SlideShare una empresa de Scribd logo
1 de 16
Descargar para leer sin conexión
HERRAMIENTAS PARA ADECUARSE AL
ESQUEMA NACIONAL DE SEGURIDAD

             Madrid, 30 de mayo de 2012


              Miguel A. Amutio Gómez
     Jefe de Área de Planificación y Explotación
 Ministerio de Hacienda y Administraciones Públicas
Contenidos


1. El Esquema Nacional de Seguridad.
2. Adecuarse al ENS.
3. Herramientas para adecuarse al ENS.
4. conclusiones.
1. El Esquema Nacional de
                                          Seguridad
 Es un instrumento legal – Real Decreto 3/2010- que desarrolla lo
  previsto sobre seguridad en la Ley 11/2007, al servicio de la realización de derechos
  de los ciudadanos.
 Establece la política de seguridad en los servicios de administración-e.
  Está constituida por principios básicos y requisitos mínimos que permitan una protección
   adecuada de la información.

 Es de aplicación a todas las AA.PP.
  fecha límite 29.01.2014.

 Resulta de un esfuerzo colectivo: AGE, CC.AA., CC.LL.-FEMP, CRUE + Opinión   Industria TIC.
Objetivos del ENS
   Crear las condiciones necesarias de confianza en el
    uso de los medios electrónicos, a través de medidas para garantizar la seguridad, que permita a los
    ciudadanos y a las AA.PP., el ejercicio de derechos y el cumplimiento de deberes a través de estos
    medios.

 Implantar la gestión continuada de la seguridad, al margen de
    impulsos puntuales, o de su ausencia.

 Implantar un tratamiento homogéneo de la seguridad                                            que facilite
    la cooperación en la prestación de servicios de administración electrónica cuando participan diversas
    entidades.

 Proporcionar lenguaje y elementos comunes:
       – Para guiar la actuación de las AA.PP. en materia de seguridad de las TIC.
       – Para facilitar la interacción y la cooperación de las AA.PP.
       – Para facilitar la comunicación de los requisitos de seguridad de la información a la Industria.

 Proporcionar liderazgo en materia de buenas practicas.
 Estimular a la Industria del sector TIC.
2. Adecuarse al ENS
               CCN-STIC 805            CCN-STIC 801                     CCN-STIC 803




                                             Adecuarse al
CCN-STIC 809                                                                                         Magerit
CCN-STIC 815                                                                                         Pilar
                                                                                                     µPILAR




                              CCN-STIC 802                  CCN-STIC 806                  CCN-STIC 804
                              CCN-STIC 808                  807, 811, 812,813, 814, ...   UNE ISO IEC 27001
                                                                                          UNE ISO IEC 27002
3. Herramientas para
  adecuarse al ENS
Usar guías e instrumentos
Guías CCN-STIC publicadas:
                                                      específicos
•       800 - Glosario de Términos y Abreviaturas del ENS.
•       801 - Responsables y Funciones en el ENS.
•       802 - Auditoría del ENS.
•       803 - Valoración de sistemas en el ENS.                        Esfuerzo realizado para proporcionar
•       804 - Medidas de implantación del ENS.
•       805 - Política de Seguridad de la Información.
                                                                       guías e instrumentos de apoyo
•       806 - Plan de Adecuación del ENS.                                          Disponibles en https://www.ccn-cert.cni.es
•       807 - Criptología de empleo en el ENS.
•       808 - Verificación del cumplimiento de las medidas en el ENS.
•       809 - Declaración de Conformidad del ENS.
•       810 - Guía de Creación de un CERT/CSIRT.
•       811 - Interconexión en el Esquema Nacional de Seguridad
•       812 - Seguridad en Entornos y Aplicaciones Web.
•       813 - Componentes certificados.
•       814 - Seguridad en correo electrónico.
•       815 - Indicadores y Métricas en el ENS.
En desarrollo:
•       816 - Seguridad en Redes Inalámbricas en el ENS.
•       817 - Criterios Comunes para la Gestión de Incidentes de Seguridad en el ENS.
•       818 - Herramientas de seguridad.
•       MAGERIT v3
Próximamente:
•       819 – Requisitos de seguridad en redes privadas virtuales en el ENS.
•       820 – Requisitos de seguridad de cloud computing en el ENS
•       821 – Seguridad en DNS en el ámbito del ENS.
Programas de apoyo:
•       PILAR y µPILAR
Servicios de respuesta a incidentes de seguridad CCN-CERT
+ Esquema Nacional de Evaluación y Certificación
Usar la normalización
ISO/IEC 27001
   Norma de ‘gestión’ que contiene los requisitos de un sistema de gestión de seguridad de la
    información, voluntariamente certificable.
   La certificación de conformidad con 27001 NO es obligatoria en el ENS. Aunque quien se
    encuentre certificado tiene parte del camino recorrido para lograr su conformidad con el
    ENS.




Fuente: Guía AENOR de Aplicación de la Norma UNE‐ISO/IEC 27001   Fuente: RD 3/2010, ENS, Anexo III
Usar la normalización
ISO/IEC 27002
  Muchas de las medidas indicadas en el Anexo II del ENS coinciden con controles de 27002.
  El ENS añade un sistema de protección proporcionado a la información y servicios a
   proteger para racionalizar la implantación de medidas y reducir la discrecionalidad.
  El ENS contempla aspectos de especial interés para la protección de la información y los
   servicios de administración electrónica (p.ej., aquellos relativos a firma-e) no recogidos en
   27002.




                                                           …
En qué puede ayudar
                                          la Industria a las AA.PP.
 Aportar guías e instrumentos para aplicar el
  ENS.
 Ayudar a conocer la situación de partida.

 Elaborar el plan de adecuación.
 Asesorar sobre alcance, organización, política de
  seguridad.
 Valorar los sistemas, para su categorización.
 Analizar los riesgos.
 Elaborar la declaración de aplicabilidad.
 Implantar las medidas de seguridad.
 Aplicar guías y herramientas para adecuación.
 Auditar la conformidad con el ENS.
 Elaborar declaración de conformidad con ENS.
Comunicar los incidentes de
                                 seguridad
                                CCN-CERT: Centro de alerta y respuesta de
                                incidentes de seguridad, ayuda a las AA.PP. a
                                responder de forma más rápida y eficiente ante las amenazas
                                de seguridad que afecten a sus sistemas de información.
                                Comunidad: AA.PP. de España
                                Reconocimiento internacional: 2007, EGC
                                (2008)
                                Presta servicios de:
                                          resolución de incidentes,
                                          divulgación de buenas prácticas,
                                          formación
                                          e información de amenazas y
                                           alertas.
                                 Sondas en Red SARA e Internet.

https://www.ccn-cert.cni.es/
Usar productos certificados
                                          El ENS reconoce la contribución de los
                                          productos evaluados y certificados para
                                           el cumplimiento de los requisitos mínimos de
                                           manera proporcionada.

                                          Relación con el Organismo de
                                          Certificación (el propio CCN).

                                          La certificación es un aspecto a
                                          considerar al adquirir productos de
                                          seguridad.

                                          En función del nivel, se contempla el
                                          uso preferentemente de productos
                                          certificados.

                                          Modelo de cláusula para los pliegos de
                                          prescripciones técnicas.
http://www.oc.ccn.cni.es/index_en.html
Preguntar
• Escucha y resolución de dudas de manera continuada.
• Hay una base de conocimiento sobre cuestiones de interés común.
• Destacan las preguntas sobre:
    El ámbito de aplicación del ENS.
    Relación entre ENS y LOPD/RD 1720/2007
    Elaboración de la política de seguridad.
    Organización y roles singulares en el ENS.
    Valoración y categorización de sistemas.
    Aplicación de medidas concretas.
    El papel del análisis de riesgos.
    La adquisición de productos de seguridad.

                                                                   URL: https://www.ccn-cert.cni.es
                                                       URL: http://administracionelectronica.gob.es/
Formarse




                 URL: https://www.ccn-cert.cni.es
     URL: http://administracionelectronica.gob.es/
4. Conclusiones
 Hay una amplia colección de guías, instrumentos y
  servicios para la adecuación al ENS:
      Específicos para el ENS.
      Provenientes de la normalización.
      Aportados por la Industria.
 Continúa el trabajo de desarrollo de guías y de otros
  instrumentos y para responder a las cuestiones prácticas
  de adecuación al ENS.
Muchas gracias
 Portal CCN-CERT – ENS:
https://www.ccn-cert.cni.es/index.php?option=com_content&view=article&id=2420&Itemid=211&lang=es

 Portal de la Administración Electrónica - ENS:
http://administracionelectronica.gob.es

 Preguntas frecuentes sobre el ENS:
https://www.ccn-cert.cni.es/index.php?option=com_content&view=article&id=2855&Itemid=211&lang=es
http://administracionelectronica.gob.es

 Espacio virtual del ENS:
http://circa.administracionelectronica.gob.es/circabc

 Contacto para preguntas, dudas: ens@ccn-cert.cni.es

Más contenido relacionado

La actualidad más candente

Eivar Extintores | Presentación corporativa
Eivar Extintores | Presentación corporativaEivar Extintores | Presentación corporativa
Eivar Extintores | Presentación corporativaExtintores l Grupo Eivar
 
Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...
Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...
Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...xavazquez
 
"Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)"
"Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)""Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)"
"Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)"Miguel A. Amutio
 
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...Miguel A. Amutio
 
Entrevista Ricardo Cañizares - Noviembre 2009
Entrevista Ricardo Cañizares - Noviembre 2009Entrevista Ricardo Cañizares - Noviembre 2009
Entrevista Ricardo Cañizares - Noviembre 2009Ricardo Cañizares Sales
 
ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion jralbornoz
 
La Convergencia de la Seguridad: la seguridad integral
La Convergencia de la Seguridad: la seguridad integralLa Convergencia de la Seguridad: la seguridad integral
La Convergencia de la Seguridad: la seguridad integralRicardo Cañizares Sales
 
Documentos final.11.7
Documentos final.11.7Documentos final.11.7
Documentos final.11.7Whitman Perez
 
Manual de politicas de seguridad
Manual de politicas de seguridadManual de politicas de seguridad
Manual de politicas de seguridadPaolo ViaYrada
 
Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010
Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010 Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010
Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010 Ricardo Cañizares Sales
 
Taller Comparativo y Diseño de una Política de Seguridad de la Información
Taller Comparativo y Diseño de una Política de Seguridad de la InformaciónTaller Comparativo y Diseño de una Política de Seguridad de la Información
Taller Comparativo y Diseño de una Política de Seguridad de la InformaciónDavid Eliseo Martinez Castellanos
 

La actualidad más candente (18)

Eivar Extintores | Presentación corporativa
Eivar Extintores | Presentación corporativaEivar Extintores | Presentación corporativa
Eivar Extintores | Presentación corporativa
 
Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...
Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...
Genial 91 pags para elegir puntos en clase 203627167 curso-seguridad-de-la-in...
 
"Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)"
"Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)""Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)"
"Novedades legislativas. Evolución del Esquema Nacional de Seguridad (ENS)"
 
Requerimientos Técnicos del Esquema Nacional de Seguridad - ENS
Requerimientos Técnicos del Esquema Nacional de Seguridad - ENSRequerimientos Técnicos del Esquema Nacional de Seguridad - ENS
Requerimientos Técnicos del Esquema Nacional de Seguridad - ENS
 
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
Progreso de la adecuación al Esquema Nacional de Seguridad, en la reunión de ...
 
Pdictseguridadinformaticapoliticas
PdictseguridadinformaticapoliticasPdictseguridadinformaticapoliticas
Pdictseguridadinformaticapoliticas
 
ISO Danny Yunga
ISO Danny YungaISO Danny Yunga
ISO Danny Yunga
 
Entrevista Ricardo Cañizares - Noviembre 2009
Entrevista Ricardo Cañizares - Noviembre 2009Entrevista Ricardo Cañizares - Noviembre 2009
Entrevista Ricardo Cañizares - Noviembre 2009
 
Cesar seguridadinformatica
Cesar seguridadinformaticaCesar seguridadinformatica
Cesar seguridadinformatica
 
ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion ISO 27001 Guia de implantacion
ISO 27001 Guia de implantacion
 
Seguridad informatica
Seguridad informaticaSeguridad informatica
Seguridad informatica
 
Estandar27033
Estandar27033Estandar27033
Estandar27033
 
La Convergencia de la Seguridad: la seguridad integral
La Convergencia de la Seguridad: la seguridad integralLa Convergencia de la Seguridad: la seguridad integral
La Convergencia de la Seguridad: la seguridad integral
 
Documentos final.11.7
Documentos final.11.7Documentos final.11.7
Documentos final.11.7
 
Manual de politicas de seguridad
Manual de politicas de seguridadManual de politicas de seguridad
Manual de politicas de seguridad
 
Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010
Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010 Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010
Eulen Seguridad - ALAMYS - Cartagena de Indias Colombia - abril 2010
 
Taller Comparativo y Diseño de una Política de Seguridad de la Información
Taller Comparativo y Diseño de una Política de Seguridad de la InformaciónTaller Comparativo y Diseño de una Política de Seguridad de la Información
Taller Comparativo y Diseño de una Política de Seguridad de la Información
 
La Convergencia de la Seguridad
La Convergencia de la SeguridadLa Convergencia de la Seguridad
La Convergencia de la Seguridad
 

Destacado

2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).
2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).
2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).Miguel A. Amutio
 
Elefantentango: SAP und Microsoft zusammenbringen
Elefantentango: SAP und Microsoft zusammenbringenElefantentango: SAP und Microsoft zusammenbringen
Elefantentango: SAP und Microsoft zusammenbringenPatrick Theobald
 
Tema 2. sociales
Tema 2. socialesTema 2. sociales
Tema 2. socialesCarlyyta
 
Ensamblaje de la laptop
Ensamblaje de la laptopEnsamblaje de la laptop
Ensamblaje de la laptopadripaul
 
Proyecto final.
Proyecto final.Proyecto final.
Proyecto final.Tonelo09
 
violencia familiar en parejas
violencia familiar en parejas violencia familiar en parejas
violencia familiar en parejas elenor22
 
Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...
Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...
Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...Benjamin Jörissen
 
Workshop: Grundaspekte qualitativer Forschung
Workshop: Grundaspekte qualitativer ForschungWorkshop: Grundaspekte qualitativer Forschung
Workshop: Grundaspekte qualitativer ForschungBenjamin Jörissen
 
Planificaciones del 21 al 25 de noviembre
Planificaciones del 21 al 25 de noviembrePlanificaciones del 21 al 25 de noviembre
Planificaciones del 21 al 25 de noviembreDamian Castro
 
10 animacion de dibujo practica 10
10 animacion de dibujo practica 1010 animacion de dibujo practica 10
10 animacion de dibujo practica 10Cindy Gonzalez
 
Schulungsunterlagen Buchhändler: Regale
Schulungsunterlagen Buchhändler: RegaleSchulungsunterlagen Buchhändler: Regale
Schulungsunterlagen Buchhändler: Regaleedelweiss_Deutschland
 
Aportaciones y limitaciones de las tic
Aportaciones y limitaciones de las ticAportaciones y limitaciones de las tic
Aportaciones y limitaciones de las ticzinihorio01
 
Einmal Chef - Immer Chef?
Einmal Chef - Immer Chef?Einmal Chef - Immer Chef?
Einmal Chef - Immer Chef?Martin Rehm
 
Caminos increibles
Caminos increiblesCaminos increibles
Caminos increiblesPedro Gomez
 
Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...
Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...
Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...Benjamin Jörissen
 

Destacado (20)

2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).
2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).
2012022 Cómo ha evolucionado el Esquema Nacional de Seguridad (ENS).
 
Cama digital
Cama digitalCama digital
Cama digital
 
Elsalvador
ElsalvadorElsalvador
Elsalvador
 
Elefantentango: SAP und Microsoft zusammenbringen
Elefantentango: SAP und Microsoft zusammenbringenElefantentango: SAP und Microsoft zusammenbringen
Elefantentango: SAP und Microsoft zusammenbringen
 
Tema 2. sociales
Tema 2. socialesTema 2. sociales
Tema 2. sociales
 
Ensamblaje de la laptop
Ensamblaje de la laptopEnsamblaje de la laptop
Ensamblaje de la laptop
 
Proyecto final.
Proyecto final.Proyecto final.
Proyecto final.
 
violencia familiar en parejas
violencia familiar en parejas violencia familiar en parejas
violencia familiar en parejas
 
Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...
Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...
Was wir wissen und was wir nicht wissen. Zum Stand der Forschung über kulture...
 
ONG SER
ONG SERONG SER
ONG SER
 
Workshop: Grundaspekte qualitativer Forschung
Workshop: Grundaspekte qualitativer ForschungWorkshop: Grundaspekte qualitativer Forschung
Workshop: Grundaspekte qualitativer Forschung
 
Planificaciones del 21 al 25 de noviembre
Planificaciones del 21 al 25 de noviembrePlanificaciones del 21 al 25 de noviembre
Planificaciones del 21 al 25 de noviembre
 
Informatica
InformaticaInformatica
Informatica
 
10 animacion de dibujo practica 10
10 animacion de dibujo practica 1010 animacion de dibujo practica 10
10 animacion de dibujo practica 10
 
Schulungsunterlagen Buchhändler: Regale
Schulungsunterlagen Buchhändler: RegaleSchulungsunterlagen Buchhändler: Regale
Schulungsunterlagen Buchhändler: Regale
 
Aportaciones y limitaciones de las tic
Aportaciones y limitaciones de las ticAportaciones y limitaciones de las tic
Aportaciones y limitaciones de las tic
 
Einmal Chef - Immer Chef?
Einmal Chef - Immer Chef?Einmal Chef - Immer Chef?
Einmal Chef - Immer Chef?
 
Caminos increibles
Caminos increiblesCaminos increibles
Caminos increibles
 
Boletín 10
Boletín 10Boletín 10
Boletín 10
 
Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...
Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...
Social Media in der Bildung: Transformation tradierter Lernformen und neue Po...
 

Similar a 20120530 herramientas para adecuarse al ens

20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...Miguel A. Amutio
 
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...Miguel A. Amutio
 
El ENS y la gestión continua de la seguridad
El ENS y la gestión continua de la seguridadEl ENS y la gestión continua de la seguridad
El ENS y la gestión continua de la seguridadMiguel A. Amutio
 
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...Miguel A. Amutio
 
IV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de SeguridadIV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de SeguridadMiguel A. Amutio
 
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...Miguel A. Amutio
 
Principales novedades del Esquema Nacional de Seguridad (ENS)
Principales novedades del Esquema Nacional de Seguridad (ENS)Principales novedades del Esquema Nacional de Seguridad (ENS)
Principales novedades del Esquema Nacional de Seguridad (ENS)Miguel A. Amutio
 
Novedades en el Esquema Nacional de Seguridad
Novedades en el Esquema Nacional de SeguridadNovedades en el Esquema Nacional de Seguridad
Novedades en el Esquema Nacional de SeguridadMiguel A. Amutio
 
Federico Colas Rubio
Federico Colas RubioFederico Colas Rubio
Federico Colas RubioTecnimap
 
"Novedades normativas en seguridad de la información" Esquema Nacional de Seg...
"Novedades normativas en seguridad de la información" Esquema Nacional de Seg..."Novedades normativas en seguridad de la información" Esquema Nacional de Seg...
"Novedades normativas en seguridad de la información" Esquema Nacional de Seg...Miguel A. Amutio
 
Actualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGADActualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGADMiguel A. Amutio
 
La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...Javier Tallón
 
ATI_CAP10_EQ5_EXP_Normas
ATI_CAP10_EQ5_EXP_NormasATI_CAP10_EQ5_EXP_Normas
ATI_CAP10_EQ5_EXP_NormasCoatzozon20
 
Norma. ntc iso-iec 27001
Norma. ntc iso-iec 27001Norma. ntc iso-iec 27001
Norma. ntc iso-iec 27001U.N.S.C
 
Grupo14 tfinal parte3
Grupo14 tfinal parte3Grupo14 tfinal parte3
Grupo14 tfinal parte3arodri7703
 
Marco NIST vs ISO 2700-22.pptx
Marco NIST vs ISO 2700-22.pptxMarco NIST vs ISO 2700-22.pptx
Marco NIST vs ISO 2700-22.pptxAriadneJaen1
 
V Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendenciasV Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendenciasMiguel A. Amutio
 
Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...
Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...
Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...Miguel A. Amutio
 

Similar a 20120530 herramientas para adecuarse al ens (20)

20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
20120306 estado de situación y retos próximos del Esquema Nacional de Segurid...
 
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
Ciberseguridad en una sociedad en red. Estrategia de Ciberseguridad Nacional ...
 
El ENS y la gestión continua de la seguridad
El ENS y la gestión continua de la seguridadEl ENS y la gestión continua de la seguridad
El ENS y la gestión continua de la seguridad
 
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
Seguridad IT (IX): Ciberamenazas, Tendencias, Confianza Digital. Esquema Naci...
 
IV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de SeguridadIV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
IV Encuentro ENS - El nuevo Esquema Nacional de Seguridad
 
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
Esquema Nacional de Seguridad. Políticas de seguridad a aplicar en la Adminis...
 
Principales novedades del Esquema Nacional de Seguridad (ENS)
Principales novedades del Esquema Nacional de Seguridad (ENS)Principales novedades del Esquema Nacional de Seguridad (ENS)
Principales novedades del Esquema Nacional de Seguridad (ENS)
 
Novedades en el Esquema Nacional de Seguridad
Novedades en el Esquema Nacional de SeguridadNovedades en el Esquema Nacional de Seguridad
Novedades en el Esquema Nacional de Seguridad
 
Federico Colas Rubio
Federico Colas RubioFederico Colas Rubio
Federico Colas Rubio
 
"Novedades normativas en seguridad de la información" Esquema Nacional de Seg...
"Novedades normativas en seguridad de la información" Esquema Nacional de Seg..."Novedades normativas en seguridad de la información" Esquema Nacional de Seg...
"Novedades normativas en seguridad de la información" Esquema Nacional de Seg...
 
Actualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGADActualización del ENS. Presentación CCN-CERT / SGAD
Actualización del ENS. Presentación CCN-CERT / SGAD
 
La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...La ventaja de implementar una solución de ciberseguridad certificada por el C...
La ventaja de implementar una solución de ciberseguridad certificada por el C...
 
ATI_CAP10_EQ5_EXP_Normas
ATI_CAP10_EQ5_EXP_NormasATI_CAP10_EQ5_EXP_Normas
ATI_CAP10_EQ5_EXP_Normas
 
Normas
NormasNormas
Normas
 
Presetacion redes ip
Presetacion redes ipPresetacion redes ip
Presetacion redes ip
 
Norma. ntc iso-iec 27001
Norma. ntc iso-iec 27001Norma. ntc iso-iec 27001
Norma. ntc iso-iec 27001
 
Grupo14 tfinal parte3
Grupo14 tfinal parte3Grupo14 tfinal parte3
Grupo14 tfinal parte3
 
Marco NIST vs ISO 2700-22.pptx
Marco NIST vs ISO 2700-22.pptxMarco NIST vs ISO 2700-22.pptx
Marco NIST vs ISO 2700-22.pptx
 
V Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendenciasV Encuentros CCN ENS. Novedades, retos y tendencias
V Encuentros CCN ENS. Novedades, retos y tendencias
 
Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...
Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...
Los Jueves de ISACA: Estado de situación y retos del Esquema Nacional de Segu...
 

Más de Miguel A. Amutio

Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...Miguel A. Amutio
 
Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...Miguel A. Amutio
 
The National Security Framework of Spain
The National Security Framework of SpainThe National Security Framework of Spain
The National Security Framework of SpainMiguel A. Amutio
 
Código de interoperabilidad - Introducción
Código de interoperabilidad - IntroducciónCódigo de interoperabilidad - Introducción
Código de interoperabilidad - IntroducciónMiguel A. Amutio
 
El Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en CiberseguridadEl Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en CiberseguridadMiguel A. Amutio
 
Quien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENSQuien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENSMiguel A. Amutio
 
European Cybersecurity Context
European Cybersecurity ContextEuropean Cybersecurity Context
European Cybersecurity ContextMiguel A. Amutio
 
Contexto Europeo de Ciberseguridad
Contexto Europeo de CiberseguridadContexto Europeo de Ciberseguridad
Contexto Europeo de CiberseguridadMiguel A. Amutio
 
El nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que vieneEl nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que vieneMiguel A. Amutio
 
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantesCryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantesMiguel A. Amutio
 
Medidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración PúblicaMedidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración PúblicaMiguel A. Amutio
 
La preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximosLa preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximosMiguel A. Amutio
 
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedadesINAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedadesMiguel A. Amutio
 
Presente y futuro de la administración electrónica
Presente y futuro de la administración electrónicaPresente y futuro de la administración electrónica
Presente y futuro de la administración electrónicaMiguel A. Amutio
 
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La LagunaEl nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La LagunaMiguel A. Amutio
 
Revista SIC. El nuevo esquema nacional de seguridad
Revista SIC. El nuevo esquema nacional de seguridadRevista SIC. El nuevo esquema nacional de seguridad
Revista SIC. El nuevo esquema nacional de seguridadMiguel A. Amutio
 
El nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de SeguridadEl nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de SeguridadMiguel A. Amutio
 
Implementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in SpainImplementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in SpainMiguel A. Amutio
 
Nuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digitalNuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digitalMiguel A. Amutio
 

Más de Miguel A. Amutio (20)

Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
Conference THE FUTURE IS DATA Panel: Leaders of the European Open Data Maturi...
 
Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...Mejora de la adecuación de los sistemas de la Administración General del Esta...
Mejora de la adecuación de los sistemas de la Administración General del Esta...
 
The National Security Framework of Spain
The National Security Framework of SpainThe National Security Framework of Spain
The National Security Framework of Spain
 
Código de interoperabilidad - Introducción
Código de interoperabilidad - IntroducciónCódigo de interoperabilidad - Introducción
Código de interoperabilidad - Introducción
 
El Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en CiberseguridadEl Centro Europeo de Competencias en Ciberseguridad
El Centro Europeo de Competencias en Ciberseguridad
 
Quien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENSQuien hace el Esquema Nacional de Seguridad ENS
Quien hace el Esquema Nacional de Seguridad ENS
 
Quien hace el ENI
Quien hace el ENIQuien hace el ENI
Quien hace el ENI
 
European Cybersecurity Context
European Cybersecurity ContextEuropean Cybersecurity Context
European Cybersecurity Context
 
Contexto Europeo de Ciberseguridad
Contexto Europeo de CiberseguridadContexto Europeo de Ciberseguridad
Contexto Europeo de Ciberseguridad
 
El nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que vieneEl nuevo ENS ante la ciberseguridad que viene
El nuevo ENS ante la ciberseguridad que viene
 
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantesCryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
CryptoParty 2022. El Esquema Nacional de Seguridad para principiantes
 
Medidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración PúblicaMedidas del Estado para garantizar la seguridad en la Administración Pública
Medidas del Estado para garantizar la seguridad en la Administración Pública
 
La preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximosLa preservación digital de datos y documentos a largo plazo: 5 retos próximos
La preservación digital de datos y documentos a largo plazo: 5 retos próximos
 
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedadesINAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
INAP- SOCINFO. El nuevo Esquema Nacional de Seguridad: principales novedades
 
Presente y futuro de la administración electrónica
Presente y futuro de la administración electrónicaPresente y futuro de la administración electrónica
Presente y futuro de la administración electrónica
 
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La LagunaEl nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
El nuevo Esquema Nacional de Seguridad. Jornadas CRUE TIC La Laguna
 
Revista SIC. El nuevo esquema nacional de seguridad
Revista SIC. El nuevo esquema nacional de seguridadRevista SIC. El nuevo esquema nacional de seguridad
Revista SIC. El nuevo esquema nacional de seguridad
 
El nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de SeguridadEl nuevo Esquema Nacional de Seguridad
El nuevo Esquema Nacional de Seguridad
 
Implementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in SpainImplementation of the European Interoperability framework in Spain
Implementation of the European Interoperability framework in Spain
 
Nuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digitalNuevos retos en ciberseguridad para la administración digital
Nuevos retos en ciberseguridad para la administración digital
 

20120530 herramientas para adecuarse al ens

  • 1. HERRAMIENTAS PARA ADECUARSE AL ESQUEMA NACIONAL DE SEGURIDAD Madrid, 30 de mayo de 2012 Miguel A. Amutio Gómez Jefe de Área de Planificación y Explotación Ministerio de Hacienda y Administraciones Públicas
  • 2. Contenidos 1. El Esquema Nacional de Seguridad. 2. Adecuarse al ENS. 3. Herramientas para adecuarse al ENS. 4. conclusiones.
  • 3. 1. El Esquema Nacional de Seguridad  Es un instrumento legal – Real Decreto 3/2010- que desarrolla lo previsto sobre seguridad en la Ley 11/2007, al servicio de la realización de derechos de los ciudadanos.  Establece la política de seguridad en los servicios de administración-e. Está constituida por principios básicos y requisitos mínimos que permitan una protección adecuada de la información.  Es de aplicación a todas las AA.PP. fecha límite 29.01.2014.  Resulta de un esfuerzo colectivo: AGE, CC.AA., CC.LL.-FEMP, CRUE + Opinión Industria TIC.
  • 4. Objetivos del ENS  Crear las condiciones necesarias de confianza en el uso de los medios electrónicos, a través de medidas para garantizar la seguridad, que permita a los ciudadanos y a las AA.PP., el ejercicio de derechos y el cumplimiento de deberes a través de estos medios.  Implantar la gestión continuada de la seguridad, al margen de impulsos puntuales, o de su ausencia.  Implantar un tratamiento homogéneo de la seguridad que facilite la cooperación en la prestación de servicios de administración electrónica cuando participan diversas entidades.  Proporcionar lenguaje y elementos comunes: – Para guiar la actuación de las AA.PP. en materia de seguridad de las TIC. – Para facilitar la interacción y la cooperación de las AA.PP. – Para facilitar la comunicación de los requisitos de seguridad de la información a la Industria.  Proporcionar liderazgo en materia de buenas practicas.  Estimular a la Industria del sector TIC.
  • 5. 2. Adecuarse al ENS CCN-STIC 805 CCN-STIC 801 CCN-STIC 803 Adecuarse al CCN-STIC 809 Magerit CCN-STIC 815 Pilar µPILAR CCN-STIC 802 CCN-STIC 806 CCN-STIC 804 CCN-STIC 808 807, 811, 812,813, 814, ... UNE ISO IEC 27001 UNE ISO IEC 27002
  • 6. 3. Herramientas para adecuarse al ENS
  • 7. Usar guías e instrumentos Guías CCN-STIC publicadas: específicos • 800 - Glosario de Términos y Abreviaturas del ENS. • 801 - Responsables y Funciones en el ENS. • 802 - Auditoría del ENS. • 803 - Valoración de sistemas en el ENS. Esfuerzo realizado para proporcionar • 804 - Medidas de implantación del ENS. • 805 - Política de Seguridad de la Información. guías e instrumentos de apoyo • 806 - Plan de Adecuación del ENS. Disponibles en https://www.ccn-cert.cni.es • 807 - Criptología de empleo en el ENS. • 808 - Verificación del cumplimiento de las medidas en el ENS. • 809 - Declaración de Conformidad del ENS. • 810 - Guía de Creación de un CERT/CSIRT. • 811 - Interconexión en el Esquema Nacional de Seguridad • 812 - Seguridad en Entornos y Aplicaciones Web. • 813 - Componentes certificados. • 814 - Seguridad en correo electrónico. • 815 - Indicadores y Métricas en el ENS. En desarrollo: • 816 - Seguridad en Redes Inalámbricas en el ENS. • 817 - Criterios Comunes para la Gestión de Incidentes de Seguridad en el ENS. • 818 - Herramientas de seguridad. • MAGERIT v3 Próximamente: • 819 – Requisitos de seguridad en redes privadas virtuales en el ENS. • 820 – Requisitos de seguridad de cloud computing en el ENS • 821 – Seguridad en DNS en el ámbito del ENS. Programas de apoyo: • PILAR y µPILAR Servicios de respuesta a incidentes de seguridad CCN-CERT + Esquema Nacional de Evaluación y Certificación
  • 8. Usar la normalización ISO/IEC 27001  Norma de ‘gestión’ que contiene los requisitos de un sistema de gestión de seguridad de la información, voluntariamente certificable.  La certificación de conformidad con 27001 NO es obligatoria en el ENS. Aunque quien se encuentre certificado tiene parte del camino recorrido para lograr su conformidad con el ENS. Fuente: Guía AENOR de Aplicación de la Norma UNE‐ISO/IEC 27001 Fuente: RD 3/2010, ENS, Anexo III
  • 9. Usar la normalización ISO/IEC 27002  Muchas de las medidas indicadas en el Anexo II del ENS coinciden con controles de 27002.  El ENS añade un sistema de protección proporcionado a la información y servicios a proteger para racionalizar la implantación de medidas y reducir la discrecionalidad.  El ENS contempla aspectos de especial interés para la protección de la información y los servicios de administración electrónica (p.ej., aquellos relativos a firma-e) no recogidos en 27002. …
  • 10. En qué puede ayudar la Industria a las AA.PP.  Aportar guías e instrumentos para aplicar el ENS.  Ayudar a conocer la situación de partida.  Elaborar el plan de adecuación.  Asesorar sobre alcance, organización, política de seguridad.  Valorar los sistemas, para su categorización.  Analizar los riesgos.  Elaborar la declaración de aplicabilidad.  Implantar las medidas de seguridad.  Aplicar guías y herramientas para adecuación.  Auditar la conformidad con el ENS.  Elaborar declaración de conformidad con ENS.
  • 11. Comunicar los incidentes de seguridad CCN-CERT: Centro de alerta y respuesta de incidentes de seguridad, ayuda a las AA.PP. a responder de forma más rápida y eficiente ante las amenazas de seguridad que afecten a sus sistemas de información. Comunidad: AA.PP. de España Reconocimiento internacional: 2007, EGC (2008) Presta servicios de:  resolución de incidentes,  divulgación de buenas prácticas,  formación  e información de amenazas y alertas.  Sondas en Red SARA e Internet. https://www.ccn-cert.cni.es/
  • 12. Usar productos certificados  El ENS reconoce la contribución de los productos evaluados y certificados para el cumplimiento de los requisitos mínimos de manera proporcionada.  Relación con el Organismo de Certificación (el propio CCN).  La certificación es un aspecto a considerar al adquirir productos de seguridad.  En función del nivel, se contempla el uso preferentemente de productos certificados.  Modelo de cláusula para los pliegos de prescripciones técnicas. http://www.oc.ccn.cni.es/index_en.html
  • 13. Preguntar • Escucha y resolución de dudas de manera continuada. • Hay una base de conocimiento sobre cuestiones de interés común. • Destacan las preguntas sobre:  El ámbito de aplicación del ENS.  Relación entre ENS y LOPD/RD 1720/2007  Elaboración de la política de seguridad.  Organización y roles singulares en el ENS.  Valoración y categorización de sistemas.  Aplicación de medidas concretas.  El papel del análisis de riesgos.  La adquisición de productos de seguridad. URL: https://www.ccn-cert.cni.es URL: http://administracionelectronica.gob.es/
  • 14. Formarse URL: https://www.ccn-cert.cni.es URL: http://administracionelectronica.gob.es/
  • 15. 4. Conclusiones  Hay una amplia colección de guías, instrumentos y servicios para la adecuación al ENS:  Específicos para el ENS.  Provenientes de la normalización.  Aportados por la Industria.  Continúa el trabajo de desarrollo de guías y de otros instrumentos y para responder a las cuestiones prácticas de adecuación al ENS.
  • 16. Muchas gracias  Portal CCN-CERT – ENS: https://www.ccn-cert.cni.es/index.php?option=com_content&view=article&id=2420&Itemid=211&lang=es  Portal de la Administración Electrónica - ENS: http://administracionelectronica.gob.es  Preguntas frecuentes sobre el ENS: https://www.ccn-cert.cni.es/index.php?option=com_content&view=article&id=2855&Itemid=211&lang=es http://administracionelectronica.gob.es  Espacio virtual del ENS: http://circa.administracionelectronica.gob.es/circabc  Contacto para preguntas, dudas: ens@ccn-cert.cni.es