Noticias

Guía destinada a informar a los empresarios sobre cómo gestionar la fuga de información.

Dentro de la empresa existen bienes intangibles como la cartera de clientes, las tarifas, el conocimiento comercial, la propiedad intelectual o la reputación. Elementos que forman parte de la información de nuestra empresa y que constituyen uno de los activos más importantes de la organización.

La información se ha convertido en uno de los activos más importantes que posee una empresa. Esta información es utilizada como arma de desprestigio, herramienta de presión o elemento de valor que se comercializa y vende a escala global en todo tipo de ámbitos y sectores.

El objetivo de esta guía es ayudar al empresario a conocer los pasos a dar en caso de haber sufrido un incidente de fuga de información y prevenirlo. La guía se estructura en los siguientes apartados:

  • La fuga de información: conceptos, origen y motivos.
  • Las consecuencias de una fuga de información. Estimación del impacto.
  • Gestión de un incidente de fuga de información. Fases de tratamiento de un incidente de este tipo.
  • Medidas para prevenir una fuga de información

 

Documentos asociados:
Cómo gestionar una fuga de información. Una guía de aproximación al empresario

Nota de DavidHellin: La noticia es original de INCIBE

Seguro que te has asesorado bien y cumples con todo lo previsto en el nuevo Reglamento General de Protección de Datos. Pero por si acaso, te dejamos un listado con 7 puntos clave de lo que tienes revisar para asegurarte de cumplir con él.

Desde hace un mes se debe cumplir el procedimiento que indica la nueva normativa de protección de datos. La privacidad de tus clientes se puede ver amenazada y las consecuencias para tu negocio pueden ser graves. Seguro que te has asesorado bien y cumples con todo lo previsto, pero por si acaso, te ofrecemos una serie de recomendaciones sobre los puntos que debes revisar: 

  1. Determina las responsabilidades para gestionar los datos personales.
  • Un responsable de tratamiento de datos, es decir la «persona física o jurídica […] que sólo o junto con otros, determine los fines y medios del tratamiento».
  • Encargados del tratamiento que serán «la persona física o jurídica […] que en el ejercicio de su actividad trata datos de carácter personal que son responsabilidad del responsable del tratamiento». La relación entre el responsable y el encargado deberá formalizarse mediante un contrato o acto jurídico vinculante
  • En el caso de tratamientos a gran escala será necesario nombrar un delegado de protección de datos o DPD. Se trata de una figura que además de cooperar y ser el nexo de unión o punto de contacto con la autoridad, informa, coordina o asesora al responsable o al encargado en lo relativo al cumplimiento del RGDP. 
  1. Revisa el cumplimiento del deber de informar y que los interesados puedan ejercitar sus derechos. Según el nuevo RGPD, el responsable de tratamiento ha de:
  • informar de forma visible, accesible, sencilla y transparente sobre el tratamiento;
  • obtener el consentimiento inequívoco o expreso según las categorías de datos del tratamiento;
  • permitir a los interesados ejercitar sus derechos de forma sencilla, transparente y en los plazos previstos en el RGPD;
  • notificar a las autoridades y a los interesados en caso de violaciones de seguridad que puedan afectarles.
  1. Evalúa el impacto si realizas tratamiento de alto riesgo para la privacidad, es decir, datos personales de categorías especiales o de gran escala. 
  2. Lleva un registro de actividades de tratamiento si tienes más de 250 empleados o los tratamientos que realizas son de alto riesgo, que contendrá la identificación del responsable, fines del tratamiento, descripción de categorías de datos, categorías de destinatarios, las transferencias internacionales si se realizan, los plazos de supresión y la descripción de las medidas de seguridad. 
  3. Establece un procedimiento para notificar en caso de brecha de seguridad que ponga en riesgo la privacidad a las autoridades en un plazo máximo de 72 horas.
  4. Aplica las medidas organizativas que sean necesarias para adecuarse al RGPD, de tal manera que se puedan cumplir con los principios de dicho reglamento ofreciendo las garantías suficientes para que los interesados puedan ejercer sus derechos, así como formación adecuada para empleados, en el caso que participen en el tratamiento de datos. 
  5. Aplica las medidas de seguridad adecuadas según el análisis de riesgos para la privacidad. Para ello deberemos determinar dónde están ubicados los datos, clasificarlos según su criticidad, monitorizar su uso, conocer quién accede en todo momento, cuándo se borran y cifrarlos en caso de ser necesario. 

Verifica periódicamente estos siete puntos y también cada vez que pongas en marcha algún nuevo tratamiento o modifiques los que ya tenías.  Si quieres saber los derechos que tienen tus clientes, cómo te afecta el RGPD, qué medidas debes tomar y qué pasa si no cumples, en esta guía tienes las respuestas: Ganar en competitividad cumpliendo el RGPD: una guía de aproximación para el empresario.

Etiquetas:
Proteccion informacion, Empresa, Cumplimiento legal

Nota de DavidHellin: La noticia es original de INCIBE

El correo electrónico se ha convertido en una herramienta de trabajo indispensable para el desarrollo del día a día de cualquier empresa. Los ciberdelincuentes, conscientes de esta realidad, no dudarán en utilizarlo para acceder a la información que cualquier organización pueda gestionar a través de este medio.

El correo electrónico se ha convertido en una herramienta de trabajo indispensable para el desarrollo del día a día de cualquier empresa. Los ciberdelincuentes, conscientes de esta realidad, no dudarán en utilizarlo para acceder a la información que cualquier organización pueda gestionar a través de este medio.

Por este motivo, queremos ayudarte a identificar los correos falsos denominados phishing en los que los delincuentes suplantan la identidad de una organización con fines maliciosos. El objetivo de este tipo de correos fraudulentos es muy amplio, pero en su mayoría buscan conseguir información confidencial como credenciales de acceso o información bancaria, infectar los dispositivos corporativos con cualquier clase de malware como el ransomware o el ingreso directo en una cuenta bancaria controlada por los ciberdelincuentes.

A continuación se detallan algunos trucos para detectar los correos maliciosos:

  • ¡Fíjate en el remitente!
    • La dirección de correo electrónico del remitente no coincide exactamente con el nombre de la entidad a la que pretende suplantar, utilizando en su lugar una dirección muy similar a la legítima. En este caso tendremos que seguir analizando el correo para comprobar su autenticidad o contactar con dicha entidad por otro medio para cerciorarnos.

       

       

    • En otras ocasiones es evidente que la dirección de correo no tiene nada que ver con el servicio suplantado:

       

       

  • Revisa la dirección donde recibes el correo y el cuerpo del mensaje
    • La dirección de correo en la que recibes el mensaje no es con la que te registraste o la que proporcionaste a la empresa o institución que está contactando contigo. Si posees más de una cuenta de correo, fíjate si la cuenta en la que has recibido el mensaje se corresponde con la que tienes asociada a ese servicio.
    • El mensaje comienza con un saludo genérico del tipo ‘Estimado cliente’, “Estimado contribuyente”, o un número de factura ocultado parcialmente por asteriscos sin ningún otro dato que te identifique. La mayoría de las empresas no utilizan mensajes genéricos cuando se dirigen a ti personalmente.

       

    • El mensaje es distinto a los que sueles recibir en nombre de esa entidad: se dirigen de una forma diferente, los importes de las facturas no son los habituales, solicitan datos inusuales, etc. Lo más común es que en el mensaje intenten apremiarnos con el pago de una factura que de no hacerlo efectivo puede incrementar la cantidad supuestamente adeudada, o tentar con un falso reembolso de un supuesto cobro erróneo.

       

    • El mensaje solicita información personal, un número de tarjeta de crédito o cuenta bancaria, o las credenciales de acceso a una cuenta. Por ejemplo, en el caso del fraude del CEO un empleado con un alto cargo o el contable de la empresa, con capacidad para hacer transferencias o acceso a datos de cuentas, recibe un correo supuestamente de su jefe (CEO, presidente o director de la empresa). En este mensaje le pide ayuda para realizar una operación financiera confidencial y urgente.

       

       

  • Revisa los enlaces
    • El enlace que recibes en el correo parece legítimo por lo que hay que fijarse en la URL de la página a la que nos dirige. En algunas ocasiones la dirección de la web falsa es muy parecida a la legítima (solamente se diferencia en algún carácter incluido en la URL de manera estratégica para pasar desapercibido, como por ejemplo los signos de puntuación). En otras ocasiones, únicamente con fijarnos un poco, podremos ver que la URL difiere mucho de la auténtica. Ante la duda lo recomendable es no seguir el enlace del correo y acceder al servicio escribiendo la URL original en el navegador. Por otro lado, que la web no disponga del protocolo seguro de transferencia https es un claro indicativo de que no es la web legítima.

       

    • En otros casos, el diseño de la web fraudulenta es más sofisticado y sí dispone de https por lo que deberemos fijarnos en el dominio al que estamos accediendo y comprobar el certificado de seguridad:

       

       

  • ¡No te fies de los adjuntos!

    • Es habitual que en el día a día de la oficina debido al trato con clientes, proveedores de servicios, entidades financieras, etc. recibamos documentos, informes o facturas adjuntas. Sospecha cuando el remitente sea desconocido o no hayas solicitado dicha información. Estos adjuntos suelen tener código malicioso que se ejecuta al abrirlos o al realizar ciertas acciones como la habilitación de macros.

       

       

Además de conocer estos modelos de correos maliciosos, ten siempre en cuenta los consejos que te ofrecen este tipo de servicios dentro de su web en la sección de seguridad:

  1. Escribe directamente la URL de la empresa en el navegador, en lugar de llegar a ella a través de enlaces disponibles desde páginas de terceros o en correos electrónicos.
  2. No accedas al servicio online para realizar trámites bancarios desde ordenadores públicos, no confiables o que estén conectados a redes wifi públicas. En caso de tener que hacer una gestión urgente utiliza la cobertura 3G/4G de tu dispositivo móvil. 
  3. En caso de acceder desde la aplicación de la empresa, revisa que sea una aplicación legítima y los permisos que tiene concedidos.

Este tipo de indicaciones te serán muy útiles para detectar phishing, pero además recuerda que debes instalar un antivirus con antiphishing para correo y páginas web. No olvides mantenerlo actualizado, así como el resto de software de tus sistemas y de web para evitar fallos de seguridad. Si necesitas soporte o asistencia, porque te has visto afectado por alguno de estos engaños, INCIBE te ofrece su servicio de Respuesta y Soporte ante incidentes de seguridad. Sé más listo que ellos, no muerdas el anzuelo y Protege tu empresa.

Etiquetas:
Ciberdelito, Buenas prácticas, Area de informática, Concienciación, Empresa, Fraude, Amenazas

Nota de DavidHellin: La noticia es original de INCIBE

Aunque seguramente en más de una ocasión habrás oído hablar de malware, virus, o soluciones antimalware o antivirus, en este artículo queremos mostrarte las principales características que deberán tener los productos antimalware.

En muchas ocasiones, habrás oído hablar de conceptos como el malware, virus, etc. Además, también conocerás de primera mano lo que son las soluciones antivirus o antimalware, pero como no son pocos los productos de este tipo que se ofrecen en el mercado, queremos mostrarte las principales características y tipos que tienen los productos antimalware.

¿Qué es una herramienta antimalware?

Se trata de herramientas destinadas a la protección de sistemas informáticos, independientemente de que sean servidores, ordenadores, tablets, smartphones o cualquier otro dispositivo, frente a cualquier tipo de software malicioso, comúnmente conocido como malware, que pudiera afectarles, es decir, estas herramientas detectan y eliminan aquellas aplicaciones o archivos que identifica como malware. 
El software malicioso tiene como objetivo dañar o modificar el dispositivo para controlarlo o robar la información. Para tratar de infectarlo, los ciberdelincuentes harán uso de multitud de técnicas, como la ingeniería social y utilizarán distintas vías de entrada, como páginas web, correos electrónicos con archivos adjuntos, dispositivos de almacenamiento, etc.

Tipos de productos antimalware

  • Antivirus: herramientas que tienen como objetivo detectar y eliminar virus. Con el avance de Internet, estas herramientas han evolucionado. Actualmente, podemos encontrar programas avanzados que no solo buscan detectar y eliminar virus, sino que son capaces de bloquear, desinfectar y prevenir la infección de archivos. 
  • Antiadware: en este caso se trata de herramientas antimalware destinadas a detectar anuncios publicitarios no deseados o la instalación de aplicaciones que contienen este tipo de amenaza. El adware puede, por poner un ejemplo, llegar a cambiar la configuración del navegador para redirigirnos a sitios web concretos que no hayan sido solicitados por parte del usuario. 
  • Antispyware: este tipo de herramientas están centradas en la lucha contra programas que tienen como fin utilizar el marketing o la publicidad y que suelen acabar en los ordenadores de los usuarios como por ejemplo, al acceder a páginas web maliciosas o al instalar software no oficial.
  • UTM, Appliance (Unified Threat Management): en español, Gestión Unificada de Amenazas. Se trata de dispositivos de seguridad que proveen de varias funciones de seguridad en un único producto, es decir, que suelen incluir funciones de antivirus, antispam, firewall, etc. 

Imagen que muestra un robot con un escudo donde se puede leer el literal virus.

Requisitos que deben cumplir las herramientas antimalware

  • Detectan todo tipo de amenazas, como virus, ransomware, troyanos, spyware, etc. 
  • Deberán permitir realizar análisis en tiempo real y planificar, configurar y realizar análisis periódicos automáticos. 
  • Tendrán que disponer de un sistema de actualizaciones automáticas
  • Cuando se descarguen ficheros o se visiten páginas web, deberán realizar comprobaciones de manera automática
  • Que permitan configurar listas blancas o ejecutar únicamente las aplicaciones autorizadas y consideradas «de confianza».
  • Que incluyan herramientas antifraude para el correo electrónico. 
  • Que cuenten con funcionalidades para analizar páginas web para que detecten amenazas como el phishing. 
  • Que cuenten con mecanismos de bloqueo que impidan al usuario final cambiar la configuración.
  • Que cuenten con funcionalidades que controlen los contenidos a los que accede el usuario cuando navegue por la red, evitando contenidos inapropiados o no deseados por la empresa. 

Otras recomendaciones que deberemos tener en cuenta para evitar infecciones en nuestros dispositivos

  • Mantén los sistemas actualizados, ya que de esta manera, además de tener las últimas funcionalidades, tendremos los últimos parches de seguridad.
  • La concienciación es indispensable para que los empleados de una organización hagan un uso correcto de los sistemas corporativos y cumplan con la política de seguridad que la empresa tenga establecida.
  • Evita descargar e instalar cualquier aplicación obtenida en sitios web que no ofrezcan garantías.
  • A la hora de comunicarte con los clientes, haz uso de redes seguras. Utiliza cifrado cuando esa información sea especialmente sensible. 
  • Realiza copias de seguridad periódicas. Incluye los datos que deban ser protegidos. También debes asegurarte de conocer los procedimientos de restauración de copias de seguridad.

 

Las herramientas antimalware pueden utilizarse en multitud de ámbitos, desde un puesto de trabajo de un único usuario, hasta para la protección de una organización completa. Además, es recomendable incluirlas en cualquier sistema informático, ya sean servidores, ordenadores de sobremesa o portátiles, tablets, smartphones, etc. Ten presente que en los escenarios donde hay un uso intensivo de Internet, o intercambio frecuente de ficheros, serán más que necesarios. Por lo tanto, tenlas siempre presentes y no esperes a que el malware haga acto de presencia en tu negocio para hacer uso de este tipo de herramientas. 
 

Etiquetas:
Protección, Vulnerabilidades, Area de informática, Concienciación, Empresa, Amenazas

Nota de DavidHellin: La noticia es original de INCIBE

Con esta guía tu empresa podrá almacenar sus datos de forma segura.

La información es un activo para las empresas. Datos de clientes, de facturación, de recursos humanos,…es esencial proteger esta información durante todo su ciclo de vida y destruirla de forma segura cuando deja de ser útil. Esta guía trata de acercar los aspectos esenciales de la gestión de la seguridad de la información: el almacenamiento.

Confidencialidad, disponibilidad e integridad de la información son algunas de las propiedades básicas de su seguridad. Estos serán también los parámetros que nos permitirán clasificarla para seleccionar las medidas de protección que debemos aplicar a cada tipo. Como punto de partida, es fundamental identificar la información crítica, aquella que si se altera, destruye, divulga o resulta inaccesible puede causar graves pérdidas a la empresa.

Se repasan desde la perspectiva de la seguridad las diferentes formas de almacenamiento y recuperación disponibles. También se delinean las distintas políticas que la empresa debe implantar para proteger la información contra pérdida, destrucción o deterioro de dispositivos de almacenamiento, accesos no autorizados, fuga de información, ingeniería social, etc.

Nota de DavidHellin: La noticia es original de INCIBE

Si vas a gestionar información en cualquier empresa, aplica ciberseguridad. Esto incluye también el correo electrónico, herramienta de comunicación básica e imprescindible en cualquier organización. Te mostramos cómo realizar un uso correcto del correo electrónico en tan solo 10 pasos.

A la hora de gestionar información en cualquier empresa, el correo electrónico es una herramienta de comunicación básica e imprescindible. En ocasiones, puede que la empresa tenga que hacer uso de más de una cuenta de correo y a buen seguro que serán varios emails los que envíe y reciba diariamente. 

Asociado al uso de cualquier herramienta de comunicación corporativa, también para el correo electrónico, la empresa deberá tener definida una política para un uso correcto y seguro. Además deberá difundirla entre los empleados y garantizar que se cumple. De esta forma se asegurará que sus empleados puedan enviar y recibir correos con información confidencial, sin el perjuicio que podrían provocar posibles ataques. Adicionalmente, esta política marcará las acciones a llevar a cabo para proteger los buzones corporativos ante spam o correos de phishing que intenten hacerse con credenciales o suplantar la identidad de personas o entidades. 

El correo electrónico es una herramienta que aporta grandes beneficios en cuanto a disponibilidad, accesibilidad, rapidez, posibilidad de envíos a varios destinatarios de varios documentos, etc., que permite agilizar gran parte de las tareas del día a día de cualquier oficina. Pero a su vez, esta herramienta es una de las fuentes más comunes de ciberataques e introducción de malware en cualquier empresa. Será muy importante que además de una política sólida de uso, se tenga presente la formación y concienciación a los empleados, ya que son los usuarios finales de las cuentas de correo. 

Por lo tanto, a través de esta infografía queremos incidir en una serie de cuestiones a tener en cuenta para realizar un uso correcto del correo electrónico en cualquier empresa:

Infografía de seguridad en el correo electrónico.
 

Etiquetas:
Proteccion informacion, Políticas, Infografía, Buenas prácticas, Area de informática, Concienciación, Fraude, Amenazas

Nota de DavidHellin: La noticia es original de INCIBE


Scroll to Top