Instructor ISec
Education Center - ISec Information Security Inc.
Extracto de la
conferencia dictada en Infosecurity Vip - Ecuador
¿Porqué definir un Sistema
de Gestión de Continuidad de Negocios?
Necesario para
mantener y mejorar el Programa de Continuidad del Negocio
Permite comparación
entre el pasado y el presente
Contiene criterios
para evaluación y revisión
Utiliza métodos para
determinar lo que es urgente e importante
Establece la actuación
prioritaria o “núcleo” de Continuidad del Negocio
Facilita la
determinación de objetivos y metas
El ciclo de Vida del SGCN basado en un
programa de Continuidad del Negocio
Los 10 patrones para Practicantes de
Continuidad de Negocios
1. Inicio y Gestión
2. BIA
3. Evaluación de riesgos y control
4. Desarrollo de estrategias para la GCN
5. Respuestas de Emergencia y Operación
6. Desarrollando y implantando Planos de Continuidad de Negocios y
de Gestión de Crisis
7. Programas de Sensibilización y Entrenamiento
8. Manteniendo y Ejercitando Planos de Continuidad y de Gestión de
Crisis
9. Comunicación durante a Crisis
10. Coordinación con entes externos
BIA Estratégico – evaluando impacto
Determinar reacciones e impactos de:
Clientes
Competidores
Proveedores
Entes regulatorios
Gobierno
Grupos de presión
Opinión pública
Prensa
Método: Investigación (Buss Analises)
+ Talleres
Resultado: Cuales Productos y
servicios son parte del “núcleo”
Implementación de Estrategias
Estrategias de negocio
No hacer nada y esperar
Sistema manual
Arreglos recíprocos
Recuperación gradual/incremental
“Warm start”
“Hot start”
Recursos necesarios para soportar las
estrategias del negocio:
Personas
Instalaciones/Edificios
Tecnología
Información
Suministros
Partes interesadas
Servicios de emergencia
Mitigación de riesgos específicos
10 factores críticos del éxito
1. Compromiso de la Alta Dirección con
el Programa
2. Comité de CN – reuniones frecuentes
3. Política de CN aceptada por la Alta
Dirección
4. Realización del BIA y Evaluaciones
de riesgo en TODA la organización
5. Obtener aprobación de las
estrategias de CN de la Alta Dirección
6. Concordancia sobre la estructura de
los planes de gestión – Gestión de incidentes y Gestión de
Continuidad de Negocios
7. Garantizar que los roles y
responsabilidades son acorde
8. Inicio y implementación del
Programa de concientización, entrenamiento y educación
9. Implementar el Programa de
ejercicios y garantir ejercicios regulares de todos los planes
10.Implementar un programa para
asegurar los beneficios del Programa de CN.
Por octavo año
consecutivo se reunieron en Buenos Aires los representantes más
destacados de la comunidad argentina de Seguridad de la Información.
Como nos tienen acostumbrados desde hace ya varios años, de la mano de
Ligia Piccinini y Martín Vila, se pudieron presenciar las ponencias de
los speakers más representativos de Latinoamérica en Seguridad...
60 Ediciones
en las principales ciudades de Latinoamérica y con más de
8 años
de trayectoria, InfoSecurity es el evento que reúne a los
Speakers y Empresas del Mercado IT en un ámbito de intercambio y
debate, donde la problemática de manifestando una vez mas su
compromiso con la comunidad, educando y concientizando sobre
Seguridad Informática cuyo objetivo fue reunir a funcionarios
gubernamentales y empresarios para discutir los retos y nuevas
tendencias dentro de la seguridad de la información en Argentina
y Latinoamérica.
Esta edición contó con un nuevo
formato:
DIA
1 - HACKING FEST: Information
Gahtering / Reconocimiento / Enumeración superficial y en
profundidad / Captura de tráfico / Ataque puro / Borrado de
rastro y consolidación / Video conferencias con especialistas
extranjeros. Rafa Nuñez incluído! / Cierre del evento:
Infosecurity Beer y Pizza Party. Show musical
de
Marcelo Aiello & friends – ex Menphis
DIA 2 - INFOSECURITY:
Seguridad de la
Información y su incidencia en el Negocio / Fraude en
aplicaciones de negocio / Filtración de información confidencial
y comercial crítica / Falsificación de identidad física vs
virtual, entre otros / Especialistas internacionales /
Exposición comercial / Cierre del evento con Cata exclusiva de
Vinos argentinos y Show de Tango.
DIA 3 - SECURITY PLANET:
Protección lógica
y física de nuevas tecnologías / Servicios en la nube /
Celulares y dispositivos móviles / Protección física de
transportes, maquinarias / Protección de ejecutivos y familiares
/ Inteligencia y contrainteligencia del negocio / Protección de
videoconferencias, micrófonos / Espionaje electrónico, escuchas y
filmaciones / Cierre del evento con Cocktail.
La Seguridad de la
Información es el eje
El valor de la Información
de una empresa u organización amerita que se tomen decisiones
para su resguardo, ya que de otra manera las empresas quedarían
expuestas a un riesgo casi letal.
“Los profesionales de IT
enfrentan un reto muy grande hoy día para poder proteger sus
empresas y organizaciones de una amplia gama de amenazas a la
seguridad de la información, las cuales se encuentran
evolucionando todo el tiempo. Hoy día las amenazas son más
avanzadas, más frecuentes y principalmente motivadas por una
ganancia económica. No es novedad que el mundo de las
organizaciones está cada vez más expuesto a los peligros
informáticos que amenazan la continuidad del negocio: espías y
hackers esperan el momento justo para atacar. Difundir la
trascendencia del resguardo de la Información es lo que nos ha
llevado a organizar el evento InfoSecurity por 8 años
consecutivos en Argentina y con mas de 60 ediciones en
Latinoamérica, Centroamerica y Caribe”. comentó Ligia
Piccinini, Coordinadora Regional de Infosecurity para
Latinoamérica.
SEPTIEMBRE 2010
Mitos y Realidades de la
Convergencia en Seguridad
Arturo García Hernández
Subgerente de Desarrollo Tecnológico
Banco de México
Muchas personas hablan de la
“convergencia en seguridad” pero pocas son las que realmente entienden
el concepto y, menos aún, quienes conocen las implicaciones de aplicarlo
en una organización. Es un fenómeno vivo y, como tal, actualmente está
en evolución
Desde hace varios años he seguido de cerca el
fenómeno de la convergencia en seguridad, principalmente la que
se centra en la unión de la seguridad física y la lógica, esto
es, áreas de protección donde coinciden los departamentos de
Seguridad y Sistemas en las organizaciones. He leído artículos,
asistido a conferencias y platicado con múltiples profesionales
de la seguridad sobre este tema, además de vivir algo de esta
experiencia de cerca. Me he percatado que la “convergencia en
seguridad” es un concepto que se puede describir rápidamente
pero que en la vida real presenta muchas aristas, algunas de las
cuales aún están emergiendo y picando a los que “pontifican” o
“sólo hablan” de seguridad sin realmente hacerla o vivirla. Este
artículo tiene por objetivo comentar algunos de los mitos y las
realidades que vivimos hoy en día en cuanto a la aplicación de
este concepto. Los invito a leer y reflexionar sobre el tema.
¿Qué es la convergencia en seguridad?
En su expresión más amplia la convergencia de
seguridad se refiere “al uso combinado de métodos y técnicas de
protección tanto físicas como lógicas para salvaguardar un
bien”. En pocas palabras, el fin último de la convergencia es
utilizar todas las herramientas posibles para proteger un bien,
sin importar que el bien o los medios utilizados sean del mundo
físico o lógico. Asimismo, por salvaguardar un bien debemos
entender desde la protección preventiva, reactiva o post mortem
(como una investigación).
Por ejemplo, si uno de los servicios de las
empresas es la protección VIP, quisiera entender que esa
protección abarca desde la integridad física (mediante
custodios, controles de acceso, autos escoltas, etc.) hasta la
protección lógica (cuando se habla por celular o se hace uso de
internet desde la computadora personal). Si bien esa persona
importante busca que no le hagan daño físicamente, ¡seguramente
tampoco querrá que se lo hagan interceptándole una llamada o un
correo electrónico! El objetivo de la protección deber de ser,
por tanto, integral.
Desafortunadamente conozco a una infinidad de
empresas que solamente ofrecen uno u otro servicio y cuando les
pregunto el por qué no ofrecen un servicio más integral, las
razones varían.
Evolución en Convergencia o ¿Convergencia en
Evolución?
La convergencia es un fenómeno que inicia cuando
la tecnología comienza a tocar territorios sólo atendidos
anteriormente por la protección física. Desde que el hombre puso
pie en esta tierra buscó la protección contra el medio ambiente,
contra los animales o contra otros de su misma especie. Para
ello estructuró formas de defensa y ataque, hasta incluso
formalizó clases sociales para el clan de los guerreros.
Al pasar de los años, el mundo físico comienza a
tener un componente más: la presencia ubicua de la tecnología.
Este hecho impacta directamente en las siguientes áreas de
protección:
1) La tecnología como parte de los medios o dispositivos
utilizados para la seguridad física (comúnmente llamada
“Seguridad Electrónica”).
2) La tecnología como parte de los bienes que requieren
protección (como podría ser “Seguridad de la Información” y
“Seguridad en Tecnologías de Información”).
La Convergencia en las Organizaciones
a) Esquema independiente: En estas
organizaciones, cada área (Seguridad y Sistemas) trabaja de
manera independiente. Esto es, cada uno realiza sus propios
proyectos, tiene su propio personal y herramientas, y la
interacción entre ellos es casi nula. Es claro que cada una
reporta a una línea completamente diferente en el organigrama.
En este esquema la organización sale perdiendo pues se tiende a
duplicar esfuerzos en tiempo, costo y personal. ¿Ha escuchado
hablar de la red para seguridad separada de la red de datos? ¿o
de computadoras de seguridad fuera del estándar institucional?
Casos de la vida real.
b) Esquema colaborativo: En esta forma de trabajo existe un
acuerdo de colaboración entre Sistemas y Seguridad. Si bien cada
área sigue reportando a un jefe distinto, ya existe un acuerdo
en el que se establece esta colaboración y por el cual se
buscará sacar ventaja al “expertise” de cada área. La
organización se beneficia al contar con expertos en seguridad
estableciendo los lineamientos de seguridad y expertos en
informática indicando las mejores opciones de cómputo. Ambos
trabajan para alcanzar una protección integral. Gran parte de
las organizaciones cuentan hoy en día con este tipo de acuerdos
donde la empresa es claramente la ganadora.
c) Esquema unificado: En esta forma de trabajo
existe una sola área de seguridad corporativa a la cual reportan
todas las áreas relacionadas con la seguridad. Debo decir que
este esquema en principio suena muy beneficioso en términos de
protección, reacción, atención a incidentes e investigación a
nivel organizacional. Sin embargo, pocas son las entidades que
hoy en día trabajan de esta forma. ¿Por qué? La pregunta del
millón. En este punto me he encontrado con una infinidad de
respuestas: desde quienes argumentan una falta al principio de
separación de funciones (no ser “juez y parte”) en la atención
de incidentes hasta problemas culturales entre los integrantes
de cada bando (lo cual creo que es la verdadera razón). Por
ejemplo, para llevar a cabo este esquema en una organización
donde la seguridad es administrada por militares y la parte
tecnológica por civiles informáticos, se requiere una madurez
organizacional muy fuerte con un alto compromiso por el bien
organizacional.
Dado lo anterior, el esquema que noto más comúnmente en las
organizaciones es el “colaborativo”. Incluso en algunas existe
el “Comité de Riesgos Organizacionales” el cual busca
identificar los riesgos que pondrían en peligro a toda la
organización y con base en ello establecer las medidas
apropiadas para administrar dichos riesgos. Este comité es
presidido por el director general de la empresa y los vocales
son las cabezas de las áreas que la componen.
Conclusiones
Como se podrán dar cuenta, no hay nada definitivo
en materia de convergencia y la historia aún se está
escribiendo. Por mi parte, y como lo he repetido en muchos
foros, tengo una severa pero muy entretenida crisis de
identidad: Para gente de seguridad, yo soy de sistemas… y para
gente de sistemas, soy de seguridad. En fin, soy de la era de la
convergencia.
Fuente: Seguridad en America (Mexico)
AGOSTO 2010
InfoSecurity se originó en 2003 como un canal de comunicación
para seguridad de la información, y sigue haciendo los
empresarios, profesionales y funcionarios gubernamentales en
conjunto en toda América y España.
Apoyo a más de 200 empresas y
organismos gubernamentales, InfoSecurity trae la excelencia
académica y el contenido oportuna a más de 35 mil asistentes a
nivel regional.
Martín Vila, Business
Director y Frano Capeta Mondoñedo, Corporate Director
JULIO 2010
Infosecurity VIP -
Venezuela: “Perspectivas sobre seguridad cibernética: Tendencias y
Amenazas Emergentes”
Omar J. Alvarado Pargas - CEH, ISACA Member ID
532740
Director de
Investigación y Desarrollo Tecnológico
Ministerio del Poder Popular para la Ciencia, Tecnología e Industrias
Intermedias - Venezuela
En los últimos 10 años, Latinoamérica ha visto
crecer de forma exponencial el uso de las tecnologías de la
información. Este auge de la sociedad de la información, es un
fenómeno que los entendidos en la materia interpretan como una
evolución de nuestra sociedad actual, y en donde la información
en todas sus formas es parte importante de nuestra vida diaria
en la innumerable cantidad de formas en las que se percibe:
medios impresos, TV, Cine, Radio, aplicaciones de Internet,
entre otras.
Calidad de la Información
Con más de 40 años de creada y más de 15 años de masificado
su uso, Internet, ha cobrado un matiz interesante en estos
últimos 10 años, donde los Gobiernos Latinoamericanos han
impulsado su uso para facilitar la gestión de trámites en
todos los ámbitos. Se ha convertido en una tendencia entre
los prestadores de servicios: banca electrónica, servicios
de televisión por suscripción, trámites personales, pago de
impuestos, declaración de divisas; y la masificación del
Gobierno Electrónico (o eGobierno) para simplificar la
gestión de documentos y el tiempo de trámite invertido por
ciudadanos y ciudadanas.
Sin embargo, existen factores que afectan directamente la
calidad de la información que se publica en el ciberespacio:
uno es el crecimiento exponencial del que ha sido
objeto Internet (sobre todo con el uso masivo de
aplicaciones como las redes sociales); otro es sin duda,
como lo mencionamos, la continua masificación de los
servicios orientados al ciudadano (para evitar la
innecesaria inversión de tiempo haciendo filas para algún
servicio o solicitud en instituciones públicas y privadas);
por último, está la democratización del acceso a las
tecnologías de la información que se ha brindado al
ciudadano en los últimos 10 años.
Esto, ha causado que día tras día un sinnúmero de nuevos
usuarios accedan a la autopista de la información sin ningún
tipo de precaución, malicia o totalmente desprotegidos, a
causa de no contar con un apropiado programa de educación
para el buen uso del recurso. Es decir, cada vez son más
usuarios en Latinoamérica, pero se torna insuficiente la
publicidad y los mecanismos de enseñanza en la correcta
utilización, actualización y mantenimiento de las
computadoras que se conectan a Internet: en el comercio, en
el hogar, en puntos de acceso libre y en instituciones.
Cibercrimen
Aprovechando estos factores de inexperiencia o
desconocimiento, existe una creciente plataforma de
ciberataques o incidentes telemáticos , con una inminente
tendencia al crecimiento de riesgos y amenazas para los
nuevos y persistentes usuarios de los servicios de
tecnologías de información. En esta plataforma emergente de
ciberataques y cibercrimen contamos con una diversificación
de amenazas: ataques dirigidos, sabotaje, espionaje
industrial, merma en la productividad, secuestros, robo de
identidad, fraude electrónico, extorsión y chantaje, solo
por nombrar algunos. Hoy en día es más frecuente ver casos
de desfiguración de portales de Gobierno y Servicios (Defacement),
virus, troyanos y gusanos (Malware en general), ingeniería
social y fraudes en línea (conocidos como Phishing y
Pharming), redes Fast-Flux (redes de equipos voluntarios
utilizados entre ellos como puente, para garantizar la
anonimidad en la navegación), así como crecientes,
maliciosas y no menos peligrosas Redes Robot (Botnets). Ese
mismo crecimiento, ha permitido el desarrollo técnico de
quienes, con solo utilizar los buscadores de Internet más
conocidos, pueden descargar un tutorial en video, manual o
código fuente que realice lo que desean ó lo que “creen” que
desean hacer con un sistema o con su información. Y es que
con anterioridad este tipo de conocimientos estaba en
propiedad de un grupo minoritario de personas que gustaban
de compartir actividades de investigación.
Tendencias
Las nuevas tendencias apuntan al cuidado y protección de la
información de los dispositivos móviles (a través del uso de
mecanismos de encriptación), el uso de Antivirus y software
de protección perimetral en los equipos de escritorio
(Firewall), al cuidado y protección de la información que se
publica en las redes sociales. Pero también, estas mismas
tendencias anuncian el desarrollo de nuevas Amenazas Web,
Cybercrimen y Cyberterror, donde es necesaria la
articulación extra e intra Gobierno. Más y mejores redes de
ataques anónimos y sigilosos, que le permitan al intruso
desplegar una serie de elementos sin ser detectados, en
algunos casos combinando software para establecer redes
Fast-Flux (como TOR o Vidalia), con una Distribución de GNU/Linux
para navegación anónima (como Incógnito o Phantomix); en
otros utilizando el pago de servicios anónimos (DNS, Hosting,
SPAM) o pagando la utilización de servicios zombies para
Ataques Web (Defacement) o Denegación de Servicio
Distribuída (DDoS). Recientemente estas plataformas han sido
expuestas en muchos casos con el apoyo de redes CERT y la
cooperación de autoridades locales, son estos los casos de
la RBN (Russian Bussines Network) y las Redes Bot Mariachi –
Mariposa – Zeus – Conficker – Rateros, donde una buena parte
del contingente de Drones y C&C (Centros de Comando y
Control) se localizaron en países de Latinoamérica.
Conclusiones
En este sentido, es imperante exponer las necesidades de:
concienciar al usuario final y potenciar la articulación y
cooperación, tanto de forma interna como externa, entre los
actores nacionales encargados de gestionar estas amenazas
del ciberespacio. Es en este punto, es donde cobra
importancia el establecer controles preventivos y reactivos
de seguridad que permitan contar con un mínimo de protección
sobre la información que pertenece a nuestros usuarios, y
que es gestionada a través de Internet. En Venezuela, como
en otros países de Latinoamérica, existe una organización
Gubernamental CERT: VenCERT – Sistema Nacional de Gestión de
Incidentes Telemáticos (https://www.vencert.gob.ve),
encargada de coordinar y articular los esfuerzos en el
ámbito Nacional e Internacional orientados a la Atención de
Incidentes Telemáticos y Gestión de Seguridad Informática,
en las infraestructuras críticas del Estado Bolivariano de
Venezuela y los entes de su Administración Pública. Desde su
puesta en marcha, el VenCERT ha atendido un sector que hasta
la fecha de su nacimiento permanecía explorado con poco
incentivo. Cada vez son más los CERT en el mundo que buscan
cooperar y unir esfuerzos para tratar de contener las
amenazas en el ciberespacio. Aún en Latinoamérica se
continua un proceso de crecimiento, pero estamos seguros que
con el apoyo de las Comunidades Nacionales, y el aporte de
organismos Gubernamentales, el sector público, privado, y
organizaciones Internacionales, podremos desarrollar las
capacidades en aras de dar respuesta a las necesidades
crecientes de seguridad de información que surgen con más
ahínco en nuestro territorio, las claves: compromiso,
continuidad, cooperación y concienciación.
Omar J. Alvarado Pargas
CEH, ISACA Member ID 532740
Director de Investigación y Desarrollo Tecnológico
Superintendencia de Servicios de Certificación Electrónica
Ministerio del Poder Popular para la Ciencia, Tecnología e
Industrias Intermedias
República Bolivariana de Venezuela
Sixto Flores R.
Country Manager Ecuador
I-Sec Information Security Inc.
Continuando la gira VIP 2010 de
Infosecurity expertos y profesionales de Seguridad de la
Información se reunieron en Quito en un espacio definido para el
intercambio de experiencias y análisis de las nuevas tendencias
de ataques y ciberdelitos.
Infosecurity VIP 2010
55 ediciones realizadas
11 países de Latinoamérica
35.000 personas ya visitaron INFOSECURITY
1600 empresas fueron sponsors
Los Sponsors del Evento:
Tendencias de Seguridad de la
Información, algunas preguntas
resueltas en la charla
de Check Point:
¿PODEMOS HACER SIMPLE LA SEGURIDAD?
¿HAY UN FUTURO PARA EL IPS?
¿HAY MEJORES MANERAS DE ASEGURAR EL END POINT?
¿CUALES SON LOS PLANES - VISIÓN DE LA SEGURIDAD
EN MI MERCADO/PAÍS?
MAYO 2010
Facebook: sus
problemas de seguridad y privacidad
Stephanie Falla Aroche -
Guatemala
Maestros del Web
Facebook con más de 400 millones de
usuarios se ha convertido en la red social más popular del
mundo, lo que empezó como una red exclusiva para universitarios
se convirtió en una herramienta de comunicación disponible para
todos desde el 2006. Pero ahora este sitio que alberga millones
de usuario esta siendo cuestionado por sus problemas de
seguridad y privacidad.
En cuestión de 5 años Facebook ha
ganado millones de usuarios y acumulado mucha información sobre
cada uno. Pero, el tema de la privacidad es algo que ha venido
cambiando en el transcurso del tiempo y vemos una evolución
quizás, favorable para los negocios de la red social, pero que a
muchos usuarios disgusta. Revisemos los problemas de seguridad y
privacidad que durante este tiempo ha sufrido la red social.
Problemas de seguridad en Facebook
Facebook a pesar de su poder en la
red, no se salva de cometer errores y sufrir problemas de
seguridad. Recordemos el problema que mostraba las direcciones
de correo personal de los usuarios, que violaba la privacidad de
los mismos. A pesar de que el error duro poco tiempo, fueron
muchas las reacciones por este fallo en el sistema.
Recientemente nos enteramos del problema que surgió con el chat
y las solicitudes de amistad, cuando otros usuarios podían
ingresar a cuentas de terceros a manipular dichas opciones.
Evolución de privacidad en Facebook
Matt McKeon ha realizado una serie
de gráficas del 2005 al 2010 de su perfil en Facebook y con una
interpretación de los cambios de la red social, donde muestra la
evolución de privacidad en Facebook. No se puede decir que estos
datos aplican al 100% a todos los usuarios en Facebook, pero
McKeon ha realizado un interesante ejercicio que nos permite
hacernos una idea de dicha evolución.
Además,
tenemos los datos de Kurt Opsahl quien
presenta un
Timeline de la evolución de la política
de privacidad que ha hecho pública
Facebook desde 2005 al 2010. Con los
puntos expuestos por Opsahl, podemos
notar como Facebook ofreció al inicio un
espacio propio en donde se tenía el
control total de nuestros datos, con el
tiempo las cosas han cambiado y sus
opciones de privacidad no funcionan del
todo.
Con el
descontento de los usuarios en Facebook
han surgido iniciativas como:
Quitfacebookday, que tiene como
objetivo promover que el 31 de mayo del
2010 los usuarios abandonen Facebook.
Los usuarios piden
mejoras en la privacidad y en los
problemas de seguridad a muchos les
preocupa el uso que la red social hace
de sus datos.
Por otro
lado, nos enteramos de una nueva red
social que se plantea como una
alternativa a Facebook, que ofrece
precisamente lo que Facebook nos ha ido
quitando, el control total de nuestra
información. La nueva propuesta se
denomina
Diáspora un proyecto de Maxwell,
Daniel, Raphael y Ilya, estudiantes de
la Universidad de Nueva York, que
propone una opción social con
privacidad, control de datos y open
source.
Lo curioso
es que muchas veces estos millones de
usuario de la red, no se enteran de
dichos problemas de seguridad y
privacidad. Cuando se habla de estos
problemas, muchos comentan que la
mayoría no se da cuenta de lo que sucede
y siguen utilizando la red sin
problemas. Sin embargo, es bueno saber
qué esta sucediendo con estos servicios
que se han vuelto tan indispensables
para la comunicación.
Fuente: Maestros del Web
ABRIL 2010
La Comunidad Infosec
reunida inició la gira 2010 de Infosecurity
Por sexto año consecutivo en Puerto Rico,
Bogotá, Medellín y por
primera vez en Panamá Infosecurity e ISEC reúnen a los más prestigiosos
profesionales de Seguridad de la Información en Infosecurity San Juan
2010..
10 MAR 2010 - PUERTO RICO
Infosecurity San Juan 2010 en el Centro
de Convenciones, donde un selecto grupo de profesionales de
Seguridad intercambió visiones y experiencias a través de un
destacado encuentro sobre la SEGURIDAD ELECTRÓNICA Y FÍSICA DE
EJECUTIVOS, posicionando a ISEC como la compañía mas
comprometida con el mercado de la SEGURIDAD de la INFORMACIÓN en
Latinoamérica y Caribe.
Entre las principales conferencias se destacó la participación
de la NSA (National Security Agency) con la presentación de Mr.
Richard M. George - Information Assurance Technical Director –
con su presentación que se tituló “Information Security in the
Cyber World”.
Asimismo, sobresalieron las siguientes presentaciones a cargo
del main sponsor KASPERSKY LAB "How much do you cost? The black
market price of your digital data", por Dmitry Besthuzhev;
“Email Security – Content Management in the Cloud” por Christian
Storey de WATCHGUARD; "Security 360 - From the Desktop to the
Datacenter" por Hector Quintero de MICROSOFT; "La Revolución del
Desenredo - Servicios Gestionados de Seguridad" poar Daniel
Cabrera de SONICWALL; "Social Media Security.The New Attack
Vector" por Carlos Perez de HEWLETT PACKARD; "ISACA and its role
in the Information Security evolution" a cargo del Presidente
del Capítulo de ISACA en Puerto Rico, Eduardo Cardin.
En todo momento se destacó la participación de la Universidad
Politecnica de Puerto Rico con la presencia del Presidente de la
Institución Profesor Ernesto Vazquez quien dirigió unas palabras
al Auditorio y durante la tarde se desarrolló un breve Taller
sobre "Riesgos en el proceso de diseño y implementación de
virtualización" a cargo de los profesores Arturo Geigel y Jeffry
Duffany.
Se contó además con un destacado panel de especialistas a cargo
de ISSA sobre la "Planificación estratégica de Seguridad y el
impacto en el plan estratégico empresarial" a cargo de Roberto
Adelardi – AEELA; Deoscoidy Sánchez – RG Premier Bank; Luis
Adames – Claro PR y moderado por Bruno Haring – President ISSA
Puerto Rico Chapter.
El evento finalizó con un cocktail de cierre VIP a cargo de
WATCHGUARD con mas de 20 Directores y Gerentes de Seguridad y IT.
La actividad contó en el apoyo de importantes empresas
destacadas como Kaspersky, Watchguard, Microsoft, McAfee,
SonicWall, la Universidad Politécnica de Puerto Rico, Hewlett
Packard, Symantec, Tippingpoint, entre otras.
16 MAR 2010 - PANAMÁ
En continuidad con su trayectoria de
mas de 8 años en Latinoamérica y Caribe, Infsecurity se presenta
por primera vez en Panamá de la mano de ISEC y Rofcorp para
consolidándose como el evento mas destacado en la región
reuniendo a mas de 100 profesionales en su exitosa Primera
Edición.
El pasado martes 16 de Marzo se
realizó Infosecurity Panamá 2010 en el Hotel Le Meridién, donde
un selecto grupo de profesionales de Seguridad intercambió
visiones y experiencias a través de un Workshop sobre la
SEGURIDAD ELECTRÓNICA Y FÍSICA DE EJECUTIVOS, posicionando a
ISEC como la compañía mas comprometida con el mercado de la
SEGURIDAD de la INFORMACIÓN ahora también en Centroamérica.
El evento que consistió
principalmente en una actividad de interrelación y actualización
con el mercado, contó un salón auditorio principal donde se
desarrollaron Conferencias de la mano de destacados oradores que
resumieron en una mañana las principales tendencias sobre las
buenas prácticas y soluciones para la protección de los
ejecutivos, incluyendo temas como la protección lógica y física
de redes y equipos tecnológicos; protección física de
maquinarias; seguridad de ejecutivos; seguridad en e-mail;
servicios gestionados de seguridad integral; protección de
activos de la empresa; protección y uso de dispositivos móviles
seguros, entre otros.
La actividad contó en el apoyo de
importantes empresas destacadas, siendo los principales sponsors
de la actividad Watchguard y SonicWall junto con otras firmas
como Kaspersky, Symantec, Microsoft, RoofCorp, HP, entre otras.
El perfil de público se centró en
Gerentes y Directores de Seguridad y TI de las principales
empresas e instituciones nacionales e internacionales, entre
ellas BANCO DELTA, BANCO GENERAL, BANESCO, BREMEN, CAFÉ DURAN,
CAMARA PANAMEÑA DE TECNOLOGICAS DE LA INFORMACION Y
TELECOMUNICACIONES, COMPULAB, COMPUTER CONECTIONS, ETEPSA, HA
ENGINEERING INC, IDAAN, INFUS GROUP, LA PRENSA, MORGAN & MORGAN,
PROGRESO, PULSUS, QUORUM, RIVERTECH, SSA SISTEMAS, SIDIF, SISAP,
SMARTECH, SOFT SERVICE TECHNOLOGY, SOLUCIONES SEGURAS,
SUMINISTROS ESPECIALES, THE ASSETS TRUTS GROUP, TOUCH MANAGEMENT
, VYCOM ELECTRONICAS, UNIVERSIDAD TECNOLOGICA DE PANAMA, entre
otras.
El evento contó además con formato
de exposición comercial, sorteos y regalos para todos los
asistentes.
24 MAR 2010 - BOGOTÁ
Se llevó a cabo con éxito en Bogotá
el Infosecurity Workshop 2010 de la mano de ISEC e
Infocomunicaciones.
La Cámara de Comercio de Bogotá en
Chapinero, abrió sus puertas para celebrar exitosamente el
primer Workshop del año realizado por ISEC e Infocomunicaciones
en el marco de Infosecurity Bogotá 2010 el pasado miércoles 24
de marzo.
Más de 80 profesionales y ejecutivos
se dieron cita en la prestigiosa Sede de la Cámara de Comercio
pudiendo asistir al destacado Workshop donde se abordaron temas
de gran relevancia para el mundo corporativo y la sociedad en su
totalidad, como la SEGURIDAD ELECTRÓNICA Y FÍSICA DE EJECUTIVOS,
posicionando a ISEC como la compañía mas comprometida con el
mercado de la SEGURIDAD de la INFORMACIÓN en Latinoamérica y
Caribe.
Los temas abordados se centraron en
las buenas prácticas y soluciones para la protección de los
ejecutivos, incluyendo descripciones sobre la protección lógica
y física de redes y equipos tecnológicos; protección física de
maquinarias; seguridad de ejecutivos; inteligencia y
contrainteligencia; protección de telefonía fija y móvil;
espionaje electrónico, escuchas y filmaciones; técnicas para
prevención y manejo de secuestros; protección de activos de la
empresa, entre otros.
El evento contó en el apoyo de
importantes empresas destacadas del mercado local e
internacional como APC, HP, ISEC, KASPERSKY, MICROSOFT ,
WATCHGUARD, entre otras.
Los esperamos el próximo
Megaevento Infosecurity Bogotá, el 16 de septiembre de 2010.
Reserve ya su vacante como Patrocinante y asistente.
15 ABR 2010 - MEDELLÍN
Infosecurity se presenta por primer
año de la mano de ISEC y Softnet para consolidarse como el
evento mas destacado en Colombia reuniendo a mas de 120
profesionales en su exitosa Primera Edición en Medellín.
Se llevaron a cabo destacadas
conferencias durante la mañana, a cargo de Juan Carlos Diaz de
SOFTNET, “El peligro está adentro y no afuera” y ¿Es efectivo el
desempeño del proceso de Seguridad de la información en nuestras
compañías? A cargo de Manuel Santander Peláez de Empresas
Publicas de Medellín.
Luego en la tarde de 2.00 a 7.00 pm
se dictó un Seminario Intensivo de ANÁLISIS DE RIESGO, basado en
la nueva norma ISO27005, dando inicio a los Seminarios
Internacionales que conforman la Diplomatura 2010 en Medellin.
El evento contó en el apoyo de
importantes empresas destacadas del mercado local e
internacional como Nexsys, Zigor, KAV Colombia, McAfee, Softnet,
ISEC, Kaspersky, HP, Watchguard, IBM , Tippingpoint, entre
otras.
El perfil de público se centró en
Gerentes y Directores de Seguridad y TI de las principales
empresas e instituciones nacionales e internacionales, entre
ellas. El evento contó además con formato de exposición
comercial, sorteos y regalos para todos los asistentes.
INFOSECURITY TOUR
2010
InfoSecurity cuenta con más de 45
ediciones desde el año 2003, recorriendo más de 15 ciudades en
10 países de todo el continente y reuniendo a las empresas,
organismos de gobierno, asociaciones y medios más
representativos del Mercado IT.
Mes
Día
Ciudad
País
Infosecurity
Vip
Marzo
10
Puerto Rico
San Juan /
Caribe
Taller
Marzo
16
Panamá
Panama
Taller
Marzo
24
Colombia
Bogota
Taller
Abril
8
Argentina
Rosario Y
Santa Fe
Infosecurity
Workshop
Abril
15
Colombia
Medellin
Kaspersky
Vip
Abril
19
Argentina
Buenos Aires
Infosecurity
Junio
2
Argentina
Buenos Aires
Infosecurity
Vip
Junio
3
Argentina
Buenos Aires
Infosecurity
Vip
Junio
10
Ecuador
Quito
Infosecurity
Julio
15
Perú
Lima
Infosecurity
Julio
22
Venezuela
Caracas
Infosecurity
Workshop
Julio
25
Chile
Santiago
Infosecurity
Workshop
Julio
28
El Salvador
El Salvador
/
Centroamerica
Infosecurity
Workshop
Agosto
12
Uruguay
Montevideo
Infosecurity
Workshop
Agosto
18
Bolivia
Santa Cruz
Infosecurity
Agosto
20
Paraguay
Asuncion
Infosecurity
Septiembre
16
Colombia
Bogota
Infosecurity
Workshop
Septiembre
23
Brasil
San Pablo
Infosecurity
Vip
Octubre
21
Argentina
Vip Buenos
Aires
Infosecurity
Noviembre
11
Ecuador
Quito
Taller
Noviembre
25
Costa Rica
Costa Rica
Infosecurity
Vip
Diciembre
2
Chile
Santiago
Infosecurity
Workshop
Ene - 2011
25
España
Madrid
Infosecurity
Vip
Feb - 2011
10
Puerto Rico
San Juan /
Caribe
Infosecurity
Vip
Feb - 2011
16
Panamá
Panamá
Infosecurity
Workshop
Abr - 2011
15
Colombia
Medellin
MARZO 2010
Las claves pasan por la protección de los equipos
y tomar ciertas precauciones
Por
Julio Fernández
Emprendedores.es
Nueve de cada 10 e-mails de todo el mundo son fraudulentos,
según Norton-Symantec. Crecen las amenazas de malware, botnets,
troyanos y phishing.
El ciberdelito se ha convertido en un lucrativo negocio que ha
dado paso a un próspero mercado negro donde comprar herramientas
como la que permite detectar las teclas que pulsa un usuario.
Confirmado. El ciberdelito se ha profesionalizado y convertido
en un lucrativo negocio. Del hacker imberbe y estudiante
fracasado, que vulneraba las barreras de seguridad de una
institución pública o una gran empresa para impresionar a sus
colegas y ganar puntos en la comunidad hacker, hemos pasado al
ciberdelincuente profesional, que peina canas y vende las
vulnerabilidades de webs y sistemas al mejor postor.
Así lo advierte Norton en su revelador estudio El ciberdelito al
descubierto, al que se refiere como “un fenómeno tan
generalizado que puede superar los ingresos del tráfico de
drogas internacional”. No es una amenaza fantasma: sólo los
correos electrónicos falsos costaron a los usuarios más de
140.000 millones de dólares en 2009.
NUEVOS ATAQUES
El modus operandi de los nuevos ciberhackers es el de buscar
vulnerabilidades de sitios webs legítimos a los que infectan con
códigos maliciosos (malware). Basta hacer clic sobre algún
elemento de la web para que cualquier usuario sea una potencial
víctima.
Norton-Symantec también advierte sobre los ataques de phishing
(suplantación de páginas web), e-mails falsos u otros engaños
que intentan hacer que los consumidores ofrezcan sus datos
personales. “Están aumentado hasta en un 20% mensual. Los más
habituales son las formas de fraudes on line que juegan con
nuestros gustos, emociones y preocupaciones. Cuando podemos
pensar que estamos realizando una donación a una asociación sin
ánimo de lucro, es posible que estemos ofreciendo nuestro dinero
a la cuenta de un delincuente”, señala.
LO ÚLTIMO
Se llama botnets (conjunto de robots informáticos o bots que se
ejecutan de manera autónoma y automática) y penetran en los
equipos sobre todo a través programas que contienen malware. Una
vez dentro tienen el control remoto de los ordenadores y
servidores infectados (acceso a red local, disco duro...).
“Los ciberdelincuentes usan los botnets para controlar el equipo
infectado y enviar spam a direcciones de correos electrónicos o
para la descarga de ficheros con los que realizar ataques de
tipo DDos (Ataque de Denegación de Servicio)”, según el estudio.
¿Solución? Los expertos aconsejan evitar uno de los medios de
propagación favorito de los botnets: los servicios gratuitos de
DNS para IP dinámicas.
LA INVASIÓN DE LOS TROYANOS
Cuidado con los troyanos. “Hacer clic en uno pueden convertir
las compras on line en un peligro, señalan en Norton. Y lo
explican de la siguiente manera: “Si hacemos clic en un troyano
fraudulento, puede llevarnos a un anuncio on line legítimo para
la venta [por ejemplo] de un vehículo, y al enviar un correo
electrónico al remitente, la respuesta recibida puede descargar
un troyano en el ordenador”.
MERCADO NEGRO
Norton-Symantec también advierte que existe un mercado negro
donde se puede comprar todo tipo de herramientas delictivas:
“Desde números de identificación personal a información de
tarjetas de crédito o kits para establecer botnets, analizadores
de RFI, autorooters, explotadores de shopadmin”.
Incluso va más allá: “Una persona puede comprar un programa para
acceder a las teclas pulsadas en un ordenador por 23 dólares,
pagar 10 para realizar una acción de phishing o elegir un botnet
por tan sólo 225 dólares y obtener una herramienta para explotar
una vulnerabilidad en un sitio bancario por una cantidad entre
740 a 3.000 dólares”.
Fuente: Emprendedores.es
FEBRERO 2010
Seguridad inteligente para
tiempos difíciles
Por Carsten
Nitschke
Responsable de
IBM ISS España, Portugal, Grecia e Israel
Hasta los
directores financieros más conservadores admiten que, aunque las
inversiones en TI tienen que tener un estricto control del retorno de la
inversión, la seguridad es un aspecto demasiado crítico para tomárselo a
la ligera.
La actual coyuntura económica ha
originado una serie de medidas en las empresas, destinadas a
ahorrar costes. Muchos directores técnicos han optado por
adoptar estrategias conservadoras, como posponer proyectos a
largo plazo, intentar conseguir aumentos de productividad con la
infraestructura y el personal existente y, en general, retrasar
o reducir las inversiones.
Sin embargo, hasta los directores
financieros más conservadores admiten que, aunque las
inversiones en TI tienen que tener un estricto control del
retorno de la inversión, la seguridad es un aspecto demasiado
crítico para tomárselo a la ligera.
Por ejemplo, los costes
potenciales de un fallo de seguridad, sobre todo si afecta a los
niveles del servicio, pueden ser muy elevados. Algunas
estimaciones sugieren que el coste medio por hora de parada no
planificada puede llegar a los 30.000 euros por cada 1.000
transacciones, un precio muy alto en tiempos en que cada euro
cuenta.
Por otra parte, la situación
financiera de una empresa está amenazada, su seguridad técnica
puede también estar en riesgo, debido entre otras cosas a la
tensión que se produce entre los empleados. Así, un trabajador
descontento puede suponer una amenaza si dispone de los
conocimientos técnicos avanzados que puedan poner en peligro la
seguridad, ya que puede llegar a aprovecharse de los puntos
vulnerables de la red corporativa.
Por otra parte, tecnologías como
cloud computing, web 2.0, RFID, informática móvil o streaming de
datos en tiempo real han convertido el mundo en un lugar cada
vez más interconectado, que genera grandes cantidades de
información. Esto conduce a una nueva realidad: en esencia,
estamos en un planeta más inteligente y se generan nuevos
servicios que utilizan esa inteligencia.
En este escenario, disponer de una seguridad eficaz se convierte
en una necesidad crítica. Hay que tener en cuenta el respeto a
la privacidad de los clientes, la creciente lista de normativas
que hay que cumplir sobre seguridad de la información, así como
las operaciones globales y el aumento constante de
vulnerabilidades, foco de ataques de ciberdelincuentes y
software malicioso. Es preciso tener en cuenta todos estos
aspectos a la hora de diseñar y desplegar la estrategia de
seguridad en una empresa.
Un plan de seguridad integral del
más alto nivel, del tipo que necesitan actualmente las empresas,
requiere por tanto algo más que la simple compra y puesta en
marcha de soluciones. Es importante contar con el asesoramiento
de expertos en seguridad que puedan desplegar una estrategia
completa, basada en tecnología, herramientas y servicios
gestionados. El objetivo es que la empresa sea capaz de manejar
diversos riesgos dentro de un marco de seguridad diseñado para
mejorar el control en todos los puntos de la infraestructura de
red de una empresa.
¿El resultado? Los servicios que
están dentro de la organización estarán protegidos contra una
amplia gama de amenazas. Además, descenderán las
vulnerabilidades y la empresa podrá dedicarse a potenciar
aquellas áreas que sean clave para su negocio, sin preocuparse
por los detalles técnicos.
En resumen, si la empresa
evoluciona de forma gradual hacia una arquitectura de seguridad
integral que se anticipe a los problemas, puede conseguir con el
tiempo notables reducciones de coste, acordes con sus
necesidades y objetivos concretos. Con el tiempo, muchas
organizaciones descubren que también pueden reducir costes
externalizando algunos o todos sus servicios de seguridad a un
proveedor de servicios fiable y con gran experiencia en el
mercado. Según nuestros datos, con la opción del outsourcing, se
pueden reducir los costes de gestión de la seguridad en hasta un
55 por ciento, mediante la simplificación y consolidación de la
arquitectura de seguridad.
Es evidente que la seguridad es
un área compleja en la que intervienen muchos factores que es
preciso equilibrar. Pero en momentos en que las operaciones se
ven muy condicionadas por el presupuesto, es importante
conseguir una estrategia de seguridad completa y fiable, para no
poner en peligro el negocio y reputación de la empresa.
DICIEMBRE 2009
La
seguridad física y electrónica
Por Jeimy José
Cano Martínez
Universidad de los Andes -
Colombia
La historia de la seguridad
inicia siempre con una materia prima para su existencia: un riesgo, un
peligro, una amenaza. En este sentido, el escenario de la seguridad
física se desarrolla en el contexto de la guerra contra un enemigo, que
no busca otra cosa que vulnerar las estrategias de control y contención
(entre otras estrategias) que tiene el objetivo atacado, para apoderarse
de éste.
De acuerdo con los teóricos (CONTOS,
B., CROWELL, W., DeRODEFF, C., DUNKEL, D. y COLE, E. 2007,
pág.20-51), existen cuatro (4) categorías de seguridad física:
las obstrucciones físicas, las técnicas de vigilancia, los
sistemas de inteligencia y los guardias o personal de seguridad.
Estas cuatro categorías representan la caracterización de la
seguridad misma en el mundo tangible, que aún hoy por hoy
existen y que, todas ellas tienen su referente en el mundo
lógico.
Las obstrucciones físicas, al igual
que en el pasado, constituyen castillos, fuertes, puertas
blindadas, paredes reforzadas, entre otras. Tener una
fortificación, suponía una posición fuerte, de ventaja y cuidado
para aquellos que quisieran vulnerarlo. Cada castillo era
construido para “hacerle difícil” el ingreso a cualquier intruso
que, sin autorización, quisiera tener acceso a los bienes
protegidos por la construcción. Un fuerte era el signo de avance
en técnicas de protección física, que asistido por candados,
llaves de acceso y combinaciones hacían de la edificación un
reto de inteligencia y sorpresa para aquellos que quisieran
intentar traspasar sus barreras.
Las técnicas de vigilancia, como
aspecto complementario a la edificación, era un elemento clave
para alertar cualquier movimiento que se percibiera en el
perímetro de acceso a la edificación. El concepto de monitoreo y
vigilancia se desarrolla a la par con el avance en las
edificaciones, haciéndose parte inherente de los diseños de
éstos, como se sigue manteniendo hasta nuestros días. El
monitoreo permanente y el sistema de alarmas (seguridad
electrónica) que materializan algunas de las técnicas de
vigilancia, establecen nuevos procesos y procedimientos que
deben cumplirse como parte del sistema de protección de la
edificación. La vigilancia no es componente accesorio de la
edificación, es el sistema nervioso de la edificación, que ahora
cobra vida gracias a las alertas permanentes del monitoreo.
Los sistemas de inteligencia surgen
como la forma más clara de analizar la información resultado de
los sistemas de monitoreo y de reconocimiento del entorno de la
edificación protegida. La inteligencia no solamente recaba
información del ambiente donde se encuentra, sino indaga más
allá de sus límites para hacer mejores estimaciones que permitan
tener ventaja táctica y operativa ante amenazas y situaciones
que pueden afectar el nivel de protección de la edificación y
sus bienes. La función de inteligencia muestra la capacidad del
componente humano, que asistido por las técnicas modernas de
procesamiento de información, es capaz de simular escenarios,
para tomar decisiones clara ante situaciones no previstas por la
organización, pero probables en el contexto de su análisis.
La guardia humana, los especialistas
en protección física, son el componente de inteligencia humana y
de efectividad operacional ante una amenaza. Es quien actúa y
decide frente a una alarma o un escenario de falla, con el fin
de conjurar el peligro o vulnerabilidad que pueda ser detectada.
La seguridad materializada en los guardias o vigilantes,
representa, al mismo tiempo, la mayor fortaleza del sistema de
protección, pero también su peor enemigo. Si este personal, se
encuentra claramente entrenado y capacitado frente a los
procedimientos de operación previstos y reconoce en la
inseguridad su aliada para desarrollar estrategias de defensa,
estamos ante un elemento que edifica y fortalece el sistema de
seguridad. De lo contrario, se advierte la presencia de un
efecto sistémico de vulnerabilidad (falla en el diseño) del
concepto de protección del sistema que lo contiene.
Los cuatro elementos mencionados nos
muestran que la seguridad es un proceso natural y propio del ser
humano que vive en comunidad, es una propiedad que de manera
intangible se exige en el escenario de la actividad empresarial
y personal, no como algo que es accesorio o innecesario, sino
como aquello que es necesario para actuar y animar las
actividades humanas en todos los escenarios de la vida.
Fuente: Alfa-redi.org
NOVIEMBRE 2009
La
nueva guerra fría
Expertos en
seguridad informática advierten sobre futuros conflictos en la
arena cibernética. Centrales eléctricas y organismos
estratégicos son controlados por computadoras. Los espías pueden
provocar un desastre y ya hubo ataques.
Las atrocidades que se cometieron en
Irak y Afganistán han demostrado que -pese a los avances
tecnológicos- los combates se siguen librando en los campos de
batalla, y con la misma crueldad de siempre. Sin embargo, hace
ya varios años que los estrategas militares de las grandes
potencias han comenzado a preocuparse por lo que bien podría
considerarse la nueva “guerra fría”, esa que se pelea en las
extensas aguas de la internet.
Las usinas energéticas, los sistemas
de defensa, los radares... Todo es tecnología y todo puede ser
invadido por los espías del nuevo siglo. Las consecuencias,
claro, serían catastróficas.
Si ir más lejos, un informe
publicado por la compañía McAfee (en EEUU) alertó que los países
centrales están inmersos en una escalada de espionaje
cibernético, que incluye la revisión de las redes informáticas
como posibles campos de batalla militar.
El documento fue compilado por Paul
Kurtz, un experto en protección informática que trabajó como
asesor de Seguridad Interior de la Casa Blanca durante las
presidencias de Bill Clinton y George W. Bush. Allí se indica
que países como EEUU, Rusia, Francia, Israel y China se están
ciberarmando porque son blancos de ataques cibernéticos por
motivos políticos, cada vez con más frecuencia.
Según indicó, estas poderosas
naciones se preparan no sólo para defender sus sistemas
informáticos, sino también para atacar a eventuales enemigos, si
es que se presenta una situación de conflicto.
Consultado por Hoy, el decano de la Facultad de Informática de
la UNLP, Armando Di Giusti, consideró que “cualquier sistema
militar tiene un alto componente informático; si hay mayor
inversión militar el 80% es informático. La informática es el
motor del complejo militar en este momento”.
Ataque masivo
En el documento se indica que “la
toma de conciencia mundial (sobre una posible ciberguerra)
comenzó después de la experiencia de Estonia en 2007”, cuando la
agitación urbana fue seguida por una serie de ataques contra los
sitios de internet del gobierno, los bancos y los medios,
remarcó Paget.
Cabe recordar que el conflicto en Estonia, país independizado de
la ex URSS en 1991, se desencadenó el 26 de abril de 2007,
cuando las autoridades ordenaron retirar de la capital una
estatua que representa al soldado soviético. Para los estonios,
el monumento representaba la ocupación que sufrieron, pero para
los rusos hacía alusión a la resistencia soviética contra el
ejército nazi.
Las batallas del futuro
Una cuestión puntual que detalla el documento de la compañía
McAfee es que en los países centrales la infraestructura de
redes de distribución de agua y electricidad, transportes y
telecomunicaciones está conectada a internet y carece de
funciones de seguridad adecuadas, lo que la torna vulnerable.
De manera apocalíptica, el informe advierte que, si bien el
mundo todavía no asistió a una ciberguerra “caliente”, no hay
dudas de que “se producirá muy pronto”. “En los próximos 20 o 30
años, los ataques informáticos se transformarán en componentes
de la guerra”, dijo William Crowell, ex director adjunto de la
Agencia Nacional de Seguridad (NSA) de Estados Unidos.
En la mira de la ciberbomba
A la hora de recibir ataques informáticos, los sistemas
financieros, bancarios y militares son los blancos más buscados,
aunque se han visto numerosos casos donde se ven afectados los
sistemas de comunicación.
Uno de los ataques más comunes es el
envío de gran cantidad de llamadas simultáneas a un servidor,
que exceden su capacidad de respuesta y logra colapsarlo; esta
maniobra es denominada ciberbomba.
Otro tipo de ataque es el
“envenenamiento de DNS” (sistema de nombres que permite traducir
de nombre de dominio a dirección de IP y viceversa), que penetra
el servidor de los nombres de dominio para llevar al usuario
hacia un servidor planeado por el hacker.
Otra forma de realizar estos ataques
es incapacitar el antivirus, dejando desprotegido el sistema;
luego se envían gusanos mediante el correo electrónico o a
través de archivos compartidos en la red.
En el contexto actual, la mayor
peligrosidad remite a la propagación de datos confidenciales a
través de la red, ya que dicha información puede comprometer a
la nación a que pertenece, y en muchas ocasiones ésta se ve
comprometida frente a dichos ataques, o también corre peligro de
ser eliminada información vital. En este rango entran los
ciberarsenales o virus que borran información y se propagan a
través del correo electrónico.
Fuente: Diario Hoy - Argentina
OCTUBRE 2009
El
Malware modelos de propagación y análisis
Análisis de Bitdefender para
INFOSECURITY LIMA 2009
El Malware ha dejado de ser desde
hace mucho tiempo cosa de bromas inocentes intercambiadas entre
los usuarios con conocimientos avanzados. Desarrollar malware se
ha convertido en un verdadero negocio con estructura empresarial
dirigido por cibercriminales. Su objetivo es el de conseguir de
los usuarios finales sus activos financieros o propiedad
intelectual para manipularlos, intercambiarlos o almacenarlos a
través de servicios web.
Contrariamente a la creencia
popular, las amenazas electrónicas ya no están exclusivamente
relacionadas con sistemas operativos Windows de Microsoft. Si
bien puede ser cierto que la mayoría de los atacantes se centran
en Windows, debido a que este sistema operativo disfruta de la
mayor cuota de mercado, estos delincuentes cibernéticos también
están experimentando con Apple Mac OS X y plataformas móviles
como el iPhone.
La mayoría de los ciberataques son
perpetrados vía Web, en lugar del correo electrónico. Aunque los
proveedores de servicios de Internet y empresas han adoptado
medidas apropiadas para analizar los mensajes de entrada y
salida del correo electrónico, así como para restringir
adjuntos, no sólo los archivos ejecutables, los autores de
malware están principalmente relacionados con la infección de
correos de confianza y sitios web con un alto tráfico a la
espera de usuarios incautos.
Datos relevantes sobre Malware
MS08-067 Worm — el gusano
Downadup / Conficker / Kido ha infectado cerca de
11 millones de equipos en todo el mundo durante el
primer semestre de 2009. La infección sigue propagándose por
la red, comprometiendo a cientos de sistemas diariamente.
El 88.3% de los correos
electrónicos en todo el mundo son spam. Un 3,9% de ellos son
spam por imágenes. El tamaño medio de un mensaje de spam es
de 4.8 KB.
Las plataformas Mac OS X
comparadas con Windows pueden considerarse como más seguras,
pero el número de intentos de phishing, algunos scareware y
la aparición de un auténtico caballo de Troya parecen estar
allanando el camino del malware hacia el Mac OS X. La
mayoría de spam en todo el mundo contiene publicidad de
prescripción de drogas, siendo Canadá el país líder como
spammer.
Una de las principales marcas
utilizadas en spam es la compañía online WebMD, cuyos
boletines son falsificados para enviar anuncios de Canadian
Pharmacy. Los falsos boletines de MSN ocupan el segundo
lugar en el uso indebido de marcas.
Las sedes financieras de EE.UU
fueron testigo de un dramático aumento de "phishing", siendo
el objetivo principal de los hackers.
Se está distribuyendo malware
para el robo de información en cajeros automáticos (ATM):
como el Trojan.Skimer que ha afectado a la compañía
americana Diebold. La aplicación maliciosa crea un "skimmer"
virtual capaz de registrar los datos de la tarjeta y números
de identificación personal sin conocimiento del usuario.
Falsas herramientas de
desinfección: como es el caso de aquellas creadas
aprovechando la pandemia del gusano Downadup (alrededor de
11 millones de infecciones hasta la fecha), que podría
enviar a los equipos archivos maliciosos, especialmente
software falso de seguridad.
La filtración de copias del
próximo sistema operativo de Microsoft, Windows 7, así como
una versión de preview de Microsoft Office 2010 han empezado
a aparecer en páginas web de torrents. Sin embargo, muchas
de las imágenes distribuidas han sido modificadas para
instalar diversas variantes de programas maliciosos, junto
con los archivos originales de Microsoft. Debido a la
repercusión pública que están teniendo estos anuncios,
muchos usuarios han sido víctimas de su curiosidad.
La primera prueba de concepto de
rootkit para Windows 7 (VBootkit) lanzada bajo licencia GPL.
Malware en Web 2.0: La popularidad
creciente de los servicios Web 2.0 como Redes Sociales, Blogs y
plataformas wiki ha facilitado a los atacantes la posibilidad de
alcanzar sus objetivos. Puesto que muchos de estos servicios web
2.0 piden información personal adicional en comparación con una
comunidad online clásica o Blog, el usuario puede exponerse a
que su información expuesta caiga en malas manos.
Spam y phishing: Las cuentas de
usuarios de las Redes Sociales son elementos clave para llevar a
cabo ataques posteriores a otros usuarios de la red. Sin
embargo, dado que los proveedores de servicios han reforzado la
seguridad con el fin de proteger la información personal de sus
usuarios, los atacantes han creado páginas de acceso falsas en
un intento de obtener las credenciales de acceso del usuario.
Conclusiones
El desarrollo de malware es un
negocio en rápida evolución, debido que este nicho de
programadores se ven tentados por las ganancias financieras
ilícitas y, a su vez, por la rápida evolución de la
tecnología.
Muchas de las empresas de
software deben ajustarse a un período de tiempo muy corto
para el lanzamiento de sus productos y así poder realizar la
entrega a sus usuarios, con el fin de maximizar las ventas.
Sin embargo, muchas veces, estas aplicaciones no están
completamente probadas y protegidas contra diversos tipos de
ataques o fallos críticos de codificación.
Otro factor de riesgo a la hora
de ser víctima de la distribución de malware la encontramos
en los propios usuarios finales - su falta de conocimientos
sobre las últimas tendencias y la evolución de malware
pueden impactar tanto en su bolsillo como en su
privacidad.La revelación voluntaria de información trivial a
través de sitios web Web 2.0 o blogs, puede ayudar a
terceros a construir perfiles personales o recopilar datos
adicionales que serán utilizados en intentos de phishing.
Con el fin de disfrutar de
una experiencia agradable y segura mientras se navega por la
red, BitDefender recomienda instalar, activar y actualizar
una solución completa de protección anti-malware.
SEPTIEMBRE 2009
La
banca tiene ahora una nueva preocupación: los delitos telefónicos
Arancha Asenjo
Redactora, IDG Communications
Madrid - España
Los ataques contra
la banca utilizando el teléfono como medio de engaño empiezan a
preocupar a este sector.
Además de llamar a
los clientes para alertarles sobre transacciones sospechosas,
los bancos también emplean el SMS para solicitar a sus clientes
que les contacten. Así, los delincuentes han empezado a utilizar
una variedad de técnicas para intentar engañar a los bancos y a
hacerles pensar que están hablando por teléfono con sus
verdaderos clientes. “La autenticación en el centro de contactos
es, para mí, el mayor punto débil ahora mismo”, sentencia Stan
Szwalbenest, director de riesgos de canales remotos de JP Morgan
Chase durante una ponencia en la RSA Conference en San
Francisco.
Malware, phishing y
ciberataques es algo de lo que se habla, pero “nunca debemos
hacernos los tontos pensando en que el único modo en el que se
produce el delito”, opina. “Los mayores riesgos que veo son de
ingeniería social, y ese es exactamente el modo en el que se
están introduciendo los bandidos”. En estos ataques, los
estafadores engañan a los clientes y empleados de los bancos
para que les den información confidencial pretendiendo ser
alguien que realmente no son. En ocasiones, los delincuentes
piratean las cuentas bancarias y cambian el número de contacto
de un cliente. Y cuando se registra una transacción sospechosa
en una cuenta, el banco llama al estafador en vez de al cliente.
En los foros sobre
ciberdelincuencia hay incluso un nombre para la gente que hace
esto: “confirmador”. David Shoryer, vicepresidente senior de
seguridad online e inscripciones de Bank of America, señala que
“hay empresas especializadas en esta tarea”: los piratas venden
los servicios de gente con habilidades lingüísticas para imitar
a los clientes legítimos.
Otra modalidad de
engaño es cuando los delincuentes activan las funciones de
desvío de llamadas automático para hacerse temporalmente con las
líneas telefónicas de la víctima. “Se están adaptando a nuestra
adopción de diferentes tecnologías y métodos de autenticación”,
continúa Shoryer.
Grandes entidades
como JP Morgan están trabajando con las empresas de
telecomunicaciones para identificar las llamadas falsas. Además,
con el reciente brote de los llamados “swatting attack” o
ataques de falsas alarmas, donde los hackers llaman desde
números falso al 911 con el fin de que la policía envíe a los
equipos de emergencia, la Comisión Federal de Comunicaciones
(FCC, por sus siglas en inglés) de Estados Unidos está tomando
un mayor interés en este engaño, añade el portavoz de JP Morgan.
Los delincuentes
también están usando los sistemas de telefonía corporativos y de
bajo coste para que actúen como centros de llamadas
automatizados. Así, llaman y envían emails y SMS a las víctimas
diciéndoles que llamen a un número de teléfono, que las víctimas
creen que es un banco real, y proporcionen sus números y
palabras clave. Esta técnica se ha venido a denominar
últimamente “vishing”, pero en realidad ha sido empleada por los
artistas del engaño durante décadas, señala Szwalbenest. “Es
ingeniería social. Eso es todo. Ha estado ahí durante muchos
años”. Por eso, este experto en seguridad recomienda, y a la vez
teme, que “los consumidores sospechen de todas sus llamadas”.
Fuente: IDG.es
AGOSTO 2009
Políticas de seguridad de la información, depende del punto de vista
del observador.
por Carlos Gilberto Delgado Beltran
Especialista en Telecomunicaciones y Seguridad Informática
UMNG Bogotá Colombia.
Las políticas de seguridad no es
solo un documento o un grupo de documentos que es necesario que
todo los usuarios conozcan, es todo un proceso y como tal el
documento es solo la entrada del mismo, luego de implementan, se
miden, se evalúan y se mejoran. Tomando como referente esta
importancia uno de los aspectos más relevantes al momento de
crear estos documentos es quien los redacta y cuál es el
ambiente dentro del cual se desarrollan estos documentos; este
es el tema central del presente artículo.
Una de las primeras situaciones y
por demás una de las de mayor frecuencia cuando se inicia dentro
de una organización el tema de la seguridad informática es la
elaboración de las políticas de seguridad. Si las referenciamos
en un contexto practico como por ejemplo la ISO- 27001 se habla
que es uno de los primeros elementos a desarrollar incluso antes
del análisis de riesgos, y es un criterio de éxito de la
implementación del un SGSI (sistema de gestión de seguridad de
la información). Ante esta expectativa las organizaciones se
encuentran con situaciones como:
Poca visión o experiencia de la
organización en el desarrollo de políticas
Ausencia o desconocimiento de
metodologías para el desarrollo de políticas
Políticas muy bien escritas pero
sin aplicar
Políticas que no cubren toda la
organización
Las políticas de seguridad de la
información hoy día se presentan como alternativas para
acrecentar el nivel de seguridad de las organizaciones, como
herramientas organizacionales para el desarrollo de conciencia
en la seguridad informática y en otros casos como herramienta de
control o prevención de riesgos; estos entre muchas de las
justificaciones o razones que existen para crearlas.
Se podría asegurar en el contexto
amplio de la seguridad de la información (que se puede
diferenciar de la seguridad informática) que las políticas
aportan al logro de todas estas razones, pero un punto fuerte
que es necesario debatir e influye en el éxito de su
implementación es elegir cuales son las políticas adecuadas para
cada tipo de organización.
Acerca de esto se han realizado
varios intentos en el interior de las empresas, desde el copiar
y pegar (copy-paste) hasta el desarrollo metódico de estas;
aceptando que ya es un problema encontrar ese referente
metodológico adecuado entre los tantos que existen. Pero este no
es el tema central de este debate, la pregunta que entre tantas
que debemos resolver en para este caso ¿Quién o quienes deben
escribir y/o desarrollar el documento de políticas de seguridad?
Y ¿Cómo influye esta decisión en el éxito de las políticas? Como
se indica la respuesta apropiada para la primera pregunta es muy
parecida a la respuesta que se obtiene en la física, Depende del
Observador, y traída a este caso Depende de quién las escriba.
Ya es bastante complejo para algunos la tarea de escribirlas
ahora es aun más complejo lograr que estas apliquen a todas las
áreas de la organización. ¿Por qué? A esta pregunta pueden
surgir múltiples respuestas.
Quien las escribe es generalmente la
persona encargada de la coordinación o dirección del área
informática, en este contexto se corre el riesgo de que las
políticas solo se enfocan en la informática, los discos duros,
las copias de seguridad, el correo electrónico, los servidores,
los permisos de acceso, el firewall, los sensores.
Quien las escribe, no lo hace el
director, las escribe uno de los analistas o personal de
soporte, en este caso pueden quedar aun más restringidas al uso
correcto de equipos de cómputo, la red, el acceso a internet y
el correo electrónico.
Quien las escribe es el encargado
del área de seguridad, en estos casos se puede correr el riesgo
de establecer controles y políticas de seguridad electrónica
(como es llamada por algunos) y dejar el tema resumido en
controles de acceso, Tarjetas de proximidad, sensores de humo,
sensores sísmicos, sensores de movimiento, cámaras de seguridad
CCTV.
Quien las escribe es un consultor
externo, se asume que esta persona antes de realizar el
ejercicio de la redacción de políticas, se dio a la tarea de
conocer con el mayor detalle posible la organización, sus
procesos, el negocio. Sumando a esto que es tercera parte y no
está vinculado directamente con la organización tiene un punto
de vista objetivo y libre de prejuicios interno. Es un experto
en seguridad (sabe mucho, gurú de la seguridad) y no piensa en
la misión de la organización, su quehacer diario y sus
propuestas pueden pecar por requerir todo el desarrollo de
manera externa y las organizaciones no conocen o confían en esta
manera de trabajar (no tener miedo al outsourcing).
ROI? El que escribe la política no
piensa en el presupuesto. En estos casos se plantean políticas
cuya implantación suele tener un alto valor económico y un alto
costo en tiempo de implementación. Que en muchos casos no se
justifica con la protección lograda.
Ante estas preguntas y muchas más
que surgen de la realización del ejercicio de la creación de
políticas de seguridad, se encuentran múltiples opciones como
solución una de estas y revisando la experiencia propia, una de
las más usadas es que las empresas crean una tabla de
seguimiento (check list), para validad la creación e
implementación de las políticas de seguridad, pero esta es una
solución plana y no debería ser así, no solo con el hecho de
validar con una lista que el control que aplica a cierta
política esta implementado se puede dar por cumplida la
política, se deben implementar verificaciones más completas y
complejas. Al mismo tiempo más transversales, las políticas
afectan toda la organización a lo largo y ancho; entonces que la
verificación tenga el mismo impacto.
Fuente: UMNG
Colombia
JULIO 2009
El negocio de los falsos antivirus
La proliferación del malware se ha
extendido en los últimos años y el número de amenazas ha
alcanzado proporciones asombrosas
Por desgracia, el crimen informático
se ha convertido en un peligro oculto dentro de nuestra
sociedad, y detrás de esta tendencia creciente se encuentra un
tipo de malware llamado ‘rogueware’ o falsos antivirus: una
variedad mucho más omnipresente y peligrosa que las amenazas
anteriormente observadas por los investigadores de seguridad. El
rogueware consiste en falsas soluciones de software diseñadas
para robar dinero a los usuarios de ordenadores, cobrándoles por
eliminar amenazas que en realidad no existen. A finales del año
2008 PandaLabs detectó casi 55.000 ejemplares de rogueware.
Estimamos que para finales del
3er trimestre de 2009 detectaremos más de 637.000 nuevos
ejemplares de rogueware (un incremento de diez veces en
menos de un año).
El rogueware infecta
aproximadamente 35 millones de nuevos ordenadores cada mes
(alrededor de un 3,50 por ciento de todos los ordenadores).
Los ciber-delicuentes están
ganando unos 34 millones de dólares al mes gracias a los
ataques de rogueware.
El objetivo final de los
delincuentes es obtener beneficio económico del malware. Los
troyanos resultan la herramienta perfecta para robar
información. Sin embargo, dicha información debe convertirse en
dinero contante y sonante, y los criminales deben buscar métodos
innovadores para conseguirlo.
Aquí es donde entran los falsos antivirus. Estas aplicaciones se
hacen pasar por soluciones antivirus que detectan cientos de
amenazas en los ordenadores de sus víctimas. Sin embargo, cuando
los usuarios tratan de eliminar dichas amenazas utilizando la
aplicación, se les pide que compren la correspondiente licencia.
A menudo, los usuarios, preocupados por la supuesta infección,
acaban adquiriendo la licencia. Una vez pagan la licencia, no
vuelven a saber nada más del supuesto “vendedor” y siguen
teniendo el falso antivirus en su ordenador.
A pesar de que estas aplicaciones llevan ya varios años en
circulación, no fue hasta principios del año 2008 que comenzaron
a ser empleadas de forma masiva.
Fuente:
Informe Julio Panda Labs
JUNIO 2009
La comunicad de Infosec
reunida en InfoSecurity 2009 - Buenos Aires
Se llevó a cabo “InfoSecurity Buenos Aires” el 5 y 6 de junio en
el Hotel Sheraton y en el Crucero Galileo, respectivamente.
Se trata de la 6a. edición de
InfoSecurity Buenos Aires, un congreso que reúne a empresas y
especialistas de la seguridad TI, en un ámbito de aprendizaje y
reflexión sobre las nuevas tendencias en materia de seguridad.
La primera jornada, que se llevó a
cabo en Hotel Sheraton (Retiro), contó con un congreso académico
y múltiples conferencias en simultáneo, a cargo de diferentes
oradores.
Además, las empresas participantes
dispusieron de un espacio propio donde ponen al alcance de los
visitantes sus novedades sobre sus servicios y productos.
El horario fué de 8 a 19 hs. El 6 de
junio zarpó de Puerto Madero el Crucero Galileo, sede de la
segunda jornada de InfoSecurity Buenos Aires 2009, que albergó
un WorkShop para responsables de seguridad. La actividad se
extendió de 10 a 15.30.
Durante el evento, Hernán
Veglienzone, Product Manager de Telmex, brindó, en conferencia
plenaria, la presentación: "Tercerizar la Seguridad: una
alternativa válida para optimizar costos". La misma incluyó el
caso de negocios de Globalfarm, cliente de Telmex. En este
sentido, Ricardo Barriopedro, Gerente de sistemas de la empresa,
disertó sobre los beneficios de la tercerización y las razones
por las que eligen las soluciones de Telmex.
Como sponsor, Telmex tuvo presencia
a través de un stand tecnológico en el cual se expuso el
porfolio de soluciones de seguridad de Telmex. Asimismo, los
invitados tuvieron la posibilidad de competir por interesantes
premios en una trivia de última generación desarrollada
exclusivamente para el evento.
El evento finalizó el viernes 5 de
junio, a bordo del Crucero Galileo Galilei, donde se desarrolló
un workshop acerca de "Cómo certificar ISO 27001 en dos meses",
caso real Argentina; a cargo de Martín Vila, Director de
ISECInformation Security Inc.
Fuente: Infobae.com
MAYO 2009
¿Cuánto favorece la tecnología a
la actividad delictiva?
Christian Vila - ISEC
Information Security Inc.
Yo crecí en un mundo en el que
lo bueno era bueno y lo malo era malo, hoy en día pareciera que esta todo
mezclado y no hay pautas claras lo malo ahora parece bueno, fíjense en la
sección de noticias lo que pasó en Uruguay (link)
un asesinato múltiple provoca que en internet se generen amenazas desde los
familiares de las víctimas, se entiende el dolor pero lo que no se entiende
es generar más violencia aún y eso no está bien, la tecnología a través de
internet favorece a la violencia...
En la mayoría de los eventos
de seguridad informática se escuchan frases como "los hackers son
científicos que tienen mucho conocimiento de tecnología", enunciadas por
personas asombradas que admiran a ciberdelincuentes por sus hazañas, la
tecnología favorece el delito...
Cada vez más se ve que por
internet se comunican personas que intercambian fotos de niños obligados
a situaciones sexuales y se crean foros reservados con la misma
temática, países lejanos del mundo intercomunicados para cometer un
delito tan aberrante como es Pedofilia y otra vez la tecnología
pareciera que los ayuda...
Los fraudes y scams que se
generan a partir de un mail recibido que se aprovecha de una catástrofe,
de una guerra o de una enfermedad, actualmente proliferan los engaños
aprovechándose de la pandemia de gripe A1 N1, la tecnología pareciera
favorecerlo...
La trata de personas que
llega a esclavizar a los seres humanos que están detrás de las hot
webcams, otra vez la tecnología usada como medio para delinquir...
Y la lista continua con
robos de cuentas bancarias, alarmas de casas y de automóviles
desactivadas, cajeros automáticos con hardware apócrifo, escuchas
telefónicas, etc., una vez en una conferencia de delitos informáticos
cuando comentaba este tema un abogado enojado me dijo "pero vos no podés
decir esto", le contesté que no hay peor ciego que el que no quiere
ver...
La tecnología presentada de
esta forma pareciera que sí favorece la conducta delictiva pero en
realidad no es así: lo que
cambia es el medio no el delito, las nuevas
tecnologías no crearon el robo ni la trata de personas ni los fraudes ni
la violación de menores ni la violación a la intimidad ni la violencia;
todo eso ya estaba antes. Es la mano del delincuente que la utiliza,
seguro que si no existiera internet se buscaría otro medio para
delinquir...
Los que trabajamos en
relación con la Seguridad y la Justicia sabemos que para mitigar el
delito hay que estar un
paso adelante,
ahora es el momento y justamente la misma tecnología mal usada es la que
nos ayuda a nosotros los profesionales de Seguridad y Justicia a
combatir el delito, solo hay que aprender a usarla!
ABRIL 2009
Ciber-Estafa en las Redes Sociales:
David Perry - Trecnd Micro
Los expertos en seguridad
informática están en guardia desde que Facebook fue objeto recientemente de
una serie de robo de datos, en momentos en que los ciber-estafadores
convierten los sitios de socialización en su nuevo centro de operaciones.
"Hay tanta gente en las redes de
socialización que despiertan el interés de tipos con malas intenciones",
explicó David Perry, experto de la sociedad de seguridad Trend Micro.
"Atraídos por la cantidad de informaciones que se intercambian diariamente
en esas redes sociales, estafadores y difusores de virus convirtieron a
Facebook y sus 175 millones de miembros en su meta privilegiada. Pueden ver
todas las informaciones que publicas. Uno puede estar publicando, sin
querer, informaciones personales de gran valor", continuó Perry.
Incluso elementos sin interés
aparente publicados en el perfil del usuario pueden representar recursos muy
útiles para los ciber-piratas. Por ejemplo, el nombre de los abuelos o las
mascotas, indicados en las fotografías, pueden ayudar al pirata a responder
las preguntas típicas necesarias para la recuperación de la contraseña
olvidada de una cuenta bancaria en internet. Los piratas también pueden
infectar con un virus los programas utilizados en esas páginas de internet,
difundir mensajes falsos para manipular a los usuarios o propagar
aplicaciones trucadas. Facebook se hizo famoso al autorizar las propuestas
de aplicaciones de desarrolladores externos que se pueden agregar al perfil.
Pero esas aplicaciones sólo se controlan cuando se reciben quejas.
"Este fin de semana de abril tuvimos una aplicación engañosa. Pasó la
barrera de seguridad. Felicito a Facebook por haberla eliminado a tiempo".
Parece ser una variación de otro programa virulento detectado la semana
pasada, explicó la firma de seguridad informática.
Esas dos aplicaciones, una vez
instaladas, enviaban mensajes a los amigos de los usuarios indicando, por
ejemplo, que habían sido denunciados por violación de las reglas de uso.
Siguiendo las instrucciones del mensaje engañoso, estos últimos instalaban a
su vez un software espía que les robaba sus datos y enviaba otros mensajes
similares a sus propios contactos para que instalen el programa, y así
sucesivamente. El último ataque registrado en contra de Facebook fue más
sencillo. Se hizo a través de mensajes anunciando la invitación de un amigo
a compartir un video. Al hacer clic sobre el vínculo para descargar un
lector de video, el usuario se contagiaba con un "gusano" informático
llamado Koobface, anagrama de Facebook.
Ese virus "roba los cookies
(pequeños archivos que registran informaciones sobre el visitante de una
página web) del escritorio; no sólo los de Facebook sino los de media docena
de redes sociales, entre las cuales figura MySpace. Usando los cookies
pirateados, el pirata intenta registrarse en su nombre, dirigirse a su lista
de contactos y enviar mensajes y comentarios", agregó.
Los usuarios pueden ellos mismos
protegerse de ese tipo de ataques eligiendo más cuidadosamente sus
relaciones y evitando hacer clic sobre vínculos que los conduzcan fuera de
su comunidad.
Los expertos aconsejan también
multiplicar las contraseñas, para que una sola llave no abra todas las
puertas.