<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>infraestructuras criticas archivos - 4Elitech</title>
	<atom:link href="https://4elitech.com/category/infraestructuras-criticas/feed/" rel="self" type="application/rss+xml" />
	<link>https://4elitech.com/category/infraestructuras-criticas/</link>
	<description>Innovamos para transformar, protegemos para crecer.</description>
	<lastBuildDate>Thu, 04 Jun 2026 07:18:45 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://4elitech.com/wp-content/uploads/2025/02/cropped-icono-32x32.png</url>
	<title>infraestructuras criticas archivos - 4Elitech</title>
	<link>https://4elitech.com/category/infraestructuras-criticas/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Seguridad en el trabajo remoto</title>
		<link>https://4elitech.com/seguridad-en-el-trabajo-remoto/</link>
		
		<dc:creator><![CDATA[Jesús Larraya Leoz]]></dc:creator>
		<pubDate>Thu, 04 Jun 2026 07:18:43 +0000</pubDate>
				<category><![CDATA[Ciberprotección]]></category>
		<category><![CDATA[infraestructuras criticas]]></category>
		<guid isPermaLink="false">https://4elitech.com/?p=44156</guid>

					<description><![CDATA[<p>Estrategias para proteger infraestructura y datos En los últimos años, el trabajo remoto se ha convertido en una parte esencial y habitual en muchas empresas. Ya sea por teletrabajo, o por perfiles (comerciales, directivos, etc.) en movimiento constante. Esto ha hecho que acceder de forma constante a datos y aplicaciones (con frecuencia sensibles) de nuestra [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/seguridad-en-el-trabajo-remoto/">Seguridad en el trabajo remoto</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[		<div data-elementor-type="wp-post" data-elementor-id="44156" class="elementor elementor-44156">
				<div class="elementor-element elementor-element-f470603 e-con e-atomic-element e-flexbox-base e-51297cb " data-id="f470603" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="f470603">
    <div class="elementor-element elementor-element-45d153b e-con e-atomic-element e-flexbox-base e-1843053 " data-id="45d153b" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="45d153b">
    		<div class="elementor-element elementor-element-abfc22d elementor-widget-laptop__width-initial elementor-widget elementor-widget-heading" data-id="abfc22d" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Estrategias para proteger infraestructura y
datos</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-46d90bd elementor-hidden-desktop elementor-hidden-laptop elementor-hidden-tablet_extra elementor-widget elementor-widget-image" data-id="46d90bd" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img fetchpriority="high" decoding="async" width="900" height="476" src="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3.webp" class="attachment-large size-large wp-image-44173" alt="" srcset="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3.webp 998w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3-300x159.webp 300w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3-768x406.webp 768w" sizes="(max-width: 900px) 100vw, 900px" />															</div>
				</div>
				<div class="elementor-element elementor-element-6b105f7 elementor-hidden-desktop elementor-hidden-laptop elementor-hidden-tablet_extra elementor-widget elementor-widget-text-editor" data-id="6b105f7" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>En los últimos años, el trabajo remoto se ha convertido en una parte esencial y habitual en muchas empresas. Ya sea por teletrabajo, o por perfiles (comerciales, directivos, etc.) en movimiento constante.</p><p>Esto ha hecho que acceder de forma constante a datos y aplicaciones (con frecuencia sensibles) de nuestra empresa se haya convertido en algo necesario.</p>								</div>
				</div>
		
</div>

</div>
<div class="elementor-element elementor-element-10fe633 e-con e-atomic-element e-flexbox-base e-0fdbe67 " data-id="10fe633" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="10fe633">
    <div class="elementor-element elementor-element-5650feb e-con e-atomic-element e-flexbox-base e-37328b0 " data-id="5650feb" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="5650feb">
    		<div class="elementor-element elementor-element-3d1bfce elementor-widget elementor-widget-spacer" data-id="3d1bfce" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-e00a7ae elementor-hidden-tablet elementor-hidden-mobile_extra elementor-hidden-mobile elementor-widget elementor-widget-text-editor" data-id="e00a7ae" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>En los últimos años, el trabajo remoto se ha convertido en una parte esencial y habitual en muchas empresas. Ya sea por teletrabajo, o por perfiles (comerciales, directivos, etc.) en movimiento constante.</p><p>Esto ha hecho que acceder de forma constante a datos y aplicaciones (con frecuencia sensibles) de nuestra empresa se haya convertido en algo necesario.</p>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-fcded5a e-con e-atomic-element e-flexbox-base e-c5146c0 " data-id="fcded5a" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="fcded5a">
    		<div class="elementor-element elementor-element-12d3874 elementor-hidden-tablet elementor-hidden-mobile_extra elementor-hidden-mobile elementor-widget elementor-widget-image" data-id="12d3874" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img fetchpriority="high" decoding="async" width="900" height="476" src="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3.webp" class="attachment-large size-large wp-image-44173" alt="" srcset="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3.webp 998w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3-300x159.webp 300w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-3-768x406.webp 768w" sizes="(max-width: 900px) 100vw, 900px" />															</div>
				</div>
		
</div>

</div>
<div class="elementor-element elementor-element-8883435 e-con e-atomic-element e-flexbox-base e-55728bf " data-id="8883435" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="8883435">
    		<div class="elementor-element elementor-element-a1f726b elementor-widget elementor-widget-text-editor" data-id="a1f726b" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Por desgracia, es fácil olvidarnos de que, detrás de algo que hemos empezado a considerar como algo cotidiano y simple, puede haber grandes riesgos de seguridad, que pongan en situación de vulnerabilidad los datos y la infraestructura de nuestra empresa.</p><p>Mucha gente utiliza un cliente VPN como herramienta habitual para trabajar remotamente. Pero, si no se configura correctamente, podemos exponernos a amenazas importantes de seguridad. Si el acceso depende únicamente de un usuario y contraseña, estos son algunos ejemplos de escenarios que nos pueden ocurrir.</p>								</div>
				</div>
				<div class="elementor-element elementor-element-f3bc559 elementor-widget elementor-widget-spacer" data-id="f3bc559" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-46080f7 elementor-widget-laptop__width-initial elementor-widget elementor-widget-heading" data-id="46080f7" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Riesgos de una VPN sin autenticación multifactor (MFA)</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-e6797db elementor-widget elementor-widget-spacer" data-id="e6797db" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-4568acf e-con e-atomic-element e-flexbox-base e-d6c7f24 " data-id="4568acf" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="4568acf">
    		<div class="elementor-element elementor-element-885cef0 elementor-widget elementor-widget-heading" data-id="885cef0" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Robo de credenciales </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-66539c3 elementor-widget elementor-widget-spacer" data-id="66539c3" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-04b83e5 elementor-widget elementor-widget-text-editor" data-id="04b83e5" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Phishing, malware, reutilización de contraseñas filtradas o ataques de fuerza bruta pueden comprometer cuentas.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-c5c66b2 e-con e-atomic-element e-flexbox-base e-c5c66b2-85233e0 " data-id="c5c66b2" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="c5c66b2">
    		<div class="elementor-element elementor-element-e0ff4a4 elementor-widget elementor-widget-heading" data-id="e0ff4a4" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Acceso no autorizado a la red interna </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-efdddbd elementor-widget elementor-widget-spacer" data-id="efdddbd" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-b29bcc9 elementor-widget elementor-widget-text-editor" data-id="b29bcc9" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Un atacante puede moverse lateralmente dentro de la infraestructura, accediendo y afectando a servidores, aplicaciones, correo, etc.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-2da9fff e-con e-atomic-element e-flexbox-base e-2da9fff-f3476da " data-id="2da9fff" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="2da9fff">
    		<div class="elementor-element elementor-element-580f879 elementor-widget elementor-widget-heading" data-id="580f879" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Ransomware </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-eb36c37 elementor-widget elementor-widget-spacer" data-id="eb36c37" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-8d10b7f elementor-widget elementor-widget-text-editor" data-id="8d10b7f" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Muchas campañas modernas comienzan precisamente comprometiendo VPNs sin MFA.</li><li>El atacante entra con credenciales válidas y despliega cifrado masivo o exfiltración de datos.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-41ba5ec e-con e-atomic-element e-flexbox-base e-41ba5ec-7242e3d " data-id="41ba5ec" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="41ba5ec">
    		<div class="elementor-element elementor-element-0158acc elementor-widget elementor-widget-heading" data-id="0158acc" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Suplantación de empleados </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-c8c4a3f elementor-widget elementor-widget-spacer" data-id="c8c4a3f" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-157c966 elementor-widget elementor-widget-text-editor" data-id="157c966" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>El acceso parece legítimo porque usa cuentas reales.</li><li>Esto dificulta la detección por parte de SIEMs o herramientas de monitorización.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-4670930 e-con e-atomic-element e-flexbox-base e-4670930-ecac7db " data-id="4670930" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="4670930">
    		<div class="elementor-element elementor-element-df6f1b6 elementor-widget elementor-widget-heading" data-id="df6f1b6" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Exfiltración de datos </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-2b5df8d elementor-widget elementor-widget-spacer" data-id="2b5df8d" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-6f5e5f6 elementor-widget elementor-widget-text-editor" data-id="6f5e5f6" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Robo de propiedad intelectual, datos financieros, información de clientes o secretos industriales.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-0d48429 e-con e-atomic-element e-flexbox-base e-0d48429-7fe9c53 " data-id="0d48429" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="0d48429">
    		<div class="elementor-element elementor-element-feb774b elementor-widget elementor-widget-heading" data-id="feb774b" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Incumplimiento normativo</h3>				</div>
				</div>
				<div class="elementor-element elementor-element-13731bb elementor-widget elementor-widget-spacer" data-id="13731bb" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-f0cf8e3 elementor-widget elementor-widget-text-editor" data-id="f0cf8e3" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Dependiendo del sector y país, puede implicar incumplimientos de ISO 27001, NIST, ENS, PCI-DSS, GDPR/RGPD, etc.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-95f6e9a e-con e-atomic-element e-flexbox-base e-95f6e9a-35150b1 " data-id="95f6e9a" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="95f6e9a">
    		<div class="elementor-element elementor-element-12846ad elementor-widget elementor-widget-heading" data-id="12846ad" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Impacto económico y reputacional </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-e542aef elementor-widget elementor-widget-spacer" data-id="e542aef" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-0cbf4f9 elementor-widget elementor-widget-text-editor" data-id="0cbf4f9" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Paradas operativas, costes de respuesta a incidentes, sanciones regulatorias o pérdida de confianza de clientes y partner.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-5784c51 e-con e-atomic-element e-flexbox-base e-5784c51-897ac1a " data-id="5784c51" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="5784c51">
    		<div class="elementor-element elementor-element-780cbc0 elementor-widget elementor-widget-heading" data-id="780cbc0" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h3 class="elementor-heading-title elementor-size-default">Persistencia del atacante </h3>				</div>
				</div>
				<div class="elementor-element elementor-element-64163f9 elementor-widget elementor-widget-spacer" data-id="64163f9" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-d41bdfc elementor-widget elementor-widget-text-editor" data-id="d41bdfc" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<ol><li style="list-style-type: none;"><ul><li>Una VPN sin MFA facilita mantener accesos persistentes durante semanas o meses si las credenciales no se cambian.</li></ul></li></ol>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-20846b9 e-con e-atomic-element e-flexbox-base e-37b921a " data-id="20846b9" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="20846b9">
    		<div class="elementor-element elementor-element-e798200 elementor-widget elementor-widget-text-editor" data-id="e798200" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>Por eso, consideramos imprescindible utilizar el MFA (Multi Factor Authentication, o Autenticación Multifactor) para conectarnos por VPN. Ya sea recibiendo un correo, un SMS, o a través de una app tipo Google Authenticator. Esto nos asegura un acceso remoto mucho más seguro y difícil de comprometer.</p><p>También es importante configurar adecuadamente las reglas de acceso VPN en el cortafuegos, para que cada usuario sólo pueda acceder a los recursos que necesite. Y no a la infraestructura entera.</p>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-bcb3a9f e-con e-atomic-element e-flexbox-base e-c960d1d " data-id="bcb3a9f" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="bcb3a9f">
    		<div class="elementor-element elementor-element-3793cb6 elementor-widget-laptop__width-initial elementor-widget elementor-widget-heading" data-id="3793cb6" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">Sophos Workplace Protection: <br> Acceso remoto avanzado y seguro</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-2e3fffe elementor-hidden-desktop elementor-hidden-laptop elementor-hidden-tablet_extra elementor-widget elementor-widget-spacer" data-id="2e3fffe" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-0479da0 elementor-hidden-desktop elementor-hidden-laptop elementor-hidden-tablet_extra elementor-widget elementor-widget-image" data-id="0479da0" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="1438" height="1080" src="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2.webp" class="attachment-full size-full wp-image-44172" alt="" srcset="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2.webp 1438w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2-300x225.webp 300w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2-1024x769.webp 1024w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2-768x577.webp 768w" sizes="(max-width: 1438px) 100vw, 1438px" />															</div>
				</div>
				<div class="elementor-element elementor-element-a549b4d elementor-hidden-desktop elementor-hidden-laptop elementor-hidden-tablet_extra elementor-widget elementor-widget-spacer" data-id="a549b4d" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-bb08067 elementor-widget-tablet_extra__width-initial elementor-widget-mobile__width-auto elementor-hidden-desktop elementor-hidden-laptop elementor-hidden-tablet_extra elementor-widget elementor-widget-text-editor" data-id="bb08067" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>En 4Elitech vamos un paso más allá. Ofreciendo soluciones avanzadas de acceso remoto como Sophos Workplace Protection. Que nos permite utilizar navegación segura, acceso a aplicaciones internas (ya sean on-premise o cloud), protección DNS y monitorizado de correo electrónico, sin necesidad de utilizar una conexión VPN. Lo cual nos permite añadir una capa más de seguridad. Y un control mucho más exhaustivo sobre los accesos remotos:</p>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-cb87ebc e-con e-atomic-element e-flexbox-base e-cba5886 " data-id="cb87ebc" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="cb87ebc">
    <div class="elementor-element elementor-element-c102d7d e-con e-atomic-element e-flexbox-base e-b4780dd " data-id="c102d7d" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="c102d7d">
    		<div class="elementor-element elementor-element-52ff0cc elementor-widget-tablet_extra__width-initial elementor-widget-mobile__width-auto elementor-hidden-tablet elementor-hidden-mobile_extra elementor-hidden-mobile elementor-widget elementor-widget-text-editor" data-id="52ff0cc" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p>En 4Elitech vamos un paso más allá. Ofreciendo soluciones avanzadas de acceso remoto como Sophos Workplace Protection. Que nos permite utilizar navegación segura, acceso a aplicaciones internas (ya sean on-premise o cloud), protección DNS y monitorizado de correo electrónico, sin necesidad de utilizar una conexión VPN. Lo cual nos permite añadir una capa más de seguridad. Y un control mucho más exhaustivo sobre los accesos remotos:</p>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-6e8012f e-con e-atomic-element e-flexbox-base e-be72ddf " data-id="6e8012f" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="6e8012f">
    		<div class="elementor-element elementor-element-0d82134 elementor-hidden-tablet elementor-hidden-mobile_extra elementor-hidden-mobile elementor-widget elementor-widget-image" data-id="0d82134" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="1438" height="1080" src="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2.webp" class="attachment-full size-full wp-image-44172" alt="" srcset="https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2.webp 1438w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2-300x225.webp 300w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2-1024x769.webp 1024w, https://4elitech.com/wp-content/uploads/2026/06/estrategias-para-proteger-infraestructura-y-datos-2-768x577.webp 768w" sizes="(max-width: 1438px) 100vw, 1438px" />															</div>
				</div>
		
</div>

</div>
<div class="elementor-element elementor-element-6fcaca4 e-con e-atomic-element e-flexbox-base e-bcdbb71 " data-id="6fcaca4" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="6fcaca4">
    		<div class="elementor-element elementor-element-3228479 elementor-hidden-tablet elementor-hidden-mobile_extra elementor-hidden-mobile elementor-widget elementor-widget-spacer" data-id="3228479" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-1353804 elementor-icon-list--layout-traditional elementor-list-item-link-full_width elementor-widget elementor-widget-icon-list" data-id="1353804" data-element_type="widget" data-e-type="widget" data-widget_type="icon-list.default">
				<div class="elementor-widget-container">
							<ul class="elementor-icon-list-items">
							<li class="elementor-icon-list-item">
										<span class="elementor-icon-list-text">Acceso seguro sin VPN tradicional gracias a Zero Trust (ZTNA). </span>
									</li>
								<li class="elementor-icon-list-item">
										<span class="elementor-icon-list-text">Protección integrada en el navegador para reducir malware, phishing y accesos no autorizados. </span>
									</li>
								<li class="elementor-icon-list-item">
										<span class="elementor-icon-list-text">Control de datos sensibles (copiar, pegar, subir archivos, capturas, etc.). </span>
									</li>
								<li class="elementor-icon-list-item">
										<span class="elementor-icon-list-text">Gestión centralizada desde Sophos Central. </span>
									</li>
								<li class="elementor-icon-list-item">
										<span class="elementor-icon-list-text">Buena integración con el ecosistema Sophos, si ya se dispone de Firewall, Endpoint, MDR/XDR... </span>
									</li>
						</ul>
						</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-0cd7500 e-con e-atomic-element e-flexbox-base e-2b1c41f " data-id="0cd7500" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="0cd7500">
    		<div class="elementor-element elementor-element-4aac1b5 elementor-widget elementor-widget-text-editor" data-id="4aac1b5" data-element_type="widget" data-e-type="widget" data-widget_type="text-editor.default">
				<div class="elementor-widget-container">
									<p class="p1">Un caso práctico es el acceso remoto a aplicaciones corporativas como un ERP. El usuario simplemente accede desde el navegador, se autentica con su cuenta y trabaja únicamente con las aplicaciones que tiene autorizadas, sin necesidad de VPN. Además, pudiendo configurar controles de seguridad basados en el estado del dispositivo.</p><p class="p1">En entornos donde se maneja información sensible, también es posible utilizar navegadores securizados como Sophos Protected Browser. Este tipo de soluciones permiten limitar la navegación y controlar acciones sobre los datos, aportando una capa adicional de protección frente a fugas de información.</p><p class="p2">En <strong>4Elitech</strong> somos expertos en asesoraros para encontrar la mejor solución a vuestras necesidades, e implantar una seguridad sólida en vuestra infraestructura.</p>								</div>
				</div>
		
</div>
<div class="elementor-element elementor-element-e0ab6a6 e-con e-atomic-element e-flexbox-base e-1a72fef " data-id="e0ab6a6" data-element_type="e-flexbox" data-e-type="e-flexbox" data-interaction-id="e0ab6a6">
    <div class="elementor-element elementor-element-3e3f5e1 e-flex e-con-boxed e-con e-parent" data-id="3e3f5e1" data-element_type="container" data-e-type="container">
					<div class="e-con-inner">
		<div class="elementor-element elementor-element-d85b5ce e-con-full e-flex e-con e-child" data-id="d85b5ce" data-element_type="container" data-e-type="container" data-settings="{&quot;background_background&quot;:&quot;classic&quot;}">
		<div class="elementor-element elementor-element-296b996 e-con-full e-flex e-con e-child" data-id="296b996" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-407c746 elementor-widget elementor-widget-spacer" data-id="407c746" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-b932a5c elementor-widget elementor-widget-image" data-id="b932a5c" data-element_type="widget" data-e-type="widget" data-widget_type="image.default">
				<div class="elementor-widget-container">
															<img decoding="async" width="300" height="300" src="https://4elitech.com/wp-content/uploads/2026/05/CiberMiau_1-300x300.webp" class="attachment-medium size-medium wp-image-44125" alt="" srcset="https://4elitech.com/wp-content/uploads/2026/05/CiberMiau_1-300x300.webp 300w, https://4elitech.com/wp-content/uploads/2026/05/CiberMiau_1-1024x1024.webp 1024w, https://4elitech.com/wp-content/uploads/2026/05/CiberMiau_1-150x150.webp 150w, https://4elitech.com/wp-content/uploads/2026/05/CiberMiau_1-768x768.webp 768w, https://4elitech.com/wp-content/uploads/2026/05/CiberMiau_1.webp 1080w" sizes="(max-width: 300px) 100vw, 300px" />															</div>
				</div>
				<div class="elementor-element elementor-element-f908150 hfe-post-info-layout-inline elementor-widget elementor-widget-post-info-widget" data-id="f908150" data-element_type="widget" data-e-type="widget" data-widget_type="post-info-widget.default">
				<div class="elementor-widget-container">
							<ul class="hfe-post-info-inline hfe-post-info-items hfe-post-info">
					<li class="hfe-post-info-item elementor-repeater-item-5dc7d7a hfe-post-info-inline-item" itemprop="author"> 
							<a href="https://4elitech.com/author/jesus/">
			
						<span class="hfe-post-info-icon">
									<svg aria-hidden="true" class="e-font-icon-svg e-far-user-circle" viewBox="0 0 496 512" xmlns="http://www.w3.org/2000/svg"><path d="M248 104c-53 0-96 43-96 96s43 96 96 96 96-43 96-96-43-96-96-96zm0 144c-26.5 0-48-21.5-48-48s21.5-48 48-48 48 21.5 48 48-21.5 48-48 48zm0-240C111 8 0 119 0 256s111 248 248 248 248-111 248-248S385 8 248 8zm0 448c-49.7 0-95.1-18.3-130.1-48.4 14.9-23 40.4-38.6 69.6-39.5 20.8 6.4 40.6 9.6 60.5 9.6s39.7-3.1 60.5-9.6c29.2 1 54.7 16.5 69.6 39.5-35 30.1-80.4 48.4-130.1 48.4zm162.7-84.1c-24.4-31.4-62.1-51.9-105.1-51.9-10.2 0-26 9.6-57.6 9.6-31.5 0-47.4-9.6-57.6-9.6-42.9 0-80.6 20.5-105.1 51.9C61.9 339.2 48 299.2 48 256c0-110.3 89.7-200 200-200s200 89.7 200 200c0 43.2-13.9 83.2-37.3 115.9z"></path></svg>							</span>
					<span class="hfe-post-info-text hfe-post-info__item hfe-post-info__item--type-author">
			
							Jesús Larraya Leoz					</span>
		
							</a>
					</li>
				</ul>
						</div>
				</div>
				</div>
		<div class="elementor-element elementor-element-fbf2d26 e-con-full e-flex e-con e-child" data-id="fbf2d26" data-element_type="container" data-e-type="container">
				<div class="elementor-element elementor-element-78f634e elementor-widget-laptop__width-initial elementor-widget elementor-widget-heading" data-id="78f634e" data-element_type="widget" data-e-type="widget" data-widget_type="heading.default">
				<div class="elementor-widget-container">
					<h2 class="elementor-heading-title elementor-size-default">El acceso remoto seguro se basa en Zero Trust, no solo en la VPN.</h2>				</div>
				</div>
				<div class="elementor-element elementor-element-d49355b elementor-widget elementor-widget-spacer" data-id="d49355b" data-element_type="widget" data-e-type="widget" data-widget_type="spacer.default">
				<div class="elementor-widget-container">
							<div class="elementor-spacer">
			<div class="elementor-spacer-inner"></div>
		</div>
						</div>
				</div>
				<div class="elementor-element elementor-element-9aa50e8 elementor-widget-tablet_extra__width-initial elementor-view-default elementor-position-block-start elementor-mobile-position-block-start elementor-widget elementor-widget-icon-box" data-id="9aa50e8" data-element_type="widget" data-e-type="widget" data-widget_type="icon-box.default">
				<div class="elementor-widget-container">
							<div class="elementor-icon-box-wrapper">

						<div class="elementor-icon-box-icon">
				<a href="https://4elitech.com/contacto/" class="elementor-icon" tabindex="-1" aria-label="Podemos ayudarte">
				<i aria-hidden="true" class="rebuilto-icon- rebuilto-icon-contact"></i>				</a>
			</div>
			
						<div class="elementor-icon-box-content">

									<h3 class="elementor-icon-box-title">
						<a href="https://4elitech.com/contacto/" >
							Podemos ayudarte						</a>
					</h3>
				
				
			</div>
			
		</div>
						</div>
				</div>
				</div>
				</div>
					</div>
				</div>
		
</div>
		</div>
		<p>La entrada <a href="https://4elitech.com/seguridad-en-el-trabajo-remoto/">Seguridad en el trabajo remoto</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ciberseguridad para las ciudades inteligentes en 2024</title>
		<link>https://4elitech.com/ciberseguridad-para-las-ciudades-inteligentes-en-2024/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Thu, 22 Feb 2024 10:46:02 +0000</pubDate>
				<category><![CDATA[infraestructuras criticas]]></category>
		<guid isPermaLink="false">https://globalt4e.com/?p=37710</guid>

					<description><![CDATA[<p>El desarrollo presente y futuro de las ciudades inteligentes no se concibe sin la incorporación de las nuevas tecnologías con el fin de crear entornos más sostenibles y eficientes. La apuesta por este nuevo modelo de ciudad se basa en la interconexión de áreas tan diversas como la economía, el transporte, la sanidad, la seguridad, [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/ciberseguridad-para-las-ciudades-inteligentes-en-2024/">Ciberseguridad para las ciudades inteligentes en 2024</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>El desarrollo presente y futuro de las ciudades inteligentes no se concibe sin la incorporación de las nuevas tecnologías con el fin de crear entornos más sostenibles y eficientes. La apuesta por este nuevo modelo de ciudad se basa en la interconexión de áreas tan diversas como la economía, el transporte, la sanidad, la seguridad, la energía o el medio ambiente. Surge así el concepto de Ciudad Inteligente o Smart City.</p>
<h2><strong>Riesgo para las ciudades inteligentes</strong></h2>
<p>Este nuevo modelo de ciudad se construye sobre dos pilares fundamentales: la innovación tecnológica y la toma de decisiones basada en datos. Junto a las grandes oportunidades que se vislumbran, surgen también riesgos asociados a la utilización de la tecnología.</p>
<p>La ciudad inteligente interconecta la tecnología con las infraestructuras OT de los distintos servicios gestionados. Esto hace que la potencial superficie de ataque se amplie considerablemente, convirtiéndose en un objetivo muy codiciado para los ciberatacantes. En la ciudad tradicional las diferentes infraestructuras son gestionadas de forma individual por lo que las amenazas se circunscriben a un determinado objetivo. Ahora, la ciudad inteligente interconecta todas esas infraestructuras creando una macro superficie de ataque. Este nuevo escenario abre la puerta a que los actores maliciosos puedan, por ejemplo, moverse lateralmente a través de la red después de haber comprometido un determinado dispositivo. Consecuencia de todo ello es el incremento constante de ataques que se observa contra los dispositivos OT integrados en las infraestructuras de las ciudades.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-37713 size-full" src="https://4elitech.com/wp-content/uploads/2024/02/Retos-de-las-ciudades-inteligentes.jpg" alt="Retos de las ciudades inteligentes" width="850" height="460" srcset="https://4elitech.com/wp-content/uploads/2024/02/Retos-de-las-ciudades-inteligentes.jpg 850w, https://4elitech.com/wp-content/uploads/2024/02/Retos-de-las-ciudades-inteligentes-300x162.jpg 300w, https://4elitech.com/wp-content/uploads/2024/02/Retos-de-las-ciudades-inteligentes-768x416.jpg 768w" sizes="(max-width: 850px) 100vw, 850px" /></p>
<p>Otro de los retos que debe afrontar la ciudad inteligente es definir los procedimientos que permitan establecer la gobernanza necesaria para coordinar el trabajo de los administradores y responsables de seguridad de las diferentes infraestructuras. Por este motivo, se deberán fijar claramente los roles y responsabilidades de los encargados de la gestión de estas infraestructuras críticas.</p>
<p>El desarrollo de las ciudades inteligentes no se concibe sin la participación de proveedores de servicios y tecnología que faciliten la integración del hardware y el software de cada infraestructura, así como su mantenimiento. Estos actores necesarios deberán adoptar estrictos controles de seguridad con el fin de evitar convertirse en una puerta trasera de acceso para los ciberatacantes.</p>
<p>La materialización con éxito de ciberataques contra la tecnología que sustenta la ciudad inteligente puede llegar a generar un gran impacto sobre las infraestructuras, provocando la interrupción de los servicios, pérdidas económicas, desconfianza de los ciudadanos en la prestación de los servicios e, incluso, afecciones a la salud y la seguridad de las personas.</p>
<h2><strong>Ciberprotección de las ciudades inteligentes</strong></h2>
<p>El desarrollo de las ciudades inteligentes deberá tener en cuenta estos riesgos como uno de los aspectos fundamentales a gestionar. Se deberán contemplar medidas que permitan minimizar o eliminar estos riesgos, para lo cual se podrán tomar como referencia las implementadas en otros ámbitos donde la ciberseguridad tiene una presencia consolidada. Veamos algunas de ellas:</p>
<h3><strong>Seguridad desde el diseño</strong>:</h3>
<p>La incorporación de la ciberseguridad desde fases tempranas de los proyectos se debe considerar como un aspecto estratégico. La integración de la tecnología heredada requerirá de una exhaustiva planificación con el fin de que ésta pueda ser conectada de forma segura.</p>
<h3><strong>Control de activos</strong>:</h3>
<p>El mantenimiento de un inventario actualizado de activos permite identificar manipulaciones, cambios de ubicación físicos y fallos en los activos que forman parte de las infraestructuras.</p>
<h3><strong>Principio de mínimo privilegio</strong>:</h3>
<p>El acceso a la red se deberá regir por este principio. Los administradores deberán evitar las configuraciones predeterminadas y actualizar los permisos según se produzcan cambios en los roles de los usuarios. Se deberá limitar el número de cuentas con privilegio de acceso total a los sistemas. Igualmente, se deberá implementar un modelo de acceso por capas. Estas medidas deberán asociarse a la implementación de una arquitectura Zero Trust.</p>
<h3><strong>Autenticación multifactor</strong>:</h3>
<p>El acceso a los servicios debe realizarse aplicando autenticación multifactor (MFA), tanto desde ubicaciones locales como remotas.</p>
<h3><strong>Parcheo de sistemas y aplicaciones</strong>:</h3>
<p>Se deberán implementar procesos de parcheo y remediación de vulnerabilidades apoyados en herramientas automáticas con capacidad para analizar activos tanto en entornos IT como OT.</p>
<h3><img loading="lazy" decoding="async" class="aligncenter wp-image-37715 size-full" src="https://4elitech.com/wp-content/uploads/2024/02/Ciberproteccion-de-las-ciudades-inteligentes.jpg" alt="Ciberproteccion de las ciudades inteligentes" width="850" height="460" srcset="https://4elitech.com/wp-content/uploads/2024/02/Ciberproteccion-de-las-ciudades-inteligentes.jpg 850w, https://4elitech.com/wp-content/uploads/2024/02/Ciberproteccion-de-las-ciudades-inteligentes-300x162.jpg 300w, https://4elitech.com/wp-content/uploads/2024/02/Ciberproteccion-de-las-ciudades-inteligentes-768x416.jpg 768w" sizes="(max-width: 850px) 100vw, 850px" /></h3>
<h3><strong>Sistemas de respaldo</strong>:</h3>
<p>Se deberá diseñar un sistema de copias de seguridad que permita restaurar información de los sistemas IT y OT y que esté aislado de tal manera que una potencial amenaza de ransomware no pueda afectarle.</p>
<h3><strong>Planes de respuesta ante incidentes</strong>:</h3>
<p>Éstos incluirán procedimientos que faciliten la intervención de los técnicos responsables de gestionar las operaciones de las infraestructuras para hacer frente a situaciones de contingencia. Los planes de respuesta ante incidentes detallarán las funciones y responsabilidades de todas las partes vinculadas a la implementación de la ciudad inteligente de manera que aseguren la resiliencia operativa.</p>
<h3><strong>Evaluación de proveedores</strong>:</h3>
<p>Las organizaciones deben evaluar los riesgos de cada proveedor y evitar exponerse a la utilización de hardware o software poco confiable que permita la explotación de vulnerabilidades. Así mismo, se deberán establecer requisitos de seguridad detallados para los proveedores de servicios gestionados y de servicios en la nube.</p>
<h3><strong>Cumplimiento normativo</strong>:</h3>
<p>Se deberán evaluar los riesgos legales, especialmente los referidos a la privacidad, y adoptar los marcos de referencia en materia de ciberseguridad que faciliten la auditoría de los controles implementados.</p>
<h2>Anticípate a los riesgos de las ciudades inteligentes</h2>
<p><a href="https://globalt4e.com/contacto/">Global Technology</a> tiene una dilatada experiencia en el análisis e implementación de soluciones de ciberprotección en multitud de sectores, entre los que se incluyen infraestructuras críticas. El equipo de expertos en ciberprotección de Global Technology le guiará en el proceso de creación de la mejor estrategia de ciberseguridad para implementar la tecnología en el marco de las ciudades inteligentes.</p>
<p>La entrada <a href="https://4elitech.com/ciberseguridad-para-las-ciudades-inteligentes-en-2024/">Ciberseguridad para las ciudades inteligentes en 2024</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Modificación de la ley PIC, primera actualización en más de diez años.</title>
		<link>https://4elitech.com/modificacion-ley-pic/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Tue, 02 Aug 2022 08:19:37 +0000</pubDate>
				<category><![CDATA[articulos]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[GRC]]></category>
		<category><![CDATA[infraestructuras criticas]]></category>
		<category><![CDATA[Seguridad Corporativa]]></category>
		<guid isPermaLink="false">https://globalt4e.com/?p=29006</guid>

					<description><![CDATA[<p>La recientemente publicada Ley Orgánica 9/2022, de 28 de julio, que entra en vigor a partir del 29 de agosto del presente año, viene a establecer la primera modificación a la Ley 8/2011, de 28 de abril, por la que se establecen medidas para la protección de las infraestructuras críticas (Comúnmente conocida como «Ley PIC«), [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/modificacion-ley-pic/">Modificación de la ley PIC, primera actualización en más de diez años.</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>La recientemente publicada Ley Orgánica 9/2022, de 28 de julio, que entra en vigor a partir del 29 de agosto del presente año, viene a establecer la primera modificación a la Ley 8/2011, de 28 de abril, por la que se establecen medidas para la <strong>protección de las infraestructuras críticas</strong> (Comúnmente conocida como «<strong>Ley PIC</strong>«), desde su entrada en vigor el 30 de abril de 2011.</p>
<p>Dicha Ley Orgánica, por medio de su disposición final segunda, modifica el Artículo 13 de la mencionada Ley 8/2011, relativo al deber de colaboración de los Operadores Críticos con las autoridades competentes del Sistema de Protección de Infraestructuras Críticas para optimizar la seguridad de las mismas, y las obligaciones de dichos Operadores para dicho fin.</p>
<p><a href="https://globalt4e.com/seguridad-corporativa/proteccion-de-infraestructuras-criticas/"><img loading="lazy" decoding="async" class="alignright wp-image-29007" title="Proteccion de Infraestructuras criticas | Global Technology" src="https://4elitech.com/wp-content/uploads/2022/08/targetinfrastructure-600x315.jpg" alt="Ley PIC | Global Technology" width="409" height="215" /></a></p>
<p>En concreto, mediante la modificación de los apartados c) y d) de dicho artículo viene a determinar la obligación de los Operadores Críticos a acreditar tanto en el Plan de Seguridad del Operador, cómo en sus Planes de Protección Específicos la implantación de las medidas exigidas por la autoridad competente a través de la certificación oportuna.  Es decir, viene a realzar la importancia de la certificación de las medidas de seguridad implementadas tanto como la de la elaboración de los mismos planes. De este modo, se afianza la obligación de los Operadores Críticos a certificar sus Infraestructuras en aquellos estándares de referencia para la seguridad integral de estas.</p>
<p>Con ello, la <strong>Ley PIC</strong>, se alinea con otras normativas legales que ya preconizan dicha obligatoriedad, tales como el Real Decreto 43/2021, de 26 de enero, por el que se desarrolla el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información; y el Real Decreto 311/2022, de 3 de mayo, por el que se regula el <strong>Esquema Nacional de Seguridad</strong> (ENS). Ambos en materia de seguridad de la información.</p>
<p>Actualmente desconocemos cuál será el sistema de certificación o método aceptado para dar cumplimiento a estos requisitos legales, por lo que deberemos estar pendientes de las futuras indicaciones normativas y/o reglamentarias, al respecto.</p>
<p>Además de las modificaciones anteriores, se añade una nueva obligación para los Operadores Críticos a través de la inclusión, en el mencionado Artículo 13, del nuevo apartado h) el cual establece la necesidad de &#8230; «<em>Constituir un Área de Seguridad del Operador, de la manera que reglamentariamente se determine»…; </em>de lo que se deduce la obligación de adecuación de sus estructuras organizativas al criterio de la seguridad integral establecido para las instalaciones de los Operadores Críticos.</p>
<p>A nuestro entender, esta primera modificación de la Ley PIC vaticina la próxima y realmente necesaria, llegada de una actualización normativa para la seguridad de las Infraestructuras Críticas.</p>
<p>Tal vez, con unos mayores niveles de exigencias en los criterios y requisitos de seguridad de estas y más orientada a procesos de certificación como lo es el caso del ENS.</p>
<p>Desde el equipo técnico y comercial de <a href="https://globalt4e.com/">Global Technology</a>, manteniendo nuestro compromiso de servicio, realizamos seguimiento permanente de las actualizaciones legales y reglamentarias, con el objetivo de mantener informados a nuestros clientes y al público en general, sobre los cambios que puedan afectar la gestión de su instalación y organización.</p>
<p>Del mismo modo, nos mantenemos al día de las exigencias y requisitos normativos para desarrollarlos en nuestros servicios; y asesorar así a nuestros clientes, incorporando soluciones de mejora, eficaces y eficientes, en beneficio de la gestión de su seguridad integral.</p>
<p>La entrada <a href="https://4elitech.com/modificacion-ley-pic/">Modificación de la ley PIC, primera actualización en más de diez años.</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Planes de Seguridad en Infraestructuras Criticas: el CPD</title>
		<link>https://4elitech.com/planes-de-seguridad-infraestructuras-criticas-cpd/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Tue, 30 Nov 2021 11:41:06 +0000</pubDate>
				<category><![CDATA[articulos]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[infraestructuras criticas]]></category>
		<guid isPermaLink="false">https://globalt4e.com/?p=28279</guid>

					<description><![CDATA[<p>De acuerdo con la Ley 8/2011, de 28 de abril, que establece las medidas para la protección de las infraestructuras críticas, el operador designado como crítico se integrará como agente del sistema de protección, debiendo cumplir con una serie de responsabilidades entre los que se encuentra la redacción de una serie de planes de seguridad. [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/planes-de-seguridad-infraestructuras-criticas-cpd/">Planes de Seguridad en Infraestructuras Criticas: el CPD</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>De acuerdo con la Ley 8/2011, de 28 de abril, que establece las medidas para la <a href="https://globalt4e.com/seguridad-corporativa/proteccion-de-infraestructuras-criticas/">protección de las infraestructuras críticas</a>, el operador designado como crítico se integrará como agente del sistema de protección, debiendo cumplir con una serie de responsabilidades entre los que se encuentra la redacción de una serie de planes de seguridad.</p>
<p>Se deberá elaborar un Plan de Protección Específico (PPE) por cada una de las infraestructuras críticas de las que sea propietario o gestor.</p>
<p>En el PPE, el Operador Crítico recopilará las directrices incluidas en su Plan de Seguridad del Operador (PSO), que afectan de manera específica a esa instalación.</p>
<p>Se debe realizar una descripción detallada de los activos que soportan la infraestructura crítica, diferenciando aquellos que son vitales de los que no lo son y detallando las dependencias existentes entre ellos.</p>
<p>La información deberá incluir, entre otros, los medios materiales y recursos necesarios para la prestación del servicio esencial, cuáles son los componentes de la Infraestructura Crítica, la ubicación de los centros de procesamiento de datos (CPD) así como los sistemas informáticos (hardware y software) utilizados.</p>
<h3>¿Cuál es la legislación y normativa aplicable a las infraestructuras críticas?</h3>
<p>Por lo que respecta a normativa europea, la Directiva 2008/114/CE de 8 de diciembre de 2008, que identifica las infraestructuras críticas europeas y evalúa la necesidad de mejorar su protección.</p>
<p><img loading="lazy" decoding="async" class="alignright size-medium wp-image-28282" src="https://4elitech.com/wp-content/uploads/2021/11/planes-de-seguridad-infraestructuras-criticas-CPD-300x225.jpg" alt="Planes de Seguridad en Infraestructuras Criticas CPD Global Technology" width="300" height="225" srcset="https://4elitech.com/wp-content/uploads/2021/11/planes-de-seguridad-infraestructuras-criticas-CPD-300x225.jpg 300w, https://4elitech.com/wp-content/uploads/2021/11/planes-de-seguridad-infraestructuras-criticas-CPD-768x576.jpg 768w, https://4elitech.com/wp-content/uploads/2021/11/planes-de-seguridad-infraestructuras-criticas-CPD.jpg 800w" sizes="(max-width: 300px) 100vw, 300px" />En cuanto a la normativa española, la Ley 8/2011, de 28 de abril por la que se establecen medidas para la protección de las infraestructuras críticas y el Real Decreto 704/201, de 20 de mayo por el que se aprueba el Reglamento de protección de las Infraestructuras Críticas, para concretar y ampliar los aspectos contemplados en la ley.</p>
<p>En esa normativa se establece la necesidad y obligatoriedad de redactar y presentar en el CNPIC para su aprobación los siguientes documentos:</p>
<ul>
<li>El Plan de Seguridad del Operador (PSO) es el documento por el que se establecen las acciones que debe llevar a cabo el operador designado como crítico para cumplir con el Real Decreto 704/2011.</li>
<li>El Plan de Protección Específico (PPE) que, complementando el PSO, establece las medidas concretas a poner en marcha por los operadores críticos para garantizar la seguridad integral (seguridad física y ciberseguridad) de sus infraestructuras.</li>
</ul>
<p>Ya hemos detallado en otras secciones de la web lo que debe contener un Plan de Seguridad del Operador (PSO) y un Plan de Protección Específico (PPE) y su utilidad (y obligatoriedad) a la hora de marcar las pautas que debe seguir una IICC para garantizar su seguridad.</p>
<p>Respecto a los plazos, a los seis meses a partir de la notificación de la resolución de su designación, cada operador crítico deberá haber elaborado un Plan de Seguridad del Operador (PSO) y presentarlo al CNPIC, que lo evaluará y lo informará para su aprobación, si procede.</p>
<p>Los Planes de Seguridad del Operador deberán establecer una metodología de análisis de riesgos que garantice la continuidad de los servicios, y deberán definir los criterios de aplicación de las diferentes medidas de seguridad que se implanten para hacer frente a las distintas amenazas (tanto físicas como lógicas) identificadas.</p>
<p>Una vez aprobado el PSO por el <a href="http://cnpic.es/" target="_blank" rel="noopener">CNPIC</a>, el plazo para presentar el PPE es de 4 meses desde dicha aprobación. En él se definirán las medidas concretas ya adoptadas y las que se vayan a adoptar por los operadores críticos para garantizar la seguridad integral de sus infraestructuras críticas.</p>
<h3>Y, ¿qué pasa si la Infraestructura Crítica es un CPD?</h3>
<p>Un Centro de Procesamiento de Datos (o CPD) es la instalación que almacena, procesa, trata e intercomunica los datos y aplicaciones que necesita una organización para poder funcionar.</p>
<p>Los centros de datos son una parte fundamental de las empresas. Entre sus múltiples funciones están:</p>
<ul>
<li>Almacenamiento (copias de seguridad) y backup</li>
<li>Aplicaciones de ofimática (correo electrónico)</li>
<li>Transacciones de comercio electrónico de gran volumen</li>
<li>Custodia y almacenamiento seguro de datos personales</li>
</ul>
<p>Todas las aplicaciones y los datos críticos para el negocio están alojados en los CPD, con lo que es lógico pensar que deben contar con importantes medidas de seguridad y protección, tanto físicas como contra ciberataques.</p>
<p>A la hora de construirlos, se debe de tener en cuenta la localización, ya que debe cumplir una serie de requisitos técnicos y geográficos. El estándar TIA942, que contiene propuestas y recomendaciones para su redacción debería ser el documento base para su diseño.</p>
<p>Los CPD deben tener un soporte que garantice que, ante cualquier eventual contingencia, los sistemas van a seguir funcionando.</p>
<p>Por tanto, dada su importancia y necesidad de protección, los Centros de Proceso de Datos necesitan un PSO y un PPE que dicten las medidas de seguridad a implementar y garanticen que los datos alojados en su interior van a permanecer a salvo de ataques y posibles alteraciones.</p>
<p>Es más, de cara a mejorar la resiliencia a la hora de afrontar un (ciber)ataque, la elaboración de un Plan de Contingencia y Continuidad de Negocio es una herramienta clave que nos permitirá estar preparados y contar con las medidas necesarias implementadas para resistir y salir reforzados de esa situación.</p>
<p>La entrada <a href="https://4elitech.com/planes-de-seguridad-infraestructuras-criticas-cpd/">Planes de Seguridad en Infraestructuras Criticas: el CPD</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Esquema Nacional de Seguridad, ¿obligatoriedad o buena práctica?</title>
		<link>https://4elitech.com/esquema-nacional-de-seguridad-obligatoriedad-buena-practica/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Thu, 25 Nov 2021 11:57:25 +0000</pubDate>
				<category><![CDATA[articulos]]></category>
		<category><![CDATA[Blog]]></category>
		<category><![CDATA[GRC]]></category>
		<category><![CDATA[infraestructuras criticas]]></category>
		<category><![CDATA[Seguridad Corporativa]]></category>
		<guid isPermaLink="false">https://globalt4e.com/?p=28265</guid>

					<description><![CDATA[<p>¿Qué es el Esquema Nacional de Seguridad?, ¿Tengo la obligación de implementar el Esquema Nacional de Seguridad en mi organización?, ¿Me aplica?; y si me aplica, ¿Qué plazos tengo?; y si no estoy obligado, ¿Lo necesito realmente?, ¿Me interesa implementarlo? En el día a día de nuestro trabajo como consultores, cada vez más, nos encontramos [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/esquema-nacional-de-seguridad-obligatoriedad-buena-practica/">Esquema Nacional de Seguridad, ¿obligatoriedad o buena práctica?</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>¿Qué es el Esquema Nacional de Seguridad?, ¿Tengo la obligación de implementar el Esquema Nacional de Seguridad en mi organización?, ¿Me aplica?; y si me aplica, ¿Qué plazos tengo?; y si no estoy obligado, ¿Lo necesito realmente?, ¿Me interesa implementarlo?</p>
<p>En el día a día de nuestro trabajo como consultores, cada vez más, nos encontramos con diversas organizaciones de múltiples tamaños y sectores, que se hacen este tipo de preguntas. Las siguientes líneas están destinadas a solventar algunas de estas cuestiones, a través de un escueto análisis sobre la normativa legal y regulatoria que gira en torno al Esquema Nacional de Seguridad.</p>
<p>El Esquema Nacional de Seguridad (en adelante ENS) tiene su origen en el ámbito de la regulación normativa de las Administraciones Públicas. nace con el art. 42 de la Ley 11/2007, de acceso electrónico de los ciudadanos a los servicios públicos; y se materializó con la aprobación del RD. 3/2010, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica, posteriormente modificado por el RD. 951/2015. El ENS constituye los principios básicos y requisitos mínimos requeridos para una protección adecuada de la información, es decir, establece las directrices para la correcta gestión de la seguridad de la información en su ámbito de aplicación.</p>
<p><img loading="lazy" decoding="async" class="alignleft size-medium wp-image-28269" src="https://4elitech.com/wp-content/uploads/2021/11/esquema-nacional-de-seguridad-300x225.jpg" alt="Esquema Nacional de Seguridad ENS Global Technology" width="300" height="225" srcset="https://4elitech.com/wp-content/uploads/2021/11/esquema-nacional-de-seguridad-300x225.jpg 300w, https://4elitech.com/wp-content/uploads/2021/11/esquema-nacional-de-seguridad-768x576.jpg 768w, https://4elitech.com/wp-content/uploads/2021/11/esquema-nacional-de-seguridad.jpg 800w" sizes="(max-width: 300px) 100vw, 300px" />El ENS centra dicho ámbito de aplicación en las entidades del Sector Público, tal y como definía el art. 2 de la Ley 11/2007 las entidades y organismos que integraban el sector público. No obstante, dicha ley ha sido derogada en virtud de la vigente Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas. Tanto está ultima, como la Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, recogen en su artículo 2. La definición y clasificación de los organismos que forman parte del sector público, ampliando esta definición al incluir como parte de este, al denominado sector público institucional, compuesto por cualesquiera organismos públicos y entidades de derecho, tanto público como privado, vinculadas o dependientes de las Administraciones Públicas; y las Universidades públicas.</p>
<p>A su vez, el art. 156 de la Ley 40/2015 expresa la obligatoriedad por parte de las Entidades y Organismos Públicos que integran el Sector Público Estatal, de adopción y adecuación al Esquema Nacional de Seguridad y establece mediante su disposición adicional cuarta un plazo de tres años para la adecuación a esta normativa. Plazo que finalizó el 1 de octubre de 2018.</p>
<p>Por otra parte, en el ámbito de la Protección de las Infraestructuras Estratégicas el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, establece para los Operadores de Servicios Esenciales una serie de obligaciones de seguridad. Los requisitos para cumplir dichas obligaciones se desarrollan en el capítulo III del RD 43/2021. Así pues, concretamente en su Art. 6.5. Establece que, dichas medidas de seguridad tomarán como referencia las recogidas en el Anexo II del Real Decreto 3/2010, que desarrolla el ENS. Estando su plazo de desarrollo, adecuación y aplicabilidad supeditado a las exigencias de las autoridades competentes, designadas en función de cada sector estratégico.</p>
<p>Entre los beneficios de que aporta la implementación del ENS para las Infraestructuras Estratégicas destaca la gran versatilidad que obtienen estas para la integración normativa con otros requisitos legales de obligado cumplimiento. Así pues, por ejemplo, en el ámbito de las <a href="https://globalt4e.com/seguridad-corporativa/proteccion-de-infraestructuras-criticas/">Infraestructuras Críticas</a>, el tener implementado un Sistema de Gestión de Seguridad de la Información (SGSI) en base al ENS, facilita enormemente la elaboración de los Planes de Seguridad del Operador (PSO) y los Planes de Protección Específicos (PPE) requeridos en el Art.13 apartados c) y d) de la Ley 8/2011, por la que se establecen medidas para la protección de las Infraestructuras Crítica. De igual modo, en el ámbito del Real Decreto 43/2021, por el que se desarrolla el Real Decreto-ley 12/2018, de seguridad de las redes y sistemas de información, el ENS cumple con los criterios y requisitos establecidos en dicha norma, facilitando la adecuación a sus requisitos. A su vez, también facilita el cumplimiento del Art. 32 del Reglamento (UE) 2016/ 679, de Protección de Datos Personales y su normativa de desarrollo.  Todo ello se ve reflejado en una disminución drástica en los tiempos de adecuación y los costes de implementación de estos y otros requisitos normativos.</p>
<p>Independientemente de su obligatoriedad, las organizaciones a las que le es de aplicabilidad el ENS también tienen la obligación de exigir a sus proveedores de servicios que cumplan con al menos los mismos niveles de seguridad que se les exige a estas. Por tanto, la tendencia actual es exigir a dichos proveedores el cumplimiento de lo establecido en el ENS en materia de seguridad de la información e incluso su certificación. hecho que se hace cada vez más presentes en las licitaciones de las Administraciones Públicas.</p>
<p>Por último, y no menos importante, cabe destacar que el cumplimiento del ENS corrobora el compromiso de las organizaciones con la seguridad de la información, y su certificación marca un valor diferencial respecto a la competencia. En la actualidad, dado el avance tecnológico, el desarrollo de la delincuencia y la constante preocupación por la ciberseguridad, está cada vez más presente el cumplimiento normativo en materia de seguridad de la información, siendo un símbolo de confianza y considerándose un valor añadido para cualquier tipo de organización.</p>
<p>En resumen, el ENS es de obligado cumplimiento para las Administraciones Públicas, inclusive el denominado sector público institucional; de especial interés para las Infraestructuras Críticas y los Operadores estratégicos; y proporciona una gran ventaja táctica y competitiva para las organizaciones del sector privado.</p>
<p>La entrada <a href="https://4elitech.com/esquema-nacional-de-seguridad-obligatoriedad-buena-practica/">Esquema Nacional de Seguridad, ¿obligatoriedad o buena práctica?</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Protección y ciberseguridad de Infraestructuras Críticas</title>
		<link>https://4elitech.com/proteccion-y-ciberseguridad-de-infraestructuras-criticas/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Fri, 18 Dec 2020 09:19:22 +0000</pubDate>
				<category><![CDATA[infografias]]></category>
		<category><![CDATA[infraestructuras criticas]]></category>
		<guid isPermaLink="false">https://globalt4e.com/?p=27129</guid>

					<description><![CDATA[<p>La entrada <a href="https://4elitech.com/proteccion-y-ciberseguridad-de-infraestructuras-criticas/">Protección y ciberseguridad de Infraestructuras Críticas</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><a href="https://globalt4e.com/ciberseguridad-en-infraestructuras-criticas/"><img loading="lazy" decoding="async" class="aligncenter wp-image-27132 size-full" title="Proteccion y ciberseguridad de infraestructuras criticas | Global Technology " src="https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas.jpg" alt="Proteccion y ciberseguridad de infraestructuras criticas | Global Technology " width="1280" height="2094" srcset="https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas.jpg 1280w, https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas-183x300.jpg 183w, https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas-626x1024.jpg 626w, https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas-768x1256.jpg 768w, https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas-939x1536.jpg 939w, https://4elitech.com/wp-content/uploads/2020/12/Global-Technology_Infraestructuras-criticas-1252x2048.jpg 1252w" sizes="(max-width: 1280px) 100vw, 1280px" /></a></p>
<p>La entrada <a href="https://4elitech.com/proteccion-y-ciberseguridad-de-infraestructuras-criticas/">Protección y ciberseguridad de Infraestructuras Críticas</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Ciberseguridad en infraestructuras críticas: vulnerabilidades, riesgos y protección</title>
		<link>https://4elitech.com/ciberseguridad-en-infraestructuras-criticas/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Thu, 17 Dec 2020 12:37:48 +0000</pubDate>
				<category><![CDATA[infraestructuras criticas]]></category>
		<category><![CDATA[Seguridad Corporativa]]></category>
		<guid isPermaLink="false">https://globalt4e.com/?p=27124</guid>

					<description><![CDATA[<p>En diciembre de 2015, víspera de Navidad, una planta de energía eléctrica de la región Ivano-Frankivsk de Ucrania sufrió un ciberataque que dejó sin suministro a un millón y medio de hogares durante unas horas. “BlackEnergy”, el malware utilizado por los atacantes, fue usado como puerta trasera por los atacantes para infectar los equipos informáticos [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/ciberseguridad-en-infraestructuras-criticas/">Ciberseguridad en infraestructuras críticas: vulnerabilidades, riesgos y protección</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>En diciembre de 2015, víspera de Navidad, una planta de energía eléctrica de la región Ivano-Frankivsk de Ucrania sufrió un<strong> ciberataque que dejó sin suministro a un millón y medio de hogares </strong>durante unas horas. “BlackEnergy”, el malware utilizado por los atacantes, fue usado como puerta trasera por los atacantes para infectar los equipos informáticos e impedir que arrancasen.</p>
<p>Es considerado como el primer ciberataque de la historia contra una eléctrica, y puso en alerta a todo el sector. Pero no solo al relacionado con la energía, también al nuclear, financiero, transportes, alimentación, agua, industria, administración… Todos ellos considerados sectores estratégicos que proporcionan servicios esenciales y cuyo funcionamiento es indispensable para la sociedad. Sus sistemas están sufriendo todo tipo de ataques informáticos, y su protección en este sentido es vital.</p>
<p>Sin ir más lejos: los hospitales y el <strong>sector sanitario</strong> están siendo en estos momentos objeto de todo tipo de ciberataques. La criticidad de que sus sistemas puedan quedar paralizados tan solo un instante está girando las mirillas del cibercrimen hacia este tipo de objetivos.</p>
<p>El reciente ciberataque a la <a href="https://bitlifemedia.com/2020/12/el-ciberataque-a-la-agencia-europea-del-medicamento-el-ultimo-de-muchos-en-un-ano-negro-para-el-sector-de-la-salud/">Agencia Europea del Medicamento</a> ha sido uno de los últimos (pero no el único) en unos meses que ya estaban marcados en rojo en el calendario para el ámbito de la salud.</p>
<p>El Centro Criptológico Nacional se hacía eco de un <a href="https://www.ccn-cert.cni.es/en/gestion-de-incidentes/lucia/23-noticias/1137-incremento-de-los-ciberataques-a-las-organizaciones-del-sector-salud.html">informe</a> del Instituto SANS que advierte de que en el último año se detectaron <strong>50.000 ataques dañinos contra organizaciones dedicadas al sector de la salud</strong>. De ellos, 375 han sido exitosos, lo que confirma que el cibercrimen ha puesto sus ojos en esta industria, y en toda infraestructura considerada crítica.</p>
<p><b>Amenazas reales: ¿Qué está fallando?</b></p>
<p>Tan solo es necesario analizar estos datos y algunos de los ciberataques que se han producido durante los últimos años para darse cuenta de que la <strong>tendencia es creciente. </strong>Además del ya mencionado sector sanitario y</p>
<p><img loading="lazy" decoding="async" class="alignright wp-image-27125" title="Ciberseguridad | Global Technology" src="https://4elitech.com/wp-content/uploads/2020/12/ciberseguridad-en-infraestructuras-criticas.png" alt="Ciberseguridad | Global Technology" width="417" height="277" srcset="https://4elitech.com/wp-content/uploads/2020/12/ciberseguridad-en-infraestructuras-criticas.png 941w, https://4elitech.com/wp-content/uploads/2020/12/ciberseguridad-en-infraestructuras-criticas-300x199.png 300w, https://4elitech.com/wp-content/uploads/2020/12/ciberseguridad-en-infraestructuras-criticas-768x510.png 768w" sizes="(max-width: 417px) 100vw, 417px" /></p>
<p>energético, industrias como la de transportes están expuestas a vulnerabilidades intrínsecas a sus características particulares.</p>
<p><strong>Sistemas desactualizados y obsoletos. </strong>Es muy habitual que en este tipo de entornos coexistan sistemas antiguos con otros más modernos. Los más veteranos probablemente ni siquiera estén conectados a internet, otros se han ido conectando paulatinamente. Y otros servicios se digitalizaron en su día, pero dejaron de actualizarse. Es muy común, por ejemplo, encontrar en entornos industriales dispositivos con sistemas operativos como Windows XP que ya no cuentan con soporte de actualizaciones de seguridad. Lo que expone a esos dispositivos, y por ende a toda la red, a ataques informáticos que aprovechen sus vulnerabilidades.</p>
<p><strong>Vigilar los dispositivos conectados.</strong> Por otro lado, gracias a esa digitalización constante, muchos entornos críticos han ido añadiendo nuevas tecnologías que mejoran su operatividad. Tecnologías como el Internet de las Cosas se están añadiendo cada vez más en este tipo de infraestructuras. Por ejemplo, sensores que permiten mejorar la eficiencia midiendo y ajustando temperaturas y otro tipo de medidas. Funcionalidades que aumentan la operatividad, pero que al mismo tiempo abren una ventana a las vulnerabilidades a través de su conexión a internet, si estos dispositivos son inseguros.</p>
<p><strong>Falta de plan de ciberseguridad. </strong>El hecho de no contar con una estrategia clara de ciberseguridad puede poner en riesgo a cualquier organización. Es vital realizar una auditoría previa para conocer el estado inicial en el que se encuentran los sistemas, así como desarrollar una estrategia global de ciberseguridad adaptada a las necesidades de la infraestructura. En ambos sentidos, <strong>apoyarse en empresas expertas en ciberseguridad, especializadas en la <a href="https://globalt4e.com/seguridad-corporativa/proteccion-de-infraestructuras-criticas/">consultoría y elaboración de este tipo de estrategias</a> puede ser un importante punto de partida,</strong> así como ceder la gestión de la propia seguridad digital a mano de esos técnicos cualificados que puedan proteger sus activos críticos de las amenazas.</p>
<p><strong>Tecnologías adecuadas.</strong> Como parte de esa estrategia global, la incorporación de tecnologías de ciberseguridad punteras que permitan detectar de forma proactiva y prevenir los ciberataques es vital. Firewall, antimalware, gestión de accesos o soluciones de seguridad del correo electrónico, entre otras, y todas adaptadas a las necesidades concretas en cada caso. En este sentido, no se deben olvidar las medidas reactivas, en el caso de que ocurra un incidente. Estar preparados para esa situación con un plan de crisis preparado y medidas de recuperación ante incidentes hará que la respuesta sea más rápida y el daño se minimice al máximo.</p>
<p><strong>Deficiencia de concienciación y formación.</strong> Los usuarios son un punto de entrada de amenazas de seguridad en cualquier entorno, también en el ámbito de las infraestructuras críticas. Los usuarios que manipulan los sistemas o tienen acceso a ellos deben estar capacitados y formados para detectar los posibles riesgos y la forma en la que actúan los atacantes, para minimizar que puedan ser engañados y usados como vía de acceso.</p>
<p><strong>Instituciones y normativa </strong></p>
<p>Además de estas buenas prácticas a seguir, estas infraestructuras críticas cuentan con una normativa específica que establece los mínimos que deben seguir en términos de seguridad, también la digital. Por ejemplo, la Ley de Protección de Infraestructuras Críticas (Ley PIC 8/2011), determina no solamente la propia definición de estas infraestructuras y el catálogo existente, sino la propia organización de la gestión de incidentes.</p>
<p>En este ámbito entran en juego el CNPIC e INCIBE, las instituciones encargadas de velar por la adecuación de estas infraestructuras así como el apoyo en su protección.</p>
<p>El Centro Nacional de Protección de Infraestructuras y Ciberseguridad (CNPIC) es el organismo encargado de la coordinación y supervisión de las actividades relacionadas con su protección.</p>
<p>En el caso de la gestión de incidentes que afecten a operadores críticos del sector privado, se coordina conjuntamente entre este organismo y el Instituto Nacional de Ciberseguridad (INCIBE). Entre sus cometidos se encuentra la respuesta ante incidentes para operadores considerados críticos tras el reporte de los incidentes.</p>
<p><strong>Nuevas amenazas, nuevas implicaciones</strong></p>
<p>Van a seguir produciendo con total certeza ciberataques contra este tipo de infraestructuras, el objetivo es <strong>evitar los ataques exitosos</strong>. A esto hay que añadir el “estrés” adicional que se está produciendo sobre estas <a href="https://globalt4e.com/seguridad-corporativa/proteccion-de-infraestructuras-criticas/">infraestructuras críticas</a> en estos momentos. Tomar medidas para proteger los sistemas conectados, así como implementar <strong>mejores prácticas </strong>reducirá el riesgo de indeseadas interrupciones que pueden poner en peligro no solo la continuidad de las operaciones, sino en estos casos la integridad de las personas.</p>
<p>NOTA: Hemos publicado <a href="https://globalt4e.com/proteccion-y-ciberseguridad-de-infraestructuras-criticas/">una infografía</a> para resumir, de forma visual, el contenido de este artículo.</p>
<p>La entrada <a href="https://4elitech.com/ciberseguridad-en-infraestructuras-criticas/">Ciberseguridad en infraestructuras críticas: vulnerabilidades, riesgos y protección</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Los «secretos» de la protección de las infraestructuras críticas</title>
		<link>https://4elitech.com/los-secretos-de-la-proteccion-de-las-infraestructuras-criticas/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Wed, 13 Dec 2017 15:25:00 +0000</pubDate>
				<category><![CDATA[infraestructuras criticas]]></category>
		<category><![CDATA[Seguridad Corporativa]]></category>
		<guid isPermaLink="false">https://globalt4e.com/single-post/2017/12/13/Los-secretos-de-la-protecci%C3%B3n-de-las-infraestructuras-cr%C3%ADticas</guid>

					<description><![CDATA[<p>Si te lo cuento tendría que matarte&#8230; ¡Cuántas veces hemos oído esta frase en boca de personajes de películas de espías o, incluso, en alguna entrevista al propio presidente de EEUU! A pesar de la connotación, normalmente jocosa, que suele dársele, estas pocas palabras encierran toda una filosofía en la que se entremezclan la necesidad [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/los-secretos-de-la-proteccion-de-las-infraestructuras-criticas/">Los «secretos» de la protección de las infraestructuras críticas</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Si te lo cuento tendría que matarte&#8230; ¡Cuántas veces hemos oído esta frase en boca de personajes de películas de espías o, incluso, en alguna entrevista al propio presidente de EEUU! A pesar de la connotación, normalmente jocosa, que suele dársele, estas pocas palabras encierran toda una filosofía en la que se entremezclan la necesidad de compartir con la de conocer; y ambas, a su vez, con la de proteger nuestro bien más preciado: la información.</p>
<p>Más allá del glamur de Hollywood o de la dura realidad que supone la labor de los hombres y las mujeres que trabajan en los servicios de inteligencia de todo el mundo, este controvertido tema ha bajado casi de golpe hasta el mismo corazón de los mortales. La designación de muchas empresas y entidades públicas como operador crítico ha supuesto que caiga sobre ellas todo el peso de la ley en lo que a materia de «información clasificada» se refiere. Ahora podríamos cambiar la frase inicial por otra que sentencia: «si lo cuentas, tendrás que matarte&#8230;.».<br />
Tal vez nos hemos puesto demasiado serios y puede que la cosa no sea tan grave como parece sonar. Lo cierto es que con un poco de conocimiento, algo de responsabilidad y bastante buena voluntad podremos manejar este asunto tal y como la ley, nuestra responsabilidad empresarial o el mismo patriotismo nos requieren. Así que vamos a plantear algunos conceptos y trataremos de encontrar respuestas a ciertas dudas que nos podrían surgir.</p>
<h4>Clasificaciones oficiales</h4>
<p>Antes de empezar, un tema que hay que dejar claro es el de la realidad de las clasificaciones. No debemos confundir la clasificación «oficial» con la particular que cada persona o empresa desee poner en cualquiera de sus documentos.</p>
<p>Esto es algo más serio. La clasificación que determina el Estado afecta a todos los ciudadanos obligados a cumplir las leyes y normativas en vigor. Sin embargo, en las empresas cada uno es libre de poner la clasificación de «confidencial», «secreto» o «secretísimo» en cualquiera de sus documentos. Pero debe quedar claro que esa clasificación, y las obligaciones inherentes a ella, solo afectan a las personas o empleados sobre quienes se puede ejercer el mando y control, no afectando a resto de la gente.<br />
Por ello, aunque queda muy bien poner el sello con las clasificaciones oficiales, cada vez es más común que se utilice, a nivel nacional e internacional, la clasificación «informal» del llamado «protocolo del semáforo», usando como niveles de clasificación los colores del mismo y alguno más como el blanco para poder abarcar mas posibilidades. Por ello, hablaremos aquí solamente de clasificaciones oficiales.</p>
<p>Uno de los detalles que aquí más sorprende al empezar esta lidia es la antigüedad de algunas normas que la rigen -como la Ley sobre Secretos Oficiales de 1968, modificada en parte en 1978- y que aún así continúan perfectamente vigentes y han sido completadas por diversas resoluciones, normas y orientaciones redactadas por el Centro Nacional de Inteligencia (CNI) y que se integran en la normativa de la protección de las infraestructuras críticas (PCI) como un conjunto bastante bien estructurado.</p>
<h4>Información</h4>
<p><img loading="lazy" decoding="async" class="alignleft wp-image-1330 size-medium" title="Infraestructuras Criticas | Proteccion infraestructuras criticas" src="https://4elitech.com/wp-content/uploads/2017/12/Proteccion-Infraestructuras-Criticas-300x195.jpg" alt="Infraestructuras Criticas | Proteccion infraestructuras criticas" width="300" height="195" srcset="https://4elitech.com/wp-content/uploads/2017/12/Proteccion-Infraestructuras-Criticas-300x195.jpg 300w, https://4elitech.com/wp-content/uploads/2017/12/Proteccion-Infraestructuras-Criticas.jpg 519w" sizes="(max-width: 300px) 100vw, 300px" />Empezaremos con algo tan sencillo y, por desgracia, controvertido como el porqué de todo este embrollo, la necesidad de complicar los sistemas de trabajo y las comunicaciones, de tener que invertir -no mucho, la verdad- en medios y procedimientos que nos permitan un cierto control de la información y de evitar que aviesos ojos no autorizados se posen sobre ella. Al respecto, no hay que olvidar que nos estamos refiriendo a infraestructuras críticas de enorme importancia que pueden ser objetivos de actos malintencionados, especialmente terroristas, que debemos prevenir. No todo el mundo es consciente de la importancia que tiene la información, hasta la más simple y aparentemente inofensiva, para un enemigo que se empapa de todo lo que cae en su mano para preparar sus acciones con el mayor conocimiento posible. También hemos de tener en cuenta que no todas las personas entienden que haya que ponerse el casco al conducir una moto o el cinturón de seguridad en el coche y que tales conductas no afectan solo al inconsciente de turno, sino que sus consecuencias pueden perjudicar al resto de la sociedad. Por eso, el Estado, en un intento de ejercer sus responsabilidades, concienciar e imponer cierta cordura si fuese necesario, decide incluir en la normativa PIC de infraestructuras críticas la obligatoriedad de utilizar ciertos controles con la información más sensible. No siempre ha ocurrido así. Y un buen ejemplo de ello es el caso de la normativa de seguridad en puertos marítimos, que, en su Real Decreto 1617 de 2007 sobre medidas para la mejora de la protección de los puertos y del transporte marítimo, repite hasta la saciedad la importancia de mantener la confidencialidad de la información de seguridad, incluso de las inspecciones y ejercicios, pero sin llegar a exigirla de forma oficial.</p>
<p><img loading="lazy" decoding="async" class="alignright wp-image-1331 size-medium" title="Proteccion de Infraestructuras criticas | Global Technology" src="https://4elitech.com/wp-content/uploads/2017/12/Seguridad-de-las-Infraestructuras-criticas-300x216.jpg" alt="Proteccion de Infraestructuras criticas | Global Technology" width="300" height="216" srcset="https://4elitech.com/wp-content/uploads/2017/12/Seguridad-de-las-Infraestructuras-criticas-300x216.jpg 300w, https://4elitech.com/wp-content/uploads/2017/12/Seguridad-de-las-Infraestructuras-criticas.jpg 484w" sizes="(max-width: 300px) 100vw, 300px" />Por ello, los resultados han dejado que desear en este aspecto y en muchos casos la normativa no ha sido suficientemente bien tenida en cuenta hasta que, por fin, se han tomado las riendas con firmeza y se han sumado a la iniciativa de la PIC de infraestructuras críticas, impulsando la implantación de las clasificaciones de seguridad de la información con excelentes resultados. Así, no nos queda otra que plantearnos los, a veces, difusos límites entre libertad y seguridad o entre transparencia y protección de la información y de infraestructuras críticas.</p>
<p>Uno de los más claros ejemplos que suele darse con algunos operadores es que se encuentran cogidos entre diferentes normativas nacionales, europeas o internacionales. Tal es el caso de la Directiva 2003/4/CE sobre la obligatoriedad de proporcionar toda la información detallada que se solicite con la excusa de que pudiera afectar a temas medioambientales y ser utilizada para exigir detalles que afectarían gravemente a sistemas de seguridad de alguna infraestructura crítica.</p>
<p>Eso sí, los que la exigiesen obviarían que en el artículo 4 de dicha directiva se especifican una serie de excepciones que van totalmente en consonancia con la protección de las infraestructuras críticas y su “confidencialidad dispuesta por la ley”.</p>
<h4>Normativa</h4>
<p>También podríamos hacer ré e aquí a la profusa normativa e _ sobre reservas que, en materia de seguridad, contempla el sistema de contratación pública o a los temas que pueden afectar a los contratos laborales en el sector público o privado cuestión de habilitaciones de seguridad y compromisos de confidencialidad exigibles en algunos casos. Estos temas son complejos y requerirían algo más de espacio que el reservado al presente artículo, pero queda claro que la clasificación oficial de nuestros planes es un buen escudo ante exigencias no siempre bienintencionadas.<br />
Otro tema más prosaico es el que se nos pide -o exige- que hagamos para implementar esta protección. En este ya caso, y ya desde los primeros pasos de la normativa PIC de infraestructuras críticas, nos encontramos con las típicas dicótomas entre qué es lo bueno y lo mejor o, en todo caso, lo más conveniente. Para resolver estas cuestiones, no hay mejor maestro que hacer camino al andar e ir modificando y adaptando las normas según las experiencias resultantes de enfrentarnos a la cruda realidad de nuestra sociedad y su capacidad y cultura de seguridad.</p>
<p>La ley 8/2011, ya perfectamente conocida en implantada en el mundo de la PIC de infraestructuras críticas, en su artículo 15 nos empieza avisando de que se velará por la «confidencialidad» necesaria &#8211; que, obviamente, no es sinónimo de clasificación como «confidencial»- de los datos y planes de seguridad, abarcando explícitamente los sistemas, las comunicaciones y la información en sí, aunque sin detallar niveles de la misma.</p>
<p>Así mismo, en el Real Decreto 704/2011 que desarrolla la Ley PIC de infraestructuras críticas se nos vuelve a hacer la misma advertencia, esta vez centrándose directamente en los planes derivados de sistema PIC &#8211; Planes de Seguridad del Operador (PSO), Planes de Protección Específicos (PPE) y Planes de Apoyo Operativo (PAO)-, aunque tampoco especifica ningún nivel en concreto.<br />
Es en la resolución de 15 de noviembre de 2011, de la Secretaría de Estado de Seguridad, sobre los contenidos mínimos de los planes, en la que se establece para los PSO y PPE una clasificación con un nivel de «confidencial». Pero que no cunda el pánico. En seguida se observó que, para empezar en un mundo aún no muy bien preparado para ello, era hueso muy duro de roer, y en menos de 15 días se emitió otra resolución similar que rebajaba la clasificación a nivel de «difusión limitada», más acorde con las posibilidades reales de los operadores en estos momentos. Por supuesto en la revisión de los contenidos mínimos reflejados en la resolución del 8 de septiembre de 2015 se mantiene este nivel de clasificación para ambos planes.</p>
<h4>Distintas clasificaciones</h4>
<p>No obstante, hay un par de puntos que convendría comentar. El primero de ellos es que, aunque las resoluciones nos hablen de de la clasificación de los PSO y PPE, puede haber otros planes o documentos determinados o relativos a este proceso que pudieran necesitar una clasificación superior -por ejemplo, de «confidencialidad»- y que deban ser manejados y custodiados por el operador, por lo que, en ese caso, se haría necesaria la habilitación de alguna persona e instalación de acuerdo con ese nivel. Este tema debería ponerse sobre la mesa a su debido tiempo, cuando las circunstancias así lo requieran.</p>
<p data-wp-editing="1"><img loading="lazy" decoding="async" class="alignleft wp-image-1332 size-medium" title="Proteccion de Infraestructuras criticas | Global Technology" src="https://4elitech.com/wp-content/uploads/2017/12/Proteccion-de-las-infraestructuras-criticas-300x184.jpg" alt="Proteccion de Infraestructuras criticas | Global Technology" width="300" height="184" srcset="https://4elitech.com/wp-content/uploads/2017/12/Proteccion-de-las-infraestructuras-criticas-300x184.jpg 300w, https://4elitech.com/wp-content/uploads/2017/12/Proteccion-de-las-infraestructuras-criticas.jpg 524w" sizes="(max-width: 300px) 100vw, 300px" />El otro punto, y relacionado en parte con el primero, es que, aunque un documento tenga determinada clasificación oficial, cualquier organismo o empresa puede estimar necesario aumentar el nivel de protección en su entorno particular, entre las personas o entidades que de él dependan, y clasificarlo internamente en otro nivel.</p>
<p>Haciendo esto, como en el caso de las clasificaciones particulares que se comentaba al principio, se entendería que la nueva clasificación solo afectase para su cumplimiento a quienes dependiesen de él, y así se les hubiese comunicado y, en cualquier caso, sin que se le pudieran atribuir las responsabilidades legales que conlleva la clasificación oficial, más allá de las disciplinarias internas de la institución o empresa que haya establecido el cambio.</p>
<p>Aunque sea el momento ahora de adentrarnos en los requisitos procedimentales, físicos, informáticos y de las personas que son necesarios para el cumplimiento de la normativa en estas materias, solo comentar que no son un arco de iglesia que, al menos en lo que se refiere a la «difusión limitada», pueden ser perfectamente asumidos por cualquier operador sin mayor problema ni quebranto de sus arcas. Se supone que una explicación más exhaustiva de estos requisitos se debiera desarrollar en la preceptiva formación que ha de impartirse a las personas que tengan que manejar este tipo de información.</p>
<h4>Más responsables y seguros</h4>
<p>Como conclusión, cabría resaltar que esta clasificación de nivel de seguridad aplicada a los planes y documentos, lejos de ser un mero estorbo, constituye una gran defensa de nuestros legítimos intereses de seguridad y contribuye a hacernos mas fuertes y a disminuir en parte nuestro gasto. Estoy seguro de que en cuanto nos vayamos amoldando a estas normas de clasificación, nos iremos sintiendo más cómodos y el casco o el cinturón de seguridad nos parecerán cada vez más livianos y acabaremos no entendiendo cómo antiguamente podíamos circular sin dichos elementos con el riesgo de matarnos. <a href="https://globalt4e.com/seguridad-corporativa/proteccion-de-infraestructuras-criticas/">Nos sentiremos más responsables y seguros</a>.</p>
<p>Y no olvidemos que toda persona que acceda a cualquier documentación clasificada como de «difusión limitada» debe cumplir los dos requisitos fundamentales para ello: tener la necesidad de conocer y haber sido instruida convenientemente en el manejo de la información de este nivel. Si no los cumple, mantengámosla apartada de nuestros papeles o archivos informáticos. Es nuestra obligación.</p>
<p>La entrada <a href="https://4elitech.com/los-secretos-de-la-proteccion-de-las-infraestructuras-criticas/">Los «secretos» de la protección de las infraestructuras críticas</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>La Seguridad Integral  y el Sistema PIC (protección de Infraestructuras Críticas)</title>
		<link>https://4elitech.com/seguridad-integral-y-proteccion-infraestructuras-criticas/</link>
		
		<dc:creator><![CDATA[Enrique Polanco]]></dc:creator>
		<pubDate>Fri, 29 Sep 2017 14:19:00 +0000</pubDate>
				<category><![CDATA[infraestructuras criticas]]></category>
		<category><![CDATA[Seguridad Corporativa]]></category>
		<guid isPermaLink="false">https://globalt4e.com/single-post/2017/09/29/LA-SEGURIDAD-INTEGRAL-Y-EL-SISTEMA-PIC</guid>

					<description><![CDATA[<p>Hacia la seguridad integral en la protección de las infraestructuras críticas Tras el incidente de mayo con el ransomware WannaCry, se ha hecho aún más evidente la necesidad de que los operadores que forman parte del Sistema PIC español avancen hacia una seguridad integral que les permita proteger adecuadamente sus activos físicos y lógicos. Y [&#8230;]</p>
<p>La entrada <a href="https://4elitech.com/seguridad-integral-y-proteccion-infraestructuras-criticas/">La Seguridad Integral  y el Sistema PIC (protección de Infraestructuras Críticas)</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h3><em>Hacia la seguridad integral en la protección de las infraestructuras críticas</em></h3>
<p>Tras el incidente de mayo con el ransomware WannaCry, se ha hecho aún más evidente la necesidad de que los operadores que forman parte del Sistema PIC español avancen hacia una seguridad integral que les permita proteger adecuadamente sus activos físicos y lógicos. Y en este proceso, es fundamental la colaboración público-privada, como quedó patente en el siguiente panel.</p>
<p><img loading="lazy" decoding="async" class="aligncenter wp-image-1335 size-full" title="Proteccion de Infraestructuras Criticas " src="https://4elitech.com/wp-content/uploads/2017/09/proteccion-de-Infraestructuras-Criticas-PIC.jpg" alt="Proteccion de Infraestructuras Criticas " width="1294" height="492" srcset="https://4elitech.com/wp-content/uploads/2017/09/proteccion-de-Infraestructuras-Criticas-PIC.jpg 1294w, https://4elitech.com/wp-content/uploads/2017/09/proteccion-de-Infraestructuras-Criticas-PIC-300x114.jpg 300w, https://4elitech.com/wp-content/uploads/2017/09/proteccion-de-Infraestructuras-Criticas-PIC-1024x389.jpg 1024w, https://4elitech.com/wp-content/uploads/2017/09/proteccion-de-Infraestructuras-Criticas-PIC-768x292.jpg 768w" sizes="(max-width: 1294px) 100vw, 1294px" /></p>
<p>La sesión vespertina del  comenzó con un nuevo panel: “La seguridad integral y el sistema PIC”. El moderador de la mesa, Enrique Polanco, socio director de <a href="https://globalt4e.com">Global Technology</a>, quiso sentar las bases del debate con un repaso a la normativa existente en torno a este tema. El directivo se refirió la Ley para la Protección de las Infraestructuras Críticas (Ley 8/2011) y a su reglamento de desarrollo (Real Decreto 704/2011), así como a la resolución de la Secretaría de Estado de Seguridad y la guía de buenas prácticas para el desarrollo de los planes de seguridad del operador, elaboradas por el Centro Nacional para la Protección de Infraestructuras Críticas (CNPIC).</p>
<p>En todos esos textos, observó Polanco, se hace una mención más o menos explícita a la seguridad integral y a la necesidad de combatir las amenazas tanto desde un punto de vista lógico como físico. A partir de ahí, se valoró en qué punto se encuentra la convergencia entre esos dos conceptos en el ámbito de la protección de infraestructuras críticas.</p>
<p>Para ello, intervino en primer lugar José Ignacio Carabias, jefe de operaciones del CNPIC, quien recordó lo mucho que se ha avanzado en este ámbito desde 2011, año en el que se aprobó la Ley PIC. “Antes la seguridad se refería sobre todo al entorno físico, mientras que la ciberseguridad apenas se trabajaba”, pero, desde entonces, la situación ha cambiado por completo, gracias a la cooperación público-privada. “Ahora ya no sólo se trata de la Administración, sino también se cuenta con el operador,  que es quien debe garantizar los servicios que presta”, añadió Carabias</p>
<h4>Colaboración</h4>
<p>Con esta afirmación coincidió José Carlos Moreno, director de Inteligencia y Análisis del Banco Santander, quien se mostró satisfecho con el grado de colaboración entre ambos ámbitos de la seguridad. Como prueba, puso de ejemplo el incidente con el ransomware WannaCry, que confirmó el “excelente grado de respuesta de las instituciones españolas”, personalizadas en CNPIC, el Instituto Nacional de Ciberseguridad (Incibe) y el equipo de respuesta a incidentes del Centro Criptológico Nacional (CCN-CERT). “Hay que sentirse orgullosos”, manifestó este profesional.</p>
<p>Ahora bien, para el directivo, todavía es preciso seguir avanzando en la integración por parte de los operadores críticos de los dos tipos de seguridad, la física y la lógica. “Debemos crear pilares para que exista una convergencia real entre ambos mundos”, para lo cual se deberían “desarrollar nuevas reglas” y “redefinir el concepto de seguridad tradicional”, apuntó Moreno.</p>
<p>Por su parte, Concepción Cordón, responsable de Gestión de Riesgos de la Empresa Municipal de Aguas de Málaga, manifestó el problema que hay, en ocasiones, para llevar a cabo esa convergencia. “Tenemos dificultades para encontrar correlación de eventos para realizar un buen seguimiento en caso de notificaciones de incidentes de seguridad, para unificar los incidentes que se producen en la parte física (como cámaras de seguridad u otros dispositivos). No encontramos herramientas que nos ayuden en este sentido”, comentó. A pesar de ello, la directiva reconoció que, en el caso del WannaCry, el sector del agua reaccionó “bastante bien”, y funcionó “perfectamente” la colaboración público-privada.</p>
<h4>Improvisación o no</h4>
<p>El último interviniente en esta primera ronda fue Javier García Carmona, consejero delegado de la consultora Dara Norte, quien destacó el avance producido en los últimos años en materia de seguridad integral. Pero aún así, opinó que hace falta extraer lecciones aprendidas de incidentes como el de WannaCry, entre ellas “la capacidad de improvisación” que hubo. “Somos muy reactivos, pero todo con improvisación”, sentenció. Como consecuencia de ello, apuntó, el usuario no se encuentra formado para manejar determinadas herramientas y concienciado sobre su uso, por lo que no se conseguirá nada si no se produce un cambio de mentalidad.</p>
<p>Moreno, de Grupo Santander, discrepó de esta idea y consideró que no hubo improvisación en el ciberataque de ransomware. “Son incidentes complejos, con múltiples factores y consecuencias, en los que se desconoce el vector de entrada”. Además, destacó la activación de los planes de emergencias que pusieron en marcha muchas empresas aun sin haber sido atacadas; y puso de manifiesto “la importancia de compartir información en este tipo de amenazas”. A pesar de ello, según puntualizó a continuación García Carmona, “no había documentación que estableciera claramente cómo actuar, trabajando sobre la base de las personas y las estrategias organizativas”.</p>
<p>Por su parte, para Carabias, del CNPIC, la normativa al respecto sí establece unos contenidos mínimos que se deben exigir a los operadores críticos en los distintos planes de seguridad que tienen que elaborar. En este sentido, remarcó, el CNPIC observa un aumento del grado de madurez de los operadores.</p>
<h4>Esquema de certificación</h4>
<p>Además, reveló que dicho organismo está trabajando en un esquema de certificación, gracias al cual se puede certificar que el operador cumple lo que dice. Y no sólo quedarse ahí. “Queremos que los proveedores que ofrecen sus servicios a los operadores también tengan ese grado de certificación; es decir, hacerles corresponsables de la seguridad”, añadió.</p>
<p>En este contexto, para Cordón, de la Empresa Municipal de Aguas de Málaga, es importante distinguir que no todos los operadores son iguales. Los hay más grandes, con una mayor estructura organizativa, y más pequeños, con menos. En ese sentido, mencionó los problemas que puede encontrar el operador, por ejemplo, para saber cómo distribuir internamente los roles que marca la Ley PIC.</p>
<p>Para García Carmona, el problema en estos casos es que se confunde la función con la persona. “El paradigma es ver la función y analizar si aglutinar todas en una única responsabilidad o en varias”, añadió.</p>
<p>Al respecto también se refirió Carabias, del CNPIC, quien reveló que desde su organismo están trabajando en una ventanilla única para que el operador, sea público o privado, tenga un punto único de referencia. Eso sí, añadió, también es importante que esos operadores cuenten con un interlocutor interno, y valoró positivamente el esfuerzo que todos ellos están haciendo para cumplir con la normativa y el grado de concienciación que tienen actualmente.</p>
<p>La entrada <a href="https://4elitech.com/seguridad-integral-y-proteccion-infraestructuras-criticas/">La Seguridad Integral  y el Sistema PIC (protección de Infraestructuras Críticas)</a> se publicó primero en <a href="https://4elitech.com">4Elitech</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
