Mostrando las entradas con la etiqueta seguridad informática. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad informática. Mostrar todas las entradas

jueves, 9 de junio de 2011

Hackers tendencia en crecimiento

Cada vez más en los medios nos encontramos con las noticias sobre atentados a sitios de empresas, gobiernos u organizaciones. Hoy los delincuentes informáticos buscan generar fama atentando a estos sitios pero también obteniendo recursos de la información que obtienen. Por ejemplo el robo de datos a 100 millones de usuarios que usaban la red PlayStation de Sony, cuando Lockheed Martin reconoció que sus sistemas informáticos fueron vulnerados.

Los delincuentes buscaban información que, incluso, puede comprometer la seguridad nacional de EE.UU., ya que Lockheed Martin es un importante proveedor de armamento y sistemas militares. El jueves de la semana pasada, Google dijo que piratas chinos habían intentando acceder a cuentas de personalidades -incluidas las de altos funcionarios del Gobierno de Obama- y a la de disidentes del Gobierno chino.

Si bien, los ataques que vemos en la prensa corresponden a grandes compañías, ello no obsta a que los delitos informáticos también puedan llegar a las empresas nacionales. Las compañías chilenas están menos expuestas en comparación a un gigante como Sony. Sin embargo, señala que cada vez es más frecuente que cibercriminales latinoamericanos realicen ataques dirigidos a empresas pequeñas.

Fuente: El Mercurio

martes, 29 de marzo de 2011

La protección del protocolo HTTPS

Uno de los mayores problemas que tienen las personas que caen en casos de phishing es que no logran identificar los elementos de seguridad de los sitios web. Una de las herramientas desarrolladas y que poseen las web de comercio electrónico y de banca electrónica es el protocolo Https, el protocolo de navegación que protege del "robo de datos personales".

Si bien no es nuevo, los bancos vienen usando este estándar hace años, últimamente las redes sociales lo han ido agregando como una opción para proteger los datos de los usuarios. Por ejemplo, Facebook agregó la opción de entrar al sitio a través de HTTPS en febrero, y Twitter hizo lo propio la semana pasada. Si bien ambas redes lo ofrecen como una protección opcional, han expresado su interés en que eventualmente todos los usuarios accedan a sus servicios a través de este protocolo. Este tema se ha difundido porque dad los niveles de redes públicas abiertas es muy fácil acceder a los datos ingresados en formularios de contacto, bases de datos entre otras. Hoy existen en la red una gran cantidad de programas que permiten cometer acciones delictivas o incurrir en riesgos informáticos.

La capa extra de protección que HTTPS da a través de la encriptación de datos hace que el libre acceso a la información entregada en las redes abiertas quede limitado. Por eso las redes sociales, probablemente los sitios más visitados dentro de internet, están agregando esta protección para que cuando un usuario se conecte desde, por ejemplo, un café o la universidad, no se arriesgue al robo de su información.



Fuente: El Mercurio

lunes, 20 de diciembre de 2010

El Ministerio Público y fraudes infomáticos

Un total de cinco requerimientos de colaboración internacional se encuentra afinando el Ministerio Público chileno para determinar el tipo de organizaciones criminales que hay detrás de las masivas estafas cibernéticas que han sufrido clientes de bancos a través de las modalidades de phishing y pharming.

El primero consiste en obtener datos personales y claves de acceso a cuentas corrientes, a través de correos electrónicos o ventanas emergentes que simulan dar acceso a páginas web de entidades bancarias. Tras ello, los delincuentes retiran sus fondos y los envían al extranjero.

El segundo delito corresponde a un virus informático que redirecciona las páginas web de los bancos y remite los antecedentes de los afectados a un tercero que gira el dinero a una cuenta personal y luego la reenvía fuera del país.

Investigación

Si bien estos delitos se masificaron en Chile desde mediados del 2009, la Fiscalía Centro Norte (a cargo de indagar este ilícito a nivel nacional) inició desde mayo del 2010 más de 880 investigaciones por un monto superior a los $ 2.500 millones.

Las pericias, que ha llevado a cabo el fiscal de delitos económicos Luis Inostroza, arrojaron que el destino de esos fondos defraudados a clientes chilenos han sido derivados a México, Colombia, Venezuela, Perú y, recientemente, a San Petersburgo, en Rusia.

Ante ello, el equipo investigador ya solicitó antecedentes a las policías de estos cinco países para dar con los líderes de estas bandas criminales que, se presume, estarían ligadas al narcotráfico o terrorismo.

"País atractivo"

Debido a la gran cantidad de víctimas, la fiscalía formalizó a 22 presuntos integrantes de distintas organizaciones dedicadas a reclutar a chilenos para que faciliten sus cuentas corrientes y luego transfieran el dinero a alguno de los cinco países. Por estos delitos sólo cuatro imputados se mantienen en prisión preventiva.

Las organizaciones criminales han reclutado a más de 200 personas en Chile a fin de que faciliten sus cuentas bancarias para depositar los dineros defraudados, por lo que la fiscalía también los está investigando como cómplices.

Fuente: La Tercera

jueves, 26 de agosto de 2010

Intel entra a la seguridad

El acuerdo es el más grande en los 42 años de historia de la compañía fabricante de chips. Se trataría de una apuesta por incursionar en mercados de rápido crecimiento.
Intel acordó comprar al especialista en software de seguridad McAfee Inc. por US$ 7.680 millones en efectivo, una transacción sorpresiva que el gigante de chips espera que contribuya a sus esfuerzos de ir más allá del mercado de las computadoras.

El acuerdo, el más grande en los 42 años de historia de Intel, remeció Wall Street y Silicon Valley debido a que otorga una prima de 60% a las acciones de McAfee. También existe el temor de que Intel se está aventurando en un terreno muy distinto a su dominio, los circuitos microscópicos.

Algunos analistas advierten que Intel podría enfrentar oposición de quienes creen que la adquisición perjudicaría a los rivales de McAfee en software antivirus. El anuncio se produce sólo dos semanas después de que Intel llegara a un acuerdo con los reguladores de competencia de Estados Unidos sobre una investigación en su contra.

Sin embargo, ejecutivos de Intel argumentan que las crecientes amenazas a la seguridad exigen nuevas medidas atrevidas, y describen la adquisición como un paso esencial para diseñar chips y otro hardware que protejan a los sistemas mejor que los software por sí solos.

Productos como los teléfonos inteligentes y los televisores con conexión a Internet han sido lentos en adoptar suficientes medidas de seguridad y la vulnerabilidad podría multiplicarse considerablemente a medida que más aparatos, como electrodomésticos, equipos de oficina y máquinas industriales, añaden conexión a la web. Ejecutivos de Intel y McAfee concuerdan en que la alternativa común de instalar y actualizar software de seguridad no será suficiente.

El acuerdo es otro ejemplo de un proceso de consolidación que está cambiando la cara del sector tecnológico. Los gigantes con grandes reservas en efectivo están usando adquisiciones para incursionar en mercados de rápido crecimiento.

Compras de gigantes

Oracle Corp., por ejemplo, compró este año Sun Microsystems, una adquisición que le permitió al gigante de software ofrecerles a clientes corporativos paquetes de servidores y software. Hace poco, Hewlett-Packard Co. compró Palm, un acuerdo que coloca al mayor fabricante mundial de computadoras en el sector de los teléfonos inteligentes.

Intel, cuya sede se ubica cerca de la de McAfee en Santa Clara, California, provee más del 80% de los microprocesadores para computadoras personales y servidores. Aunque el negocio hoy es saludable, la empresa ha expresado por mucho tiempo que, sin una diversificación, no podrá crecer más rápido que el mercado.

McAfee, una empresa fundada en 1987 y conocida principalmente por su software antivirus, ha tenido que lidiar con problemas de contabilidad y cambios en la alta gerencia. Sus operaciones han mejorado bajo David DeWalt, quien asumió la presidencia ejecutiva en 2007. Tiene cerca de US$ 2.000 millones en ingresos anuales, parte de los cuales provienen de suscripciones que tanto clientes individuales como empresas pagan por actualizaciones y servicios de seguridad.

Ejecutivos de Intel dijeron que no planean incorporar software antivirus u otros productos de McAfee dentro de sus chips. En cambio, planean utilizar la pericia de los ingenieros de McAfee para diseñar funciones que puedan incluirse en los microprocesadores y ser usadas por McAfee y rivales como Symantec.

Intel está pagando US$ 48 en efectivo por cada acción de McAfee. El valor de las acciones de McAfee saltó 57% luego que se anunciara el acuerdo el jueves, para cerrar en US$ 47,01. Los títulos de Intel cayeron 3,5% a US$ 18,90.

Burbuja tecnológica

Durante la burbuja tecnológica, Intel invirtió más de US$ 10.000 millones en adquisiciones. La mayoría no dio resultados y la empresa concluyó que el software sería esencial para hacer sus chips más atractivos.

El año pasado, pagó US$ 884 millones por Wind River Systems, que fabrica sistemas operativos para celulares, autos, aviones y otros productos. Wind River se ha mantenido como una subsidiaria separada con su propio equipo administrativo. Una razón es que el grueso de los ingresos de Wind proviene de software que funciona con chips que no son fabricados por Intel, por lo que consolidar las operaciones podría generar temores que de Intel dejaría de apoyarlos.

Fuente: El Mercurio

jueves, 25 de febrero de 2010

Protección de la información de los computadores de Estados

'Hackers' atacan a miles de empresas y agencias gubernamentales. Piratas informáticos de Europa y China lograron acceder a los sistemas en los últimos 18 meses "en un ataque coordinado", según datos compilados por NetWitness. Siobhan Gorman



Piratas informáticos en Europa y China lograron acceder a las computadoras de casi 2.500 compañías y agencias gubernamentales en los últimos 18 meses en un ataque global coordinado que expuso al robo una gran cantidad de secretos personales y corporativos, según informó una compañía de seguridad informática que descubrió la invasión.

Aún se están determinando los daños de este último ciberataque y se está notificando a las firmas afectadas. Pero los datos compilados por NetWitness, la firma que no cotiza en bolsa que detectó los ataques, muestra que los hackers accedieron a una amplia gama de funciones de 2.411 empresas, desde transacciones de tarjetas de crédito a secretos de propiedad intelectual.
La operación, la más reciente en una serie de ciberataques que han disparado las alarmas en las empresas y los gobiernos, todavía está en marcha y se desconoce hasta qué punto se ha podido contener, dijo NetWitness.

A finales de 2008, individuos que operaban desde un centro de piratería informática en Alemania se introdujeron en redes corporativas logrando que empleados de las compañías hicieran clic en páginas Web contaminadas, documentos adjuntos a correos electrónicos o anuncios que pretendían ser programas de limpieza de virus, indicó NetWitness. En un caso, consiguieron el nombre de usuario y la contraseña de una cuenta militar de email de un soldado, según descubrió NetWitness.

Los "botnets"
El hallazgo pone de relieve el creciente número de ataques que han utilizado ejércitos de computadoras conocidos como botnets. Los investigadores de ciberseguridad estiman que millones de computadoras están siendo integradas a estos ejércitos. El episodio "pone de manifiesto las debilidades en la ciberseguridad actualmente", señala Adam Meyers, ingeniero de ciberseguridad en la firma de consultoría SRA International, que revisó los datos de NetWitness.

Países afectados:
La divulgación de los ataques se produce poco después de las acusaciones de Google Inc. de que piratas informáticos chinos se introdujeron en sus computadoras y las de al menos otras 20 firmas. La operación actual parece ser más extensa, al haberse infiltrado en unas 75.000 computadoras y afectar a 196 países. La mayor concentración de computadoras afectadas se encuentra en Egipto, México, Arabia Saudita, Turquía y Estados Unidos.
Los países latinoamericanos más afectados son México, Perú, Argentina y Colombia.


Fuente: El Mercurio, 18 Febrer0 2010

miércoles, 27 de enero de 2010

Claves poco seguras

En una conferencia que me tocó dar hace unas semanas uno de los temas que se presentó fue el RIESGO analizamos varios factores, como también situaciones que enfrentan las empresas, los problemas de estafas o fraudes que sufren las organizaciones, los sistemas de control que se deben implementar, etc. Pero un tema que se hizo mención fue sobre la debilidad de las claves con que se trabaja en las oficinas.

Cerca del 50% de los internautas siguen utilizando claves poco seguras
Un estudio determinó que las más comunes son "123456" y "password", entre otras contraseñas obvias.Un estudio de la consultora Imperva que analizó el hackeo que dejó al descubierto las claves de los usuarios. Tras el análisis de éstas, los resultados fueron sorprendentes y decepcionantes: la más común es “123456”. Pero la lista continúa. La segunda más utilizada es “12345”, después “123456789”, y por último la clásica “password”.

El informe concluye que cerca del 50% de los usuarios usaron claves de baja seguridad, incluyendo nombres, palabras del diccionario y otras como letras que están juntas en el teclado (como zxcvb).
Sólo un 0.2% de los usuarios tienen una contraseña considerada segura, de ocho o más caracteres, con una mezcla de caracteres especiales, números, o minúsculas y mayúsculas, como destacó el sitio TechCrunch.

De acuerdo a Imperva, las contraseñas débiles le hacen muy fácil el trabajo a los hackers, que con un pequeño esfuerzo pueden acceder fácilmente a las cuentas. Porque este tipo de claves no se usan sólo en sitios más triviales como las redes sociales, sino que también para los bancos, por ejemplo.
Porque además, los usuarios tienen la misma clave para diferentes servicios, por lo que basta con enterarse de una clave para poder acceder a distintos sitios, y como recuerda TechCrunch, eso causó el hackeo de los documentos de Twitter el año pasado, donde el hacker sólo tuvo que descubrir la clave en Gmail de un empleado, para luego acceder a toda la información confidencial de la empresa.



Fuente: El Mercurio

miércoles, 6 de enero de 2010

Seguridad de la información - Gobierno Riesgos Cumplimiento

Recientes estudios realizados por Verizon Business señalan que sólo en EE.UU hacen falta cerca de 30.000 especialistas en seguridad de la información. Según este informe las áreas de mayor impacto por los ataques de cibercrimen son el retail 31%, servicios financieros 30%, el sector de alimentos y bebidas 14% y el resto se divide por sectores manofactura, servicios, tecnología entre otros. De los ataques cerca del 74% proviene de agentes externos y un 20% es interno.

Este mismo informe hace referencia a los errores y riesgos que se comenten dentro de la organización tales como abuso de los sistemas de acceso y privilegios, violación de políticas de seguridad, violación de pc, email y políticas web.

En los próximos años y con la fuerte penetración de tecnología que estamos viviendo los riesgos para las organizaciones cada vez será un tema que debe ser considerado desde el punto de vista de la protección fundamentalmente de sus activos más relevantes como es la información. Pero no tenemos que pensar sólo en las grandes empresas, las pequeñas y medianas también están expuesta a muchos de estos riesgos, pero ellas no evalúan cuánto impactan estos potenciales riesgos en el giro de su actividad. Por tanto, conceptos como gobierno de la tecnología, riesgos y cumplimiento deben comenzar a ser de uso frecuente y conocidas por las pymes.

lunes, 31 de agosto de 2009

Hackean sitio personal de Leo Prieto


No lo sabía, hasta que leí un artículo en Revista Que Pasa donde el sitio personal de Leo Prieto fue hackeado y más 1.000 artículos del blog y sobre 7.000 comentarios eliminados por completo. Es una lástima, siempre existirán persona que tratarán de atentar en contra de aquellos que se destacan, no podemos desconocer el aporte que ha hecho Leo a la cultura tecnológica de nuestro país tanto por sus aportes en la web como por sus proyectos y empresas. Es una realidad que en el siglo XXI deberemos enfrentar cada vez más este tipo de acciones que a través de acciones ilícitas infringen las normas, en particular la ley 19.223, Ley de Delitos Informáticos. Nuestro ordenamiento jurídico requiere modernizarse y entrar en el campo del siglo XXI pero también nuestros colegisladores deben poner de su parte e interesarse en las herramientas tecnológicas que nos entregar oportunidades de comunicación, diversión, trabajo y que hoy también permite que varios se aprovechen de sus conocimiento para afectar a otros y dañar información simplemente por envidia o por querer figurar, esta es una realidad en la nueva generación de nativos digitales y el derecho debe generar respuestas a estas debilidades que presenta el derecho que tiene que adecuarse a este nuevo escenario.

jueves, 6 de agosto de 2009

Se nos viene Segurinfo Chile


Estamos trabajando en el comite académico de Segurinf0 Chile 2009. Con el lema “Compartiendo Experiencias y Visiones en Seguridad de la Información” se desarrollará el Congreso de Management TI SEGURINFO CHILE, el próximo 12 de agosto a partir de las 09:00hrs. en el Centro de Convenciones Casa Piedra.

Durante el encuentro, que se realiza por primera vez en nuestro país, los asistentes tendrán la oportunidad de participar en debates sobre temas como Fraude y Privacidad, GRC y Normas Legales de Seguridad. Se espera que participen más de 300 personas entre directivos del sector público, gerentes de empresas (CEOs), ejecutivos con decisión en temas afines (CFOs, CIOs), académicos, políticos y miembros de cámaras empresariales del sector de las TICs.


Los temas que se discutirán en la versión local del seminario estarán incluidos en las siguientes áreas:
• Administración de la Seguridad de la Información • Cibercrimen• Concientización sobre el uso de Internet• Fraude y privacidad• Governance, Risk & Compliance• Risk Unified Communications• Seguridad de la Información en la Administración Pública: Iniciativas, Normas, Prácticas y Soluciones en Latinoamérica

miércoles, 22 de julio de 2009

¿Cuánto le cuesta a una empresa un desastre informático?


Si hubiese que ponerle un precio al tiempo de inactividad generado por un imprevisto que impacta a una organización dejándola sin correo electrónico, éste sería de US$$1.000 por hora. Pero si el desastre impacta aplicaciones como bases de datos, servidores Web, entre otras, el costo por un incidente podría representar cientos de miles de dólares


Según la investigación, las compañías están invirtiendo más en recuperación de desastres, aunque siguen siendo vulnerables en los entornos virtuales y de pruebas. Además, se espera que los presupuestos del sector permanezcan igual en los próximos años, lo cual requiere que los profesionales produzcan más resultados con el mismo o menor presupuesto.
Según el resultado de la encuesta, realizada en 24 países, el costo promedio de ejecutar / implementar los planes de recuperación de desastres para cada incidente de inactividad a nivel mundial es de US$287.600. En promedio, en Brasil y México, el costo por cada incidente de inactividad puede alcanzar los US$297.500. Sin embargo, a nivel mundial, el costo promedio por un incidente es más alto para las organizaciones de servicios financieros y de salud; en América del Norte, el costo promedio para las instituciones financieras es de US$650.000.


El estudio también encontró que, a nivel mundial, más de la mitad de los encuestados estima que la falta de herramientas de administración de almacenamiento es el mayor desafío de la protección de datos y aplicaciones de uso crítico en entornos virtuales.
Además, la limitación de recursos como el personal, el presupuesto y el espacio son los principales retos de los respaldos de equipos virtuales, lo que sugiere que se necesita mayor automatización y capacidad para utilizar las inversiones de TI actuales para reducir costos.
Recomendaciones. Como la falta de recursos continúa siendo un problema, las empresas pueden disminuir los costos al implementar más herramientas de automatización que minimicen la implicación humana y que hagan frente a otra de sus debilidades en sus planes de recuperación de desastres.
Puesto que la evaluación de la recuperación de desastres es invaluable y puede afectar significativamente a la empresa, las organizaciones deben buscar caminos para mejorar el éxito de evaluación mediante la prueba e implementación de métodos de evaluación que no sean perjudiciales.
Finalmente, es importante que las organizaciones incluyan a los responsables de la virtualización en el desarrollo de los planes de recuperación de desastres, especialmente en las iniciativas de evaluación y de respaldos.




domingo, 21 de junio de 2009

¿Qué pasaría si se apaga internet?

Esta pregunta se lo ha hecho la administración de Obama y para tales efectos han comenzado a trabajar en un plan de seguridad destinado a evitar potenciales problemas tanto de cibercrimen como ciberterrorismo, esta norma se hace realidad en la Cibersecurity Act 2009.
Dos senadores han decidido impulsar una ley que “federaliza” las infraestructuras criticas de empresas privadas (bancos, operadoras de comunicaciones, proveedoras de electricidad …) y que otorga al Presidente autoridad para apagar el tráfico en Internet en caso de emergencia.



Staying Safe Online: The Need for Cybersecurity from White House on Vimeo.

Fuente: Paloma Llaneza

domingo, 10 de mayo de 2009

Ministerio de Defensa, sitio web hackeado


Fuente: La Tercera
En la Tercera de hoy domingo se informa que ha sido Hackeado el sitio web del Ministerio de Defensa, esto reafirma mi posición de la debilidad de estructural de nuestro sitios web, si bien existen Decretos Supremos y disposiciones aplicativas de cómo debe ser la estructura de los sitios web del Estado al parece se requiere de un mayor control de su implementación.
Ahora habrá que entrar a explicarle al Ministro qué es un hackeo. Sólo basta recordar lo ocurrido hace un tiempo atrás con la filtración de datos del Registro Electoral. Espero que en esta ocasión el sr. Ministro se informe adecuadamente.

miércoles, 22 de abril de 2009

Seguridad en las empresas


Hace unas semanas atras dijimos que este año iba a ser duro en relación a la segurida dentro de las empresas. De hecho un reciente informe de Verizon señala que el año pasado hubo más violaciones de seguridad electrónica que durante los cuatro años previos juntos y el sector financiero sufrió el mayor aumento en los ataques de "hackers" buscando acumular datos de consumidores.

El sector minorista era aún el principal objetivo de los piratas informáticos, acumulando un tercio de todos los casos, pero el incremento más agudo se dio en los servicios financieros, que doblaron su porción de los ataques hasta el 30 por ciento del total. Verizon dijo que el sector financiero tenía el 93 por ciento de los 285 millones de datos individuales, como los números de identificación personal (PIN) de las cuentas, que fueron atacados el año pasado.

Se cree que las compañías más grandes deberían tener más recursos para proteger sus datos pero Verizon dijo que a veces el tamaño de la compañía puede aumentar las posibilidades de error.

Fuente: La Segunda

jueves, 9 de abril de 2009

¿Qué tan seguras son las redes del Gobierno?

Les invito a ver la siguiente nota sobre la seguridad de la red del Gobierno.

lunes, 30 de marzo de 2009

Seguridad la palabra del 2009

Varias organizaciones han identificado para este año 2009 como un año destinado para la seguridad en las organizaciones. No se puede desconocer que las crisis generan riesgos y aumentan las probabilidades de que se vulneren políticas o que la información de la organización esté expuesta a sufrir algún ataque sea interno o externo. Es relevante considerar que es épocas de mayor contración económica las personas tienden a pensar más en recurrir a acciones que atentan contra el resguardo de la información de las organizaciones. En Chile, no es mucha la información que disponemos en materia de seguridad informática, de hecho cuesta encontrar antecedentes que nos permitan ilustrar el estado del arte en esta materia en nuestro país. La empresas proveedoras de estos servicios profesionales tienden a publicar reportes e informes que contienen información tangencial sobre nuestra realidad pero no es mucha la que circula en relación a nuestro país.

Es así como a nivel internacional ha aparecido el proyecto Security Spending Benchmarks de OWASP (Open Web Application Security Project), entidad dedicada al desarrollo y fomento de buenas prácticas en seguridad de aplicaciones Web, considera que en el mercado escasean los datos sobre este área y, por eso, ha decidido elaborar un estudio al respecto con periodicidad trimestral.Como señala esta organización, las compañías a menudo ahorran muchos costes operativos mediante las ventas basadas en Internet, pero no debe olvidarse que esta forma de comercialización exige afrontar nuevos riesgos, como las brechas de datos y la consiguiente pérdida de confianza de los clientes en sus servicios. De ahí la importancia de invertir en seguridad web y de dar a conocer el estado del mercado al respecto a través de análisis periódicos.Según el primero de los sondeos de OWASP, más de la cuarta parte de las organizaciones tomadas como muestra –todas ellas con ingresos superiores a los 1.000 millones de dólares anuales- espera aumentar su gasto en seguridad de aplicaciones Web a lo largo de este año, pero el 36% prevé mantenerlo plano. Y aunque el 50% asegura que la seguridad es parte de su estrategia de marca, el 61% considera que la seguridad como ventaja competitiva no es una motivación para la inversión. El 40% de las firmas sondeadas dijo que la conformidad constituye el principal motivo de su gasto en seguridad de aplicaciones Web en estos momentos.Entre las conclusiones más claras de este análisis destaca el hecho de que una buena parte de las empresas están aún en fase de preparación para los nuevos modelos de negocio. Más de una tercera parte de las firmas encuestadas por OWASP ni siquiera utiliza un firewall de aplicaciones Web para asegurar sus sistemas frente a intrusiones o anomalías.

miércoles, 18 de marzo de 2009

Más Peopleware




La crisis económica internacional provoca no sólo derrumbes bursátiles y despidos masivos, sino que también generan el caldo de cultivo para el crecimiento de los fraudes internos basados en las tecnologías de la información y la comunicación (TIC), a partir del eslabón más débil de la cadena de seguridad informática de una organización: El ser humano.

Los fraudes internos ya afectaron al 23% de las firmas en el último año, y la pérdida de facturación también registró un incremento y se ubicó en 15 por ciento. Se espera ver un mayor incremento a medida que empeoren las condiciones para los negocios. Uno de los tipos de fraude que ha registrado un aumento significativo en la Argentina es el robo de información.

¿Por qué ocurre esto? La respuesta no pasa por la tecnología: “Cuando empieza a bajar adrenalina negativa y malas señales desde la conducción de la organización es cuando se dan este tipo de crisis. Entonces, no se denuncia a un compañero de trabajo que se roba información. La consecuencia es que crecen muchísimo los fraudes”, dijo Dell’Acqua director de la consultora Trends Consulting y coordinador de negocios y IT de la Universidad de San Andrés.

Un informe de la consultora Kroll Argentina, que revela que los fraudes internos ya afectaron al 23% de las firmas en el último año, y la pérdida de facturación también registró un incremento y se ubicó en 15 por ciento. Según el estudio por esta compañía de asesoría de riesgo, se detectó una disminución en aquellos fraudes que impactan hasta en 10% de la facturación, pero aumentaron las pérdidas que representan entre 10 y 20% de lo recaudado.
Los niveles más elevados de fraude salen a la luz al momento de analizar las causas que dieron pie a que los hechos ocurran y se ubica en primer lugar la elevada rotación de personal o los controles internos débiles.
Los resultados demuestran que el fraude no sólo se ha extendido sino que va en aumento, y se espera ver un mayor incremento a medida que empeoren las condiciones para los negocios.
Uno de los tipos de fraude que ha registrado un aumento significativo en la Argentina, en concordancia con las tendencias internacionales registradas en los últimos diez años es el robo de información.

viernes, 13 de marzo de 2009

El Peopleware y la seguridad de la información


En estos días he sostenido algunas reuniones con empresas de tecnología y me he encontrado que un elemento común y reiterado en las conversaciones es cómo la seguridad no descansa el Hardware ni el Software, sino en las personas al que llamaremos Peopleware. Es una realidad el que las personas no tienen la preparación adecuada ni las organizaciones generan la cultura para enfrentar los desafíos de la era de las redes y donde la información tiene un peso relevante al momento de tomar decisiones como de generar oportunidades.


De hecho la 6 ª Encuesta Global de Seguridad, en los puntos de referencia de seguridad de TI y de la privacidad en el sector de servicios financieros (publicación febrero de 2009) señala que sus conclusiones son:

1.- Se reconoce que las personas son el mayor activo de las organizaciones y también el eslabón más débil.
2.- Gestionar la Seguridad, es aún más importante en tiempos económicos difíciles (crisis), cuando el aumento de los niveles de estrés puede conducir a las personas a comportarse de manera atípica.
3.- Aunque las transgresiones a las políticas y normas de seguridad interna y externa, en las instituciones financieras de todo el mundo han disminuido en los últimos 12 meses, la mala conducta de un empleado es de creciente preocupación.

4.- La creciente popularidad de las redes sociales y la proliferación de los medios de comunicación móvil, tales como llaves USB, reproductores de MP3 y PDA, traen como consecuencia un aumento en la consideración de aspectos de seguridad (riesgos) interna y externa no evaluados. Estos dispositivos presentan oportunidades para la descarga y el almacenamiento no autorizado de información confidencial en un medio sin protección. Este es uno de los factores que ha contribuido al aumento repentino de la protección de datos y la información de fugas como una prioridad para las instituciones financieras vinculados en segundo lugar con el acceso y la gestión de la identidad.

5.- Los tres prioridades de seguridad de la información de las instituciones financieras son: el cumplimiento de las normas de seguridad, seguida por la protección de datos y la información de fugas, el acceso y la gestión de la identidad.

6.- Los principales impulsores de las instituciones financieras para proteger la privacidad de la información de sus clientes, son los requerimientos reglamentarios de privacidad (79%), seguido por la reputación y la marca(70%).


Estos elementos deben ser considerados por las empresas, al momento de generar sus planes de contingencia como también en la evaluación de los riesgos a los cuales están expuestos.

jueves, 12 de marzo de 2009

No hay que confiar en el candado SSL


El SSL (Secure Socket Layer), el sistema más usado en el mundo para el cifrado de datos transmitidos vía redes informáticas, ya no es totalmente seguro. Hacker ha logrado vulnerarlo con una combinación de ingeniería social y software. En una conferencia realizada en el mes de febrero se demostró a través de un procedimiento desarrollados por un hacker a través del cual le permitió apoderarse de 16 números de tarjetas de crédito, acceder a 117 cuentas de Gmail e ingresar a 300 otras áreas cifradas de Internet. Esto significa, en los hechos, que el símbolo del candado que parece en el extremo inferior derecho del navegador cuando el usuario se conecta a un sitio seguro con dirección https ha dejado de ser seguro.

Fuente: DiarioTI

viernes, 27 de febrero de 2009

Sustracción de información por ex empleados

Un reciente informe realizado por Symantec señala que más de la mitad de los ex empleados admite haber robado datos de la compañía donde trabajaba , el 59% de los ex empleados admitió haber robado información confidencial de la compañía, como las listas de contactos de los clientes. Los resultados también muestran que si las compañías de los encuestados hubieran implementado mejores políticas y tecnología para la prevención de la pérdida de datos, podrían haberse evitado muchos de esos casos.
Otros resultados de la encuesta:

Para llevarse la información, 53 por ciento de los encuestados dijo haber descargado los datos en un CD o DVD, 42 % en una unidad USB y 38% envió archivos a una cuenta personal de correo electrónico.
79% de los encuestados tomó datos sin permiso del empleador.
82% de los encuestados dijo que sus empleadores no llevaron a acabo una auditoría ni revisión de documentos en forma física o digital antes de que el encuestado dejara su trabajo.
24% de los encuestados tenía acceso al sistema de computación o red de su empleador después de haber salido de la compañía.


jueves, 26 de febrero de 2009

Caso de espionaje


Esta semana se ha venido a mi cabeza la gran frase que ha formado parte de los pasados Gobiernos de Chile. "hay que bajarle el perfil al tema". Recientemente en nuestro país nos hemos enterado DESDE Uruguay, de que hemos sido espiados, a través de nuestro ex Ministro de Defensa sr. Ravinet fueron interceptados emails desde su pc en el Ministerio de Defensa. El actual Ministro de Defensa ha señalado que los temas de seguridad nacional no se tratan vía email, por lo que en el gobierno se encuentran confiados ante los actos de espionaje del ex agente de inteligencia argentino Iván Velázquez a correos electrónicos de políticos y diplomáticos chilenos. Velázquez también habría hackeado correos de políticos argentinos y uruguayos. El Ministro de Defensa ha reiterado que el país puede estar tranquilo, porque el ministerio e instituciones de Defensa y de seguridad de la nación están ordinaria, normal y cotidianamente trabajando estas medidas de seguridad para evitar que estas situaciones ocurran”.
Consultado si en el ministerio se han tomado medidas adicionales a partir de este caso de espionaje, el titular de Defensa explicó que la cartera está constantemente revisando y actualizando los sistemas de seguridad.

Sinceramente, desconfío lo que dice el Ministro, esto se base en que el cree que por tener excelentes sistemas de seguridad no habrá problemas, no lo creo. Puede tener el mejor hardware, los mejores software pero si no tiene al personal preparado Peopleware, todo lo anterior no servirá de nada. La manera como fueron interceptados los email fue a través de una técnica de Phishing en virtud de la cual se le envió un email al Ex Ministro de Defensa donde se le pedía en un email que "actualizada sus datos username y password" y el ex ministro como buen inmigrante digital entregó la información.

Chile tiene una importante red de información en telecomunicaciones, los niveles de conectividad de las autoridades centrales es muy relevante, casi todos con email salvo el Ministro Vocero, pero qué medidas de seguridad tenemos dentro de la administración central del Estado y en particular estarán a la altura las medidas de control para resguardar nuestra seguridad nacional. Un tema que ha estado muy en boga es el del ciberterrorismo o la ciberguerra aunque nos parezca lejano es algo con lo que tenemos que empezar vivir y a tomar las medidas adecuadas

Pues bien, vamos al tema, si el actual Ministro señala que nuestros sistema de seguridad nacional tienen lo último en seguridad, tenemos que preguntarnos si tenemos al "Peopleware" adecuado para usar esas herramientas, sabemos muy bien que tenemos un Ministro (Vocero) que no usa computador y escasamente el celular (caso de analfabeto digital) incomprensible para el siglo XXI pero esa es la calidad de políticos que tenemos en nuestro país, claro dirá alguien siempre hay excepciones.