Noticias

Existe una gran diferencia entre la publicidad y la publicidad engañosa, pero a simple vista, es complicado diferenciar una de otra si no disponemos de unos mínimos conocimientos. Por eso, hoy te explicamos ciertos aspectos que debes tener en cuenta para no ser víctima de estos fraudes cuando navegas por la red.

La publicidad se utiliza con fines comerciales para aumentar la difusión de productos o servicios. A día de hoy, estamos acostumbrados a visualizar todo tipo de anuncios que nos aparecen mientras navegamos por Internet.

Muchos ciberdelincuentes aprovechan la publicidad engañosa para lucrarse a costa de los usuarios. Esta publicidad, por lo general, es más intrusiva de lo habitual e incluso a veces impide al usuario seguir con su navegación. A continuación, te enseñamos los métodos de anuncios fraudulentos más utilizados por los ciberdelincuentes.

Enhorabuena has sido premiado

Seguro que alguna vez al navegar por Internet te ha aparecido, de repente y sin esperarlo, un mensaje llamativo en el que te ofrecían participar en un sorteo con solo hacer un clic o rellenar una encuesta. También existe la versión en la que directamente te anuncian que has sido ganador de un premio gracias al número de tu IP o por ser el visitante un millón. Estos mensajes atraen la mirada del usuario con sus imágenes y letras parpadeantes, y le muestran regalos llamativos y actuales o una cantidad sustanciosa de dinero.

Cuando veamos estos anuncios, debemos desconfiar de ellos por defecto, ya que nadie regala algo sin recibir nada a cambio, y mucho menos sin nisiquiera haber participado. Si hacemos clic sobre estos anuncios, en los siguientes pasos nos solicitarán datos personales como nombre, dirección, email, teléfono o tarjeta bancaria, con el fin de realizar compras online, acceder a tus cuentas o incluso ser extorsionados, sin recibir nunca el premio prometido.

Imagen anuncio sorteo

Virus detectado

Este tipo de publicidad suele ser muy llamativa y atrae fácilmente la atención del usuario por la importancia que tiene una infección de nuestro dispositivo. Los ciberdelincuentes utilizan carteles parpadeantes con colores y símbolos de alerta y hacen uso de un lenguaje alarmante mencionando posibles pérdidas de información irreparables, por lo que el usuario siente que está corriendo un gran riesgo y que debe aplicar una solución lo más rápidamente posible.

Estas alertas de malware van acompañadas de un botón que nos ofrece la solución todos nuestros problemas con un solo clic. Demasiado fácil, ¿no crees? Lo que ocultan estos botones es un enlace a otra página web con más publicidad o incluso que puede contener un malware.

Cuando visualices en tu pantalla mensajes o ventanas emergentes de este estilo, desconfía, ya que el análisis de un dispositivo no se realiza de manera inmediata al acceder a una página web. Si realmente necesitas analizar tu dispositivo utiliza un antivirus.

Imagen virus detectado

Botones de descarga

Los usuarios estamos acostumbrados a buscar información (películas, música, programas, etc.) en Internet para descargarla, pero a veces, esta tarea no es tan fácil como desearíamos. Nos encontramos con infinidad de botones llamativos de descarga que enmascaran más publicidad engañosa. Por ejemplo, nos invitan a introducir nuestro número de móvil para continuar la descarga, pero en realidad nos estamos suscribiendo a un servicio de SMS Premium. Algunos botones enmascaran código malicioso, al hacer clic sobre ellos nos llevan a una ventana para instalar una extensión en nuestro navegador y así poder continuar con la descarga, pero jamás conseguiremos descargar el archivo que queremos, mientras que nuestro dispositivo se habrá infectado con algún tipo de malware.

Si vas a descargar algo, analiza siempre la página en la que te encuentras. Fíjate bien que los botones no tengan la etiqueta de publicidad. Cuando pases el ratón por encima de ellos, revisa el enlace que contiene en la barra de estado, normalmente, ésta se encuentra en la parte inferior de la ventana. Por último, intenta utilizar páginas oficiales de descarga.

Imagen anuncio sorteo

Imagen extensión malware

Iniciar reproducción

Con la llegada del streaming, Internet se empezó a utilizar para reproducir sin necesidad de descargar en nuestro equipo: vídeos, series, programas, películas, partidos de fútbol, etc. Esta tendencia también es muy aprovechada por los ciberdelincuentes para engañar a los usuarios, superponiendo botones similares a los de inicio de reproducción o que indican “ver ahora”. Estos enlazan con ventanas emergentes promocionando más publicidad o suscripciones a SMS Premium que solicitan introducir un número de teléfono móvil para iniciar la reproducción del vídeo que queremos ver.

Para no caer en la trampa, lee siempre la letra pequeña y si tienes que navegar por varias páginas más para iniciar la reproducción desconfía, porque posiblemente no llegues a ver lo que estás buscando.

Imagen extensión malware

Consejos

  1. Mantén tus dispositivos actualizados con las últimas versiones de tu sistema operativo: Windows, iOS, Android, etc.
  2. Protégete con un antivirus y realiza análisis periódicos de tus dispositivos.
  3. Realiza copias de seguridad de tus datos.
  4. Existen extensiones o complementos para los navegadores que bloquean este tipo de publicidad.
  5. Recuerda siempre estar alerta cuando navegues por Internet y utiliza el sentido común.

Y tú, ¿alguna vez has caído en un fraude de este tipo?¿Conoces más anuncios de publicidad engañosa? Compártelos con nosotros dejando un comentario.

Nota de DavidHellin: La noticia es original de OSI

Desde la Oficina de Seguridad del Internauta queremos mostrarte un caso práctico de cómo detectar una tienda online fraudulenta. Analizaremos los puntos clave en los que debemos fijarnos a la hora de realizar una compra online.

La página que vamos a analizar se trata de una tienda online que vende productos de ropa, calzado y complementos, tanto para hombre, como para mujer. Los ciberdelincuentes han utilizado el nombre de una marca conocida a nivel mundial de estilo juvenil, por lo que su objetivo es estafar a un gran número de compradores, ya que los jóvenes son los que más compras online realizan actualmente.

La página que analizaremos tiene el siguiente dominio: ,//www.softshellovebundy.com. Si en el momento de leer este artículo el domino no funciona, se deberá a que la pagina ha sido cerrada por ser fraudulenta.

Puntos clave

1. Fíjate en la barra de direcciones de tu navegador:

Independientemente del navegador que utilicemos, éste siempre mostrará si la página contiene o no certificado.

Un certificado emitido por una entidad de certificación autorizada nos da garantías de que el sitio web en el que estamos, cifra los datos que enviamos, es decir, la conexión es segura y además, se han hecho una serie de verificaciones sobre el propitario del dominio. Este tipo de certificados son reconocidos automáticamente por los navegadores y se muestran como un candado cerrado verde en la barra del navegador.

Si la tienda online no tiene certificado digital, debemos pararnos a pensar en la legalidad de la misma y en la poca seguridad que pueden tener nuestros datos personales si realizamos algún registro.

En la página que estamos analizando, podemos observar que no contiene certificado, por lo que la conexión que establecemos con ella, no es segura.

Imagen página sin certificado

La página no contiene ningún certificado

Otro punto en el que nos debemos fijar es la URL que posee esta página. No se identifica con el nombre de la marca que vende, ni posee ninguna relación con el contenido. Esto se debe a que los ciberdelicuentes hacen el seguimiento de los dominios bien posicionados en los gestores de búsqueda. Cuando caduca el contrato de dicho dominio con el propietario antiguo, los ciberdelincuentes los compran y establecen en ellos su página web. De este modo, ganan posiciones frente a otras webs de venta con productos similares.

2. Contenido de la página

Echando un vistazo observamos que, tanto la calidad del logo como la de las imágenes que van cambiando en el carrusel, no son de buena calidad, ya que se ven pixeladas.

Si descargamos una de la imágenes del carrusel y realizamos una búsqueda de la misma observamos que la imagen es un recorte de otra que aparece en la página legítima.

Imagen buscador de imagenes

Búsqueda de la imagen

Imagen buscador de imagenes

Imagen utilizada en la página falsa

Imagen real utilizada en otras webs

Imagen real utilizada en otras webs reales

Si nos fijamos en el precio de los productos observamos que disponen de unos descuentos muy llamativos. Es sospechoso que todos los productos tengan el mismo tanto por ciento de descuento y no se trate de una promoción temporal, ni temporada de rebajas.

Imagen listado de productos rebajados

Listado de productos con rebajas llamativas

3. Pie de página

Por último, vamos a fijarnos en los enlaces del pie de página.

Observamos que no contiene ningún tipo de información de la empresa (dirección física, CIF de la empresa, telefono de contacto), ni sellos de confianza o certificaciones de otro tipo.

Imagen enlaces en el pie de página

Enlaces en el pie de página

Contiene un enlace al Aviso de Privacidad que al acceder a él observamos que ni siquiera nos aparece traducido y en un formato visualmente poco amigable. Probablemete, sea un aviso tipo, copiado de otra página web.

Imagen Política de privacidad

Política de privacidad

Dentro de este apartado, se menciona que utiliza SSL, pero la navegación se realiza a través del protocolo HTTP y no HTTPS, por lo que no existe protocolo de cifrado de datos. También indica que utiliza cookies, pero al acceder a la página no nos aparece ningún mensaje para aceptar su uso.

La página contiene un apartado de envíos y devoluciones, que tampoco está traducido ni hay ninguna dirección de correo, ni teléfono de atención al cliente, ni forma de contacto, sólo a través de un formulario.

Imagen envíos y devoluciones

Envíos y devoluciones

En este apartado, se menciona que si tenemos algún problema nos pongamos en contacto con atención al cliente.

Al rellenar el formulario de contacto indicando una incidencia, tras varios días esperando, no recibimos respuesta. Lo que nos hace sospechar que la página no tiene un administrador que se encargue de su mantenimiento, ni seguimiento de los pedidos realizados.

Por último, nos fijamos en el panel de redes sociales, donde los iconos no están enlazados a ningún perfil de las propias redes.

Realización de una compra

Está bastante claro que esta página no cumple de momento con ninguna buena práctica de comercio electrónico seguro, que no ofrece ningún tipo de información sobre la empresa y que además inclumple la normativa sobre protección de datos y cookies, por lo que nunca deberíamos tramitar una compra en ella. No obstante, si aún así decidiésemos comprar, encontraríamos más anomalías.

1. Descripción del producto

Al hacer clic sobre uno de los productos observamos que solo muestra información mediante imágenes, pero no aparece una descripción textual, como por ejemplo su composición, instrucciones de lavado, colores, etc.

Imagen descripción del producto

Descripción del producto

2. Métodos de pago

Por otro lado, se muestra un gran numero de logos de tarjetas de crédito como método de pago y también los logos de garantías de envío, entre otros. Todos estos se encuentran en una misma imagen, sin ningún enlace que verifique qué es cada uno de ellos. También destacar que solo admite pagos con tarjeta. Las tiendas legítimas suelen admiter, además de tarjetas, otros métodos de pago seguros como Paypal etc.

Sospechosamente, cuando añadimos el artículo al carrito y realizamos la compra, el método de pago cambia. Únicamente acepta tres tipos de tarjetas de crédito.

Imagen pago del pedido

Pago del pedido

Un vez realizado este ánalisis, ya tenemos suficientes evidencias para no seguir adelante con la compra. Si introducimos los datos de nuestra tarjeta de crédito, los ciberdelincuentes pueden utilitarlos para otros fines y realizar otras compras que supondrán cargos en nuestra cuenta. Además, con toda seguridad jamás recibiremos el producto que deseabamos y no tendremos a quién reclamar.

Esperamos haberte ayudado a identificar tiendas fraudulentas. Adicionalmente, puedes leer otros de nuestros artículos que te proporcionarán más información de cómo detectar fraudes online:

  1. Trucos para reconocer una web segura de compra online
  2. Evita fraudes en falsas tiendas online (I de II)
  3. Evita fraudes en falsas tiendas online (II de II)
  4. Cómo saber si una tienda online es de confianza

Si en algún momento crees que has sido víctima de un fraude online, te recomendamos que sigas las instrucciones facilitadas en el siguiente enlace: https://www.osi.es/es/reporte-de-fraude

También puedes consultar los siguientes contenidos si has sido victima de un fraude:

//www.aecosan.msssi.gob.es/AECOSAN/web/consumo/seccion/resolucion_d…

https://www.osi.es/es/actualidad/blog/2017/03/14/si-compras-por-internet…

Y tú, ¿has detectado otras evidencias de fraude en páginas de tiendas online? ¿Alguna vez has realizado una compra que jamás te llegó? Comparte tus experiencias con nosotros.

Nota de DavidHellin: La noticia es original de OSI

Seguro que has leído y escuchado muchas veces hablar sobre los ataques de denegación de servicio, pero, ¿sabes realmente lo que son? A priori, parece un término muy técnico, pero este ataque es muy sencillo de comprender. Además, es uno de los más utilizados por los ciberdelincuentes a nivel mundial, por lo que es importante entender en qué consiste.

Un ataque de denegación de servicio, tiene como objetivo inhabilitar el uso de un sistema, una aplicación o una máquina, con el fin de bloquear el servicio para el que está destinado. Este ataque puede afectar, tanto a la fuente que ofrece la información como puede ser una aplicación o el canal de transmisión, como a la red informática.

Los servidores web poseen la capacidad de resolver un número determinado de peticiones o conexiones de usuarios de forma simultánea, en caso de superar ese número, el servidor comienza a ralentizarse o incluso puede llegar a no ofrecer respuesta a las peticiones o directamente bloquearse y desconectarse de la red.

Existen dos técnicas de este tipo de ataques: la denegación de servicio o DoS (por sus siglas en inglés Denial of Service) y la denegación de servicio distribuido o DDoS (por sus siglas en inglés Destributed Denial of Service). La diferencia entre ambos es el número de ordenadores o IP´s que realizan el ataque.

En los ataques DoS se generan una cantidad masiva de peticiones al servicio desde una misma máquina o dirección IP, consumiendo así los recursos que ofrece el servicio hasta que llega un momento en que no tiene capacidad de respuesta y comienza a rechazar peticiones, esto es cuando se materializa la denegación del servicio.

En el caso de los ataques DDoS, se realizan peticiones o conexiones empleando un gran número de ordenadores o direcciones IP. Estas peticiones se realizan todas al mismo tiempo y hacia el mismo servicio objeto del ataque. Un ataque DDoS es más difícil de detectar, ya que el número de peticiones proviene desde diferentes IP´s y el administrador no puede bloquear la IP que está realizando las peticiones, como sí ocurre en el ataque DoS.

Los ordenadores que realizan el ataque DDoS son reclutados mediante la infección de un malware, convirtiéndose así en bots o zombis, capaces de ser controlados de forma remota por un ciberdelincuente. Un conjunto de bots, es decir, de ordenadores infectados por el mismo malware, forman una botnet o también conocida como red zombi. Obviamente, esta red tiene mayor capacidad para derribar servidores que un ataque realizado por sólo una máquina.

Ataque Distribuido de Denegación de Servicio

Para comprobar si nuestro equipo está infectado por este tipo de malware y pertenece a una red zombi, sin que seamos conscientes, podemos hacer uso del servicio AntiBotnet que detectará si nuestra red pertenece a una botnet.

¿Por qué se realizan estos ataques y a quién afectan?

Como hemos visto, los ataques de denegación de servicio son utilizados para inhabilitar un servicio ofrecido por un servidor, haciendo colapsar el sistema aprovechando sus vulnerabilidades. El objetivo de los ciberdelincuentes es provocar un perjuicio, tanto a los usuarios que se abastecen del servicio, como al administrador que lo ofrece, inhabilitando su funcionalidad y provocando pérdidas, tanto económicas, como de prestigio.

Hasta el momento, El mayor ataque de denegación de servicio ocurrido en la historia se produjo, el 28 de febrero de 2018, a una conocida plataforma de proyectos colaborativos. Dejando sin funcionamiento la plataforma unos 10 minutos en total, de manera intermitente. Este ataque fue realizado de forma distribuida, es decir, con un ataque DDoS. A pesar de toda la seguridad de la que disponía la plataforma, no pudo afrontar el bombardeo de 126,9 millones de paquetes o lo que es lo mismo, unos 1,35 terabits por segundo recibidos. Este ataque fue realizado a través de una red botnet utilizando servidores de diversas entidades.

¿Cómo evitarlo?

Como usuarios debemos revisar la configuración de nuestros routers y firewalls para detectar IP´s inválidas o falsas, que provengan de posibles atacantes. Normalmente, nuestro Proveedor de Servicios de Internet (ISP) se encarga de que nuestro router esté al día con esta configuración.

Por otro lado, las Organizaciones y empresas que proveen estos servicios, deben proteger tanto su red, como toda su infraestructura para poder evitar que estos ataques puedan afectar al desempeño de su trabajo y como consecuencia derivada de ello, a sus clientes. Si una empresa se ve afectada por un ataque de denegación de servicio (DoS) perderá la confianza de sus clientes y descartarán la contratación de sus servicios.

Y tú, ¿conocías este tipo de ataques? Cuéntanos si alguna vez has sufrido las consecuencias de una denegación de servicio.

Nota de DavidHellin: La noticia es original de OSI

El factor que habitualmente tiene más peso para las empresas, y en particular para las pymes, a la hora de decidirse por servicios de seguridad gestionada, es la carencia de personal cualificado, con experiencia en protección de datos, sistemas y aplicaciones, dada la creciente sofisticación de las amenazas existentes. El segundo factor es la reducción de costes según revela una reciente encuesta realizada por Alienvault.

El factor que habitualmente tiene más peso para las empresas, y en particular para las pymes, a la hora de decidirse por servicios de seguridad gestionada, es la carencia de personal cualificado, con experiencia en protección de datos, sistemas y aplicaciones, dada la creciente sofisticación de las amenazas existentes. El segundo factor es la reducción de costes según revela una reciente encuesta realizada por Alienvault.

Como podemos ver en la siguiente imagen, los proveedores de servicios gestionados de seguridad (MSSP, Managed Security Service Providers) se encuentran en el último escalón de Servicios dentro de la Cadena de Valor de la Ciberseguridad, antes de llegar a los clientes, en este caso pymes, consumidoras de sus servicios.

Cadena de valor de la ciberseguridad (del Informe de Tendencias en el mercado de la ciberseguridad

Top Ten servicios gestionados

Volviendo a los datos de la encuesta a la que nos hemos referido al comienzo del artículo, esta revela además que los servicios más solicitados son:

  • Monitorización de eventos e información de seguridad o SIEM, de sus siglas en inglés Security Information and Event Management y;
  • Sistemas de detección y prevención de intrusiones o IDS/IPS, de sus siglas en inglés Intrusion Detection/Prevention Systems

Otros servicios de seguridad ofrecidos por un proveedor MSSP y que en principio no son tan demandados serían:

  • asesoría y planificación de servicios de seguridad;
  • copias de respaldo;
  • operación y monitorización de las soluciones de seguridad implantadas;
  • auditoría y actualización (parches y cambios de versión) de productos;
  • monitorización y resolución de incidentes de seguridad;
  • migraciones y sitios de respaldo;
  • escalado de soluciones para adaptarse a los cambios;
  • actualizaciones tecnológicas para la incorporación de nuevas tecnologías, etc.

Es conveniente conocer que este tipo de servicios, por norma general, se coordinan y gestionan a través de una comunicación directa con los operadores de la «plataforma» de seguridad para realizar solicitudes u otras acciones, mediante herramientas de ticketing, teléfono o email.

Pros & Cons

Lo primero que debemos considerar como pyme es, ¿realmente necesitamos a un MSSP? En las siguientes líneas comentaremos pros y contras de externalizar la ciberseguridad y qué valorar a la hora de tomar una decisión al respecto.

Comencemos por las ventajas. Por un lado, disponer de servicios de ciberseguridad externalizados, nos hará contar con la experiencia de nuestro proveedor aprovechándonos de su especialización y calidad de servicio, es decir, tendremos a nuestro alcance profesionales expertos en cada campo. Así mismo, también hemos de valorar la posible reducción en los costes. En general, para una pyme no tecnológica en un entorno tecnológico que cambia con tanta rapidez, realizar un gasto en un servicio especializado de seguridad suele resultar más económico que invertir en los recursos humanos y materiales específicos necesarios (personal especializado, formación, dispositivos de seguridad y red, etc.).

En el aspecto técnico también se obtienen ventajas como un menor impacto por obsolescencia, tanto en el hardware, como en el software o la agilidad en la implantación de políticas de copia de seguridad o la de actualización y parcheo de aplicaciones, como ejemplos.

Otros beneficios que podremos disfrutar son los derivados de que nuestro proveedor tenga garantías de seguridad en sus propias instalaciones, y por tanto, para el servicio que nos ofrece. Esto es importante sobre todo si trata con datos de nuestros registros de acceso (logs) o si contratamos copias de seguridad o sitios de respaldo. Los proveedores pueden demostrarlo mediante certificados de seguridad como ISO 27002 o con sellos de confianza. Si el ANS que nos ofrecen fuera negociable, esta es una garantía que sería recomendable solicitar.

Por otro lado, puede que existan algunos inconvenientes a la hora de contratar los servicios de un proveedor de seguridad gestionada. Vamos a tener que adaptarnos a la dependencia de terceros en cuanto a tiempos de respuesta, horarios del servicio, etc. Todo esto puede contrarrestarse adaptando nuestros planes de seguridad y contingencia a la nueva situación y estableciendo claramente en los ANS los protocolos de comunicación (horario, idioma, medios, tiempo de respuesta,…) con nuestro proveedor en caso de tener que coordinarnos para recuperar la normalidad de servicios que hayan sufrido algún tipo de incidente. También deberemos suscribir un acuerdo de confidencialidad en caso de que se trate nuestra información, la de los clientes o cualquier otra.

Igualmente, podríamos pensar en que existe el riesgo de fuga de datos cuyo origen sea el tratamiento realizado por el proveedor si le confiamos nuestros datos. Para ello, el proveedor debe cumplir nuestras necesidades de protección, en particular si se trata de datos personales sujetos al Reglamento General de Protección de Datos, RGPD. En este caso, al firmar el contrato, deberemos conocer las medidas de seguridad implementadas por el proveedor o si el servicio ha obtenido algún sello de seguridad o alguna certificación como la ISO 27001. Si se tratara del caso de que nuestro proveedor sea además nuestro ISP (Internet Service Provider) y el ANS del servicio es negociable, tendremos que verificar que sus instalaciones (centro de datos) tengan, por ejemplo, alguna de las certificaciones Tier del Uptime Institute. De esta forma, podremos asumir con mayor conocimiento un nivel de riesgo específico derivado de nuestro proveedor.

Otro aspecto que habrá que valorar será la dificultad para adquirir know-how y experiencia relativa a los servicios TIC debido a la falta de visibilidad en los procesos de despliegue, operación, resolución de incidencias, etc. de las soluciones de seguridad implicadas en los servicios contratados.

En resumen

Hemos visto las ventajas e inconvenientes de contratar algunos de los servicios de seguridad gestionada que nos podría ofrecer un proveedor. Entre otras, en positivo: la reducción de los costes o la despreocupación por el despliegue y gestión de servicios TIC, para enfocarnos en los procesos propios de nuestro negocio. En negativo: la dependencia de terceros o el riesgo de fuga de datos. En cualquier caso, habrá que realizar un análisis para conocer a qué se enfrenta nuestra empresa en el caso de sufrir un incidente (pérdidas financieras, de imagen, multas,…) o los riesgos que a priori vamos a reducir si contamos con la experiencia en ciberseguridad que nos ofrece una empresa externa.

Etiquetas:
Buenas prácticas, Contratación

Nota de DavidHellin: La noticia es original de INCIBE

La información es el principal activo de cualquier empresa. Protegerla es proteger el negocio, y para ello, será necesario planificar unas actuaciones para prevenir riesgos y reaccionar ante cualquier incidente de seguridad informática que recogeremos en el Plan Director de Seguridad.

Nos encontramos inmersos en una evolución tecnológica que nos permite cada día automatizar y optimizar un gran número de actividades tanto en el ámbito cotidiano, como en el seno de una organización. La tecnología ha ido desempeñando un papel cada vez más importante en cualquier proceso de negocio y la información se ha convertido en el principal activo a proteger en el ámbito empresarial que además, está basado en sistemas de información cuyo soporte es mayoritariamente tecnológico (ordenadores, tablets, portátiles, páginas web, etc.).

Por lo tanto, proteger esos sistemas de información es proteger el negocio, y para ello, se necesita llevar a cabo una gestión planificada de actuaciones en materia de seguridad. Así en caso de sufrir un incidente de seguridad informática, conoceremos los riesgos a los que se podría encontrar expuesta nuestra organización. Para lograrlo pondremos en marcha lo que se conoce como Plan Director de Seguridad. 

Pero, ¿qué es un Plan Director de Seguridad?

Un Plan Director de Seguridad (PDS) consiste en definir y priorizar una serie de proyectos o actuaciones en materia de seguridad de la información con el único objetivo de reducir los riesgos a los que podría estar expuesta una organización ante un eventual incidente de seguridad, hasta unos límites que consideremos aceptables. 

Por lo tanto, será inevitable partir de un buen análisis de riesgos de la situación actual de nuestra empresa u organización. Este plan deberá estar completamente alineado con nuestros intereses estratégicos e incluir obligaciones y buenas prácticas que tendrán que conocer y cumplir todos los empleados y colaboradores externos. 

Fases para poner en marcha el PDS

  1. Analizar la situación actual de la empresa: a través de un equipo de trabajo se realizará un análisis pormenorizado del estado inicial en materia de ciberseguridad:
  • Actividades previas: determinar qué procesos, departamentos o sistemas son el principal objetivo del plan, definir responsables de seguridad, de información, etc., realizar reuniones, revisiones e inspecciones para valorar el cumplimento de los controles de seguridad o seleccionar e identificar los aspectos fundamentales donde se deberán centrar los esfuerzos.  
  • Análisis técnico de seguridad, valorar el grado de implantación de los controles de seguridad en los sistemas de información, como disponibilidad de antivirus, segmentación de la red, control de accesos, etc. 
  • Análisis de riesgos: identificar activos susceptibles de recibir amenazas, valorar activos críticos, analizar amenazas, medir las consecuencias de una infección sobre un activo, verificar las medidas existentes a fin de mitigar el impacto, etc. 
  1. Alinear el PDS con la estrategia de la empresa: para ello se deberán tener en cuenta las previsiones de crecimiento, posibles cambios o reorganizaciones, etc. 
  2. Definir los proyectos a ejecutar, es decir, qué acciones concretas se deberán ejecutar para alcanzar el nivel de seguridad acordado, mejorar los métodos de trabajo existentes, corregir una posible ausencia de controles físicos o técnicos o a través de una gestión de riesgos. 
  3. Clasificación y priorización de proyectos: una vez que tenemos identificadas las acciones a llevar a cabo, podremos agruparlas teniendo en cuenta criterios como su origen, tipo de acción, etc. También aquellas que requieran poco esfuerzo y cuyo resultado produzcan mejoras sustanciales en la seguridad.
  4. Aprobar el PDS: una vez se cuente con la versión preliminar, el plan deberá ser revisado y aprobado por la dirección de la empresa, tras la cual, se comunicará a todos los empleados. 
  5. Ejecución del PDS: para esta, se recomienda realizar una presentación general del plan así como el personal implicado, asignar responsabilidades para cada proyecto y dotarlos de recursos, establecer la periodicidad de revisión por cada proyecto o en la medida que se vayan superando hitos, comprobar que las deficiencias fueron subsanadas convenientemente. 
  6. Certificación en seguridad: una vez ejecutado el PDS se puede valorar la posibilidad de obtener una certificación que acredite la gestión de seguridad de la información como por ejemplo la ISO 27001.

Contar con un Plan Director de Seguridad implica tener marcado el camino para alcanzar el nivel de seguridad que nuestra organización requiere o necesita. Deberá considerarse como un proyecto más y tendrá como principal objetivo la planificación de las medidas que queremos llevar a cabo para garantizar la protección de la información en nuestra empresa, que es su principal activo y siempre alineado con los intereses estratégicos de la misma. El PDS debe estar en constante actualización ya que siempre existirá algún aspecto en materia de seguridad de la información que sea susceptible de mejora. Si aún no lo has considerado, ponte en marcha y desarrolla tu Plan Director de Seguridad. 
 

Etiquetas:
Protección, Políticas, Plan director, Buenas prácticas, Empresa

Nota de DavidHellin: La noticia es original de INCIBE

Para que una organización pueda recopilar información sobre sus elementos tecnológicos, deberá registrarlos un sistema de recogida de eventos en los denominados ficheros de log.

Actualmente es fácil comprobar que las innovaciones tecnológicas tienen una mayor importancia e impacto tanto en el ámbito personal como en el profesional. Las compañías basan cada vez más su actividad en elementos tecnológicos, lo que provoca que cada vez existan más soluciones y herramientas en el mercado. 

Este conjunto de aplicaciones, soluciones o sistemas implantados en una empresa, junto con el trabajo desarrollado por el personal, genera una frenética actividad ya que tanto procesos como usuarios interactúan constantemente entre sí. Registrarla puede ser de gran utilidad a la hora de realizar informes de gestión o de monitorización y así conocer los equipos más utilizados o si hace falta más almacenamiento, por ejemplo. Según los datos aportados por estos informes, se determinarán los eventos más significativos dentro de la empresa que deben ser registrados y de qué modo ha de efectuarse dicho registro. 

Para que una organización pueda recopilar y analizar dicha información, los sistemas, aplicaciones y los otros equipos de red o de seguridad deben contar con mecanismos de recogida de eventos que almacenan toda esa información, los denominados ficheros de log, donde registran información de inicio o fin de sesión, acceso y modificación de ficheros y directorios, cambios en configuraciones, uso de memoria, etc. 

Estos logs pueden ser analizados más allá de los meros fines estadísticos o de reporting. Analizando los registros de actividad de los sistemas que conforman el entramado tecnológico de cualquier organización, se podrán detectar fallos de rendimiento, mal funcionamiento o errores e intrusiones. Por ello proponemos seguir una Política de Gestión de logs. Si esto lo unimos a sistemas de monitorización convenientemente configurados se podrán generar alertas en tiempo real.

Por último, en caso de que ocurra un incidente de seguridad, estos datos facilitarán un análisis forense que diagnostique las causas que podrían haberlo originado, así como hacer posible el cumplimiento de ciertos requisitos legales durante una auditoría.

¿Qué tenemos que tener en cuenta?

Si queremos tener una Política de Gestión de logs para vigilar o auditar la ciberseguridad en nuestra empresa tenemos que preguntarnos:

  1. ¿Qué actividad tenemos que registrar? Si queremos obtener cierta información que consideremos crítica, deberemos analizar y definir qué nos interesa registrar. Por ejemplo:
  • acceso, creado, borrado y actualización de información confidencial;
  • inicio y fin de conexión a red corporativa;
  • inicio y fin de ejecución de aplicaciones y sistemas;
  • inicio y fin de sesión de usuario o intentos de inicio de sesión fallidos;
  • cambios en las configuraciones de los sistemas o aplicaciones más importantes;
  • avisos que indiquen que se está llegando a límites en el uso de dispositivos, como la capacidad de disco, memoria, ancho de banda, uso de CPU, etc. 
  • actividades sospechosas detectadas por el antivirus;
  • otros
  1. ¿Qué información relevante incluirá cada registro? Seleccionaremos, si los sistemas lo permiten, los elementos que deben ser incluidos en los registros de log a fin de poder buscar correlaciones con la información que hayamos considerado como más relevante. Por ejemplo:
  • identificador de usuario;
  • identificación del elemento sobre el que se realiza la acción (ficheros, bases de datos, equipos, etc.); 
  • identificación de dispositivos (a través de la dirección IP, dirección MAC, etc.);
  • identificación de protocolo;
  • fecha y hora;
  • tipología del evento.
  1. ¿En qué formato registraremos la información? Tendremos que elegir un formato del registro que ayude a su lectura, tratamiento automatizado y análisis. Por ejemplo, un mismo formato de fecha y hora para posteriormente poder localizar eventos que suceden al mismo tiempo o en momentos posteriores.
  2. ¿Qué mecanismos de gestión elegiremos? Qué ha de tener el propio sistema de gestión de logs y cómo se han de configurar las herramientas de monitorización y reporting
  3. ¿Tenemos que contar con elementos de protección y almacenamiento? Será necesario proteger la información almacenada ante accesos indebidos y hacer copias de seguridad de la misma por si hubiera que recuperarla en caso de pérdida. 
  4. ¿Tenemos una fuente de tiempo común para la sincronización? De esta forma nos aseguramos que todos nuestros sistemas están sincronizados. 
  5. ¿Son necesarios sistemas de monitorización y alerta? Tenemos que considerar si haremos uso de sistemas de monitorización paralelos que nos alerten en tiempo real ante comportamientos anómalos, como por ejemplo:
  • proximidad de alcanzar límites en el uso de recursos físicos,
  • finalizaciones anómalas de programas,
  • comportamientos inusuales en la red,
  • cambios de configuraciones críticas,
  • picos de rendimientos anómalos en sistemas y redes.

Utiliza la política para verificar que todo está en orden

En la Política Gestión de logs dispones de un checklist para comprobar que tus sistemas de gestión de logs, de monitorización, reporting o alerta, sirven a los objetivos de seguridad de tu organización. Puedes editarla a tu gusto para personalizarla para que se adapte a tu empresa, añadir los controles que puedan ser más prácticos o quitar aquellos que no sean necesarios. No olvides analizar periódicamente todos los controles y actualizarla si hay cambios en los equipos.
 

Etiquetas:
Proteccion informacion, Políticas, Industria, Buenas prácticas, Area de informática

Nota de DavidHellin: La noticia es original de INCIBE


Scroll to Top