
Compra segura en internet.

![]() Publicado el: Publicada en el BOE la Instrucción Técnica de Seguridad de Auditoría
El Boletín Oficial del Estado, de hoy 3 de abril de 2018, ha publicado la Resolución de 27 de marzo de 2018, de la Secretaría de Estado de Función Pública, por la que se aprueba la Instrucción Técnica de Seguridad (ITS) “Auditoría de la Seguridad de los sistemas de información”, que será de aplicación al día siguiente de su publicación (4 de abril). Esta ITS tiene por objeto establecer las condiciones para la realización de las auditorías, ordinarias o extraordinarias, previstas en el artículo 34 del Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad. Las auditorías deben realizarse con el fin de determinar el grado de conformidad con el ENS y debe permitir a sus responsables adoptar las medidas oportunas para subsanar las deficiencias encontradas y, en su caso, posibilitar la obtención de la correspondiente Certificación de Conformidad. Cabe recordar que para obtener esta Certificación, los sistemas de información de categoría MEDIA o ALTA precisarán superar una Auditoría de Seguridad, al menos cada dos años. Asimismo, los informes de auditoría emitidos podrán ser requeridos por el CCN-CERT ante cualquier agresión recibida en los sistemas de información de las Administraciones Públicas (artículo 37 del ENS). Para el desarrollo de las auditorías, la Resolución ahora publicada señala que deberán realizarse conforme a la propia ITS y, cuando corresponda, a las normas nacionales e internacionales sobre auditorías, entre ellas las Guías CCN-STIC 802 Guía de Auditoría, CCN-STIC 804 Guía de Implantación y CCN-STIC 808 Verificación del cumplimiento de las medidas en el ENS. Instrucciones Técnicas de Seguridad Esta es la tercera ITS publicada de obligado cumplimiento, a propuesta de la Comisión Sectorial de Administración Electrónica y a iniciativa del Centro Criptológico Nacional, tal y como recoge el artículo 29 del Real Decreto 3/2010, por el que se regula el ENS. Las otras dos versan sobre la “Conformidad con el Esquema Nacional de Seguridad” e “Informe del Estado de la Seguridad”. Estas instrucciones técnicas entran a regular aspectos concretos que la realidad cotidiana ha mostrado especialmente significativos, tales como: Informe del Estado de la Seguridad; notificación de incidentes de Seguridad; auditoría de la Seguridad; conformidad con el Esquema Nacional de Seguridad; adquisición de Productos de Seguridad; criptología de empleo en el Esquema Nacional de Seguridad; interconexión en el Esquema Nacional de Seguridad y Requisitos de Seguridad en entornos externalizados, sin perjuicio de las propuestas que pueda acordar el Comité Sectorial de Administración Electrónica, según lo establecido en el citado artículo 29. CCN-CERT (03/04/2018) |
Este blogs pretende ser un índice de toda la información más destacada en ciberseguridad dentro de la UGR. Así mismo se pondrá a disposición de toda la Comunidad Universitaria información de concienciación/formación en materia de ciberseguridad. De vez en cuando añadiremos algunas alertas, haciendonos eco de informaciones encontradas en otras web o propias.
Para cualquier incidencia de ciberseguridad debe enviarnos un correo al Área de Seguridad Informática del Centro de Servicios de Informática y Redes de Comunicaciones ( CSIRC ) en seguridadinformatica@ugr.es indicándonos el motivo. Si bien tiene un procedimiento de gestión de ciberincidencias donde verá las instrucciones que seguimos para su comunicación y su clasificación. Para saber más sobre el Área de Seguridad Informática puede verlo en el siguiente enlace de la página web del CSIRC.
En UGR estamos certificados en ENS.
|
Durante el último trimestre de 2016 y todo 2017 se ha estado siguiéndole la pista a una amenaza que se cebaba especialmente entre usuarios españoles. Esta amenaza con tintes de estafa tenía como peculiaridad que intentaba convencer por todos los medios al usuario de que necesitaba la ayuda de un soporte técnico para resolver problemas inexistentes en su ordenador, algo que ha ido evolucionando con el tiempo y que, actualmente y junto a las amenazas relacionadas con el minado no autorizado de criptodivisas, tiene un porcentaje de detección muy elevado con respecto a otras amenazas en el territorio español.
Más información: