Las empresas deben protegerse y estar preparadas para reaccionar ante posibles incidentes de seguridad que puedan afectar a la capacidad operativa, hacer peligrar la continuidad del negocio y dañar la imagen de la empresa. Hoy en día la información es uno de los activos principales en cualquier organización y los sistemas de información se apoyan en tecnologías que están continuamente expuestas a amenazas de seguridad. Por tanto, debemos ser capaces de reaccionar rápida y eficazmente ante cualquier posible incidente que afecte a estos sistemas para recuperar la actividad normal en un plazo de tiempo que no comprometa la continuidad de nuestra organización.
Las empresas deben protegerse y estar preparadas para reaccionar ante posibles incidentes de seguridad que puedan afectar a la capacidad operativa, hacer peligrar la continuidad del negocio y dañar la imagen de la empresa. Hoy en día la información es uno de los activos principales en cualquier organización y los sistemas de información se apoyan en tecnologías que están continuamente expuestas a amenazas de seguridad. Por tanto, debemos ser capaces de reaccionar rápida y eficazmente ante cualquier posible incidente que afecte a estos sistemas para recuperar la actividad normal en un plazo de tiempo que no comprometa la continuidad de nuestra organización.
Para mitigar los efectos negativos de los incidentes de seguridad diseñamos un Plan de Contingencia y Continuidad de Negocio donde se implementan los mecanismos a poner en marcha para reaccionar en caso de desastre. Para este fin, existen herramientas en el Catálogo que nos ayudarán a diseñar y poner en marcha nuestro Plan.
¿Qué son las herramientas de contingencia y continuidad?
Las herramientas de contingencia y continuidad son aquellas cuyo objetivo es diseñar planes de actuación y contingencia destinados a mitigar el impacto provocado por cualquier incidente de seguridad y en especial los incidentes graves o desastres. Estos planes están constituidos por un conjunto de recursos de respaldo y procedimientos de actuación, encaminados a conseguir una restauración ordenada y progresiva de los sistemas y los procesos de negocio considerados críticos en cualquier organización. Por otro lado, la contratación externa se ha convertido en una práctica común para las empresas a la hora de utilizar de este tipo de herramientas como las soluciones de copia de seguridad remota, virtualización o almacenamiento en la nube. Estas herramientas externas, en sus diferentes modalidades, aportan una reducción considerable de tiempo de despliegue y puesta en marcha de infraestructuras de respaldo.
Tipos de herramientas de contingencia y continuidad
Dentro de los productos de contingencia y continuidad podemos encontrar las siguientes subcategorías según su funcionalidad:
- Herramientas de gestión de planes de contingencia y continuidad: tienen como objetivo gestionar de manera óptima en tiempo y forma una situación de crisis no prevista, en base a análisis de impacto, reduciendo así los tiempos de recuperación y vuelta a la normalidad.
- Herramientas de recuperación de sistemas: facilitan la rápida recuperación de los sistemas y las aplicaciones ante un incidente de seguridad automatizando los distintos pasos a realizar.
- Copias de seguridad: proporcionan el almacenamiento de datos o información en medios externos para poder recuperarlos en caso de pérdida accidental o intencionada.
- Infraestructura de respaldo: engloba las técnicas y herramientas destinadas a proporcionar un rápido despliegue de la infraestructura empresarial, ya que se encuentra respaldada en un sitio externo (frío, templado o caliente) en caso de pérdida con el objetivo de reducir al mínimo los tiempos de interrupción de la actividad.
- Herramientas de borrado seguro que permiten la destrucción de la información que ya no es necesaria para la organización de manera segura.
- Herramientas de virtualización con mecanismos y tecnologías que aportan seguridad a las aplicaciones, servidores, sistemas de almacenamiento y redes que estén virtualizados.
- Servicios en la nube: son las plataformas tecnológicas que permiten configurar y utilizar recursos software y de comunicaciones en un tiempo mínimo para la recuperación en caso de incidente de seguridad. Su principal ventaja es el acceso remoto desde cualquier lugar y dispositivo.
- Herramientas de monitorización que permiten un seguimiento en tiempo real del estado de los servicios desplegados para detectar posibles anomalías debidas a cualquier tipo de incidente.
- Herramientas de gestión y control del tráfico: permiten controlar en tiempo real el tráfico entrante y saliente de la red para detectar cualquier actividad anormal en el tráfico de red.
Recomendaciones para abordar la contingencia y continuidad
Las herramientas de contingencia y continuidad deben ir acompañadas de procesos que aseguren el buen funcionamiento del Plan. Entre estos procedimientos podemos destacar los siguientes:
- realizar copias periódicas de seguridad, contando con procedimientos para la realización y restauración de las copias y realizando comprobaciones periódicas para corroborar que las copias se restauran de manera correcta;
- identificar los servicios y procesos críticos junto con los activos tecnológicos que los sustentan y sus dependencias;
- elaborar el plan de crisis para identificar las primeras acciones a realizar cuando ocurre un incidente;
- revisar los contratos de servicios TIC, para obtener garantías de que les trasladamos nuestros requisitos de seguridad;
- concienciar y formar a nuestros empleados para que hagan un correcto uso de los sistemas corporativos comunicándoles las políticas de seguridad de necesario cumplimiento.
En cualquier organización es necesario proteger los principales procesos de negocio a través de un conjunto de tareas que nos permita recuperarnos tras un incidente grave en un plazo de tiempo que no comprometa nuestra continuidad. De esta forma, se garantiza que se puede dar una respuesta planificada ante cualquier fallo de seguridad. Esto repercutirá positivamente en el cuidado de nuestra imagen y reputación como empresa, además de mitigar el impacto ocasionado por la pérdida de información crítica ante estos incidentes. ¡Asegura la continuidad de tu negocio, protege tu empresa!
Etiquetas:
Proteccion informacion, Salud, Protección, Logística, Servicios profesionales, Video, Industria, Comercio mayorista, Buenas prácticas, Concienciación, Empresa, Continuidad de negocio
Nota de DavidHellin: La noticia es original de INCIBE
Seguro que si hay una aplicación de la que tu hijo no prescinde en su teléfono móvil, esa es WhatsApp. Su uso se ha popularizado de tal modo, que incluso aquellos menores que no superan los 14 años (edad actual que fija la aplicación para registrarse), también hacen uso de ella. Este término se modificará el próximo 25 de mayo, con la entrada en vigor de la nueva Ley de Protección de Datos, pasando a ser 16 años la edad mínima para hacer uso de WhatsApp.
A día de hoy, los menores de 14 años deben contar con el consentimiento de sus padres o tutores para utilizar la aplicación. La realidad es que, aunque se fija este requisito, no se exige ningún tipo de autorización o documento con el que se compruebe tal consentimiento o que cumpla con el término de la edad.
¿Por qué usan WhatsApp los menores?
Desde la Línea de Ayuda de IS4K observamos que en muchas ocasiones son los padres los que favorecen que sus hijos usen esta aplicación porque piensan en aquello positivo que puede aportarles: comunicación rápida, facilidad de uso, sin coste, posibilidad de saber dónde está su hijo en ese instante, autonomía que proporciona al menor ante una situación de riesgo, etc.
Es importante reflexionar sobre las implicaciones que supone que el menor disponga de su propio dispositivo para acceder a WhatsApp y, por tanto, de contar con cierta autonomía. Esto supone, por un lado, que las posibilidades de compartir el dispositivo disminuyen y, por otro, que se exponen a los riesgos que implica la conectividad móvil a Internet (y que en principio se limitan más con el uso de tabletas y portátiles).
WhatsApp ha sabido también posicionarse frente a otras aplicaciones de mensajería instantánea, convirtiéndose en más atractiva para niños y adolescentes al ofrecer funciones que ya cuentan con gran aceptación por parte de este público. Entre ellas, estarían la actualización de estados, filtros para editar fotos, posibilidad de enviar hasta 30 imágenes de golpe creando un álbum, nuevos emojis (imágenes o pictogramas que son usados para expresar una idea, emoción o sentimiento), cambios en la interfaz, etc.
Nuevas funcionalidades que pueden suponer un riesgo
WhatsApp, igual que ocurre con otras muchas aplicaciones, se encuentra en constante evolución. Desde IS4K hemos puesto el punto de mira en otras dos funciones que los padres deben conocer, debido al riesgo que puede suponer para los menores hacer un mal uso de ellas.
- La función de “eliminar mensajes para todos” permite borrar un mensaje de WhatsApp enviado, tanto del propio dispositivo, como de los dispositivos de los destinatarios, en un plazo de 68 minutos (frente a los 7 minutos que permitía en un principio). Además, se puede aplicar tanto en conversaciones entre dos personas, como en conversaciones grupales. Eso sí, cuando el mensaje que pretendemos eliminar ya ha sido citado por otro usuario ya no se podrá borrar aunque estemos dentro del rango de los 68 minutos.
- Recientemente la aplicación ha incorporado la posibilidad de descargar los contenidos multimedia compartidos y ya borrados del dispositivo. Hasta ahora cuando se eliminaba del dispositivo este tipo de contenido ya no se podía recuperar de nuevo. Sin embargo, ahora WhatsApp almacena el contenido en sus servidores de forma ilimitada y permite que el usuario pueda recuperarlo de nuevo en un plazo de tres meses.
- Por su parte, la geolocalización permite que cualquier usuario pueda compartir voluntariamente la ubicación del lugar donde se encuentra, bien con un único destinatario o con un grupo. Recientemente WhatsApp ha ido un paso más allá, permitiendo además compartir la ubicación de manera constante u online en tiempo real.
A través del siguiente vídeo, mostramos como utilizar la eliminación de mensajes y la geolocalización, así como las ventajas e inconvenientes de ello.
¿Qué podemos hacer para reducir los riesgos?
Tanto en el caso de las funcionalidades que acabamos de ver, como de forma general al utilizar estas aplicaciones, no debemos perder de vista estas recomendaciones para el uso seguro y responsable de aplicaciones de mensajería instantánea por nuestros hijos.
- Educación digital para el uso autónomo. Si queremos que nuestros hijos dispongan de un conocimiento adecuado y crítico sobre su privacidad en este tipo de aplicaciones y dispongan de una adecuada autonomía, es fundamental desarrollar una educación digital continua, aplicando una adecuada mediación parental basada en la cercanía y el diálogo abierto.
- Respetar los términos y condiciones. La prevención también contempla conocer y respetar los términos y condiciones que el propio fabricante establece y valorar la idoneidad de utilizar estos servicios por parte de nuestros hijos, desde esa perspectiva de beneficios versus riesgos.
- Compartir contenidos fiables. Otro aspecto fundamental a trasladar a los menores es la importancia de pensar antes de compartir un contenido a través de aplicaciones de mensajería instantánea, lo que nos ayudará, entre otras cosas, a evitar malentendidos o, incluso, evitar infecciones y fraudes. En muchas ocasiones, una simple búsqueda en alguno de los principales buscadores resulta suficiente para detectar muchas cadenas virales, bulos y estafas, evitando tanto caer en ellas, como difundirlas.
- Netiqueta, el mejor antídoto frente a conflictos en línea. Las pautas de netiqueta nos ayudan a promover los buenos valores online, como por ejemplo cuidar el lenguaje o respetar las opiniones de los demás. En ocasiones, puede ser un acierto que el menor sustituya las conversaciones por WhatsApp por llamadas telefónicas: los tiempos de conversación se reducen y, a cambio, obtenemos una mayor cercanía y certeza sobre quiénes son los interlocutores y un tono real en los mensajes.
- ¿Geolocalización? Valorar su utilidad. También es recomendable configurar adecuadamente las opciones de privacidad para evitar compartir determinada información sobre el menor. En el caso de la función de geolocalización, es recomendable que se mantenga desactivada y se haga uso de ella únicamente en momentos puntuales, con personas de máxima confianza, como pueden ser los padres.
- Conoce cómo borrar contenido multimedia. Si no queremos que las imágenes o grabaciones que crea y comparte el menor a través de WhatsApp se almacenen para siempre en los servidores de la aplicación, la única opción que existe hasta ahora es la de eliminar el contenido multimedia del mensaje antes de los 68 minutos y siempre y cuando no lo haya visto el destinatario.
- ¿Y si queremos recuperar contenido? También se puede hacer uso de aplicaciones que permitan recuperar esos mensajes borrados, como por ejemplo WhatsRemoved. Para que funcione, el menor debe disponer previamente de la aplicación instalada en su dispositivo, que intercepta el sistema de notificaciones, guardando todos los mensajes de WhatsApp que son notificados al usuario. De manera que, si el acosador borra el mensaje enviado, en el registro seguirá apareciendo el original enviado y podrá ser utilizado como prueba. Para que funcione correctamente, se deberá tener al usuario agresor o al grupo desde el que se reciben las amenazas sin silenciar en WhatsApp.
- Combate el ciberacoso a través de mensajes con autodestrucción. Desde el momento que detectamos que nuestros hijos reciben mensajes molestos o acosadores utilizando la funcionalidad de autodestrucción, podemos evitar y frenar posibles escenarios de ciberbullying u otras situaciones de riesgo en la interacción con otros usuarios o grupos. Tal y como explicamos en el vídeo anteriormente mencionado, una buena medida en cuanto se recibe este tipo de contenido consiste en cambiar el estado del dispositivo a “modo avión” o desconectar los datos y la conexión wifi. De esta manera, el terminal no podrá recibir las actualizaciones en el caso de que su agresor decida borrar el mensaje. Además ganaremos tiempo para realizar capturas de pantalla, en caso necesario.
¿Aún tienes dudas? Si necesitas más información sobre cómo realizar una adecuada supervisión del menor, reforzar la protección o gestionar una situación conflictiva ante el uso de WhatsApp, consulta a la Línea de Ayuda gratuita y confidencial de Internet Segura For Kids: 900 116 117.
Nota de DavidHellin: La noticia es original de OSI
El día 12 de mayo se celebra el Día Europeo de las Pymes y lo queremos aprovechar para resaltar la importancia de la ciberseguridad en un mundo mayoritariamente tecnológico, ya sea a nivel de protección, o como factor a la hora de generar confianza.
El día 12 de mayo se celebra el Día Europeo de las Pymes. Se trata de un reconocimiento a las pequeñas y medianas empresas que, en el caso de España, conforman la mayor parte del tejido empresarial. La creación de una pequeña y mediana empresa, cuyas características básicas son que no superen los 250 trabajadores y cuyo volumen de negocio no supere los 50 millones de euros anuales, lleva asociado mucho esfuerzo, dedicación e ilusión, motivos que hacen de esta celebración un día especial para cualquier pyme.
Tal y como muestra la siguiente tabla, según datos del Ministerio de Industria, Economía y Competitividad, el número de empresas inscritas en la Seguridad Social en diciembre de 2017 era de 2.868.886, de las cuales solo 4.498 son empresas de gran tamaño que superan los 250 trabajadores. El resto se lo reparten autónomos, microempresas y pequeñas y medianas empresas.

Estos datos vienen a corroborar la importancia de la pequeña y mediana empresa en la economía española y por este motivo, el 12 de mayo, es un día que debe poner en valor el esfuerzo de muchas personas y familias en emprender y sacar un pequeño negocio hacia adelante.
Desde Protege tu Empresa queremos incidir una vez más en la importancia que tiene la ciberseguridad en un mundo mayoritariamente tecnológico, tanto en materia de protección, como por ser un factor generador de confianza. Por este motivo, hemos desarrollado multitud de recursos y materiales que servirán como punto de partida para implantar ciberseguridad en cualquier organización así como para evolucionar y mantener la seguridad de la arquitectura con la que cuente.
Además, si quieres enfocar la ciberseguridad a través de tu sector, te ofrecemos una formación sectorial a través de una colección de vídeos que te mostrarán una variedad de situaciones cotidianas en materia de ciberseguridad junto con las soluciones recomendables para cada caso.
La creación y mantenimiento de una pyme requiere de mucho esfuerzo sin dejar de lado las cuestiones que atañen a la ciberseguridad, tanto para un óptimo funcionamiento, como elemento generador de confianza en los clientes y así tratar de garantizar un mayor éxito en la empresa. No lo dejes en segundo plano, implementa ciberseguridad y celebra el Día Internacional de las Pymes aumentando la fiabilidad de tu negocio.
Etiquetas:
Concienciación, Empresa, Educación
Nota de DavidHellin: La noticia es original de INCIBE
La Real Academia Española dice que la información es la «comunicación o adquisición de conocimientos que permiten ampliar o precisar los que se poseen sobre una materia determinada» pero, ¿cuál es para ti el significado de la información de tu empresa?
La Real Academia Española dice que la información es la «comunicación o adquisición de conocimientos que permiten ampliar o precisar los que se poseen sobre una materia determinada» pero, ¿cuál es para ti el significado de la información de tu empresa? Imagina qué pasaría si mañana no pudieras acceder a un solo dato de toda la información que has recopilado durante tu vida empresarial. Asusta ¿verdad? Ahora que has reflexionado sobre la importancia que cobra la información en tu día a día, debes pensar quiénes son las personas a las que confías este pilar básico de tu empresa… ¡Correcto!, son tus empleados los que crean, manipulan, actualizan y eliminan la información de la que depende el buen funcionamiento de tus servicios. Puede que alguna vez hayas oído frases del tipo: «yo lo guardé en esta carpeta y ahora ya no está», «alguien me ha cambiado los datos de este documento», «no podía acceder a esa carpeta y le pedí a mi compañero que me enviara el documento»
Por todos estos motivos es tan importante diseñar una política de almacenamiento en la red corporativa y hacer partícipes a tus empleados para que todo el personal se involucre en su cumplimiento y conozca cuál es su papel en los objetivos a llevar a cabo. Disponer de una red corporativa permite establecer un lugar de trabajo común donde los empleados pueden almacenar el resultado de sus trabajos individuales y además compartir esta información con el resto cuando sea necesario. Para garantizar el buen uso por parte de los empleados y además salvaguardar la continuidad de los datos, la política de almacenamiento en la red corporativa nos recomienda seguir los siguientes pasos:
- Determinar, a través de una política de clasificación de la información, el tipo de información almacenada, el momento de su almacenamiento, la ubicación dentro de los directorios del sistema y las personas encargadas de la actualización de dicha información en caso de modificación.
- El empleado debe conocer y cumplir la política de clasificación de la información a la hora de almacenar y eliminar información en la red corporativa. De esta forma se almacenará en la forma y lugar adecuados. Además se les informará de cuáles son los servidores de almacenamiento disponibles en la red corporativa, la información que se comparte, qué datos deben ser almacenados en los mismos y las responsabilidades que conlleva.
- Diseñar un plan de copias de seguridad en el que se detalle la información a guardar, cada cuánto tiempo se va a realizar, dónde se va a almacenar y el tiempo de conservación de las copias.
- Definir perfiles que limiten el acceso de los usuarios a la información, de manera que cada usuario acceda solo a los directorios necesarios para el desempeño de su trabajo.
- Cifrar la información crítica que se almacene en la red corporativa.
- Establecer periodos de tiempo en los que se revisará el estado de los servidores: uso actual, capacidad, registros, estadísticas de uso, etc.
- Concienciar a los empleados para conseguir que hagan un buen uso de los servidores de almacenamiento disponibles y por tanto de la información. Así evitarán duplicidades y problemas de versiones, pérdidas de documentos, haciendo más sencillo el compartir información para la elaboración de proyectos y documentos comunes.
Comprueba de manera sencilla si cumples todas las recomendaciones de esta política descargando la ficha “política de almacenamiento en la red corporativa”. Podrás marcar los objetivos ya cumplidos y conservar la ficha para saber cuáles son tus siguientes retos a cumplir.
Etiquetas:
Proteccion informacion, Políticas, Infografía, Empresa
Nota de DavidHellin: La noticia es original de INCIBE
Esta guía da información detallada sobre los distintos tipos de servicios y contratos existentes en la nube, señalando las ventajas e inconvenientes de cada uno de ellos.
Durante los últimos años hemos asistido a un enorme incremento en las capacidades de procesamiento y de almacenamiento de los sistemas informáticos, así como a un paulatino abaratamiento de los mismos, aspectos que, unidos a la mejora sustancial en la velocidad y en el acceso a las redes de ordenadores, han propiciado la aparición de nuevos paradigmas tecnológicos tales como el cloud computing, o computación en la nube. El cloud computing permite nuevos modelos de negocio basados en proveer una gran variedad de servicios tecnológicos de forma descentralizada, optimizados y contratados bajo demanda, utilizando para ello la infraestructura de internet .
La guía ofrece las pautas necesarias para establecer un contrato conveniente y que garantice los aspectos relacionados con la seguridad de nuestros activos de información.
Nota de DavidHellin: La noticia es original de INCIBE
Seguro que te has asesorado bien y cumples con todo lo previsto en el nuevo Reglamento General de Protección de Datos. Pero por si acaso, te dejamos un listado con 7 puntos clave de lo que tienes revisar para asegurarte de cumplir con él.
Desde hace un mes se debe cumplir el procedimiento que indica la nueva normativa de protección de datos. La privacidad de tus clientes se puede ver amenazada y las consecuencias para tu negocio pueden ser graves. Seguro que te has asesorado bien y cumples con todo lo previsto, pero por si acaso, te ofrecemos una serie de recomendaciones sobre los puntos que debes revisar:
- Determina las responsabilidades para gestionar los datos personales.
- Un responsable de tratamiento de datos, es decir la «persona física o jurídica […] que sólo o junto con otros, determine los fines y medios del tratamiento».
- Encargados del tratamiento que serán «la persona física o jurídica […] que en el ejercicio de su actividad trata datos de carácter personal que son responsabilidad del responsable del tratamiento». La relación entre el responsable y el encargado deberá formalizarse mediante un contrato o acto jurídico vinculante.
- En el caso de tratamientos a gran escala será necesario nombrar un delegado de protección de datos o DPD. Se trata de una figura que además de cooperar y ser el nexo de unión o punto de contacto con la autoridad, informa, coordina o asesora al responsable o al encargado en lo relativo al cumplimiento del RGDP.
- Revisa el cumplimiento del deber de informar y que los interesados puedan ejercitar sus derechos. Según el nuevo RGPD, el responsable de tratamiento ha de:
- informar de forma visible, accesible, sencilla y transparente sobre el tratamiento;
- obtener el consentimiento inequívoco o expreso según las categorías de datos del tratamiento;
- permitir a los interesados ejercitar sus derechos de forma sencilla, transparente y en los plazos previstos en el RGPD;
- notificar a las autoridades y a los interesados en caso de violaciones de seguridad que puedan afectarles.
- Evalúa el impacto si realizas tratamiento de alto riesgo para la privacidad, es decir, datos personales de categorías especiales o de gran escala.
- Lleva un registro de actividades de tratamiento si tienes más de 250 empleados o los tratamientos que realizas son de alto riesgo, que contendrá la identificación del responsable, fines del tratamiento, descripción de categorías de datos, categorías de destinatarios, las transferencias internacionales si se realizan, los plazos de supresión y la descripción de las medidas de seguridad.
- Establece un procedimiento para notificar en caso de brecha de seguridad que ponga en riesgo la privacidad a las autoridades en un plazo máximo de 72 horas.
- Aplica las medidas organizativas que sean necesarias para adecuarse al RGPD, de tal manera que se puedan cumplir con los principios de dicho reglamento ofreciendo las garantías suficientes para que los interesados puedan ejercer sus derechos, así como formación adecuada para empleados, en el caso que participen en el tratamiento de datos.
- Aplica las medidas de seguridad adecuadas según el análisis de riesgos para la privacidad. Para ello deberemos determinar dónde están ubicados los datos, clasificarlos según su criticidad, monitorizar su uso, conocer quién accede en todo momento, cuándo se borran y cifrarlos en caso de ser necesario.
Verifica periódicamente estos siete puntos y también cada vez que pongas en marcha algún nuevo tratamiento o modifiques los que ya tenías. Si quieres saber los derechos que tienen tus clientes, cómo te afecta el RGPD, qué medidas debes tomar y qué pasa si no cumples, en esta guía tienes las respuestas: Ganar en competitividad cumpliendo el RGPD: una guía de aproximación para el empresario.
Etiquetas:
Proteccion informacion, Empresa, Cumplimiento legal
Nota de DavidHellin: La noticia es original de INCIBE






