<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1815-5928</journal-id>
<journal-title><![CDATA[Ingeniería Electrónica, Automática y Comunicaciones]]></journal-title>
<abbrev-journal-title><![CDATA[EAC]]></abbrev-journal-title>
<issn>1815-5928</issn>
<publisher>
<publisher-name><![CDATA[Universidad Tecnológica de La Habana José Antonio Echeverría, Cujae]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1815-59282013000100004</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Gestión automatizada e integrada de controles de seguridad informática]]></article-title>
<article-title xml:lang="en"><![CDATA[Automated and integrated management of information security controls]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Montesino Perurena]]></surname>
<given-names><![CDATA[Raydel]]></given-names>
</name>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Baluja García]]></surname>
<given-names><![CDATA[Walter]]></given-names>
</name>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Porvén Rubier]]></surname>
<given-names><![CDATA[Joelsy]]></given-names>
</name>
</contrib>
</contrib-group>
<aff id="A01">
<institution><![CDATA[,Universidad de las Ciencias Informáticas (UCI)  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
<country>Cuba</country>
</aff>
<aff id="A02">
<institution><![CDATA[,Instituto Superior Politécnico José Antonio Echeverría, CUJAE  ]]></institution>
<addr-line><![CDATA[La Habana ]]></addr-line>
<country>Cuba</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>04</month>
<year>2013</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>04</month>
<year>2013</year>
</pub-date>
<volume>34</volume>
<numero>1</numero>
<fpage>40</fpage>
<lpage>58</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://scielo.sld.cu/scielo.php?script=sci_arttext&amp;pid=S1815-59282013000100004&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.sld.cu/scielo.php?script=sci_abstract&amp;pid=S1815-59282013000100004&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.sld.cu/scielo.php?script=sci_pdf&amp;pid=S1815-59282013000100004&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[En el presente trabajo se propone un modelo para la gestión automatizada e integrada de controles de seguridad informática, basado en sistemas de gestión de información y eventos de seguridad (SIEM), que posibilita aumentar la efectividad de los controles implementados y disminuir la complejidad de la gestión de la seguridad de la información. Se define el concepto de automatización en el contexto de la seguridad informática y se determinan los controles que pueden ser automatizados. Como parte de la investigación se seleccionan un grupo de indicadores que permiten medir de forma automatizada la efectividad de los controles, se propone además una guía para la aplicación del modelo propuesto y se describe una posible implementación del mismo utilizando el sistema SIEM de software libre OSSIM.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[In this paper we propose a SIEM-based model for the automated and integrated management of information security controls, in order to increase the effectiveness and reduce the complexity of information security management. The concept of automation is defined in this context and automatable controls are identified through this research. The model includes a group of security metrics for the measurement of security controls effectiveness in an automatic way. Furthermore we propose a guide for the implementation of the model and we describe a possible application scenario using OSSIM, a free software SIEM system.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[gestión de la seguridad informática]]></kwd>
<kwd lng="es"><![CDATA[automatización]]></kwd>
<kwd lng="es"><![CDATA[SIEM]]></kwd>
<kwd lng="es"><![CDATA[métricas]]></kwd>
<kwd lng="en"><![CDATA[information security management]]></kwd>
<kwd lng="en"><![CDATA[automation]]></kwd>
<kwd lng="en"><![CDATA[SIEM]]></kwd>
<kwd lng="en"><![CDATA[metrics]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[       <font size="2" face="Verdana">  </font>     <P align="right"><font size="2" face="Verdana"><strong>ARTICULO ORIGINAL </strong></font></p>                             <P>&nbsp;</p>     <P><font size="2"><b><font size="4" face="Verdana">Gesti&oacute;n automatizada e integrada de controles de seguridad inform&aacute;tica</font></b></font></p>     <P>&nbsp;</p>     <P><font size="2"><b><font size="3" face="Verdana">Automated and integrated management    of information security controls</font></b></font></p>     <P>&nbsp;</p>     <P>&nbsp;</p>     <P><font size="2"><b><font face="Verdana">Ing. Raydel Montesino Perurena<SUP>1</SUP>, Dr. Walter Baluja    Garc&iacute;a<SUP>2</SUP>, Ing. Joelsy Porv&eacute;n    Rubier<SUP>1</SUP></font></b></font></p>     <P> <font size="2" face="Verdana"><SUP>1</SUP>Universidad de las Ciencias Inform&aacute;ticas (UCI),Cuba <a href="mailto:raydelmp@uci.cu">raydelmp@uci.cu</a> , </font><font size="2"><font face="Verdana"><a href="mailto:jporven@uci.cu">jporven@uci.cu</a></font></font><font size="2" face="Verdana">    ]]></body>
<body><![CDATA[<br>   </font><font size="2"><font face="Verdana"><SUP>2</SUP>Instituto Superior Polit&eacute;cnico    Jos&eacute; Antonio Echeverr&iacute;a (CUJAE),La Habana, Cuba <a href="mailto:walter@tesla.cujae.edu.cu">walter@tesla.cujae.edu.cu</a></font></font></p>     <P>&nbsp;</p>     <P>&nbsp;</p> <hr>     <P><font size="2" face="Verdana"><B>RESUMEN </B> </font></p>     <P><font size="2" face="Verdana">En el presente trabajo se propone un modelo para la gesti&oacute;n automatizada e integrada de controles de  seguridad inform&aacute;tica, basado en sistemas de gesti&oacute;n de informaci&oacute;n y eventos de seguridad (SIEM), que posibilita aumentar  la efectividad de los controles implementados y disminuir la complejidad de la gesti&oacute;n de la seguridad de la  informaci&oacute;n. Se define el concepto de automatizaci&oacute;n en el contexto de la seguridad inform&aacute;tica y se determinan los controles  que pueden ser automatizados. Como parte de la investigaci&oacute;n se seleccionan un grupo de indicadores que permiten  medir de forma automatizada la efectividad de los controles, se propone adem&aacute;s una gu&iacute;a para la aplicaci&oacute;n del  modelo propuesto y se describe una posible implementaci&oacute;n del mismo utilizando el sistema SIEM de software libre OSSIM. </font></p>     <P><font size="2" face="Verdana"><strong>Palabras claves:</strong> gesti&oacute;n de la seguridad inform&aacute;tica, automatizaci&oacute;n, SIEM, m&eacute;tricas. </font>    <br> </p> <hr>     <P> <font size="2" face="Verdana"><B>ABSTRACT </B></font></p>     <P><font size="2"><font face="Verdana">In this paper we propose a SIEM-based model for the automated and integrated management of    information security controls, in order to increase the effectiveness and reduce the complexity of information    security management. The concept of automation is defined in this context and automatable controls are identified    through this research. The model includes a group of security metrics for the measurement of security controls    effectiveness in an automatic way. Furthermore we propose a guide for the implementation of the model and we describe    a possible application scenario using OSSIM, a free software SIEM system.   </font> </font></p>     <P><font size="2"><font face="Verdana"><strong>Key words:</strong>  information security management, automation, SIEM, metrics.   </font> </font>    ]]></body>
<body><![CDATA[<br> </p> <hr>     <P>&nbsp;</p>     <P>&nbsp;</p>     <P><font size="2"><b><font size="3" face="Verdana">INTRODUCCI&Oacute;N</font></b></font></p>     <P>&nbsp;</p>     <P><font size="2" face="Verdana">En el mundo de hoy las empresas y organizaciones son completamente dependientes de la tecnolog&iacute;a para llevar    a cabo sus objetivos. Las informaciones cr&iacute;ticas son almacenadas, procesadas y transmitidas en formato digital. En    un entorno en que el desarrollo tecnol&oacute;gico ha posibilitado la conexi&oacute;n a Internet desde cualquier lugar y    mediante m&uacute;ltiples dispositivos electr&oacute;nicos, los sistemas inform&aacute;ticos se encuentran constantemente expuestos a    m&uacute;ltiples amenazas. </font></p>     <P><font size="2" face="Verdana">Los diferentes ataques a los activos inform&aacute;ticos pueden provocar la p&eacute;rdida de la disponibilidad,  confidencialidad o integridad de la informaci&oacute;n; lo cual generalmente implica graves consecuencias para las empresas y en  muchas ocasiones se ocasionan da&ntilde;os irreparables. Seg&uacute;n datos estad&iacute;sticos (1), las p&eacute;rdidas promedio de las  instituciones, debido a incidentes de seguridad inform&aacute;tica, fueron de 234 mil d&oacute;lares en el a&ntilde;o 2009. Teniendo en cuenta  adem&aacute;s el crecimiento exponencial de los programas malignos, los cuales aumentan por decenas de miles  diariamente (2)(3), las m&aacute;s de 8 mil nuevas vulnerabilidades de sistemas operativos y aplicaciones descubiertas  anualmente (4)(5), y la organizaci&oacute;n cada vez m&aacute;s estructurada de los atacantes inform&aacute;ticos (6); es </font><font size="2" face="Verdana">evidente la necesidad de garantizar la seguridad inform&aacute;tica de las instituciones, mediante un adecuado proceso  de gesti&oacute;n de todas las medidas necesarias. </font></p>     <P><font size="2" face="Verdana">Los controles de seguridad inform&aacute;tica a establecer son muchos y muy variados. El  est&aacute;ndar ISO/IEC  27001 propone m&aacute;s de 130 controles que est&aacute;n relacionados con aplicaciones, dispositivos tecnol&oacute;gicos,  recursos humanos y cuestiones organizativas. La gran cantidad y variedad de controles que es necesario implementar, en  un entorno donde la tecnolog&iacute;a evoluciona a una gran velocidad, hace que la gesti&oacute;n de la seguridad inform&aacute;tica  sea un proceso complejo, en el que hay que lograr una adecuada armon&iacute;a entre tecnolog&iacute;a, personas y  procedimientos (7). </font></p>     <P><font size="2" face="Verdana">Una de las v&iacute;as para lograr que la gesti&oacute;n de la seguridad inform&aacute;tica sea un proceso menos complejo y  m&aacute;s efectivo, en un entorno de constantes amenazas de seguridad, y teniendo en cuenta la gran cantidad de medidas  a implementar; es la automatizaci&oacute;n de controles de seguridad inform&aacute;tica. En las diferentes secciones del  presente trabajo se analizan los conceptos de gesti&oacute;n de la seguridad inform&aacute;tica y de automatizaci&oacute;n en este contexto,  se valoran las investigaciones previas en esta tem&aacute;tica, se estudian los sistemas SIEM y su potencial  de automatizaci&oacute;n, y finalmente se propone un modelo para la gesti&oacute;n automatizada e integrada de controles  de seguridad inform&aacute;tica; as&iacute; como una metodolog&iacute;a para su aplicaci&oacute;n y una posible implementaci&oacute;n del  mismo utilizando un sistema SIEM basado en software libre. </font></p>     <P>&nbsp;</p>     ]]></body>
<body><![CDATA[<P><font size="3" face="Verdana"><B>GESTI&Oacute;N DE LA SEGURIDAD INFORM&Aacute;TICA </B> </font></p>     <P>&nbsp;</p>     <P><font size="2" face="Verdana">La seguridad inform&aacute;tica, o seguridad de la informaci&oacute;n, es la preservaci&oacute;n de la confidencialidad, integridad    y disponibilidad de la informaci&oacute;n. Esto se logra mediante la implantaci&oacute;n de un grupo de controles que    incluyen pol&iacute;ticas, procedimientos, estructuras organizativas y sistemas de hardware y software (8). La seguridad de    la informaci&oacute;n no es un estado que se alcanza en determinado instante de tiempo y permanece invariable, sino que    es un proceso continuo que necesita ser gestionado. El proceso de gesti&oacute;n de la seguridad inform&aacute;tica se    encuentra descrito en el est&aacute;ndar ISO/IEC 27001, el cual constituye una norma certificable a nivel internacional. Esta    norma ofrece un modelo para el dise&ntilde;o, implementaci&oacute;n, operaci&oacute;n, monitorizaci&oacute;n, revisi&oacute;n y mejora continua de    un sistema de gesti&oacute;n de la seguridad de la informaci&oacute;n (SGSI). Se plantea la utilizaci&oacute;n del modelo PDCA    (<I>Plan</I> - planificar, <I>Do</I> - hacer,    <I>Check</I>  verificar, <I>Act</I> - actuar) para llevar a cabo estos objetivos, donde es necesario    realizar las siguientes acciones en cada fase (8): </font></p>     <P><font size="2" face="Verdana">-     <U>Planificar</U>: establecer las pol&iacute;ticas, los objetivos, procesos y procedimientos de seguridad inform&aacute;tica  pertinentes para gestionar los riesgos y mejorar la seguridad de la informaci&oacute;n, en concordancia con las pol&iacute;ticas  y objetivos globales de la organizaci&oacute;n. En esta etapa se realiza el an&aacute;lisis de riesgos y se seleccionan  los controles que garantizar&aacute;n la seguridad inform&aacute;tica. </font></p>     <P><font size="2" face="Verdana">-     <U>Hacer</U>: implementar y operar las pol&iacute;ticas, controles, procesos y procedimientos establecidos. </font></p>     <P><font size="2" face="Verdana">-     <U>Verificar</U>: evaluar y medir el desempe&ntilde;o del sistema de seguridad inform&aacute;tica contra las pol&iacute;ticas y los  objetivos de seguridad establecidos, as&iacute; como revisar la experiencia pr&aacute;ctica adquirida, reportando los resultados a  la m&aacute;xima direcci&oacute;n para su revisi&oacute;n. </font></p>     <P><font size="2" face="Verdana">-     <U>Actuar</U>: emprender acciones correctivas y preventivas basadas en los resultados de la auditor&iacute;a interna  del SGSI y la revisi&oacute;n por la direcci&oacute;n, para lograr la mejora continua del sistema de seguridad inform&aacute;tica. </font></p>     <P>&nbsp;</p>     <P><font size="3" face="Verdana"><B>AUTOMATIZACI&Oacute;N DE CONTROLES DE SEGURIDAD INFORM&Aacute;TICA </B> </font></p>     <P>&nbsp;</p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">El enfoque de procesos definido de manera global para la gesti&oacute;n de la seguridad inform&aacute;tica, tambi&eacute;n se    presenta al nivel de los controles de seguridad inform&aacute;tica. De esta forma se puede afirmar que los controles de    seguridad inform&aacute;tica necesitan ser adecuadamente establecidos, implementados, operados, monitorizados,    revisados, mantenidos y mejorados; para mantener un sistema de seguridad inform&aacute;tica efectivo a lo largo del tiempo (9).    Por tanto, gestionar los controles de seguridad inform&aacute;tica implica realizar las siete acciones mencionadas. </font></p>     <P><font size="2" face="Verdana">&#191;Qu&eacute; deber&iacute;a entenderse entonces por gesti&oacute;n automatizada de controles de seguridad inform&aacute;tica? </font></p>     <P><font size="2" face="Verdana">Para poder definir este concepto es necesario referirse a la definici&oacute;n de automatizaci&oacute;n en general, que implica  la operaci&oacute;n, actuaci&oacute;n o autorregulaci&oacute;n independiente, sin intervenci&oacute;n humana. La automatizaci&oacute;n  involucra herramientas, m&aacute;quinas, dispositivos, instalaciones y sistemas para realizar determinadas actividades sin que  se produzca intervenci&oacute;n humana en el transcurso de las mismas (10). </font></p>     <P><font size="2" face="Verdana">Atendiendo a los conceptos anteriores, en el presente trabajo se adoptar&aacute; la siguiente definici&oacute;n: </font></p>     <P><font size="2" face="Verdana">La gesti&oacute;n automatizada de un control de seguridad inform&aacute;tica implica que la <B>operaci&oacute;n</B>, <B>monitorizaci&oacute;n  y revisi&oacute;n</B> del mismo se realizan de forma autom&aacute;tica, mediante sistemas inform&aacute;ticos o herramientas de  hardware; sin que se produzca intervenci&oacute;n humana en la realizaci&oacute;n de estas acciones. </font></p>     <P><font size="2" face="Verdana">Para ilustrar el concepto se pudiera tomar como    ejemplo el control 10.5.1 de la gu&iacute;a de buenas pr&aacute;cticas ISO/IEC    27002: <I>respaldo de informaci&oacute;n</I>. Este control puede ser automatizado    mediante un sistema inform&aacute;tico que permita la realizaci&oacute;n de    copias de respaldo de forma programada. Una vez que se define el horario de    los respaldos, el tipo de respaldo y la informaci&oacute;n a respaldar; el proceso    transcurre de forma autom&aacute;tica, sin intervenci&oacute;n humana en el    mismo. El propio sistema monitorea la realizaci&oacute;n de los respaldos y    notifica ante la ocurrencia de cualquier problema. </font></p>     <P><font size="2" face="Verdana">Es necesario se&ntilde;alar que la definici&oacute;n anterior acota el proceso de automatizaci&oacute;n a la operaci&oacute;n, monitorizaci&oacute;n  y revisi&oacute;n de los controles de seguridad inform&aacute;tica, debido a que se considera que las acciones de  establecimiento, implementaci&oacute;n, mantenimiento y mejora de los controles no son completamente automatizables de acuerdo a  las pr&aacute;cticas y condiciones tecnol&oacute;gicas actuales. </font></p>     <P><font size="2" face="Verdana">Evidentemente los controles automatizables son aquellos que est&aacute;n m&aacute;s relacionados con medios t&eacute;cnicos,  los cuales pueden ser implementados mediante sistemas inform&aacute;ticos o herramientas de hardware. Los  controles relacionados con los recursos humanos o cuestiones organizativas no pueden ser automatizados porque  requieren de la intervenci&oacute;n de personas en el proceso. Como ejemplos de controles que no son automatizables se  pueden mencionar los siguientes: </font></p>     <P><font size="2" face="Verdana">ISO/IEC 27002 - 5.1.1: <I>Documento de pol&iacute;ticas de seguridad de la  informaci&oacute;n</I>. Este control implica la elaboraci&oacute;n, aprobaci&oacute;n, publicaci&oacute;n y comunicaci&oacute;n a todos los trabajadores, de un documento con las  pol&iacute;ticas de seguridad inform&aacute;tica (9). </font></p>     <P><font size="2" face="Verdana">ISO/IEC 27002 - 8.2.2: <I>Concientizaci&oacute;n, educaci&oacute;n y formaci&oacute;n en seguridad de la  informaci&oacute;n</I>. Este control implica que los trabajadores de la organizaci&oacute;n deben recibir una formaci&oacute;n adecuada en temas relacionados con  la seguridad inform&aacute;tica y actualizaciones regulares en pol&iacute;ticas y procedimientos organizacionales, relevantes para  su funci&oacute;n laboral (9). </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana"><B>Controles de seguridad inform&aacute;tica que pueden ser automatizados</B> </font></p>     <P><font size="2" face="Verdana">La seguridad inform&aacute;tica como concepto ha venido evolucionando a lo largo del tiempo. Inicialmente fue  una disciplina dominada por la &eacute;lite de los profesionales especializados en el tema, dejando generalmente fuera  al individuo e incluso a la organizaci&oacute;n. Desde comienzos del presente siglo se propone una visi&oacute;n m&aacute;s abarcadora  de la seguridad de la informaci&oacute;n, que vincula de manera formal elementos como la tecnolog&iacute;a, el individuo y  la organizaci&oacute;n, enfatizando en el estudio de &eacute;stos y sus relaciones, para repensar la seguridad inform&aacute;tica m&aacute;s all&aacute;  de la experiencia tecnol&oacute;gica tradicional (11). </font></p>     <P><font size="2" face="Verdana">A partir de los diferentes enfoques existentes con respecto al papel de la tecnolog&iacute;a y los seres humanos en  la preservaci&oacute;n de la seguridad de la informaci&oacute;n, es muy importante determinar entonces hasta d&oacute;nde es  posible automatizar los controles de seguridad inform&aacute;tica. En (12) se realiza un an&aacute;lisis sobre los l&iacute;mites de  la automatizaci&oacute;n en la configuraci&oacute;n de pol&iacute;ticas y la toma de decisiones de los usuarios finales. En esa  investigaci&oacute;n los autores afirman que aunque la automatizaci&oacute;n pudiera conllevar a la obtenci&oacute;n de un sistema m&aacute;s  seguro, existen l&iacute;mites en este sentido, basados en factores sociales y humanos. Sin embargo, en ese trabajo solo  se consideran los controles de seguridad relacionados con los usuarios finales, y no se analizan el resto de  los controles de seguridad inform&aacute;tica. </font></p>     <P><font size="2" face="Verdana">De acuerdo a un estudio realizado por un gran n&uacute;mero de expertos de seguridad que fue publicado bajo el  t&iacute;tulo &#171;<I>Twenty Critical Controls for Effective Cyber Defense: Consensus Audit  Guidelines</I>&#187; (CAG) (13), existen 20 controles t&eacute;cnicos que son cr&iacute;ticos e indispensables en un sistema de seguridad inform&aacute;tica. La selecci&oacute;n de  los controles est&aacute; basada en los ataques inform&aacute;ticos que se producen con mayor frecuencia actualmente. Un  aspecto importante de ese estudio es que se propone un n&uacute;mero relativamente peque&ntilde;o de controles, permitiendo que  los responsables de la gesti&oacute;n de la seguridad inform&aacute;tica se concentren en los controles m&aacute;s cr&iacute;ticos. Se  plantea adem&aacute;s que 15 de esos controles pueden ser operados y monitoreados autom&aacute;ticamente, utilizando  varias herramientas de seguridad existentes. </font></p>     <P><font size="2" face="Verdana">Sin embargo, a pesar de que esa publicaci&oacute;n ofrece una visi&oacute;n general de controles automatizables, solo se  toman en consideraci&oacute;n los controles cr&iacute;ticos, ignorando controles que no se consideran cr&iacute;ticos y otros controles  de seguridad f&iacute;sica que tambi&eacute;n admiten determinado nivel de automatizaci&oacute;n. Otro aspecto a se&ntilde;alar es que  la automatizaci&oacute;n de los 15 controles es vista de manera independiente, sin tener en cuenta una visi&oacute;n integradora  del proceso de gesti&oacute;n de la seguridad inform&aacute;tica. Esto puede apreciarse en la propuesta que se realiza en el sitio  web del instituto SANS (14), sobre los posibles sistemas y aplicaciones que implementan los controles  propuestos, donde se mencionan 28 herramientas de diferentes desarrolladores, todas con sistemas de administraci&oacute;n y  gesti&oacute;n independientes. En la mejor de las combinaciones es necesario utilizar 10 sistemas diferentes para  la implementaci&oacute;n de los 15 controles automatizables. </font></p>     <P><font size="2" face="Verdana">Un an&aacute;lisis m&aacute;s integrador fue realizado por uno de los autores del presente trabajo en (15), donde se valoran  todos los controles de seguridad inform&aacute;tica especificados en los est&aacute;ndares ISO/IEC 27002 (9) y NIST SP 800-53  (16), llegando a la conclusi&oacute;n de </font><font size="2" face="Verdana">que el 30% de los controles pueden ser automatizados. En la <a href="/img/revistas/eac/v34n1/f0104113.jpg">Figura 1</a> se muestran los resultados del an&aacute;lisis para  el est&aacute;ndar NIST SP 800-53, especificando el porciento de controles automatizables en cada dominio de seguridad. </font></p>     
<P><font size="2"><b><font face="Verdana">Trabajos previos relacionados con la automatizaci&oacute;n de la seguridad inform&aacute;tica</font></b></font></p>     <P><font size="2" face="Verdana">En el campo de la seguridad inform&aacute;tica existen pocas investigaciones que abordan la tem&aacute;tica de  la automatizaci&oacute;n. La mayor&iacute;a de los estudios acad&eacute;micos enfoca el tema desde una perspectiva puntual,  refiri&eacute;ndose a la automatizaci&oacute;n de controles espec&iacute;ficos de seguridad inform&aacute;tica. De esta manera se aprecian  trabajos dirigidos a la automatizaci&oacute;n en la implementaci&oacute;n de pol&iacute;ticas de seguridad inform&aacute;tica (17)(18)(19), en la  gesti&oacute;n de vulnerabilidades (20)(21)(22), en el chequeo del cumplimiento de regulaciones (23) y en la gesti&oacute;n  de configuraciones (24). </font></p>     <P><font size="2" face="Verdana">En el campo de la gesti&oacute;n de redes en general, se aprecia un gran avance en la tem&aacute;tica de la automatizaci&oacute;n,  donde incluso se utiliza el t&eacute;rmino &#171;gesti&oacute;n auton&oacute;mica&#187; para describir el proceso de auto-gesti&oacute;n en los  dispositivos, protocolos y servicios de red; de forma tal que el sistema pueda recuperarse autom&aacute;ticamente ante fallas  y adaptarse a nuevas situaciones (25). </font></p>     <P><font size="2" face="Verdana">Sin embargo, en el campo de la gesti&oacute;n de la seguridad inform&aacute;tica pocas investigaciones y estudios abordan  la tem&aacute;tica de la automatizaci&oacute;n con una visi&oacute;n integral, analizando el amplio espectro de controles de  seguridad recomendados por est&aacute;ndares internacionales. El trabajo que resulta un poco m&aacute;s abarcador en este sentido  es SCAP (<I>Protocolo de Automatizaci&oacute;n de Contenido de  Seguridad</I>, por sus siglas en ingl&eacute;s) (26), desarrollado por  el Instituto Nacional de Est&aacute;ndares y Tecnolog&iacute;as de Estados Unidos (NIST). SCAP fue creado para proveer  una forma estandarizada de gestionar la seguridad de los sistemas inform&aacute;ticos, sin embargo su alcance es  todav&iacute;a limitado. Analizando la propia definici&oacute;n de los componentes de SCAP puede concluirse que este posee  aplicaci&oacute;n solamente en los controles relacionados con la verificaci&oacute;n autom&aacute;tica de parches y vulnerabilidades, el chequeo  de las configuraciones de seguridad y el inventario de activos inform&aacute;ticos. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">Un ejemplo real de la utilizaci&oacute;n de SCAP es una gu&iacute;a emitida por el gobierno de Estados Unidos,  denominada <I>Federal Desktop Core Configuration  (FDCC)</I> (27), con el objetivo de definir una configuraci&oacute;n de  seguridad homog&eacute;nea para todas las </font><font size="2" face="Verdana">computadoras con sistemas operativos Microsoft Windows XP y Vista, empleadas en las organizaciones  federales norteamericanas. Estas gu&iacute;as est&aacute;n escritas en XCCDF y OVAL, utilizando dentro de ellas enumeraciones CPE  y CCE. </font></p>     <P><font size="2" face="Verdana">Otro ejemplo ilustrativo de la aplicaci&oacute;n pr&aacute;ctica que tiene en estos momentos SCAP es la publicaci&oacute;n de m&aacute;s  de 40 listas de chequeo de configuraciones de seguridad por parte del Centro para la Seguridad de Internet (CIS)  (28). En este sitio se pueden encontrar gu&iacute;as escritas en XCCDF para evaluar la seguridad de las aplicaciones y  los sistemas operativos m&aacute;s utilizados, entre los que se encuentran servidores Web (Apache, IIS), sistemas de  gesti&oacute;n de bases de datos (MSSQL, MySQL), equipos de redes (Cisco, Checkpoint), entre otros. </font></p>     <P><font size="2" face="Verdana">Pero como ocurre en todo proceso de estandarizaci&oacute;n, la adopci&oacute;n de SCAP es lenta y requiere de su  incorporaci&oacute;n por los diferentes desarrolladores de sistemas. Teniendo en cuenta su alcance limitado y lentitud de adopci&oacute;n  es necesario encontrar otra alternativa para lograr el prop&oacute;sito de la automatizaci&oacute;n e integraci&oacute;n en la gesti&oacute;n  de controles de seguridad inform&aacute;tica. </font></p>     <P>&nbsp;</p>     <P><font size="3" face="Verdana"><B>SISTEMAS DE GESTI&Oacute;N DE INFORMACI&Oacute;N Y EVENTOS    DE SEGURIDAD </B> </font></p>     <P>&nbsp;</p>     <P><font size="2" face="Verdana">En esta secci&oacute;n se valorar&aacute;n los sistemas de gesti&oacute;n de informaci&oacute;n y eventos de seguridad (SIEM) con el    objetivo de analizar sus posibilidades de automatizaci&oacute;n de algunos controles y de integraci&oacute;n de diferentes herramientas    de seguridad. </font></p>     <P><font size="2" face="Verdana">Los sistemas SIEM son utilizados para analizar eventos de seguridad inform&aacute;tica en tiempo real y para recolectar  y almacenar trazas de seguridad, permitiendo el an&aacute;lisis forense de incidentes y el cumplimiento de lo establecido  en las regulaciones existentes. Estos sistemas poseen dos funciones principales (29): </font></p>     <P><font size="2" face="Verdana">-     <U>Gesti&oacute;n de informaci&oacute;n de  seguridad</U> (SIM): esta funci&oacute;n esta relacionada con la gesti&oacute;n de trazas y el  reporte del cumplimiento de regulaciones. Mediante esta funcionalidad se garantiza la recolecci&oacute;n, reportes y  an&aacute;lisis de trazas de seguridad. Las fuentes de los datos recolectados pueden ser aplicaciones, sistemas  operativos, herramientas de seguridad y dispositivos de la red. </font></p>     <P><font size="2" face="Verdana">- <U>Gesti&oacute;n de eventos de seguridad</U>    (SEM): esta funci&oacute;n est&aacute; relacionada con la monitorizaci&oacute;n    de eventos en tiempo real y la gesti&oacute;n de incidentes de seguridad inform&aacute;tica.    Mediante esta funcionalidad se procesan en tiempo real las trazas recolectadas    de las diferentes herramientas de seguridad, dispositivos de red, aplicaciones    y sistemas operativos; con el objetivo de garantizar la monitorizaci&oacute;n    de los sistemas, la correlaci&oacute;n de eventos de seguridad y la respuesta    a incidentes. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">Los sistemas SIEM act&uacute;an como un repositorio central para las trazas generadas por las diferentes herramientas  y permiten seleccionar, a trav&eacute;s de reglas l&oacute;gicas, los eventos de seguridad inform&aacute;tica que interesan (30). Las  trazas de los diferentes sistemas, aplicaciones, herramientas y dispositivos pueden ser recolectadas mediante los  siguientes m&eacute;todos (29): </font></p>     <P><font size="2" face="Verdana">-     Recepci&oacute;n de una cadena de datos en formato <I>syslog</I> proveniente de la fuente de datos. </font></p>     <P><font size="2" face="Verdana">-     Aplicaciones agentes instaladas directamente en los dispositivos a monitorear. </font></p>     <P><font size="2" face="Verdana">-     Invocaci&oacute;n de la interfaz de l&iacute;nea de comandos de los sistemas monitoreados. </font></p>     <P><font size="2" face="Verdana">-     Interfaces de programaci&oacute;n de aplicaciones (API) provistas por los desarrolladores de los sistemas monitoreados. </font></p>     <P><font size="2" face="Verdana">Una vez que las trazas de los diferentes sistemas son obtenidas por cualquiera de los m&eacute;todos anteriores,  estas deben ser normalizadas para ser almacenadas en un formato &uacute;nico dentro del sistema SIEM. Esta funci&oacute;n se  realiza mediante conectores o <I>plugins</I> que proveen los desarrolladores de sistemas SIEM, para interpretar y normalizar  los datos contenidos en las trazas de las diferentes herramientas monitoreadas. Generalmente los sistemas SIEM  traen incluidos varios conectores que permiten interpretar los datos de diferentes aplicaciones, sistemas  operativos, dispositivos de red y herramientas de seguridad; y adem&aacute;s brindan la posibilidad de definir nuevos conectores  que no vienen incluidos por defecto en la soluci&oacute;n. </font></p>     <P><font size="2" face="Verdana">La informaci&oacute;n de seguridad normalizada es entonces correlacionada para establecer relaciones entre  eventos generados en diferentes instantes de tiempo y por distintos dispositivos. Esto permite la reducci&oacute;n de  falsos positivos generados por sistemas como los IDS, y la generaci&oacute;n de alarmas significativas que tienen en cuenta  el contexto de la organizaci&oacute;n, analizando en todo momento la importancia de los activos que est&aacute;n siendo  v&iacute;ctimas de un ataque inform&aacute;tico. </font></p>     <P><font size="2" face="Verdana">Otra de las funciones elementales de todos los sistemas SIEM es el almacenamiento y preservaci&oacute;n de las trazas  de seguridad. Esto se realiza con el prop&oacute;sito de esclarecer los incidentes de seguridad, realizar b&uacute;squedas  de informaci&oacute;n en diferentes momentos y cumplir con lo establecido en las regulaciones existentes. Generalmente  los sistemas SIEM almacenan los eventos m&aacute;s recientes en una base de datos y pasado determinado  tiempo, configurable en la aplicaci&oacute;n, las trazas son movidas a ficheros donde permanecen por el tiempo establecido (30). </font></p>     <P><font size="2" face="Verdana">Finalmente los sistemas SIEM poseen un m&oacute;dulo de reportes que provee informaci&oacute;n &uacute;til a los especialistas  de seguridad inform&aacute;tica y directivos de la organizaci&oacute;n. Son reportados en tiempo real los eventos y  alarmas significativos que est&aacute;n teniendo </font></p>     <P><font size="2" face="Verdana">lugar, analizando estos datos en el contexto de la organizaci&oacute;n y evaluando el estado de la seguridad a partir de  los ataques identificados. Los sistemas SIEM permiten personalizar los reportes y generar los mismos a partir de  los datos coleccionados de las diferentes herramientas de seguridad. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">De acuerdo a un estudio de la consultora Gartner (31), el mercado de los sistemas SIEM se considera maduro  y muy competitivo, encontr&aacute;ndose en una fase de adopci&oacute;n amplia donde m&uacute;ltiples desarrolladores de SIEM  ofrecen las funciones b&aacute;sicas de gesti&oacute;n de trazas, monitorizaci&oacute;n de eventos y cumplimiento de regulaciones. En  dicho estudio se analizan los principales productos SIEM,  los cuales son ubicados en diferentes cuadrantes seg&uacute;n  las caracter&iacute;sticas que poseen, sus capacidades y los ingresos de las compa&ntilde;&iacute;as que los desarrollan. Es  importante se&ntilde;alar que pr&aacute;cticamente todos los productos SIEM son sistemas propietarios. El &uacute;nico que est&aacute; basado en  una soluci&oacute;n de software libre es AlienVault, el cual es la versi&oacute;n propietaria del sistema OSSIM  (<I>Open Source Security Information  Management</I>), desarrollado bajo licencia GPL. </font></p>     <P><font size="2" face="Verdana">A pesar de la evoluci&oacute;n de los sistemas SIEM, la conocida encuesta anual del Instituto de Seguridad  de Computadoras (CSI) no considera los sistemas SIEM entre las tecnolog&iacute;as de seguridad a implementar por  las organizaciones, y solo el 46.2% de los que responden la encuesta utiliza software para la gesti&oacute;n de trazas (32).  Por otra parte, la encuesta del instituto SANS sobre gesti&oacute;n de logs muestra que las tres principales razones  para recolectar trazas y utilizar sistemas SIEM son: detectar incidentes, analizar lo que ha sucedido mediante  an&aacute;lisis forense, y cumplir con las regulaciones establecidas (33). </font></p>     <P><font size="2" face="Verdana">En otros trabajos consultados se ofrece una visi&oacute;n un poco m&aacute;s amplia del uso que puede hacerse de los  sistemas SIEM, donde se incluyen capacidades adicionales como el seguimiento de la actividad de los usuarios,  la protecci&oacute;n contra programas malignos y la respuesta a incidentes (34) (31). Sin embargo, la utilizaci&oacute;n de  los sistemas SIEM en la pr&aacute;ctica est&aacute; por debajo de las posibilidades que esta tecnolog&iacute;a permite, especialmente  para la gesti&oacute;n integrada de herramientas de seguridad inform&aacute;tica y la automatizaci&oacute;n de un grupo de tareas. En  la siguiente secci&oacute;n se propone realizar un uso de los sistemas SIEM mucho m&aacute;s abarcador del que  normalmente tienen este tipo de sistemas.   </font></p>     <P>&nbsp;</p>     <P><font size="3" face="Verdana"><B>MODELO PARA LA GESTI&Oacute;N AUTOMATIZADA E INTEGRADA    DE CONTROLES DE SEGURIDAD INFORM&Aacute;TICA</B> </font></p>     <P>&nbsp;</p>     <P><font size="2" face="Verdana">Con el objetivo de lograr una gesti&oacute;n automatizada e integrada de controles de seguridad inform&aacute;tica, en el    presente trabajo se propone el desarrollo de un modelo basado en los siguientes principios: </font></p>     <P><font size="2" face="Verdana">1.     <U>Automatizaci&oacute;n</U>: se deben tener en cuenta todos los controles de seguridad inform&aacute;tica automatizables. </font></p>     <P><font size="2" face="Verdana">2.     <U>Integraci&oacute;n</U>: la gesti&oacute;n de los controles de seguridad inform&aacute;tica debe realizarse desde un sistema  centralizado que permita la monitorizaci&oacute;n y la revisi&oacute;n de los mismos. </font></p>     <P><font size="2" face="Verdana">3.     <U>S&iacute;ntesis</U>: debe realizarse un adecuado proceso de agrupaci&oacute;n y s&iacute;ntesis de los controles automatizables  para gestionar un n&uacute;mero relativamente peque&ntilde;o de controles. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">4.     <U>Medici&oacute;n objetiva</U>: se debe medir la efectividad de los controles mediante indicadores objetivos obtenidos  de forma autom&aacute;tica a partir de los datos suministrados por las diferentes herramientas de seguridad inform&aacute;tica. </font></p>     <P><font size="2" face="Verdana">5.     <U>Mejora continua</U>: la gesti&oacute;n de los controles debe verse como un proceso din&aacute;mico que consta de varias  acciones, las cuales conforman un ciclo cerrado para la mejora continua de los controles de seguridad inform&aacute;tica. </font></p>     <P><font size="2" face="Verdana">6.     <U>Generalidad</U>: el modelo debe ser aplicable en una gran variedad de organizaciones. </font></p>     <P><font size="2" face="Verdana">Teniendo en cuenta los principios mencionados, el concepto de automatizaci&oacute;n definido previamente, los    controles de seguridad inform&aacute;tica identificados como automatizables y el potencial de automatizaci&oacute;n de los    sistemas SIEM; se propone el modelo mostrado en la <a href="/img/revistas/eac/v34n1/f0204113.jpg">Figura 2</a> para la gesti&oacute;n automatizada e integrada de controles  de seguridad inform&aacute;tica (GAISI). </font></p>     
<P><font size="2" face="Verdana">El modelo propuesto posee las siguientes caracter&iacute;sticas generales: </font></p>     <P><font size="2" face="Verdana"><I>-     </I>Se definen 10 macro-controles de seguridad inform&aacute;tica que deber&aacute;n ser automatizados para la protecci&oacute;n  de las tecnolog&iacute;as de la informaci&oacute;n de la organizaci&oacute;n. </font></p>     <P><font size="2" face="Verdana"><I>-     </I>La automatizaci&oacute;n es aplicada a las acciones de operaci&oacute;n, monitorizaci&oacute;n y revisi&oacute;n de los 10  macro-controles de seguridad inform&aacute;tica. </font></p>     <P><font size="2" face="Verdana"><I>-     </I>El sistema SIEM es el componente central del modelo, permitiendo la integraci&oacute;n de diferentes  herramientas de seguridad inform&aacute;tica, el seguimiento centralizado de los controles, la correlaci&oacute;n de informaci&oacute;n y  la generaci&oacute;n de reportes de seguridad de forma automatizada. </font></p>     <P><font size="2" face="Verdana"><I>-     </I>Los controles de seguridad inform&aacute;tica son implementados y operados por diferentes sistemas, pero  su monitorizaci&oacute;n se realiza de forma centralizada en el sistema SIEM. </font></p>     <P><font size="2" face="Verdana"><I>-     </I>La revisi&oacute;n de los controles se realiza mediante un grupo de indicadores de seguridad inform&aacute;tica,  definidos tambi&eacute;n como parte del modelo, que son calculados y reportados de forma automatizada. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana"><I>-     </I>El sistema SIEM recibe la informaci&oacute;n de los controles de seguridad inform&aacute;tica mediante las trazas de  los diferentes sistemas que implementan los mismos, para lo cual es necesario definir conectores que  permitan interpretar los diferentes formatos de trazas existentes.     </font></p>     <P><font size="2" face="Verdana">El modelo propuesto constituye una extensi&oacute;n de un marco de trabajo propuesto por los autores en (35), a partir  de la incorporaci&oacute;n de la actividad de revisi&oacute;n de los controles mediante un grupo de m&eacute;tricas seleccionadas  y definidas en el presente trabajo. A continuaci&oacute;n se mencionan los objetivos a lograr mediante la automatizaci&oacute;n  de cada uno de los 10 macro-controles. Una descripci&oacute;n m&aacute;s detallada de los macro-controles y su interacci&oacute;n con  el sistema SIEM puede encontrarse en el art&iacute;culo referenciado previamente. </font></p>     <P><font size="2" face="Verdana">1.     <U>Inventario de activos:</U> mantener un inventario actualizado de todos los activos inform&aacute;ticos de la  instituci&oacute;n, tanto de hardware como de software, identificando cualquier desviaci&oacute;n fuera de lo establecido. </font></p>     <P><font size="2" face="Verdana">2.     <U>Gesti&oacute;n de usuarios</U>: garantizar la correcta activaci&oacute;n, modificaci&oacute;n y eliminaci&oacute;n de cuentas de usuarios de  las tecnolog&iacute;as de la informaci&oacute;n. </font></p>     <P><font size="2" face="Verdana">3.     <U>Gesti&oacute;n de trazas</U>: almacenar y conservar por el tiempo establecido, en una localizaci&oacute;n centralizada, las  trazas de las aplicaciones, sistemas operativos y diferentes dispositivos; donde se registre la actividad de los  usuarios, errores, conexiones de red y otros eventos de seguridad en general. </font></p>     <P><font size="2" face="Verdana">4.     <U>Monitoreo de los sistemas:</U> realizar un monitoreo constante de los sistemas para detectar ataques  inform&aacute;ticos, falta de disponibilidad de las aplicaciones, y modificaciones a la informaci&oacute;n. </font></p>     <P><font size="2" face="Verdana">5.     <U>Protecci&oacute;n contra programas  malignos:</U> emplear mecanismos de protecci&oacute;n contra programas malignos que  se encuentren constantemente actualizados,  para detectar y erradicar c&oacute;digo malicioso. </font></p>     <P><font size="2" face="Verdana">6.     <U>Detecci&oacute;n de vulnerabilidades y gesti&oacute;n de  parches:</U> detectar y mitigar las  vulnerabilidades  presentes en  los sistemas, as&iacute; como garantizar la aplicaci&oacute;n de los parches necesarios para todos los sistemas operativos  y aplicaciones de la instituci&oacute;n. </font></p>     <P><font size="2" face="Verdana">7.     <U>Configuraciones de seguridad y cumplimiento de  pol&iacute;ticas:</U> garantizar que los sistemas operativos, aplicaciones   y dem&aacute;s dispositivos posean configuraciones seguras, acorde a las pol&iacute;ticas definidas por la instituci&oacute;n,  las regulaciones establecidas y referentes internacionales. </font></p>     <P><font size="2" face="Verdana">8.     <U>Respaldo de informaci&oacute;n:</U> realizar frecuentemente copias de respaldo de la informaci&oacute;n y los sistemas,  que posibiliten la recuperaci&oacute;n ante la ocurrencia de alg&uacute;n incidente. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">9.     <U>Seguridad f&iacute;sica:</U> proteger adecuadamente los locales y las tecnolog&iacute;as mediante sistemas de control de  acceso f&iacute;sico, respaldo el&eacute;ctrico, control de humedad y clima, protecci&oacute;n contra incendios y sistemas de  alarmas contra intrusos. </font></p>     <P><font size="2" face="Verdana">10.     <U>Gesti&oacute;n de incidentes:</U> establecer un sistema de gesti&oacute;n de incidentes de seguridad inform&aacute;tica  que incluya la detecci&oacute;n, an&aacute;lisis, contenci&oacute;n, soluci&oacute;n y recuperaci&oacute;n de los incidentes. </font></p>     <P><font size="2" face="Verdana">Los 10 macro-controles representan una agrupaci&oacute;n y s&iacute;ntesis de los controles automatizables identificados en  los est&aacute;ndares internacionales. La agrupaci&oacute;n se realiza a partir de los controles que abordan aspectos similares y  la s&iacute;ntesis sobre la base de los aspectos esenciales de los controles automatizables.  Mediante la <a href="/img/revistas/eac/v34n1/t0104113.jpg">Tabla 1</a> se establece  una relaci&oacute;n entre los 10 macro-controles del modelo GAISI y los controles de ISO/IEC 27002, NIST SP 800-53, CAG  y la Resoluci&oacute;n 127/2007 del Ministerio de la Inform&aacute;tica y las Comunicaciones de Cuba, que constituye el  Reglamento de Seguridad para las Tecnolog&iacute;as de la Informaci&oacute;n en el pa&iacute;s. </font></p>     
<P><font size="2"><b><font face="Verdana">M&eacute;tricas de seguridad inform&aacute;tica</font></b></font></p>     <P><font size="2" face="Verdana">De acuerdo a la definici&oacute;n de automatizaci&oacute;n de controles de seguridad inform&aacute;tica presentada en este trabajo,    es posible automatizar tambi&eacute;n la revisi&oacute;n de los controles de seguridad inform&aacute;tica. Para lograr este prop&oacute;sito    es necesario definir un grupo de indicadores y m&eacute;tricas que permitan evaluar continuamente la efectividad de  los controles. </font></p>     <P><font size="2" face="Verdana">El tema de las m&eacute;tricas de seguridad inform&aacute;tica    ha sido bastante tratado en la literatura del presente siglo, pero todav&iacute;a    se encuentra en investigaci&oacute;n. La falta de consenso sobre m&eacute;tricas    de seguridad inform&aacute;tica est&aacute; relacionada con el hecho de que    esta tem&aacute;tica impacta directamente en el prestigio de las empresas e    instituciones, las cuales prefieren no ofrecer datos p&uacute;blicos sobre los    incidentes de seguridad inform&aacute;tica (36). A pesar de que no existe un    consenso sobre las m&eacute;tricas a utilizar, s&iacute; existen varias gu&iacute;as    y est&aacute;ndares, como el ISO/IEC 27004 (37) y el NIST SP 800-55 (38), que    explican c&oacute;mo llevar a cabo un programa de medici&oacute;n en seguridad    inform&aacute;tica. Desde el punto de vista pr&aacute;ctico, el Centro para    la Seguridad de Internet (CIS) ha tratado de establecer un grupo de m&eacute;tricas    de seguridad mediante el consenso de un equipo de 150 expertos (39). Otros trabajos    que abordan el tema de las m&eacute;tricas de seguridad inform&aacute;tica son    (40)(41)(36) y (42). </font></p>     <P><font size="2" face="Verdana">En el presente trabajo se seleccionan algunas m&eacute;tricas propuestas por los autores referenciados y se proponen  otras, las cuales en su conjunto pueden ser obtenidas de forma automatizada. En el sistema SIEM se deber&aacute;n  mostrar reportes, actualizados en tiempo real, con las m&eacute;tricas de seguridad inform&aacute;tica que se definen en la <a href="/img/revistas/eac/v34n1/t0204113.jpg">Tabla 2</a>.  El hecho de que el sistema SIEM centralice la informaci&oacute;n de las diferentes herramientas de seguridad, posibilita  el c&aacute;lculo autom&aacute;tico de todos los indicadores propuestos. </font></p>     
<P><font size="2" face="Verdana">Las m&eacute;tricas especificadas permitir&aacute;n revisar la efectividad de los de los 10 macro-controles de seguridad  inform&aacute;tica propuestos en el modelo. Estas deber&aacute;n ser analizadas por los especialistas de seguridad inform&aacute;tica para que  sean tomadas las acciones de correcci&oacute;n necesarias. Las diferentes organizaciones deber&aacute;n establecer criterios de  medida para cada m&eacute;trica en dependencia de los objetivos de seguridad, lo cual permitir&aacute; evaluar continuamente el estado  de los controles establecidos. Es importante se&ntilde;alar que en la Tabla 2 solo se definen m&eacute;tricas que pueden ser  calculadas de forma automatizada a trav&eacute;s del modelo propuesto. Seguramente ser&aacute; posible definir otros indicadores de  efectividad donde el c&aacute;lculo de los mismos no sea posible realizarlo de forma automatizada. La lista propuesta no es  exhaustiva, puede enriquecerse con m&aacute;s indicadores que las diferentes instituciones consideren necesario incorporar. No  obstante, el listado de los indicadores definidos en este trabajo pudiera constituir una referencia para la medici&oacute;n de la  efectividad de los controles de seguridad inform&aacute;tica incluidos en el modelo GAISI. </font></p>     <P><font size="2" face="Verdana"><B>Consideraciones generales sobre el modelo</B> </font></p>     <P><font size="2" face="Verdana">En el modelo propuesto se ofrece una visi&oacute;n integral de la automatizaci&oacute;n de controles de seguridad  inform&aacute;tica, considerando todos los posibles controles automatizables y definiendo las acciones a realizar de forma autom&aacute;tica  en cada uno de los casos. El modelo propone adem&aacute;s una utilizaci&oacute;n de los sistemas SIEM que va m&aacute;s all&aacute; del uso  que normalmente tienen este tipo de sistemas, destinados com&uacute;nmente a la gesti&oacute;n de trazas y detecci&oacute;n de eventos  de seguridad. Esto presupone que se debe realizar un proceso profundo de personalizaci&oacute;n y adaptaci&oacute;n del  sistema SIEM utilizado, para aplicar el modelo propuesto, mediante la definici&oacute;n de conectores, pol&iacute;ticas, reglas de  correlaci&oacute;n y reportes de seguridad inform&aacute;tica. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">Es importante se&ntilde;alar que mediante la aplicaci&oacute;n del modelo se automatiza la operaci&oacute;n, monitorizaci&oacute;n y revisi&oacute;n  de un grupo de controles de seguridad inform&aacute;tica, representado con l&iacute;nea de puntos rojos en la <a href="/img/revistas/eac/v34n1/f0204113.jpg">Figura 2</a>; lo cual  representa una parte del proceso de gesti&oacute;n de seguridad inform&aacute;tica en todo su conjunto. No debe interpretarse que el  modelo resuelve todos los problemas de forma autom&aacute;tica. Para una adecuada gesti&oacute;n de la seguridad de la informaci&oacute;n  es necesario implementar el resto de los controles propuestos por gu&iacute;as y est&aacute;ndares internacionales, que no  son contemplados en este modelo. Adem&aacute;s el modelo solo aborda una parte del ciclo PDCA, espec&iacute;ficamente las fases  de <B>hacer</B> y <B>verificar</B>, por lo que ser&aacute; necesario completar el ciclo de gesti&oacute;n incluso para los controles automatizados. </font></p>     
<P>&nbsp;</p>     <P><font size="3" face="Verdana"><B>APLICACI&Oacute;N DEL MODELO PROPUESTO</B> </font></p>     <P>&nbsp;</p>     <P><font size="2" face="Verdana">Para la implementaci&oacute;n del modelo propuesto se propone la gu&iacute;a de seis pasos que se explica a continuaci&oacute;n: </font></p>     <P><font size="2" face="Verdana">1.     <U>Elecci&oacute;n e instalaci&oacute;n del sistema  SIEM</U>: el primer paso es elegir e instalar, con una configuraci&oacute;n b&aacute;sica,  el sistema de gesti&oacute;n de eventos e informaci&oacute;n de seguridad, el cual constituye el componente central del modelo.  En dependencia de las caracter&iacute;sticas del sistema SIEM elegido ser&aacute; necesario tomar otras decisiones en  la implementaci&oacute;n. En la Tabla 3 se mencionan los sistemas SIEM l&iacute;deres en el mercado y en el estudio realizado  por la consultora Gartner (31) se detallan las fortalezas y debilidades de cada uno. Se incluye el sistema AlienVault,  a pesar de no estar en el cuadrante l&iacute;der, por ser el &uacute;nico basado en un proyecto de software libre, lo cual puede  ser un elemento importante para seleccionar el sistema.   </font></p>     <P><font size="2" face="Verdana">2.     <U>Identificaci&oacute;n de los macro-controles incluidos en el sistema  SIEM</U>: ser&aacute; necesario identificar posteriormente los macro-controles del modelo que est&aacute;n de alguna manera incluidos en el sistema SIEM  elegido. En la <a href="#t3">Tabla 3</a> se muestran los macro-controles del modelo que son parcialmente (P) o completamente  (C) implementados por los principales sistemas SIEM existentes. Como puede apreciarse, los controles 3 y 10  se encuentran completamente implementados en todos los sistemas SIEM; mientras que los controles 4 y 7  est&aacute;n parcialmente implementados, en mayor o menor medida, en todas las soluciones. </font></p>     <P align="center"><img src="/img/revistas/eac/v34n1/t0304113.jpg" width="507" height="305"><a name="t3"></a></p>     
<P>&nbsp;</p>     <P><font size="2" face="Verdana">3.     <U>Elecci&oacute;n, instalaci&oacute;n y configuraci&oacute;n de otros  sistemas:</U> despu&eacute;s de seleccionado el sistema SIEM y de  haber identificado los macro-controles que incluye, es necesario seleccionar, instalar y configurar los otros sistemas  que implementan el resto de los controles propuestos en el modelo. Los sistemas a elegir deber&aacute;n tener un m&oacute;dulo  de administraci&oacute;n centralizado, dise&ntilde;ado para entornos empresariales. Se configurar&aacute;n las diferentes  herramientas para que la operaci&oacute;n de los controles de seguridad se realice de forma automatizada, tal y como se define en  el modelo, para cada uno de los 10 macro-controles. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">4.     <U>Comunicaci&oacute;n entre el sistema SIEM y el resto de los  sistemas</U>: la monitorizaci&oacute;n y la supervisi&oacute;n de  los controles de seguridad deber&aacute;n realizarse centralizadamente desde el sistema SIEM. Por tanto es  necesario garantizar que la informaci&oacute;n suministrada por todas las herramientas de seguridad llegue al sistema SIEM,  lo cual puede lograrse por cualquiera de los m&eacute;todos expuestos en la secci&oacute;n que describe el funcionamiento de  este tipo de sistemas. Posteriormente deber&aacute;n definirse los conectores necesarios para interpretar y normalizar  los datos contenidos en las trazas de las diferentes herramientas monitoreadas. Los sistemas SIEM traen  incluidos varios conectores por defecto que permiten interpretar los datos de diferentes sistemas, y adem&aacute;s brindan  la posibilidad de definir nuevos conectores que no vienen incluidos en la soluci&oacute;n. </font></p>     <P><font size="2" face="Verdana">5.     <U>Configuraci&oacute;n y personalizaci&oacute;n del sistema  SIEM</U>: el sistema SIEM deber&aacute; ser adecuadamente  configurado para ajustarlo a las caracter&iacute;sticas de la organizaci&oacute;n y al modelo propuesto. Esto implica la realizaci&oacute;n de  las siguientes acciones: </font></p>     <P><font size="2" face="Verdana"><I>a.     </I>Definici&oacute;n del contexto de la  organizaci&oacute;n: ser&aacute; necesario definir en el sistema SIEM la importancia  de los diferentes activos de la organizaci&oacute;n, fundamentalmente de los sistemas cr&iacute;ticos, para que el  propio sistema SIEM sea capaz de diferenciar los niveles de prioridad de los eventos de seguridad  inform&aacute;tica detectados, en dependencia de los activos involucrados en esos eventos. </font></p>     <P><font size="2" face="Verdana"><I>b.     </I>Implementaci&oacute;n de los controles 3 y 10 del  modelo: se deber&aacute;n configurar los detalles necesarios  para la correcta implementaci&oacute;n de la gesti&oacute;n de trazas y la gesti&oacute;n de incidentes, tal y como se definen en  el modelo propuesto. </font></p>     <P><font size="2" face="Verdana">c.     Configuraci&oacute;n de reglas de  correlaci&oacute;n: las reglas de correlaci&oacute;n definidas en el sistema SIEM  deber&aacute;n ser ajustadas al contexto de la organizaci&oacute;n, para lograr que el sistema reaccione de forma adecuada  ante los diferentes eventos de seguridad. Igualmente ser&aacute; necesario definir nuevas reglas de correlaci&oacute;n  para ajustar el sistema SIEM al modelo propuesto, de manera tal que se ejecuten un grupo de acciones  de forma automatizada que solo pueden realizarse a partir de la monitorizaci&oacute;n centralizada y la  correlaci&oacute;n de la informaci&oacute;n de dos o m&aacute;s sistemas. </font></p>     <P><font size="2" face="Verdana">6. <U>Obtenci&oacute;n de los indicadores de    seguridad inform&aacute;tica</U>: para la revisi&oacute;n de la efectividad    de los 10 macro-controles de seguridad inform&aacute;tica ser&aacute; necesario    obtener de forma automatizada los indicadores propuestos en el modelo. Estos    indicadores deber&aacute;n ser actualizados en tiempo real, mostrados en el    sistema SIEM y reportados frecuentemente, mediante correo electr&oacute;nico,    a los especialistas de seguridad inform&aacute;tica y directivos de la organizaci&oacute;n    que se determinen. Los sistemas SIEM traen incluido un m&oacute;dulo de reportes    que es personalizable, por lo que habr&aacute; que realizar los ajustes necesarios    para que se muestren los indicadores definidos en el modelo, y se eliminen las    gr&aacute;ficas y datos que no resultan de inter&eacute;s. </font></p>     <P><font size="2" face="Verdana">Es importante se&ntilde;alar que la implementaci&oacute;n del modelo debe comenzar primero a una peque&ntilde;a escala para  despu&eacute;s ir aumentando la cobertura de los controles automatizados a todos los activos inform&aacute;ticos de la organizaci&oacute;n.  Se recomienda comenzar por los servidores centrales, en especial por aquellos que garantizan los servicios cr&iacute;ticos de  la instituci&oacute;n, y despu&eacute;s continuar el despliegue en el resto de las &aacute;reas. </font></p>     <P><font size="2" face="Verdana">En la <a href="#f3">Figura 3</a> se muestra un esquema con una posible implementaci&oacute;n pr&aacute;ctica del modelo utilizando el  sistema SIEM de software libre OSSIM. En el esquema se detallan adem&aacute;s las diferentes aplicaciones que implementar&iacute;an  los 10 macro-controles del modelo, especificando el n&uacute;mero del control en cada caso. Se encuentran representados con  el mismo color del sistema SIEM aquellas aplicaciones para las que OSSIM trae conectores incluidos por defecto, y  en un color diferente se representan los sistemas para los que habr&iacute;a que desarrollar nuevos conectores. </font></p>     <P align="center"><img src="/img/revistas/eac/v34n1/f0304113.jpg" width="507" height="467"><a name="f3"></a></p>     
<P>&nbsp;</p>     ]]></body>
<body><![CDATA[<P><font size="2"><b><font face="Verdana">Posible impacto de la aplicaci&oacute;n del modelo GAISI en instituciones cubanas</font></b></font></p>     <P><font size="2" face="Verdana">Con el objetivo de evaluar el impacto que tendr&iacute;a la aplicaci&oacute;n del modelo propuesto en las instituciones  cubanas, se aplic&oacute; un cuestionario a 20 instituciones pertenecientes a los Ministerios de Inform&aacute;tica y  Comunicaciones (MIC) y Educaci&oacute;n Superior (MES). El 60% de los encuestados lo constituyeron directivos del &aacute;rea inform&aacute;tica,  el 25% especialistas de seguridad inform&aacute;tica y el 15% administradores de redes. En la <a href="/img/revistas/eac/v34n1/f0404113.jpg">Figura 4</a> se muestran  los valores promedio obtenidos para el nivel de automatizaci&oacute;n de cada uno de los 10 macro-controles  especificados en el modelo GAISI. </font></p>     
<P><font size="2" face="Verdana">Los resultados de la encuesta arrojaron que el nivel de automatizaci&oacute;n promedio en la operaci&oacute;n de los  macro-controles es 3,22, en una escala de uno a cinco, donde el m&iacute;nimo significa que el control no est&aacute; implementado y el  m&aacute;ximo valor implica que el control se encuentra completamente automatizado. Como se puede apreciar, el control con  mayor nivel de automatizaci&oacute;n es el cinco (protecci&oacute;n contra programas malignos), mientras que el menos automatizado  lo constituye el control siete (configuraciones de seguridad y cumplimiento de pol&iacute;ticas). </font></p>     <P><font size="2" face="Verdana">Por otra parte solo el 30% de las instituciones utilizan alg&uacute;n sistema SIEM, y el empleo que se hace de los mismos  es limitado; mientras que solo un 65% tienen establecido alg&uacute;n sistema de indicadores para la seguridad inform&aacute;tica,  en la mayor&iacute;a de los casos con una frecuencia de actualizaci&oacute;n semestral. Este es un per&iacute;odo muy largo para el  dinamismo que presenta el proceso de gesti&oacute;n de la seguridad inform&aacute;tica, donde un d&iacute;a perdido puede significar la exposici&oacute;n  a m&uacute;ltiples amenazas y vulnerabilidades. </font></p>     <P><font size="2" face="Verdana">Los valores obtenidos demuestran que la aplicaci&oacute;n del modelo tendr&iacute;a un impacto considerable en las  instituciones cubanas, donde se alcanzar&iacute;a la m&aacute;xima automatizaci&oacute;n en la operaci&oacute;n de los macro-controles, y adem&aacute;s  se automatizar&iacute;an los procesos de monitorizaci&oacute;n y revisi&oacute;n de los mismos, lo cual se traducir&iacute;a en una mayor  efectividad de los controles de seguridad inform&aacute;tica.   </font></p>     <P>&nbsp;</p>     <P><font size="3" face="Verdana"><B>CONCLUSIONES</B> </font></p>     <P>&nbsp;</p>     <P><font size="2" face="Verdana">La gesti&oacute;n de la seguridad inform&aacute;tica es un proceso complejo que implica el establecimiento de un gran n&uacute;mero    de controles en un entorno din&aacute;mico de m&uacute;ltiples amenazas. Para reducir la complejidad y aumentar la efectividad de    la gesti&oacute;n de la seguridad de la informaci&oacute;n es posible automatizar determinadas acciones y    controles. La automatizaci&oacute;n de controles de seguridad inform&aacute;tica implica que la operaci&oacute;n, monitorizaci&oacute;n y la revisi&oacute;n de los mismos se    realice de forma autom&aacute;tica por herramientas de hardware y software, sin intervenci&oacute;n humana en esas acciones. </font></p>     <P><font size="2" face="Verdana">En el presente trabajo se propone un modelo para la gesti&oacute;n automatizada e integrada de controles de  seguridad inform&aacute;tica, donde se definen 10 macro-controles que deber&aacute;n ser automatizados para la protecci&oacute;n de las  tecnolog&iacute;as de la informaci&oacute;n de la organizaci&oacute;n. Estos macro-controles representan una agrupaci&oacute;n y s&iacute;ntesis de los  controles automatizables identificados en est&aacute;ndares internacionales. Los controles son implementados y operados por  diferentes sistemas, pero su monitorizaci&oacute;n se realiza de forma centralizada en un sistema de gesti&oacute;n de informaci&oacute;n y  eventos de seguridad (SIEM), que constituye el componente central del modelo y posibilita la integraci&oacute;n de las  diferentes herramientas de seguridad inform&aacute;tica. La revisi&oacute;n de los controles se realiza mediante un grupo de  indicadores, definidos tambi&eacute;n como parte del modelo, que deber&aacute;n ser calculados y reportados de forma automatizada. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">En el modelo propuesto se ofrece una visi&oacute;n integradora de la automatizaci&oacute;n de controles de seguridad  inform&aacute;tica, considerando todos los posibles controles automatizables y definiendo las acciones a realizar de forma autom&aacute;tica  en cada uno de los casos. El modelo propone adem&aacute;s una utilizaci&oacute;n de los sistemas SIEM que va m&aacute;s all&aacute; del uso  que normalmente tienen este tipo de sistemas, destinados com&uacute;nmente a la gesti&oacute;n de trazas y detecci&oacute;n de eventos  de seguridad. Esto implica que se debe realizar un </font><font size="2" face="Verdana">proceso profundo de personalizaci&oacute;n y adaptaci&oacute;n del sistema SIEM utilizado para aplicar el modelo  propuesto, mediante la definici&oacute;n de conectores, pol&iacute;ticas, reglas de correlaci&oacute;n y reportes de seguridad inform&aacute;tica. </font></p>     <P><font size="2" face="Verdana">Finalmente se propone una gu&iacute;a para la aplicaci&oacute;n del modelo propuesto y se describe una posible implementaci&oacute;n  del mismo utilizando el sistema SIEM de software libre OSSIM. </font></p>     <P><font size="2" face="Verdana">Basado en los resultados de la presente investigaci&oacute;n, los responsables de la gesti&oacute;n de la seguridad inform&aacute;tica en  las instituciones podr&aacute;n aumentar la efectividad de los controles y disminuir la complejidad del proceso de gesti&oacute;n  mediante la aplicaci&oacute;n del modelo propuesto. El trabajo pudiera resultar &uacute;til tambi&eacute;n para los desarrolladores de sistemas  SIEM en el sentido de aumentar las funcionalidades de estos sistemas y aumentar su potencial de automatizaci&oacute;n. </font></p>     <P>&nbsp;</p>     <P><font size="3" face="Verdana"><B>REFERENCIAS</B></font></p>     <P>&nbsp;</p>     <!-- ref --><P><font size="2" face="Verdana">1. RICHARDSON, Robert. 14th Annual Computer Crime    and Security Survey [online]. Computer Security Institute (CSI), 2009. [Accessed&#160;10&#160;April&#160;2010].    Available from: <a href="http://gocsi.com/survey" target="_blank">http://gocsi.com/survey</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">2. SOPHOS. Sophos security threat report [online].    2011. [Accessed&#160;17&#160;February&#160;2012]. Available from: <a href="http://www.sophos.com/en-us/security-news-trends/security-trends/security-threat-report%20-2011.aspx" target="_blank">http://www.sophos.com/en-us/security-news-trends/security-trends/security-threat-report    -2011.aspx</a>.     </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">3. KASPERSKY LAB. Kaspersky Security Bulletin.    Statistics 2011. In: [online]. [Accessed&#160;17&#160;April&#160;2012]. Available    from: <a href="http://www.securelist.com/en/analysis/204792216/Kaspersky_Security_Bulletin_Statistics_2011" target="_blank">http://www.securelist.com/en/analysis/204792216/Kaspersky_Security_Bulletin_Statistics_2011</a>.    </font></p>     <P><font size="2" face="Verdana">4. S21SEC. Informe de vulnerabilidades 2011 [online].    S21sec, 2012. [Accessed&#160;18&#160;April&#160;2012]. Available from: <a href="http://www.s21sec.com/descargas/Informe%20Vulnerabilidades%202011.pdf" target="_blank">http://www.s21sec.com/descargas/Informe%20Vulnerabilidades%202011.pdf</a>.    </font></p>     <P><font size="2" face="Verdana">5. SECUNIA. Secunia yearly report 2011 [online].    Secunia, 2012. [Accessed&#160;18&#160;April&#160;2012]. Available from: <a href="http://secunia.com/?action=fetch&filename=Secunia_Yearly_Report_2011.pdf" target="_blank">http://secunia.com/?action=fetch&amp;filename=Secunia_Yearly_Report_2011.pdf</a>.    </font></p>     <!-- ref --><P><font size="2" face="Verdana">6.      DHANJANI, Nitesh. Hacking: The next  generation. Sebastopol (CA): O'Reilly, 2009. ISBN&#160;9780596154578.     </font></p>     <P><font size="2" face="Verdana">7.      WERLINGER, Rodrigo, HAWKEY, Kirstie and BEZNOSOV, Konstantin. An integrated view of  human, organizational, and technological challenges of IT security management. In:        Information Management &amp; Computer  Security. 2009, Vol.&#160;17, no.&#160;1, pp.&#160;4-19. </font></p>     <!-- ref --><P><font size="2" face="Verdana">8.      ISO/IEC. ISO/IEC 27001: Information technology - Security techniques - Information  security management systems  Requirements. 2005. : International Organization for Standardization (ISO)  and International Electrotechnical Commission (IEC).     </font></p>     <!-- ref --><P><font size="2" face="Verdana">9.      ISO/IEC. ISO/IEC 27002: Information technology - Security techniques - Code of practice  for information security management. 2005. : International Organization for Standardization (ISO)  and International Electrotechnical Commission (IEC).     </font></p>     ]]></body>
<body><![CDATA[<!-- ref --><P><font size="2" face="Verdana">10.      NOF, Shimon Y. Springer Handbook of  Automation. : Springer, 2009. ISBN&#160;978-3-540-78830-0.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">11. CANO, Jaimy. Un concepto extendido de la    mente segura: pensamiento sist&eacute;mico en seguridad inform&aacute;tica [online].    2005. : Criptored. [Accessed&#160;8&#160;October&#160;2008]. Available from:    <a href="http://www.criptored.upm.es/guiateoria/gt_m142x.htm" target="_blank">http://www.criptored.upm.es/guiateoria/gt_m142x.htm</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">12.      EDWARDS, W. Keith, POOLE, Erika Shehan and STOLL, Jennifer. Security automation  considered harmful? In: Proceedings of the 2007 Workshop on New Security Paradigms - NSPW   '07. New Hampshire, 2008. pp.&#160;33.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">13. SANS. Twenty Critical Controls for Effective    Cyber Defense: Consensus Audit Guidelines [online]. August 2011. Available from:    <a href="http://www.sans.org/critical-security-controls/cag3.pdf" target="_blank">http://www.sans.org/critical-security-controls/cag3.pdf</a>.        </font></p>     <P><font size="2" face="Verdana">14. SANS - Tools for the implementation of the    Twenty Critical Controls. In: [online]. Available from: <a href="http://www.sans.org/critical-security-controls/user-tools.php" target="_blank">http://www.sans.org/critical-security-controls/user-tools.php</a>.    </font></p>     <!-- ref --><P><font size="2" face="Verdana">15.      MONTESINO, Raydel and FENZ, Stefan. Information Security Automation: How Far Can We Go?  In: Sixth International Conference on Availability, Reliability and  Security . Vienna, Austria, August 2011. pp.&#160;280-285.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">16. NIST. NIST SP 800-53: Recommended Security    Controls for Federal Information Systems and Organizations [online]. August    2009. : National Institute of Standards and Technology. [Accessed&#160;2&#160;July&#160;2010].    Available from: <a href="http://csrc.nist.gov/publications/drafts/800-53-rev4/sp800%20-53-rev4-ipd.pdf" target="_blank">http://csrc.nist.gov/publications/drafts/800-53-rev4/sp800    -53-rev4-ipd.pdf</a>.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">17.      HAMDI, Hedi, BOUHOULA, Adel and MOSBAH, Mohamed. A Software Architecture for  Automatic Security Policy Enforcement in Distributed Systems. In:        The International Conference on Emerging Security Information, Systems, and Technologies (SECUREWARE  2007). Valencia, Spain, 2007. pp.&#160;187-192.     </font></p>     <P><font size="2" face="Verdana">18.      HASSAN, Ahmad A. and BAHGAT, Waleed M. A framework for translating a high level  security policy into low level security mechanisms. In:        2009 IEEE/ACS International Conference on  Computer Systems and Applications. Rabat, Morocco, 2009. pp.&#160;504-511. </font></p>     <P><font size="2" face="Verdana">19.      OUDA, A., LUTFIYYA, H. and BAUER, M. Automatic Policy Mapping to Management  System Configurations. In: 2010 IEEE International Symposium on Policies for Distributed Systems  and Networks . Fairfax, VA, USA, 2010. pp.&#160;87-94. </font></p>     <!-- ref --><P><font size="2" face="Verdana">20.      TIAN, H.T., HUANG, L.S., ZHOU, Z. and LUO, Y.L. Arm up administrators: automated  vulnerability management. In: 7th International Symposium on Parallel Architectures, Algorithms and  Networks, 2004. Proceedings. Hong Kong, China, 2004. pp.&#160;587-593.     </font></p>     <P><font size="2" face="Verdana">21.      SHAHRIAR, Hossain and ZULKERNINE, Mohammad. Automatic Testing of Program  Security Vulnerabilities. In: 2009 33rd Annual IEEE International Computer Software and  Applications Conference. Seattle, Washington, USA, 2009. pp.&#160;550-555. </font></p>     ]]></body>
<body><![CDATA[<P><font size="2" face="Verdana">22.      AL-AYED, A., FURNELL, S.M., ZHAO, D. and DOWLAND, P.S. An automated framework for managing  security vulnerabilities. In: Information Management &amp; Computer  Security. 2005, Vol.&#160;13, no.&#160;2, pp.&#160;156-166. </font></p>     <P><font size="2" face="Verdana">23.      KOSCHORRECK, Gerhard. Automated Audit of Compliance and Security Controls. In:        2011 Sixth International Conference on IT Security Incident Management and IT  Forensics. Stuttgart, Germany, May 2011. pp.&#160;137-148. </font></p>     <P><font size="2" face="Verdana">24.      LOPES, Miguel, COSTA, Antonio and DIAS, Bruno. Automated network services  configuration management. In: 2009 IFIP/IEEE International Symposium on Integrated Network  Management-Workshops . New York, NY, USA, June 2009. pp.&#160;140-143. </font></p>     <!-- ref --><P><font size="2" face="Verdana">25.      AGOULMINE, Nazim. Autonomic network management principles: from concepts to  applications. London: Academic, 2010.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">26. QUINN, Stephen, WALTERMIRE, David, JOHNSON,    Christopher, SCARFONE, Karen and BANGHART, John. NIST SP 800-126: The Technical    Specification for the Security Content Automation Protocol (SCAP) [online].    2009. : National Institute of Standards and Technology. Available from: <a href="http://csrc.nist.gov/publications/nistpubs/800-126/sp800-126.pdf" target="_blank">http://csrc.nist.gov/publications/nistpubs/800-126/sp800-126.pdf</a>.        </font></p>     <P><font size="2" face="Verdana">27. Federal Desktop Core Configuration (FDCC).    In: [online]. [Accessed&#160;2&#160;May&#160;2011]. Available from: <a href="http://nvd.nist.gov/fdcc/index.cfm" target="_blank">http://nvd.nist.gov/fdcc/index.cfm</a>.    </font></p>     <P><font size="2" face="Verdana">28. Center for Internet Security (CIS). In: [online].    [Accessed&#160;2&#160;May&#160;2011]. Available from: <a href="http://cisecurity.org" target="_blank">http://cisecurity.org</a>.    </font></p>     <!-- ref --><P><font size="2" face="Verdana">29. NICOLETT, Mark and KAVANAGH, Kelly M. Critical    Capabilities for Security Information and Event Management Technology [online].    May 2011. : Gartner. [Accessed&#160;18&#160;August&#160;2011]. Available from:    <a href="http://www.arcsight.com/library/download/Gartner-SIEM-Critical-Capabilities-for-SIEM-2011/" target="_blank">http://www.arcsight.com/library/download/Gartner-SIEM-Critical-Capabilities-for-SIEM-2011/</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">30.      MILLER, David R., HARRIS, Shon, HARPER, Allen A., VANDYKE, Stephen and BLASK, Chris.        Security Information and Event Management (SIEM)  Implementation. : McGraw-Hill, 2011.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">31. NICOLETT, Mark and KAVANAGH, Kelly M. Magic    Quadrant for Security Information and Event Management [online]. May 2011. :    Gartner. [Accessed&#160;17&#160;August&#160;2011]. Available from: <a href="http://www.arcsight.com/collateral/whitepapers/Gartner_Magic_Quadrant_2011.pdf" target="_blank">http://www.arcsight.com/collateral/whitepapers/Gartner_Magic_Quadrant_2011.pdf</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">32. RICHARDSON, Robert. CSI 15th Annual Computer    Crime and Security Survey [online]. Computer Security Institute (CSI), 2011.    [Accessed&#160;22&#160;December&#160;2011]. Available from: <a href="http://gocsi.com/survey" target="_blank">http://gocsi.com/survey</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">33. SHENK, Jerry. SANS Sixth Annual Log Management    Survey Report [online]. SANS, 2010. [Accessed&#160;5&#160;May&#160;2011]. Available    from: <a href="http://www.sans.org/reading_room/analysts_program/logmgtsurvey-2010.pdf" target="_blank">http://www.sans.org/reading_room/analysts_program/logmgtsurvey-2010.pdf</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">34. CHUVAKIN, Anton. SIEM: Moving Beyond Compliance    [online]. 2010. : RSA. [Accessed&#160;14&#160;September&#160;2011]. Available    from: <a href="http://www.rsa.com/content_library.aspx" target="_blank">http://www.rsa.com/content_library.aspx</a>.        </font></p>     <P><font size="2" face="Verdana">35.      MONTESINO, Raydel, FENZ, Stefan and BAJULA, Walter. SIEM-based framework for  security controls automation. In: Information Management &amp; Computer  Security. July 2012, Vol.&#160;20, no.&#160;4. </font></p>     <!-- ref --><P><font size="2" face="Verdana">36.      JAQUITH, Andrew. Security metrics: replacing fear, uncertainty, and  doubt. Addison-Wesley, 2007.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">37.      ISO/IEC. ISO/IEC 27004: Information technology - Security techniques - Information  security management systems  Measurements. 2009. : International Organization for Standardization (ISO)  and International Electrotechnical Commission (IEC).     </font></p>     <!-- ref --><P><font size="2" face="Verdana">38. CHEW, Elisabeth, SWANSON, Marianne, STINE,    Kevin, BARTOL, Nadya, BROWN, Anthony and ROBINSON, Will. NIST SP 800-55: Performance    measurement guide for information security [online]. 2008. : National Institute    of Standards and Technology. [Accessed&#160;11&#160;February&#160;2012]. Available    from: <a href="http://csrc.nist.gov/publications/nistpubs/800-55-Rev1/SP800-55-rev1.pdf" target="_blank">http://csrc.nist.gov/publications/nistpubs/800-55-Rev1/SP800-55-rev1.pdf</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">39. CIS. CIS Security Metrics [online]. 2010.    : Center for Internet Security. [Accessed&#160;26&#160;April&#160;2011]. Available    from: <a href="http://benchmarks.cisecurity.org/en-us/?route=downloads.metrics" target="_blank">http://benchmarks.cisecurity.org/en-us/?route=downloads.metrics</a>.        </font></p>     ]]></body>
<body><![CDATA[<!-- ref --><P><font size="2" face="Verdana">40.      BARABANOV, Rostyslav. 11-007: Information security metrics: state of the  art.  Swedish Civil Contingencies Agency (MSB), 2011.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">41.      HAYDEN, Lance. IT security metrics a practical framework for measuring security &amp;  protecting data.  McGraw Hill, 2010.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">42.      SAVOLA, Reijo. Towards a security metrics taxonomy for the information and  communication technology industry. In: Proceedings of the International Conference on Software  Engineering Advances. , 2007.     </font></p>     <!-- ref --><P><font size="2" face="Verdana">43. ArcSight ESM. [online]. [Accessed&#160;17&#160;April&#160;2012].    Available from: <a href="http://www.arcsight.com/products/products-esm/" target="_blank">http://www.arcsight.com/products/products-esm/</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">44. Q1 Labs - QRadar SIEM. [online]. [Accessed&#160;17&#160;April&#160;2012].    Available from: <a href="http://q1labs.com/products/qradar-siem.aspx" target="_blank">http://q1labs.com/products/qradar-siem.aspx</a>.        </font></p>     ]]></body>
<body><![CDATA[<!-- ref --><P><font size="2" face="Verdana">45. RSA-EMC enVision. [online]. [Accessed&#160;17&#160;April&#160;2012].    Available from: <a href="http://www.emc.com/security/rsa-envision.htm" target="_blank">http://www.emc.com/security/rsa-envision.htm</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">46. Symantec Security Information Manager. [online].    [Accessed&#160;17&#160;April&#160;2012]. Available from: <a href="http://www.symantec.com/security-information-manager" target="_blank">http://www.symantec.com/security-information-manager</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">47. LogLogic Security Event Management. [online].    [Accessed&#160;17&#160;April&#160;2012]. Available from: <a href="http://www.loglogic.com/products/security-event-management/" target="_blank">http://www.loglogic.com/products/security-event-management/</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">48. McAfee Enterprise Security Manager. [online].    [Accessed&#160;17&#160;April&#160;2012]. Available from: <a href="http://www.mcafee.com/us/products/enterprise-security-manager.aspx" target="_blank">http://www.mcafee.com/us/products/enterprise-security-manager.aspx</a>.        </font></p>     <!-- ref --><P><font size="2" face="Verdana">49. Novell Sentinel. [online]. [Accessed&#160;17&#160;April&#160;2012].    Available from: <a href="http://www.novell.com/products/sentinel/index.html" target="_blank">http://www.novell.com/products/sentinel/index.html</a>.        </font></p>     ]]></body>
<body><![CDATA[<!-- ref --><P><font size="2" face="Verdana">50. OSSIM - Open Source Security Information    Management. [online]. [Accessed&#160;17&#160;April&#160;2011]. Available from:    <a href="http://www.ossim.net" target="_blank">http://www.ossim.net</a>.     </font></p>     <P>&nbsp;</p>     <P>&nbsp;</p>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Recibido: Diciembre    2012     <br>   Aprobado: Enero 2013 </font></p>     <P></p>     <P>&nbsp;</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<label>1</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RICHARDSON]]></surname>
<given-names><![CDATA[Robert]]></given-names>
</name>
</person-group>
<source><![CDATA[14th Annual Computer Crime and Security Survey (online)]]></source>
<year>2009</year>
<publisher-name><![CDATA[Computer Security Institute (CSI)]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B2">
<label>2</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RICHARDSON]]></surname>
<given-names><![CDATA[Robert]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Sophos security threat report (online)]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B3">
<label>3</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RICHARDSON]]></surname>
<given-names><![CDATA[Robert]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Kaspersky Security Bulletin. Statistics]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B4">
<label>4</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RICHARDSON]]></surname>
<given-names><![CDATA[Robert]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[S21SEC. Informe de vulnerabilidades]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B5">
<label>5</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RICHARDSON]]></surname>
<given-names><![CDATA[Robert]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Secunia yearly report]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B6">
<label>6</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[DHANJANI]]></surname>
<given-names><![CDATA[Nitesh]]></given-names>
</name>
</person-group>
<source><![CDATA[Hacking: The next generation]]></source>
<year>2009</year>
<publisher-name><![CDATA[Sebastopol (CA): O'Reilly]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B7">
<label>7</label><nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[WERLINGER]]></surname>
<given-names><![CDATA[Rodrigo]]></given-names>
</name>
<name>
<surname><![CDATA[HAWKEY]]></surname>
<given-names><![CDATA[Kirstie]]></given-names>
</name>
<name>
<surname><![CDATA[BEZNOSOV]]></surname>
<given-names><![CDATA[Konstantin]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[An integrated view of human, organizational, and technological challenges of IT security management]]></article-title>
<source><![CDATA[Information Management & Computer Security]]></source>
<year>2009</year>
<volume>17</volume>
<numero>1</numero>
<issue>1</issue>
<page-range>4-19</page-range></nlm-citation>
</ref>
<ref id="B8">
<label>8</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[WERLINGER]]></surname>
<given-names><![CDATA[Rodrigo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[ISO/IEC. ISO/IEC 27001: Information technology - Security techniques - Information security management systems Requirements]]></source>
<year>2005</year>
<publisher-name><![CDATA[International Organization for Standardization (ISO) and International Electrotechnical Commission (IEC)]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B9">
<label>9</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[WERLINGER]]></surname>
<given-names><![CDATA[Rodrigo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[ISO/IEC. ISO/IEC 27002: Information technology - Security techniques - Code of practice for information security management]]></source>
<year>2005</year>
<publisher-name><![CDATA[International Organization for Standardization (ISO) and International Electrotechnical Commission (IEC)]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B10">
<label>10</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[NOF]]></surname>
<given-names><![CDATA[Shimon Y.]]></given-names>
</name>
</person-group>
<source><![CDATA[Springer Handbook of Automation]]></source>
<year>2009</year>
<publisher-name><![CDATA[Springer]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B11">
<label>11</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[CANO]]></surname>
<given-names><![CDATA[Jaimy]]></given-names>
</name>
</person-group>
<source><![CDATA[Un concepto extendido de la mente segura: pensamiento sistémico en seguridad informática]]></source>
<year>2005</year>
<publisher-name><![CDATA[Criptored]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B12">
<label>12</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[W.]]></surname>
<given-names><![CDATA[EDWARDS]]></given-names>
</name>
<name>
<surname><![CDATA[POOLE]]></surname>
<given-names><![CDATA[Keith]]></given-names>
</name>
<name>
<surname><![CDATA[Shehan]]></surname>
<given-names><![CDATA[Erika]]></given-names>
</name>
<name>
<surname><![CDATA[STOLL]]></surname>
<given-names><![CDATA[Jennifer]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Security automation considered harmful]]></article-title>
<source><![CDATA[Proceedings of the 2007 Workshop on New Security Paradigms - NSPW '07]]></source>
<year>2008</year>
<page-range>33</page-range><publisher-name><![CDATA[New Hampshire]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B13">
<label>13</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[W.]]></surname>
<given-names><![CDATA[EDWARDS]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Twenty Critical Controls for Effective Cyber Defense: Consensus Audit Guidelines]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B14">
<label>14</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[W.]]></surname>
<given-names><![CDATA[EDWARDS]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Tools for the implementation of the Twenty Critical Controls]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B15">
<label>15</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[MONTESINO]]></surname>
<given-names><![CDATA[Raydel]]></given-names>
</name>
<name>
<surname><![CDATA[FENZ]]></surname>
<given-names><![CDATA[Stefan]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Information Security Automation: How Far Can We Go]]></article-title>
<source><![CDATA[Sixth International Conference on Availability, Reliability and Security]]></source>
<year>Augu</year>
<month>st</month>
<day> 2</day>
<page-range>280-285</page-range><publisher-loc><![CDATA[Vienna ]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B16">
<label>16</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[MONTESINO]]></surname>
<given-names><![CDATA[Raydel]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[NIST. NIST SP 800-53: Recommended Security Controls for Federal Information Systems and Organizations]]></source>
<year>Augu</year>
<month>st</month>
<day> 2</day>
<publisher-name><![CDATA[National Institute of Standards and Technology]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B17">
<label>17</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[HAMDI]]></surname>
<given-names><![CDATA[Hedi]]></given-names>
</name>
<name>
<surname><![CDATA[BOUHOULA]]></surname>
<given-names><![CDATA[Adel]]></given-names>
</name>
<name>
<surname><![CDATA[MOSBAH]]></surname>
<given-names><![CDATA[Mohamed]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Software Architecture for Automatic Security Policy Enforcement in Distributed Systems]]></article-title>
<source><![CDATA[The International Conference on Emerging Security Information, Systems, and Technologies]]></source>
<year>2007</year>
<page-range>187-192</page-range><publisher-loc><![CDATA[Valencia ]]></publisher-loc>
<publisher-name><![CDATA[SECUREWARE 2007]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B18">
<label>18</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[HASSAN]]></surname>
<given-names><![CDATA[Ahmad A.]]></given-names>
</name>
<name>
<surname><![CDATA[BAHGAT]]></surname>
<given-names><![CDATA[Waleed M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A framework for translating a high level security policy into low level security mechanisms]]></article-title>
<source><![CDATA[IEEE/ACS International Conference on Computer Systems and Applications]]></source>
<year>2009</year>
<page-range>504-511</page-range><publisher-name><![CDATA[Rabat, Morocco]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B19">
<label>19</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[OUDA]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[LUTFIYYA]]></surname>
<given-names><![CDATA[H.]]></given-names>
</name>
<name>
<surname><![CDATA[BAUER]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Automatic Policy Mapping to Management System Configurations]]></article-title>
<source><![CDATA[IEEE International Symposium on Policies for Distributed Systems and Networks]]></source>
<year>2010</year>
<page-range>87-94</page-range><publisher-loc><![CDATA[VA ]]></publisher-loc>
<publisher-name><![CDATA[Fairfax]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B20">
<label>20</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[TIAN]]></surname>
<given-names><![CDATA[H.T.]]></given-names>
</name>
<name>
<surname><![CDATA[HUANG]]></surname>
<given-names><![CDATA[L.S.]]></given-names>
</name>
<name>
<surname><![CDATA[ZHOU]]></surname>
<given-names><![CDATA[Z.]]></given-names>
</name>
<name>
<surname><![CDATA[LUO]]></surname>
<given-names><![CDATA[Y.L.]]></given-names>
</name>
</person-group>
<source><![CDATA[7th International Symposium on Parallel Architectures, Algorithms and Networks]]></source>
<year>2004</year>
<month>20</month>
<day>04</day>
<page-range>587-593</page-range><publisher-loc><![CDATA[Hong Kong ]]></publisher-loc>
<publisher-name><![CDATA[Proceedings]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B21">
<label>21</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SHAHRIAR]]></surname>
<given-names><![CDATA[Hossain]]></given-names>
</name>
<name>
<surname><![CDATA[ZULKERNINE]]></surname>
<given-names><![CDATA[Mohammad]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Automatic Testing of Program Security Vulnerabilities]]></article-title>
<source><![CDATA[33rd Annual IEEE International Computer Software and Applications Conference]]></source>
<year>2009</year>
<page-range>550-555</page-range><publisher-loc><![CDATA[Washington^eSeattle Seattle]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B22">
<label>22</label><nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[AL-AYED]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[FURNELL]]></surname>
<given-names><![CDATA[S.M.]]></given-names>
</name>
<name>
<surname><![CDATA[ZHAO]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[DOWLAND]]></surname>
<given-names><![CDATA[P.S.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[An automated framework for managing security vulnerabilities]]></article-title>
<source><![CDATA[Information Management & Computer Security]]></source>
<year>2005</year>
<volume>13</volume>
<numero>2</numero>
<issue>2</issue>
<page-range>156-166</page-range></nlm-citation>
</ref>
<ref id="B23">
<label>23</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[KOSCHORRECK]]></surname>
<given-names><![CDATA[Gerhard]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Automated Audit of Compliance and Security Controls]]></article-title>
<source><![CDATA[Sixth International Conference on IT Security Incident Management and IT Forensics]]></source>
<year>May </year>
<month>20</month>
<day>11</day>
<page-range>137-148</page-range><publisher-name><![CDATA[Stuttgart]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B24">
<label>24</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[LOPES]]></surname>
<given-names><![CDATA[Miguel]]></given-names>
</name>
<name>
<surname><![CDATA[COSTA]]></surname>
<given-names><![CDATA[Antonio]]></given-names>
</name>
<name>
<surname><![CDATA[DIAS]]></surname>
<given-names><![CDATA[Bruno]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Automated network services configuration management]]></article-title>
<source><![CDATA[IFIP/IEEE International Symposium on Integrated Network Management-Workshops]]></source>
<year>June</year>
<month> 2</month>
<day>00</day>
<page-range>140-143</page-range><publisher-loc><![CDATA[New York ]]></publisher-loc>
</nlm-citation>
</ref>
<ref id="B25">
<label>25</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[AGOULMINE]]></surname>
<given-names><![CDATA[Nazim]]></given-names>
</name>
</person-group>
<source><![CDATA[Autonomic network management principles: from concepts to applications]]></source>
<year>2010</year>
<publisher-name><![CDATA[London: Academic]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B26">
<label>26</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[QUINN]]></surname>
<given-names><![CDATA[Stephen]]></given-names>
</name>
<name>
<surname><![CDATA[WALTERMIRE]]></surname>
<given-names><![CDATA[David]]></given-names>
</name>
<name>
<surname><![CDATA[JOHNSON]]></surname>
<given-names><![CDATA[Christopher]]></given-names>
</name>
<name>
<surname><![CDATA[SCARFONE]]></surname>
<given-names><![CDATA[Karen]]></given-names>
</name>
<name>
<surname><![CDATA[BANGHART]]></surname>
<given-names><![CDATA[John]]></given-names>
</name>
</person-group>
<source><![CDATA[NIST SP 800-126: The Technical Specification for the Security Content Automation Protocol (SCAP)]]></source>
<year></year>
<publisher-name><![CDATA[National Institute of Standards and Technology]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B27">
<label>27</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[QUINN]]></surname>
<given-names><![CDATA[Stephen]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Federal Desktop Core Configuration (FDCC)]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B28">
<label>28</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[QUINN]]></surname>
<given-names><![CDATA[Stephen]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Center for Internet Security (CIS)]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B29">
<label>29</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[NICOLETT]]></surname>
<given-names><![CDATA[Mark]]></given-names>
</name>
<name>
<surname><![CDATA[KAVANAGH]]></surname>
<given-names><![CDATA[Kelly M.]]></given-names>
</name>
</person-group>
<source><![CDATA[Critical Capabilities for Security Information and Event Management Technology]]></source>
<year></year>
<publisher-name><![CDATA[Gartner]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B30">
<label>30</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[MILLER]]></surname>
<given-names><![CDATA[David R.]]></given-names>
</name>
<name>
<surname><![CDATA[HARRIS]]></surname>
<given-names><![CDATA[Shon]]></given-names>
</name>
<name>
<surname><![CDATA[HARPER]]></surname>
<given-names><![CDATA[Allen A.]]></given-names>
</name>
<name>
<surname><![CDATA[VANDYKE]]></surname>
<given-names><![CDATA[Stephen]]></given-names>
</name>
<name>
<surname><![CDATA[BLASK]]></surname>
<given-names><![CDATA[Chris]]></given-names>
</name>
</person-group>
<source><![CDATA[Security Information and Event Management (SIEM) Implementation.]]></source>
<year>2011</year>
<publisher-name><![CDATA[McGraw-Hill]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B31">
<label>31</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[NICOLETT]]></surname>
<given-names><![CDATA[Mark]]></given-names>
</name>
<name>
<surname><![CDATA[KAVANAGH]]></surname>
<given-names><![CDATA[Kelly M.]]></given-names>
</name>
</person-group>
<source><![CDATA[Magic Quadrant for Security Information and Event Management]]></source>
<year></year>
<publisher-name><![CDATA[Gartner]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B32">
<label>32</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RICHARDSON]]></surname>
<given-names><![CDATA[Robert]]></given-names>
</name>
</person-group>
<source><![CDATA[CSI 15th Annual Computer Crime and Security Survey]]></source>
<year>2011</year>
<publisher-name><![CDATA[Computer Security Institute (CSI)]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B33">
<label>33</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SHENK]]></surname>
<given-names><![CDATA[Jerry]]></given-names>
</name>
</person-group>
<source><![CDATA[SANS Sixth Annual Log Management Survey Report]]></source>
<year>2010</year>
<publisher-name><![CDATA[SANS]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B34">
<label>34</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[CHUVAKIN]]></surname>
<given-names><![CDATA[Anton]]></given-names>
</name>
</person-group>
<source><![CDATA[SIEM: Moving Beyond Compliance]]></source>
<year>2010</year>
<publisher-name><![CDATA[RSA]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B35">
<label>35</label><nlm-citation citation-type="journal">
<person-group person-group-type="author">
<name>
<surname><![CDATA[MONTESINO]]></surname>
<given-names><![CDATA[Raydel]]></given-names>
</name>
<name>
<surname><![CDATA[FENZ]]></surname>
<given-names><![CDATA[Stefan]]></given-names>
</name>
<name>
<surname><![CDATA[BAJULA]]></surname>
<given-names><![CDATA[Walter]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[SIEM-based framework for security controls automation]]></article-title>
<source><![CDATA[Management & Computer Security]]></source>
<year>July</year>
<month> 2</month>
<day>01</day>
<volume>20</volume>
<numero>4</numero>
<issue>4</issue>
</nlm-citation>
</ref>
<ref id="B36">
<label>36</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[JAQUITH]]></surname>
<given-names><![CDATA[Andrew]]></given-names>
</name>
</person-group>
<source><![CDATA[Security metrics: replacing fear, uncertainty, and doubt.]]></source>
<year>2007</year>
<publisher-name><![CDATA[Addison-Wesley]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B37">
<label>37</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[JAQUITH]]></surname>
<given-names><![CDATA[Andrew]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[ISO/IEC. ISO/IEC 27004: Information technology - Security techniques - Information security management systems Measurements]]></source>
<year>2009</year>
<publisher-name><![CDATA[International Organization for Standardization (ISO) and International Electrotechnical Commission (IEC)]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B38">
<label>38</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[CHEW]]></surname>
<given-names><![CDATA[Elisabeth]]></given-names>
</name>
<name>
<surname><![CDATA[SWANSON]]></surname>
<given-names><![CDATA[Marianne]]></given-names>
</name>
<name>
<surname><![CDATA[STINE]]></surname>
<given-names><![CDATA[Kevin]]></given-names>
</name>
<name>
<surname><![CDATA[BARTOL]]></surname>
<given-names><![CDATA[Nadya]]></given-names>
</name>
<name>
<surname><![CDATA[BROWN]]></surname>
<given-names><![CDATA[Anthony]]></given-names>
</name>
<name>
<surname><![CDATA[ROBINSON]]></surname>
<given-names><![CDATA[Will]]></given-names>
</name>
</person-group>
<source><![CDATA[SP 800-55: Performance measurement guide for information security]]></source>
<year>2008</year>
<publisher-name><![CDATA[National Institute of Standards and Technology]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B39">
<label>39</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[CHEW]]></surname>
<given-names><![CDATA[Elisabeth]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[CIS. CIS Security Metrics]]></source>
<year>2010</year>
<publisher-name><![CDATA[Center for Internet Security]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B40">
<label>40</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[BARABANOV]]></surname>
<given-names><![CDATA[Rostyslav]]></given-names>
</name>
</person-group>
<source><![CDATA[Information security metrics: state of the art]]></source>
<year>2011</year>
<publisher-name><![CDATA[Swedish Civil Contingencies Agency (MSB)]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B41">
<label>41</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[HAYDEN]]></surname>
<given-names><![CDATA[Lance]]></given-names>
</name>
</person-group>
<source><![CDATA[IT security metrics a practical framework for measuring security & protecting data]]></source>
<year>2010</year>
<publisher-name><![CDATA[McGraw Hill]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B42">
<label>42</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[Towards a security metrics taxonomy for the information and communication technology industry]]></article-title>
<source><![CDATA[Proceedings of the International Conference on Software Engineering Advances.]]></source>
<year>2007</year>
</nlm-citation>
</ref>
<ref id="B43">
<label>43</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[ArcSight ESM]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B44">
<label>44</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Q1 Labs - QRadar SIEM]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B45">
<label>45</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[RSA-EMC enVision]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B46">
<label>46</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Symantec Security Information Manager]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B47">
<label>47</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[LogLogic Security Event Management]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B48">
<label>48</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[McAfee Enterprise Security Manager.]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B49">
<label>49</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[Novell Sentinel]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B50">
<label>50</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SAVOLA]]></surname>
<given-names><![CDATA[Reijo]]></given-names>
</name>
</person-group>
<person-group person-group-type="editor">
<name>
</name>
</person-group>
<source><![CDATA[OSSIM - Open Source Security Information Management.]]></source>
<year></year>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
