jueves, 7 de mayo de 2015

Nuevo método de seguridad en Internet más capaz de distinguir hombres y máquinas

Cargando...
Nirwan Ansari. Fuente: NJIT. Imagen tomada de: Tendencias 21.

Los bots o robots de Internet campan a sus anchas por la red, y no siempre con fines positivos. Sin embargo, los diseñadores de seguridad web siguen teniendo una ventaja sobre aquellos programas automatizados que se hacen pasar por personas. De momento, existen habilidades humanas demasiado complejas para que un robot las imite. 

Explorar esas debilidades es el eje principal de un equipo de investigadores del New Jersey Institute of Technology (NJIT), en Estados Unidos, para lo que ha desarrollado un nuevo método de seguridad en Internet capaz de distinguir al hombre de la máquina. 

El profesor de Ingeniería Eléctrica e Informática Nirwan Ansari y dos de sus antiguos alumnos, Amey Shevtekar y Christopher Neylan, han diseñado la que podría considerarse como la próxima generación de CAPTCHAs. Se denomina así por las siglas en inglés de Prueba de Turing pública y automática para diferenciar máquinas y humanos (Completely Automated Turing Test to tell Computers and Humans Apart), al sistema presente en infinidad de webs que somete al usuario de forma automática a una prueba que, por sus características, sólo puede ser superada con éxito por un humano. 

Normalmente se trata de sencillas combinaciones de números y letras distorsionadas, pero el equipo del NJIT plantea reemplazarlas por animaciones de vídeo. Según explica en un comunicado, el nuevo método, patentado recientemente, se basa en la capacidad humana para procesar imágenes que aparecen rápidamente en una animación. De hecho, el estándar en cine establece que un espectador es capaz de percibir 24 fotogramas por segundo, ya que el cerebro retiene durante aproximadamente cuatro centésimas de segundo cada imagen. 

A ello se suma la tendencia humana a interpretar los colores de forma diferente, como pasó recientemente con la imagen viral de The dress y el debate sobre si era blanco a azul. Esto se debe a que el cerebro interpreta el color en función de su contexto, como por ejemplo los colores cercanos, la luz o las sombras. En definitiva, otro obstáculo adicional para los ordenadores.

Inteligencia visual y contraste 

“Los CAPTCHAs estáticos actuales pueden ser fácilmente vulnerados, por lo que pretendíamos conseguir una prueba más sólida explotando nuestra compleja inteligencia visual”, explica Ansari. De esta forma, el nuevo método no funciona capturando un fotograma o combinándolos todos, sino que necesita de la capacidad humana única para conectar las imágenes. 

A ello se le suma un color de contraste para que sea aún más difícil de interpretar para los robots. El resultado es una prueba fácil de superar para una persona, que simplemente debe identificar el texto que aparece en el pequeño vídeo, pero complicada para una máquina que tiene que extraer el significado. 

Los investigadores mantienen además que la nueva prueba fue diseñada para simplificar el acceso a sitios web, así como otros puntos de acceso y transacciones vulnerables, y salvaguardarlos frente a ataques e intrusiones. "Con el fin de hacer frente a los atacantes más sofisticados, los CAPTCHAs son cada vez más difíciles de resolver para los humanos”, admite Ansari, de ahí que propongan un sistema “de texto simple y, por lo tanto, fácil de reconocer".

Desafío 

Esta nueva tecnología CAPTCHA le ha valido a Ansari para conseguir su vigesimoquinta patente desde el año 2000, cuando recibió la primera por un algoritmo para controlar la congestión en interruptores ATM (interruptores a modo de transferencia asíncrona), con los que dar soporte a velocidades moderadas, por ejemplo de ADSL. 

En los últimos años, el profesor se ha convertido en un destacado experto en “comunicaciones verdes", cuyo objetivo es transformar la infraestructura de comunicaciones de EEUU en otra más fiable y eficiente energéticamente. 

"Irónicamente, los avances en la creación de redes tecnologías aumenta la rápida propagación de gusanos y bots, lo que agrava las amenazas a la integridad de la Internet", señala. 

Mientras tanto, los mismos robots se vuelven cada vez más sofisticados, impulsados por profesionales motivados por incentivos financieros y el ciberterrorismo. “Nunca habrá un sistema perfecto, por lo que tendremos que continuar estando al día para jugar a policías y ladrones", añade Ansari.

Tomado de: Tendencias21

miércoles, 6 de mayo de 2015

Detectan vínculo entre el desempeño financiero y la capacidad para hacer frente a las ciberamenazas

Cargando...
Fotografía de Ignacio Conti © Blue Coat Systems Tomado de: DiarioTI

Blue Coat Systems reveló hoy los resultados de un estudio global de investigación independiente realizado por Vanson Bourne que muestra un fuerte vínculo entre el desempeño financiero y la capacidad para hacer frente a crecientes amenazas cibernéticas.

La investigación de Blue Coat, tomo una muestra de 1.580 encuestados de 11 diferentes países, y encontró que las organizaciones que hacen de la seguridad cibernética una prioridad están mejor preparadas para hacer importantes decisiones empresariales que conllevan riesgos. Si bien la mayoría de los encuestados creían que sus organizaciones alentaban a la toma de riesgos y nuevas ideas, el acercamiento a la seguridad de TI varía según el país [Tabla1].

- La toma de riesgos fue aceptada por tener un impacto positivo en el rendimiento del negocio en un 66 por ciento de los encuestados a nivel mundial. En América Latina, hubo un fuerte sentimiento de que la toma de riesgos tiene una influencia positiva en los negocios, con un 79 por ciento de encuestados en México y 77 por ciento de encuestados en Brasil.

- Las preocupaciones acerca de la seguridad de TI y el riesgo están frenando el potencial de muchas organizaciones, de acuerdo con el 58 por ciento de los encuestados en Brasil, y el 54 por ciento en México.

- La encuesta encontró que las personas que tienen estas preocupaciones están en mejor posición para obtener beneficios claros del negocio. Entre las empresas de alto crecimiento de ingresos superior al 20 por ciento, 93 por ciento de los encuestados citaron la seguridad informática como una clave para el logro de sus objetivos de negocio.

TABLA 1: Beneficios de fomentar el Riesgo y los efectos de la falta de seguridad de TI
2015 Crecimiento  del Producto Interno Bruto (PIB)Tomar  Riesgos tiene una influencia positiva en el  rendimiento del negocioMi empresa  alienta la experimentación y el ensayo de nuevas ideasRiesgos de  seguridad de TI impiden probar nuevas ideas
Brasil1.4%*77%76%58%
México3.5%*79%81%54%
EE.UU3.1%*75%83%60%
Reino Unido2.7%*44%50%62%
Alemania1.2%*54%55%52%
Francia0.9%*54%61%36%
[Fuente: The Economist 01 2015 * y encuesta Vanson Bourne para Blue Coat]

Ignacio Conti, Regional Manager SoLA de Blue Coat Systems, comentó: “Las empresas saben instintivamente que el éxito viene de la toma de riesgos, pero hoy en día la seguridad de TI es el freno de muchas organizaciones. Esta investigación muestra las empresas que hacen inversión en seguridad de TI prosperan, mientras que las que no lo hacen, se quedan atrás. El objetivo de Blue Coat es ayudar a las empresas a analizar los riesgos y tomar decisiones que les ayuden a crecer”.

Que los equipos de TI se perciban como un riesgo adverso puede ser el resultado de que los profesionales de TI entiendan los riesgos mejor que su línea de colegas de negocios. Esto puede ser un problema que afecta al crecimiento de un negocio. De hecho, el 60 por ciento de los encuestados creen que sus equipos de TI tienen menos probabilidades de permitir la toma de riesgos que sus colegas de negocios.

Los países de América Latina fueron bastante promedio en este sentido, con el 49 por ciento de México y el 63 por ciento de los encuestados de Brasil creen que sus políticas de TI frenan la toma de riesgos. [TABLA 2]

A pesar de la clara correlación entre las empresas que invirtieron fuertemente en TI y el crecimiento de sus ingresos, hay una amplia gama de respuestas cuando se trata de medidas prácticas que ayuden a mitigar los riesgos que conlleva la nueva tecnología. Sólo el 52 por ciento de todas las organizaciones entrevistadas siempre realiza un análisis de riesgos antes de la adopción de nuevas aplicaciones. Brasil y México llevan a cabo análisis de riesgo solamente la mitad del tiempo, 61 y 47 por ciento de las veces, respectivamente. [TABLA2]

TABLA 2: el personal de TI y análisis de riesgo frenan la toma de riesgos
Crecimiento del  Producto Interno Bruto (PIB)TI retiene la  evaluación de riesgosRealizan  análisis de riesgos
Brasil1.4%63%61%
México3.5%49%47%
EE.UU3.1%58%55%
Reino Unido2.7%66%59%
Alemania1.2%67%37%
Francia0.9%66%41%
[Fuente: The Economist enero 2015 y Vanson Bourne encuesta de Blue Coat]

Continuó, “La gestión del equilibrio entre el riesgo y el rendimiento financiero es clave para el éxito del negocio. Las soluciones de Blue Coat ayudan a las empresas a desarrollar análisis de riesgos precisos para que puedan tomar las decisiones correctas, sopesar sus riesgos con precisión para ser mucho más exitosos”.

Tomado de: DiarioTI

El CEO de RSA invita a abandonar los enfoques obsoletos en seguridad informática

Cargando...
Amit Yoran. Fotografía © EMC. Imagen tomada de: DiarioTI

En la Conferencia anual de RSA, la división de Seguridad de EMC (NYSE: EMC)- celebrada recientemente en San Francisco, el presidente de la compañía, Amit Yoran, centró su discurso inaugural en cómo mejorar en la lucha contra los ciberataques. Frente a una audiencia compuesta por más de 30.000 profesionales de la seguridad informática, Yoran retó al sector a “abandonar sus enfoques obsoletos; enfoques que ya no funcionan pero que siguen proporcionando a las organizaciones una falsa sensación de seguridad”.

“El año 2014 ha vuelto a recordarnos que estamos perdiendo esta batalla”, explicó Yoran, agregando que “nuestros atacantes están demostrando que son más hábiles que nosotros, superándonos en todos los sentidos”.

Comparó el enfoque del sector hoy en día con una mentalidad anclada en la Edad Media, por la que las empresas emplean estrategias y soluciones de seguridad que ya no se adecuan al entorno empresarial y a las amenazas a las que nos enfrentamos. “Para mantener a los bárbaros a raya lo único que hacemos es construir murallas más altas y cavar fosos más profundos. Unas murallas más altas no solucionarán nuestro problema”.

Yoran explica que el sector sigue buscando una solución tecnológica para un problema esencialmente estratégico: un enfoque reiterativo para mejorar nuestra estrategia de defensa no puede derrotar a unos atacantes capaces de desarrollar su táctica a una velocidad muy superior a la que podemos construir nuevos muros. Tras décadas de experiencia, desde que trabajara con el Departamento de Defensa norteamericano hasta el momento actual, en el que se encuentra al mando de una de las empresas de seguridad líderes del mundo, Yoran expuso su visión sobre los pasos que se deberían seguir:

1.- Dejar de creer que los sistemas de protección más avanzados son suficientes.

“No importa lo altas o inteligentes que sean las murallas: nuestros atacantes dedican mucho tiempo a encontrar el modo de pasar por encima, por debajo, alrededor o a través de ellas”. Muchos de los ataques avanzados del año pasado ni siquiera empleaban malware como táctica principal.

2.- Adoptar un nivel profundo y penetrante de verdadera visibilidad en todas partes: desde el endpoint hasta la nube.

“Necesitamos una visibilidad real y generalizada en nuestros entornos empresariales. En la actualidad sencillamente no se puede garantizar la seguridad sin la visibilidad tanto de la red, con captura completa de paquetes como la de los endpoints”.

3.- La identidad y la autenticación son más importantes que nunca.

“En un mundo sin barreras y con menos puntos de anclaje de seguridad, la identidad y la autenticación son más importantes que nunca. La suplantación de identidad es una de las piedras angulares que utilizan los atacantes para imponer su voluntad”.

4.- La inteligencia contra las amenazas externas es una función clave.

“La inteligencia adecuada contra las amenazas procede de múltiples fuentes. Debe ser de lectura mecánica y estar automatizada para una mayor velocidad y aprovechamiento. Debe estar integrada en su programa de seguridad y adaptada a los activos e intereses de la organización para que los analistas puedan combatir las amenazas que plantean mayor riesgo rápidamente”.

5.- Identificar los elementos de mayor importancia para la empresa y los de misión crítica.

“Conviene identificar qué es importante para la empresa y cuáles son los activos de misión crítica. Hay que proteger lo importante y emplear para ello todos los medios disponibles”.

Yoran señaló que RSA, como empresa, se está realineando para situarse en este nuevo paradigma. “Como industria, hemos emprendido un viaje que seguirá evolucionando durante los próximos años gracias al esfuerzo de todos los que están hoy aquí. No podemos sentarnos y esperar instrucciones. Tampoco podemos hacer lo que hemos hecho hasta ahora: seguir navegando con los mismos mapas en un mundo que ha cambiado”, prosiguió.

Yoran concluyó señalando que muchas de las tecnologías tienen como fin proporcionar una visibilidad real, una inteligencia adecuada contra las amenazas, y sistemas que ayuden a gestionar los riesgos digitales y empresariales. “No se trata de un problema tecnológico”, explicaba. “Es un problema de mentalidad”.

Tomado de: Diario TI

martes, 5 de mayo de 2015

Big Data desborda a los gobiernos y, proporcionalmente, aumenta el riesgo de ataques cibernéticos

Cargando...
Big Data. Imagen tomada de: Vanguardia.com

La falta de recursos y habilidades se transforma en amenazas que no son detectadas. Con ello, las redes de gobierno en todos los países albergan amenazas cibernéticas durante un promedio de 16 días, antes de ser detectadas. Esto se debe en parte a que los grandes volúmenes de datos abruman a las organizaciones gubernamentales.

La información trasciende de una encuesta realizada recientemente por Splunk y MeriTalk, donde más de la mitad de los consultados atribuyó la situación a la falta de recursos y de personal específicamente cualificado, mientras que 8 de cada 10 encuestados dijo que, al menos, algunos de sus datos de seguridad no son analizados en lo absoluto, debido a falta de tiempo o de conocimientos.

El informe, denominado “Go Big Security”, indica que la mayoría de los consultados concordó en que el análisis de Big Data mejorará la seguridad cibernética, sólo el 28% dijo haber habilitado las medidas necesarias.

Kevin Davis, vicepresidente, Sector Público, Splunk, declaró: “Las organizaciones gubernamentales tienen acceso a una gran cantidad de información sobre las amenazas cibernéticas. El reto consiste en gestionar estos datos, y extraer de ellos información relevante, en tiempo real. Así es como tenemos una visión inmediata de las amenazas. Para las agencias gubernamentales es imprescindible detectar las amenazas con mayor rapidez, y comenzar a predecir cuándo y dónde ocurrirán”. Según los profesionales de seguridad informática contratados por gobiernos y administraciones públicas, Big Data ayudará a que la gestión de los riesgos de seguridad cibernética sean procedimientos más eficaces y proactivos.

En lo que podría constituir un elemento preocupante, el 76% de los consultados señaló que su personal de seguridad a menudo opera de manera reactiva en lugar de proactiva. El informe concluye que “Go Big Security” ayudará a detectar mejor las brechas de seguridad en proceso de desarrollo (61%)/), controlar los flujos de datos en tiempo real (51%) y contribuir a los análisis de causas después de una violación de seguridad (49%).

Steve O’Keefle, fundador fundador de MeriTalk declaró: “Pasar del simple cumplimiento a un manejo real de los datos implica un cambio de mentalidad. Para ello, las agencias gubernamentales deben comenzar a pensar en “gran seguridad”, no solo en “grandes datos”.

“Los datos ya han pasado a ser el MVP o jugador más valioso”, concluyó señalando el ejecutivo.

Tomado de: Diario TI

Geolocalización en los dispositivos móviles: pros, contras y por qué modularla

Cargando...
Google Now. Imagen tomada de: 20minutos.es

La geolocalización ha sido objeto en los últimos años de un intenso debate acerca de sus ventajas y peligros. Supone una mejora para determinadas aplicaciones, sobre todo de ocio y turísticas, pero también supone ceder privacidad de los movimientos de los usuarios de dispositivos móviles a servicios que la pueden utilizar con fines propios y dudosos. Desde Eroski Consumer analizan los pros y contras de la geolocalización y una opción intermedia para no perder todas las ventajas de esta opción. 

Ventajas 

La ventaja más obvia de la geolocalización es la mejora de eficiencia absoluta en cualquier servicio. Si buscamos un determinado servicio en Google, ya sea desde el móvil o desde el ordenador, es más fácil que el buscador nos ayude si conoce nuestra posición. Nos dará entonces datos relativos a locales cercanos y evitará otros demasiado alejados. Lo mismo sucede si buscamos una determinada calle: si el servicio de mapas sabe dónde estamos, nos podrá indicar la forma más rápida de llegar. 

A esta ventaja en la eficiencia de búsquedas se suma información adicional de interés, sobre todo cuando estamos de turismo. El turista es a menudo el usuario más necesitado de información práctica y de ocio. Si a ello le añade indicaciones sobre el mapa, ya que en principio desconoce las calles, la geolocalización puede mejorar mucho su experiencia de usuario. En esta premisa se basan Foursquare y otros servicios para conocer ciudades con el móvil. En este sentido, nuestro smartphone puede ser una auténtica guía práctica, interactiva y en tiempo real que nos informe de actividades, museos, locales de ocio, etc., a medida que nos movemos. 

En casos como el del servicio Google Now y la llamada Internet de proximidad, basada en los datos que emiten nuestros sensores, la geolocalización ayuda para ofrecer consejos prácticos. Un ejemplo: el servicio detecta que cada jueves vamos al aeropuerto entre las cuatro y las seis; en consecuencia, puede enviarnos datos del tráfico en tiempo real antes de que se lo pidamos. 

También podemos considerar una ventaja que si un comercio 'online' al que solemos visitar sabe a qué tipo de locales acudimos, pueda analizar nuestros gustos y darnos consejos sobre qué producto nos puede interesar más. Nos ahorramos así publicidad de bajo interés. 

Desventajas 

Pero es esta eficiencia que presta la geolocalización lo que resulta inquietante. ¿Qué pasa cuando no queremos una mejor publicidad, tan solo porque no queremos que se utilicen nuestros datos para elaborar perfiles ni estudios de marketing? O cuando no queremos que un servicio sepa desde dónde lo activamos porque es una red social en la que figurará nuestra posición de manera pública. 

Pueden ser muchos los motivos por lo que no deseemos que todo el mundo sepa dónde estamos en cada momento, y servicios como Instagram, Facebook, Twitter y muchos otros lo indican cada vez que subimos una fotografía, publicamos un comentario o lanzamos un tuit, si tenemos activada la geolocalización. 

Por otro lado, ¿cómo sabemos que en un momento de presión máxima, el servicio no cederá los datos de nuestros movimientos a un organismo público que desee investigarnos? 

Debemos de ser conscientes de que cuando usamos las aplicaciones de mapas como navegadores GPS o lo activamos en aplicaciones para ir al monte o a buscar setas, estas recolectan las posiciones y las guardan. Lo mismo sucede con las apps para hacer deporte. En principio, y con toda lógica, las almacenan para que podamos hacer uso de ellas en futuras ocasiones, pero nadie nos asegura que no acaben transformadas en estudios de perfiles de publicidad; y quién sabe si en el futuro, en manos de servicios de inteligencia, ya sean nacionales o extranjeros. 

Una opción intermedia: modularla 

Por fortuna, en los smartphones y tabletas, tanto en Android como en iOS 8, la geolocalización es una opción modulable, en buena parte por la presión de los países y sus agencias de protección de datos, de modo que se puede activar o desactivar en cada servicio y según se desee. Puede que en un determinado momento interese indicar en Instagram dónde estamos, pero no en Twitter, y en otro necesitemos hacer uso de los mapas de Google, para lo cual debemos estar geolocalizados. Lo más recomendable es emplear esta capacidad de los dispositivos para regular la geolocalización y ser conscientes de lo que supone activarla o desactivarla. 

Otro cantar son los ordenadores y los accesos fijos; cuando accedemos a Internet desde una conexión fija (sea wifi o cable ethernet), estaremos irremediablemente localizados por la referencia que tiene el operador de esa conexión. Este operador, por otro lado, puede estar obligado por ley a ofrecer datos de nuestro acceso si una autoridad judicial se lo requiere. 

Google Now: ¿útil o inquietante? 

Hace dos años Google lanzó el servicio Google Now, una especie de agenda interactiva del usuario que se fundamentaba en la recolección de datos personales para elaborar un calendario de citas, obligaciones, necesidades y consejos para este. Basado en lo que se conoce como "Internet de proximidad", Google Now utiliza todos los sensores de los que podamos disponer en los aparatos que usemos (smartphones, tabletas, portátiles, sobremesas, pulseras, relojes inteligentes, etc.) para sacar conclusiones que nos puedan ser útiles de cara a mejorar nuestra planificación diaria. 

Entre otros datos que analiza, figura nuestra posición en cada momento, de modo que, si se lo permitimos, el servicio rastrea nuestros movimientos a lo largo del día y nos puede aconsejar trayectos más eficaces para ir de casa al trabajo o bien que cojamos el paraguas, ya que sabe que ese día los más seguro es que vayamos a determinado sitio donde lloverá. ¿Útil o inquietante? Es posible que sea ambas cosas a la vez, pues si bien ese conocimiento de nuestros movimientos puede ayudarnos en muchos aspectos, también desnuda nuestros hábitos. 

Además, ¿sabemos en realidad lo que hace luego Google con estos datos? Entre otras cosas, los utiliza para elaborar sus propios perfiles publicitarios (el negocio de Google es la publicidad) e, incluso, los analiza y los vende a empresas de marketing en forma de resultados, aunque siempre de forma que la información más personal del usuario esté anonimizada, en cumplimiento de las leyes de protección de datos de cada país. 

Pero Google Now es solo un ejemplo más de la paradoja de la geolocalización, en especial en la era del móvil. Facebook también estaría encantado de que le dejáramos rastrearnos por las mismas razones, así como tantos otros servicios que nos reclaman que, para una mayor eficiencia, activemos la geolocalización del smartphone o tableta cuando accedamos a ellos. Sin duda, esto puede tener sus ventajas, pero también comporta sus peligros. 

Tomado de: 20minutos