martes, 10 de septiembre de 2013


ACTIVIDAD No. 2

 

INTRODUCCIÓN.

 

La actividad de portafolio de trabajo tiene por finalidad que el participante analice el objetivo del curso y los vincule con el alcance que lleva hasta este momento con respecto a ese objetivo y lo presente a través de una evidencia digital en un portafolio de trabajo.

El objetivo general de presente curso es: El participante identificará estrategias de uso de los Recursos Educativos Abiertos, a través del análisis de su contexto, las aportaciones de la temática en el ámbito teórico y las experiencias que se han suscitado en el ámbito académico, con el fin de contribuir con prácticas innovadoras en el movimiento educativo abierto.

De conformidad a mi especialidad, ámbito de trabajo y situación laboral, he elegido como tema para realizar las actividades de este curso: “Ciberguerra”.

El tema es dirigido a los especialistas de seguridad informática, para presentar un panorama, el estado actual y perspectiva en México.

El objetivo del REA de este tema es: “Contribuir al ámbito académico de los especialistas en seguridad informática, creando un pensamiento crítico, situación actual y prospectiva en México.”

Por lo anterior las fuentes de información serán principalmente sitios Web, papers de investigación, hechos informativos (noticias) y documentos libres en la red de redes.

 

DESARROLLO.

Para realizar esta actividad se te solicitan las acciones siguientes:

I.       Explorar posibles estrategias de uso de REA. Analizar qué posibles usos se pueden hacer con REA de acuerdo con el contexto del propio participante, que puedan aportar con prácticas innovadoras.

El trabajo final que pretendo presentar es un documento que cumpla el objetivo planteado, aplicando los conocimientos que se impartan en el presente curso para obtener un REA adecuado y que permita cumplir a la ves los objetivos del REA.

La práctica innovadora, se definirá una vez se consolide la información,  considerando la posibilidad de una encuesta final, un ensayo o ejemplo práctico.

Sin embargo, el uso que puedo dar a los REA en este tema abarcan desde una documento de investigación para su consulta, una evaluación y una encuesta para definir el estado del arte actual de la Ciberguerra.

II.       Diseñar una estrategia de búsqueda de información y de REA.

Para diseñar la estrategia considere los siguientes autores:

Movimiento Educativo Abierto.  Acceso, colaboración y movilización de recursos educativos abiertos. Capítulo 5. Metodología de búsqueda y adopción de recursos educativos abiertos en la práctica académica

·           Dr. Fernando Jorge Mortera Gutiérrez, Escuela de Graduados en Educación Tecnológico de Monterrey.

·           Dra. Ana Lucrecia Salazar, Facultad de Psicología, Universidad de Montemorelos.

·           Dr. Jaime Rodríguez, Facultad de Educación, Universidad de Montemorelos.

 

Por lo que tomando en consideración el ciclo de vida de un proyecto enfocado a la calidad, de acuerdo a Deming es PDCA, por sus siglas en inglés Plan Do Check Act, (http://es.wikipedia.org/wiki/C%C3%ADrculo_de_Deming) y la metodología expuesta en la referencia anterior: Planificación del uso del recurso, Aplicación que el profesorado hace del recurso y Evaluación del uso del recurso.

Se determina que las fases de la metodología son complementarias, adoptando la siguiente metodología para esta investigación:

·         Planear.

·         Hacer o identificar.

·         Verificar.

·         Evaluar.

 

A.     Metodología:

1.   Planear.

Información necesaria para integrar el REA.

a.      Historia y noticias relevantes.

b.      Estado del arte de la ciberguerra.

c.      Panorama en México (legislación, posición ante la guerra, etc.)

d.      Prospectivas internacionales.

Buscadores a utilizar: google, yahoo, nap.edu, piratebay, entre otros; asimismo, información que compañeros especialistas me compartan para incrementar el acervo de la investigación.

2.   Hacer o identificar.

Búsqueda en google:


 

 

Búsqueda en yahoo (Europa):


PirateBay, sin resultados

3.   Verificar.

Resultados obtenidos por información necesaria

a.      Historia y noticias relevantes.

·      War in the fifth domain.


·      National Intelligence Estimate Names China as Top Threat.


·      Israel's Phantom Cyber Enemy - China's Unit 61398


·      Cyber Defense - US Military training for Cyber Warfare, Full Length Documentary http://www.youtube.com/watch?v=HnnvVnsDCGw

·      61398 Unidad: Unidad cyber espionaje chino en las afueras de Shanghai?


·      US and China accuse each other of cyber warfare


·      PLA Unit 61398


b.      Estado del arte de la ciberguerra.

·      Cyber Threat Vignettes


·      Technology, Policy, Law and Ethics regarding U.S. Acquisition and Use of Cyberattack Capabilities


·      Tallin Manual on the International Law Applicable to Cyber Warfare, Cambridge University Press, Michael N. Schmitt, General Editor, 2013.


·      Convenio sobre la Ciberdelincuencia, Budapest, 2001, Serie de Tratados Europeos, http://conventions.coe.int/Treaty/en/Treaties/Html/185-SPA.htm

·      Ciberseguridad y Ciberdefensa: dos tendencias emergentes en un Contexto Global, Jeimy  J. Cano.


·      Seguridad Nacional y Ciberdefensa,: Estrategias, Capacidades y Tecnologías, Catedra ISDEFE, Oscar Pastor Acosta, 2013.


c.      Panorama en México (legislación, posición ante la guerra, etc.)

·      Agenda Digital MX


·      Estadísticas sobre disponibilidad y uso de Tecnología de Información y Comunicaciones en los hogares, 2010, Instituto Nacional de Estadística y Geografía, México.


·      Competencias Docentes y Prácticas Educativas Abiertas en Educación a Distancia.


d.      Prospectivas internacionales.

·      Agenda Estratégica de Innovación: Ciberseguridad, Ministerio de Tecnologías de la Información y las Comunicaciones, Republica de Colombia, 2012.


·      Lineamientos de Política para Ciberseguridad y Ciberdefensa, Consejo Nacional de Política Económica y Social, Republica de Colombia, Dpto. Nacional de Planeación, 2011.


·      Cyber Security, The Hon. Carl Bildt, Minister for Foreign Affairs, Sweden; Mr. Nick Coleman, Global Head of Cyber Security Intelligence, IBM;  H.E. Toomas Ilves, President, Republic of Estonia y Moderator: Mr. Nik Gowing, BBC World.


4.   Evaluar.

Para evaluar la evidencia digital se tomó en cuenta:

a.    La fuente de donde proviene la información: Autores o entidad que publica.

b.    Congruencia. Que la información contenida sea acorde con el resto de información, es decir, que no se aprecie una diferencia de conceptos considerable.

III.       Evaluar resultados y ubicar una evidencia digital de trabajo.

Señala los criterios bajo los cuales considerarás que los resultados de tu búsqueda son exitosos y selecciona una evidencia propia para tu portafolio de trabajo donde se muestre el grado en que vas avanzando en el objetivo del curso. Revisar el video sobre portafolios electrónicos  para que refuerces esta estrategia de aprendizaje y ubiques las características de un portafolio de trabajo.

Evaluación de evidencia:

1.      Fuente de información.

·      The Economist, diario de Gran Bretaña, de circulación internacional.

·      Security Week Network, revista digital especializada.

·      Documental de E.U.A. de la Fuerzas Armadas de ese país, con testimonios.

·      Noticiario electrónico RT, de importancia y relevancia, maneja información en al menos tres idiomas.

·      Wikipedia

·      Boletines informativos de seguridad informática del Ejército de los E.U.A.

·      National Research Council of the National Academies.

·      Cambridge University.

·      Asociación Colombiana de Ingenieros de Sistemas de Colombia.

·      Ingeniería de Sistemas para la Defensa de España, ISDEFE, Empresa pública de consultoría e ingeniería al servicio de organismos públicos nacionales e internacionales.

·      Instituto Nacional de Estadística y Geografía.

·      Gobierno de la República de Colombia.

·      Minister for Foreign Affairs, Sweden.

·      Cyber Security Intelligence, IBM.

·      President, Republic of Estonia.

·      BBC World.

2.      Congruencia.

La información que se observa es congruente, ya que en todos los casos la ciberguerra es un problema nuevo, en el que se están dando nuevos campos de batalla y que ha permitido obtener ventajas decisivas para disminuir las capacidades del enemigo.

Por lo anterior, la evidencia digital recopilada permitirá cumplir el objetivo de curso para la elaboración de un REA, que cubra las expectativas de la investigación, cubriendo ambos frentes.

 

 

 

IV.       Publicar evidencia en red social y en el foro de la semana 2.

Publica tu actividad en una red social.

En un documento o filminas, presenta una evidencia digital que refleje el proceso que seguiste para diseñar tu estrategia de búsqueda, incluyendo sugerencias o problemas que hayas tenido que superar. Donde obtendrás una liga de tu evidencia digital.


En el FORO de la semana 2, publica un mensaje con la liga de tu evidencia digital, mencionando por qué elegiste esa evidencia para representar cómo vas con respecto al logro del objetivo del curso.  

V.       Socializar el conocimiento.

Leer dos actividades de participantes del curso que no hayan sido aún retroalimentadas por tus compañeros (consulta el FORO de la semana 2) y hacerles comentarios sobre su evidencia digital.

 

VI.        Autoevaluar tu aprendizaje.

Para cerrar el tema se te solicita valores tu aprendizaje a través de contestar el instrumento de autoevaluación. Un recurso que puede apoyarte en la actividad de autoevaluación es el siguiente video: http://apps05.ruv.itesm.mx/portal/uvtv/video/video.jsp?folio=3326

 

lunes, 2 de septiembre de 2013

Ampliando el blog anterior para exponer una propuesta de portafolio electrónico, considero los siguientes puntos: Portafolio de evidencias: se define como una colección de evidencias sistemáticas para verificar los logros de acuerdo a estándares establecidos. De zona de desarrollo próximo. De acuerdo a la revisión realizada a los temas, que se verán en el curso: Movilización de conocimiento abierto, Prácticas educativas abiertas (PEA), Estrategias de movilización de REA a través de PEA e Innovación educativa con recursos educativos abiertos. Este nuevo conocimiento me permitirá establecer una forma más clara, sencilla y práctica de exponer la información que quiero compartir de mi especialidad. Soy Ingeniero en Computación e Informática, con un posgrado en Seguridad de la Información (Maestría), interesado en aplicar estos conocimientos el área educativa, en el concepto que por el momento no estoy practicando mis habilidades como docente. El beneficio se enfocará a los usuarios a fines a la Seguridad de la Información, permitiéndoles aplicar de forma práctica los conocimientos digerido que pretendo presentar. Algunos temas propuestos: Ciberguerra y Centros de Respuesta a Incidentes de Seguridad Informática, debido a que mi investigación de posgrado fue cualitativa en el tema de Centros de Respuesta a Incidentes y la Ciberguerra es un paso adelante en la respuesta a un problema de seguridad, en la cual existe una implicación de seguridad nacional.
Buen Día. Mi nombre es Daniel Omar Rodríguez Vargas, soy Ingeniero en Computación e Informática, con un posgrado en Seguridad de la Información (Maestría), interesado en aplicar estos conocimientos el área educativa. La innovación educativa basada en las Tecnologías de la Información y Comunicaciones (TIC), ha estado muy allegada a la evolución de las propias TIC. Desde el uso de estas tecnologías para cálculos matemáticos hasta como herramienta de facilitación del aprendizaje, pasando por la aparición de los grandes computadoras, la aparición del CD-ROM, que originó la multimedia educativa; la red internet y ahora las redes sociales, entornos personalizados, gestión de conocimiento y la Web 2.0., entre otros aspectos. La idea que pretendo establecer es muy parecida a la que había estado trabajando mientras realizaba mis estudios de posgrado: un Blog de Seguridad de la Información, que me permita compartir recursos, en beneficio de este campo de estudio. El blog construido en el 2008, es el siguiente: http://danielomarrodriguez.blogspot.mx/2008/11/participacin-en-el-congreso-de.html

lunes, 3 de noviembre de 2008

PARTICIPACIÓN EN EL CONGRESO DE SEGURIDAD INFORMÁTICA

Ciclo de Conferencias del Congreso de Seguridad en Cómputo 2008
Programa Viernes 26
Descargar
Subir

09:00 - 09:30
Propuesta de método para la gestión de métricas de seguridad de la información Abstract

Centro de Estudios Superiores Navales, SEMAR

Jorge Flores Daza
Jorge Salinas Álvarez
Francisco Salmerón Domínguez
Mario G. López Ávila

09:30 - 10:00
Protección a redes Wireless por perturbación Abstract

Centro de Estudios Superiores Navales, SEMAR

Carlos Ernesto García Rosas
Francisco Eduardo Díaz Silva
Daniel Omar Rodríguez Vargas
Edgar Roberto Castellanos García

http://congreso.seguridad.unam.mx/info/programa2008.dsc

lunes, 29 de septiembre de 2008

ANALISIS DE RIESGOS

Titulo:
ANÁLISIS DE RIESGO PRÁCTICO EN TECNOLOGÍAS DE INFORMACIÓN.

Resumen:
El concepto de riesgo está presente en la totalidad de las actividades que realiza el ser humano, por lo que antes de implementar cualquier mecanismo de seguridad (software, hardware, política, etc.) en las Tecnologías de la Información, es necesario conocer la prioridad de aplicación y que tipi de medida puedo aplicar. El análisis de riesgos es el primer paso de la seguridad informática.

Un riesgo es un evento, el cual es incierto y tiene un impacto negativo. Análisis de riesgo es el proceso cuantitativo o cualitativo que permite evaluar los riesgos. Las metodologías de análisis de riesgos existentes describen sus etapas en forma teórica, se presentan pocos ejemplos o es necesario una herramienta para realizarlo, cuyo costo normalmente es elevado. Por lo anterior es necesario establecer una metodología cualitativa práctica para realizar un análisis de riesgos a la áreas de TI, estableciendo el cómo puede ejecutarse el análisis.

Esta descripción practica de un análisis de riesgos cuenta con una base teórica, tomando como base tres metodologías reconocidas, la publicada por el NIST en su docuemento SP 800-30, la metodología FRAAP (Facilitated Risk Analysis and Assessment Process) y MAGERIT de España.

Las etapas de esta metodología y una breve descripción de cada una, se describe a continuación:
1. Declaración del alcance.
En esta primera fase se define el motivo para la realización del análisis, la definición del o los procesos a evaluar.

2. Establecimiento del Equipo.
Definir el personal necesario que participara en el análisis.

3. Entrevistas.
Fase que permite conocer el proceso desde el punto de vista de los dueños y usuarios de la información. Las herramientas pueden ser desde una lluvia de ideas hasta cuestionarios.

4. Identificación de procesos.
Como actividades principales se encuentran la elaboración del árbol de procesos a través de un Modelo Visual, para definir dependencias entre procesos y activos.

5. Identificación de activos.
Derivado del proceso a evaluar se determinan los activos principales.

6. Valoración de procesos y activos (impacto).
El modelo visual determina que proceso, subproceso o activos son determinantes para la ejecución continua del proceso.

7. Identificación amenazas.
8. De acuerdo a cada organización, lugar geográfico y listas previamente elaboradas se deben definir las amenazas que pueden afectar nuestros activos.

9. Priorizar amenazas.
La frecuencia de algunas amenazas están establecidas a través de una formula sencilla en algunas tablas.

10. Determinar riesgo.
La relación entre amenaza-frecuencia- activo-impacto, es la condición principal a tomar en cuenta para determinar el riesgo.

11. Priorización de riesgos.
Las tablas de resultados nos permiten determinar cuales son nuestras prioridades.

12. Determinación de controles.
Existen controles determinados por estándares y metodologías una lista común puede ser de ayuda. El informe final debe determinar el control que se va a aplicar al activo de un proceso por un riesgo determinado.

viernes, 16 de mayo de 2008

Bogotá no manipuló la laptop de FARC: Interpol

Bogotá no manipuló la laptop de FARC: Interpol

Viernes 16 de Mayo de 2008

La Interpol afirmó ayer que las computadoras examinadas por sus expertos pertenecían a las Fuerzas Armadas Revolucionarias de Colombia (FARC) y que no encontró evidencia de que el gobierno de ese país manipulara, modificara, borrara o agregara información a esos equipos. El presidente venezolano Hugo Chávez calificó como una "ridiculez" y un "show de payasos" el informe que entregó Interpol sobre las computadoras confiscadas por Colombia a las FARC, y anunció que someterá a revisión la presencia de Venezuela en esa organización policial internacional.

Ronald Noble, director de Interpol, dijo durante una conferencia de prensa que "estamos completamente seguros de que las evidencias, las computadoras vinieron de un campamento terrorista de las FARC... El señor Reyes está ahora muerto, pero eran definitivamente sus computadoras, sus discos". Las computadoras eran de Raúl Reyes, uno de los siete jefes de las FARC, quien murió en el bombardeo del 1 de marzo al campamento guerrillero en territorio ecuatoriano, cercano a la frontera con Colombia. "No hubo interferencia o alteración de cualquier dato, contenido en los archivos, por parte de cualquier autoridad colombiana tras el decomiso del 1 de marzo", afirmó Noble. Agregó que el informe de la policía internacional es público, pero la decisión de divulgar todos los documentos de los computadores de Reyes es de Bogotá.

El presidente colombiano Álvaro Uribe, al ser consultado en Lima sobre si divulgaría toda la información, se limitó a decir que: "yo creo que lo que se ha dicho es suficiente sobre el tema".

Nicaragua no extraditará a Lucía

El gobierno de Daniel Ortega rechazó ayer la petición de Ecuador para extraditar a Lucía Morett, luego de que se supo la víspera que se abrió en Quito un proceso contra la mexicana, aclaró una fuente oficial.

Morett, junto con otras dos colombianas que sobrevivieron a una incursión militar de Colombia contra un campamento de las FARC en territorio ecuatoriano, el 1 de marzo, se encuentran asiladas en Nicaragua.

La ministra nicaragüense de Gobernación, Ana Isabel Morales, dijo a la estatal Radio Nicaragua que las colombianas Doris Torres Bohórquez y Martha Pérez Gutiérrez, así como Morett, no pueden ser extraditas a Ecuador "bajo ninguna circunstancia", por su condición de asilo.

"El asilo es una figura del derecho humanitario que contempla la protección a las personas que lo solicitan, precisamente cuando son perseguidas políticas", añadió la funcionaria.

El fiscal general de Ecuador, Washington Pesántez, dijo el miércoles que pesa sobre ellas cargos por amenazas a la seguridad del Estado y vínculos con la guerrilla.

Mucha información

Los discos de los computadores registrados por Interpol contienen vasta información --610 gigabytes de datos incluyendo 7,989 direcciones de correo electrónico, 10,537 archivos de video y sonido, 22,481 páginas de internet, 37,872 documentos escritos y 210,888 imágenes.

Sólo 983 de los archivos estaban codificados. Los tres computadores portátiles fueron hallados en maletines metálicos y fueron comprados en Florida, dijo un funcionario colombiano. Indicó que la mayoría de los archivos parece que le llegaban codificados a Raúl Reyes y su asistente Eliana se los abría.

Business Continuity Certification in Higher Education (TRADUCCION)

Introducción.


¿Cómo su institución haría frente a la destrucción completa de uno de sus edificios principales en el campus y a la pérdida de muchos empleados importantes de la universidad? El día de hoy muchas universidades pueden no ser capaces, de contestar a esta pregunta hoy porque no se han comprometido en la realización del trabajo necesario para la elaboración de planes en caso que se de una situación tan trágica. Aquellas instituciones que pueden contestar esta pregunta, es porque tienen desarrollados sus planes de continuidad del negocio. Esto significa que se han propuesto que cada campus, escuela, universidad o departamento entienda y se prepare para el papel que desempeñará para mantener la institución funcionando, durante e inmediatamente después de una crisis y viable a largo plazo.

Las instituciones que dedican tiempo y recursos al planeamiento de la continuidad del negocio, saben de la importancia de estos planes para proteger la seguridad de sus estudiantes, las facultades y del personal. Reconocen la importancia de la planeación de continuidad del negocio, y tienen individuos con los conocimientos y entrenamiento en caso de un desastre. Se han dado cuenta que la continuidad del negocio debe ser un factor para el establecimiento de políticas, guías prácticas y procedimientos rutinarios, y que todo el personal en la institución debe saber qué a hacer cuando un desastre ocurra.

La planeación de la continuidad del negocio puede ser un concepto difícil de entender. En las organizaciones no siempre es claro, de quien la responsabilidad de este proceso, así como de quién necesita estar implicado en el planeo. Un estudio reciente de ECAR acerca de la planeación de la continuidad del negocio en organización educativa (Yanosky, 2007) ilustra la variedad de directivos de una organización de este tipo que tienen la responsabilidad de la planeación (véase figura 1).



Figura 1. Directivos responsables en la Institución de la continuidad de negocio.


Los informes de la función de continuidad del negocio dependen de cómo está estructurada cada organización. Encontrar el lugar idóneo para la unidad para la continuidad del negocio es un esfuerzo verdadero, el factor de éxito más importante, es que los programas de continuidad del negocio tengan el apoyo de los ejecutivos de alto nivel, así como personal dedicado y debidamente informado para conducir el esfuerzo.

Un importante elemento al que hace frente una organización de educación, así como organizaciones e instituciones de todas las clases, es acerca de cómo los individuos obtendrán el conocimiento sobre la continuidad del negocio para apoyar un programa de esta índole. La certificación de la continuidad del negocio es el principal medio para alcanzar este fin. A través de las investigaciones del Instituto de Recuperación de Desastres (DRI), de los artículos, presentaciones y entrevistas con los profesionales de la continuidad del negocio, esta investigación discute las ventajas, beneficios y costos de la certificación de la continuidad del negocio. También discute las 10 mejores prácticas que son críticas al proceso de la certificación.

Elementos esenciales para la Certificación de la Continuidad del Negocio.

Las definiciones y las distinciones entre la continuidad del negocio y la recuperación del desastre son a veces difíciles de describir. Según el Glosario del Diario de Continuidad del Negocio y Recuperación de Desastres, la continuidad del negocio es: “la capacidad de una organización de proporcionar servicio y soporte a sus clientes y de mantener su viabilidad antes, durante, y después de un acontecimiento de continuidad del negocio”. Un Plan de Continuidad del Negocio (BCP) es “el proceso de desarrollar y de documentar los procedimientos que permiten a una organización responder a un acontecimiento que se presenta por un período de tiempo inaceptable y permite realizar sus funciones críticas después de una interrupción.”

La recuperación de desastres es definida como “la capacidad de una organización de responder a un desastre o una interrupción en sus servicios mediante la implementación de un Plan de Recuperación de Desastres (DRP) para estabilizar y para restaurar las funciones críticas de la organización.” Un plan de Recuperación de Desastres (DRP) es “el documento gerencial aprobado que define los recursos, acciones, tareas y datos requeridos manejar el esfuerzo de la recuperación de la tecnología. Refiere generalmente al esfuerzo de la recuperación de la tecnología. Éste es un componente del Programa de Administración de Continuidad del Negocio.”

En la conferencia de Continuidad del Negocio de EDUCAUSE en agosto de 2006, Ron Yanosky becario de ECAR definio continuidad del negocio como “la capacidad de la institución para mantener o de restaurar su organización y servicios académicos, cuando alguna circunstancia interrumpe las operaciones normales.” La recuperación de desastres se definió como: “las actividades que restauran la institución a una condición aceptable después de sufrir un desastre” – la cual incluye actividades tales como evaluación del riesgo y del impacto, priorización de procesos del negocio y de restauración de operaciones a un nivel “normal”, después de un acontecimiento. En esta definición, la recuperación de desastres se considera como parte de la Continuidad del Negocio (Yanosky, 2006).

El propósito de este documento es centrarse en la planeación de la continuidad del negocio según lo definido por el Consejo de Recuperación de Desastres (Disaster Recovery Journal Advisory) y el DRI como un proceso general para desarrollar y documentar los procedimientos preparatorios en en caso de que se presente una interrupción.


Organismos de Certificación.

En términos generales, la certificación es la evaluación independiente del conocimiento y de las habilidades que la organización o personal que certifica, ha determinado importante para la forma en que se realiza una actividad (Green, 2003). DRI es la más reconocida organización en los Estados Unidos que certifican específicamente a los profesionales de continuidad del negocio.

Existen varias organizaciones fuera de los Estados Unidos que proporcionan certificaciones similares. En el Reino Unido, el Instituto de Continuidad del Negocio (Business Continuity Institute, BCI), en Canadá es el Consorcio Internacional de Certificación de Resilicencia de Negocios (Business Resilience Certification Consortium International, BRCCI). Este documento se basa en certificaciones de DRI internacional.

DRI internacional fue fundado en 1988, con el nombre de Instituto de Recuperación de Desastres, su propósito era desarrollar una base del conocimiento en la planeación de contingencias y la gestión de riesgos. A la fecha DRI proporciona los programas educativos y de certificación para personal involucrado en la práctica de la gestión y planeación de Continuidad del Negocio. Más de 3,500 individuos se encuentran certificados por la DRI.

DRI integra varios criterios para evaluar el nivel mínimo aceptable del conocimiento y experiencia para obtener la certificación.

Roles y prácticas del personal certificado.

DRI publicó en septiembre de 1993, el "Common Body of Knowledge". Desarrollado por expertos reconocidos en la educación y planeación de la continuidad del negocio, el documento proporciona una estándar de la experiencia requerida por los profesionales en el campo. Los 10 temas cubren los siguientes asuntos (DRI, 1997a):

1. Inicio y administración del proyecto. El papel de los profesionales de la continuidad del negocio en esta etapa es conducir a los patrocinadores de proyecto para definir objetivos, políticas y factores críticos del éxito; coordinar y administrar el proyecto de Continuidad del Negocio; supervisar el proceso de Continuidad del Negocio a través de una metodología de control y administración del cambio; defender el proceso ante la gerencia y el personal; desarrollar el plan y presupuesto del proyecto; definir y recomendar a la estructura y administración e implementar el proceso de planeación de Continuidad del Negocio.
2. Evaluación y control del riesgo. El rol en esta actividad, es identificar los riesgos potenciales en la organización; entender cómo reducir y atenuar estos riesgos; identificar si se requiere experiencia externa; identificar el grado de exposición de la organización; identificar las alternativas para la mitigación y/o reducción del riesgo; conforme a la gerencia determinar los niveles aceptables de riesgo y documentar y presentar los resultados.
3. Análisis de impacto en el negocio: Su papel en esta parte es identificar a expertos con amplios conocimientos de las funciones de las diversas áreas; identificar funciones, instalaciones, personal y tecnología de la organización; identificar y definir los criterios de criticidad y obtener la aprobación de la gerencia para los criterios definidos.
4. Desarrollar las Estrategias de Continuidad del Negocio. El rol del profesional es analizar las alternativas disponibles, sus ventajas, desventajas y costos; identificar las estrategias viables de la recuperación para cada área funcional del negocio; consolidar las estrategias; desarrollar las estrategias de la unidad de negocio y obtener el compromiso de la gerencia para las estrategias desarrolladas.
5. Respuesta y operación de emergencias. Identificar los tipos potenciales de respuesta a emergencias; verificar la existencia y ubicación de los procedimientos para respuesta a emergencias, recomendar el desarrollo de tales procedimientos donde no existan; integrar los procedimientos de Continuidad del Negocio y Recuperación de Desastres mediante la respuesta a emergencias y procedimientos escalonados; identificar los controles y ordenes necesarias para el manejo de una emergencia; recomendar el desarrollo de los procedimientos de control para definir roles, autoridades y procesos de comunicación para el manejo de emergencias y asegurar que los procedimientos de respuesta a emergencias cumplan los requisitos de las autoridades públicas.
6. Desarrollar e implementar los Planes de Continuidad del Negocio. Identificar: la metodología del planeación, organización, dirección de esfuerzos y necesidades del personal; controlar el proceso del planeación y producir, implementar, probar y mantener el plan.
7. Programas y entrenamiento de concientización. El papel del profesional es establecer objetivos y componentes del programa de concientización y capacitación; identificar los requisitos de capacitación para las áreas funcionales; desarrollar la metodología del concientización y capacitación; adquirir y desarrollar herramientas para capacitación y concientización e identificar las oportunidades de capacitación y concientización externas o alternativas.
8. Mantener y aplicar los planes de continuidad del negocio. Planear, coordinar y facilitar las prácticas de los planes; evaluar y documentar los resultados de los ejercicios; actualizar el plan; reportar los resultados y evaluaciones a la gerencia; coordinar el plan de mantenimiento y asistir en el establecimiento de un programa de auditoría del plan de continuidad del negocio.
9. Comunicaciones en la crisis. Establecer programas para comunicaciones proactivas en las crisis; establecer la coordinación de la comunicación de la crisis con las agencias externas; establecer la coordinación necesaria de la comunicación de la crisis con los grupos relevantes; y establecer y probar lo medios de comunicación entre la institución y sus unidades de negocio.
10. Coordinación con agencias externas. Identificar y establecer los procedimientos de enlace para el manejo de emergencias; coordinar la administración de emergencias con las agencias externas; y mantener actualizado su conocimiento sobre leyes y regulaciones referentes a la administración de emergencias

FUENTE:
Business Continuity Certification in Higher Education
EDUCAUSE Center for Applied Research
Research Bulletin, Volume 2007, Issue 11, May 22, 2007
Ed Gregory, DePaul University y Cheryl Hover, DePaul University
www.educause.edu/ecar/