Sin categoría
LOPD: La Instrucción 1 / 2006:
Sep 3
Hace algunos días que leía en el blog de Joseba Enjuto una cuestión que me llevó hasta la relectura de algunas partes del texto de la LOPD y el RD en vigor 1720/2007. En este post, Joseba planteaba una interesante cuestión.
Imaginemos el siguiente escenario:
Tenemos un establecimiento público, un bar, por ejemplo. En ese bar disponemos de una cámara que no está grabando, la utilizamos, pongamos una vez al trimestre para ver qué ocurre o por si salta la alarma y nos avisan poder ver qué esta pasando en nuestro local. ¿Nos aplica la LOPD?.
Pues si nos vamos a la LOPD o al RD 1720 / 2007 en su artículo 2 podemos encontrar la siguiente descripción dentro del ámbito de aplicación:
Art 2. Ámbito Objetivo de Aplicación
El presente reglamento será de aplicación a los datos de carácter personal registrados en soporte físico que los haga susceptibles de tratamiento, y a toda modalidad de uso posterior de estos datos por los sectores público y privado.
Nuestra cámara no está registrando nada en un soporte físico por lo que la cosa está clara, no nos aplica la ley, si no está dentro del ámbito de aplicación y además no hay fichero no nos aplica.
Pero si seguimos leyendo (aun con la idea en mente de que no registramos nada y no tenemos fichero), encontramos la definición de Datos de Carácter Personal que todos conocemos ya sobradamente:
Cualquier información numérica, alfabética, gráfica, fotográfica, acústica o de cualquier otro tipo concerniente a personas físicas identificadas o identificables
Y… la de Tratamiento de Datos:
Cualquier operación o procedimiento técnico, sea o no automatizado, que permita la recogida, grabación, conservación, elaboración, modificación, consulta, utilización, modificación, cancelación, bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.
La cosa ya no es lo que parecía porque se está haciendo un tratamiento de datos personales pero… es que el ámbito de aplicación es el que es. Pues aquí entra en juego la instrucción 1/2006 de 8 de noviembre, de la Agencia Española de Protección de Datos, sobre el tratamiento de datos personales con fines de vigilancia a través de sistemas de cámaras o videocámaras.
Esta instrucción clarifica qué se debe hacer en el caso del bar de nuestro amigo:
- Información.
- Colocar, en las zonas videovigiladas, al menos un distintivo informativo ubicado en lugar suficientemente visible, tanto en espacios abiertos como cerrados y
- Tener a disposición de los/las interesados/as impresos en los que se detalle la información prevista en el artículo 5.1 de la Ley Orgánica 15/1999.
El distintivo informativo deberá de incluir una referencia a la LEY ORGÁNICA 15/1999, DE PROTECCIÓN DE DATOS, incluirá una mención a la finalidad para la que se tratan los datos (ZONA VIDEOVIGILADA), y una mención expresa a la identificación del responsable ante quien puedan ejercitarse los derechos a los que se refieren los artículos 15 y siguientes de la Ley Orgánica 15/1999, de Protección de Datos de Carácter Personal. El contenido y el diseño del distintivo informativo se ajustará a lo previsto en el Anexo de esta Instrucción.
- Seguridad y Secreto.
El responsable deberá adoptar las medidas de índole técnica y organizativa necesarias que garanticen la seguridad de los datos y eviten su alteración, pérdida, tratamiento o acceso no autorizado.
Asimismo cualquier persona que por razón del ejercicio de sus funciones tenga acceso a los datos deberá de observar la debida reserva, confidencialidad y sigilo en relación con las mismas.
El responsable deberá informar a las personas con acceso a los datos del deber de secreto a que se refiere el apartado anterior.
Dilema resuelto.
Un saludo.
ConAn
May 19
INTECO CERT puso a disposición de pymes y usuarios hace algún tiempo una herramienta que hoy he probado y de la que he querido trasmitios mis impresiones. Esta herramienta responde al nombre de ConAn y su objetivo es plasmar en un informe cual es la situación del equipo en términos de seguridad.

ConAn
Esta herramienta de adquisición gratuita (registro necesario) y sencilla instalación realiza un análisis bastante completo del sistema y ofrece mucha información al respecto entre la que podemos destacar:
- Nivel de seguridad del sistema detallando cuáles son los puntos débiles (aplicaciones o procesos afectados) y cómo se solucionan ofreciendo enlaces que apoyan al usuario.
- Información detallada del análisis
- Sistema Operativo
- Firewall
- Antivirus
- Navegadores
- Conexiones de red
- Interfaces de red
- Unidades lógicas
- Variables de entorno
- Recursos Compartidos
- Actualizaciones
- Servicios y Procesos en Ejecución
- ActiveX
- Drivers
- Aplicaciones que se ejecutan al inicio
- Archivo de Hosts
- Políticas de Seguridad
- Páginas de inicio y búsqueda, extensiones, prefijos, zonas de confianza y opciones agregadas de IE
- Plugins
- Browser Helper Objects

Informe de ConAn
Como podéis comprobar es muy completo, quizá lo único que he echado de menos es la posibilidad de que los informes se generen y almacenen en local ya que éstos son almacenados y consultados bajo identificación en el sitio web https://conan.cert.inteco.es/ que se encarga de mantener todos los informes generados por la aplicación. No he evaluado si las conexiones que se realizan para el envío de la información van cifradas. Tampoco he localizado el código hash para comprobar la autenticidad del archivo.
La descarga está disponible a partir de la web: https://conan.cert.inteco.es/analizador.php
Metasploit
Sep 25
Categoría: Noticias
Hola,
Hoy quiero comentaros un framework denominado Metasploit que permite programar y llevar a la práctica exploits. Lo probé hace bastante algo de pasada de lo que recuerdo que tenía un interfaz web y que disponía también de uno en modo consola. El uso no resultaba demasiado complejo pero ahora lo va a ser aún menos. En Offensive Security han liberado un manual completo en formato HTML, el PDF es de pago pero todo lo que se recaude será donado a HFC (Hackers For Charity).
El manual está disponible a partir del siguiente enlace y es muy completo:
http://www.offensive-security.com/metasploit-unleashed/
Fuente: Cryptex
Pérdida de Datos provoca Consecuencias Irreparables
Jun 12
Desgraciadamente en ocasiones ocurren cosas como esta:
Una vulnerabilidad de día cero en la versión 2.0.7992 del software HyperVM / Kloxo de la compañía india LxLabs ha podido ser la puerta de entrada para un ataque informático que ha ocasionado el borrado total de datos de 100,000 servidores web virtuales operados por la empresa Vaserv, con base en el Reino Unido, y sus subsidiarias CheapVPS y FSCKVP. Las dos últimas fueron aniquiladas en su totalidad y puestas fuera de línea. La destrucción de los datos se propagó además a sus respaldos, al parecer. Las personas atacantes, tras conseguir el control total de los servidores, ejecutaron al parecer el comando “rm -rf” para provocar un borrado recursivo de todos los archivos. El dueño de la empresa LxLabs, K T Ligesh, de 32 años, se suicidó horas horas después del suceso. Slashdot también se hace eco de la noticia. Una de las personas responsables del ataque llegó a publicar en WebHostingTalk parte de la información de cómo logró acceso y la forma en la que actuó posteriormente, aunque el mensaje ha sido eliminado por la administración del sitio.
Es lamentable cómo en ocasiones el aumentar el ego de unos acaba con la vida de otros. Lamentable, sencillamente lamentable. No puedo evitar sentir cierta envidia por los que vivieron la época en la que la ética de los Hackers dominaba el mundo, solo les motivaba su propio conocimiento, saber más y más y no tenian intención de hacer daño. Hoy, tenemos que vivir con hechos como este que provocan la consternación y repulsa de cualquiera con dos dedos de frente.
Fuente: barrapunto
Salu2!
Google Chrome
Abr 15
Bueno, bueno bueno, ya estamos de vuelta de vacaciones, espero que no se me haya perdido nadie y que todos lo hayais pasado de… vamos, todo lo mejor posible.
Mientras trabajo en un post acerca de sensores en dispositivos de alarma os dejo una referencia muy pero que muy interesante a un post de Security Art Work donde podeis leer las virtudes y problemas desde el punto de vista de la privacidad que tiene el uso del nuevo navegador de Google; Chrome. No os alarmeis porque como vereis, todo tiene solución
.
Éramos pocos… y Google parió a Chrome.
Salu2.
Hoy comenzamos la andadura…
Feb 16
Hoy, finalmente me he decidido a comenzar este blog con la temática que anteriormente propuse y con el objetivo de realizar como mínimo una publicación por semana, que es lo que ahora mismo me puedo permitir. Espero que todo lo que aquí expongo os resulte interesante y os sirva para vuestra actividad diaria, para comentarselo a un amigo, para ponerlo en práctica en casa o para cualquier otra faceta que os pueda resultar de interés, eso si, siempre dentro de lo legal
.
Proximamente…
Nov 5
Hola a tod@s,
Desde este blog pretendo ir introduciendo los conceptos que rodean al mundo de la auditoría y de la seguridad de sistemas de información. Actualmente estoy esbozando cómo voy a ir desarrollando los diferentes temas para que sigan una secuencia coherente y aquellos que se van comentando sirvan de base para entender los posteriores.
Vamos a poder ver conceptos derivados de diferentes certificaciones como CISA, CISM, y LEAD Auditor ISO 27000. A su vez se van a tratar temas de seguridad a nivel técnico y diferentes estándares y códigos de buenas prácticas.
El objetivo principal de este blog no es otro que el de ofrecer un punto de referencia a través del cual se puedan aclarar conceptos y mantener una formación contínua en las materias que ocupan a un ASI.
Un saludo y nos vemos muy pronto


