- Seguridad (1): La seguridad entendida en su concepto más amplio sería la que define la RAE, es decir, la cualidad de estar libre y exento de todo peligro, daño o riesgo. Aquí entraría TODO, tanto la security como la safety, es decir, todo lo relacionado con los riesgos laborales, la seguridad patrimonial (cajas fuertes, vigilantes jurado, furgones blindados), la seguridad informática...
- Seguridad (2): También se usa el término seguridad como traducción exclusiva del security anglosajón. En este caso dejaríamos de lado todo lo relacionado con la safety (riesgos laborales, integridad física de las personas) y nos centraríamos exclusivamente en la protección expresa. No hay forma de distinguir este uso del anterior, sólo el contexto sirve para identificar una acepción u otra. En este ámbito tenemos la seguridad física, la seguridad lógica, las medidas de seguridad organizativas y/o contractuales, etc.
- Seguridad de la información: Se utiliza en muchas ocasiones como sinónimo de la acepción (2) de seguridad, con el fin de que no haya errores de interpretación. Esto es así porque, en la práctica, cubre todas las disciplinas de protección que cubre el concepto security. Sin embargo, no hay que olvidar que el punto de vista de la protección física que subyace en el concepto de seguridad de la información es que se protegen los activos físicos y a las personas principalmente por el hecho de ser contenedores de información, es decir, a causa de la capacidad que tienen para tratar y/o conservar información, más que por el valor intrínseco propio en términos económicos, éticos o de otro tipo.
- Seguridad patrimonial: Generalmente se utiliza este término para definir la seguridad aplicada a la protección de bienes patrimoniales y/o personales especialmente valiosos, y que clásicamente ha venido desempeñando la seguridad privada (vigilantes de seguridad, sistemas de video-vigilancia, blindajes, etc.). Normalmente se suele utilizar como sinónimo de seguridad física, y en general no se suele incluir bajo este término la seguridad lógica, aunque esta exclusión es un hecho de facto más que conceptual. A diferencia del caso anterior, la protección se debe principalmente al valor económico de los activos protegidos.
- Seguridad física: Este término se utiliza para definir todas aquellas medidas de seguridad de carácter físico aplicadas a la protección de activos físicos. Normalmente se incluyen tanto los sistemas de limitación y control de acceso físico (vallas, vigilancia, cerraduras, etc.) como los sistemas de control y acondicionamiento ambiental (aire acondicionado, detección de incendios, etc.). Aunque no tiene por qué ser así, se suele centrar más en la protección de activos materiales (equipos, sedes, etc.) que en la protección de personas, quedando habitualmente este último aspecto más relegado al concepto de seguridad patrimonial.
- Seguridad lógica o seguridad informática: Se suele utilizar este término para definir todas aquellas medidas de seguridad de carácter informático aplicadas a la protección de activos lógicos (de naturaleza informática), bien información propiamente dicha (ficheros lógicos, bases de datos, etc.) o bien servicios implementados por aplicaciones informáticas. No hay consenso en si la seguridad lógica contempla también las medidas de seguridad operativas ligadas a la informática (todas las relativas a la gestión de los sistemas informáticos) o si dicho concepto se debe limitar sólo a las medidas de seguridad técnicas, y por lo tanto es habitual encontrar ambos planteamientos al lidiar con este término.
- Ciberseguridad: Este es un término cuya adopción generalizada es relativamente nueva (al menos en el mercado español), aunque su aparición sea mucho más vieja. En muchos casos se utiliza como otro sinónimo de seguridad lógica o seguridad informática, pero en los últimos tiempos su uso se ha extendido de forma matizada, utilizándose para definir la seguridad lógica o informática aplicada específicamente a infraestructuras críticas en particular o a sistemas de control industrial en general. Al igual que en el caso anterior, hay autores que incluyen en dicho concepto las medidas operativas y otros que no lo hacen.
31 octubre 2012
Todas las seguridades
A veces es un poco confuso entenderse con tanta "seguridad". Es un término que significa muchas cosas... y que usamos todavía para más, solo o compuesto. Así que, por si alguien se pierde, aquí hay una breve definición de todos estos conceptos:
22 octubre 2012
Cumplimiento ENS
Hoy os quiero hablar de una iniciativa que me han propuesto "apadrinar" (o para ser más exactos, promover): el mini-site www.cumplimientoens.es. La idea es que esta web se vaya convirtiendo, con las aportaciones de todos, en un listado de administraciones públicas inmersas en la adecuación al Esquema Nacional de Seguridad. El objetivo es promover el despliegue del Esquema Nacional de Seguridad entre las Administraciones Públicas, y tratar de ir reflejando en una web de referencia los avances que cada administración vaya llevando a cabo, con la intención de que, cuanto más completo sea el listado, más "verguenza" les entre a todas aquellas administraciones públicas que no aparezcan en él...
Por supuesto, la web no pretende ser un listado oficial, y seguro que habrá inexactitudes, ausencias e incorrecciones... Por éso precisamente está orientada a ser un listado dinámico, de forma que cualquiera pueda aportar y/o corregir la información que aparece en ella. Aunque me temo que, mientras no haya un desarrollo más potente por detrás, el método de notificación es tan sencillo como enviar un correo electrónico a la dirección que aparece en la pantalla de colaboración. ;-) Espero que en un futuro la web puede ser bastante más potente, aunque principalmente dependerá del impulso que pueda recibir en forma de contenido. Así que si os gusta la iniciativa, ya sabéis...
Por supuesto, la web no pretende ser un listado oficial, y seguro que habrá inexactitudes, ausencias e incorrecciones... Por éso precisamente está orientada a ser un listado dinámico, de forma que cualquiera pueda aportar y/o corregir la información que aparece en ella. Aunque me temo que, mientras no haya un desarrollo más potente por detrás, el método de notificación es tan sencillo como enviar un correo electrónico a la dirección que aparece en la pantalla de colaboración. ;-) Espero que en un futuro la web puede ser bastante más potente, aunque principalmente dependerá del impulso que pueda recibir en forma de contenido. Así que si os gusta la iniciativa, ya sabéis...
18 octubre 2012
Publicada ISO/IEC 27013:2012 - Integración de ISO 20000 e ISO 27001
Esta semana se ha publicado la nueva norma ISO/IEC 27013:2012, una guía de implementación integrada de un SGSI (Sistema de Gestión de Seguridad de la Información) y de un SGS (Sistema de Gestión de Servicios) según las normas ISO 27001 e ISO 20000, respectivamente.
La norma sirve tanto para integrar ambos sistemas de gestión cuando ambos ya existen como para implementar uno de ellos aprovechando la existencia del otro, e incluso para la implementación inicial conjunta de ambos. Una herramienta bastante útil para organizaciones que quieren buscar la eficiencia y eficacia de la integración de ambos sistemas de gestión...
La norma sirve tanto para integrar ambos sistemas de gestión cuando ambos ya existen como para implementar uno de ellos aprovechando la existencia del otro, e incluso para la implementación inicial conjunta de ambos. Una herramienta bastante útil para organizaciones que quieren buscar la eficiencia y eficacia de la integración de ambos sistemas de gestión...
17 octubre 2012
Nos vemos en ENISE 6
El próximo martes 23 y miércoles 24 de Octubre de 2012 se celebra en León la sexta edición de ENISE, el encuentro internacional de seguridad de la información que organiza anualmente INTECO bajo el lema "La Ciberseguridad, un elemento clave para el futuro de nuestra sociedad".
Un año más estaré presente en representación de la empresa en la que trabajo, Nextel, participando en el taller T12 - Retos de ciberseguridad en la modernización de la Administración con la presentación Aprovechando oportunidades, cloud en la e-Administración. En ella contaré cómo muchas Administraciones Públicas están planteándose utilizar los servicios que ofrece el Cloud Computing como una forma de optimizar su inversión TIC, sin ser conscientes de las dificultades legales y prácticas que puede suponer el uso de estos servicios. A lo largo de la ponencia analizaré algunas de estas dificultades y presentaré posibles soluciones a ellas, para cuestionar en última instancia si estas soluciones permiten hacer uso de todos los beneficios teóricos que ofrece el Cloud Computing.
Por la tarde, como no podía ser de otra manera, también asistiré al taller T14 - Encuentro de blogueros de seguridad 2012. En este caso no participaré como ponente, aunque por supuesto estaré entre el público, tratando de aportar mi granito de arena como autor de este blog y colaborador del blog de seguridad de INTECO.
Y por la noche... mi intención es disfrutar del excelente turismo gastronómico que se puede practicar por el barrio húmedo. De modo que si a alguno le apetece disfrutar de unas cervezas en compañía, ya sabe dónde puede encontrarme! ;-)
Un año más estaré presente en representación de la empresa en la que trabajo, Nextel, participando en el taller T12 - Retos de ciberseguridad en la modernización de la Administración con la presentación Aprovechando oportunidades, cloud en la e-Administración. En ella contaré cómo muchas Administraciones Públicas están planteándose utilizar los servicios que ofrece el Cloud Computing como una forma de optimizar su inversión TIC, sin ser conscientes de las dificultades legales y prácticas que puede suponer el uso de estos servicios. A lo largo de la ponencia analizaré algunas de estas dificultades y presentaré posibles soluciones a ellas, para cuestionar en última instancia si estas soluciones permiten hacer uso de todos los beneficios teóricos que ofrece el Cloud Computing.
Por la tarde, como no podía ser de otra manera, también asistiré al taller T14 - Encuentro de blogueros de seguridad 2012. En este caso no participaré como ponente, aunque por supuesto estaré entre el público, tratando de aportar mi granito de arena como autor de este blog y colaborador del blog de seguridad de INTECO.
Y por la noche... mi intención es disfrutar del excelente turismo gastronómico que se puede practicar por el barrio húmedo. De modo que si a alguno le apetece disfrutar de unas cervezas en compañía, ya sabe dónde puede encontrarme! ;-)
25 septiembre 2012
Faldas y privacidad
Basta con salir un sábado por la noche para darse cuenta de que la longitud de las faldas que llevan las jóvenes (y no tan jóvenes) no se parece en absoluto a la de hace 10 ó 15 años. De hecho, si echamos la vista atrás podremos observar cómo en los últimos 100 años la cantidad de tela que cubría los cuerpos femeninos no ha hecho sino disminuir progresivamente. Durante el último siglo, la madre (ya no digamos la abuela) riñendo a la hija por la longitud de la falda ha sido un tópico repetido generación tras generación.
Lo que a veces no nos paramos a pensar es en lo que hay detrás de ese tópico. Y no estoy hablando de la teoría económica de la longitud de las faldas, sino de los motivos que llevan a las madres a insistir a sus hijas en que se tapen más. Sencillamente, consideran que están exponiendo demasiado su intimidad, al menos más de la que ellas consideran aceptable. Olvidando, por cierto, que ellas mismas hicieron lo mismo en su juventud...
En definitiva, creo que es evidente que cada generación tiende a mostrar en público más aspectos íntimos que la generación anterior. Las faldas, escotes o trajes de baño no son sino una representación muy gráfica de este hecho. Y la aparición de las redes sociales no ha hecho más que trasladar esta realidad al ciberespacio.
Mientras unos pocos (generalmente en la edad adulta) nos empeñamos en que las redes sociales implementen mayores medidas de privacidad, vemos escandalizados cómo las nuevas generaciones (nativos digitales, no lo olvidemos) no se preocupan por la cantidad de información íntima que publican en ellas. Y observamos cómo, incomprensiblemente para nosotros, no hacen prácticamente uso de las opciones de privacidad ni siquiera cuando saben que existen. Olvidando que no hacen sino trasladar a su realidad cotidiana los mismos principios que nosotros, en nuestra juventud, aplicamos a la nuestra: lucir un poco más de palmito tratando de conseguir un poco más de atención e interés por parte de los jóvenes del sexo opuesto de nuestro entorno. Al fin y al cabo, las únicas diferencias son que nuestro entorno físico era mucho más reducido que el suyo virtual, y que las posibilidades de "parecer interesantes" que tienen ellos van mucho más allá de los centímetros cuadrados de piel que estén dispuestos a enseñar.
Bajo ese punto de vista, creo que las estrategias que utilizamos para inculcar principios de privacidad entre las nuevas generaciones no son las más eficaces. Insistimos una y otra vez en que conozcan las opciones de privacidad que existen, en que sean conscientes de los peligros que acechan... ¿Acaso el clásico dicho de que "hay mucho violador suelto" ha amedrentado alguna vez a una joven para cambiar su indumentaria por una más "recatada"?
Me temo que la única estrategia que a medio plazo puede servir para tratar de inculcar una cierta preocupación por la privacidad en las nuevas generaciones es la de fijar el umbral mínimo socialmente aceptable. Lo mismo que una joven nunca estaría dispuesta a salir a la calle "vestida como una p..." (ojo, bajo su criterio, no bajo el de su madre), creo que nuestra aspiración debería ser la de definir ese nivel de privacidad mínimo que "una persona decente" no debería superar. Con la dificultad añadida no sólo de definir ese nivel (que siempre va a ser menor que el que nos gustaría), sino de lograr asociarlo a una figura "socialmente rechazable", como en el caso anterior. Y mientras tanto, resignarnos a ver cómo los jóvenes de hoy en día están dispuestos a enseñar a todo el mundo partes de sí mismos que a nosotros nos parecen íntimas y personales. Al fin y al cabo... no ha sido siempre así?
Lo que a veces no nos paramos a pensar es en lo que hay detrás de ese tópico. Y no estoy hablando de la teoría económica de la longitud de las faldas, sino de los motivos que llevan a las madres a insistir a sus hijas en que se tapen más. Sencillamente, consideran que están exponiendo demasiado su intimidad, al menos más de la que ellas consideran aceptable. Olvidando, por cierto, que ellas mismas hicieron lo mismo en su juventud...
En definitiva, creo que es evidente que cada generación tiende a mostrar en público más aspectos íntimos que la generación anterior. Las faldas, escotes o trajes de baño no son sino una representación muy gráfica de este hecho. Y la aparición de las redes sociales no ha hecho más que trasladar esta realidad al ciberespacio.
Mientras unos pocos (generalmente en la edad adulta) nos empeñamos en que las redes sociales implementen mayores medidas de privacidad, vemos escandalizados cómo las nuevas generaciones (nativos digitales, no lo olvidemos) no se preocupan por la cantidad de información íntima que publican en ellas. Y observamos cómo, incomprensiblemente para nosotros, no hacen prácticamente uso de las opciones de privacidad ni siquiera cuando saben que existen. Olvidando que no hacen sino trasladar a su realidad cotidiana los mismos principios que nosotros, en nuestra juventud, aplicamos a la nuestra: lucir un poco más de palmito tratando de conseguir un poco más de atención e interés por parte de los jóvenes del sexo opuesto de nuestro entorno. Al fin y al cabo, las únicas diferencias son que nuestro entorno físico era mucho más reducido que el suyo virtual, y que las posibilidades de "parecer interesantes" que tienen ellos van mucho más allá de los centímetros cuadrados de piel que estén dispuestos a enseñar.
Bajo ese punto de vista, creo que las estrategias que utilizamos para inculcar principios de privacidad entre las nuevas generaciones no son las más eficaces. Insistimos una y otra vez en que conozcan las opciones de privacidad que existen, en que sean conscientes de los peligros que acechan... ¿Acaso el clásico dicho de que "hay mucho violador suelto" ha amedrentado alguna vez a una joven para cambiar su indumentaria por una más "recatada"?
Me temo que la única estrategia que a medio plazo puede servir para tratar de inculcar una cierta preocupación por la privacidad en las nuevas generaciones es la de fijar el umbral mínimo socialmente aceptable. Lo mismo que una joven nunca estaría dispuesta a salir a la calle "vestida como una p..." (ojo, bajo su criterio, no bajo el de su madre), creo que nuestra aspiración debería ser la de definir ese nivel de privacidad mínimo que "una persona decente" no debería superar. Con la dificultad añadida no sólo de definir ese nivel (que siempre va a ser menor que el que nos gustaría), sino de lograr asociarlo a una figura "socialmente rechazable", como en el caso anterior. Y mientras tanto, resignarnos a ver cómo los jóvenes de hoy en día están dispuestos a enseñar a todo el mundo partes de sí mismos que a nosotros nos parecen íntimas y personales. Al fin y al cabo... no ha sido siempre así?
29 agosto 2012
El dilema de la calidad: ¿Real Madrid o Athletic de Bilbao?
Ahora que todos estamos volviendo a la dura rutina post-vacacional, espero que un post más "polémico" de lo habitual sirva para ir calentando motores... Y para que la vuelta al trabajo se haga más llevadera. Así que hoy he decidido hablar del concepto de calidad con un par de ejemplos futboleros. A ver si consigo que algún "hincha" entre al trapo...
Por un lado, la calidad debería ser algo sencillo de entender. Al fin y al cabo, todos tenemos más o menos claro cuándo algo es bueno, no? En este caso, cuándo un equipo hace "buen fútbol"... Por éso se me ha ocurrido como ejemplo el Athletic de Bilbao, un equipo del que prácticamente todo el mundo coincide en decir que la temporada pasada hizo muy buen fútbol. ¿Si su producto es bueno, es un equipo "de buena calidad"?
Sin embargo, los estudiosos de la calidad no están del todo de acuerdo con el planteamiento anterior, y muchos defienden que calidad consiste en satisfacer al cliente, en darle lo que quiere (incluso aunque no sepa que lo quiere). Si entendemos que el cliente de un equipo de fútbol son sus hinchas (no quiero entrar en el debate de cliente Vs sociedad, dos grupos de interés muy importantes para una sociedad deportiva)... ¿Qué es lo que quieren? Buen juego sí, pero sobre todo victorias y títulos. Y aquí es donde entra el ejemplo del Real Madrid.
Prácticamente todo el mundo coincide en que el Real Madrid no ha destacado la temporada pasada por su buen juego. Sin embargo, fue el equipo que más partidos ganó, y además consiguió un título. El Athletic de Bilbao, sin embargo, no consiguió ni la mitad de victorias que el Real Madrid, y tampoco logró ningún título, pese a alcanzar dos finales. ¿Podemos decir, por tanto, que el el Real Madrid es un equipo "de buena calidad"?
Obviamente, todo es matizable. Al fin y al cabo, el Athletic de Bilbao llegó a dos finales, y el juego del Real Madrid no era desastroso, ni mucho menos. Si preferís, vamos a poner dos ejemplos más clásicos y diferenciados: la selección italiana del catenaccio y los títulos frente a la selección española del toque y la eliminación en cuartos.
Y la pregunta es la siguiente: ¿Con qué definición de calidad te quedas? ¿Qué opción prefieres? ¿Athletic de Bilbao o Real Madrid? ¿La Italia histórica o la España histórica? A ver quién se atreve a mojarse y no opta por la respuesta fácil de elegir al FC Barcelona o al Brasil histórico...
Por un lado, la calidad debería ser algo sencillo de entender. Al fin y al cabo, todos tenemos más o menos claro cuándo algo es bueno, no? En este caso, cuándo un equipo hace "buen fútbol"... Por éso se me ha ocurrido como ejemplo el Athletic de Bilbao, un equipo del que prácticamente todo el mundo coincide en decir que la temporada pasada hizo muy buen fútbol. ¿Si su producto es bueno, es un equipo "de buena calidad"?
Sin embargo, los estudiosos de la calidad no están del todo de acuerdo con el planteamiento anterior, y muchos defienden que calidad consiste en satisfacer al cliente, en darle lo que quiere (incluso aunque no sepa que lo quiere). Si entendemos que el cliente de un equipo de fútbol son sus hinchas (no quiero entrar en el debate de cliente Vs sociedad, dos grupos de interés muy importantes para una sociedad deportiva)... ¿Qué es lo que quieren? Buen juego sí, pero sobre todo victorias y títulos. Y aquí es donde entra el ejemplo del Real Madrid.
Prácticamente todo el mundo coincide en que el Real Madrid no ha destacado la temporada pasada por su buen juego. Sin embargo, fue el equipo que más partidos ganó, y además consiguió un título. El Athletic de Bilbao, sin embargo, no consiguió ni la mitad de victorias que el Real Madrid, y tampoco logró ningún título, pese a alcanzar dos finales. ¿Podemos decir, por tanto, que el el Real Madrid es un equipo "de buena calidad"?
Obviamente, todo es matizable. Al fin y al cabo, el Athletic de Bilbao llegó a dos finales, y el juego del Real Madrid no era desastroso, ni mucho menos. Si preferís, vamos a poner dos ejemplos más clásicos y diferenciados: la selección italiana del catenaccio y los títulos frente a la selección española del toque y la eliminación en cuartos.
Y la pregunta es la siguiente: ¿Con qué definición de calidad te quedas? ¿Qué opción prefieres? ¿Athletic de Bilbao o Real Madrid? ¿La Italia histórica o la España histórica? A ver quién se atreve a mojarse y no opta por la respuesta fácil de elegir al FC Barcelona o al Brasil histórico...
Suscribirse a:
Entradas (Atom)



