Mostrando las entradas con la etiqueta seguridad sitios web. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad sitios web. Mostrar todas las entradas

martes, 12 de julio de 2011

Seguridad de sitios web del Estado de Chile

Las advertencias del grupo de hacker Anonymous de bajar páginas web en apoyo a los estudiantes  y sus peticiones, se hicieron realidad. El viernes pasado,  después de las 13:00 horas los ciberactivistas lograron bajar su principal objetivo: el sitio del Ministerio de Educación.

En el marco de una operación que los mismos  denominaron "MalEducados", el ataque a las páginas web había sido anunciado ayer en uno de los grupos de Facebook de los piratas. En él, Anonymous hacía un llamado a que apartir de las 10:00 de este viernes, tras previos instructivos, todos los usuarios se volcaran a colapsar páginas de internet del Gobierno.  (Fuente: Emol)

Este tipo de acciones ratifican la necesidad que los sitios web del Estado aumenten sus niveles de protección, hoy tienen mala estructura informática, hay dispersión de sitios,  Muchos de los instructivos publicados en la Guía web 2.0 requieren ser revisados y adecuados a los cambios tecnológicos que estamos viviendo. En el capitulo de Normas que rigen a los sitios web encontraremos  las normas oficiales emitidas por el Gobierno de Chile que deben ser cumplidas por los Sitios Web de las instituciones y servicios de la Administración Pública, en las que se establecen los contenidos mínimos que deben contener los Sitios Web para su operación y cuáles deben ser sus características para transformarse en instrumentos de información y acción para los ciudadanos y organizaciones.

miércoles, 19 de mayo de 2010

10 Consejos para navegar seguro en internet


El Laboratorio de ESET Latinoamérica han preparado un Decálogo de Seguridad para usuarios de internet, con los consejos más importantes para cuidarse al momento de navegar por el ciberespacio:

1. Evitar los enlaces sospechosos: uno de los medios más utilizados para direccionar a las víctimas a sitios maliciosos son los hipervínculos o enlaces. Evitar hacer clic en éstos previene el acceso a páginas web que posean amenazas capaces de infectar al usuario. Los enlaces pueden estar presentes en un correo electrónico, una ventana de chat o un mensaje en una red social: la clave está en analizar si son ofrecidos en alguna situación sospechosa (una invitación a ver una foto en un idioma distinto al propio, por ejemplo), provienen de un remitente desconocido o remiten a un sitio web poco confiable. Al respecto, más información en “Uso correcto del correo electrónico”.
2. No acceder a sitios web de dudosa reputación: a través de técnicas de Ingeniería Social, muchos sitios web suelen promocionarse con datos que pueden llamar la atención del usuario - como descuentos en la compra de productos (o incluso ofrecimientos gratuitos), primicias o materiales exclusivos de noticias de actualidad, material multimedia, etc. Es recomendable que el usuario esté atento a estos mensajes y evite acceder a páginas web con estas características.
Para profundizar en el tema visitar “Navegación segura”.
3. Actualizar el sistema operativo y aplicaciones: el usuario debe mantener actualizados con los últimos parches de seguridad no sólo el sistema operativo, sino también el software instalado en el sistema a fin de evitar la propagación de amenazas a través de las vulnerabilidades que posea el sistema.
Para conocer más sobre la importancia de las actualizaciones para la seguridad de su equipo puede visitar: http://www.eset-la.com/centro-amenazas/1996-importancia-actualizaciones
4. Descargar aplicaciones desde sitios web oficiales: muchos sitios simulan ofrecer programas populares que son alterados, modificados o suplantados por versiones que contienen algún tipo de malware y descargan el código malicioso al momento que el usuario lo instala en el sistema. Por eso, es recomendable que al momento de descargar aplicaciones lo haga siempre desde las páginas web oficiales.
5. Utilizar tecnologías de seguridad: las soluciones antivirus, firewall y antispam representan las aplicaciones más importantes para la protección del equipo ante la principales amenazas que se propagan por Internet. Utilizar estas tecnologías disminuye el riesgo y exposición ante amenazas.
6. Evitar el ingreso de información personal en formularios dudosos: cuando el usuario se enfrente a un formulario web que contenga campos con información sensible (por ejemplo, usuario y contraseña), es recomendable verificar la legitimidad del sitio. Una buena estrategia es corroborar el dominio y la utilización del protocolo HTTPS para garantizar la confidencialidad de la información. De esta forma, se pueden prevenir ataques de phishing que intentan obtener información sensible a través de la simulación de una entidad de confianza.
7. Tener precaución con los resultados arrojados por buscadores web: a través de técnicas de Black Hat SEO, los atacantes suelen posicionar sus sitios web entre los primeros lugares en los resultados de los buscadores, especialmente en los casos de búsquedas de palabras clave muy utilizadas por el público, como temas de actualidad, noticias extravagantes o temáticas populares (como por ejemplo, el deporte y el sexo). Ante cualquiera de estas búsquedas, el usuario debe estar atento a los resultados y verificar a qué sitios web está siendo enlazado.
8. Aceptar sólo contactos conocidos: tanto en los clientes de mensajería instantánea como en redes sociales, es recomendable aceptar e interactuar sólo con contactos conocidos. De esta manera se evita acceder a los perfiles creados por los atacantes para comunicarse con las víctimas y exponerlas a diversas amenazas como malware, phishing, cyberbullying u otras.
9. Evitar la ejecución de archivos sospechosos: la propagación de malware suele realizarse a través de archivos ejecutables. Es recomendable evitar la ejecución de archivos a menos que se conozca la seguridad del mismo y su procedencia sea confiable (tanto si proviene de un contacto en la mensajería instantánea, un correo electrónico o un sitio web). Cuando se descargan archivos de redes P2P, se sugiere analizarlos de modo previo a su ejecución con un una solución de seguridad.
10. Utilice contraseñas fuertes: muchos servicios en Internet están protegidos con una clave de acceso, de forma de resguardar la privacidad de la información. Si esta contraseña fuera sencilla o común (muy utilizada entre los usuarios) un atacante podría adivinarla y por lo tanto acceder indebidamente como si fuera el usuario verdadero. Por este motivo se recomienda la utilización de contraseñas fuertes, con distintos tipos de caracteres y una longitud de al menos 8 caracteres.


jueves, 25 de febrero de 2010

Protección de la información de los computadores de Estados

'Hackers' atacan a miles de empresas y agencias gubernamentales. Piratas informáticos de Europa y China lograron acceder a los sistemas en los últimos 18 meses "en un ataque coordinado", según datos compilados por NetWitness. Siobhan Gorman



Piratas informáticos en Europa y China lograron acceder a las computadoras de casi 2.500 compañías y agencias gubernamentales en los últimos 18 meses en un ataque global coordinado que expuso al robo una gran cantidad de secretos personales y corporativos, según informó una compañía de seguridad informática que descubrió la invasión.

Aún se están determinando los daños de este último ciberataque y se está notificando a las firmas afectadas. Pero los datos compilados por NetWitness, la firma que no cotiza en bolsa que detectó los ataques, muestra que los hackers accedieron a una amplia gama de funciones de 2.411 empresas, desde transacciones de tarjetas de crédito a secretos de propiedad intelectual.
La operación, la más reciente en una serie de ciberataques que han disparado las alarmas en las empresas y los gobiernos, todavía está en marcha y se desconoce hasta qué punto se ha podido contener, dijo NetWitness.

A finales de 2008, individuos que operaban desde un centro de piratería informática en Alemania se introdujeron en redes corporativas logrando que empleados de las compañías hicieran clic en páginas Web contaminadas, documentos adjuntos a correos electrónicos o anuncios que pretendían ser programas de limpieza de virus, indicó NetWitness. En un caso, consiguieron el nombre de usuario y la contraseña de una cuenta militar de email de un soldado, según descubrió NetWitness.

Los "botnets"
El hallazgo pone de relieve el creciente número de ataques que han utilizado ejércitos de computadoras conocidos como botnets. Los investigadores de ciberseguridad estiman que millones de computadoras están siendo integradas a estos ejércitos. El episodio "pone de manifiesto las debilidades en la ciberseguridad actualmente", señala Adam Meyers, ingeniero de ciberseguridad en la firma de consultoría SRA International, que revisó los datos de NetWitness.

Países afectados:
La divulgación de los ataques se produce poco después de las acusaciones de Google Inc. de que piratas informáticos chinos se introdujeron en sus computadoras y las de al menos otras 20 firmas. La operación actual parece ser más extensa, al haberse infiltrado en unas 75.000 computadoras y afectar a 196 países. La mayor concentración de computadoras afectadas se encuentra en Egipto, México, Arabia Saudita, Turquía y Estados Unidos.
Los países latinoamericanos más afectados son México, Perú, Argentina y Colombia.


Fuente: El Mercurio, 18 Febrer0 2010

domingo, 10 de mayo de 2009

Ministerio de Defensa, sitio web hackeado


Fuente: La Tercera
En la Tercera de hoy domingo se informa que ha sido Hackeado el sitio web del Ministerio de Defensa, esto reafirma mi posición de la debilidad de estructural de nuestro sitios web, si bien existen Decretos Supremos y disposiciones aplicativas de cómo debe ser la estructura de los sitios web del Estado al parece se requiere de un mayor control de su implementación.
Ahora habrá que entrar a explicarle al Ministro qué es un hackeo. Sólo basta recordar lo ocurrido hace un tiempo atrás con la filtración de datos del Registro Electoral. Espero que en esta ocasión el sr. Ministro se informe adecuadamente.

lunes, 30 de marzo de 2009

Seguridad la palabra del 2009

Varias organizaciones han identificado para este año 2009 como un año destinado para la seguridad en las organizaciones. No se puede desconocer que las crisis generan riesgos y aumentan las probabilidades de que se vulneren políticas o que la información de la organización esté expuesta a sufrir algún ataque sea interno o externo. Es relevante considerar que es épocas de mayor contración económica las personas tienden a pensar más en recurrir a acciones que atentan contra el resguardo de la información de las organizaciones. En Chile, no es mucha la información que disponemos en materia de seguridad informática, de hecho cuesta encontrar antecedentes que nos permitan ilustrar el estado del arte en esta materia en nuestro país. La empresas proveedoras de estos servicios profesionales tienden a publicar reportes e informes que contienen información tangencial sobre nuestra realidad pero no es mucha la que circula en relación a nuestro país.

Es así como a nivel internacional ha aparecido el proyecto Security Spending Benchmarks de OWASP (Open Web Application Security Project), entidad dedicada al desarrollo y fomento de buenas prácticas en seguridad de aplicaciones Web, considera que en el mercado escasean los datos sobre este área y, por eso, ha decidido elaborar un estudio al respecto con periodicidad trimestral.Como señala esta organización, las compañías a menudo ahorran muchos costes operativos mediante las ventas basadas en Internet, pero no debe olvidarse que esta forma de comercialización exige afrontar nuevos riesgos, como las brechas de datos y la consiguiente pérdida de confianza de los clientes en sus servicios. De ahí la importancia de invertir en seguridad web y de dar a conocer el estado del mercado al respecto a través de análisis periódicos.Según el primero de los sondeos de OWASP, más de la cuarta parte de las organizaciones tomadas como muestra –todas ellas con ingresos superiores a los 1.000 millones de dólares anuales- espera aumentar su gasto en seguridad de aplicaciones Web a lo largo de este año, pero el 36% prevé mantenerlo plano. Y aunque el 50% asegura que la seguridad es parte de su estrategia de marca, el 61% considera que la seguridad como ventaja competitiva no es una motivación para la inversión. El 40% de las firmas sondeadas dijo que la conformidad constituye el principal motivo de su gasto en seguridad de aplicaciones Web en estos momentos.Entre las conclusiones más claras de este análisis destaca el hecho de que una buena parte de las empresas están aún en fase de preparación para los nuevos modelos de negocio. Más de una tercera parte de las firmas encuestadas por OWASP ni siquiera utiliza un firewall de aplicaciones Web para asegurar sus sistemas frente a intrusiones o anomalías.

lunes, 18 de agosto de 2008

PCI DSS es: Payment Card Industry Data Security Standard .



PCI DSS es: Payment Card Industry Data Security Standard y significa Estándar de Seguridad de Datos para la Industria de Tarjeta de Crédito .

Ha sido desarrollado en conjunto por la agrupación de las compañías de tarjetas de crédito más importantes, como una guía que ayude a las organizaciones que procesan o manejan tarjetas de crédito con el fin de prevenir los fraudes de tarjetas de crédito relacionados a los sistemas informáticos y sus riesgos.

Las compañías que procesan, guardan o trasmiten datos de transacciones de tarjetas de crédito deben cumplir con el estándar o arriesgan la perdida de sus permisos para procesar las tarjetas de crédito (Perdida de franquicias), enfrentar auditorias rigurosas o pagos de multas. Los Comerciantes y proveedores de servicios de tarjetas de crédito, deben validar su cumplimiento al estándar en forma periódica.


Esta validación es realizada por auditores autorizados Qualified Security Assessor (QSAs). Solo las compañías que procesan menos de 80,000 transacciones por año se les permite realizar una auto evaluación utilizando un cuestionario provisto por el Consocio del PCI.



Pueden acceder al glosario de normas de seguridad de datos de la industria de tarjetas de créditos de pago desde AQUI


miércoles, 9 de julio de 2008

Facebook y riesgos asociados


A continuación les transcribo la columna publicada en la Revista City de este mes:
El acceso a las redes sociales y su mayor extensión nos permite encontrarnos con antiguos amigos o conocidos, sin embargo, también nos lleva a entregar información tanto propia como de terceros sin que nos estemos dando cuenta. Todo ello tiene un costo no menor ya que al inscribirse en Facebook, por ejemplo, uno de los peligros es que muchos omiten restringir el acceso a información personal. Así, los amigos de los amigos pueden llegar a conocer gustos, vínculos e interrelaciones con terceros. Si analizamos la cantidad de información que maneja esta red social nos encontraremos con datos como que Facebook tiene 80 millones de suscriptores; diariamente suben 14 millones de fotografías. Todo esto puede llevar a que otras personas tengan información a nuestra información.

Si leemos las condiciones de privacidad de esta red, algo que no se suele hacer nos encontraremos con cláusulas como la siguiente: “Tú publicas Contenido de Usuario en el Sitio bajo tu propio riesgo. Aunque permitamos que pongas opciones de privacidad que limitan el acceso a tus páginas, por favor ten claro que ninguna medida de seguridad es perfecta o impenetrable”

Por otra parte, también se debe tener en consideración que cuando se usa Facebook, cierta información que se publica o se comparte con terceros (p.ej, un amigo o alguien en tu red), como información personal, comentarios, mensajes, fotos, videos, listados del Mercado u otra información, puede ser compartida con otros usuarios de acuerdo con los ajustes de privacidad que selecciones, si es que lo haces. Todo el proceso de compartir información se realiza bajo el propio riesgo del usuario. Se debe tener presente que si se revela información personal en el perfil o cuando se publiquen comentarios, mensajes, fotos, videos, listados del Mercado u otros artículos, esta información puede hacerse públicamente disponible.

Si se leen también las condiciones del sitio web nos encontraremos con cláusulas de exoneración de responsabilidad, de hecho se señala que Aceptas exonerar de toda responsabilidad a la Compañía, sus empresas asociadas y filiales y a sus respectivos administradores, directivos, agentes, contratistas, socios y empleados, frente a cualesquiera pérdidas, responsabilidades, reclamaciones, demandas, daños, costos y gastos, incluyendo los honorarios razonables de abogados, derivados de cualquier Contenido de Usuario y cualquier tipo de Aplicaciones, Software o Contenido de Terceros que publiques o compartas a través del Sitio.

En las mismas condiciones se señala que a la compañía les preocupa la privacidad de los usuarios, pero al utilizar el servicio, se acepta la transferencia de los datos de los usuarios a Estados Unidos, así como su tratamiento en dicho país.

Pues bien, ante esta situación, tal vez hoy no tengamos problemas con la información que exponemos en los sitios de redes sociales, pero un elmento que se ha transformado cada vez más relevante para las empresas que hacen marketing u ofrecen productos es el acceso a información. En Chile existe la ley Nº 19.628 de fecha 28 de agosto de 1999 llamada Ley Sobre Protección de la vida Privada, sin embargo, esta norma padece de debilidades que no la hacen adecuada al nuevo contexto de este siglo y que la abundancia de información que rodea al mundo de las tecnologías requiere de ciertos límites, que van en exclusivo beneficios de las personas que son los titulares de la información, sin embargo, se requiere de cuerpos normativos que dejen de ser meras declaraciones de intenciones y que tenga en si acciones de control efectivo.

sábado, 5 de julio de 2008


Me encuentro hoy con una noticia que desconocía, el portal online de la Asociación de Bancos e Instituciones Financieras de Chile (Abif) apareció ayer viernes con el mensaje "¿Dónde está el gusano?" y "Este sitio fue hackeado por Gangsta Killa".

martes, 1 de abril de 2008

¿Todas las web son seguras?


A través de la web de Interactivo nos enteramos que 9 de cada 10 webs son vulnerables a ataques ello según el estudio de WhiteHat Security, el 90% de las páginas están expuestas a ataques informáticos.

Esto se produce por la falta de seguridad a la hora de navegar por Internet y esto se transforma en una situación continúa . Así consta en el estudio llevado a cabo por WhiteHat Security, según el cual nueve de cada diez páginas web son vulnerables de ser atacadas.La vulnerabilidad más importante, encontrada en un 70% de los casos, es la denominada Cross-Site Scripting (XSS). Sin embargo, serán los llamados Cross-Site Request Forgery (CSRF) los que atraigan más atención por parte de los ciberdelincientes en un futuro cercano. Los piratas informáticos que utilicen CSRF podrán hacer que el internauta cambie sus contraseñas o se descargue contenido ilegal. El estudio también incluye qué sectores son los más vulnerables. Así, el 84% de los portales de seguros son vulnerables, siendo este sector el más afectado. A continuación le siguen los portales relacionados con Tecnologías de la Información (72%) y los servicios sanitarios y financieros, con un 64 y un 60%, respectivamente. Con la cantidad de transacciones y actividades que se realizan online, las organizaciones necesitan ser proactivas a la hora de proteger sus datos privados.

viernes, 11 de enero de 2008

La identidad en la red


Hace algunos años apareció publicada en una revista de EE.UU el chiste que adjuntamos, este chiste no es más que el reconocimiento de que en internet una persona puede ser cualquiera. Uno de los mayores problemas que genera internet es la identificación, un jóven se hace pasar por el presidente de Francia en Facebook tenemos un caso reciente en Chile de como una mujer se hizo pasar por hombre y mantuvo una relación por internet. En otro sentido, tenemos la situación de como se generan relaciones comerciales por internet, en Chile el comercio electrónico generó cifras superiores a los 300 millones de pesos, eso requiere de un sistema que asegure y de confianza en el uso de herramientas tecnológicas para realizar operaciones mercantiles. Comienza a operar empresas que entregan sistemas de seguridad y contratos por internet que tienen la misión de transmitir confianza a los consumidores.
Pero cómo salvamos la dificultad de identidad de las personas, la firma electrónica ha venido a salvar este tema reconociendo valor a las acciones que se realizan bajo ciertas condiciones y en determinados estándares, incluso bajo el principio de equivalencia de soporte reconoce que lo firmado en forma hológrafa tiene el mismo valor que los firmado de manera electrónica. Es allí donde la FEA , la firma electrónica avanzada tiene relevancia para el sistema de contratación electrónica y de generación de valor a las actuaciones que realizamos en internet.

viernes, 7 de septiembre de 2007

Campaña Nacional de Seguridad Informática


Al hablar de seguridad informática no tenemos que hablar únicamente de 0 y 1, antivirus o programación de algoritmos, tampoco de harware o de software, tenemos que preocuparnos de las PERSONAS, es por ello que estamos organizando la primera campaña de seguridad informática en Chile, donde diversas instituciones puedan transmitir la importancia de los cuidados que se deben tener en internet. Los Bancos e instituciones financieras, las empresas del retail que usan el comercio electrónico y en general todas aquellas organizaciones que utilizan el comercio electrónico o internet como una manera de gestionar y ofrecer servicios.


El usuario final necesita ser educado, nuestra sociedad está integrada por 3 perfiles de personas, los analfabetos digitales, los inmigrantes y los nativos digitales. La preocupación de las empresas se debe centrar en los más vulnerables que están adecuandose al nuevo contexto de internet y que no tienen todas las competencias en el manejo de internet.


Para tales efectos, comenzaremos a organizar la primera campaña nacional de seguridad informática en Chile.


martes, 6 de marzo de 2007

Vulnerabilidad de sitios web


Desde enero del 2006, Acunetix lleva ofreciendo un escaneo automatizado gratuito de vulnerabilidades de Web. De un total de 10.000 aplicaciones, Acunetix ha escaneado 3.200 sitios que pertenecen a empresas y entidades públicas. Según este informe, el 70% de las Web escaneadas contenían vulnerabilidades valoradas como medias o altas.
El 91% de estos sitios contenían alguna vulnerabilidad que varía desde la más serias, de Inyección de SQL y Cross Site Scripting, a vulnerabilidades menos graves como el Local Path Disclosure y Directory Listing. Se han encontrado alrededor de 66 vulnerabilidades por Web de un total de 210.000 vulnerabilidades descubiertas en todos las Web escaneadas. El 50% de las Web con incidencias de vulnerabilidades de nivel rojo eran susceptibles a la inyección de SQL, mientras el 42% de ellas eran propensas a ataques de Cross Site Scripting. Otras vulnerabilidades graves incluían Inyección ciego de SQL, CRLF Inyección y HTTP response Splitting y revelación de código fuente.