martes, 30 de abril de 2013

Nuevas guías de la Agencia Española de Protección de Datos

El pasado viernes, 26 de abril, se celebró en Madrid la "5ª Sesión Anual Abierta de la AEPD" en cuyo programa ya se anunciaba la presentación de la guía y directrices sobre cloud computing, y la inminente publicación de una nueva guía sobre la regulación de las cookies.

Así fue.  La guía sobre cloud computing se divide en dos documentos, el primero dirigido a los clientes que contraten servicios en la nube ("Guía para clientes que contraten servicios de cloud computing") y el segundo dirigido a los proveedores que prestan dichos servicios ("Orientaciones para prestadores de servicios de cloud computing").


Enlaces a las guías (PDF) desde la web de la AEPD:

Sobre la guía para clientes, en palabras del Director de la Agencia, José Luis Rodríguez Álvarez, "hemos optado por una guía eminentemente práctica que, sin prescindir del rigor técnico, facilite incluso a los no iniciados el conocimiento sobre qué es el cloud computing, cuáles son los elementos de riesgo que se deben tener en cuenta y qué garantías se deben recabar y asegurar en el momento de la contratación".

En el mismo acto se anunció que el lunes 29 de abril se presentaría la "Guía sobre el uso de las cookies" que pretende "ofrecer orientaciones sobre cómo cumplir con las obligaciones previstas en el apartado segundo del artículo 22 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y de Comercio Electrónico (LSSI), tras su modificación por el Real Decreto-Ley 13/2012, de 30 de marzo".

Enlace a la guía (PDF) desde la web de la AEPD:

En la guía se hace referencia al dictámen 4/2012 del Grupo de Trabajo del Artículo 29, al que -en su momento- dedicamos un post en este blog.


martes, 19 de marzo de 2013

Clonando discos con HDClone

Nota: Este post es de marzo de 2013, aunque la herramienta HDClone sigue siendo útil, en la actualizad prefiero utilizar la herramienta Guymager (que viene, por ejemplo, en la distribución CAINE).  Ver uso de Guymager en este otro post.

Desde hace unas semanas, y casi a diario, uno de mis ordenadores mostraba el mensaje de error "Hard-disk drive failure" cada vez que ponía en marcha el equipo.  Curiosamente, tras un segundo intento el equipo iniciaba con normalidad (solo en alguna ocasión fue necesario un tercer intento).


El mensaje no aparecía siempre, pero sí con bastante frecuencia, así que, antes de que se fastidiara completamente el disco duro, decidí remediarlo. Opté por adquirir un disco duro nuevo y crear un duplicado del contenido del disco defectusoso mediante la herramienta HDClone.
HDClone es un software que permite realizar copias 1:1 (clones) tanto de discos duros completos como de determinadas particiones.  Yo he utilizado la versión freeware (para uso doméstico) pero hay versiones superiores que incluyen más opciones: crear imágenes lógicas, convertir un disco físico en virtual (para VMware), cifrar las imágenes obtenidas, gestionar las particiones, etc.
Tras clonar el disco, basta con reemplazar el disco defectuoso por el nuevo y el ordenador debería arrancar a la perfección.
A continuación detallo los pasos a seguir para clonar un disco con HDClone 4.2:
1) Descargar la versión freeware (uso doméstico) de HDClone

La aplicación está disponible para descarga en la web del fabricante (http://www.miray.de/).  Este es el link directo a la descarga: http://www.miray.de/public/download/hdclone.fe.en.zip
El archivo ZIP contiene: la aplicación HDClone 4.2 ejecutable directamente en Windows; una herramienta para crear un CD o USB de arranque; un completo manual de instrucciones en PDF (en inglés); y una imagen ISO de la herramienta.
En nuestro caso, crearemos un USB de arranque para iniciar el PC desde él y proceder con el duplicado de los discos.  El procedimiento para crear un CD/DVD de arranque es similar.
2) Crear un USB de arranque
En el equipo donde hemos descargado HDClone 4.2 (puede ser el equipo que contiene el disco duro a duplicar u otro equipo, da igual), debemos tener insertado un pendrive USB vacío, que utilizaremos como dispositivo de arranque.
En este equipo ejecutamos el fichero hdclone.exe y elegimos la opción "Create bootable medium".  Aparecerá la ventana "HDClone Boot - Setup" en la que seleccionaremos la unidad de USB que vamos a utilizar y pulsaremos el botón "Make bootable".
3) Conectar los dos discos duros en el mismo equipo
En mi caso he utilizado discos SATA, el original de 180 GB y el nuevo de 500 GB (el disco de destino debe de ser de igual o mayor tamaño que el de origen).  Antes de nada hay que tener presente disponer de los cables adecuados para conectar ambos discos (conector SATA y de alimentación).  Si trabajais con disco IDE/ATA tendreis que revisar la configuración Master/Slave de los discos, extremo que nos ahorramos al trabajar con discos SATA.

Nota: Las versiones superiores (de pago) permiten operar también con tecnología USB 3.0, SCSI o Firewire.

Cables SATA y sus conectores a la placa base
4) Iniciar el PC desde el USB de arranque con HDClone 4.2
Previamente hay que asegurarse que el equipo puede iniciar desde un dispositivo USB conectado a  él.  Normalmente habrá que acceder a la BIOS (en la mayoría de los casos pulsar [Del] o [F2] en el arranque) y configurarlo en el apartado "Boot selector" o equivalente.  Muchos equipos también permiten realizar la selección pulsando [F8] o [F9] en el momento del arranque.
Al iniciar desde el dispositivo USB, se accede directamente a la aplicación HDClone 4.2
5) Realizar el clonado del disco
El proceso es sencillo e intuitivo.  Basta con seguir los pasos indicados por el programa:
Copy mode  >  Source  > T arget  >  Options
La pantalla de inicio muestra los iconos de las categorías "Backup", "Restore" y "Cloning" aunque no todos están habilitados en la versión Free.
En nuestro caso, seguiremos estos pasos:
  1. Pulsar sobre "Copy Disk" y, luego,  "Next"
  2. Aparacerá una lista con los discos detectados, seleccionar el disco de origen (el que contiene los datos que queremos copiar).  Pulsar "Next"
  3. Ahora aparecerá de nuevo la lista de discos, seleccionar el de destino (normalmente un disco en blanco).  Pulsar "Next"
  4. Se mostrará la ventana de Opciones, que en el caso de la versión "Free" son escasas y no conviene modificar.  Pulsar "Next"
  5. Finalmente, pulsar "Start" para iniciar la copia.
Una barra de progreso nos va informando del avance de la tarea.  El tiempo depende de varios factores como la velocidad del equipo o el tamaño de los discos, entre otros.  En mi caso, tratándose de un equipo antiguo, tardó algo más de dos horas y media (2:40) para realizar el clonado de un disco de 180GB.  (Las especificaciones del fabricante indican una tasa de transferencia máxima de 1,8 GB/min para la versión Free).
Importante: puesto que desde HDClone no podemos visualizar el contenido de los discos, hay que tener bien clara la identificación de cada disco para no confundirse y realizar el clonado sobre un disco equivocado, ya que se perdería toda la información que contiene.  Resulta fácil identificarlos si se trabajamos con discos de distinto tamaño o fabricante, pero no lo es tanto cuando se trata de discos iguales.
No confundirse de discos o podríais borrar todos los datos del disco equivocado

6) Sustituir el disco defectuoso por el disco clonado
Una vez finalizada la copia, apagar el equipo y retirar el dispositivo USB de arranque.
Solo nos queda desconectar y retirar el disco defectuoso (origen) y conectar, en su lugar, el disco nuevo, duplicado.  Al poner en marcha el PC, arrancará con total normalidad sin necesidad de configurar nada más.  (Como mucho, según el tipo de BIOS, podría aparecer un aviso de que ha detectado un cambio de disco duro, basta con "Aceptar" y listos).


En este caso, yo he utilizado HDClone para duplicar un disco que podría estar defectuoso, pero son diversas las situaciones en las que podríamos necesitar un programa de este tipo: realizar una copia de seguridad completa del disco, sustituir un disco que se ha quedado sin espacio por uno de mayor capacidad, copiar la instalación de una máquina en otro equipo, disponer de una copia para análisis forense, etc.
Espero que os sea de utilidad y no dudeis en plantear cualquier duda que os pueda surgir con esta herramienta.

viernes, 15 de marzo de 2013

Estrategia Europea de Ciberseguridad

Un mes después de la puesta en marcha del Centro Europeo de Ciberdelincuencia (EC3), la Comisión Europea ha publicado (febrero 2013) el Plan de Ciberseguridad de la UE para "proteger una red abierta plena de libertad y de oportunidades en línea".

Según el comunicado de prensa de la Comisión:



«La estrategia de ciberseguridad, "Un ciberespacio abierto, protegido y seguro", representa la visión de conjunto de la UE sobre cómo prevenir y resolver mejor las perturbaciones de la red y los ciberataques. El objetivo consiste en impulsar los valores europeos de libertad y democracia y velar por un crecimiento seguro de la economía digital. Se prevén una serie de medidas específicas para reforzar la ciberresiliencia de los sistemas informáticos, reduciendo la delincuencia en la red y fortaleciendo la política de ciberseguridad y ciberdefensa internacional de la UE».


El documento destaca el enorme impacto de Internet (y el ciberespacio en general) en la sociedad actual, tanto para ciudadanos, empresas y organismos públicos.  Los avances a nivel social y económico dependen de un buen funcionamiento conjunto de las tecnologías de la información y de la comunicación.  En este contexto la estrategia propone un marco común en los Estados miembros para garantizar un entorno digital seguro y confiable, incluyendo, para ello, la propuesta de Directiva de la Comisión sobre la seguridad de las redes de la información (NIS, en sus siglas en inglés).

Al mismo tiempo, mientras el mundo digital aporta grandes beneficios, se muestra claramente vulnerable a las ciberamenzas.  Los incidentes de ciberseguridad van en aumento, ya sean intencionados (con fines criminales, terroristas, políticos, ...) o accidentales; las instituciones y compañías de los países de la UE están siendo víctimas de ataques cibercriminales: intrusión, robo de datos, ataques a sistemas, ciberespionaje, cibersabotaje, intentos de control de infraestructuras críticas, etc.  En este sentido, el Foro Económico Mundial (WEF) afirmó que en los siguientes 10 años existe una probabilidad del 10% de que haya una gran crisis de Infraestructuras de la Información Críticas con unos posibles daños económicos de más de 250 billones de dólares.

Por todo ello, la estrategia se articula en torno a cinco prioridades:
  • la ciberresiliencia;
  • la reducción drástica de la delincuencia en la red;
  • el desarrollo de una política de ciberdefensa y de las capacidades correspondientes en el ámbito de la Política Común de Seguridad y Defensa (PCSD);
  • el desarrollo de los recursos industriales y tecnológicos necesarios en materia de ciberseguridad;
  • el establecimiento de una política internacional coherente del ciberespacio en la Unión Europea y la promoción de los valores europeos esenciales.

La Directiva propuesta permitirá desarrollar estos aspectos en todos los Estados miembros.  Entre las medidas de la propuesta cabe destacar:
  • Los Estados deberán adoptar una estrategia de ciberseguridad y designar a una autoridad competente para la prevención, la gestión y la resolución de riesgos e incidentes.
  • Creación de un mecanismo de cooperación entre los Estados miembros y la Comisión que permitirá difundir alertas tempranas sobre riesgos e incidentes.
  • Los operadores de infraestructuras críticas, los proveedores de servicios de la sociedad de la información y las administraciones públicas deben adoptar prácticas de gestión de riesgos y comunicar los incidentes significativos de seguridad.

Documentos para descargar (PDF, en inglés):

  1. Cybersecurity Strategy of the European Union: An Open, Safe and Secure Cyberspace - JOIN(2013) 1 final - 7/2/2013
  2. Proposal for a Directive of the European Parliament and of the Council concerning measures to ensure a high common level of network and information security across the Union - COM(2013) 48 final - 7/2/2013





lunes, 28 de enero de 2013

Día Europeo de la Protección de Datos

Hoy, 28 de enero, se celebra el Día Europeo de la Protección de Datos.  47 países, así como diversas instituciones y organismos celebran este día organizando diversos actos para promover y concienciar sobre el derecho a la protección de datos.  La fecha conmemora la aprobación del Convenio (108) del Consejo de Europa, para la protección de las personas con respecto al tratamiento automatizado de datos de carácter personal, de 28 de enero de 1981.

La Agencia Española de Protección de Datos (AEPD) ha organizado para hoy una jornada conmemorativa de los "20 Años de Protección de Datos en España", en la que participan diversas personalidades y expertos que representan a todos los agentes que han participado activamente en el desarrollo de este derecho fundamental en nuestra sociedad (ver programa).

APEP, la Asociación Profesional Española de Privacidad, que participa en la jornada de la AEPD, ha publicado en su web una serie de interesantes artículos sobre los retos y oportunidades de la protección de datos personales.  Los artículos, firmados por los miembros de su Junta Directiva, pueden consultarse aquí:


Listado de artículos:

  • Día de la Protección de Datos en Europa: retos para los profesionales de la privacidad (Ricard Martínez, Presidente APEP).
  • Tratamientos de datos de menores.  Un reto presente y futuro para los profesionales de la privacidad (Miguel Geijo, Junta Directiva).
  • La reciente jurisprudencia del tribunal constitucional sobre el derecho fundamental a la protección de datos (Cecilia Álvarez, Vicepresidenta APEP).
  • La protección de datos personales en las administraciones públicas: retos (Carmen Sánchez, Tesorera Junta Directiva).
  • Un año conociendo al Delegado de Protección de Datos (Marcos Mª Judel, Junta Directiva).
  • Profesionales del Derecho de la Privacidad: futuro, retos y oportunidades (Jordi Saldaña, Junta Directiva).
  • Las certificaciones en privacidad (Eduard Chaveli, Vicepresidente y Carmen Sánchez, Tesorera).
  • …veinte años no es nada. Tango, arrebato y malevaje (Javier Peris, Consejero Delegado APEP).
  • La protección de datos personales: un reto y una oportunidad (Cristina Atienza, Junta Directiva).
  • Cookies y su nueva regulación (Santiago Bermell, Secretario APEP)

Consulta los artículos en la web de APEP:

lunes, 31 de diciembre de 2012

¡Feliz 2013! (Resumen 2012)

En el último día del año, y con mis mejores deseos para el próximo 2013, haré un resumen de la actividad de este modesto blog en 2012.

Han sido 14 entradas, en las que se ha hablado de Protección de Datos, Privacidad, Cloud Computing, BYOD, Cookies, Ciberseguridad o Malware.  La entrada con más visitas ha sido, con diferencia, la que trataba sobre el análisis de una infección por Ransomware, el llamado "virus de la policía".  También han tenido un número elevado de visitas los post sobre BYOD, el que recogía la opinión del Grupo de Trabajo del Artículo 29 sobre la exención del consentimiento en las cookies, o el que hacía referencia a mi artículo sobre privacidad en los escáneres corporales en los aeropuertos de la UE que se publicó en el número de Mayo-Junio de la revista Novática de la Asociación de Técnicos de Informática (ATI).

Este es el índice de los 14 post de 2012:


Os deseo a todos un "seguro" 2013, lleno de prosperidad, en el que espero seguir publicando artículos de vuestro interés en este blog.

lunes, 26 de noviembre de 2012

Los delitos informáticos en las Organizaciones

El pasado jueves, 22 de noviembre, ATI (Asociación de Técnicos de Informática) organizó un nuevo encuentro Picnic4Working contando, en esta ocasión, con la colaboración de la ACPJT (Asociación Catalana de Peritos Judiciales Tecnológicos).


La sesión, bajo el título "Los delitos informáticos en las organizaciones" contó con los siguientes ponentes:
Desde la perspectiva de la empresa, de un experto en seguridad, o de un perito judicial, cada uno de ellos aportó su visión sobre la seguridad y los delitos informáticos.

En su intervención, el abogado Juan Núñez destacó que la principal preocupación de un empresario es dar servicio a los clientes de una forma rápida y eficaz para obtener la máxima rentabilidad en su negocio.  Así, en la empresa actual, donde los procesos de negocio dependen de los sistemas informáticos, éstos son considerados como un "coste necesario".  Para un empresario, la seguridad debería ser algo intrínseco a la informática y sus preocupaciones en este sentido vienen por el temor a perder datos, a no tener acceso a los mismos, a la pérdida de confidencialidad, o a la manipulación indebida, lo que, en la mayoría de casos, le impediría prestar sus servicios a los clientes.

Si el abogado nos habló de lo que preocupa a la empresa, el experto en seguridad Miguel Santander, nos habló de lo que debería preocupar a la empresa.  Según sus palabras "Para una empresa el sistema de información representa su valor, es lo esencial que hay que proteger.  Si se compromete esto, la empresa estará comprometida".  El ponente hizo un muy buen resumen sobre conceptos clave en seguridad informática: tipos de amenazas, clasificación de incidentes informáticos, vulnerabilidades, errores comunes, medidas de prevención, etc. todo acompañado de interesantes ejemplos.  A modo de conclusión, destacar la idea de "entender la seguridad como un proceso".


Finalmente, el périto judicial Rafael López Rivera, aportó un punto de vista intermedio entre la empresa -que se preocupa por su negocio- y el que pretende obtener los datos de esa empresa.  Cuando se produce un incidente de seguridad, se genera un conflicto entre el empresario, que quiere continuar trabajando, sin para ningún equipo, y el Responsable de Seguridad que necesita hacerse cargo de la situación para recopilar las evidencias.

El papel del perito judicial es, precisamente, recoger las evidencias cuando se ha cometido una intrusión o un incidente de seguridad que requiera de un análisis forenseRafael López explicó con detalle las fases de una actuación pericial de campo, haciendo hincapié en mantener en todo momento la cadena de custodia, de principio a fin, empezando por "no tocar nada si no tengo autorización para ello" y siendo muy meticulosos en seguir adecuadamente todos los procedimientos.

Tras las intervenciones de los ponentes, se inició un interesante debate entre los asistentes en el que se destacó que en la mayoría de empresas no hay una "cultura de la seguridad".  Aunque, sin duda, es esencial formar y concienciar a los usuarios en cuestiones de seguridad, más importante es que esta concienciación empiece en los niveles más altos del organigrama de la compañía, de donde debería partir el compromiso por la seguridad de los sistemas de información.

Como todo Picnic4Working, el debate continuó en el refrigerio posterior, donde de una forma distendida pudimos comentar con los ponentes y aprovechar para realizar networking con el resto de asistentes.
 
Pulsa aquí para ver la agenda del encuentro: http://www.ati.es/spip.php?article2238

martes, 20 de noviembre de 2012

Opinión del Supervisor Europeo de Protección de Datos sobre Cloud Computing

El 27 de septiembre, la Comisión Europea publicó el Informe "Liberar el potencial  de la computación en la nube en Europa" [sic] (Unleashing the Potential of Cloud Computing in Europe) donde se expone la estrategia de la Comisión para acelerar e incrementar el uso del cloud computing en Europa.

Como respuesta a este informe el Supervisor Europeo de Protección de Datos (EDPS), por iniciativa propia, acaba de publicar una Opinión sobre la relación entre el cloud computing y la protección de datos personales, aunque no se limita exclusivamente al contenido del citado Informe.  Conviene recordar que la Comisión consultó "informalmente" al EDPS antes de publicar el Informe y que algunos de esos comentarios "informales" fueron tomados en consideración en el Informe final.
(Enlaces a los documentos al final del post)

La Opinión se centra en tres aspectos principales:
  • Destacar la importancia de la privacidad y la protección de datos en las iniciativas actuales de entornos en la nube (en particular, que el nivel de protección en la nube no debe ser inferior al que le correspondería en cualquier otro contexto de tratamiento de datos).
  • Los retos que derivan para determinar sin ambigüedades las responsabilidades que corresponden a cada una de las partes implicadas.
  • Identificar que acciones serán necesarias, por parte de los estamentos europeos, para dar apoyo al despliegue de los servicios en la nube en Europa (guías, estándares, certificaciones, modelos contractuales, etc).