<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>2227-1899</journal-id>
<journal-title><![CDATA[Revista Cubana de Ciencias Informáticas]]></journal-title>
<abbrev-journal-title><![CDATA[Rev cuba cienc informat]]></abbrev-journal-title>
<issn>2227-1899</issn>
<publisher>
<publisher-name><![CDATA[Editorial Ediciones Futuro]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S2227-18992014000200004</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[Solución basada en el Razonamiento Basado en Casos para el apoyo a las auditorías informáticas a bases de datos]]></article-title>
<article-title xml:lang="en"><![CDATA[Solution based on Case-Based Reasoning for supporting a computer auditing database]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Azán-Basallo*]]></surname>
<given-names><![CDATA[Yasser]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Bravo-García]]></surname>
<given-names><![CDATA[Leslye]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Rosales-Romero]]></surname>
<given-names><![CDATA[Wilfredo]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Trujillo-Márquez]]></surname>
<given-names><![CDATA[Dayán]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[García-Romero]]></surname>
<given-names><![CDATA[Ernesto Arbois]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Pimentel-Rivero]]></surname>
<given-names><![CDATA[Annia]]></given-names>
</name>
<xref ref-type="aff" rid="A01"/>
</contrib>
</contrib-group>
<aff id="A01">
<institution><![CDATA[,Universidad de las Ciencias Informáticas Centro Telemática. Facultad 2. ]]></institution>
<addr-line><![CDATA[La Habana ]]></addr-line>
<country>Cuba</country>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2014</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2014</year>
</pub-date>
<volume>8</volume>
<numero>2</numero>
<fpage>52</fpage>
<lpage>68</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://scielo.sld.cu/scielo.php?script=sci_arttext&amp;pid=S2227-18992014000200004&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.sld.cu/scielo.php?script=sci_abstract&amp;pid=S2227-18992014000200004&amp;lng=en&amp;nrm=iso"></self-uri><self-uri xlink:href="http://scielo.sld.cu/scielo.php?script=sci_pdf&amp;pid=S2227-18992014000200004&amp;lng=en&amp;nrm=iso"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[En el Departamento de Seguridad Informática de ETECSA a través de matrices de diagnéstico o listas de chequeo, se realiza el proceso de auditoría a los Sistemas Gestores de Bases de Datos. Después de terminado el monitoreo de los SGBD, los expertos determinan el nivel de riesgo de la seguridad de la informacién en los términos de: Alto, Medio y Bajo. Se propone la utilizacién de la técnica de inteligencia artificial Razonamiento Basado en Casos para emplearla en la etapa de evaluacién del riesgo de seguridad de la informacién en los sistemas gestores de bases de datos para aprovechar la experiencia acumulada en las auditorías anteriores de este tipo. Se apoyé en los especialistas de ETECSA en la determinacién de los rasgos que conforman el vector de los casos. La incorporacién de la técnica RBC para el apoyo del análisis de las auditorías de seguridad informática a los gestores de bases de datos, agiliza el proceso y ayuda en el análisis de los riesgos de seguridad informática a los auditores.]]></p></abstract>
<abstract abstract-type="short" xml:lang="en"><p><![CDATA[In the Security Department Computing ETECSA through diagnostic matrices or checklists, the audit process is performed to Database Management Systems. After completing the monitoring of DBMS, experts determine the risk level of information security in terms of High, Medium and Low. The use of artificial intelligence technique Reasoning Case-Based, for use in the analysis phase of evaluation of the risk of security of the information to take advantage of the experience gained in previous audits of this type is proposed. He leaned on ETECSA specialists in determining the features that make the vector cases. The incorporation of Reasoning Case-Based technique to support the analysis of information security audits managersâ€™ database, streamlines the process and helps in the analysis of risks to information security auditors.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[Auditoría de seguridad informática]]></kwd>
<kwd lng="es"><![CDATA[matriz de diagnéstico]]></kwd>
<kwd lng="es"><![CDATA[razonamiento basado en casos]]></kwd>
<kwd lng="es"><![CDATA[razén de semejanza.]]></kwd>
<kwd lng="en"><![CDATA[Case-based reasoning]]></kwd>
<kwd lng="en"><![CDATA[computer security audit]]></kwd>
<kwd lng="en"><![CDATA[diagnostic matrix]]></kwd>
<kwd lng="en"><![CDATA[similarity ratio]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><B>ART&Iacute;CULO    ORIGINAL</B></font></p>     <p>&nbsp;</p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="4"> <b><strong>Solución basada en el  Razonamiento Basado en Casos para el apoyo a las auditorías informáticas a  bases de datos</strong></b></font></p>     <p>&nbsp;</p>     <P><font face="Verdana, Arial, Helvetica, sans-serif"><b><font size="3"><strong>Solution based on Case-Based Reasoning for  supporting a computer auditing database</strong></font></b> </font>      <p>&nbsp;</p>     <p>&nbsp;</p>     <P><font face="Verdana, Arial, Helvetica, sans-serif"><b><font size="2"> <strong>Yasser Azán-Basallo<sup>1*</sup>, Leslye Bravo-García<sup>1</sup>,  Wilfredo Rosales-Romero<sup>1</sup>, Dayán Trujillo-Márquez<sup>1</sup>,  Ernesto Arbois García-Romero<sup>1</sup>, Annia Pimentel-Rivero<sup>1</sup></strong></font></b></font>      <P><font size="2" face="Verdana, Arial, Helvetica, sans-serif"><sup>1</sup> </font><font face="Verdana, Arial, Helvetica, sans-serif"><font size="2">Centro    Telemática.  Facultad 2. Universidad de las Ciencias Informáticas, Carretera    a San Antonio de los Baños, km 2 ½, Torrens, Boyeros, La Habana, Cuba. CP.:    19370</font></font><font size="2" face="Verdana, Arial, Helvetica, sans-serif">    <br> </font>     ]]></body>
<body><![CDATA[<P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">* Autor para la  correspondencia: <a href="mailto:yazan@uci.cu">yazan@uci.cu</a><a href="mailto:isel@uclv.edu.cu"></a></font> <hr>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><B>RESUMEN</B></font>      <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">En el Departamento de Seguridad  Informática de ETECSA a través de matrices de diagnóstico o listas de chequeo, se  realiza el proceso de auditoría a los Sistemas Gestores de Bases de Datos. Después  de terminado el monitoreo de los SGBD, los expertos determinan el nivel de  riesgo de la seguridad de la información en los términos de: Alto, Medio y  Bajo. Se propone la utilización de la técnica de inteligencia artificial  Razonamiento Basado en Casos para emplearla en la etapa de evaluación del  riesgo de seguridad de la información en los sistemas gestores de bases de  datos para aprovechar la experiencia acumulada en las auditorías anteriores de  este tipo. Se apoyó en los especialistas de ETECSA en la determinación de los  rasgos que conforman el vector de los casos. La incorporación de la técnica RBC  para el apoyo del análisis de las auditorías de seguridad informática a los  gestores de bases de datos, agiliza el proceso y ayuda en el análisis de los  riesgos de seguridad informática a los auditores. </font>      <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><B>Palabras clave:    </B>Auditoría de seguridad informática, matriz de diagnóstico, razonamiento    basado en casos, razón de semejanza.</font><font face="Verdana, Arial, Helvetica, sans-serif">    </font>  <hr> <font face="Verdana, Arial, Helvetica, sans-serif" size="2"><B>ABSTRACT</b></font>      <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">In the Security Department  Computing ETECSA through diagnostic matrices or checklists, the audit process  is performed to Database Management Systems. After completing the monitoring of  DBMS, experts determine the risk level of information security in terms of  High, Medium and Low. The use of artificial intelligence technique Reasoning  Case-Based, for use in the analysis phase of evaluation of the risk of security  of the information to take advantage of the experience gained in previous  audits of this type is proposed. He leaned on ETECSA specialists in determining  the features that make the vector cases. The incorporation of Reasoning  Case-Based technique to support the analysis of information security audits  managers&rsquo; database, streamlines the process and helps in the analysis of risks  to information security auditors.</font>      <P> <font size="2" face="Verdana, Arial, Helvetica, sans-serif"><B>Key words:    </B>Case-based reasoning, computer  security audit, diagnostic matrix, similarity ratio<em>.</em></font>  <hr>     <p>&nbsp;</p>     <p>&nbsp;</p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="3"><b>INTRODUCCI&Oacute;N</b></font>  </p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Los avances en los sistemas de  información (SI) y la tecnología utilizada para soportar estos sistemas han  producido grandes resultados para organizaciones, negocios y otras agencias en  términos de productividad del trabajo, almacenamiento de la información,  administración y oportunidad de ventajas competitivas. Mientras los SI prometen  y ofrecen tremendos beneficios, estos también representan un significativo y  sin precedentes, mayores niveles de riesgo para las operaciones  organizacionales. Negocios, hospitales, escuelas, universidades, agencias  gubernamentales y bancos dependen fuertemente de los SI. Esto incrementa la  necesidad de la seguridad de la información (<a href="#_ENREF_14" title="Quigley, 2008 #24">Quigley,  2008</a>). </font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Uno de los SI a los cuales con mucha frecuencia son  objetivos de atacantes son los gestores de bases de datos, como exponen (<a href="#_ENREF_15" title="Ramakanth, 2011 #32">Ramakanth  &amp; Vinod, 2011</a>): El 17 de agosto de 2009, el Departamento de Justicia  de los Estados Unidos acusó a un ciudadano por el robo de 130 millones en  tarjetas de crédito usando ataques de inyección de SQL. Aproximadamente 500.000  páginas web que usaban como servidor el Microsoft IIS y el servidor de SQL,  fueron atacadas entre abril y agosto del 2008 usando la inyección de SQL. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La  cantidad de vulnerabilidades reportadas a través de este ataque han ido  aumentando en los últimos años según el Instituto Nacional de Vulnerabilidades  de Estados Unidos de América como lo muestra la <a href="#t01">tabla 1</a>.</font></p>     <p align="center"><a name="t01"></a><img src="/img/revistas/rcci/v8n2/t0104214.jpg" width="500" height="215"></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Este mismo instituto demuestra  como muchos otros tipos de vulnerabilidades de bases de datos han ido aumentado  en años recientes. Uno de ellos es: Permisos, Privilegios, y Control de Acceso,  cuyos datos están reflejados en la <a href="#t02">tabla 2</a>.</font></p>     <p align="center"><a name="t02"></a><img src="/img/revistas/rcci/v8n2/t0204214.jpg" width="392" height="261"></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Estos datos demuestran la  importancia que tiene hoy para la seguridad de la información, proteger los  datos a las vulnerabilidades detectadas en los gestores de bases de datos. Para  la seguridad de la información, son importantes los controles de seguridad a  los sistemas informáticos. Entre las razones está el impacto de los controles  de seguridad de los sistemas informáticos a otros controles generales, la  vulnerabilidad de los sistemas de computadoras hacia la pérdida de recursos, el  impacto del fracaso de la seguridad en datos confiables, la posibilidad de  faltar a los cumplimientos con los requisitos legales, la posibilidad de  pérdida de la contingencia si el riesgo del proceso de los datos son graves y  no están asegurados y la vulnerabilidad de los sistemas de computadora a ser  usados sin autorización. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Una auditoría de seguridad informática es un concepto  que es relevante para la seguridad de la información, el cual según el autor (<a href="#_ENREF_16" title="Ruiz, 2011 #22">Ruiz,  2011</a>): &ldquo;es el estudio que comprende el análisis y gestión  de sistemas para identificar y posteriormente corregir las diversas  vulnerabilidades que pudieran presentarse en una revisión exhaustiva de las  estaciones de trabajo, los servidores y las redes de comunicaciones&rdquo;. Durante  una auditoría de seguridad informática se realizan las auditorías de la  seguridad lógica y auditoría de las comunicaciones. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Uno de los pasos para  garantizar la integridad de los datos, es a través de la realización de  auditorías informáticas periódicas a las tecnologías de cómputo. Para las  auditorías de seguridad informática se pueden utilizar las matrices de  diagnósticos o listas de chequeo. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">En el Departamento de Seguridad Informática  (DSI) de la empresa cubana ETECSA tiene entre sus principales responsabilidades  garantizar y mantener la integridad de los gestores de bases de datos (GBD),  sistemas operativos y aplicaciones web que soportan todo el trabajo de las  telecomunicaciones en Cuba. Uno de los pasos para garantizar la integridad de  los datos, es a través de la realización de auditorías informáticas periódicas  a las mencionadas tecnologías. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El departamento mencionado tiene estandarizado  con matrices de diagnósticos todo el proceso de revisión de los sistemas GBD. De  acuerdo a los autores (<a href="#_ENREF_5" title="Broder, 2011 #45">Broder  &amp; Tucker, 2011</a>), las listas de chequeo son usadas para facilitar la  recolección de información pertinente. Estas pueden tener muchas formas. Pueden  ser simples listas de preguntas de si o no, o de preguntas de final abierto  requiriendo respuestas en formas de redacción. Ellas pueden ser breves y  enfoques limitados en la específica operación o actividad en cuestión, o pueden  ser extensas en alcance y cubrir lo común en lo concerniente a la seguridad de  todo las operaciones de la compañía. El propósito de las listas de chequeo es  proporcional una grabación lógica de la información y asegurar que preguntas no  importantes vayan sin ser solicitadas. </font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">En la <a href="#t03">tabla 3</a> se muestra un fragmento  debido a la extensión de la misma, de la lista de chequeo publicada por el  Instituto de Seguridad en Internet conocida por sus siglas en inglés CIS de los  Estados Unidos, que son usadas por los auditores, para el sistema gestor de  base de datos (SGBD) MySQL.</font></p>     <p align="center"><a name="t03"></a><img src="/img/revistas/rcci/v8n2/t0304214.jpg" width="476" height="438"></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Una vez recogida los datos en  el monitoreo de los SGBD, se realiza la evaluación del riesgo según el  monitoreo guiado por la lista de chequeo. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Los problemas en las auditorías de  seguridad informática utilizando las listas de chequeo vienen dados muchas  veces en el nivel de experiencia de un auditor para evaluar el nivel de riesgo  de cada parámetro existente en la lista de chequeo. Por lo que el resultado de  una evaluación de una auditoría de seguridad informática puede estar sustentado  en buena medida de la experticia del auditor presente, por lo que existe una  alta dependencia del mismo. Otro fenómeno presente en la evaluación del nivel  del riesgo es que debido a las diferencias existentes en cuanto a la experticia  de los expertos, los resultados pueden no tener la misma consistencia en todos  casos. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Además en este departamento no cuentan con herramientas de computación  para la realización de auditorías informática a los SGBD, porque son privativas  y con precios muy altos. Las herramientas libres no ofrecen una solución  unificada, no soportan  los procesos de  auditoría del DSI de ETECSA. Esta situación provoca que las auditorías se realicen  ejecutando scripts con consultas SQL a cada gestor y con comandos del sistema  operativo donde se encuentre instalado el SGBD. Llegando a demorar una  auditoría a una entidad de un día  o dos.  </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Una vez recogidos los datos que aportan la ejecución de los <em>script</em>, se realiza la comprobación de resultados. Este proceso se  efectúa manualmente evaluando los datos con las matrices de diagnósticos. A su  vez el informe general de auditoría, documento que valida el cumplimiento de  las auditorías realizadas, es también confeccionado manualmente a partir de las  deficiencias detectadas por los especialistas evaluadores de la seguridad  informática con las matrices de diagnóstico de la auditoría, determinando el nivel  de riesgo al cual están expuestas las tecnologías de la información evaluadas. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Además  de lo expuesto anteriormente, a causa del mismo proceso, se han acumulado en una  base de datos referencial cientos de auditorías de seguridad informáticas.  Estos datos no se han utilizado a no ser para mantener archivado por seguridad,  como vestigio comprobatorio de las auditorías realizadas.</font></p>     <p>&nbsp;</p>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="3"><b>MATERIALES Y    M<strong>&Eacute;</strong>TODOS</b></font>      <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><b><strong>El cálculo del riesgo</strong></b></font>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El riesgo es la probabilidad  de la causa de un problema cuando una amenaza es provocada por las  vulnerabilidades (<a href="#_ENREF_2" title="Arunabha, 2006 #47">Arunabha,  Chatterjee, Saha, Ambuj, &amp; Sadhukhan, 2006</a>). La probabilidad de sufrir daños o pérdidas. Se  refiere a una acción, evento o un fenómeno natural que podría provocar un  resultado indeseable, lo que resulta en un impacto negativo o una consecuencia (<a href="#_ENREF_7" title="Center, 2010 #70">Center,  2010</a>). </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La fuente del problema es la vulnerabilidad y el  problema en sí son las amenazas. Las amenazas están  mucho más relacionadas con las  características de los recursos y las vulnerabilidades son relevantes para los  controles de seguridad (<a href="#_ENREF_2" title="Arunabha, 2006 #47">Arunabha, <em>et al</em>., 2006</a>). </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El cálculo del riesgo utilizando un método  cuantitativo puede ser a través de la fórmula que publican  (<a href="#_ENREF_4" title="Bertolín, 2008 #77">Bertolín,  2008</a>) y (<a href="#_ENREF_6" title="BURTESCU, 2009 #73">Burtescu,  2009</a>):</font></p>     <p><img src="/img/revistas/rcci/v8n2/fo0104214.jpg" width="326" height="24"></p>     <p><font face="Times New Roman, Times, serif" size="3"><em>R</em></font><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><sub><em>n</em></sub>: Es el riesgo perteneciente al parámetro <em>n</em> de la lista de chequeo.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El impacto es el peso del  costo de la pérdida de un recurso del parámetro <em>n</em> de la lista de chequeo. Cada parámetro <em>n</em> de la lista de chequeo tiene un impacto cuyo valor es un término  lingÃ¼ístico de los vistos anteriormente para los niveles de riesgos. Los  valores numéricos de los umbrales de los términos lingÃ¼ísticos para el impacto  se deben dejar a consideración del auditor, según cada caso, ya que no todas  las entidades a auditar tienen las mismas características en cuanto a la  seguridad de la información.</font></p>     <p><font size="3" face="Times New Roman, Times, serif"><em>La probabilidad de ataque</em><sub><em>n</em></sub>:</font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2">Se puede efectuar a partir de  lo planteado por el autor (<a href="#_ENREF_4" title="Bertolín, 2008 #77">Bertolín,  2008</a>), partiendo de los hechos sucedidos con anterioridad  en la organización o a través de la entrada de los valores por los expertos  directamente al sistema. Se debe definir una escala por ejemplo del 0 al 1,  donde los valores más altos implican mayor probabilidad.</font></p>     <p><font size="2" face="Verdana, Arial, Helvetica, sans-serif">Para proveer de una  organización de los riesgos de seguridad de la información en los gestores de  bases de datos se creó un organigrama de evaluación de los riesgos, de acuerdo  con (<a href="#_ENREF_3" title="Berger, 2003 #49">Berger,  2003</a>), a partir del fragmento de la lista de chequeo  presentada en la <a href="#f01">figura 1</a>, donde el primer nivel es el riesgo de la información  global denotado como <em>RG;</em> el segundo nivel se encuentra  los riesgos de los indicadores en los cuales están agrupados los parámetros; en  el tercer nivel se ubican los riesgos de los parámetros de la lista de chequeo.  A partir de la fórmula anterior y con la organización de los parámetros como se  muestra en el organigrama se puede llegar al riesgo global, según (<a href="#_ENREF_3" title="Berger, 2003 #49">Berger,  2003</a>).</font></p>     <p><font size="2" face="Verdana, Arial, Helvetica, sans-serif"><img src="/img/revistas/rcci/v8n2/fo0204214.jpg" width="211" height="39"></font></p>     <p><font size="2" face="Verdana, Arial, Helvetica, sans-serif">Para determinar el riesgo de <em>CSO, PFS, L y G,</em> que son los parámetros generales o del segundo nivel  existente en la <a href="#f01">figura 1</a>, se debe utilizar los riesgos de los parámetros que  ellos agrupan de la siguiente forma:</font></p>     ]]></body>
<body><![CDATA[<p><font size="2" face="Verdana, Arial, Helvetica, sans-serif"><img src="/img/revistas/rcci/v8n2/fo0304214.jpg" width="203" height="144"></font></p>     <p align="center"><a name="f01"></a><img src="/img/revistas/rcci/v8n2/f0104214.jpg" width="524" height="366"></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"> <strong>Razonamiento basado en casos</strong></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El razonamiento basado en casos, señalan (<a href="#_ENREF_17" title="Zhang, 2011 #27">Zhang, Lu, &amp; Zhang, 2011</a>), emplea las experiencias  pasadas en forma de casos almacenados en una base de caso para apoyar la toma  de decisiones en situaciones actuales similares. Una de las ventajas del  razonamiento basado en casos, es la flexibilidad que ofrece respecto a la  representación. Se puede elegir la implementación adecuada, aseguran (<a href="#_ENREF_8" title="CIS, 2013 #71">CIS, 2013</a>), dependiendo del tipo de  información a representar, variando desde un simple booleano, un número, datos  dependientes del tiempo, relaciones entre datos, ficheros, <em>frames</em>, redes semánticas, etc. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Los sistemas expertos implementan  con frecuencia esta técnica, los cuales se les conoce como Sistema Basados en  el Conocimiento (SBC). En términos generales, un SBC puede ser definido como un  sistema computarizado que usa conocimiento sobre un dominio para arribar a una  solución de un problema de ese dominio. Esta solución es esencialmente la misma  que la obtenida por una persona experimentada en el dominio del problema cuando  se enfrenta al mismo problema Gálvez (<a href="#_ENREF_9" title="Lio, 1998 #29">Lio, 1998</a>). </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">De acuerdo con los autores (<a href="#_ENREF_13" title="Priti Srinivas Sajja, 2010 #76">Priti Srinivas Sajja &amp; Akerker,  2010</a>), algunas ventajas de los SBC  son cuando existen las siguientes situaciones:</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">- El experto no está disponible. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">- La experiencia se va a guardar para uso  futuro o cuando la experiencia va a ser clonado o multiplicado. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">- Se requiere la  asistencia o entrenamiento inteligente para la toma de decisiones la solución  del problema. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">- El conocimiento de más de un experto tienen que ser agrupados en  una sola plataforma.</font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Se escoge la técnica de razonamiento basado en casos (RBC) para  emplearlo en la etapa de análisis de auditorías informáticas a gestores de  bases de datos, para aprovechar la experiencia acumulada en las auditorías  anteriores de este tipo almacenada en la base de datos y poder lograr informes  de auditoría de seguridad más consistente entre los auditores noveles y los  auditores de mayor experiencia.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><b><strong>Representaciones de los casos</strong></b></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Las formas de representar la solución, la justificación y el resultado  varían según el dominio de aplicación del sistema RBC y la aproximación  utilizada. En (<a href="#_ENREF_1" title="Althoff, 1995 #33">Althoff, Aamodt, Magaldi, &amp; Milne, 1995</a>; <a href="#_ENREF_10" title="Lozano, 2008 #34">Lozano &amp; Fernández, 2008</a>) distinguen dos grandes tipos de representaciones para  los casos: </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Representaciones planas: En este tipo de representación se define  una serie de atributos, cada uno con un conjunto de posibles valores de tipos  simples cadenas de caracteres, números, símbolos. En general no se define  relación alguna entre los atributos ni entre sus valores, esto es, si  utilizamos n atributos en la representación, un caso vendrá descrito por la n-tupla  de valores de los atributos del caso en cuestión. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Representaciones estructuradas:  También aquí se analizan listas de atributos y valores asociados, pero a  diferencia de las representaciones planas, los valores pueden ser objetos que a  su vez tienen atributos. De esta forma se consiguen expresiones más expresivas  en las que se definen relaciones entre los atributos y/o entre los valores.  Para implementar este tipo de descripciones se suelen utilizar cálculos  de predicados, redes semánticas, lenguajes basados en marcos, lenguajes  orientados a objetos y lógicas descriptivas, entre otros.</font></p>     <p><font size="2" face="Verdana, Arial, Helvetica, sans-serif"><strong>Características de la solución  planteada</strong></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La representación de la matriz  de diagnóstico se usó de forma plana, para mayor facilidad computacional ya que  tiene la ventaja de que añadir nuevos casos resulta muy &ldquo;barato&rdquo; (rápido y  fácil de implementar) (<a href="#_ENREF_10" title="Lozano, 2008 #34">Lozano  &amp; Fernández, 2008</a>). Va a existir variaciones según el gestor de base de  datos que se vaya a auditar.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Los casos van a ser asignado  por los siguientes rasgos:</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">- Rasgos  descriptores:</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Identificador: identificador  único de la matriz de diagnóstico. </font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">IP: Es el número de IP otorgado al servidor  que hospeda el gestor de base de datos. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Entidad: Es el identificador de la  entidad a la cual pertenece el servidor. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Aplicación a la que pertenece el SGBD.  </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El gestor de base de datos. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La versión del SGBD. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Parámetros: Son las  propiedades de seguridad que se van a evaluar para verificar el estado de  seguridad del servidor. Estos son los rasgos que van a determinar la base de casos. Los  parámetros pueden variar de un gestor de base de datos a otro. En la <a href="#t03">tabla 3</a> anteriormente mostrada se  presenta un ejemplo de parámetros para el gestor de base de datos PostgreSQL. La cantidad de parámetros varía según el gestor de  base de datos a analizar. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Estado: Es el caso de que la matriz puede ocupar uno  de los siguientes valores ordinales: cerrado, activo, en proceso.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">- Rasgo objetivo: la evaluación  de impacto riesgo según los valores encontrados en los parámetros, que pueden  ser: ALTO, MEDIO Y BAJO.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Las representaciones planas en  la recuperación de casos resultan muy lento cuando están hechas de forma  secuencial, cuando el número de casos en la base es alto. Para contrarrestar  este problema, los casos de almacenan en una base de datos referencial, posibilitando  la recuperación de casos a través de consultas SQL (<a href="#_ENREF_10" title="Lozano, 2008 #34">Lozano  &amp; Fernández, 2008</a>). La recuperación de los casos a través de la base de  datos tiene facilidades en la búsqueda de los casos semejantes, ya que está  diseñada para hacer diferencias entre las auditorías según el tipo de gestor  auditado. Dígase por ejemplo: PostgreSQL, MySQL, Oracle y otras. Incluso una  clasificación que permite filtrar por la versión de gestor de base de datos. También  es importante diferenciar en la recuperación de los casos, según la entidad  auditada, ya que cada lugar tiene sus propias características en la seguridad  de información, otra característica que el diseño de la base de datos permite.  Todas estas maneras por las que se puede distinguir las bases de casos de  interés, hacen que una base de datos para almacenar los casos sea conveniente.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Los rasgos pertenecientes a la  matriz de diagnósticos que mostrados anteriormente en la <a href="#t03">tabla 3</a>, se obtuvo a partir de las  mismas que utilizan los especialistas de ETECSA para realizar las auditorías  informáticas a los gestores de bases de datos, por lo que se trabaja con los  rasgos en acuerdo con los expertos.</font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><strong>Funciones de semejanza entre  atributos</strong> </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La selección de un caso  semejante a un nuevo problema entre un grupo de casos almacenados, exige el uso  de alguna herramienta que indique cuan semejantes son los casos analizados. Una  medida que determine el grado de proximidad entre los casos, se conoce como  &quot;medida de semejanza&quot;. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El dominio de los rasgos descriptores a  utilizar es numérico, debido que son los parámetros los utilizados para el  cálculo del riesgo.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><strong>Función de semejanza para  atributos numéricos</strong></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La  distancia absoluta (llamada de <em>Manhattan </em>o  de <em>City Block</em>) se representa como la  diferencia absoluta sobre todas las dimensiones. Para cada parámetro existente  en la lista de chequeo, se le debe aplicar la ecuación de distancia, por lo que  para lograr que su resultado se ajuste al rango de valores existentes se debe  ajustar de la siguiente forma:</font></p>     <p><font size="2" face="Verdana, Arial, Helvetica, sans-serif"><img src="/img/revistas/rcci/v8n2/fo0404214.jpg" width="228" height="48"></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Donde  de un conjunto <em>n</em> de parámetros existente en la  lista de chequeo. La variable <em>z</em><sub>nr</sub></font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2">corresponde  al valor del resultado del cálculo del riesgo de seguridad de la información de  un parámetro en un caso actual de la auditoría informática. La variable</font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2"><em>z</em><sub>ni</sub></font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2">corresponde  a un valor del riesgo de seguridad de la información i de un parámetro</font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2"><em>X</em><sub>n</sub></font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2">almacenada  en la base de casos. Las variables</font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2"><em>r</em><sub>máx </sub>y <em>r</em><sub>mín</sub></font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2">son  los valores de rango máximo y mínimo respectivamente del conjunto de valores  existentes.</font> </p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">  <strong>Función de semejanza entre  casos</strong></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">La  propuesta general de distancia entre los casos es:</font></p>     <p><font size="2" face="Verdana, Arial, Helvetica, sans-serif"><img src="/img/revistas/rcci/v8n2/fo0504214.jpg" width="402" height="60"></font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Donde D(X(<em>z</em><sub>nr</sub>),Y(<em>z</em><sub>ni</sub>))</font> <font face="Verdana, Arial, Helvetica, sans-serif" size="2">es la  función de distancia vista en la fórmula 7. La  variable <em>w</em><sub>i</sub> es el  peso de importancia dada por los expertos a cada parámetro de la lista de  chequeo. Cuando existan en los casos a analizar atributos ausentes, en estos  casos se procede de la siguiente manera: cuando faltan los dos atributos no se  lleva a cabo el cálculo de la distancia, pero cuando falta un atributo la  distancia se hace 1, también llamada distancia trivial, de acuerdo con Díaz (<a href="#_ENREF_11" title="Moreno, 1998 #2">Moreno, 1998</a>).</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El  umbral de semejanza necesario para lograr llegar a determinar el nivel de  semejanza entre los casos comparados se queda a criterio del experto. Esto se  debe a que cada entidad a auditar tiene sus propias características de seguridad  por lo que el valor del umbral de semejanza puede variar en cada auditoría. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><strong>Método de acceso y recuperación  de los casos propuesto</strong></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El método de acceso a los  casos más semejantes propuesto es a través de siguiente algoritmo:  </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">1- El primer paso del algoritmo es  buscar los casos pertenecientes a un gestor de base de datos y versión  determinada. También se incluyen las propiedades para la búsqueda de los casos:  la entidad, la aplicación e IP del servidor; para analizar primero los casos  con estas 3 últimas propiedades. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">2- Luego se inicia la comparación entre las  distancias del Riesgo Global del valor del resultado del cálculo del riesgo de  seguridad de la información <em>(RGr)</em> en un caso actual de la auditoría informática y el  Riesgo Global de los casos <em>i (RGi)</em> existentes en la base de datos. La idea es buscar una  cantidad <em>k</em> (número proporcionado por el experto) de casos  similares. Los casos se guardan según la distancia de similitud y se agrupan en  la base de datos en orden según esta distancia existente entre ellos; facilitando  la agilidad de las consultas necesarias para su obtención. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">3- Una vez obtenidos  los <em>k</em> casos similares existentes en la base de datos al  caso con valor <em>RGr,</em> se pasa a comparar las distancias con los parámetros  más generales <em>N</em>. Como se muestra anteriormente en la <a href="#f01">figura 1</a>, los parámetros <em>N </em>son  aquellos parámetros pertenecientes al segundo nivel del organigrama de  evaluación de los riesgos de seguridad de la información de la <a href="#f01">figura 1</a>. La  comparación va a ser realizada a través de la fórmula de distancia (8). Como ya  se tienen calculados los valores de los riesgos de cada parámetro general <em>N</em>, a  través de las fórmulas (3, 4, 5 y 6), se obtiene la distancia entre los  parámetros pertenecientes al segundo nivel del organigrama <em>Nr</em> y los  parámetros <em>Ni</em> del caso <em>k</em> almacenado en la base de datos a través de la siguiente fórmula:</font></p>     <p><img src="/img/revistas/rcci/v8n2/fo0604214.jpg" width="282" height="48"></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Con este cálculo de distancia  entre los parámetros generales, se refina la selección de los <em>k</em> casos  similares a otro número menor <em>p</em>, quienes se utilizarán para la adaptación de los  resultados de cada parámetro del caso a resolver. </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><strong>Método de adaptación de los  casos para la respuesta del sistema</strong></font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El método de adaptación  utiliza la función de distancia (8) para discernir la similitud entre los  parámetros del tercer nivel del organigrama en los p casos similares  seleccionados con el método anterior.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">1- El primer paso en la  adaptación es comparar la distancia entre los riesgos de cada parámetro <em>X</em><sub>n</sub> del caso a resolver con los <em>p</em> casos  similares.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">2- Utilizar como solución a cada  parámetro <em>X</em><sub>n</sub> del caso a resolver entre los <em>p </em>casos más  similares el riesgo objetivo que más aparezca.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"> 3- Para la solución del caso,  tomar el valor de riesgo objetivo que más frecuente esté entre los <em>p </em>casos más  similares.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><strong>Modelo de aprendizaje del  sistema basado en casos</strong></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">El autoaprendizaje se logra  con la incorporación de los nuevos problemas que se van solucionando a través  del mismo experto:</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">1- Para el autoaprendizaje se  toma el valor obtenido de la distancia de la fórmula (8). Si la distancia es  significativa se toman como un caso totalmente nuevo y se introduce en la base  de datos.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2">2- En el caso que el valor de la  función (8) esté en un rango de similitud a otros casos existentes, se utilizan  los valores obtenidos por la función (9). Si existe una distancia entre un caso  <em>z</em><sub>Nr</sub> y <em>z</em><sub>Ni</sub> cuya distancia <em>d </em>es menor que la distancia  mínima (umbral aportado por el experto), entonces se desecha el nuevo caso de  incorporarlo a la base de conocimientos. En caso contrario, el auditor experto  debe decidir si el nuevo caso debe ser incorporado a la base de conocimiento.</font></p>     <p>&nbsp;</p>     <P><font size="3" face="Verdana, Arial, Helvetica, sans-serif"><b>RESULTADOS Y    DISCUSI&Oacute;N</b></font>     ]]></body>
<body><![CDATA[<P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Se construyó una solución  informática capaz de monitorear los SGBD: PostgreSQL, MySQL, SQL Server y  Oracle ya que son los principales gestores hospedados en los servidores de  ETECSA. </font>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Esta aplicación posibilita configurar los parámetros que quieren ser  evaluados y adaptarse a la versión del SGBD. Además añadir nuevos <em>scripts </em>para monitorear adicionales  parámetro e incorporarlos a los matrices de diagnósticos. Generar  automáticamente un informe y proponer un nivel de riesgo. En la <a href="/img/revistas/rcci/v8n2/f0204214.jpg">figura 2</a>, se  muestra un ejemplo de datos de una matriz de diagnóstico. Esta aplicación  automatiza el proceso de monitoreo. Por lo que posibilita la disminución de  tiempo en la ejecución de la auditoría en este sentido. Anteriormente a esta  aplicación, una auditoría necesitaba para su culminación un día o a varios,  pero a partir de esta se logra generar el informe en pocos minutos con una  evaluación del riesgo de seguridad de la información. </font>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Antes del modelo, la  aplicación arroja un resultado del cálculo del riesgo en números, pero los  valores para los informes determinados en Alto, Medio y Bajo quedan en manos de  auditor. Con el nuevo modelo se le propone al auditor un valor como resultado  de la determinación del rasgo objetivo a partir de casos similares. </font>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">Se  realizaron pruebas además del gestor de base de datos PostgreSQL, al MySQL y al  Microsoft SQL Server. Arrojando que el método utilizado para el primer SGBD  también opera para los otros, comprobando la generosidad de la solución. </font>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="2">En las  pruebas realizadas quedó percibido que todavía el auditor necesita para  realizar la auditoría, información que le tiene que proveer el administrador de  gestor de la base de datos auditada en la entidad donde esté ocurriendo el  hecho, pero ahora  es menor. </font>     <p><span lang=EN-GB>&nbsp;</span></p>     <P><font size="3" face="Verdana, Arial, Helvetica, sans-serif"><B>CONCLUSIONES</B></font>      <P><font size="2" face="Verdana, Arial, Helvetica, sans-serif">En este trabajo se ha  presentado una solución para la evaluación del riesgo de la seguridad de la  información a los gestores de bases de datos. Con la incorporación de la  técnica RBC al análisis del riesgo de seguridad de la información, se propone  un mecanismo que permita una mayor exactitud en la evaluación. Lograr una menor  dependencia del auditor experto en la auditoría de bases de datos. Al disponer  y utilizar las auditorías pasadas como conocimiento para ser reutilizado por  los auditores noveles, permite mejorar la consistencia en los resultados. </font>     <P><font size="2" face="Verdana, Arial, Helvetica, sans-serif">Con la  herramienta informática SASGBD se automatiza el proceso de monitoreo y análisis  del riesgo de seguridad de la información, posibilitando una mayor rapidez en  las auditorías de este tipo, pasando de varios días a un tiempo menor de varios  minutos.</font><font size="2" face="Verdana, Arial, Helvetica, sans-serif">    <br>   </font>       ]]></body>
<body><![CDATA[<p><span lang=EN-GB>&nbsp;</span></p>     <P><font face="Verdana, Arial, Helvetica, sans-serif" size="3"><B>REFERENCIAS    BIBLIOGR&Aacute;FICAS</B></font>        <!-- ref --><p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>ALTHOFF, K., AAMODT, A., MAGALDI, R., &amp; MILNE, R. Evaluating  case-based reasoning systems. <em>Unicom  Seminars &amp; AI Intellingence</em>.</a> 1995.    </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> ARUNABHA,  M., CHATTERJEE, S., SAHA, D., AMBUJ, M., &amp; SADHUKHAN, S. K. 2006, 04-07  January). <em>e-Risk Management with  Insurance: A Framework Using Copula Aided Bayesian Belief Networks.</em> Paper  presented at the System Sciences, 2006. HICSS '06. Proceedings of the 39th  Annual Hawaii International Conference on.</a> 2006.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> BERGER,  B. Data-centric quantitative computer security risk assessment. <em>Information Security Reading Room, SANS</em>.  2003. </a>Disponible en: [<a href="http://www.sans.org/reading_room/whitepapers/auditing/data-centric-quantitative-computer-security-risk-assessment_1209#page=2&zoom=auto,0,725">http://www.sans.org/reading_room/whitepapers/auditing/data-centric-quantitative-computer-security-risk-assessment_1209#page=2&amp;zoom=auto,0,725</a>].</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> </a>BERTOLÃN, J.  A. Seguridad de la información: redes, informática y sistemas de información. 2008.Disponible en: [<a href="http://www.google.com.cu/books?hl=es&lr=&id=_z2GcBD3deYC&oi=fnd&pg=PP1&dq=gesti%C3%B3n+de+riesgo+de+seguridad+inform%C3%A1tica+ISO/IEC&ots=wqpnvGI0Ph&sig=Vyoy_6v-T-IReKYYOAHmjwi2N58&redir_esc=y#v=onepage&q&f=false">http://www.google.com.cu/books?hl=es&amp;lr=&amp;id=_z2GcBD3deYC&amp;oi=fnd&amp;pg=PP1&amp;dq=gesti%C3%B3n+de+riesgo+de+seguridad+inform%C3%A1tica+ISO/IEC&amp;ots=wqpnvGI0Ph&amp;sig=Vyoy_6v-T-IReKYYOAHmjwi2N58&amp;redir_esc=y#v=onepage&amp;q&amp;f=false</a> ].</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> BRODER, J. F., &amp; TUCKER, G. Risk  Analysis and the Security Survey.</a>2011. Disponible  en: [<u>http://www.google.com.cu/books?hl=es&amp;lr=&amp;id=fLmgIGT18jIC&amp;oi=fnd&amp;pg=PP1&amp;dq=risk+assessment%2Bformula%2Bsecurity&amp;ots=q1KpmlGAY&amp;sig=lwkAVW1G2jr7wkBjlR4dQftaQ2k&amp;redir_esc=y#v=onepage&amp;q=risk%20assessment%2Bformula%2Bsecurity&amp;f=false</u>].</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> </a>BURTESCU, E.  DATABASE SECURITY - ATTACKS AND CONTROL  METHODS <em>Journal of Applied Quantitative  Methods, 4</em>(4), 449-454 2009. Disponible en: [<a href="http://www.ijest.info/docs/IJEST12-04-04-014.pdf">http://www.ijest.info/docs/IJEST12-04-04-014.pdf</a>].</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"> CENTER, M.-S. I. S. a. A. Cyber Security: Risk  Management A Non-Technical Guide Essential for Business Managers Office  Managers Operations Managers 2010 [Consultado el: 12 de octubre de 2013]. Disponible  en: [<a href="http://msisac.cisecurity.org/resources/guides/documents/Risk-Management-Guide.pdf#page=3&zoom=auto,179,0">http://msisac.cisecurity.org/resources/guides/documents/Risk-Management-Guide.pdf#page=3&amp;zoom=auto,179,0</a>].</font></p>     ]]></body>
<body><![CDATA[<!-- ref --><p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> </a>CIS, C. f. I. S. CIS Benchmarks 2013. [Consultado el:  12 de noviembre de 2013]. Disponible en:  [<a href="http://benchmarks.cisecurity.org/downloads/multiform/">http://benchmarks.cisecurity.org/downloads/multiform/</a>].    </font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> </a>Lio, D. G. <em>Sistemas Basados en el Conocimiento</em>.  Departamento de Ciencia de la Computación, Facultad de Matemática, Física y  Computación, Universidad Central &ldquo;Martha Abreu&rdquo; de Las Villas. Santa Clara,  Cuba. 1998.</font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a> LOZANO, L., &amp; FERNÃNDEZ, J. Razonamiento Basado en  Casos:&ldquo;Una Visión General&rdquo;. 2008. Disponible en: [</a> <a href="http://www.infor.uva.es/~calonso/IAI/TrabajoAlumnos/Razonamiento%20basado%20en%20casos.pdf">http://www.infor.uva.es/~calonso/IAI/TrabajoAlumnos/Razonamiento%20basado%20en%20casos.pdf</a>]<a>.</a></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>MORENO, J. M.  D. Introducción a la topología de los espacios métricos.1998. Disponible en: [http://books.google.com.cu/books?id=MrwJ35HBRDEC&amp;printsec=frontcover&amp;dq=Introducci%C3%B3n+a+la+Topolog%C3%ADa+de+Los+Espacios+M%C3%A9tricos&amp;hl=en&amp;sa=X&amp;ei=CFgiUYzfO8-10AHss4GgAg&amp;ved=0CCoQ6AEwAA]. </a></font></p>     <!-- ref --><p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>NIST, N. I. o.  S. a. T. Datos estadísiticos de Inyección de SQL 2013. [Consultado el: 10 de  noviembre de 2013]. Disponible  en: [http://web.nvd.nist.gov/view/vuln/statistics-results?cves=on&amp;query=&amp;cwe_id=CWE-89&amp;pub_date_start_month=-1&amp;pub_date_start_year=2007&amp;pub_date_end_month=-1&amp;pub_date_end_year=-1&amp;mod_date_start_month=-1&amp;mod_date_start_year=-1&amp;mod_date_end_month=-1&amp;mod_date_end_year=-1&amp;cvss_sev_base=&amp;cvss_av=&amp;cvss_ac=&amp;cvss_au=&amp;cvss_c=&amp;cvss_i=&amp;cvss_a=].     </a></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>PRITI SRINIVAS SAJJA, &amp; AKERKER, R. Advanced  Knowledge Based Systems: Model, Applications &amp; Research Vol. 1. P. S. Sajja  &amp; R. Akerker (Eds.).2010. Disponible  en: [http://books.google.com.cu/books?id=F8pHNwrytFgC&amp;printsec=frontcover&amp;dq=Advanced+Knowledge+Based+Systems:+Model,+Applications+%26+Research&amp;hl=es&amp;sa=X&amp;ei=I_TvUqv4BsXskQfQ74DgCQ&amp;ved=0CCsQ6AEwAA#v=onepage&amp;q=Advanced%20Knowledge%20Based%20Systems%3A%20Model%2C%20Applications%20%26%20Research&amp;f=false ]. </a></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>QUIGLEY, M. Encyclopedia of  Information Ethics and Security. 2008.Disponible  en: [ http://books.google.com.cu/books?id=H2VuBddvMLAC&amp;pg=PT432&amp;dq=importance+of+the+audit+of+security+of+systems&amp;hl=en&amp;sa=X&amp;ei=Z5NEUdzANeaV7AaXmoDgCA&amp;ved=0CEcQ6AEwBQ ]. </a></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>RAMAKANTH, D., &amp; VINOD, K. SQL  Injection - Database Attack Revolution And Prevention. <em>Journal of International Commercial Law a</em><em>nd Technology, 6</em>(4), 224-231. 2011. Disponible en: [http://www.jiclt.com/index.php/jiclt/article/view/141/139]. </a></font></p>     ]]></body>
<body><![CDATA[<p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>RUIZ, A. J. <em>myEchelon: Un sistema de Auditoría de  Seguridad Informática Avanzado bajo GNU/Linux.</em>  Titulación de Ingeniero en Informática,  Universidad de Almería, Almería, España. 2011. Disponible en: [http://www.adminso.es/images/9/9c/Alberto_PFC.pdf]. </a></font></p>     <p><font face="Verdana, Arial, Helvetica, sans-serif" size="2"><a>ZHANG, J., LU, J., &amp; ZHANG,  G. A Hybrid Knowledge-based Risk Prediction Method Using Fuzzy Logic and CBR  for Avian Influenza Early Warning. <em>Journal of Multiple-Valued Logic &amp; Soft Computing, 17</em>(4), 363-386. 2011. Disponible  en: [http://web.ebscohost.com/ehost/pdfviewer/pdfviewer?sid=83c1714d-fa11-46ea-a0f3-c955d04587e0%40sessionmgr14&amp;vid=1&amp;hid=19].</a></font></p>     <P>&nbsp;</p>     <P>&nbsp; </p>     <P><font size="2" face="Verdana, Arial, Helvetica, sans-serif">Recibido: 30/03/2013    <br>   Aceptado: 20/02/2014</font>       ]]></body><back>
<ref-list>
<ref id="B1">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[ALTHOFF]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
<name>
<surname><![CDATA[AAMODT]]></surname>
<given-names><![CDATA[A.]]></given-names>
</name>
<name>
<surname><![CDATA[MAGALDI]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
<name>
<surname><![CDATA[MILNE]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
</person-group>
<source><![CDATA[Evaluating case-based reasoning systems.]]></source>
<year>1995</year>
</nlm-citation>
</ref>
<ref id="B2">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[ARUNABHA]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[CHATTERJEE]]></surname>
<given-names><![CDATA[S.]]></given-names>
</name>
<name>
<surname><![CDATA[SAHA]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[AMBUJ]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
<name>
<surname><![CDATA[SADHUKHAN]]></surname>
<given-names><![CDATA[S. K.]]></given-names>
</name>
</person-group>
<source><![CDATA[e-Risk Management with Insurance: A Framework Using Copula Aided Bayesian Belief Networks]]></source>
<year>2006</year>
<month>,J</month>
<day>an</day>
</nlm-citation>
</ref>
<ref id="B3">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[BERGER]]></surname>
<given-names><![CDATA[B.]]></given-names>
</name>
</person-group>
<source><![CDATA[Data-centric quantitative computer security risk assessment.: Information Security Reading Room]]></source>
<year>2003</year>
<publisher-name><![CDATA[SANS]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B4">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[BERTOLÃN]]></surname>
<given-names><![CDATA[J. A.]]></given-names>
</name>
</person-group>
<source><![CDATA[Seguridad de la informacién: redes, informática y sistemas de informacién.]]></source>
<year>2008</year>
</nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[BRODER]]></surname>
<given-names><![CDATA[J. F.]]></given-names>
</name>
<name>
<surname><![CDATA[TUCKER]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<source><![CDATA[Risk Analysis and the Security Survey]]></source>
<year>2011</year>
</nlm-citation>
</ref>
<ref id="B6">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[BURTESCU]]></surname>
<given-names><![CDATA[E.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[DATABASE SECURITY - ATTACKS AND CONTROL METHODS.]]></article-title>
<source><![CDATA[]]></source>
<year>2009</year>
<volume>4</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>449-454</page-range><publisher-name><![CDATA[Journal of Applied Quantitative Methods]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B7">
<nlm-citation citation-type="">
<collab>CENTER, M.-S. I. S. a. A.</collab>
<source><![CDATA[Cyber Security: Risk Management A Non-Technical Guide Essential for Business Managers Office Managers Operations Managers]]></source>
<year>2010</year>
</nlm-citation>
</ref>
<ref id="B8">
<nlm-citation citation-type="">
<collab>CIS, C. f. I. S.</collab>
<source><![CDATA[CIS Benchmarks]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B9">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Lio]]></surname>
<given-names><![CDATA[D. G]]></given-names>
</name>
</person-group>
<source><![CDATA[Sistemas Basados en el Conocimiento.]]></source>
<year>1998</year>
<publisher-loc><![CDATA[Santa Clara ]]></publisher-loc>
<publisher-name><![CDATA[Universidad Central â€œMartha Abreuâ€ de Las Villas]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B10">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[LOZANO]]></surname>
<given-names><![CDATA[L.]]></given-names>
</name>
<name>
<surname><![CDATA[FERNÃNDEZ]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
</person-group>
<source><![CDATA[Razonamiento Basado en Casos: â€œUna Visién Generalâ€.]]></source>
<year>2008</year>
</nlm-citation>
</ref>
<ref id="B11">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[MORENO]]></surname>
<given-names><![CDATA[J. M. D.]]></given-names>
</name>
</person-group>
<source><![CDATA[Introduccién a la topología de los espacios métricos.]]></source>
<year>1998</year>
</nlm-citation>
</ref>
<ref id="B12">
<nlm-citation citation-type="">
<collab>NIST, N. I. o. S. a. T.</collab>
<source><![CDATA[Datos estadísiticos de Inyeccién de SQL]]></source>
<year>2013</year>
</nlm-citation>
</ref>
<ref id="B13">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[SRINIVAS SAJJA]]></surname>
<given-names><![CDATA[PRITI]]></given-names>
</name>
<name>
<surname><![CDATA[AKERKER]]></surname>
<given-names><![CDATA[R.]]></given-names>
</name>
</person-group>
<source><![CDATA[Knowledge Based Systems: Model, Applications & Research]]></source>
<year>2010</year>
<volume>1</volume>
<publisher-name><![CDATA[Jones & Bartlett Publishers]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B14">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[QUIGLEY]]></surname>
<given-names><![CDATA[M.]]></given-names>
</name>
</person-group>
<source><![CDATA[Encyclopedia of Information Ethics and Security.]]></source>
<year>2008</year>
</nlm-citation>
</ref>
<ref id="B15">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RAMAKANTH]]></surname>
<given-names><![CDATA[D.]]></given-names>
</name>
<name>
<surname><![CDATA[VINOD]]></surname>
<given-names><![CDATA[K.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[SQL Injection - Database Attack Revolution And Prevention.]]></article-title>
<source><![CDATA[]]></source>
<year>2011</year>
<volume>6</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>224-231</page-range></nlm-citation>
</ref>
<ref id="B16">
<nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[RUIZ]]></surname>
<given-names><![CDATA[A. J.]]></given-names>
</name>
</person-group>
<source><![CDATA[myEchelon: Un sistema de Auditoría de Seguridad Informática Avanzado bajo GNU/Linux]]></source>
<year>2011</year>
<publisher-loc><![CDATA[Almería ]]></publisher-loc>
<publisher-name><![CDATA[Universidad de Almería]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B17">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[ZHANG]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[LU]]></surname>
<given-names><![CDATA[J.]]></given-names>
</name>
<name>
<surname><![CDATA[ZHANG]]></surname>
<given-names><![CDATA[G.]]></given-names>
</name>
</person-group>
<article-title xml:lang="en"><![CDATA[A Hybrid Knowledge-based Risk Prediction Method Using Fuzzy Logic and CBR for Avian Influenza Early Warning.]]></article-title>
<source><![CDATA[]]></source>
<year>2011</year>
<volume>17</volume>
<numero>4</numero>
<issue>4</issue>
<page-range>363-386</page-range></nlm-citation>
</ref>
</ref-list>
</back>
</article>
