Desde hace más de un año se lleva hablando de la implantación del Reglamento Europeo de Protección de Datos y sus implicaciones...Sin embargo, su puesta en vigor prevista para el próximo 25 de Mayo está abriendo un nuevo entorno al que las empresas van a tener que hacer frente...Hasta ahora, hemos tenido múltiples noticias de ataques cibernéticos a niveles cada vez más profundos y con diversos objetivos (extorsión, Denegación de Nivel de Servicio, fuga de datos, etc.).
Este último objetivo del ataque, es decir, la difusión incontrolada de datos personales y las responsabilidades de los controladores de estos datos, hace que el nuevo Reglamento añada requisitos muy rigurosos referentes a la ciberseguridad (i.e. notificación de brechas de seguridad, seguridad por defecto y por diseño, etc.), lo que está cambiando radicalmente las medidas de Seguridad de las organizaciones.
Además, a este Reglamento de obligado cumplimiento para los Estados Miembros y para todos los operadores de datos que tengan relación con la Unión Europea, se hace referencia en multitud de normas (i.e. Ley de Protección Privada, Ley de Servicios de la Sociedad de la Información, Directiva NIS, Norma EN 50518 para Centrales Receptoras de Alarma, etc.). A esta situación se añade la presencia diaria de dispositivos capaces de recoger nuestros datos, almacenarlos y procesarlos, como demuestra la figura adjunta.
En esta situación, ¿que deben hacer las empresas? A mi modo de ver, hay tres actividades relativamente sencillas que deben hacerse sin más tardar:
1. Formación sobre el Reglamento y sus obligaciones técnicas. Hay mucha formación legal pero es necesario incluir los requisitos técnicos a los que obliga GDPR.
2. Valoración de la situación actual, cumpliendo uno de los requisitos de GDPR, como es la Evaluación de Impacto de la Privacidad (PIA en sus siglas en inglés).
3. Certificación de la instalación y de las aplicaciones utilizadas, ya que en este caso es la prueba objetiva de que la instalación es fiable y se han puesto las medidas adecuadas para salvaguardar el servicio y la organización.
Desgraciadamente, el "el riesgo 0" no existe, pero con estas medidas es posible minimizarlo...
Recomiendo, además el Libro Blanco publicado por INCIBE, Red.es y Haiwei sobre un entorno IoT seguro...¡Utilísimo teniendo en cuenta la omnipresencia de dispositivos en nuestra vida diaria!
Cuando dos peregrinos se encontraban haciendo el Camino de Santiago, se saludaban con la palabra ¡"Ultreia"!, que significa "adelante". Este blog ofrece un espacio de reflexión sobre las novedades y tendencias de Tecnologías de la Información que pueden ayudar a crear un entorno más seguro, poniendo siempre a la persona en el centro.
jueves, 15 de marzo de 2018
viernes, 23 de febrero de 2018
La Agilidad de IT empieza por el CPD
CPD Modular para el Entorno educativo
Nos llega una época de grandes cambios, con la entrada en vigor del Reglamento Europeo de Protección de Datos, y la transposición de la Directiva NIS entre otros....Además sigue en una situación creciente la demanda de recursos de IT para soportar todas las iniciativas sociales y empresariales que están teniendo lugar. En este contexto se hace imprescindible renovar de una forma ágil (y económica) la infraestructura que lo sostiene, es decir, el CPD...En este contexto los Centros de Datos modulares pueden ser una gran solución porque en un breve tiempo se tiene el servicio completo; si además ofrece la garantía que da la certificación, mejor que mejor...En esta línea, me gustaría compartir con vosotros este vídeo sobre el uso de Centros de Datos modulares en el entorno educativo que está llevando a cabo una de las empresas punteras en este entorno, Schneider Electric. Valga esta muestra para demostrar que los CPDs modulares han venido a quedarse y a transformar desde la base nuestra forma de abordar los negocios digitales.
Nos llega una época de grandes cambios, con la entrada en vigor del Reglamento Europeo de Protección de Datos, y la transposición de la Directiva NIS entre otros....Además sigue en una situación creciente la demanda de recursos de IT para soportar todas las iniciativas sociales y empresariales que están teniendo lugar. En este contexto se hace imprescindible renovar de una forma ágil (y económica) la infraestructura que lo sostiene, es decir, el CPD...En este contexto los Centros de Datos modulares pueden ser una gran solución porque en un breve tiempo se tiene el servicio completo; si además ofrece la garantía que da la certificación, mejor que mejor...En esta línea, me gustaría compartir con vosotros este vídeo sobre el uso de Centros de Datos modulares en el entorno educativo que está llevando a cabo una de las empresas punteras en este entorno, Schneider Electric. Valga esta muestra para demostrar que los CPDs modulares han venido a quedarse y a transformar desde la base nuestra forma de abordar los negocios digitales.
miércoles, 15 de noviembre de 2017
La certificación y la seguridad
¿Puede un ayuntamiento dejar sin servicios a sus ciudadanos por una subida de tensión en uno de sus servidores? ¿Puede un proveedor como OVH dejar de funcionar por sendas anomalías físicas y lógicas contra sus centros de procesos de datos?
En estos últimos tiempos, recibimos continuamente noticias sobre ciberataques, de tal manera que se han convertido en un tema habitual de conversación. Sin embargo, hay una infraestructura física detrás que es necesario proteger y planificar de tal manera que se identifiquen aquellos puntos únicos de fallo que pueden poner en riesgo la instalación.
Esta preocupación es común con otras infraestructuras críticas en las que es necesario tener en cuenta elementos como:
En estos últimos tiempos, recibimos continuamente noticias sobre ciberataques, de tal manera que se han convertido en un tema habitual de conversación. Sin embargo, hay una infraestructura física detrás que es necesario proteger y planificar de tal manera que se identifiquen aquellos puntos únicos de fallo que pueden poner en riesgo la instalación.
Esta preocupación es común con otras infraestructuras críticas en las que es necesario tener en cuenta elementos como:
- Entorno donde se construye la instalación valorando previamente el tipo de suelo y posibles riesgos debidos al entorno (i.e. posibilidad de desastres naturales, capa freática, resistencia del propio suelo, vías de acceso, etc.).
- Material utilizado para su construcción, con exigencias específicas para ciertas infraestructuras como las centrales receptoras de alarmas.
- Suministro eléctrico, para garantizar la continuidad del servicio, lo que parece que ha sido el caso del Ayuntamiento de Alcorcón y de OVH.
- Políticas de prevención de incendios.
- Control de accesos y video vigilancia, para evitar posibles casos de sabotaje.
- Cableado estructurado y no accesible para evitar su ataque intencionado o su desenchufe accidental.
- Medidas organizativas suficientes para asegurar la respuesta frente a estos incidentes cuando ocurran.
- Procedimientos documentales para respaldar la operativa.
Aunque es cierto que hoy día hay muchas organizaciones profesionales capaces de garantizar dichas instalaciones, la certificación adquiere un valor especial en estos momentos ya que un tercero verifica que los riesgos se han minimizado y a su vez ofrece recomendaciones prácticas para mejorar y aminorar estos riesgos en caso de que se produzcan.
La seguridad total no existe, pero sí la capacidad que siempre ha demostrado el ser humano (no solo en estos últimos años en temas digitales) de preveer situaciones críticas y sobre todo poder resolverlas.
lunes, 2 de octubre de 2017
Infraestructuras y Estrategia Digital
Vivimos tiempos convulsos en todos los órdenes, incluido el metereológico, con las noticias devastadoras de los últimos que han tenido lugar en el Caribe..Sin embargo las construcciones sólidas como los Centros de Procesos de Datos, han sido capaces no solo de continuar con el servicio, de por ejemplo, Internet, cada vez más esencial en situaciones de desastre, si no de en algún caso albergar personas necesitadas de un cobijo puntual.
El pasado 30 de Septiembre, se completó la consulta pública sobre la Estrategia Digital para Una España Inteligente, que dedica un apartado (el apartado 4) a la Infraestructura Tecnológica. El objetivo último es dotar a la sociedad española de la mayor cantidad de servicios digitales posibles. Ahora bien, llama la atención que la base de esta sociedad digital está siendo la posibilidad de dotar a empresas y particulares de comunicaciones de banda ancha ultra rápida, para lo que están previstas unas ayudas a la inversión de 100 millones de Euros, incremento del 58% respecto al pasado año. Efectivamente, sin unas comunicaciones de calidad, no parece posible la construcción de servicios digitales sostenibles. Sin embargo, llama la atención que estas inversiones en telecomunicaciones no lleven aparejadas la necesidad de renovar las infraestructuras tecnológicas, empezando por el Centro de Datos.
La solidez de estas áreas de la organización son clave para el funcionamiento de servicios críticos, como hemos visto estos días. En el caso además europeo, hay una serie de normativa entrelazada como son la obligatoriedad de seguimiento de la norma europea para campos como los Centros Receptores de Alarmas, las recomendaciones del estándar EN 50600 en el ámbito de cableado y eficiencia energética entre otros.
Según todo esto, no puede existir una estrategia digital verdadera sin prestar atención durante un momento a como nos funciona el corazón, es decir el CPD...
La solidez de estas áreas de la organización son clave para el funcionamiento de servicios críticos, como hemos visto estos días. En el caso además europeo, hay una serie de normativa entrelazada como son la obligatoriedad de seguimiento de la norma europea para campos como los Centros Receptores de Alarmas, las recomendaciones del estándar EN 50600 en el ámbito de cableado y eficiencia energética entre otros.
Según todo esto, no puede existir una estrategia digital verdadera sin prestar atención durante un momento a como nos funciona el corazón, es decir el CPD...
martes, 5 de septiembre de 2017
Confianza Europea, Excelencia Española
Arrancamos un nuevo curso; el verano nos ha dejado dias de desolación y luto por los atentados de Barcelona; técnicamente rico en experiencias y después del "terremoto eiDAS"...Los proveedores de servicios de confianza europeas (TSPs) tenían la obligación de presentar sus servicios bajo una certificación de eiDAS emitida por una entidad de certificación acreditada antes del 1 de Julio....
Ha habido muchas lecciones aprendidas durante este tiempo, como la amplitud de oferta de TSPs en España, siendo uno de los países con un mayor número de proveedores cualificados.
A pesar de ser una iniciativa europea que obligaba a todos los países a renovar su lista a 1 de Julio, no hay estadísticas públicas de la evolución en cada uno de los países. Sin embargo, en España, aplicamos la regulación tal como se nos solicitaba, presentando a 1 de Julio una lista actualizada, e incluso dejando fuera en ese momento a instituciones importantes.
¿Por qué el celo español en este tema? La respuesta la he tenido esta semana con la publicación del informe State of Interoperability in Europe, publicado el pasado 20 de Julio. En todas las áreas analizadas estamos muy por encima de la media, y con medidas concretas que han supuesto durante estos años la renovación real de la Administración Pública española, una administración veterana que ha tenido y sabido adaptarse a los nuevos requerimientos técnicos y sociales.
Los Proveedores de Servicios de Confianza españoles han contribuido de manera significativa a este éxito, abordando la tarea y el coste de la certificación, en una situación con muy pocas entidades acreditadas y expertas para emitir dicha certificación, y por tanto una amplia carga de trabajo. Este posicionamiento español en un mundo complejo como el de la interoperabilidad digital es el que hemos conseguido con trabajo, preparación y miradas a lo alto. Ojala sigamos en esta línea. ¡Feliz regreso!
Ha habido muchas lecciones aprendidas durante este tiempo, como la amplitud de oferta de TSPs en España, siendo uno de los países con un mayor número de proveedores cualificados.
A pesar de ser una iniciativa europea que obligaba a todos los países a renovar su lista a 1 de Julio, no hay estadísticas públicas de la evolución en cada uno de los países. Sin embargo, en España, aplicamos la regulación tal como se nos solicitaba, presentando a 1 de Julio una lista actualizada, e incluso dejando fuera en ese momento a instituciones importantes.
¿Por qué el celo español en este tema? La respuesta la he tenido esta semana con la publicación del informe State of Interoperability in Europe, publicado el pasado 20 de Julio. En todas las áreas analizadas estamos muy por encima de la media, y con medidas concretas que han supuesto durante estos años la renovación real de la Administración Pública española, una administración veterana que ha tenido y sabido adaptarse a los nuevos requerimientos técnicos y sociales.
Los Proveedores de Servicios de Confianza españoles han contribuido de manera significativa a este éxito, abordando la tarea y el coste de la certificación, en una situación con muy pocas entidades acreditadas y expertas para emitir dicha certificación, y por tanto una amplia carga de trabajo. Este posicionamiento español en un mundo complejo como el de la interoperabilidad digital es el que hemos conseguido con trabajo, preparación y miradas a lo alto. Ojala sigamos en esta línea. ¡Feliz regreso!
lunes, 3 de julio de 2017
Qué sostiene la Empresa Digital
¿Qué tienen en común Amazon, Alibaba, y Google, entre otros? Por supuesto el servicio que ofrecen ya que entre los tres no creo que haya servicio o producto que no pueda comprarse por esta vía...Sin embargo, hay un elemento sin el cual ninguno de estos servicios es posible...Esto es el Centro de Proceso de Datos que sin duda es la espina dorsal de todas las organizaciones, siendo una de las áreas que está atrayendo en estos momentos un buen pellizco de los presupuestos para la inversión en las organizaciones.
Pero, ¿que pasaría si los a últimos virus informáticos que han puesto en jaque a la economía mundial se atacara la infraestructura en si? Por esta razón, es necesario revisar todas aquellas áreas que pueden suponer un riesgo para el CPD tales como:
Pero, ¿que pasaría si los a últimos virus informáticos que han puesto en jaque a la economía mundial se atacara la infraestructura en si? Por esta razón, es necesario revisar todas aquellas áreas que pueden suponer un riesgo para el CPD tales como:
- El entorno, donde está ubicado el CPD, que vias de acceso tiene y si estas suponen un riesgo..
- La construcción, como está construido que materiales se han utilizad, etc.
- Política de prevención de incendios, como se gestiona, que medidas se utilizan, que sistemas de prevención están en uso, etc.
- Seguridad física del CPD. Es muy importante asegurar que las medidas físicas implantadas, tales como el control de accesos, gestión de alarmas, etc., están operativas y responden a su fin.
- Cableado...¡¡No más organizaciones tipo spaghetti, por favor!! A esto sin duda va a ayudar la tendencia de los Centros de Datos modulares o prefabricados, en los que una parte importante está ya implantada de la manera adecuada.
- Que tipo de energía utiliza, que uso se hace de ella, puede optimizarse, preguntas importantes porque el CPD es una de las áreas menos eficientes respecto al uso de energia que existen.
- Ventilación y refrigeración. Creo que ya hemos avanzado mucho pero me contaban recientemente el impacto (desastroso) al tapar las rejillas para acometer unas pequeñas obras...El CPD quedó totalmente achicharrado...
- Organización. Este es un elemento esencial para prevenir errores humanos en la operación, accesos no deseados, gestión de las alarmas generadas, y comunicación con las fuerzas del orden si así lo requiere. Una adecuada organización es la garantía de la operación y mantenimiento correctos del Centro de Procesos de Datos.
- Documentación. Ciertamente el área de IT no es de las más proclives a documentar sus trabajos y procedimientos, aunque esto es una tendencia que ha ido cambiando en los últimos años. Todos los procedimientos, contratos, información sobre todos los elementos del Centro de Proceso de Datos, deben de estar correctamente documentados y almacenados.
Solo un adecuado control de estos elementos puede garantizar la disponibilidad del CPD y su fiabilidad ante posibles desastres naturales o provocados. El riesgo 0 no existe pero la prevención lo minimiza.
martes, 16 de mayo de 2017
¿Por qué es importante la Acreditación en la Construcción de CPDs?
El próximo 9 de Junio se celebra el día Mundial de la Acreditación, dirigida esta vez a la construcción y urbanismo...¿Puede tener sentido contemplar los proyectos de construcción de CPDs a la luz de las ventajas y beneficios de la acreditación para el sector de construcción? Bajo mi punto de vista, si...
Los CPDs son entornos de misión crítica sin los cuales los servicios esenciales no podrían llevarse a cabo...Tenemos reciente el pasado ataque cibernético propiciado por el virus Wannacry..Un ataque lógico a puesto en jaque a los hospitales y trenes en por ejemplo, Reino Unido.
No quiero pensar en lo que sería si sufriéramos un ataque físico, como ha pasado en otras instalaciones..La acreditación, en este caso de los Centros de Procesos de Datos, por entidades independientes, a su vez reconocidas por los organismos competentes comparte con el sector construcción y urbanismo los siguientes beneficios:
Los CPDs son entornos de misión crítica sin los cuales los servicios esenciales no podrían llevarse a cabo...Tenemos reciente el pasado ataque cibernético propiciado por el virus Wannacry..Un ataque lógico a puesto en jaque a los hospitales y trenes en por ejemplo, Reino Unido.
No quiero pensar en lo que sería si sufriéramos un ataque físico, como ha pasado en otras instalaciones..La acreditación, en este caso de los Centros de Procesos de Datos, por entidades independientes, a su vez reconocidas por los organismos competentes comparte con el sector construcción y urbanismo los siguientes beneficios:
- Control del riesgo: Cuando se sigue un esquema establecido se controlan y se vigilan ciertas áreas que pueden suponer un área de vulnerabilidad, tales como el entorno, las fuentes de alimentación, los materiales y políticas utilizadas de prevención de incendios, el cableado, así como la operativa a seguir en caso de que se produzca un incidente.
- Impulsar la eficiencia. Los CPDs son las áreas de la organización que consumen más recursos energéticos, razón por la que planificar en su construcción e incorporar medidas de vigilancia y optimización de recursos energéticos puede permitir un uso más eficiente de los mismos.
- Demostración de cumplimiento normativo. Es cierto que el área de CPDs no tiene una estricta regulación todavía. Sin embargo si están empezando a establecerse estándares como el EN 50600, así como a requerir certificados comunes a otras construcciones, como los relacionados con Calidad (ISO 9000), Medio Ambiente (ISO 14000) y Eficiencia Energética (ISO 50001).
ENAC ha publicado un interesante folleto, descargable en su Web que os invito a considerar frente a la construcción de una de las estructuras más estratégicas de las organizaciones hoy día...Es cierto que migramos a la "nube", pero la "nube" necesita del emplazamiento físico para poder existir...
martes, 11 de abril de 2017
El CPD ya es una commodity
Provocativo, ¿no? Esta infraestructura, considerada el "corazón" de las organizaciones por ser la última responsable de sostener los procesos empresariales y que requiere una inversión considerable, se está convirtiendo en una "commodity", es decir, en un activo que se da por supuesto que debe de estar presente y que se lleva una parte importante del presupuesto...
Ahora bien, si esto es así, ¿como se puede aunar la necesidad de una infraestructura crítica con unos altos niveles de seguridad y eficiencia con una reducción (o por lo menos previsión) de costes? En la pasada edición de Data Center Dynamics la respuesta estaba en las diferentes propuestas de las empresas participantes en ofrecer Centros de Procesos de Datos modulares; es decir infraestructuras manejables que contienen ya todo lo necesario para su funcionamiento.
Esta especie de "Lego" permite una respuesta inmediata a las necesidades tecnológicas de las empresas y a crecer adecuadamente, evitando uno de los "agujeros negros" tradicionales de esta infraestructura, como es el prepararla con la inversión correspondiente para un crecimiento que no siempre tiene lugar.
Si durante los 80 y los 90 fue la época de expansión de los componentes tecnológicos, podemos decir que ahora estamos en el momento del replanteamiento de los Centros de Procesos de Datos, a hacer de ellos una infraestructura segura y rentable.
miércoles, 29 de marzo de 2017
El valor competitivo del CPD
En los próximo días tendrá lugar en Madrid el evento de Data Center Dynamics bajo el título de "El Congreso de Infraestructura Digital" y Cloud, donde uno de nuestros partners, GESAB, presentará su experiencia en el diseño del data Center de la empresa de video juegos GAME siguiendo nuestro esquema de certificación Trusted Site Infrastructure de la empresa alemana TÜViT, perteneciente al grupo alemán TÜV NORD.
Sin duda, nuestro Esquema de Certificación es sobre todo un planteamiento práctico que permite a un diseñador de Centros de Procesos de Datos como GESAB ofrecer un servicio cuidado y de calidad.
Los Centros de Procesos de Datos se han convertido en la base de los negocios digitales ya que deben cumplir con la exigencia de estar operativos 24x7x365.
El Estándar TSI se introdujo en el mercado en 2002, habiéndose convertido desde entonces en un standard ampliamente aceptado y respetado por la amplitud de su ámbito de aplicación contando en la actualidad con más de 350 referencias. Incuye además los requisitos del estándar europeo EN 50600, habiendo contribuido nuestros expertos a su redacción.
Aglutina además requisitos de otros estándares utilizados como los de Uptime Institute, BICSI, TIA, ASHRAE, etc.
La evaluación independiente de los Centros de Procesos de Datos tiene entre otros beneficios una mejora en la calificación del valor de la Compañía y de la prima de riesgo ya que se prueba de manera objetiva que se han tenido en cuenta todos aquellos aspectos que hacen de éste área de la organización su verdadero corazón.
martes, 10 de enero de 2017
¿Puede haber Empresa Digital sin un CPD?
¡Feliz Año Nuevo!
Estrenamos año, y estrenamos estrategias digitalizantes en las empresas...
Estamos en una etapa en la que no hay evento, tertulia o publicación que no hable de la empresa digital, de sus beneficios para el negocio y de la comodidad para los usarios, además por supuesto del otro tema estrella, la ciberseguridad.
Sin embargo, al investigar un poco, escuchar con atención y hasta hacer eso tan olvidado en la actualidad como es la maravillosa actividad de leer, se habla de todo esto sin mencionar apenas la infraestructura real que lo tiene que sustentar..Es decir, el Centro de Proceso de Datos, o como decimos en España , ¡el CPD!
Las aplicaciones pueden estar en la nube o no, pueden estar virtualizadas (recomendable) o no, puede contratarse lo que se quiera por meses, por horas y hasta por minutos pero si se inunda la infraestructura que lo sustenta, y no hay un centro de respaldo capaz de recoger la actividad, nos quedamos sin servicio por importante que sea.
He localizado recientemente un articulo publicado por McKinsey hace ya unos años, pero de plena actualidad hoy, con los negocios pendientes de un hilo virtual...En este, propone una serie de preguntas para plantear al Consejo la construcción o remodelación del Centro de Proceso de Datos.
Estas preguntas están directamente ligadas al negocio tales como:
- Qué dependencia tiene nuestro negocio de la infraestructura IT.
- Cual es la capacidad máxima (de negocio) que podemos conseguir de nuestras instalaciones actuales.
- Qué previsión tenemos de uso en el futuro sobre nuestro Centro de Proceso de Datos. ¿Estamos preparados para virtualizar la infraestructura?
- ¿Hay un programa estructurado interno en la organización para medir la capacidad de nuestro Centro de Proceso de Datos? ¿Está previsto un programa de certificación de CPDs?
- ¿Puede tener sentido en nuestra organización la utilización de Centros de Procesos de Datos modulares?
- ¿Qué decisiones, respecto al diseño del Centro de Proceso de Datos puede tener impacto financiero?
- Redundancia de los componentes eléctricos o mecánicos.
- Diseño de la planta del Centro de Proceso de Datos.
- Tecnología utilizada para la refrigeración.
- Compartimiento de instalaciones entre distintos módulos.
- Nivel de resilencia frente a desastres (i.e. terremotos, tormentas, inundaciones, etc.).
Según todo esto, el tener una infraestructura sólida y preparada para incidentes físicos parece ser el primer paso que garantice la digitalización de las organizaciones.
miércoles, 28 de diciembre de 2016
miércoles, 7 de diciembre de 2016
Llegamos al Final del Año
En Enero de 2016 parecía que Diciembre no iba a llegar nunca...Lo veíamos lejos, lejos en nuestro calendario..Ahora está aquí y la cantidad de eventos que aparecen nos recuerda que estamos en plena transformación Digital...La semana que viene se dan dos eventos señeros, las X Jornadas STIC CCN-CERT, sobre la situación de la Ciberseguridad Nacional y las jornadas Storm Cloud, en la Escuela de Organización Industrial, organizadas por el Club de Innovación que tanto están ayudando a la madurez de los servicios de IT sobre todo en las Administraciones Públicas.
eiDAS sigue siendo un tema candente por las obligaciones que acarrea para las organizaciones y la poca información existente en este tema, a lo que seguro contribuirá aclarar tanto el seminario organizado por la Comisión Europea sobre eiDAs el próximo 19 de Diciembre, como el curso que TÜVIT tiene previsto impartir en sus instalaciones en Essen en Alemania en Enero 2017.
Como siempre, el mundo se construye ladrillo a ladrillo y para esto es imprescindible la colaboración de todos los que bien con un macro servicio o bien con un humilde blog pueden trasladar a la sociedad todos aquellos elementos que puedan ayudar a este cambio...Ahora ya, ante la proximidad de Enero,¡¡
lunes, 3 de octubre de 2016
eiDAS en Camino. La Seguridad en la Identificación Digital o como construir sobre roca
El pasado 19 de Septiembre, TÜViT auspició la Séptima Edición del CA Day con la participación de destacados representantes tanto de la Industria como de la Comisión Europea. El interés de esta iniciativa no es solo en la presencia de sus ponentes, si no en el hecho de aglutinar en un mismo escenario a reguladores, usuarios y emisores de estándares.
Por ejemplo, la Sra. Elena Alampi, de la Comisión Europea, ofreció un panorama no solo de a qué aplica si no el calendario a tener en cuenta, así como las ayudas que desde este entorno se están empezando a ofrecer para la implementación de eiDAs tal como es el eiDas Observatory, del que ya hemos hablado en ocasiones anteriores.
De especial interés es revisar la situación de los proveedores de servicios de Confianza, que deben ser registrados en las listas de los Estados Miembro (TSL: Trusted Services List), siendo España el cuarto país con más servicios registrados (77) junto con Alemania (263), Italia (105) y por delante de Francia (48).
Si la semana pasada veíamos que España lideraba en Servicios de Administración On-Line, este nuevo estudio revela que cuando nos lo proponemos somos capaces de poner los cimientos donde deben estar para que el edificio no se nos venga abajo, y la base naturalmente, es la garantia en la Identificación Digital.
Vivimos momentos de grandes avances, con lo que si no aseguramos las bases, no podremos construir la casa sólida en la que a todos nos gusta vivir.
lunes, 26 de septiembre de 2016
Participación y Confianza: España a la cabeza de servicios Online
España lidera...No todo son malas noticias, ni falta de Gobierno ni pactos más o menos forzados...España trabaja y España lidera, por lo menos en servicios Online según el estudio recientemente publicado de la ONU United Nations e-Government Survey, cuyos resultados para 2016 se acaban de publicar.
Según este estudio sobre Administración Electrónica y su impacto en el desarrollo sostenible, se analizan los siguientes aspectos: Infraestructuras de Telecomunicaciones (TII), Capital Humano (HCI), y Servicios Online (OSI). En este aspecto, España ocupa el puesto 11 por delante de Alemania y Japón, siendo además nosotros, los ciudadanos españoles de los más participativos del mundo, en el puesto 7.
Pero ¿que quiere decir esto desde el punto de vista de Seguridad de la Información? A lo largo de mis años en el mundo de los fabricantes de IT he detectado como el mercado español en general está en manos de unos pocos fabricantes, quienes necesariamente fragmentan el mercado para mantener su ventaja y diferencia competitiva.
Esto no es aceptable en el mundo de la Seguridad de la Información, donde son necesarios procesos independientes de la Tecnología. Por esto, la importancia de las certificaciones en esquemas ampliamente reconocidos como ISO 27000 ayudan a crear una "cultura de la Seguridad", un paso esencial para podernos proteger,
En España además, como comentábamos la semana pasada, tenemos un Esquema propio de Seguridad Nacional, orientado a proteger la información en las Administraciones Públicas, y como Estado Miembro de la Unión participa en la obligatoriedad de la aplicación de la ley eiDAS.
En efecto, lideramos...pero esto no está exento de riesgos, por lo que es necesario incrementar la confianza del ciudadano medio en los servicios on-line. Es cierto que todos los días hay noticias nuevas de ataques de IT y no precisamente a las instituciones españolas...Nosotros, podemos aplicar el viejo framgmento del Quijote, donde el Hidalgo dice a Sancho: "¿Nos ladran? ¡Luego cabalgamos!". Sígamonos protegiendo y sigamos liderando...¡Feliz Semana!
Según este estudio sobre Administración Electrónica y su impacto en el desarrollo sostenible, se analizan los siguientes aspectos: Infraestructuras de Telecomunicaciones (TII), Capital Humano (HCI), y Servicios Online (OSI). En este aspecto, España ocupa el puesto 11 por delante de Alemania y Japón, siendo además nosotros, los ciudadanos españoles de los más participativos del mundo, en el puesto 7.
Pero ¿que quiere decir esto desde el punto de vista de Seguridad de la Información? A lo largo de mis años en el mundo de los fabricantes de IT he detectado como el mercado español en general está en manos de unos pocos fabricantes, quienes necesariamente fragmentan el mercado para mantener su ventaja y diferencia competitiva.
Esto no es aceptable en el mundo de la Seguridad de la Información, donde son necesarios procesos independientes de la Tecnología. Por esto, la importancia de las certificaciones en esquemas ampliamente reconocidos como ISO 27000 ayudan a crear una "cultura de la Seguridad", un paso esencial para podernos proteger,
En España además, como comentábamos la semana pasada, tenemos un Esquema propio de Seguridad Nacional, orientado a proteger la información en las Administraciones Públicas, y como Estado Miembro de la Unión participa en la obligatoriedad de la aplicación de la ley eiDAS.
En efecto, lideramos...pero esto no está exento de riesgos, por lo que es necesario incrementar la confianza del ciudadano medio en los servicios on-line. Es cierto que todos los días hay noticias nuevas de ataques de IT y no precisamente a las instituciones españolas...Nosotros, podemos aplicar el viejo framgmento del Quijote, donde el Hidalgo dice a Sancho: "¿Nos ladran? ¡Luego cabalgamos!". Sígamonos protegiendo y sigamos liderando...¡Feliz Semana!
miércoles, 21 de septiembre de 2016
Babel y la Seguridad. eiDAS y Esquema Nacional de Seguridad: Un lenguaje común
No es desconocido a los seres humanos el relato bíblico de la Torre de Babel, donde la soberbia del hombre dejó una obra inacabada...Esta alegoría puede aplicarse al entorno de la Seguridad, en donde la protección pasa por establecer unos objetivos y lenguaje común que permita establecer un marco y proceso claro de operación.
En este entorno, el inicio de la aplicación del Reglamento eiDAs, de obligado cumplimiento para todos aquellos proveedores de servicios de certificación digital, ha supuesto un auténtico punto de inflexión ya que ha obligado a que organizaciones privadas y públicas empiecen a prepararse para ser auditadas respecto a los procesos que utilizan para emitir servicios de identificación digital.
En España, se estableció y aprobó por el Real Decreto del 8 de Enero 3/2010 el Esquema Nacional de Seguridad, uno de cuyos objetivos es la creación de condiciones necesarias de confianza en el uso de los medios electrónicos, asi como establecer la política de seguridad que debe regular las Administraciones Públicas y aportar un tratamiento homogéneo al mismo.
Por otro lado, el reglamento eiDAS tiene como objetivo proporcionar un entorno regulatorio predecible que permita interacciones electrónicas seguras y sencillas entre las administraciones públicas, los ciudadanos y las empresas.
La aplicación de este reglamento, ha obligado a que elementos de infraestructura como la firma electrónica @ Firma hayan realizado cambios significativos que recojan estos requisitos.
Es necesario que entendamos todos el mismo lenguaje y de qué estamos hablando, por lo que aporto mi pequeño grano de arena compartiendo con todos vosotros los recursos que sobre estos temas muy tímidamente van apareciendo. ¡Espero seros de utilidad!
miércoles, 31 de agosto de 2016
Las Mil Caras de la Seguridad
Como los escolares que vuelven al cole con sus bolis, libros y cuadernos nuevos, reinicio esta nueva etapa con mucha más ilusión si cabe y con el convencimiento de seguir sirviendo al mercado español en el área de Ciberseguridad lo mejor posible.
Para mi es una nueva etapa ya que paso a depender directamente de la filial de TÜV NORD especializada en temas de Tecnologías de la Información, TÜViT, lo que me resulta apasionante.
Vamos a abordar muchas nuevas actividades dentro del área de negocio de esta división centradas sobre todo en la auditoria y certificación de procesos y productos seguros desde el punto de vista de Ciberseguridad, donde caben destacar las siguientes líneas de negocio:
Para mi es una nueva etapa ya que paso a depender directamente de la filial de TÜV NORD especializada en temas de Tecnologías de la Información, TÜViT, lo que me resulta apasionante.
Vamos a abordar muchas nuevas actividades dentro del área de negocio de esta división centradas sobre todo en la auditoria y certificación de procesos y productos seguros desde el punto de vista de Ciberseguridad, donde caben destacar las siguientes líneas de negocio:
- Auditoria y certificación en Identificación electrónica (ETSI/eiDAS)
- Auditoria y certificación de Centros de Procesos de Datos.
- Evaluación y certificación de componentes con los sellos de Common Criteria y FIPS-140-2.
- Buenas prácticas de ciberseguridad basdos en estándar de mercado como ISO 27001, ISO 20000 e ISO 22301.
- Servicios adicionales en torno a Ciberseguridad tales como capacitación profesional, revisión y preparación de la documentación para auditorias, etc.
Siempre hemos dicho que la realidad tiene 1000 caras, pero la Seguridad tiene 1000x1000 si tenemos en cuenta todos los elementos vulnerables en esta cadena. Durante este curso queremos estar cerca de vosotros para ayudaros a descubrirlas. ¡Contad con nosotros!
martes, 26 de julio de 2016
¡Ultreia! Desde Aquisgrán a Santiago de Compostela
En estos días de luto en Europa por la nueva matanza del pasado viernes en Munich, no podemos dejar pasar la fiesta de Santiago Apostol, patrón de España sin un recuerdo y homenaje a esa tierra y la oración al Apostol para una nueva construcción de Europa.
Europa ha sido el lugar de llegada de diversos pueblos y civilizaciones, donde a pesar de todas las guerras habidas durante siglos se ha conseguido crear y vivir una historia común.
En esta historia común juega un papel esencial la inspiración cristiana, que hizo a un Emperador alemán (os animo a visitar Aachen/Aquisgrán en español) crear un camino seguro para los muchos europeos que venían en peregrinación a su tumba, generando de esta forma una auténtica cultura europea que se ha tenido multitud de manifestaciones a lo largo de los siglos.
En este siglo XXI, Europa está enferma...Ya no sabe ni quién es, ni qué es...Los programas de acogida de refugiados deja un problema de dificil solución utilizando solo parámetros y soluciones humanas. Hace falta mirar arriba...A ese Camino de Santiago, escrito en el cielo, que inspiró una vez a un Emperador en el lejano Aquisgrán,a visitar y orar ante la tumba del Apostol, y poner en manos de Dios los destinos de todos los peregrinos que tenemos la suerte de compartir esta casa. ¡Ultreia! ¡Más arriba o no hay Europa!
lunes, 18 de julio de 2016
Auditores y Talento: "Me encanta mi trabajo"
Esta frase, soltada al azar en una cena de amigos y antiguos colegas me ha despertado la necesidad de compartir con vosotros lo que ha sido mi descubrimiento del gremio de auditores, unos profesionales a los que a sus conocimientos técnicos se unen una serie de cualidades esenciales tanto profesionales como personales y que para el que yo creo que hay que tener una clara vocación.
Desde que empezó a extenderse la necesidad de proteger nuestros entornos tecnológicos de los ataques varios que sufren nuestras instalaciones, se ha detectado a la vez la dificultad de localizar recursos humanos adecuados y suficientemente preparados para realizad estas funciones.
Bien, los auditores (escasos igualmente para el área de IT) bajo mi punto de vista aportan una serie de beneficios en los entornos en los que diariamente tienen que desenvolverse y del que seguro nos beneficiamos en IT. Algunos de estos descubrimientos que me gustaría compartir con vosotros son:
- Conocimiento detallado y profundo del entorno en el que se realiza la auditoria. Esto quiere decir del cliente, del sector y del tipo de negocio.
- Amplios conocimientos técnicos y organizativos para evitar lo que llamamos en IT "falsos positivos" pero que en este entorno lo llamaría "sustos innecesarios".
- Empatía con el cliente, ya que deben de ser capaces de ser objetivos y precisos, pero también con un entendimiento humano de las razones últimas de hacer las cosas de una cierta manera.
- Capacidad de comunicación verbal para extraer de unas conversaciones limitadas en tiempo todo lo necesario para poder determinar si se cumple o no se cumple con un determinado control o criterio.
- Capacidad de comunicación escrita para reflejar en un documento todo aquello que se haya detectado y que sirva para identificar puntos de mejora, oportunidades de aprendizaje y fidelidad a la realidad.
- Capacidad de autogestión, ya que las directrices son mínimas.
En resumen, he descubierto que el papel del auditor no es solo esencial para cumplir un determinado estándar y conseguir el tan preciado certificado; es un profesional cuya dedicación y experiencia puede efectivamente ayudar a las organizaciones a mejorar. ¡Gracias por vuestra dedicación!
martes, 2 de febrero de 2016
¿Hay de verdad una preocupación por el Bien Común?
Este concepto del Bien Común es para la sociedad actual tan exótico como puede ser para nosotros las Cuevas de Altamira...Es decir un concepto que sabemos que existe, pero del que que no conocemos el Autor...Es cierto, el Bien Común nace como manifestación de una sociedad profundamente cristiana, a la que después de numerosas guerras, invasiones, enfermedades y pestes llega a la conclusión que la solución no estaba en unas leyes más estrictas, ni en reforzar la vigilancia de los caminos, si no en volver el propio corazón hacia quien únicamente podía salvarlo...Por eso, esta Alegoria del Buen Gobierno que utilizo en mi blog, conservada en Siena, solo pudo representarse una vez que después de una plaga se consagró la ciudad a la Virgen y se definió de manera clara lo que podía salvar nuevamente a la ciudad...El Bien Común, está basado, oh, cielos! En las virtudes!!! Estas hacían que los habitantes y gobernantes de la época leyeran con toda claridad que el mal se castiga y el bien se protege, que trabajar es bueno y que hay un Bien superior a los intereses de cada uno de los habitantes concretos que hace posible la vida de éstos. Nosotros vivimos en una sociedad espantada por la corrupción (...o eso decimos...), sobresaltada por los virus varios, tecnológicos y biológicos, el calentamiento global, la sequia, los refugiados, pero huyendo de la Verdad que salva y que al prescindir de ella, nos deja una sociedad tan inteligible como los bisontes de las Cuevas de Altamira...¿Se puede vencer la corrupción solo con leyes? ¿La corrupción es mala siempre o solo cuando el denunciarla beneficia a alguien? ¿Se puede crear una sociedad segura sin Buen Gobierno? ¿Puede existir el Buen Gobierno sin mirar al Bien Común? España está inmersa en un problema político cuya única solución solo puede ser una mirada a lo Alto, al Autor último de las Cuevas de Altamira. que puso en el corazón del hombre la necesidad de orientarse al Bien Común...
jueves, 28 de enero de 2016
Procesos Certificados, Empresa Segura
“A pocos
kilómetros de aquí, por ejemplo, hay un edificio que maneja gran parte del
tráfico transpacífico de Internet. Solo haría falta que alguien fuera al sótano
de ese edificio…Es decir hay puntos vulnerables y un ataque es posible”, Leonard
Kleinrock, entrevista de XL Semanal,
ABC, Nª 1463, semana del 8 al 14 de Noviembre.
Hay una ola creciente de necesidades de procesos seguros para hacer frente a los fallos accidentales y a los ataques intencionados a los que se somete a nuestros sistemas de información. En este sentido, se hace más necesario que nunca procesos claros y objetivos, conocidos por toda la organización que permitan tanto la prevención como la reacción frente a un incidente de Seguridad.
Hasta ahora, el peso de la protección de las Compañías frente a ataques recaía sobre todo en los fabricantes, que mueven, según los expertos, en torno a 50 Billones de Dólares.
En esta situación la certificación, entendida como adopción de modelos probados
que obligan a una serie de controles determinados, se ha convertido en un
elemento clave para garantizar la seguridad
de IT.
Tanto las legislaciones europeas, tales como la ley eiDAS,
orientada a la identificación digital y de obligado cumplimiento para los
prestadores de servicios de confianza a partir del 1 de Julio de 2016, como
normativas y leyes nacionales, tales como el Esquema Nacional de Seguridad, la
Ley de Protección de Infraestructuras Críticas, que identifica aquellos
sectores esenciales para el funcionamiento del Estado o de la sociedad, como la
Estrategia de Ciberseguridad Nacional, reconoce la necesidad de que los
elementos y procesos que intervienen en un Sistema de Información estén validados
y certificados conforme a un estándar ampliamente aceptado.
¿Qué beneficios puede ofrecer la certificación de los
procesos y componentes tecnológicos? A mi modo de ver hay varios beneficios
evidentes más allá del cumplimiento más o menos obligatorio:
1.
La
identificación y validación de procesos esenciales para la operativa de IT
y por lo tanto para la operativa del negocio, desde la forma de desarrollar
software, a cómo proteger los activos tecnológicos.
2.
El juicio
de un tercero imparcial, especializado en el tema a certificar lo que
aporta la visión del experto auditor no solo en el propio entorno del cliente
si no en relación con organizaciones parecidas.
3.
La capacidad
de comparar, dentro del mismo sector, con otros sectores pero con
características más o menos comunes de tamaño, número de clientes, etc.
Detrás de esta falta de procesos, está la propia inmadurez del sector de IT, que se encuentra, "en plena pubertad", según la expresión del Sr. Leonard Kleinkrock, uno de los fundadores de Internet. Hay que ver si se acaba convirtiendo en un adulto responsable...
En esta situación la certificación, entendida como adopción de modelos probados
que obligan a una serie de controles determinados, se ha convertido en un
elemento clave para garantizar la seguridad
de IT.
Suscribirse a:
Entradas (Atom)
















