Noticias

Con esta guía conocerás las distintas formas de destruir la información digital y sus soportes, al final de su ciclo de vida, de forma segura.

La información es un activo para las empresas: datos de clientes, de facturación, de recursos humanos… Es esencial que, cuando llegue el final de su ciclo de vida y deje de ser útil, se destruya de una manera segura. En esta guía veremos cómo tratar esta información y sus soportes al final de su ciclo de vida, para evitar su difusión indeseada.

 

Se tratará tanto la destrucción de la información confidencial que manejan las empresas para el desarrollo de sus negocios, como la información personal de clientes, proveedores y empleados.

 

Las razones por las que debemos realizar una destrucción de la información obsoleta, y de los soportes que la almacenan son:

  • el riesgo que supone el robo o uso indebido de esta información, que puede llevar incluso a sanciones legales por incumplimiento de la legislación que protege la privacidad y otros derechos de los consumidores;
  • los daños de imagen derivados de la divulgación de información confidencial que debería haberse destruido;
  • los costes de conservación y almacenamiento innecesarios de una información obsoleta.

Nota de DavidHellin: La noticia es original de INCIBE

¿Alguna vez te has preguntado cómo se decide el orden de los resultados de búsqueda de Google, Yahoo! o Bing? Además de la posibilidad de pagar por aparecer primero, en la mayoría de los casos se decide utilizando lo que se conoce como SEO, del inglés Search Engine Optimization, o lo que es lo mismo: optimizar la página web para que dé buenos resultados en los buscadores. No obstante, los buscadores también penalizan las malas prácticas SEO, dejando a las páginas que las utilizan en las posiciones más bajas. Si tu web no está bien protegida o no vigilas lo suficiente, puede que «alguien», con no muy buenas intenciones, utilice el SEO para que tu página pierda reputación. ¿Quieres saber cómo funciona el SEO? ¿Sabes cómo protegerte para que no se use en tu contra?

¿Alguna vez te has preguntado cómo se decide el orden de los resultados de búsqueda de Google, Yahoo! o Bing? Además de la posibilidad de pagar por aparecer primero, en la mayoría de los casos se decide utilizando lo que se conoce como SEO, del inglés Search Engine Optimization, o lo que es lo mismo: optimizar la página web para que dé buenos resultados en los buscadores. No obstante, los buscadores también penalizan las malas prácticas SEO, dejando a las páginas que las utilizan en las posiciones más bajas. Si tu web no está bien protegida o no vigilas lo suficiente, puede que «alguien», con no muy buenas intenciones, utilice el SEO para que tu página pierda reputación. ¿Quieres saber cómo funciona el SEO? ¿Sabes cómo protegerte para que no se use en tu contra?

El SEO conoce y aprovecha las reglas que los buscadores utilizan para indexar contenido en su base de datos, para configurar la página web de manera que pueda ganar reputación y obtener una buena puntuación en el PageRank para un mejor posicionamiento orgánico o natural, es decir, el que se obtiene al buscar por palabras clave en los buscadores.

Algunas de las características que un buscador valora a la hora de indexar y puntuar una web son la estructura de la misma y la calidad y originalidad del contenido, por ejemplo si utiliza palabras clave o comprobando que su contenido no esté replicado en otras páginas. Este tipo de optimización se llama On-Page debido a que trata cuestiones internas de la web. Los encargados de la optimización On-Page son los desarrolladores web o los profesionales dedicados al marketing de contenidos de la web, en muchos casos el webmaster o administrador del sitio web.

No todas las características que valoran los buscadores dependen directamente de los contenidos de la página web. También se valora la presencia que tiene en internet, es decir, si otros blogs, páginas web o redes sociales mencionan tu web. Este tipo de optimización se denomina Off-Page ya que trata características ajenas a la organización y calidad interna de la web. Sin duda alguna este tipo de optimización es la que más juego da al webmaster que se encarga de mejorar la notoriedad de la web en los medios online.

Sin Yin no hay Yang

Como todo en este mundo, nada es del todo blanco o del todo negro, y el posicionamiento orgánico o SEO también tiene una modalidad buena y otra no tan buena.

Por un lado, el White SEO, que se encarga de optimizar las páginas web estrictamente con las reglas que los buscadores dictan, es decir, preocupándose solo de proporcionar contenido de calidad, un diseño estructurado y sencillo para una fácil accesibilidad a nuestra página web y palabras clave suficientes.

Por otro lado existe una modalidad opaca, el Black SEO, la cual utiliza técnicas no permitidas en las directrices dictadas por los buscadores para indexar páginas web y conseguir una buena puntuación en el PageRank, escalando posiciones en la página de resultados. Desde el punto de vista de los buscadores esta modalidad está mal vista ya que simulamos o fingimos tener lo que los buscadores quieren que se haga de manera natural.

Algunas de las malas prácticas que se utilizan para llevar a cabo Black SEO son:

  • Añadir comentarios falsos o spam en diferentes blogs u otro tipo de páginas de internet con referencias a tu web para que así los buscadores la consideren más relevante.
  • Cloaking o mostrar al buscador una página sobre-optimizada con las palabras que considere relevante y otra al usuario, ya con el contenido que nosotros queremos publicar realmente.
  • Texto oculto con las palabras que los buscadores consideran más relevantes ocultándolo por ejemplo mediante la aplicación del mismo color que tiene el fondo de la web. Estos textos no serán visibles para su lectura, sin embargo, los buscadores lo reconocerán y lo considerarán válido.

Existen otras técnicas aparte de las ya mencionadas y, sin duda, irán surgiendo nuevas a medida que los buscadores vayan cambiando sus políticas de indexación.

Es muy goloso querer utilizar estas técnicas de Black SEO creyendo que así podremos engañar a los buscadores para darle más relevancia nuestra web. Sin embargo, si el buscador se da cuenta de este engaño tu dirección web será penalizada o incluso podría eliminarte de sus bases de datos de indexación, en el mejor de los casos bajará su relevancia y por tanto su posición en los resultados de búsqueda.

Un tercer tipo de SEO el Grey SEO combina técnicas de Black y White SEO situándose en un término intermedio, ni muy blanco ni muy negro.

SEO Negativo: poco «white» y mucho «black»

¿Qué pasaría si no eres tú quien hace Black SEO en tu página web, si no la competencia o alguien que te quiere perjudicar? ¿Qué pasaría si por este motivo, los buscadores eliminan tu página web de su base de datos de indexación? Además, ¿cómo te defiendes si no sabes lo que te está ocurriendo hasta que dejas de aparecer en las búsquedas y alguien te lo cuenta?

Sin lugar a dudas, si tu empresa tiene página web, y hoy en día es en muchos casos inevitable, ya solo por eso, eres vulnerable a este tipo de ataques que no te roban información ni manipulan tus datos, pero si te quitan relevancia en internet, el mejor sitio para decir quién eres o a que se dedica tu empresa.

La mayoría de las técnicas que se utilizan para realizar este tipo de ataques son las mismas que las que se usan en el Black SEO pero, en este caso, tú no sabes que las están utilizando. Es decir, es un ataque de SEO Negativo.

Si tienes tu web bien protegida (sigue este checklist para comprobarlo), es más difícil que introduzcan código en tu página o texto oculto. Por eso una de las técnicas de Black SEO adoptada por SEO Negativo es la de la creación excesiva de enlaces desde diferentes sitios de internet hacia tu web para que parezca más «relevante». Sin embargo, esta ha sido «mejorada» pues en la modalidad Black SEO, el webmaster al menos se preocupa de que los sitios donde se publican los links que dirigen a tu web sean fiables, además de no pasarse creando gran cantidad de enlaces para que los buscadores no os penalicen por malas prácticas de SEO.

Primer paso: detectarlo

Para detectar si te están realizando este ataque existen herramientas con las que controlar los backlinks (o enlaces que apuntan a tu página web). En primer lugar podemos utilizar directamente en el buscador:

  • Escribiendo en la caja de búsquedas:

    sustituyendo nuestra dirección por la tuya verás las páginas que apuntan a tu web.

O bien utilizar alguna de estas herramientas gratuitas:

Una vez identificados los links sospechosos, tendrás que analizar si realmente son perjudiciales. Pregúntate si es una página seria y relevante, mira los indicadores que proporcionan algunas de las herramientas anteriores para saber su confiabilidad o consúltala en desenmascara.me o en el Scanner de Sucuri.

Si consideras que no es de fiar o que te perjudica puedes contactar con los respectivos administradores del blog, foro o página web que contiene esos enlaces y pedirles que los eliminen. Si no acceden, tendrás que contactar con los buscadores para comunicarles que no quieres que los links encontrados apunten hacia tu web. Por ejemplo Google dispone de una herramienta para desautorizar enlaces (Disavow Links Tool).

Por otra parte Google tiene muy en cuenta que el contenido que se publica sea único, es decir, que no se pueda encontrar en ninguna web más que en la tuya. Otra de las técnicas que se usan para hacer SEO Negativo es duplicar el contenido de tu web en páginas más relevantes y con la misma temática, de esta manera el buscador pensará que el que ha copiado el contenido has sido tú, por lo que la reputación de tu sitio bajará. Para defenderse de este de fraude lo primero que podemos hacer es contactar con el administrador de la página web en la que ha sido publicado tu contenido ya que en algunos casos la web ha podido ser hackeada. Otra de las opciones es contactar con el buscador para informarle del problema y encontrar el modo de solucionarlo. Además, puedes crear alertas con esta herramienta Google para detectar si en alguna web se crea el mismo contenido que en el tuyo.

Existen más técnicas que se emplean para realizar ataques SEO negativo, pero no son tan preocupantes como las mencionadas. Sin embargo, ante cualquier problema o sospecha de que estas siendo víctima de estos ataques, puedes contactar con los buscadores para informarles e intentar solucionarlo.

En resumen cuida de hacer SEO del bueno, blanco o negro pero ético. Si quieres aumentar tu ranking en los buscadores utiliza factores de confianza como: un contenido original, bien estructurado y de calidad, con las palabras clave adecuadas y suficientes. Vigila que los backlinks sean de reconocido prestigio y utiliza certificados https y sellos de confianza.

Etiquetas:
Fraude, Identidad online, Web

Nota de DavidHellin: La noticia es original de INCIBE

En nuestra historia real de hoy, vamos a contar el caso que le ocurrió a Daniel, pastelero de profesión, hijo y nieto de una saga de confiteros de gran tradición en su pueblo natal, que estuvo a punto de cometer un error que le pudo haber dejado sin su tienda online.

En nuestra historia real de hoy, vamos a contar el caso que le ocurrió a Daniel, pastelero de profesión, hijo y nieto de una saga de confiteros de gran tradición en su pueblo natal, y muy conocidos por la creación, elaboración y distribución de productos típicos de la zona y de gran trascendencia en el ámbito nacional e incluso, internacional.

Para llevar a cabo su trabajo diario, en su confitería cuentan con todos los elementos necesarios para elaborar sus exquisitos dulces: maquinaria, hornos, espacios perfectamente distribuidos, etc. Además de Daniel, su empresa cuenta con un total de 8 trabajadores, entre los que hay no sólo maestros pasteleros y sus ayudantes, sino también transportistas y personal de gestión que se ocupa de pedidos, distribuciones internacionales, inventarios, etc.

Daniel, además de ser el encargado de la supervisión de los productos que tanta fama tienen, realiza otras tareas, que nada tienen que ver con la pastelería: cuentas, balances, resultados; y a mayores, le gusta comprobar que el funcionamiento de la página web para el comercio online es óptimo, correcto y atractivo.

Por este motivo, y ya que él, a pesar de contar con algún conocimiento informático en cuanto diseño web, no es un especialista, tiene contratados los servicios de una empresa de diseño y desarrollo multimedia, donde Laura es su máxima responsable. Daniel y Laura, están en contacto continuo, para la inclusión o retirada de productos de su tienda online y para hacer, de vez en cuando, un lavado de cara del aspecto de su página web. A Daniel le gusta que su tienda siempre esté a la última.

Daniel, utiliza parte de su tiempo libre en estar al día de las tendencias de diseño web y visita repositorios de plantillas web a fin de encontrar posibles mejoras del aspecto de su tienda online. No hace mucho tiempo, que encontró un sitio web con muchas y variadas plantillas, muy atractivas y además gratis. Sorprendentemente, en otras páginas los mismos diseños tenían un coste que en esta ocasión “por fortuna”, obtendría gratuitamente.

Además, se ajustaban perfectamente a lo que él buscaba, diseños claros, uso de colores cálidos, buena distribución. ¡Era justo lo que quería! Por lo tanto, no lo pensó, y se descargó una serie de modelos de plantillas que únicamente tendría que cargar en su gestor de contenidos para que su web adoptara la apariencia deseada. Su intención era probarlas y así comprobar cuál era el diseño que más se ajustaba a sus gustos y necesidades. Creó un archivo comprimido con todas las plantillas y se las envió a Laura para que las cargara en el gestor de contenidos para poder ver cómo quedan con su tienda y elegir una.

Pero menos mal que Laura, conocedora de la existencia de multitud de engaños y fraudes que circulan por la Red, fue precavida a la hora de realizar acciones sobre su servidor. Estaba enterada porque Daniel le pasó hace poco una guía y un checklist para que estuviera al tanto de la seguridad web que, estaba claro, él no había leído. ¡Está demasiado ocupado!

Antes de nada, Laura analizó con su antivirus y antimalware todos los archivos que Daniel le había pasado. ¡Y menos mal!, porque estas plantillas, contenían códigos maliciosos. En algunos casos, publicidad y banners encubiertos pero en la gran mayoría, código que podría dar lugar al robo de las credenciales de administrador de su página y convertirse así en una puerta abierta a que utilizaran su web para fines maliciosos o a la sustracción de los datos de clientes contenidos en la web: personales, bancarios, etc.

Acto seguido, Laura se lo comunicó a Daniel, indicándole además que realizara un análisis completo de su equipo con un antimalware por si hubiera descargado algún tipo de código malicioso fruto de la navegación por el site fraudulento. Una vez comprobado que realmente su equipo no contenía ningún tipo de elemento sospechoso o maligno, procedió a un cambio de credenciales de acceso al portal, concretamente de su contraseña. Daniel no sabía cómo agradecérselo: había estado a punto de comprometer seriamente su negocio online.

Por lo tanto, debemos ser precavidos con las cosas que nos encontramos “gratis” en la Red. Daniel casi lo experimenta en «la piel» de su web. En adelante va a seguir estas buenas prácticas para navegar seguro que Laura le recomendó y va a obligar a que sus empleados las conozcan. ¡No puede volver a arriesgarse! Lección aprendida: a la hora de buscar elementos de mejora, actualizaciones o cualquier tipo de software o programas, utiliza repositorios oficiales, ya que siempre tendrás más garantías de no infectar tus dispositivos.

Etiquetas:
Ocio, Testimonios, Comercio minorista, Concienciación, Fraude

Nota de DavidHellin: La noticia es original de INCIBE

Cada 1 de Abril se celebra el Día Internacional de la Diversión en el Trabajo (en inglés Fun at Work Day), promovido a nivel nacional por la consultora española Humor positivo. Aprovecha este día para formarte en ciberseguridad a través de nuestro videojuego ‘Hackend, se acabó el juego’.

Quizás no lo sabías pero cada 1 de Abril se celebra el Día Internacional de la Diversión en el Trabajo (en inglés Fun at Work Day), promovido a nivel nacional por la consultora española Humor positivo, desde la que indican el uso de este día para recordar que “el trabajo no tiene por qué ser gris, y que la seriedad no requiere solemnidad, ya que el humor ofrece importantes beneficios para cualquier organización y para su equipo humano, incluidos momentos de crisis”.

Por este motivo, aprovechando este día, queremos incidir en la formación en ciberseguridad a través de nuestro videojuego, llevando a cabo actividades lúdicas pero que adoctrinan en aspectos claves de la ciberseguridad. Para la ocasión, os proponemos que os divirtáis mientras aprendéis con nuestro videojuego Hackend, se acabó el juego, en el que tendréis que ayudar a Max, un empresario que se convierte en detective, a identificar las brechas de ciberseguridad en su empresa, y así proteger su principal activo, la información. De esta forma podrá proteger tanto los datos de sus clientes, como un gran secreto: un producto estrella que lanzarán próximamente al mercado.

Además, este juego está también concebido para ayudar a autónomos y pequeños y medianos empresarios, a adquirir la capacidad de detectar vulnerabilidades que podrían poner en riesgo la seguridad de sus empresas, y a conocer cómo solucionarlas. Se trata de nueve misiones, en las que hay que capturar al villano que está causando los incidentes de seguridad.

Así que nada mejor que celebrar el Día Internacional de la Diversión en el Trabajo concienciando a nuestros empleados en la importancia de la seguridad de la información en el ámbito laboral.

Este videojuego fue premiado con el Serious Game del Año 2017 en el Fun&Serious Game Festival celebrado en Bilbao y se encuentra disponible de forma gratuita en las siguientes plataformas: App Store, Mac App Store, Windows Store, Facebook y Amazon App Store, además de contar con una versión web.

 

Etiquetas:
Ciberdelito, Buenas prácticas, Area de informática, Concienciación, Fraude, Amenazas

Nota de DavidHellin: La noticia es original de INCIBE

Con esta guía tu empresa podrá almacenar sus datos de forma segura.

La información es un activo para las empresas. Datos de clientes, de facturación, de recursos humanos,…es esencial proteger esta información durante todo su ciclo de vida y destruirla de forma segura cuando deja de ser útil. Esta guía trata de acercar los aspectos esenciales de la gestión de la seguridad de la información: el almacenamiento.

Confidencialidad, disponibilidad e integridad de la información son algunas de las propiedades básicas de su seguridad. Estos serán también los parámetros que nos permitirán clasificarla para seleccionar las medidas de protección que debemos aplicar a cada tipo. Como punto de partida, es fundamental identificar la información crítica, aquella que si se altera, destruye, divulga o resulta inaccesible puede causar graves pérdidas a la empresa.

Se repasan desde la perspectiva de la seguridad las diferentes formas de almacenamiento y recuperación disponibles. También se delinean las distintas políticas que la empresa debe implantar para proteger la información contra pérdida, destrucción o deterioro de dispositivos de almacenamiento, accesos no autorizados, fuga de información, ingeniería social, etc.

Nota de DavidHellin: La noticia es original de INCIBE

Es habitual que los ciberdelincuentes utilicen el correo electrónico como puerta de entrada a las empresas. A través del phishing y la ingeniería social se cuelan cada día en la oficina esperando que caigas en su trampa.
Estos delincuentes han ingeniado la mejor manera de que estos correos se parezcan lo más posible a los que forman parte del día a día de tu organización (archivos adjuntos que simulan facturas, mensajes suplantando la identidad de mandos superiores, comunicaciones bancarias, etc.). Esto unido a la necesidad de gestionar las cosas cuanto antes, tiene como consecuencia que en ocasiones no nos fijemos en los pequeños detalles que alertan de que ese correo no es el que realmente esperábamos recibir y así, desencadenar en que nos convirtamos en víctimas de estos engaños.

Es habitual que los ciberdelincuentes utilicen el correo electrónico como puerta de entrada a las empresas. A través del phishing y la ingeniería social se cuelan cada día en la oficina esperando que caigas en su trampa.

Estos delincuentes han ingeniado la mejor manera de que estos correos se parezcan lo más posible a los que forman parte del día a día de tu organización (archivos adjuntos que simulan facturas, mensajes suplantando la identidad de mandos superiores, comunicaciones bancarias, etc.). Esto unido a la necesidad de gestionar las cosas cuanto antes, tiene como consecuencia que en ocasiones no nos fijemos en los pequeños detalles que alertan de que ese correo no es el que realmente esperábamos recibir y así, desencadenar en que nos convirtamos en víctimas de estos engaños.

Mi empresa ha sido víctima de un incidente de seguridad, ¿qué puedo hacer?

Protege tu empresa pone a vuestra disposición herramientas para intentar evitar estas indeseadas situaciones, pero como sabemos que es complicado luchar contra el ingenio de los ciberdelincuentes y sus cada vez más depuradas técnicas, también ponemos a vuestra disposición el servicio de Respuesta y soporte a incidentes.

Outlook 2013:

  1. Accedemos al correo sospechoso.
  2. En la parte superior izquierda del menú seleccionamos la opción Archivo.

    Outlook - Archivo

  3. En la lista desplegable que se muestra elegimos la opción Guardar como. Guardamos el mensaje en nuestro equipo con el nombre que elijamos, por ejemplo: correo-malicioso.msg

    Guardar como

  4. Creamos una carpeta con el correo que acabamos de guardar en nuestro equipo (correo-malicioso.msg), la comprimimos y enviamos a la dirección 

    Outlook enviar evidencia

 

Thunderbird versión 52.6.0:

  1. Accedemos al correo sospechoso.
  2. En el menú superior izquierdo elegimos la opción Archivo y Guardar como > Archivo

  3. Guardamos el correo con un nombre descriptivo y extensión .eml, por ejemplo correo-mailicioso.eml.
  4. Creamos una carpeta para guardar el correo que salvamos en el paso anterior y la comprimimos para enviarla a la dirección 

Gmail:

  1. Accedemos al correo sospechoso.
  2. Desplegamos la lista situada en la parte superior derecha del correo recibido.

    Gmail - desplegable

  3. Una vez desplegada la lista hacemos clic en la opción Mostrar original.

    Gmail - mostrar original

  4. Aparecerá una pantalla como la que se puede ver a continuación. Hacemos clic en Descargar original.
  5. Automáticamente se descargará un archivo con el nombre original_msg.txt que es el que tenemos que adjuntar como prueba. Si el correo sospechoso además contenía ficheros adjuntos crearemos una carpeta para guardar el archivo original_msg.txt y los ficheros adjuntos. Comprimimos la carpeta que acabamos de crear y lo enviamos a la dirección Correo incidencias

 

Hotmail:

  1. Accedemos al correo sospechoso.
  2. Desplegamos la lista situada en la parte superior derecha del correo haciendo clic en la flecha tal y como muestra la imagen a continuación.

    Hotmail - desplegable

  3. De la lista que obtenemos seleccionamos la opción Ver origen del mensaje

    Hotmail - origen del mensaje

  4. Nos aparecerá una ventana como la que se muestra en la imagen. Seleccionamos el texto y copiamos y pegamos la selección en un editor de texto. Guardamos el archivo en nuestro equipo.

    Hotmail - copiar

  5. Si el correo sospechoso además contenía ficheros adjuntos crearemos una carpeta para guardar el archivo que creamos en el paso anterior y los ficheros adjuntos. Creamos un archivo comprimido de esta carpeta y lo enviamos a la dirección Correo incidencias

 

Yahoo:

  1. Accedemos al correo sospechoso.
  2. Desplegamos la lista situada en la parte superior derecha del correo haciendo clic en la línea de puntos. De la lista desplegada elegimos la opción ver mensaje sin formato.

    Yahoo - mensaje sin formato

  3. Se abrirá una nueva pestaña en el navegador como se muestra en la imagen siguiente. Haz clic con el botón derecho y elige la opción Guardar como. Almacenamos esta información como un fichero de texto.

    Yahoo - guardar como

  4. Si el correo sospechoso además contenía ficheros adjuntos crearemos una carpeta para guardar el archivo que creamos en el paso anterior y los ficheros adjuntos. Creamos un archivo comprimido con esta carpeta y lo enviamos a la dirección Correo incidencias

Ahora que ya sabes cómo hacerlo, no lo dudes y reporta tus incidentes de seguridad. Entre todos podemos hacer que las empresas sean un sitio más seguro.

Etiquetas:
Amenazas, Empresa, Vulnerabilidades

Nota de DavidHellin: La noticia es original de INCIBE


Scroll to Top