Mostrando las entradas con la etiqueta privacidad. Mostrar todas las entradas
Mostrando las entradas con la etiqueta privacidad. Mostrar todas las entradas

domingo, 26 de abril de 2020

Big data, ¿salud o privacidad en tiempos de pandemia?

¿Salud o privacidad?

China y Corea del Sur han controlado los móviles de sus ciudadanos para saber si cumplían la cuarentena. Estas herramientas de vigilancia, en cambio, chocan con la dura legislación europea sobre protección de datos.

China ha pasado en cuestión de semanas de ser el principal foco de la pandemia a casi eliminar las infecciones locales de Covid-19. ¿Un ejemplo para el resto del mundo? Solo si este está dispuesto a renunciar por completo a su privacidad, algo que en Occidente no parece nada fácil. El control que ejerce el Partido Comunista Chino sobre la ciudadanía ha permitido al Gobierno de Pekín recabar enormes cantidades de datos (big data) relativos a la movilidad de las personas y a su salud, sin consentimiento ni transparencia.

El caso más sonado es el de la aplicación para móviles bautizada oficialmente como “Código de salud”, que fue distribuida en las populares plataformas Alipay y WeChat. En base a datos introducidos por el propio individuo y a información gubernamental, asigna un código de color a cada persona. Este código (verde, amarillo o rojo) determina la movilidad del individuo, y puede ser requerido para comprobación por las autoridades en la calle, en los accesos a los establecimientos comerciales o en el transporte público. Se desconoce el criterio de asignación empleado por el Gobierno, ni el uso exacto que hace de los datos.

Trasladar este tipo de prácticas a sociedades occidentales con regímenes democráticos y donde la confianza en los Gobiernos está ya de por sí maltrecha supone no solo un enorme reto logístico, sino también un peligro de cara al futuro, según explican a Efe los especialistas en ciencias de la salud y tecnología de la Escuela Politécnica Federal de Zúrich Effy Vayena y Marcello Ienca.

“Mediante el uso de prácticas no transparentes se pondría en peligro la relación entre ciudadanos y Gobiernos, especialmente en países como Francia, Italia o EE UU, donde las encuestas indican que ya hay un alto grado de desconfianza”, apuntan los investigadores.

Vayena e Ienca no se oponen a que los Gobiernos recurran al big data (por ejemplo la localización de las personas mediante el GPS de sus móviles) para avanzar en las medidas de contención de la pandemia, pero sostienen que es necesario que estos respeten en todo momento cuatro principios: Transparencia sobre qué datos se están compilando y cómo se están compilando; circunscripción de todas las medidas a un marco regulatorio claro; demostración ante el público de la ausencia de alternativas menos invasivas para la privacidad, y garantía de que habrá un sistema de control independiente.

“Éste es un gran experimento social. Algo que no hemos hecho nunca antes de forma tan continuada y a esta escala y, por tanto, debemos disponer de alguna forma de supervisar este experimento”, concluyen los doctores de la Escuela Politécnica Federal de Zúrich.

Precisamente con este espíritu se ha creado recientemente el Rastreo de Proximidad Paneuropeo con Preservación de Privacidad (PEPP-PT, por sus siglas en inglés), un proyecto que pretende ofrecer una solución única y de código abierto para recabar datos móviles en los países de la Unión Europea.

La tecnología, impulsada por 130 expertos de universidades, empresas y fundaciones de ocho países, se apoya en el uso de Bluetooth y “está basada en la participación voluntaria, respeta el anonimato y no usa ni información personal ni geolocalización”, según recogen sus impulsores en su página web.

PEPP-PT se ofrecerá de manera gratuita a los desarrolladores europeos, y algunos países como Alemania ya trabajan en la puesta en marcha de una aplicación basada en esta tecnología, según ha explicado el director del Instituto Robert Koch, Lothar Wieler.

Hasta ahora, la Comisión Europea ya estaba recopilando datos anónimos de los movimientos de los teléfonos móviles para “analizar los patrones de movilidad, incluyendo el impacto de las medidas de confinamiento, la intensidad de los contactos y, por extensión, los riesgos de contaminación”, explicaron a Efe fuentes de la Comisión. Para ello, la UE trabaja con una operadora de telecomunicaciones por Estado miembro, lo que incluye, entre otras, a Deutsche Telekom, Orange, Telefónica, Telecom Italia, Telenor, Telia, A1 Telekom Austria y Vodafone.

El reto entre big data y privacidad en Europa es mayúsculo, puesto que durante años las instituciones comunitarias se han esforzado en crear una legislación garantista con los derechos y la privacidad de sus ciudadanos, que halló su máxima expresión en el restrictivo Reglamento General de Protección de Datos (GDPR), que entró en vigor en 2018.

La promesa británica

Por su parte, Reino Unido, ya fuera de la UE, está siendo hasta la fecha uno de los países más transparentes y “honestos” en cuanto a la compilación, justificación y usos presentes y futuros de datos de ciudadanos para hacer frente al Covid-19, en la línea de las prácticas que apuntaban los doctores Vayena e Ienca. “Cuando la pandemia amaine y el brote sea contenido, cerraremos la base de datos para COVID-19”, promete la página web oficial del Servicio Nacional de Salud (NHS), en el que las autoridades sanitarias se comprometen a “destruir” los datos o retornarlos a sus poseedores originales.

El NHS también se compromete a que toda la información que centralice durante esta crisis -en su mayoría proveniente de las bases de datos ya en disposición de la sanidad pública- será devuelta al anonimato (es decir, los sujetos no podrán volver a ser identificados), permanecerá en todo momento bajo control exclusivo del NHS y se usará únicamente para luchar contra el COVID-19.

Al otro lado del Atlántico, donde el debate acerca de la privacidad de los datos también ha cobrado mucha intensidad en los últimos años, una propuesta se hace cada vez más hueco entre los epidemiólogos y profesionales de la medicina y la tecnología en EE UU.: aprovechar el big data ya existente de gigantes como Apple y Google. Estas dos firmas controlan -salvo contadísimas excepciones- la totalidad de los sistemas operativos para móviles del país y, por tanto, ya disponen de una ingente cantidad de datos sobre los ciudadanos (como movilidad, hábitos, etc.) que podrían ser de gran utilidad para establecer correlaciones y pronósticos en torno al coronavirus.

De hecho, Google ya empezó a publicar recientemente lo que bautizó como "informes de movilidad" que muestran datos agregados y anonimizados a nivel de país o región sobre la presencia de personas en espacios geográficos divididos por categorías, como por ejemplo "parques" o "supermercados y farmacias", con el objetivo de medir la eficacia que están teniendo las medidas de confinamiento.

Estos datos, sin embargo, son extremadamente genéricos (en algunos casos se ciñen al conjunto de un país y, en los más específicos, a unidades como comunidades o condados) y no rastrean a personas de forma individualizada ni incluyen información médica, por lo que distan mucho de, por ejemplo, lo que se está haciendo en China o en otros países asiáticos como Corea del Sur.

En una carta abierta publicada a finales de marzo, varias decenas de profesionales destacados de la sanidad y la tecnología pidieron que Apple y Google creen un sistema similar al chino para rastrear contactos entre individuos pero que "sea voluntario y que preserve la privacidad".

Las dificultades de sacar adelante un proyecto de estas características son enormes por múltiples razones, entre ellas las previsibles reticencias de Apple -que lleva años posicionándose como un paladín de la privacidad- y el hipotético rechazo por parte de la opinión pública ante la difuminación de las barreras entre el sector privado y el Gobierno.

Sin embargo, los defensores de la propuesta sostienen que es una alternativa mejor a que el Gobierno tenga que crear una nueva infraestructura de vigilancia paralela a la de las empresas, ya que la experiencia de Apple y Google para proteger la privacidad de sus usuarios es precisamente la mejor garantía de que no se cometerán abusos.

Tomado de: La Razón Internacional

lunes, 15 de julio de 2019

¿Está exponiendo demasiado a sus hijos en la red?


Recientemente, Apple, la hija de la famosa actriz de Hollywood, Gwyneth Paltrow, se quejó públicamente porque su mamá posteó sin su permiso una foto donde aparecían juntas.

La niña, de trece años, señaló que no quería que los seguidores de su mamá la vieran y pudiera ser fruto de ataques por parte de sus detractores o de acoso por parte de los fanáticos más obsesivos.

Y es un buen punto. Fue tan importante su queja, que los expertos en informática movieron sus ojos hacia el “sharenting” o la excesiva exposición que los padres hacen de sus hijos e hijas en la red.

Es decir: subir y subir fotos de los y las niñas haciendo cualquier cosa y sin su permiso.

Muchos podrían pensar que esto se soluciona al pedir permiso al niño o niña para subir la foto y al ser conscientes de si la foto podría avergonzarlo o no.

Pero, si se tiene en cuenta que los niños y niñas pueden no tener muy claros los riesgos, esta medida se convierte en un paño de agua tibia para una situación riesgosa para los pequeños: pedófilos, acosadores y hasta suplantadores de identidad rondan en la red.

Los padres y madres están compartiendo tanta información de sus retoños, que hacen mucho más fácil el trabajo de los delincuentes.

En Reino Unido, por ejemplo, la empresa Ofcom’s elaboró un informe en el que señala que para 2030 su sistema financiero habrá perdido una cantidad astronómica de dinero debido al fraude por suplantación de identidad debido a la información que los padres comparten de sus hijos e hijas de manera inadvertida.

Si quiere combatir esta situación o se siente “con las manos en la masa” luego de leer este texto, entonces continúe: experto explica qué es el “sharenting” y cómo manejarlo.

¿Qué hacemos con las redes?

Maximiliano Cantis, experto en seguridad informática de Eset Colombia, explica qué es lo que está pasando con el “sharenting” y cómo manejar el uso de las redes con los jóvenes.

“A los papás les falta información para poder cuidar mejor lo que hacen los niños y niñas en Internet. 

Por otro lado, un concepto importante que está asociado a esto del “sharenting” tiene que ver, justamente, con algo que se llama “identidad digital”: absolutamente todo lo que hacemos en Internet queda registrado. Y si se trata de niños y niñas, aún más. Entonces, los padres empiezan a subir todo lo que hacen los chicos y chicas en la vida: si lo están bañando, si le fue mal en una materia... y todo eso tiene unas consecuencias en el futuro”.

El experto ofrece, a continuación, sus recomendaciones para manejar el tema de la exposición de los niños y niñas en la red:

  1. Los padres tienen que capacitarse para poder educar a los niños y niñas sobre el manejo de su identidad digital. Hay que entender que cuando compartimos algo en Internet perdemos el control de eso
  2. Hay que educar a los chicos y chicas para que tengan cuidado cuando comparten algo, que piensen que eso se puede convertir en algo viral y no ser agradable.
  3. Sí, con condiciones a la tecnología. Hay que establecer horarios de uso de las tecnologías. Estas restricciones varían de acuerdo con la edad, pero como padre y madre debería de exigir un tiempo en el cual los hijos e hijas pueden estar con las tecnologías.
  4. Implementar soluciones de control parental. Estas soluciones son tecnologías que definen a qué sitios pueden tener acceso los chicos para evitar se encuentren con material erótico y violento. Motores de búsqueda con filtros especiales para esto.
  5. Los dispositivos móviles deberían estar a la vista de los papás. Por ejemplo, acordar que el computador estará en la sala o que se usará el celular delante de los padres.
  6. Estar muy cerca de los chicos, abrir el diálogo. Si los papás logran establecer una buena comunicación, ellos estarán más dispuestos a contar que sufrieron algún ataque o agresión por parte de un desconocido en Internet.
  7. Establecer acuerdos antes de darle la tecnología a los chicos. Por ejemplo, a partir de los trece o catorce años pueden tener su dispositivo móvil. A esta edad se permite la apertura de una red social, por lo que es importante dejar claro los términos para acceder a ella, entre ellos, que los padres puedan preguntar a sus hijos por perfiles de personas que hayan agregado y que a los padres les produzca desconfianza.

¿Qué es el “sharenting”?

El sharenting es un anglicismo utilizado para describir la práctica de publicar en las redes sociales fotos y contenido de niños, principalmente por parte de los padres. En el ámbito digital es un fenómeno que puede considerarse relativamente nuevo y que representa un cambio cultural en la forma en que los más chicos crecen. Se trata de una acción que, en general, está acompañada de una falta de reflexión previa, al igual que muchas otras acciones que realizamos a medida que nos apropiamos de las tecnologías de la comunicación vigentes.

“Tratándose de personas menores de edad, de la privacidad de nuestros niños y niñas, tenemos la responsabilidad de detenernos a pensar antes de postear para seguir cuidándolos tal como lo hacemos en los otros ámbitos de sus vidas. Deberíamos intentar preservar a los niños de las consecuencias indeseadas de la exposición pública algunas, lamentablemente, peligrosas.”, menciona Silvina Tantone, especialista en Educación y Nuevas Tecnologías de Argentina Cibersegura ONG.

La importancia está en comprender que estamos en la era de la imagen, de la espectacularización de nuestras vidas a través de medios audiovisuales. Por eso, no es de extrañar que los bebés ya tengan presencia digital desde que están en el vientre de la madre.

El sharenting existe previo a la existencia del uso de Internet masivo, con un cuadro o un portarretrato en las casas a la vista de las visitas. El ser humano siempre hace uso de las tecnologías disponibles para dejar huellas, desde las mismísimas rocas que analizamos para poder conocer la historia de la humanidad. El sharenting analógico al tener menos alcance es más inofensivo.

“Internet imprime perpetuidad a los portarretratos y a algunas partes de su superficie las vuelve punzantes, de tal forma que si las tocamos, a veces nos podemos lastimar. Si bien es inocente pensar que desaparecerá para siempre algo que publicamos en cualquier medio de comunicación, la realidad indica que se necesitan ciertos conocimientos, que no se adquieren de manera espontánea, para moverse de manera segura y responsable en el mundo digital. Es bien intuitivo el uso, no así sus consecuencias, y los adultos vamos aprendiendo por ensayo y error.”, afirma Tantone.

La clave está en reflexionar sobre el alcance del sharenting en la actualidad, y anticipar el efecto que pueda llegar a tener compartir determinada información de hijos e hijas en el transcurso de sus vidas.

Para conocer más puede consultar en Digipadres, una iniciativa impulsada por Eset Latinoamérica que busca acompañar padres y docentes en el cuidado de los niños en Internet, con el fin de generar conciencia acerca de riesgos y amenazas en el mundo digital.

Fuente: vanguardia.com

domingo, 22 de mayo de 2016

Un estudio de FireEye revela el impacto que las brechas de seguridad generan en la confianza de los consumidores

Cargando...
Privacidad de la información. Imagen tomada de: pixabay.com

El informe global revela detalles sobre las expectativas del consumidor acerca de las comunicaciones de sustracciones de datos por parte de las compañías, con un 66% de los encuestados que esperan que, si se ha producido una fuga de información en una organización que dispone de sus datos, les sea comunicado inmediatamente y el 91% desearía que se les hiciera saber en un plazo de 24 horas. Este dato contrasta con el Reglamento General de Protección de Datos de la Unión Europea, que establece tres días para que las autoridades sean informadas de una violación de datos.

También se ha encontrado que los consumidores están desarrollando una clara apreciación del impacto que las violaciones de datos pueden suponer, con casi la mitad de los encuestados (46%) que declaran tener pleno conocimiento y comprensión del impacto potencial de una fuga de datos.

Los recientes y continuos casos de brechas de seguridad detectados en diferentes compañías también están causando que muchos consumidores tiendan a reducir la cantidad de datos personales que comparten con las organizaciones, con un 70% de los encuestados indicando que proporcionarían menos datos en este momento a la luz de los últimos incidentes ocurridos. Potencialmente, esto limita la capacidad de las empresas para ofrecer productos y servicios más personalizados y adaptados.

Un tercio de los encuestados tiene una percepción más negativa sobre las organizaciones en general como resultado de las sustracciones de datos producidas en grandes compañías; el 71% de ellos afirma que esto es debido a su preocupación sobre la capacidad de estas marcas para mantener los datos seguros. Por lo tanto, se desprende que los ataques no sólo están afectando a las opiniones de los consumidores sobre las organizaciones involucradas, sino que el impacto es mucho más amplio.

Otras conclusiones fueron las siguientes:
  • El 60% de los consumidores estaría dispuesto a tomar medidas legales contra las organizaciones si sus datos personales fueran sustraídos y utilizados con fines delictivos como resultado de una violación de datos.
  • El 73% dejaría de comprar en una organización si descubriera que el robo de sus datos se debió a una fallo de seguridad.
  • El 51% considera que la seguridad es un factor determinante a la hora de comprar en una compañía.
  • El 48% estaría dispuesto a pagar más por un producto o servicio en una compañía que contara con mayores medidas de seguridad y protección de los datos.
  • El 25% cree que sus datos estarían menos seguros en una compañía que hubiera sufrido un ataque informático frente a otra alternativa.
  • El 91% sitúa a los bancos en los primeros puestos del tipo de organización en las que resulta más preocupante el incumplimiento o negligencia en las medidas de seguridad.
“Desafortunadamente, ataques informáticos y violaciones de datos son cada vez más comúnmente asociados a diferentes marcas” afirma Josh Goldfarb, CTO – Emerging Technologies de FireEye . 

“Tras una sustracción de datos, las organizaciones a menudo intentan recuperar la confianza de los clientes a través de iniciativas tales como programas de supervisión gratuitos u otras compensaciones. Sin embargo, esta investigación concluye que, a pesar de estos esfuerzos, el coste producido por los ataques – tanto a nivel económico, como a nivel de pérdida de reputación – permanece durante mucho tiempo después del incidente”.

“Como se concluye de estos resultados, los consumidores son cada vez más conscientes y están cada vez más dispuestos a proteger sus datos, no sólo mediante el intercambio de menos información personal, sino también dejando de utilizar los servicios de algunas compañías y sustituyéndolas por otras”, añade Goldfarb. “Las marcas deben concienciarse de que la protección de datos es algo prioritario que los clientes esperan de una compañía y las inversiones en seguridad pueden suponer una ventaja competitiva en el mundo actual de crecientes ataques cibernéticos”.

Las empresas tienen que ver la seguridad de la información como un asunto de gestión empresarial, en lugar de como una cuestión tecnológica. Las marcas deben pensar estratégicamente cómo proteger su valor de cara a los accionistas y no sólo pensar tácticamente cómo proteger la red. Las compañías deben estar preparadas para tomar decisiones en relación a los riesgos más importantes que amenazan a la organización y asegurarse de que se está poniendo el foco en la prevención de aquellas amenazas más perjudiciales. Deben aumentar la vigilancia, en lugar de los gastos, con el fin de proteger la información a través de mejores directrices empresariales y formación.

FireEye ha revelado también los resultados de su informe Regional Advanced Threat Report, el cual proporciona una visión general de las amenazas persistentes avanzadas (APT) dirigidas a las redes de ordenadores en EMEA durante la segunda mitad de 2015.

Los cambios financieros, geopolíticos y económicos conformaron 2015 como un año muy agitado en Europa, África y Oriente Medio (EMEA), especialmente en el ámbito cibernético. FireEye ha estado monitoreando estas tendencias cambiantes y ha identificado una evolución considerable en el panorama de amenazas en EMEA.

Algunas de las principales conclusiones que se extraen del informe son las siguientes:
  • Los ataques cibernéticos han reflejado los acontecimientos presentados en el “mundo real”. En la segunda mitad de 2015, las tensiones políticas en Turquía y las incertidumbres financieras en los mercados europeos han hecho que se observen patrones similares en cuanto a amenazas informáticas.
  • España, Turquía, Israel, Bélgica, Luxemburgo, Alemania y Gran Bretaña han sido los países más atacados, representando más del 60% del total de las alertas asociadas a actividad de amenazas avanzadas.
  • El ransomware sigue constituyendo una amenaza para las organizaciones y el ciclo de vida de desarrollo de software malicioso es tan corto que muchas compañías siguen luchando contra él.
  • Los cibercriminales continúan utilizando macros incrustadas en los documentos de Microsoft Office para distribuir contenido malicioso.
  • Las amenazas avanzadas se dirigen cada vez más contra los gobiernos y la industria de servicios financieros y ha habido un aumento significativo de los ataques dirigidos a la industria aeroespacial y de defensa.
Tomado de: Diario TI

domingo, 15 de mayo de 2016

La vulnerabilidad de Internet de las Cosas (IoT), un riesgo para las empresas

Cargando...
Edgar Vásquez Cruz, Intel Security

La reducción del tamaño de los componentes electrónicos y la disminución de sus precios han permitido, gradualmente, añadir características inteligentes a las máquinas y conectarlas a Internet, desde aquellas usadas para enfriar el aire en las casas u oficinas hasta las que permiten el funcionamiento de grandes trenes.

A este cambio tecnológico se le denomina comúnmente Internet de las Cosas (IoT), lo que junto a Big Data, Ciudadano Inteligente, computación en la nube y Seguridad es una de las cinco grandes tendencias en TI.

Y es precisamente gracias al IoT que hoy podemos cuidar de mejor forma nuestra salud utilizando un weareable, es decir, un dispositivo que recopile información sobre nuestra presión arterial y los pasos que hemos dado en un día; podemos conocer la relación entre el consumo de combustible de nuestro auto y los kilómetros recorridos en cada ocasión para calcular las mejores opciones con el objetivo de contaminar menos y ahorrar más; también podemos usar drones para capturar información que permita a las compañías constructoras elegir el mejor sitio para edificar o a las autoridades para saber si se cumple con el reglamento de construcción.

Para lograr esto, es necesario agregar a cada una de las máquinas: sensores, una Unidad Central de Procesos (CPU) y una conexión a Internet, a partir de lo cual además de existir en el mundo físico el equipo también tendrá presencia en la web con su propia dirección IP y las vulnerabilidades a las amenazas informáticas que tienen cualquier otra máquina.

Las estimaciones del número de “cosas” conectadas a Internet en el futuro varían; sin embargo, se calculan que serán entre 26 mil y 212 mil millones de unidades conectadas al IoT en 2020.

Riesgos del IoT, una amenaza oculta

Todos los desarrollos que se realizan en el Internet de las Cosas (IoT) pueden agruparse en dos grupos de acuerdo con sus funciones: o son dispositivos que recogen información mediante sensores del ambiente en el que se encuentran para transmitirla de manera constante o bien reciben instrucciones vía Internet y realizan alguna actividad en el sitio donde estén ubicados, aunque también de manera viable pueden realizar ambas funciones.

En cualquiera de los casos existen dos puntos que deberían preocuparnos: la privacidad y la seguridad. En el primer punto se trata de preguntarnos ¿quién puede tener acceso a los datos recolectados por cualquier dispositivo y para qué?; mientras que en el segundo, la interrogación es ¿quién podría decirle qué hacer?, por ejemplo en lo referente a las funcionalidades de un ferrocarril o una central atómica.

Ataques en el IoT, ¿qué tanto sabemos?

Entre las amenazas más probables contra los dispositivos conectados al IoT figuran los códigos llamados zero-day, los cuales tienen la capacidad de aprovechar las vulnerabilidades existentes en los nuevos programas o plataformas creadas por los fabricantes de dispositivos, quienes usualmente no prevén los riesgos. Un claro ejemplo son las televisiones inteligentes, las cuales son capaces de transmitir las conversaciones de los usuarios por el mismo micrófono por el que reciben instrucciones.

Asimismo, otra área de riesgo la constituyen los dispositivos médicos, los que conectados en red poco a poco se vuelven parte del tejido del Internet de las Cosas. Estos accesorios son aquellos que pueden llevarse puestos, que pueden ingerirse de manera temporal o que incluso pueden introducirse en el cuerpo humano para curar ciertas enfermedades o proporcionar medicamentos. Ante este escenario, Intel Security publicó La Internet de las Cosas en la atención sanitaria: oportunidades y riesgos, un resumen del informe The healthcare Internet of things rewards and risks en el que se hace un interesante análisis sobre si ocurrieran fallos de gran impacto en tales accesorios, la sociedad sin duda alguna opondría resistencia para su utilización, lo que –remarca el documento- retrasaría su despliegue en años o décadas.

Por Edgar Vásquez Cruz, Intel Security

Tomado de: Diario TI

sábado, 9 de abril de 2016

El sistema de Mossack Fonseca operaba con vulnerabilidades críticas

Cargando...
Vulnerabilidades de Mossack Fonseca. Imagen tomada de: Diario TI.

Todo indica que Mossack Fonseca, que durante décadas ha ayudado a la elite política y económica global a crear empresas de papel en paraísos tributarios, debió haber invertido en seguridad de la información y procedimientos internos de seguridad.

Software obsoleto

La publicación Forbes ha revelado que el portal de clientes de Mossack Fonseca, utilizado por sus clientes para obtener acceso a información confidencial, estaba siendo ejecutado en una versión anticuada de Drupal, 7.23. Esta instalación tiene, al menos, 25 vulnerabilidades conocidas, muchas de rango crítico.

Forbes observa que, a la fecha, el portal revela mediante el documento changelog.txt, que el producto no ha sido actualizado en los últimos tres años. Esta situación contrasta sobremanera con los alardes mercadotécnicos de Mossack Fonseca, en el sentido que “su información, estimado cliente, nunca ha estado más segura que dentro de nuestro portal protegido”.

Notificó intrusión a sus clientes

El 1 de abril, dos días antes que el Consorcio Internacional de Periodistas de Investigación (ICIJ) diera a conocer la noticia que ha ocupado las portadas de todo el mundo, el bufete de abogados distribuyó una urgente notificación a sus clientes, sobre una intrusión en su servidor de correo electrónico: “Estimado cliente: le informamos que estamos abocados a investigar en profundidad una instancia de acceso no autorizado a nuestro servidor de correo electrónico. Lamentamos sinceramente esta situación, y hemos tomado todas las medidas necesarias para evitar que ocurra a futuro. Por ahora, estamos trabajando con la ayuda de consultores externos para determinar el alcance del acceso no autorizado a nuestro sistema, como asimismo establecer qué información específica fue obtenida y el número de personas afectadas. Tenga plena confianza en que damos la mayor prioridad a la seguridad y confidencialidad de su información. Utilizamos varias capas de seguridad electrónica, limitando el acceso a determinados archivos, únicamente a individuos electos dentro de nuestra empresa, con el fin de evitar brechas de seguridad. Como resultado de este incidente, hemos adoptado medidas adicionales con el fin de fortalecer aún más nuestros sistemas”. La información anterior fue distribuida por Wikileaks.

2,6 TB de datos

Aparte de las seguridades dadas por la empresa en su circular, Mossack Fonseca no ha señalado qué medidas específicas de seguridad adoptó para proteger los datos de sus clientes. En total, desconocidos lograron descargar 2,6 TB de información secreta de sus clientes, en el transcurso de un año.

E-mail no cifrado

En cuanto a la distribución de correo electrónico, la empresa habría utilizado una versión obsoleta de Microsoft Outlook Web Access de 2009, sin ninguna forma de cifrado, como queda comprobado en la siguiente captura de pantalla distribuida por Christopher Soghoian.

Cargando...
Correo no cifrado de Mossack Fonseca. Imagen tomada de: Diario TI.
Es preciso tener presente además un vector adicional de ataques; Mossack Fonseca publica sus contenidos mediante WordPress. Actualmente, el sitio web de la empresa utiliza la versión 4.2.6, distribuida hace tres meses. Sin embargo, según el sitio WPTavern, el portal de Mossack Fonseca incorpora una serie de scripts obsoletos, como asimismo extensiones y elementos de WordPress 4.1, distribuida en diciembre de 2014.

Según la publicación Wired, la filtración consiste de 4,8 millones de correos electrónicos; tres millones de archivos de bases de datos; 2,1 millones de documentos PDF; 1,1 millones de fotografías, 320.000 archivos de texto, y 2241 archivos diversos. Los documentos revelan las operaciones de 214.468 empresas de papel, también conocidas como empresas fantasma, creadas en representación de los clientes de Mossack Fonseca en distintos paraísos tributarios de todo el mundo.

Una fuente anónima, hasta ahora referida como “John Doe”, comenzó en 2015 a filtrar los documentos al periódico alemán Süddeutsche Zeitung que, a su vez, optó por compartir la información con el ICIJ.

Tomado de: Diario TI

Privacidad y seguridad del cloud como pilar de la transformación digital

Cargando...
Internet. Imagen tomada de: Diario TI.

El cloud computing es uno de los pilares de la transformación digital. En su avance los aspectos relacionados con la seguridad de la nube han dejado de ser una barrera y en ocasiones se han convertido en un factor decisivo a la hora de apostar por un modelo de cloud computing.

La economía mundial pierde alrededor de 3 trillones de dólares al año por ataques de malware y la inteligencia de la nube a gran escala puede ayudar a solventar los desafíos de la seguridad.

Microsoft, a través de su oferta cloud, trabaja para prevenir y minimizar los daños de las amenazas avanzadas de hoy en día.

La compañía invierte del orden de 1.000 millones de euros cada año en tecnología específica de seguridad y concretamente en los entornos de cloud computing.

“La propuesta de valor de Microsoft en el ámbito de la seguridad en el cloud pasa porque somos muy conscientes de que cualquier transformación digital no puede construirse sin confianza y sin el uso de servicios cloud. En este sentido, en Microsoft generamos esa confianza con base a nuestra plataforma tecnológica, la inteligencia de negocio y la relación con nuestros partners y socios”, ha afirmado Héctor Sánchez, director de tecnología de Microsoft Ibérica, en el marco del encuentro #ActitudDigital.

El entorno de plataforma está fundamentado 100% en el sistema operativo Windows 10, cuyas capacidades de seguridad se han disparado frente a otros sistemas operativos. El segundo componente es el servicio cloud de Office 365 con la posibilidad de dar control a los usuarios, a los gestores sobre qué ocurre con su información, en qué momento, cómo controlarla y cómo protegerla. Microsoft Azure constituye la tercera pata de la estrategia de Microsoft en su oferta de plataforma como servicio o infraestructura como servicio, donde las capacidades tecnológicas de identificación, protección de la información y gestión de entornos de claves, entre otros, son fundamentales.

Por otro lado, el cumplimiento regulatorio es una prioridad absoluta para Microsoft. Todo cliente, toda empresa, todo usuario tiene un entorno legal que le compete, ya sea por la zona geográfica donde desarrolla su labor (en el caso de España es la LOPD) o por la industria en la que opera.

“Microsoft lo que está haciendo es trabajar con los reguladores desde la perspectiva de hacerles partícipes de nuestra propuesta tecnológica, de qué es lo que nos falta -hemos aprendido mucho de estos diálogos- para volver a incorporarlo en nuestros procesos y para que las conversaciones de cumplimiento con el usuario final que vaya a utilizar nuestro Office 365 o Azure sean mucho más rápidas al exponerle estas garantías y las certificaciones con las que contamos”, explica Sánchez.

En el caso de la protección de datos, Microsoft es en estos momentos el único proveedor global con una autorización expresa de la Agencia de Protección de Datos española para habilitar la transferencia internacional de datos.

Aumentar la competitividad y la eficiencia

La ciberseguridad debe estar ligada directamente al negocio. No es una cuestión de técnicos, de expertos en tecnología, sino de cómo proteger el negocio, en el que hoy en día la tecnología es una parte consustancial para ser competitivos y eficientes, minimizando los riesgos.

En el encuentro #ActitudDigital Abel González, director en CyberSOC de Deloitte, insiste en la necesidad de seleccionar al proveedor adecuado y defiende la labor que pueden hacer terceras empresas independientes que verifiquen la actuación del proveedor cloud.

Desde Deloitte se entiende la seguridad como un servicio para que el negocio no se pare y funcione de forma óptima 24×7. “Nuestra labor es ayudar a que las empresas funcionen bien y para ello entendemos la seguridad como un servicio, ofreciendo toda una serie de facilidades para que en el día a día se externalicen tareas tediosas o a las que el cliente no puede llegar porque no tiene capacidad”, apunta González.

Deloitte proporciona un servicio de extremo a extremo, que va desde la estrategia, la definición de cómo protegerse, cómo procedimentar y articular la protección y finalmente verificar que esa protección es efectiva.

Por su parte, Sanitas, como compañía usuaria de servicios en la nube -tiene aplicaciones y servicios digitales- defiende este modelo de negocio.

Más allá de la regulación la organización tiene un compromiso de protección de la información con sus clientes. En la decisión de ir al cloud con aplicaciones como Mi Sanitas o su marketplace Sanihub de servicios en la nube los conceptos relativos a la privacidad y la protección de la información son clave.

Iván Sánchez, director de Seguridad de Sanitas, destaca entre las ventajas del modelo de provisión cloud la rapidez y la flexibilidad que permite esta fórmula a la hora de desplegar nuevos servicios.

El directivo también insiste en que las empresas nunca deben olvidar que la responsabilidad acerca de la seguridad de los datos de los clientes que llevan a la nube es de la compañía, no del proveedor de cloud.

Mismo nivel de control que internamente

Miguel Rego, director general del Instituto Nacional de Ciberseguridad (Incibe), señala que las empresas deben incluir la seguridad como un factor crítico a la hora de tomar una decisión sobre la política de cloud computing. Esto pasa por contar con una estrategia corporativa global en torno al cloud.

Hoy en día la mayoría de los proveedores de cloud ofrecen un conjunto de servicios de seguridad que permiten aplicar el mismo nivel de control a la información corporativa que se tiene internamente.

“Sin embargo, todavía a la hora de contratar a un proveedor cloud la seguridad sigue estando entre los factores que menos se tienen en consideración cuando, dada la criticidad que supone la protección de la información, debe ser uno de los valores clave”, explica Rego.

Por su parte, el director de tecnología de Microsoft Ibérica, Héctor Sánchez, concluye que “en ocasiones, las empresas pueden encontrarse con que no pueden proteger por sí mismas los datos como deberían, pero un proveedor cloud sí puede darle ese nivel de protección que la empresa no alcanza”.

Sin este modelo de provisión de tecnología en la nube no habríamos asistido al nacimiento de startups que han revolucionado modelos de negocio. Asimismo, el cloud ha permitido a muchas pymes lanzar productos y servicios competitivos al no tener que abordar inversiones en infraestructura tecnológica.

Tomado de: Silicon

En realidad, WhatsApp no ofrece cifrado “extremo a extremo”

Cargando...
WhatsApp. Imagen tomada de: whatsappgratis.org.

¿Por qué es importante que WhatsApp active el cifrado de extremo a extremo? 

Cuando te comunicas con otra persona en Internet, es fácil imaginarse que el mensaje viaja como una llamada de teléfono y al igual que las llamadas de teléfono, son comunicaciones de “extremo a extremo” y pueden ser espiadas. El sonido viaja desde el micrófono de tu dispositivo a través de una serie de circuitos eléctricos, hasta el dispositivo del receptor que reproduce el sonido que tú has emitido. Si el receptor no estaba ahí, la llamada no se guarda para más tarde, simplemente no ocurre.

Cuando añades el cifrado a una comunicación de este tipo, lo más sencillo es hacerlo de “extremo a extremo”, es decir, se mezcla la señal en nuestro teléfono de manera que alguien que intercepte la señal en tránsito solo oiga ruido, y cuando llega al teléfono del receptor, este la descodificará reproduciendo nuestra voz como si nada hubiera pasado.

Pero las comunicaciones en Internet, como correo electrónico o mensajes instantáneos, casi nunca están cifradas.

En realidad no se trata de cifrado “extremo a extremo”.

Cuando envío un correo o un mensaje instantáneo, realmente no es una comunicación de “extremo a extremo”, ya que (en el sentido más estricto) probablemente no estoy enviando el mensaje directamente a la otra persona.

Hablando en términos generales, cuando envío un correo o un mensaje instantáneo, me conecto a un servidor donde dejo el mensaje que queda ahí hasta que mi destinatario se conecta y lo descarga.

Puede ocurrir que lo haga instantáneamente, pero mi dispositivo no tiene una conexión con el dispositivo del destinatario que transmita información directamente desde mi tarjeta de red a la suya.

Y cuando nos referimos a un servidor, puede que también nos refiramos a un servicio que consiste en una gran cantidad de granjas de servidores, en docenas de países que pueden gestionar eficazmente billones de mensajes enviados por cientos de millones de usuarios.

Y eso es lo que ocurre con WhatsApp. Resumiendo, el mensaje se cifrará y descifrará en múltiples ocasiones mientras viaja por su red de servidores hasta que sea descargado por el receptor.

¿Es importante el cifrado?

Si, importa. Mucha gente cree que no, basándose en que no tienen nada que ocultar, o por decirlo de otra manera, que no hacen nada ilegal.

Sin embargo, el problema es que quien nos va a espiar no va a ser un juez en busca de delitos, lo normal es que sean ciberdelincuentes a los que les interesa todo lo que hagas, para poder atacarte y hacerse con tu dinero.

Por eso estamos muy contentos con la noticia de que WhatsApp ha implementado un sistema de cifrado. Esta empresa no tiene una gran reputación en cuanto a su preocupación por la seguridad de sus usuarios, pero parece que desde que hace dos años la comprara Facebook, se empiezan a tomar las cosas más en serio.

¿Qué ha hecho WhatsApp?

No vamos a explicar los detalles criptográficos, para eso WhatsApp ha publicado un útil artículo en el que detallan todos los pormenores. Resumiendo, estos son:

– El servicio ni genera ni almacena tus claves de cifrado.
– Usa una nueva clave pública de cifrado para cada mensaje.
– El servido da una huella digital a cada mensaje.

Las consecuencias de estas medidas son:

– WhatsApp no puede descifrar tus mensajes en tránsito.
– WhatsApp no tiene ninguna información criptográfica sobre ti.
– Un espía que consiga descifrar un mensaje, no tendrá la clave para leer todos los siguientes.

En Sophos creemos firmemente que el cifrado es una herramienta clave para garantizar la seguridad y privacidad de las comunicaciones. Por ello, estamos encantados con este nuevo paso que ha dado WhatsApp.

Por Pablo Teijeira, Director General de Sophos Iberia

Tomado de: Diario TI

miércoles, 24 de febrero de 2016

El gobierno alemán podrá espiar las actividades digitales de sus ciudadanos

Cargando...
Privacidad de la información. Imagen tomada de: pixabay.com
Polémica en Alemania después de que el gobierno haya creado un troyano para poder controlar a sus ciudadanos.

El gobierno alemán ha anunciado que ha desarrollado un avanzado troyano con el que podrán espiar a sus ciudadanos, no solo en las actividades que realizan a través de sus ordenadores, sino también en los chats y conversaciones que tienen lugar desde sus móviles.

Un portavoz del ministerio del Interior ha explicado que ahora cuentan con unas posibilidades de control en un campo donde no disponían de ello, informan en Deutsche Welle.

Los críticos a la medida, exponen que el gobierno alemán puede funcionar como un “Gran Hermano”, invadiendo la privacidad de sus ciudadanos, y apuntan que deberían limitarse las funcionalidades del troyano.

Para tranquilizar a los ciudadanos, las autoridades germanas han precisado que para instalar el troyano en el dispositivo de algún sospechoso deberán contar con una orden judicial.

Eso sí, aquellas personas que acaben teniendo el troyano instalado tendrán intervenidas sus actividades digitales, ya que este podrá recopilar datos de sus ordenadores, así como monitorizar cualquier actividad de mensajería desde sus dispositivos móviles.

Tomado de: Silicon.es

jueves, 18 de febrero de 2016

Google y WhatsApp respaldan negativa de Apple de instalar puerta trasera en iPhone

Cargando...
Logo de Apple. 

Esta semana, un tribunal estadounidense dio instrucciones a Apple del desactivar la función de auto borrado en el iPhone propiedad de uno de los atacantes en diciembre. El auto borrado de iPhone es una medida de seguridad que, como su nombre sugiere, borra los datos del teléfono cuando se digita repetidamente la contraseña equivocada.

Apple ha objetado el requerimiento del tribunal señalando que el gobierno estadounidense ha dado un paso que pone en riesgo la seguridad de sus clientes. A juicio de la empresa, el requerimiento judicial tiene implicaciones que exceden la investigación del caso, por lo que propone una discusión pública en torno al tema.

En una carta abierta firmada por Tim Cook, CEO de Apple, la empresa manifiesta su “consternación y firme condena frente al acto de terrorismo ocurrido en San Bernardino en diciembre”, recalcando que en todo momento ha apoyado la investigación del FBI, entregando toda la información en su poder, y cumpliendo con requerimientos judiciales y peticiones de entrega de material digital, y poniendo además ingenieros a disposición de las autoridades. La empresa recalca no tener simpatía alguna por los terroristas.

Luego, la empresa señala que el FBI, en realidad, le está pidiendo crear una versión del sistema operativo iOS que desactivaría importantes características de seguridad, para luego ser instalado en el iPhone recuperado durante la investigación. La empresa se opone señalando que este software, en las manos equivocadas, eludiría importantes características de seguridad, con el potencial de acceder al contenido de cualquier iPhone que cualquier persona tenga en su poder. Apple indica que, esencialmente, el FBI le está pidiendo diseñar una puerta trasera para entrar a los dispositivos de Apple.

Respecto de las seguridades dadas por el gobierno en el sentido que el software sólo se había utilizado en este teléfono específico, Apple indica que no hay garantías en tal sentido de que el software sólo sería utilizado en esta oportunidad, una vez que el procedimiento es conocido. En otras palabras, Apple sencillamente no cree en las seguridades dadas por la agencia gubernamental.

La carta abierta ha causado intenso revuelo en Estados Unidos, generando numerosos artículos de opinión y declaraciones en círculos políticos y tecnológicos. Debido a su tamaño y relevancia en el ámbito de las TI, la opinión de Google es importante en tal contexto.

En sus tuits, Pichai manifestó que Google comprende los retos que enfrentan las autoridades, y que la empresa apoya la entrega de información con base en requerimientos emanados en los tribunales de justicia, pero que “es totalmente distinto pedir a las empresas hackear los dispositivos y datos de los clientes”, ya que a su juicio, “sentaría un precedente complejo”.

Por su parte, Jan Koum, CEO y fundador de WhatsApp, publicó un intenso comentario de apoyo a Apple, donde escribe: “no debemos permitir que se establezca este peligroso precedente. Nos estamos jugando nuestra libertad”.

Tomado de: Diario TI

jueves, 11 de febrero de 2016

El 2016, el año de la privacidad de la información

Cargando...
Privacidad de la información. Imagen tomada de: pixabay.com

Aunque hablar de privacidad de la información, no es algo nuevo en el contexto actual, es un aspecto muy importante que ha venido tomando fuerza en los últimos años a nivel mundial y al parecer el 2016 será un año en el cual se va a consolidar a raíz de las diversas discusiones que se vienen adelantando en todo el mundo y sobre el cual ya empiezan a verse los primeros resultados. 

Acuerdo EU-US Privacy Shield

Para iniciar tenemos el recién aprobado acuerdo llamado EU-US Privacy Shield el cual sustituye al pacto Safe Harbour, declarado ilegal por el Tribunal Europeo en octubre de 2015. Este nuevo acuerdo según la Comisión Europea, asegurará que las empresas estadounidenses, en mayor grado, se obliguen a proteger los datos personales de los usuarios europeos. También implica que el Departamento de Comercio de Estados Unidos, y la Comisión Federal de Comercio (FTC) en grado mayor que antes supervisarán y controlarán el cumplimiento del acuerdo.

Pero para poder hacer realidad y dar cumplimiento a este acuerdo, tanto las empresas como las organizaciones gubernamentales tienen un gran camino por recorrer tanto a nivel jurídico, como tecnológico y operativo. 

El cifrado de los datos

Actualmente existe otra discusión que aún continua abierta y es la relacionada con los temas de seguridad nacional en donde diversos países discuten actualmente la posibilidad de prohibir el cifrado de datos carente de puertas traseras instaladas de fábrica y en la cual Estados Unidos, es uno de los principales defensores de las puertas traseras gubernamentales, instaladas en hardware y software.

Esta discusión se centra en brindar herramientas a las diferentes entidades de gobierno a cargo de la seguridad nacional, para poder tener acceso a la información que requieran para el cumplimiento de sus objetivos, pero dichos mecanismos generan gran preocupación respecto a que tan expuesta puede verse la privacidad de los datos, por lo cual este tema seguirá dando de que hablar, hasta que se logre encontrar un equilibrio entre seguridad nacional y privacidad. 

El caso de Colombia

Aunque la privacidad no es un tema nuevo en nuestro país, a pesar de ser algo obligatorio hace varios años, aún existen personas y organizaciones que desconocen su importancia. 

Antes de hablar de lo que viene para el 2016 en materia de privacidad, considero importante hacer un pequeño recuento de lo que ha sucedido en los últimos años a raíz de la aprobación de la Ley 1581 del 17 de octubre de 2012 "Por el cual se dictan disposiciones generales para la protección de datos personales" y que posteriormente fue reglamentada con el Decreto 1377 del 27 de junio de 2013.

Con la expedición de este decreto, la preocupación inicial de las organizaciones fue la de cumplir con lo expuesto en el artículo 9 de la ley 1581 "Autorización del titular", razón por la cual en primer medida muchas empresas hicieron uso de los medios masivos de comunicación como los periódicos, página web e inclusive el correo electrónico, para informar y dar la posibilidad a las personas de no autorizar el uso de sus datos personales por dichas organizaciones, lo cual fue complementado con la elaboración de las primeras políticas de privacidad.

Hasta este punto, el cumplimiento de la Ley 1581 de 2012 y su decreto reglamentario 1377 de 2013, significan un gran trabajo el cual debe ser desarrollado desde el interior de las organizaciones y que va mucho más allá de la generación de avisos de privacidad y la recolección de la autorización expresa e inequívoca por parte del titular. 

Por esta razón se vuelve fundamental para las organizaciones el contar con un rol de oficial de privacidad de la información, que se encargue de liderar y coordinar las acciones necesarias para dar cumplimiento a los marcos normativos y lograr un buen manejo y tratamiento de los datos personales por parte de la organización. 

Panorama actual

El capítulo 26 del Decreto único 1074 de 2015 reglamentó lo establecido en el artículo 25 de la Ley 1581 de 2012 con el cual se creó el Registro Nacional de Bases de Datos RNBD. Este tema ha generado gran preocupación en las organizaciones, ya que "El Responsable del Tratamiento debe inscribir en el Registro Nacional de Bases de Datos, de manera independiente, cada una de las bases de datos que contengan datos personales sujetos a Tratamiento" como lo establece el artículo 2.2.2.26.1.3.  del Decreto 1074. 

Y esta no es una labor fácil para todos, ya que por una parte se debe tener total claridad sobre que información y donde se está almacenando, lo cual puede ser complicado para aquellas organizaciones que cuentan con bases de datos estructuradas muy antiguas, bases de datos que no se encuentran estructuradas adecuadamente o bases de datos no estructuradas, lo cual puede generar complicaciones para la atención de requerimientos que exijan consulta, modificación o eliminación de información. 

Por otra parte se debe definir por cada base de datos quien es el responsable y/o el encargado del tratamiento de la información, lo cual es una tarea que involucra a todas las áreas de la organización donde se manejan datos personales. 

Como podemos ver, existe mucho trabajo por hacer, en especial este 2016 en el cual de acuerdo a lo establecido por medio de la Circular 002 del 03 de noviembre de 2015, todos los responsables del tratamiento de datos personales deben realizar la inscripción de sus bases de datos acorde con los plazos establecidos y que se vencen de acuerdo a los últimos números del NIT. 

Así que con este panorama global considero que el año 2016 será el año de la privacidad de la información, para lo cual debemos seguir trabajando de forma continua ya que es un aspecto importante al igual que la seguridad de la información. 

Escrito por:

Efraín Oswaldo Guerrero Camacho.
Profesional en Privacidad y Seguridad de la Información.

martes, 9 de febrero de 2016

Los datos son el nuevo petróleo: el combustible de las economías digitales

Cargando...
Jeff Klenner, Gerente General y vicepresidente de BMC Software Inc en Latinoamérica. Imagen tomada de: Diario TI

En el encuentro anual del Foro Económico Mundial realizado recientemente en Davos-Klosters, Suiza, líderes y personas influyentes se reunieron para abordar algunos de los mayores desafíos a los que se enfrenta el mundo en la actualidad.

El profesor Klaus Schwab, fundador y presidente ejecutivo del Foro Económico Mundial, centró la reunión de este año alrededor de la Cuarta Revolución Industrial. Schwab definió esta nueva era de innovación como “una gama de nuevas tecnologías que fusionan el mundo físico, el digital y el biológico y repercuten en todas las disciplinas, economías e industrias, e incluso desafían ideas sobre el significado de ser humano”.

Es un tema atrapante, y este es un momento ideal para reflexionar sobre las Revoluciones Industriales anteriores, con la esperanza de poder vislumbrar qué nos depara un mundo en el que nuestras conexiones no se miden en kilómetros o minutos, sino en megabits y microsegundos.

En cada Revolución, el ritmo de innovación se duplica

La primera Revolución Industrial dio lugar a un período de innovación que duró más de cien años, seguido por la segunda que incluyó avances adicionales en procesos de fabricación. La tercera Revolución Industrial introdujo nuevos métodos y máquinas para empresas y consumidores que posibilitaron la comunicación y el acceso a información.

Es interesante observar que cada revolución duró menos de la mitad que la anterior, por lo que se podría concluir que el ritmo de innovación se duplicó durante ese tiempo. La cuarta Revolución Industrial aún se está definiendo, pero trae cambios a una escala, velocidad y fuerza que todos reconocemos. Un mundo interconectado está cambiando drásticamente la manera en la que compartimos, analizamos y procesamos información, y tiene consecuencias políticas, sociales y económicas de gran alcance en la era digital.

Sin embargo, con el ritmo acelerado al que emergen las nuevas tecnologías, ¿podrán las empresas, los gobiernos y todos los sectores de la industria seguir el ritmo de los cambios en la “Industria 4.0″?

Los datos son el nuevo petróleo: el combustible de las economías digitales

Cada día que pasa se generan más datos, más conexiones, más procesos, más allá de nuestro conocimiento, y las interacciones que tenemos con máquinas (y que las máquinas tienen entre sí) son cada vez más sofisticadas. La importancia de los datos en la era digital se resume a la perfección en una frase de Ann Winblad, inversora y socia senior en Hummer-Winblad: “Los datos son el nuevo petróleo”.

Primero, demuestra cómo los datos se están convirtiendo rápidamente en bienes sin los cuales no podremos tener éxito. Todo lo que hacemos en la era digital gira en torno a los datos.

En segundo lugar, los datos son el combustible que impulsa las nuevas economías digitales. Por ejemplo, los datos recopilados en nuestros smartphones crean un esbozo de nuestra identidad, qué nos gusta comprar y adónde nos gusta ir, un material valioso para empresas de marketing y comercio electrónico que desean vendernos bienes y servicios.

Por último, “los datos son el nuevo petróleo” significa que son un bien valioso que se debe proteger y que podría generar conflictos.

Como todo bien valioso, los datos deben protegerse

Las violaciones de datos graves nos recuerdan que los hackers están desarrollando métodos cada vez más sofisticados, e incluso podría decirse que llevan la delantera. Si los ataques cibernéticos como el que sufrió Sony nos enseñaron algo, es que todos los datos, por más insignificantes que parezcan, pueden ser valiosos para alguien. El uso que se le da a los datos es lo que les da valor.

Las grandes pérdidas de datos no solo perjudican la reputación de la empresa, además pueden generar notables pérdidas financieras, con cifras que ascienden a cifras superiores a los 34 mil millones de libras por año solo en el Reino Unido. ¿Cómo podemos sobresalir en la era digital si las economías digitales están expuestas a estos potenciales golpes financieros?

El futuro de la seguridad de datos yace en el diseño de la privacidad

El desarrollo de una infraestructura sólida de seguridad cibernética, una cultura de concientización sobre seguridad cibernética y el cumplimiento de nuevas normas de privacidad de datos no pueden ser un extra añadido posteriormente en empresas internacionales. Estas prácticas deben estar arraigadas en las operaciones y la esencia del funcionamiento de las organizaciones.

Mientras que los resultados del EU-US Privacy Shield son difíciles de predecir, un marco nuevo y más estricto podría exigir una mayor responsabilidad, y las empresas tendrán que adaptarse y cumplir para continuar sus actividades en mercados internacionales. Según Computer Weekly se sancionará con multas significativas a las empresas que no cumplan con la normativa propuesta, y tanto personas como asociaciones podrán además interponer demandas por incumplimiento.

En términos simples, los riesgos son demasiado altos para ignorar el cumplimiento normativo, ¿pero las empresas están tomando las medidas necesarias para garantizar la seguridad de datos empresariales y de clientes? Si no lo están haciendo, ¿qué obstáculos se lo impiden?

Conectar a los equipos de seguridad y operaciones

Un desafío al que las empresas de todos los tamaños se enfrentan es la brecha entre los equipos de seguridad y operaciones de TI (SecOps), o la falta de conexión entre estos equipos. En un estudio de investigación reciente de BMC y Forbes Insights, el 60% de los encuestados de empresas en América del Norte y EMEA afirmaron que un equipo conoce los requisitos del otro solo en términos generales o muy vagamente. La consecuencia directa de esta brecha se puede observar en el 44 % de las infracciones de seguridad que ocurren incluso cuando las vulnerabilidades y sus soluciones ya se habían identificado.

Las medidas prácticas para conectar a los equipos de seguridad y operaciones de TI incluyen la revisión de estructuras internas de informes, el desarrollo de una cultura de concientización sobre seguridad, la implementación de reuniones frecuentes entre el personal de cumplimiento y sus pares en otros departamentos y, en la medida de lo posible, el reemplazo de procesos manuales propensos a errores por plataformas inteligentes de cumplimiento y seguridad que automatizan las pruebas y la implementación de parches de seguridad.

Los datos son el núcleo de la Cuarta Revolución Industrial. Las empresas que utilicen el potencial de los datos para prestar servicios superiores a sus clientes y, al mismo tiempo, tomen medidas para asegurar la protección plena de los datos perdurarán y progresarán. La clave está en seguirle el ritmo al cambio, cumplir con la legislación de intercambio de datos en mercados internacionales y garantizar que la protección de datos esté entretejida en esencia de la empresa.

Por Jeff Klenner, Gerente General y vicepresidente de BMC Software Inc en Latinoamérica.

Tomado de: Diario TI

jueves, 4 de febrero de 2016

Estados Unidos se compromete a proteger los datos de las empresas europeas

Cargando...
Penny Pritzker Secretaria de Comercio de Estados Unidos. Imagen tomada de: Diario TI

La Unión Europea y Estados Unidos alcanzaron el 2 de noviembre un acuerdo trasatlántico que regula el intercambio de datos. El anuncio causó cierta sorpresa, debido a que había una considerable distancia entre las partes.

Privacy Shield

El nuevo acuerdo, denominado EU-US Privacy Shield, sustituye al pacto Safe Harbour, declarado ilegal por el Tribunal Europeo en octubre de 2015. Para ambas partes ha sido importante establecer un nuevo acuerdo, debido a que numerosas empresas, que operan ambos lados del Atlántico, dependen del flujo e intercambio de datos, y de su regulación.

Según la Comisión Europea, el nuevo sistema asegurará que las empresas estadounidenses, en grado mayor que antes, se obligan a proteger los datos personales de los usuarios europeos.

El acuerdo también implica que el Departamento de Comercio de Estados Unidos, y la Comisión Federal de Comercio (FTC) en grado mayor que antes supervisarán y controlarán el cumplimiento del acuerdo. Entre las medidas adoptadas se incluye la cooperación con autoridades europeas reguladoras de la privacidad de las personas.

Con ello, el acceso por parte de las autoridades estadounidenses a datos personales de usuarios europeos estará regulada por condiciones específicas, limitaciones y transparencia, con lo que se evitará el acceso general y automático a los datos.

Ombudsman

El acuerdo faculta además a los usuarios europeos a dirigir consultas y quejas a un ombudsman específico. Vera Jourová, comisionado de la Unión Europea responsable de protección al consumidor, comenta en un comunicado: “el nuevo acuerdo EU-US Privacy Shield velará por la protección de derechos fundamentales de los europeos, cuando sus datos personales sean transferidos a empresas estadounidenses. Por primera vez, Estados Unidos y la Unión Europea cuentan con seguridades vinculantes de que el acceso de las autoridades a los datos, por motivos de seguridad, estará sujeto a limitaciones específicas, medidas de protección y control. Asimismo, por primera vez los ciudadanos europeos podrán acceder a sistemas de asistencia jurídica sobre la materia”.

Ombudsman: "El defensor del Pueblo (a veces nombrado con el término sueco Ombudsman, comisionado o representante), es una autoridad del Estado encargada de garantizar los derechos de los habitantes ante abusos que puedan hacer los poderes políticos, en su caso, legislativo de ese mismo Estado". Fuente: Wikipedia

Importante para las empresas

Andrus Ansip, comisionado para el mercado interno digital de la Unión Europea, comenta en un comunicado que el acuerdo es importante para las empresas de la región: “nuestras empresas, especialmente las más pequeñas, tendrán la seguridad jurídica que necesitan para ejercer sus actividades a través del Atlántico. Tenemos la obligación de controlar, y estaremos atentos al nuevo sistema, con el fin de asegurarnos de su cumplimiento”.

El acuerdo fue aprobado por los comisionados de la Unión Europea el 2 de febrero, que dieron a Ansip y Jourová el mandato de diseñar en las próximas semanas los aspectos prácticos de su implementación. Estados Unidos, en tanto, diseñará el marco legal y la implementación práctica de mecanismos de control, junto con nombrar su propio ombudsman.

Tomado de: Diario TI

lunes, 1 de febrero de 2016

Director de la NSA: “El cifrado es fundamental para el futuro”

Cargando...
Almirante Michael Rogers. Imagen tomada de: Diario TI
Diversos países discuten actualmente la posibilidad de prohibir el cifrado de datos carente de puertas traseras instaladas de fábrica. En Estados Unidos, uno de los principales defensores de las puertas traseras gubernamentales, instaladas en hardware y software para civiles, ha sido el director del FBI, James Comey, quien entre otras cosas ha propuesto prohibir el cifrado end-to-end en teléfonos móviles.

La semana pasada, el estado federado de California comenzó a tramitar un proyecto de ley orientado a prohibir las ventas de smartphones que no puedan ser vulnerados por el propio fabricante a petición de las autoridades. Durante el Foro Económico Mundial, realizado la semana pasada en Davos, Suiza, la Secretaria de Justicia de Estados Unidos, Loretta Lynch, comentó que el gobierno de su país no pide al sector tecnológico la instalación de puertas traseras, sino asegurar a las autoridades judiciales las mismas posibilidades con que cuentan actualmente; es decir, requerir la entrega de información mediante órdenes judiciales.

Lo anterior presupone, indudablemente, que las empresas tecnológicas tengan la capacidad de descifrar la información generada por sus usuarios. Sin embargo, esto no siempre es posible, debido a que los fabricantes no tienen permanentemente acceso a las claves de cifrado utilizadas para cifrar dispositivos o servicios de comunicación.

Diversas grandes empresas TI, entre ellas Apple, se han opuesto a tales planteamientos gubernamentales. En esta oportunidad, su postura ha sido respaldada desde un sector en principio improbable: la Agencia Nacional de seguridad, NSA, en palabras de su director, Mike Rogers.

Durante un evento organizado por el Consejo Atlántico en Washington, D.C. la semana pasada Rogers declaró que, a su juicio, este debate carece de sentido. “El cifrado es fundamental para el futuro”, declaró el director de la NSA, a cuyo juicio es una pérdida de tiempo discutir en qué medida el cifrado es perjudicial y que, por lo tanto, debería ser eliminado. “Lo que cabe preguntarse es como podemos manejar el tema de la mejor forma posible, desde distintas perspectivas”, dijo el almirante.

Rogers puso de relieve que la organización que lidera no sólo tiene un cometido ofensivo, sino también defensivo, en el sentido que debe contribuir a proteger los intereses estadounidenses contra ataques cibernéticos y espionaje electrónico, entre otras cosas.

Protección de la privacidad

El director de la NSA apuntó que las preocupaciones sobre la privacidad y protección de datos nunca habían sido mayores, lo que se suma a las amenazas de actores como el denominado Estado islámico, que se producen de manera paralela a una cierta desconfianza del público frente a sus autoridades.

“En nuestros esfuerzos por conseguir lo anterior; es decir lograr un equilibrio que lo reúna todo, vemos que no se trata necesariamente de elegir lo uno o lo otro. Yo no argumento en el sentido que el único imperativo sea la seguridad, y que todo debe estar supeditado a ella. Tampoco digo que la protección de la privacidad es el único imperativo, y que todo debe estar supeditado a ella”, dijo Rogers en el encuentro. En lugar de ello, indicó que es necesario tener presente ambos elementos, y determinar cuál es el mejor procedimiento posible en el mundo actual, donde los grandes avances tecnológicos conllevan considerables ventajas, pero también una mayor vulnerabilidad: “Tenemos un período difícil frente a nosotros”, observó.

En el siguiente vídeo puede verse la entrevista. Las declaraciones del almirante sobre el cifrado y la protección de la privacidad se producen en un período de cinco minutos de duración, que comienza en el minuto 25 de la grabación.


Cabe señalar que el almirante Mike Rogers no es el único que se ha manifestado reticente a prohibir el cifrado invulnerable. Michael Hayden, quien fuera director de la NSA en el período 2005 a 2006, y director de la CIA entre 2006 y 2009, manifestó recientemente un apoyo irrestricto frente al cifrado. Citado por la publicación The Intercept, Hayden habría dicho en el marco de una conferencia de seguridad realizada en Florida, Estados Unidos: “estoy en desacuerdo con [el director del FBI] Jim Corney. Considero que el cifrado end-to-end es beneficioso para Estados Unidos”. Agregó: “estoy seguro que el cifrado constituye un reto especial para el FBI. Pero, a fin de cuentas, estimó que el cifrado proporciona una mayor seguridad para Estados Unidos, que la alternativa: una puerta trasera”.

“¿Podría alguien darme un ejemplo de una legislación exitosa, diseñada para evitar los avances tecnológicos? Sencillamente no es posible”, concluyó señalando Hayden.

Tomado de:  DiarioTI