<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>auditorías archivos - AUDERTIS</title>
	<atom:link href="https://www.audertis.es/tag/auditorias/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.audertis.es/tag/auditorias/</link>
	<description>Única Entidad de Certificación 100% especializada en el Esquema Nacional de Seguridad (ENS)</description>
	<lastBuildDate>Sat, 03 Jun 2017 19:57:15 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.8.3</generator>

<image>
	<url>https://www.audertis.es/wp-content/uploads/2016/10/cropped-audertis-icon-32x32.png</url>
	<title>auditorías archivos - AUDERTIS</title>
	<link>https://www.audertis.es/tag/auditorias/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title> Trámites para adecuarse al Esquema Nacional de Seguridad </title>
		<link>https://www.audertis.es/tramites-para-adecuarse-al-esquema-nacional-de-seguridad/</link>
		
		<dc:creator><![CDATA[audertis]]></dc:creator>
		<pubDate>Tue, 06 Jun 2017 07:00:42 +0000</pubDate>
				<category><![CDATA[Esquema Nacional de Seguridad]]></category>
		<category><![CDATA[Últimas Noticias]]></category>
		<category><![CDATA[auditorías]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<guid isPermaLink="false">http://www.audertis.es/?p=651</guid>

					<description><![CDATA[<p>Las administraciones deben seguir determinados trámites para adecuarse al Esquema Nacional de Seguridad. Simplificándolos, los agruparemos en tres fases concretas: Plan de Adecuación, Implantación y Auditoría. Es lo mismo que cuando alguien desea construir una casa. Primero hace “los planos” y, a partir de ellos, el constructor la “edifica”. En nuestro caso, la construcción de [...]</p>
<p>La entrada <a href="https://www.audertis.es/tramites-para-adecuarse-al-esquema-nacional-de-seguridad/">&lt;h1&gt; Trámites para adecuarse al Esquema Nacional de Seguridad &lt;/h1&gt;</a> aparece primero en <a href="https://www.audertis.es">AUDERTIS</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Las administraciones deben seguir determinados trámites para adecuarse al Esquema Nacional de Seguridad. Simplificándolos, los agruparemos en tres fases concretas: <strong>Plan de Adecuación</strong>, <strong>Implantación</strong> y <strong>Auditoría</strong>.</p>
<p>Es lo mismo que cuando alguien desea construir una casa. Primero hace “<strong>los planos</strong>” y, a partir de ellos, el constructor la “<strong>edifica</strong>”. En nuestro caso, la construcción de un Sistema de Gestión de la Seguridad de la Información basado en el ENS, primero debe planificarse para poder implantarse después con todas las garantías.</p>
<h3><strong>FASE 1: Plan de Adecuación </strong>(<span style="color: #ff0000;"><a style="color: #ff0000;" href="https://www.ccn-cert.cni.es/publico/seriesCCN-STIC/series/800-Esquema_Nacional_de_Seguridad/806-Plan_adecuacion_ENS/806_ENS-adecuacion_ene-11.pdf">ver Guía CCN-STIC-806</a></span>)<strong>:</strong></h3>
<ol>
<li>Se debe elaborar, aprobar y promulgar la <strong>política de seguridad</strong>, como se determina en la Guía CCN-STIC-805. Esto supone definir los roles y la asignación de responsabilidades relacionadas con el ENS, como se establece en la <strong>Guía CCN-STIC‐801</strong>. Los roles más relevantes son el responsable del servicio, el responsable de la información, el responsable de la seguridad y el administrador del sistema.</li>
</ol>
<p>El responsable del servicio determinará los requisitos de los servicios prestados a la ciudadanía en el ámbito del ENS; el responsable de la información determinará los requisitos de la información tratada por esos servicios;  el responsable de seguridad determinará las decisiones para satisfacer los requisitos de seguridad de la información y de los servicios, y el administrador del sistema asegurará técnicamente que dichos sistemas soporten los servicios siguiendo los requisitos de los anteriores.  La política de seguridad de la organización detallará las atribuciones de cada responsable y los mecanismos de coordinación y resolución de potenciales conflictos entre ellos.</p>
<ol start="2">
<li>Categorizar los sistemas atendiendo a la valoración de los servicios prestados y la información que éstos tratan (ver Guía CCN-STIC-803). Este es un aspecto fundamental para poder determinar las medidas de seguridad más adecuadas que deberán implantarse para la protección del sistema y de los datos y servicios que soportan.</li>
</ol>
<p>Una categorización realista y adecuada de los servicios prestados a la ciudadanía permitirá mitigar el riesgo de que se produzca un posible incidente de seguridad.</p>
<ol start="3">
<li>Realizar un <strong>análisis de riesgos</strong>, considerando la valoración de las medidas de seguridad existentes. Los resultados del análisis de riesgos permiten evaluar aquellos riesgos considerados intolerables para la organización y elegir para mitigarlos las medidas de seguridad apropiadas. La gestión de la seguridad basada en el riesgo es el mejor modo para reducir al mínimo su potencialidad, optimizando los recursos al destinarse éstos proporcionalmente al nivel de riesgo obtenido.</li>
</ol>
<ol start="4">
<li>Efectuar <strong>un análisis de insuficiencias o diferencial. </strong>Consiste en estudiar la situación real en la organización de cada una de las medidas de seguridad que determina el Anexo II del ENS. Debe recordarse que dichas medidas vendrán determinadas por la categorización de los sistemas realizada previamente.</li>
</ol>
<ol start="5">
<li>Preparar y aprobar la <strong>Declaración de aplicabilidad</strong> de las 75 medidas del Anexo II del ENS. Esta declaración debe especificar, de forma motivada para cada medida, si aplica o no, y cómo se implementará dicha medida de seguridad. Para quién no esté muy familiarizado con ellas, engloban aspectos como el control de acceso, asegurar la red interna, la protección contra incendios o los deberes y obligaciones del personal.</li>
</ol>
<p><img fetchpriority="high" decoding="async" class="aligncenter size-full wp-image-655" src="https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1.jpg" alt="" width="1280" height="448" srcset="https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-200x70.jpg 200w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-300x105.jpg 300w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-400x140.jpg 400w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-600x210.jpg 600w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-768x269.jpg 768w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-800x280.jpg 800w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-1024x358.jpg 1024w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1-1200x420.jpg 1200w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad2-1.jpg 1280w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<ol start="6">
<li>Elaborar un <strong>plan de mejora de la seguridad</strong>, sobre la base de las insuficiencias detectadas y del análisis de riesgos, incluyendo plazos estimados de ejecución y recursos necesarios. Suele dividirse en acciones para ser abordadas de forma inmediata, acciones a corto y acciones a medio plazo. Es conveniente detallar al máximo como se implantará cada acción, como si de un conjunto de mini proyectos se tratara.</li>
</ol>
<h3><strong>FASE 2: Implantación </strong>(ver Guía CCN-STIC-806)<strong>:</strong></h3>
<p>A mayor nivel de detalle en el <strong>Plan de mejora de la seguridad</strong>, más fácil será implantarlo llevándolo del plano teórico al práctico.</p>
<ol start="7">
<li>La fase de implantación no solo incluye la materialización del citado Plan, sino la <strong>operación y</strong> <strong>monitorización continuada</strong> de las diferentes medidas de seguridad aplicadas, ya sean técnicas u organizativas en base a normas internas y procedimientos que las desarrollen. Se marca así la diferencia entre un puñado de medidas de seguridad y la seguridad gestionada en base a un sistema de gestión del ENS basado en la mejora continua.</li>
</ol>
<ol start="8">
<li>También es conveniente formar y concienciar asiduamente al personal respecto a la seguridad, de forma que reforcemos aquella célebre frase que señala a las personas como el eslabón más débil de la cadena de protección de los servicios y la información que tratan.</li>
</ol>
<p><img decoding="async" class="aligncenter size-full wp-image-656" src="https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3.jpg" alt="" width="1280" height="905" srcset="https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-200x141.jpg 200w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-300x212.jpg 300w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-400x283.jpg 400w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-600x424.jpg 600w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-768x543.jpg 768w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-800x566.jpg 800w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-1024x724.jpg 1024w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3-1200x848.jpg 1200w, https://www.audertis.es/wp-content/uploads/2017/06/Tramites-Esquema-Nacional-Segurdad3.jpg 1280w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<h3><strong>FASE 3: Auditoría </strong><a href="https://www.ccn-cert.cni.es/series-ccn-stic/800-guia-esquema-nacional-de-seguridad/502-ccn-stic-802-auditoria-del-ens/file.html"><span style="color: #ff0000;">(ver Guía CCN-STIC-802)</span></a><strong>:</strong></h3>
<ol start="9">
<li>Deberán realizarse auditorías periódicas que permitan detectar desviaciones respecto a lo previsto en el Plan de Adecuación al ENS y en el propio RD 3/2010 y modificaciones posteriores. Si los sistemas se han categorizado de nivel medio o alto, es obligatorio realizarlas bienales (cada dos años) por una entidad certificadora, que extenderá, caso de superarse positivamente, el correspondiente <strong>Certificado de Conformidad con el ENS </strong>para la categoría del sistema que corresponda. Caso de sistemas categorizados de nivel básico (los menos frecuentes), entonces la certificación independiente es opcional.</li>
</ol>
<ol start="10">
<li>Si como resultado de las auditorías se eleva alguna no conformidad menor, la organización auditada deberá presentar un <strong>Plan de Acciones Correctivas</strong> (PAC) dónde se identifica la solución que corregirá la no conformidad, y la planificación para su materialización.</li>
</ol>
<p>Realizar el Plan de Adecuación primero e implementarlo después requiere de expertos que construyan un sistema de gestión de la seguridad acorde a las premisas que establece el Esquema Nacional de Seguridad.</p>
<p>La entrada <a href="https://www.audertis.es/tramites-para-adecuarse-al-esquema-nacional-de-seguridad/">&lt;h1&gt; Trámites para adecuarse al Esquema Nacional de Seguridad &lt;/h1&gt;</a> aparece primero en <a href="https://www.audertis.es">AUDERTIS</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>El Cloud Computing en el Esquema Nacional de Seguridad</title>
		<link>https://www.audertis.es/cloud-computing-e-interfaces-solidas/</link>
		
		<dc:creator><![CDATA[audertis]]></dc:creator>
		<pubDate>Tue, 30 May 2017 07:00:40 +0000</pubDate>
				<category><![CDATA[Ciberseguridad]]></category>
		<category><![CDATA[Últimas Noticias]]></category>
		<category><![CDATA[auditorías]]></category>
		<category><![CDATA[ciberseguridad]]></category>
		<category><![CDATA[Cloud Computing]]></category>
		<category><![CDATA[Esquema Nacional de Seguridad]]></category>
		<category><![CDATA[protección]]></category>
		<guid isPermaLink="false">http://www.audertis.es/?p=595</guid>

					<description><![CDATA[<p>Auditorías para reducir riesgos de seguridad: Cloud Computing Hasta que el 13 de octubre de 2016 se promulgó por la Secretaría de Estado de Administraciones Públicas la Resolución que obliga a la ITS de Certificación de la Conformidad, los proveedores que querían trabajar con una Administración Pública debían adoptar una serie de medidas de [...]</p>
<p>La entrada <a href="https://www.audertis.es/cloud-computing-e-interfaces-solidas/">El Cloud Computing en el Esquema Nacional de Seguridad</a> aparece primero en <a href="https://www.audertis.es">AUDERTIS</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="fusion-fullwidth fullwidth-box fusion-builder-row-1 nonhundred-percent-fullwidth non-hundred-percent-height-scrolling" style="background-color: rgba(255,255,255,0);background-position: center center;background-repeat: no-repeat;padding-top:0px;padding-right:0px;padding-bottom:0px;padding-left:0px;margin-bottom: 0px;margin-top: 0px;border-width: 0px 0px 0px 0px;border-color:#eae9e9;border-style:solid;" ><div class="fusion-builder-row fusion-row"><div class="fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-one-full fusion-column-first fusion-column-last" style="margin-top:0px;margin-bottom:0px;"><div class="fusion-column-wrapper fusion-flex-column-wrapper-legacy" style="background-position:left top;background-repeat:no-repeat;-webkit-background-size:cover;-moz-background-size:cover;-o-background-size:cover;background-size:cover;padding: 0px 0px 0px 0px;"><div class="fusion-text fusion-text-1"><h3><strong>Auditorías para reducir riesgos de seguridad: Cloud Computing</strong></h3>
<p>Hasta que el 13 de octubre de 2016 se promulgó por la Secretaría de Estado de Administraciones Públicas la Resolución que obliga a la ITS de Certificación de la Conformidad, los proveedores que querían trabajar con una Administración Pública debían adoptar una serie de medidas de seguridad que, en el mejor de los casos, establecía la administración contratante en el pliego de condiciones de contratación.</p>
<p>Ahora, según dispone la citada Resolución, es obligación de la Administración que contrata exigir en el pliego al futuro adjudicatario que esté en posesión del correspondiente certificado de conformidad con las disposiciones del Esquema Nacional de Seguridad (ENS).</p>
<p>Ya no basta con que el proveedor afirme en la oferta que está en disposición de cumplir determinadas medidas de seguridad en los servicios que se le contratan, sino que <strong>debe acreditarlo mediante el correspondiente Certificado de Conformidad con el ENS</strong>.</p>
<p>Las auditorías de conformidad son el proceso para garantizar una evaluación precisa del entorno de seguridad del proveedor, de sus controles, de sus procesos y de su efectividad actual para proporcionar productos o prestar servicios al Sector Público.</p>
<p>A través de esta auditoría se pueden identificar vulnerabilidades, y carencias en los controles necesarios para mitigarlas, evidenciando que no han sido tratadas adecuadamente para reducir el riesgo respecto a la seguridad.</p>
<p>Tanto los elementos de tratamiento, como las redes a través de las que circula la información, deberán estar adecuadamente protegidos, asegurándose de que no existen accesos no controlados ni conexiones cuyos riesgos no estén apropiadamente gestionados y supervisados por el proveedor de los servicios.</p>
<h3><strong>La protección del cloud computing </strong></h3>
<p>Las empresas prestadoras de servicios de <strong>Cloud Computing</strong> que trabajen para la Administración han de cuidar especialmente la seguridad. Pero, ¿qué es el Cloud Computing o, como popularmente se le conoce, la Nube? Dicho de una manera sencilla, son los servicios informáticos que se prestan cumpliendo cinco características esenciales simultáneamente: Acceso desde Internet, permitir una rápida elasticidad en la capacidad contratada, servicio medible que permita el “pago por uso”, autoservicio bajo demanda desde un portal y que el proveedor disponga de un amplio “pool de recursos” para satisfacer la demanda de todos sus clientes dando la sensación de capacidad infinita.</p>
<p>Entre los servicios más habituales tenemos: servidores virtuales, bases de datos, almacenamiento, correo electrónico y otras aplicaciones especializadas bajo el modelo de SaaS, etc.</p>
<p>Este tipo de empresas están obligadas a mantener la seguridad de la información en todas sus dimensiones, incidiendo en la integridad, la confidencialidad y la disponibilidad de la misma. Esto es así  debido a que el <u>Cloud Computing</u> es un modelo de entrega de servicios basado en un entorno virtual al que se accede a través de Internet y eso implica que las amenazas sean constantes.</p>
<p>Un mal uso del Cloud Computing, sin las debidas garantías de seguridad por parte del proveedor, y del cliente en su acceso, puede dar lugar a ciberataques por parte de cibercriminales que  tienen en Internet su campo de operaciones. Los interfaces deben diseñarse de forma segura, evitando así los problemas de seguridad, tanto los que son intencionados como los que se producen de forma accidental. Incibe nos da una serie de <span style="text-decoration: underline;"><span style="color: #ff0000;"><a style="color: #ff0000; text-decoration: underline;" href="https://www.incibe.es/extfrontinteco/img/File/intecocert/EstudiosInformes/cert_inf_riesgos_y_amenazas_en_cloud_computing.pdf">recomendaciones</a></span></span> en este sentido.</p>
<h3><strong>Cloud pública, privada e híbrida</strong></h3>
<p>Existen tres posibles modelos de despliegue de Cloud,  que en su caso hay que proteger: la pública, la privada y la híbrida.</p>
<p>La Cloud pública se refiere a que el “pool de recursos” del prestador del servicio, es compartido por todos los clientes. En la Cloud privada, ese “pool de recursos” es específico para determinado cliente y no es compartido con nadie más. Una Cloud hibrida es un entorno mixto entre los dos anteriores.</p>
<p>Además existen tres modelos de entrega de servicios por parte del prestador de servicios de Cloud: La Infraestructura como Servicio (IaaS) que consiste, simplificándolo mucho, aprovisionar máquinas virtuales vacías (únicamente con el sistema operativo); La Plataforma como Servicio (PaaS) que consiste en proporcionar adicionalmente a la IaaS herramientas de desarrollo, bases de datos, etc. en un entorno especializado; Y el Software como Servicio (SaaS) que es el acceso a determinadas aplicaciones que corren en la Nube, como es el caso de Gmail.</p>
<p><img decoding="async" class="aligncenter size-full wp-image-598" src="https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b.jpg" alt="" width="1280" height="720" srcset="https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-200x113.jpg 200w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-300x169.jpg 300w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-400x225.jpg 400w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-600x338.jpg 600w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-768x432.jpg 768w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-800x450.jpg 800w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-1024x576.jpg 1024w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b-1200x675.jpg 1200w, https://www.audertis.es/wp-content/uploads/2017/05/Noticia-4b.jpg 1280w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<p>La infraestructura contratada para trabajar en la nube debe ser segura, ya sea una nube privada o pública, o un servicio SaaS, PaaS o IaaS. Es importante conseguir:</p>
<ul>
<li>Seguridad de los componentes: la nube debe estar diseñada por parte del proveedor para ser segura, creada con <strong>componentes seguros</strong> y certificados, con <strong>interfaces sólidas</strong> y con procesos de evaluación que creen confianza.</li>
<li>Debe disponer de un estudiado diseño en las interfaces específicas para los accesos de los clientes, minimizando los riesgos mediante las correspondientes capas de seguridad.</li>
<li>A medida que las necesidades de un cliente se modifican, el proveedor de servicios debe ofrecer la posibilidad de aumentar o desactivar esos recursos (ancho de banda, procesadores, almacenamiento y memoria en cada máquina virtual, o reducir el número de éstas) según corresponda a los requisitos del cliente.</li>
<li>Esta gestión del ciclo de vida del servicio debe administrarse con <span style="text-decoration: line-through;">la</span> responsabilidad por parte del proveedor para crear confianza. Por ejemplo, borrando completamente el área de datos ya no requerida por un cliente, de modo que no pueda ser accedida por el nuevo cliente al que se le reasigne ese recurso de almacenamiento del “pool general”.</li>
<li>El prestador de servicios de Cloud debe garantizar también la portabilidad de los datos, de modo que al finalizar el servicio le sean retornados al cliente en un formato estándar o convenido.</li>
</ul>
<p><strong>Las soluciones de seguridad pasan por medidas técnicas como la protección de la red virtual, el control de los accesos a los recursos, el aislamiento del software, la protección de datos de forma segura, etc., y otras organizativas y jurídicas como el establecimiento de específicas cláusulas contractuales.</strong></p>
<p>La contratación de servicios de Cloud Computing exige la realización de auditorías de seguridad ordinarias y extraordinarias, tal y como contempla el artículo 34 del ENS. Este artículo exige requisitos específicos sobre los criterios y métodos de trabajo empleados. En este proceso AUDERTIS es la entidad 100% especializada en el Esquema de Seguridad que ofrece un  proceso independiente y riguroso que transmite la máxima confianza.</p>
</div><div class="fusion-clearfix"></div></div></div></div></div>
<p>La entrada <a href="https://www.audertis.es/cloud-computing-e-interfaces-solidas/">El Cloud Computing en el Esquema Nacional de Seguridad</a> aparece primero en <a href="https://www.audertis.es">AUDERTIS</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
