Con la entrada en vigor del nuevo RGPD seguro que has recibido una avalancha de notificaciones, SMS o emails de los diferentes servicios que utilizas en Internet. ¿Has aceptado estas condiciones con pleno conocimiento de lo que implicaban para tu privacidad? No podemos olvidar que nuestros hijos también utilizan múltiples plataformas online (redes sociales, juegos, mensajería instantánea, etc.) y por tanto, estas actualizaciones condicionan su identidad digital, sobre todo en lo que respecta a la información que estos servicios generan automáticamente, como la hora y el tiempo que el menor está conectado, o los lugares desde los que está publicando.
Desde IS4K, te ayudamos a ponerte al día con la privacidad de toda la familia. En nuestro nuevo videotutorial nos asomamos a una de las plataformas más extendidas, Google, para mostrarte que es más fácil de lo que parece, ¿nos acompañas?
¿A qué novedades se refieren las notificaciones que recibimos?
En un post anterior, iniciábamos la revisión sobre las novedades que trae consigo el nuevo Reglamento General de Protección de Datos de la Unión Europea (o RGPD, como lo veremos en muchas ocasiones), aportando pautas concretas para centros educativos en su labor diaria y ante eventos especiales.
Con este artículo, abordamos cómo afectan estas novedades en el entorno familiar, en el que es importante saber que, desde el 25 de mayo de 2018, este marco europeo establece unas consideraciones especiales para los proveedores de servicios digitales que guardan y tratan datos de los menores de edad, prohibiendo que se usen con fines comerciales, como la mercadotecnia o la elaboración de perfiles de personalidad.
Como padres o tutores legales, es un buen momento para ejercer una adecuada supervisión para educar y cuidar la privacidad e intimidad de nuestros hijos:
- Lo primero es actualizarse. La norma europea hace hincapié, para cualquier servicio que trate datos personales, en la obligatoriedad de informar al usuario sobre quién los trata, qué hará esa empresa con ellos, por qué los trata, cuánto tiempo los conservará o a quién los comunicará. Y el primer paso es comprobar que hemos entendido cómo usa cada uno de los servicios nuestra información y la de nuestros hijos.
- Autorización expresa para utilizar los servicios digitales. En segundo lugar, ante las solicitudes de actualización de permisos de privacidad, lo que indica la norma es que el consentimiento, con carácter general, debe ser libre, informado, específico e inequívoco, en lenguaje comprensible para el menor. Por ello, es recomendable explicarles a qué se deben estos avisos y realizar esta revisión con ellos, más aún si nuestro hijo es menor de 14 años, promoviendo un pensamiento crítico en ellos.
- Edad de inicio verificada. El RGPD asegura una verificación parental más efectiva en el acceso de los menores de 14 años a servicios digitales (edad legal en España a partir de la cual un menor puede abrir un perfil en una red social o crear una cuenta de correo electrónico en un servicio generalista, por ejemplo). Para ello, no bastará con un simple módulo informativo, sino que las plataformas y sitios web tienen que proporcionar mecanismos para que los padres confirmen la edad del menor y su consentimiento.
- Rectificaciones posteriores y derecho al olvido. El RGPD permite dar marcha atrás al llamado sharenting, o la práctica de los padres de publicar contenidos en medios sociales relativos a sus hijos y que contribuyen a la identidad digital de los pequeños, con mejor o peor resultado. Así, podrán solicitar la rectificación, tanto los padres que se arrepientan de estas publicaciones dentro de la edad de tutela del menor, como los propios menores aludidos, si consideran que no están conformes con estas publicaciones. A pesar de contar con esta ventaja, en algunas situaciones no resulta tan sencillo eliminar a posteriori ciertos rastros digitales, por lo que es adecuado pensar en términos de futuro y ser prudente a la hora de compartir y ceder información que nos pueda llegar a comprometer a nosotros o a terceros, como pueden ser nuestros hijos.
Revisar y configurar los permisos en familia
Una vez que conocemos a grandes rasgos qué novedades presenta la nueva norma europea, es el momento de pasar a la acción.
Así, a la hora de revisar las notificaciones para actualizarse al nuevo RGPD o al descargar una aplicación o app, padres e hijos deben acordar con los pequeños una configuración acorde a su uso y las funcionalidades que les aporte cada app o servicio digital, tratando de preservar en la medida de lo posible la información asociada a los permisos que se solicitan; como pueden ser vincular con la tarjeta de crédito, geolocalización, acceso a contenido del dispositivo o a la cámara.
En el siguiente video te quedarán más claras aquellas opciones que debes repasar con tu hijo y te mostraremos un ejemplo para configurar opciones de privacidad desde una plataforma concreta.
En caso de duda, recuerda: la información es poder, así que a la hora de conceder permisos en Internet, mejor los justos.
¿Quieres profundizar en tu reflexión? Claves del debate europeo en torno al RGPD
Desde los que ven necesario hablar de límites, hasta los que prefieren apostar por el desarrollo de la capacidad crítica por parte del propio menor de edad. A través de la Red INSAFE de Centros de Seguridad en Internet vemos cómo surgen diferentes posturas en nuestros vecinos europeos ligadas a la nueva normativa. Teniendo en cuenta que el RGPD ha nacido con intención de fortalecer los derechos fundamentales de los ciudadanos europeos en la era digital, destacamos a continuación algunos de los aspectos relacionados con la protección de manera especial de los menores que están generando cierto debate.
- Edad de inicio en los servicios digitales. Algunos países valoran como excesivo que un menor de 13 años necesite el consentimiento paternal para acceder a ciertos servicios online (redes sociales, correo electrónico, juegos, etc.), considerándolo como una forma de privar la libertad y retrasar la madurez del propio menor.
- Diferencias entre países. También entra en debate la ciudadanía global ligada por fronteras nacionales, ya que si un país aplica una edad de consentimiento diferente a la de otro, los adolescentes sujetos a la edad más avanzada se retrasarán simplemente por el lugar donde viven. Esto provocaría, a juicio de los detractores, una mayor división digital a través de las fronteras nacionales.
- Brecha educativa. Otro argumento para la reflexión es que si todos los padres en una clase escolar no dan su consentimiento para hacer uso de ciertas herramientas online, los profesores estarán en una posición muy frágil, equilibrando entre privar a una minoría de oportunidades importantes o privar a la mayoría para no discriminar a unos pocos.
- ¿Deberían de ser los padres los que decidieran sobre sus hijos? Muchos padres europeos consideran que ellos son los que deberían considerar estos límites, siendo libres de proteger y guiar a sus hijos de la manera que mejor les parezca, tal y como recogen los artículos 3, 4 y 5 de la Convención de los Derechos del Niño de las Naciones Unidas.
¿Y tú, qué opinas? nos encantaría conocer tu punto de vista sobre lo que propone la nueva normativa europea en relación a los datos de los más pequeños y cómo te sientes de preparado ante estos cambios. Si tienes dudas, ¡llama a nuestra Línea de ayuda!, 900 116 117 (teléfono gratuito y confidencial).
¡No olvides seguirnos a través de nuestras redes sociales (Facebook, Twitter y Google Plus) y suscribirte a nuestro canal de YouTube para estar al día!
Nota de DavidHellin: La noticia es original de OSI
Desde el punto de vista de la ciberseguridad, ningún sistema es del todo seguro, ya sea por vulnerabilidades en alguna aplicación, por el factor humano o porque en el momento de la instalación de algún programa, éste no fue del todo bien configurado. Uno de los sistemas más vulnerables ante ataques externos es el de servicios de «hosting» o alojamiento web.
Desde el punto de vista de la ciberseguridad, ningún sistema es del todo seguro, ya sea por vulnerabilidades en alguna aplicación, por el factor humano o porque en el momento de la instalación de algún programa, éste no fue del todo bien configurado.
Uno de los sistemas más vulnerables ante ataques externos es el de servicios de «hosting» o alojamiento web. Esto es debido a que además de proporcionar información a cualquiera que la solicite («sirve» contenidos de nuestra página web a los que la visitan), en ocasiones los visitantes también podrán introducir información a través de formularios web, hacer «login» si ofrecemos algún servicio que lo precise, o incluso subir archivos a nuestro servidor, si así lo hemos dejado configurado para nuestra página.
Si alguno de los componentes de nuestro sistema (sistema operativo, software del servidor, gestor de contenidos, base de datos, página web, sistema de pago, etc.) contara con alguna vulnerabilidad o una mala configuración, un atacante podría ingresar información manipulada en algún formulario o subir archivos maliciosos para así aprovecharse de las fallas de seguridad, pudiendo hacerse con el control de nuestro sistema.
Los 10 riesgos más críticos
Estos son los 10 riesgos más críticos que se aprovechan de vulnerabilidades en aplicaciones web según OWASP(Open Web Application Security Project):
| Orden | Descripción |
|---|---|
| 1 | Inyección |
| 2 | Pérdida de autenticación |
| 3 | Exposición de datos sensibles |
| 4 | XEE o Entidades externas de XML |
| 5 | Pérdida del control de accesos |
| 6 | Configuración de seguridad incorrecta |
| 7 | XSS o secuencia de comandos en sitios cruzados |
| 8 | Deserialización insegura |
| 9 | Componentes con vulnerabilidades conocidas |
| 10 | Registro y monitoreo insuficientes |
Consejos básicos de seguridad
Para hacer frente a estos riesgos es esencial seguir una serie de pautas generales:
- Si tenemos el servidor web en nuestras instalaciones:
- situaremos el servidor en una zona desmilitarizada o DMZ,
- tendremos todo el software legítimo, eliminaremos lo que no utilicemos y lo tendremos actualizado,
- utilizaremos doble factor de autenticación para acceder al servidor como administradores, en particular si lo hacemos desde fuera de nuestra red,
- realizaremos o contrataremos una auditoría web que incluya: análisis de malware, de reputación, de cumplimiento legal y escaneo de vulnerabilidades periódicamente,
- verificaremos que cumplimos con la legislación de protección de datos y con la de comercio electrónico si tenemos una tienda online,
- contrataremos un certificado SSL para nuestra página y medios de pago seguros si fuera una tienda online,
- haremos copias de seguridad periódicamente.
- Si contratamos un hosting externo o un hosting cloud nos aseguraremos que garantizan la seguridad de nuestra web como lo haríamos nosotros en nuestras instalaciones firmando buenos acuerdos de nivel de servicio que incluyan al menos los puntos anteriores.
Filtra, monitoriza y bloquea tráfico con WAF
Adicionalmente podemos implantar una solución que puede evitarnos la pérdida o manipulación de información esencial para nuestra compañía. Se trata de los cortafuegos dedicados a aplicaciones web, o WAF (por sus siglas en inglés, Web Application Firewall), una herramienta especializada en filtrar, monitorizar y bloquear las conexiones desde y hacia una aplicación web.
Aunque su funcionamiento más básico es igual para todos los tipos de WAF existen diferentes opciones para desplegarlos:
- In-line Appliance: se despliegan a nivel de red, es decir, como un dispositivo más, ya sea como software (virtualizado) o como hardware (como si fuera un router, un switch, o una impresora conectada a la red).
- End-point: este tipo de Web Application Firewall es desplegado como software, es decir, instalado dentro del servidor que aloja el sitio web. Las tres principales formas de implementarlo son:
- Instalado en el servidor como una herramienta o programa independiente.
- Como complemento de un servidor web como puede ser Apache.
- Como plugin de un gestor de contenidos como WordPress, Drupal o Joomla!
- Cloud-Based: este tipo es desplegado en la nube. El Cloud WAF recibe todas las solicitudes al servidor, las analiza y filtra antes de enviarlas a nuestro servidor. Este tipo de WAF tienen la ventaja de que son configurados y mantenidos por expertos, además de que tienen soporte las 24 horas del día, los 7 días de la semana.
Los cortafuegos en general filtran el tráfico mediante la aplicación de reglas. En el caso de los WAF el tráfico filtrado es el generado entre el navegador del cliente que nos visita y el servidor que aloja nuestra web, en ambos sentidos. Con estas reglas se pueden impedir los ataques web que identifica OWASP y en particular los del tipo inyección y XSS. Con frecuencia tienen además otras funcionalidades de seguridad como antivirus, prevención DoS, protección anti-defacement o monitorización del tráfico.
Además, podemos elegir nuestro WAF según su modo de funcionamiento, es decir, elegir si emplean un modelo de seguridad positiva o negativa:
- Seguridad positiva: deniegan por defecto todas las transacciones y sólo aceptan las que considera válidas según sus reglas. Son más difíciles de mantener pero muy fiables.
- Seguridad negativa: acepta las transacciones y sólo deniega las que considera una amenaza o ataque. Son más fáciles de mantener pero no es tan preciso y requiere actualizaciones de amenazas.
Conclusión
Los cortafuegos WAF son la primera línea de respuesta frente a las peticiones que se realizan a nuestra aplicación web, sin descuidar otras medidas de seguridad. Con ellos podemos denegar o permitir la entrada de solicitudes y respuestas, de acuerdo con las políticas definidas a través de reglas. Son especialistas en filtrado del protocolo http, el que se utiliza entre navegadores y servidores web. Van a requerir de adaptación y configuración, pero el esfuerzo por la seguridad de la web merece la pena.
Etiquetas:
Proteccion clientes, Vulnerabilidades, Web, Area de informática, Contratación
Nota de DavidHellin: La noticia es original de INCIBE
El correo electrónico se ha convertido en una herramienta de trabajo indispensable para el desarrollo del día a día de cualquier empresa. Los ciberdelincuentes, conscientes de esta realidad, no dudarán en utilizarlo para acceder a la información que cualquier organización pueda gestionar a través de este medio.
El correo electrónico se ha convertido en una herramienta de trabajo indispensable para el desarrollo del día a día de cualquier empresa. Los ciberdelincuentes, conscientes de esta realidad, no dudarán en utilizarlo para acceder a la información que cualquier organización pueda gestionar a través de este medio.
Por este motivo, queremos ayudarte a identificar los correos falsos denominados phishing en los que los delincuentes suplantan la identidad de una organización con fines maliciosos. El objetivo de este tipo de correos fraudulentos es muy amplio, pero en su mayoría buscan conseguir información confidencial como credenciales de acceso o información bancaria, infectar los dispositivos corporativos con cualquier clase de malware como el ransomware o el ingreso directo en una cuenta bancaria controlada por los ciberdelincuentes.
A continuación se detallan algunos trucos para detectar los correos maliciosos:
- ¡Fíjate en el remitente!
- La dirección de correo electrónico del remitente no coincide exactamente con el nombre de la entidad a la que pretende suplantar, utilizando en su lugar una dirección muy similar a la legítima. En este caso tendremos que seguir analizando el correo para comprobar su autenticidad o contactar con dicha entidad por otro medio para cerciorarnos.

- En otras ocasiones es evidente que la dirección de correo no tiene nada que ver con el servicio suplantado:

- La dirección de correo electrónico del remitente no coincide exactamente con el nombre de la entidad a la que pretende suplantar, utilizando en su lugar una dirección muy similar a la legítima. En este caso tendremos que seguir analizando el correo para comprobar su autenticidad o contactar con dicha entidad por otro medio para cerciorarnos.
- Revisa la dirección donde recibes el correo y el cuerpo del mensaje
- La dirección de correo en la que recibes el mensaje no es con la que te registraste o la que proporcionaste a la empresa o institución que está contactando contigo. Si posees más de una cuenta de correo, fíjate si la cuenta en la que has recibido el mensaje se corresponde con la que tienes asociada a ese servicio.
- El mensaje comienza con un saludo genérico del tipo ‘Estimado cliente’, “Estimado contribuyente”, o un número de factura ocultado parcialmente por asteriscos sin ningún otro dato que te identifique. La mayoría de las empresas no utilizan mensajes genéricos cuando se dirigen a ti personalmente.


- El mensaje es distinto a los que sueles recibir en nombre de esa entidad: se dirigen de una forma diferente, los importes de las facturas no son los habituales, solicitan datos inusuales, etc. Lo más común es que en el mensaje intenten apremiarnos con el pago de una factura que de no hacerlo efectivo puede incrementar la cantidad supuestamente adeudada, o tentar con un falso reembolso de un supuesto cobro erróneo.

- El mensaje solicita información personal, un número de tarjeta de crédito o cuenta bancaria, o las credenciales de acceso a una cuenta. Por ejemplo, en el caso del fraude del CEO un empleado con un alto cargo o el contable de la empresa, con capacidad para hacer transferencias o acceso a datos de cuentas, recibe un correo supuestamente de su jefe (CEO, presidente o director de la empresa). En este mensaje le pide ayuda para realizar una operación financiera confidencial y urgente.

- Revisa los enlaces
- El enlace que recibes en el correo parece legítimo por lo que hay que fijarse en la URL de la página a la que nos dirige. En algunas ocasiones la dirección de la web falsa es muy parecida a la legítima (solamente se diferencia en algún carácter incluido en la URL de manera estratégica para pasar desapercibido, como por ejemplo los signos de puntuación). En otras ocasiones, únicamente con fijarnos un poco, podremos ver que la URL difiere mucho de la auténtica. Ante la duda lo recomendable es no seguir el enlace del correo y acceder al servicio escribiendo la URL original en el navegador. Por otro lado, que la web no disponga del protocolo seguro de transferencia https es un claro indicativo de que no es la web legítima.

- En otros casos, el diseño de la web fraudulenta es más sofisticado y sí dispone de https por lo que deberemos fijarnos en el dominio al que estamos accediendo y comprobar el certificado de seguridad:

- El enlace que recibes en el correo parece legítimo por lo que hay que fijarse en la URL de la página a la que nos dirige. En algunas ocasiones la dirección de la web falsa es muy parecida a la legítima (solamente se diferencia en algún carácter incluido en la URL de manera estratégica para pasar desapercibido, como por ejemplo los signos de puntuación). En otras ocasiones, únicamente con fijarnos un poco, podremos ver que la URL difiere mucho de la auténtica. Ante la duda lo recomendable es no seguir el enlace del correo y acceder al servicio escribiendo la URL original en el navegador. Por otro lado, que la web no disponga del protocolo seguro de transferencia https es un claro indicativo de que no es la web legítima.
-
¡No te fies de los adjuntos!
-
Es habitual que en el día a día de la oficina debido al trato con clientes, proveedores de servicios, entidades financieras, etc. recibamos documentos, informes o facturas adjuntas. Sospecha cuando el remitente sea desconocido o no hayas solicitado dicha información. Estos adjuntos suelen tener código malicioso que se ejecuta al abrirlos o al realizar ciertas acciones como la habilitación de macros.

-
Además de conocer estos modelos de correos maliciosos, ten siempre en cuenta los consejos que te ofrecen este tipo de servicios dentro de su web en la sección de seguridad:
- Escribe directamente la URL de la empresa en el navegador, en lugar de llegar a ella a través de enlaces disponibles desde páginas de terceros o en correos electrónicos.
- No accedas al servicio online para realizar trámites bancarios desde ordenadores públicos, no confiables o que estén conectados a redes wifi públicas. En caso de tener que hacer una gestión urgente utiliza la cobertura 3G/4G de tu dispositivo móvil.
- En caso de acceder desde la aplicación de la empresa, revisa que sea una aplicación legítima y los permisos que tiene concedidos.
Este tipo de indicaciones te serán muy útiles para detectar phishing, pero además recuerda que debes instalar un antivirus con antiphishing para correo y páginas web. No olvides mantenerlo actualizado, así como el resto de software de tus sistemas y de web para evitar fallos de seguridad. Si necesitas soporte o asistencia, porque te has visto afectado por alguno de estos engaños, INCIBE te ofrece su servicio de Respuesta y Soporte ante incidentes de seguridad. Sé más listo que ellos, no muerdas el anzuelo y Protege tu empresa.
Etiquetas:
Ciberdelito, Buenas prácticas, Area de informática, Concienciación, Empresa, Fraude, Amenazas
Nota de DavidHellin: La noticia es original de INCIBE
El uso de dispositivos de propiedad privada en el ámbito corporativo se ha convertido en una práctica muy habitual y extendida entre trabajadores. Esta situación implica un mayor grado de atención, tanto por parte de la organización como del empleado, ya que un uso indebido podría comprometer la seguridad e integridad de la información de la empresa.
Actualmente, el uso de dispositivos de propiedad privada en el ámbito corporativo, como por ejemplo, ordenadores portátiles, tablets, smartphones, etc., se ha convertido en una práctica muy habitual y extendida entre trabajadores. Esta situación implica un mayor grado de atención, tanto por parte de la organización como del empleado, ya que un uso indebido podría comprometer la seguridad e integridad de la información de la empresa y también de la personal.
Hacer uso de dispositivos personales en el ámbito corporativo se conoce como BYOD por sus siglas en inglés (Bring Your Own Device). ¿Te has parado a pensar qué supone que los trabajadores hagan uso de sus dispositivos personales en el ámbito laboral? Hay que tener en cuenta que al ser personales, no tienen la configuración de seguridad que la empresa ha decidido implementar, provocando que exista una falta total de control sobre ese dispositivo. Por lo tanto, ¿tenemos claros los riesgos asociados a esta práctica? Aquí te mostramos algunos:
- Un dispositivo personal con documentos de la empresa cuando se conecta a una red externa no segura podría dar acceso a terceras personas a la información corporativa almacenada en el mismo.
- Instalar aplicaciones con permisos de acceso a diferentes partes del dispositivo (contactos, fotos, archivos,..) donde podría haber información sensible de la organización.
- Dispositivos sin medidas de seguridad, por ejemplo si no tienen contraseña, patrón o huella para acceder o si no han cifrado su contenido, podrían permitir a cualquiera que se hiciera con él, acceder a todo su contenido.
- En el caso que un dispositivo personal carezca de antivirus o política de actualizaciones del mismo, podría infectarse y convertirse en víctima de ataques y accesos no autorizados.
- Hacer uso indiscriminado de las opciones de «recordar contraseñas» puede provocar que cualquiera que se haga con el dispositivo, tenga acceso a todas las credenciales almacenadas.
Si vamos a permitir este tipo de integración en nuestra empresa, es evidente la necesidad de definir una política que indique los requisitos que se tienen que cumplir a la hora de utilizar los dispositivos personales en el ámbito laboral. Para ello, hay que tener en cuenta, además de la concienciación, aspectos organizativos y normativos, y aspectos técnicos. Con el listado que te ofrecemos a continuación, no te olvidarás de nada al elaborar la política BYOD de tu empresa:
Cuestiones organizativas y normativas:
Define normas y procedimientos en cuanto al uso de BYOD, especificando las condiciones en las que se permite su uso, cómo se accede a la información, configuración mínima de seguridad necesaria, etc.
Limita las instalaciones de aplicaciones, estableciendo una lista de las que no se podrá hacer uso, así como la prohibición de uso de dispositivos manipulados (jailbreak o ruteado), que permiten la instalación de aplicaciones que no provienen de repositorios oficiales.
Limita el acceso a redes desconocidas, indicando que preferentemente se conecten a través de las redes 3G o 4G. En ningún caso se permitirán conexiones a través de redes wifi abiertas.
Establece el proceso que hay que seguir para entregar o eliminar la información de estos dispositivos cuando el empleado abandona la organización.

Aspectos técnicos sobre los sistemas de tu empresa:
- Establece las medidas de control necesarias para poder acceder a la red corporativa (autenticación, doble factor, etc.). En este caso se podría proveer a los empleados de acceso mediante VPN (red privada virtual, en inglés Virtual Private Network), que garantiza un cifrado de las comunicaciones.
- Controla de almacenamiento de datos en la nube, permitiendo consultas de datos pero no la actualización desde dispositivos personales ya que las medidas de protección en sistemas cloud pública no son siempre tan seguras como las medidas que se pueden tomar en el ámbito empresarial.
- Controla usuarios y dispositivos a los que permites el acceso, mediante un registro de usuarios y dispositivos que tendrán acceso a los datos y aplicaciones corporativas.
- Dota a la empresa, mediante acuerdos con los empleados, de cierta capacidad de administración sobre estos terminales.

Aspectos técnicos sobre los dispositivos de tus empleados:
- Implanta medidas técnicas que garanticen el almacenamiento seguro de la información en dispositivos móviles, como por ejemplo mecanismos de cifrado de documentos o autenticación.
- Establece una política de contraseñas robustas, haciendo que se compongan al menos de ocho caracteres, combinando mayúsculas, minúsculas, números y caracteres especiales.
- Asegúrate de que los dispositivos cuenten con antivirus correctamente actualizado, y con una política de actualizaciones tanto del sistema operativo como de las aplicaciones contenidas.
- Impide que los usuarios guarden automáticamente las credenciales de las herramientas corporativas en este tipo de dispositivos
- También puedes hacer uso de soluciones de gestión de movilidad para empresas, como MDM (Mobile Device Management), utilizado para prevenir el acceso no autorizado a las aplicaciones de la compañía y a la información corporativa en estos dispositivos; MAM (Mobile Applications Management), utilizado para la provisión y control del acceso a aplicaciones móviles; MCM (Mobile Content Management), sistema que garantiza la seguridad de los datos corporativos almacenados en los dispositivos móviles; o EMM (Enterprise Mobility Management), sistema de gestión de dispositivos móviles, redes inalámbricas.
Concienciación y formación a empleados:
- Haz todo lo necesario (cursos, charlas,…) para que los empleados sean conscientes de la importancia para la empresa de la correcta protección y el uso adecuado de estos dispositivos.
- Establece una política de formación sobre su uso seguro, incidiendo sobre temas de importancia transversal como la configuración de parámetros básicos de seguridad, actualizaciones tanto de sistema operativo como de aplicaciones, etc.
Hacer uso de dispositivos personales en el ámbito laboral es una situación que deberá contemplarse por parte de la organización. Para esta gestión, se deberá contar con una política de seguridad a la cual tendrá que acogerse el trabajador. Este tipo de medidas serán de vital importancia para garantizar la integridad de la información que se maneje que este tipo de dispositivos. Pero el empleado también tendrá que ser consciente de los riesgos existentes y deberá estar concienciado en llevar a la práctica las medidas propuestas por la empresa.
Etiquetas:
Proteccion informacion, Políticas, Buenas prácticas, Concienciación
Nota de DavidHellin: La noticia es original de INCIBE
Es frecuente escuchar que «el eslabón más importante de la seguridad es el empleado». La razón es que, para proteger los sistemas y la información en las empresas tenemos que evitar las debilidades del «eslabón» humano. Por lo tanto, además de invertir tiempo y esfuerzo en la concienciación y formación de nuestros empleados, deberemos controlar todo el ciclo, desde el contrato hasta el eventual cese del empleado. A tal fin estableceremos una política de seguridad.
Es frecuente escuchar que «el eslabón más importante de la seguridad es el empleado». La razón es que, para proteger los sistemas y la información en las empresas tenemos que evitar las debilidades del «eslabón» humano. Por lo tanto, además de invertir tiempo y esfuerzo en la concienciación y formación de nuestros empleados, deberemos controlar todo el ciclo, desde el contrato hasta el eventual cese del empleado. A tal fin estableceremos una política de seguridad.
Contar con una política de seguridad en RRHH nos servirá para confirmar que todo el personal tiene conocimiento sobre los derechos y deberes en relación a la seguridad de la información. También así tendremos la certeza de que conocen las consecuencias de los posibles actos negligentes (o intencionados) que pudieran poner en riesgo los activos de información de la organización.
Controles en la contratación y en el cese
Una buena manera de garantizar que vamos a contar con una plantilla responsable en materia de ciberseguridad es establecer controles en los procesos de contratación y cese.
En la contratación por ejemplo podemos considerar:
- comprobar referencias y verificar los datos de los curriculum vitae;
- qué requisitos de seguridad deben conocer según su puesto de trabajo, en particular si van a tratar con datos personales o confidenciales;
- qué permisos han de tener sobre las instalaciones (tarjetas de acceso), los equipos y sistemas (cuentas y usuarios), la información y sus tratamientos adecuados al puesto o perfil;
- qué acuerdos relativos a la seguridad deben aceptar y cumplir, por ejemplo cláusulas de confidencialidad o privacidad;
- qué políticas internas deben conocer y aplicar: uso del correo corporativo, clasificación de la información, aplicaciones permitidas, uso del puesto de trabajo, redes sociales, dispositivos móviles, servicios en la nube, etc.;
- qué formación de ciberseguridad les vamos a proporcionar y deben superar.
En el cese tendremos en cuenta:
- cuáles son los procesos para darles de baja en nuestros sistemas para evitar fugas de información;
- qué periodo tras el cese han de cumplir los acuerdos de confidencialidad, etc.
Control también durante el periodo de contrato
La diversidad de contratos va a exigir diferentes tratamientos en cuanto a la seguridad de la información del negocio. Así, no serán los mismos requisitos para contratar a un candidato a un puesto intermedio o a un director, que al contratar a un operario o a un colaborador externo. Estas diferencias se traducen en cuanto a la seguridad en los permisos de acceso a sistemas e información, diferentes acuerdos de confidencialidad y distintas responsabilidades. Además, durante toda la duración del contrato se ha de verificar el cumplimiento de los compromisos adquiridos y el desarrollo del plan de formación establecido.
Una buena forma de tomar el pulso al nivel de seguridad es extender una cultura de seguridad. Algunas de las medidas que podemos tomar para empezar a familiarizar a nuestros empleados con la ciberseguridad consisten en:
- visualizar los videos de formación sectorial
- jugar al Hackend
- lanzar el kit de concienciación
No obstante en ocasiones el enemigo está dentro por lo que la supervisión y monitorización son claves para detectar actividades que se salgan de lo normal, como accesos en horarios no habituales o accesos a sistemas de usuarios que realizan cambios o actividades no esperados, pues podrían ser indicativos de que estamos sufriendo un ataque. Supervisaremos periódicamente:
- cuentas y privilegios de acceso;
- procedimientos para dar de alta y revocar cuentas con privilegios;
- las reglas de los equipos de comunicaciones que filtran el tráfico hacia y desde nuestros sistemas;
- las entradas y salidas (logs) a nuestros sistemas y aplicaciones, sobre todo los de los usuarios con mayores privilegios.
En algunos casos será necesario disponer de un procedimiento disciplinario formal que recoja las sanciones a aplicar en caso de que se produzca por negligencia una fuga o pérdida de datos confidenciales o sensibles, actuaciones intencionadas, ataques a la reputación en redes sociales o se favorezcan ataques de terceros como infecciones por malware, etc. Este procedimiento será conocido por todos los empleados.
Utiliza la política para verificar que todo está en orden
En la Política Gestión de RRHH dispones de un checklist para comprobar que los procesos de RRHH siguen los criterios seguridad de tu organización. Puedes editarla a tu gusto para personalizarla para que se adapte a tu empresa, añadir los controles que puedan ser más prácticos o quitar aquellos que no sean necesarios. No olvides analizar periódicamente todos los controles pues los accidentes, errores y ataques de ciberseguridad ocurren en empresas de todo tipo, tamaño y condición.
Etiquetas:
Proteccion informacion, Políticas, Concienciación, Empresa, Cumplimiento legal
Nota de DavidHellin: La noticia es original de INCIBE
Pablo es el gerente de una pequeña clínica veterinaria ubicada en una modesta localidad del sur del Principado de Asturias. Un día se descuidó al abrir un correo electrónico, y sin darse cuenta, abrió un adjunto que… ¡tenía sorpresa!
Pablo es el gerente de una pequeña clínica veterinaria ubicada en una modesta localidad del sur del Principado de Asturias. Un día se descuidó al abrir un correo electrónico, y sin darse cuenta, abrió un adjunto que… ¡tenía sorpresa!
La clínica cuenta con tres empleados, veterinarios de profesión, que trabajan a turnos para cubrir el máximo de horas diarias. Además, a pesar de no ser una zona muy poblada, la existencia de un gran número de reses de ganado mayor, le obliga a ofrecer un servicio de guardia del que él mismo es responsable junto con otro de sus tres compañeros, en función de la semana.
Una de las características que más define el trabajo diario de Pablo, es la de desplazarse de explotación en explotación en función de la demanda de los propietarios. Son muchas las cabezas de ganado que están a su cargo, por lo que utiliza sistemas de movilidad 4G para poder atender vía correo electrónico la multitud de trámites necesarios para llevar una administración lo más ordenada posible. Otra de sus constantes es la prisa, siempre de aquí para allí sin casi tiempo de tomar un café o atender de manera seria algunos de sus quehaceres diarios.
Y fruto de este alto grado de movilidad, cometió un gravísimo error. Dentro de las labores diarias sobre trámites administrativos, recibió un correo al que no le prestó demasiada importancia, pues el remitente era «Alejandro», nombre sobradamente conocido para él por ser uno de sus principales clientes. Su error fue ese, no mirar nada más que el nombre.

Tantos años recibiendo correos de Alejandro, que no se dio cuenta que el dominio de la cuenta de correo, no era el habitual. Además, al contener un archivo adjunto con el literal «factura», entendió que se trataba de uno de sus trámites habituales y cotidianos, sin percatarse de que lo que estaba recibiendo era un correo malicioso.
Así que, antes de partir a su siguiente destino, desde su portátil abrió el correo y su adjunto, el cual, tampoco le pareció sospechoso pues se trataba de una hoja Excel, como otras tantas con las que trabajaba a diario y que a su vez le indicaba que debía activar las macros. — Total, se trata de otro «mensajito» de esos que el programa me pide aceptar—, pensó Pablo. El problema fue que al activarlas liberó un malware de un tipo concreto de ransomware llamado SamSam.

Automáticamente se guardó en su equipo un archivo con nombre 0000-SORRY-FOR-FILES.html. Al abrirlo, mostraba un mensaje indicando los pasos a seguir para realizar un pago, que rondaba los 6.000€. Pablo no salía de su asombro. Su ordenador estaba inhabilitado totalmente, sus ficheros «secuestrados» y el pago, «el rescate», era algo inasumible a todos los efectos.
Le instaban a pagar a cambio de desbloquear su equipo a través de un código que le facilitarán, en teoría, una vez se hubiera realizado el pago. ¡Qué @&#!!! Además, las instrucciones le indicaban que debía hacer el pago a través de la red TOR lo que implicaría instalar el navegador TOR y posteriormente pagar con la criptomoneda más conocida, el Bitcoin (0.7 Bitcoin para 1 ordenador o 3 Bitcoins para liberar todos los ordenadores afectados).

Ante esta situación tan alarmante, consultó con el servicio técnico que tenía subcontratado para valorar las posibles soluciones. Afortunadamente, en este caso, su empresa de mantenimiento estaba al día de este tipo de infecciones y contaba con una copia de seguridad de los archivos de Pablo que hicieron la semana pasada, por lo que su información estaba a buen recaudo. Únicamente tendría que restaurar su equipo con la última copia de seguridad por lo que la mayoría de sus datos no se verían afectados. Solo perdió los datos desde la última copia.
¿Qué fue lo que realmente pasó?
Pablo fue víctima de un tipo de código malicioso conocido como Ransomware, y concretamente esta variante se llama SamSam. A pesar que su principal objetivo son las administraciones públicas, no quita que cualquier particular o empresa pueda recibir correos de este tipo. Este tipo de malware basa su funcionamiento en cifrar los archivos del dispositivo que infecta. Para descifrar los datos, se requiere de un código que únicamente se entrega tras el pago de un rescate aunque en ningún caso esta acción está asegurada, por lo que se recomienda no realizar dicho pago.
¿Cómo se llevó a cabo la infección?
Son muchos los canales por los cuales se puede infectar un dispositivo o red: correos electrónicos, mensajería instantánea, dispositivos extraíbles, conexiones no seguras, etc. En este caso, Pablo pecó de ingenuo y se confió al pensar que estaba recibiendo una factura de un cliente habitual, se dejó engañar por una mera coincidencia de nombres. Además no se percató del peligro que va unido a la activación de macros (pequeños programas), en este caso, de su hoja de cálculo.
¿Qué hacer si sucede esto?
Bajo ningún concepto se procederá al pago del rescate.
Contactar con el servicio técnico o personal encargado de servicios informáticos, bien forme parte del personal de la empresa o sea un servicio subcontratado.
En caso de no contar con estos servicios, para identificar el tipo de ransomware y una posible solución puedes reportar la incidencia en el correo electrónico del centro de respuesta a incidentes de Incibe: 
Para ello tendrá que adjuntar dos o tres ficheros adjuntos sin información personal con un tamaño superior a 1MB, preferiblemente aquellos que tuvieran extensión .doc o .xls antes de ser cifrados por el ransomware, aunque podría utilizarse otro tipo de archivos.
Tendrás también que adjuntar el fichero en el que se indica cómo realizar el pago para recuperar la información, normalmente es un fichero .txt o .html.
En cuanto a la prevención, es recomendable que pongas en marcha las siguientes buenas prácticas.
- Infórmate sobre este tipo de ataques. Visita el servicio antirransomware y otras páginas web pertenecientes a iniciativas o empresas que aportan soluciones tanto para particulares como para empresas como nomoreransom.org.
- Avisa a tus empleados de que no deben habilitar las macros de los documentos adjuntos si no se sabe con certeza que la procedencia de los mismos es legítima.
- Conciencia a tus empleados para que no sean víctimas de ataques de ingeniería social y en el uso adecuado de los medios corporativos para prevenir infecciones no deseadas.
- Utiliza las listas blancas del sistema (por ejemplo las listas blancas en Windows 10 con Device Guard, que en versiones anteriores eran políticas de integridad configurables) o listas blancas de correo electrónico (por ejemplo la lista de remitentes seguros de Outlook). Así solo permitirás sólo el uso de aplicaciones autorizadas y solo recibirás mensajes de remitentes autorizados.
- Configura también los filtros anti-spam en los cortafuegos del sistema operativo (o externo), en navegadores y en el correo electrónico.
- Utiliza herramientas de detección avanzada de amenazas; así podrás detectar la ejecución o intentos de ejecución de malware o aplicaciones no permitidas.
- Pon en marcha un programa de recuperación ante desastres que incluya copias de respaldo de los sistemas con lo que podrás volver al funcionamiento normal de tus servicios en un breve espacio de tiempo.
Aprende la lección: ¡la rápida detección del ransomware y la disposición de copias de respaldo impidieron el objetivo del malware y el restablecimiento del equipo afectado!
Etiquetas:
Ciberdelito, Concienciación, Fraude, Testimonios
Nota de DavidHellin: La noticia es original de INCIBE














