<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>seGuriDad.mOpLin</title>
	<atom:link href="http://seguridad.moplin.com/feed" rel="self" type="application/rss+xml" />
	<link>http://seguridad.moplin.com</link>
	<description>InfoSeg &#38; cumplimiento PCI-DSS</description>
	<lastBuildDate>Mon, 26 Jul 2010 20:41:10 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
		<item>
		<title>Plantillas de Configuración para la Infraestructura Tecnologíca</title>
		<link>http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica</link>
		<comments>http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica#comments</comments>
		<pubDate>Tue, 06 Jul 2010 15:50:24 +0000</pubDate>
		<dc:creator>Pablo Palacios</dc:creator>
				<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[Procesos]]></category>
		<category><![CDATA[Recomendacion]]></category>
		<category><![CDATA[Seguridad de Información]]></category>
		<category><![CDATA[Tarjetas de Crédito]]></category>

		<guid isPermaLink="false">http://seguridad.moplin.com/?p=213</guid>
		<description><![CDATA[En la norma, el punto de control 2.2, pide que se desarrollen normas de configuración para los componentes del sistema, que en estas se contemplen la resolución de vulnerabilidades de seguridad conocidas y por último que estas normas elaboradas concuerden o estén basadas en los documentos emitidos como normas de alta seguridad y que sean aceptadas por la industria.]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p><a href="http://moplincom.moplin.com/wp-content/uploads/2010/07/Old_books_ok1.jpg"><img class="alignnone size-full wp-image-197" title="Old_books_ok" height="150" alt="" width="650" src="http://moplincom.moplin.com/wp-content/uploads/2010/07/Old_books_ok1.jpg" /></a></p>
<p>Una de las preguntas más comunes que he escuchado respecto a la configuración segura que exige la norma es, "De que se trata y donde consigo las Plantillas de configuración que me pide PCI".</p>
<p>En la norma, el punto de control 2.2, pide que se desarrollen normas de configuración para los componentes del sistema, que en estas se contemplen la resolución de vulnerabilidades de seguridad conocidas y por último que estas normas elaboradas concuerden o estén basadas en los documentos emitidos como normas de alta seguridad y que sean aceptadas por la industria.</p>
<p>Como parte del punto de control se aclara en 2.2.a, que estas normas de configuración de sistemas de la organización incluyan a todos los equipos y que estén elaboradas en base y contemplando las mejores prácticas y recomendaciones aceptadas por la industria, en este caso ya haciendo referencia a entidades como: SysAdmin Audit Network Security (SANS), National Institute of Standards Technology (NIST) y Center for Internet Security (CIS) [Ver referencia].</p>
<p>El problema de esta exigencia radica en el desconocimiento de las fuentes a las que se puede acceder para tomar los referentes necesarios para esta documentación requerida y adicionalmente el significado de que comprende el cumplimiento del mismo.</p>
<p>&#160;<strong>Una vista de pájaro</strong></p>
<p>En pocas palabras, el PCI busca que se establezca una norma clara para loa configuración de los sistemas, tanto nuevos como aquellos en producción, en la que se contemplen los puntos de la norma referentes al tema. Adicionalmente se deberá establecer la documentación necesaria para realizar una configuración y endurecimiento de los sistemas y la forma en la que se revisara el cumplimiento de la misma y la documentación y generación de entregables para el QSA.</p>
<span id="more-213"></span>
<p><strong>Desarrollo de normas de configuración -</strong> Para el desarrollo de la norma o política de configuración, se debería contemplar en la misma como mínimo:</p>
<ul>
    <li>La creación de plantillas de configuración, que serán basadas en recomendaciones de industria y serán aplicadas en los sistemas pertenecientes al ambiente de tarjetas de pago</li>
    <li>Los sistemas pertenecientes al ambiente se mantendrán en una instalación de función única para cada servidor</li>
    <li>Se deshabilitara de estos sistemas todos los servicios, protocolos que sean inseguros o que no sean necesarios</li>
    <li>Configurar adecuadamente los parámetros de seguridad de los componentes de los sistemas.</li>
</ul>
<p>Adicionalmente puede ser el lugar apropiado para incluir:</p>
<ul>
    <li>Eliminar todas las funcionalidades innecesarias, tales como secuencias de comandos, drivers, funciones, subsistemas, sistemas de archivos y servidores web innecesarios.</li>
    <li>Solo se usaran accesos administrativos seguros y encriptados como SSH, VPN o SSL/TSL para acceder públicamente a los sistemas.</li>
    <li>Cambiar los valores predeterminados de los sistemas operativos y aplicaciones a instalar.</li>
    <li>Se realizara un análisis de vulnerabilidades en todo sistema nuevo, el cual solo entrara a producción luego de resolver cualquier encuentro.</li>
</ul>
<p><strong>Plantillas de configuración -</strong> En las plantillas es donde conviene la revisión de los documentos publicados por organizaciones como CIS, NIST o NSA. Para este caso se debe seleccionar la plantilla que corresponde al sistema operativo, aplicación o servicio y luego se debe revisar cada parámetro recomendado.</p>
<p>Con estas se debería elaborar un documento en el que se contemple cuales son los parámetros de sistema que se aplicaran, que configuraciones adicionales o cambios se realizaran en el sistema.</p>
<p><strong>Revisión de cumplimiento - </strong>Para este punto, existen dos formas de ejecución, la primera es la revisión manual con una lista de cumplimiento (checklist) y la segunda que es más apropiada y racional, apoyándose en un sistema que permita la revisión automatizada y la generación de un informe de incumplimiento.</p>
<p>Para el caso de las aplicaciones mencionadas, por lo general uno inicia revisando plantillas internas en las que uno ajusta los valores a revisar basándose en las plantillas generadas. Luego se ejecuta un análisis contra los equipos que comparara cada parámetro con la configuración y reportara cada configuración que no esté alineada a la plantilla.</p>
<p>Estas aplicaciones generan documentación que por lo general deberán servir como muestra para cualquier auditor calificado "QSA".</p>
<p><strong>Conclusión </strong></p>
<p>El PCI DSS establece de forma clara las regalas bajo las cuales deben configurarse todos los elementos pertenecientes al ambiente de tarjetas de pago y nos presenta todas las consideraciones respecto a los controles que se deben establecer para lograr una seguridad base. Siendo clara la posición del estándar, lo que se debe hacer es crear la norma o mejorar la que se tiene para que incluya los puntos requeridos; establecer las plantillas y configurar los sistemas. Considerando la documentación de todo el proceso que va a ser de utilidad como documentación a entregar al auditor. Y finalmente revisando trimestralmente que los equipos sigan configurados de la forma que se establece en la norma y las plantillas generadas. Nuevamente se debe considerar que lo que pide el estándar, es siempre una línea base sobre la que podemos construir continuamente una mejor seguridad.</p>
<p><strong>Referencias:</strong></p>
<p><strong>SysAdmin Audit Network Security </strong>(SANS).- http://www.sans.org/</p>
<ul>
    <li><a target="_blank" href="http://www.nist.gov/publication-portal.cfm?topics=309 ">Políticas</a></li>
</ul>
<p><strong>National Institute of Standards Technology </strong>(NIST).- http://www.nist.gov/index.html</p>
<ul>
    <li><a target="_blank" href="http://www.nist.gov/information-technology-portal.cfm ">Information Technology</a></li>
    <li><a target="_blank" href="http://www.nist.gov/computer-security-portal.cfm ">Computer Security</a></li>
    <li><a target="_blank" href="http://www.nist.gov/publication-portal.cfm?topics=309 ">Publicaciones</a></li>
    <li><a target="_blank" href="http://web.nvd.nist.gov/view/ncp/repository ">Repositorio de recomendaciones</a></li>
</ul>
<p><strong>Center for Internet Security</strong> (CIS).- http://cisecurity.org</p>
<ul>
    <li><a target="_blank" href="http://cisecurity.org/en-us/?route=downloads.benchmarks">CIS Benchmarks </a></li>
</ul>
<p><strong>National Security Agency</strong> (NSA).- http://www.nsa.gov/</p>
<ul>
    <li><a target="_blank" href="http://www.nsa.gov/ia/guidance/security_configuration_guides/index.shtml ">Guías de Configuración</a></li>
</ul>
<p><strong>Aplicaciones de análisis automatizado de políticas:</strong></p>
<p>Las siguientes son algunas de las herramientas que conozco hacer una buen trabajo en el análisis de políticas en la red, de estas las dos primeras las he podido usar siendo estas sobresalientes en el trabajo que realizan.</p>
<p>Qualys - Policy Compliance</p>
<ul>
    <li><a target="_blank" href="http://www.qualys.com/products/qg_suite/policy_compliance/ ">http://www.qualys.com/products/qg_suite/policy_compliance/ </a></li>
</ul>
<p>Nessus - Tenable</p>
<ul>
    <li><a target="_blank" href="http://www.nessus.org/products/professional-feed/index.php?view=compliance_checks ">http://www.nessus.org/products/professional-feed/index.php?view=compliance_checks </a></li>
</ul>
<p>Policy Comander</p>
<ul>
    <li><a target="_blank" href="http://www.policycommander.es/ ">http://www.policycommander.es/ </a></li>
</ul>
<p>IT Sentinel</p>
<ul>
    <li><a target="_blank" href="http://www.opnet.com/solutions/network_planning_operations/it_sentinel.html ">http://www.opnet.com/solutions/network_planning_operations/it_sentinel.html </a></li>
</ul>
<p>&#160;</p>
<p><strong>En la norma PCI-DSS </strong></p>
<p><em>En Procedimientos de evaluación de seguridad y requisitos de las DSS de la PCI, v1.2</em></p>
<p><em>Pág. 19, 2.2 .-</em> Desarrolle normas de configuración para todos los componentes de sistemas. Asegúrese de que estas normas contemplen todas las vulnerabilidades de seguridad conocidas y que concuerden con las normas de alta seguridad de sistema aceptadas en la industria.</p>
<p><em>Pág. 19, 2.2.a .-</em> Evalúe las normas de configuración de sistema de la organización para todos los tipos de componentes de sistema y controle que las normas de configuración de sistema concuerden con las normas de alta seguridad aceptadas en la industria, por ejemplo, SysAdmin Audit Network Security (SANS), National Institute of Standards Technology (NIST) y Center for Internet Security (CIS).</p>
<p><em>Exploración de PCI DSS: Comprensión del objetivo de los requisitos; versión 1.2</em></p>
<p><em>Pág. 19, Guía - 2.2 .-</em> Existen debilidades conocidas en muchos sistemas operativos, bases de datos y aplicaciones de empresas, y también existen formas conocidas de configurar estos sistemas para arreglar las vulnerabilidades de seguridad. Para ayudar a quienes no son expertos en seguridad, las organizaciones de seguridad han establecido recomendaciones de alta seguridad de sistema, que aconsejan cómo corregir estas debilidades. Si no se eliminan estas debilidades de los sistemas, como una configuración de archivo débil o servicios y protocolos predeterminados (para los servicios o protocolos que generalmente no son necesarios), un atacante puede usar distintos puntos vulnerables conocidos para atacar servicios y protocolos vulnerables y, así, obtener acceso a la red de la organización.</p>]]></content:encoded>
			<wfw:commentRss>http://seguridad.moplin.com/infoseg/plantillas-de-configuracion-para-la-infraestructura-tecnologica/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Qualys &#8211; Herramientas Gratuitas</title>
		<link>http://seguridad.moplin.com/infoseg/qualys-herramientas-gratuitas</link>
		<comments>http://seguridad.moplin.com/infoseg/qualys-herramientas-gratuitas#comments</comments>
		<pubDate>Wed, 16 Jun 2010 15:57:37 +0000</pubDate>
		<dc:creator>Pablo Palacios</dc:creator>
				<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[Seguridad de Información]]></category>

		<guid isPermaLink="false">http://seguridad.moplin.com/?p=172</guid>
		<description><![CDATA[Como es de conocimiento de muchos la empresa Qualys, se dedica a productos para la gestión de vulnerabilidades, cumplimiento de políticas y otros similares. ]]></description>
			<content:encoded><![CDATA[<p>Han pasado ya varias semanas desde el ultimo post, y a mi se me esta cayendo la cara de vergüenza.</p>
<p>Bueno hasta encontrar el tiempo para escribir artículos mas extensos, seguiré escribiendo una seria de artículos chicos con novedades que les pueden ser de interés.</p>
<p>Hoy una recomendación para quienes buscan probar productos de primera.</p>
<p><a title="Qualys" rel="lightbox[pics172]" href="http://moplincom.moplin.com/wp-content/uploads/2010/06/qualys.jpg"><img class="attachment wp-att-175 alignleft" alt="Qualys" width="200" height="57" src="http://moplincom.moplin.com/wp-content/uploads/2010/06/qualys.thumbnail.jpg" /></a></p>
<p>Como es de conocimiento de muchos la empresa Qualys, se dedica a productos para la gestión de vulnerabilidades, cumplimiento de políticas y otros similares.</p>
<p>Esta empresa ya desde hace unos meses como parte de la promoción y crecimiento normal de su catalogo de productos, nos ofrece tres paquetes gratuitos que nos pueden ayuda a mantener nuestra página segura, libre de vulnerabilidades y a probar sus productos que la verdad a mi me parecen de los mejores del mercado.</p>
<p>1. Qualys Guard gratis por 15 días. Si este es el producto estrella de la compañía, que además de ofrecernos un producto estrella para la detección y control de vulnerabuilidades, nos ofrece una suite completa para el seguimiento y gestión de implemento de la norma PCI-DSS.</p>
<p>Descripción del producto: <a href="http://www.qualys.com/products/qg_suite/">http://www.qualys.com/products/qg_suite/</a></p>
<p>15 días gratis: <a href="http://www.qualys.com/forms/trials/qualysguard/">http://www.qualys.com/forms/trials/qualysguard/</a></p>
<p>2. Un Scan Completo gratuito para un IP. Con el que puedes comparar y comprobar las bondades más básicas del producto completo o para quienes les es útil una herramienta para una sola IP publica.</p>
<p><a href="http://www.qualys.com/forms/trials/qualysguard_free_scan/">http://www.qualys.com/forms/trials/qualysguard_free_scan/</a></p>
<p>3. GOSecure. Una herramienta que te permite analizar tu pagina, blog o sitio web para saber si en el están sembrados distintos tipos de amenazas. Cosa que permite saber que neutro sitio no es una amenaza para el resto.</p>
<p><a href="http://www.qualys.com/products/qg_suite/GO_SECURE/">http://www.qualys.com/products/qg_suite/GO_SECURE/</a></p>
<blockquote></blockquote>
<p>Pruebenlos, si les gustan contacten a la compañía para que un especialista los visite, seguro les ofrecera la suite completa de sus productos de forma gratuita para una evaluación, incluyendo el apliance que permitirá revisar su red interna (Sin costo alguno, ellos corren incluso con el costo de envio y devolución). Si todo esto sin costo.</p>
<p>Si necesitan, escriban en la hoja de contactos de esta pagina y les envío el nombre y dirección completa del representante de Qualys para que lo contacten directamente.</p>]]></content:encoded>
			<wfw:commentRss>http://seguridad.moplin.com/infoseg/qualys-herramientas-gratuitas/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Instrucción en la norma PCI-DSS para Profesionales de Seguridad</title>
		<link>http://seguridad.moplin.com/pcidss/instruccion-en-la-norma-pci-dss-para-profesionales-de-seguridad</link>
		<comments>http://seguridad.moplin.com/pcidss/instruccion-en-la-norma-pci-dss-para-profesionales-de-seguridad#comments</comments>
		<pubDate>Thu, 15 Apr 2010 14:57:24 +0000</pubDate>
		<dc:creator>Pablo Palacios</dc:creator>
				<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[Recomendacion]]></category>
		<category><![CDATA[Concilio]]></category>
		<category><![CDATA[QSA]]></category>
		<category><![CDATA[Tarjetas de Crédito]]></category>

		<guid isPermaLink="false">http://seguridad.moplin.com/?p=169</guid>
		<description><![CDATA[El Concilio hace un par de meses anuncio que empezaría con una nueva estrategia de educción apuntada a los profesionales de seguridad y redes de los comercios, entidades bancarias, procesadores, proveedores de servicios.]]></description>
			<content:encoded><![CDATA[El Concilio hace un par de meses anuncio que empezaría con una nueva estrategia de educción apuntada a los profesionales de seguridad y redes de los comercios, entidades bancarias, procesadores, proveedores de servicios.
Esta iniciativa está enfocada en dar el mismo curso de preparación en PCI-DSS que reciben los Auditores de Seguridad Calificados (QSA) y la intención es la de fundar una base mas solida en estos profesionales para la implementación y mantenimiento de la Norma en las organizaciones.
 
El curso tiene un costo de $995 Dólares, el cual no es reembolsable si uno no puede asistir.
 
Este es un curso muy recomendado para quienes va a estar trabajando en estas implementaciones, comenzando por los Jefes de Seguridad, Oficiales de Seguridad y Oficiales de Cumplimiento, pero sería muy buena idea que las organizaciones inviertan en enviar a los Gerentes de Tecnología, Jefes de las áreas de redes y comunicación es, Jefes o Administradores principales de las Bases de Datos de mayor importancia y a los Jefes o Lideres de desarrollo de aplicaciones de la organización.
 
La norma es muy extensa y compleja, la interpretación de cada uno de los puntos de control es ya dificil, pero tener los insumos para poder entender bien  a la norma y poder comunicarse apropiadamente con los QSAs es muy importante. Adicionalmente el comprender y tener claro qué tipo de entregables se deben ir generando para las auditorías puede ahorrar mucho tiempo y dolores de cabeza. 
 
La mejor manera de afrontar esto, es conociendo la norma a profundidad y para esto la mejor iniciativa de la organización es tomar en cuenta estos cursos que prepara el Concilio.

Referencias:
Fechas publicadas de los próximo cursos:

https://www.pcisecuritystandards.org/education/training.shtml
]]></content:encoded>
			<wfw:commentRss>http://seguridad.moplin.com/pcidss/instruccion-en-la-norma-pci-dss-para-profesionales-de-seguridad/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nota del Autor</title>
		<link>http://seguridad.moplin.com/pcidss/nota_del_autor</link>
		<comments>http://seguridad.moplin.com/pcidss/nota_del_autor#comments</comments>
		<pubDate>Thu, 08 Apr 2010 20:29:37 +0000</pubDate>
		<dc:creator>Pablo Palacios</dc:creator>
				<category><![CDATA[PCI-DSS]]></category>

		<guid isPermaLink="false">http://seguridad.moplin.com/pcidss/165</guid>
		<description><![CDATA[Nota del Autor &#160; Esta bien, han pasado meses y no he publicado nuevos art&#237;culos, cosa que para quienes visitan mi sitio no es un buen indicativo. &#160; Pero esto fue por que tuve un cambio de trabajo importante y los primeros mese he divido ajustarme, y el tiempo ha pasado y ya me siento [...]]]></description>
			<content:encoded><![CDATA[<div><b>Nota del Autor</b></div>
<div>&nbsp;</div>
<div>Esta bien, han pasado meses y no he publicado nuevos art&iacute;culos, cosa que para quienes visitan mi sitio no es un buen indicativo.</div>
<div>&nbsp;</div>
<div>Pero esto fue por que tuve un cambio de trabajo importante y los primeros mese he divido ajustarme, y el tiempo ha pasado y ya me siento mas tranquilo en el trabajo. As&iacute; que hoy escribo esta nota para comentar que voy a regresar y a escribir los art&iacute;culos de Seguridad y Cumplimiento de PCI-DSS ya con mas continuidad y a reforzar esto con comentarios y revisiones de amigos QSA que me dar&aacute;n apoyo adicional sobre el tema.</div>
<div>&nbsp;</div>
<div>Sin mas que decir en esta nota, les pido regresen que desde hoy reiniciare la publicasi&oacute;n de art&iacute;culos de inter&eacute;s para la seguridad y para quienes se encuentran en al implantaci&oacute;n activa de la norma.</div>
<div>&nbsp;</div>
<div>-- Pablo.</div>
<div>&nbsp;</div>
<div>&nbsp;</div>]]></content:encoded>
			<wfw:commentRss>http://seguridad.moplin.com/pcidss/nota_del_autor/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gestión de Vulnerabilidades</title>
		<link>http://seguridad.moplin.com/infoseg/gestion-de-vulnerabilidades</link>
		<comments>http://seguridad.moplin.com/infoseg/gestion-de-vulnerabilidades#comments</comments>
		<pubDate>Fri, 04 Dec 2009 02:59:55 +0000</pubDate>
		<dc:creator>Pablo Palacios</dc:creator>
				<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[Procesos]]></category>
		<category><![CDATA[Seguridad de Información]]></category>
		<category><![CDATA[Gestión]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://seguridad.moplin.com/?p=159</guid>
		<description><![CDATA[La Gestión de Vulnerabilidades es uno de los elementos en los sistemas de Gestión de la Seguridad de la Información, que hoy en día debe dejar de ser opcional y debe convertirse en uno de los elementos mas importantes para la reducción del riesgo de la información corporativa. ]]></description>
			<content:encoded><![CDATA[<p>Esta es una presentación que sirve de introducción a la Seguridad de la Información y a la Gestión de Vulnerabilidades.<br />
La Gestión de Vulnerabilidades es uno de los elementos en los sistemas de Gestión de la Seguridad de la Información, que hoy en día debe dejar de ser opcional y debe convertirse en uno de los elementos mas importantes para la reducción del riesgo de la información corporativa.</p>
<p>Adicionalmente el mismo se va convirtiendo en un elemento fundamental para las normativas de seguridad como PCI-DSS en las cuales es una imposición.</p>
<div id="__ss_2644166" style="width: 425px; text-align: left;">&#160;</div>
<p style="text-align: center;"><object style="margin: 0px;" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="355" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0">
<param name="allowFullScreen" value="true" />
<param name="allowScriptAccess" value="always" />
<param name="src" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=gestiondevulnerabilidades-091203142620-phpapp01&amp;rel=0&amp;stripped_title=gestin-de-vulnerabilidades" />
<param name="allowfullscreen" value="true" /><embed style="margin: 0px;" type="application/x-shockwave-flash" width="425" height="355" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=gestiondevulnerabilidades-091203142620-phpapp01&amp;rel=0&amp;stripped_title=gestin-de-vulnerabilidades" allowscriptaccess="always" allowfullscreen="true"></embed></object></p>]]></content:encoded>
			<wfw:commentRss>http://seguridad.moplin.com/infoseg/gestion-de-vulnerabilidades/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
