Blog para intercambios de consultores de Estandares, especialmente en Calidad y TI
viernes, 29 de abril de 2011
¿Actuará la AEPD ante el posible robo de datos personales a SONY?
martes, 19 de abril de 2011
Formación “OBLIGATORIA” en Protección de Datos
La semana pasada tuve que repetir estas palabras hasta la saciedad seguramente porque, alguna de “estas empresas” que juegan con la interpretación de la LOPD y su Reglamento, se dedicó a hacer telemarketing sobre un sector concreto.
Si bien es cierto que, en el Artículo 89. Funciones y obligaciones del personal, del Reglamento de Desarrollo de la LOPD (Real Decreto 1720/2007), se establece la obligación por parte del Responsable del Fichero de informar al personal sobre “las medidas de seguridad que afecten al desarrollo de sus funciones así como las consecuencias en que pudiera incurrir en caso de incumplimiento”, esto se puede llevar a cabo, entre otras muchas, de las siguientes formas;
• establecer las cláusulas pertinentes en el contrato laboral,
• anexar un documento explicativo de los extremos oportunos junto a la entrega de la nómina,
• realizar un mailing a todo el personal afectado,
• establecer un mensaje de advertencia previo al acceso a los sistemas,
• y por supuesto, con una acción formativa.
jueves, 3 de marzo de 2011
Particularidades de MAGERIT en el ENS
jueves, 24 de febrero de 2011
El análisis de riesgos en el Esquema Nacional de Seguridad
Uno de esos aspectos es el del análisis de Riesgos. Las referencias al mismo en el ENS son las siguientes:
1. Conjunto de medidas a adoptar según Anexo II --> Marco operacional--> op.pl.1
Si la categoría del sistema es:
• BAJA, “Bastará un análisis informal, realizado en lenguaje natural.”.
Hay que puntualizar que para concluir que la categoría del sistema es BAJA, sí hemos debido de realizar un análisis formal inicial que incluya: inventario de activos de tipo información, servicios y sistema, dependencias entre ellos y valoración de los activos información y servicios. Esto serían los requisitos mínimos en el caso de AAPP con Sistemas de Información de categoría BAJA.
• MEDIA, “Se deberá realizar un análisis semi-formal, usando un lenguaje específico, con un catálogo básico de amenazas y una semántica definida”.
No tiene por qué seguirse metodología MAGERIT, y podría ser suficiente con un análisis en tablas de Excel sencillo.
• ALTA, “Se deberá realizar un análisis formal, usando un lenguaje específico, con un fundamento matemático reconocido internacionalmente.”
Se recomienda MAGERIT y se exige un inventario de “vulnerabilidades”, que no es exigido en las categorías anteriores.
2. En el resto de medidas exigibles por el ENS, se toma como referencia el análisis de riesgos para:
- En la auditoría obligatoria también debe comprobarse que se realiza el AARR, revisa y aprueba anualmente.
- En el plan de adecuación se debe incluir el AARR realizado hasta la fecha.
- En la política de Seguridad se debe incluir un apartado donde la organización se compromete a realizar el AARR y atender a sus conclusiones, además de nombrar a los responsables.
- El Análisis de Riesgos será elaborado y validado por el Responsable del Sistema, que puede delegar su elaboración.
En el próximo artículo profundizaremos en algunos aspectos particulares que hay que tener en cuenta al aplicar Magerit como metodología de AARR del ENS.
viernes, 18 de febrero de 2011
¿Hacia donde caminan los Sistemas de Gestión en normas ISO?
- El aumento de esta dependencia ha sido espectacular, y habitualmente al no formar parte de la cadena de valor tradicional de la empresa (siempre se han considerado procesos de soporte), han sido excluidos del alcance de las normas ISO tradicionales enfocadas a Gestión (ISO9001, ISO14001…).
- Tal ha sido el contraste de enfoques que los consultores de Sistemas de Gestión tradicionales rara vez han dado el salto a la consultoría en normas tecnológicas, puesto que parecía haber una gran dependencia de éstas de los conocimientos técnicos con una curva de aprendizaje larga.
- A su vez, los consultores informáticos tradicionales, habituados a una auditoría informática muy técnica pero alejada de la gestión de la empresa, han visto la posibilidad de ampliar estas auditorías técnicas a los controles Organizativos, Técnicos, Físicos y Legales de las normas ISO de carácter tecnológico.
- Finalmente, hemos asistido en la última década a la especialización de consultores legales (principalmente abogados) en derecho aplicado a Nuevas Tecnologías de la Información, especialmente en la Ley Orgánica de Protección de Datos y el Real decreto 1720/2007 que la desarrolla. Los aspectos coincidentes con un Sistema de Gestión de la Información han animado a estos últimos a dar el salto como consultores de Información más amplia que “el dato de carácter personal” (más ahora con la aparición reciente del “Esquema Nacional de Seguridad”).
martes, 8 de febrero de 2011
Safer Internet Day 2011
La asociación PROTEGELES, de protección y fomento de un uso responsable de las nuevas tecnologías entre los menores, http://www.protegeles.com/, participa activamente en la organización y difusión de este evento.
PROTEGELES promueve la difusión del spot que ha creado y adaptado a cada idioma y país, lanzando el mismo mensaje en todo el mundo con ocasión de ese día, ¡Piénsalo antes! (Think B4 U post!), apelando a la responsabilidad del usuario a la hora de publicar y gestionar recursos en Internet, especialmente fotografías y vídeos.
lunes, 31 de enero de 2011
Baile de sillas en la consultoría

Accenture, Roland Berger y Atos Origin han cambiado a sus primeros espada en 2010. KPMG ha fichado a 9 rivales, mientras que Ernst & Young, Deloitte y PwC han incorporado a 5 directivos de la competencia. A Indra, le han quitado 5.
Las consultoras que operan en España recrudecen la guerra de fichajes. Las principales firmas del sector han cerrado un año negativo para el negocio con tres cambios de máximo dirigente, ascensos y 44 incorporaciones estrella para reforzar sus plantillas. Parece que la preocupación por la caída del 5% en los márgenes ha dado paso a la acción.
Accenture y Roland Berger han renovado durante 2010 a sus consejeros delegados mundiales con la entrada de Pierre Nanterme y Martin C. Wittig, respectivamente. Ambos son hombres de la cantera y tienen un fuerte perfil financiero, un matiz interesante dado el contexto económico.
jueves, 27 de enero de 2011
La AGPD invita a celebrar la 5ª edición del Día de la Protección de datos el 28 de Enero

- Tiene por objeto impulsar el conocimiento entre los ciudadanos de sus derechos y responsabilidades en materia de protección de datos.
- El evento celebra su 5ª edición y conmemora el 30 aniversario de la firma del Convenio 108 del Consejo de Europa.
- Con motivo de la celebración de esta jornada, la AEPD hará entrega de los "Premios de Protección de Datos 2010", que este año alcanzan su XIV edición.
viernes, 14 de enero de 2011
Ya tenemos los PODCAST de los cursos!!
Un saludo!
martes, 28 de diciembre de 2010
"No seas pardillo": la Policía aconseja a los jóvenes contra los timadores

La Policía Nacional y la Guardia Civil colgarán mañana en la plataforma social Tuenti un mensaje -que forma parte de la iniciativa "Plan Contigo", dirigida a los jóvenes- con advertencias contra los timadores que venden "productos milagro", ofrecen dinero fácil o se hacen pasar por "ligues" en internet.
Bajo el título de "No seas pardillo" y coincidiendo con el Día de los Santos Inocentes, las Fuerzas de Seguridad alertan contra quienes no se contentan con gastar bromas y pretenden "abusar de la buena fe o desconocimiento de los otros para engañarles" mediante prácticas que algunas veces no pueden ser consideradas legalmente como delictivas.
La Policía cita entre otros trucos el de los supuestos directores de casting que buscan modelos o actores con el objetivo de obtener dinero o favores sexuales a cambio de entrar en el mundo del espectáculo; así como el de quienes ofrecen trabajos sencillos y bien pagados, salvo por el hecho de que siempre hay que adelantar un dinero "para realizar algún trámite previo e imprescindible".
lunes, 27 de diciembre de 2010
Los creadores de virus cambian sus tácticas en busca de ingresos

martes, 21 de diciembre de 2010
Las principales paginas de descargas cierran en protesta por la 'ley Sinde'

viernes, 17 de diciembre de 2010
Una filtración del FBI revela el coste y el modo de actuar en un ataque informático a gran escala

martes, 14 de diciembre de 2010
La cultura de la seguridad en la empresa

Los responsables de IT de las empresas implementan medidas y controles de seguridad (gestión de permisos, perímetros de seguridad, controles de acceso, zonas seguras, firewalls, antivirus, etc), sin embargo, este tipo de medidas por sí solas, necesitan complementarse con factores algo más humanos. Lo normal es que cada empresa mantenga una política de seguridad, ya sea mediante procedimientos internos o, directamente, alineados con un sistema de gestión, como puede ser la norma ISO 27001, pero ni las medidas tecnológicas ni los procedimientos lo son todo, nos sigue faltando algo: la concienciación del personal y el establecimiento de una cultura alrededor de la seguridad.
Recientemente, el fabricante de software de seguridad Clearswift ha publicado un estudio, realizado entre unos 2.000 empleados de diversas empresas, con un dato que me ha parecido muy interesante; un 74% de los participantes afirmó que conocía y comprendía las políticas de seguridad de la información establecidas en sus empresas, sin embargo, de este grupo, más de dos tercios afirmaban, además, que no habían recibido nunca ningún tipo de formación o charla sobre la seguridad de la información o la política de la seguridad.
Precisamente es la falta de concienciación de los empleados de una organización uno de los mayores riesgos para las empresas; riesgo que, por cierto, se suele olvidar. La falta de una cultura de la seguridad dentro de las organizaciones es un problema, por desgracia, demasiado común.
¿Cómo concienciar a una organización? ¿cómo implantar esa cultura de la seguridad en la empresa? ¿mediante una formación regular? ¿un curso muy completo tan sólo una vez?. Tras implantar un sistema de gestión de la seguridad, la norma ISO 27001, por ejemplo, indica que se deben impartir sesiones formativas al personal para concienciarlos y familiarizarlos con el sistema y sus procedimientos, un aspecto que todas las empresas cumplen; sin embargo, tras esto, rara es la organización que realiza jornadas de reciclaje o las repite para el personal de nueva incorporación.
La mayoría de incidentes de seguridad que suceden en las empresas podrían haberse evitado, simplemente, prestando un poco de atención a lo que se estaba realizando, por tanto, un personal bien instruido y concienciado puede ser tan eficaz como un antivirus, o al menos, un buen complemento de éste.
En definitiva, no sólo las medidas físicas de seguridad van a garantizar la integridad de los activos de la compañía, por tanto, las empresas además de invertir en soluciones de seguridad deben invertir en el capital humano de la compañía, implantando planes de concienciación en torno a la seguridad de la información y asumiéndolos como parte de la cultura de la organización.
Vía: PC World y Cibersur Imagen: Tecnicias
Visto en: http://www.bitelia.com/
viernes, 10 de diciembre de 2010
Escribir mal Twitter lleva a falsa encuesta y a estafa

En caso de acceder a la encuesta y realizarla uno será redirigido al sitio donde se concreta la estafa donde uno pagará unos modestos 31,95 dólares para (supuestamente) recibir el regalo de u$s 2.741,88.
Desde Segu-Info han denunciado a Phishtank, Google SafeBrowsing y WOT los sitios involucrados en este engaño. Si bien algunos están denunciados desde hace más de un año atras, otros de los sitios no estaban reportados.Del mismo modo y abusando del mismo engaño se da el caso al escribir con error el sitio de Facebook. Gracias a estos nuevos reportes, ahora el acceso en general es bloqueado en lo navegadores FireFox, Chrome y bloqueadores que usan servicios relacionados a los descriptos.Recomendamos tener cuidado al tipear los nombres de sus sitios favoritos y dudar de cualquier situación inusual que pueda presentarse. En este caso recordar el sabio y muy vigente refrán "Cuando la limosna es grande ... hasta el santo desconfía"
jueves, 9 de diciembre de 2010
Manifiesto por una Red Neutral

Los ciudadanos y las empresas usuarias de Internet adheridas a este texto manifestamos:
1. Que Internet es una Red Neutral por diseño, desde su creación hasta su actual implementación, en la que la información fluye de manera libre, sin discriminación alguna en función de origen, destino, protocolo o contenido.
2. Que las empresas, emprendedores y usuarios de Internet han podido crear servicios y productos en esa Red Neutral sin necesidad de autorizaciones ni acuerdos previos, dando lugar a una barrera de entrada prácticamente inexistente que ha permitido la explosión creativa, de innovación y de servicios que define el estado de la red actual.
3. Que todos los usuarios, emprendedores y empresas de Internet han podido definir y ofrecer sus servicios en condiciones de igualdad llevando el concepto de la libre competencia hasta extremos nunca antes conocidos.
4. Que Internet es el vehículo de libre expresión, libre información y desarrollo social más importante con el que cuentan ciudadanos y empresas. Su naturaleza no debe ser puesta en riesgo bajo ningún concepto.
5. Que para posibilitar esa Red Neutral las operadoras deben transportar paquetes de datos de manera neutral sin erigirse en “aduaneros” del tráfico y sin favorecer o perjudicar a unos contenidos por encima de otros.
6. Que la gestión del tráfico en situaciones puntuales y excepcionales de saturación de las redes debe acometerse de forma transparente, de acuerdo a criterios homogéneos de interés público y no discriminatorios ni comerciales.
7. Que dicha restricción excepcional del tráfico por parte de las operadoras no puede convertirse en una alternativa sostenida a la inversión en redes.
8. Que dicha Red Neutral se ve amenazada por operadoras interesadas en llegar a acuerdos comerciales por los que se privilegie o degrade el contenido según su relación comercial con la operadora.
9. Que algunos operadores del mercado quieren “redefinir” la Red Neutral para manejarla de acuerdo con sus intereses, y esa pretensión debe ser evitada; la definición de las reglas fundamentales del funcionamiento de Internet debe basarse en el interés de quienes la usan, no de quienes la proveen.
10. Que la respuesta ante esta amenaza para la red no puede ser la inacción: no hacer nada equivale a permitir que intereses privados puedan de facto llevar a cabo prácticas que afectan a las libertades fundamentales de los ciudadanos y la capacidad de las empresas para competir en igualdad de condiciones.
11. Que es preciso y urgente instar al Gobierno a proteger de manera clara e inequívoca la Red Neutral, con el fin de proteger el valor de Internet de cara al desarrollo de una economía más productiva, moderna, eficiente y libre de injerencias e intromisiones indebidas. Para ello es preciso que cualquier moción que se apruebe vincule de manera indisoluble la definición de Red Neutral en el contenido de la futura ley que se promueve, y no condicione su aplicación a cuestiones que poco tienen que ver con ésta.
La Red Neutral es un concepto claro y definido en el ámbito académico, donde no suscita debate: los ciudadanos y las empresas tienen derecho a que el tráfico de datos recibido o generado no sea manipulado, tergiversado, impedido, desviado, priorizado o retrasado en función del tipo de contenido, del protocolo o aplicación utilizado, del origen o destino de la comunicación ni de cualquier otra consideración ajena a la de su propia voluntad. Ese tráfico se tratará como una comunicación privada y exclusivamente bajo mandato judicial podrá ser espiado, trazado, archivado o analizado en su contenido, como correspondencia privada que es en realidad.
Europa, y España en particular, se encuentran en medio de una crisis económica tan importante que obligará al cambio radical de su modelo productivo, y a un mejor aprovechamiento de la creatividad de sus ciudadanos. La Red Neutral es crucial a la hora de preservar un ecosistema que favorezca la competencia e innovación para la creación de los innumerables productos y servicios que quedan por inventar y descubrir. La capacidad de trabajar en red, de manera colaborativa, y en mercados conectados, afectará a todos los sectores y todas las empresas de nuestro país, lo que convierte a Internet en un factor clave actual y futuro en nuestro desarrollo económico y social, determinando en gran medida el nivel de competitividad del país. De ahí nuestra profunda preocupación por la preservación de la Red Neutral. Por eso instamos con urgencia al Gobierno español a ser proactivo en el contexto europeo y a legislar de manera clara e inequívoca en ese sentido.
Te recomiendo visitar: http://redneutral.org/
jueves, 2 de diciembre de 2010
El FBI acusa a un ruso de haber utilizado Mega-D para inundar al mundo con spam

El FBI acusó a Oleg Nikolaenko de violar las leyes estadounidenses contra el fraude y el spam. Sin embargo, es posible que el país norteamericano no llegue a juzgarlo porque Rusia tiene reglas muy estrictas que prohíben la extradición de sus ciudadanos. Pero, por supuesto, esto no impide que Rusia lo procese con sus propias leyes.
A finales del año pasado la policía australiana detuvo a Lance Atkinson, un neozelandés que reclutaba a spammers para difundir sus productos de forma masiva.
Atkinson empleaba los servicios de Mega-D, así que cuando las autoridades lo arrestaron decidió suavizar su sentencia ayudando a atrapar al miembro de Mega-D con el que hacía negocios. La policía utilizó los registros de las transacciones financieras entre Atkinson y el spammer y las copias de sus mensajes instantáneos para rastrear a Nikolaenko.
El FBI consiguió una orden judicial que le permitía revisar los registros de Google e ePassport. Esto permitió a las autoridades relacionar a Nikolaenko con las cuentas que se utilizaron para negociar con Atkinson.
La red Mega-D llegó a controlar más de 500.000 ordenadores infectados y a enviar más de 10.000 mensajes spam al día. La mayoría de los correos basura que enviaba Mega-D ofrecía medicinas naturales, mercancía falsificada, medicamentos de dudosa procedencia y curas para los problemas sexuales.
La empresa de seguridad FireEye logró derrotar a Mega-D el año pasado y desactivar los servidores de comando y control y los dominios que utilizaba para controlar a sus víctimas, aunque la red pudo recuperarse del ataque.
martes, 30 de noviembre de 2010
Día internacional de la Seguridad Informática
La seguridad de la información, tan en peligro en la era informática, en todo caso no es una cuestión ni mucho menos reciente. Las alusiones en la Historia a la protección de la información son muy numerosos. Como casos más conocidos están la 'máquina enigma' de la II Guerra mundial o la defensa de archivos estatales en cualquier país. Pero, ¿cuándo aparece la preocupación por la seguridad de la información en la informática o en Internet?
La respuesta puede ser que desde el principio ha sido un tema que los creadores han tenido en cuenta, pero no es hasta 1980 cuando se fundamentan sus bases. En este año, James P. Anderson escribe un documento titulado 'Computer Security Threat Monitoring and Surveillance'. Lo más interesante de este documento es que James Anderson da una definición de los principales agentes de las amenazas informáticas.
Entre sus definiciones se encuentran términos base de la seguridad informática como Ataque o Vulnerabilidad. En la definición de Vulnerabilidad hace referencia a "una falla conocida o su sospecha, tanto en hardware como en el diseño de software, o la operación de un sistema que se expone a la penetración de su información con exposición accidental". En cuanto al Ataque, lo define como "una formulación especifica o ejecución de un plan para levar a cabo una amenaza".
El documento relaciona estos términos en un contexto informático y de transmisión de datos. Estas definiciones serán algunos de los pilares para lo que hoy conocemos como seguridad informática. A partir de aquí el desarrollo de medidas de defensa de la información en la informática se ha desarrollado casi al mismo tiempo que la creación de amenazas. Los términos virus y antivirus ya forman parte de nuestro lenguaje común, se han convertido en algo cotidiano de nuestra sociedad.
Como hecho curioso en la historia de la seguridad de la información informática, uno de los primeros ataques en este sentido se le atribuye al ex-presidente Ronald Reagan. Supuestamente el antiguo presidente de EEUU habría vendido a la URSS una serie de equipos que contenían un software para controlar distintos aspectos. Se trataría de uno de los primeros ataques, que hoy queda en la historia como una anécdota de la seguridad informática.
Fuente:http://www.portaltic.es
martes, 23 de noviembre de 2010
Ares, el sucesor del troyano ZeuS, va a causar estragos en los próximos días

Los expertos en seguridad alertan de la llegada de un nuevo troyano que promete dar mucha guerra en los próximos días. Se trata de Ares, que se presenta como un malware muy peligroso debido a su gran versatilidad.
Y es que el propio creador de este troyano ha confirmado que Ares no estará centrado sólo en atacar a la banca, sino que cada una de sus copias “puede ser única y puede configurarse en función del comprador”, lo cual multiplica las dificultades para su detección.
También ha advertido que “tiene las mismas capacidades como troyano bancario que Zeus”, una de las amenazas más peligrosas, que a principios de noviembre consiguió pasar de los ordenadores a los móviles.
Pero los ciberdelincuentes no sólo van a poder utilizar este troyano para infectar equipos, sino que hay todo un kit de desarrollo circulando por el mercado negro del cibercrimen.
Este kit se vende de manera gratuita a “desarrolladores de confianza”, pero puede llegar a costar hasta 6.000 dólares a los ciberdelincuentes extraños. Si los cibercriminales no disponen de tanto presupuesto también pueden adquirir un “paquete de inicio”, con funciones reducidas, por 850 dólares.
Desde G-Data alertan de que Ares está a punto de iniciar su “distribución masiva”.
Fuente:http://www.theinquirer.es
lunes, 22 de noviembre de 2010
Curso presencial del ITI sobre Sistemas de Gestión de la Seguridad de la Información (ISO 27001) y LOPD
Es recomendable que en todas las empresas, ya sean grandes o pequeñas, exista una persona encargada de estas labores, y éste suele ser el Responsable de Seguridad. En este caso, el personal debe estar formado en ámbitos de Seguridad de la Información y Ley Orgánica de Protección de Datos.
Respecto a esto último, el Instituto Tecnológico de Informática va realizar un curso presencial en Valencia, desde el 13 de Diciembre hasta el 22 de Diciembre,que contará con experimentados consultores en dicho ámbito para la impartición del curso. El curso es muy práctico, y durante varios años sigue teniendo mucho éxito e interés por parte de los usuarios que lo realizan. A continuación, os dejamos la información del curso.
El curso versa sobre como implementar una arquitectura sólida respecto a la seguridad de la información en las empresas y entidades públicas y profundiza en torno a la norma ISO/IEC 27001, la cual define una aproximación formal y práctica a su vez a la seguridad en el mundo de las organizaciones y aporta el enfoque necesario para establecer un Sistema de Gestión de Seguridad de la Información en función de las necesidades de negocio.
También se hace especial hincapié en el apartado de cumplimiento legal, especialmente en la Ley Orgánica 15/1999 de Protección de Datos de Carácter Personal (LOPD) y el nuevo reglamento de la LOPD (RD 1720/2007) que son de obligatorio cumplimiento por todas las empresas y organizaciones públicas y privadas españolas, incluyendo a los autónomos. A su vez el curso no se queda solo en una aproximación teórica sino que se realizan supuestos prácticos y también se profundizará en el Análisis de Riesgos, que consiste en determinar las principales amenazas que puedan afectar a la infraestructura IT de nuestra organización.
FORMULARIO DE INSCRIPCIÓN: http://www.iti.es/training/annual-training-plan/training/resource/7127/index.html
Fecha de inicio y de fin: Desde el día 13 dic 2010 hasta el día 22 dic 2010
Duración: 20 horas
Horario: Lunes, Miércoles y Viernes de 16 a 20 horas
Lugar: Instituto Tecnológico de Informática (ITI). ITI - Ciudad Politécnica de la Innovación, Universidad Politécnica de Valencia, Edificio 8G.. Valencia (Valencia)
Precio: 280 €
Consulta nuestra política de precios actualizada aquí:http://www.iti.es/media/training/docs/Precios_y_Descuentos_Cursos_ITI_v2.pdf
Período de inscripción: Desde el día 24 jun 2010 hasta el día 05 dic 2010
Objetivos:
El curso nos introduce en el mundo de la seguridad de la información (SI) aplicada a las empresas y entidades públicas y profundiza en torno a los Sistemas de Gestión de Seguridad de la Información (Norma ISO 27001) y la Ley Orgánica de Protección de Datos de Carácter Personal (LOPD).
Público objetivo:
Ingenieros Técnicos y Superiores en carreras técnicas, Directores Financieros y de Sistemas, Administradores, y en general cualquier persona relacionada con el mundo de los sistemas de información con ganas de introducirse o ampliar conocimientos en el área de seguridad de la información.
Más información:
Puede obtener una bonificación, de hasta el 100% de dicho importe, mediante el crédito disponible de las empresas con respecto a su cotización a la Seguridad Social a través de la Fundación Tripartita. En el ITI podemos ofrecerle asesoramiento sobre la bonificación pero no tramitamos la gestión administrativa de la misma.
El precio indicado deberá incrementarse con el correspondiente IVA (18%).
Número mínimo de alumnos para realizar un curso: 8
Programa:
* Introducción a la Seguridad de la Información
* Presentación de la norma ISO/IEC 27001: Sistema de Gestión de Seguridad de la Información (SGSI)
* Análisis y Gestión de Riesgos
* Controles orientados a la Seguridad Organizativa y Política de Seguridad según la norma ISO 27002
* Controles orientados a la Seguridad Física según la norma ISO 27002
* Controles orientados a la Seguridad Lógica y Operativa según la norma ISO 27002
* Controles de Seguridad de Red y aplicativos Web: Técnicas de Hácking Ético
* Controles orientados al Cumplimiento Interno y Regulatorio: LOPD y Reglamento de la LOPD
* Supuestos prácticos
Dirección de contacto: formacion@iti.upv.es
Página web: http://www.iti.es/training/annual-training-plan/training/resource/7127/index.html



