Mostrando las entradas con la etiqueta seguridad de la información. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad de la información. Mostrar todas las entradas

miércoles, 13 de abril de 2016

Las oficinas de abogados y la seguridad de la información

Muchas oficinas de abogados manejan gran cantidad de información, bien sea en formato papel o digital. Incluso la reciente filtración de los llamados "Panamá Papers" desde una oficina de abogados deja en evidencia la falta de seguridad que tenía su sitio web así como sus correos electrónicos.

Incluso en un un artículo de Gizmodo  señala que "Los emails de la compañía no usaban un transporte cifrado y la web principal tenía instalado un Wordpress antiguo. La versión de Drupal utilizada para gestionar la información de los clientes contaba con al menos 25 vulnerabilidades conocidas y el riesgo de una inyección SQL, que permite a cualquier hacker ejecutar un código arbitrario en el servidor desde una ubicación remota. La web también era vulnerable a un ataque DROWN porque utilizaba el protocolo inseguro SSL v2, y estaba configurada de manera que algunas partes del back-end se podían acceder adivinando la estructura de la URL (por ejemplo, para encontrar archivos subidos al servidor)."

Otras de las debilidades que tenía la oficina de abogados en Panamá según el articulo indicado
señala que "Los sistemas de front-end de Mossack Fonseca estaban desactualizados y plagados de fallos de seguridad, según revela un reportaje de WIRED. La revista enumera una serie de vulnerabilidades detectadas por varios expertos tanto en el servidor de correo electrónico como en la web de la firma. El bufete de abogados no actualizaba el webmail de Outlook Web Access desde 2009 y su portal para clientes, basado en el CMS Drupal, había recibido la última actualización en agosto de 2013."

La seguridad de la información también debe llegar a las oficinas de abogados que tienen en sus servidores gran cantidad de datos y que en virtud del secreto profesional deben resguardar. El desafío no es menor pues las oficinas de abogados no tienden a pensar en la seguridad, todos estamos expuestos a riesgos en materia de seguridad de la información y los datos que se manejan de clientes exigen cumplir con las condiciones de seguridad y de actualización, no solo con antivirus, sino que también en el resguardo de servidores y encriptación de mail.

viernes, 4 de octubre de 2013

WhatsApp está siendo utilizado en una nueva campaña de 'malware



WhatsApp está siendo utilizado en una reciente campaña de ciberataques. Los atacantes utilizan el servicio de buzón de voz de WhatsApp para distribuir 'malware', según ha denunciado la multinacional de seguridad Avira.

El usuario recibe el mensaje como "You have a new voicemail", "1 New Voicemail(s)" (or 4) que ocultan emails que pretenden proceder del popular servicio de mensajes a través de dispositivos móviles. Se incluye en este email un botón que redirige al usuario a diversas URLS maliciosas con la posibilidad de descargar el malware como si se tratara de un mensaje de voz.

Este tipo se técnica de ingeniería social se está empezando a utilizar, afirma Sorin Mustaca, experto en seguridad IT en Avira, empujado por "la atención que está captando el servicio de WhatsApp como modelo de negocio gratuito" (en el caso de la versión para iOS, es gratuito durante el primer año).


Fuente: La Vanguardia

jueves, 25 de julio de 2013

Seguridad en la red

En un artículo publicado en El Mundo de España, se analizan los riesgos a que estamos expuestos en internet. Un tema sobre el que hemos estado escribiendo durante esta semana.

De hecho esta semana se han reunido lo expertos de seguridad informática en Moscú para analizar cuáles son las principales tendencias en este tipo de acciones. De acuerdo a los datos de recientes, el "malware" o código malicioso detectado en dispositivos móviles crece como la espuma; así sólo en el primer trimestre del presente año ha superado ya el 50% del total del ejercicio anterior.

Además, según las cifras, el 99 % de estos ataques a dispositivos móviles "inteligentes" tiene como blanco aparatos con sistema operativo Android (Google), aunque eso no quita que se estén disparando también las amenazas a aparatos de Apple, que ganan cada vez más usuarios.

Chile, necesita adecuarse a este contexto de exigencia y de riesgos informáticos, generando espacios de discusión y de generación de información sobre los principales tipo de virus que circulan y en qué empresas impactan mayoritariamente, esa información generará espacios de respuesta para hacer frente a los cambios necesarios por parte de los especialistas como también evaluar la eficacia de nuestro ordenamiento jurídico para ello.

martes, 25 de junio de 2013

Brecha de seguridad en Facebook

na brecha de seguridad en la red social Facebook que ha permanecido abierta durante un año ha provocado la exposición de los números de teléfono de contacto y las direcciones de correo electrónico de seis millones de usuarios de todo el mundo.

La compañía fundada por Mark Zuckerberg ha asegurado en su blog de seguridad que ya ha solucionado este fallo, pero que esta brecha le hace estar "enojada y avergonzada".

El acceso a la información personal se producía cuando un usuario utilizaba la herramienta de descarga de información: al hacerlo, podía acceder a direcciones de correo electrónico y números de teléfono de algunos contactos.

Esa herramienta utiliza las listas de contactos y agenda de direcciones de los usuarios para sugerir amistad entre distintas personas y evitar replicaciones y redundancias.

Según Facebook, sólo los contactos de los usuarios afectados han tenido acceso a esa información confidencial, ni desconocidos ni anunciantes.

"En la actualidad no tenemos pruebas de que este error haya sido aprovechado con fines maliciosos y no hemos recibido quejas de los usuarios ni hemos detectado un comportamiento anómalo de la herramienta o del sitio que apunten a maldades", ha indicado la compañía en el blog.

Fuente: El Mundo

miércoles, 28 de noviembre de 2012

Seguridad de la información en la empresa

Cada vez me encuentro que las empresas tratan de este tema sin entender completamente, porqué no tienen una mirada integral. El riesgo siempre está presente, pero no logran identificar los obstáculos ni generar acciones para mitigarlo. Generalmente existe una persona responsable en las grandes empresas, pero su rol debe ser asumido por toda la organización y la primera falla con que nos encontramos es que no existe la cultura de control ni de conocimiento de esta material Permanentemente se cometen errores. Eso nos lleva a pensar que el tema de la seguridad no es enseñando en los programas universitarios o técnicos y que requiere ser entendido como el rol que deben asumir las empresas para proteger toda la información que manejan. No es posible desconocer que este es un mundo nuevo, que requiere se enfrentado con equipos multidisciplinarios que entiendan que los cambios de la organización impactan y que la seguridad es uno de los grandes cambios. El rol del OSI oficial de seguridad de la información es relevante, pero también lo será la conciencia que tenga de su existencia el directorio y las facultades de se den para hacer seguimiento a sus acciones. Los directores de las empresas cada vez más asumen sus roles y tienen clara su responsabilidad civil, pero también deben traspasar sus temores al sector productivo de la empresa para que tomen conciencia de los riesgos a los que están expuestos.

lunes, 23 de julio de 2012

Mejora la protección de datos en las aplicaciones móviles



Algunas cosas han ido a mejor desde el 2010. Por lo menos en términos de privacidad. O eso dice el think tank Future of Privacy Forum (FPF), que hace unas semanas publicó un estudio en el que concluye que más de la mitad de los desarrolladores de aplicaciones móviles incluyen en sus productos políticas de protección de datos.

En diciembre del 2010, un artículo del Wall Street Journal detallaba la información personal que algunas aplicaciones móviles enviaban a terceros sin que el usuario fuera consciente de ello, como la ID del teléfono, los contactos de la agenda, la localización y otros datos demográficos como la edad y el sexo.

La situación no es exactamente la misma en junio del 2012. Se siguen enviando datos. Pero se supone que el consumidor es más consciente de ello porque tiene a su alcance la política de privacidad con la que funciona cada aplicación. Y si hace clic para dar su conformidad a los avisos que le envía el teléfono, es que accede a lo que le piden.

De hecho, el informe señala que el 61,3% de las apps ya tiene política de privacidad. De éstas, las gratuitas son las que más han cuidado este aspecto, pues el número de aplicaciones que la incluyen se ha multiplicado por dos desde septiembre del 2011, mientras que las aplicaciones de pago con política de protección de datos sólo ha registrado un incremento del 4% en el Apple Store y del 18% en Google Play.


Fuente: La Vanguardia

lunes, 26 de septiembre de 2011

Bandas sofisticadas para sustracción de claves de cajeros automáticos

A través del uso de scanner las bandas comienzan a monitoreas cajeros automáticos. Esta forma de delinquir fue introducida en el país hace unos cinco años por bandas de Colombia y Brasil. En el último caso se realizaron giros desde Canadá.De esta forma obtienen información personal y las claves de acceso a los cajeros, con ello sacarán dinero y las usaran para retirar dinero desde cuentas corrientas o tarjetas de crédito, le ha ocurrido a personas que en Santiago le sustraen sus datos a través de los escaner y se retira dinero desde cajeros automáticos en Canará..

Es una modalidad ya instaurada en el país, y que consiste en la colocación de un escáner, adosado al expendedor del cajero automático y cubierto por una moldura plástica que parece una parte más del panel.
El escáner sustrae los datos registrados en la banda magnética de las tarjetas de débito y de crédito. En simultáneo, gracias a una microcámara, los delincuentes obtienen los números secretos de los usuarios.
Este modus operandi fue introducido al país hace unos cinco años por bandas de Colombia y Brasil.
 La PDI incautó tres artefactos de este tipo, y mediante peritajes se determinó su funcionamiento. El escáner y la microcámara van unidos a una batería cuya carga dura unas 12 horas. Los aparatos son instalados y retirados por dos estafadores. Uno entra a la caseta, se sitúa junto al dispensador de dinero, e intenta obstruir la visión de las cámaras de seguridad. El otro finge que hace una transacción, e interviene la máquina.

Delito internacional
Para los policías no es extraño que el dinero de chilenos fuera robado desde el extranjero. Esto ocurre porque los delincuentes intentan evitar la acción de la justicia. Los estafadores les envían por correo electrónico la información a sus cómplices en otros países, para dificultar su identificación. Antes efectuaban los giros de dinero en Chile, y era posible rastrearlos.
Para evitar ser víctima de este tipo de fraude  hay que evitar la presencia de terceros en la caseta del cajero. Inmediatamente, revisar la máquina y estar pendiente de posibles alteraciones. Luego, cuando se efectúa la transacción, cubrir el tablero en que se digita la clave. Y jamás pedir ayuda a un extraño. Tener especial atención los fines de semana y festivos, cuando este tipo de hechos son más comunes.

Fuente: El Mercurio

jueves, 25 de agosto de 2011

Los directorios y la información después de La Polar

Los directorios chilenos ya están aplicando algunas de las lecciones que ha dejado el caso La Polar. Esa es la principal conclusión de una encuesta realizada por Generación Empresarial y "El Mercurio", que incluyó a 148 ejecutivos y directores de 116 empresas distintas.
El 82% de los consultados aseguran que se han analizado el rol y las prácticas utilizadas en el directorio de su empresa a la luz del escándalo de La Polar. Pero las lecciones que ha dejado la multitienda no sólo quedan en la teoría. El 64% de ellos asegura que ha observado más solicitudes de información sobre el funcionamiento de la empresa de parte de los directores. "Existe una mayor conciencia de los directorios acerca de las responsabilidades que asumen al aceptar ser parte de una mesa, y la necesidad de informarse y cuestionar en forma más efectiva las prácticas de la administración cuando surgen dudas razonables.

Un 60% de los encuestados afirma que ya se han tomado medidas en el directorio de las empresas donde trabaja para mejorar los mecanismos tendientes a evitar situaciones como las del caso La Polar. Los directores sienten ahora que necesitan más espacio para generar un debate constructivo de ideas, y no solo escuchar atentamente una presentación por parte de la administración. El tema de control de riesgos ha pasado a ser crítico, y los directores necesitan entender cuál es la exposición de la compañía. Esto no solo en materias financieras, sino también operacionales, ambientales, comunitarias, entre otras.
 Fuente: El Mercurio

lunes, 15 de agosto de 2011

Seguridad en las bolsas de comercio

Cómo será la seguridad de nuestra bolsa de Comercio, la seguridad se transforma para estos importantes actores de la economía en un factor crítico de éxito y de certeza en sus transacciones.

En China la Bolsa de Hong Kong, la más importante de China, ha sido atacada en dos ociasiones por piratas informáticos, ataques que llegaron a obligar a algunas compañías a suspender temporalmente su cotización.

El ataque más grave se produjo el pasado miércoles, cuando la web del parqué hongkonés 'cayó' y dejó de dar información actualizada, lo que motivó que siete firmas con un valor combinado de 1,5 billones de dólares de Hong Kong interrumpieran su cotización, incluyendo el banco HSBC, uno de los más importantes del Hang Seng. Al parecer, los 'hackers' intentaron otro ataque al día siguiente, aunque esta vez no fructificó.
Según el diario "South China Morning Post", los ataques se concentraron en una parte de la web que suele utilizarse para anunciar resultados y otras informaciones de las compañías que cotizan en la Bolsa hongkonesa.

Estos sucesos se han producido en una semana complicada para la Bolsa de Hong Kong debido a las fuertes caídas derivadas de la degradación de la deuda de EEUU.
La Policía hongkonesa sospecha de que los ataques proceden del exterior de Hong Kong, y aclaró que no afectaron directamente a la cotización de las empresas, ya que las partes de la web que se ocupan de ello sólo son accesibles por corredores de Bolsa.

Fuente: El Mundo

martes, 12 de julio de 2011

Seguridad de sitios web del Estado de Chile

Las advertencias del grupo de hacker Anonymous de bajar páginas web en apoyo a los estudiantes  y sus peticiones, se hicieron realidad. El viernes pasado,  después de las 13:00 horas los ciberactivistas lograron bajar su principal objetivo: el sitio del Ministerio de Educación.

En el marco de una operación que los mismos  denominaron "MalEducados", el ataque a las páginas web había sido anunciado ayer en uno de los grupos de Facebook de los piratas. En él, Anonymous hacía un llamado a que apartir de las 10:00 de este viernes, tras previos instructivos, todos los usuarios se volcaran a colapsar páginas de internet del Gobierno.  (Fuente: Emol)

Este tipo de acciones ratifican la necesidad que los sitios web del Estado aumenten sus niveles de protección, hoy tienen mala estructura informática, hay dispersión de sitios,  Muchos de los instructivos publicados en la Guía web 2.0 requieren ser revisados y adecuados a los cambios tecnológicos que estamos viviendo. En el capitulo de Normas que rigen a los sitios web encontraremos  las normas oficiales emitidas por el Gobierno de Chile que deben ser cumplidas por los Sitios Web de las instituciones y servicios de la Administración Pública, en las que se establecen los contenidos mínimos que deben contener los Sitios Web para su operación y cuáles deben ser sus características para transformarse en instrumentos de información y acción para los ciudadanos y organizaciones.

viernes, 13 de mayo de 2011

Comprar de manera segura, el desafío del comercio electrónico


Lo que le ha ocurrido a Sony puede ser considerada como la mayor sustracción de información de una empresa incluyendo posiblemente los detalles de tarjetas de crédito de gran parte de los 77 millones de usuarios de sus redes de juegos y entretenimiento con que se compraban los servicios on line que entregaba Sony.

La compañía japonesa no admitió la totalidad de los potenciales riesgos para sus clientes sino hasta casi una semana después de haber sacado del aire la red PlayStation, aunque insistió en que lo había hecho tan pronto como se dio cuenta de lo grave que había sido la intrusión en sus sistemas, esto genera incertidumbre y destruye la confianza de los usuarios consumidores.

Amazon, una tienda norteamericana online y proveedora de los servicios de cloud-computing , también sufrió una crisis prolongada en una de sus granjas de servidores, las que se arriendan para el almacenamiento e instalaciones de los procesos de otras empresas.

Los dos fallos, aunque no conectados y de distinta naturaleza, han planteado la cuestión de si los clientes realmente pueden confiar en la idea básica detrás de las nubes: que usted pueda comprar los servicios informáticos de internet al igual que el gas o el agua.

La falla de seguridad de Sony es particularmente vergonzosa, ya que quiere posicionar su consola PlayStation como un centro de entretenimiento capaz de ofrecer películas y música a través de internet, además de juegos de video.

Entretenimiento de esta naturaleza será de interés para los consumidores sólo si es seguro y confiable. Sony también falló al no encriptar parte de la información personal de sus consumidores, un error esencial para una compañía que se enorgullece de sus capacidades tecnológicas.

En el caso de Amazon, los problemas fueron causados por una dificultad técnica que llevó más tiempo de lo esperado para resolver, la que afectó las operaciones de numerosas empresas de internet (incluyendo Reddit, Quora, HootSuite y Foursquare) que utilizan sus servicios, y que dañan la reputación de todos los involucrados, así como a la "nube" misma.

Tierra de nubes locas
Pero la construcción de un sistema totalmente seguro y fiable basado en el cloud-computing o cualquier otro tipo de sistema informático es imposible. Más robos y averías son inevitables.
Lo que importa en todo esto es que los proveedores de servicios, los consumidores y clientes corporativos aprendan las lecciones correctas de este tipo de acontecimientos.Para los proveedores de servicios online , la lección más importante, más allá de la obvia necesidad de respetar los principios básicos de la seguridad informática, es la importancia de estar abierto con los clientes cuando las cosas van mal. Esto parece ser algo que es particularmente difícil para las empresas japonesas, con su consenso basado en la toma de decisiones y una renuencia a contarles a sus superiores cuando surgen problemas.

Sony mantuvo la boca cerrada cuando debería haber estado disponible. Amazon también ha sido criticado por ofrecer sólo una pequeña cantidad de información bastante vaga acerca de la interrupción. Un usuario dio a la empresa una "F" respecto de cómo se comunicó el hecho; otro se quejaba de que sus actualizaciones parecían haber sido escritas por abogados en lugar de ingenieros.

Los consumidores, por su parte, deben asegurarse de no utilizar la misma contraseña en varios sistemas online , que los expone al peligro de que un compromiso en un solo sistema permita utilizar otros servicios con las mismas credenciales.
Ser capaz de administrar las contraseñas y el phishing -correos electrónicos que intentan engañar a los destinatarios a revelar datos bancarios y otras informaciones- son habilidades importantes de la vida nos guste o no.

La lección para las empresas que dejó Amazon es que tienen que ser conscientes de los riesgos de ser demasiado dependiente de un solo proveedor, tanto con el cloud-computing como con cualquier otra cosa.

Las empresas que utilizan sistemas basados en la nube deben buscar la manera de distribuir el trabajo a través de múltiples proveedores. A pesar de que la nube tiene muchas ventajas, y es por lo general bastante fiable, es evidente que se puede producir una tormenta impar.
La construcción de un sistema totalmente seguro y fiable, basado en el cloud-computing, es imposible.

Para los proveedores de servicios online, la lección más importante, más allá de la obvia necesidad de respetar los principios básicos de la seguridad informática, es la importancia de estar abierto con los clientes cuando las cosas van mal.

Fuente: El Mercurio

martes, 29 de marzo de 2011

La protección del protocolo HTTPS

Uno de los mayores problemas que tienen las personas que caen en casos de phishing es que no logran identificar los elementos de seguridad de los sitios web. Una de las herramientas desarrolladas y que poseen las web de comercio electrónico y de banca electrónica es el protocolo Https, el protocolo de navegación que protege del "robo de datos personales".

Si bien no es nuevo, los bancos vienen usando este estándar hace años, últimamente las redes sociales lo han ido agregando como una opción para proteger los datos de los usuarios. Por ejemplo, Facebook agregó la opción de entrar al sitio a través de HTTPS en febrero, y Twitter hizo lo propio la semana pasada. Si bien ambas redes lo ofrecen como una protección opcional, han expresado su interés en que eventualmente todos los usuarios accedan a sus servicios a través de este protocolo. Este tema se ha difundido porque dad los niveles de redes públicas abiertas es muy fácil acceder a los datos ingresados en formularios de contacto, bases de datos entre otras. Hoy existen en la red una gran cantidad de programas que permiten cometer acciones delictivas o incurrir en riesgos informáticos.

La capa extra de protección que HTTPS da a través de la encriptación de datos hace que el libre acceso a la información entregada en las redes abiertas quede limitado. Por eso las redes sociales, probablemente los sitios más visitados dentro de internet, están agregando esta protección para que cuando un usuario se conecte desde, por ejemplo, un café o la universidad, no se arriesgue al robo de su información.



Fuente: El Mercurio

miércoles, 2 de junio de 2010

Seguridad de la información en las empresas


Desde hace un tiempo hemos escrito sobre la importancia de la información en las empresas, pero los riesgos no se extiguen, se aminoran, por ello es importante tomar conciencia de cuáles son esos potenciales riesgos y evitar que los trabajadores puedan incurrir en acciones de riesgo para la empresa. Un caso reciente es del joven ingeniero detenido por efectivos de la Dirección de Inteligencia Policial (Dipolcar) de Carabineros, luego que intentara vender en un sitio web de remates, planos de instalaciones de la empresa Fábricas y Maestranzas del Ejército de Chile (Famae), cuyo objetivo es la fabricación de armas de guerra.
El joven fue interrogado por el fiscal militar Roberto Reveco, quien sustancia la investigación bajo la figura de revelación de documentos secretos que afecten la seguridad del Estado o la defensa nacional. Este delito contempla una pena mínima de cinco años de cárcel, de acuerdo al Código de Justicia Militar. El joven se desempeñó durante largo tiempo en una empresa contratista externa que prestó servicios a Famae.

Su modo de operar fue ofrecer por $ 600 mil los planos correspondientes a instalaciones eléctricas de Santiago y Talagante de la empresa Famae. Consideraba que no sabía que se trataba de un delito que afectara la seguridad del país.

El ofrecimiento de esta documentación generó preocupación en esferas castrenses y policiales, porque se detallaban despachos y oficinas. El ofrecimiento a través de internet fue detectado por la propia empresa, que denunció el hecho ante la justicia militar el pasado 14 de mayo. De acuerdo con las fuentes consultadas, la motivación del joven para ofrecer los planos fue netamente económica. Además, sostuvo que la venta nunca se concretó. Por esto, en la Segunda Fiscalía Militar de Santiago explicaron que el delito por el cual podría ser procesado está en calidad de tentativo o frustrado y que se seguirá investigando si los documentos fueron dados a conocer a otras personas.


Fuente: La Tercera

jueves, 15 de abril de 2010

Presentan sitio web que enseña cómo prevenir fraudes en línea

En clases de este sábado conversaba con mis alumnos del Magister Internacional en Comunicación y Periodismo Digital sobre la necesidad de educar a las personas en materia de protección de datos y en particular sobre los riesgos a que estamos expuestos en internet. Es necesario que formemos a las personas sobre los potenciales riesgos a que están expuestos al no tomar medidas de precaución al momento de realizar transacciones electrónicas.

Por este motivo Microsoft Chile y la Asociación de Bancos e Instituciones Financieras (ABIF) presentaron esta mañana el sitio http://www.protegetusdatos.cl/ , cuyo propósito es enseñar a los usuarios de internet a realizar transacciones financieras en línea, sin exponerse al robo de información sensible. El sitio describe los peligros más frecuentes a que se pueden ver expuestas las personas en la red si la utilizan sin tomar normas mínimas de seguridad, las que también son enseñadas en la página. Además, “Protege tus Datos” es el primer producto de la alianza de la compañía con la entidad gremial, suscrita a comienzos de año para educar a la comunidad en prácticas seguras de uso de los sitios web bancarios y de las transacciones que se realizan en esta plataforma.

De acuerdo a lo observado en países de Europa y Estados Unidos, un sitio web puede llegar a recibir hasta seis mil intentos diarios de ataques (uno cada catorce segundos), y además han surgido muchos nuevos tipos de ataques como clickjacking o cross-site scripting, por lo que la seguridad en el navegador resulta fundamental al momento de realizar transacciones monetarias.


Fuente: La Tercera

viernes, 2 de abril de 2010

Robo de identidad

El reportaje realizado por TVN sobre "asaltos electrónicos" nos muestra los diversos casos analizados sobre problemas que viven diversos clientes de un banco de la plaza, a continuación les presento el siguiente reportaje realizado por el programa Esto No Tiene Nombre.

jueves, 4 de marzo de 2010

Gestión del riesgo ante las crisis


Un tema del que hemos hablado mucho después del terremoto es sobre la gestión del riesgo. Cuando las empresas funcionan normalmente, cuando operan todos los servicios, uno no piensa que puedan existir situaciones complejas. Pero tras el terremoto del 27 de febrero pasado, los riesgos aparecen y e hacen cada vez más latentes. Páginas de bancos caídas, sistemas de comunicación del Gobierno interrumpidos. El plan de contingencia debe contemplar, básicamente, servidores de respaldo ubicados en otro lugar geográfico y que no se vean afectados por el mismo desastre que podría estropear los servidores principales a lo menos más de 100 km recomiendan los especialistas. Además, los grandes servidores deben contar con grupos electrógenos con petróleo suficiente para operar varios días y estar ubicados en edificios antisísmicos. Dentro de los problemas que se han identificado en nuestro país el primero es que los grandes "data center" están concentrados en la capital y, si bien las empresas tienen sistemas de respaldo, éstos se encuentran muy cerca entre sí. Lo ideal sería tener servidores en Arica, Punta Arenas y Santiago, por ejemplo el caso de Google, que tiene servidores repartidos de costa a costa en EE.UU.

Otro problema es la red de datos. En Chile los cables de fibra óptica que transportan los datos van a un costado de la Panamericana y si se corta un puente también se corta el cable. El tema es que la mayoría de las empresas que transportan datos en Chile instalan su fibra en el mismo lugar.

Los planes de contingencia deben formar parte de la cultura no sólo de las grandes sino que también de las pequeñas empresas, nunca sabemos cuándo volveremos a ser afectados por una situación como la que hemos vivido.

Hoy existen mecanismos para evitar estas situaciones y hay también estándares internacionales aceptados para saber como proceder.

lunes, 22 de febrero de 2010

Seguridad en ambiente TI

Del blog del profesor Jemy Cano presentamos algunos comentarios sobre la seguridad en ambiente TI que hay que tener presente:
Las 10 leyes inmutables de la administración de la seguridad, detalladas por Scott Culp publicadas en el año 2000. Esta lista aunque de inicios de la década nos hace un interesante recordar sobre el sentido común en la administración de la seguridad.

1. Nadie piensa que las cosas pueden salir mal, hasta que salen mal.
2. La seguridad sólo funciona si la manera de segura de hacerlo, también es la más fácil
3. Si no mantienes al día los parches de seguridad, su red no estará bajo su control por mucho tiempo
4. No se obtiene mucho al instalar parches de seguridad en un equipo, si este no estuvo asegurado desde el inicio.
5. La vigilancia o monitoreo eterno es el precio de la seguridad
6. Realmente siempre existe afuera alguien tratando de adivinar tu contraseña 7. La red más segura es una red bien administrada.
8. La dificultad para defender una red, es proporcional a su complejidad
9. La seguridad no se trata de evitar los riesgos, sino de administrarlos
10. La tecnología no es un panacea.

viernes, 12 de febrero de 2010

Blog interesante


Les presento el comentario del blog Inseguridad Informática del profesor Jeimy J. Cano, GECTI, Facultad de Derecho de la Universidad de los Andes, Bogotá, D.C, pueden ver el blog en IT-Insecurity
Revisar la historia reciente (últimos 10 años) de la seguridad de la información es enfrentarse a un mundo interesante de inesperados cambios y giros no previstos, materializados en la inevitabilidad de la falla, en actuaciones temerarias y situaciones límite de los usuarios.
La creatividad de los atacantes, las singularidades de los usuarios y la materialización de malas prácticas, establecen un caldo de cultivo lo suficientemente atractivo para que la semilla de los incidentes germine rápidamente y con frutos inesperados. Durante los últimos 10 años, las fallas propias relacionadas con las aplicaciones, el estudio detallado de funciones de los lenguajes de programación, los casos de mal uso y abuso del software, así como el creciente uso de las comunicaciones han marcado la historia de la seguridad de la información. (Seguir leyendo en el Blog)

miércoles, 27 de enero de 2010

Claves poco seguras

En una conferencia que me tocó dar hace unas semanas uno de los temas que se presentó fue el RIESGO analizamos varios factores, como también situaciones que enfrentan las empresas, los problemas de estafas o fraudes que sufren las organizaciones, los sistemas de control que se deben implementar, etc. Pero un tema que se hizo mención fue sobre la debilidad de las claves con que se trabaja en las oficinas.

Cerca del 50% de los internautas siguen utilizando claves poco seguras
Un estudio determinó que las más comunes son "123456" y "password", entre otras contraseñas obvias.Un estudio de la consultora Imperva que analizó el hackeo que dejó al descubierto las claves de los usuarios. Tras el análisis de éstas, los resultados fueron sorprendentes y decepcionantes: la más común es “123456”. Pero la lista continúa. La segunda más utilizada es “12345”, después “123456789”, y por último la clásica “password”.

El informe concluye que cerca del 50% de los usuarios usaron claves de baja seguridad, incluyendo nombres, palabras del diccionario y otras como letras que están juntas en el teclado (como zxcvb).
Sólo un 0.2% de los usuarios tienen una contraseña considerada segura, de ocho o más caracteres, con una mezcla de caracteres especiales, números, o minúsculas y mayúsculas, como destacó el sitio TechCrunch.

De acuerdo a Imperva, las contraseñas débiles le hacen muy fácil el trabajo a los hackers, que con un pequeño esfuerzo pueden acceder fácilmente a las cuentas. Porque este tipo de claves no se usan sólo en sitios más triviales como las redes sociales, sino que también para los bancos, por ejemplo.
Porque además, los usuarios tienen la misma clave para diferentes servicios, por lo que basta con enterarse de una clave para poder acceder a distintos sitios, y como recuerda TechCrunch, eso causó el hackeo de los documentos de Twitter el año pasado, donde el hacker sólo tuvo que descubrir la clave en Gmail de un empleado, para luego acceder a toda la información confidencial de la empresa.



Fuente: El Mercurio

miércoles, 6 de enero de 2010

Seguridad de la información - Gobierno Riesgos Cumplimiento

Recientes estudios realizados por Verizon Business señalan que sólo en EE.UU hacen falta cerca de 30.000 especialistas en seguridad de la información. Según este informe las áreas de mayor impacto por los ataques de cibercrimen son el retail 31%, servicios financieros 30%, el sector de alimentos y bebidas 14% y el resto se divide por sectores manofactura, servicios, tecnología entre otros. De los ataques cerca del 74% proviene de agentes externos y un 20% es interno.

Este mismo informe hace referencia a los errores y riesgos que se comenten dentro de la organización tales como abuso de los sistemas de acceso y privilegios, violación de políticas de seguridad, violación de pc, email y políticas web.

En los próximos años y con la fuerte penetración de tecnología que estamos viviendo los riesgos para las organizaciones cada vez será un tema que debe ser considerado desde el punto de vista de la protección fundamentalmente de sus activos más relevantes como es la información. Pero no tenemos que pensar sólo en las grandes empresas, las pequeñas y medianas también están expuesta a muchos de estos riesgos, pero ellas no evalúan cuánto impactan estos potenciales riesgos en el giro de su actividad. Por tanto, conceptos como gobierno de la tecnología, riesgos y cumplimiento deben comenzar a ser de uso frecuente y conocidas por las pymes.