Publicado el: Publicada en el BOE la Instrucción Técnica de Seguridad de Auditoría
El Boletín Oficial del Estado, de hoy 3 de abril de 2018, ha publicado la Resolución de 27 de marzo de 2018, de la Secretaría de Estado de Función Pública, por la que se aprueba la Instrucción Técnica de Seguridad (ITS) “Auditoría de la Seguridad de los sistemas de información”, que será de aplicación al día siguiente de su publicación (4 de abril). Esta ITS tiene por objeto establecer las condiciones para la realización de las auditorías, ordinarias o extraordinarias, previstas en el artículo 34 del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad. Las auditorías deben realizarse con el fin de determinar el grado de conformidad con el ENS y debe permitir a sus responsables adoptar las medidas oportunas para subsanar las deficiencias encontradas y, en su caso, posibilitar la obtención de la correspondiente Certificación de Conformidad. Cabe recordar que para obtener esta Certificación, los sistemas de información de categoría MEDIA o ALTA precisarán superar una Auditoría de Seguridad, al menos cada dos años. Asimismo, los informes de auditoría emitidos podrán ser requeridos por el CCN-CERT ante cualquier agresión recibida en los sistemas de información de las Administraciones Públicas (artículo 37 del ENS). Para el desarrollo de las auditorías, la Resolución ahora publicada señala que deberán realizarse conforme a la propia ITS y, cuando corresponda, a las normas nacionales e internacionales sobre auditorías, entre ellas las Guías CCN-STIC 802 Guía de Auditoría, CCN-STIC 804 Guía de Implantación y CCN-STIC 808 Verificación del cumplimiento de las medidas en el ENS. Instrucciones Técnicas de Seguridad Esta es la tercera ITS publicada de obligado cumplimiento, a propuesta de la Comisión Sectorial de Administración Electrónica y a iniciativa del Centro Criptológico Nacional, tal y como recoge el artículo 29 del Real Decreto 3/2010, por el que se regula el ENS. Las otras dos versan sobre la “Conformidad con el Esquema Nacional de Seguridad” e “Informe del Estado de la Seguridad”. Estas instrucciones técnicas entran a regular aspectos concretos que la realidad cotidiana ha mostrado especialmente significativos, tales como: Informe del Estado de la Seguridad; notificación de incidentes de Seguridad; auditoría de la Seguridad; conformidad con el Esquema Nacional de Seguridad; adquisición de Productos de Seguridad; criptología de empleo en el Esquema Nacional de Seguridad; interconexión en el Esquema Nacional de Seguridad y Requisitos de Seguridad en entornos externalizados, sin perjuicio de las propuestas que pueda acordar el Comité Sectorial de Administración Electrónica, según lo establecido en el citado artículo 29. CCN-CERT (03/04/2018) |
AEPD – Guía para facilitar adaptación al Reglamento
La AEPD presenta una guía para facilitar a las Administraciones Locales su adaptación al ReglamentoPublicado el:
La Agencia Española de Protección de Datos (AEPD) ha presentado la Guía “Protección de datos y Administración Local” para facilitar la adecuación al Reglamento General de Protección de Datos (RGPD) de los tratamientos de datos que realizan las entidades locales. La presentación tuvo lugar en un acto celebrado con representantes de la Federación Española de Municipios y Provincias (FEMP) y del Consejo General de Secretarios, Interventores y Tesoreros de Administración Local (COSITAL), y que ha contado con la presencia de representantes de ayuntamientos y diputaciones provinciales. La Administración Local recoge y trata datos personales de los ciudadanos para poder prestar los servicios públicos que tienen que ver con sus competencias y realizar las funciones que tienen encomendadas. El padrón municipal de habitantes, las subvenciones y ayudas, la gestión de tributos, las bolsas de trabajo o el registro de documentos son sólo algunos ejemplos y, en la medida en que estas entidades efectúan tratamientos de datos, están obligadas a adaptarse al Reglamento General de Protección de Datos, que se aplica el 25 de mayo de este año. La guía incluye una primera parte dedicada a conceptos básicos, en la que delimita que los responsables del tratamiento de datos en el ámbito local son los municipios y las diputaciones locales. Éstas últimas cumplen una doble vertiente, como responsables de sus respectivos tratamientos, y como encargados de tratamiento en aquellos casos en que presten servicios a los municipios y esa prestación implique un tratamiento de datos. Bajo el epígrafe de “Adecuación al RGPD de los tratamientos de datos de la Administración Local” la guía incluye una hoja de ruta que recoge los elementos que las entidades locales deben tener presente con el nuevo contexto normativo, entre los que destaca el cambio de mentalidad que supone el principio de responsabilidad proactiva, los supuestos de legitimación del tratamiento de datos, las Evaluaciones de Impacto en la Protección de Datos (EIPD), la privacidad desde el diseño y por defecto o el Delegado de Protección de Datos (DPD). Asimismo, se incluye un apartado específico sobre las “smart cities”, por la posibilidad que la tecnología ofrece a los responsables de los municipios de obtener información sobre los ciudadanos en tiempo real. La tercera parte de la guía contiene un catálogo de consultas frecuentes que ha sido elaborado tomando como referencia los informes realizados por el Gabinete Jurídico de la AEPD en respuesta a las cuestiones planteadas por los responsables de la Administración Local en los últimos años. Entre ellas se encuentran, por ejemplo, aquellas relacionadas con la posibilidad de ceder datos del padrón municipal para fomentar la participación ciudadana, la grabación de sesiones de los plenos municipales y posterior publicación en redes sociales o la relación entre protección de datos y transparencia administrativa. Todas las respuestas tienen en cuenta la inminente aplicación del RGPD. Con esta guía, que incluye cuadros-resumen con numerosos ejemplos prácticos, la AEPD añade un nuevo recurso con el que refuerza el repositorio de guías y materiales al que pueden recurrir las entidades públicas para completar su adaptación al nuevo Reglamento, como la infografía con información simplificada para la adaptación de las Administraciones al nuevo Reglamento, el impacto del RGPD sobre la actividad de las AAPP, de las Administraciones Locales o el documento sobre el Delegado de Protección de Datos. Estos recursos se complementan con INFORMA_RGPD, el canal de reciente creación para dar respuesta a las cuestiones que puedan plantear responsables, encargados y delegados de protección de datos; la celebración de jornadas de formación conjuntas con la Federación Española de Municipios y Provincias (FEMP) y el Instituto Nacional de Administración Pública (INAP), así como sesiones informativas realizadas por la AEPD en centros o institutos de formación autonómicos de las Comunidades Autónomas para explicar el alcance de los cambios normativos. AEPD (03/04/2018)
Equipo CCN-CERT |
La estafa del falso soporte técnico
Durante el último trimestre de 2016 y todo 2017 se ha estado siguiéndole la pista a una amenaza que se cebaba especialmente entre usuarios españoles. Esta amenaza con tintes de estafa tenía como peculiaridad que intentaba convencer por todos los medios al usuario de que necesitaba la ayuda de un soporte técnico para resolver problemas inexistentes en su ordenador, algo que ha ido evolucionando con el tiempo y que, actualmente y junto a las amenazas relacionadas con el minado no autorizado de criptodivisas, tiene un porcentaje de detección muy elevado con respecto a otras amenazas en el territorio español.
Más información:
Seguridad de dispositivos móviles ANDROID 5x
Seguridad de dispositivos móviles ANDROID 5xPublicado el:
El CCN-CERT ha publicado la Guía CCN-STIC 453C. Seguridad de dispositivos móviles ANDROID 5x, disponible en la parte pública de su portal web, cuyo propósito es definir una lista de recomendaciones de seguridad para la configuración de dispositivos móviles basados en el sistema operativo Android versión 5.1.1 (en adelante Android), cuyo objetivo es proteger el propio dispositivo móvil, sus comunicaciones y la información y datos que gestiona y almacena. La información recogida en la Guía CCN-STIC 453C se ha estructurado en dos niveles: una guía genérica inicial centrada en al análisis de seguridad de dispositivos móviles (CCN-STIC 450), complementada por guías específicas para los principales sistemas operativos empleados por los dispositivos móviles. La Guía se ha estructurado en los siguientes apartados sobre android: historia, alcance, entorno de aplicación, actualización del sistema operativo, modelo y arquitectura de seguridad, gestión empresarial de dispositivos móviles,acceso físico al dispositivo móvil, cifrado de datos, gestión de certificados digitales y credenciales, localización geográfica, comunicaciones USB, NFC, Bluetooth, Wi-fi, mensajes de texto (sms), voz y datos, TCP/IP, cuenta de usuario de Google, copias de seguridad, Google now y servicios de búsqueda de Google y por último, aplicaciones móviles (APPS). Asimismo, el documento incorpora un apéndice A, que contienen un ejemplo de proceso de instalación y configuración inicial y un apéndice B, con captura de pantalla en Android. CCN-CERT (21/03/2018) |
- « Página anterior
- 1
- …
- 46
- 47
- 48