Entradas etiquetadas con Privacidad

Destrucción de Información, referencias legales y normativas (IV)

0
votar

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Categoría: Seguridad de la Información

Destrucción de Información en Soporte Digital

Ahora bien, todo lo anterior es válido para información que figura en formato papel pero no tiene sentido aplicar la misma vara de medir a los soportes magnéticos. Por ello, cuando se habla de destrucción segura de soportes que contienen información digital podemos optar por dos tipos de destrucción principalmente:

  • Destrucción por software: si se desea reutilizar el soporte ésta es la única opción y ya comentamos con anterioridad cómo se puede realizar este borrado seguro de información del disco duro aplicando el conocido como algoritmo de Gutmann. Este métido de destrucción de la información por software es mucho más exhaustivo que, por ejemplo, el utilizado por el Departamento de Defensa de los Estados Unidos según el Standard DoD 5220.22-M en lo que a discos en PCs físicos se refiere.
  • Destrucción por hardware: Este grupo de procedimientos de destrucción es el adecuado cuando la reutilización del soporte no es necesaria o no se considera conveniente porque la información contenida en el soporte está clasificada dentro de una categoría de alta confidencialidad. Disponemos de las siguientes opciones:
  1. Destrucción mecánica del dispositivo: esto implica que una máquina se encarga de realizar una destrucción del dispositivo. Algunas destructoras de papel, también destruyen otros soportes como CDs o disquetes, pero para los discos duros hay que utilizar máquinas o bien que taladren el disco duro agujereando los platos donde figura la información (de otra forma podría recuperarse aunque se haya provocado un daño mecánico montando estos discos sobre otro soporte de iguales características), o bien que literalmente lo planchen o reduzcan a pedazos. Sirva esta imagen que no puedo incluir por derechos de autor como un buen ejemplo.
  2. Destrucción mediante campos magnéticos: En este caso los discos duros son sometidos a intensos campos magnéticos que dejan la superficie del diso ilegible e inutilizada y por ende la información irrecuperable.
  3. Destrucción mediante el fuego: Una opción a tener en cuenta es someterlos a altas temperaturas durante un periodo de tiempo prolongado que permita que los materiales se fundan.

Ya para finalizar os dejo un vídeo sobre una planta de destrucción de soportes y medios:

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Destrucción de Información, referencias legales y normativas (III)

0
votar

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Destrucción de Información en soporte papel, la norma DIN 32757

Tras este repaso sobre algunas de las referencias legales en cuanto a clasificación que ya existen y que se van a imponer en breve, quiero hacer una reflexión al respecto de cómo se trata la destrucción de la información ligada a los requisitos legales de destrucción y el nivel de clasificación que estos dos marcos legales nos ofrecen.
La norma DIN 32757 regula el tamaño máximo que deben tener los fragmentos de un soporte destruido dependiendo de la clasificación de la información que contiene definiendo 5 niveles:
  • Nivel 1: Tiras de un máximo de 12 mm de ancho. Documentos generales que deben hacerse ilegibles.
  • Nivel 2: Tiras de un máximo de 6 mm de ancho. Documentos internos que deben hacerse ilegibles.
  • Nivel 3: Tiras de un máximo de 2 mm. de ancho / Partículas de un máximo de 4 x 80 mm. Documentos confidenciales.
  • Nivel 4: Partículas de un máximo de 2 x 15 mm. Documentos de importancia vital para la organización que deben mantenerse en secreto.
  • Nivel 5: Partículas de un máximo de 0,8 x 12 mm. Documentos clasificados, para los que rigen exigencias de seguridad muy elevadas.
A mayor nivel de seguridad, menor es el tamaño de las partículas resultantes. Podemos entonces establecer para el papel una correspondencia en función de la criticidad de los datos (y las sanciones por fuga de datos en caso de la LOPD) entre los diferentes niveles establecidos por el RD 1720/2007, el ENS y la norma DIN 32757.

Entramos en el terreno de la opinión dadas las mínimas diferencias que existen entre niveles adyacentes de la norma DIN 32757. En relación al reglamento de desarrollo de la LOPD y respetando lo descrito en el artículo 92.4 donde no se distingue entre niveles de clasificación de la información de carácter personal, una alternativa es destruir cualquier información de carácter personal en soporte papel mediante una destructora que asegure un nivel 4. Otra posible alternativa puede ser la siguiente:

  • LOPD nivel bajo < –> DIN 32757 nivel 2
  • LOPD nivel medio < –> DIN 32757 nivel 3
  • LOPD nivel alto < –> DIN 32757 nivel 4 o 5
En relación al ENS, podemos establecer la siguiente correspondencia en cuanto a la clasificación que por confidencialidad hace en el artículo 43:
  • ENS Información Pública –> No es necesaria la destrucción
  • ENS Información No Divulgable < –> DIN 32757 nivel 3
  • ENS Información de Difusión Administrativa < –> DIN 32757 nivel 4 o 5
No obstante, el ENS entiendo que tiene una doble clasificación en términos de confidencialidad que quizá debería ser revisada dado que en el Anexo I se vuelve a tipificar la información como básica media y alta dependiendo del impacto generado por un incidente de seguridad. Atendiendo a esta clasificación podríamos tener la siguiente opción:
  • ENS nivel bajo –> DIN 32757 nivel 2
  • ENS nivel medio –> DIN 32757 nivel 3
  • ENS nivel alto –> DIN 32757 nivel 4 o 5
Esta correspondencia establece a su vez una equiparación en términos de destrucción entre los niveles medio y alto y la información de carácter no divulgable y de Difusión Administrativa respectivamente.

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Destrucción de Información, referencias legales y normativas (II)

0
votar

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Categoría: Seguridad de la Información

Esquema Nacional de Seguridad

El recientemente publicado borrador del Esquema Nacional de Seguridad establece dentro de su capítulo 10 en su artículo 43 una clasificación de la información distinguiendo entre:
  1. Información de Difusión Administrativa: aquella cuya revelación pública no autorizada pueda ocasionar un perjuicio para el procedimiento administrativo o para los intereses de las personas afectadas.
  2. Información No Divulgable: aquella que, sin ser información clasificada, o de difusión administrativa, tenga limitada su publicidad por disposición legal.
  3. Información Pública: toda información que no sea información clasificada, dato de carácter personal, ni esté clasificado como de Difusión Administrativa o No Divulgable por prescripción legal.
En su anexo I, hace una categorización de los sistemas que los divide en tres categorías:
  • Básica, Media y Alta.
Habla también allí de que un sistema pertenecerá a una determinada categoría dependiendo del impacto que un determinado incidente de seguridad pudiera provocar a nivel organizativo. Hace también una exposición de las dimensiones de seguridad (con la que no estoy de acuerdo) y menciona que debe evaluarse cada dimensión por separado y cómo se debe hacer corresponder cada dimensión con su categoría de seguridad. En el punto 6 del mismo anexo podemos encontrar una secuencia de pasos que nos conducirá hasta la categorización del sistema pasando por:
  • Identificación de la información manejada según lo dispuesto en el artículo 43
  • Determinar las dimensiones de seguridad relevantes
  • Determinar el nivel de seguridad correspondiente a cada dimensión
  • Determinar la categoría del sistema
En lo relativo a la destrucción de la información, el ENS introduce en su punto 5.5.5 del Anexo II a qué deben aplicarse y qué garantías deben proveer las medidas de borrado y destrucción:

La medida de borrado y destrucción de soportes de información se aplicará a todo tipo de equipos susceptibles de almacenar información, incluyendo medios electrónicos y no electrónicos.

a) Los soportes que vayan a ser reutilizados para otra información o liberados a otra organización serán objeto de un borrado seguro de su anterior contenido.

b) Se destruirán de forma segura los soportes en los siguientes casos:

  • 1º Cuando la naturaleza del soporte no permita un borrado seguro.
  • 2º Cuando así lo requiera el procedimiento asociado al tipo de la información contenida.

c) Se emplearán, preferentemente, productos certificados [op.pl.5]

Como se puede apreciar hace referencia al requisito op.pl.5 que se encuentra en el punto 4.1.5. y que recomienda el uso de productos o equipos cuyas funcionalidades hayan sido rigurosamente evaluadas conforme a normas internacionales o europeas. Reza:

Tendrán la consideración de normas europeas o internacionales, ISO/IEC 15408 u otras de naturaleza y calidad análogas

Sobre ISO 15408 hablaremos en un futuro en este blog.

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Destrucción de Información, referencias legales y normativas (I)

0
votar

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Categoría: Seguridad de la Información

En post pasados analizamos las peculiaridades de los entornos compartidos e hicimos mención a la destrucción de datos, dejándola a un lado para otro post. Aquí trato este aspecto, que constituye la última parte dentro del ciclo de vida de la información, su destrucción, desde una perspectiva legal. Para ello se va a tener en cuenta el reglamento de desarrollo de la LOPD y el ENS. Dependiendo del país y del sector empresarial pueden existir otras leyes que vinculen la clasificación de la información con los requisitos a cumplir en su destrucción pero la información aquí contenida puede ser igualmente útil.
Introducción
La clasificación de la información es, sin duda alguna, uno de los puntos comunes a toda normativa ya sea de obligado cumplimiento y origen legal (Ley Orgánica de Protección de Datos, Esquema Nacional de Seguridad) o de cumplimiento voluntario (ISO 27001). Esta clasificación nos permite aplicar medidas de seguridad dependiendo de la criticidad de la información a ser protegida.

Dentro del marco legal español ya existen reglamentos que aplican la clasificación de la información y que de manera más o menos directa vinculan la clasificación de un activo de información a los requisitos que se deben cumplir en su destrucción. A continuación se resumen las diferentes partes del Reglamento de desarrollo de la Ley Orgánica de Protección de Datos y del futuro Esquema Nacional de Seguridad que tienen implicaciones en la destrucción de la información ofreciendo un vínculo entre dichos requerimientos y otras normativas existentes para cumplir los requerimientos impuestos por la legislación.

Reglamento de desarrollo de la Ley Orgánica 15/1999
El Real Decreto 1720/2007 de 21 de Diciembre por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de Diciembre, de Protección de datos de carácter personal, en su artículo 80 expone;

Las medidas de seguridad exigibles a los ficheros y tratamientos se clasifican en tres niveles: básico, medio y alto.

Esta misma legislación hace referencia a la destrucción de la información en su artículo 88.3.g) en el que menciona en relación a la información que debe figurar en el Documento de Seguridad;

Las medidas que sea necesario adoptar para el transporte de soportes y documentos, así como para la destrucción de los documentos y soportes, o en su caso, la reutilización de estos últimos.

También lo hace refiriéndose a ficheros y tratamientos automatizados en el Artículo 92.4 donde reza;

Siempre que vaya a desecharse cualquier documento o soporte que contenga datos de carácter personal deberá procederse a su destrucción o borrado, mediante la adopción de medidas dirigidas a evitar el acceso a la información contenida en el mismo o su recuperación posterior.

Finalmente impone en el artículo 105.2.d. que lo anterior también es válido para ficheros y tratamientos no automatizados.

******************************************************
Destrucción de Información, refs legales y normativas (I)
Destrucción de Información, refs legales y normativas (II)
Destrucción de Información, refs legales y normativas (III)
Destrucción de Información, refs legales y normativas (IV)
******************************************************

Ficheros Temporales y LOPD

0
votar

Hace ya una semana que Chema Alonso publicaba una serie de post tratando la problemática referente al cumplimiento de la LOPD en el tratamiento de los datos personales que se realiza por los sistemas informáticos.

Una vez he podido terminar de leerlo, me ha parecido importante reseñarlo aquí por la implicacion que esto tiene y porque sencillamente me parece muy bueno :) .

Si quereis conocer cómo deberian protegerse los datos durante su procesamiento en el pc y las problemáticas que se plantean con las memorias intermedias no dejeis de visitarlo, muy bueno.

Aquí comienza la serie

Tus derechos en Tuenti

0
votar

Hace ya algunas semanas que quise llamar la atención sobre las condiciones de uso de las diferentes redes sociales, para lo cual analicé las de los servicios Facebook, Tuenti y Linkedin en un post titulado do you practice social networking?.

Pues bien, esta mañana he encontrado que en Security Art Work han profundizado sobre tuenti ofreciendo información que complementa la que en su día yo proporcioné. Para aquellos usuarios de este servicio que quieran saber a fondo a qué se exponen.

Salu2!

La AEPD se pone las botas

0
votar

La Agencia Española de Protección de Datos incrementa el número de denuncias y el montante recabado por las sanciones, datos que se desprenden de la publicación de su memoria 2008.

Algunos de los principales hechos que se desprenden del citado documento son los siguientes:
  • Incremento de las actuaciones inspectoras previas a la iniciación de procedimientos sancionadores se de un 45,4%.
  • Los sectores de telecomunicaciones, entidades financieras y videovigilancia son los que han sufrido más inspecciones suponiendo, en conjunto, el 50,9% de todas las realizadas.”
  • Las sanciones a las Administraciones públicas crecieron un 19,7% en su conjunto.
  • 22,6 millones de euros en sanciones que suponen un incremento del 15% con respecto a las de 2007
Aquí teneis algunas conclusiones más pero esto pone los pelos de punta a cualquiera…

Google Chrome

0
votar

Bueno, bueno bueno, ya estamos de vuelta de vacaciones, espero que no se me haya perdido nadie y que todos lo hayais pasado de… vamos, todo lo mejor posible.

Mientras trabajo en un post acerca de sensores en dispositivos de alarma os dejo una referencia muy pero que muy interesante a un post de Security Art Work donde podeis leer las virtudes y problemas desde el punto de vista de la privacidad que tiene el uso del nuevo navegador de Google; Chrome. No os alarmeis porque como vereis, todo tiene solución :) .

Éramos pocos… y Google parió a Chrome.

Salu2.

do you practice social networking?

0
votar

Hace ya algunos años que aparecieron plataformas web que permiten a través de su funcionalidad crear lo que se conocen como redes sociales, grupos de amigos o conocidos que comparten algo en común o que simplemente desean mantenerse localizados y localizables sea cual sea su nuevo trabajo, teléfono de contacto o dirección de casa. Ahora basta con agregarlo a mi lista de contactos y ya podré mandarle mensajes privados, disponer de sus datos personales, su perfil profesional, y toda la información que haya introducido y se encuentre pública.

Hasta aquí todo parece ir bien, ¡Puedo tener a todos mis amigos localizables estén donde estén!, y visto desde la prespectiva empresarial, ¡Puedo establecer nuevos contactos beneficiosos para mi negocio!. Sin embargo, estas redes sociales no están exentas de polémica, fruto principalmente de algunas cláusulas que figuran en las condiciones de uso y por las cuales cualquier cosa que se comparta en ellas pasa a otorgarles a los creadores de la plataforma una gran cantidad de derechos sobre lo que se conoce como el contenido del usuario.

Tres de estas plataformas son Facebook, LinkedIn y Tuenti.

Lo que viene a continuación es un examen de algunas de las cláusulas más llamativas de las condiciones de uso de cada uno de los servicios, cómo éstos nos las presentan y algunos consejos para utilizar estas redes sociales de forma que se prevengan sucesos no deseados.

Facebook

Esta red es una de las más conocidas, estando enfocada a todo tipo de personas y principalmente para redes de amigos que quieren compartir entre si archivos, fotografías, etc.

Tanto en la versión en Inglés como en la de castellano que he tenido acceso a día 12/03/09, la situación es la que se presenta en la siguiente figura:

Se puede encontrar en un lugar medianamente visible y accesible si bien el acceso a los términos no es ni mucho menos imprescindible para llevar a cabo el registro.

Me gustaría apuntar que la lectura de la traducción al castellano de estos términos de uso se hace bastante difícil, más parece propia de un traductor automático, con lo cual nos aclara más la versión en inglés de estos términos y una traducción desde la misma. A continuación tenemos un fragmento de esos términos.

“publicando contenido de usuario en cualquier parte de este sitio, automáticamente otorgas permiso, y expones y garantizas que tienes tal derecho a otorgar permiso, a Facebook a una irrevocable, perpetua, no exclusiva, transferible, completamente pagada, licencia mundial para usar, copiar, explotar públicamente, mostrar públicamente, reformatear, traducir, extraer (en todo o en parte) y distribuir tal contenido de usuario para cualquier propósito, comercial, publicitario, o cualquier otro, sobre o en conexión con Facebook o la promoción del mismo, a producir trabajos derivados de, o incorporar dentro de otros trabajos, tal contenido de usuario, y a otorgar permiso y autorizar sublicencias de lo anteriormente mencionado

Aquí teneis un análisis más en profundidad de Manuel Benet sobre las cláusulas de Facebook.

linkedIn

Quizá no tan conocida entre quienes no se mueven en el ámbito empresarial esta red está diseñada con un público objetivo que se mueve entorno al mundo empresarial y organizacional.

En LinkedIn la situación de las condiciones de uso es si cabe aún peor, tenemos una ubicación en el pie de página y poco visible. Al igual que ocurría con facebook, no resulta necesario ni se interponen medios para que estas condiciones de uso sean leidas por el usuario previo registro al servicio.

En esta ocasión la traducción al castellano es de una calidad bastante buena y podemos exponerla directamente como se encuentra en el sitio. Una de las cláusulas contempla lo siguiente:

“Licencia y garantía respecto del material que entregues: No tienes que entregar ningún material a LinkedIn, pero si lo haces (incluyendo contenidos, ideas, conceptos, técnicas e información generados por el Usuario) nos otorgas, tal como lo haces al suscribir este Contrato, el derecho no exclusivo, irrevocable, perpetuo, a nivel muncial, ilimitado, sujeto a cesión o sublicencia, totalmente pagado y libre de derechos de regalías (cesión) para copiar, mejorar, distribuir, publicar, eliminar, retener, agregar, utilizar, comercializar dicho material, mediante cualquier forma conocida o que pueda ser descubierta en el futuro, sin que sea necesario otro consentimiento, notificación y/o compensación de ninguna índole. Al entregarnos informaicón, manifiestas y garantizas, según tu leal saber y entender, que esa información es cierta, que no es confiedencial y que no viola ninguna restricción contractual ni otros drechos de terceros. Asimismo, aceptas invormar a LinkedIn en el caso de que tal información haya sufrido alguna modificación desde el momento en que te registraste en LinkedIn y, si corresponde, aceptas realizar esas modificaciones en tu perfil.”

Tuenti

Con una clara tendencia hacia la gente más joven, de origen español y habiendo permanecido mucho tiempo como la red preferida en españa, actualmente ha sido sobrepasada por facebook (diciembre de 2008)

La situación de las condiciones de uso es la que aparece en la siguiente imagen.

Sencillamente no existe. No en el proceso de Login y si deseas registrarte en la siguiente pantalla tampoco, solo solicita tu mail para después ver que amigos tuyos se encuentran dentro de la red social y solicitarles una invitaicón, nada de términos de uso por ninguna parte, al menos no antes del registro.

Realizando una búsqueda en google sí que localizamos tales términos de uso, que curiosamente corresponden a la versión mobile de dicho servicio y en la que sí se encuentran en un lugar visible.

Al igual que en los casos anteriores, en estas condiciones de uso figura el siguiente texto:

“El usuario cede en exclusiva a TUENTI y para todo el mundo los derechos de reproducción, distribución, comunicación pública sobre los contenidos que suministre a través del sitio web, así como el de modificación para adaptarlos a las necesidades editoriales de TUENTI, y garantiza además la legítima titularidad o facultad de disposición sobre dichos derechos.”

En éste último caso hay incluso una huelga programada no por esta cláusula sino por esta otra:

“PROPIEDAD INTELECTUAL E INDUSTRIAL: TUENTI, como autor de la obra colectiva en que consiste el Sitio Web, es el titular de todos los derechos de propiedad industrial e intelectual sobre la misma. Está prohibida cualquier forma de reproducción, distribución, comunicación pública, modificación y, en general, cualquier acto de explotación de la totalidad o parte de los contenidos (imágenes, textos, diseño, índices, formas, etc.) que integran el Sitio Web, así como de las bases de datos y del software necesario para la visualización o el funcionamiento del mismo, que no cuente con la expresa y previa autorización escrita de TUENTI. El Usuario no podrá en ningún caso explotar o servirse comercialmente, de forma directa o indirecta, total o parcial, ninguno de los contenidos (imágenes, textos, diseño, índices, formas, etc.) que conformen el Sitio Web sin la autorización previa y por escrito de TUENTI.”

Conclusiones

Algunas de las conclusiones que se pueden extraer de los aspectos y servicios examinados son las siguientes:

  • La lectura de las condiciones de uso del servicio no es un paso más dentro del registro sino que es responsabilidad de quien lo usa localizarlas y leerlas previa utilización del mismo.
  • Cuando se usa cualquier servicio de estas características se debe tener en cuenta que se puede hacer uso del mismo bajo unas condiciones y que el hacer uso del mismo implica la aceptacion de las condiciones que en su debida sección, más o menos localizable, se exponen.
  • La percepción de lo importante que resulta la aceptación de dichas condiciones nos vuelve a jugar una mala pasada en este caso fruto de una subestimación de qué es lo que está ocurriendo realmente, básicamente por su desconocimiento, estamos firmando un contrato.
  • Estos servicios contienen ciertas cláusulas por las cuales aquel que lo usa no cede pero si comparte muchos derechos sobre el material que allí se publique.

Algunos Consejos

A buen seguro podeis encontrar otras recomendaciones mucho más extensas y extensibles a todas las plataformas. Sin embargo a mi me gustaría hacer algunas de forma muy breve:

  • No usar estas redes sociales para compartir archivos que puedan tener la más mínima importancia.
  • No exponer más información de la estrictamente necesaria para el objetivo que nos haya llevado a usar dicha plataforma.
  • No aceptar en tu red gente que no conozcas directamente o de quien no se tengan referencias claras y fiables.
  • De forma más general, es conveniente leer las condiciones de uso antes de usar ningún servicio, hay que tener conciencia de que se está firmando un contrato.

Por útimo me gustaría hacer hincapié: “Tened siempre en cuenta que cualquier archivo que se suba a estos servicios puede ser usado con propósitos publicitarios, cedido, distribuido y/o modificada sin que sea puesto en el conocimiento de quien lo subió, ya que cuando se usa el servicio así se consiente, incluidas las fotos. Y no solo eso, incluso después de eliminada vuestra cuenta no está claro en algunos casos si vuestro contenido persistirá“.

Ir arriba