<?xml version="1.0" encoding="ISO-8859-1"?><article xmlns:mml="http://www.w3.org/1998/Math/MathML" xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance">
<front>
<journal-meta>
<journal-id>1997-4044</journal-id>
<journal-title><![CDATA[Revista de Información, Tecnología y Sociedad]]></journal-title>
<abbrev-journal-title><![CDATA[RITS]]></abbrev-journal-title>
<issn>1997-4044</issn>
<publisher>
<publisher-name><![CDATA[Msc. Aldo Ramiro Valdez Alvarado]]></publisher-name>
</publisher>
</journal-meta>
<article-meta>
<article-id>S1997-40442013000100013</article-id>
<title-group>
<article-title xml:lang="es"><![CDATA[OSSTMM 3]]></article-title>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name>
<surname><![CDATA[Valdez Alvarado]]></surname>
<given-names><![CDATA[Aldo]]></given-names>
</name>
</contrib>
</contrib-group>
<aff id="A">
<institution><![CDATA[,  ]]></institution>
<addr-line><![CDATA[ ]]></addr-line>
</aff>
<pub-date pub-type="pub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<pub-date pub-type="epub">
<day>00</day>
<month>06</month>
<year>2013</year>
</pub-date>
<numero>8</numero>
<fpage>29</fpage>
<lpage>30</lpage>
<copyright-statement/>
<copyright-year/>
<self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_arttext&amp;pid=S1997-40442013000100013&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_abstract&amp;pid=S1997-40442013000100013&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><self-uri xlink:href="http://www.scielo.br/scielo.php?script=sci_pdf&amp;pid=S1997-40442013000100013&amp;lng=en&amp;nrm=iso&amp;tlng=en"></self-uri><abstract abstract-type="short" xml:lang="es"><p><![CDATA[Este artículo presenta una introducción al Manual de la Metodología Abierta de Testeo de Seguridad en su Versión 3, estándar de facto en la realización de auditorías de seguridad.]]></p></abstract>
<kwd-group>
<kwd lng="es"><![CDATA[OSSTMM]]></kwd>
<kwd lng="es"><![CDATA[ISECOM]]></kwd>
<kwd lng="es"><![CDATA[Seguridad]]></kwd>
<kwd lng="es"><![CDATA[Test]]></kwd>
<kwd lng="es"><![CDATA[Intrusión]]></kwd>
</kwd-group>
</article-meta>
</front><body><![CDATA[ <p align="right"><font face="Verdana" size="2"><b>Art&iacute;culo</b></font></p>     <p align="right">&nbsp;</p>     <p align="center"><font face="Verdana" size="4"><b>OSSTMM 3</b></font></p>     <p align="center">&nbsp;</p>     <p align="center">&nbsp;</p>     <p align="center"><font face="Verdana" size="2"><b>M. Sc. Aldo Valdez Alvarado</b></font></p>     <p align="center"><font face="Verdana" size="2">Universidad Mayor de San Andrés</font>    <br>   <font face="Verdana" size="2">Carrera de Informática    <br> Análisis y Diseño de Sistemas de Información    <br> <a href="mailto:aldo_valdez@hotmail.com">aldo_valdez@hotmail.com</a></font>    ]]></body>
<body><![CDATA[<br> <font size="2" face="Verdana"><a href="mailto:arvaldez@umsa.bo">arvaldez@umsa.bo</a></font></p>     <p align="center">&nbsp;</p>     <p align="center">&nbsp;</p> <hr>     <p align="justify"><font face="Verdana" size="2"><b>RESUMEN</b></font></p>     <p align="justify"><font face="Verdana" size="2">Este artículo presenta una introducción al Manual de la Metodología Abierta de Testeo de Seguridad en su Versión 3, estándar de facto en la realización de auditorías de seguridad.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>Palabras Clave</b></font></p>     <p align="justify"><font face="Verdana" size="2">OSSTMM, ISECOM, Seguridad, Test, Intrusión.</font></p> <hr>     <p align="justify">&nbsp;</p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>1.&nbsp; INTRODUCCIÓN</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">El OSSTMM por sus siglas en inglés &quot;Open Source Security Testing Methodology Manual&quot; o &quot;Manual de la Metodología Abierta de Testeo de Seguridad&quot; tal como fue nombrada oficialmente suversión en español, es uno de los estándares profesionales mas completos y comúnmente utilizados a la hora de revisar la Seguridad de los Sistemas desde Internet.</font></p>     <p align="justify"><font face="Verdana" size="2">Creado en 2001 por Pete Herzog, Director Ejecutivo de ISECOM (Instituto para la Seguridad y Metodologías Abiertas), y fruto del esfuerzo ininterrumpido de más de ciento cincuenta colaboradores directos, quienes junta a la comunidad de profesionales en seguridad en su conjunto, con tribuyeron con conocimiento, experiencia y horas de revisión de este proyecto. Este manual también contempla el cumplimiento de normas y mejores prácticas como las establecidas en el NIST, ISO 27001 - 27002 e ITIL entre otras, lo que la hace uno de los manuales mas completos en cuanto a la aplicación de pruebas a la seguridad de la información en las instituciones.</font></p>     <p align="justify"><font face="Verdana" size="2">A continuación, se presenta la versión 3 de este manual, que presenta muchas mejoras algunas a partir de la versión 2.2, particularmente relacionadas al manejo de riesgos y otras relacionadas con el uso de algunos test de manera mejorada y ampliada.</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><b><font face="Verdana" size="3">2.&nbsp; OSSTMM 3 </font></b></p>     <p align="justify"><font face="Verdana" size="2"><b>2.1 Propósito</b></font></p>     <p align="justify"><font face="Verdana" size="2">Su principal propósito es proveer de una metodología científica para examinar la organización, realizando pruebas sobre la seguridad de adentro hacia afuera. Un segundo propósito es proveer guías para el auditor de sistemas, destinadas a la certificación de la organización en cuanto a los requisitos del ISECOM. El  Documento  provee  una  serie  de  descripciones específicas para el desarrollo de un test de seguridad operacional sobre todos los canales incluyendo aspectos físicos,     humanos,     telecomunicaciones,     medios inalámbricos, redes de datos y cualquier otra descripción derivada de una métrica real.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>2.2&nbsp; Tipos de test</b></font></p>     <p align="justify"><font face="Verdana" size="2">Las pruebas de seguridad pueden abarcar todas las formas y tipos, que van desde la intrusión, hasta la auditoria guiada. El OSSTMM contempla seis tipos de test.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Blindaje o Hacking Ético.</font>    ]]></body>
<body><![CDATA[<br>   <font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Doble blindaje, auditoría de Caja Negra o Pruebas de Penetración.</font>    <br>   <font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; De Caja Gris.</font>    <br>   <font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; De Doble Caja Gris.</font>    <br>   <font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Test Tándem o Secuencial.</font>    <br> <font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Inverso</font></p>     <p align="justify"><font face="Verdana" size="2"><b>2.3&nbsp; Ámbito o competencia</b></font></p>     <p align="justify"><font face="Verdana" size="2">El ámbito debe abarcar toda la seguridad operativa, y comprometerse en las diferentes áreas o canales como lo describe el manual, y se observa en la siguiente tabla:</font></p>     <p align="center"><font face="Verdana" size="2"><img src="img/revistas/rits/n8/a13_figura01.gif" width="298" height="278">    <br>     <b>Tabla 1. Ámbito del Manual</b></font></p>     <p align="justify"><font face="Verdana" size="2"><b>2.4 Módulos</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">El flujo de este manual OSSTMM comienza con determinar la situación objetivo, esta situación esta determinada por la cultura, reglas, normas, regulaciones, legislación y políticas definidas en esta. La metodología propone un modelo jerárquico de Canales, Módulos y</font></p>     <p align="justify"><font face="Verdana" size="2">Tareas, donde los vectores son simplemente las líneas de análisis que apuntan a cada uno de los canales. Los  módulos  son  áreas  específicas  de  cada canal, pudiendo encontrar actividades que se encuentran en la frontera entre dos canales.</font></p>     <p align="justify"><font face="Verdana" size="2"><b>2.5 Esquema General</b></font></p>     <p align="justify"><font face="Verdana" size="2">El esquema general del proceso de las pruebas de seguridad presenta las siguientes fases:</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Fase   de  Reglamentación.   Se   establece   la dirección de las pruebas, el auditor comprende los requisitos, el alcance y las limitaciones de la auditoría. En esta fase se considera:  la postura  de  la  revisión,  la  logística,  y  la detección activa de verificación.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Fase de Definición. Se define el ámbito de la aplicación. La base de las pruebas de seguridad requiere el conocer el alcance y el ámbito en relación de los objetivos y activos. En esta fase se considera la visibilidad de la auditoria, la verificación  de  accesos,  de  confianza,  de controles.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Fase    de    Información.    El    auditor    va descubriendo información, donde la intención es descubrir la mala gestión de la información. En esta fase se considera la verificación de procesos, de configuración, la validación de propiedad, una revisión de segregación y de exposición, una exploración de la Inteligencia Competitiva.</font></p>     <p align="justify"><font face="Verdana" size="2">•&nbsp; &nbsp; &nbsp; Fase Interactiva de Pruebas de Controles. Estas se centran en la penetración y perturbación. Es por lo regular la fase final de las pruebas de seguridad, y esta no puede realizarse mientras las otras no se hayan realizado. En esta fase se considera la verificación de la cuarentena, la auditoria de privilegios, la validación de sobrevivencia, revisión de alertas y registros</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>3.&nbsp; &nbsp;CONCLUSIONES</b></font></p>     ]]></body>
<body><![CDATA[<p align="justify"><font face="Verdana" size="2">Como se observa el Manual para la Metodología Abierta de Testeo de Seguridad, tiene una estructura esquemática muy completa para el análisis de seguridad, en las organizaciones, tanto por expertos en seguridad de TI, como también de auditores de seguridad..</font></p>     <p align="justify">&nbsp;</p>     <p align="justify"><font face="Verdana" size="3"><b>4.&nbsp; &nbsp;BIBLIOGRAFÍA</b></font></p>     <!-- ref --><p align="justify"><font face="Verdana" size="2">[16] Drago JAR. OSSTMM. Manual de la Metodología Abierta de Testeo de Seguridad [en línea]. [Disponible en:] <a href="http://www.dragoniar.org/osstmm-manual-de-la-metodologia-abierta-de-testeo-de-seguridad.xhtml" target="_blank">http://www.dragoniar.org/osstmm-manual-de-la-metodologia-abierta-de-testeo-de-seguridad.xhtml</a></u>. </font><font face="Verdana" size="2">[Fecha de búsqueda:] Mayo de 2013.</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001300001&pid=S1997-40442013000100013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[17] Garcia, L. Metodología OSSTMM [en línea]. [Disponible en:] <a href="http://www.securitybydefault.com/2010/03/metodologia-osstmm.html" target="_blank">http://www.securitybydefault.com/2010/03/metodologia-osstmm.html</u></a>. </font><font face="Verdana" size="2">[Fecha de búsqueda:] Mayo de 2013.</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001300002&pid=S1997-40442013000100013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font face="Verdana" size="2">[18] Gregg, M.Certified Ethical Hacker. 2006. Que Publishing. USA.</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001300003&pid=S1997-40442013000100013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font size="2" face="Verdana">[19] Herzog, P. OSTMM 3 The Open Source Security Testing Methodology Manual. 2010. ISECOM.</font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001300004&pid=S1997-40442013000100013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><!-- ref --><p align="justify"><font size="2" face="Verdana">Racciati, H. OSSTMM 3. Una Introducción [en línea]. [Disponible en:] <A href=http://hernanracciatti.blogspot.com target="_blank">http://hernanracciatti.blogspot.com</A>. [Fecha de búsqueda:] Mayo de 2013</font></font>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;[&#160;<a href="javascript:void(0);" onclick="javascript: window.open('/scieloOrg/php/reflinks.php?refpid=S1997-4044201300010001300005&pid=S1997-40442013000100013&lng=','','width=640,height=500,resizable=yes,scrollbars=1,menubar=yes,');"></a>&#160;]<!-- end-ref --><p align="justify">&nbsp;</p>      ]]></body><back>
<ref-list>
<ref id="B1">
<label>16</label><nlm-citation citation-type="">
<collab>Drago JAR</collab>
<source><![CDATA[OSSTMM. Manual de la Metodología Abierta de Testeo de Seguridad]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B2">
<label>17</label><nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Garcia]]></surname>
<given-names><![CDATA[L]]></given-names>
</name>
</person-group>
<source><![CDATA[Metodología OSSTMM]]></source>
<year></year>
</nlm-citation>
</ref>
<ref id="B3">
<label>18</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Gregg]]></surname>
<given-names><![CDATA[M]]></given-names>
</name>
</person-group>
<source><![CDATA[Certified Ethical Hacker]]></source>
<year>2006</year>
<publisher-name><![CDATA[Que Publishing]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B4">
<label>19</label><nlm-citation citation-type="book">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Herzog]]></surname>
<given-names><![CDATA[P]]></given-names>
</name>
</person-group>
<source><![CDATA[OSTMM 3 The Open Source Security Testing Methodology Manual]]></source>
<year>2010</year>
<publisher-name><![CDATA[ISECOM]]></publisher-name>
</nlm-citation>
</ref>
<ref id="B5">
<nlm-citation citation-type="">
<person-group person-group-type="author">
<name>
<surname><![CDATA[Racciati]]></surname>
<given-names><![CDATA[H]]></given-names>
</name>
</person-group>
<source><![CDATA[OSSTMM 3. Una Introducción]]></source>
<year></year>
</nlm-citation>
</ref>
</ref-list>
</back>
</article>
