jueves, 1 de junio de 2017

Amenazas informáticas y mitigación de riesgos

En la sociedad actual, la tecnología está inmersa en todos los ámbitos de nuestra vida, en el entorno personal y profesional, además los adelantos en la tecnología hacen que esta herramienta sea más útil pero aumenta los riesgos asociados con su uso.

Actualmente existen muchas herramientas y técnicas a la disposición de las personas que quieren proteger los sistemas y la información de los usuarios, pero estas mismas herramientas también pueden ser utilizadas para vulnerar dicha información y las instalaciones e infraestructura de empresas y gobiernos, es por ello que se debe informar y concienciar a las personas para que apliquen las medidas de prevención que eviten ser víctimas de delitos informáticos a través de las redes.

Amenazas informáticas

Un delito informático es todo aquel acto ilícito que busque aprovecharse o apoderarse de los recursos o la información almacenada en algún medio digital sin el consentimiento o conocimiento de los dueños legítimos, que use como herramienta para este fin un computador.

Los fraudes y engaños que se presentan actualmente como delitos informáticos tienen las mismas características y objetivos que han tenido a lo largo de la historia de la humanidad, solo que se hace uso de las herramientas tecnológicas actuales para lograrlo, estos buscan apoderarse de dinero, información o la identidad del afectado para el beneficio ilegal de terceros en perjuicio o no del afectado.

Los ciberdelincuentes se aprovechan de la falta de conocimiento del uso adecuado de la tecnología por parte de los usuarios y de la falta de consenso en la legislación a nivel internacional para el combate de los delitos informáticos, ya que estos no tienen fronteras.

Las amenazas más frecuentes en las redes internas y externas de las organizaciones que tienen que ver con las operaciones normales de los empleados se pueden encontrar en la siguiente lista

Phishing

Uno de los delitos cibernéticos más comunes, simples, de bajo costo y fáciles de implementar es el envío de correo electrónico con archivos adjuntos maliciosos o con enlaces a direcciones web maliciosas, además a través de este engaño se solicitan datos críticos a los usuarios que pueden ser usados para el perjuicio de los dueños de dichos datos

Robo de información critica de la organización

Generalmente los datos críticos de la organización están almacenados en archivos de hojas de cálculo o archivos de procesadores de texto que pueden ser accedidos de manera ilícita por terceros no autorizados para esta acción y pueden usar esta información en perjuicio de la empresa.

Ingeniería social

A través de esta modalidad se pretende engañar a las personas que usan la tecnología, a través del uso de enlaces maliciosos, correos electrónicos falsos que exigen datos personales confidenciales para ser usados en beneficio de los agresores, esta información puede ser usada para atacar otras dependencias de la organización y aumentar el alcance del ataque.

Se debe tener cuidado con las campañas de enlaces maliciosos a través de mensajes de texto y Whatsapp, los cuales son propicios también para este tipo de engaños.

Malware

Estos son todos los programas usados para apoderarse de la información de los usuarios incautos, en esta categoría entran los gusanos, troyanos, keylogers, captura remota de video, secuestro de cámaras web, backdoors y un largo etcétera de software diseñado con el propósito de robar información a los usuarios. En esta categoría también entran los programas de secuestro ransomware, los cuales encriptan el contenido de los discos de los equipos y exige un rescate para entregar la clave de desencriptacion.

Tecnología móvil

En la actualidad con la disposición de dispositivos móviles como teléfonos inteligentes y tabletas, se presenta el riesgo de utilizar estos elementos fuera de la empresa sin la prevención de la aplicación de medidas de seguridad, para luego realizar su uso dentro de las instalaciones de la organización, esta acción puede representar un riesgo grave a la seguridad de la infraestructura ya que fuera de la empresa estos dispositivos pueden ser objeto de malware o software espía que perjudique o permita filtrar información importante para la organización o la persona que utiliza los mencionados dispositivos móviles. Se debe informar y concienciar al usuario de este tipo de dispositivos de los riesgos inherentes a su uso indiscriminado sin las medidas de seguridad correspondientes.

Adicionalmente a los riesgos anteriormente mencionados, también se pueden considerar aquellos que tienen que ver con el uso de dispositivos de acceso a Internet sin pasar por la infraestructura de seguridad que se implementa en la empresa, tales como los planes de datos de los teléfonos inteligentes o las tabletas, el uso de dispositivos de acceso a Internet, los cuales representan una puerta trasera a la seguridad implementada y pueden permitir la perpetración de algún tipo de acceso no autorizado y el robo o modificación de información importante para la empresa o las personas que laboran en ella.

Amenazas físicas

Este tipo de amenazas son las que se consideran al momento de presentarse una catástrofe, desastre natural o atentado contra las instalaciones que pueda causar la pérdida parcial o total de la infraestructura tecnológica de la organización. Entre estas amenazas podemos considerar incendios, inundaciones, saqueos, robos de equipos informáticos y todo lo que tenga que ver con la perdida de los equipos hardware de la organización.

Mitigación de riesgos y amenazas

Inicialmente se debe conceptualizar el riesgo como el nivel de exposición que tiene un activo importante para la organización, frente a las amenazas que se puedan presentar, las cuales pueden ser físicas o lógicas y además pueden ser internas o externas a la organización.

Al momento de querer eliminar los riesgos del uso de la tecnología en las organizaciones, debemos estar claros que estos riesgos no se eliminan por completo, estas se reducen a niveles aceptables para el funcionamiento de la organización mediante la aplicación de las medidas necesarias y el establecimiento de políticas de seguridad que aseguren su identificación, gestión y reducción.

El primer paso para la mitigación de las amenazas y vulnerabilidades es conocerlas y afrontarlas de una manera adecuada, esto se puede lograr a través de un inventario de activos, donde se enlisten todos los dispositivos de almacenamiento, procesamiento y transmisión de la información dentro de la organización para planificar la aplicación de medidas de resguardo en dichos dispositivos.

La falta de aplicación de las medidas adecuadas para evitar o mitigar las amenazas y vulnerabilidades puedan causar demandas legales por daños causados a terceros por omisión, sin el conocimiento de la organización.

Las medidas que tienden a mitigar los riesgos y amenazas de las redes internas y externas de la organización son las siguientes:


  1. Seleccionar contraseñas seguras, preferiblemente deben estar compuestas por más de 8 caracteres, incluyendo números, letras minúsculas y mayúsculas y caracteres especiales no alfanuméricos, que no contengan información referente a fechas de nacimiento o nombres personales o de familiares o mascotas, ni ninguna palabra que aparezca en el diccionario.
  2. Encriptar los datos almacenados en los computadores de la empresa, los portátiles asignados al personal que labora fuera de las instalaciones de la empresa y los datos que sean transmitidos a través de la infraestructura de comunicaciones de la organización.
  3. Configurar los permisos a los usuarios con los mínimos privilegios que sean necesarios.
  4. Detener los servicios que no se usen.
  5. Usar la cuenta de administrador de los dispositivos solo cuando sea estrictamente necesario.
  6. Realizar respaldo de los archivos importantes y de las bases de datos de la organización para prevenir la perdida de información valiosa.
  7. Realizar un registro donde se tenga un adecuado control de los cambios realizados en la configuración de los dispositivos tecnológicos de la organización, para tener un control del origen de los posibles problemas de seguridad informática que se puedan presentar causados por los cambios realizados.
  8. Resguardar y analizar los logs o registros de auditoría que se generan durante el funcionamiento de los servicios instalados en los equipos, para detectar posibles problemas que se puedan presentar y queden registrados a través de este mecanismo.
  9. Mantener actualizados los sistemas operativos usados dentro de la organización, para eliminar las vulnerabilidades detectadas y corregidas en las versiones anteriores.
  10. Evitar las configuraciones por defecto de los dispositivos, ya que esta es conocida a través de bases de datos de los fabricantes y puede ser accedida por cualquier persona que disponga de esta información.
  11. Se deben verificar las extensiones completas de los archivos recibidos, ya que si se oculta la extensión de archivos conocidos en nuestro sistema operativo, pueden ocultar scripts o ejecutables maliciosos que pueden robar la información o instalar malware en el equipo.
  12. Evitar, en la medida de lo posible el envío de información confidencial, bancaria o personal, a través de computadoras de cibercafés, computadoras públicas o enlaces a redes públicas abiertas, ya que esta información puede ser interceptada por alguna persona que se pueda aprovechar de ella.
  13. Se deben implementar planes de contingencia y de continuidad de negocio que tomen en consideración la posible pérdida de toda o parte de la infraestructura tecnológica de la organización, mediante la implementación de medidas de seguridad lógica tales como respaldos de información en una ubicación diferente a donde opera la empresa, resguardo de la infraestructura mediante controles de acceso físicos (cercas, cerraduras, puertas con acceso restringido, etc.), tener un registro detallado de las personas que ingresan a los sitios con información sensible para la organización y todas las medidas que en este sentido se consideren necesarias.
Tal como se menciono al inicio, los riesgos no se pueden eliminar en su totalidad, pero si se pueden hacer esfuerzos que permitan minimizarlos hasta niveles aceptables para la organización y garantizar que el impacto que dichos riesgos ejerzan sobre las operaciones de la organización puedan ser subsanados satisfactoriamente y se pueda volver a las operaciones normales de la organización en un tiempo prudencialmente corto.

REFERENCIAS

Acosta, M. Seguridad Informática. Una nueva forma de inseguridad. Disponible en fondoeditorial.uneg.edu.ve/citeg/numeros/c02/c02_art07.pdf

Anderson, R. Security Engineering. A guide to building dependable distributed systems. Disponible en http://www.cl.cam.ac.uk/~rja14/book.html

Hacking desde cero. Conozca sus vulnerabilidades y proteja su información. Disponible en https://www.freelibros.org/manual/hacking-desde-cero-users.html

Lista de vídeos de Youtube de Seguridad Informática. Disponible en https://www.youtube.com/playlist?list=PLBZKCNV31DHMeBwMhlg-hR3YMQcEsIlJv


Rodríguez, F. Nuevos delitos informáticos: Phishing, pharming, hacking y cracking. Disponible en http://web.icam.es/bucket/Faustino%20Gud%C3%ADn%20-%20Nuevos%20delitos%20inform%C3%A1ticos.pdf

Taxonomía de soluciones de ciberseguridad. Disponible en https://openlibra.com/es/book/taxonomia-de-soluciones-de-ciberseguridad

Quintero, R. Delitos Informáticos. Disponible en www.desolapate.com/publicaciones/DELITOS%20INFORMATICOS_RDeSola.pdf

miércoles, 24 de mayo de 2017

Repercuciones basicas de la seguridad informatica

¿Qué entiende por seguridad informática?

        La información es considerada en el contexto actual moderno en el que vivimos, el activo más importante dentro de las organizaciones, debido a que con el uso intensivo de la tecnología para el intercambio de información dentro de la organización, amerita de medidas que permitan resguardar dicha información.

           La seguridad informática se entiende como la aplicación de los recursos tecnológicos necesarios para mantener la confidencialidad, integridad y disponibilidad de la información que se maneja tanto dentro de la organización como fuera de ella. Estas medidas tecnológicas se pueden implementar por medio de herramientas como cortafuegos, sistemas de prevención y detección de intrusos, encriptación de la información y otros tendientes a asegurar que la información este resguardada y no pueda accederse a ella por parte de agentes externos o internos que por intensión u omisión puedan poner en riesgo este activo preciado de la empresa.

¿Cuál considera es la mayor amenaza para la seguridad informática en una organización?

         Existen diferentes agentes que intervienen en el uso y manejo de la información dentro de la organización, entre ellos se pueden mencionar a los usuarios, los administradores, los dispositivos involucrados en el almacenamiento y la transmisión de la información. Todos estos elementos se involucran y actúan en las amenazas y prevención de la seguridad informática de la organización.

        Entre las amenazas más relevantes dentro de la organización se encuentran el desconocimiento y la falta de entrenamiento de los usuarios que utilizan la información, ya que por omisión pueden comprometer la confidencialidad, integridad o disponibilidad de la información, además se encuentra el riesgo involucrado en la perdida de la confianza de los clientes de la organización, causando una grave falla en la imagen de la empresa.

            Otra amenaza que puede afectar a la organización es la perdida de la continuidad de las operaciones de la misma, las cuales pueden ser causadas por el daño de la información almacenada en los medios de almacenaje o daños en la infraestructura física de la empresa que causen la perdida de los activos de información involucrados en las operaciones de la organización.

REFERENCIAS


Grupo de Artículos de seguridad informática disponible en https://www.facebook.com/Articulos-de-Seguridad-Informatica-1484113005229849/

Material del curso corto virtual de Gestión de la seguridad informática del Servicio Nacional de Aprendizaje SENA disponible en http://oferta.senasofiaplus.edu.co/sofia-oferta/detalle-oferta.html?fm=0&fc=4vVJM3GoTPA

lunes, 10 de abril de 2017

Importancia de las politicas de seguridad informática en las empresas



Actualmente las empresas utilizan las herramientas de Tecnología de la Información y las Comunicaciones como la base de sus operaciones, dependiendo de la tecnología para optimizar sus operaciones y mejorar la calidad de los bienes y servicios que ofrecen al mercado. Dada esta dependencia de la tecnología, deben tomarse las medidas correspondientes para garantizar la protección de esta infraestructura vital para el funcionamiento de las empresas.

La información es un activo muy valioso del que depende el buen funcionamiento de una organización y no se deben escatimar esfuerzos ni recursos para la protección de la información de la organización y del personal de la misma.

Independientemente del hecho que las políticas de seguridad informática que se implementan en una organización no aportan valores económicos o de optimización de los procesos que llevan a cabo para generar sus bienes y servicios, es importante mencionar las importantes razones por las cuales deben ser implantadas en la medida que los recursos económicos de la empresa los pueda asumir.

La principal razón de la necesidad de adoptar políticas de seguridad informática en las empresas es la protección de la reputación y del buen nombre de la empresa, ya que cuando se presenta un incidente grave de seguridad informática en una empresa, tal como una intrusión y el robo de información sensible y confidencial de la misma, se presenta un grave daño a la imagen corporativa de la misma, lo cual hace que pierda competitividad en el mercado en el cual se desenvuelve.

Desde el punto de vista legal y jurídico también se presentan ciertos riesgos, ya que según el país en el cual desarrolle las actividades una empresa, especialmente si se planea a futuro realizar operaciones a nivel internacional, existen legislaciones que responsabilizan directamente a una empresa por daños causados a terceros por omisión de las políticas y medidas de seguridad informática. En este sentido la aplicación de políticas de seguridad informática que se adecuen con las exigencias jurídicas evita los costes derivados del incumplimiento de las leyes.

La seguridad de la información aporta beneficios a la organización, en cuanto dota a los procesos productivos de fidelidad y seguridad, disminuyendo costos y tiempo de indisponibilidad de los servicios prestados y usados por la organización.

A través de la aplicación de políticas de seguridad se pueden minimizar los riesgos a los que se somete la organización durante sus operaciones a niveles aceptables que puedan ser asumidos.

Con la aplicación de políticas de seguridad se logra optimizar los gastos de implementación y protección de la infraestructura tecnológica, dándole prioridad a los activos de información vitales para el funcionamiento de la organización.

Para mejorar las políticas de seguridad informática la empresa debe optar por un proceso de certificación en seguridad informática tal como la ISO/IEC 27001, este estándar es un conjunto de recomendaciones y un cuerpo de conocimientos para mejorar la seguridad de la información mediante la aplicación de una serie de políticas, normas y procedimientos que permite una sistematización y mejora continua de la gestión de los servicios tecnológicos de la empresa, mejorando la reputación de la empresa y garantizando la continuidad del negocio.
          
       El aspecto más importante a tener en cuenta al definir políticas de seguridad de la información es definir las funciones, responsabilidades y procedimientos que realizan los miembros de la empresa, a través del correspondiente proceso administrativo impulsado, mediado y respaldado por los directores de la organización para garantizar el éxito de este proceso.

No se puede impulsar una política de seguridad sin la participación de los usuarios de la tecnología dentro de la organización, generando una cultura de la seguridad coherente e involucrando a todos en este proceso. Todas las normas y procesos deben ser informados de manera intuitiva a los usuarios para su correcta aplicación.

            La mejor política de defensa informática es la formación de los usuarios en esta materia, ya que ellos son el principal perímetro a proteger y el eslabón más débil de la cadena en el proceso de seguridad de la información. Se debe educar a los usuarios para que identifiquen y prevengan los ataques de ingeniería social.

            Esta actividad se refuerza a través de la formación y concienciación de los miembros de la organización en materia de seguridad de la información, involucrándoles en el acatamiento de las políticas de seguridad aplicadas por la organización, inculcando la cultura de la seguridad dentro de la organización, y hacer entender que estas medidas acarrean beneficios a nivel profesional dentro de la empresa y a nivel personal mediante el uso correcto y seguro de la tecnología.

Referencias

          Manual de Seguridad en Redes. Coordinación de Emergencias en Redes Telemáticas. Administración Pública Argentina. Disponible en http://instituciones.sld.cu/dnspminsap/files/2013/10/Manual-de-Seguridad-de-Redes.pdf

           Material del curso Redes y Seguridad del Servicio Nacional de Aprendizaje SENA. Disponible en http://oferta.senasofiaplus.edu.co/sofia-oferta/detalle-oferta.html?fm=0&fc=9CMnBjMmR6g

          Normatividad en las organizaciones. Politicas de seguridad de la informacion parte I. Seguridad. Cultura de prevención para TI. Nro. 16. Imagen y reputación pag. 15. Disponible en https://revista.seguridad.unam.mx/sites/default/files/revistas/pdf/Seguridad_Num16_0.pdf


          Normatividad en las organizaciones. Politicas de seguridad de la informacion parte II. Seguridad. Cultura de prevención para TI. Nro. 17. Imagen y reputación pag. 17. Disponible en https://revista.seguridad.unam.mx/sites/default/files/revistas/pdf/Seguridadnum17.pdf


viernes, 24 de marzo de 2017

Dificultades de implantación de politicas de seguridad de la información



Obstáculos más grandes a la hora de instaurar una política de seguridad informática

Existen varias dificultades que se presentan al momento de comenzar la implantación de una política de seguridad informática, dado a diferentes factores tanto internos como de dirección y económicos, a continuación se enumeran y analizan los que se consideran los más importantes.
Las empresas y organizaciones no son conscientes de los grandes riesgos en materia de seguridad de la información a la que se someten al usar con cada vez mayor frecuencia las herramientas tecnológicas disponibles.
Se debe hacer un esfuerzo adicional al momento de promover los beneficios y la necesidad de implantación de las políticas de seguridad informática.
Se presentan numerosas dificultades de convencer a los directivos de la justificación de los gastos que acarrea la implementación de políticas de seguridad informática, los encargados de las empresas no son conscientes de los numerosos riesgos de pérdidas económicas y de imagen corporativa que acarrean una disminución significativa de la competitividad de la empresa.
Se debe eliminar la visión reduccionista que asume que el tema de la seguridad informática se puede abordar solo desde el punto de vista de la tecnología, para ir a un enfoque más amplio de gestión que considere todas las aéreas de la empresa que se ven involucradas en esta labor.
El excesivo tecnicismo al momento de redactar los documentos de las políticas de seguridad informática, los hace poco comprensibles a los empleados de la organización e impiden la aplicación oportuna de las medidas recomendadas.
Falta de compromiso al momento de aplicar las políticas de seguridad informática por parte de los empleados, causada por la resistencia al cambio que siempre generan nuevas políticas y procedimientos.
Falta de seguimiento en la aplicación de las políticas de seguridad informática por parte de los implicados, responsables y directivos.
La aplicación de políticas de seguridad informática dificulta la accesibilidad a los recursos de la red, imponiendo restricciones adicionales que generan incomodidad a los usuarios.
Se generan controles y medidas burocráticas adicionales que dificultan el libre desempeño de los empleados.
Las políticas de seguridad informática deben ser bien analizadas y planificadas desde el principio de su implantación para evitar sucesivos cambios y modificaciones que puedan afectar la confiabilidad de las mismas por parte de los involucrados dentro de la organización.
Los continuos avances y cambios en la tecnología utilizada por la empresa y los constantes cambios normativos y legales pueden agregar complejidad al momento de mantener la escalabilidad de las políticas de seguridad informáticas implantadas en la empresa. Estos avances tecnológicos adicionalmente colocan al alcance de los interesados en vulnerar la integridad de los datos de la empresa, herramientas que facilitan esta labor.

Referencias

 Artículos de seguridad informática. Grupo de Facebook donde se comparten numerosos recursos de seguridad informática. Disponible en https://www.facebook.com/Articulos-de-Seguridad-Informatica-1484113005229849/?ref=bookmarks


Gómez, A. Directrices para la definición e implantación de políticas de seguridad. Disponible en http://www.edisa.com/wp-content/uploads/2014/08/Ponencia_-_Politicas__planes_y_procedimientos_de_seguridad.pdf.


Mejías, J. y otros. Gestión estratégica de seguridad en la empresa. Disponible en https://openlibra.com/es/book/gestion-estrategica-de-seguridad-en-la-empresa.

Seguridad Informática. Lista de reproducción en Youtube. Disponible en https://www.youtube.com/playlist?list=PLBZKCNV31DHMeBwMhlg-hR3YMQcEsIlJv

Taxonomía de soluciones de ciberseguridad. Disponible en https://openlibra.com/es/book/taxonomia-de-soluciones-de-ciberseguridad.