<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; ISO/IEC/UNE</title>
	<atom:link href="http://www.sahw.com/wp/categorias/isoiecune/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Thu, 29 Jul 2010 17:42:44 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>ODF, el formato inevitable</title>
		<link>http://www.sahw.com/wp/archivos/2007/07/29/odf-el-formato-inevitable/</link>
		<comments>http://www.sahw.com/wp/archivos/2007/07/29/odf-el-formato-inevitable/#comments</comments>
		<pubDate>Sun, 29 Jul 2007 20:43:39 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2007/07/29/odf-el-formato-inevitable/</guid>
		<description><![CDATA[Desde estas líneas me sumo a la iniciativa que Red Hat ha impulsado recientemente, en la que Red Hat, Red Hat, miembro fundador de la ODF Alliance, quiere difundir un mensaje para apoyar dicho formato. Para ello han elaborado un poster en diferentes formatos, que reproduzco a continuación: Lo que sale abajo a la derecha [...]]]></description>
			<content:encoded><![CDATA[<p>Desde estas líneas me sumo a <a href="http://www.redhatmagazine.com/2007/07/25/odf-the-inevitable-format/">la iniciativa que Red Hat ha impulsado recientemente</a>, en la que Red Hat, Red Hat, miembro fundador de la ODF Alliance, quiere difundir un mensaje para apoyar dicho formato.</p>
<p>Para ello <a href="http://www.redhatmagazine.com/2007/07/25/spread-the-word-share-this-odf-artwork/">han elaborado un poster</a> en diferentes formatos, que reproduzco a continuación:</p>
<p><img src="http://www.sahw.com/images/odf/odf.png" alt="odf" /></p>
<p>Lo que sale abajo a la derecha es el slogan principal de la ODF Alliance:</p>
<blockquote><p>As documents and services are increasingly transformed from paper to electronic form, there is a growing problem that governments and their constituents may not be able to access, retrieve and use critical records, information and documents in the future. To enable the public sector to have greater control over and direct management of their own records, information and documents, the ODF Alliance seeks to promote and advance the use of OpenDocument Format (ODF).</p>
<p>The alliance works globally to educate policymakers, IT administrators and the public on the benefits and opportunities of the OpenDocument Format, to help ensure that government information, records and documents are accessible across platforms and applications, even as technologies change today and in the future. </p></blockquote>
<p>Yo soy de los que creo que el camino a seguir es <a href="http://es.wikipedia.org/wiki/OpenDocument">Open Document Format</a>. No necesitamos otros formatos, porque ODF es un formato documental abierto verdadero, porque <a href="http://www.consortiuminfo.org/standardsblog/article.php?story=20060503080915835">ha sido elevado a estándar internacional</a>, y porque cumple con nuestras expectativas de interoperabilidad. Y si ya tenemos un estándar, no necesitamos más.</p>
<p>Lo he visto en <a href="http://softlibre.barrapunto.com/softlibre/07/07/27/026209.shtml">Barrapunto</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2007/07/29/odf-el-formato-inevitable/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Profundo malestar en la Junta de Andalucía: Apoyan al estándar abierto ISO/IEC 26300 y en ningún caso a ISO DIS 29500</title>
		<link>http://www.sahw.com/wp/archivos/2007/07/24/profundo-malestar-en-la-junta-de-andalucia-apoyan-al-estandar-abierto-isoiec-26300-y-en-ningun-caso-a-iso-dis-29500/</link>
		<comments>http://www.sahw.com/wp/archivos/2007/07/24/profundo-malestar-en-la-junta-de-andalucia-apoyan-al-estandar-abierto-isoiec-26300-y-en-ningun-caso-a-iso-dis-29500/#comments</comments>
		<pubDate>Tue, 24 Jul 2007 21:53:02 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2007/07/24/profundo-malestar-en-la-junta-de-andalucia-apoyan-al-estandar-abierto-isoiec-26300-y-en-ningun-caso-a-iso-dis-29500/</guid>
		<description><![CDATA[Acabo de acceder a un contenido en Groklaw que me ha dejado absolutamente atónito. La noticia corre como la pólvora, y ya hay réplicas en sitios como Barrapunto o Menéame. El detonante de esta polémica es una carta que firma D. José María Rodríguez Sánchez, Director General de Sistemas de Información y Telecomunicaciones del Consejo [...]]]></description>
			<content:encoded><![CDATA[<p>Acabo de acceder a un contenido en Groklaw que me ha dejado absolutamente atónito. La noticia corre como la pólvora, y ya hay réplicas en sitios como <a href="http://espana.barrapunto.com/article.pl?sid=07/07/24/1646242">Barrapunto</a> o <a href="http://www.neutralidad.es/2007/07/23/denuncia-sobre-manipulacion-en-aenor-por-multinacional-microsoft/">Menéame</a>.</p>
<p>El detonante de esta polémica <a href ="http://www.neutralidad.es/wp-content/uploads/2007/07/andalucia-CARTA_AENOR_07-2007_Sr_Izquierdo-200707.pdf">es una carta</a> que firma D. José María Rodríguez Sánchez, Director General de Sistemas de Información y Telecomunicaciones del Consejo de Presidencia de la <a href="http://www.juntadeandalucia.es">Junta de Andalucía</a>, y que va dirigida al Presiente del Comité Técnico de Normalización 71 de AENOR:</p>
<p>Os dejo un extracto de la carta que lo resume todo:</p>
<blockquote><p>Me dirijo a usted, porque he tenido conocimiento de que se ha comunicado a los miembros del Comité CTN71 de AENOR que la Junta de Andalucía había manifestado su apoyo a la aprobación del estándar ISO DIS 29500. En ese sentido quiero ponerle de manifiesto <strong>nuestro profundo malestar por la tergiversación de la carta</strong> que remití a D. Gonzalo Sotorrío González, Director de la División de Normalización de AENOR, el 29 de enero de 2007. En ese sentido quiero hacerle saber que <strong>la Junta de Andalucía nunca ha hecho manifestaciones a favor de la aprobación del estándar ISO DIS 29500</strong>, que no existía en la fecha de la firma de la mencionada carta, y de forma exacta y cito textualmente, nuestro escrito iba en la línea de que &#8220;<strong>la apuesta de la Junta de Andalucía por la adopción de los estándares abiertos en materia de Tecnologías de la información entronca directamente con las recomendaciones de la Unión Europea recogidas en el Marco Europeo de Interoperabilidad, y se encuentra firmemente sustentada por el estándar ISO/IEC 26300 en formatos de documentos</strong>&#8221;.</p></blockquote>
<p><a href="http://www.neutralidad.es/wp-content/uploads/2007/07/andalucia-CARTA_AENOR_07-2007_Sr_Izquierdo-200707.pdf">La carta continúa</a> con aseveraciones dignas de ser leídas y que reproduzco a continuación</p>
<blockquote><p>En la comunicación realizada a los miembros del CTN71 se hace mención a un párrafo, sacado de contexto, de una carta, firmada por mí como Director General de Innovación y Administraciones Públicas de la Junta de Andalucía, con motivo del estudio de la conveniencia de la tramitación del estándar ISO CP 29500 por vía rápida (fast track) y en el que la Junta de Andalucía manifestaba su ofrecimiento de ayuda al Comité CTN71 y su interés en un estudio de la mayor profundidad posible por su incidencia en el terreno de los estándares abiertos. <strong>En ese sentido, mi carta manifestaba el apoyo al estándar abierto ISO/IEC 26300 en materia de formatos de documentos, y en ningún caso al estándar ISO DIS 29500</strong>.</p></blockquote>
<blockquote><p>Como sabrán la Junta de Andalucía lleva muchos años impulsado con absoluta convicción la interoperabilidad y los estándares abiertos, y en ese sentido, siempre hemos pretendido manifestar nuestro ofrecimiento de colaboración - desde una posición muy relevante en el uso de las TIC en España &#8211; al comité CTN71 para procurar una mayor claridad y promoción en el uso de los estándares abiertos y de las TIC en general.</p></blockquote>
<blockquote><p>Por tanto, les rogamos que hagan llegar en tiempo y forma esta rectificación a los miembros del CTN71 antes de que puedan tomar una decisión sobre una base errónea, o al menos, con una información incierta de cual es la postura de la Junta de Andalucía en relación a los estándares abiertos.</p>
<p>A su vez, les rogaría que nos informaran <strong>como ha sido posible que se haya producido semejante confusión en un proceso de tal magnitud y trascendencia</strong>, en la medida en la que pone en cuestión la convicción de la Junta de Andalucía en relación con la interoperabilidad y los estándares abiertos.</p></blockquote>
<p>Días como hoy hacen que sienta orgullo de ser andaluz, y que los políticos que allí gobiernan defienden con firmeza y elegancia sus ideas.</p>
<p>Bravo, José María. Yo también apoyo <a href="http://es.wikipedia.org/wiki/OpenDocument">el estándar abierto ISO/IEC 26300</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2007/07/24/profundo-malestar-en-la-junta-de-andalucia-apoyan-al-estandar-abierto-isoiec-26300-y-en-ningun-caso-a-iso-dis-29500/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>ISO/IEC 17799:2005 es ya oficialmente ISO/IEC 27002:2005</title>
		<link>http://www.sahw.com/wp/archivos/2007/07/24/iso-17799-es-ya-oficialmente-iso-27002/</link>
		<comments>http://www.sahw.com/wp/archivos/2007/07/24/iso-17799-es-ya-oficialmente-iso-27002/#comments</comments>
		<pubDate>Tue, 24 Jul 2007 18:39:22 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2007/07/24/isoiec-177992005-es-ya-oficialmente-isoiec-270022005/</guid>
		<description><![CDATA[Según la anotación que he leído en el blog de mi amigo José Manuel, desde el pasado 1 de julio, ISO ha oficializado el cambio de nomenclatura de ISO/IEC 17799:2005, pasándose a llamar ISO/IEC 17799:2005. El cambio de nomenclatura viene a colación de los esfuerzos que ISO está realizando para concentrar en la familia de [...]]]></description>
			<content:encoded><![CDATA[<p>Según la anotación que he leído <a href="http://iso9001-iso27001-gestion.blogspot.com/2007/07/isoiec-270022005-salida-escena.html">en el blog de mi amigo José Manuel</a>, desde el pasado 1 de julio, ISO ha oficializado el cambio de nomenclatura de ISO/IEC 17799:2005, pasándose a llamar ISO/IEC 17799:2005. El cambio de nomenclatura viene a colación de los esfuerzos que ISO está realizando para concentrar <a href="http://en.wikipedia.org/wiki/ISO/IEC_27000-series">en la familia de las 27000</a> una serie de normas determinadas que guardan estrecha relación con la Seguridad de la Información.</p>
<p>Que no se asusten los consultores y empresas que trabajen con ISO/IEC 17799:2005, ya que el cambio es, a priori, sólo estético. Los contenidos de la norma son exactamente los mismos que los de antaño, aunque las páginas Web, el material de marketing y otros elementos de la fuerza de ventas deberán cambiar sus contenidos para adaptarse al cambio de nomenclatura.</p>
<p><a href="http://en.wikipedia.org/wiki/ISO/IEC_27002">ISO 27002:2005</a> es un conjunto de buenas prácticas que centra su foco de estudio en una serie de dominios de control que podríamos considerar esenciales en un Sistema de Gestión de Seguridad de la Información:</p>
<p>    * Gestión y tratamiento del riesgo<br />
    * Política de seguridad<br />
    * Aspectos organizativos para la seguridad<br />
    * Clasificación y control de activos<br />
    * Seguridad ligada al personal<br />
    * Seguridad física y del entorno<br />
    * Gestión de comunicaciones y operaciones<br />
    * Control de accesos<br />
    * Adquisición, desarrollo y mantenimiento de sistemas<br />
    * Gestión de incidentes de seguridad de la información<br />
    * Gestión de continuidad de negocio<br />
    * Conformidad legal</p>
<p>Podéis adquirir vuestras copias <a href="http://www.iso.org/iso/en/CombinedQueryResult.CombinedQueryResult?queryString=ISO+27002">en la tienda online de ISO</a>.</p>
<p>Un saludo,</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2007/07/24/iso-17799-es-ya-oficialmente-iso-27002/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Establecimiento del sistema de gestión de seguridad según ISO 27001:2005</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/19/establecimiento-del-sistema-de-gestion-de-seguridad-segun-iso-270012005/</link>
		<comments>http://www.sahw.com/wp/archivos/2006/05/19/establecimiento-del-sistema-de-gestion-de-seguridad-segun-iso-270012005/#comments</comments>
		<pubDate>Fri, 19 May 2006 19:11:09 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/19/establecimiento-del-sistema-de-gestion-de-seguridad-segun-iso-270012005/</guid>
		<description><![CDATA[Traigo noticias fresquitas sobre ISO 27001:2005, y sobre la creación de un nuevo blog sobre gestión. La cláusula 4.2.1. de la Norma ISO 27001:2005 se refiere al Establecimiento del Sistema de Gestión de Seguridad de la Información (SGSI). Expone los requisitos que debe cumplir toda organización que desee establecer su Sistema alegando conformidad con dicha [...]]]></description>
			<content:encoded><![CDATA[<p>Traigo noticias fresquitas sobre ISO 27001:2005, y sobre la creación de un nuevo blog sobre gestión.</p>
<blockquote><p>La cláusula 4.2.1. de la Norma ISO 27001:2005 se refiere al Establecimiento del Sistema de Gestión de Seguridad de la Información (SGSI). Expone los requisitos que debe cumplir toda organización que desee establecer su Sistema alegando conformidad con dicha norma. Analizo cada uno de los aparatados de dicha cláusula, incorporando algunos comentarios que espero sean de interés.</p></blockquote>
<p>Este interesante aspecto administrativo de la norma ISO 27001:2005 es un extracto del artículo <a href="http://iso9001-iso27001-gestion.blogspot.com/2006/05/iso-27001-establecimiento-del-sgsi.html">ISO 27001 - Establecimiento del SGSI</a>, escrito por <a href="http://www.blogger.com/profile/24228899">José Manuel Fernández</a>, que inicia su actividad "blogueril" con el weblog <a href="http://iso9001-iso27001-gestion.blogspot.com">ISO 9001, ISO 27001 y otros sistemas de gestión</a>. En el artículo se hace un análisis completo de la cláusula 4.2.1 y de todo aquello que tenga que ver con el establecimiento del sistema.</p>
<p>José Manuel es, además de un amigo personal al que tengo el gusto de conocer desde hace muchos años, un especialista en sistemas de gestión, no sólo en el campo de la gestión de la seguridad según ISO 27001, sino también en otras disciplinas, como por ejemplo en calidad según ISO 9001:2000.</p>
<p>Es por tanto que conociendo lo que sabe hacer, y sabiendo que lo que hace lo hace bien, os recomiendo añadáis <a href="http://iso9001-iso27001-gestion.blogspot.com/atom.xml">su feed</a> a vuestro agregador favorito y hagáis seguimiento a sus publicaciones, que prometen ser interesantes.</p>
<p>Un saludo, y bienvenido a la <em>blogocosa</em>, Jose :)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2006/05/19/establecimiento-del-sistema-de-gestion-de-seguridad-segun-iso-270012005/feed/</wfw:commentRss>
		<slash:comments>34</slash:comments>
		</item>
		<item>
		<title>ISO/IEC 26300. OpenDocument ya es un estándar internacional</title>
		<link>http://www.sahw.com/wp/archivos/2006/05/04/isoiec-26300-opendocument-ya-es-un-estandar-internacional/</link>
		<comments>http://www.sahw.com/wp/archivos/2006/05/04/isoiec-26300-opendocument-ya-es-un-estandar-internacional/#comments</comments>
		<pubDate>Thu, 04 May 2006 14:29:08 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/05/04/isoiec-26300-opendocument-ya-es-un-estandar-internacional/</guid>
		<description><![CDATA[Ante esta noticia, sólo caben celebraciones. Desde ayer el estándar documental OpenDocument es oficialmente un estándar internacional y será numerado como ISO/IEC DIS 26300. La nota de prensa emitida por la OpenDocument Format Alliance ha sido rápidamente diseminada por la blogocosa, así por ejemplo, se hacen eco de la noticia Consortium Info, Slashdot y Groklaw [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://barrapunto.com/articles/06/05/03/1638207.shtml">Ante esta noticia</a>, sólo caben celebraciones.</p>
<p>Desde ayer <a href="http://es.wikipedia.org/wiki/OpenDocument">el estándar documental OpenDocument</a> es oficialmente un estándar internacional y será numerado como ISO/IEC DIS 26300.</p>
<p><a href="http://www.odfalliance.org/press/AllianceRelease3May06.pdf">La nota de prensa</a> emitida por la <a href="http://www.odfalliance.org/">OpenDocument Format Alliance</a>  ha sido rápidamente diseminada por la blogocosa, así por ejemplo, se hacen eco de la noticia <a href="http://www.consortiuminfo.org/standardsblog/article.php?story=20060503080915835">Consortium Info</a>, <a href="http://slashdot.org/articles/06/05/03/1414240.shtml">Slashdot</a> y <a href="http://www.groklaw.net/article.php?story=2006050308590433">Groklaw</a> entre otros.</p>
<p><a href="http://es.wikipedia.org/wiki/OpenDocument">OpenDocument</a> es un estándar documental abierto cuyo propósito es estandarizar los formatos documentales comúnmente empleados en ofimática, y así de una vez por todas, ofrecer capacidad plena a las aplicaciones ofimáticas para poder intercambiar y operar documentos ofimáticos sin ningún problema de interoperabilidad, es decir, sin dependencia alguna ni del sistema operativo de ni la aplicación ofimática empleada.</p>
<p>Eso sí, si queréis haceros con el estándar en ISO.org, <a href="http://www.iso.org/iso/en/CombinedQueryResult.CombinedQueryResult?queryString=26300">hay que pasar por caja</a>. 64 francos suizos (el día que la tienda online de ISO trabaje en otras divisas, daré palmas con las orejas) lo que viene a ser aproximadamente 41 euros, 6817 pesetas de las antiguas. De momento, hay que conformarse con las <em>specs</em> publicadas <a href="http://www.oasis-open.org/specs/index.php#opendocumentv1.0">en oasis-open.org</a>.</p>
<p>La ofimática necesita urgentemente que se adopten medidas de estandarización. Vamos a ver qué hace Microsoft con esta patata caliente. Como era de esperar, la compañía de Redmond sigue en su afán de reinventar la rueda, y en vez de adoptar OpenDocument sigue erre que erre con su formato XML propiterario en proyecto.</p>
<p>Lo que es innegable es que desde ayer, con total rotundidad y a la vista están las pruebas, <strong>la paquetería ofimática de Microsoft no verifica ni cumple los estándares internacionales.</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2006/05/04/isoiec-26300-opendocument-ya-es-un-estandar-internacional/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ISO 27006. Continuidad del negocio y recuperación ante desastres</title>
		<link>http://www.sahw.com/wp/archivos/2006/04/14/iso-27006-continuidad-del-negocio-y-recuperacion-ante-desastres/</link>
		<comments>http://www.sahw.com/wp/archivos/2006/04/14/iso-27006-continuidad-del-negocio-y-recuperacion-ante-desastres/#comments</comments>
		<pubDate>Fri, 14 Apr 2006 14:55:17 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/04/14/iso-27006-continuidad-del-negocio-y-recuperacion-ante-desastres/</guid>
		<description><![CDATA[A través del blog de Javier Cao me entero de una buena noticia, y es que habrá una norma ISO dedicada exclusivamente a dos parámetros cruciales en los sistemas de gestión de la seguridad, como son la continuidad de los negocios y la recuperación ante de los desastres, factores que van, obviamente, de la mano. [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://seguridad-de-la-informacion.blogspot.com/2006/04/la-continuidad-de-negocio-ser-iso.html">A través del blog de Javier Cao</a> me entero de una buena noticia, y es que habrá una norma ISO dedicada exclusivamente a dos parámetros cruciales en los sistemas de gestión de la seguridad, como son la continuidad de los negocios y la recuperación ante de los desastres, factores que van, obviamente, de la mano.</p>
<p>La norma estará disponible a finales de 2007, y se llamará ISO 27006 <em>&#8220;Guidelines for information and communications technology disaster recovery services&#8221;</em>. Comenta Javier que estará basada en buena parte en SS507 (Standard for Business Continuity / Disaster Recovery Service Providers), un estándar con bastante menos popularidad que las ISO.</p>
<p>Una norma especialmente indicada a aquellos que proveen/proveemos servicios y tecnologías para la recuperación ante desastres, que sólo hace refrendar lo que se está viendo venir desde los albores del siglo XXI: la seguridad informática tradiconal está muriendo y la seguridad de la informacióne está sólida e inexorablemente tomando su lugar.</p>
<p>La norma tendrá los siguientes puntos básicos:</p>
<ul>
<li>Introducción</li>
<li>Alcance</li>
<li>Definiciones</li>
<li>Buenas prácticas generales</li>
<li>Instalaciones para la recuperación ante desastres</li>
<li>Capacidad de los servicios de recuperación</li>
<li>Guías para la selección de los emplazamientos de recuperación</li>
<li>Guías adicionales para los proveedores de continuidad profesionales</li>
</ul>
<p>Sobre este boceto de norma, quiero destacar especialmente dos cosas: el primero es que por fin se le van a dar a las instalaciones físicas de recuperación el valor que realmente tienen (me imagino que <a href="http://www.directnic.com/katrina.php">lo del  Katrina</a> mucho habrá tenido que ver en esto) y por otro lado, es una norma que se aplicará intera y externamente a la empresa, y por tanto hará que las relaciones con los proveedores de seguridad y recuperación estén sujetas a criterios de control, por ejemplo, mediante indicadores.</p>
<p>Me gusta la idea, sí :)</p>
<p>PD: ¿Para qué sirven los boletines de información de ISO si no mandan NADA a los suscriptores?</p>
<p><strong>ACTUALIZACIÓN</strong></p>
<p>Fernando Aparicio se hace eco y <a href="http://coversec.blogspot.com/2006/04/fumata-blanca-para-la-iso-en-gestin-de.html">proporciona un enlace interesante</a>, donde se vislumbra un poco más la nueva norma. Sobre Fernando, recomendaros su blog <a href="http://coversec.blogspot.com">Comentarios sobre Riesgo Electrónico</a>, con excelentes contenidos sobre Seguridad de la Información. Fernando es docente del <a href="http://www.ie.edu">Instituto de Empresa</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2006/04/14/iso-27006-continuidad-del-negocio-y-recuperacion-ante-desastres/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Nueva norma BS7799-3:2006. Guías para la gestión del riesgo en seguridad de la información</title>
		<link>http://www.sahw.com/wp/archivos/2006/04/12/nueva-norma-bs7799-32006-guias-para-la-gestion-del-riesgo-en-seguridad-de-la-informacion/</link>
		<comments>http://www.sahw.com/wp/archivos/2006/04/12/nueva-norma-bs7799-32006-guias-para-la-gestion-del-riesgo-en-seguridad-de-la-informacion/#comments</comments>
		<pubDate>Tue, 11 Apr 2006 22:19:04 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2006/04/12/nueva-norma-bs7799-32006-guias-para-la-gestion-del-riesgo-en-seguridad-de-la-informacion/</guid>
		<description><![CDATA[Lo acabo de ver en el blog de Javier Cao. La gente de BSI ha publicado muy recientemente la revisión del 2006 de la tercera parte de esta conocida norma, piedra angular de los sistemas de gestión de seguridad de la información. El título original es Information security management systems. Guidelines for information security risk [...]]]></description>
			<content:encoded><![CDATA[<p>Lo acabo de ver <a href="http://seguridad-de-la-informacion.blogspot.com/2006/04/norma-bs7799-3-guas-para-la-gestin-del.html">en el blog de Javier Cao.</a></p>
<p><a href="http://www.bsi-global.com">La gente de BSI</a> ha publicado muy recientemente la revisión del 2006 de la tercera parte de esta conocida norma, piedra angular de los sistemas de gestión de seguridad de la información. El título original es <em>Information security management systems. Guidelines for information security risk management</em> y según <a href="http://www.bsi-global.com/ICT/Security/bs7799-3.xalter">la nota de prensa de BSI</a>, está orientada a la identificación, evaluación, tratamiento y gestión de los riesgos inherentes a la seguridad de la información, como procesos clave si los despliegues corporativos basados en este estándar.</p>
<p>Estos procesos clave de la seguridad relacionados con la gestión del riesgo, como bien sabemos, se especifican en el estándar internacional <a href="http://www.bsi-global.com/ICT/Security/bs7799-2.xalter">ISO/IEC 27001:2005</a>, y esta extensión BS7799-3:2006 lo que hace es proporcionar asistencia precisamente en la gestión del riesgo, en lo relativo al análisis y tratamiento de los riesgos, toma de decisiones, revisión del análisis y la gestión del riesgo y monitorización de los perfiles de riesgo, con un adecuado perfil de controles, y todo con un foco principal de visión, la ubicación o contextualización de la gestión del riesgo dentro de la gestión corporativa, así como el cumplimiento de estándares y regulaciones que tengan que ver con el riesgo. En resumen, todo lo necesario para definir el ciclo de la gestión del riesgo.</p>
<p>Javier resume esto en una acertada frase: <em>no existe todavía un criterio consensuado sobre cómo y de qué manera desarrollar esta actividad</em>. Cuánta razón tiene :)</p>
<p>El precio: 70 libras esterlinas (ISBN 0 580 47247)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2006/04/12/nueva-norma-bs7799-32006-guias-para-la-gestion-del-riesgo-en-seguridad-de-la-informacion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Los sistemas operativos más &#8220;seguros&#8221; según Common Criteria EAL</title>
		<link>http://www.sahw.com/wp/archivos/2006/01/02/los-sistemas-operativos-mas-seguros-segun-common-criteria-eal/</link>
		<comments>http://www.sahw.com/wp/archivos/2006/01/02/los-sistemas-operativos-mas-seguros-segun-common-criteria-eal/#comments</comments>
		<pubDate>Mon, 02 Jan 2006 14:24:27 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=504</guid>
		<description><![CDATA[Hoy voy a hablar de Common Criteria EAL, con el fin de analizar qué sistema operativo se adecúa mejor a los estándares que establece esta norma. Lo hago a raíz de la reciente inclusión en el "top 10" de Microsoft Windows Server 2003 y Microsoft Windows XP, recientemente certificados. Common Criteria (CC) es un estándar [...]]]></description>
			<content:encoded><![CDATA[<p>Hoy voy a hablar de Common Criteria EAL, con el fin de analizar qué sistema operativo se adecúa mejor a los estándares que establece esta norma. Lo hago a raíz de la reciente inclusión en el "top 10" de Microsoft Windows Server 2003 y Microsoft Windows XP, recientemente certificados.</p>
<p><a href="http://en.wikipedia.org/wiki/Common_Criteria">Common Criteria</a> (CC) es un estándar internacional relativo a seguridad informática. Concretamente, está fundamentado en las normas ISO/IEC 15408:2005 e ISO/IEC 18405:2005.8. El propósito de esta norma es permitir la especificación de los requisitos de seguridad a todos los niveles: usuarios, desarrolladores y evaluadores, siendo éstos últimos los que verifican si los requisitos que un usuario o desarrollador proclama se cumplen de un modo efectivo para un producto determinado. <a href="http://www.commoncriteriaportal.org/public/expert/index.php?menu=3">Podéis descargar CC en su última versión</a> para curiosear por la documentación (advertencia: es muy espesa)</p>
<p>Es importante notar aquí que CC utiliza una graduación de requisitos llamada <a href="http://en.wikipedia.org/wiki/Evaluation_Assurance_Level">Evaluation Assurance Levels</a>, normalmente conocidas como EALs, las cuales están numeradas del 1 al 7, siendo creciente el número de controles y requisitos a cumplir. <strong>Los niveles altos de EAL NO IMPLICAN necesariamente que el producto sea más seguro (por eso el título tiene la palabra "seguros" entrecomillada)</strong>, sino que los niveles de seguridad que un desarrollador o usuario proclama tener en su producto han sido analizados de un modo más exhaustivo. </p>
<p>¿Y cuáles son los sistemas operativos más seguros, si atendemos a su graduación EAL? Para ello nos vamos <a href="http://www.commoncriteriaportal.org/public/consumer/index.php?menu=4&orderindex=1&showcatagories=256">al portal de Common Criteria</a>, y buscamos, para usuarios, la lista de sistemas operativos evaluados. Y es aquí donde pueden surgir las sorpresas. Este es el listado de los 10 productos testados que mejores resultados han dado en el cumplimiento de EAL, en el apartado de sistemas operativos,ordenados de mayor a menor puntuación (nótese que la lista es simbólica, ya que dos productos con el mismo EAL tienen el mismo grado de cumplimiento, luego los puestos 1, 2 y 3 son permutables, entre sí, así como los 4 a 10)</p>
<p><strong>Puesto 1:</strong> Processor Resource/ System Manager (PR/SM) on IBM zSeries 800 and 900<br />
Grado de cumplimiento:	EAL5<br />
Fecha: Junio de 2003<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/0214a.pdf">Informe de certificación</a></p>
<p><strong>Puesto 2:</strong> Processor Resource/ System Manager (PR/SM) forthe IBM eServer zSeries 900<br />
Grado de cumplimiento: EAL5<br />
Fecha: Febrero de 2003<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/0179a.pdf">Informe de certificación</a></p>
<p><strong>Puesto 3:</strong> PR/SM on IBM zSeries 990<br />
Grado de cumplimiento: EAL5<br />
Fecha: Mayo de 2004<br />
Informe de certificación no disponible</p>
<p><strong>Puesto 4:</strong> XTS-400 / STOP 6.0.E<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Marzo de 2004<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/ST_VID3012-VR.pdf">Informe de certificación</a></p>
<p><strong>Puesto 5:</strong> Windows 2000 Professional, Server, and Advanced Server with SP3 and Q326886<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Octubre de 2002<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/CCEVS_VID402-VR.pdf">Informe de certificación</a></p>
<p><strong>Puesto 6:</strong> Microsoft Windows Server 2003 and Microsoft Windows XP<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Noviembre de 2005<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/ST_VID4025-VR.pdf">Informe de certificación</a></p>
<p><strong>Puesto 7:</strong> Microsoft Internet Security and Acceleration Server 2004 - Standard Edition - Version 4.0.2161.50<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Septiembre de 2005<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/0262a.pdf">Informe de certificación</a></p>
<p><strong>Puesto 8:</strong> IBM i5/OS V5R3MO running on IBM eServer models 520, 550, and 570 with Software Feature Code 1930<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Agosto de 2005<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/ST_VID4035-VR.pdf">Informe de certificación</a></p>
<p><strong>Puesto 9:</strong> SuSE Linux Enterprise Server Version 9 with certification-sles-ibm-eal4 package<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Marzo de 2005<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/0256a.pdf">Informe de certificación</a></p>
<p><strong>Puesto 10:</strong> AIX 5L for POWER Versi- on 5.2, Program Number 5765-E62<br />
Grado de cumplimiento: EAL4+<br />
Fecha: Noviembre de 2002<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/0194a.pdf">Informe de certificación</a></p>
<p><strong>Otros sistemas que también están certificados como EAL4+</strong></p>
<ul>
<li>Solaris 9 Release 08/03</li>
<li>IBM LPAR for POWER 4 for the IBM pSeries Firmware Releases3R031021 (p630), 3K031021 </li>
<li>IBM AIX 5L for POWER V5.2 with Recommended Maintenance Package 5200-01, Program Number 5765-E62</li>
</ul>
<p><strong>El sistema operativo con peor valoración</strong></p>
<p> Hewlett Packard Tru64 UNIX V5.1A<br />
Grado de cumplimiento: EAL1<br />
Fecha: Febrero de 2004<br />
<a href="http://www.commoncriteriaportal.org/public/files/epfiles/CRP199.pdf">Informe de certificación</a></p>
<p>No deja de tener su interés esta clasificación. Un saludo :)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2006/01/02/los-sistemas-operativos-mas-seguros-segun-common-criteria-eal/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>ISO 17799. Gestión de activos</title>
		<link>http://www.sahw.com/wp/archivos/2005/11/22/iso-17799-gestion-de-activos/</link>
		<comments>http://www.sahw.com/wp/archivos/2005/11/22/iso-17799-gestion-de-activos/#comments</comments>
		<pubDate>Tue, 22 Nov 2005 15:36:37 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=472</guid>
		<description><![CDATA[Continuamos con lo expuesto el mes pasado en ISO 17799. Alcance, implementación y política de seguridad. Hoy os propongo un enlace sobre la gestión de activos en ISO 17799. El documento original lo he localizado en Infosecwriters.com, y su título es bastante explicativo por sí mismo. La idea de este escueto PDF, de sólo dos [...]]]></description>
			<content:encoded><![CDATA[<p>Continuamos con lo expuesto el mes pasado en <a href="http://www.sahw.com/wp/archivos/2005/10/18/iso-17799-alcance-e-implementacion-politica-de-seguridad/">ISO 17799. Alcance, implementación y política de seguridad</a>.</p>
<p>Hoy os propongo un enlace sobre <a href="http://www.sahw.com/iso/ISO17799asset.pdf">la gestión de activos en ISO 17799</a>. El documento original lo he localizado en <a href="http://www.infosecwriters.com/texts.php?op=display&id=339">Infosecwriters.com</a>, y su título es bastante explicativo por sí mismo.</p>
<p>La idea de este escueto PDF, de sólo dos páginas, es resumir en qué consisten los activos de información, ya sean tangibles o intangibles, y cómo proceder a la gestión y control elemental de los mismos, mediante su inventariado, asignación de propiedad, políticas de uso y su correcta clasificación.</p>
<p>Que lo disfrutéis :)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2005/11/22/iso-17799-gestion-de-activos/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>ISO 17799. Alcance e implementación. Política de seguridad</title>
		<link>http://www.sahw.com/wp/archivos/2005/10/18/iso-17799-alcance-e-implementacion-politica-de-seguridad/</link>
		<comments>http://www.sahw.com/wp/archivos/2005/10/18/iso-17799-alcance-e-implementacion-politica-de-seguridad/#comments</comments>
		<pubDate>Tue, 18 Oct 2005 20:35:36 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[ISO/IEC/UNE]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/?p=447</guid>
		<description><![CDATA[Os proporciono hoy otra descarga en PDF de bastante interés sobre ISO/IEC 17799, la norma técnica global de seguridad que fue revisada en junio de 2005. Para obtener una aproximación a los cambios de la versión 2005 sobre la anterior, del 2000, os recomiendo visitar el blog de Javier Cao Avellaneda, donde hay una narración [...]]]></description>
			<content:encoded><![CDATA[<p>Os proporciono hoy otra descarga en PDF de bastante interés sobre <a href="http://en.wikipedia.org/wiki/ISO/IEC_17799">ISO/IEC 17799</a>, la norma técnica global de seguridad que fue revisada en junio de 2005. Para obtener una aproximación a los cambios de la versión 2005 sobre la anterior, del 2000, os recomiendo visitar <a href="http://seguridad-de-la-informacion.blogspot.com/2005/07/nueva-versin-iso-177992005.html">el blog de Javier Cao Avellaneda</a>, donde hay una narración muy interesante al respecto. Javier trabaja <strike>para la consultora asturiana <a href="http://www.hispatec.com">Hispatec</a> (que no Hispasec)  ;)</strike> en Murcia,  en la consultora <a href="http://www.firma-e.com">www.firma-e.com</a>, una consultora dedicada a Seguridad de la Información y Protección de Datos de Carácter Personal.</p>
<p>El documento se titula <a href="http://www.sahw.com//iso/ISO17799.pdf">ISO 17799: Scope and implementation &#8211; Part 1 Security Policy.</a> y está escrito por Gregory Yhan. Comentaba antes que considero interesante el documento principalmente porque es escueto, son sólo 3 páginas, y porque <strong>es una manera rápida de documentarse sobre qué es ISO 17799, cuál es su estructura y qué es la política de seguridad,</strong> así como un par de controles de los 133 que totaliza la norma revisada, relativos a dicha política: un primer control basado en la existencia de un documento que plasme la política de seguridad que emane de la dirección, y un lógico segundo control derivado del primero, la necesidad de revisión periódica de dicho documento.</p>
<p>Es una parte primera, ya que de los 11 dominios de la norma sólo se habla de política de seguridad, con lo que os iré enlazando el resto de contenidos, según se vayan publicado. El artículo procede, cómo no, de <a href="http://www.infosecwriters.com/texts.php?op=display&id=335">Infosecwriters.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2005/10/18/iso-17799-alcance-e-implementacion-politica-de-seguridad/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>
