Vulnerabilidades comunes en sistemas de información escolares y posibles soluciones
Full text
UNIVERSIDAD POLITÉCNICA DE VALENCIA ESCUELA TÉCNICA SUPERIOR DE INFORMÁTICA APLICADA Vulnerabilidades comunes en sistemas de información escolares y posibles soluciones PROYECTO FIN DE CARRERA Autor: Javier Villalta Frutos Directora: Eva Mª Cutanda García Diciembre de 2011
2 | v u l n e r a b i l i d a d e s c o m u n e s e n s i s t e m a s d e i n f o r m a c i ó n e s c o l a r e s y p o s i b l e s s o l u c i o n e s Contenido Introducción ................................................................................................................. 3 Sobre la licencia de este documento ............................................................................ 3 Definición del proyecto ................................................................................................ 4 Comunicación entre implicados ................................................................................. 15 Gestión de riesgos .......................................................................................................17 Informe de costes, contrataciones y compras............................................................. 30 Estructura de Descomposición del Trabajo ................................................................ 35 Lista de entregables ................................................................................................... 36 Informe de calidad ...................................................................................................... 38 Plan de seguridad ....................................................................................................... 42 Informe de seguimiento ............................................................................................. 45 Análisis de riesgos de los centros ................................................................................ 47 Listado de centros empleado como muestra .............................................................. 49 Cuestionario: Encuesta sobre sistemas de información escolares en la Comunidad Valenciana .................................................................................................................. 51 Datos recabados ......................................................................................................... 65 Análisis de datos ......................................................................................................... 79 Patrones detectados .................................................................................................. 84 Variable de agrupación: modelo administrativo ................................................. 84 Variable de agrupación: tamaño del sistema ...................................................... 88 Posibles soluciones ..................................................................................................... 93 Conclusión .................................................................................................................. 96 Anexos........................................................................................................................ 97 Solicitud de aprovación de PFC tipo B ........................................................................ 98 Asignación PFC tipo B .............................................................................................. 101 Solicitud de evaluación PFC ...................................................................................... 102 Autorización de consulta .......................................................................................... 104 Aprobación de prórroga PFC .................................................................................... 105 Bibliografía ............................................................................................................... 106
3 | v u l n e r a b i l i d a d e s c o m u n e s e n s i s t e m a s d e i n f o r m a c i ó n e s c o l a r e s y p o s i b l e s s o l u c i o n e s Introducción A lo largo de casi diez años dedicados a la educación no formal, he constatado que los sistemas de información escolares tienden a estar cuestionablemente protegidos. Desde el respeto a la labor del responsable y con el conocimiento adquirido durante mi formación, he intentando aconsejar de alguna manera siempre en pos de mejorar. Este precedente y una predisposición de ayuda al entorno, han sido los precursores del tema de este proyecto fin de carrera. Obviamente, la auditoria y soluciones propuestas seguramente distarán del mismo trabajo realizado por un profesional curtido en este arte; pero aún así intentaré realizar el mejor trabajo posible atendiendo a las circunstancias. La realización del presente proyecto también pretende solventar mis dudas acerca de una próxima incorporación al mundo laboral, marcando el rumbo hacia la auditoría o la consultoría. A lo largo de este trabajo se intentará realizar una exposición clara y concisa, evitando formulas superfluas o explicaciones repetitivas. Sobre la licencia de este documento Reconocimiento - NoComercial - CompartirIgual (by-nc-sa): No se permite un uso comercial de la obra original ni de las posibles obras derivadas, la distribución de las cuales se debe hacer con una licencia igual a la que regula la obra original. This work is licensed under the Creative Commons Attribution-NonCommercialShareAlike 3.0 Unported License. To view a copy of this license, visit http://creativecommons.org/licenses/by-nc-sa/3.0/ or send a letter to Creative Commons, 444 Castro Street, Suite 900, Mountain View, California, 94041, USA.
Definición del proyecto Contenido Iniciación ...................................................................................................................... 5 Criterios ........................................................................................................................ 7 Implicados .................................................................................................................... 7 Requerimientos y restricciones ..................................................................................... 7 Enfoque del proyecto ................................................................................................... 8
5 | d e f i n i c i ó n d e l p r o y e c t o Iniciación Cliente: La Universidad Politécnica de Valencia y la Universidad del País Vasco/Euskal herriko unibertsitatea. Objetivo: Demostrar las competencias adquiridas durante la carrera en el ámbito de la gestión de proyectos y los conocimientos técnicos interiorizados. Descripción del proyecto: Abstract Este proyecto puede ser descrito, a groso modo, por dos macro fases. Por un lado, el estudio de las vulnerabilidades presentes en los sistemas de información escolares seleccionados como representación del total de centros docentes. Y por otro lado, tras el análisis de los resultados, la proposición de soluciones lo más sencillas posibles a la vulnerabilidades más comunes. Descripción desarrollada Sobre el método de encuesta y la muestra seleccionada Mediante una batería de preguntas se auditarán diferentes aspectos del sistema de información, en adelante SI, como configuraciones, diseño de red o políticas de seguridad. Las auditorías se realizarán principalmente vía telemática entre colegios de las tres provincias de la Comunitat Valenciana. Alternativamente, se realizarán algunas auditorias presenciales para asegurar un mínimo de datos. En este último caso, los centros seleccionados estarán localizados en área metropolitana de la ciudad de Valencia o poblaciones cercanas para facilitar el desplazamiento. El análisis de los datos En cuanto al análisis de datos, se ordenarán los items de la encuesta, que indican posibles vulnerabilidades, en función de su relevancia. Se entiende que a mayor número de centros afectados, mayor será la relevancia del ítem. En la primera
6 | d e f i n i c i ó n d e l p r o y e c t o fase del análisis se considerarán todos los centros como iguales, y en una segunda fase se analizarán por clústeres; de esta forma se podrá deducir si las variables de agrupación influyen en la seguridad del SI. Son variables de agrupación a estudiar: El tamaño del SI: en función de que formaciones imparte el centro. El carácter del centro: público o privado. La implantación del sistema Ítaca. Se inferirán posibles patrones, combinaciones de items, en función de la influencia de las variables de agrupación. Proposición de soluciones Con respecto a la proposición de soluciones, a priori, se definirá una solución por cada item para ofrecer un feedback inmediato a los centros escolares al finalizar la batería de preguntas. Tras el análisis de los datos propondrán soluciones a los patrones inferidos, sin perder de vista el binomio calidad-coste. Resumen esquemático de las tareas principales Fase 1: Auditoría de centros o Estudio de precedentes o Elaboración del cuestionario o Proposición inicial de soluciones, una por ítem del cuestionario o Periodo de auditoría Auditoría telemática Auditoría presencial Fase 2: Estudio de soluciones o Análisis de datos Inferencia de patrones sobre el conjunto total de datos Inferencia de patrones sobre clústeres Conclusiones sobre influencia de las variables de agrupación o Proposición de soluciones a los patrones inferidos
7 | d e f i n i c i ó n d e l p r o y e c t o Criterios La muestra seleccionada debe ser representativa en cuanto que contendrá centros con sistemas de información de diferentes tamaños, en función de la oferta docente, y centros de carácter público y privado. Por cada combinación de oferta docente y carácter se seleccionan tres centros por provincia. El proyecto debe seguir el plan de calidad. El Proyecto debe ser entregado antes del 26 de julio de 2011. Pensar en la satisfacción del cliente. Cambios de alcance Los cambios de alcance serán reflejados en este documento. En caso de retraso se realizarán las tareas estrictamente necesarias. Implicados Eva Cutanda: Directora del proyecto, cuyas expectativas son: o Que se complete el proyecto. o Que el proyecto tenga un alcance suficiente. o Que se entregue en fecha. Javier Villalta: Alumno cuyas expectativas son: o Acumular experiencia. o Satisfacer a los clientes. o Cumplir con los plazos o Aprobar el proyecto fin de carrera Clientes (UPV, UPV/EHU): o Que se complete el proyecto. o Que se realice el mejor aprovechamiento de las facilidades y recursos proporcionados. Requerimientos y restricciones Los requerimientos serán cumplir las expectativas nombradas anteriormente. Las restricciones serán, en principio, los plazos de entrega.
8 | d e f i n i c i ó n d e l p r o y e c t o Enfoque del proyecto Se busca conocer la situación de los sistemas de información escolares. Dada la diversidad de centros necesaria para obtener datos una auditoria mediante encuesta se estima como el mejor método. La encuesta debe ser lo más breve y concisa posible, pero obteniendo la mayor cantidad de información posible. En la fase de análisis se investigará la influencia del tamaño del sistema de información y el modelo administrativo. Para inferir cualquier tipo de patrón los datos, presumiblemente, seguirán una distribución normal; por lo tanto el patrón deberá mostrarse en torno al 85% de la muestra. Las soluciones serán lo más económicas posibles, sin obviar la facilidad de uso y la efectividad de las mismas ante las vulnerabilidades. Estudio del arte Las referencias empleadas en este proyecto son: Plan sectorial de oficio a la enseñanza reglada no universitaria de 29 de diciembre de 2006; Agencia Española de Protección de datos. Buenas prácticas TIC; Conselleria d’Educació. Estas referencias han sido tenidas en cuenta por ser, probablemente, las más fiables. Amén de que otros estudios sobre seguridad en centros escolares inciden más en cuestiones particulares, o comprenden riesgos ajenos al sistema de información.
10 | d i a g r a m a d e g a n t t Diagrama de Gantt
Gestión de riesgos Contenido Identificacion de los riesgos ........................................................................................ 18 Cuantificacion de los riesgos ...................................................................................... 21 Sintomas de riesgos ................................................................................................... 24 control de riesgos ....................................................................................................... 27
18 | g e s t i ó n d e r i e s g o s Identificación de los riesgos Planificación o Alcance No llegar a todos los objetivos: es probable que ocurra, puede que sea necesario recortar las prestaciones por falta de tiempo, esto ocurriría cuando se acercase la fecha límite. o Plazos Estimación de los plazos: es medianamente probable que no haya estimado bien los plazos, esto pude darse en cualquier momento. o Riesgos Identificación: es poco probable que se identifiquen todos los riesgos potenciales de este proyecto. Esto ocurre en la identificación de los riesgos. o RRHH Rendimiento: probable, la dedicación no exclusiva al proyecto puede hacer que descienda el rendimiento. Tiempo disponible: es probable que descienda el tiempo disponible para desarrollar el proyecto. Podría ocurrir en cualquier momento. Abandono: poco o nada probable, las condiciones del programa de intercambio universitario dentro del cual se desarrolla este proyecto no permiten el abandono; salvo causa de fuerza mayor. Motivación: es poco probable porque a medida que se avanza se tiene más ganas de terminar. Conocimiento: es muy probable porque no se tiene experiencia en el área. o Calidad Identificación las expectativas a satisfacer: es probable que las identifiquemos y pueden ser erróneas o aceptables, esto ocurriría durante la planificación de la calidad. Técnicos o Archivo (Copia de seguridad en Dropbox) Indisponibilidad temporal: es muy probable y puede ocurrir en cualquier momento. Indisponibilidad permanente: poco probable y podría ocurrir en cualquier momento. Desorganización: es poco probable, puede haber mucha, poca o ninguna y puede ocurrir en cualquier momento. o Archivo (Pendrive) Indisponibilidad temporal: es muy poco probable y puede ocurrir en cualquier momento. Indisponibilidad permanente: muy poco probable y podría ocurrir en cualquier momento.
19 | g e s t i ó n d e r i e s g o s Desorganización: es poco probable, puede haber mucha, poca o ninguna y puede ocurrir en cualquier momento. o Archivo (Copia de seguridad en un disco duro externo) Indisponibilidad temporal: es muy poco probable y puede ocurrir en cualquier momento. Indisponibilidad permanente: muy poco probable y podría ocurrir en cualquier momento. Desorganización: es poco probable, puede haber mucha, poca o ninguna y puede ocurrir en cualquier momento. o Plataforma encuesta web (Google docs) Indisponibilidad temporal: es muy probable y puede ocurrir en cualquier momento. Indisponibilidad permanente: poco probable y podría ocurrir en cualquier momento. o Correo electrónico (UPV) No disponibilidad temporal: es poco probable pero podría ocurrir en cualquier momento. o Hardware/Software Integración: es probable y puede ser mala, normal o buena y podría ocurrir en la ejecución del proyecto. Factores ambientales: es probable que las temperaturas elevadas pongan en riesgo el buen funcionamiento de equipos informáticos. Malware, virus y otro patógenos: es probable en el escenario actual, amén de que el software de prevención no puede detectar el 100% de las amenazas. Es un riesgo durante todo el proyecto. Jurídicos o Marco legal Incumplimiento: es probable y puede ser muy grave, moderado, leve o ninguno; principalmente por desconocimiento. Puede ocurrir en cualquier momento. Contexto o Tareas Realización: es muy probable y pueden ser buenas, normales o malas, pudiendo ocurrir en cualquier momento. Incoherencia: es poco probable, puede haber mucha, poca o ninguna pudiendo ocurrir en cualquier momento. o Entregas Olvido: es muy poco probable y puede ser completo, parcial o nulo y pude ocurrir cuando menos te lo esperas. Cumplimiento de plazos: es probable, puede que se cumplan o puede que no y puede pasar en cualquier momento. o RRHH
20 | g e s t i ó n d e r i e s g o s Baja temporal: es probable que algún tiempo estén incapacitado, puede que sea mucho tiempo, poco o ninguno pudiendo ocurrir en cualquier momento. Baja permanente: es muy poco probable y puede ocurrir en cualquier momento. o Director del proyecto Valoración del trabajo: es probable y puede ser insuficiente, suficiente o destacada, puede ocurrir durante todo el proyecto. Aprobación del proyecto: es probable que se apruebe y esto ocurriría al final del proyecto. o Programa de intercambio Incumplimiento de requisitos: es poco probable su incumplimiento, puede suceder hacia el final del proyecto. Cultura local: es muy probable durante todo el proyecto.
21 | g e s t i ó n d e r i e s g o s Cuantificación de los riesgos Rama Tipo Riesgo Probabilidad Impacto Valor esperado Planificación Alcance No llegar a todos los objetivos 20% 40% 8% Plazos Estimación de los plazos 10% 5% 0,5% Riesgos Identificación 10% 20% 2% RRHH Rendimiento 20% 10% 2% Tiempo disponible 20% 20% 4% Abandono 2% 20% 0,4% Motivación 5% 5% 0,25 Conocimiento 10% 10% 1% Calidad Identificación de las expectativas a satisfacer 10% 20% 2% Técnicos Archivo (Dropbox) Indisponibilidad temporal 20% 10% 2% Indisponibilidad permanente 2% 40% 0,8% Desorganización 25% 20% 5% Archivo (Pendrive) Indisponibilidad temporal 15% 10% 1,5% Indisponibilidad permanente 5% 40% 2% Desorganización 25% 20% 5% Archivo (Disco duro) Indisponibilidad temporal 10% 10% 1%
22 | g e s t i ó n d e r i e s g o s Indisponibilidad permanente 1% 40% 0,4% Desorganización 25% 20% 5% Plataforma encuesta web Indisponibilidad temporal 20% 10% 2% Indisponibilidad permanente 2% 40% 0,8% Correo electrónico No disponibilidad temporal 2% 10% 0,2% Mensajería instantánea No disponibilidad temporal 10% 2% 0,2% Hardware / software Integración 5% 5% 0,25% Factores ambientales 1% 90% 0,9% Malware, virus y otro patógenos 5% 95% 4,75% Jurídicos Marco legal incumplimiento 2% 45% 0,9% Contexto Tareas Realización 30% 25% 7,5% incoherencia 20% 15% 3% Entregas Olvido 20% 20% 4% Cumplimiento de los plazos 40% 30% 12% RRHH Baja temporal 5% 20% 1% Baja permanente 1% 20% 0,2% Director Valoración del trabajo 5% 10% 0,5% Aprobación del proyecto 5% 60% 3%
23 | g e s t i ó n d e r i e s g o s Programa de intercambio Incumplimiento de requisitos 30% 100% 30% Cultura local 90% 45% 40,5%
24 | g e s t i ó n d e r i e s g o s Síntomas de riesgos Planificación o Alcance No llegar a todos los objetivos: demasiado optimismo al planificar el alcance. Modificación de los requisitos: desarrollar pocos requisitos. o Plazos Estimación de los plazos: tendencia a retrasar siempre las tareas. o Riesgos Identificación: no identificar muchos riesgos. o RRHH Rendimiento: ver poca productividad. Tiempo disponible: tener poco tiempo libre para dedicar al proyecto. Abandono: dejadez de las tareas programadas. Motivación: pasotismo y desidia ante el montante de trabajo restante. Conocimiento: no demostrar conocimiento durante el desarrollo de las tareas. Inversión de tiempo: estadísticas de partes. Tensiones internas: malas contestaciones y malas caras. o Calidad Identificación las expectativas a satisfacer: si se identifican muy pocas, seguramente habrá que repetir o añadir más. Técnicos o Archivo (Dropbox) Disponibilidad temporal: caídas del servicio en otras ocasiones. Disponibilidad permanente: por las caídas del servicio en otras ocasiones. Desorganización: no encontrar lo que se busca fácilmente. o Archivo (Pendrive) Disponibilidad temporal: escrituras incorrectas o extravío del dispositivo. Disponibilidad permanente: pérdida, sustracción o avería del dispositivo. Desorganización: no encontrar lo que se busca fácilmente. o Archivo (Disco duro externo) Disponibilidad temporal: sectores defectuosos o archivos corrompidos. Disponibilidad permanente: pérdida, sustracción o avería del dispositivo. Desorganización: no encontrar lo que se busca fácilmente.
25 | g e s t i ó n d e r i e s g o s o Plataforma encuesta web (Google Docs) Disponibilidad temporal: caídas del servicio en otras ocasiones. Disponibilidad permanente: por las caídas del servicio en otras ocasiones. o Correo electrónico (UPV) No disponibilidad temporal: caídas del servicio en otras ocasiones, u otras incidencias como correos perdidos o entregados con retraso. o Mensajería instantánea No disponibilidad temporal: caídas del servicio en otras ocasiones. o Hardware/Software Integración: en caso de no ser accesible la información. Factores ambientales: temperaturas por encima del régimen de trabajo de los componentes. Malware, virus y otros patógenos: desaparición de archivos, creación de ficheros sospechosos, desempeño errático de sistema operativo o aplicaciones de muy dudosa procedencia. Jurídicos o Marco legal Incumplimiento: no informarse sobre las condiciones particulares del “contrato de licencia de usuario final” de los servicios empleados. Contexto o Tareas Realización: en caso de que no se realicen las tareas. Incoherencia: revisando todas las tareas. o Entregas Olvido: si faltan entregables o tareas de la EDT sin realizar. Cumplimiento de plazos: realizando un seguimiento del calendario. o RRHH Baja temporal: principalmente, cuestiones médicas; o de cualquier otra índole que afecten a la disponibilidad. Baja permanente: principalmente, cuestiones médicas; o de cualquier otra índole que afecten a la disponibilidad. o Director del proyecto Valoración del trabajo: si detecta alguna falta una falta. Aprobación del proyecto: en caso de que el director indique falta de alcance. o Programa de intercambio Incumplimiento de requisitos: incumplir el calendario establecido.
26 | g e s t i ó n d e r i e s g o s Cultura local: interesarse por la cultura local, no teniendo tiempo para dedicar a la misma; desviando el tiempo necesario para completar el proyecto.
33 | I n f o r m e d e c o s t e s , c o n t r a t a c i o n e s y c o m p r a s Contrataciones y compras Elementos principales de aprovisionamiento Supuestos Las herramientas ofimáticas, equipos y demás software de uso corriente que ya estén a disposición del alumno; se consideran amortizadas. La licencia MSDN Academic Aliance cubre el uso de Ms Project dentro de este proyecto. Para la valoración económica del proyecto, se ha supuesto que el coste de por hora del trabajo del alumno sería de veintiún euros. Esta cifra se ha obtenido a partir de las prácticas de la asignatura ENT, pues se estima que era una buena referencia. Restricciones No se dispone de liquidez para adquirir ningún tipo de herramienta. Compras Cuenta de usuario Google .............................................................................. 0€ Cuenta de usuario Drop box ........................................................................... 0€ Licencia Ms Project (MSDN Academic Aliance) ............................................... 0€ Análisis de compra Google Docs: se optó por esta opción por la facilidad para implementar el formulario, la posibilidad de mandarlo en el cuerpo de un e-mail y la compilación de datos en hoja de cálculo. Drop box: está elección de almacenamiento en la nube fue seleccionada en lugar de otras candidatas como Skydrive de Microsoft, por su fácil integración con el sistema, a través de una carpeta local sincronizada con el servidor; a pesar de que oferta menos espacio, 2 GB. Ms Project: entre las distintas oportunidades sin coste, Project se postulaba como la más completa.
34 | I n f o r m e d e c o s t e s , c o n t r a t a c i o n e s y c o m p r a s Tiempo dedicado a la planificación de contrataciones y compras En el caso de Google Docs el tiempo dedicado está asignado en una tarea específica para ello. En los casos restantes, dicho trabajo se encuentra embebido en la tarea de gestión del proyecto. Sobre las contrataciones El personal disponible para ejecutar este proyecto es la directora y el alumno. La aportación al proyecto de la directora es el visado y corrección del trabajo del alumno. Por su parte, el alumno es el encargado de completar la EDT del proyecto. No median otras relaciones contractuales en este proyecto.
35 | E s t r u c t u r a d e D e s g l o s e d e l t r a b a j o Estructura de Descomposición del Trabajo EDT Nivel Descripción 1 Preparación del cuestionario 1 1 Investigar normativa 1 2 Consulta de precedentes similares 1 2 1 Buscar sobre seguridad en colegios 1 2 2 Procesar información útil para este PFC 1 3 Diseñar cuestionarios 1 3 1 Buscar y comparar servicios de encuesta on-line 1 3 2 Redactar batería de preguntas 1 3 3 Traducción a Valencià 1 3 4 Implementar cuestionarios 2 Muestreo 2 1 Selección de centros 2 2 Enviar invitación de colaboración 2 3 Muestreo presencial 2 3 1 Contactar con centros 2 3 2 Visitar centros 3 Análisis de datos 3 1 Computar datos por categorías 3 2 Selección de vulnerabilidades significativas 3 3 Busca patrones comunes 4 Proposición de soluciones 4 1 Proponer al menos una solución a cada indicador 4 2 Refinar soluciones en función de los patrones 5 Planificación y gestión
Lista de entregables Contenido Entregables sobre la gestión del proyecto ...................................................................37 Entregables propios del proyecto ................................................................................37 Entregables anexos .....................................................................................................37
37 | l i s t a d e e n t r e g a b l e s Entregables sobre la gestión del proyecto Informe de definición del proyecto. o Alcance. o Implicados. o Enfoque del proyecto. o Criterios de finalización. Plan del proyecto. o Diagrama de Gantt. o Plan de comunicaciones o Plan de gestión de riesgos. o Informe de costes, contrataciones y compras. o Estructura de desglose del trabajo. o Lista de entregables (este documento). o Informe de calidad. o Plan de gestión de la seguridad. Plan de copias de seguridad. Políticas de seguridad. Informe de seguimiento. Entregables propios del proyecto Análisis de riesgos de los centros. Cuestionario empleado en la auditoría. Listado de centros empleado como muestra. Hoja de cálculo con los datos de la encuesta. Informe de análisis de datos. Informe de soluciones. Entregables anexos Solicitud de aprobación de proyecto - modelo ‘B’, según ETS de informática de la UPV. Solicitud de evaluación del proyecto por Director, según ETS de informática de la UPV. Autorización para la difusión de obras digitales a favor del Área de Biblioteca y Documentación Científica de la Universidad Politécnica de Valencia, según ETS de informática de la UPV.
Informe de calidad Contenido Informe de calidad ...................................................................................................... 38 Criterios de calidad ..................................................................................................... 39 Definiciones operativas .............................................................................................. 40 Flujos de trabajo ......................................................................................................... 41
39 | c r i t e r i o s d e c a l i d a d Criterios de calidad A fin de establecer una idea de los posibles procesos contra el sistema de información, se toma en consideración el Plan sectorial de oficio a la enseñanza reglada no universitaria de la Agencia Española de protección de datos. Adicionalmente, para la elaboración del cuestionario de la auditoría también se han tenido en cuenta la norma ISO 27002, así como el libro Buenas prácticas TIC desarrollado por la Conselleria d’Educació. Será criterio de calidad el hecho de proponer al menos una solución por cada ítem del cuestionario. Definiremos como patrón, el conjunto de vulnerabilidades (Ítems con respuesta negativa) comunes a la muestra sin agrupación o en función de una variable de agrupación. Será criterio de calidad el hecho de proponer al menos una solución a cada patrón deducido. Las propuestas de solución vinculadas al tratamiento de datos de carácter personal deberán observar la LOPD3. Las posibles soluciones deberán poseer un valor económico razonable. Se considerará posible solución cualquier elemento técnico, organizativo o de gestión que elimine, mitigue o capacite la continuidad en caso de explotación de alguna vulnerabilidad. El informe resultante redactarse de modo inteligible para cualquier responsable escolar, con la mayor rigurosidad técnica posible. En el caso de soluciones técnicas, el cumplimiento de los requerimientos legales es responsabilidad de sus respectivos desarrolladores. De igual modo, la responsabilidad subsidiaria del buen funcionamiento del software o hardware no es imputable al equipo del proyecto o la UPV. El proyecto no incluye fase alguna relativa al control del buen funcionamiento de la integración de soluciones total o parcialmente. El equipo tampoco se hace responsable de la calidad de los manuales de las aplicaciones. La gestión del proyecto será verificada por la directora, Eva Mª Cutanda García. Todo entregable o documento de gestión tendrá en su nombre de archivo la numeración de la versión. Concretamente, la leyenda seguirá este formato “_V*.&”; siendo ‘*’ y ‘&’ números enteros. El primer digito expresa cambio importantes entre versiones del documento, mientras que el segundo informa sobre variaciones que afectan de forma limitada al documento. Los cambios y correcciones en los documentos de gestión podrán ser introducidos en reunión o por vía telemática a petición de la directora. Los cambios se comunicarán a la directora por e-mail adjuntando la versión revisada del documento objeto de dicha 3 Ley orgánica de protección de datos (ver https://www.agpd.es/portalweb/index-ides-idphp.php)
40 | c r i t e r i o s d e c a l i d a d modificación; siempre y cuando se le haya hecho participe de una versión anterior. El alumno es libre de modificar los documentos en cuanto estime oportuno hasta la petición inicial de visado de los mismos; tras lo cual, seguirá la norma anteriormente mentada. Finalmente, los cambios en el plan de calidad podrán ser introducidos siguiendo el mismo proceso que cualquier otro documento del proyecto. Definiciones operativas Activo: elemento del sistema de información poseedor de un valor intrínseco para el mismo. Amenaza: evento de diversa naturaleza que perjudica el valor del activo. Riesgo: Probabilidad de materialización de una amenaza. Vulnerabilidad: error u omisión en la protección de un activo que incrementa el riego de una amenaza potencial. Impacto: medida del valor restado al activo tras la plasmación de una amenaza. Un impacto total o del 100% supone la total pérdida del valor del activo. Solución: medida de naturaleza técnica, orgánica o gestora encaminada a eliminar, mitigar o recuperar el impacto causado por la culminación de una amenaza.
41 | c r i t e r i o s d e c a l i d a d Flujos de trabajo ¿Traductor disponible? SI NO Investigar normativa Selección de centros Enviar invitación de colaboración Visitar centros Traducción al Valencià Contactar con centros Implementar cuestionarios Buscar sobre seguridad en colegios Buscar y comparar servicios de encuesta on-line Redactar batería de preguntas Procesar información útil Refinar soluciones en función de los patrones Proponer al menos una solución a cada indicador Buscar patrones comunes Selección de vulnerabilidades significativas Computar datos por categorías Encuesta Lista de centros Datos obtenidos Informe de soluciones Análisis de riesgos Análisis de datos
Plan de seguridad Contenido Plan de seguridad ....................................................................................................... 42 Plan de copias de seguridad ....................................................................................... 43 Políticas de seguridad ................................................................................................. 43
49 | l i s t a d o d e c e n t r o s e m p l e a d o c o m o m u e s t r a Listado de centros empleado como muestra Nombre e-mail tipo docencia provincia ESCUELA EUROPEA - DE ALICANTE [email protected] Público Eso + Bachiller Alicante INSTITUTO DE EDUCACIÓN SECUNDARIA - EL PLA [email protected] Público Eso + Bachiller Alicante INSTITUTO DE EDUCACIÓN SECUNDARIA - GRAN VÍA [email protected] Público Eso + Bachiller Alicante INSTITUTO DE EDUCACIÓN SECUNDARIA - SERRA D'IRTA [email protected] Público Eso + Bachiller Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA - XIMÉN D'URREA [email protected] Público Eso + Bachiller Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA - VILA-ROJA [email protected] Público Eso + Bachiller Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA – ADEMUZ [email protected] Público Eso + Bachiller Valencia INSTITUTO DE EDUCACIÓN SECUNDARIA - DOCTOR FAUSTÍ BARBERÁ [email protected] Público Eso + Bachiller Valencia INSTITUTO DE EDUCACIÓN SECUNDARIA – ALBAL [email protected] Público Eso + Bachiller Valencia CENTRO INTEGRADO PÚBLICO DE FORMACIÓN PROFESIONAL - MARÍTIMO PESQUERO DEL MEDITERRÁNEO aracil[email protected] Público FP Alicante INSTITUTO DE EDUCACIÓN SECUNDARIA - MIGUEL HERNÁNDEZ [email protected] Público FP Alicante INSTITUTO DE EDUCACIÓN SECUNDARIA - VIRGEN DEL REMEDIO [email protected] Público FP Alicante CENTRO INTEGRADO PÚBLICO DE FORMACIÓN PROFESIONAL – BENICARLÓ [email protected] Público FP Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA - JOAN COROMINES [email protected] Público FP Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA - RAMÓN CID [email protected] Público FP Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA – PORÇONS [email protected] Público FP Valencia INSTITUTO DE EDUCACIÓN SECUNDARIA - CLARA CAMPOAMOR [email protected] Público FP Valencia INSTITUTO DE EDUCACIÓN SECUNDARIA - JOSÉ SEGRELLES [email protected] Público FP Valencia I.E.S. SAN VICENTE DE S.V.DEL RASPEIG [email protected] Público Sec. Obligatoria Alicante INSTITUTO DE EDUCACIÓN SECUNDARIA - LAS LOMAS [email protected] Público Sec. Obligatoria Alicante SECCIÓN DE EDUCACIÓN SECUNDARIA - I.E.S. PLAYA SAN JUAN [email protected] Público Sec. Obligatoria Alicante SECCIÓN DE EDUCACIÓN SECUNDARIA - I.E.S. ALFONSO XIII (SECCIÓN DE BENASAL) [email protected] Público Sec. Obligatoria Castellón CENTRO PÚBLICO INTEGRADO - EXCELENTÍSIMA DIPUTACIÓN [email protected] Público Sec. Obligatoria Castellón INSTITUTO DE EDUCACIÓN SECUNDARIA - L'ALCALATÉN [email protected] Público Sec. Obligatoria Castellón SECCIÓN DE EDUCACIÓN SECUNDARIA - I.E.S. SIVERA FONT DE CANALS [email protected] Público Sec. Obligatoria Valencia SECCIÓN DE EDUCACIÓN SECUNDARIA - I.E.S. LA SERRANÍA (SECCIÓN DE ALPUENTE) [email protected] Público Sec. Obligatoria Valencia
50 | l i s t a d o d e c e n t r o s e m p l e a d o c o m o m u e s t r a INSTITUTO DE EDUCACIÓN SECUNDARIA - COMARCAL –BURJASSOT [email protected] Público Sec. Obligatoria Valencia CENTRO DOCENTE PRIVADO EXTRANJERO - SIERRA BERNIA SCHOOL [email protected] Privado Eso + Bachiller Alicante CENTRO DOCENTE PRIVADO EXTRANJERO - COSTA BLANCA INTERNATIONAL COLLEGE, SL [email protected] Privado Eso + Bachiller Alicante CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - LOPE DE VEGA [email protected] Privado Eso + Bachiller Alicante CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - SALESIANOS SAN JUAN BAUTISTA [email protected] Privado Eso + Bachiller Castellón CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - SEMINARI MENOR DIOCESÀ MATER DEI [email protected] Privado Eso + Bachiller Castellón CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - NUESTRA SEÑORA DE LA CONSOLACIÓN [email protected] Privado Eso + Bachiller Castellón CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - MADRE JOSEFA CAMPOS [email protected] Privado Eso + Bachiller Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - PARROQUIAL DON JOSÉ LLUCH [email protected] Privado Eso + Bachiller Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - NUESTRA SEÑORA DEL SOCORRO [email protected] Privado Eso + Bachiller Valencia CENTRO PRIVADO FORMACIÓN PROFESIONAL ESPECÍFICA – GALERA [email protected] Privado FP Alicante CENTRO PRIVADO FORMACIÓN PROFESIONAL ESPECÍFICA - CENTRO POLIVALENTE SOCIAL Y EDUCATIVO secretaria.cops[email protected] Privado FP Alicante CENTRO PRIVADO FORMACIÓN PROFESIONAL ESPECÍFICA - ACADEMIA COTS [email protected] Privado FP Alicante CENTRO PRIVADO FORMACIÓN PROFESIONAL ESPECÍFICA – CERVANTES c.cervantesfp-almassor[email protected] Privado FP Castellón CENTRO PRIVADO DE EDUCACIÓN SECUNDARIA - IZQUIERDO-SOROLLA [email protected] Privado FP Castellón CENTRO PRIVADO FORMACIÓN PROFESIONAL ESPECÍFICA - F.P.FINA IZQUIERDO S.A. [email protected] Privado FP Castellón CENTRO PRIVADO FORMACIÓN PROFESIONAL ESPECÍFICA - FOLGUERA-VICENT [email protected] Privado FP Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA – VAMAR [email protected] Privado FP Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - SAN ANTONIO DE PADUA [email protected] Privado FP Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - EL VALLE [email protected] Privado Sec. Obligatoria Alicante LICEO FRANCÉS secre[email protected]ceefrancaisalicante.com Privado Sec. Obligatoria Alicante BRITISH SCHOOL OF ALICANTE [email protected] Privado Sec. Obligatoria Alicante CENTRO PRIVADO DE EDUCACIÓN SECUNDARIA - ALT MAESTRAT [email protected] Privado Sec. Obligatoria Castellón CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - LA SALLE [email protected] Privado Sec. Obligatoria Castellón CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - PUÉRTOLAS PARDO puert[email protected]om Privado Sec. Obligatoria Castellón CENTRO PRIVADO DE EDUCACIÓN SECUNDARIA - MARE DE DÉU DE L'OLIVAR II [email protected] Privado Sec. Obligatoria Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - SANTA ANA Y SAN JOSÉ DE LA MONTAÑA [email protected] Privado Sec. Obligatoria Valencia CENTRO PRIVADO E. INFANTIL, PRIMARIA Y SECUNDARIA - SANTA MARÍA-MARIANISTAS [email protected] Privado Sec. Obligatoria Valencia
51 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a Cuestionario: Encuesta sobre sistemas de información escolares en la Comunidad Valenciana A la atención del / de la responsable de TICs del centro: Le pedimos su colaboración para determinar las vulnerabilidades más comunes en sistemas de información escolares y, consecuentemente, proponer posibles soluciones. Este cuestionario es parte de un proyecto fin de carrera de la Universidad Politécnica de Valencia. Nótese, que el planteamiento de las preguntas está encaminado a sugerir mejoras. Rogamos máxima sinceridad pues el cuestionario es anónimo. Esperamos que le sea tan útil este cuestionario a usted y su centro, como a nosotros. Gracias por su colaboración *Obligatorio Educación impartida en el centro * Educación Secundaria Obligatoria Bachiller Formación Profesional Carácter del centro * Público Privado-concertado Privado Emplea el sistema "ITACA" de la Conselleria d'educació Si No 1- ¿Se realizan copias de seguridad periódicas del sistema de información? Es obligatorio tener un plan de copias de seguridad y realizar las mismas semanalmente o cuando se modifican los datos Si No NS/NC 2- ¿Se almacenan las copias de seguridad en un edificio diferente o servicio on-line especializado? Es obligatorio y recomendable conservar las copias de seguridad en otro edificio como medida de protección. (Ej: incendios)
52 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a Si No NS/NC 3- ¿Se almacenan las copias de seguridad encriptadas/codificadas? Es obligatorio y recomendable conservar las copias de seguridad tan protegidas como sea posible, esto incluye la encriptación de los datos y el almacenaje en lugares de acceso restringido. Si No NS/NC 4- ¿Se verifica que se ha realizado correctamente la copia de seguridad? Es obligatorio y recomendable comprobar la legibilidad de la copias para saber que se podrán emplear para restaurar el sistema. Si No NS/NC 5- ¿Los soportes empleados para las copias de seguridad están debidamente inventariados? Realizar un inventario de los soportes evitando etiquetas alusivas al contenido (v.g.: "Expedientes servicio orientación"), es útil para controlar las copias y no dar facilidades ante posibles accesos no autorizados. Si No NS/NC 6- ¿Se almacenan las copias de seguridad bajo contraseña? Establecer una contraseña para la copia de seguridad sobre el soporte en el se hace. Ej: guardarla en ficheros 'zip', discos duros con particiones protegidas... Si No NS/NC
53 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a 7- ¿Cada usuario (no alumnos) conoce sus funciones y obligaciones con respecto al tratamiento de datos de carácter personal? Redactar un epígrafe en el documento de seguridad que establezca los distintos roles, sus funciones y responsabilidades. Quien tiene acceso al sistema, para qué y cuáles son sus obligaciones. Si No NS/NC 8- ¿Existe un registro de incidencias del sistema? Establecer un registro de incidencias que contenga: tipo de incidencia, momento, persona que notifica, a quién notifica y los efectos derivados; de forma que quede constancia y sea posible solucionarlas. Si No NS/NC 9- ¿Se cambian periódicamente las contraseñas? Cambiar las contraseñas al menos semestralmente y no repetirlas. Si No NS/NC 10- ¿Las contraseñas empleadas contienen caracteres alfanuméricos, caracteres especiales y no incluyen palabras existentes en diccionarios, nombres o datos vinculados al usuario (v.g.: fechas)? Activar un control de contraseñas en la política de seguridad del dominio, si se emplea una gestión centralizada tipo LDAP o MS Active Directory. En otro caso, formar y sensibilizar a los usuarios del valor de la seguridad. Si No NS/NC 11- ¿Es habitual que los usuarios apunten sus contraseñas y dejen el papel accesible? Concienciar a los usuarios de la importancia de no dejar indicios de las contraseñas. Si No
54 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a NS/NC 12En los ordenadores en los que se realiza algún tratamiento de datos de carácter personal ¿Se emplea el protector de pantalla con contraseña para mantener la privacidad? Activar el protector de pantalla protegido por contraseña para evitar miradas indiscretas. Si No NS/NC 13Antes de abandonar la mesa de trabajo ¿Se guardan debidamente todos los papeles que contienen datos de carácter personal? Seguir una política de "mesas limpias" y guardar debidamente, por ejemplo, los informes del orientador cuando no está en su mesa. Si No NS/NC 14- ¿Las cuentas de usuario de ex-empleados son desactivadas o eliminadas al finalizar la relación laboral? Desactivar, y tras un tiempo prudencial, eliminar dichas cuentas. Si No NS/NC 15Cuando se remite documentación, en papel, que contiene datos de carácter personal ¿Se entrega en mano o correo certificado? Enviar los documentos por correo certificado, y si es posible, entregarlos en mano. Si No NS/NC 16Cuando se remite documentación, en digital, que contiene datos de carácter personal ¿Se emplea una conexión segura ("VPN") o, alternativamente, se envían los datos cifrados? Emplear conexiones seguras como VPN o https para aplicaciones vía web. Si
55 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a No NS/NC 17- ¿Existe una persona o personas con formación suficiente para administrar el sistema con soltura? Formar al administrador en las tecnologías empleadas en el centro para poder exprimir al máximo el sistema. Si No NS/NC 18En el caso de documentos en papel que contenga datos especialmente protegidos ¿Están protegidos por una portada con la leyenda "Confidencial" y la lista de personas autorizadas? Disponer una portada que indique la confidencialidad de los datos y los nombres de aquellos que cuentan con permiso para acceder al documento. Si No NS/NC 19- ¿Existe alguna limitación al empleo de memorias USB para con los alumnos? Permitir únicamente el uso de memorias controladas por el centro; establecer el escaneo obligatorio con antivirus las memorias de los alumnos o emplear servicios de alojamiento en red pueden ser buenas estrategias. Si No NS/NC 20- ¿Existe alguna limitación al empleo de memorias USB en los ordenadores en los que residen datos de carácter personal? Inhibir este tipo de dispositivos en estas máquinas salvo usuarios con permisos elevados. Si No NS/NC 21En caso de distribuir circulares u otros documentos por medio digital ¿Se plantea alguna
56 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a medida para evitar manipulaciones? Firmar digitalmente los documentos enviados evita manipulaciones y permite identificar al autor sin sombra de duda. Si No NS/NC 22- ¿Se toma en consideración alguna guía de buenas prácticas en la gestión de TICs (Tecnologías de Información y Comunicación) como la propuesta por la Conselleria d'educació, ISO 20000, ITIL v3,….? Tomar en consideración al menos la guía de buenas prácticas TIC de la Conselleria d'educació Si No NS/NC 23- ¿El software empleado es legítimo, se han comprado las licencias necesarias? Emplear software Open source, freeware o comprar licencias legítimas evitan problemas de desactualización y aplicaciones infectadas Si No NS/NC 24- ¿Se actualiza regularmente el software y sistema operativo? Revisar las actualizaciones disponibles semanalmente. Si No NS/NC 25- ¿Se escanean periódicamente los ordenadores en busca de malware (virus, troyanos, spyware…)? Escanear periódicamente el sistema con aplicaciones detectoras de malware (antivirus…) Si No NS/NC
57 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a 26- ¿Se han limitado el empleo de cookies (pequeños ficheros de información que instalan las webs en el navegador) sólo a webs de confianza? Limitar las cookies a webs de confianza. Si No NS/NC 27- ¿El personal del centro está sensibilizado con la seguridad informática? Formar al personal poniendo en valor la seguridad informática, consecuencias del incumplimiento de las diferentes políticas y fundamentos de ofimática en general Si No NS/NC 28- ¿Se toma en consideración alguna guía de buenas prácticas en la gestión de la seguridad informática como la propuesta por la conselleria, ISO 27000,….? Tomar en consideración al menos la guía de buenas prácticas TIC de la Conselleria d'educació Si No NS/NC 29- ¿El plan de contingencia contempla los activos informáticos? Incluir en el plan de contingencia los activos informático vitales para la continuidad de las operaciones del centro. Si No NS/NC 30- ¿Los activos informáticos conservan su contraseña por defecto? Cambiar las contraseñas siguiendo la política al respecto, tenga en cuenta que existen web que recopilan las contraseñas por defecto de multitud de productos y fabricantes. Si No NS/NC
58 | c u e s t i o n a r i o e m p l e a d o e n l a a u d i t o r í a 31- ¿Existe un dispositivo que filtre el tráfico ("Firewall") entre Internet y la red local? Establecer un firewall entre la red local e Internet Si No NS/NC 32- ¿Existe un dispositivo que filtre el tráfico ("Firewall") entre los ordenadores accesibles por los alumnos y el resto de la red local? Establecer un firewall entre la red local y las aulas informáticas para aislar los equipos a los que tienen acceso los alumnos y los que contienen información sensible Si No NS/NC 33En caso de contar con servicios telemáticos en las máquinas del centro (web, plataformas de apoyo a la docencia, correo electrónico) ¿Existe una zona de seguridad intermedia ("DMZ") entre Internet y la red local para los servicios telemáticos del centro? Establecer una zona de seguridad media ("DMZ") para prestar servicios protegiendo la parte más interior de la red local Si No NS/NC 34- ¿Cada usuario (no alumnos) del sistema tiene su propia cuenta de trabajo en el dominio? Crear una cuenta por usuario, emplear soluciones como Ms Active directory o LDAP para simplificar la gestión y centralizar las cuentas en el dominio. Si No NS/NC 35- ¿Los usuarios carecen de privilegios administrativos sobre el sistema (no pueden cambiar la configuración)? Limitar el uso de privilegios administrativos, sólo el administrador debe tener poder para configurar las máquinas. Si
65 | D a t o s r e c a b a d o s Datos recabados Han participado cuarenta y dos centros de los cincuenta y cuatro que conforman la muestra. Evidentemente, los datos recabados son insuficientes para extrapolar la situación de los centros escolares de la Comunitat; pero aún así, las vulnerabilidades de este centro recibirán respuesta. Educación impartida en el centro * Educación Secundaria Obligatoria (18) Bachiller (6) Formación Profesional (18) Carácter del centro * Público (27) Privado-concertado (10) Privado (5) Emplea el sistema "ITACA" de la Conselleria d'educació Si (28) No (14) 1- ¿Se realizan copias de seguridad periódicas del sistema de información? Es obligatorio tener un plan de copias de seguridad y realizar las mismas semanalmente o cuando se modifican los datos Si (34) No (3) NS/NC (5) 2- ¿Se almacenan las copias de seguridad en un edificio diferente o servicio on-line especializado? Es obligatorio y recomendable conservar las copias de seguridad en otro edificio como medida de protección. (Ej: incendios) Si (9) No (28) NS/NC (5)
66 | d a t o s r e c a b a d o s 3- ¿Se almacenan las copias de seguridad encriptadas/codificadas? Es obligatorio y recomendable conservar las copias de seguridad tan protegidas como sea posible, esto incluye la encriptación de los datos y el almacenaje en lugares de acceso restringido. Si (6) No (26) NS/NC (10) 4- ¿Se verifica que se ha realizado correctamente la copia de seguridad? Es obligatorio y recomendable comprobar la legibilidad de la copias para saber que se podrán emplear para restaurar el sistema. Si (21) No (11) NS/NC (10) 5- ¿Los soportes empleados para las copias de seguridad están debidamente inventariados? Realizar un inventario de los soportes evitando etiquetas alusivas al contenido (v.g.: "Expedientes servicio orientación"), es útil para controlar las copias y no dar facilidades ante posibles accesos no autorizados. Si (23) No (12) NS/NC (7) 6- ¿Se almacenan las copias de seguridad bajo contraseña? Establecer una contraseña para la copia de seguridad sobre el soporte en el que se hace. Ej: guardarla en ficheros 'zip', discos duros con particiones protegidas... Si (8) No (25) NS/NC (9) 7- ¿Cada usuario (no alumnos) conoce sus funciones y obligaciones con respecto al tratamiento de datos de carácter personal? Redactar un epígrafe en el documento de seguridad que establezca los distintos roles, sus funciones y responsabilidades. Quien tiene acceso al sistema, para qué y cuáles son sus obligaciones.
67 | d a t o s r e c a b a d o s Si (21) No (14) NS/NC (7) 8- ¿Existe un registro de incidencias del sistema? Establecer un registro de incidencias que contenga: tipo de incidencia, momento, persona que notifica, a quién notifica y los efectos derivados; de forma que quede constancia y sea posible solucionarlas. Si (18) No (16) NS/NC (8) 9- ¿Se cambian periódicamente las contraseñas? Cambiar las contraseñas al menos semestralmente y no repetirlas. Si (11) No (24) NS/NC (7) 10- ¿Las contraseñas empleadas contienen caracteres alfanuméricos, caracteres especiales y no incluyen palabras existentes en diccionarios, nombres o datos vinculados al usuario (v.g.: fechas)? Activar un control de contraseñas en las políticas de seguridad del dominio, si se emplea una gestión centralizada tipo LDAP o MS Active Directoy. En otro caso, formar y sensibilizar a los usuarios del valor de la seguridad. Si (18) No (16) NS/NC (8) 11- ¿Es habitual que los usuarios apunten sus contraseñas y dejen el papel accesible? Concienciar a los usuarios de la importancia de no dejar indicios de las contraseñas. Si (5) No (28) NS/NC (9) 12En los ordenadores en los que se realiza algún tratamiento de datos de carácter personal ¿Se
68 | d a t o s r e c a b a d o s emplea el protector de pantalla con contraseña para mantener la privacidad? Activar el protector de pantalla protegido por contraseña para evitar miradas indiscretas. Si (13) No (25) NS/NC (4) 13Antes de abandonar la mesa de trabajo ¿Se guardan debidamente todos los papeles que contienen datos de carácter personal? Seguir una política de "mesas limpias" y guardar debidamente, por ejemplo, los informes del orientador cuando no está en su mesa. Si (22) No (14) NS/NC (6) 14- ¿Las cuentas de usuario de ex-empleados son desactivadas o eliminadas al finalizar la relación laboral? Desactivar, y tras un tiempo prudencial, eliminar dichas cuentas. Si (29) No (3) NS/NC (10) 15Cuando se remite documentación, en papel, que contiene datos de carácter personal ¿Se entrega en mano o correo certificado? Enviar los documentos por correo certificado, y si es posible, entregarlos en mano. Si (26) No (5) NS/NC (11) 16Cuando se remite documentación, en digital, que contiene datos de carácter personal ¿Se emplea una conexión segura ("VPN") o, alternativamente, se envían los datos cifrados? Emplear conexiones seguras como VPN o https para aplicaciones vía web. Si (9) No (19) NS/NC (14)
69 | d a t o s r e c a b a d o s 17- ¿Existe una persona o personas con formación suficiente para administrar el sistema con soltura? Formar al administrador en las tecnologías empleadas en el centro para poder exprimir al máximo el sistema. Si (28) No (9) NS/NC (5) 18En el caso de documentos en papel que contenga datos especialmente protegidos ¿Están protegidos por una portada con la leyenda "Confidencial" y la lista de personas autorizadas? Disponer una portada que indique la confidencialidad de los datos y los nombres de aquellos que cuentan con permiso para acceder al documento. Si (2) No (24) NS/NC (16) 19- ¿Existe alguna limitación al empleo de memorias USB para con los alumnos? Permitir únicamente el uso de memorias controladas por el centro; establecer el escaneo obligatorio con antivirus las memorias de los alumnos o emplear servicios de alojamiento en red pueden ser buenas estrategias. Si (16) No (20) NS/NC (6) 20- ¿Existe alguna limitación al empleo de memorias USB en los ordenadores en los que residen datos de carácter personal? Inhibir este tipo de dispositivos en estas máquinas salvo usuarios con permisos elevados. Si (18) No (19) NS/NC (5) 21En caso de distribuir circulares u otros documentos por medio digital ¿Se plantea alguna medida para evitar manipulaciones? Firmar digitalmente los documentos enviados evita manipulaciones y permite identificar al autor sin sombra de duda.
70 | d a t o s r e c a b a d o s Si (13) No (21) NS/NC (8) 22- ¿Se toma en consideración alguna guía de buenas prácticas en la gestión de TICs (Tecnologías de Información y Comunicación) como la propuesta por la Conselleria d'educació, ISO 20000, ITIL v3,….? Tomar en consideración al menos la guía de buenas prácticas TIC de la Conselleria d'educació Si (13) No (2) NS/NC (7) 23- ¿El software empleado es legítimo, se han comprado las licencias necesarias? Emplear software Open source, freeware o comprar licencias legítimas evitan problemas de desactualización y aplicaciones infectadas Si (27) No (6) NS/NC (9) 24- ¿Se actualiza regularmente el software y sistema operativo? Revisar las actualizaciones disponibles semanalmente. Si (26) No (9) NS/NC (7) 25- ¿Se escanean periódicamente los ordenadores en busca de malware (virus, troyanos, spyware…)? Escanear periódicamente el sistema con aplicaciones detectoras de malware (antivirus…) Si (31) No (7) NS/NC (4) 26- ¿Se han limitado el empleo de cookies (pequeños ficheros de información que instalan las
71 | d a t o s r e c a b a d o s webs en el navegador) sólo a webs de confianza? Limitar las cookies a webs de confianza. Si (18) No (17) NS/NC (7) 27- ¿El personal del centro está sensibilizado con la seguridad informática? Formar al personal poniendo en valor la seguridad informática, consecuencias del incumplimiento de las diferentes políticas y fundamentos de ofimática en general Si (19) No (14) NS/NC (9) 28- ¿Se toma en consideración alguna guía de buenas prácticas en la gestión de la seguridad informática como la propuesta por la conselleria, ISO 27000,….? Tomar en consideración al menos la guía de buenas prácticas TIC de la Conselleria d'educació Si (14) No (22) NS/NC (6) 29- ¿El plan de contingencia contempla los activos informáticos? Incluir en el plan de contingencia los activos informático vitales para la continuidad de las operaciones del centro. Si (8) No (10) NS/NC (24) 30- ¿Los activos informáticos conservan su contraseña por defecto? Cambiar las contraseñas siguiendo la política al respecto, tenga en cuenta que existen web que recopilan las contraseñas por defecto de multitud de productos y fabricantes. Si (7) No (18) NS/NC (17)
72 | d a t o s r e c a b a d o s 31- ¿Existe un dispositivo que filtre el tráfico ("Firewall") entre Internet y la red local? Establecer un firewall entre la red local e Internet Si (31) No (5) NS/NC (6) 32- ¿Existe un dispositivo que filtre el tráfico ("Firewall") entre los ordenadores accesibles por los alumnos y el resto de la red local? Establecer un firewall entre la red local y las aulas informáticas para aislar los equipos a los que tienen acceso los alumnos y los que contienen información sensible Si (32) No (5) NS/NC (5) 33En caso de contar con servicios telemáticos en las máquinas del centro (web, plataformas de apoyo a la docencia, correo electrónico) ¿Existe una zona de seguridad intermedia ("DMZ") entre Internet y la red local para los servicios telemáticos del centro? Establecer una zona de seguridad media ("DMZ") para prestar servicios protegiendo la parte más interior de la red local Si (5) No (15) NS/NC (22) 34- ¿Cada usuario (no alumnos) del sistema tiene su propia cuenta de trabajo en el dominio? Crear una cuenta por usuario, emplear soluciones como Ms Active directory o LDAP para simplificar la gestión y centralizar las cuentas en el dominio. Si (19) No (18) NS/NC (5) 35- ¿Los usuarios carecen de privilegios administrativos sobre el sistema (no pueden cambiar la configuración)? Limitar el uso de privilegios administrativos, sólo el administrador debe tener poder para configurar las máquinas. Si (36) No (2)
73 | d a t o s r e c a b a d o s NS/NC (4) 36- ¿La configuración de los ordenadores a los que tienen acceso los alumnos impide alteraciones en la misma (salvo necesidades especiales de alguna asignatura)? Emplear aplicaciones como DeepFreezer que impiden que los cambios se hagan efectivos. Si (35) No (2) NS/NC (5) 37- ¿Existe alguna medida de seguridad que impida el acceso a personal del centro no autorizada al tratamiento de los datos? Guardar los ficheros en papel bajo llave. Para dicheros digitales, crear grupos de usuarios sin acceso a la aplicación de gestión (Establecer esta política de seguridad es posible con Active Directory, y un poco más complicado con LDAP). Si (29) No (5) NS/NC (8) 38- ¿Los recursos compartidos en red tienen establecidos los permisos necesarios para impedir accesos no autorizados? Configurar permisos de acceso adecuadamente. Si (32) No (3) NS/NC (7) 39- ¿Se controlan las condiciones de humedad y temperatura del entorno de los equipos informáticos? Instalar equipos de climatización en el entorno de trabajo Si (8) No (28) NS/NC (6) 40- ¿Se controlan las posibles impurezas presentes en el aire (polvo, salinidad [en caso de estar junto al mar],...) presentes en el ambiente? Instalar equipos de climatización/filtrado en el entorno de trabajo Si (6)
74 | d a t o s r e c a b a d o s No (30) NS/NC (6) 41- ¿Existen medidas físicas que impidan la manipulación de los ordenadores? Añadir cerraduras o candados a las cajas de los ordenadores e impedir el acceso a las conexiones de periféricos Si (19) No (19) NS/NC (4) 42- ¿Hay instalado algún tipo de filtro de contenidos? Emplear aplicaciones de control parental. Si (27) No (10) NS/NC (5) 43- ¿Los formularios de admisión y matriculación recogen la información exclusivamente necesaria para realizar estos procesos? Eliminar los items relativos a información innecesaria Si (25) No (6) NS/NC (11) 44- ¿Los formularios de admisión y matriculación recaban el consentimiento de los progenitores / tutores para procesar los datos personales? Incluir una cláusula en el formulario para obtener el consentimiento de acuerdo al Art. 6 de la Ley orgánica de protección de datos de carácter personal 15/1999 de 13 diciembre (LOPD) Si (23) No (5) NS/NC (14) 45- ¿Los formularios de admisión y matriculación informan sobre el titular del fichero de datos y la forma de ejercitar los derechos de anulación, rectificación, corrección y oposición? Incluir una cláusula informativa en el formulario de acuerdo al Art. 5.1 de la Ley orgánica de protección de datos de carácter personal 15/1999 de 13 diciembre (LOPD)
81 | a n á l i s i s d e d a t o s casos. Uno de cada dos centros no toma en consideración ninguna guía de buenas prácticas para la gestión de la seguridad del sistema informático, a pesar de que sería beneficioso para los mismos pues serían más conscientes de las amenazas y conocería posibles soluciones. En la mayoría de los casos se ignora si los activos informáticos están contemplados en el plan de contingencia, o puede ser que ni exista ese plan. Diez centros directamente dan una respuesta negativa. Todo esto, a pesar de lo recomendable que parece a primera vista tener un plan en caso de un impacto medio-grave sobre el sistema. Siete centros mantienen las contraseñas por defecto de sus activos, y otros diecisiete no lo saben. Todo ello a pesar de que conociendo la marca y modelo del producto sea muy fácil encontrar su contraseña por defecto en la red de redes. Cinco centros están faltos de firewall entre Internet y la red local; con el peligro que esto conlleva. Adicionalmente, tres cuartos de los encuestados dispone de un firewall adicional para aislar la parte de la red local accesible al alumnado y la parte de la red local que da soporte al personal docente y administrativo, parte en la cual se realiza el tratamiento de los datos de carácter persona. Se desconoce, en veintidós de los casos, si la topología de la red dispone de una zona de seguridad media (DMZ) que proteja los servidores que están disponibles desde internet. Para el resto, salvo cinco, de cetros se sabe que no existe dicha zona. Si el centro no cuenta con su propio servidor de correo electrónico, o una plataforma de apoyo a la docencia (Moodle, Joomla!,…), u otros servicios web; la implementación de una zona de seguridad media carece de sentido. Dos tercios de los centros no emplean cuenta de trabajo personales para sus usuarios, usando una cuenta común, cuestión que complica la administración de privilegios ajustada a cada perfil de usuario. Aunque todos coinciden en señalar que los privilegios administrativos se hayan reservados al administrador. En cualquier caso, en caso de incidencias graves no se puede trazar y determinar quienes han sido responsables de las mismas. En el caso de los alumnos la inmensa mayoría, once encuestados, afirma tener una configuración adecuada para impedir la reconfiguración de los equipos por parte de este colectivo. Casi la mitad de centros tienen una cuanta de trabajo por usuario, mientras que otra porción similar emplea cuantas compartida. En cualquier caso, sólo en dos centros los usuarios tienen privilegios administrativos. Cinco de los colaboradores reconocen no tener ninguna medida que impida el acceso al
82 | a n á l i s i s d e d a t o s tratamiento de los datos bien sean esto digitales o en soporte papel; este punto puede tener graves implicaciones si no se pude limitar el acceso a los usuario legítimos y, como se ha dicho anteriormente, la trazabilidad del sistema no es posible; factor que juega a favor del malhechor. Un cuarto de los centros no sabe si sus recursos compartidos en red están correctamente configurados para evitar abusos sobre los mismos. Aproximadamente un cuarto de la muestra controla las condiciones de temperatura y humedad de las instalaciones que acogen los equipos informáticos, pero son sólo seis los que controlan las impurezas del aire o el polvo acumulado en el interior de las cajas del equipamiento. Curiosamente, si se instala un sistema de climatización para controlar los primeros aspectos, también se soluciona este último pues el aire de la habitación es filtrado. Las impurezas del aire que pueden incidir en rendimiento de la máquina. Un ordenador con polvo en su interior se calentará más; y si en el aire existen partículas de salitre, los circuitos pueden llegar a verse comprometidos por la herrumbre. Diecinueve centros no disponen de medidas que impidan la manipulación física de los equipos, dejando a merced de cualquiera la alteración de la configuración hardware. Cinco centros no saben si dispone de filtro de contenidos. Filtro que garantiza, en la medida de sus posibilidades, el uso de los equipos para fines legítimos. Diez, directamente, niegan su empleo. En general, se considera que en los procesos de admisión y matriculación la información exigida no es excesiva, y que se realiza de manera conforme a Ley Orgánica de Protección de Datos de carácter personal 15/1999 de 13 de diciembre. En cuanto a la cancelación los datos tras su proceso para el fin que habían sido recabados, se ignora si existe una política de cancelación de datos personales. La mitad de los centros ignora si su fichero automatizado se haya inscrito ante la Agencia Española de Protección de Datos, En el caso de haber de desplegado ITACA será responsabilidad de la Conselleria. Un cuarto de los encuestados dispone del documento de seguridad, mientras que el resto desconoce o niega su existencia. Dieciséis de los Cuarentaidós centros no sabe si tienen el consentimiento para tratar datos especialmente protegidos. El preceptivo registro de entrada/salida de soportes que contenga información personal, no se
83 | a n á l i s i s d e d a t o s emplea en diecisiete de los centros. Luego no hay trazabilidad para determinar responsabilidades sobre tratamientos fraudulentos o negligentes de la información. Tres cuartos de la muestra realiza la auditoría bienal obligatoria sobre el tratamiento de datos de carácter personal, siempre recomendable para detectar áreas de mejora. Poco más de un cuarto de los centros incluyen una clausula de confidencialidad con respecto a los datos del alumnado, mientras que se desconoce o niega la existencia en los casos restantes. En los casos que para el funcionamiento del centro se requiere autorizaciones adicionales, bien sea para la prestación de servicios por terceros, bien sea por otras cesiones; se ignora si se pide permiso expreso en la mayoría de los casos. Algunos encuestado no saben si se realiza. Y se da el caso de tres centros que admiten abiertamente que no han recabado consentimiento para realizar una memoria fotográfica del alumnado. Comentarios recabados: Si només hagués Lliurex als ordinadors, hi haurien molts menys problemes amb els sistemes informàtics, seguretat, etc Esta encuesta dirigida a centros públicos está totalmente desenfocada...las preguntas deberían ser ¿Vde. como profesor cuenta con un ordenador donde realizar su trabajo o se tiene que ir a utilizar el de su casa? ¿en caso de tenerlo, funciona correctamente? ¿Cuando tiene algun problema con el mismo existe alguien a quien pueda recurrir que se lo arregle? ¿Cuenta con acceso a internet? ¿cuantas veces se cae el acceso a la hora? ... Debería ser la conselleria la que se encargara de la mayoría de estas cosas. Pienso que debe ser ella la que debe dictar la mayoría de las instrucciones y normas a seguir y pienso que no siempre lo hace. No contestaré més preguntes si l'enquesta no està en valencià, perquè sembla mentida que encara es faça tot en castellà !! El dia que feu l'enquesta en valencià la contestaré. La ley es una cosa, la realidad otra. No hay recursos para tanta ley. Si se me ocurre pedir una sala especial para los servidores se van a reir de mi desde Valencia hasta la China ... Además la GVA va haciendo cosas, pero no necesariamente con un plan a largo plazo, lo que crea confusión y desánimo. Un saludo y buena suerte con el estudio. Ah, y no te deprimas con los resultados ;) Muchas respuestas las desconozco, pues son tareas que en principio, corresponden a otros empleados: administrativos, secretarios, equipo directivo ... e incluso la misma Consellería Existen determinados conceptos que no manejan (AEDP etc.)
84 | a n á l i s i s d e d a t o s En aquest centre, com en molts altres, no comptem amb cap Coordinador TIC. Les tasques que s'esmenten en el qüestionari que no es realitzen, és a causa de la falta d'informació i de personal especialitzat. Tot i això, hem intentat contestar el número màxim de preguntes. Patrones detectados Variable de agrupación: modelo administrativo Como podrá comprobarse en los epígrafes continuos, todos los clústeres formados por esta variable de agrupación adolecen de seguridad, salvo pequeñas desviaciones, en los mismos ítems del estudio. El patrón común describe, por un lado, la necesidad de una política de tratamiento de datos más férrea; y por otro, pequeñas configuraciones de medidas técnicas. Sí que es cierto que el clúster “privado” tiene algunas incidencias menos en los ítems del cuestionario, pero en cuestiones más influenciadas por la concienciación que por la propia relevancia del ítem. Centros públicos (27/42): Nueve de los centros no cuentan con ITACA lo cual repercute en los ítems sobre copias de seguridad. Este hecho no resulta significativo con respecto al resto de centros públicos, por tanto no es significativo en este patrón. En doce centros se admite que no está claro el rol de cada usuario en el tratamiento de datos personales, y otros seis no saben-no contestan. Trece participantes carecen de registro de incidencias contra los ocho que si lo implementan. Dieciocho centros admiten no cambiar periódicamente las contraseñas y trece que no emplean contraseñas seguras. Sólo cinco de los veintisiete centros emplean el protector de pantalla protegida por contraseña, por lo tanto, en el caso de los restantes no se protege la información mostrada en las pantallas cuando se abandona el puesto de trabajo; quedando así al alcance de cualquier curioso. Sólo aproximadamente la mitad de la muestra sigue una política de “mesas limpias” cuando deja su mesa; contra nueve que dicen no seguir esa directiva. Uno de los centros emplea portadas con la leyenda “confidencial” en documentos que contengan datos de especialmente protegidos ni una lista con las personas que tienen acceso a ese documento.
85 | a n á l i s i s d e d a t o s Nueve de los centros tiene limitación en el uso de memorias USB por parte del personal administrativo y docente, lo que supone una falta de control sobre la entrada y salida de datos personales. Uno menos, limita el uso de memorias USB al alumnado. Dieciséis centros no establecen ninguna media para impedir la manipulación de la información transmitida por vía telemática. Sólo ocho toman en consideración guías de buenas prácticas para la gestión del sistema de información. Trece centros, no percibe la necesidad de configurar las cookies de los navegadores de forma que sólo se permitan para sitios web de confianza. Sólo en nueve centros se reconoce la concienciación del personal para con la seguridad informática. Nueve centros consideran alguna guía de buenas prácticas para la gestión de la seguridad informática. Solamente en cuatro de los casos se sabe si los activos informáticos están contemplados en el plan de contingencia, en contra posición del resto que contestan negativamente a ítem o ignoran dicho plan. Puede ser que en exista dicho plan o que exista bajo otro nombre y no haya comprendido la cuestión. Únicamente uno de los centros declara tener una zona de seguridad medida (DMZ), esto puede deberse a que los demás no ofrecen servicios telemáticos a su comunidad educativa. En el caso de trece de los centros el personal no cuenta con una cuenta de trabajo propia, comprometiendo así la privacidad de los datos de cada usuario y complicando la búsqueda de responsabilidades al ser muy complicada la trazabilidad de las incidencias. Sólo dos de los centros controlan las condiciones ambientales en las que se haya la sala donde están instalados los equipos informáticos; de igual modo, en el caso de control de partículas en el aire. Catorce de los encuestados no han dispuesto medidas físicas para evitar la manipulación física de los equipos, estando estos expuestos a la alteración de la configuración por parte de cualquier persona. Siete centros reconocen que sus impresos no informan sobre los derechos de Anulación,
86 | a n á l i s i s d e d a t o s Rectificación, Cancelación y Oposición. Otros siete dicen informar y trece no saben. La mayoría de centros ignoran la política de cancelación de datos personales y datos personales especialmente protegidos, en la actualidad eso depende de ITACA pero en el caso de expedientes más antiguos previos a la centralización era responsabilidad de centros la cancelación de esos datos; por tanto, pueden hallarse en situación comprometida los expedientes más antiguos. Únicamente un centro declara contar con el preceptivo documento de seguridad. La mitad de la muestra ignora si se recaba el consentimiento para el tratamiento de datos especialmente protegidos. Únicamente en siete centros se ha implementado el obligado registro de entrada/salida. Ninguno de los centros realiza o sabe si se realiza la auditoría bienal sobre las medidas de seguridad del sistema de información dispuesto para el tratamiento de datos personales. La respuesta es mayoritaria en cuanto a la ignorancia sobre una cláusula en los contratos del personal que obligue a la confidencialidad de los datos del alumno lado. Así como en el caso de cesiones a terceros en territorio nacional o internacional. Centros privados/privados-concertados (15/42): Existen siete centros que si cambian las contraseñas frete a seis centros en los que no se cambian con la periodicidad necesaria las contraseñas; esta medida evita la continua violación del sistema por contraseñas comprometidas aún en el caso de no tener constancia de esta incidencia por parte del administrador. Este mismo centro, declarando seguir las recomendaciones generales para crear contraseñas seguras. Casi la mitad de los centros de este clúster no emplean el protector de pantalla protegido con contraseña para mantener la privacidad del contenido de sus equipos. En cambio es mayoritaria, en el caso de papeles sobre la mesa, una política de “mesas limpias” para cuando se abandona el puesto de trabajo. Un centro emplea portadas en documentos que contienen datos especialmente protegidos con la advertencia “confidencial” y la lista del personal autorizado para su manejo. En la mitad de casos se limita la conectividad de memorias USB al personal, siendo ésta una cuestión pendiente de solventar para un tercio de los centros privados; ya que esta falta de
87 | a n á l i s i s d e d a t o s control sobre las entradas y salidas de los datos personales puede derivar en una fuga de datos accidental o intencionada. La mitad de centros medidas encaminadas a evitar la manipulación de documentos digitales contra un tercio que no lo hacen. Invirtiendo la proporción anterior, cinco centros toman en consideración alguna guía de buenas prácticas relativa a la gestión de sistemas informáticos, frente a ocho que no lo hacen. En casi la mitad los centros tampoco se tienen en consideración alguna guía de buenas prácticas en torno a seguridad informática. Sólo un tercio de la muestra contempla los activos informáticos en un plan de contingencia, mientras que casi todo el resto ignora este punto. En casi la mitad de centros los activos informáticos conservan su contraseña por defecto. En algo menos de un tercios de los centros se sabe si tiene configurada una zona de seguridad intermedia (DMZ), aunque tampoco se sabe si realmente necesaria porque la encuesta no recabar la información relativa a los medios telemáticos de los que dispone el centro para apoyar la docencia. La mitad de la muestra no dispone de cuentas personales de trabajo para el personal docente y administrativo, usando un perfil común para todos ellos con los riesgos que esto entraña; como ya se ha comentado anteriormente. En a pesar de que seis de los quince centros controlan la calidad del aire de las salas las que están instalados los equipos; sólo cuatro, controla, además, de humedad y temperatura las impurezas del aire. Casi la mitad declara carecer de documento de seguridad o ignorar si existe. Un tercio de los centros cuenta con un registro de entrada salida de datos, superado en un centro los que no implementan dicho registro. Cuatro de los quince, no saben si tienen registro o no. Casi la mitad realizan la auditoria bienal obligatoria, mientras que seis centros no saben si realizan dichas auditorías. En cuanto a las posibles transferencias a terceros internacionales no sabe si se comunican a la
88 | a n á l i s i s d e d a t o s Agencia Española de Protección de Datos. Mientras que en transferencias a tercero nacionales casi la mitad reconoce no recabar dicho permiso. Variable de agrupación: tamaño del sistema Del mismo modo que ha ocurrido con la otra variable de agregación, tampoco el tamaño del sistema se revela como factor significativo para la seguridad de los centros pues todos los clústeresmuestran vulnerabilidades comunes en su casi totalidad, ligeramente menores en el grupo “Formación profesional” Sólo Educación Secundaria Obligatoria (18/42): Casi todos los centros tienen ITACA implantado, por tanto, las cuestiones relativas a copias de seguridad pierden su relevancia. Más de la mitad de los centros o no saben, o directamente declaran que los usuarios no saben cual es concretamente su rol en el tratamiento de datos. Sólo cinco centros cuentan con un registro de incidencias. Algo más de la mitad de los centros no cambia periódicamente las contraseñas, y sólo siete centros observan políticas sobre contraseñas seguras. Dos tercios de los centros no usa o no sabe si se usa, puede que porque sea elección del usuario y no una política establecida, el protector de pantalla protegido por contraseña. Del mismo modo, tampoco implementas una política de mesas limpias despreocupándose de los documentos que se hallan sobre sus espacios de trabajo. Los documentos que contienen datos personales especialmente protegidos, no se resguardan en ningún caso empleando una portada con leyenda “confidencial” y el listado de personal autorizado. Mientras que tres de los centros limitan la conectividad de memorias USB al alumnado, seis hace lo propio con el personal docente y administrativo. Para la difusión de documentos digitales tipo circular, en caso de realizarse tal difusión, no se toma medida alguna para preservar la integridad salvo en cinco casos. Catorce de los dieciocho centros dicen no tener en cuenta, o no saben / no contestan, una guía de buenas prácticas para la gestión de activos informáticos. También sucede en el caso de guías de buenas prácticas en la gestión de la seguridad informática.
89 | a n á l i s i s d e d a t o s Únicamente cuatro centros limitan las cookies en sus navegadores. La cifra desciende en una unidad si hablamos de plantillas sensibilizadas con la seguridad informática. Un centro tiene noticias sobre la vigencia de algún plan de contingencia que contemple los activos informáticos. Y la mitad tampoco sabe si los activos conservan su contraseña por defecto. En dos casos se afirma que existe zona desmilitarizada (DMZ) mientras que el resto no disponen, no saben si existe, o no conocen el concepto. Más de la mitad de los centros no disponen de cuentas personales para los empleados, usando estos cuentas conjuntas. Dos tercios no controlan la humedad y temperatura en el entorno, y se incrementa en uno si hablamos de controlar las impurezas del aire. Poco más de la mitad también se declara no disponer de medio para impedir la manipulación física de la máquina. La mitad de los centros tienen dudas respecto a los procesos de cancelación de datos. La mitad de los encuestados desconocen si se dispone de un documento de seguridad; más un cuarto que afirma no tenerlo. En el caso del registro de entrada salida se repita la historia. Tres centros si realizan auditorias bienales, tal como obliga el reglamento devenido de la LOPD. Nueve declaran no saber si los contratos de personal contienen una clausula de confidencialidad; y cuatro lo niegan. Casi un tercio afirma recabar el consentimiento de los interesados cuando se trata de ceder datos a terceros no previstos en la ley. Cinco sextos no saben si se obtienen el permiso de la Agencia Española de Protección de Datos para realizar transferencias internacionales, como pueden ser intercambios. Formación Profesional o Secundaria con Formación Profesional (18/42) Dos tercios cuentan con ITACA. Los respaldos en ninguno de los dos casos se almacenan encriptados ni edificios diferentes, pero uno si los guarda bajo contraseña y debidamente inventariados.
90 | a n á l i s i s d e d a t o s Casi en la mitad de los centros los usuarios desconocen su rol con respecto al tratamiento de datos personales. Casi la mitad carece de registro de incidencias. Sólo cinco centros cambian periódicamente las contraseñas, pero en ocho centros se observan las recomendaciones generales para formar buenas contraseñas En catorce centros también adolecen del uso del protector de pantalla con contraseña. Ninguno de los centros resguarda los documentos con datos especialmente protegidos con una portada con la marca “confidencial” y un listado de usuarios autorizados. La mitad de los centros limita la conectividad de memorias USB a su alumnado y al personal. En el caso de dos tercios de la muestra no se contempla medidas para evitar la alteración de documentos digitales difundidos a su comunidad educativa. Un tercio toman en consideración guías de buenas prácticas en lo relativo a seguridad informática, del mismo modo en gestión de recursos informáticos. El plan de contingencia en relación a activos informáticos es desconocido para más de dos tercios. DMZ, cinco sextos o no saben/contestan, o dice no tener; pero como se ha dicho en varias ocasiones, si no prestan servicios fuera de su red local es prescindible. En la mitad de los centros el personal cuenta con cuentas de trabajo personales. Tres centros controlan humedad y temperatura del entorno en el que se hallan los equipos, y cuatro vigilan la calidad del aire. Existe una ignorancia mayoritaria sobre la política de cancelación de datos. Tres centros han realizado el documento de seguridad correspondiente, lo que supone una sexta parte del total. Menos de la mitad de los centros cuentan con el consentimiento para tratar datos personales
97 | a n e x o s Anexos
98 | a n e x o s Sol.licitud d’Aprovació de PFC TIPUS B Solicitud de Aprobación de PFC TIPO B Dades Personals de l’Alumne/Datos Personales del Alumno Cognoms/Apellidos: Villalta Frutos Nom/ Nombre: Javier DNI: 44154993-F Correu electrònic/Correo electrónico: [email protected] Telèfon/Teléfono: 615 722 756 Dades del Projecte/Datos del Proyecto Títol/Título: Vulnerabilidades comunes en sistemas de información escolares y posibles soluciones Titulació/Títulación: Ingeniería informática Dades/Datos del Director o Codirector/a del PFC de la ETSINF(1) Nom/Nombre: Eva María Cutanda García Departament/Departamento: DOE (1)Qualsevol professor que imparteixi docència en la ETSINF./Cualquier profesor que imparta docencia en la ETSINF. Dades del Codirector/a del PFC/ Datos del Codirector/a del PFC Nom/Nombre:………………………………….………………………………………………………………………………………… Departament/Departamento:………………………………………………………… ………………………………………………. Si no és professor de la ETSINF/Si no es profesor de la ETSINF(2): D.N.I.:………………………..…… E-mail:…….…………….……….…………………Telèfon/Teléfono:……………………..….. “D'acord amb la Llei orgànica 15/1999 de 13 de desembre de Protecció de Dades de Caràcter Personal i STC 292/2000, l’informem que les seues dades seran incorporades a un fitxer automatitzat amb una finalitat exclusivament administrativa. L'interessat podrà dirigir-se a la E.T.S. d’Enginyeria Informàtica com a responsable dels fitxers, per a exercir el seu dret d'accés, rectificació, cancel·lació i oposició. El fitxer es troba en el sistema informàtic de la UPV en El Camí de Vera s/n. / De acuerdo con la Ley orgánica 15/1999 de 13 de diciembre de Protección de Datos de Carácter Personal y STC 292/2000, le informamos de que sus datos serán incorporados en un fichero automatizado con una finalidad exclusivamente administrativa. El interesado podrá dirigirse a la E.TS. Ingeniería Informática como responsable de los ficheros, para ejercer su derecho de acceso, rectificación, cancelación y oposición. El fichero se encuentra en el sistema informático de la UPV en el Camino de Vera s/n” Si No (marque el que desitge)(marque lo que desee) done el meu consentiment a la utilització de l'esmentada informació als fins anteriorment indicats / doy mi consentimiento a la utilización de la citada información a los fines anteriormente indicados. Sign./Fdo. …………………………………… (2) Haurà d’acreditar la titulació (Fot. Títol) / Tendrá que acreditar la titulación (Fot. Título) Documentació a adjuntar/ Documentación a adjuntar Descripció del Projecte (en full a banda, entre dues i tres pàgines)/Descripción del Proyecto (en hoja aparte, entre dos y tres páginas) Valéncia, 28 de Junio de 2011 V.P. Director/a PFC de la ETSINF VºBº Director/a PFC de la ETSINF Sign. Alumne/a Fdo.Alumno/a Aprovació direcció centre Aprobación dirección centro Sign. centre / Fdo. Centro
Vulnerabilidades comunes en sistemas de información escolares y posibles soluciones Abstract Este proyecto puede ser descrito, a groso modo, por dos macro fases. Por un lado, el estudio de las vulnerabilidades presentes en los sistemas de información escolares seleccionados como representación del total de centros docentes. Y por otro lado, tras el análisis de los resultados, la proposición de soluciones lo más sencillas posibles a la vulnerabilidades más comunes. Descripción desarrollada Sobre el método de encuesta y la muestra seleccionada Mediante una batería de preguntas se auditarán diferentes aspectos del sistema de información, en adelante SI, como configuraciones, diseño de red o políticas de seguridad. Las auditorías se realizarán principalmente vía telemática entre colegios de las tres provincias de la Comunitat Valenciana. Alternativamente, se realizarán algunas auditorias presenciales para asegurar un mínimo de datos. En este último caso, los centros seleccionados estarán localizados en área metropolitana de la ciudad de Valencia o poblaciones cercanas para facilitar el desplazamiento. El análisis de los datos En cuanto al análisis de datos, se ordenarán los items de la encuesta, que indican posibles vulnerabilidades, en función de su relevancia. Se entiende que a mayor número de centros afectado mayor será la relevancia del item. En la primera fase del análisis se considerarán todos los centros como iguales, y en una segunda fase se analizarán por clústeres; de esta forma se podrá deducir si las variables de agrupación influyen en la seguridad del SI. Son variables de agrupación a estudiar: El tamaño del SI: en función de que formaciones imparte el centro.
El carácter del centro: público o privado. La implantación del sistema Ítaca. Se inferirán posibles patrones, combinaciones de items, en función de la influencia de las variables de agrupación. Proposición de soluciones Con respecto a la proposición de soluciones, a priori, se definirá una solución por cada item para ofrecer un feedback inmediato a los centros escolares al finalizar la batería de preguntas. Tras el análisis de los datos propondrán soluciones a los patrones inferidos, sin perder de vista el binomio calidad-coste. Resumen esquemático de las tareas principales Fase 1: Auditoría de centros o Estudio de precedentes o Elaboración del cuestionario o Proposición inicial de soluciones, una por ítem del cuestionario o Periodo de auditoría Auditoría telemática Auditoría presencial Fase 2: Estudio de soluciones o Análisis de datos Inferencia de patrones sobre el conjunto total de datos Inferencia de patrones sobre clústeres Conclusiones sobre influencia de las variables de agrupación o Proposición de soluciones a los patrones inferidos
101 | b i b l i o g r a f í a Asignación PFC tipo B
102 | b i b l i o g r a f í a Sol.licitud Avaluació Project Final de Carrera Solicitud de Evaluación de Proyecto Final de Carrera Dades Personals de l’Alumne/Datos Personales del Alumno Cognoms/Apellidos: Villalta Frutos Nom/ Nombre: Javier DNI: 44154993-F Correu electrònic/Correo electrónico: Telèfon/Teléfono: 615 722 756 Domicili/Domicilio: Pº Martutene nº98,1º Població/Población: Donostia-San Sebastián Codi Postal/Código postal: 20014 ºProvíncia/Provincia: Gipuzkoa Dades del Projecte/Datos del Proyecto Tipus/Tipo: A Departament/Departamento B Projectes específics/Proyectos específicos C Empreses o Universitats/Empresas o Universidades Codi PFC/Código PFC: DOEEFC-97 Data aprobación/Fecha aprobación: 12 de Julio de 2011 Títol/Título: Vulnerabilidades comunes en sistemas de información escolares y posibles soluciones Titulació/Títulación: Ingeniería informática Vau sol·licitar pròrroga?/Solicitó prórroga? Sí No Data d’aprovació/Fecha de aprobación: 28 de octubre de 2011 A emplenar pel Director del Projecte / A cumplimentar por el Director del Proyecto Eva Mª Cutanda García, director del projecte/director del proyecto, ……………………………………………………………………………………, codirector del projecte,/codirector del proyecto, han dejado disponible la memoria del PFC según la normativa(1) y autoritzen la persona interessada perquè sol·licite ser avaluada per:/autorizamos a la persona interesada para que solicite ser evaluada por: Director(2) Tribunal(3) en la convocatòria de / Tribunal en la convocatoria de: febrer / febrero juliol / julio setembre / septiembre Director del projecte/Director del proyecto Codirector o tutor del projecte/Codirector o tutor del proyecto València, 30 de diciembre de 2011
DIRECCIÓ DE L’ESCOLA TÈCNICA SUPERIOR D’ENGINYERIA INFORMÀTICA / DIRECCIÓN DE LA ESCUELA TÉCNICA SUPERIOR DE INGENIERÍA INFORMÁTICA Segons la normativa de PFC aprovada en la Comissió Permanent celebrada el dia 10 de juny de 2010 y modificada en sesión celebrada el 14 de abril de 2011/ Segons la normativa de PFC aprovada en la Comissió Permanent celebrada el dia 10 de juny de 2010 y modificada en sesión celebrada el 14 de abril de 2011: (1) El director ha de deixar disponible en el PoliformaT la memòria del PFC seguint les directrius descrites en l'Annex A de aquesta normativa. / El director debe dejar disponible en el PoliformaT la memoria del PFC siguiendo las directrices descritas en el Anexo A de dicha normativa. (2) L'alumne, al sol·licitar aquest tipus d'avaluació, renúncia a la part de la qualificació corresponent a l'exposició del PFC. / El alumno, al solicitar este tipo de evaluación, renuncia a la parte de la calificación correspondiente a la exposición del PFC. (3) El director podrà, si ho desitja, emetre un informe del PFC, que serà deixat disponible així mateix en el PoliformaT. / El director podrá, si lo desea, emitir un informe del PFC, que será dejado disponible asimismo en el PoliformaT. Documentació a adjuntar/ Documentación a adjuntar Haurà d'entregar-se, junt amb aquesta sol·licitud/Deberá entregarse, junto con esta solicitud: Escrit d'autorització de consulta del PFC/ Escrito de autorización de consulta del PFC.
104 | b i b l i o g r a f í a Autorización de consulta
105 Aprobación de prórroga PFC
106 Bibliografía Plan sectorial de oficio a la enseñanza reglada no universitaria, 29 de diciembre de 2006; Agencia Española de protección de datos. Buenas prácticas TIC; Conselleria d’Educació. Apuntes de la asignatura Administración de sistemas curso 2010-2011; Agustón Espinosa Minguet, Andrés Terrasa Barrena, Fernando Ferrer García y Álvaro Alvarez Rodríguez. Linux: administración del sistema; Iñaki Alegría Loinaz, Roberto Cortiñas Rodríguez y Aitzol Ezeiza Ramos. Editorial Pearson practice hall, 2005. ISBN: 84-205-4848-0. Auditoría de tecnologías y sistemas de información; Emilio del Peso Navarro, Mar del Peso, Mario G. Piattini Velthuis. Editorial RA-MA, 2008. ISBN: 978-84-7897-849-6. Enciclopedia de la seguridad informática, Álvaro Gómez Vieites. Editorial RA-MA, 2006. ISBN: 978-84-7897-731-4. El arte de la intrusión, Kevin D. Mitnick y William L. Simon. Editorial RAMA, 2006. ISBN: 978-84-7897-748-2