<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Nimrod's Sons &#187; Administración vulnerabilidades</title>
	<atom:link href="http://www.nimrod.com.mx/tag/administracion-vulnerabilidades/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.nimrod.com.mx</link>
	<description></description>
	<lastBuildDate>Mon, 31 Aug 2009 14:53:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>La administración de vulnerabilidades</title>
		<link>http://www.nimrod.com.mx/2009/01/la-administracion-de-vulnerabilidades/</link>
		<comments>http://www.nimrod.com.mx/2009/01/la-administracion-de-vulnerabilidades/#comments</comments>
		<pubDate>Sat, 03 Jan 2009 05:09:55 +0000</pubDate>
		<dc:creator>darkslaker</dc:creator>
				<category><![CDATA[Articulos]]></category>
		<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[Administración vulnerabilidades]]></category>
		<category><![CDATA[AV]]></category>
		<category><![CDATA[PT]]></category>

		<guid isPermaLink="false">http://new.nimrod.com.mx/?p=3</guid>
		<description><![CDATA[Cuando la información se ha convertido en uno de los activos más importante en las organizaciones y el garantizar su confidencialidad, disponibilidad e integridad se une al hecho de que esta información se encuentra en formatos digitales, siendo almacenada, distribuida, manejada en equipos de computo. El reconocer que cualquier equipo de cómputo es propenso a [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Cuando la información se ha convertido en uno de los activos más importante en las organizaciones y el garantizar  su confidencialidad, disponibilidad e integridad se une al hecho de que esta información se encuentra en formatos digitales, siendo almacenada, distribuida, manejada en equipos de computo. El  reconocer que cualquier equipo de cómputo es propenso a recibir en algún grado ataques informático y que estos ataques son posibles a que existen vulnerabilidades o malas configuraciones en la infra estructura tecnológica, nos invita reflexionar en que las vulnerabilidades existentes en nuestra infra estructura son en gran parte culpables de que nuestra información este en riesgo y el mantener este nivel de riesgo aceptable debería ser una prioridad.</p>
<p><span id="more-3"></span></p>
<p style="text-align: justify;">En la actualidad cuando se habla de “Administración de vulnerabilidades” casi siempre se asocia a una herramienta tecnológica que ejecuta pruebas de vulnerabilidades a nuestra infra estructura tecnológica. Este podría ser un buen primer acercamiento, sin embargo es una visión incompleta, como lo dices John P. Pironti <a name="_ftnref1"></a> en el articulo Elements of an information Security Program la administración de incidentes y vulnerabilidades debe contener los elementos tanto reactivos como proactivos para entender que vulnerabilidades existen así como el riesgo de las mismas</p>
<p class="MsoNormal" style="text-align: justify;">Para poder cumplir con una administración completa se deben tener en cuentas al menos los rubros que se muestran la siguiente figura:</p>
<p class="MsoNormal" style="text-align: justify;"><img class="alignnone size-full wp-image-4" title="av" src="http://new.nimrod.com.mx/wp-content/uploads/2009/01/av.jpg" alt="av" width="383" height="277" /></p>
<p class="MsoNormal" style="text-align: justify;">Administración de activos: Este rubro se relaciona en tener identificados y clasificados los activos tecnológicos de la organización. No se basa en tener un inventario simplemente, es llegar a tener el valor de pérdida o nos disponibilidad del activo (BIA).</p>
<ul>
<li>Conocer y tener definido que activo representa más valor para la organización basado en criticidad y sensibilidad. Con esto se le da un peso mayor al momento de proteger el activo.</li>
<li>También se relaciona con el hecho darle la preferencia a un activo sobre otros al momento de remediar una vulnerabilidad.· </li>
<li>Análisis de vulnerabilidades a nivel de red: Este procedimiento debe bridar el descubrimiento de las vulnerabilidades de la infra estructura a nivel de red de datos y voz.</li>
<li>Análisis de vulnerabilidades de nivel de equipo: Este procedimiento debe brindar el descubrimiento de las vulnerabilidades y configuraciones por defecto en nivel de dispositivo.</li>
<li>Análisis de configuraciones: Debe permitirnos evaluar la configuración y optimización de nuestra infra estructura.</li>
<li>Pruebas de penetración: Este procedimiento nos permite probar la robustez de nuestros controles de seguridad ya que no solamente descubre vulnerabilidad, también las explota para obtener la mayor penetración en un sistema.</li>
<li>Análisis de código: Estudios de análisis de código nos permiten evaluar y conocer vulnerabilidades en aplicaciones hechas en casa, antes de que estén en producción.</li>
<li>Alertas de fabricantes y sitios de seguridad: El mantenernos informados respecto a nuevos ataques y vulnerabilidades que pudieran afectar a nuestra infra estructura debe ser un punto crucial.</li>
<li>Determina el nivel de protección requerido para los sistemas de información y está muy relacionada con el priorización.</li>
<li>Determina el impacto de una vulnerabilidad descubierta en nuestra organización. Este es importante recalcar que no es lo mismo que para un fabricante una vulnerabilidad es de nivel Medio, cuando esta permitirá que la CIA de la información pueda ser comprometida y esta vulnerabilidad exista en el 95% de la nuestra infra estructura tecnológica; el trato que se le deba dar a esta vulnerabilidad debería ser de carácter crítico y no medio. Este procedimiento deberá permitirnos conocer el riesgo de la vulnerabilidad aplicado a la organización, con esto es posible definir la estrategia de remediación.</li>
</ul>
<p class="MsoNormal" style="text-align: justify;">El poder contar con un programa integral de administración de vulnerabilidades involucra varias dentro y fuera de la organización. Algunos de los procesos incluso deben ser realizados por un tercero para lograr una verdadera imparcialidad de las cosas.</p>
<p class="MsoNormal" style="text-align: justify;">Como último punto es importante recalcar que la información  es y sirve a la organización y que la seguridad informática es una herramienta más para cumplir los objetivos del negocio y esta debe alinearse a estos objetivos sin perder la visión de los mismos.</p>
<p class="MsoNormal" style="text-align: justify;">Darkslaker</p>
]]></content:encoded>
			<wfw:commentRss>http://www.nimrod.com.mx/2009/01/la-administracion-de-vulnerabilidades/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
