Noticias

Es indudable que hoy en día los constantes cambios y mejoras en los sistemas informáticos y de telecomunicaciones generan innumerables oportunidades de negocios hasta ahora inexistentes, para poder competir en estos entornos tecnológicos tan dinámicos, las empresas deben acometer un considerable esfuerzo para adaptarse técnica, organizativa, física y legalmente. Estos serían los diez mandamientos en ciberseguridad que siempre deberías tener presentes

Es indudable que hoy en día los constantes cambios y mejoras en los sistemas informáticos y de telecomunicaciones generan innumerables oportunidades de negocios hasta ahora inexistentes, para poder competir en estos entornos tecnológicos tan dinámicos, las empresas deben acometer un considerable esfuerzo para adaptarse técnica, organizativa, física y legalmente. No obstante, todos estos cambios no se pueden afrontar sin considerar minuciosamente los riesgos a los que exponemos nuestros activos de información. Esta guía es un decálogo que pretende dar a conocer los diez aspectos más relevantes a tener en cuenta para proteger convenientemente la información de nuestra empresa. Estos serían los diez mandamientos en ciberseguridad que siempre deberías tener presentes:

  • política y normativa: elaboraremos una política de seguridad para saber cómo va a abordar nuestra empresa la ciberseguridad, partiendo de ella se elaborarán las normas y procedimientos a cumplir. Además, se desarrollarán los proyectos adecuados para garantizar nuestra política de seguridad
  • control de acceso: lo compleja distribución de los activos de información requiere de un control de acceso adecuado. Tendremos que inventariar nuestra información y dar los permisos de acceso imprescindibles para los usuarios que realmente la necesiten
  • copias de seguridad: la información es el activo más importante de una organización, para garantizar su disponibilidad es imprescindible realizar periódicamente copias de seguridad, eligiendo para ello los métodos y soportes más adecuados
  • protección antimalware: la gran cantidad de software malicioso existente hoy en día, nos obliga no solo a instalar software antimalware en cada uno de los dispositivos informáticos de la organización, sino a implantar otras medidas especiales, como diseñar nuestra red de forma segura o bastionar adecuadamente otros elementos claves, como pueden ser las cuentas de administración
  • actualizaciones: para garantizar un rendimiento óptimo y seguro de todas nuestras aplicaciones y dispositivos debemos asegurarnos de que todo nuestro software y firmware este conveniente actualizado, pondremos especial atención en mantener actualizadas las aplicaciones más críticas, tales como los sistemas operativos, los antivirus o los CMS
  • seguridad de la red: Internet es una fuente inagotable de amenazas. Por ello debemos restringir y controlar al máximo el acceso externo a nuestra red corporativa. Asimismo, pondremos especial vigilancia en el uso de dispositivos de almacenamiento extraíbles
  • información en tránsito: las nuevas tecnologías permiten un acceso rápido, ágil y descentralizado a la información de trabajo, aportando grandes ventajas pero también inconvenientes, como la perdida de información sensible, el robo de dispositivos o credenciales, el uso de sistemas de conexión no seguros, etc. Tendremos en cuenta todos estos factores para garantizar la seguridad de nuestra información fuera de las instalaciones de la empresa
  • gestión de soportes: además de realizar copias de seguridad, para garantizar la correcta disponibilidad de nuestra información debemos estudiar y elegir los tipos de soporte de almacenamiento más adecuados (discos duros, cintas magnéticas, redes SAN-NAS, etc.), considerando para ello aspectos tales como la capacidad, la tasa de transferencia, etc. de cada uno de ellos
  • registro de actividad: recabar los detalles relevantes (cuando, cómo, por qué, por quién, etc.) sobre los eventos más trascendentes en nuestros sistemas de información (arranque de sistemas, inicios y accesos a aplicaciones, acceso, modificación o borrado de información sensible, etc.), nos permitirá prever y estudiar situaciones anómalas que impliquen riesgo para nuestra información
  • continuidad de negocio: es imprescindible que definamos y probemos un conjunto de tareas y acciones orientadas a recuperar cuanto antes la actividad normal de nuestra empresa ante la aparición de un incidente de seguridad.

 

Pueden encontrar toda esta amplia información en nuestra guía

Etiquetas:
Buenas prácticas, Concienciación, Empresa, Políticas, Protección

Nota de DavidHellin: La noticia es original de INCIBE

Esta última semana de celebración del Mes Europeo de la Ciberseguridad queremos incidir en la importancia de proteger nuestra privacidad en Internet. Aún somos muchos los que por despiste o simplemente por desconocimiento, vamos dejando mucha información sobre nosotros a través de los distintos servicios que utilizamos. ¡Veamos cómo solucionar esto!

En este Mes Europeo de la Ciberseguridad hemos incidido en aspectos fundamentales como el IoT (Internet de las cosas), cuáles son los fraudes más comunes que circulan por la red y también hemos hecho un repaso a los pasos que se deben dar para contar con una red wifi lo más segura posible. En esta última semana, vamos a abordar un aspecto que también consideramos prioritario: la protección de nuestra privacidad en la red.

A día de hoy, muchos usuarios no son conscientes de la cantidad de información que se puede ir dejando en Internet a través de servicios como redes sociales, blogs, mensajería instantánea, etc. si no se toman ciertas precauciones. Puede que en algunos casos la información no sea para nosotros crítica, pero ¿qué pasa en caso contrario? ¿Qué podemos hacer? A continuación resumimos una serie de acciones o consejos que podéis llevar a cabo con el fin que salvaguardar y proteger vuestra privacidad en Internet.

Revisa las opciones de privacidad en tus redes sociales

Actualmente todas las redes sociales que utilizas como Facebook, Twitter, Google +, Instagram, etc., disponen de opciones de configuración de privacidad para saber:

  1. Quién tiene acceso a tus fotos
  2. Quién puede ver tus publicaciones
  3. Quién te puede etiquetar
  4. Si quieres que tus publicaciones estén geolocalizadas
  5. Etc.

Valora qué aspectos se ajustan a tus necesidades y aplica las configuraciones teniendo en cuenta que desde OSI, no recomendamos hacer públicos ciertos aspectos: información íntima, datos bancarios, planes para las vacaciones, etc.

Si no sabes por dónde empezar, te facilitamos una serie de vídeos que podrás utilizar para configurar tus redes sociales.

 

Mucho cuidado con la información que compartes por Internet

Seguro que ya lo has escuchado en más ocasiones, pero una vez que publicas información en Internet pierdes su control, de tal forma que aun borrándola, es posible que alguien la haya podido capturar pudiéndola utilizar en cualquier momento sin saber para que fin.

¿Pasa algo por compartir fotos o vídeos comprometidos (sexting) con alguno de tus contactos? ¿Y si éstos a su vez lo comparten con otras personas? ¿Te gustaría? ¿Te sentirías cómodo? ¿Tendría alguna repercusión para ti? Este es sólo un ejemplo en el que se ve claramente que una vez que sale información de tus dispositivos, es muy difícil saber en manos de quién acabará.

No facilites datos personales ni que consideres privados o críticos en cualquier página web

Si no te da confianza una página web, no facilites nunca información que pueda comprometer tu privacidad y seguridad: datos personales, datos bancarios, etc. Asegúrate siempre que la web dispone de un certificado digital válido y que la información que facilites viaja cifrada por la red (bajo el protocolo seguro https).

No sólo eso, es necesario también comprobar que dicho certificado se corresponde con la página web que estás visitando o en la que estás introduciendo la información y no a cualquier otra.

Revisa los permisos de las aplicaciones que instalas en tu smartpone y tablet

La inclusión de los dispositivos móviles en nuestras vidas es el punto de partida para la generación de un sinfín de aplicaciones destinadas a ofrecer y dar multitud de servicios a los usuarios. Sin embargo, detrás de la gran cantidad de ventajas que éstas apps te ofrecen, debes ser consciente de los permisos que las otorgas para que puedas hacer uso de ellas, ya que a través de dichos permisos, estás abriendo las puertas de tu privacidad sin ser consciente de ello. Por lo tanto, cada vez que instales una aplicación en cualquier dispositivo, revisa los permisos que tienen sobre el mismo.

Practica el egosurfing

Es recomendable que periódicamente compruebes qué información está publicada en Internet sobre ti, de esta forma, podrás tomar las medidas que consideres necesarias en cada caso, por ejemplo, configurar bien los perfiles de redes sociales, solicitar a un sitio web la retirada de cierta información, etc. ¿Cómo obtener esta información? Practicando el egosurfing. El siguiente vídeo explica en detalle en qué consiste esta práctica.

Usa el sentido común

Se trata posiblemente de la medida más importante que debes adoptar a la hora de hacer un uso seguro y responsable de Internet. Si actúas con sentido común evitarás situaciones de riesgo que puedan poner en peligro tu privacidad. Si no compartes ciertas cosas en el mundo offline, ¿por qué hacerlo en Internet?

Si quieres saber más sobre privacidad e Internet, no dudes en consultar los siguientes artículos publicados en nuestro blog:

  1. Guía de privacidad y seguridad en Internet
  2. En Internet, cuidad tu privacidad
  3. 10 puntos básicos para proteger tu privacidad online los 365 días
  4. Mejora tu privacidad en la mensajería instantánea con estos 6 pasos
  5. No vendas tu privacidad por una aplicación

Y tú, ¿eres de los que publicas y compartes sin tomar medidas? o por el contrario, ¿reflexionas antes de hacerlos? ¿Cuál ha sido tu experiencia? Te animamos a que la compartas con nosotros y nos des tu punto de vista.

Nota de DavidHellin: La noticia es original de OSI

Proteger a niños y adolescentes frente a riesgos como el ciberacoso o la extorsión en Internet es un propósito común para todas las familias y los educadores. Para conseguirlo, es fundamental fomentar su capacidad de decisión y espíritu crítico, y por eso os presentamos unos nuevos recursos que podemos utilizar en el aula: los árboles de decisiones y sus fichas didácticas.

Reflexionando con los árboles de decisiones

Al hablar sobre los peligros que niños y adolescentes pueden encontrarse al utilizar Internet, los educadores nos centramos en su prevención temprana, informando, sensibilizando y acompañando a los menores en su aprendizaje de las nuevas tecnologías. Pero nunca podemos perder de vista la realidad: llegará el día en el que tengan que enfrentarse solos a una situación de riesgo, y serán ellos los que tengan que decidir cómo actuar.

El ciberacoso, la sextorsión, la protección de la privacidad o el uso adecuado de las redes sociales son temas que los menores deben conocer, porque en la actualidad forman parte de los riesgos a los que deben enfrentarse. Pero no solamente tienen que aprender qué son, sino cómo prevenirlos y cómo reaccionar si aparecen los problemas.

Por eso nuestro objetivo final a la hora de educarles siempre es conseguir que sean autónomos para saber decidir de forma responsable y segura en ese tipo de situaciones: deben saber cómo protegerse a sí mismos. En este sentido, el árbol de decisión es una herramienta educativa muy utilizada para trabajar todo tipo de temáticas. Al utilizarlo, fomentamos la capacidad de crítica de los alumnos y una actitud reflexiva a la hora de tomar decisiones.

Catálogo de recursos: árboles de decisiones

Os proponemos actividades prácticas para el aula

En nuestra sección de recursos, podéis encontrar cuatro árboles de decisiones sobre situaciones de ciberacoso, sus contactos en las redes sociales, los mensajes e imágenes que comparten y los riesgos de los ligues en Internet. Estos materiales están disponibles en español gracias a la coordinación de IS4K con la red de centros INSAFE.

Sabemos que estos riesgos pueden tener variedad de matices e implicaciones diferentes, por lo que adjuntamos para cada árbol de decisión una ficha con dos situaciones concretas y orientaciones didácticas para tratar cada una de las temáticas y mostrar a los menores cómo pedir ayuda ante los problemas online.

La sesión está orientada para trabajar con todo el grupo, siendo recomendable el acompañamiento de un adulto que guíe la actividad. Nuestra propuesta es imprimir el árbol de decisión en tamaño grande y colgarlo en un lugar visible dentro del aula. Con la ayuda de la ficha didáctica, los alumnos podrán ponerse en situación, leyendo las conversaciones de ejemplo. De esta forma y siguiendo el árbol de decisión, deben decidir qué harían para ayudar a un compañero que se encontrase ante esos problemas en Internet.

Además, os animamos a complementar la sesión con otras actividades como debates, trabajos creativos en grupo o tareas de investigación en Internet. En todas estas actividades, el papel del profesor será el de dinamizador, motivando a los alumnos para que reflexionen sobre los mensajes y las situaciones.

Con estas actividades se trata tanto de promover valores que facilitan la convivencia, como de orientar a los educadores a la hora de afrontar situaciones conflictivas relacionadas con el uso de Internet por los alumnos. Si ese es vuestro caso, tened en cuenta que desde IS4K os ofrecemos una línea de ayuda gratuita y confidencial para consultar vuestras dudas.

 

Ahora cuéntanos, ¿has utilizado los árboles de decisiones para hablar de ciberseguridad en clase? ¿Te han resultado útiles estos recursos? ¡Esperamos tus comentarios!

Nota de DavidHellin: La noticia es original de OSI

¿Merece la pena realizar un análisis de lo que ocurriría en tu negocio en caso de sufrir un incidente de seguridad grave?, puede que nos hayamos preguntado muchas veces está cuestión. La respuesta es bien sencilla, si te preocupa que tu negocio continúe funcionando y no  desaparezca o se paralice durante un largo periodo de tiempo, entonces sí merece la pena llevar a cabo un análisis de impacto…

¿Merece la pena realizar un análisis de lo que ocurriría en tu negocio en caso de sufrir un incidente de seguridad grave?, puede que nos hayamos preguntado muchas veces está cuestión. La respuesta es bien sencilla, si te preocupa que tu negocio continúe funcionando y no desaparezca o se paralice durante un largo periodo de tiempo, entonces sí merece la pena llevar a cabo un análisis de impacto sobre el negocio. Sin esta información, no seremos capaces de implantar una estrategia de continuidad eficiente.

Tal y como hemos indicado, el análisis de impacto en el negocio (también conocido como BIA, por sus siglas en inglés Business Impact Analysis) tiene como principal objetivo identificar las necesidades del negocio en términos de recuperación. Sobre todo aquellas que consideramos como indispensables o “servicios mínimos” para el funcionamiento de la organización. Así pues, si realizamos este análisis, podremos contrastar las necesidades a las que nos hemos referido con la capacidad de recuperación de nuestros sistemas, lo que nos permitirá identificar las diferencias existentes y posteriormente, definir las estrategias de recuperación.

En el desarrollo del análisis de impacto en el negocio determinaremos cuales son los aspectos más importantes que pueden afectar a nuestro negocio y que pueden influir en la prestación de servicios a nuestros clientes. Asimismo, identificaremos los procesos o actividades críticas de negocio o BCA (Business Critical Activities).

Cuestiones preliminares

Un aspecto importante a tener en cuenta en la elaboración de un BIA son los tiempos. En este sentido, cobran especial importancia los siguientes:

  • RTO (Recovery Time Objective): Tiempo de recuperación de las actividades que hemos identificado bajo unas condiciones mínimas aceptables. Por ejemplo, supongamos que el Responsable del Departamento de Administración nos indica que, en caso de que fallara la plataforma que soporta las aplicaciones para la generación y emisión de la nómina, se deberían recuperar el servicio en un plazo máximo de 24h. En este caso, estableceríamos que el RTO asociado a dicho proceso es de 24h.
  • MTD (Maximum Tolerable Downtime): Tiempo máximo tolerable de caída el cual nos determina el tiempo que puede estar caído un proceso antes de que se produzcan efectos desastrosos en la compañía y repercuta en el negocio. Volviendo al caso anterior, supongamos que el proceso de gestión de nóminas no debe estar interrumpido por un periodo superior a 48h. En este caso, estableceríamos que el MTD asociado a dicho proceso es de 48h.
  • RPO (Recovery Point Objective): El grado de dependencia de la actualidad de los datos determina la cantidad máxima de información que se podría perder sin llegar a tener consecuencias inaceptables, formando parte de las políticas de respaldo definidas por la organización.  En este sentido, imaginemos que el Responsable del Departamento de Administración nos indica que podrían tolerar una pérdida de información siempre y cuando no se perdieran los datos generados en más de un día completo. Por lo tanto, estableceríamos que el RPO es de 24h.

¿Por dónde empezamos?

Para llevar a cabo el BIA mantendremos reuniones con los departamentos dentro del alcance de nuestro estudio para recalar la información necesaria. El personal entrevistado (responsables de departamento, coordinadores, personal técnico, etc.) nos facilitará la información de los procesos, y requisitos de recuperación así como las posibles dependencias con los proveedores, clientes, etc. Deberemos considerar todas estas cuestiones y dejar constancia de ello en el BIA.

Resultado

Como resultado de los trabajos de análisis dispondremos de un conjunto de procesos o actividades para los cuales hemos definido el RTO, MTD y RPO. Con esta información podemos crear la lista ordenada por prioridad y obtener las actividades críticas y si profundizamos en el análisis podemos deducir cuales son los activos críticos de TI.

Como ejemplo de los tiempos de recuperación en un BIA, podemos observar en la siguiente tabla su implicación dependiendo del proceso de negocio, en este caso dentro del departamento de Administración:

En la tabla anterior, el proceso de Gestión de nóminas nos viene a decir que posee una criticidad alta, proyectándose en el periodo de final de mes, para el pago de las nóminas a los empleados. Determinamos un RTO de 24 horas como tiempo de recuperación para restablecer el servicio, y un RPO de 24 horas como tiempo de la posible pérdida de la información debido a la caída del servicio. Por último un MTD de 48 horas como tiempo máximo de parada del servicio sin superarlo ya que conllevaría graves riesgos a la organización.

La elaboración y puesta en marcha de un análisis de impacto o BIA para nuestro negocio, no es más, que conocer las necesidades de negocio expresándolas en términos de recuperación y, atendiendo a los resultados el estudio, implantar planes de recuperación que permitan restablecer los servicios o infraestructuras, etc., cubriendo las necesidades y el cumplimiento de los objetivos de negocio marcados por la compañía.

¿Qué hacemos con la información del BIA?

El BIA es una de las partes fundamentales en el plan de continuidad de negocio.

La información que obtenida en la elaboración del BIA se validará con los distintos departamentos involucrados. Adicionalmente, contrastaremos los requisitos de recuperación con la capacidad de recuperación de los sistemas que intervienen en la prestación de servicios. En última instancia, presentaremos las conclusiones a la Dirección para hacerlos partícipes y así obtener su respaldo de cara a afrontar nuevos proyectos para mejorar la capacidad de recuperación actual.

Principales beneficios obtenidos al desarrollar un análisis de impacto sobre el negocio

  • Se delimitan los procesos o actividades críticas dentro de la organización que afectan a nuestro negocio pudiendo descubrir actividades críticas que a priori no lo parecían.
  • Permite identificar vulnerabilidades de una organización en materia de continuidad de negocio.
  • En caso de disponer de planes de recuperación permitirá verificar si estos cubren las necesidades del negocio.
  • Propicia la implicación de un mayor número de áreas de la organización a la hora de implantar planes de continuidad, no solo al personal responsable de llevar a término este tipo de proyectos.
  • Reducción de costes ante posibles interrupciones del negocio.
  • Aporta información de gran valor a la hora de priorizar el desarrollo de otros proyectos en materia de continuidad de negocio.
  • Un mayor conocimiento de los procesos de negocio, contribuirá favorablemente a la mejora de la competitividad y seguridad en el mercado.
  • La información obtenida en el desarrollo del BIA es una base fundamental para implantar estrategias de recuperación eficientes.

Tal y como podemos observar, llevar a cabo un análisis de impacto sobre el negocio puede aportar múltiples beneficios para nuestra organización. Con la ayuda de este artículo, animamos a los lectores a desarrollar un BIA en sus organizaciones y así mejorar la continuidad de sus operaciones.

En última instancia, sólo nos queda recordar a nuestros lectores que disponen de más información acerca del Plan de Contingencia y Continuidad de Negocio en la página web de INCIBE.

Etiquetas:
Continuidad de negocio, Empresa

Nota de DavidHellin: La noticia es original de INCIBE

En este artículo examinaremos las características de la ciberseguridad en el sector industrial. ¿Qué hace particular la ciberseguridad en estas empresas? ¿Cómo les afectan los incidentes de seguridad? ¿Qué medidas tendrían que adoptar para prevenirlos y mitigarlos?

En este artículo examinaremos las características de la ciberseguridad en el sector industrial. ¿Qué hace particular la ciberseguridad en estas empresas? ¿Cómo les afectan los incidentes de seguridad? ¿Qué medidas tendrían que adoptar para prevenirlos y mitigarlos?

El sector industrial en España

Son muchas las pequeñas y medianas empresas que realizan procesos industriales, fabricando o transformando materiales en productos: talleres textiles o mecánicos, bodegas, laboratorios farmacéuticos, etc. Algunos ejemplos de este tipo de empresas son las que se dedican a:

  • fabricación o mecanizado de piezas (metal, plástico, corcho…), muebles, electrodomésticos, etc.;
  • fabricación y envasado de productos químicos, agrícolas, farmacéuticos o para alimentación;
  • reciclaje de materiales
  • editoriales, etc.

El sector industrial en España está formado, en su mayoría pymes, que elaboran productos en áreas tan variadas como alimentación, textil, ropa y calzado, madera, plásticos, metales, motores, electrónica, suministros, etc. siendo las más numerosas las de fabricación de productos metálicos y de alimentación.

Estas empresas se caracterizan en gran medida por tener una alta dependencia de las nuevas tecnologías, utilizando equipos informáticos, conexiones a redes locales e inalámbricas y dispositivos móviles, en muchos casos para el control de sus sistemas de producción. Esto hace que además de estar expuestas a amenazas físicas como la seguridad de las personas o los recintos, estén expuestas a las amenazas derivadas de la utilización de la tecnología en entornos de producción. Un incidente que afecte a los sistemas de control puede tener consecuencias muy graves con importantes daños físicos y pérdidas de producción o económicas.

Actualmente se enfrentan el reto y la oportunidad de la transformación digital para adaptarse a los cambios de la llamada cuarta revolución industrial y convertirse en fábricas inteligentes: robótica, cloud, impresión 3D, redes de sensores, realidad aumentada, sistemas ciberfísicos, etc.

En las empresas del sector industrial, los posibles incidentes de seguridad y los desastres pueden dañar su capacidad operativa, repercutiendo negativamente tanto económicamente como en su imagen y reputación, haciendo peligrar la continuidad del negocio.

Para mitigar los efectos negativos de los incidentes, las empresas industriales deben contar con un «Plan de Contingencia y Continuidad de Negocio» que regule los mecanismos a poner en marcha en estos casos. Esto ayudará a:

  • mantener el nivel de servicio en unos límites definidos;
  • establecer un periodo de recuperación mínimo;
  • recuperar la situación inicial ante cualquier incidente de seguridad;
  • analizar y documentar los incidentes y los motivos que los causaron;
  • evitar que las actividades corporativas se interrumpan.

El siguiente video muestra las recomendaciones y buenas prácticas que debemos llevar a cabo para mitigar el impacto de un incidente de seguridad y asegurar la continuidad del negocio.

 

Etiquetas:
Buenas prácticas, Continuidad de negocio, Empresa, Video

Nota de DavidHellin: La noticia es original de INCIBE

Con esta guía tu empresa podrá almacenar sus datos de forma segura.

La información es un activo para las empresas. Datos de clientes, de facturación, de recursos humanos,…es esencial proteger esta información durante todo su ciclo de vida y destruirla de forma segura cuando deja de ser útil. Esta guía trata de acercar los aspectos esenciales de la gestión de la seguridad de la información: el almacenamiento.

Confidencialidad, disponibilidad e integridad de la información son algunas de las propiedades básicas de su seguridad. Estos serán también los parámetros que nos permitirán clasificarla para seleccionar las medidas de protección que debemos aplicar a cada tipo. Como punto de partida, es fundamental identificar la información crítica, aquella que si se altera, destruye, divulga o resulta inaccesible puede causar graves pérdidas a la empresa.

Se repasan desde la perspectiva de la seguridad las diferentes formas de almacenamiento y recuperación disponibles. También se delinean las distintas políticas que la empresa debe implantar para proteger la información contra pérdida, destrucción o deterioro de dispositivos de almacenamiento, accesos no autorizados, fuga de información, ingeniería social, etc.

Documentos asociados:
Almacenamiento seguro de la información. Una guía de aproximación para el empresario

Nota de DavidHellin: La noticia es original de INCIBE


Scroll to Top