimiento &lt;b&gt;&lt;span style="color: #666666;"&gt;[de esto os puede contar mucho más Mario]&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Aunque en los enlaces anteriores, tenéis toda la información, me gustaría destacar que contaremos con un ejemplo magnífico de la mano de David Barroso (aka &lt;a href="https://twitter.com/#!/lostinsecurity" target="_blank"&gt;@lostinsecurity&lt;/a&gt;), que creo que no precisa de presentación, ¿verdad?&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;También me gustaría resaltar que hemos pensado &lt;b&gt;&lt;span style="color: blue;"&gt;tres tarifas&lt;/span&gt;&lt;/b&gt;, en función del momento en que se realice la inscripción:&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;/div&gt;
&lt;ol&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Innovators&lt;/b&gt; - 350€ (hasta el 21 de febrero)&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Early adopters&lt;/b&gt;&amp;nbsp; - 400€ (hasta el 12 de marzo)&lt;/span&gt;&lt;/li&gt;
&lt;li style="text-align: justify;"&gt;&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;b&gt;Majority&lt;/b&gt; - 450€&lt;/span&gt;&lt;/li&gt;
&lt;/ol&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Finalmente, también me gustaría destacar el enfoque eminentemente práctico del seminario: El objetivo que nos hemos marcado es que los asistentes se lleven una serie de &lt;b&gt;&lt;span style="color: blue;"&gt;herramientas que les ayuden en su tarea del día a día&lt;/span&gt;&lt;/b&gt;.&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;En el seminario analizaremos los fallos de los enfoques predictivos, cómo podemos adaptarnos mejor a los cambios que se producen, cómo podemos incluir los principios ágiles en la gestión de la seguridad y cómo todo ello se traduce en unos sistemas más resilientes.&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Estamos convencidos de que la propuesta, además de innovadora, refleja la evolución que ha tenido la seguridad de la información, como podremos ver a lo largo de todo el seminario, aunque nuestros métodos y procesos se están quedando un poco retrasados... ¿no os llama la atención?&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;¡Os espero en el seminario!&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;... puedes seguirme en &lt;a href="http://twitter/antonio_ramosga" target="_blank"&gt;twitter/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Ipz8pGu1hN0:hgv335AMm-8:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Ipz8pGu1hN0:hgv335AMm-8:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Ipz8pGu1hN0:hgv335AMm-8:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Ipz8pGu1hN0:hgv335AMm-8:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=Ipz8pGu1hN0:hgv335AMm-8:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/Ipz8pGu1hN0" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/Ipz8pGu1hN0/seminario-risk-agility-and-information.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/02/seminario-risk-agility-and-information.html</feedburner:origLink></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-21139284.post-5715783035498499118</guid><pubDate>Fri, 10 Feb 2012 11:00:00 +0000</pubDate><atom:updated>2012-02-10T12:00:13.371+01:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">cloud computing</category><category domain="http://www.blogger.com/atom/ns#">ISACA_Madrid</category><title>Principios básicos para el uso de la computación en la nube</title><description>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;








&lt;br /&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Cuando nos planteamos (o nuestra organización se plantea) llevar alguno de nuestros servicios a la nube nos surgen muchas dudas y es evidente que no es una decisión trivial. Por este motivo, &lt;a href="http://www.isaca.org/" target="_blank"&gt;ISACA&lt;/a&gt; publicará en breve un documento titulado "&lt;i&gt;Guiding Principles for Cloud Computing Adoption and Use&lt;/i&gt;" en el marco de su serie sobre la visión de la computación en la nube.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Como todavía queda algún tiempo hasta su publicación, pero he tenido la suerte de participar en el grupo de trabajo que lo ha elaborado, me gustaría compartir las principales recomendaciones recogidas en dicho documento.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;La idea es ayudar a aquellos en el proceso de "pasarse a la nube", de forma que el cambio en la manera en la que la tecnología es adquirida y gestionada en las organizaciones y las presiones que esto supone normalmente sobre la estructura de la organización, la cultura, las políticas y procedimientos sean lo menor posible.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Para ello, se proponen seis principios para la adopción y uso de la computación en la nube que guiarán a los directivos afectados de forma que la implantación de esta nueva manera de provisión de servicios TIC produzca las menores presiones y áreas potenciales de riesgo posibles.&lt;/span&gt;&lt;/div&gt;
&lt;div class="p2" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div class="p1" style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Los seis principios propuestos por ISACA son los siguientes:&lt;/span&gt;&lt;/div&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;div style="text-align: justify;"&gt;
&lt;ol&gt;
&lt;li&gt;&lt;b&gt;Capacitación&lt;/b&gt;. Planificar la computación en la nube como un facilitador estratégico más que como un acuerdo de outsourcing de una plataforma técnica.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Coste beneficio&lt;/b&gt;. Evaluar los beneficios del uso de la nube basándose en una comprensión completa de los costes de la nube comparados con otras plataformas tecnológicas.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Riesgo empresarial&lt;/b&gt;. Adoptar una perspectiva de riesgo empresarial para gestionar el uso de la nube.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Capacidad&lt;/b&gt;. Integrar toda las capacidades que los proveedores ofrezcan con los recursos internos para ofrecer una solución técnica exhaustiva.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Responsabilidad&lt;/b&gt;. Gestionar la responsabilidad mediante una definición clara de lo que corresponde al proveedor y a nosotros como usuarios.&amp;nbsp;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Confianza&lt;/b&gt;. Hacer de la confianza un elemento esencial de las soluciones en la nube, incorporándola en todos los procesos de negocio que dependen de la nube.&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;
&lt;/span&gt;&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;(Cross-posted con el blog de &lt;a href="http://www.inteco.es/blogs/post/Seguridad/BlogSeguridad/Articulo_y_comentarios/Principios_cloudcomputing" target="_blank"&gt;INTECO&lt;/a&gt;)&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;
&lt;div style="text-align: justify;"&gt;
&lt;span style="font-family: Verdana, sans-serif;"&gt;Puedes seguirme en &lt;a href="http://twitter.com/antonio_ramosga"&gt;twitter.com/antonio_ramosga&lt;/a&gt;&lt;/span&gt;&lt;/div&gt;
&lt;/div&gt;&lt;div class="feedflare"&gt;
&lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Hny2hXaNOqo:LKpWH1peVWU:yIl2AUoC8zA"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=yIl2AUoC8zA" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Hny2hXaNOqo:LKpWH1peVWU:ecdYMiMMAMM"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=ecdYMiMMAMM" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Hny2hXaNOqo:LKpWH1peVWU:I9og5sOYxJI"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?d=I9og5sOYxJI" border="0"&gt;&lt;/img&gt;&lt;/a&gt; &lt;a href="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?a=Hny2hXaNOqo:LKpWH1peVWU:F7zBnMyn0Lo"&gt;&lt;img src="http://feeds.feedburner.com/~ff/antonio-ramos/BYbV?i=Hny2hXaNOqo:LKpWH1peVWU:F7zBnMyn0Lo" border="0"&gt;&lt;/img&gt;&lt;/a&gt;
&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/antonio-ramos/BYbV/~4/Hny2hXaNOqo" height="1" width="1"/&gt;</description><link>http://feedproxy.google.com/~r/antonio-ramos/BYbV/~3/Hny2hXaNOqo/principios-basicos-para-el-uso-de-la.html</link><author>noreply@blogger.com (Antonio Ramos)</author><thr:total>0</thr:total><gd:extendedProperty name="commentSource" value="1" /><gd:extendedProperty name="commentModerationMode" value="FILTERED_POSTMOD" /><feedburner:origLink>http://www.antonio-ramos.es/2012/02/principios-basicos-para-el-uso-de-la.html</feedburner:origLink></item><language>en-us</language></channel></rss>
