Noticias

¡Llega el verano! Esa estación deseada por muchos para relajarse y disfrutar de las vacaciones. Pero, ¿qué pasa cuando tu trabajo viaja contigo? Hay situaciones que requieren de nuestra atención incluso en vacaciones y no podemos evitar la necesidad de contestar a un correo urgente, enviar un documento importante, hacer el seguimiento de un pedido, etc.

¡Llega el verano! Esa estación deseada por muchos para relajarse y disfrutar de las vacaciones. Pero, ¿qué pasa cuando tu trabajo viaja contigo? Hay situaciones que requieren de nuestra atención incluso en vacaciones y no podemos evitar la necesidad de contestar a un correo urgente, enviar un documento importante, hacer el seguimiento de un pedido, etc.

Es en esta época del año, cuando todo parece cobrar menos importancia, el momento de revisar y reforzar la seguridad de nuestra empresa. Los ciberdelincuentes nunca descansan y saben que en la época estival suele bajarse la guardia. No te conviertas en uno de sus objetivos y ten en cuenta los siguientes consejos:

  • Protege tus dispositivos ante posibles pérdidas y robos. Teléfonos móviles, tablets y portátiles son objetos muy codiciados por los delincuentes. Tanto si somos víctimas de un robo como si extraviamos nuestro dispositivo, lo más probable es que nunca lo recuperemos, por lo que recomendados seguir estas medidas de seguridad para proteger la información tanto personal como profesional que estos contienen.
  • Evita el acceso a redes públicas o desconocidas. Siempre que sea posible, si tenemos que acceder a información sensible a través de la red, opta por utilizar conexiones 3G o 4G. Cifra tus datos, y utiliza una red privada virtual o VPN. Usa tus propios dispositivos y nunca accedas a la información corporativa desde un terminal de uso público. Recuerda cambiar tus contraseñas de acceso en cuanto puedas conectarte a una red confiable.
  • Forma a tus nuevos empleados. El verano suele ser época de sustituciones, por lo que debemos tener en cuenta la formación en ciberseguridad del nuevo personal. De lo contrario se pueden correr riesgos innecesarios simplemente por desconocimiento en los procedimientos de seguridad. Advierte de los peligros de la ingeniería social. Los nuevos empleados pueden ser un objetivo más fácil para los ciberdelincuentes ya que no están familiarizados con la rutina y los procedimientos propios de la empresa.Recuerda que el empleado es el eslabón más importante en la cadena de la ciberseguridad y apuesta siempre por su formación. Asegúrate de que antes de comenzar su actividad laboral conoce y sabe aplicar las políticas de seguridad de la empresa.
  • Comprueba tus copias de seguridad. Ya conocemos la importancia de las copias de seguridad a la hora de recuperarnos de cualquier desastre o incidente de ciberseguridad y garantizar así la continuidad de negocio. Verificaremos que las copias se realizan regularmente, están en lugar seguro, sabemos cómo restaurarlas y realizaremos pruebas para asegurarnos de que funcionan.
  • Vela por tu identidad corporativa y reputación online. Una mala gestión tanto de las redes sociales como de la página web de la empresa podría dañar la imagen empresarial y causar desconfianza hacia nuestra marca. No descuides las redes sociales porque disminuya la actividad, ya que en ellas mantenemos relaciones con clientes, proveedores y otros profesionales. Aplica las medidas de seguridad necesarias para proteger tu web ante posibles ataques, nunca olvides que es tu carta de presentación ante clientes potenciales.
  • Comprueba que el plan de contingencia y continuidad de negocio de la empresa está actualizado. Durante nuestra ausencia, es importante que ante cualquier posible incidente que ocurra podamos garantizar la manera de reanudar la actividad normal de nuestra empresa en el menor tiempo posible y así minimizar las pérdidas. Designa una persona de confianza que conozca el plan y sepa cómo actuar llegado el caso de manera rápida y eficiente.
  • Protege los equipos del calor. Los equipos informáticos son herramientas de trabajo y soportes de almacenamiento de la información de nuestra empresa. Aunque la temperatura siempre es un factor a tener en cuenta a la hora de proteger nuestros dispositivos, el calor típico de esta época del año nos obliga a prestar especial atención a las condiciones de temperatura y humedad de los lugares donde se encuentran situados los equipos, principalmente los servidores. De esta manera evitaremos posibles fallos y averías, incluso el riesgo de incendio.

¡Recuerda! No descuides la seguridad de tu negocio durante las vacaciones. Sigue nuestros consejos y asegúrate la tranquilidad de tener una empresa protegida. Nunca lo pongas fácil, ¡protege tu empresa!

Etiquetas:
Buenas prácticas, Concienciación, Empresa

Nota de DavidHellin: La noticia es original de INCIBE

Luis es el dueño de una pequeña tienda online que gestiona desde su oficina de Sevilla junto su gran equipo de media docena de empleados. Desde que acudió a varias charlas, Luis está muy concienciado con la ciberseguridad en su empresa. Por eso, es meticuloso e intenta implementar las medidas de seguridad adecuadas a su negocio que le ayuden a permanecer a salvo de los peligros de la red.

Luis es el dueño de una pequeña tienda online que gestiona desde su oficina de Sevilla junto su gran equipo de media docena de empleados. Desde que acudió a varias charlas, Luis está muy concienciado con la ciberseguridad en su empresa. Por eso, es meticuloso e intenta implementar las medidas de seguridad adecuadas a su negocio que le ayuden a permanecer a salvo de los peligros de la red.

Cierto día, recibió una llamada telefónica de una persona que decía ser de Microsoft en Londres. El interlocutor, en un inglés con incorrecciones y con un tono bastante amenazante, le explicó que habían recibido numerosos informes de los equipos de la empresa con errores y advertencias de seguridad, indicándole que esos equipos estaban en peligro y se podrían bloquear, por lo que podría afectar a su trabajo.

Esta situación hizo sospechar a Luis, pues en las charlas sobre ciberseguridad que había acudido recientemente, había oído hablar sobre casos parecidos de ciberdelincuentes que llamaban a las empresas para hacerse pasar por bancos, compañías energéticas, etc. para engañar a sus víctimas pidiéndoles datos personales o bancarios.

Así que le pidió al operador que identificase los equipos afectados y también como había vinculado la IP  de sus equipos con su número de teléfono. A lo que el operador le contestó con evasivas y subiendo el tono amenazante. Tras amenazarle con el bloqueo de sus equipos y de la actividad de su empresa, finalmente colgó.

¿Qué fue realmente lo que pasó?

Este caso es conocido como el «falso soporte técnico de Microsoft». Se trata de un timo, donde el ciberdelincuente se hace pasar por un técnico de esta compañía. Llama a diferentes empresas para intentar conseguir datos de estas o controlar sus equipos informáticos. Para conseguir su objetivo se presenta ofreciendo su ayuda para solucionar un «supuesto» problema con el equipo. También suelen pedir dinero por solucionar el problema o devolver el control del mismo.

Este tipo de técnicas utilizadas en este tipo de timos se conocen como ingeniería social. Los ciberdelincuentes utilizan la persuasión y el engaño, valiéndose de la buena voluntad y la falta de precaución de las víctimas para sacar provecho. Su objetivo es obtener información confidencial de la empresa o manipular a la víctima para que realice alguna acción que ponga en riesgo los equipos y la información. Aquí te mostramos un ejemplo.

¿Qué pudo haber pasado?

En este caso no ocurrió nada grave, pero en caso de haber continuado con la conversación y seguido las instrucciones del ciberdelincuente, los daños podrían haber sido ser muy graves. Los ciberdelincuentes se ganan la confianza de las víctimas, ofreciéndose a solucionar el problema, pidiéndole las credenciales de acceso al equipo o la instalación de herramientas de control remoto para poder conectarse y solucionar el problema. Una vez hecho esto, el equipo y la información confidencial que contiene son vulnerables. Con los datos aportados y el control del equipo, pueden: secuestrar el ordenador y pedir rescate para su liberación, hasta robar datos o realizar transacciones económicas si les hemos dado los datos bancarios o los almacenamos de forma predeterminada en el equipo.

¿Qué hacer si nos sucede esto?

Debemos seguir el ejemplo de Luis y cortar la comunicación en cuanto sospechemos que se pueda tratar de un timo. Es importante recordar, si nos ha engañado, qué tipo de datos les hemos proporcionado para poder prevenir un uso fraudulento de los mismos. Si hemos dado datos o nos han hecho instalar programas que puedan servir para controlar el ordenador, debemos desconectarlo inmediatamente de la red hasta que nuestro servicio informático verifique que no hay riesgo.

Es algo fundamental que los empleados sepan que siempre han de desconfiar de cualquier comunicación como llamadas telefónicas o correos electrónicos que nos demanden información personal o empresarial  confidencial. Las empresas de servicios como bancos, compañías energéticas, etc. nunca se ponen en contacto con sus clientes para pedirles datos confidenciales.

La mejor arma contra la ingeniería social es crear una cultura de seguridad,  concienciando y formando a todos los miembros de la empresa sobre cómo identificarlos y cómo actuar en estos casos. Para ayudar a formar a los empleados y fomentar los buenos hábitos de ciberseguridad en la empresa, Incibe pone a disposición de todos los empresarios su kit de concienciación o el curso online de ciberseguridad para micropymes y autónomos.

Completando las buenas prácticas destinadas a concienciar y formar al personal en materia de seguridad, existen algunas medidas específicas para este tipo de ataques de ingeniería social:

  • verificar y comprobar la identidad de la persona que está al otro lado del teléfono,
  • nunca facilitar datos confidenciales por teléfono,
  • estar atentos y desconfiar de ciertos signos como el tono del mensaje (adulándonos, con urgencia, etc.), su supuesto origen (autoridad, superiores, etc.),
  • crear políticas de seguridad que fomenten la ciberseguridad en la empresa.

Afortunadamente, Luis estaba concienciado con la ciberseguridad de su empresa y supo identificar a tiempo la amenaza. Pero, ¿y si esto le hubiese pasado a alguno de sus empleados? Esto le hizo reflexionar. Decidió diseñar un plan de formación y concienciación para sus empleados con el fin de que sean conscientes de este tipo de amenazas y eviten situaciones como la que le había ocurrido. Porque se ha dado cuenta de que la principal forma de protegerse de estos fraudes es la concienciación y formación de todo el equipo de trabajo.

Etiquetas:
Amenazas, Buenas prácticas, Ciberdelito, Concienciación, Empresa, Fraude, Testimonios, Video

Nota de DavidHellin: La noticia es original de INCIBE

En algunas ocasiones escuchamos a un amigo o familiar que alguien accedió a su cuenta personal y le cambió la contraseña impidiéndole acceder. Esta situación y otras muchas podrían evitarse si tuviésemos activada la verificación en dos pasos.

La verificación en dos pasos, también conocido como doble factor de autenticación (2FA), es una medida de seguridad con la que hacemos más difícil que alguien sin autorización acceda a la cuenta personal de aquel servicio que cuente con esta funcionalidad.

Cuando activamos este tipo de verificación en un servicio web, además de utilizar la contraseña será necesario facilitar otro código único para concluir el acceso. Este código generalmente es enviado al teléfono móvil del usuario por medio de un SMS aunque se pueden usar otras técnicas alternativas como aplicaciones para smartphones, llamadas telefónicas o una llave de seguridad.

Ventajas

La principal ventaja de utilizar este servicio es el punto extra de seguridad que damos a nuestra cuenta personal, ya que será más seguro que utilizar únicamente usuario y contraseña.

Puede darse el caso que alguien se haga con nuestra contraseña personal, por ejemplo, a través de un ataque de phishing. En este caso, si no tenemos habilitada la verificación en dos pasos, un ciberdelincuente podría acceder a nuestra cuenta y realizar cualquier acción que podría repercutirnos negativamente, ya que a los ojos del resto del mundo lo habríamos hecho nosotros.

Por el contrario, teniendo habilitada la verificación en dos pasos, el ciberdelincuente no podría acceder a nuestra cuenta ya que aunque esté en posesión de la contraseña, no tendría el código necesario para concluir el proceso de acceso.

La verificación en dos pasos puede ser la diferencia entre ser víctima de un ciberdelincuente o no.

Activando la verificación en dos pasos, el acceso a nuestra cuenta se hace mucho más complicado para cualquier atacante, aunque no debemos relajarnos y dejar que toda la seguridad recaiga sobre esta medida de protección. Puede darse el caso que tengamos instalado malware en nuestro dispositivo que evite esta medida de seguridad o que la propia verificación tenga algún fallo, por lo que contar con una contraseña robusta siempre se hace necesario.

Inconvenientes

El mayor inconveniente de utilizar esta medida de seguridad es perder el dispositivo con el que recibimos el código de verificación, en ese caso cada servicio cuenta con unos mecanismos de recuperación propios. Google, por ejemplo, puede enviar el código de acceso a un dispositivo alternativo o utilizar los códigos de seguridad imprimibles. Apple por el contrario utiliza otras técnicas basadas en los dispositivos de confianza, que son aquellos en los que se ha iniciado sesión alguna vez utilizando la verificación en dos pasos

Cómo lo activo

Activar esta medida de seguridad varía en función de cada sistema, a continuación puedes acceder a la información sobre como activarla en los principales servicios web:

Autenticación de doble en Apple

Verificación en dos pasos de Google

Verificación en dos pasos de Microsoft

Aprobaciones de inicio de sesión de Facebook

Verificación de inicio de sesión de Twitter

Verificación en dos pasos de Amazon

Verificación en dos pasos de Dropbox

Desde esta página web, y aunque está en inglés, podréis comprobar si los principales servicios y organizaciones cuentan con la posibilidad de activar la verificación en dos pasos.

https://twofactorauth.org/

Conclusión

La verificación en dos pasos puede marcar la diferencia entre que un ciberdelincuente acceda a nuestra cuenta personal o no.  Pero seremos nosotros quienes  decidiremos si esta medida es necesaria en función del servicio que usemos y las repercusiones que pueda tener un acceso no autorizado sobre el mismo.

Nota de DavidHellin: La noticia es original de OSI

Guía destinada a informar a los empresarios sobre cómo gestionar la fuga de información.

Dentro de la empresa existen bienes intangibles como la cartera de clientes, las tarifas, el conocimiento comercial, la propiedad intelectual o la reputación. Elementos que forman parte de la información de nuestra empresa y que constituyen uno de los activos más importantes de la organización.

La información se ha convertido en uno de los activos más importantes que posee una empresa. Esta información es utilizada como arma de desprestigio, herramienta de presión o elemento de valor que se comercializa y vende a escala global en todo tipo de ámbitos y sectores.

El objetivo de esta guía es ayudar al empresario a conocer los pasos a dar en caso de haber sufrido un incidente de fuga de información y prevenirlo. La guía se estructura en los siguientes apartados:

  • La fuga de información: conceptos, origen y motivos.
  • Las consecuencias de una fuga de información. Estimación del impacto.
  • Gestión de un incidente de fuga de información. Fases de tratamiento de un incidente de este tipo.
  • Medidas para prevenir una fuga de información

 

Documentos asociados:
Cómo gestionar una fuga de información. Una guía de aproximación al empresario

Nota de DavidHellin: La noticia es original de INCIBE

Dentro de los calendarios de los «días de…», que tanto se están poniendo últimamente de moda, destaca el del «día de la secretaria». Un día, que se celebra en España el 23 de abril, con el que aprovechamos a reconocer el trabajo y la dedicación que realizan todas estas personas en nuestras empresas.

Dentro de los calendarios de los «días de…», que tanto se están poniendo últimamente de moda, destaca el del «día de la secretaria». Un día, que se celebra en España el 23 de abril, con el que aprovechamos a reconocer el trabajo y la dedicación que realizan todas estas personas en nuestras empresas.

Personas que organizan y administran llamadas, agendas, reuniones, facturas, etc., que son el brazo derecho y la ayuda inestimable para que nuestros directivos y CEO puedan desarrollar su trabajo con la confianza y tranquilidad necesaria. Para ello, deben acceder a una información sensible y confidencial que puede ser vital para la «salud» del negocio. Tienen acceso a las agendas de contactos, realizan contactos telefónicos o por correo para tratar temas delicados, canalizan las comunicaciones entre la empresa y el exterior, organizan eventos y reuniones, archivan toda la documentación, etc. y, a menudo, se les delega tareas ejecutivas «de confianza».

Como vemos, las secretarias, o los secretarios, son una pieza fundamental en el funcionamiento de las empresas. Su tarea requiere de unas habilidades personales y laborales muy especiales como la organización, proactividad, sensibilidad y discreción.

Es esencial abordar la concienciación y formación en materia de ciberseguridad de estas personas dado el carácter confidencial, y en ocasiones sensible, de la seguridad de la información que manejan en el día a día de su trabajo, teniendo en cuenta los aspectos relativos a la confidencialidad de la información de la empresa, dedicando especial atención a la protección de la información de carácter personal de empleados, clientes y proveedores que están especialmente protegidos por la Ley Orgánica de Protección de Datos Personales.

Para estos puestos tomaremos medidas de seguridad que incluyan la concienciación y la formación en el conocimiento de las políticas de seguridad. En particular para el uso de información de la empresa, como las referentes al almacenamiento de la información y la destrucción segura de esta, así como el adiestramiento de detección y defensa contra las técnicas de phishing e ingeniería social utilizadas por los ciberdelincuentes.

Aunque la obligación del trabajador de mantener el secreto se recoge en el punto 1 del artículo 5 del Estatuto de los trabajadores, es habitual regular los aspectos relativos a la confidencialidad y seguridad de la información dentro de las actividades laborales mediante la firma de acuerdos de confidencialidad. Estos acuerdos deben reflejar, entre otros:

  • las partes a las que afecta el acuerdo;
  • la validez del acuerdo, que puede extenderse una vez finalizada la relación contractual;
  • el tipo de información y actividades que se consideran confidenciales y que afectan al acuerdo, como los datos de carácter personal de trabajadores, clientes y proveedores;
  • las consecuencias o sanciones por incumplimiento.

A continuación, te mostraremos una serie de recomendaciones que te permitirán diseñar y establecer acuerdos de confidencialidad claros y eficaces con los que mejorar la seguridad de la información en tu empresa.

En esta ocasión, nos hemos centrado en una figura relevante y de confianza de las empresas, por la que suele pasar toda la información de la empresa. Pero no nos podemos quedar ahí. Los acuerdos de confidencialidad deben extenderse a todo el personal que tenga acceso a datos confidenciales, tanto empleados internos, como personal de proveedores de servicios externos. Evitando así, posibles fugas de información que puedan dañar la imagen y reputación del negocio, o que puedan tener consecuencias económicas y legales. Protege tu empresa.

Etiquetas:
Cumplimiento legal, Empresa, Proteccion informacion, Video

Nota de DavidHellin: La noticia es original de INCIBE

A la hora de buscar una determinada aplicación o juego en Google Play o en la App Store, es frecuente comprobar que la que más se ajusta a nuestras necesidades es de pago. La mayoría de usuarios, ante esta situación, o pagan por la aplicación o se resignan y buscan otra alternativa, pero hay otro tipo de usuarios que la quiere y además, ¡gratis!

Cuando un usuario está dispuesto a obtener una aplicación premium de forma totalmente gratuita, sin entrar a valorar si hacer esto es legal o no, suele acudir a uno de los muchos repositorios de apps no oficiales publicados en Internet, fuera del alcance de Google y Apple.

Muchos pueden pensar que este tipo de repositorios o tiendas alternativas únicamente contienen aplicaciones pirateadas de las tienda oficiales, pero la realidad no siempre es así. Tanto Google como Apple se encargan de validar si una determinada app es apta para su tienda online, cumple con unos requisitos mínimos de usabilidad, calidad, seguridad, etc., por lo que determinadas app pueden ser descartadas según sus estándares particulares. Sin embargo, en estos repositorios alternativos no rigen los principios de Google o Apple, por lo que muchas apps no aceptadas por estas compañías son alojadas aquí. Y es que, en estas tiendas no existen unas medidas de seguridad como las que pueden tener implementadas Google Play o la App Store, lo que implica un mayor número de apps con malware o que esconden bajo su inofensiva apariencia, funcionalidades con fines maliciosos.

Tanto Android como iOS, tienen habilitadas por defecto restricciones que solo permiten instalar apps alojadas en sus propios repositorios, evitando así que los usuarios salgan de la “zona controlada”. Digamos que para instalar apps de sitios alternativos, como dice google “no confiables”, en Android es muy sencillo, simplemente hay que acceder a los ajustes y activar la opción «Apps de origen desconocido» dentro de la sección «Seguridad». En Android 5 o anteriores la opción se encuentra en «Ajustes > Seguridad > Apps de origen desconocido», para la versión 6 y posteriores esta opción se encuentra en «Ajustes > Ajustes avanzados > Seguridad > Apps de origen desconocido».

Imagen de ajustes, seguridad, apps de origen desconocido de Android.

En iOS la cosa se complica algo más. Para poder instalar una app fuera de la App Store es necesario eliminar las restricciones de fábrica. A esto se le conoce como hacer un jailbreak al dispositivo, pasando a ser más inseguro e inestable, ya que entre otras cosas se incrementan los riesgos de seguridad al poder instalar aplicaciones fuera de la tienda oficial.

En el supuesto que decidiéramos “pasar la frontera” e instalar esa app que es de pago en los repositorios oficiales pero que es totalmente gratuita en otros sitios de Internet, al instalarla, y… siempre y cuando funcione correctamente, además de conseguir las funcionalidades para las que fue diseñada, podríamos estar poniendo en peligro nuestro dispositivo y nuestra privacidad.

El primer aspecto a tener en cuenta, como ya se dijo anteriormente, es que el sitio de donde hemos descargado la app, no cuente con medidas de seguridad tan estrictas como pueda tener Google o Apple, o que simplemente no cuente con ninguna. Este aspecto es importante ya que al no haber controles de seguridad alguien con los suficientes conocimientos podría llegar a realizar el siguiente conjunto de acciones:

  1. Comprar la app original en una de las tiendas oficiales.
  2. Utilizando las herramientas adecuadas, podría obtener el código fuente con el que fue creada la app.
  3. Modificar dicho código para que realice otras acciones maliciosas de manera adicional de las originales, como por ejemplo:
    • –  Instalar aplicaciones sin permiso o mostrar publicidad con lo que el ciberdelincuente obtendrá un beneficio económico.
    • –  Acceder a distintos elementos del dispositivo como la cámara o el micrófono, el teclado, memoria de almacenamiento, etc.
    • –  Obtener información personal del usuario como su lista de contactos, números de tarjeta, mensajes enviados y recibidos, credenciales de acceso, etc.
    •   Cualquier otra cosa que se le ocurra…
  4. Volver a compilar la aplicación con los “extras anteriores” o cualquier otro y alojarla en uno de esos repositorios alternativos que hemos comentado.

Una vez que la aplicación está alojada en la tienda, el ciberdelincuente solo tiene que esperar a que algún usuario en su afán de conseguir una aplicación premium de forma gratuita, la instale en su dispositivo.

Además de los posibles riesgos a los que exponemos nuestra privacidad e información confidencial, existen otras cuestiones a tener en cuenta cuando instalamos una app de estas características:

  1. Desarrollar una aplicación lleva mucho trabajo y horas de esfuerzo por lo que si el desarrollador de la misma considera que debemos pagar una determinada cantidad para disfrutar de sus funcionalidades deberíamos hacerlo, y en caso de no estar de acuerdo, buscar una alternativa.
  2. Al instalar un app “pirata” dejamos de recibir actualizaciones por lo que no obtendremos nuevas funcionalidades o correcciones de errores que libere el desarrollador oficial.

Sé cauto con las aplicaciones que descargas en tu dispositivo móvil. No actúes de manera compulsiva y reflexiona sobre lo que quieres descargar, de dónde y en qué condiciones. Evitarás riesgos de seguridad en tus dispositivos y que los datos que almacenas en ellos escapen de tu control.

Si eres de los que ha probado alguna vez a descargar apps de estas tiendas alternativas, ¿cuál ha sido tu experiencia? Te animamos a que la compartas con nosotros y nos des tu punto de vista.

Nota de DavidHellin: La noticia es original de OSI


Scroll to Top