<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>XperimentoS &#187; Seguridad</title>
	<atom:link href="http://www.xperimentos.com/category/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.xperimentos.com</link>
	<description>Experiencias Profesionales...</description>
	<lastBuildDate>Sun, 10 Jul 2011 12:36:45 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Guias de implantación del ENS</title>
		<link>http://www.xperimentos.com/2011/07/10/guias-de-implantacion-del-ens/</link>
		<comments>http://www.xperimentos.com/2011/07/10/guias-de-implantacion-del-ens/#comments</comments>
		<pubDate>Sun, 10 Jul 2011 12:36:45 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[ENS]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[CCN]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1386</guid>
		<description><![CDATA[En el Portal de CCN-CERT se encuentran disponibles las siguientes guías de implantación previstas en el artículo 29 del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica: Guía 800 &#8211; Glosario de Términos y Abreviaturas del ENS. (Borrador) Guía [...]]]></description>
			<content:encoded><![CDATA[<p>En el <a href="https://www.ccn-cert.cni.es/">Portal de CCN-CERT</a> se encuentran disponibles las  siguientes<a title="Guias" href="https://www.ccn-cert.cni.es/index.php?option=com_content&amp;view=article&amp;id=2420&amp;Itemid=211&amp;lang=es#2"> guías de implantación</a> previstas en el artículo 29 del Real  Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional  de Seguridad en el ámbito de la Administración Electrónica:</p>
<p>Guía 800 &#8211; Glosario de Términos y Abreviaturas del ENS. (Borrador)<br />
Guía 801 &#8211; Responsables y Funciones en el Esquema Nacional de Seguridad.<br />
Guía 802 &#8211; Auditoría del Esquema Nacional de Seguridad.<br />
Guía 803 &#8211; Valoración de sistemas en el Esquema Nacional de Seguridad.<br />
Guía 804 &#8211; Medidas de implantación del Esquema Nacional de Seguridad. (Borrador)<br />
Guía 805 &#8211; Política de Seguridad de la Información.<br />
Guía 806 &#8211; Plan de Adecuación del Esquema Nacional de Seguridad.<br />
Guía 807 &#8211; Criptología de empleo en el Esquema Nacional de Seguridad.<br />
Guía 808 &#8211; Verificación del cumplimiento de las medidas en el Esquema Nacional de Seguridad. (Borrador)<br />
Guía 809 &#8211; Declaración de Conformidad del Esquema Nacional de Seguridad. (Borrador)</p>
<p>Se está trabajando para incorporar las siguientes guías:<br />
Guía 810 &#8211; Guía de creación de CERT,s<br />
Guía 811 &#8211; Interconexión en el Esquema Nacional de Seguridad<br />
Guía 812 – Seguridad de los servicios Web en el Esquema Nacional de Seguridad<br />
Guía 813 &#8211; Certificación de productos en el Esquema Nacional de Seguridad<br />
Guía 814 – Seguridad del correo electrónico en el Esquema Nacional de Seguridad</p>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2011/07/10/guias-de-implantacion-del-ens/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Aplicación del ENS en entornos Microsoft</title>
		<link>http://www.xperimentos.com/2011/06/03/aplicacion-del-ens-en-entornos-microsoft/</link>
		<comments>http://www.xperimentos.com/2011/06/03/aplicacion-del-ens-en-entornos-microsoft/#comments</comments>
		<pubDate>Fri, 03 Jun 2011 15:04:42 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[ENS]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1362</guid>
		<description><![CDATA[Desde Microsoft (Juan Luis García Rambla y Jose María Alonso Cebrián) se ha elaborado un manual que sirve de nexo entre las bases establecidas por el Esquema Nacional de Seguridad (ENS) y su implantación practica en entornos Microsoft. El libro está escrito por Juan Luis G. Rambla y José María Alonso Cebrián de Informática64, bajo [...]]]></description>
			<content:encoded><![CDATA[<p>Desde Microsoft (Juan Luis García Rambla y Jose María Alonso Cebrián) se ha elaborado un manual que sirve de nexo entre las bases establecidas por el Esquema Nacional de Seguridad (ENS) y su implantación practica en entornos Microsoft.</p>
<p>El libro está escrito por Juan Luis G. Rambla y José María Alonso<br />
Cebrián de Informática64, bajo la coordinación de Héctor Sánchez<br />
Montenegro, National Technology Officer de Microsoft Ibérica.</p>
<p>En los prólogos cuenta con las aportaciones de María Garaña, Presidenta de<br />
Microsoft España; Víctor M. Izquierdo Loyola, Director General de<br />
INTECO; Fernando de Pablo, Director General para el Impulso de la<br />
Administración Electrónica del Ministerio de Política Territorial y<br />
Administración Pública; y Javier García Candau, Subdirector General<br />
Adjunto en funciones del Centro Criptológico Nacional.</p>
<p>La versión PDF del mismo está disponible de forma gratuita para su<br />
descarga en la siguiente <a title="ens y microsoft" href="http://blogs.technet.com/cfs-file.ashx/__key/communityserver-blogs-components-weblogfiles/00-00-00-59-70-ENS/2262.esquema_5F00_nacional_5F00_seguridad_5F00_ok.pdf" target="_blank">dirección</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2011/06/03/aplicacion-del-ens-en-entornos-microsoft/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Los diez riesgos más importantes en aplicaciones web (2010)</title>
		<link>http://www.xperimentos.com/2010/04/26/los-diez-riesgos-mas-importantes-en-aplicaciones-web-2010/</link>
		<comments>http://www.xperimentos.com/2010/04/26/los-diez-riesgos-mas-importantes-en-aplicaciones-web-2010/#comments</comments>
		<pubDate>Mon, 26 Apr 2010 19:04:48 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Seguridad Web]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1302</guid>
		<description><![CDATA[La OWASP (Open Web Application Security Project) ha publicado una actualización del ranking de los riesgos más importantes que afectan a las aplicaciones web. Su misión es concienciar a la industria sobre los riesgos de seguridad, en el ámbito de las aplicaciones web, identificando y remarcando las diez amenazas más serias a las que se [...]]]></description>
			<content:encoded><![CDATA[<p>La OWASP (Open Web Application Security Project) ha publicado una actualización del ranking de los riesgos más importantes que afectan a las aplicaciones web.</p>
<p>Su misión es concienciar a la industria sobre los riesgos de seguridad, en el ámbito de las aplicaciones web, identificando y remarcando las diez amenazas más serias a las que se expone.</p>
<p>En esta edición de 2010 han efectuado un cambio significativo en la metodología usada para la elaboración del top. En vez de estimar una amenaza por su frecuencia (las más comunes) se han tenido en cuenta múltiples factores para el cálculo de cada una de ellas, dando lugar a un ranking de riesgos evaluados por su vector, predominio, detectabilidad e impacto.</p>
<p>La edición del 2010 presenta las siguientes categorías:</p>
<p><strong>A1 – Inyecciones.</strong><br />
Vulnerabilidades de inyección de código, desde SQL hasta comandos del sistema.</p>
<p><strong>A2 – Cross-site Scripting.</strong><br />
El anterior número uno. Una de las vulnerabilidades más extendidas y a la par subestimada.</p>
<p><strong>A3 – Gestión defectuosa de sesiones y autenticación.</strong><br />
Comprende los errores y fallos en las funciones de gestión de sesiones y autenticación.</p>
<p><strong>A4 – Referencias directas a objetos inseguras.</strong><br />
Errores al exponer partes privadas o internas de una aplicación sin control y accesibles públicamente.</p>
<p><strong>A5 – Cross-site Request Forgery.</strong><br />
Se mantiene en el mismo puesto anterior. Vulnerabilidad consistente en el desencadenamiento de acciones legitimas por parte un usuario autenticado, de manera inadvertida por este último y bajo el control de un atacante.</p>
<p><strong>A6 – Ausencia de, o mala, configuración de seguridad.</strong><br />
Más que un error en el código se trata de la falta o mala configuración de seguridad de todo el conjunto de elementos que comprende el despliegue de una aplicación web, desde la misma aplicación hasta la configuración del sistema operativo o el servidor web.</p>
<p><strong>A7 – Almacenamiento con cifrado inseguro.</strong><br />
Referida a la ausencia o mal uso de los sistemas de cifrado en relación a los datos almacenados o manejados por la aplicación.</p>
<p><strong>A8 – Falta de restricciones en accesos por URL.</strong><br />
Falta de validación en el procesamiento de URLs que podrían ser usadas para invocar recursos sin los derechos apropiados o páginas ocultas.</p>
<p><strong>A9 – Protección insuficiente de la capa de transporte.</strong><br />
Relacionada con A7 pero orientada a la protección del tráfico de red.  Elección de un cifrado débil o mala gestión de certificados.</p>
<p><strong>A10 – Datos de redirecciones y destinos no validados.</strong><br />
Errores en el tratamiento de redirecciones y uso de datos no confiables como destino.</p>
<p>Fuente:</p>
<ul>
<li><a href="http://www.hispasec.com/unaaldia/4195" target="_blank">Hispasec </a></li>
</ul>
<p>Más información:</p>
<ul>
<li><a href="http://www.owasp.org/index.php/Main_Page" target="_blank">Sitio principal de OWASP</a></li>
<li><a href="http://www.owasp.org/images/4/44/OWASP_Top_10_-_2010.pdf" target="_blank">OWASP Top 10 for 2010 [PDF]</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2010/04/26/los-diez-riesgos-mas-importantes-en-aplicaciones-web-2010/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Libro-resumen de Hispasec</title>
		<link>http://www.xperimentos.com/2009/10/31/libro-resumen-de-hispasec/</link>
		<comments>http://www.xperimentos.com/2009/10/31/libro-resumen-de-hispasec/#comments</comments>
		<pubDate>Sat, 31 Oct 2009 07:00:52 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1250</guid>
		<description><![CDATA[Hispasec ha presentado un libro donde se resumen laos incidentesy y vulnerabilidades de seguridad de los últimos once años (desde 1998 hasta nuestros días). Tambien incluye las entrevistas realizadas a destacados personajes del sector: Bruce Schneier, Eugene Kaspersky, Cuartango, Mikel Urizarbarrena, Jorge Ramió, Johannes Ullrich&#8230; Enlace de descarga]]></description>
			<content:encoded><![CDATA[<p>Hispasec ha presentado un libro donde se resumen laos incidentesy y vulnerabilidades de seguridad de los últimos once años (desde 1998 hasta nuestros días).</p>
<p>Tambien incluye las entrevistas realizadas a destacados personajes del sector: <span style="font-size: x-small;">Bruce Schneier, Eugene Kaspersky, Cuartango, Mikel Urizarbarrena, Jorge Ramió, Johannes Ullrich&#8230; </span></p>
<p><a href="http://www.hispasec.com/uad/archivos/UADv2.0.pdf">Enlace de descarga</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/10/31/libro-resumen-de-hispasec/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El Senado aprueba por unanimidad iniciativa sobre Plan Europeo de Ciberseguridad</title>
		<link>http://www.xperimentos.com/2009/06/27/el-senado-aprueba-por-unanimidad-iniciativa-sobre-plan-europeo-de-ciberseguridad/</link>
		<comments>http://www.xperimentos.com/2009/06/27/el-senado-aprueba-por-unanimidad-iniciativa-sobre-plan-europeo-de-ciberseguridad/#comments</comments>
		<pubDate>Sat, 27 Jun 2009 07:00:14 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Ciberseguridad]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1153</guid>
		<description><![CDATA[Hace dos semanas el Senado aprobó por unanimidad una moción donde se insta al Gobierno de España a impulsar una serie de medidas para mejorar la seguridad del denominado ciberespacio, incluyendo un &#8220;Plan Europero de Ciberseguridad&#8221; aprovechando la presidencia española de la Unión Europea, durante el primer semestre de 2010. El texto finalmente aprobado hace [...]]]></description>
			<content:encoded><![CDATA[<p>Hace dos semanas el Senado aprobó por unanimidad una moción donde se insta al Gobierno de España a impulsar una serie de medidas para mejorar la seguridad del denominado ciberespacio, incluyendo un &#8220;Plan Europero de Ciberseguridad&#8221; aprovechando la presidencia española de la Unión Europea, durante el primer semestre de 2010. El texto finalmente aprobado hace referencia explícita al Consejo Nacional Consultivo de Ciberseguridad (CNCCS),  como futurible participante en la elaboración del Plan Estrategico de España en esta materia.</p>
<p>La iniciativa fue defendida ante el Senado por el portavoz socialista en la comisión de Industria, Comercio y Turismo de la Cámara Alta, Félix Lavilla, &#8220;una iniciativa sobre ciberseguridad que consideramos positiva para el Senado de España porque lidera una propuesta al Gobierno en el ámbito de la Unión Europea desde nuestro Parlamento, es positiva para España porque es un eje estratégico para proteger su seguridad, para impulsar la I+D+i, y aprovechar el fuerte impulso de las empresas del sector en materia de seguridad, y es positiva también para el conjunto de la Unión Europea.&#8221;</p>
<p>Según palabras del senador Iñaki Anasagasti, &#8221;Internet no es siempre un lugar seguro, el 50% de usuarios ha sufrido un ataque o engaño cibernético alguna vez, y es que la mayoría de asaltos en la red, el 95%, se dirigen a consumidores domésticos, según datos ofrecidos por la propia Policía&#8221;, y más tarde apostilló, &#8220;Indudablemente esto no es un alegado contra Internet sino a favor de la protección que debe tener la propia seguridad del funcionamiento de Internet.&#8221;</p>
<p>Por el Grupo Parlamentario Catalán en el Senado de Convergència i Unió, el senador Josep Maldonado afirmó &#8220;Apenas en unos años se han desarrollado nuevas formas de comunicación y de negocio al filo del avance de Internet en nuevas redes de comunicación social. Ello ha provocado un gran desfase entre la realidad, muy dinámica y cambiante, y el espíritu de las normas legales y convencionales que regulan su funcionamiento, pues en la mayoría de los casos lo que existe es un gran vacío. Esta situación cambiante, que ha comportado una gran facilidad<br />
para la comunicación, también ha constituido una oportunidad para el delito y el crimen.&#8221;.</p>
<p>&#8220;En un mundo global necesitamos instrumentos que también lo sean. Igual que en la sociedad hay todo tipo de personas, algunas con muy buenas intenciones y otras con no tantas, en el ciberespacio encontramos a<br />
personas que utilizan los instrumentos globales con una visión positiva y enriquecedora de la sociedad y a otras que emplean estos mismos instrumentos para fines ilícitos e ilegales que pueden perjudicar a los demás.&#8221;, dijo María Assumpta Baig, del Grupo Parlamentario Entesa Catalana de Progrés.</p>
<p>En palabras de Jose María Chiquillo, por el Grupo Parlamentario Popular, &#8220;tengo que decir que a los políticos nos preocupa, al Senado le preocupa, y a este senador le preocupa y apasiona esta materia, y los expertos en el cibercrimen andan muy preocupados también por el aumento exponencial de los ataques informáticos contra las infraestructuras críticas de información y comunicación de los gobiernos en los últimos tiempos. El uso pervertido de las tecnologías de la información y de la comunicación electrónica, el llamado cibercrimen, está aumentando de<br />
manera preocupante en los últimos años, y ante ello hay que actuar.&#8221;</p>
<p>El texto final, aprobado por consenso, comprende los tres puntos iniciales de la iniciativa defendida por el Grupo Parlamentario Socialista y dos enmiendas del Grupo Parlamentario Popular:</p>
<ul>
<li>Impulsar un Plan Europeo de Cyberseguridad en la Red en el marco de la Unión Europea durante la Presidencia de España 2010.</li>
<li>Implantar en INTECO un laboratorio de certificación de sistemas de gestión de infraestructuras críticas que permita elaborar un catálogo de empresas y productos certificados, tanto de España como de la Unión<br />
Europea.</li>
<li>Definir un Plan Estratégico de Seguridad Nacional que sea referente y ayude a trabajar de forma continua en los modelos de prevención. Dicho Plan permitirá identificar las oportunidades para la industria, el<br />
desarrollo del Sector de la Seguridad Digital, la creación de empleo para profesionales de alta cualificación y la potenciación internacional de la industria. Igualmente, se fomentará la creación de actividad económica basada en la aplicación práctica de la I+D+i nacional.</li>
<li>En la elaboración de dicho Plan Estratégico de Seguridad Nacional se fomentará la participación de los sectores implicados, en particular el Consejo Nacional Consultivo de CiberSeguridad (CNCCS).</li>
<li>A Ratificar el Convenio del Consejo de Europa sobre la Ciberdelincuencia &#8211; nº 185 &#8211; (Budapest 23.11.2001) y proponer en el seno de los organismos europeos que la Unión Europea devenga Parte del<br />
Convenio.</li>
</ul>
<p><a href="http://www.hispasec.com/unaaldia/3895/comentar">Fuente: Hispasec</a></p>
<p><a href="http://www.hispasec.com/unaaldia/3881/cnccs-apoya-iniciativa-parlamentaria-para-creacion-del"><span style="color: #000000;">Más información</span></a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/06/27/el-senado-aprueba-por-unanimidad-iniciativa-sobre-plan-europeo-de-ciberseguridad/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>INTECO define los perfiles de protección del DNIe y sus guías de aplicación</title>
		<link>http://www.xperimentos.com/2009/05/20/inteco-define-los-perfiles-de-proteccion-del-dnie-y-sus-guias-de-aplicacion/</link>
		<comments>http://www.xperimentos.com/2009/05/20/inteco-define-los-perfiles-de-proteccion-del-dnie-y-sus-guias-de-aplicacion/#comments</comments>
		<pubDate>Wed, 20 May 2009 17:00:55 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[eAdministración]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sociedad de la Informacion]]></category>
		<category><![CDATA[eDNI]]></category>
		<category><![CDATA[INTECO]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1069</guid>
		<description><![CDATA[El Instituto Nacional de Tecnologías de la Comunicación (INTECO) ha obtenido por parte del Centro Criptológico Nacional del Centro Nacional de Inteligencia, la certificación de seguridad de los perfiles de protección del DNI electrónico; cuatro documentos que recogen los requisitos técnicos esenciales para el desarrollo seguro y uso de aplicaciones del DNIe. Dichos perfiles han [...]]]></description>
			<content:encoded><![CDATA[<p>El Instituto Nacional de Tecnologías de la Comunicación (<strong><a href="http://www.inteco.es/" target="_blank">INTECO</a></strong>) ha obtenido por parte del Centro Criptológico Nacional del Centro Nacional de Inteligencia, la certificación de seguridad de los perfiles de protección del DNI electrónico; cuatro documentos que recogen los requisitos técnicos esenciales para el desarrollo seguro y uso de aplicaciones del <acronym title="DNI electrónico" lang="es" xml:lang="es"><strong>DNIe</strong></acronym>.</p>
<p>Dichos perfiles han sido certificados con fecha del 23 de febrero y publicados en el Boletín Oficial del Estado del 14 de abril, con lo que están disponibles para su uso por desarrolladores de aplicaciones certificables en el entorno del <acronym title="DNI electrónico" lang="es" xml:lang="es"><strong>DNIe</strong></acronym>.</p>
<p>Los requisitos técnicos, elaborados por <acronym title="Instituto Nacional de Tecnologías de la Comunicación" lang="es" xml:lang="es">INTECO</acronym>, se reconocen internacionalmente como Perfiles de Protección o <span class="italic">Protection Profiles</span> y en ellos se recogen los requisitos de seguridad estándar según la normativa internacional de referencia <a href="http://www.commoncriteriaportal.org/" target="_blank">Common Criteria (ISO 15408)</a>.</p>
<p>Estos perfiles, denominados técnicamente como <span class="italic">PPSCVA-T1-EAL1, PPSCVA-T1-EAL3, PPSCVA-T2-EAL1 y PPSCVA-T2-EAL3</span>, además de impulsar el desarrollo de aplicaciones seguras en el entorno del <acronym title="DNI electrónico" lang="es" xml:lang="es">DNIe</acronym>, son las herramientas básicas para difundir la cultura de la certificación entre desarrolladores y la cultura en el uso de herramientas seguras entre los usuarios de estas aplicaciones.</p>
<p>Entre las <strong>principales ventajas</strong> que se obtienen de la certificación de estos perfiles de protección destaca la posibilidad por parte de los usuarios de <strong>disponer de aplicaciones seguras y certificadas para el uso del <acronym title="DNI electrónico" lang="es" xml:lang="es">DNIe</acronym></strong> como dispositivo de firma electrónica, fortaleciendo de este modo su confianza en este dispositivo en sus trámites electrónicos con la administración o con el sector privado. Asimismo, la industria desarrolladora de aplicaciones tendrá a su disposición los medios para diseñar, certificar y comercializar servicios seguros bajo una normativa o estándar reconocido.</p>
<p>Por otra parte, para garantizar la protección del usuario en la utilización del <acronym title="DNI electrónico" lang="es" xml:lang="es"><a href="http://www.dnielectronico.es" target="_blank">DNIe</a></acronym>, en el grupo de expertos para la elaboración de estos perfiles de protección han estado representados la Dirección General de la Policía, la <a href="http://www.aepd.es" target="_blank">Agencia Española de Protección de Datos</a>, el <a href="https://www.ccn-cert.cni.es/" target="_blank">Centro Criptológico Nacional</a>- Centro Nacional de Inteligencia y la Secretaría <a href="http://www.setsi.es" target="_blank">de Estado de Telecomunicaciones y para la Sociedad de la Información</a>, así como las principales asociaciones de la industria española.</p>
<p><acronym title="Instituto Nacional de Tecnologías de la Comunicación" lang="es" xml:lang="es">INTECO</acronym>, apoyándose en un laboratorio acreditado, ha elaborado cuatro documentos de perfiles de protección para aplicaciones de creación y verificación de firma electrónica con el <acronym title="DNI electrónico" lang="es" xml:lang="es">DNIe</acronym>: dos para plataformas <acronym title="Televisión Digital Terrestre" lang="es" xml:lang="es">TDT</acronym>, <acronym title="Personal Digital Assistant" lang="en" xml:lang="en">PDA</acronym> y dispositivos móviles; y otros dos para ordenadores personales con sistemas operativos de propósito general.</p>
<p>Para cada entorno se han certificado, a su vez, dos perfiles para que el desarrollador pueda optar a dos niveles de garantía de seguridad diferentes en cuanto a su certificación, denominados: EAL1 y EAL3 (<span class="italic">Evaluation Assurance Level</span>). El primero está dirigido a todo tipo de desarrollos, mientras que el segundo está diseñado para aquellos desarrollos que quieran obtener un nivel superior de garantía de seguridad.</p>
<p>Con la intención de facilitar a los desarrolladores y a la industria en general la adopción de estos perfiles de protección, como referente para el diseño y desarrollo de sus aplicaciones de firma con el DNIe, <acronym title="Instituto Nacional de Tecnologías de la Comunicación" lang="es" xml:lang="es">INTECO</acronym> ha elaborado unas guías para la aplicación de los perfiles de protección en la elaboración de aplicaciones certificables de creación y verificación de firma con DNI electrónico que ya se encuentran disponibles en la web de <acronym title="Instituto Nacional de Tecnologías de la Comunicación" lang="es" xml:lang="es">INTECO</acronym>, en la sección: <a href="http://www.inteco.es/Seguridad/DNI_Electronico/Desarrollo_de_aplicaciones_para_DNIe/">Seguridad &gt;DNI Electrónico&gt;Desarrollo de aplicaciones para DNIe</a></p>
<p>Dichas <a href="http://www.inteco.es/Seguridad/DNI_Electronico/Desarrollo_de_aplicaciones_para_DNIe/">guías y perfiles de protección</a> están disponibles en la página web de <acronym title="Instituto Nacional de Tecnologías de la Comunicación" lang="es" xml:lang="es">INTECO</acronym>.</p>
<h3><a href="http://www.inteco.es/Seguridad/DNI_Electronico/Desarrollo_de_aplicaciones_para_DNIe/"></a></h3>
<div class="detailBody">
<p>Fuente: <a href="http://inteco.red.es/Prensa/Actualidad_INTECO/INTECO_certificacion_DNIe">Actualidad_INTECO</a></p>
<p> </p></div>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/05/20/inteco-define-los-perfiles-de-proteccion-del-dnie-y-sus-guias-de-aplicacion/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>GhostNet, red espía</title>
		<link>http://www.xperimentos.com/2009/03/30/ghostnet-red-espia/</link>
		<comments>http://www.xperimentos.com/2009/03/30/ghostnet-red-espia/#comments</comments>
		<pubDate>Mon, 30 Mar 2009 19:17:02 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[BOTNET]]></category>
		<category><![CDATA[ESPIONAJE]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=1001</guid>
		<description><![CDATA[Ahora que está tan de moda el espionaje con esto de la película Duplicity, la Universidad de Toronto ha publicado un interesante documento de investigación sobre &#8220;GhostNet&#8220;, una botnet concebida para un objetivo muy concreto: el espionaje. A pesar de que la idea original es la de una botnet, su objetivo no es crecer exponencialmente [...]]]></description>
			<content:encoded><![CDATA[<p>Ahora que está tan de moda el espionaje con esto de la película <a href="http://www.outoftopic.com/2009/03/31/duplicity/">Duplicity</a>, la Universidad de Toronto ha publicado un interesante documento de investigación sobre &#8220;<a href="http://es.wikipedia.org/wiki/GhostNet"><strong>GhostNet</strong></a>&#8220;, una botnet concebida para un objetivo muy concreto: el espionaje.</p>
<p>A pesar de que la idea original es la de una <a href="http://www.xperimentos.com/2007/02/18/seguridad-ii-relacion-de-ataques-a-la-red/">botnet</a>, su objetivo no es crecer exponencialmente y adquirir más nodos para aumentar su poder, en este caso las víctimas eran tratadas de forma muy personalizada y atendiendo a su importancia. Mientras una botnet puede oscilar entre los 30.000 y más de 100.000 bots, el número de  máquinas infectadas en &#8220;GhostNet&#8221; es de solo 1.295, una población casi insignificante.</p>
<p>Esta <a href="http://www.scribd.com/doc/13731776/Tracking-GhostNet-Investigating-a-Cyber-Espionage-Network">investigación</a> fue efectuada por el &#8220;<a href="http://www.infowar-monitor.net/">Information Warfare Monitor</a>&#8220;, alianza del think tank de seguridad canadiense &#8220;DevSec Group&#8221;, la <a href="http://www.cam.ac.uk/">Universidad de Cambridge</a> y &#8220;<a href="http://www.citizenlab.org/">Citizen Lab</a>&#8220;, a raíz de las acusaciones al gobierno chino por ciberespionaje al gobierno tibetano.</p>
<p>Desde junio de 2008 hasta marzo de 2009, fueron auditados los equipos y redes en las distintas oficinas que el gobierno en el exilio del Tibet posee distribuidas en diferentes países. En el análisis de la información obtenida hallaron los interfaces de varios servidores de control y se percataron de que lo que tenían delante era solo la punta del iceberg. Entre los nodos que componen &#8220;GhostNet&#8221; se hallaban<br />
ordenadores de los ministerios, embajadas y cancillerías de países como<br />
Irán, Alemania, Portugal, India, Estados Unidos, Corea del Sur, etc.<br />
Hasta un total de 103 países fueron contabilizados, aunque solo el 30% del total de nodos fue marcado como objetivos de alto valor.</p>
<p>Las máquinas eran infectadas por un <a href="http://www.xperimentos.com/2007/02/18/seguridad-ii-relacion-de-ataques-a-la-red/">troyano</a> denominado &#8220;gh0st RAT&#8221; capaz de obtener un control completo del huésped, entre otras posibilidades, apagar y encender dispositivos como cámaras o micrófonos y capturar audio y vídeo. La ingeniería social empleada en el ataque daba a entender que previamente se estudiaba a la víctima aprovechándose de la información capturada a otros infectados y usándola como parte de un engaño donde tanto el asunto como el remitente de un correo electrónico eran conocidos por el receptor.</p>
<p>Aunque el 70% de los servidores del control de la red se sitúan en China y el evidente carácter político de los objetivos, el informe final no responsabiliza directamente al gobierno Chino de la autoría, al contrario que el informe paralelo de la universidad de Cambridge que lo incrimina y relaciona directamente.</p>
<p>Fuente: <a href="http://www.hispasec.com/unaaldia/3809/" target="_self">Hispasec</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/03/30/ghostnet-red-espia/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Herramientas anti-spyware (I)</title>
		<link>http://www.xperimentos.com/2009/01/23/herramientas-anti-spyware-i/</link>
		<comments>http://www.xperimentos.com/2009/01/23/herramientas-anti-spyware-i/#comments</comments>
		<pubDate>Fri, 23 Jan 2009 08:29:00 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[anti-spyware]]></category>
		<category><![CDATA[Herramientas]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/2009/01/23/herramientas-anti-spyware-i/</guid>
		<description><![CDATA[Los programas espías o spywares son aplicaciones que recopilan información sobre una persona u organización sin su conocimiento. La función más común que tienen estos programas es la de recopilar información sobre el usuario y distribuirlo a empresas publicitarias u otras organizaciones interesadas, pero también se han empleado en círculos legales para recopilar información contra [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.xperimentos.com/public/2009/01/spy.jpg"><img title="spy" style="border-right: 0px; border-top: 0px; display: inline; margin-left: 0px; border-left: 0px; margin-right: 0px; border-bottom: 0px" height="132" alt="spy" src="http://www.xperimentos.com/public/2009/01/spy-thumb.jpg" width="118" align="right" border="0" /></a> Los <b>programas espías</b> o <b>spywares</b> son aplicaciones que recopilan información sobre una persona u organización sin su conocimiento. La función más común que tienen estos programas es la de recopilar información sobre el usuario y distribuirlo a empresas publicitarias u otras organizaciones interesadas, pero también se han empleado en círculos legales para recopilar información contra sospechosos de delitos, como en el caso de la piratería de software. Además pueden servir para enviar a los usuarios a sitios de internet que tienen la imagen corporativa de otros, con el objetivo de obtener información importante. Dado que el spyware usa normalmente la conexión de una computadora a Internet para transmitir información, consume ancho de banda, con lo cual, puede verse afectada la velocidad de transferencia de datos entre dicha computadora y otra(s) conectada(s) a Internet.</p>
<p><a href="http://www.ccleaner.com/"><strong><img title="ccleaner" style="border-right: 0px; border-top: 0px; display: inline; margin: 5px 0px; border-left: 0px; border-bottom: 0px" height="99" alt="ccleaner" src="http://www.xperimentos.com/public/2009/01/ccleaner.jpg" width="99" align="left" border="0" /> CCleaner</strong></a><strong> </strong>es un freeware de optimización de los sistemas, la intimidad y la herramienta de limpieza. Elimina archivos no utilizados de su sistema &#8211; permitiendo a Windows correr más rápido y liberando un valioso espacio en el disco duro. También limpia rastros de sus actividades en línea tales como su historia de Internet. Además, contiene un completo limpiador del registro. Pero la mejor parte es que es rápido (normalmente toma menos de un segundo para correr) y no contiene Spyware o Adware!</p>
<p><strong><a href="http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis"><img title="spy2" style="border-right: 0px; border-top: 0px; display: inline; margin-left: 0px; border-left: 0px; margin-right: 0px; border-bottom: 0px" height="100" alt="spy2" src="http://www.xperimentos.com/public/2009/01/spy2.jpg" width="100" align="right" border="0" /> HijackThis</a>&#160;</strong>es una utilidad gratuita que escanea rápidamente un ordenador Windows para encontrar configuraciones que pueden haber sido cambiados por spyware, malware u otros programas no deseados. HijackThis crea un informe, o archivo de registro, con los resultados de la exploración. </p>
<p>Pero hay que tener en cuenta que HijackThis no determina lo que es bueno o malo. Sólo usuarios expertos pueden analizar los informes y determinar los cambios en la configuración. Existe una gran comunidad de usuarios que participa en foros en línea, donde los expertos HijackThis ayudan a interpretar los resultados del análisis para limpiar equipos infectados.    <br />Enlaces:</p>
<ul>
<li><a href="http://hijackthis.softonic.com/">Hijackthis en softonic</a></li>
<li><a href="http://www.trendsecure.com/portal/en-US/tools/security_tools/hijackthis">Trendsecure</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/01/23/herramientas-anti-spyware-i/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo virus infecta millones de PCs</title>
		<link>http://www.xperimentos.com/2009/01/20/nuevo-virus-infecta-millones-de-pcs/</link>
		<comments>http://www.xperimentos.com/2009/01/20/nuevo-virus-infecta-millones-de-pcs/#comments</comments>
		<pubDate>Tue, 20 Jan 2009 18:35:33 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=806</guid>
		<description><![CDATA[El Instituto Nacional de Tecnologías de la Comunicación (INTECO) ha detectado en los últimos días una infección masiva de ordenadores por el gusano &#8216;Downadup&#8217;, también conocido como &#8216;Conficker&#8217; o &#8216;Kido&#8217;. La empresa de seguridad informática F-Secure calcula que hay nueve millones de equipos infectados. El &#8216;gusano&#8217; aprovecha una brecha en seguridad en el sistema operativo [...]]]></description>
			<content:encoded><![CDATA[<p>El Instituto Nacional de Tecnologías de la Comunicación (<a href="http://www.inteco.es/" target="_blank">INTECO</a>) ha detectado en los últimos días una infección masiva de ordenadores por el gusano &#8216;Downadup&#8217;, también conocido como &#8216;Conficker&#8217; o &#8216;Kido&#8217;.<br />
La empresa de seguridad informática <a href="http://www.f-secure.com/" target="_blank">F-Secure</a> calcula que hay nueve millones de equipos infectados.</p>
<p>El &#8216;gusano&#8217; aprovecha una brecha en seguridad en el sistema operativo Windows. Además, trata de decodificar contraseñas débiles. También es posible su transmisión a través de memorias USB.</p>
<p>Entre las acciones de &#8216;Downadup&#8217; figura la de acceder a determinadas direcciones de Internet de las que dispone en su código. El virus aprovecha el acceso a estas páginas para descargarse otros programas maliciosos. No se descarta que el servidor remoto cree un listado de las direcciones infectadas y que en un futuro se utilicen estos ordenadores comprometidos para crear una red &#8216;zombie&#8217; (<a href="http://www.xperimentos.com/2007/02/18/seguridad-ii-relacion-de-ataques-a-la-red/" target="_self">&#8216;botnet&#8217;</a>).</p>
<p>Recomendaciones</p>
<ul>
<li>Actualizar el Sistema Operativo, asegurándose especialmente de tener instalado el parche MS08-067, que soluciona la vulnerabilidad explotada por el gusano.</li>
<li>Tener instalado un antivirus actualizado en el ordenador y proteger con contraseñas fuertes las carpetas compartidas.</li>
<li>Para tratar de evitar problemas, es conveniente analizar con un antivirus actualizado todos los dispositivos extraíbles antes de conectarlos al equipo.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/01/20/nuevo-virus-infecta-millones-de-pcs/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nuevo virus “Obama renuncia a la presidencia”</title>
		<link>http://www.xperimentos.com/2009/01/19/nuevo-virus-%e2%80%9cobama-renuncia-a-la-presidencia%e2%80%9d/</link>
		<comments>http://www.xperimentos.com/2009/01/19/nuevo-virus-%e2%80%9cobama-renuncia-a-la-presidencia%e2%80%9d/#comments</comments>
		<pubDate>Mon, 19 Jan 2009 11:37:14 +0000</pubDate>
		<dc:creator>ildapena</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Virus]]></category>

		<guid isPermaLink="false">http://www.xperimentos.com/?p=807</guid>
		<description><![CDATA[Desde el día de hoy se ha detectado un nuevo virus relacionado con la figura de Obama, en este caso se trata de un virus que proclama que “Obama renuncia a la presidencia”. Cualquiera que intente leer páginas web que proclamen las frases “Obama renuncia a la presidencia” o su versión en inglés, “Barack Obama [...]]]></description>
			<content:encoded><![CDATA[<p>Desde el día de hoy se ha detectado un nuevo virus relacionado con la figura de Obama, en este caso se trata de un virus que proclama que “Obama renuncia a la presidencia”.</p>
<p>Cualquiera que intente leer páginas web que proclamen las frases “Obama renuncia a la presidencia” o su versión en inglés, “Barack Obama has refused to be a President” descargarán el virus en su computadora. Se recomienda prestar muchísima atención a los links y a los pop-up con este tipo de mensaje y no abrirlos.</p>
<p>Cuando el pop-up es clickeado por el usuario, se descarga en la computadora un virus que convierte a la computadora en zombie, esto es, que puede ser controlada remotamente para el reenvío de todo tipo de spam.</p>
<p>El virus en cuestión fue encontrado por la empresa <a href="http://www.pandasecurity.com/spain/homeusers/media/press-releases/viewnews?noticia=9521&amp;sitepanda=particulares" target="_blank">Panda</a>, que hasta el momento ha descubierto mas de 40 páginas infectadas.</p>
<p>Mas información en <a href="http://www.pandasecurity.com/spain/homeusers/media/press-releases/viewnews?noticia=9521&amp;sitepanda=particulares" target="_blank">Panda</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.xperimentos.com/2009/01/19/nuevo-virus-%e2%80%9cobama-renuncia-a-la-presidencia%e2%80%9d/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

