Noticias

Con esta guía conocerás las distintas formas de destruir la información digital y sus soportes, al final de su ciclo de vida, de forma segura.

La información es un activo para las empresas: datos de clientes, de facturación, de recursos humanos… Es esencial que, cuando llegue el final de su ciclo de vida y deje de ser útil, se destruya de una manera segura. En esta guía veremos cómo tratar esta información y sus soportes al final de su ciclo de vida, para evitar su difusión indeseada.

 

Se tratará tanto la destrucción de la información confidencial que manejan las empresas para el desarrollo de sus negocios, como la información personal de clientes, proveedores y empleados.

 

Las razones por las que debemos realizar una destrucción de la información obsoleta, y de los soportes que la almacenan son:

  • el riesgo que supone el robo o uso indebido de esta información, que puede llevar incluso a sanciones legales por incumplimiento de la legislación que protege la privacidad y otros derechos de los consumidores;
  • los daños de imagen derivados de la divulgación de información confidencial que debería haberse destruido;
  • los costes de conservación y almacenamiento innecesarios de una información obsoleta.

Documentos asociados:
Borrado seguro de la información. Una aproximación para el empresario

Nota de DavidHellin: La noticia es original de INCIBE

En este artículo examinaremos las características de la ciberseguridad en las empresas de logística, transporte y distribución. ¿Cómo está adoptando la tecnología este sector? ¿Qué afecta a la ciberseguridad de estas empresas? ¿Qué medidas tendrían que adoptar?

En este artículo examinaremos las características de la ciberseguridad en las empresas de logística, transporte y distribución. ¿Cómo está adoptando la tecnología este sector? ¿Qué afecta a la ciberseguridad de estas empresas? ¿Qué medidas tendrían que adoptar?

El sector de logística y la tecnología

Son muchas las empresas, en su mayoría pymes, que se dedican al almacenamiento, transporte y distribución, entre ellas las empresas de:

  • transporte terrestre de pasajeros y mercancías (troncos, animales, frigorífico, leche, mercancías peligrosas, automóviles …)
  • transporte por barco y aéreo de pasajeros y mercancías
  • transporte por tubería
  • actividades postales y de correos
  • almacenamiento (silos, tanques, depósitos,…) y explotación de infraestructuras para el transporte (puertos y aeropuertos, estaciones,…)

En los últimos años, el número de empresas dedicadas a actividades de logística en España ha disminuido considerablemente según el INE, pero aún tienen una presencia importante. En 2016, el número de empresas de este sector fue de 193.357.

Evolución del número de empresas logísticas en España en el año 2016

Dentro de las mismas, las de transporte terrestre y por tubería son las más numerosas (166.074), seguidas de lejos por las de almacenamiento y explotación de infraestructuras anexas al transporte (18.705) y por las de actividades postales y de correos (7.760).

La tecnología está transformando este sector al igual que ocurre con muchos otros. Según el Informe ePyme de la ONTSI de 2015, casi todas las empresas de logística y transporte utilizan el ordenador, el acceso a internet y los dispositivos móviles aunque con diferencias según su tamaño, siendo las medianas y grandes empresas las que mayor uso hacen de la tecnología.

Las empresas de este sector se caracterizan por ser empresas que utilizan, en un alto porcentaje, la administración electrónica para su relación con las AAPP, para cumplimentar impresos o para presentar impuestos y contribuciones a la Seguridad Social.

Retos y oportunidades de uso de las nuevas tecnologías en el sector logístico

La transformación digital en la producción, en el aprovisionamiento de materias primas y en la distribución del producto impacta de forma especial en este sector determinado por el crecimiento del e-commerce que demanda mayor fiabilidad, flexibilidad y rapidez a los operadores logísticos. A esto se une la llamada IoT o internet de las cosas que va a dotar de entidad digital a los objetos, dando a estas empresas una herramienta para interactuar con las mercancías que transportan.

El uso de las nuevas tecnologías (escaneo de documentos, códigos de barras, chips electrónicos, radiofrecuencia, apps en teléfonos móviles, GPS, IoT…) en este sector va a aportar las siguientes ventajas:

  • El uso de plataformas online para facilitar al transportista y en el almacén la selección en tiempo real de modos de transporte, entrega, etc. de acuerdo con la información sobre el pedido.
  • Con la información en tiempo real (y geolocalizada) sobre incidentes, retrasos, etc. se optimiza la gestión del transporte.
  • La incorporación de documentos electrónicos va a reducir los costes administrativos.

Estos y otros asuntos los tratan Laura y Miguel en los Itinerarios interactivos sectoriales, unos sencillos y amenos videos interactivos donde se tratan, además de cuestiones generales de ciberseguridad, los riesgos específicos de este sector como el robo de datos de clientes.

Este sector tiene por delante importantes retos y oportunidades: seguimiento de paquetes, gestión de flotas, gestión del almacenamiento, automatización de operaciones, digitalización documental y adopción de la firma electrónica.

Confianza en los documentos: firma electrónica

La ciberseguridad de las empresas de este sector está ligada, aunque no exclusivamente, a la autenticidad e integridad de los documentos que manejan. Tanto para los albaranes de entrega, facturas y pedidos en su relación con clientes o con partners, como para trámites en su relación con la e-Administración la firma electrónica es la herramienta que proporciona la suficiente garantía legal para la gestión de documentos.

Además, este sector acostumbrado a atravesar fronteras se verá favorecido por las mejoras de los trámites previstas para el Mercado Único Digital para los cuales se está regulando todo lo necesario para garantizar la confianza en las transacciones electrónicas (regulación eIDAS) en todo el territorio de la UE.

La firma electrónica proporciona esta confianza aportando además de validez legal, agilidad, trazabilidad y seguridad que se suman al ahorro de costes administrativos asociados a la digitalización documental.

En el siguiente video puedes ver los conceptos básicos de la firma electrónica y qué hay que hacer para utilizarla en tu empresa.

Etiquetas:
Contratación, Cumplimiento legal, Empresa, Identidad online, Proteccion informacion, Video

Nota de DavidHellin: La noticia es original de INCIBE

Como ya os adelantamos desde nuestra sección de avisos de seguridad,el próximo uno de febrero será de aplicación y de manera obligatoria el estándar PCI DSS v3.2, por lo que cualquier empresa que procese, almacene o transmita datos relacionados con tarjetas bancarias debe actualizar sus procedimientos para adecuarse a la norma.

Como ya os adelantamos desde nuestra sección de avisos de seguridad,el próximo uno de febrero será de aplicación y de manera obligatoria el estándar PCI DSS v3.2, por lo que cualquier empresa que procese, almacene o transmita datos relacionados con tarjetas bancarias debe actualizar sus procedimientos para adecuarse a la norma.

El Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago “Payment Card Industry Data Security Standard” o PCI DSS es un modelo formado por las principales compañías emisoras de tarjetas de crédito y débito. Su principal objetivo es ayudar a las organizaciones que procesan, almacenan o transmiten datos de este tipo a asegurarlos y minimizar los riesgos por fraude. Esta normativa aplica a las organizaciones que gestionen datos de tarjetas de comerciantes, procesadores, adquirentes, entidades emisoras y proveedores de servicios.

El principal objetivo de este estándar es aumentar la seguridad de cualquier operación o transacción en la que se gestione información relacionada con tarjetas bancarias, y de esta forma, minimizar al máximo posible el riesgo de fraude. Según recogemos en el artículo 2017, el año en que las empresas se concienciaron en ciberseguridad, el PIB generado por el cibercrimen ha pasado del 0.8% al 1% entre los años 2016 y 2017 respectivamente. PCI DSS v3.2 es una medida más con la que hacer frente a este aumento adaptando para ello, la normativa a los nuevos tiempos que corren y por ende aumentar los controles de seguridad en algo tan sensible como son las tarjetas de pago.

Esta nueva versión trae consigo varios cambios que antes eran considerados como “buenas prácticas” pero que a partir del próximo 1 de febrero, serán de obligado cumplimiento. A continuación se describen los principales:

  • Redes y sistemas seguros
    • La organización debe instalar y mantener un cortafuegos “firewall” para proteger los datos del titular.
    • Evitar utilizar claves de acceso por defecto.
    • Mantener un registro y supervisión de todos los accesos a los recursos de la red y a los datos del titular.
    • Comprobar periódicamente la seguridad de los sistemas.
  • Protección de los datos del titular
    • Los datos del titular de la tarjeta deben estar protegidos frente a posibles intrusos.
    • El envío de cualquier información referente a la tarjeta por una red pública como Internet, debe estar cifrada.
  • Software de protección.
    • Llevar a cabo todas las acciones necesarias para minimizar el riesgo de infección por malware como tener instalado y actualizado el antivirus o mantener todos los sistemas y herramientas actualizados.
  • Medidas de control de acceso.
    • Mantener los datos del titular de la tarjeta con el máximo nivel de restricción.
    • Implementar medidas de identificación y autenticación a los recursos de la organización.
    • Restringir el acceso físico a los datos del titular de la tarjeta.
  • Política de seguridad de la información.
    • Mantener una política que aborde la seguridad de la información para todo el personal de la organización.

En la documentación proporcionada por el Security Standards Council se describen más en profundidad los cambios que deben implementarse para adecuarse a la nueva normativa.

Hay que considerar que el estándar PCI DSS distingue dos tipos diferentes de datos y el trato que debe realizarse sobre ellos:

  • Datos del titular de la tarjeta: este tipo de datos hacen referencia a información personal y bancaria del titular de la tarjeta. Este tipo de información según el estándar está permitido almacenarla aunque siempre implementando medidas de seguridad como el cifrado para salvaguardar su confidencialidad. Dentro de esta información se encuentra:
    • Número de cuenta principal.
    • Nombre y apellidos del titular de la tarjeta.
    • Código de servicio.
    • Fecha de vencimiento.
  • Datos confidenciales de autenticación: ningún tipo de información que permita autenticarnos con una tarjeta puede ser almacenada, ni aunque se encuentre cifrada. Dentro de esta información se encuentra:
    • Contenido completo de la banda magnética o del chip de la tarjeta. Tampoco está permitido almacenar este tipo de información si se encuentra en otro dispositivo como por ejemplo, un Smartphone.
    • CVV o CVC. Código compuesto por tres dígitos que suele encontrarse en el reverso de la tarjeta.
    • Código PIN utilizado para desbloquear la tarjeta.

Este estándar no incluye ningún tipo de sanción por incumplimiento, aunque las entidades emisoras de las tarjetas y las entidades bancarias sí que podrían aplicarlas. Otro punto a destacar es que en caso de que se produzca una fuga de información los más perjudicados serán el comercio y el banco al que se encuentra vinculada esa tarjeta ya que verá afectada negativamente su reputación. Además, puede que incluso se enfrente a sanciones por incumplimiento de la LOPD como responsable.

Sigue las siguientes recomendaciones para implantar el PCI DSS 3.2:

  • Nunca almacenes datos de autenticación de las tarjetas, asegúrate de que esto se cumpla aunque tengas el servicio externalizado.
  • En caso de necesitar un TPV externaliza el servicio a una entidad de confianza que cumpla con este estándar.
  • Antes de almacenar los datos de las tarjetas bancarias de tus clientes asegúrate de que es estrictamente necesario.
  • En caso de almacenar cualquier dato del titular de la tarjeta asegúrate que se haga de forma cifrada y por medio de protocolos considerados robustos.
  • Implanta autenticación de doble factor para los accesos de administrador, sobre todo si el acceso es desde el exterior de tus instalaciones.
  • Si tienes limitaciones técnicas o administrativas para cumplir algún requisito, justifícalas y considera el uso de mecanismos compensatorios o alternativas que ofrezcan una protección similar.
  • Si tienes dudas, consulta con un asesor cualificado sobre el tema o encuentra el que más se adecúe a tus necesidades desde nuestra sección Catálogo de Ciberseguridad.

Dentro de la página web oficial del Security Standards Council, organización que gestiona el estándar PCI DSS, podrás encontrar diferentes recursos que te serán de utilidad, como por ejemplo el glosario de términos, un resumen con los principales cambios de esta nueva versión o la propia normativa entre otros.

Además, como información complementaria disponemos de varios recursos como el Kit de concienciación o una herramienta con la que evaluar los riesgos a los que está expuesta tu organización que ayudarán a proteger tu empresa.

Etiquetas:
Empresa, Proteccion clientes, Proteccion informacion

Nota de DavidHellin: La noticia es original de INCIBE

A pesar de haber publicado diferentes y variados artículos sobre los aspectos que se deben tener en cuenta a la hora de realizar compras online y así no caer en fraudes o estafas, seguimos recibiendo constantes consultas de usuarios que sí han picado o tienen dudas al respecto, por tanto, vamos a refrescar los consejos más básicos para identificar webs maliciosas.

El desconocimiento de las TIC de muchos usuarios provoca que éstos cometan errores a la hora de realizar compras online, acaben siendo víctimas de algún fraude o directamente no realicen este tipo de trámites online por miedo a ser estafados. A estos hechos, hay que sumarle que los ciberdelincuentes son conocedores de las debilidades de los usuarios y por eso intentan poner en circulación numerosas páginas falsas o fraudulentas de venta online.

Los fraudes cometidos siguen siendo muy similares, principalmente tiendas online cuyo único objetivo es hacerse con las credenciales bancarias del usuario o tiendas en las que los productos ofertados no se corresponden con los que posteriormente se envían, bien porque se trata de réplicas, que en la mayoría de los casos son de mala calidad, o bien porque directamente envían otro producto que nada tiene que ver con lo comprado por el usuario.

Por lo tanto, a fin de evitar que los usuarios sigan cayendo en este tipo de fraudes y estafas, y aprovechando que estos días que se celebra el Black Friday a nivel mundial y todo el mundo busca los mejores chollos online, compartimos una infografía que recoge los principales aspectos a tener en cuenta a la hora de realizar compras online para evitar problemas.

No obstante, recordad que podéis encontrar más información sobre estos temas en los siguientes artículos publicados previamente en el portal:

  1. Trucos para reconocer una web segura de compra online (vídeo)
  2. Si compras por Internet, conoce tus derechos (infografía)
  3. Yo no compraría en una tienda online si…
  4. Evita fraudes en falsas tiendas online (I de II)
  5. Evita fraudes en falsas tiendas online (II de II)
  6. Antes de comprar online, el sitio web debemos analizar… (infografía)
  7. Revisa la política de cambio y devolución cuando compres online
  8. ¿Sabes lo que debes comprobar antes de hacer un pago online? (vídeo)

7 puntos a tener en cuenta en tus compras online. Oficina de Seguridad del Internauta. 1 Certificado digital: la ausencia de certificado digital a la hora de introducir datos personales o financieros durante el proceso de compras nos debe hacer sospechar. Sin él, no se garantiza la seguridad en la comunicación. 2 Los precios: Existen dos situaciones que nos deben poner en alerta. La primera es que los precios sean anormalmente bajos, alejados de los precios reales. La segunda es que todos los productos tengan el mismo precio. 3 Información sobre la empresa: si la empresa es española, deberá cumplir unos requisitos regulados por ley. No se recomienda comprar si no aparece en la web la siguiente información. Primero, datos reales y físicos de la empresa, como por ejemplo el titular, NIF/CIF, domicilio fiscal, etcétera. Segundo, condiciones de venta, devoluciones o reclamaciones. Y tercero, textos legales ausentes o mal redactados, como por ejemplo el aviso legal, las políticas de privacidad, etcétera. 4 Aspecto visual de la tienda online: el diseño de la web, en muchas ocasiones es significativo de fraude. Desconfía si: primero, no hay homogeneidad, es decir, que existan varios tipos de letras en la misma ventana. Segundo, que la foto de portada pueda encontrarse en otros lugares de Internet. Tercero, que la calidad de las imágenes no sea buena, esto es, pixelada, de baja calidad o que incluya marcas de agua. Cuarto, que la web aparente ser la página legítima de una determinada marca. Quinto, que aparezcan textos mal tarducidos, como por ejemplo, que se traduzca la sección home como casa en lugar de inicio. 5 Métodos de pago: el proceso de pago es vital en una compra online. Primero, sospechar si anuncian varias formas de pago pero finalmente solo aceptan tarjeta de crédito. Segundo, solo realizar pagos si hay conexión cifrada, es decir, que la url comience por https. Tercero, comprobar que el certificado se corresponde realmente con la web en la que nos encontramos o con la pasarela de pago utilizada, como PayPal, el banco en cuestión, etcétera. 6 Opiniones de los usuarios: en muchas ocasiones nos aportarán un plus de información, primero, hacer una búsqueda por Internet para encontrar referencias de la tienda, y segundo, asegurarse que no haya quejas ni opiniones negativas en foros, redes sociales, etcétera. 7 Sello de confianza: primero, confirmar que la tienda ha superado las pruebas necesarias para conseguir el sello. Segundo, que cumple con unas normas de seguridad, calidad y transparencia en cuanto a tratamiento de los datos y su correcta protección. Tercero, comprobar la gestión de compras y devoluciones.

Nota de DavidHellin: La noticia es original de OSI

Pocos riesgos de Internet resultan tan inquietantes para las familias como la sextorsión online, que tiene lugar cuando a través de la Red se intenta conseguir imágenes o vídeos de connotación sexual en los que aparezcan menores, mediante la extorsión o el chantaje.

Europol, en colaboración con los cuerpos de seguridad nacionales, ha lanzado la campaña ¡Di No! para concienciar a los menores sobre la extorsión sexual en Internet y los métodos que utilizan los delincuentes para acercarse a ellos a través de las redes sociales y las plataformas online.

Reflexionando sobre los riesgos

Internet, como medio de comunicación, información y entretenimiento, no es el problema. Es un entorno más en el que los menores deben aprender a desenvolverse con seguridad y responsabilidad. El riesgo radica en que en este medio, como en otros, hay personas malintencionadas que pueden llegar a contactar con ellos. El objetivo de esta campaña, es precisamente que sepan identificarlos y decir no, cortando la comunicación con estas personas.

  Una parte importante del riesgo depende de sus decisiones y su modo de actuar

Y es que a pesar de que las fuerzas de seguridad y las entidades especializadas ponen todo su empeño en detectar y detener a los agresores antes de que actúen, en ocasiones es extremadamente complicado localizar a estos delincuentes. Por eso, la prevención debe centrarse en que los menores sean capaces de protegerse a sí mismos de estos contactos, porque una parte importante del riesgo depende de sus decisiones y su modo de actuar.

Niños y adolescentes deben conocer que existen personas en Internet que pueden no ser quien dicen ser, que saben cómo llegar hasta ellos con perfiles falsos y métodos elaborados, para conseguir ganarse su confianza. Muchos son adultos que intentan conseguir fotos o vídeos sexuales de menores e incluso encuentros físicos. Otros son grupos organizados que solo buscan un beneficio económico.

La campaña se centra por tanto en los riesgos de la práctica del sexting, la sobreexposición y el uso inadecuado de las redes sociales. Estos facilitan la recopilación de información o material con el que pueden comenzar el proceso de chantaje.

 

Vídeo de la campaña ¡Di No! (en español)

Aprender a reaccionar ante los problemas

Sabemos que la prevención y la concienciación son las mejores armas contra la extorsión sexual online a menores, pero aún son muchas las situaciones en las que niños y adolescentes llegan a enfrentarse a esta problemática. Por lo tanto, tan importante es saber prevenir los riesgos, como conocer la forma adecuada de reaccionar ante una situación así.

Por ello, Policía Nacional y Guardia Civil han elaborado, dentro de la campaña ¡Di No!, infografías de carácter educativo para transmitir a los menores qué hacer si se encuentran en una situación de coacción o extorsión sexual en Internet.

Campaña ¡Di No!

Puedes descargarlas a tamaño completo de manera gratuita en nuestra sección de recursos. Al mismo tiempo, siempre es buena idea complementar estos materiales con otras actividades de reflexión, como debates, visionado de películas o series relacionados con el tema, y tareas de investigación en Internet. Todo ello favorecerá que los menores interioricen el modo de proceder de estos delincuentes y sepan cómo actuar si se encuentran frente a uno de ellos.

Además, os recordamos que desde IS4K os ofrecemos una línea de ayuda gratuita y confidencial (900 116 117) a la que pueden acudir tanto los menores como sus familias, ya sea para resolver dudas, hablar sobre un problema o solicitar ayuda.

Ahora cuéntanos, ¿conoces la campaña? ¿Has utilizado otros materiales de prevención para hablar de sextorsión con los menores? Cuéntanoslo en los comentarios.

Nota de DavidHellin: La noticia es original de OSI

En este artículo examinaremos cómo abordar la ciberseguridad en el sector dedicado al ocio. ¿Qué características especiales tienen estas empresas? ¿Cómo les afectan los incidentes de ciberseguridad? ¿Qué medidas tendrían que adoptar para prevenirlos y mitigarlos?

En este artículo examinaremos cómo abordar la ciberseguridad en el sector dedicado al ocio. ¿Qué características especiales tienen estas empresas? ¿Cómo les afectan los incidentes de ciberseguridad? ¿Qué medidas tendrían que adoptar para prevenirlos y mitigarlos?

El sector ocio en España

Muchas pequeñas y medianas empresas ofrecen servicios para el tiempo libre, como servicios vacacionales o servicios de ocio y entretenimiento. Estos son algunos ejemplos:

  • agencias de viajes, operadores turísticos y servicios de reservas;
  • hoteles, casas rurales, campings;
  • gimnasios y centros deportivos ;
  • bares, restaurantes, etc.

Aunque el número de empresas de este sector descendió con la crisis económica, en los últimos años han aumentado hasta superar los niveles anteriores a la crisis, pasando de las 374.540 en 2009 a 376.724 en 2016 (INE):

Evolución del número de empresas dedicadas al ocio

La mayor parte de las empresas de este sector son microempresas con hasta cinco trabajadores, siendo más del 65% bares y restaurantes.

Amenazas específicas en este sector

Este tipo de empresas es muy heterogéneo y tienen un variado índice de implementación de las nuevas tecnologías en función de la actividad a la que se dediquen. Así, mientras la mayoría de ellas dispone de página web corporativa, son los establecimientos de alojamiento como hoteles los que hacen un uso intensivo del comercio electrónico para la realización de reservas online

La ciberseguridad de estas empresas va a estar condicionada por el manejo datos personales y financieros de clientes, reservas, horarios, etc., pues tendrán que hacer frente a amenazas específicas como son el robo de información o el fraude en el comercio electrónico. Para mitigar estos riesgos, las empresas suelen optar por subcontratar servicios como el soporte informático, el alojamiento web, o cualquier otro servicio de carácter tecnológico a proveedores de servicios tecnológicos externos especializados. En estos casos, hay que tomar precauciones y vigilar la relación con los proveedores exigiendo además de un buen nivel de servicio, garantías sobre:

  • la protección de la información confidencial de los clientes
  • la protección de las comunicaciones entre empresa y proveedor

Es importante tomar medidas de seguridad como nos cuentan los empresarios, Laura y Miguel, en los Itinerarios interactivos sectoriales, unos sencillos y amenos videos interactivos donde podrás ver, para una empresa del sector, este y otros temas de ciberseguridad que te afectan, como contratación de personal, correo electrónico, etc.

Correo electrónico

Otro aspecto importante para las empresas de este sector, es el uso masivo que realizan del correo electrónico para la comunicación con clientes y proveedores. Cada día llegan a los buzones de correo de las empresas gran cantidad de mensajes, algunos con ficheros adjuntos o enlaces maliciosos. Estos mensajes maliciosos utilizan técnicas de ingeniería social, es decir sutiles y elaborados engaños en ocasiones personalizados, para que la persona que los recibe abra el mensaje y realice una acción como desvelar información confidencial o descargar un fichero con malware.

La mejor arma en estos casos es la concienciación y la formación de los empleados en las técnicas de ingeniería social que utilizan los ciberdelincuentes para engañar a sus víctimas, y poder distinguir los mensajes maliciosos de los que no lo son. Existen algunas medidas para evitar este tipo de ataques y prepararnos para identificarlos y evitarlos:

  • Sospechar de los mensajes inesperados que dicen ser urgentes y confidenciales;
  • Fijarse en la redacción de los mensajes sospechosos recibidos. Suelen estar mal escritos o con faltas ortográficas;
  • Tener precaución al seguir enlaces en correos electrónicos, aunque sean de contactos conocidos,
  • Tener precaución al descargar ficheros adjuntos de correos, aunque sean de contactos conocidos;
  • Tener siempre actualizado el sistema operativo y el antivirus. En el caso del antivirus comprobar que está activo.

Además de entrenarte contra la ingeniería social, debes tomar ciertas precauciones. El siguiente video muestra seis medidas que has de implantar en tu empresa para un uso seguro y responsable del correo electrónico.

 

 

Etiquetas:
Concienciación, Empresa, Protección, Video

Nota de DavidHellin: La noticia es original de INCIBE


Scroll to Top