Mostrando las entradas con la etiqueta protección. Mostrar todas las entradas
Mostrando las entradas con la etiqueta protección. Mostrar todas las entradas

domingo, 26 de abril de 2020

Riesgos a considerar en las Implementaciones de VPN



Con la reciente implementación repentina y apresurada de servicios de red privada virtual (VPN) para soportar una avalancha de nuevos trabajadores remotos, muchas compañías están descubriendo de primera mano los matices de las VPN que pueden conducir a un mayor riesgo.

Identificamos cuatro áreas de riesgo principales: arquitectura de red general, control de acceso, denegación de servicio y endpoints.

Arquitectura de red y preocupaciones de topología

Incluso en empresas con implementaciones exitosas de VPN, solo un pequeño subgrupo de personal, como vendedores remotos y personal de operaciones de TI, utilizan la VPN, lo que nos lleva a la primera preocupación inmediata: el conjunto de direcciones IP que usan las VPN para conectar a los usuarios a la red local. Por lo general, estos grupos son relativamente pequeños, en comparación con las direcciones IP utilizadas en la red local.

Para proporcionar casi el 100% de la fuerza de trabajo remota, las empresas deben asignar miles o incluso cientos de miles de direcciones IP más a los grupos de VPN y, según su topología de red interna, pueden tener que buscar direcciones IP de los antiguos bloques asignados localmente.

En segundo lugar, mientras se conecta a una VPN en una ubicación central de la empresa (como la sede de una empresa) puede funcionar lo suficientemente bien para el personal de operaciones o el personal de ventas, el cambio de grandes poblaciones de usuarios que generalmente trabajan en oficinas remotas puede introducir una latencia de red inaceptable. El gran salto en el número de usuarios activos colocará una mayor carga en los sistemas VPN centralizados. Idealmente, una empresa puede proporcionar puntos de presencia de VPN cerca del lugar donde vive el personal, aprovechando las conexiones troncales existentes a los sistemas de la sede, pero esto no siempre es posible.

Finalmente, muchas políticas de acceso a la red suponen que los usuarios están accediendo a sistemas corporativos conectados a la red local. La segmentación de red tradicional utiliza firewalls para evitar que los usuarios de un segmento de red accedan a servicios en otro. Por lo que se debe configurar la VPN para asignar a los usuarios las direcciones de grupo de IP específicas para sus roles y recursos necesarios. Por ejemplo, haga que todos los desarrolladores remotos ingresen a una subred diferente que el equipo de contabilidad. Esto no solo facilita el control de acceso, sino que también facilita el enrutamiento interno a los sistemas.

Es muy importante recordar que, a menos que tome medidas adicionales para proporcionar una autenticación sólida, sus empleados pueden no ser sus únicos usuarios de VPN; los hackers también pueden usar su VPN.

Control de acceso y riesgos de autenticación

La clave para cualquier estrategia de VPN es proporcionar una autenticación extremadamente fuerte de cualquier usuario y sus dispositivos que intenten conectarse. Al menos en una implementación simplista, cualquier persona que pueda conectarse y autenticarse a un punto final VPN es lo mismo que alguien que ingresa a la sede central y conectar su computadora. Puede autenticar a los usuarios de VPN de varias formas, desde autenticar el nombre de usuario y la contraseña hasta configuraciones más complejas, incluida la autenticación multifactor con elementos como certificados de cliente o tokens de hardware. Garantizar el uso de contraseñas seguras y la autenticación multifactorial de algún tipo es un requisito mínimo para todos los sistemas que lo admiten.

Puede proporcionar autenticación multifactor a través de una serie de mecanismos, incluida una aplicación de autenticación móvil, mensaje de texto, token de hardware o algún otro sistema.

Las empresas deben monitorear de cerca los sistemas de autenticación para detectar cualquier ataque de relleno de credenciales. La amenaza de estos ataques puede incluir la sobrecarga de los servidores VPN, el bloqueo deliberado de la cuenta del usuario e incluso el acceso total a la red.

Es importante, implementar dispositivos reforzados proporcionados por la compañía para trabajadores remotos, con certificados de cliente y protección de punto final.

Riesgos del dispositivo VPN

Las empresas necesitan monitorear de cerca los dispositivos VPN, tanto para el uso de la CPU y la memoria como para los cambios de configuración y evidencia de ataques de negación del servicio. En estos tiempos inusuales, estos dispositivos ahora pueden ser la única forma de ingresar a la empresa. Las empresas deben vigilar, proteger y aprovisionar estos dispositivos para resistir los ataques, ya que la alternativa es apagarlos. En tiempos normales, tal vez, esto podría ser un inconveniente; ahora esto significa que toda la compañía podría perder funciones críticas. Idealmente, implemente VPN en configuraciones de alta disponibilidad por la misma razón.

Las VPN pueden manejar el tráfico de diferentes maneras. La mayoría ofrece una opción de túnel dividido y una opción de túnel completo.

Es importante utilizar un cifrado robusto con la VPN. que debe ser resistente a los ataques y estar libre de vulnerabilidades conocidas. Aun así, muchas VPN proporcionan cifrados poco seguros para la interoperabilidad o compatibilidad, así que tenga cuidado al configurar valores predeterminados seguros.

Ancho de banda de trabajo remoto y problemas de red

No todos los trabajadores tienen Internet de alta velocidad en sus hogares. Además, a medida que más usuarios están trabajando de manera remota, la evidencia muestra que los proveedores de servicios están luchando con el aumento de la carga en sus redes.

Las VPN no son económicas en términos de ancho de banda y pueden ser bastante sensibles a la calidad de la red en lo que respecta al rendimiento. Las compensaciones en los formularios VPN específicos pueden ser fundamentales para ofrecer un rendimiento aceptable a los trabajadores que lo hacen de manera remota. Es posible que las compañías también necesiten limitar a los trabajadores que lo hacen de manera remota a utilizar solo aquellos sistemas necesarios para hacer su trabajo y alentarlos a evitar el movimiento pesado de datos para preservar el ancho de banda de la red.

Riesgos del endpoint

Como se señaló anteriormente, la seguridad del punto final es crítica para asegurar las implementaciones. Idealmente, los dispositivos a los que se les permite conectarse a las VPN son sistemas totalmente parchados administrados por la empresa, con certificaciones de autenticación, contraseñas seguras y software de protección de punto final instalado. Estos se pueden administrar de forma remota como cuando están en la LAN, y muchas VPN ofrecen instalaciones para detectar si las máquinas que se conectan a ellas cumplen con políticas de seguridad específicas en términos de nivel de parche o software instalado.

Sin embargo, en implementaciones rápidas como las que estamos viendo actualmente, los puntos finales de los trabajadores que lo hacen a distancia pueden tener que usar cualquier computadora que tengan en casa. Estas pueden ser máquinas antiguas con poca potencia y sin parches. Las empresas tendrán una visibilidad limitada de su configuración y ninguna garantía sobre su seguridad. Es posible que estas computadoras ya estén infectadas con malware, que puede aprovechar la oportunidad de conexión a una VPN para infectar otras máquinas, incluidos los sistemas críticos dentro de la empresa. Si el punto final es parte de una botnet o tiene un troyano de acceso remoto instalado, los atacantes pueden usar el punto final como un pivote en la red corporativa.

La mejor práctica es asumir que cualquier conexión de dispositivo desconocido ya está fracturado e instituir un monitoreo y controles apropiados para detectar actividades maliciosas.

Algunas posibles alternativas

Dependiendo del acceso requerido para los nuevos trabajadores a distancia, las compañías pueden reducir algunos de estos riesgos limitando el acceso solo a los sistemas explícitamente necesarios.

Los escritorios remotos también pueden ser una buena herramienta, si está disponible. Los usuarios se conectan a una computadora virtual que está dentro de los límites de la red de la compañía. Este escritorio virtual permite que todos los datos y aplicaciones permanezcan dentro de la red de la empresa; solo la representación visual se envía a la pantalla del usuario. Por lo que el departamento de TI podrá monitorear, administrar y mantener estos escritorios virtuales como cualquier otra computadora en la red corporativa.

Los servicios de terceros, como el correo electrónico SaaS, el intercambio de archivos, el chat y especialmente los servicios en la nube, pueden ser útiles: la implementación rápida en una gran población de usuarios es más fácil si alguien más maneja los registros y proporciona el ancho de banda y los servidores. Simplemente hay que ser muy claro en la estrategia de nube y comprenda los riesgos.

Por F5 Networks

Tomado de: DiarioTI

Uno de cada 10 niños latinoamericanos pasa al menos 3 horas diarias jugando en línea


La falta de actividad física, la adicción a estar jugando en línea y el bajo rendimiento académico están entre las principales preocupaciones de los padres acerca de la vida online de sus hijos. Pese a que los padres afirman tener control sobre las actividades digitales de sus hijos, una amplia proporción de éstos pasa varias horas utilizando dispositivos electrónicos.

Si bien los principales motivos para usarlos son la educación y el entretenimiento -algo que sin duda ha aumentado durante el aislamiento social-, es posible afirmar que en algunas ocasiones la situación tiende a complicarse, convirtiéndose en excesivo el tiempo que los menores pasan jugando en línea y en una causa frecuente de preocupación y conflicto al interior de las familias. De acuerdo a un nuevo estudio desarrollado por la compañía global de ciberseguridad Kaspersky, en conjunto con la consultora de estudios de mercado CORPA, uno de cada 10 niños latinoamericanos pasa al menos tres horas diarias jugando en línea, la actividad que más realizan en Internet, siendo los argentinos (24%) quienes llevan la delantera. Le siguen chilenos (18%) y brasileños (14%) y más atrás se ubican peruanos (8%), colombianos (6%) y mexicanos (4%), donde el acceso a videojuegos de los menores en este rango es más limitado.

La investigación arrojó además que de los niños latinoamericanos que juegan en línea, el 54% lo hace con otras personas, tanto conocidas como desconocidas, siendo chilenos (63%) y argentinos (62%) los que más tienden a ello. Más atrás se sitúa Brasil (53%), México (51%), Colombia (49%) y, finalmente, Perú (47%). 

El estudio se enmarca en la campaña Niños Digitales realizada en la región por Kaspersky para analizar qué tan involucrados y comprometidos están los padres de Argentina, Brasil, Chile, Colombia, México y Perú, en la vida digital de sus hijos.

Protección ante ciberamenazas

El sondeo evidenció asimismo que, en orden, la falta de actividad física, la adicción a los videojuegos y el bajo rendimiento académico están entre las principales preocupaciones de los padres latinoamericanos acerca de la vida en línea de los menores de edad. A su vez, además de los juegos, el acoso sexual y el contenido pornográfico son situaciones que producen gran inquietud entre los progenitores, junto con el ciberbullying, el robo de identidad y la divulgación de información personal. 

En este contexto, dentro de las estrategias que implementan los adultos para proteger a los niños de estas amenazas, la más utilizada es limitar el tiempo de uso de dispositivos estableciendo horarios para que los menores se conecten, con 84%. Le siguen educar sobre ciberataques (57%), revisar regularmente el historial de navegación (53%) y controlar a los hijos cuando navegan en Internet (32%). 

En cuanto al uso de programas de control parental, solo uno de cada tres padres latinoamericanos ha recurrido a esta herramienta para proteger a sus hijos. En ese sentido, Colombia es el país donde más se utilizan estas plataformas, con 39%, seguido por México, con 37%. Más atrás se encuentran Argentina (32%), Brasil (29%), Chile (25%) y, por último, Perú (21%). 

«Desde hace ya varios años, el Internet se ha tornado el patio virtual de nuestros hijos ya que los juegos en línea y videos en YouTube han reemplazado el salir a la calle a jugar con los amigos. Esta situación se agrava aún más ahora que las escuelas están cerradas y la actividad fuera del hogar es limitada. Al mismo tiempo, lo padres están ocupados trabajando desde el hogar y no pueden supervisar las actividades en línea de sus hijos. Por eso es recomendable que los padres hablen con los menores acerca de las ciberamenazas que los acechan e incorporen herramientas de control parental que los ayuden a crear parámetros de navegación y proteger la experiencia digital de sus hijos”, explica Roberto Martínez, analista senior de seguridad en Kaspersky.

Para ayudar a las familias a proteger a los menores de edad contra diversas amenazas en Internet, Kaspersky recomienda: 
  • Habla con tus hijos acerca de los potenciales peligros en línea. 
  • Participa en las actividades de tus hijos en línea desde una edad temprana como “mentor”. 
  • Anímalos a hablar contigo acerca de su experiencia en línea y, en particular, de cualquier cosa que los haga sentir incómodos o amenazados (acoso, sexting, grooming). 
  • Establece reglas básicas y claras sobre lo que pueden y no pueden hacer en línea y explícales por qué. 
  • Urge a tus hijos a que se mantengan vigilantes sobre la configuración de las herramientas de privacidad en las redes sociales para que sus mensajes sean sólo visibles para ciertos amigos y familiares. 
  • Utiliza un software de seguridad en todo dispositivo con acceso al Internet, PCs, Smartphone y tabletas, que incluya una herramienta de control parental, que filtra el contenido inapropiado, mensajes spam y ayuda a establecer las actividades aceptables que tus hijos pueden realizar en línea.

Tomado de: AltaDensidad.com

domingo, 19 de abril de 2020

Eludir la autenticación dactilar es sencillo, pero no en Windows Hello


Cisco ha llevado a cabo un proyecto de investigación sobre la forma de evitar los sistemas de autenticación de huellas dactilares, logrando una tasa general de éxito de aproximadamente 80 por ciento. Sin embargo, los esfuerzos de sus expertos fueron infructuosos contra los dispositivos protegidos por Windows Hello.

Muchas empresas promocionan la autenticación biométrica como una alternativa más segura a la contraseña tradicional. La autenticación biométrica mediante huellas dactilares es actualmente la más común, y se utiliza para smartphones, laptops y otros tipos de dispositivos, como candados y unidades USB.

El análisis realizado por el grupo de inteligencia e investigación de amenazas Talos de Cisco consistió en obtener una huella dactilar directamente del usuario elegido o de una superficie tocada por la víctima. Luego utilizaron una impresora 3D para crear un molde de la huella dactilar, obteniendo una huella falsa rellenando el molde con pegamento para telas de bajo costo. Los investigadores decidieron asignar un presupuesto relativamente bajo a este proyecto en un esfuerzo por determinar lo que un actor maligno con recursos limitados podría lograr.

Cisco Talos probó sus huellas dactilares falsas con sensores ópticos, capacitivos y ultrasónicos, pero los investigadores no encontraron grandes diferencias en cuanto a la seguridad. Sin embargo, observaron que habían logrado la mayor tasa de éxito contra los sensores ultrasónicos, que son el tipo más reciente de sensores, que se encuentran comúnmente en los dispositivos que requieren un sensor en pantalla.

En el caso de los teléfonos móviles, los investigadores eludieron la autenticación de las huellas dactilares en la mayoría de los dispositivos. En el caso de las computadoras portátiles, sin embargo, si bien lograron una tasa de éxito del 95 por ciento contra una MacBook Pro, no pudieron lograr ni siquiera un solo bypass exitoso en los dispositivos de Windows 10 que utilizan el framework Hello de Windows.

Los investigadores de Talos también probaron su huella dactilar falsa contra dos memorias USB cifradas de Verbatim y Lexar, pero no pudieron burlar la autenticación. Finalmente, probaron un candado y lograron una alta tasa de éxito.

Señalaron que, si bien no podían eludir la autenticación en Windows y en los dispositivos de almacenamiento USB, ello no significa necesariamente que sean mucho más seguros, sólo que podría ser necesario un enfoque diferente para vulnerarlos.

La conclusión que se extrae de esta investigación es que la tecnología de las huellas dactilares no ha evolucionado hasta el punto de que se considere generalmente segura. De hecho, los investigadores creen que la autenticación mediante huellas dactilares en los teléfonos inteligentes es, en realidad, más débil en comparación con 2013, cuando Apple introdujo TouchID con el iPhone 5 y el sistema fue hackeado por primera vez.

“Los resultados muestran que las huellas dactilares son lo suficientemente buenas para proteger la privacidad de la persona promedio si extravía su teléfono. Sin embargo, una persona con potencial de convertirse en el objetivo de un actor bien financiado y motivado no debería utilizar la autenticación de huellas dactilares. En tal caso, recomendamos confiar más en contraseñas fuertes y en la autenticación de dos factores”, señala el documento de Cisco Talos.

El informe completo está disponible en el blog de Cisco Talos.

Tomado de: Diario TI

viernes, 10 de abril de 2020

10 secretos de Ciberseguridad para estar a salvo de los hackers



1. Tus datos personales están muy expuestos

Hay que tener cuidado con los mensajes y fotos que se comparten en redes sociales o por correo, ya que pueden ser usados por los hackers para obtener información sobre nosotros. También es recomendable evitar mostrar nuestra huella dactilar, para evitar una potencial réplica.

2. Las contraseñas deben ser difíciles de adivinar

Que son necesarias para nuestros dispositivos y cuentas es algo evidente, pero no hay que rascarse mucho la cabeza para lograr una efectiva. Normalmente combinando mayúsculas y minúsculas con números y símbolos es suficiente. Por supuesto nada de usar cosas muy sencillas o fechas señaladas.

3. Evita las redes wifi públicas

Aunque no todas tienen la misma seguridad, es mejor por lo general evitar este tipo de redes tan expuestas. Y si lo haces, actúa con precaución. No des datos personales y procura no descargar archivos.

4. Ojo con juegos y aplicaciones gratuitos

Aunque no haya que pagar para acceder a ellos, lo cierto es que en muchas ocasiones les das datos personales, por lo que se pone en riesgo la privacidad. Lo mejor es que te leas bien las condiciones antes de descargar nada y que ante cualquier cosa que no te guste no des los permisos.

5. Atención antes de comprar online

Antes de efectuar cualquier compra a través de Internet, es muy importante tener el antivirus actualizado, un cortafuegos activado y las aplicaciones en sus últimas versiones. Solo así se podrá efectuar la compra sin riesgo.

6. Usa VPN

Son redes privadas virtuales que tienen como ventaja el navegar siempre en conexiones seguras o hacerlo desde el extranjero. Al ser privadas, los hackers lo tienen mucho más complicado.

7. Actualiza las aplicaciones y sistema operativo

Es la mejor manera de mantenerse protegido en todo momento. Si se han identificado vulnerabilidades, las actualizaciones ayudarán a eliminar estos resquicios que podrían aprovechar los hackers.

8. Cifra el dispositivo

El encriptado permite ir más allá en la seguridad y se lo pone muy difícil a los hackers. En Android podrás encontrar la opción en los Ajustes, mientras que en Apple ya viene cifrada de manera automática la información.

9. Mucha atención con las aplicaciones falsas

Cuando vayas a descargar una aplicación presta atención que no sea fraudulenta y que intente robarte los datos. Normalmente un número alto de descargas será una buena señal en la que confiar, pero de todas formas extrema las precauciones.

10. Evita el perfil de administrador cuando navegues

El problema es que los sitios peligrosos de Internet podrán acceder a tu disco duro y borrar tus archivos. Usar cualquier otro usuario será más seguro y te evitará quebraderos de cabeza.

Tomado de: 20minutos.es

jueves, 17 de marzo de 2016

¿Quién está detrás de los errores de los usuarios?

Cargando...
Trabajo. Foto: © Sofie Delauw/Corbis. Imagen tomada de: semana.com.
Mucho se ha hablado acerca de la sensibilización y concienciación en materia de seguridad de la información en las organizaciones. Escuchamos constantemente la frase. 

"El eslabón mas débil de la cadena es el usuario" 

Constantemente escuchamos chistes y comentarios de muchos profesionales de seguridad acerca de lo que hacen los usuarios y como lo hacen. Luego de revisar este articulo Behind every stupid user is a stupider security professional, y este articulo Do you create stupid users? , quedan muchas reflexiones y muchas observaciones relacionadas con la forma en cómo los especialistas de tecnologías de la información y dentro de ellos los mismos responsables de seguridad dejan de entender un universo (mente), dejan de entender a otros toda vez que la "lógica" usada por los profesionales parece bastar y ser suficiente y dejar por fuera el entendimiento que otros que no poseen el conocimiento tienen acerca de una situación que no comprenden, que desconocen y que en su "lógica" lo hacen de la manera que mas les parece. Todo esto en algunos casos lleva a cuestionar las prácticas en materia de sensibilización y conciencia de seguridad de la información.

Efectivamente, con las prácticas en materia de sensibilización y concientización de seguridad si se crean usuarios y más aún, que estén comprometidos con la protección de la información; parte de la responsabilidad de los líderes de seguridad es crear escenarios claros que le permitan a esos múltiples universos entender una nueva realidad, un mundo digital donde existen nuevos normales, donde existen riesgos de los que ellos pueden ser víctimas, de los que los usuarios algunas veces o en muchos de los casos no saben lo que pasa. Los medios y las noticias actuales registran a las amenazas de ingeniería social en el top de las amenazas electrónicas usadas, lo cual también invita a la reflexión de que otros reconocen un universo y reconocen de él unas prácticas poco orientadas que son aprovechadas en pro de un beneficio.

Es por ende que se requiere repensar y replantear los métodos, mecanismos, estilos, herramientas y capacidades usados comúnmente para sensibilizar, capacitar, y educar a los usuarios; los líderes de seguridad deberían poder ir mas allá de lo conocido tratar de ponerse en los zapatos de quien no domina el tema, y porque no que sean capaces de utilizar el término "empatía" como una nueva característica de su rol y aplicarla a la hora de pensar en la labor titánica de poder crear conciencia en las organizaciones.

Con ello dejo las siguientes preguntas de reflexión para todos.

Tómense unos segundos para pensarlo
  • ¿Se ha puesto usted en los zapatos de un usuario final?, ¿como se sentiría?
  • ¿Cómo se sentiría si le dijeran "es un usuario..." o alguna de las expresiones que se suele usar?
  • Como usuario final, ¿qué le gustaría que le dijeran de la seguridad de la información?
  • Como usuario final responda la pregunta del ¿para que existen controles y medidas de protección?, o lo que es lo mismo, ¿para qué existe la seguridad de la información en la organización?
  • Como usuario final responda, ¿qué gano yo con la seguridad de la información?
A lo mejor poniéndose en los zapatos del otro se pueda pensar y hacer cosas distintas. 

----------
----------

Referencias
  1. Social engineering confirmed as top information security threat. http://www.computerweekly.com/news/4500273577/Social-engineering-confirmed-as-top-information-security-threat?cid=edmi_1201622
  2. Behind every stupid user is a stupider security professional. http://www.csoonline.com/article/3044075/security/behind-every-stupid-user-is-a-stupider-security-professional.html?token=%23tk.CSONLE_nlt_cso_after_dark_2016-03-15&idg_eid=8969b876c9d73b1e9c7aa7122a5c5f04&utm_source=Sailthru&utm_medium=email&utm_campaign=CSO%20After%20Dark%202016-03-15&utm_term=cso_after_dark#tk.CSO_nlt_cso_after_dark_2016-03-15
  3. Do you create stupid users?.http://www.csoonline.com/article/2853448/security-awareness/do-you-create-stupid-users.html
  4. EMPATIA CON UNO MISMO. https://www.linkedin.com/pulse/empatia-con-uno-mismo-coach-de-personas-y-equipos?trk=hp-feed-article-title-publish
  5. CISOs should take security training seriously. http://www.csoonline.com/article/3025315/security-awareness/cisos-should-take-security-training-seriously.html#tk.lin_cso
  6. Security as Discipline, Not Technology. http://www.tripwire.com/state-of-security/security-awareness/security-as-discipline-not-technology/
  7. CISOs still grappling with security awareness training. http://www.scmagazineuk.com/cisos-still-grappling-with-security-awareness-training/article/360659/
Escrito por: Andres Ricardo Almanza Junco - Coaching in information security and privacy

lunes, 7 de marzo de 2016

Colombia perdió un billón de pesos por ataques cibernéticos

Cargando...
Crimen Cibernético. Imagen tomada de: Grafvision © Shutterstock.com
El mundo digital, una puerta a un universo ilimitado de información, es también la ventana de acceso para delitos de todo tipo. Robo de información, ciberacoso e irrupciones en plataformas digitales son sólo algunos ejemplos de un flagelo que cada vez tiene más alerta al mundo entero. Y Colombia está lejos de ser la excepción.

La empresa de seguridad Cisco reveló que en lo corrido del 2015 “el país sufrió pérdidas por alrededor de un billón de pesos debido a ataques cibernéticos de diversa índole, robo de información y fraudes informáticos”.

Según el reporte dado a conocer por la compañía, si bien el país ha mejorado en su sistema de protección digital, aún permanece “muy vulnerable en su capacidad para protegerse ante grandes amenazas cibernéticas”.

La advertencia está especialmente dirigida a las empresas -grandes, medianas y pequeñas-, pues el tema de seguridad informática no se trata como una prioridad, lo que ha desembocado en sistemas obsoletos, protocolos anticuados y falta de capacitación en los empleados para enfrentar una amenaza que en el mundo deja pérdidas por alrededor de 1.300 millones de dólares cada año.

El tema también toca una problemática que ha adquirido enorme notoriedad en los últimos años: la pornografía infantil y la extorsión a los jóvenes por información de índole sexual. Las cifras avalan la preocupante evolución de esta delicada cuestión: en el 2012 se reportaron 462 denuncias relacionadas con la pornografía infantil, mientras que en el 2015 hubo 5.827.

El robo de información es otro tema espinoso que resalta Cisco. A medida que las organizaciones generan más información y mucho más valiosa, los piratas informáticos también han diversificado su abanico de delitos. Esto implica un reto gigantesco tanto para las autoridades como para las propias empresas, que siguen sin dimensionar el dinero que pueden perder.

Una de las técnicas que vienen en boga, por ejemplo, es la del ramsomware, que consiste en que los delincuentes “secuestran” un equipo, por medio de bloquear el acceso a él, para pedir un rescate a cambio, de una suma considerable de dinero. Una técnica que recrea el modus operandi de cualquier mafia con el secuestro o la extorsión.

Falta de preparación

Ante la evolución y la complejidad de los delitos cibernéticos, la realidad es que los esfuerzos que ha estimado Colombia no han sido suficientes para combatir el problema.

Semana.com conoció el borrador del Conpes 2016 -que será presentado oficialmente en aproximadamente en un mes- y encontró un documento en el que, además de exponer las políticas futuras para la seguridad informática, se reconoce “la poca infraestructura y capacidad que ha tenido Colombia para enfrentar la delincuencia del mundo digital”.

El informe observa que “las capacidades de las entidades responsables de Ciberseguridad y Ciberdefensa (…) son limitadas, por lo que el país sufre mayores índices de probabilidad en la materialización de los riesgos digitales a los que se encuentra expuesto”.

Según se extrae del documento, a finales del 2015, el país aún registraba un catálogo de infraestructuras críticas, lo que aumentaba el índice de riesgos de materialización de amenazas.

En esa misma línea, el Comando Conjunto Cibernético (CCOC) también se muestra ineficiente, al poner a consideración que sus “Unidades Cibernéticas de las Fuerzas y los organismos de inteligencia del Estado no cuentan con los recursos humanos, técnicos y financieros suficientes para asegurar la defensa nacional en el entorno digital”.

Algo que también alerta es el valor que representa para el país estar a merced de los delitos informáticos. En el borrador del Conpes, las estimaciones sobre el costo que dicha problemática le ha representado al país oscilan en el 0,14 % del PIB.

Y con la creciente reducción de la brecha digital en el país, las carencias en materia de seguridad informática se podrían convertir en un dolor de cabeza aún más grande. En el 2010, sólo existían 2,2 millones de conexiones a internet, en el 2015 eran 12,2 millones.


Tomado de: Semana.com

miércoles, 13 de mayo de 2015

'Datos personales de 3.000 millones de personas, en riesgo': experto

Cargando...
Protección de datos. Imagen tomada de: Vanguardia.com

“Más de 3.000 millones de personas en el mundo no tienen certeza sobre la protección de la información que comparten en internet, donde reina la incertidumbre sobre el respeto de los derechos de las personas sobre sus datos personales (fotos, videos, texto, entre otros tipos de contenidos). La realidad del siglo XXI demanda cambios sustanciales para proteger los derechos de las personas”, recalca el investigador colombiano Nelson Remolina Angarita en su tesis doctoral.

Remolina es el primer colombiano ganador del premio de la Agencia Española de Protección de Datos. En la actualidad, cursa un doctorado en Ciencias Jurídicas en la Universidad Javeriana. Se llevó el galardón gracias a su tesis doctoral, centrada en el análisis jurídico de la recolección internacional de datos.

En concreto, Remolina analizó qué leyes existen en el mundo para proteger a los usuarios en caso de que se haga un uso indebido de la información que sobre ellos circula en internet. Con base en los resultados, estableció propuestas centradas en fomentar la educación de los usuarios digitales con respecto al tratamiento apropiado de sus datos personales.

“Vivimos en un nuevo mundo. Hasta hace pocos años, veníamos hablando de un mundo físico delimitado geográficamente. Ahora nos enfrentamos a un mundo virtual, sin fronteras y unido gracias a la tecnología. Frente a esa realidad, las respuestas jurídicas fallan”, asegura.

En entrevista con Tecnósfera, el investigador advirtió los retos que ha supuesto la expansión de internet para los cuerpos legislativos de las naciones: “Internet avanza rápidamente. El derecho y las autoridades nacionales de protección de datos personales afrontar el desafío de actuar a la misma velocidad de dicho fenómeno. No debemos rendirnos frente a las estrategias de los cibercriminales y su sigiloso caminar”, enfatiza.

Nelson Remolina Angarita es de Malaga, Santander. Es fundador y director del Observatorio Ciro Angarita Barón sobre la Protección de Datos Personales en Colombia, así como del Grupo de Estudios en Internet, Comercio Electrónico, Telecomunicaciones e Informática de la Universidad de los Andes.

¿Qué panorama arroja su investigación con respecto a la protección de datos personales?

3.000 millones de personas se encuentran en situación de riesgo con respecto a sus datos personales. El 77 por ciento de la población vive en países sin normas orientadas a la protección de datos. En Latinoamérica, el 50 por ciento de los Estados cuenta con regulación en ese sentido. Carecen de marco jurídico países como Brasil, Ecuador, Venezuela, Panamá, Honduras y Cuba.

Donde hay mejor regulación es en países asiáticos y africanos. No existe una norma general en gigantes como China e India, aunque sí cuenta con reglas sectoriales. Eso significa que protegen ciertos tipos de datos, como los referentes a comportamiento de pago y censos de población.

¿Cómo está Colombia en términos de protección de datos?

En Colombia contamos con varias normas. La más importante es la 1581 de 2012, reglamentada por el decreto 1377 de 2013. Contamos con leyes para proteger los datos.

Sin embargo, si un criminal hace uso indebido de la información personal de un usuario fuera del país, las autoridades colombianas ya no pueden hacer nada o muy poco.

Colombia forma parte de ese 40 por ciento de países con normas generales de protección de datos. No obstante, si el delito ocurre en el 60 por ciento de los Estados sin marco jurídico, nos quedamos sin armas. Esos países se llaman paraísos informáticos, así como hay paraísos fiscales.

Cabe destacar que Colombia es el único país del mundo que tiene explícitamente previsto el fenómeno de la recolección internacional de datos personales. En eso es pionero. Ello significa que somos conscientes de que este problema no solo atañe a un país concreto, su alcance es global.

Si a un usuario le roban sus datos en nuestro país, ¿qué contemplan, con exactitud, las leyes?

Tiene previsto que, quien recolecta datos, debe pedir autorización del usuario dueño de los mismos. Debe respetar los derechos del ciudadano a conocer, actualizar, rectificar y suprimir la información de la cual se hace uso.

Si el recolector no efectúa un tratamiento adecuado de los datos, el ciudadano puede presentar una queja o reclamo frente a quien los manejó. Todo eso en Colombia. Pero hoy, buena parte de lo que ocurre, acontece fuera de nuestro territorio.
Si la respuesta a la queja o reclamo no es satisfactoria, el afectado puede acudir ante la Superintendencia de Industria y Comercio para que investigue y potencialmente, si corrobora una irregularidad, establezca una sanción.

La sanción puede dar lugar a multas de 2.000 salarios mínimos legales mensuales.

¿Qué medidas se pueden tomar para reducir el impacto del uso indebido de datos?

Existe la necesidad urgente de educar desde los primeros años a los niños, las niñas y los adolescentes (nativos digitales) para que conozcan sus derechos, sepan los riesgos del ciberespacio e interactúen de manera segura exigiendo el respeto de sus derechos y respetando los derecho de los demás.

Estas redes por sí solas no son el problema pero, infortunadamente, algunas personas han encontrado en las mismas un escenario perfecto para realizar conductas indebidas. El acoso sexual (grooming), el acoso online (ciberbullying), los chantajes, la pornografía, las amenazas e invasiones de su privacidad están al orden del día.

Si queremos hacer algo por nuestros hijos y las futuras generaciones es crucial empezar a educarlos para que aprendan a vivir en una sociedad llena de tecnologías y con apetito por los datos personales. Es necesario incluir éste y otros temas en los programas académicos de los colegios y las escuelas del país para que nuestros niños tomen decisiones informadas respecto del uso de las tecnologías, de su información y la de los demás.

ÉDGAR MEDINA
Redacción Tecnósfera
@EdgarMed en Twitter

Tomado de: ElTiempo

miércoles, 8 de abril de 2015

Tu ordenador podría lanzar ataques DDoS

Cargando...
Ciberdelincuentes. Imagen tomada de: Diario TI.

Siempre recomendamos equilibrio en lo que respecta al malware y los virus informáticos. Nunca son tan graves o tan peligrosos como se presentan, aunque lo cierto es que tampoco hablamos de algo a lo que no dar ninguna importancia. Hoy nos vamos a poner del lado de los alarmistas, para hablar de los ataques DDoS, y de cómo puedes estar participando en uno de ellos.

¿Qué es un ataque DDoS?

Los ataques DDoS son los ataques por denegación del servicio. Básicamente, el objetivo que tienen es que los servidores en los que está alojada una web como esta, o en los que están alojados servicios como Spotify, dejen de funcionar, denieguen el servicio al que intenta utilizarlos. Si pcactual.com sufriera un ataque DDoS, no podrías acceder a la web, te aparecería un error al intentarlo. Esta denegación del servicio de los servidores viene porque ha recibido más peticiones de acceso de las que puede gestionar. Así, es obvio deducir lo que es un ataque DDoS. Se trata de acceder o realizar muchísimas solicitudes a un servidor hasta que este se viene abajo. Aunque para ser exactos, eso son los ataques DoS. Los ataques DDoS tiene una característica destacable, y es que el ataque se produce de manera distribuida por diferentes lugares del mundo. Así, puedes estar recibiendo golpes desde España, Francia, Alemania, o lugares como Estados Unidos, Rusia o Australia, de ahí que no sea nada fácil localizar la fuente del ataque.

Tú puedes estar realizando el ataque

Y quizás pienses: “¿a mí que me importa eso de los ataques si ni los realizo ni los sufro?”. Eso es lo que tú crees, pero también es posible que tú seas uno de los que está realizando el ataque. A veces, para dejar una web fuera de servicio, lo único necesario es acceder a esta web simultáneamente de una manera masiva, siendo incapaz el servidor de responder a todo, y bloqueándolo. Claro, si el ataque lo realizan unas pocas personas, ¿cómo van a acceder simultáneamente a dicha web de una manera tan masiva? Utilizando lo que se denomina como “botnet”, y que puede haber infectado tu ordenador. Una “botnet” domina tu ordenador. Y a veces pensamos que eso no es tan relevante porque no tenemos responsabilidades en el gobierno, o no tenemos mucho dinero que nos puedan robar. Pero lo cierto es que las “botnet” tienen otro objetivo. Para empezar, estas se distribuyen en cientos de miles de ordenadores. Un hacker puede haber utilizado una “botnet” para tener el dominio sobre unos cuantos miles de equipos. De esta manera, cuando quiere bloquear una web, solo tiene que utilizar todos estos PCs para atacar a la misma. ¿Resultado? Uno, o unos pocos atacantes, miles de equipos repartidos por todo el mundo, y una web fuera de servicio.

Como te puedes imaginar, si estos ataques son denunciados, la Policía investigará, y podría encontrar tu IP entre las utilizadas para realizar el ataque. Ellos saben muy bien que estos ataques no son responsabilidad siempre de todos aquellos que han conectado, pero seguro que no prefieres que estén utilizando tu ordenador para realizar este tipo de ataques.

¿Cómo evitarlo?

Los consejos para evitar que nuestro ordenador pase a formar parte de una “botnet” son casi los mismos que para evitar cualquier tipo de malware. Pasa por leer muy bien toda la información de todo lo que instalamos o aceptamos y evitar cualquier software del que no estemos seguros. A todo esto habría que sumar un software de seguridad actualizado, cuyas bases de datos suelen tener información sobre la mayoría de las “botnet” más frecuentes, y asegurarnos de que este se ejecute con frecuencia para localizar este tipo de malware.

Tomado de: PC Actual

jueves, 29 de enero de 2015

El 'Big Data' y el 'Internet de las cosas', nuevos desafíos para la privacidad de las personas

Cargando...
Protección de datos. Imagen tomada de: Vanguardia.com
El "Big Data" o tecnología de procesado de millones de datos en tiempo real, junto con el "Internet de las cosas", ese fenómeno creciente de conexión de todo con todo mediante sensores y que está disparando el volumen de información disponible plantean dos ambiciosos retos sociales sobre privacidad personal. 

Así ha quedado de manifiesto en una jornada sobre tratamiento masivo de información organizada en Madrid por la AEPD junto con la Comisión Europea con motivo de la celebración este miércoles del Día Europeo de Protección de Datos, y a la que han asistido investigadores, expertos y autoridades europeas competentes en la materia. 

La capacidad predictiva de las nuevas tecnologías para el análisis en tiempo real de toda esta ingente cantidad de datos, con unas previsiones que apuntan a 50.000 millones de aparatos conectados en 2020 de muy fácil acceso para cualquiera, plantea muchas ventajas económicas y de bienestar social, pero asimismo grandes riesgos para la privacidad personal.

Así, según los expertos, podría suceder, por ejemplo, que las aseguradoras, al disponer de datos anticipados sobre enfermedades susceptibles de ser desarrolladas por ciertas personas les animara a subirles las primas o incluso rechazarlas aun estando sanas. 

Y sería posible además estigmatizar a personas libres de delito bajo el argumento de que el análisis de sus datos con variables de comportamiento, estatus o condición social están adelantando que un día cometerá alguno. 

En la enseñanza se podría a excluir a ciertos niños incluso antes de formar parte siquiera del sistema educativo si las predicciones a partir del análisis de información masiva desvelaran que su futuro académico se vislumbra poco halagüeño. 

La jornada ha sido inaugurada por el director de la Agencia Española de Protección de Datos (AEPD), José Luis Rodríguez Álvarez, quien ha destacado el reto para la privacidad que plantean estos fenómenos emergentes como el "Big Data" y el "Internet de las cosas". 

'Charlie Hebdo' no puede ser una justificación 

Parte de su intervención ha estado centrado en el "gravísimo" atentado recientemente perpetrado contra el semanario francés Charlie Hebdo para advertir de que no estaría justificado que los Estados se extralimitaran ahora en el control de datos personales de los ciudadanos bajo el argumento de la seguridad. 

Por supuesto que "los despiadados ataques han agravado como es comprensible la tradicional tensión entre seguridad y privacidad de los ciudadanos", pero eso no exige a los Estados tomar ahora medidas de seguridad "desproporcionadas", ha añadido. 

Lo razonable sería que antes de decidir nuevas medidas de control como plantean los Estados de la UE tipo ficheros con datos de viajeros de avión, se revisaran las existentes para comprobar si han fallado o son insuficientes, y si fuera así que se reforzaran, en primer lugar.

En su opinión, el problema no es la falta de información, que abunda, ha dicho, tras destacar que las autoridades francesas tenían datos de los supuestos autores del atentado porque curiosamente residían en Francia y sabían incluso que habían viajado a países con campos de entrenamiento terrorista. 

A nivel empresarial, los expertos han coincidido en el riesgo para la privacidad personal que implica tanta información personal disponible para cualquiera en el caso de que sea utilizada de forma perniciosa y no sólo con fines comerciales. 

Su uso inadecuado podría favorecer la discriminación de niños, enfermos, personas socialmente desfavorecidas o de cualquier tipo de ciudadano, ha asegurado Scott Taylor, responsable de HP sobre privacidad y protección de datos. 

El concepto de privacidad 

Ha añadido que el concepto de privacidad está cambiando tan rápido como la tecnología, una idea en la que ha coincidido a su vez Zsuzsanna Belenyessy, representante del Supervisor Europeo de Protección de Datos. 

Belenyessi ha destacado cómo está cambiando el concepto de privacidad en sociedades donde siempre ha tenido un peso muy importante tras defender la necesidad de preservar ese derecho. 

En la jornada ha participado también un médico para explicar el impacto del "Big Data" en el mundo sanitario; Ignacio Hernández Medrano, investigador del Hospital Ramón y Cajal, ha explicado que el procesado en tiempo real de millones de datos sobre información médica está revolucionando este campo, con tratamientos cada vez más personalizados según las características particulares del enfermo. 

Del ámbito universitario ha acudido al acto Asunción Santamaría, directora de CeDint, de la Universidad Politécnica de Madrid (UPM), quien ha explicado que este nuevo fenómeno de la conexión de todo con todo está sólo en sus inicios, y en la educación provocará cambios muy significativos.

Tomado de: 20minutos

martes, 27 de enero de 2015

Protección de datos: el nuevo negocio de Suiza

Tomado de: http://www.vanguardia.com/sites/default/files/imagecache/Noticia_600x400/foto_grandes_400x300_noticia/2015/01/27/proteccion_de_datos_el__nuevo_negocio_de_suiza_0.jpg
Protección de datos. Imagen tomada de: Vanguardia.com
“Los datos son el nuevo Eldorado de Suiza. Es un auténtico boom”, dice Franz Grüter, director general de Green.ch, una de las principales empresas especializadas en el almacenamiento de datos personales que crece un 30% anualmente.

Los escándalos de espionaje generalizado tras la revelación del exconsejero de la Agencia Nacional de Seguridad (NSA) estadounidense Edward Snowden, han permitido una sensibilización creciente, sobre todo en las empresas, a la necesidad de proteger sus datos personales. Y Suiza espera aprovecharse de ello.

“Los clientes necesitan confianza, discreción, fiabilidad y estabilidad. Desde siempre, son las características de este país”, dice a la AFP Grüter, quien asegura que se han invertido más de mil millones de euros en los últimos cinco años en estos centros de datos informáticos en el país.

Con 61 centros de datos, la Confederación es la quinta plaza europea, según el portal datacentermap.

“Un Estado que ofrece un nivel de protección alto a sus empresas también le ofrece ventajas económicas nada desdeñables”, dice Jean-Philippe Walter, adjunto al responsable federal de la Protección de Datos y la Transparencia. Según él, “a Suiza le interesa ir más allá del nivel europeo en términos de regulación, por razones económicas”.

Deslocalización

Las nuevas oportunidades económicas pasan sobre todo por el regreso de la confianza en los Estados.

“Es fundamental restaurar esta confianza del derecho fundamental a la vida privada en nuestras sociedades democráticas”, por lo que “es necesario saber qué pasa con nuestros datos”, dice Walter.

El contexto jurídico es muy favorable a Suiza. La ley sobre protección de datos, una de las más restrictivas del mundo, impide a la administración tener acceso a informaciones personales sin autorización de un juez.

En consecuencia, algunas empresas extranjeras no dudan en trasladarse a Suiza.

Es el caso de Multiven, uno de los líderes mundiales del mantenimiento de las redes internet, que dejó el Silicon Valley californiano por Zúrich en 2009. “Nos hemos mudado para anticipar este futuro propicio en Suiza”, comentó a la AFP su presidenta Deka Yussuf.

“Prevemos un futuro en el que los individuos, las empresas y las organizaciones del mundo entero van a almacenar sus activos digitales (propiedad intelectual, invenciones, secretos comerciales, etc.) en Suiza, santuario de activos físicos (dinero, oro, arte), y convertirla también en santuario digital. En los próximos 25 años, la mayoría de los activos que se registren en Suiza serán digitales”, agrega.

Marco legal protector

Otros como ProntonMail, que desarrolla un sistema de correo electrónico codificado y seguro, y que cuenta ya con “más de 300.000 usuarios en el mundo”, también se han implantado en el país alpino debido a su marco legal muy protector.

“La cultura del respeto de la vida privada es muy importante. Las recientes observaciones realizadas por el primer ministro británico, David Cameron, y el presidente estadounidense, Barack Obama, que desean prohibir el cifrado, inaccesible para sus gobiernos, sería impensable en Suiza”, advierte su director Andy Yen.

En 2015, el operador helvético de telecomunicaciones Sunrise va a repatriar sus servicios en el país y dejará de trabajar con el gigante estadounidense Google con el que había externalizado la gestión de su mensajería.

Todo bien, pero…

A pesar de todo esto, “hay que reconocer que en nuestras sociedades actuales, la protección total y absoluta no existe”, recuerda Jean-Henry Morin, profesor de sistemas de información en la universidad de Ginebra, en referencia al reciente ataque informático que se saldó con el robo de datos de personales de 47.000 empleados de Sony. 

“Suiza tiene un historial de sensibilidad con relación a la gestión patrimonial que habría permitido más protección” si la empresa estadounidense hubiera instalado sus servidores en el país, concluye.

Tomado de: Vanguardia.com

lunes, 3 de marzo de 2014

Almacenes de contraseñas… caramelos para ciberdelincuentes

Cargando
Imagen tomada de: http://www.cordobatimes.com/

Seguro que más de una vez has utilizado la misma contraseña para registrarte en páginas webs diferentes. Pues imagina que alguna de esas páginas webs almacena tus claves en sus servidores, desgraciadamente no tienes que exprimir tu imaginación porque es demasiado habitual, e imagina también que esos servidores son atacados y consiguen tus contraseñas. Ahora estos ciberdelincuentes solo tienen que probar tus credenciales para acceder a tu cuenta de correo electrónico o a otras webs en las que estés registrado y, en la mayoría de los casos, lo conseguirán. 

Pues esto es lo que le pasó a Yahoo hace poco. En este caso Yahoo no fue atacada, ni le robaron datos directamente. La empresa californiana detectó que unos ciberdelincuentes habían conseguido información de sus usuarios para acceder a sus cuentas de correo. Al parecer la información de los usuarios habría llegado a manos de los ciberdelincuentes tras hackear una base de datos de una tercera empresa sin relación con Yahoo. 

Como medida preventiva, Yahoo cambió la contraseña de todos los usuarios afectados y utilizó el factor de doble autenticación para que los legítimos dueños de las cuentas de correo pudieran habilitar una nueva contraseña. 

En este caso no hablamos de fallos de seguridad cometidos por las empresas a la hora de custodiar sus datos, sino de todo lo contrario, y tendríamos que felicitar a Yahoo por haber sido capaz de detectar el ataque y de actuar rápidamente para proteger a sus usuarios. 

A diferencia de este caso de Yahoo, el ataque recientemente sufrido por Orange sí que sucedió en una de sus páginas web. Esta web de la multinacional francesa tenía una vulnerabilidad que permitió a los atacantes hacerse con datos de cientos de miles de clientes, entre los que figuraban nombres, apellidos, direcciones y números de teléfono. 

Afortunadamente parece que Orange, a pesar del fallo que permitió el ataque, tenía sus sistemas lo suficientemente bien configurados como para que las contraseñas no hayan sido comprometidas, lo que limita el daño a los más de 800.000 usuarios afectados en este caso. Parece ser que las contraseñas estaban almacenadas en otro servidor más seguro, según la información publicada. 

Por tanto, de cara a proteger las contraseñas ante la eventualidad de un robo, la mejor política a seguir es no almacenarlas. Si no almacenas contraseñas no te las pueden robar, algo bastante obvio que lamentablemente no se suele aplicar. 

Pero, ¿cómo puede entonces un sitio web validar a los usuarios? Es sencillo, bastaría con “saltear” la contraseña original que elige un usuario cuando se da de alta en un servicio web, y aplicar un hash a esa contraseña “salteada”. Al “saltear” la contraseña original lo que hacemos es generar una nueva y diferente contraseña a partir de un patrón definido previamente (convertir letras en números, alterar su orden,…). Es a esta contraseña alternativa a la que se le aplicaría ahora un hash para, mediante un algoritmo de codificación, convertirla en una compleja cadena de símbolos. Y sería este hash el que se almacenaría como prueba de validación del usuario. A partir de este momento, cada vez que el usuario vuelva a validarse, se le aplicaría el mismo patrón a la contraseña que introduzca, se calcularía su hash y se compararía con el almacenado. Si coinciden, significará que se ha utilizado la contraseña correcta y se podrá dar acceso al usuario sin necesidad de almacenar datos críticos, como es el caso de las contraseñas. 

Otra medida que debería empezar a aplicarse de forma masiva es el doble factor de autenticación. Aunque puede ser una molestia para el usuario, si se tiene la opción de utilizarlo es mucho más complicado que la cuenta de tus usuarios pueda verse comprometida. Esto es algo que las entidades financieras aprendieron hace tiempo pero que debería extenderse al resto de servicios web. 

Por Luis Corrrons, Director Técnico de PandaLabs en Panda Security 

Tomado de: Diario TI