Mostrando las entradas con la etiqueta auditoría informática. Mostrar todas las entradas
Mostrando las entradas con la etiqueta auditoría informática. Mostrar todas las entradas

miércoles, 6 de mayo de 2009

Amenazas por internet, delitos de injurias


Es frecuente ver en las empresas el que se presente una situación de amenazas por la red entre personas de una empresa, de hecho se da el caso de que personas que reciben un e-mail de una persona que amenazaba con desvelar detalles comprometidos de la vida privada de un tercero que podrían traer graves consecuencias para su vida familiar y laboral, esta caso se presentó en España y se presentó una denuncia ante un juzgado, donde se presentó como prueba el e-mail recibido, desde un correo de Yahoo!, en la cabecera del cual se reconoce la identidad del autor. En el juicio, esta persona negó estar al tanto de este correo y alegó que cualquiera lo podría haber enviado en su nombre desde su cuenta de correo en Yahoo!. El juez dictaminó la inocencia de esa persona por no considerar la prueba suficiente. Puede ser que este caso le sea conocido o haya vivido una situación similar.

Hay una extendida creencia de que las brigadas de cibercrimen se limitan a investigar el rastro de unos y ceros que dejan los bytes y las direcciones IP. Nada más lejos de la realidad: es policía e informático a partes iguales. Y la mayor parte del trabajo policial se basa en su profundo conocimiento de las debilidades del ser humano.

La criminalística del delito informático, especialmente del que es cometido mediante el uso del correo electrónico, se fundamenta primordialmente en el análisis de las cabeceras del e-mail, al objeto de determinar la IP de origen del mensaje. Pero tan importante como la expresión del crimen son los móviles que llevan a él: los casos de amenazas no acostumbran a darse entre personas desconocidas.

En el momento de presentar una denuncia, los investigadores acostumbran a interrogar a la víctima sobre posibles sospechosos, a fin de determinar el posible móvil del delito. El texto de la amenaza también puede ser objeto de un exhaustivo análisis: la sintaxis, la tipografía, e incluso los errores ortográficos pueden ayudar a cotejar la identidad del autor.

Las sentencias judiciales en delitos informático a nivel global no se fundamentan exclusivamente en la prueba informática, sino en un cúmulo de indicios que los investigadores recogen con infinita paciencia. Tras la cobardía de un amenazante anónimo siempre se esconden pasiones humanas.

Podemos establecer un paralelismo entre el denominado 'computer forensics' y la ciencia forense clásica. En ambos casos se analiza el cuerpo del delito: en un caso, computadores; en el otro, cadáveres. Pues bien, pese a lo que series televisivas como C.S.I. o Bones han popularizado, tan importante como el análisis forense de unos restos, es el estudio del entorno personal de la víctima. Y lo que vale para el mundo real vale también para Internet.

Fuente: El Mundo

miércoles, 4 de febrero de 2009

La batalla se da por los datos


Ayer me encontré con una noticia que me llamó la atenció, esta decía que Las empresas perdieron un billón de dolares el año 2008 por la sustracción de datos esta noticia está orientada hacia las acciones que asociaciones ilícitas realizan con la finalidad de obtener uno de los activos más relevantes de las empresas, es decir los datos, bien sean de clientes, transacciones comerciales, análisis de información, entre otras.

Asimismo, la acción de los hackers no sólo se está dando en sitios Web, sino que ha explotado nuevos “nichos de mercado”, como los dispositivos móviles, que ahora están en riesgo de sufrir casi los mismos tipos de amenazas (virus, spam, troyanos y demás). Los gadgets con capacidades Wi-Fi y Bluetooth se van convirtiendo poco a poco en las principales fuentes de fugas de datos y en los portadores potenciales de infecciones a través de los perímetros de la seguridad.

Los efectos centrales de los ataques tienen que ver, principalmente, con la confidencialidad de la información (47.5%) en primer lugar, seguida muy de lejos por la pérdida o daño de otros registros internos (15.8%) y la posibilidad de experimentar daños financieros menores (15.1%).

Como parte de las tendencias observadas en el estudio de 2008, comienza a destacar asimismo la preponderancia de los equipos de auditoría interna comandados por un responsable designado ex profeso para ejercer la función de evaluación de riesgos y amenazas corporativas, con 27.3% de las respuestas. La subcontratación de una firma de servicios de evaluación de riesgos empieza también a figurar importantemente en los resultados. En ambos casos, destaca la mayor importancia que se está dando a las mejores prácticas dentro de los marcos de seguridad al interior de las compañías encuestadas.Según un estudio realizado en Estados Unidos, el 21% de las empresas nunca dirigen evaluaciones de riesgo de la seguridad. De las que si lo hacen, apenas una de cada cinco impone el rigor de utilizar a un auditor externo especializado.

martes, 9 de septiembre de 2008

¿Qué es ISACA?


Les contaré que recientemente me he incorporado a una organización llamada ISACA, capitulo de Santiago, Chile, esta es una organización que nació en 1967. A la fecha lo integran más de 65.000 personas en todo el mundo estas se caracterizan por su diversidad. Los miembros viven y trabajan en más de 140 países y cubren una variedad de puestos profesionales relacionados con TI – sólo para nombrar algunos ejemplos, auditor de SI, consultor, educador, profesional de seguridad de SI, regulador, director ejecutivo de información y auditor interno.

En las tres décadas transcurridas desde su creación, ISACA se ha convertido en una organización global que establece las pautas para los profesionales de gobernación, control, seguridad y auditoría de información. Sus normas de auditoría y control de SI son respetadas por profesionales de todo el mundo. Su certificación Certified Information Systems Auditor (Auditor Certificado de Sistemas de Información, o CISA) es reconocida en forma global y ha sido obtenida por más de 50.000 profesionales. Su nueva certificación Certified Information Security Manager (Gerente Certificado de Seguridad de Información, o CISM) se concentra exclusivamente en el sector de gerencia de seguridad de la información.

lunes, 2 de junio de 2008

SBIF y la norma RAN 20-7


La norma RAN 20-7 de la SBIF ha definido un conjunto de acciones y marcos legales que deben adecuarse a las exigencias definadas por la Superintendencia.

Esta norma trata de las contrataciones de proveedores de servicios externos por parte de una institución financiera para que realicen una o más actividades, funciones o procesos operativos, que podrían ser también efectuados internamente por la entidad, con sus propios recursos, tanto humanos como tecnológicos Quedan igualmente comprendidos en estas disposiciones los servicios que puedan ofrecer las instituciones bancarias a terceros.



Dentro de los conceptos que se definen se señala:

Procesamiento Externo
–Es la ejecución por un proveedor externo de servicios o actividades en forma continua u ocasional, las que normalmente podrían ser realizadas por la entidad contratante.
•Proveedor de Servicios
–Entidad relacionada o no al banco contratante, que preste servicios o provea bienes e instalaciones a éste.
•Cadena de Procesamiento
–Las formadas por terceros subcontratados por el proveedor inicial de servicios para realizar parte importante de las actividades contratadas con este (subcontrato de otros proveedores).

Dentro de las actividades que podemos señalar se encuentran:

I. Actividades de importancia o críticas en las que cualquier debilidad o falla en la provisión o ejecución del servicio tiene un efecto significativo sobre el cumplimiento normativo, continuidad del negocio, seguridad de la información (propia o de sus clientes) y la calidad de los servicios, productos, información e imagen del banco contratante.
II. Cualquier actividad que tenga impacto significativo en la gestión de riesgos.
III. Aquellas actividades de alta interacción sistémica en el mercado o que incorporan riesgos significativos a la entidad bancaria.

Condiciones Generales:
a. Mantener una política aprobada por el directorio.
a.1. Necesidad y definiciones para la evaluación de riegos asociados.
a.2. Declaración de Actividades Intransferibles
•Captación de Dinero
•Apertura de Cuentas Corrientes
•Procesamiento o registro de movimientos
•Otros
a.3. Clasificación de Servicios Externalizables
•Tipo
•Nivel de Criticidad
•Tipo de Proveedor (Sociedades Relacionadas)
b. Procedimientos de Contratación y Monitoreo (Anexo n°1)
b.1 Evaluación de Riesgos
•Involucrar a todos los agentes.
•Cantidad de riesgo comprometido en razon a la renta.
•Volumen de transacciones.
•Criticidad de Servicio Contratado.
•Concentración de Servicios Propios
•Concentración del Sector Financiero
•Otros
b.2 Selección de Proveedor de Servicios
b.2.1Evaluar propuestas y efectuar un "duediligence"de la información.

b. Procedimientos de Contratación y Monitoreo (Anexo n°1)
b.2 Selección del Proveedor de Servicios (cont…)
b.2.2 Proveedor Relacionado con la Institución Financiera
Principios de Transparencia y Equidad.
b.3 Contrato
b.3.1 Derechos y obligaciones de cada parte.
Acuerdos de nivel de servicios medibles
Método de fijación de precios.
Detalle de cobros por servicios
b.3.2 Cláusulas de Continuidad y Seguridad de Información
Confidencialidad de Información (propia y clientes)
Autorización de Auditorias SuperIntendencia. (Todos los costos son de cargo de la Institución Financiera).
b.3.3 Cláusula de veto a la Subcontratación.
b.3.4 Calidad RRHH del Proveedor.