Las empresas deben protegerse y estar preparadas para reaccionar ante posibles incidentes de seguridad que puedan afectar a la capacidad operativa, hacer peligrar la continuidad del negocio y dañar la imagen de la empresa. Hoy en día la información es uno de los activos principales en cualquier organización y los sistemas de información se apoyan en tecnologías que están continuamente expuestas a amenazas de seguridad. Por tanto, debemos ser capaces de reaccionar rápida y eficazmente ante cualquier posible incidente que afecte a estos sistemas para recuperar la actividad normal en un plazo de tiempo que no comprometa la continuidad de nuestra organización.
Las empresas deben protegerse y estar preparadas para reaccionar ante posibles incidentes de seguridad que puedan afectar a la capacidad operativa, hacer peligrar la continuidad del negocio y dañar la imagen de la empresa. Hoy en día la información es uno de los activos principales en cualquier organización y los sistemas de información se apoyan en tecnologías que están continuamente expuestas a amenazas de seguridad. Por tanto, debemos ser capaces de reaccionar rápida y eficazmente ante cualquier posible incidente que afecte a estos sistemas para recuperar la actividad normal en un plazo de tiempo que no comprometa la continuidad de nuestra organización.
Para mitigar los efectos negativos de los incidentes de seguridad diseñamos un Plan de Contingencia y Continuidad de Negocio donde se implementan los mecanismos a poner en marcha para reaccionar en caso de desastre. Para este fin, existen herramientas en el Catálogo que nos ayudarán a diseñar y poner en marcha nuestro Plan.
¿Qué son las herramientas de contingencia y continuidad?
Las herramientas de contingencia y continuidad son aquellas cuyo objetivo es diseñar planes de actuación y contingencia destinados a mitigar el impacto provocado por cualquier incidente de seguridad y en especial los incidentes graves o desastres. Estos planes están constituidos por un conjunto de recursos de respaldo y procedimientos de actuación, encaminados a conseguir una restauración ordenada y progresiva de los sistemas y los procesos de negocio considerados críticos en cualquier organización. Por otro lado, la contratación externa se ha convertido en una práctica común para las empresas a la hora de utilizar de este tipo de herramientas como las soluciones de copia de seguridad remota, virtualización o almacenamiento en la nube. Estas herramientas externas, en sus diferentes modalidades, aportan una reducción considerable de tiempo de despliegue y puesta en marcha de infraestructuras de respaldo.
Tipos de herramientas de contingencia y continuidad
Dentro de los productos de contingencia y continuidad podemos encontrar las siguientes subcategorías según su funcionalidad:
- Herramientas de gestión de planes de contingencia y continuidad: tienen como objetivo gestionar de manera óptima en tiempo y forma una situación de crisis no prevista, en base a análisis de impacto, reduciendo así los tiempos de recuperación y vuelta a la normalidad.
- Herramientas de recuperación de sistemas: facilitan la rápida recuperación de los sistemas y las aplicaciones ante un incidente de seguridad automatizando los distintos pasos a realizar.
- Copias de seguridad: proporcionan el almacenamiento de datos o información en medios externos para poder recuperarlos en caso de pérdida accidental o intencionada.
- Infraestructura de respaldo: engloba las técnicas y herramientas destinadas a proporcionar un rápido despliegue de la infraestructura empresarial, ya que se encuentra respaldada en un sitio externo (frío, templado o caliente) en caso de pérdida con el objetivo de reducir al mínimo los tiempos de interrupción de la actividad.
- Herramientas de borrado seguro que permiten la destrucción de la información que ya no es necesaria para la organización de manera segura.
- Herramientas de virtualización con mecanismos y tecnologías que aportan seguridad a las aplicaciones, servidores, sistemas de almacenamiento y redes que estén virtualizados.
- Servicios en la nube: son las plataformas tecnológicas que permiten configurar y utilizar recursos software y de comunicaciones en un tiempo mínimo para la recuperación en caso de incidente de seguridad. Su principal ventaja es el acceso remoto desde cualquier lugar y dispositivo.
- Herramientas de monitorización que permiten un seguimiento en tiempo real del estado de los servicios desplegados para detectar posibles anomalías debidas a cualquier tipo de incidente.
- Herramientas de gestión y control del tráfico: permiten controlar en tiempo real el tráfico entrante y saliente de la red para detectar cualquier actividad anormal en el tráfico de red.
Recomendaciones para abordar la contingencia y continuidad
Las herramientas de contingencia y continuidad deben ir acompañadas de procesos que aseguren el buen funcionamiento del Plan. Entre estos procedimientos podemos destacar los siguientes:
- realizar copias periódicas de seguridad, contando con procedimientos para la realización y restauración de las copias y realizando comprobaciones periódicas para corroborar que las copias se restauran de manera correcta;
- identificar los servicios y procesos críticos junto con los activos tecnológicos que los sustentan y sus dependencias;
- elaborar el plan de crisis para identificar las primeras acciones a realizar cuando ocurre un incidente;
- revisar los contratos de servicios TIC, para obtener garantías de que les trasladamos nuestros requisitos de seguridad;
- concienciar y formar a nuestros empleados para que hagan un correcto uso de los sistemas corporativos comunicándoles las políticas de seguridad de necesario cumplimiento.
En cualquier organización es necesario proteger los principales procesos de negocio a través de un conjunto de tareas que nos permita recuperarnos tras un incidente grave en un plazo de tiempo que no comprometa nuestra continuidad. De esta forma, se garantiza que se puede dar una respuesta planificada ante cualquier fallo de seguridad. Esto repercutirá positivamente en el cuidado de nuestra imagen y reputación como empresa, además de mitigar el impacto ocasionado por la pérdida de información crítica ante estos incidentes. ¡Asegura la continuidad de tu negocio, protege tu empresa!
Etiquetas:
Proteccion informacion, Salud, Protección, Logística, Servicios profesionales, Video, Industria, Comercio mayorista, Buenas prácticas, Concienciación, Empresa, Continuidad de negocio
Nota de DavidHellin: La noticia es original de INCIBE
Tratar información de una empresa en los dispositivos de almacenamiento local es una práctica muy extendida que no puede ser pasada por alto. Será necesario analizar este riesgo y marcar una política que deberá ser conocida por todos los empleados y que marque las pautas necesarias para tratar la información corporativa en los discos duros locales en cada puesto de trabajo.
A través del puesto de trabajo de cualquier empleado que cuente para el ejercicio de sus funciones con equipos informáticos u otros dispositivos electrónicos como tablets, smartphones, etc. se puede llegar a gestionar multitud de información, que en muchas ocasiones es almacenada exclusivamente en el disco duro local del dispositivo sobre el que se trabaja.
Por este motivo es necesario contar con una serie de políticas que marquen las directrices a seguir a la hora de tratar la información en sus diferentes variantes, como el almacenamiento de datos en dispositivos extraíbles, en la nube, en la red corporativa, clasificación de la información, tratamiento de datos críticos o una política que marque los aspectos fundamentales que deberán tenerse en cuenta a la hora de almacenar información en los equipos de trabajo:
- Qué se puede almacenar en los equipos corporativos. Los empleados deberán conocer nítidamente qué tipo de información se podrá almacenar en los discos duros locales del puesto de trabajo así como indicar qué información no se podrá almacenar bajo ningún concepto (datos personales, fotografías, etc.).
- Dónde guardar la información. Se deberá establecer una estructura de directorios para que los empleados sepan dónde pueden guardar la información con la que trabajen en sus equipos locales. Esta medida facilitará la migración de información a cualquier servidor.
- Conservación de la información en discos locales. Teniendo como objetivo evitar problemas de espacio en discos locales, la política marcará el tiempo que la información puede permanecer almacenada localmente. Pasado ese tiempo, el empleado tendrá que decidir si migra la información al servidor empresarial o la elimina definitivamente.
- Permanencia de la información en discos locales una vez transferida a los servidores. Al igual que en el anterior punto, se establecerá un periodo de permanencia local, transcurrido el cual se eliminará del disco duro del equipo.
- Cifrado de la información. El empleado deberá conocer las directrices a la hora de identificar qué información debe cifrar y cómo utilizar este cifrado de datos.
- Conocimiento y aplicación de la normativa. Cualquier política de almacenamiento de datos deberá ser pública y puesta en conocimiento para todos los empleados.
La gestión diaria de la información requiere contar con una buena política de seguridad que contemple aspectos esenciales como las directrices a seguir a la hora de almacenar datos, ya sea en el disco duro local, en dispositivos extraíbles, nube u otros dispositivos tecnológicos. Debemos asegurarnos de que nuestros trabajadores conocen la normativa y la ponen en práctica. Estas medidas serán la base para evitar incidentes de seguridad o fugas del principal activo de una organización, la información.
Etiquetas:
Proteccion informacion, Políticas, Buenas prácticas, Concienciación
Nota de DavidHellin: La noticia es original de INCIBE
Si vas a gestionar información en cualquier empresa, aplica ciberseguridad. Esto incluye también el correo electrónico, herramienta de comunicación básica e imprescindible en cualquier organización. Te mostramos cómo realizar un uso correcto del correo electrónico en tan solo 10 pasos.
A la hora de gestionar información en cualquier empresa, el correo electrónico es una herramienta de comunicación básica e imprescindible. En ocasiones, puede que la empresa tenga que hacer uso de más de una cuenta de correo y a buen seguro que serán varios emails los que envíe y reciba diariamente.
Asociado al uso de cualquier herramienta de comunicación corporativa, también para el correo electrónico, la empresa deberá tener definida una política para un uso correcto y seguro. Además deberá difundirla entre los empleados y garantizar que se cumple. De esta forma se asegurará que sus empleados puedan enviar y recibir correos con información confidencial, sin el perjuicio que podrían provocar posibles ataques. Adicionalmente, esta política marcará las acciones a llevar a cabo para proteger los buzones corporativos ante spam o correos de phishing que intenten hacerse con credenciales o suplantar la identidad de personas o entidades.
El correo electrónico es una herramienta que aporta grandes beneficios en cuanto a disponibilidad, accesibilidad, rapidez, posibilidad de envíos a varios destinatarios de varios documentos, etc., que permite agilizar gran parte de las tareas del día a día de cualquier oficina. Pero a su vez, esta herramienta es una de las fuentes más comunes de ciberataques e introducción de malware en cualquier empresa. Será muy importante que además de una política sólida de uso, se tenga presente la formación y concienciación a los empleados, ya que son los usuarios finales de las cuentas de correo.
Por lo tanto, a través de esta infografía queremos incidir en una serie de cuestiones a tener en cuenta para realizar un uso correcto del correo electrónico en cualquier empresa:

Etiquetas:
Proteccion informacion, Políticas, Infografía, Buenas prácticas, Area de informática, Concienciación, Fraude, Amenazas
Nota de DavidHellin: La noticia es original de INCIBE
El Internet de las Cosas o Internet of Things (IoT) es el conjunto de dispositivos y sensores electrónicos interconectados entre sí que se encargan de medir, recopilar y enviar datos a un servidor centralizado o a la nube. Una vez estos datos son tratados y se ha extraído la información que se considera importante, los dispositivos IoT pueden recibir del servidor o de la nube, una serie de instrucciones para realizar una determinada acción.
El big data y el aprendizaje automático se utilizan para el tratamiento y estudio de los datos, mientras que para dar una respuesta acorde a éstos se utiliza la inteligencia artificial. La IoT engloba desde sensores de temperatura o de presencia para el control de la calefacción o la luz en los hogares, hasta sistemas industriales automatizados para el transporte de productos a escala mundial.
CARACTERÍSTICAS Y USOS
Un dispositivo IoT se caracteriza por ser un sistema electrónico de pequeño tamaño equipado con un procesador, sensores que le permiten medir el entorno, actuadores que le permiten realizar determinadas acciones en respuesta a los datos recibidos y módulos de comunicación vía cable, wifi o bluetooth. Todas estas características le permiten comunicarse y cooperar con otros dispositivos, ser fácilmente configurables de forma remota y localizables, tanto físicamente, como en la red de la que forman parte.
Entre los diferentes usos que tiene el universo IoT destacan:
- Domótica: Se basa en la automatización de una casa o edificio, interconectando los diferentes servicios (agua, luz, calefacción) y aparatos (electrodomésticos, termostatos, cerraduras, etc.) para mejorar la eficiencia energética, la seguridad y el bienestar del usuario.
- Automatización y control de procesos de producción: Se utilizan dispositivos IoT para mejorar la fabricación, la fiabilidad y la eficiencia de los productos obtenidos, así como para el seguimiento del producto en la fábrica.
- Transporte y logística: Se basa en la monitorización de los vehículos, de las mercancías, el estado de conservación de las mismas, así como en la geolocalización del producto para evitar robos y pérdidas. Por otro lado, en logística se utilizan para calcular la mejor ruta de reparto, así como para gestionar el tráfico.
- Agricultura, ganadería y silvicultura: Se usan dispositivos IoT para la automatización de tareas fundamentales en la agricultura y silvicultura como es la detección y control de plagas y enfermedades o la satisfacción de las necesidades de las plantas (abonado, riego automático, etc.), así como para la cosecha, indicando el momento óptimo de recolección. En el caso de los animales, sirven para su seguimiento biométrico y geolocalización, además de poder chequear el estado de salud del animal y sus necesidades (alimentación, retirada de abono, etc.).
- Videovigilancia y seguridad: Se basa en el control de diferentes equipos como alarmas inteligentes, sensores de presencia y de detección temprana de amenazas, entre otros, para garantizar la seguridad de una casa o de un edificio y evitar una situación de riesgo.
- Medicina y cuidado de la salud: Se encargan de medir y detectar variaciones significativas de las constantes vitales de una persona y pueden llegar a suministrar medicamentos. Aunque el público objetivo es el ser humano, también es posible monitorizar la salud de las mascotas.
El auge de los dispositivos IoT se debe a la popularidad de los teléfonos móviles inteligentes y asistentes virtuales, así como a la presencia, cada vez mayor, en el mercado de dispositivos que incorporan dicha tecnología como, electrodomésticos, Smart TV’s, cámaras de videovigilancia, etc.
LAS VULNERABILIDADES Y AMENAZAS DE LOS DISPOSITIVOS IoT
Las vulnerabilidades son debilidades o fallos que pueden usarse para dañar o modificar el correcto funcionamiento del dispositivo y que pueden darse, tanto a nivel del software, como del hardware. En concreto, las principales vulnerabilidades que presentan los dispositivos IoT son las siguientes:
- Credenciales de acceso al dispositivo (usuario y contraseña) que vienen configuradas por defecto y que en algunos casos no pueden cambiarse por otras diferentes.
- Al acceder al software de control y configuración del dispositivo, éste usa protocolos de cifrado inseguro que provoca que se pueda ver toda la información o que se pueda acceder vía Internet (en remoto) sin establecer un filtro de seguridad.
- No hay un cifrado o esté es inseguro en las comunicaciones que realizan los dispositivos con la nube, el servidor o el usuario.
- Al facilitarse la configuración del dispositivo, hay parámetros y características de seguridad que no pueden modificarse.
- En algunos casos, no disponen de actualizaciones para corregir fallos de seguridad detectados tanto en el software, como en el firmware de los dispositivos, debido a que, por ejemplo, el soporte técnico tiene una duración determinada en el tiempo, como sucede con los sistemas operativos antiguos o con la vida útil del dispositivo.
- En determinados dispositivos IoT, se ha detectado la presencia de puertas traseras o backdoors que vienen instaladas de fábrica y que posibilitan el acceso de forma remota al dispositivo y modifican el funcionamiento del mismo.
Las vulnerabilidades descritas anteriormente pueden ser explotadas para realizar diferentes ataques, entre los que destacan:
- Ransomware o secuestro de dispositivos: Este tipo de ataque consiste en la infección del dispositivo mediante un virus que bloquea su uso hasta que se realiza un pago, normalmente en criptomonedas, para liberarlo. Aunque el pago no garantiza la recuperación del control del dispositivo.
- Ataques de denegación de servicio (DOS/DDOS): Este tipo de ataque se aprovecha de las vulnerabilidades que tiene el dispositivo que le permiten obtener su control. Éste se une a una red con miles de equipos infectados que atacan a objetivos predefinidos de forma conjunta.
- Bots de spam: Con la infección, se busca el control del dispositivo para utilizarlo posteriormente para dirigir y gestionar el envío masivo de correo basura.
- Robo de información: Se produce mediante el ataque al dispositivo IoT que permite a su vez el acceso a otros dispositivos conectados a la red, ya sean ordenadores, servidores, routers, etc. Este ciberataque permite acceder a documentos y archivos, así como realizar un análisis del tráfico de la red a la que están conectados y robar las credenciales de los diferentes servicios que usan los usuarios de dicha red (cuentas de correo, redes sociales, servicios financieros, tiendas online, etc.).
- Manipulación de las mediciones: Este ataque tiene como objetivo que el servidor, en base a los datos observados, proporcione información falsa o ejecute órdenes erróneas para provocar averías en las infraestructuras o en las casas, por ejemplo, sobrecargar la red eléctrica, apertura de puertas o grifos, funcionamiento anómalo de los electrodomésticos o de la calefacción, etc.
- Privacidad: Los atacantes pueden obtener información de la víctima, como su situación en un determinado lugar, sus gustos u obtener información de los dispositivos que el usuario tiene conectados a la red.
CONSEJOS PARA SECURIZAR LOS DISPOSITIVOS IoT
Cuando vayas a configurar un dispositivo IoT, es importante que tengas en cuenta los siguientes consejos para que esté securizado:
- Cambia las credenciales (nombre de usuario y contraseña) que vienen por defecto, ya que éstas credenciales son comunes al resto de dispositivos de la marca, y fáciles de conseguir en una búsqueda en Internet, lo que les convierte en objetivo de ataques. Por ejemplo, la botnet Mirai infecta a los dispositivos IoT a través de las credenciales usadas por defecto, instalando código malicioso en los mismos.
- Aísla este tipo de sistemas y los dispositivos que utilizas para conectarte con ellos en una red independiente, así evitarás que alguien que acceda a tu red wifi pueda interactuar con ellos. Si no necesitas acceder de forma remota a tu red, deshabilita la administración remota.
- Protege todos los dispositivos como mínimo con WPA2 y contraseñas robustas. También es importante proteger la seguridad del router para evitar que alguien conectado a la red pueda acceder a él.
- Si tienes ciertos conocimientos técnicos, establece un filtrado de tráfico en la red para evitar que el tráfico no autorizado se dirija hacia algún dispositivo en concreto, o hacia el exterior de la red. En nuestra sección de herramientas gratuitas puedes encontrar un software de análisis de tráfico que te ayudará a controlar tu red.
- Es recomendable que la información que contenga o reciba el dispositivo esté cifrada para evitar el robo, la manipulación o la modificación de las acciones a realizar.
- Realiza análisis periódicos con un antivirus en busca de infecciones, vulnerabilidades o cualquier otra amenaza.
- Si tienes dispositivos IoT y utilizas en tu móvil las aplicaciones de control y gestión de los mismos, revisa que los permisos concedidos son los que necesita y si no, deshabilita aquellos permisos que no sean necesarios para su funcionamiento.
- Lee las políticas de privacidad de los dispositivos que utilices para estar informado sobre qué información recolecta, almacena y el uso que hace de ella la empresa creadora del producto.
- Mantén actualizado el software de los equipos y el firmware de los dispositivos IoT.
- En caso de infección por ransomware, virus o cualquier otro comportamiento anómalo, contacta con nosotros en el buzón de incidencias.
Y tú, ¿usas dispositivos IoT en tu casa o en el trabajo?, ¿el uso de estos dispositivos te han facilitado la vida? ¿Recomiendas su uso?
Nota de DavidHellin: La noticia es original de OSI
Con esta guía conocerás las distintas formas de destruir la información digital y sus soportes, al final de su ciclo de vida, de forma segura.
La información es un activo para las empresas: datos de clientes, de facturación, de recursos humanos… Es esencial que, cuando llegue el final de su ciclo de vida y deje de ser útil, se destruya de una manera segura. En esta guía veremos cómo tratar esta información y sus soportes al final de su ciclo de vida, para evitar su difusión indeseada.
Se tratará tanto la destrucción de la información confidencial que manejan las empresas para el desarrollo de sus negocios, como la información personal de clientes, proveedores y empleados.
Las razones por las que debemos realizar una destrucción de la información obsoleta, y de los soportes que la almacenan son:
- el riesgo que supone el robo o uso indebido de esta información, que puede llevar incluso a sanciones legales por incumplimiento de la legislación que protege la privacidad y otros derechos de los consumidores;
- los daños de imagen derivados de la divulgación de información confidencial que debería haberse destruido;
- los costes de conservación y almacenamiento innecesarios de una información obsoleta.
Nota de DavidHellin: La noticia es original de INCIBE
Actualmente se pueden encontrar en el mercado multitud de asistentes personales que pueden ser configurados, tanto en dispositivos móviles como en dispositivos específicos (Google Home, Apple Homepod, Amazon Echo, etc.), como pueden ser Google Assistant, Amazon Alexa, Apple Siri, Samsung Bixby o el asistente de código abierto Mycroft entre otros.
Estos asistentes funcionan con las tecnologías de reconocimiento automático de voz o ASR (Automatic Speech Recognition), y de comprensión del lenguaje natural o NLU (Natural Language Understanding). La primera de ellas permite que el asistente inteligente reconozca la voz que escucha de forma pasiva, mientras que la segunda facilita la comprensión del mensaje que ha recibido. Aunque estas tecnologías han despegado de forma exponencial en los últimos años, vienen desarrollándose desde la década de los 50 del siglo pasado.
¿Qué tareas nos facilitan? Los asistentes inteligentes nos pueden ayudar a realizar una larga lista de tareas, consultar información online, realizar o recibir llamadas, escribir y enviar correos electrónicos así como recibirlos y leerlos, realizar listas de la compra, poner en marcha diferentes dispositivos electrónicos de la casa, etc.
No podemos olvidar que para personas con algún tipo de discapacidad (visual, auditiva, motora, etc.), estos asistentes, combinados con dispositivos médicos o robots, puede servirles de apoyo y mejorar su calidad de vida. Entre las ventajas que ofrecen para personas con discapacidad visual destacan la geolocalización, la lectura de pantallas e imágenes en aplicaciones del móvil o el reconocimiento facial, entre otros. Para personas de movilidad reducida, les permiten mediante comandos de voz realizar tareas como encender la luz, controlar la temperatura de una habitación o abrir una puerta. Para personas con discapacidad auditiva, destacan las aplicaciones que les permiten realizar y recibir llamadas de teléfono o configurar los audífonos a los diferentes niveles de sonido del ambiente en el que se encuentran. En el caso de personas con Parkinson, por ejemplo, les ayuda a controlar los espasmos de la enfermedad gracias a dispositivos conectados a una aplicación en su móvil.
FACTORES DE ATAQUE
Aunque son muchas las ventajas que nos proporcionan, también existen diversos riesgos relacionados con el uso de los asistentes inteligentes y los dispositivos conectados a ellos (electrodomésticos, enchufes inteligentes, etc.) si se produce el uso malintencionado por parte de terceras personas o ciberdelincuentes.
Por ejemplo, un asistente puede ser activado sin la clave de activación utilizando unas palabras o frases que fonéticamente se pronuncien de forma similar a dicha clave, y con ello se consigue operar con el asistente.
Los asistentes inteligentes pueden ser configurados para reconocer la voz de sus dueños y actuar sólo bajo las órdenes de sus voces, sin embargo, voces con entonación parecida, como puede ser un familiar o un animal que reproduzca voces humanas, como un loro, podrían llegar a interactuar con los asistentes. Además, los sistemas también pueden ser controlados desde fuera del domicilio donde se encuentran, por ejemplo, a través de un megáfono.
Estos factores podrían provocar que el asistente repita las últimas órdenes recibidas y acceder a datos como la agenda o la lectura de un mensaje o correo electrónico, afectando así a su privacidad.
Otro problema que tienen los asistentes inteligentes es que pueden ejecutar órdenes recibidas mediante mensajes de baja intensidad sonora y mediante ondas electromagnéticas, imperceptibles por el oído humano pero que los dispositivos pueden capturar y ejecutar como si hubieran sido realizadas por una persona. Esto puede exponer la privacidad y la seguridad de una casa inteligente de forma grave, por ejemplo, si los ciberdelincuentes logran enviar un mensaje oculto al dispositivo o ejecutar órdenes como que se abra una puerta equipada con una cerradura electrónica o que todos los electrodomésticos se conecten a la vez.
También existe el riesgo de que cuando se dan órdenes complejas a estos sistemas, formadas por frases entremezcladas y repitiendo la fórmula de activación del asistente, un usuario malintencionado puede conseguir el acceso al mismo y ejecutar órdenes sin control en aquellas funciones que no estén protegidas mediante clave de acceso.
Para que comprendas hasta dónde puede llegar su uso y cómo se pueden explotar de forma malintencionada, vamos a exponerte dos ejemplos verídicos:
En un anuncio se pedía a uno de estos asistentes leer la definición de un producto tal y como estaba escrito en Wikipedia. Al decir un comando reconocido por el asistente, éste reprodujo la acción solicitada en los dispositivos de los televidentes.
En otro caso, el protagonista de una serie hizo un juego de palabras con el objetivo de que el asistente reprodujera la frase final que decía. Para ello repetía varias veces la palabra de activación entremezclada con otras frases hasta que los dispositivos que se encontraban en las casas de los espectadores reproducían la frase final.
CONSEJOS PARA SECURIZAR SU USO
Para evitar el uso no autorizado de dispositivos y asistentes inteligentes, te recomendamos tomar las siguientes medidas:
- Configura el asistente para que sólo reconozca tu voz, o la de las personas que tú quieras, para evitar que otros pueda interactuar con él.
- Desactiva las funciones que no uses, tanto en los asistentes como en los dispositivos conectados a ellos, para evitar que sean explotables por terceras personas.
- Establece un código PIN para ejecutar funciones que puedan tener acceso a tus datos personales sensibles (contactos, planes, tarjeta de crédito/débito, etc.).
- Aísla este tipo de sistemas en una red independiente junto con los dispositivos que utilizas para conectarte con ellos, móviles, relojes inteligentes, dispositivos IoT, etc. para evitar que alguien que acceda a tu red wifi pueda interactuar con ellos.
- Protege todos los dispositivos como mínimo con WPA2 y contraseñas robustas. También es importante proteger la seguridad del router para evitar que alguien conectado a la red pueda acceder a él.
- Cuando no utilices los dispositivos silencia el auricular/altavoz para evitar que se active de forma accidental. Para saber si el dispositivo está funcionando, puedes configurarlo para que procese un sonido con cada orden, como por ejemplo, un beep.
- Mantén actualizado el software de los dispositivos, de los programas que incluye y el firmware.
- Los asistentes inteligentes tienen configurado por defecto una palabra o frase de activación. Es recomendable que la cambies por otra diferente, aunque no todos los asistentes aceptan esta modificación.
- Elimina cada cierto tiempo las búsquedas y órdenes que hayas dado a los dispositivos. Así evitarás problemas de privacidad, como por ejemplo que terceras personas puedan acceder a ellos.
- No difundas en redes sociales interacciones con los dispositivos, la marca de los mismos y su geolocalización. Esto puede facilitar información que puede ser utilizada para realizar ataques de ingeniería social o contra el dispositivo.
- Es recomendable que leas las políticas de privacidad de los asistentes y dispositivos para que sepas que información recolecta, almacena y comparte.
- Usa el sentido común y no facilites información personal o confidencial a través de los asistentes.
Y tú, ¿has usado o tienes un asistente inteligente? ¿Qué opinión te merece?
Nota de DavidHellin: La noticia es original de OSI





