Mostrando las entradas con la etiqueta Seguridad Informatica. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Seguridad Informatica. Mostrar todas las entradas

viernes, 31 de enero de 2014

El sector industrial considera al empleado una amenaza para su informacion

Casi el 50% de las empresas manufactureras europeas consideran que sus empleados son una seria amenaza para la seguridad de su información. Pese a esta consideración, ni siquiera un 25% de estas empresas tiene planes de invertir en formación para evitar estos riesgos, y un tercio ni siquiera trata este tema con su personal. Estas son algunas de las conclusiones más alarmantes que se extraen del estudio realizado PwC, Gestión de la información en 2020: ¿cuál es el futuro de la industria manufacturera?
iron seguridad datos 1
Esta investigación pan-europea, sin embargo, también ha revelado que el 67% de las compañías de tamaño mediano están convencidas de que sus empleados cumplirían con la política corporativa en cuanto a la seguridad de la información. Cuando se trata de identificar las causas que podrían provocar una brecha de datos, las empresas manufactureras creen que las mayores amenazas están en el personal del departamento de TI (55%), y en los ejecutivos senior (33%).
iron seguridad datos 2
El estudio sugiere que la aparente falta de confianza en los empleados podría ser un síntoma de la preocupación que tiene el sector por las brechas de datos. A un 32% de las empresas del sector industrial les preocupan las consecuencias de una pérdida de datos imprevista, frente a solo el 16% de la media de las empresas en general; alrededor de la mitad (48%) teme pérdidas financieras resultantes de una brecha de datos, en comparación con la media del 33%. Más de una de diez compañías (16%) cree que una brecha de datos podría amenazar la existencia de toda la empresa; esto es tres veces mayor que la media de la totalidad de sectores.
iron seguridad datos 3

- See more at: http://www.computing.es/gestion/tendencias/1071313001401/sector-industrial-europeo-considera.1.html#sthash.dhM3IXcq.dpuf

martes, 15 de enero de 2013

Gran desconocimiento de seguridad entre los profesionales de TI

Gran desconocimiento de seguridad entre los profesionales de TI


Casi un tercio de los profesionales de TI carecen de conocimientos básicos sobre las amenazas de seguridad más comunes, según un informe de Kaspersky, a pesar de que la seguridad figura entre las prioridades de sus organizaciones.

Entre otras muchas cuestiones, el estudio sobre riesgos de seguridad 2012 de Kasperskyrevela que el 31% de los profesionales de TI no han oído nada sobre algunas de las ciberamenazas más comunes, ni siquiera sobre aquellas que afectan al sector corporativo. Solo el 31% de los consultados conocía SpyEye y Zeus, mientras que Duqu era el gran desconocido; tan solo el 13% tenía referencias de este gusano. Asimismo, el informe resalta que casi la mitad de aquellos conscientes en cierta medida de estas amenazas las consideran un peligro para sus empresas. Sin embargo, en general, el conocimiento de las ciberamenazas por parte de los profesionales TI de hoy en día “deja mucho que desear”, tal y como define el propio texto publicado por Kaspersky.

Las cifras anteriores chocan con otra conclusión del informe, según la cual, evitar las brechas de seguridad informática figuran entre las principales preocupaciones de los profesionales consultados; concretamente, así lo es para el 31% de los participantes en el estudio. Le siguen la protección de datos (27%) y garantizar que los sistemas de TI se utilizan de forma óptima para maximizar el ROI de las infraestructuras TI (23%).

Si la seguridad está claramente en la mente del personal de TI, quizá la razón para ese gran desconocimiento de las principales amenazas –tan publicitadas en los medios- resida en la falta de
presupuesto. El estudio de Kaspersky recoge que el 44% de los consultados indicaron que unos presupuestos restringidos son un obstáculo para la ya de por sí reducida seguridad dentro de sus organizaciones. Asimismo, un 37% mencionó un significativo grado de confusión de las cuestiones de seguridad TI entre aquellos encargados de gestionar el dinero, y un insuficiente número de personal formado para afrontar las amenazas TI fue el tercer problema más citado. 

El estudio anual que Kaspersky realiza, junto a B2B International, entre profesionales de TI tiene como objetivo conocer lo que los especialistas en tecnologías de la información piensan de las soluciones de seguridad corporativa, así como determinar su nivel de conocimiento sobre las amenazas actuales, el tipo de problemas a los que normalmente se enfrentan y su capacidad para evaluar los riesgos asociados con las ciberamenazas. Para la edición 2012, se consultó a más de 3.300 profesionales de TI senior de 22 países (200 procedentes de España), todos ellos con influencia en las políticas de seguridad TI y con un buen conocimiento tanto de cuestiones de seguridad informática como de asuntos del negocio en general, por ejemplo, finanzas y recursos humanos.

Via http://oscarcc1.blogspot.com.es

miércoles, 28 de noviembre de 2012

Europa obligaría a las empresas a informar en caso de ciberataque


Los ciberataques son una realidad que preocupa, desde hace tiempo, a empresas y gobiernos de todo el mundo; entidades que han visto cómo los ataques de Anonymous o LulzSec han sido capaces de extraer información o dejar fuera de servicio sistemas como PlayStation Network de Sony o la página web de la mismísima. Normalmente, estos incidentes de seguridad se conocen algún tiempo después de que hayan sucedido y, salvo que impliquen la exposición de datos de muchos usuarios, hay empresas y gobiernos que tienden a mantener tapado el asunto hasta que lo solventan o, si es posible, no lo comunican nunca. Con la idea de conocer mejor qué pasa en el territorio de la Unión Europea, y responder mejor a las amenazas de seguridad, la Comisión Europea podría obligar a empresas y gobiernos a informar de cualquier tipo de ciberataque que detecten en sus instalaciones.

Siguiendo esa máxima que la “unión hace la fuerza”, la Unión Europea trabaja de manera conjunta con los Estados miembros en una estrategia de seguridad común que, por ejemplo, les ha llevado a realizarcibermaniobras conjuntas en los que testar los mecanismos de comunicación, detección, respuesta y colaboración entre entidades y, claro está, si las empresas no comunican qué les está pasando es complicado evaluar riesgos o si, por ejemplo, nos encontramos ante un ataque a gran escala contra el sector bancario.
La idea, en el fondo, no es nueva y sigue la senda que ha abierto el gobierno de Alemania que busca, precisamente, establecer un marco legal que obligue a las empresas a comunicar este tipo de incidentes en vez resolverlos por su cuenta o comunicarlos varios meses después (y aquí también los gobiernos suelen caer en la misma práctica). De todas formas, la Comisión Europea parece que avanzará lentamente en esta materia puesto que, por ahora, se han centrado en regular (mediante un borrador de Directiva) que se centra en los operadores y los ISPs. Al igual que ocurre en Alemania (que también trabaja en este sentido), los operadores forman una pieza clave en esta cadena de valor y, por tanto, se estima que deben poner de su parte en el aseguramiento de sus redes garantizando el secreto de las comunicaciones y, lo más importante, la disponibilidad de los servicios.
La Comisión Europea planea tener trazada la estrategia común de ciberseguridad antes de finalizar el año, o al menos eso es lo que ha comentado Neelie Kroes, la Comisaria para la Agenda Digital Europea, a un diario alemán, que también pretende trazar una estrategia europea en la adopción del cloud computing que se apoye en la seguridad (para dar confianza a los usuarios) y permita a las administraciones públicas aprovechar sus ventajas en esta época de recortes presupuestarios.
Son muchas las empresas y administraciones públicas que manejan datos personales de sus usuarios (datos bancarios, direcciones, teléfonos, historiales médicos, etc), por tanto, ante un incidente de seguridad el afectado, es decir, el usuario debería poder enterarse de lo que ha pasado en tiempo y en formas y, además, la comunicación a las autoridades podría dar pie a que éstas actuasen de oficio ante las malas prácticas de las empresas encargadas de custodiar los datos.

Viahttp://alt1040.com/2012/11/europa-informar-ciberataques

martes, 13 de noviembre de 2012

Seguridad de las empresas, comprometida por novatos: Verizon


Aunque el crimen organizado en Internet es una realidad cada vez más apremiante, la mayoría de los ciberataques (96%) que comprometen información de valor dentro de los ambientes empresariales son ejecutados por usuarios novatos con técnicas simples, de acuerdo al reporte 2012 Data Breach Investigations Report.
El informe desarrollado por el operador Verizon  —que cuenta con el apoyo del Servicio Secreto de Estados Unidos, la Unidad Central de Crimen Digital de la Policía y las divisiones de combate al cibercrimen de Alemania, Irlanda y Australia— destaca que en el último año a nivel mundial se han reportado más de 855 incidentes y poco más de 174 millones de archivos comprometidos.
“Lo que estamos viendo es que los cibercriminales han comenzado a diversificar sus focos de ataques. La industria financiera sigue siendo una de las más afectadas por el delito en Internet, pero el informe de este año muestra que verticales como la de hospitalidad y alimentos son los nuevos blancos de ataque de los delincuentes en línea”, dijo  Steven Rivera, vicepresidente de la división de Servicios de seguridad de  Verizon en América Latina.
Rivera menciona que la razón principal detrás de la tendencia radica en que muchas empresas dentro de estas verticales, carecen de programas, procesos o sistemas de seguridad, sin embargo sí procesan datos bancarios de tarjetas de crédito o debito.
“Para el criminal es más fácil vulnerar el sistema de una pequeña cadena de retail, un miscelánea o un hotel pequeño, que tratar de penetrar el robusto sistema de seguridad de una institución financiera”, comenta.
El informe de 2012 señala que el numero de brechas y datos comprometidos del último año ha sido uno de los más altos, sólo superado por 2004 —año en el que el operador comenzó a realizar el análisis—.
Los datos del informe, según Rivera, también levantan diversas preocupaciones pues 98% de la brechas de información son generadas por agentes externos, de estas 81% utilizaron algún método de hacking, 69% incorporó el uso de malware y 58% fueron resultado de protestas hacktivistas.
“La mayoría de ciberataques responde a un tema de oportunidad más que de elección, es decir, son víctimas que tienen una debilidad que puede ser aprovechada por los cibercriminales, difícilmente se tratan de ataques dirigidos”, cita el informe.
De acuerdo con cifras del 2012 Data Breach Investigations Report, 79% de las víctimas  fueron blancos de la oportunidad, 96% fueron vulnerados por ataques simples y en el 85% de los casos a las empresas les tomó más de dos semanas detectar el robo de información.
Lo más crítico, dice Rivera, es que 97% de los incidentes analizados por Verizon podrían haberse evitado con simples controles o políticas claras de seguridad.
“El problema más grave en seguridad IT es que muchas industrias están llenas de fuertes incongruencias. Por ejemplo, el sector salud cuenta con tecnología de punta para salvar la vida humana, pero operan con los controles mínimos para proteger la información de empleados o pacientes”, comenta Rivera.
Situación similar con las regulaciones y estándares de industria, pues muchas empresas tienden a creer que con estar en cumplimiento o por aprobar la auditoria están exentos de ser vulnerados por los cibercriminales.
Las regulaciones de gobierno como Sarbanes Oxley y los estándares de cumplimiento como PCI, son un arma de doble filo porque si bien ayudan a mejorar y crear procesos y controles de protección, también generan un sentido falso de seguridad, apunta Steve Rivera.
El informe de Verizon también demuestra que el número de brechas de seguridad generadas por usuarios internos —intencional o no— se mantiene a la baja. En 2010, los  incidentes generados por usuarios internos representaban 12%, contra 86% provocados por agentes externos (cibercriminales).
En el informe de 2012, la cifra se redujo a 2% interno, contra 98% de las brechas provocadas por usuarios externos a la organización, criminales que en nueve de cada 10 casos buscan vulnerar a la organización en busca de un beneficio económico.

América Latina y el Mobile Security

Aunque el reporte de Verizon señala diversos incidentes reportados en México y Brasil, el vicepresidente de la división de Servicios de seguridad de Verizon en América Latina menciona que el riesgo para la región en materia de cibercrimen está por comenzar.

“Las economías de región tiene una urgencia clara por adoptar nuevas tecnologías de manera más ágil y flexible, para poder soportar su crecimiento y competir a nivel global”, dice Rivera.
Así, mientras Estados Unidos y Europa se contraen o estancan en materia económica, América Latina y Asía mantienen crecimientos anuales por encima del promedio global, mismos  que han permitido que la conectividad, las redes de comunicación y la adopción IT se masifique entre usuarios y negocios de la región.
El resultado —dice Rivera— es mayor atención por parte de los cibercriminales, pero también una mejor conciencia sobre el tema de ciberseguridad entre usuarios, gobierno y organizaciones.
Para el experto será esencial que durante los siguientes años empresas, usuarios y gobiernos desarrollen canales de intercambio de información y redes de colaboración para hacer combate al cibercrimen y robo de datos, en particular frente a la adopción masiva de smartphones y tablets.
“Se tiene que generar colaboración entre todos los actores desarrolladores, creadores de hardware y operadores. A medida que los usuarios dependan más de sus dispositivos móviles será un requisito proteger los datos mediante el uso de infraestructuras compartidas”, afirma Rivera.

Via http://www.bsecure.com.mx/ultimosarticulos/seguridad-de-las-empresas-comprometida-por-novatos-verizon/

Según un estudio un 73% de los europeos no destruye correctamente la documentación en papel


El estudio también revela que un 15% no considera que haya peligro alguno en la destrucción inadecuada de la documentación.


Un estudio sobre la prevención del fraude de identidad realizado por Dynamics Market a encargo de la empresa Fellowes, ha señalado el alto porcentaje de europeos que no destruye de manera correcta la documentación en papel. El estudio también indica que el 84% de los europeos sigue almacenando información personal en papel.
Nota de prensa:
El 73% de los europeos no destruye adecuadamente los documentos en papel
  • Las razones que argumentan no tener una trituradora de papel (34%); y que la tecnología de estos sistemas no es lo suficientemente buena (33%)
  • Además, el 15% considera que no hay riesgos asociados a una destrucción inadecuada de los documentos en papel

A pesar del avance de las TIC en muchos aspectos de la vida diaria, la realidad nos muestra que el papel sigue siendo el soporte preferido de muchos europeos para almacenar información. Según el estudio sobre la prevención del fraude de identidad encargado por la empresa Fellowes y elaborado por Dynamics Market, en base a las entrevistas realizadas a más de 5.507 personas mayores de 18 años en Reino Unido, Francia, Alemania, Holanda, España, Italia, Polonia, Rusia y Bélgica entre junio y julio de este año, el 84% de los europeos sigue almacenando algún tipo de información personal en papel.

Así no es raro encontrar direcciones de correo, contraseñas, datos bancarios en algún cajón o armario de casa, como manifiesta del 26% de los encuestados, o en monederos y bolsos, como dice el 25%, a la vista de posibles miradas indiscretas. Pero lo más significativo de este informe es que sólo el 27% de los europeos manifiesta triturar siempre todos los documentos en papel con información personal antes de tirarlos a la basura.
 
El 73% no realiza esta tarea, según el estudio, por dos razones fundamentalmente: una, porque no tiene una trituradora de papel (34%); y, dos, porque piensan que la tecnología de estos sistemas no es lo suficientemente buena (33%).
Además, de este 73%, el 15% considera que no hay riesgos asociados a una destrucción inadecuada de los documentos -de hecho, un 4% no encuentra razones para triturar todos los papeles con información personal antes de tirarlos a la basura- mientras que un 6% asegura simplemente no tener tiempo para hacerlo.
 
“La realidad nos muestra que los usuarios no son cuidadosos con la información en papel. De hecho, el informe manifiesta una escasa sensibilidad hacia los riesgos que supone la exposición de nuestra información a miradas indiscretas y una destrucción inadecuada de la misma, cuando ambas son imprescindibles a la hora de proteger nuestra identidad ante posibles fraudes”, afirma Héctor Barak, director general de Fellowes Ibérica.

miércoles, 7 de noviembre de 2012

Ley 1581 de 2012: oportunidad para maximizar uso datos personales


El pasado 17 de octubre de 2012 se expidió la Ley Estatutaria 1581 “por la cual se dictan disposiciones generales para la protección de datos personales”. 

Salvo muy pocas excepciones, la ley obliga a todas las entidades públicas y privadas a revisar qué están haciendo con los datos personales contenidos en sus sistemas de información y replantear varias cosas para ajustarse a la misma. Pero al mismo tiempo, la misma es una oportunidad para que las organizaciones repiensen sobre el uso que se da a esa información y lo actualicen a la luz de las necesidades actuales y futuras.

En otras palabras, todas las entidades tienen dos opciones.  Primera: simplemente ajustarse a la ley; Segunda: no sólo cumplir la ley sino renovar sus políticas para dar luz verde a otros usos lícitos que generan valor agregado a sus sistemas de información.

Lo que sí no deben hacer es quedarse dormidos y esperar a que les inicien investigaciones o les impongan sanciones. Datos recientes de la Superintendencia de Industria y Comercio (SIC) muestran que siguen creciendo significativamente las unas y las otras, lo cual pone de presente que varias organizaciones no han adoptado estrategias apropiadas para mitigar los riesgos jurídicos, económicos y reputacionales por infracciones a las reglas sobre protección de datos personales.

En efecto, de 2009 a agosto 31 de 2012, la SIC recibió 5476 quejas, abrió 1063 investigaciones, realizó 32 visitas a empresas e impuso 327 multas por un valor total de $4.181.159.550  (aproximadamente US$ 2.509,695). La sanción más alta es de $187,460,000 (US$112.476) que se impuso a una empresa de comunicaciones por no actualizar datos negativos durante varios años.  Otra empresa de comunicaciones ha sido objeto de 27 sanciones por un total de $377.243.200 (US$ 226.345).
Via:

lunes, 7 de mayo de 2012

Software de Gestión Documental: SaaS frente a Implementación Interna

Articulo tomado de:


http://blog.yerbabuena.es/2012/05/software-de-gestion-documental-saas.html?goback=%2Egde_2600486_member_112087607


Si tu empresa está considerando invertir en software de gestión documental electrónicos (EDMS), puedes llegar a sentirte un poco abrumado por todas las opciones disponibles. No sólo es necesario encontrar el mejor producto para satisfacer las necesidades funcionales y presupuestarias, pero también probablemente habrá que encontrar el producto que mejor se adapte a la infraestructura de TI. Tradicionalmente, el software de gestión de documental se compra y luego es instalado e implementado en los servidores de una empresa y estaciones de trabajo. En los últimos años, algunas compañías de gestión de documental han comenzado a ofrecer soluciones "hosteadas" (alojadas de forma externa) de software de gestión documental en las que los documentos residen en un servidor externo a sus instalaciones y de esta forma se accede al sistema a través de Internet. 

El propósito de este documento es proporcionar una comparativa entre los enfoques de despliegues internos y las aproximaciones "hosteadas" (alojadas) en la nube o Cloud. Hay ventajas y desventajas en los dos enfoques, por lo que queremos proporcionar información para ayudar a determinar cuál es el enfoque que tiene más sentido para su negocio.

Las soluciones alojadas están siendo referenciadas habitualmente como SaaS (1), Software aa Service, Software como Servicio, por lo que vamos a utilizar "SaaS" para describir soluciones alojadas en este documento. Otros términos utilizados para hablar de SaaS son Cloud Computing y software alojado u hospedado, o simplemente "software en hosting externo". Dado que no hay un término común para el software que es instalado e implementado internamente, nos referiremos a estos sistemas como "despliegues internos" (en inglés esto se suele denotar como "on-premise" o "in-house").

Los aspectos específicos consideradas en esta comparación:
  1. Financiero - ¿cuáles son los costos asociados con los dos enfoques tanto a largo como a corto plazo? 
  2. Despliegue - ¿Cuáles son las medidas adoptadas para conseguir los sistemas en funcionamiento para su negocio? 
  3. Integración - ¿Cuáles son las capacidades (o tal vez las limitaciones) del SaaS vs los despliegues internos? 
  4. Seguridad - ¿hay diferencias de seguridad entre los dos enfoques? 
  5. Filosofía TI - tiene su empresa que adoptar soluciones internas o se va a el modelo "virtual"?

Incluso antes de empezar el examen de estos diferentes puntos, mucha gente puede identificar una o dos consideraciones que superan a todas las demás. Aún así, examinar el panorama general para ayudar a tomar la decisión correcta es un ejercicio que vale la pena.

Financiero

Vamos a empezar con las consideraciones financieras pertinentes para elegir el mejor enfoque para su negocio. En los términos más simples posibles, las soluciones internas requieren una inversión inicial mayor, mientras que los costos del Cloud suelen extenderse más en el tiempo mediante pagos mensuales.
Con una solución interna tendrás que examinar los requisitos del servidor para la aplicación que se va a implementar. Muchas soluciones software de gestión documental se ejecutan en Linux o en Microsoft Windows Server, por lo que tendremos que asegurarnos de que tenemos la versión del servidor requerida por el vendedor. Algunos sistemas requieren un servidor dedicado y otros se ejecutarán en un servidor con otras aplicaciones. Si eres capaz de utilizar un servidor existente para el nuevo sistema interno de gestión documental, obviamente los costes iniciales se reducen. Si tienes que actualizar el software del servidor o incluso comprar un nuevo servidor, entonces, obviamente, tienes que agregar esta inversión en la ecuación. Además, no dejes de asegurarte de que los SOs (Sistemas Operativos) de tus estaciones de trabajo son compatibles (esto no es necesario cuando el gestor documental está disponible vía web, como suele ocurrir en la mayoría de los casos). Si está ejecutando estaciones de trabajo antiguas, puede que tengas que actualizarlas, también, aunque estos casos suelen ser los menos frecuentes, y lo habitual es ver si un determinado navegador de Internet (típicamente, Explorer, Firefox o Chrome) son soportados.

Si tienes un servidor existente que cumpla con los requisitos del software de gestión documental que selecciones, entonces es probable que tu organización tenga la capacidad y la predisposición de adoptar el enfoque interno. Sin embargo, con el enfoque interno, las organizaciones suelen pasar por alto el costo actual de la gestión del servidor y la copia de seguridad de datos. Tener una copia de seguridad fiable no es negociable cuando se implementa un sistema de gestión interna. Estos son costes recurrentes que hay que tener en cuenta cuando se evalúan los aspectos financieros de SaaS vs despliegue interno.

Otro coste recurrente relacionado con los sistemas internos es el mantenimiento y soporte de software. Estos suelen andar típicamente en unintervalo del 15 a 25% del precio de compra original por año. El soporte y mantenimiento no siempre son obligatorios, pero son considerados como una póliza de seguro valiosa para asegurarse de que el software de gestión documental es siempre soportado y mantenido en versiones actualizadas.

Una de las principales ventajas de SaaS es que se eliminan los costos iniciales y recurrentes asociados a un servidor y backup de datos. Estos gastos generalmente se incluyen en un mensualidad de SaaS. Le corresponde entonces al proveedor de servicios invertir y mantener los servidores y ejecutar copias de seguridad de datos en una base regular. La mayoría de los proveedores de SaaS incluyen el mantenimiento en la cuota mensual. Las políticas de soporte técnico varían ampliamente, por lo que es difícil comparar un enfoque frente otro, pero esto es algo que debes preguntar a tu proveedor.

Así que echemos un vistazo a un escenario simple para comparar los costos con el tiempo. Para este ejemplo, vamos a utilizar una para 30 usuarios del sistema de gestión de documentos de software para comparar los costos en un período de 5 años. Aquí están nuestros supuestos de precios:
  • La consultoría y configuración inicial para ambos sistemas es de 2.000 €. 
  • El precio de compra para este ejemplo de proceder interno es de 1.000 € por usuario con mantenimiento y soporte en torno al 20% a partir del año 2 (200 €/año/usuario). 
  • Si se requiere un nuevo servidor, utilizamos un número redondo de 5.000 euros para este ejemplo. 
  • La fijación del precio SaaS para este ejemplo es de 19 € por mes por usuario, que corresponde a los precios de Athento Cloud. En el caso de más de 15 usuarios, la opción Athento Company tiene un coste de 259 €/mes sin límite de usuarios, luego es la opción a recomendar. 
  • Los costes internos de personal TI no se incluyen en este ejemplo.
La versión Cloud (SaaS) tendrá un coste de 259/mes x 12meses = 3.108 € y por lo tanto, de 15.540 € en 5 años.
La versión con despliegue interno tendrá un coste superior a este importe tan sólo en el primer año, y a lo largo de 5 años tendrá un coste total aproximado de unos 54.000 €.
Los gastos corrientes de mantenimiento del servidor de copia de seguridad interna y los datos no están incluidos, pero incrementarán aún más el costo anual de la solución interna. Por supuesto, puede haber otros factores que conectar a tu análisis de costes. Esto tiene sólo la intención de ser un ejemplo simple de cómo los costos se pueden comparar con el tiempo.




Despliegue

El siguiente área es pensar en la implementación. En el despliegue, entendemos el proceso de conseguir poner el software de gestión documentalen funcionamiento en el servidor interno y por los usuarios de tu empresa. La diferencia obvia en el despliegue entre los dos enfoques es que con el modelo SaaS no tienes que gastar tiempo preparando un servidor o instalar y configurar el software del servidor. Con algunos sistemas, esto puede variar desde un par de horas a varios días. Desplegar el software de forma interna a veces (casi siempre) requiere también la ayuda del departamento de TI. Con los departamentos de TI que operan con recursos limitados, a veces puede tardar un tiempo considerable sólo para entrar en el calendario del personal de TI, por no mencionar el coste de oportunidad de no haber TI que trabajan en otros posibles proyectos críticos para la empresa. Los sistemas SaaS pasan por alto esta etapa del proceso de implementación ya que se puede pasar directamente a la configuración y formación de los usarios. Ventajas de SaaS.

Integración y Personalización

Es importante que pensar en e cómo usted quiere que su sistema de gestión documental para la integración con otras aplicaciones que se utilizan en su negocio hoy. En general, es más fácil de integrar los programas de software que se despliegan en la misma red, por lo que el enfoque interno le da algunas ventajas si usted está buscando una fuerte integración con el software que ya tiene funcionando internamente. Sin embargo, esto no es una regla fija. Algunos proveedores de software y servicios entienden esta preocupación y han desarrollado su software para permitir la integración entre sus aplicaciones de software internos y su SaaS. Por ejemplo, si usted tiene una aplicación de contabilidad funcionando internamente y desea integrar con un sistema de documentación SaaS, puedes encontrar proveedores que hacen esto. Otros venden el producto SaaS "as is", tal cual está, de forma que no lo personalizan ni adaptan a los clientes, ya que basan su negocio y sus bajos precios en repetir un producto realmente paquetizado y sin muchas opciones de cambios. Un problema más difícil de resolver es en realidad la integración de dos sistemas diferentes de SaaS, como un CRM SaaS con un sistema de gestión documental SaaS. Así que por ahora vamos a ver el potencial de integración y personalización más fuerte con los sistemas internos.


Seguridad

No importa la forma en que estés pensando implementar tu sistema de gestión documental, la seguridad es una preocupación importante. Tanto las implementaciones internas como los sistemas de gestión documental en la Nube, tienen un repositorio centralizado donde se almacenan los documentos y ofrecen la posibilidad de obtener estos documentos y controlar quién tiene acceso. Las empresas que operan sin software de gestión documental se enfrentan a múltiples problemas: asegurar el papel y documentos electrónicos repartidos en archivos centrales, archivos en oficinas, ordenadores de sobremesa y servidores compartidos. Como poco, múltiples políticas de seguridad para el almacenamiento físico y electrónico deben ser aplicadas y gestionadas. Y en el caso de una intrusión, es poco lo que se puede hacer para ver el "quién, cuándo, dónde o qué" del documento perdido o alterado. Por el contrario, los documentos almacenados en un sistema de gestión de documental potente, tanto a nivel interno como SaaS, pueden ser controlados y auditados. Con uno u otro enfoque, el repositorio centralizado de documentos debe estar controlado para exigir a los usuarios entrar al sistema y proporcionar una contraseña antes de acceder a los documentos. Y entonces, sólo se debe dar acceso a los documentos que se tiene permiso para trabajar (editar, borrar).


En el caso de un sistema interno, el servidor físico (o servidores) que contiene los documentos e información no deben ser accesibles, salvo por los administradores de sistemas autorizados. Con un sistema SaaS, sólo las personas autorizadas dentro del proveedor de servicios deberían tener acceso a los servidores, ya sea física o electrónicamente.
El acceso del usuario a los sistemas de SaaS se puede lograr de varias formas. La forma habitual de acceder al sistema de gestión documental es a través del navegador web para un sitio que requiere un inicio de sesión y una contraseña única para cada usuario (habitualmente empleando un directorio como LDAP o ActiveDirectory de Microsoft). El método de seguridad estándar SSL prohíbe a los usuarios no autorizados el acceso al sistema. Por otra parte, al ofrecer una VPN segura (3) de conexión con el servidor, se proporciona otra capa de seguridad. Con este enfoque, el usuario se conecta al servidor a través de la VPN y luego entra en un nombre de usuario y contraseña para acceder al sistema. Ninguno de los enfoques es necesariamente superior en proveer una seguridad razonable y aceptable para su repositorio. Sirvan de ejemplo para esto las aplicaciones online de Banca.
Estrechamente relacionado con la seguridad es el concepto de recuperación de desastres (disaster recovery). Por definición, tener sus datos en la nube y la copia de seguridad en sistemas redundantes maximiza sus posibilidades de recuperarse de un evento catastrófico que dañe sus instalaciones. Para los sistemas internos, los datos deben ser respaldados fuera del sitio a intervalos regulares (backups incrementales) y debe existir un método de recuperación de probado funcionamiento. El modelo SaaS que se elija debe ofrecer una copia de seguridad redundante y externa a la vez que una estrategia de recuperación conocida.

Un importante aspecto en cuanto a seguridad, pero también relacionado con el ahorro de costes y de uso de papel, es la capacidad del gestor documental de implementar la llamada Firma Digital. Tanto en ambientes SaaS/Cloud como en despliegues internos, existen soluciones estándares que pueden mejorar el rendimiento de nuestro gestor posibilitando la incrustación de una firma digital (binaria) con un loggeo del tiempo de la firma (time stamp) que identifique al firmador de forma unívoca y permita dar validez legal al documento firmado. La integración de la firma digital en flujos de trabajo(workflows) también disminuirá la seguridad y eficiencia, reduciendo el uso del papel y los envíos físicos de los documentos.

Otro problema de seguridad que pensar es la capacidad de exportación. ¿Cómo de fácil es conseguir que los documentos sean exportados fuera del sistema, ya sea en un gestor documental interno o en un despliegue SaaS? ¿Qué pasa si se decide hacer un cambio a otro proveedor? ¿Seremos capaces de obtener todos los documentos y la información del sistema? Las buenas soluciones almacenan los documentos en su formato nativo (no en un formato propietario) y tienen la exportación como una función integrada para que se puedan sacar los documentos fuera del sistema en cualquier momento que se desee. Con un sistema interno se pueden cubrir niveles muy altos de seguridad, dependiendo de su presupuesto y sus capacidades. En la mayoría de los proveedores de SaaS existen excelentes medidas de seguridad y recuperación de desastres, pero también existen organizaciones dotadas de centros de procesamiento de datos (CPDs) a la última en cuanto a medidas de seguridad.

Realmente aquí habría que analizar la infraestructura hardware y electrónica de red del proveedor SaaS vs la propia infraestructura interna y las garantías de esta, por lo que es justo otorgar aquí un empate entre ambas opciones.

Filosofía de TI

Muchas empresas no están centradas en un enfoque por encima del otro. Miran todas las opciones disponibles y toman sus decisiones.

Las empresas que se cierran a una u otra vía (Cloud o despliegue interno) lo hacen porque entienden sus competencias más importantes y porque han aprendido cómo se puede aplicar con éxito la mayor parte del software y la tecnología. Por ejemplo, las empresas de reciente creación adoptan el modelo SaaS a mayor ritmo que las empresas más establecidas. En pocas palabras, lo hacen para conservar el capital inicial y para reducir al mínimo el trabajo relacionado con el despliegue y mantenimiento de las redes internas del servidor y toda la infraestructura hardware. Este enfoque permite a las empresas invertir en el crecimiento de su negocio. Las empresas más consolidadas desarrollan estas competencias en el tiempo y entienden que la implementación de software interno les ayuda a aprovechar mejor esos recursos. Ambos enfoques son correctos, ya que se ajustan a situaciones específicas de estas empresas.

La buena noticia es que ahora hay más opciones para elegir.

Gestión Documental: SaaS/Nube (Cloud) vs Despliegue interno
Criterios
SaaS/Nube (Cloud)
Interno
Financiero (Ahorro costes)

Despliegue
Integración y personalización
Seguridad
Filosofía de TI
Totales


Resumen

Al comparar los despliegues internos y los sistemas de software de gestión de documentos en la nube, la mejor selección para una organización se reduce a las prioridades de la empresa con respecto a los criterios elegidos. Evidentemente, ambos enfoques ofrecen los beneficios inherentes de mejora de la eficiencia, seguridad, recuperación de desastres y la productividad.

Si la integración es un factor determinante, y el presupuesto no es el mayor problema, evidentemente la opción "Enterprise" de despliegue interno será el modelo predominante.

Sin embargo, si la empresa es una PYME y la customización del software no es determinante, y sí lo es el ahorro de costes, entonces la opción Cloud resultará la ganadora.

domingo, 1 de abril de 2012

DARPA y el Big Data, el futuro de los sistemas autónomos


Llamamos Big Data al procesamiento y análisis de enormes volúmenes de datos que no pueden tratarse con las herramientas para la gestión de bases de datos o de business intelligence habituales. Imaginemos por un momento la gran cantidad de datos que circulan por la red (audio, vídeo, texto, imágenes, datos de sensores, publicaciones en redes sociales, etc) y que fuésemos capaces de combinar, a tiempo real, todos estos datos para extraer información relativa a proyecciones de ventas, predicciones de desastres naturales o la evolución de la bolsa. Toda esta información desestructurada podría nutrir complejos sistemas de soporte a la toma de decisiones para grandes corporaciones o administraciones públicas y, precisamente, ayer, el Gobierno Federal de Estados Unidos presentó sus planes estratégicos para aprovechar todos estos datos. Entre los planes presentados, hay uno que destaca especialmente: el uso del Big Data por parte del Departamento de Defensa a través deDARPA.
¿DARPA y el Big Data? Si tenemos en cuenta que procesar la gran cantidad, casi infinita, de datos que circulan por la red no es algo sencillo pero podría dar una enorme ventaja competitiva a los que fuesen capaces de realizarlo, aplicar esto al mundo de la Defensa abre muchas e inquietantes posibilidades.
Según indicaba en su presentación, y en su nota de prensa, Zachary Lemnios, Asistente del Secretario de Defensa para Investigación e Ingeniería, los planes de Defensa pasan por aprovechar el Big Data para desarrollar sistemas de defensa plenamente autónomosque puedan aprender gracias a al conocimiento colectivo existente en toda la información que fluye por la red sin que el sistema requiera un proceso de aprendizaje que exija mucha supervisión.
Con un presupuesto de 250 millones de dólares parece que DARPA se acerca un poco a la línea de la singularidad con otras dos líneas más de trabajo que completarían las 3 áreas de trabajo de las que se ocuparía la agencia de investigación del Departamento de Defensa. Por un lado, desarrollarán técnicas de procesamiento y análisis de los datos para detectar tendencias y realizar predicciones en base a las circunstancias reales sin la intervención humana en el proceso y, por otra parte, desarrollarán iterfaces hombre-máquina que permitan la interacción con esta nueva generación de sistemas para la operación de éstos o para realizar la fase de entrenamiento.
Aunque pueda parecer ciencia ficción, DARPA quiere crear una especie de “cabeza pensante digital” que sea capaz de procesar los datos de sensores, bases de datos, recursos gráficos, etc y utilizar toda esa información, automáticamente y sin apenas intervención humana, para ayudar a la toma de decisiones a mandos militares o altos cargos de la administración, un proyecto ambicioso a la vez que bastante inquietante.

Tomado de http://alt1040.com/2012/03/darpa-y-el-big-data

viernes, 24 de febrero de 2012

Foliacion del documento electronico


Gracias a una consulta de mi amigo Diego Tobon, encontre el siguiente articulo sobre foliado del documento,

Aquí, o foliamos todos o el expediente al río!
Cuando se menciona el concepto de "foliado" del expediente electrónico estamos hablando de la obligación determinada por el artículo 32 de la Ley 11/2007. El punto 2 de este artículo dice lo siguiente: "El foliado de los expedientes electrónicos se llevará a cabo mediante un índice electrónico, firmado por la Administración. Este índice garantizará la integridad del expediente electrónico". El expediente electrónico entonces, será un objeto digital formado por: (i) cada uno de los documentos electrónicos producidos según el procedimiento adecuado; (ii) la relación lógica y/o de prelación que exista entre ellos: (iii) las distintas firmas electrónicas que hayan utilizado; (iv) los metadatos de cada uno de los documentos electrónicos producidos más los propios de la contextualización del expediente. El objeto digital producido deberá ser configurado en XML, o así lo advertirán las Normas Técnicas derivadas del Esquema Nacional de Interoperabilidad. Éste embrollo tecnológico que obligará a más de uno de replantearse muchas de las opciones de gestión de agregados que se están aplicando en la actualidad, será útil a la interoperabilidad si todas las administraciones lo aplican. Sino, no. Desde el punto de vista diplomático, y en este caso también archivístico, nos planteamos algunas dudas al respecto.
 


La primera de ellas es cuándo se realiza el foliado? Durante la producción de documentos, en el momento en que el expediente finaliza o en el momento que el expediente pierde sus valores administrativos y entra en fase inactiva?

En los dos primeros casos aparecen más dudas. Si foliamos los documentos pertinentes al expediente, podemos compilar el hash de cada uno de ellos y mantener la relación de prelación entre documentos mediante metadatos de relación Record to Record. Por ejemplo: "este documento es anterior al siguiente", "el siguiente es posterior al primero y anterior al tercero", etcétera. De este modo garantizamos integridad con el hash y orden de prelación con las relaciones. Este sistema es útil en la fase activa o de valor administrativo de los expedientes.

El problema aparece cuando en fases semiactiva o inactiva, se aplican medidas de retención y eliminación de documentos en el interior de los expedientes. Las relaciones se rompen y los hashes se modifican. Aparece un expediente nuevo que ha recibido la intervención de records managers. Su credibilidad se vuelve presunta, al haber franqueado la integridad inicial. Los documentos, a nivel individual, si han tenido firma electrónica, pueden pervivir fiables, pero convendrá reconstituir nuevamente el expediente. Es más, seguramente el expediente original no será franqueable, y habrá que hacer otro. Como demostramos la autenticidad y fiabilidad del primero? Con metadatos de eventos?

Sin duda la opción más senzilla para un foliado parece ser cuando el expediente finaliza su vida administrativa y cuando ya se han aplicado medidas de retención y eliminación de los documentos que forman parte de este expediente. Este foliado será útil para la conservación de los documentos, y en este caso la compilación del hash de cada uno de los documentos puede ser un valor eficiente para preservar la integridad de los documentos. Igualmente el uso de metadatos de relaciónRecord to Record.

De todos modos? Que sentido tiene foliar expedientes que en el mundo analógico ya no se folian? En el mundo analógico, la prelación de fechas (sin ser concluyente ni mucho menos) es la que marca el orden de los documentos y, por tanto, de las distintas transacciones que configuran un expediente. Todos estos argumentos parecen razonables y aplicables a los expedientes producidos por un procedimientos reglado. En los dosieres y agregados no sujetos a procedimientos reglados, mucho más creativos, que camino deberemos seguir?

jueves, 23 de febrero de 2012

¿Quién puede ver tu correo, escribir twits por ti o acceder a tu Facebook?


My permissions
El enfoque de numerosos servicios de plantearse como una plataforma sobre la que otros pueden desarrollar aplicaciones accediendo a los datos de los usuarios si estos le dan permiso puede desembocar en una situación curiosa cuando menos: nos escandalizamos por los problemas de privacidad y seguridad de cualquiera de esas plataformas (Google con el correo, Facebook, Twitter, Dropbox, Linkedin, etc..) pero a la vez le damos acceso a nuestros datos privados en ellas a terceros sólo por probar una funcionalidad nueva.
Y lo peor es que, muchas veces, mantenemos ese permiso de acceso (también de escritura en algunos casos, sobre todo Twitter) una vez que hemos dejado de utilizar la nueva aplicación. A la larga podemos tener un problema de seguridad con nuestro correo o red social (¿a cuánta gente una aplicación le ha mandado twits sin que el fuese consciente de que iban a hacerlo?) y no saber que aplicación instalada sobre ellos ha provocado el problema.
Por ello es recomendable darse una vuelta por My Permissions, que no es sino una página de enlaces a la configuración de varios servicios, en los que detectar y gestionar quién puede acceder a nuestros datos. Probablemente nos llevemos más de una sorpresa al encontrar que hace meses le dimos acceso completo a nuestro facebook a un juego que sólo probamos y que luego fue vendido a otra empresa no demasiado limpia, o que aquél gadget tan simpático para Gmail que nos borraba correos grandes para maximizar el espacio, todavía tiene acceso a todo.
Como explican en Wired, algo a controlar de vez en cuando (con ifttt se puede crear una recordatorio mensual fácilmente) y, de paso, que ayude a tomar conciencia que cuando aceptamos el acceso de un tercero a nuestras cuentas, le estamos abriendo la puerta a toda la información privada que hay detrás.

Seguidores