<?xml version="1.0" encoding="ISO-8859-15"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Oiga, no soy pen-tester, soy auditor de sistemas</title>
	<atom:link href="http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Fri, 19 Mar 2010 13:21:02 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: corsaria</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-18182</link>
		<dc:creator>corsaria</dc:creator>
		<pubDate>Sat, 14 Oct 2006 10:33:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-18182</guid>
		<description>Buena entrada Sergio. Me la he leído enterita y de un tirón. Yo creo que ambos perfiles son diferentes, aunque el de auditor pueda incluir el de pen-tester no tiene porqué. De un modo informal siempre tuve en mente que el pen-tester es más práctico y menos burocrático y el auditor más de papeleo, normativas de seguridad, y esas cosas. 

No obstante el punto #8 que mencionas es fundamental. Sin eso, el trabajo de un pen-tester se queda en nada. O bueno, en nada bueno... jeje :-)

Mencionas de refilón el concepto de hacking ético, quizás ahí si entre mejor el pen-tester, aunque es mucho más amplio que eso. No tengo claro si sería cracking porque analizar cómo entrar no tiene porque comportar romper nada. 

Saludos. :)</description>
		<content:encoded><![CDATA[<p>Buena entrada Sergio. Me la he leído enterita y de un tirón. Yo creo que ambos perfiles son diferentes, aunque el de auditor pueda incluir el de pen-tester no tiene porqué. De un modo informal siempre tuve en mente que el pen-tester es más práctico y menos burocrático y el auditor más de papeleo, normativas de seguridad, y esas cosas. </p>
<p>No obstante el punto #8 que mencionas es fundamental. Sin eso, el trabajo de un pen-tester se queda en nada. O bueno, en nada bueno&#8230; jeje :-)</p>
<p>Mencionas de refilón el concepto de hacking ético, quizás ahí si entre mejor el pen-tester, aunque es mucho más amplio que eso. No tengo claro si sería cracking porque analizar cómo entrar no tiene porque comportar romper nada. </p>
<p>Saludos. :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: José Manuel Fernández</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-18089</link>
		<dc:creator>José Manuel Fernández</dc:creator>
		<pubDate>Fri, 13 Oct 2006 19:45:47 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-18089</guid>
		<description>Pues hace unos días se abrió las inscripción formal del congreso. Me enviaron un eMail directo pues dejé mis datos en verano, cuando se estaba suministrando información sobre el evento y se realizaban preinscripciones, declaraciones de intenciones de asistencia o como se llame eso. No se si existirán plazas libres, pero os animo a ir.

Sergio, tríncate una plaza y nos vemos por allí. Cuesta pasta. Alrededor de unos 300 Euros más o menos. 

El post donde dije lo del itSMF es del día 25 de julio y también lo vi, al margen de www.itsmf.es, es el blog del amigo Antonio Valle por aquellos días conforme digo en el post.

&lt;a href=&quot;http://iso9001-iso27001-gestion.blogspot.com/2006/07/i-congreso-itsmf-en-espaa.html&quot; rel=&quot;nofollow&quot;&gt;Enlace a la noticia en blog Jose Manuel&lt;/a&gt;

&lt;a href=&quot;http://www.itsmf.es&quot; rel=&quot;nofollow&quot;&gt;Enlace al site de itSMF España&lt;/a&gt;</description>
		<content:encoded><![CDATA[<p>Pues hace unos días se abrió las inscripción formal del congreso. Me enviaron un eMail directo pues dejé mis datos en verano, cuando se estaba suministrando información sobre el evento y se realizaban preinscripciones, declaraciones de intenciones de asistencia o como se llame eso. No se si existirán plazas libres, pero os animo a ir.</p>
<p>Sergio, tríncate una plaza y nos vemos por allí. Cuesta pasta. Alrededor de unos 300 Euros más o menos. </p>
<p>El post donde dije lo del itSMF es del día 25 de julio y también lo vi, al margen de <a href="http://www.itsmf.es" rel="nofollow">http://www.itsmf.es</a>, es el blog del amigo Antonio Valle por aquellos días conforme digo en el post.</p>
<p><a href="http://iso9001-iso27001-gestion.blogspot.com/2006/07/i-congreso-itsmf-en-espaa.html" rel="nofollow">Enlace a la noticia en blog Jose Manuel</a></p>
<p><a href="http://www.itsmf.es" rel="nofollow">Enlace al site de itSMF España</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Sergio Hernando</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-18080</link>
		<dc:creator>Sergio Hernando</dc:creator>
		<pubDate>Fri, 13 Oct 2006 18:07:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-18080</guid>
		<description>Antonio,

&lt;i&gt;Solo añadiría una puntualización: para mi el auditor comprueba y evidencia el cumplimiento de normativas, politicas, procedimientos, procesos, etc&#8230; es decir, su trabajo es comprobar y demostrar que se hace lo que se dice que se hace, además de comprobar que los controles establecidos son adecuados y suficientes y, desde una perspectiva colaborativa y proactiva, proponer mejoras en función de los descubrimientos que realice y las conclusiones a las que llegue.&lt;/i&gt;

Sí, efectivamente. La verificación del cumplimiento de las obligaciones que establecen los reguladores es una misión claramente imputable al auditor. Es, para los distintos ámbitos existentes, un fedatario que además, como bien dices, en algunas ocasiones también debe proponer mejoras :)

Javier,

&lt;i&gt;¡ No es pasar un cuestionario!&lt;/i&gt;

Cómo se nota que estás en la brega diaria del que quiere hacer las cosas bien y vé como otros se limitan a eso, a pasar checklists que de nada sirven. Vender tener el documento, documento que pasa después a lo alto de un estante a coger polvo.

No sabes en cuántas pseudoconformidades de esas me he visto envuelto :)

&lt;i&gt;El otro tema sin resolver es ¿quién es el perfil adecuado para ser auditor de sistemas de información? ¿Qué requisitos debe satisfacer?&lt;/i&gt;

Para mí son dos requisitos: por un lado estar formado en &quot;las artes de la auditoría&quot;, es decir, conocer las prácticas, las metodologías y los modos de actuar con el cliente. Por otro, debe tener especialidad en el tipo de sistemas que está auditando. Si no has tocado un CRM, a duras penas podrás auditarlo. Ya no te digo nada si te cae una Sybase, o un TRU64. 

Requisitos generales y requisitos específicos. Algo como los códigos tipo que se idearon para los IRCA de Calidad (sí, esos que al final se han pasado por la piedra, ya que calidad audita hasta un mono con libreta últimamente)

EAM,

Por supuesto. La ingeniería social es otro método de extracción de información. Las contemplo dentro de las deficiencias, pero si no ha quedado claro te lo confirmo: es una fuente de información válida :)

B.sword!?,

A mandar :)

Hildebrando,

La mejor manera de entender la diferencia entre un oficial de seguridad y un auditor, es entender qué es un auditor certificado y qué es un gestor certificado. El oficial debería ser CISM, y el auditor, CISA. Por supuesto, valen las certificaciones equivalentes :)

Sobre SOX puedo contarte, y algo de experiencia me avala, que más que un auditor, es preciso un equipo de auditoría. Sólo hay tres fracciones que un auditor de sistemas puede hacer en SOX: infraestructura, ciclo de vida de aplicaciones y explotación. Para la parte de operativa crítica que no esté comprendida en estos tres dominios, y para el resto que no es operativa crítica, ha de contarse con auditoría financiera INEXORABLEMENTE :)

Jose Manuel,

&lt;i&gt;Quizás por el background en auditorías de todo tipo, tiendo a aplicar ISO 19011 en lo que al procedimiento de auditoría en sí respecta&lt;/i&gt;

Excelente marco. Hacía falta que Q y MA se unieran en cuanto a auditoría se refiere. Sin embargo, la veo algo coja para afrontar otro tipo de auditorías que no están regladas claramente por normativa y metodología. De todos modos es un texto muy sensato.

Si has hablado de itSMF pásanos el enlace, que me ponga al día :P

Sobre Basilea II,

&lt;i&gt;He leido algo sobre Basel II y creo que solo aplica a entidades financieras.&lt;/i&gt;

Has leído bien, puedo dar fé de ello :P

&lt;strong&gt;Gracias a todos por los comentarios&lt;/strong&gt; :)</description>
		<content:encoded><![CDATA[<p>Antonio,</p>
<p><i>Solo añadiría una puntualización: para mi el auditor comprueba y evidencia el cumplimiento de normativas, politicas, procedimientos, procesos, etc&#8230; es decir, su trabajo es comprobar y demostrar que se hace lo que se dice que se hace, además de comprobar que los controles establecidos son adecuados y suficientes y, desde una perspectiva colaborativa y proactiva, proponer mejoras en función de los descubrimientos que realice y las conclusiones a las que llegue.</i></p>
<p>Sí, efectivamente. La verificación del cumplimiento de las obligaciones que establecen los reguladores es una misión claramente imputable al auditor. Es, para los distintos ámbitos existentes, un fedatario que además, como bien dices, en algunas ocasiones también debe proponer mejoras :)</p>
<p>Javier,</p>
<p><i>¡ No es pasar un cuestionario!</i></p>
<p>Cómo se nota que estás en la brega diaria del que quiere hacer las cosas bien y vé como otros se limitan a eso, a pasar checklists que de nada sirven. Vender tener el documento, documento que pasa después a lo alto de un estante a coger polvo.</p>
<p>No sabes en cuántas pseudoconformidades de esas me he visto envuelto :)</p>
<p><i>El otro tema sin resolver es ¿quién es el perfil adecuado para ser auditor de sistemas de información? ¿Qué requisitos debe satisfacer?</i></p>
<p>Para mí son dos requisitos: por un lado estar formado en &#8220;las artes de la auditoría&#8221;, es decir, conocer las prácticas, las metodologías y los modos de actuar con el cliente. Por otro, debe tener especialidad en el tipo de sistemas que está auditando. Si no has tocado un CRM, a duras penas podrás auditarlo. Ya no te digo nada si te cae una Sybase, o un TRU64. </p>
<p>Requisitos generales y requisitos específicos. Algo como los códigos tipo que se idearon para los IRCA de Calidad (sí, esos que al final se han pasado por la piedra, ya que calidad audita hasta un mono con libreta últimamente)</p>
<p>EAM,</p>
<p>Por supuesto. La ingeniería social es otro método de extracción de información. Las contemplo dentro de las deficiencias, pero si no ha quedado claro te lo confirmo: es una fuente de información válida :)</p>
<p>B.sword!?,</p>
<p>A mandar :)</p>
<p>Hildebrando,</p>
<p>La mejor manera de entender la diferencia entre un oficial de seguridad y un auditor, es entender qué es un auditor certificado y qué es un gestor certificado. El oficial debería ser CISM, y el auditor, CISA. Por supuesto, valen las certificaciones equivalentes :)</p>
<p>Sobre SOX puedo contarte, y algo de experiencia me avala, que más que un auditor, es preciso un equipo de auditoría. Sólo hay tres fracciones que un auditor de sistemas puede hacer en SOX: infraestructura, ciclo de vida de aplicaciones y explotación. Para la parte de operativa crítica que no esté comprendida en estos tres dominios, y para el resto que no es operativa crítica, ha de contarse con auditoría financiera INEXORABLEMENTE :)</p>
<p>Jose Manuel,</p>
<p><i>Quizás por el background en auditorías de todo tipo, tiendo a aplicar ISO 19011 en lo que al procedimiento de auditoría en sí respecta</i></p>
<p>Excelente marco. Hacía falta que Q y MA se unieran en cuanto a auditoría se refiere. Sin embargo, la veo algo coja para afrontar otro tipo de auditorías que no están regladas claramente por normativa y metodología. De todos modos es un texto muy sensato.</p>
<p>Si has hablado de itSMF pásanos el enlace, que me ponga al día :P</p>
<p>Sobre Basilea II,</p>
<p><i>He leido algo sobre Basel II y creo que solo aplica a entidades financieras.</i></p>
<p>Has leído bien, puedo dar fé de ello :P</p>
<p><strong>Gracias a todos por los comentarios</strong> :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: José Manuel Fernández</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-18071</link>
		<dc:creator>José Manuel Fernández</dc:creator>
		<pubDate>Fri, 13 Oct 2006 16:20:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-18071</guid>
		<description>Basel II, entidades financieras ... pues eso, casi la nueva Sarbanes-Oxley. Buen artículo Sergio. Voy a plagiártelo en mi blog para poder meter algo de entrada (naturalmente citando fuentes, etc.). Al 500% entre el Proyecto Camersec y otros que han surgido de la nada ante ciertas peticiones.

Respecto de la Auditoría de LOPD lo del cuestionario es bastante más habitual de lo que pudiera parecer, desgraciadamente (como indicaba Javier Cao).

Yo particularmente, cuando hacemos alguna, me la tomo como una auditoría de un &#039;mini-SGSI&#039; para entendernos. Quizás por el background en auditorías de todo tipo, tiendo a aplicar ISO 19011 en lo que al procedimiento de auditoría en sí respecta. Como guía de actuación está bastante bien. Cuando el cliente recibe el informe de auditoría lo primero que espeta es un &#039;joder, ni que fuésemos la ONU&#039;, pero debe ser así sin ningún género de dudas.

Respecto al Sr. Valle, al cual creo que tengo posibilidades de ver en el congreso de itSMF, al cual asistiré, pues lleva razón en la puntualización. Básicamente es eso: comprobar prácticas, procedimientos, ... En definitiva, auditar que el sistema establecido cumple con los requisitos previamente definidos.

Tiene pinta de estar bien el congreso itSMF. Por lo menos las ponencias parecen muy interesantes para captar más información si cabe sobre ITIL e ISO 20000.</description>
		<content:encoded><![CDATA[<p>Basel II, entidades financieras &#8230; pues eso, casi la nueva Sarbanes-Oxley. Buen artículo Sergio. Voy a plagiártelo en mi blog para poder meter algo de entrada (naturalmente citando fuentes, etc.). Al 500% entre el Proyecto Camersec y otros que han surgido de la nada ante ciertas peticiones.</p>
<p>Respecto de la Auditoría de LOPD lo del cuestionario es bastante más habitual de lo que pudiera parecer, desgraciadamente (como indicaba Javier Cao).</p>
<p>Yo particularmente, cuando hacemos alguna, me la tomo como una auditoría de un &#8216;mini-SGSI&#8217; para entendernos. Quizás por el background en auditorías de todo tipo, tiendo a aplicar ISO 19011 en lo que al procedimiento de auditoría en sí respecta. Como guía de actuación está bastante bien. Cuando el cliente recibe el informe de auditoría lo primero que espeta es un &#8216;joder, ni que fuésemos la ONU&#8217;, pero debe ser así sin ningún género de dudas.</p>
<p>Respecto al Sr. Valle, al cual creo que tengo posibilidades de ver en el congreso de itSMF, al cual asistiré, pues lleva razón en la puntualización. Básicamente es eso: comprobar prácticas, procedimientos, &#8230; En definitiva, auditar que el sistema establecido cumple con los requisitos previamente definidos.</p>
<p>Tiene pinta de estar bien el congreso itSMF. Por lo menos las ponencias parecen muy interesantes para captar más información si cabe sobre ITIL e ISO 20000.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: javier cao avellaneda</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-18039</link>
		<dc:creator>javier cao avellaneda</dc:creator>
		<pubDate>Fri, 13 Oct 2006 12:02:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-18039</guid>
		<description>Buenas,

He leido algo sobre Basel II y creo que solo aplica a entidades financieras. Desde luego que va a cambiar las cosas pero más en tema de continuidad de negocio para la gestión del riesgo de operación. Por desgracia como ya he comentado solo aplica a entidades financieras. 

Ojalá en ciertos organismos e instituciones fuera obligatorio al menos un SGSI.</description>
		<content:encoded><![CDATA[<p>Buenas,</p>
<p>He leido algo sobre Basel II y creo que solo aplica a entidades financieras. Desde luego que va a cambiar las cosas pero más en tema de continuidad de negocio para la gestión del riesgo de operación. Por desgracia como ya he comentado solo aplica a entidades financieras. </p>
<p>Ojalá en ciertos organismos e instituciones fuera obligatorio al menos un SGSI.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Antonio Valle</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-17953</link>
		<dc:creator>Antonio Valle</dc:creator>
		<pubDate>Thu, 12 Oct 2006 23:31:23 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-17953</guid>
		<description>Hola!
Solo un par de cosillas mas: a lo que dice Javier Cao sobre la &lt;b&gt;LOPD&lt;/b&gt;, ojo, que esta en la cocina Basel II que igual acaba siendo &quot;la SOX europea&quot; y ya veremos como cambian las cosas!!

A lo que dice EAM sobre la &lt;b&gt; ingenieria social&lt;/b&gt; , nosotros la incluimos en los servicios de test de intrusion como una de las vias de ataque mas.. y no veas como disfruta el que lo hace y como flipa el cliente cuando le muestras lo que has encontrado...

Antonio</description>
		<content:encoded><![CDATA[<p>Hola!<br />
Solo un par de cosillas mas: a lo que dice Javier Cao sobre la <b>LOPD</b>, ojo, que esta en la cocina Basel II que igual acaba siendo &#8220;la SOX europea&#8221; y ya veremos como cambian las cosas!!</p>
<p>A lo que dice EAM sobre la <b> ingenieria social</b> , nosotros la incluimos en los servicios de test de intrusion como una de las vias de ataque mas.. y no veas como disfruta el que lo hace y como flipa el cliente cuando le muestras lo que has encontrado&#8230;</p>
<p>Antonio</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Hildebrando</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-17846</link>
		<dc:creator>Hildebrando</dc:creator>
		<pubDate>Wed, 11 Oct 2006 21:50:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-17846</guid>
		<description>Me ha gustado el artículo, (por cierto muy de acuerdo con Antonio valle) jjejeje, preciso -- conciso en el detalle. :)
   Lo único que sopesa también en este mundillo es el alcance en función del auditor de sistemas vs un oficial de seguridad (OSI). 
Que sería entonces el audito con respecto a éste último, hace tiempo leía que era una función incluida en Sarbanes Oxley , dado los asuntos de seguridad ante todo.

Excelente el artículo, muy bueno 
Gracias Sergio, enhorabuena.</description>
		<content:encoded><![CDATA[<p>Me ha gustado el artículo, (por cierto muy de acuerdo con Antonio valle) jjejeje, preciso &#8212; conciso en el detalle. :)<br />
   Lo único que sopesa también en este mundillo es el alcance en función del auditor de sistemas vs un oficial de seguridad (OSI).<br />
Que sería entonces el audito con respecto a éste último, hace tiempo leía que era una función incluida en Sarbanes Oxley , dado los asuntos de seguridad ante todo.</p>
<p>Excelente el artículo, muy bueno<br />
Gracias Sergio, enhorabuena.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: B.sword!?</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-17806</link>
		<dc:creator>B.sword!?</dc:creator>
		<pubDate>Wed, 11 Oct 2006 12:52:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-17806</guid>
		<description>Muy buen articulo, me ha gustado.</description>
		<content:encoded><![CDATA[<p>Muy buen articulo, me ha gustado.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: EAM</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-17805</link>
		<dc:creator>EAM</dc:creator>
		<pubDate>Wed, 11 Oct 2006 12:52:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-17805</guid>
		<description>Buena reflexión y a pesar de todo me sorprende como se pueden llegar a confundir ambos roles. Aunque personalmente considero que un test de intrusión debe ser considerado como el intento de acceso a un sistema a toda costa (siempre utilizando procedimientos legales, lícitos y éticos claro ;-)) Por tanto, además de explotar las vulnerabilidades a nivel técnico no hay que olvidar otros mecanismos para conseguir el objetivo final, por ejemplo técnicas de ingeniería social (según la finalidad no son demasiado éticos pero dado que en el mundo real existen pues hay que considerarlos no ???). Aplicando el dicho aquel de que la fortaleza de una cadena reside en el eslabon más débil, es obvio, que todo &quot;ente&quot; que tenga algo que ver con el objetivo es un candidato más a ser &quot;penetrado&quot; :-) ;-)
PD. Por supuesto, en el alcance del test debe quedar todo ello bien delimitado.</description>
		<content:encoded><![CDATA[<p>Buena reflexión y a pesar de todo me sorprende como se pueden llegar a confundir ambos roles. Aunque personalmente considero que un test de intrusión debe ser considerado como el intento de acceso a un sistema a toda costa (siempre utilizando procedimientos legales, lícitos y éticos claro ;-)) Por tanto, además de explotar las vulnerabilidades a nivel técnico no hay que olvidar otros mecanismos para conseguir el objetivo final, por ejemplo técnicas de ingeniería social (según la finalidad no son demasiado éticos pero dado que en el mundo real existen pues hay que considerarlos no ???). Aplicando el dicho aquel de que la fortaleza de una cadena reside en el eslabon más débil, es obvio, que todo &#8220;ente&#8221; que tenga algo que ver con el objetivo es un candidato más a ser &#8220;penetrado&#8221; :-) ;-)<br />
PD. Por supuesto, en el alcance del test debe quedar todo ello bien delimitado.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: javier cao avellaneda</title>
		<link>http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/comment-page-1/#comment-17777</link>
		<dc:creator>javier cao avellaneda</dc:creator>
		<pubDate>Wed, 11 Oct 2006 07:37:22 +0000</pubDate>
		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/10/10/oiga-no-soy-pen-tester-soy-auditor-de-sistemas/#comment-17777</guid>
		<description>Yo también coincido con la diferenciación de ambos perfiles y sus objetivos de comprobación. Además las empresas quizás no valoran la importancia que la auditoría de sistemas de información puede tener para su negocio. Ya no se trata de probar que los sistemas no son vulnerables sino evidenciar que cumplen los objetivos por los que son adquiridos e implantados. 

Semejante problemática se plantea entorno a la auditoría bienal que aparece en el nivel medio del R.D. 994/1999 de la LOPD. Una auditoría debe probar con evidencias el cumplimiento o no cumplimiento de los controles.

 ¡ No es pasar un cuestionario!

Evidentemente los controles no técnicos de la ley habrá que evaluarlos de diferentes maneras pero saber si los procedimientos se están ejecutando obliga a mirar los registros que dichos procedimientos deben generar. La idea con la que creo fue elaborado el R.D. 994/1999 es forzar a las empresas a que exista una documentación mínima sobre los sistemas de información donde se realiza el tratamiento, sus &quot;activos de información&quot; y una serie de procedimientos a cumplir. De esa manera, es muy facil auditar para un tercero (el inspector de la Agencia de turno) si se CUMPLE lo que el documento de seguridad pone. El control no es en sí mismo la tenencia del documento sino el cumplimiento del contenido. 

Desgraciadamente muchas empresas de asesoramiento LOPD venden que el problema es la tenencia del documento, olvidando así el verdadero objetivo de dicho documento.

Imagino que el tiempo irá poniendo a la auditoría de sistemas de información en su sitio, como ya ocurre con la auditoría contable. El otro tema sin resolver es ¿quién es el perfil adecuado para ser auditor de sistemas de información? ¿Qué requisitos debe satisfacer?</description>
		<content:encoded><![CDATA[<p>Yo también coincido con la diferenciación de ambos perfiles y sus objetivos de comprobación. Además las empresas quizás no valoran la importancia que la auditoría de sistemas de información puede tener para su negocio. Ya no se trata de probar que los sistemas no son vulnerables sino evidenciar que cumplen los objetivos por los que son adquiridos e implantados. </p>
<p>Semejante problemática se plantea entorno a la auditoría bienal que aparece en el nivel medio del R.D. 994/1999 de la LOPD. Una auditoría debe probar con evidencias el cumplimiento o no cumplimiento de los controles.</p>
<p> ¡ No es pasar un cuestionario!</p>
<p>Evidentemente los controles no técnicos de la ley habrá que evaluarlos de diferentes maneras pero saber si los procedimientos se están ejecutando obliga a mirar los registros que dichos procedimientos deben generar. La idea con la que creo fue elaborado el R.D. 994/1999 es forzar a las empresas a que exista una documentación mínima sobre los sistemas de información donde se realiza el tratamiento, sus &#8220;activos de información&#8221; y una serie de procedimientos a cumplir. De esa manera, es muy facil auditar para un tercero (el inspector de la Agencia de turno) si se CUMPLE lo que el documento de seguridad pone. El control no es en sí mismo la tenencia del documento sino el cumplimiento del contenido. </p>
<p>Desgraciadamente muchas empresas de asesoramiento LOPD venden que el problema es la tenencia del documento, olvidando así el verdadero objetivo de dicho documento.</p>
<p>Imagino que el tiempo irá poniendo a la auditoría de sistemas de información en su sitio, como ya ocurre con la auditoría contable. El otro tema sin resolver es ¿quién es el perfil adecuado para ser auditor de sistemas de información? ¿Qué requisitos debe satisfacer?</p>
]]></content:encoded>
	</item>
</channel>
</rss>
