IT360.es AUDITORIA Y FORMACION EN CALIDAD TIC

CALIDAD TIC ISO 27001 ISO 15504 ISO 20000 Blog Calidad en TI


SEGURIDAD DE LA INFORMACION | La imagen es también un activo a proteger

Mr Bean y la seguridad de la Informacion






Diez horas tardo la web de la presidencia española en la Unión Europea, www.eu2010.es en sufrir un "ataque" de seguridad. No está claro del todo lo que ha pasado. El gobierno dice que fue una broma, HOAX, que con un fotomontaje se publicó en una web con dominio parecido.

Toni Martin-Avila - 05-01-2010



Diez horas ha tardado la web de la presidencia española en la Unión Europea, www.eu2010.es en sufrir un "ataque" de seguridad. No está claro del todo lo que ha pasado. El gobierno dice que fue una broma, HOAX, que con un fotomontaje se publicó en una web con dominio parecido. Por otra parte en la comunidad más frikie ya hay diversa información técnica acerca de lo que ha pasado.

Los que trabajamos en seguridad somos un poco como magos. No está bien decir los trucos, aunque evidentemente el que escribe no los tiene sobre este affaire. Yo me dedico a la gestión de la seguridad, no a los aspectos puros técnicos. Pero a pesar de ello basta con darse un paseo técnico por la web para descubrir evidentes bastante fallos que hacen al sistema super vulnerable. No son nada del otro mundo. En realidad aspectos básicos para quien desarrolle una web con contenidos que hay que proteger de manera especial.

Un ejemplo de estas vulnerabilidades, es que sigue estando activa la página de administración de contenidos. Con lo sencillo que seria hace un control IP de la máquina/s que controle los contenidos de esta web o una configuración en Apache para evitar un cuarto acceso. El SSH (mejor no lo cuento), el HTML injection (mejor tampoco...). Detrás de este servicio tan delicado: Amazon web services, un software opensource de gestión de contenidos, un montón de listados por formularios... Nos preguntamos...¿dónde se han gastado los 12 millones de euros?.




Fuera de aspectos técnicos lo que me llama la atención de esta anécdota es la elección del personaje. Mr Bean es un señor advenedizo, un tanto anodino. Un ejemplo cómico de quien ser ser nadie, puede llegar a ser otro. Pasea por la acera y lo confunden con un famoso, trabaja como camarero y se piensan que es el primer ministro. Alguien lo confunde, y él adopta esta nueva personalidad. Es el claro ejemplo de la seguridad en la privacidad, en el tópico de la usurpación de la identidad, buscada o encontrada.

Por otra parte lo que ha pasado nos puede ayudar a comprender mejor el concepto de seguridad de la información que es la suma de tres variables. En realidad el problema ha sido de integridad, ha "aparecido" un contenido en Internet que no está relacionado con la "verdad". Ese señor no es nuestro querido Zapatero. Por otra parte, si realmente se modificó el código de una web está claro que fue por un problema de control de acceso a algún servicio, un fallo sobre la confidencialidad. Y por otra toda este anecdotario ha hecho que la web reciba millones de visitas y actualmente la web tiene problemas de disponibilidad. Independiente de cuales han sido las vulnerabilidades y de quien es o o la culpa, otro factor de seguridad es la imagen. Por un problema de seguridad la imagen se ve perjudicada, y ésto valga la redundancia es también seguridad de la información (la imagen es un activo)

Esperemos que nadie se le ocurra definir un ROI con el número de visitas, porque seguramente estos días este website será el más visitado de España.

Señores del Gobierno, cómprense la ISO 27001 y la ISO 27002, 12 millones de euros dan para mucho! Al menos que lean los ya cientos de post que hablan sobre las vulnerabilidades y que se solucionen lo antes posible. Nuestro equipo está a su disposición para echarles una mano.









TEMAS EN CALIDAD TIC

ISO 27001 Implantación certificación
Gestión de servicios TI, ISO 20K, ITIL
Riesgos e incidentes de seguridad
Protección de datos personales, LOPD
Seguridad en redes sociales
La calidad en el ciclo de vida del software
Esquema Nacional de Seguridad

MATERIAL ELABORADO POR

Toni Martín-Avila
Consultor y auditor ISO 27001, ISO 20000, ISO 15504
www.IT360.es doITsmart.es
@IT360es


ULTIMOS ARTICULOS PUBLICADOS

Por qué las empresas incumplen la LOPD
publicado el 28/09/2011
La Trazabilidad, ese gran olvidado en la ISO 27001
publicado el 30/12/2010
Sostenibilidad TIC: No es cloud todo lo que reluce
publicado el 12/11/2010
La sanidad pública española no cumple la LOPD
publicado el 13/10/2010
El Aseguramiento de la calidad en ISO 27001
publicado el 12/10/2010
Certificaciones y normativas de calidad en software
publicado el 25/09/2010
Esquema ISO 27001 Controles sobre la Política de Seguridad de la Información
publicado el 24/09/2010
El modelo PDCA en ISO 20000
publicado el 14/09/2010
Aplicacion del Esquema Nacional de Seguridad – ENS
publicado el 11/09/2010
Todas las medidas del Esquema Nacional de Seguridad. Mindmap interactivo
publicado el 19/08/2010
El Esquema Nacional de Seguridad. Una visión global
publicado el 03/08/2010
¿A quién está dirigido el ENS?
publicado el 03/08/2010
Definición del concepto seguridad de la Informacion
publicado el 26/05/2010
IT360.es - Gestión de servicios IT/ ISO 20000. turisTEC Palma de Mallorca. Documentación de la presentación
publicado el 17/04/2010
Construye relaciones beneficiosas con tu proveedor tecnológico
publicado el 01/04/2010
Comparación de las normas SAS 70 e ISO/IEC 27001:2005
publicado el 05/03/2010
La calidad en el marco del software
publicado el 17/02/2010
En ocasiones veo... datos personales
publicado el 01/02/2010
Las denuncias ante la Agencia Española de Protección de datos crecen como el paro
publicado el 29/01/2010
Encuesta LOPD en la empresa turística
publicado el 15/01/2010
No envíes una foto en bikini
publicado el 09/01/2010
Mr Bean y la seguridad de la Informacion
publicado el 05/01/2010
LOPD al grano. 5 aspectos clave para un hotel
publicado el 29/12/2009
El enfoque por procesos en la gestión de la seguridad de la información, ISO 27001 process aproach
publicado el 26/12/2009
Viaja a USA y tus datos personales, los más sensibles, irán contigo para quedarse alli.
publicado el 06/12/2009
Jornada informativa sobre seguridad de la informacion y la certificación ISO 27001
publicado el 11/11/2009
Cinco ideas prácticas para pasar a la acción en la empresa 2.0
publicado el 25/10/2009
Ha cambiado el concepto de privacidad
publicado el 23/09/2009
Los blogs también deben cumplir ciertas leyes
publicado el 20/09/2009
La familia ISO 27001 crece. ISO 27799, un paso más en la Seguridad de la Información del sector sanidad
publicado el 27/05/2009
Mi gran amigo Paco
publicado el 17 de abril de 2009
Google,las caritas y la dichosa LOPD
publicado el 20 de marzo de 2009
Por que un marco juridico en Internet?
publicado el 6 de marzo de 2009



2011 - IT360.es
Toni Martin-Avila
suscripcion RSS Perfil de empresa en LinkedinSíguenos en TwitterSíguenos en facebookSíguenos en Delicious