AÑO 6 - Nº 11 - NOV 10



operación payback

eventos

ecosistema

comunidad cifrado de clave secreta
sexting
productos infosecurity quito 2010
capacity planning tool
hoaxes
vulnerabilidades
ciber estafas

noticias bolsa
agenda lectores
pases

Puntos de Vista

Programa de Continuidad de Negocios

John A. Coggan

Lead Auditor and Instructor

ALQUEST Consultoría - Quito - Ecuador

Instructor ISec Education Center - ISec Information Security Inc.

Extracto de la conferencia dictada en Infosecurity Vip - Ecuador


¿Porqué definir un Sistema de Gestión de Continuidad de Negocios?

  • Necesario para mantener y mejorar el Programa de Continuidad del Negocio

  • Permite comparación entre el pasado y el presente

  • Contiene criterios para evaluación y revisión

  • Utiliza métodos para determinar lo que es urgente e importante

  • Establece la actuación prioritaria o “núcleo” de Continuidad del Negocio

  • Facilita la determinación de objetivos y metas

El ciclo de Vida del SGCN basado en un programa de Continuidad del Negocio

 

Los 10 patrones para Practicantes de Continuidad de Negocios

1. Inicio y Gestión
2. BIA
3. Evaluación de riesgos y control
4. Desarrollo de estrategias para la GCN
5. Respuestas de Emergencia y Operación
6. Desarrollando y implantando Planos de Continuidad de Negocios y de Gestión de Crisis
7. Programas de Sensibilización y Entrenamiento
8. Manteniendo y Ejercitando Planos de Continuidad y de Gestión de Crisis
9. Comunicación durante a Crisis
10. Coordinación con entes externos

BIA Estratégico – evaluando impacto

  • Determinar reacciones e impactos de:

    • Clientes

    • Competidores

    • Proveedores

    • Entes regulatorios

    • Gobierno

    • Grupos de presión

    • Opinión pública

    • Prensa

  • Método: Investigación (Buss Analises) + Talleres

  • Resultado: Cuales Productos y servicios son parte del “núcleo”

Implementación de Estrategias

  • Estrategias de negocio

    • No hacer nada y esperar

    • Sistema manual

    • Arreglos recíprocos

    • Recuperación gradual/incremental

    • “Warm start”

    • “Hot start”

  • Recursos necesarios para soportar las estrategias del negocio:

    • Personas

    • Instalaciones/Edificios

    • Tecnología

    • Información

    • Suministros

    • Partes interesadas

    • Servicios de emergencia

    • Mitigación de riesgos específicos

10 factores críticos del éxito

1. Compromiso de la Alta Dirección con el Programa

2. Comité de CN – reuniones frecuentes

3. Política de CN aceptada por la Alta Dirección

4. Realización del BIA y Evaluaciones de riesgo en TODA la organización

5. Obtener aprobación de las estrategias de CN de la Alta Dirección

6. Concordancia sobre la estructura de los planes de gestión – Gestión de incidentes y Gestión de Continuidad de Negocios

7. Garantizar que los roles y responsabilidades son acorde

8. Inicio y implementación del Programa de concientización, entrenamiento y educación

9. Implementar el Programa de ejercicios y garantir ejercicios regulares de todos los planes

10.Implementar un programa para asegurar los beneficios del Programa de CN.

Fuente: Infosecurityvip.com

consultas@infosecurityvip.com

Ediciones Anteriores:


OCTUBRE 2010

La Comunidad Infosec reunida una vez más

en Buenos Aires - Argentina

Por octavo año consecutivo se reunieron en Buenos Aires los representantes más destacados de la comunidad argentina de Seguridad de la Información. Como nos tienen acostumbrados desde hace ya varios años, de la mano de Ligia Piccinini y Martín Vila, se pudieron presenciar las ponencias de los speakers más representativos de Latinoamérica en Seguridad...


60 Ediciones en las principales ciudades de Latinoamérica y con más de 8 años de trayectoria, InfoSecurity es el evento que reúne a los Speakers y Empresas del Mercado IT en un ámbito de intercambio y debate, donde la problemática de manifestando una vez mas su compromiso con la comunidad, educando y concientizando sobre Seguridad Informática cuyo objetivo fue reunir a funcionarios gubernamentales y empresarios para discutir los retos y nuevas tendencias dentro de la seguridad de la información en Argentina y Latinoamérica.


Esta edición contó con un nuevo formato:

DIA 1 - HACKING FEST:  Information Gahtering / Reconocimiento / Enumeración superficial y en profundidad / Captura de tráfico / Ataque puro / Borrado de rastro y consolidación / Video conferencias con especialistas extranjeros. Rafa Nuñez incluído! / Cierre del evento: Infosecurity Beer y Pizza Party.   Show musical de Marcelo Aiello & friends – ex Menphis

DIA 2 - INFOSECURITY:  Seguridad de la Información y su incidencia en el Negocio / Fraude en aplicaciones de negocio / Filtración de información confidencial y comercial crítica / Falsificación de identidad física vs virtual, entre otros / Especialistas internacionales / Exposición comercial / Cierre del evento con Cata exclusiva de Vinos argentinos y Show de Tango.

DIA 3 - SECURITY PLANET:  Protección lógica y física de nuevas tecnologías / Servicios en la nube / Celulares y dispositivos móviles / Protección física de transportes, maquinarias / Protección de ejecutivos y familiares / Inteligencia y contrainteligencia del negocio / Protección de videoconferencias, micrófonos / Espionaje electrónico, escuchas y filmaciones / Cierre del evento con Cocktail.


 

La Seguridad de la Información es el eje

El valor de la Información de una empresa u organización amerita que se tomen decisiones para su resguardo, ya que de otra manera las empresas quedarían expuestas a un riesgo casi letal.

“Los profesionales de IT enfrentan un reto muy grande hoy día para poder proteger sus empresas y organizaciones de una amplia gama de amenazas a la seguridad de la información, las cuales se encuentran evolucionando todo el tiempo. Hoy día las amenazas son más avanzadas, más frecuentes y principalmente motivadas por una ganancia económica. No es novedad que el mundo de las organizaciones está cada vez más expuesto a los peligros informáticos que amenazan la continuidad del negocio: espías y hackers esperan el momento justo para atacar. Difundir la trascendencia del resguardo de la Información es lo que nos ha llevado a organizar el evento InfoSecurity por 8 años consecutivos en Argentina y con mas de 60 ediciones en Latinoamérica, Centroamerica y Caribe”. comentó Ligia Piccinini, Coordinadora Regional de Infosecurity para Latinoamérica.



SEPTIEMBRE 2010

Mitos y Realidades de la Convergencia en Seguridad

Arturo García Hernández
Subgerente de Desarrollo Tecnológico

Banco de México

Muchas personas hablan de la “convergencia en seguridad” pero pocas son las que realmente entienden el concepto y, menos aún, quienes conocen las implicaciones de aplicarlo en una organización. Es un fenómeno vivo y, como tal, actualmente está en evolución

Desde hace varios años he seguido de cerca el fenómeno de la convergencia en seguridad, principalmente la que se centra en la unión de la seguridad física y la lógica, esto es, áreas de protección donde coinciden los departamentos de Seguridad y Sistemas en las organizaciones. He leído artículos, asistido a conferencias y platicado con múltiples profesionales de la seguridad sobre este tema, además de vivir algo de esta experiencia de cerca. Me he percatado que la “convergencia en seguridad” es un concepto que se puede describir rápidamente pero que en la vida real presenta muchas aristas, algunas de las cuales aún están emergiendo y picando a los que “pontifican” o “sólo hablan” de seguridad sin realmente hacerla o vivirla. Este artículo tiene por objetivo comentar algunos de los mitos y las realidades que vivimos hoy en día en cuanto a la aplicación de este concepto. Los invito a leer y reflexionar sobre el tema.

¿Qué es la convergencia en seguridad?

En su expresión más amplia la convergencia de seguridad se refiere “al uso combinado de métodos y técnicas de protección tanto físicas como lógicas para salvaguardar un bien”. En pocas palabras, el fin último de la convergencia es utilizar todas las herramientas posibles para proteger un bien, sin importar que el bien o los medios utilizados sean del mundo físico o lógico. Asimismo, por salvaguardar un bien debemos entender desde la protección preventiva, reactiva o post mortem (como una investigación).

Por ejemplo, si uno de los servicios de las empresas es la protección VIP, quisiera entender que esa protección abarca desde la integridad física (mediante custodios, controles de acceso, autos escoltas, etc.) hasta la protección lógica (cuando se habla por celular o se hace uso de internet desde la computadora personal). Si bien esa persona importante busca que no le hagan daño físicamente, ¡seguramente tampoco querrá que se lo hagan interceptándole una llamada o un correo electrónico! El objetivo de la protección deber de ser, por tanto, integral.

Desafortunadamente conozco a una infinidad de empresas que solamente ofrecen uno u otro servicio y cuando les pregunto el por qué no ofrecen un servicio más integral, las razones varían.

Evolución en Convergencia o ¿Convergencia en Evolución?

La convergencia es un fenómeno que inicia cuando la tecnología comienza a tocar territorios sólo atendidos anteriormente por la protección física. Desde que el hombre puso pie en esta tierra buscó la protección contra el medio ambiente, contra los animales o contra otros de su misma especie. Para ello estructuró formas de defensa y ataque, hasta incluso formalizó clases sociales para el clan de los guerreros.

Al pasar de los años, el mundo físico comienza a tener un componente más: la presencia ubicua de la tecnología. Este hecho impacta directamente en las siguientes áreas de protección:

1) La tecnología como parte de los medios o dispositivos utilizados para la seguridad física (comúnmente llamada “Seguridad Electrónica”).

2) La tecnología como parte de los bienes que requieren protección (como podría ser “Seguridad de la Información” y “Seguridad en Tecnologías de Información”).

La Convergencia en las Organizaciones

a) Esquema independiente: En estas organizaciones, cada área (Seguridad y Sistemas) trabaja de manera independiente. Esto es, cada uno realiza sus propios proyectos, tiene su propio personal y herramientas, y la interacción entre ellos es casi nula. Es claro que cada una reporta a una línea completamente diferente en el organigrama. En este esquema la organización sale perdiendo pues se tiende a duplicar esfuerzos en tiempo, costo y personal. ¿Ha escuchado hablar de la red para seguridad separada de la red de datos? ¿o de computadoras de seguridad fuera del estándar institucional? Casos de la vida real.

b) Esquema colaborativo: En esta forma de trabajo existe un acuerdo de colaboración entre Sistemas y Seguridad. Si bien cada área sigue reportando a un jefe distinto, ya existe un acuerdo en el que se establece esta colaboración y por el cual se buscará sacar ventaja al “expertise” de cada área. La organización se beneficia al contar con expertos en seguridad estableciendo los lineamientos de seguridad y expertos en informática indicando las mejores opciones de cómputo. Ambos trabajan para alcanzar una protección integral. Gran parte de las organizaciones cuentan hoy en día con este tipo de acuerdos donde la empresa es claramente la ganadora.

c) Esquema unificado: En esta forma de trabajo existe una sola área de seguridad corporativa a la cual reportan todas las áreas relacionadas con la seguridad. Debo decir que este esquema en principio suena muy beneficioso en términos de protección, reacción, atención a incidentes e investigación a nivel organizacional. Sin embargo, pocas son las entidades que hoy en día trabajan de esta forma. ¿Por qué? La pregunta del millón. En este punto me he encontrado con una infinidad de respuestas: desde quienes argumentan una falta al principio de separación de funciones (no ser “juez y parte”) en la atención de incidentes hasta problemas culturales entre los integrantes de cada bando (lo cual creo que es la verdadera razón). Por ejemplo, para llevar a cabo este esquema en una organización donde la seguridad es administrada por militares y la parte tecnológica por civiles informáticos, se requiere una madurez organizacional muy fuerte con un alto compromiso por el bien organizacional.
Dado lo anterior, el esquema que noto más comúnmente en las organizaciones es el “colaborativo”. Incluso en algunas existe el “Comité de Riesgos Organizacionales” el cual busca identificar los riesgos que pondrían en peligro a toda la organización y con base en ello establecer las medidas apropiadas para administrar dichos riesgos. Este comité es presidido por el director general de la empresa y los vocales son las cabezas de las áreas que la componen.

Conclusiones

Como se podrán dar cuenta, no hay nada definitivo en materia de convergencia y la historia aún se está escribiendo. Por mi parte, y como lo he repetido en muchos foros, tengo una severa pero muy entretenida crisis de identidad: Para gente de seguridad, yo soy de sistemas… y para gente de sistemas, soy de seguridad. En fin, soy de la era de la convergencia.

Fuente: Seguridad en America (Mexico)


AGOSTO 2010

InfoSecurity se originó en 2003 como un canal de comunicación para seguridad de la información, y sigue haciendo los empresarios, profesionales y funcionarios gubernamentales en conjunto en toda América y España.

Apoyo a más de 200 empresas y organismos gubernamentales, InfoSecurity trae la excelencia académica y el contenido oportuna a más de 35 mil asistentes a nivel regional.


Martín Vila, Business Director y Frano Capeta Mondoñedo, Corporate Director

 


JULIO 2010

Omar Alvarado Pargas

Infosecurity VIP - Venezuela: “Perspectivas sobre seguridad cibernética: Tendencias y Amenazas Emergentes”

Omar J. Alvarado Pargas - CEH, ISACA Member ID 532740
Director de Investigación y Desarrollo Tecnológico
Ministerio del Poder Popular para la Ciencia, Tecnología e Industrias Intermedias - Venezuela

En los últimos 10 años, Latinoamérica ha visto crecer de forma exponencial el uso de las tecnologías de la información. Este auge de la sociedad de la información, es un fenómeno que los entendidos en la materia interpretan como una evolución de nuestra sociedad actual, y en donde la información en todas sus formas es parte importante de nuestra vida diaria en la innumerable cantidad de formas en las que se percibe: medios impresos, TV, Cine, Radio, aplicaciones de Internet, entre otras.

Calidad de la Información

Con más de 40 años de creada y más de 15 años de masificado su uso, Internet, ha cobrado un matiz interesante en estos últimos 10 años, donde los Gobiernos Latinoamericanos han impulsado su uso para facilitar la gestión de trámites en todos los ámbitos. Se ha convertido en una tendencia entre los prestadores de servicios: banca electrónica, servicios de televisión por suscripción, trámites personales, pago de impuestos, declaración de divisas; y la masificación del Gobierno Electrónico (o eGobierno) para simplificar la gestión de documentos y el tiempo de trámite invertido por ciudadanos y ciudadanas.

Sin embargo, existen factores que afectan directamente la calidad de la información que se publica en el ciberespacio: uno es el crecimiento exponencial del que ha sido objeto Internet (sobre todo con el uso masivo de aplicaciones como las redes sociales); otro es sin duda, como lo mencionamos, la continua masificación de los servicios orientados al ciudadano (para evitar la innecesaria inversión de tiempo haciendo filas para algún servicio o solicitud en instituciones públicas y privadas); por último, está la democratización del acceso a las tecnologías de la información que se ha brindado al ciudadano en los últimos 10 años.

Esto, ha causado que día tras día un sinnúmero de nuevos usuarios accedan a la autopista de la información sin ningún tipo de precaución, malicia o totalmente desprotegidos, a causa de no contar con un apropiado programa de educación para el buen uso del recurso. Es decir, cada vez son más usuarios en Latinoamérica, pero se torna insuficiente la publicidad y los mecanismos de enseñanza en la correcta utilización, actualización y mantenimiento de las computadoras que se conectan a Internet: en el comercio, en el hogar, en puntos de acceso libre y en instituciones.

Cibercrimen

Aprovechando estos factores de inexperiencia o desconocimiento, existe una creciente plataforma de ciberataques o incidentes telemáticos , con una inminente tendencia al crecimiento de riesgos y amenazas para los nuevos y persistentes usuarios de los servicios de tecnologías de información. En esta plataforma emergente de ciberataques y cibercrimen contamos con una diversificación de amenazas: ataques dirigidos, sabotaje, espionaje industrial, merma en la productividad, secuestros, robo de identidad, fraude electrónico, extorsión y chantaje, solo por nombrar algunos. Hoy en día es más frecuente ver casos de desfiguración de portales de Gobierno y Servicios (Defacement), virus, troyanos y gusanos (Malware en general), ingeniería social y fraudes en línea (conocidos como Phishing y Pharming), redes Fast-Flux (redes de equipos voluntarios utilizados entre ellos como puente, para garantizar la anonimidad en la navegación), así como crecientes, maliciosas y no menos peligrosas Redes Robot (Botnets). Ese mismo crecimiento, ha permitido el desarrollo técnico de quienes, con solo utilizar los buscadores de Internet más conocidos, pueden descargar un tutorial en video, manual o código fuente que realice lo que desean ó lo que “creen” que desean hacer con un sistema o con su información. Y es que con anterioridad este tipo de conocimientos estaba en propiedad de un grupo minoritario de personas que gustaban de compartir actividades de investigación.

Tendencias

Las nuevas tendencias apuntan al cuidado y protección de la información de los dispositivos móviles (a través del uso de mecanismos de encriptación), el uso de Antivirus y software de protección perimetral en los equipos de escritorio (Firewall), al cuidado y protección de la información que se publica en las redes sociales. Pero también, estas mismas tendencias anuncian el desarrollo de nuevas Amenazas Web, Cybercrimen y Cyberterror, donde es necesaria la articulación extra e intra Gobierno. Más y mejores redes de ataques anónimos y sigilosos, que le permitan al intruso desplegar una serie de elementos sin ser detectados, en algunos casos combinando software para establecer redes Fast-Flux (como TOR o Vidalia), con una Distribución de GNU/Linux para navegación anónima (como Incógnito o Phantomix); en otros utilizando el pago de servicios anónimos (DNS, Hosting, SPAM) o pagando la utilización de servicios zombies para Ataques Web (Defacement) o Denegación de Servicio Distribuída (DDoS). Recientemente estas plataformas han sido expuestas en muchos casos con el apoyo de redes CERT y la cooperación de autoridades locales, son estos los casos de la RBN (Russian Bussines Network) y las Redes Bot Mariachi – Mariposa – Zeus – Conficker – Rateros, donde una buena parte del contingente de Drones y C&C (Centros de Comando y Control) se localizaron en países de Latinoamérica.

Conclusiones

En este sentido, es imperante exponer las necesidades de: concienciar al usuario final y potenciar la articulación y cooperación, tanto de forma interna como externa, entre los actores nacionales encargados de gestionar estas amenazas del ciberespacio. Es en este punto, es donde cobra importancia el establecer controles preventivos y reactivos de seguridad que permitan contar con un mínimo de protección sobre la información que pertenece a nuestros usuarios, y que es gestionada a través de Internet. En Venezuela, como en otros países de Latinoamérica, existe una organización Gubernamental CERT: VenCERT – Sistema Nacional de Gestión de Incidentes Telemáticos (https://www.vencert.gob.ve), encargada de coordinar y articular los esfuerzos en el ámbito Nacional e Internacional orientados a la Atención de Incidentes Telemáticos y Gestión de Seguridad Informática, en las infraestructuras críticas del Estado Bolivariano de Venezuela y los entes de su Administración Pública. Desde su puesta en marcha, el VenCERT ha atendido un sector que hasta la fecha de su nacimiento permanecía explorado con poco incentivo. Cada vez son más los CERT en el mundo que buscan cooperar y unir esfuerzos para tratar de contener las amenazas en el ciberespacio. Aún en Latinoamérica se continua un proceso de crecimiento, pero estamos seguros que con el apoyo de las Comunidades Nacionales, y el aporte de organismos Gubernamentales, el sector público, privado, y organizaciones Internacionales, podremos desarrollar las capacidades en aras de dar respuesta a las necesidades crecientes de seguridad de información que surgen con más ahínco en nuestro territorio, las claves: compromiso, continuidad, cooperación y concienciación.

Omar J. Alvarado Pargas
CEH, ISACA Member ID 532740
Director de Investigación y Desarrollo Tecnológico
Superintendencia de Servicios de Certificación Electrónica
Ministerio del Poder Popular para la Ciencia, Tecnología e Industrias Intermedias
República Bolivariana de Venezuela


JUNIO 2010

Gira 2010 Infosecurity: Infosecurity VIP - Ecuador

Sixto Flores R.
Country Manager Ecuador
I-Sec Information Security Inc.

Continuando la gira VIP 2010 de Infosecurity expertos y profesionales de Seguridad de la Información se reunieron en Quito en un espacio definido para el intercambio de experiencias y análisis de las nuevas tendencias de ataques y ciberdelitos.

Infosecurity VIP 2010

55 ediciones realizadas
11 países de Latinoamérica
35.000 personas ya visitaron INFOSECURITY
1600 empresas fueron sponsors

Los Sponsors del Evento:

   LicenciasOnline

Tendencias de Seguridad de la Información, algunas preguntas resueltas en la charla de Check Point:

¿PODEMOS HACER SIMPLE LA SEGURIDAD?

¿HAY UN FUTURO PARA EL IPS?

¿HAY MEJORES MANERAS DE ASEGURAR EL END POINT?

¿CUALES SON LOS PLANES - VISIÓN DE LA SEGURIDAD EN MI MERCADO/PAÍS?


MAYO 2010

Facebook: sus problemas de seguridad y privacidad

Stephanie Falla Aroche - Guatemala

Maestros del Web

Facebook con más de 400 millones de usuarios se ha convertido en la red social más popular del mundo, lo que empezó como una red exclusiva para universitarios se convirtió en una herramienta de comunicación disponible para todos desde el 2006. Pero ahora este sitio que alberga millones de usuario esta siendo cuestionado por sus problemas de seguridad y privacidad.

En cuestión de 5 años Facebook ha ganado millones de usuarios y acumulado mucha información sobre cada uno. Pero, el tema de la privacidad es algo que ha venido cambiando en el transcurso del tiempo y vemos una evolución quizás, favorable para los negocios de la red social, pero que a muchos usuarios disgusta. Revisemos los problemas de seguridad y privacidad que durante este tiempo ha sufrido la red social.

Problemas de seguridad en Facebook

Facebook a pesar de su poder en la red, no se salva de cometer errores y sufrir problemas de seguridad. Recordemos el problema que mostraba las direcciones de correo personal de los usuarios, que violaba la privacidad de los mismos. A pesar de que el error duro poco tiempo, fueron muchas las reacciones por este fallo en el sistema. Recientemente nos enteramos del problema que surgió con el chat y las solicitudes de amistad, cuando otros usuarios podían ingresar a cuentas de terceros a manipular dichas opciones.

Evolución de privacidad en Facebook

Matt McKeon ha realizado una serie de gráficas del 2005 al 2010 de su perfil en Facebook y con una interpretación de los cambios de la red social, donde muestra la evolución de privacidad en Facebook. No se puede decir que estos datos aplican al 100% a todos los usuarios en Facebook, pero McKeon ha realizado un interesante ejercicio que nos permite hacernos una idea de dicha evolución.

Además, tenemos los datos de Kurt Opsahl quien presenta un Timeline de la evolución de la política de privacidad que ha hecho pública Facebook desde 2005 al 2010. Con los puntos expuestos por Opsahl, podemos notar como Facebook ofreció al inicio un espacio propio en donde se tenía el control total de nuestros datos, con el tiempo las cosas han cambiado y sus opciones de privacidad no funcionan del todo.

Para quienes no la conocen Facebook tiene una guía de privacidad para el usuario, que vale la pena revisar.

Iniciativas y nuevas propuestas.

Con el descontento de los usuarios en Facebook han surgido iniciativas como: Quitfacebookday, que tiene como objetivo promover que el 31 de mayo del 2010 los usuarios abandonen Facebook. Los usuarios piden mejoras en la privacidad y en los problemas de seguridad a muchos les preocupa el uso que la red social hace de sus datos.

Por otro lado, nos enteramos de una nueva red social que se plantea como una alternativa a Facebook, que ofrece precisamente lo que Facebook nos ha ido quitando, el control total de nuestra información. La nueva propuesta se denomina Diáspora un proyecto de Maxwell, Daniel, Raphael y Ilya, estudiantes de la Universidad de Nueva York, que propone una opción social con privacidad, control de datos y open source.

Lo curioso es que muchas veces estos millones de usuario de la red, no se enteran de dichos problemas de seguridad y privacidad. Cuando se habla de estos problemas, muchos comentan que la mayoría no se da cuenta de lo que sucede y siguen utilizando la red sin problemas. Sin embargo, es bueno saber qué esta sucediendo con estos servicios que se han vuelto tan indispensables para la comunicación.

Fuente: Maestros del Web


ABRIL 2010

La Comunidad Infosec reunida inició la gira 2010 de Infosecurity

Por sexto año consecutivo en Puerto Rico, Bogotá, Medellín y  por primera vez en Panamá Infosecurity e ISEC reúnen a los más prestigiosos profesionales de Seguridad de la Información en Infosecurity San Juan 2010..

10 MAR 2010 - PUERTO RICO

Infosecurity San Juan 2010 en el Centro de Convenciones, donde un selecto grupo de profesionales de Seguridad intercambió visiones y experiencias a través de un destacado encuentro sobre la SEGURIDAD ELECTRÓNICA Y FÍSICA DE EJECUTIVOS, posicionando a ISEC como la compañía mas comprometida con el mercado de la SEGURIDAD de la INFORMACIÓN en Latinoamérica y Caribe.

Entre las principales conferencias se destacó la participación de la NSA (National Security Agency) con la presentación de Mr. Richard M. George - Information Assurance Technical Director – con su presentación que se tituló “Information Security in the Cyber World”.

Asimismo, sobresalieron las siguientes presentaciones a cargo del main sponsor KASPERSKY LAB "How much do you cost? The black market price of your digital data", por Dmitry Besthuzhev; “Email Security – Content Management in the Cloud” por Christian Storey de WATCHGUARD; "Security 360 - From the Desktop to the Datacenter" por Hector Quintero de MICROSOFT; "La Revolución del Desenredo - Servicios Gestionados de Seguridad" poar Daniel Cabrera de SONICWALL; "Social Media Security.The New Attack Vector" por Carlos Perez de HEWLETT PACKARD; "ISACA and its role in the Information Security evolution" a cargo del Presidente del Capítulo de ISACA en Puerto Rico, Eduardo Cardin.

En todo momento se destacó la participación de la Universidad Politecnica de Puerto Rico con la presencia del Presidente de la Institución Profesor Ernesto Vazquez quien dirigió unas palabras al Auditorio y durante la tarde se desarrolló un breve Taller sobre "Riesgos en el proceso de diseño y implementación de virtualización" a cargo de los profesores Arturo Geigel y Jeffry Duffany.

Se contó además con un destacado panel de especialistas a cargo de ISSA sobre la "Planificación estratégica de Seguridad y el impacto en el plan estratégico empresarial" a cargo de Roberto Adelardi – AEELA; Deoscoidy Sánchez – RG Premier Bank; Luis Adames – Claro PR y moderado por Bruno Haring – President ISSA Puerto Rico Chapter.

El evento finalizó con un cocktail de cierre VIP a cargo de WATCHGUARD con mas de 20 Directores y Gerentes de Seguridad y IT. La actividad contó en el apoyo de importantes empresas destacadas como Kaspersky, Watchguard, Microsoft, McAfee, SonicWall, la Universidad Politécnica de Puerto Rico, Hewlett Packard, Symantec, Tippingpoint, entre otras.

16 MAR 2010 - PANAMÁ

En continuidad con su trayectoria de mas de 8 años en Latinoamérica y Caribe, Infsecurity se presenta por primera vez en Panamá de la mano de ISEC y Rofcorp para consolidándose como el evento mas destacado en la región reuniendo a mas de 100 profesionales en su exitosa Primera Edición.

El pasado martes 16 de Marzo se realizó Infosecurity Panamá 2010 en el Hotel Le Meridién, donde un selecto grupo de profesionales de Seguridad intercambió visiones y experiencias a través de un Workshop sobre la SEGURIDAD ELECTRÓNICA Y FÍSICA DE EJECUTIVOS, posicionando a ISEC como la compañía mas comprometida con el mercado de la SEGURIDAD de la INFORMACIÓN ahora también en Centroamérica.

El evento que consistió principalmente en una actividad de interrelación y actualización con el mercado, contó un salón auditorio principal donde se desarrollaron Conferencias de la mano de destacados oradores que resumieron en una mañana las principales tendencias sobre las buenas prácticas y soluciones para la protección de los ejecutivos, incluyendo temas como la protección lógica y física de redes y equipos tecnológicos; protección física de maquinarias; seguridad de ejecutivos; seguridad en e-mail; servicios gestionados de seguridad integral; protección de activos de la empresa; protección y uso de dispositivos móviles seguros, entre otros.

La actividad contó en el apoyo de importantes empresas destacadas, siendo los principales sponsors de la actividad Watchguard y SonicWall junto con otras firmas como Kaspersky, Symantec, Microsoft, RoofCorp, HP, entre otras.

El perfil de público se centró en Gerentes y Directores de Seguridad y TI de las principales empresas e instituciones nacionales e internacionales, entre ellas BANCO DELTA, BANCO GENERAL, BANESCO, BREMEN, CAFÉ DURAN, CAMARA PANAMEÑA DE TECNOLOGICAS DE LA INFORMACION Y TELECOMUNICACIONES, COMPULAB, COMPUTER CONECTIONS, ETEPSA, HA ENGINEERING INC, IDAAN, INFUS GROUP, LA PRENSA, MORGAN & MORGAN, PROGRESO, PULSUS, QUORUM, RIVERTECH, SSA SISTEMAS, SIDIF, SISAP, SMARTECH, SOFT SERVICE TECHNOLOGY, SOLUCIONES SEGURAS, SUMINISTROS ESPECIALES, THE ASSETS TRUTS GROUP, TOUCH MANAGEMENT , VYCOM ELECTRONICAS, UNIVERSIDAD TECNOLOGICA DE PANAMA, entre otras.

El evento contó además con formato de exposición comercial, sorteos y regalos para todos los asistentes.

24 MAR 2010 - BOGOTÁ

Se llevó a cabo con éxito en Bogotá el Infosecurity Workshop 2010 de la mano de ISEC e Infocomunicaciones.

La Cámara de Comercio de Bogotá en Chapinero, abrió sus puertas para celebrar exitosamente el primer Workshop del año realizado por ISEC e Infocomunicaciones en el marco de Infosecurity Bogotá 2010 el pasado miércoles 24 de marzo.

Más de 80 profesionales y ejecutivos se dieron cita en la prestigiosa Sede de la Cámara de Comercio pudiendo asistir al destacado Workshop donde se abordaron temas de gran relevancia para el mundo corporativo y la sociedad en su totalidad, como la SEGURIDAD ELECTRÓNICA Y FÍSICA DE EJECUTIVOS, posicionando a ISEC como la compañía mas comprometida con el mercado de la SEGURIDAD de la INFORMACIÓN en Latinoamérica y Caribe.

Los temas abordados se centraron en las buenas prácticas y soluciones para la protección de los ejecutivos, incluyendo descripciones sobre la protección lógica y física de redes y equipos tecnológicos; protección física de maquinarias; seguridad de ejecutivos; inteligencia y contrainteligencia; protección de telefonía fija y móvil; espionaje electrónico, escuchas y filmaciones; técnicas para prevención y manejo de secuestros; protección de activos de la empresa, entre otros.

El evento contó en el apoyo de importantes empresas destacadas del mercado local e internacional como APC, HP, ISEC, KASPERSKY, MICROSOFT , WATCHGUARD, entre otras.

Los esperamos el próximo Megaevento Infosecurity Bogotá, el 16 de septiembre de 2010. Reserve ya su vacante como Patrocinante y asistente.

15 ABR 2010 - MEDELLÍN

Infosecurity se presenta por primer año de la mano de ISEC y Softnet para consolidarse como el evento mas destacado en Colombia reuniendo a mas de 120 profesionales en su exitosa Primera Edición en Medellín.

Se llevaron a cabo destacadas conferencias durante la mañana, a cargo de Juan Carlos Diaz de SOFTNET, “El peligro está adentro y no afuera” y ¿Es efectivo el desempeño del proceso de Seguridad de la información en nuestras compañías? A cargo de Manuel Santander Peláez de Empresas Publicas de Medellín.

Luego en la tarde de 2.00 a 7.00 pm se dictó un Seminario Intensivo de ANÁLISIS DE RIESGO, basado en la nueva norma ISO27005, dando inicio a los Seminarios Internacionales que conforman la Diplomatura 2010 en Medellin.

El evento contó en el apoyo de importantes empresas destacadas del mercado local e internacional como Nexsys, Zigor, KAV Colombia, McAfee, Softnet, ISEC, Kaspersky, HP, Watchguard, IBM , Tippingpoint, entre otras.

El perfil de público se centró en Gerentes y Directores de Seguridad y TI de las principales empresas e instituciones nacionales e internacionales, entre ellas. El evento contó además con formato de exposición comercial, sorteos y regalos para todos los asistentes.


 INFOSECURITY TOUR 2010

InfoSecurity cuenta con más de 45 ediciones desde el año 2003, recorriendo más de 15 ciudades en 10 países de todo el continente y reuniendo a las empresas, organismos de gobierno, asociaciones y medios más representativos del Mercado IT.

  Mes Día Ciudad País
Infosecurity Vip Marzo 10 Puerto Rico San Juan / Caribe
Taller Marzo 16 Panamá Panama
Taller Marzo 24 Colombia Bogota
Taller Abril 8 Argentina Rosario Y Santa Fe
Infosecurity Workshop Abril 15 Colombia Medellin
Kaspersky Vip Abril 19 Argentina Buenos Aires
Infosecurity Junio 2 Argentina Buenos Aires
Infosecurity Vip Junio 3 Argentina Buenos Aires
Infosecurity Vip Junio 10 Ecuador Quito
Infosecurity Julio 15 Perú Lima
Infosecurity Julio 22 Venezuela Caracas
Infosecurity Workshop Julio 25 Chile Santiago
Infosecurity Workshop Julio 28 El Salvador El Salvador / Centroamerica
Infosecurity Workshop Agosto 12 Uruguay Montevideo
Infosecurity Workshop Agosto 18 Bolivia Santa Cruz
Infosecurity Agosto 20 Paraguay Asuncion
Infosecurity Septiembre 16 Colombia Bogota
Infosecurity Workshop Septiembre 23 Brasil San Pablo
Infosecurity Vip Octubre  21 Argentina Vip Buenos Aires
Infosecurity Noviembre 11 Ecuador Quito
Taller Noviembre 25 Costa Rica Costa Rica
Infosecurity Vip Diciembre 2 Chile Santiago
Infosecurity Workshop Ene - 2011 25 España Madrid
Infosecurity Vip Feb - 2011 10 Puerto Rico San Juan / Caribe
Infosecurity Vip Feb - 2011 16 Panamá Panamá
Infosecurity Workshop Abr - 2011 15 Colombia Medellin

MARZO 2010

Las claves pasan por la protección de los equipos y tomar ciertas precauciones

Por Julio Fernández

Emprendedores.es

Nueve de cada 10 e-mails de todo el mundo son fraudulentos, según Norton-Symantec. Crecen las amenazas de malware, botnets, troyanos y phishing.

El ciberdelito se ha convertido en un lucrativo negocio que ha dado paso a un próspero mercado negro donde comprar herramientas como la que permite detectar las teclas que pulsa un usuario.

Confirmado. El ciberdelito se ha profesionalizado y convertido en un lucrativo negocio. Del hacker imberbe y estudiante fracasado, que vulneraba las barreras de seguridad de una institución pública o una gran empresa para impresionar a sus colegas y ganar puntos en la comunidad hacker, hemos pasado al ciberdelincuente profesional, que peina canas y vende las vulnerabilidades de webs y sistemas al mejor postor.

Así lo advierte Norton en su revelador estudio El ciberdelito al descubierto, al que se refiere como “un fenómeno tan generalizado que puede superar los ingresos del tráfico de drogas internacional”. No es una amenaza fantasma: sólo los correos electrónicos falsos costaron a los usuarios más de 140.000 millones de dólares en 2009.

NUEVOS ATAQUES

El modus operandi de los nuevos ciberhackers es el de buscar vulnerabilidades de sitios webs legítimos a los que infectan con códigos maliciosos (malware). Basta hacer clic sobre algún elemento de la web para que cualquier usuario sea una potencial víctima.

Norton-Symantec también advierte sobre los ataques de phishing (suplantación de páginas web), e-mails falsos u otros engaños que intentan hacer que los consumidores ofrezcan sus datos personales. “Están aumentado hasta en un 20% mensual. Los más habituales son las formas de fraudes on line que juegan con nuestros gustos, emociones y preocupaciones. Cuando podemos pensar que estamos realizando una donación a una asociación sin ánimo de lucro, es posible que estemos ofreciendo nuestro dinero a la cuenta de un delincuente”, señala.

LO ÚLTIMO

Se llama botnets (conjunto de robots informáticos o bots que se ejecutan de manera autónoma y automática) y penetran en los equipos sobre todo a través programas que contienen malware. Una vez dentro tienen el control remoto de los ordenadores y servidores infectados (acceso a red local, disco duro...).

“Los ciberdelincuentes usan los botnets para controlar el equipo infectado y enviar spam a direcciones de correos electrónicos o para la descarga de ficheros con los que realizar ataques de tipo DDos (Ataque de Denegación de Servicio)”, según el estudio. ¿Solución? Los expertos aconsejan evitar uno de los medios de propagación favorito de los botnets: los servicios gratuitos de DNS para IP dinámicas.

LA INVASIÓN DE LOS TROYANOS

Cuidado con los troyanos. “Hacer clic en uno pueden convertir las compras on line en un peligro, señalan en Norton. Y lo explican de la siguiente manera: “Si hacemos clic en un troyano fraudulento, puede llevarnos a un anuncio on line legítimo para la venta [por ejemplo] de un vehículo, y al enviar un correo electrónico al remitente, la respuesta recibida puede descargar un troyano en el ordenador”.

MERCADO NEGRO

Norton-Symantec también advierte que existe un mercado negro donde se puede comprar todo tipo de herramientas delictivas: “Desde números de identificación personal a información de tarjetas de crédito o kits para establecer botnets, analizadores de RFI, autorooters, explotadores de shopadmin”.

Incluso va más allá: “Una persona puede comprar un programa para acceder a las teclas pulsadas en un ordenador por 23 dólares, pagar 10 para realizar una acción de phishing o elegir un botnet por tan sólo 225 dólares y obtener una herramienta para explotar una vulnerabilidad en un sitio bancario por una cantidad entre 740 a 3.000 dólares”.

Fuente: Emprendedores.es


FEBRERO 2010

Seguridad inteligente para tiempos difíciles

Por Carsten Nitschke

Responsable de IBM ISS España, Portugal, Grecia e Israel

Hasta los directores financieros más conservadores admiten que, aunque las inversiones en TI tienen que tener un estricto control del retorno de la inversión, la seguridad es un aspecto demasiado crítico para tomárselo a la ligera.

La actual coyuntura económica ha originado una serie de medidas en las empresas, destinadas a ahorrar costes. Muchos directores técnicos han optado por adoptar estrategias conservadoras, como posponer proyectos a largo plazo, intentar conseguir aumentos de productividad con la infraestructura y el personal existente y, en general, retrasar o reducir las inversiones.

Sin embargo, hasta los directores financieros más conservadores admiten que, aunque las inversiones en TI tienen que tener un estricto control del retorno de la inversión, la seguridad es un aspecto demasiado crítico para tomárselo a la ligera.

Por ejemplo, los costes potenciales de un fallo de seguridad, sobre todo si afecta a los niveles del servicio, pueden ser muy elevados. Algunas estimaciones sugieren que el coste medio por hora de parada no planificada puede llegar a los 30.000 euros por cada 1.000 transacciones, un precio muy alto en tiempos en que cada euro cuenta.

Por otra parte, la situación financiera de una empresa está amenazada, su seguridad técnica puede también estar en riesgo, debido entre otras cosas a la tensión que se produce entre los empleados. Así, un trabajador descontento puede suponer una amenaza si dispone de los conocimientos técnicos avanzados que puedan poner en peligro la seguridad, ya que puede llegar a aprovecharse de los puntos vulnerables de la red corporativa.

Por otra parte, tecnologías como cloud computing, web 2.0, RFID, informática móvil o streaming de datos en tiempo real han convertido el mundo en un lugar cada vez más interconectado, que genera grandes cantidades de información. Esto conduce a una nueva realidad: en esencia, estamos en un planeta más inteligente y se generan nuevos servicios que utilizan esa inteligencia.

En este escenario, disponer de una seguridad eficaz se convierte en una necesidad crítica. Hay que tener en cuenta el respeto a la privacidad de los clientes, la creciente lista de normativas que hay que cumplir sobre seguridad de la información, así como las operaciones globales y el aumento constante de vulnerabilidades, foco de ataques de ciberdelincuentes y software malicioso. Es preciso tener en cuenta todos estos aspectos a la hora de diseñar y desplegar la estrategia de seguridad en una empresa.

Un plan de seguridad integral del más alto nivel, del tipo que necesitan actualmente las empresas, requiere por tanto algo más que la simple compra y puesta en marcha de soluciones. Es importante contar con el asesoramiento de expertos en seguridad que puedan desplegar una estrategia completa, basada en tecnología, herramientas y servicios gestionados. El objetivo es que la empresa sea capaz de manejar diversos riesgos dentro de un marco de seguridad diseñado para mejorar el control en todos los puntos de la infraestructura de red de una empresa.

¿El resultado? Los servicios que están dentro de la organización estarán protegidos contra una amplia gama de amenazas. Además, descenderán las vulnerabilidades y la empresa podrá dedicarse a potenciar aquellas áreas que sean clave para su negocio, sin preocuparse por los detalles técnicos.

En resumen, si la empresa evoluciona de forma gradual hacia una arquitectura de seguridad integral que se anticipe a los problemas, puede conseguir con el tiempo notables reducciones de coste, acordes con sus necesidades y objetivos concretos. Con el tiempo, muchas organizaciones descubren que también pueden reducir costes externalizando algunos o todos sus servicios de seguridad a un proveedor de servicios fiable y con gran experiencia en el mercado. Según nuestros datos, con la opción del outsourcing, se pueden reducir los costes de gestión de la seguridad en hasta un 55 por ciento, mediante la simplificación y consolidación de la arquitectura de seguridad.

Es evidente que la seguridad es un área compleja en la que intervienen muchos factores que es preciso equilibrar. Pero en momentos en que las operaciones se ven muy condicionadas por el presupuesto, es importante conseguir una estrategia de seguridad completa y fiable, para no poner en peligro el negocio y reputación de la empresa.


DICIEMBRE 2009

La seguridad física y electrónica

Por Jeimy José Cano Martínez

Universidad de los Andes - Colombia

La historia de la seguridad inicia siempre con una materia prima para su existencia: un riesgo, un peligro, una amenaza. En este sentido, el escenario de la seguridad física se desarrolla en el contexto de la guerra contra un enemigo, que no busca otra cosa que vulnerar las estrategias de control y contención (entre otras estrategias) que tiene el objetivo atacado, para apoderarse de éste.

De acuerdo con los teóricos (CONTOS, B., CROWELL, W., DeRODEFF, C., DUNKEL, D. y COLE, E. 2007, pág.20-51), existen cuatro (4) categorías de seguridad física: las obstrucciones físicas, las técnicas de vigilancia, los sistemas de inteligencia y los guardias o personal de seguridad. Estas cuatro categorías representan la caracterización de la seguridad misma en el mundo tangible, que aún hoy por hoy existen y que, todas ellas tienen su referente en el mundo lógico.

Las obstrucciones físicas, al igual que en el pasado, constituyen castillos, fuertes, puertas blindadas, paredes reforzadas, entre otras. Tener una fortificación, suponía una posición fuerte, de ventaja y cuidado para aquellos que quisieran vulnerarlo. Cada castillo era construido para “hacerle difícil” el ingreso a cualquier intruso que, sin autorización, quisiera tener acceso a los bienes protegidos por la construcción. Un fuerte era el signo de avance en técnicas de protección física, que asistido por candados, llaves de acceso y combinaciones hacían de la edificación un reto de inteligencia y sorpresa para aquellos que quisieran intentar traspasar sus barreras.

Las técnicas de vigilancia, como aspecto complementario a la edificación, era un elemento clave para alertar cualquier movimiento que se percibiera en el perímetro de acceso a la edificación. El concepto de monitoreo y vigilancia se desarrolla a la par con el avance en las edificaciones, haciéndose parte inherente de los diseños de éstos, como se sigue manteniendo hasta nuestros días. El monitoreo permanente y el sistema de alarmas (seguridad electrónica) que materializan algunas de las técnicas de vigilancia, establecen nuevos procesos y procedimientos que deben cumplirse como parte del sistema de protección de la edificación. La vigilancia no es componente accesorio de la edificación, es el sistema nervioso de la edificación, que ahora cobra vida gracias a las alertas permanentes del monitoreo.

Los sistemas de inteligencia surgen como la forma más clara de analizar la información resultado de los sistemas de monitoreo y de reconocimiento del entorno de la edificación protegida. La inteligencia no solamente recaba información del ambiente donde se encuentra, sino indaga más allá de sus límites para hacer mejores estimaciones que permitan tener ventaja táctica y operativa ante amenazas y situaciones que pueden afectar el nivel de protección de la edificación y sus bienes. La función de inteligencia muestra la capacidad del componente humano, que asistido por las técnicas modernas de procesamiento de información, es capaz de simular escenarios, para tomar decisiones clara ante situaciones no previstas por la organización, pero probables en el contexto de su análisis.

La guardia humana, los especialistas en protección física, son el componente de inteligencia humana y de efectividad operacional ante una amenaza. Es quien actúa y decide frente a una alarma o un escenario de falla, con el fin de conjurar el peligro o vulnerabilidad que pueda ser detectada. La seguridad materializada en los guardias o vigilantes, representa, al mismo tiempo, la mayor fortaleza del sistema de protección, pero también su peor enemigo. Si este personal, se encuentra claramente entrenado y capacitado frente a los procedimientos de operación previstos y reconoce en la inseguridad su aliada para desarrollar estrategias de defensa, estamos ante un elemento que edifica y fortalece el sistema de seguridad. De lo contrario, se advierte la presencia de un efecto sistémico de vulnerabilidad (falla en el diseño) del concepto de protección del sistema que lo contiene.

Los cuatro elementos mencionados nos muestran que la seguridad es un proceso natural y propio del ser humano que vive en comunidad, es una propiedad que de manera intangible se exige en el escenario de la actividad empresarial y personal, no como algo que es accesorio o innecesario, sino como aquello que es necesario para actuar y animar las actividades humanas en todos los escenarios de la vida.

Fuente: Alfa-redi.org


NOVIEMBRE 2009

La nueva guerra fría

Expertos en seguridad informática advierten sobre futuros conflictos en la arena cibernética. Centrales eléctricas y organismos estratégicos son controlados por computadoras. Los espías pueden provocar un desastre y ya hubo ataques.

Las atrocidades que se cometieron en Irak y Afganistán han demostrado que -pese a los avances tecnológicos- los combates se siguen librando en los campos de batalla, y con la misma crueldad de siempre. Sin embargo, hace ya varios años que los estrategas militares de las grandes potencias han comenzado a preocuparse por lo que bien podría considerarse la nueva “guerra fría”, esa que se pelea en las extensas aguas de la internet.

Las usinas energéticas, los sistemas de defensa, los radares... Todo es tecnología y todo puede ser invadido por los espías del nuevo siglo. Las consecuencias, claro, serían catastróficas.

Si ir más lejos, un informe publicado por la compañía McAfee (en EEUU) alertó que los países centrales están inmersos en una escalada de espionaje cibernético, que incluye la revisión de las redes informáticas como posibles campos de batalla militar.

El documento fue compilado por Paul Kurtz, un experto en protección informática que trabajó como asesor de Seguridad Interior de la Casa Blanca durante las presidencias de Bill Clinton y George W. Bush. Allí se indica que países como EEUU, Rusia, Francia, Israel y China se están ciberarmando porque son blancos de ataques cibernéticos por motivos políticos, cada vez con más frecuencia.

Según indicó, estas poderosas naciones se preparan no sólo para defender sus sistemas informáticos, sino también para atacar a eventuales enemigos, si es que se presenta una situación de conflicto.
Consultado por Hoy, el decano de la Facultad de Informática de la UNLP, Armando Di Giusti, consideró que “cualquier sistema militar tiene un alto componente informático; si hay mayor inversión militar el 80% es informático. La informática es el motor del complejo militar en este momento”.

Ataque masivo

En el documento se indica que “la toma de conciencia mundial (sobre una posible ciberguerra) comenzó después de la experiencia de Estonia en 2007”, cuando la agitación urbana fue seguida por una serie de ataques contra los sitios de internet del gobierno, los bancos y los medios, remarcó Paget.

Cabe recordar que el conflicto en Estonia, país independizado de la ex URSS en 1991, se desencadenó el 26 de abril de 2007, cuando las autoridades ordenaron retirar de la capital una estatua que representa al soldado soviético. Para los estonios, el monumento representaba la ocupación que sufrieron, pero para los rusos hacía alusión a la resistencia soviética contra el ejército nazi.

Las batallas del futuro

Una cuestión puntual que detalla el documento de la compañía McAfee es que en los países centrales la infraestructura de redes de distribución de agua y electricidad, transportes y telecomunicaciones está conectada a internet y carece de funciones de seguridad adecuadas, lo que la torna vulnerable.

De manera apocalíptica, el informe advierte que, si bien el mundo todavía no asistió a una ciberguerra “caliente”, no hay dudas de que “se producirá muy pronto”. “En los próximos 20 o 30 años, los ataques informáticos se transformarán en componentes de la guerra”, dijo William Crowell, ex director adjunto de la Agencia Nacional de Seguridad (NSA) de Estados Unidos.

En la mira de la ciberbomba

A la hora de recibir ataques informáticos, los sistemas financieros, bancarios y militares son los blancos más buscados, aunque se han visto numerosos casos donde se ven afectados los sistemas de comunicación.

Uno de los ataques más comunes es el envío de gran cantidad de llamadas simultáneas a un servidor, que exceden su capacidad de respuesta y logra colapsarlo; esta maniobra es denominada ciberbomba.

Otro tipo de ataque es el “envenenamiento de DNS” (sistema de nombres que permite traducir de nombre de dominio a dirección de IP y viceversa), que penetra el servidor de los nombres de dominio para llevar al usuario hacia un servidor planeado por el hacker.

Otra forma de realizar estos ataques es incapacitar el antivirus, dejando desprotegido el sistema; luego se envían gusanos mediante el correo electrónico o a través de archivos compartidos en la red.

En el contexto actual, la mayor peligrosidad remite a la propagación de datos confidenciales a través de la red, ya que dicha información puede comprometer a la nación a que pertenece, y en muchas ocasiones ésta se ve comprometida frente a dichos ataques, o también corre peligro de ser eliminada información vital. En este rango entran los ciberarsenales o virus que borran información y se propagan a través del correo electrónico.

Fuente: Diario Hoy - Argentina


OCTUBRE 2009

El Malware modelos de propagación y análisis

Análisis de Bitdefender para INFOSECURITY LIMA 2009

El Malware ha dejado de ser desde hace mucho tiempo cosa de bromas inocentes intercambiadas entre los usuarios con conocimientos avanzados. Desarrollar malware se ha convertido en un verdadero negocio con estructura empresarial dirigido por cibercriminales. Su objetivo es el de conseguir de los usuarios finales sus activos financieros o propiedad intelectual para manipularlos, intercambiarlos o almacenarlos a través de servicios web.

Contrariamente a la creencia popular, las amenazas electrónicas ya no están exclusivamente relacionadas con sistemas operativos Windows de Microsoft. Si bien puede ser cierto que la mayoría de los atacantes se centran en Windows, debido a que este sistema operativo disfruta de la mayor cuota de mercado, estos delincuentes cibernéticos también están experimentando con Apple Mac OS X y plataformas móviles como el iPhone.

La mayoría de los ciberataques son perpetrados vía Web, en lugar del correo electrónico. Aunque los proveedores de servicios de Internet y empresas han adoptado medidas apropiadas para analizar los mensajes de entrada y salida del correo electrónico, así como para restringir adjuntos, no sólo los archivos ejecutables, los autores de malware están principalmente relacionados con la infección de correos de confianza y sitios web con un alto tráfico a la espera de usuarios incautos.

Datos relevantes sobre Malware

  • MS08-067 Worm — el gusano Downadup / Conficker / Kido ha infectado cerca de 11 millones de equipos en todo el mundo durante el primer semestre de 2009. La infección sigue propagándose por la red, comprometiendo a cientos de sistemas diariamente.

  • El 88.3% de los correos electrónicos en todo el mundo son spam. Un 3,9% de ellos son spam por imágenes. El tamaño medio de un mensaje de spam es de 4.8 KB.

  • Las plataformas Mac OS X comparadas con Windows pueden considerarse como más seguras, pero el número de intentos de phishing, algunos scareware y la aparición de un auténtico caballo de Troya parecen estar allanando el camino del malware hacia el Mac OS X. La mayoría de spam en todo el mundo contiene publicidad de prescripción de drogas, siendo Canadá el país líder como spammer.

  • Una de las principales marcas utilizadas en spam es la compañía online WebMD, cuyos boletines son falsificados para enviar anuncios de Canadian Pharmacy. Los falsos boletines de MSN ocupan el segundo lugar en el uso indebido de marcas.

  • Las sedes financieras de EE.UU fueron testigo de un dramático aumento de "phishing", siendo el objetivo principal de los hackers.

  • Se está distribuyendo malware para el robo de información en cajeros automáticos (ATM): como el Trojan.Skimer que ha afectado a la compañía americana Diebold. La aplicación maliciosa crea un "skimmer" virtual capaz de registrar los datos de la tarjeta y números de identificación personal sin conocimiento del usuario.

  • Falsas herramientas de desinfección: como es el caso de aquellas creadas aprovechando la pandemia del gusano Downadup (alrededor de 11 millones de infecciones hasta la fecha), que podría enviar a los equipos archivos maliciosos, especialmente software falso de seguridad.

  • La filtración de copias del próximo sistema operativo de Microsoft, Windows 7, así como una versión de preview de Microsoft Office 2010 han empezado a aparecer en páginas web de torrents. Sin embargo, muchas de las imágenes distribuidas han sido modificadas para instalar diversas variantes de programas maliciosos, junto con los archivos originales de Microsoft. Debido a la repercusión pública que están teniendo estos anuncios, muchos usuarios han sido víctimas de su curiosidad.

  • La primera prueba de concepto de rootkit para Windows 7 (VBootkit) lanzada bajo licencia GPL.

Malware en Web 2.0: La popularidad creciente de los servicios Web 2.0 como Redes Sociales, Blogs y plataformas wiki ha facilitado a los atacantes la posibilidad de alcanzar sus objetivos. Puesto que muchos de estos servicios web 2.0 piden información personal adicional en comparación con una comunidad online clásica o Blog, el usuario puede exponerse a que su información expuesta caiga en malas manos.

Spam y phishing: Las cuentas de usuarios de las Redes Sociales son elementos clave para llevar a cabo ataques posteriores a otros usuarios de la red. Sin embargo, dado que los proveedores de servicios han reforzado la seguridad con el fin de proteger la información personal de sus usuarios, los atacantes han creado páginas de acceso falsas en un intento de obtener las credenciales de acceso del usuario.

Conclusiones

El desarrollo de malware es un negocio en rápida evolución, debido que este nicho de programadores se ven tentados por las ganancias financieras ilícitas y, a su vez, por la rápida evolución de la tecnología.

Muchas de las empresas de software deben ajustarse a un período de tiempo muy corto para el lanzamiento de sus productos y así poder realizar la entrega a sus usuarios, con el fin de maximizar las ventas. Sin embargo, muchas veces, estas aplicaciones no están completamente probadas y protegidas contra diversos tipos de ataques o fallos críticos de codificación.

Otro factor de riesgo a la hora de ser víctima de la distribución de malware la encontramos en los propios usuarios finales - su falta de conocimientos sobre las últimas tendencias y la evolución de malware pueden impactar tanto en su bolsillo como en su privacidad.La revelación voluntaria de información trivial a través de sitios web Web 2.0 o blogs, puede ayudar a terceros a construir perfiles personales o recopilar datos adicionales que serán utilizados en intentos de phishing.

Con el fin de disfrutar de una experiencia agradable y segura mientras se navega por la red, BitDefender recomienda instalar, activar y actualizar una solución completa de protección anti-malware.


SEPTIEMBRE 2009

La banca tiene ahora una nueva preocupación: los delitos telefónicos

Arancha Asenjo
Redactora, IDG Communications
Madrid - España

 

Los ataques contra la banca utilizando el teléfono como medio de engaño empiezan a preocupar a este sector.

Además de llamar a los clientes para alertarles sobre transacciones sospechosas, los bancos también emplean el SMS para solicitar a sus clientes que les contacten. Así, los delincuentes han empezado a utilizar una variedad de técnicas para intentar engañar a los bancos y a hacerles pensar que están hablando por teléfono con sus verdaderos clientes. “La autenticación en el centro de contactos es, para mí, el mayor punto débil ahora mismo”, sentencia Stan Szwalbenest, director de riesgos de canales remotos de JP Morgan Chase durante una ponencia en la RSA Conference en San Francisco.

Malware, phishing y ciberataques es algo de lo que se habla, pero “nunca debemos hacernos los tontos pensando en que el único modo en el que se produce el delito”, opina. “Los mayores riesgos que veo son de ingeniería social, y ese es exactamente el modo en el que se están introduciendo los bandidos”. En estos ataques, los estafadores engañan a los clientes y empleados de los bancos para que les den información confidencial pretendiendo ser alguien que realmente no son. En ocasiones, los delincuentes piratean las cuentas bancarias y cambian el número de contacto de un cliente. Y cuando se registra una transacción sospechosa en una cuenta, el banco llama al estafador en vez de al cliente.

En los foros sobre ciberdelincuencia hay incluso un nombre para la gente que hace esto: “confirmador”. David Shoryer, vicepresidente senior de seguridad online e inscripciones de Bank of America, señala que “hay empresas especializadas en esta tarea”: los piratas venden los servicios de gente con habilidades lingüísticas para imitar a los clientes legítimos.

Otra modalidad de engaño es cuando los delincuentes activan las funciones de desvío de llamadas automático para hacerse temporalmente con las líneas telefónicas de la víctima. “Se están adaptando a nuestra adopción de diferentes tecnologías y métodos de autenticación”, continúa Shoryer.

Grandes entidades como JP Morgan están trabajando con las empresas de telecomunicaciones para identificar las llamadas falsas. Además, con el reciente brote de los llamados “swatting attack” o ataques de falsas alarmas, donde los hackers llaman desde números falso al 911 con el fin de que la policía envíe a los equipos de emergencia, la Comisión Federal de Comunicaciones (FCC, por sus siglas en inglés) de Estados Unidos está tomando un mayor interés en este engaño, añade el portavoz de JP Morgan.

Los delincuentes también están usando los sistemas de telefonía corporativos y de bajo coste para que actúen como centros de llamadas automatizados. Así, llaman y envían emails y SMS a las víctimas diciéndoles que llamen a un número de teléfono, que las víctimas creen que es un banco real, y proporcionen sus números y palabras clave. Esta técnica se ha venido a denominar últimamente “vishing”, pero en realidad ha sido empleada por los artistas del engaño durante décadas, señala Szwalbenest. “Es ingeniería social. Eso es todo. Ha estado ahí durante muchos años”. Por eso, este experto en seguridad recomienda, y a la vez teme, que “los consumidores sospechen de todas sus llamadas”.

Fuente: IDG.es


AGOSTO 2009

Políticas de seguridad de la información, depende del punto de vista del observador.

por Carlos Gilberto Delgado Beltran
Especialista en Telecomunicaciones y Seguridad Informática
UMNG Bogotá Colombia.

Las políticas de seguridad no es solo un documento o un grupo de documentos que es necesario que todo los usuarios conozcan, es todo un proceso y como tal el documento es solo la entrada del mismo, luego de implementan, se miden, se evalúan y se mejoran. Tomando como referente esta importancia uno de los aspectos más relevantes al momento de crear estos documentos es quien los redacta y cuál es el ambiente dentro del cual se desarrollan estos documentos; este es el tema central del presente artículo.

Una de las primeras situaciones y por demás una de las de mayor frecuencia cuando se inicia dentro de una organización el tema de la seguridad informática es la elaboración de las políticas de seguridad. Si las referenciamos en un contexto practico como por ejemplo la ISO- 27001 se habla que es uno de los primeros elementos a desarrollar incluso antes del análisis de riesgos, y es un criterio de éxito de la implementación del un SGSI (sistema de gestión de seguridad de la información). Ante esta expectativa las organizaciones se encuentran con situaciones como:

  • Poca visión o experiencia de la organización en el desarrollo de políticas

  • Ausencia o desconocimiento de metodologías para el desarrollo de políticas

  • Políticas muy bien escritas pero sin aplicar

  • Políticas que no cubren toda la organización

Las políticas de seguridad de la información hoy día se presentan como alternativas para acrecentar el nivel de seguridad de las organizaciones, como herramientas organizacionales para el desarrollo de conciencia en la seguridad informática y en otros casos como herramienta de control o prevención de riesgos; estos entre muchas de las justificaciones o razones que existen para crearlas.

Se podría asegurar en el contexto amplio de la seguridad de la información (que se puede diferenciar de la seguridad informática) que las políticas aportan al logro de todas estas razones, pero un punto fuerte que es necesario debatir e influye en el éxito de su implementación es elegir cuales son las políticas adecuadas para cada tipo de organización.

Acerca de esto se han realizado varios intentos en el interior de las empresas, desde el copiar y pegar (copy-paste) hasta el desarrollo metódico de estas; aceptando que ya es un problema encontrar ese referente metodológico adecuado entre los tantos que existen. Pero este no es el tema central de este debate, la pregunta que entre tantas que debemos resolver en para este caso ¿Quién o quienes deben escribir y/o desarrollar el documento de políticas de seguridad? Y ¿Cómo influye esta decisión en el éxito de las políticas? Como se indica la respuesta apropiada para la primera pregunta es muy parecida a la respuesta que se obtiene en la física, Depende del Observador, y traída a este caso Depende de quién las escriba. Ya es bastante complejo para algunos la tarea de escribirlas ahora es aun más complejo lograr que estas apliquen a todas las áreas de la organización. ¿Por qué? A esta pregunta pueden surgir múltiples respuestas.

Quien las escribe es generalmente la persona encargada de la coordinación o dirección del área informática, en este contexto se corre el riesgo de que las políticas solo se enfocan en la informática, los discos duros, las copias de seguridad, el correo electrónico, los servidores, los permisos de acceso, el firewall, los sensores.

Quien las escribe, no lo hace el director, las escribe uno de los analistas o personal de soporte, en este caso pueden quedar aun más restringidas al uso correcto de equipos de cómputo, la red, el acceso a internet y el correo electrónico.

Quien las escribe es el encargado del área de seguridad, en estos casos se puede correr el riesgo de establecer controles y políticas de seguridad electrónica (como es llamada por algunos) y dejar el tema resumido en controles de acceso, Tarjetas de proximidad, sensores de humo, sensores sísmicos, sensores de movimiento, cámaras de seguridad CCTV.

Quien las escribe es un consultor externo, se asume que esta persona antes de realizar el ejercicio de la redacción de políticas, se dio a la tarea de conocer con el mayor detalle posible la organización, sus procesos, el negocio. Sumando a esto que es tercera parte y no está vinculado directamente con la organización tiene un punto de vista objetivo y libre de prejuicios interno. Es un experto en seguridad (sabe mucho, gurú de la seguridad) y no piensa en la misión de la organización, su quehacer diario y sus propuestas pueden pecar por requerir todo el desarrollo de manera externa y las organizaciones no conocen o confían en esta manera de trabajar (no tener miedo al outsourcing).

ROI? El que escribe la política no piensa en el presupuesto. En estos casos se plantean políticas cuya implantación suele tener un alto valor económico y un alto costo en tiempo de implementación. Que en muchos casos no se justifica con la protección lograda.

Ante estas preguntas y muchas más que surgen de la realización del ejercicio de la creación de políticas de seguridad, se encuentran múltiples opciones como solución una de estas y revisando la experiencia propia, una de las más usadas es que las empresas crean una tabla de seguimiento (check list), para validad la creación e implementación de las políticas de seguridad, pero esta es una solución plana y no debería ser así, no solo con el hecho de validar con una lista que el control que aplica a cierta política esta implementado se puede dar por cumplida la política, se deben implementar verificaciones más completas y complejas. Al mismo tiempo más transversales, las políticas afectan toda la organización a lo largo y ancho; entonces que la verificación tenga el mismo impacto.

Fuente: UMNG Colombia


JULIO 2009

El negocio de los falsos antivirus

La proliferación del malware se ha extendido en los últimos años y el número de amenazas ha alcanzado proporciones asombrosas

Por desgracia, el crimen informático se ha convertido en un peligro oculto dentro de nuestra sociedad, y detrás de esta tendencia creciente se encuentra un tipo de malware llamado ‘rogueware’ o falsos antivirus: una variedad mucho más omnipresente y peligrosa que las amenazas anteriormente observadas por los investigadores de seguridad. El rogueware consiste en falsas soluciones de software diseñadas para robar dinero a los usuarios de ordenadores, cobrándoles por eliminar amenazas que en realidad no existen. A finales del año 2008 PandaLabs detectó casi 55.000 ejemplares de rogueware.

  • Estimamos que para finales del 3er trimestre de 2009 detectaremos más de 637.000 nuevos ejemplares de rogueware (un incremento de diez veces en menos de un año).

  • El rogueware infecta aproximadamente 35 millones de nuevos ordenadores cada mes (alrededor de un 3,50 por ciento de todos los ordenadores).

  • Los ciber-delicuentes están ganando unos 34 millones de dólares al mes gracias a los ataques de rogueware.

El objetivo final de los delincuentes es obtener beneficio económico del malware. Los troyanos resultan la herramienta perfecta para robar información. Sin embargo, dicha información debe convertirse en dinero contante y sonante, y los criminales deben buscar métodos innovadores para conseguirlo.

Aquí es donde entran los falsos antivirus. Estas aplicaciones se hacen pasar por soluciones antivirus que detectan cientos de amenazas en los ordenadores de sus víctimas. Sin embargo, cuando los usuarios tratan de eliminar dichas amenazas utilizando la aplicación, se les pide que compren la correspondiente licencia. A menudo, los usuarios, preocupados por la supuesta infección, acaban adquiriendo la licencia. Una vez pagan la licencia, no vuelven a saber nada más del supuesto “vendedor” y siguen teniendo el falso antivirus en su ordenador.

A pesar de que estas aplicaciones llevan ya varios años en circulación, no fue hasta principios del año 2008 que comenzaron a ser empleadas de forma masiva.

Fuente: Informe Julio Panda Labs


JUNIO 2009

La comunicad de Infosec reunida en InfoSecurity 2009 - Buenos Aires

Se llevó a cabo “InfoSecurity Buenos Aires” el 5 y 6 de junio en el Hotel Sheraton y en el Crucero Galileo, respectivamente.

Se trata de la 6a. edición de InfoSecurity Buenos Aires, un congreso que reúne a empresas y especialistas de la seguridad TI, en un ámbito de aprendizaje y reflexión sobre las nuevas tendencias en materia de seguridad.

La primera jornada, que se llevó a cabo en Hotel Sheraton (Retiro), contó con un congreso académico y múltiples conferencias en simultáneo, a cargo de diferentes oradores.

Además, las empresas participantes dispusieron de un espacio propio donde ponen al alcance de los visitantes sus novedades sobre sus servicios y productos.

El horario fué de 8 a 19 hs. El 6 de junio zarpó de Puerto Madero el Crucero Galileo, sede de la segunda jornada de InfoSecurity Buenos Aires 2009, que albergó un WorkShop para responsables de seguridad. La actividad se extendió de 10 a 15.30.

Durante el evento, Hernán Veglienzone, Product Manager de Telmex, brindó, en conferencia plenaria, la presentación: "Tercerizar la Seguridad: una alternativa válida para optimizar costos". La misma incluyó el caso de negocios de Globalfarm, cliente de Telmex. En este sentido, Ricardo Barriopedro, Gerente de sistemas de la empresa, disertó sobre los beneficios de la tercerización y las razones por las que eligen las soluciones de Telmex.

Como sponsor, Telmex tuvo presencia a través de un stand tecnológico en el cual se expuso el porfolio de soluciones de seguridad de Telmex. Asimismo, los invitados tuvieron la posibilidad de competir por interesantes premios en una trivia de última generación desarrollada exclusivamente para el evento.

El evento finalizó el viernes 5 de junio, a bordo del Crucero Galileo Galilei, donde se desarrolló un workshop acerca de "Cómo certificar ISO 27001 en dos meses", caso real Argentina; a cargo de Martín Vila, Director de ISECInformation Security Inc.

 

Fuente: Infobae.com


MAYO 2009

¿Cuánto favorece la tecnología a la actividad delictiva?

Christian Vila - ISEC Information Security Inc.

Yo crecí en un mundo en el que lo bueno era bueno y lo malo era malo, hoy en día pareciera que esta todo mezclado y no hay pautas claras lo malo ahora parece bueno, fíjense en la sección de noticias lo que pasó en Uruguay (link) un asesinato múltiple provoca que en internet se generen amenazas desde los familiares de las víctimas, se entiende el dolor pero lo que no se entiende es generar más violencia aún y eso no está bien, la tecnología a través de internet favorece a la violencia...

En la mayoría de los eventos de seguridad informática se escuchan frases como "los hackers son científicos que tienen mucho conocimiento de tecnología", enunciadas por personas asombradas que admiran a ciberdelincuentes por sus hazañas, la tecnología favorece el delito...

Cada vez más se ve que por internet se comunican personas que intercambian fotos de niños obligados a situaciones sexuales y se crean foros reservados con la misma temática, países lejanos del mundo intercomunicados para cometer un delito tan aberrante como es Pedofilia y otra vez la tecnología pareciera que los ayuda...

Los fraudes y scams que se generan a partir de un mail recibido que se aprovecha de una catástrofe, de una guerra o de una enfermedad, actualmente proliferan los engaños aprovechándose de la pandemia de gripe A1 N1, la tecnología pareciera favorecerlo...

La trata de personas que llega a esclavizar a los seres humanos que están detrás de las hot webcams, otra vez la tecnología usada como medio para delinquir...

Y la lista continua con robos de cuentas bancarias, alarmas de casas y de automóviles desactivadas, cajeros automáticos con hardware apócrifo, escuchas telefónicas, etc., una vez en una conferencia de delitos informáticos cuando comentaba este tema un abogado enojado me dijo "pero vos no podés decir esto", le contesté que no hay peor ciego que el que no quiere ver...

La tecnología presentada de esta forma pareciera que sí favorece la conducta delictiva pero en realidad no es así: lo que cambia es el medio no el delito, las nuevas tecnologías no crearon el robo ni la trata de personas ni los fraudes ni la violación de menores ni la violación a la intimidad ni la violencia; todo eso ya estaba antes. Es la mano del delincuente que la utiliza, seguro que si no existiera internet se buscaría otro medio para delinquir...

Los que trabajamos en relación con la Seguridad y la Justicia sabemos que para mitigar el delito hay que estar un paso adelante, ahora es el momento y justamente la misma tecnología mal usada es la que nos ayuda a nosotros los profesionales de Seguridad y Justicia a combatir el delito, solo hay que aprender a usarla!


ABRIL 2009

Ciber-Estafa en las Redes Sociales:

David Perry - Trecnd Micro

Los expertos en seguridad informática están en guardia desde que Facebook fue objeto recientemente de una serie de robo de datos, en momentos en que los ciber-estafadores convierten los sitios de socialización en su nuevo centro de operaciones.

"Hay tanta gente en las redes de socialización que despiertan el interés de tipos con malas intenciones", explicó David Perry, experto de la sociedad de seguridad Trend Micro. "Atraídos por la cantidad de informaciones que se intercambian diariamente en esas redes sociales, estafadores y difusores de virus convirtieron a Facebook y sus 175 millones de miembros en su meta privilegiada. Pueden ver todas las informaciones que publicas. Uno puede estar publicando, sin querer, informaciones personales de gran valor", continuó Perry.

Incluso elementos sin interés aparente publicados en el perfil del usuario pueden representar recursos muy útiles para los ciber-piratas. Por ejemplo, el nombre de los abuelos o las mascotas, indicados en las fotografías, pueden ayudar al pirata a responder las preguntas típicas necesarias para la recuperación de la contraseña olvidada de una cuenta bancaria en internet. Los piratas también pueden infectar con un virus los programas utilizados en esas páginas de internet, difundir mensajes falsos para manipular a los usuarios o propagar aplicaciones trucadas. Facebook se hizo famoso al autorizar las propuestas de aplicaciones de desarrolladores externos que se pueden agregar al perfil. Pero esas aplicaciones sólo se controlan cuando se reciben quejas.

"Este fin de semana de abril tuvimos una aplicación engañosa. Pasó la barrera de seguridad. Felicito a Facebook por haberla eliminado a tiempo". Parece ser una variación de otro programa virulento detectado la semana pasada, explicó la firma de seguridad informática.

Esas dos aplicaciones, una vez instaladas, enviaban mensajes a los amigos de los usuarios indicando, por ejemplo, que habían sido denunciados por violación de las reglas de uso. Siguiendo las instrucciones del mensaje engañoso, estos últimos instalaban a su vez un software espía que les robaba sus datos y enviaba otros mensajes similares a sus propios contactos para que instalen el programa, y así sucesivamente. El último ataque registrado en contra de Facebook fue más sencillo. Se hizo a través de mensajes anunciando la invitación de un amigo a compartir un video. Al hacer clic sobre el vínculo para descargar un lector de video, el usuario se contagiaba con un "gusano" informático llamado Koobface, anagrama de Facebook.

Ese virus "roba los cookies (pequeños archivos que registran informaciones sobre el visitante de una página web) del escritorio; no sólo los de Facebook sino los de media docena de redes sociales, entre las cuales figura MySpace. Usando los cookies pirateados, el pirata intenta registrarse en su nombre, dirigirse a su lista de contactos y enviar mensajes y comentarios", agregó.

Los usuarios pueden ellos mismos protegerse de ese tipo de ataques eligiendo más cuidadosamente sus relaciones y evitando hacer clic sobre vínculos que los conduzcan fuera de su comunidad.

Los expertos aconsejan también multiplicar las contraseñas, para que una sola llave no abra todas las puertas.

Fuente: Observa.com - Uruguay


 

Copyright © 2010 I-SEC. Todos los derechos reservados
Política de privacidad

Política de privacidad