Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

domingo, 19 de abril de 2015

Familias digitales

"Familias Digitales", nuevo libro en la colección Hacer Familia de la Editorial Palabra sobre las claves y consejos para convivir en una sociedad en red, especialmente para los ámbitos familiares y educativos.

Colección: Hacer Familia.
Editorial: Palabra.
Edición: 1ª, abril 2015.

Paginas: 192.
Encuadernado: Rústica.
Formato: 19 x 12.

Idioma: Español.
ISBN:978-84-9061-208-8.


Más información y compra online en:
        www.palabra.es/familias-digitales-1346.html

*************


Ahora, también traducido al Inglés y publicado en Estados Unidos por Editorial Excepter:

"Digital Families: Tips and Guidelines for Living in an Online Society", Alfred Domingo. Ed. Scepter. New York (USA), ago-2016.
PB: 978-1-59417-258-9 y eBook: 978-1-59417-259-3.

*************








Por último, también traducido al Portugués y publicado por la editorial Quadrante:

Título en Portugués: "Familias Digitais"


Ficha Técnica:
Número de Páginas: 126.
Editora: Quadrante.
Idioma: Português.
ISBN: 978-85-74652-36-8.
Dimensões do Livro: 14 x 21 cm.


Sinopsis:
Este libro se presenta como un manual para aprender a convivir con las nuevas tecnologías con una visión educativa para abordar este factor tan presente en la sociedad.

¿Conoces las ventajas de un consumo adecuado de las tecnologías de la información y la comunicación? Internet, los dispositivos móviles, los ordenadores, las redes sociales etc. han pasado a formar parte de la cultura del ser humano y conforma una nueva forma de vida de la que no es posible escapar. Saber cómo convivir con ello, educar en esta nueva forma de sociedad y conocer los beneficios y riegos es indispensable hoy en día.

Este libro es un guía sobre las nuevas tecnologías tanto para conocedores de la materia como para los que todavía no se atreven a dejarse llevar por la red. Es además un gran apoyo educativo para los que se enfrentan a este tema, nuevo para ellos, con hijos, alumnos, etc., a los que orientar.

Una forma positiva y novedosa de adentrarse en el mundo tecnológico.

Alfredo Abad (Madrid, 1961) es licenciado en Ciencias Físicas por la Universidad Complutense de Madrid. Actualmente es profesor de Seguridad, Alta Disponibilidad y Redes de ordenadores. También escribe en CuriositaTICs, su blog de reflexión tecnológica. Ha gestionado la implantación de la tecnología en centros educativos y en empresas editoriales y ha sido profesor de masters de posgrado con la Fundación Universidad-Empresa sobre tecnología educativa en la UNED y en otras instituciones educativas y empresariales. 
____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 

miércoles, 10 de diciembre de 2014

SPAM, algo más que una carne enlatada

Todos conocemos el Spam, o más bien, debería decir: ¡El dichoso Spam!
Estamos familiarizados con este término que día a día llena  nuestras páginas web, grupos de noticias, redes sociales, y sobre todo nuestros correos electrónicos, de mensajes no deseados: ¡No voy a contratar fibra óptica! ¡No quiero encontrar pareja por Internet! Y no solo publicidad. También bulos, cadenas, estafas (scamphising… de los que hablaremos en otra ocasión). Nos hacemos una idea, ¿verdad?

Este correo basura, del que todos echamos pestes, un día fue querido, más bien necesitado, por muchas personas. En esta ocasión nos referimos a la carne SPAM (Spiced Ham).

SPAM nació como marca para un producto tan simple como la carne de cerdo y jamón condimentada y enlatada. Esta marca, tan alimenticia, nació en el año 1937. Pertenece a Hormel Foods Corporation y significó una verdadera revolución en los años sucesivos, sobre todo a partir de 1939, año en que comenzó la Segunda Guerra Mundial.
La carne de SPAM fue consumida abundantemente durante la guerra por los soldados británicos y soviéticos. Evitó el hambre y, en muchos casos, la muerte por inanición.

Una vez concluida la guerra en 1945, SPAM fue comercializada a gran escala y tuvo un gran éxito. Todavía era fácil encontrar alguna que otra lata en las despensas o estanterías de casas y comercios.


Aquí puedes completar la información sobre la transformación de la carne enlatada SPAM en correo spam., además del cómico vídeo de Monthy Python sobre ello.

_______________

Juan Madrigal Rodríguez.
Técnico en Administración de Sistemas Informáticos en Red  (TAJAMAR). 
Puedes encontrarme en TwitterFacebookLinkedin y Gmail.

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 


lunes, 24 de noviembre de 2014

Gavea: Quitando el doble check azul en Whatsapp

Una de las principales novedades en la última actualización de la famosa app Whatsapp, es la incorporación del “doble check azul”, esto indica cuando un mensaje ha sido realmente leído por el destinatario.

Se han recibido numerosas quejas por ello, ya que se pone como excusa un control excesivo por parte de los usuarios en el tema de la privacidad, se prefiere seguir estando oculto y no desvelando si se ha visto o no el contenido recibido.

Aún no está esta opción en el repositorio de Google Play, pero si disponemos de ella en la página oficial de Whatsapp

Sigue leyendo en la web de Gavea.


Por Rubén Porcuna Albendea (Twitter: ru_ven_, ruben[at]rubenadm[dot].es, www.gavea.es
Ciclo Formativo de Grado Superior en Administración de Sistemas Informáticos en Red.
Centro Cultural y Deportivo Tajamar.

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 


lunes, 30 de junio de 2014

Cuando lo gratuito se hace perverso

Hace pocos días publicaba Kaspersky, una de las compañías de seguridad informática más importantes a nivel mundial, un estudio personalizado sobre los contenidos no deseados más populares entre los menores.

Datos relevantes del estudio

El estudio registra una estadística de uso del control parental de sus productos de protección en España, por tanto, revela datos muy fiables sobre cuáles son las intenciones de acceso de los menores españoles.

El control parental de Kaspersky gestiona, entre otras, categorías de acceso como pornografía, violencia, drogas o software ilegal. El resultado del estudio es muy significativo porque el 40% de las visitas de niños españoles (realmente, usuarios controlados por un control parental) iban dirigidas a contenidos web clasificados como pornográficos, mientras que los intentos de acceso a software ilegal representan un 24%.
¿Esto es mucho o es poco? En mi opinión, es demasiado.

Si comparamos con otros países europeos, en España estamos en accesos a la pornografía por debajo del resto de Europa occidental, que se sitúa 10 puntos por encima (50%). Aunque lo más significativo es que el acceso a software pirata no alcanza en Europa occidental el 6% frente al 24% español, lo que significa una proporción del 400% de intentos de software ilegal en España con respecto de la media en Inglaterra, Alemania, Francia e Italia.
Si los accesos a la pornografía nos parecían muy significativos, los del acceso al software ilegal son descomunales.

¿Cómo podemos explicar esto?

El acceso a páginas eróticas o pornográficas se puede explicar -no justificar- fácilmente por las tendencias concupiscibles de cualquier ser humano, sobre todo si está especialmente despierto en esas edades adolescentes en donde se tiene toda la pasión y disminuidas las defensas. La adolescencia se sitúa más o menos de la misma manera en el proceso evolutivo de cualquier persona, por eso la transversalidad de los datos por países viene a ser más o menos equivalente.

Sin embargo, la explicación de la abundancia exagerada de intentos de acceso al software ilegal en España con respecto del resto de la Europa occidental es mucho más prolija: en parte se alimenta de las costumbres generadas por la cultura de lo gratis y en parte por el atractivo reto de no tener que pagar por nada, aunque sea a fuerza de saltar por encima de la ley.
En cualquiera de los dos casos, la génesis es un problema educativo.

Es importante proteger al menor de contenidos no deseables, pero en el caso del software ilegal, conociendo que -aunque no necesariamente- frecuentemente su descarga viene infectada de malware, el riesgo para la seguridad del menor es extremo puesto que significa la apertura a todo un mundo de delincuencia, por ejemplo, a través del ciberacoso.

Además del problema semántico que entraña el término "free" en inglés, que se puede traducir al español como "gratis" o como "libre",  se añade una nueva confusión ya dentro de nuestro idioma, porque gratis puede predicarse de lo que carece de precio, de lo que carece de valor y por eso tiene precio cero o también puede indicar que aunque tenga valor y precio, lo puedo conseguir de balde: no es que el objeto sea gratuito en sí, sino que yo lo consigo gratis.

En cualquiera de los casos, se identifican gratis con ausencia de valor o bien gratis con reto para saltarme un pago: todo un desafío para la educación del menor y una perversión de lo gratuito.
Y ahora mi pregunta: ¿sólo del menor?

¿Quieres leer más sobre otras perversiones?

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 

miércoles, 9 de abril de 2014

La mejor red social es tu gente de toda la vida

Las redes sociales representan el núcleo duro de la web 2.0, ya que su idiosincrasia se basa en la actividad de los usuarios que se registran en ellas. La participación es siempre interesante, pero debemos plantearnos asuntos más concretos: participación ¿sobre qué?, participación para relacionarme ¿con quién?, y aun así… ¿cómo?, ¿cuándo?, ¿desde dónde?, ¿para qué?

¡Cuántas veces se quejan los docentes de la falta de participación de sus alumnos en clase! 

Frecuentemente, los planes de tutoría se centran en estimular la participación activa de los alumnos. En las programaciones didácticas de las diferentes asignaturas, los profesores programan actividades cuyo objetivo es provocar a los alumnos para que establezcan relaciones con los demás, aprendan a debatir o a respetar las opiniones de los otros, aunque sean diferentes de las propias, etc. Participar es bueno e Internet invita a hacerlo mediante herramientas que estimulan la participación activa de los internautas.

Si eres padre o tienes a cargo a menores, ¿cuántas veces has advertido a tus hijos de que no deben relacionarse con desconocidos? Y entonces, ¿por qué no lo haces cuando la relación se establece a través de Internet, sabiendo que ese medio protege el anonimato de un hipotético delincuente? Espero que esta pregunta no te alarme inútilmente, pero te haya puesto en guardia.

Y en cualquier caso, recuerda que sin despreciar las digitales, la mejor red social es rodearse de tu gente de toda la vida.
[Textos tomados del libro "Familias digitales"  publicado en Editorial Palabra.]
____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 

jueves, 6 de marzo de 2014

Ponle números al negocio de la pornografía en Internet


La pornografía a través de Internet daña significativamente a un niño. Los padres harán muy bien en controlar los accesos de su hijo a las páginas que la exhiben, pero la medida será ineficaz si no son capaces de explicar al niño por qué ver pornografía desde su móvil le perjudica y, por tanto, no debería hacerlo.

No basta con que los padres establezcan unas barreras domésticas “legales”; tienen que formar a su hijo para que él mismo sepa qué debe hacer, qué es bueno y por qué, qué es malo y su porqué, y decida libre y personalmente hacer lo que es bueno porque quiere hacerlo.

Y los adultos ¿están libres de problemas? ¿Pueden los adultos hacer un uso indiscriminado de Internet? Desde luego que no. Los adultos pueden tener más formación y eso les ayuda a ejercitar mejor su libertad. Pero, por muy adultos que sean, pueden hacer mal uso de su libertad. Por esa razón, lo que se predica aquí para los menores, puede aplicarse a los adultos, salvando las distancias oportunas.


Fumar o tomar alcohol es dañino para la salud de un niño. Y también para la de un adulto. Ahora bien, la ley prohíbe la venta de tabaco o bebidas alcohólicas a menores, pero no a personas adultas. O sea, que una cosa dañina está penada por la ley en unos casos, y en otros, no. ¡Qué curioso!

La moral no es una colección de prohibiciones y mandatos caprichosos, sino una guía que, teniendo en cuenta nuestra naturaleza, nuestra dignidad de personas, nos señala lo bueno, lo que nos perfecciona y nos conduce a la felicidad. El hecho de que la ley permita vender alcohol a los adultos no convierte en bueno cualquier consumo de alcohol por parte de un adulto. No todo lo legal es moral, como no todo lo inmoral es ilegal.
Claro que... en muchos casos, mandan las leyes económicas. 


____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 






miércoles, 29 de enero de 2014

¿Compartes móvil o tableta con tu hijo?

Según ThreatTrack Security, el 57% de los analistas de malware que trabajan para empresas de seguridad han estudiado casos en los que ha habido violación de datos sin que esos incidentes fueron revelados (Malware Analysts Have the Tools to Defend Against Cyber-Attacks, But Challenges Remain).
La encuesta está basada en un reporte de investigación sobre riesgos de violación de datos (The 2013 Data Breach Investigations Report).

Las razones por las que no se revelan estos incidentes son muy variadas y van desde el razonable miedo a la pérdida de reputación online hasta el temor de los administradores de seguridad a ser despedidos. El informe dice que empresas más grandes son más propensas a ocultar estos incidentes, quizás porque tengan algo más que perder que las más pequeñas.

Las razones por las que se producen estos incidentes también son variados: dificultad en comprender el malware, excesivo volumen de ataques, falta de efectividad de las soluciones de seguridad, etc.
Los analistas dedican gran parte de su tiempo a analizar problemas de seguridad generados mayoritariamente en los altos niveles organizativos de las empresas, que son los que tienen capacidad de obligar a los encargados de seguridad a saltarse las reglas de juego de la seguridad corporativa.

Las fuentes de contaminación declaradas son las siguientes:
  1. Visita a sitios pornográficos: 33%.
  2. Hacer clic en un enlace malicioso recibido por correo electrónico (phishing): 56%.
  3. Permitir a alguien de la familia utilizar un dispositivo propiedad de la empresa: 45%.
  4. Instalación en el dispositivo móvil alguna aplicación maliciosa: 33%.
El riesgo de seguridad generado por la utilización de dispositivos móviles de manera compartida se acrecienta irremediablemente. En una situación con menores esto debe cuidarse especialmente por múltiples razones, pero nosotros aquí nos fijaremos especialmente en tres:
  • El padre o adulto que se asoma a una Internet de adultos y que deja huella de su visita por sitios pornográficos o que se deja infectar por aplicaciones preñadas de malware pone en serio riesgo al menor que utiliza ese dispositivo móvil.
    Quizás, por tener contento al menor que solicita el móvil como un entretenimiento está abriendo una ventana al menor que nunca debiera permanecer abierta, con el agravante de que el menor bajará la guardia en su protección personal puesto que se fiará irremediablemente y en todo de su padre.
  • El menor a quien su padre cedió su  tableta, que no está convenientemente cerrada, y en la que el niño realizará operaciones que pongan en riesgo la privacidad de la información almacenada en el dispositivo móvil, quizá de la empresa para la que trabaja el adulto.
  • El jefe o directivo que presiona al servicio técnico para que le deje hacer una operación prohibida por la política de seguridad de la empresa y que pone en peligro a toda la organización. Este riesgo puede extenderse después a su propia casa si comparte el dispositivo con otros de su familia.
Por eso, si no quieres problemas aquí tienes unos pocos -muy sencillos- consejos:
  1. Los dispositivos móviles son unipersonales, por eso no los compartas si no tienes posibilidad de discriminar usuarios ni asignar permisos.
  2. Esmérate en el cuidado de la administración de contraseñas. Las contraseñas guardadas siempre son una fuente de peligro que debes aprender a gestionar.
  3. Trata de separar la información profesional de la personal.
  4. No hagas nunca nada de lo que después te puedas arrepentir.
  5. Lo que no quieras que haga tu hijo, no lo hagas tú.
____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 


Otras entradas relacionadas:

miércoles, 4 de diciembre de 2013

¿Intrusos en Gmail?

Hoy en día estamos acostumbrados a utilizar el correo electrónico para todo: trabajo, amigos, y para tantas y tantas otras cosas...

En nuestro correo almacenamos cientos de mails, algunos muy importantes y otros no tanto, algunos públicos y otros que de ninguna manera soportaríamos que alguien leyera.
Seguro que alguna vez te has preguntado si es posible que alguien espíe tu correo y si es así, cómo descubrirlo.

Por suerte o por desgracia al ser informático me he topado con un gran número de personas que tienen cierta desconfianza sobre su seguridad y piensan que no tenemos nada mejor que ir "hackeando" cuentas.

Pues bien, no somos  hackers, es más, el hacker y el informático lo único que tienen en común es que trabajan con un ordenador, pero los fines son muy distintos.
Ahora bien, para librarme de cierta desconfianza quiero postear desde gaVea.es cómo saber de forma fácil si alguien ha entrado en tu correo de Gmail.
Podéis encontrar el post completo en mi blog : ¿Intrusos en Gmail? 

Por Rubén Porcuna Albendea (Twitter: ru_ven_, ruben[at]rubenadm[dot].es, www.gavea.es
Ciclo Formativo de Grado Superior en Administración de Sistemas Informáticos en Red.
Centro Cultural y Deportivo Tajamar.

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 

jueves, 24 de octubre de 2013

Seguridad y Alta Disponibilidad

Después de dos años trabajando en él, uno escribiendo y otro probando su eficacia en el aula, por fin ve la luz mi nuevo libro "Seguridad y Alta Disponibilidad", publicado por la editorial Garceta, quien está en posesión de los materiales didácticos necesarios para poder impartir sus contenidos en forma de clases y que facilitará a cuantos profesores utilicen el texto.

El texto sigue el contenido propuesto por la actual normativa educativa para el módulo de Seguridad y Alta Disponibilidad del grado superior de Administración de Sistemas Informáticos en Red en la familia profesional de Informática.

El libro desarrolla los aspectos conceptuales de la tecnología haciéndolos independientes de la plataforma operativa concreta en que se implantan. Sin embargo, los diseños concretos y los casos de estudio se reparten entre sistemas Microsoft Windows y GNU/Linux, utilizando aplicaciones tanto propietarias como de código abierto, enriqueciendo la experiencia de trabajo del lector.

Los dos primeros capítulos se ocupan de la descripción tecnológica de las tecnologías de seguridad con objeto de preparar al lector para el diseño de una defensa en profundidad de las instalaciones, así como una clara concienciación de la necesidad de implantar una seguridad activa en todos sus niveles, tanto tecnológicos como organizativos, técnicos o laborales.

El tercer capítulo describe a modo de índice cada una de las técnicas que actualmente se pueden utilizar para organizar una buena defensa, desde la detección hasta el rechazo del ataque. Se trata, por tanto, de un contenido desarrollado a modo de sustrato tecnológico, que se irá concretando y ampliando específicamente y de manera individual en los capítulos que siguen.

Los capítulos cuarto y quinto tratan de profundizar en la instalación y configuración de dispositivos de red encargados de proteger a los equipos de la red interna, como es el caso de los cortafuegos, o que habiliten un acceso controlado a los recursos externos, como son los servidores proxy.

A continuación, en el capítulo sexto, se estudiarán los distintos modelos de redes privadas virtuales, así como las técnicas de protección de datos en la utilización de redes públicas que subyacen con el uso de las VPN. Una vez conocidas estas tecnologías se podrán diseñar configuraciones multisede o deslocalizadas.

El capítulo séptimo se ocupa del estudio y diseño de configuraciones de sistemas que doten a las instalaciones informáticas de alta disponibilidad. Para ello, se presenta una base tecnológica basada en las técnicas de virtualización como componente básico para la creación de configuraciones de reparto de carga, sistemas clusterizados y servicios redundantes.

Se añade un anexo que reúne cuestiones legislativas relacionadas con la protección de datos y la seguridad en el comercio electrónico. 

CONTENIDO

CAPÍTULO 1. LA SEGURIDAD INFORMÁTICA
    1.1. Visión global de la seguridad informática
    1.2. Seguridad física y lógica
    1.3. Copias de seguridad
    1.4. Seguridad física eléctrica: el SAI
    1.5. Seguridad en los medios de almacenamiento online DAS, NAS, SAN
    1.6. Criptografía
    COMPRUEBA TUS APRENDIZAJE

CAPÍTULO 2. GESTIÓN ACTIVA DE LA SEGURIDAD
    2.1. La seguridad en los sistemas
    2.2. La defensa en profundidad en sistemas personales
    2.3. Seguridad en la red corporativa
    2.4. Seguridad y monitorización
    COMPRUEBA TUS APRENDIZAJE

CAPÍTULO 3. IMPLANTACIÓN DE LA SEGURIDAD PERIMETRAL
    3.1. Elementos básicos en la seguridad perimettral
    3.2. El cortafuegos
    3.3. Arquitecturas físicas para la red perimetral
    3.4. Dispositivos adicionales de seguridad en la red
    COMPRUEBA TU APRENDIZAJE

CAPÍTULO 4. INSTALACIÓN Y CONFIGURACIÓN DE CORTAFUEGOS
    4.1. Tipos de cortafuegos
    4.2. Dispositivos UTM
    4.3. Instalación del cortafuegos
    4.4. Iptables y Netfilter
    COMPRUEBA TU APRENDIZAJE

CAPÍTULO 5. INSTALACIÓN Y CONFIGURACIÓN DE SERVIDORES PROXY
    5.1. Caracterización del servidor proxy
    5.2. Integración del proxy con otras aplicaciones
    5.3. Instalación y configuración de Squid
    5.4. Métodos de autenticación en un proxy
    5.5. Herramientas y gestión de logs
    COMPRUEBA TU APRENDIZAJE

CAPÍTULO 6. ACCESO REMOTO CON VPN
    6.1. Caracterización de una VPN
    6.2. Protocolos y técnicas específicas de VPN
    Caso práctico: encapsulamiento en una VPN
    6.3. Autenticación de usuarios y sistemas
    6.4. Control de acceso por puertos
    6.5. VPN en Microsoft Forefront TMG
    COMPRUEBA TU APRENDIZAJE

CAPÍTULO 7. ALTA DISPONIBILIDAD
    7.1. Caracterización de la alta desponibilidad
    7.2. Sistemas tolerantes a fallos
    7.3. Sistemas en cluster
    7.4. Virtualización
    7.5. Pruebas de carga
    COMPRUEBA TU APRENDIZAJE

ANEXO. LEGISLACIÓN SOBRE PROTECCIÓN DE DATOS Y COMERCIO ELECTRÓNICO    

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 

viernes, 30 de agosto de 2013

¿Has tenido algún incidente de seguridad?

Leyendo unas noticias de Check Point sobre seguridad, que publicaba hace algún tiempo MKM (Diario Informático), y que te copiaré después, me hacía cargo del volumen estadístico de incidencias relacionadas con seguridad:
El 79% de las empresas han sufrido algún incidente de seguridad móvil durante 2012. 
Claro, que estas empresas son las que se han enterado del incidente, bien porque el desastre fuera público o porque no siendo público tuvieron la valentía de hacerlo público. Supongo yo que habrá habido compañías, sobre todo pequeñas, que ni siquiera se hayan enterado de que han sufrido -o están sufriendo- algún problema en su seguridad.
El ONTSI (Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información), dependiente del Ministerio de Industria, Energía y Turismo del Gobierno Español publicaba también una estadística de incidentes de seguridad personales y extraía las siguientes conclusiones:
Los problemas de seguridad informática con mayor incidencia sobre la población internauta son en primer lugar los virus informáticos, que han disminuido 0,8 puntos porcentuales desde el año 2011 alcanzando en 2012 un 55%, y en segundo lugar los correos electrónicos no solicitados ni deseados (el denominado spam) con un 47,3% de incidencia, cuyo nivel ha aumentado casi 5,8 puntos porcentuales con respecto a sus cifras de 2011. La incidencia de los fraudes con tarjetas de crédito llegó al 3% en  2012.
Ahora, querido lector, reflexiona sobre lo leído: ¿sigues pensando que este problema de seguridad no te afecta? No pienses que es un problema solo técnico, también es estructural y de RRHH.
¿Quieres un ejemplo?
Me contaba un buen amigo sobre una empresa, cuyo nombre no es relevante para el caso, que empezó a sufrir ataques desde el exterior sin que nadie en la empresa lo advirtiera: parece ser que el hacker solo hacía labores de vigilancia a la espera de que el botín engordara para asestar su golpe final. Algún experto descubrió el agujero de seguridad y lo comentó discretamente con los encargados de seguridad de las dos divisiones de la empresa a las que afectaba el problema: el de una de la divisiones asumió el aviso y trató de corregirlo, mientras que el de la otra división ignoró la advertencia.
¿Por qué no hizo caso este segundo gestor de la seguridad de esta llamada de atención? Porque le dio miedo hacer público que no estaba haciendo bien su trabajo: quizás no tenía las herramientas adecuadas, no se atrevió a poner en patente lo que estaba latente, no le aprobaron el presupuesto necesario, ¿Qué se yo? Hasta que llegó el día del desastre.

¿No es esto un problema de recursos humanos? Si el CEO de esta compañía se enterara de la totalidad de esta historia, ¿qué crees que haría con él?  Pues te puedo asegurar, que ese CEO -después de dos años- aún no lo sabe. Fíjate como el mismo aviso dado a dos divisiones de la compañía fueron acogidos de modos diversos y con resultados diametralmente opuestos. Fíjate también qué grande es la dificultad de reportar los problemas de seguridad latentes hacia las líneas de mando. Cuando una empresa no funciona bien en sus recursos humanos, pasan cosas de este estilo.
Y ahora, lector, puedes opinar y así iniciamos un debate:
¿Quién te parece más responsable del incidente y sus trágicas consecuencias? ¿El hacker? ¿El administrador de seguridad? ¿El jefe del administrador? ¿El CEO? ¿Quien advirtió del problema?
Te puedo asegurar que quien sutilmente pasó aviso del problema no se fue de rositas (parece mentira, pero no lo es).

Y si miras hacia otro lado, acabarás concluyendo que fue responsabilidad de las herramientas de hacking.
Bienvenido al mundo: ¡acabas de pulir tu ingenuidad!
Por si quieres más información te copio el artículo prometido basado en un informe de Check Point:
Check Point ha publicado su segundo informe sobre Seguridad Móvil donde revela que la mayoría de las compañías (el 79%) sufrió algún incidente de seguridad relacionado con movilidad durante el pasado año, y donde queda patente que el coste del mismo fue sustancial para la corporación. El nuevo informe detectó que para el 42% de las compañías encuestadas el coste vinculado a estos episodios ascendió hasta los seis dígitos (más de 100.000 dólares), incluyendo un 16% de las corporaciones donde específicamente la cifra se reveló superior a los 500.000 dólares.
Desde smartphones a tablets, los dispositivos móviles continúan siendo motivo de preocupación constante para los equipos de TI responsables de la seguridad de la información. Los datos y la información corporativa sensible pueden ser transportados fácilmente, filtrados o perdidos, al mismo tiempo que la tendencia BYOD (Bring Your Own Device) incrementa sustancialmente el número de incidentes de seguridad de alto coste para las compañías. Aun así, la información corporativa, incluyendo información confidencial de los propios clientes, se almacena cada vez más en dispositivos móviles personales, fuera de la gestión de los responsables de TI de las empresas.
“La tendencia BYOD supone un desafío para las corporaciones de todo el mundo y aquí en España, donde tenemos unas impresionantes cifras de penetración de smartphones -las más altas de Europa-, la preocupación es más que palpable en empresas de todos los tamaños. La empresa española, fundamentalmente pyme y donde la movilidad se ha disparado sustancialmente en los dos últimos años en casi todos los sectores, demanda una respuesta eficaz que le permita gestionar la información sensible contenida en todos los dispositivos móviles, ya sean smartphones o tablets, y que no comprometa el desarrollo de su actividad ni la forma de trabajo de sus empleados”, destaca Mario García, director general de Check Point Iberia.
Basado en una encuesta a cerca de 800 profesionales de TI, el nuevo informe de Check Point cuantifica el extraordinario crecimiento de la tendencia BYOD, revela la frecuencia y el coste de los incidentes de seguridad móvil e identifica los principales desafíos a los que se enfrentan empresas de todos los tamaños. Las principales conclusiones del informe son:
•    Aumento de los dispositivos móviles personales que se conectan a las redes corporativas: Entre las compañías que permiten su uso, el 96% afirma que el número de dispositivos personales conectados a su red está aumentando y el 45% señala que se ha multiplicado por cinco en los dos últimos años.
•    Incidentes de seguridad móvil comunes y costosos para empresas grandes y pequeñas: Más de la mitad (52%) de las grandes empresas reportan que los incidentes de seguridad relacionados con movilidad les han supuesto un coste de más de 500.000 dólares en el último año. Incluso para el 45% de las empresas encuestadas con menos de 1.000 empleados, los incidentes de seguridad superaron los 100.000 dólares en el último año.
•    La plataforma móvil  con los mayores riesgos de seguridad percibidos: Android fue citada por el 49% de las empresas como la plataforma con mayor percepción de riesgos de seguridad (frente al 30% que se revelaba en la encuesta del pasado año), comparada con Apple, Windows Mobile y Blackberry.
•    La Información corporativa no es gestionada en los dispositivos móviles: A pesar del coste que suponen los incidentes de seguridad móvil, el 63% de las compañías no gestiona la información corporativa de los dispositivos personales de sus empleados y el 93% tiene dificultades para adoptar políticas específicas de BYOD.
•    Cada vez más dispositivos móviles almacenan información confidencial de clientes: Más de la mitad (53%) de las compañías encuestadas señalan que existe información confidencial de sus clientes en dispositivos móviles, estando por encima del 47% el pasado año.
“Sin lugar a dudas, la explosión de BYOD, las aplicaciones móviles y los servicios en la nube, han convertido la protección de la información corporativa en una ardua tarea tanto para las empresas grandes como pequeñas”, señala Tomer Teller, evangelista de seguridad e investigador de Check Point. “Una estrategia eficaz en materia de seguridad móvil debería centrase en la protección de la información corporativa en todo el amplio abanico de dispositivos existentes y en la aplicación de controles de acceso seguros y adecuados a la información y a las aplicaciones on the go. Es igualmente importante educar a los empleados acerca de las mejores prácticas, ya que en la mayoría de las compañías muestran más preocupación en referencia a los empleados que comenten negligencias que por los propios cibercriminales”. 
____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 


Otras entradas relacionadas:

viernes, 23 de agosto de 2013

No hagas lo que no quieres que se sepa

Cuenta Wikipedia que PRISM es el nombre que recibe un programa de vigilancia electrónica calificado de alto secreto a cargo de la Agencia de Seguridad Nacional (NSA) de los Estados Unidos desde 2007.
Los informes y documentos filtrados por Edward Snowden en junio de 2013 indican que PRISM se emplea como un medio para la vigilancia a fondo de las comunicaciones y otras informaciones almacenadas.
El programa tiene como objetivos a aquellos ciudadanos que vivan fuera de Estados Unidos, aunque también se incluyen a los ciudadanos estadounidenses que hayan mantenido contactos con personas que habitan fuera de las fronteras del país.

Los datos que supuestamente la NSA es capaz de obtener gracias a PRISM incluyen correos electrónicos, vídeos, chat de voz, fotos, direcciones IP, notificaciones de inicio de sesión, transferencia de archivos y detalles sobre perfiles en redes sociales.

Por eso, cabe preguntarse ¿están nuestro datos seguros en la red? 

Veamos lo que algunas de las principales compañías con presencia en Internet afirman sobre ello (texto completo aquí):
  • Facebook: «Nosotros no proveemos acceso directo a los servidores de Facebook a ningún organismo gubernamental. Cuando a Facebook le son requeridos datos o información acerca de personas específicas, verificamos cuidadosamente de que la petición cumpla con las leyes vigentes y solo proporcionamos información autorizada por ley».
  • Google: «Google se preocupa mucho por la seguridad de los datos de sus usuarios. Proporcionamos información al Gobierno de acuerdo a la ley y revisamos toda petición cuidadosamente. De vez en cuando, algunas personas dicen que hemos creado una puerta trasera en nuestros sistemas, pero Google no tiene tal acceso para que el Gobierno tenga acceso a los datos privados de nuestros usuarios».
  • Apple: «Nunca hemos escuchado acerca de PRISM. Nosotros no proveemos acceso directo a nuestros servidores a ninguna agencia gubernamental y toda petición de información del cliente por parte de las agencias gubernamentales debe hacerse por medio de una orden judicial».
  • Microsoft: «Nosotros proveemos datos de los clientes cuando recibimos una orden judicial o una citación para hacerlo y nunca de forma voluntaria. Adicionalmente, solo cumplimos con peticiones acerca de cuentas o indentificadores específicos. Si el Gobierno tiene un programa nacional de seguridad para recopilar datos de clientes voluntariamente, nosotros no participamos en él».
  • Yahoo!: «Para Yahoo! la privacidad de los usuarios es un asunto serio. Nosotros no proveemos al gobierno con accesos directos a nuestros servidores, sistemas o redes».
  • Dropbox: «Hemos visto informes de que Dropbox pudo haber sido requerido para tomar parte en un programa gubernamental llamado PRISM. Nosotros no somos parte de tal programa y seguimos comprometidos a proteger la privacidad de los usuarios».
Sin entrar en valoraciones éticas ni legislativas, wwwhatsnew ha resumido en una gran infografía en español parte de esta información, donde se comenta el origen, funcionamiento y reacción de las empresas después de la divulgación de este programa de espionaje de datos a gran escala:


Y, después de examinar esta infografía, ¿te atreverás a dejar alegremente tus datos diseminados por toda Internet? Mi recomendación es que puedes seguir haciéndolo, pero a partir de ahora ten en cuenta algo que importa aún más que la privacidad:
"No hagas -tampoco en Internet- aquello que no quieres que se sepa; y ten en cuenta que lo que decidas hacer -aun en privado- será irremediablemente público". 
____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 


Otras entradas relacionadas:

viernes, 22 de febrero de 2013

La cámara de los horrores del ciberpeligro

Recientemente, con motivo del Día Internacional de la Internet Segura, celebrado el 5 de febrero, Kaspersky ha publicado unas recomendaciones para la educación en la prevención del peligro cibernético, con objeto -en palabras de la compañía- de "promover en todo el  mundo un uso responsable, respetuoso y seguro de las nuevas tecnologías, para concienciar a todos los internautas sobre la necesidad de estar seguros en la Red".
Extraigo aquí algunos párrafos para comentarlos a vuela pluma.

Los menores merecen una especial atención ya que son el grupo más vulnerable. Educar a los más pequeños en el uso correcto y positivo de Internet es una labor que los padres deben asumir como parte de su formación. Kaspesky Lab ha contabilizado un total de 60 millones de intentos de acceder a webs pornográficas al mes. Además se registran 160.000 intentos cada hora por parte de niños de visitar páginas web con contenidos para adultos.

Algunos datos de interés

Sabías que se detectan al dia…
  • 200.000 muestras de malware 
  • Más de 500 webs comprometidas, incluyendo bancos y tiendas online 
  • 1.400 muestras de malware bancario 
  • 230 keyloggers que registran los movimientos del teclado 
  • 350.000 exploits 
  • Alrededor de 1.000 programas maliciosos para móviles
Estas cifras son mareantes, pero no son fijas, están en permanente crecimiento. A cualquiera se le hace evidente que no podemos permanecer pasivos porque el peligro está ahí, o más bien aquí.

Convertir el ciberespacio en un lugar seguro

Kaspersky Lab explica en el artículo cómo convertir el ciberespacio un lugar seguro y libre de malware siguiendo estos sencillos consejos:
  • Respetar al resto de internautas en la red. La convivencia pacífica es posible evitando el acoso, insulto, envío de contenidos maliciosos o fuera de tono…Existe espacio más que suficiente para todos en Internet. 
  • Educara los menores en el uso de Internet y convertir la figura de los padres en un referente de información y ayuda en caso de acoso o ciberbullying
  • Tener precaución en el uso de redes sociales. Sólo aceptar a personas que son conocidas, cuidar las fotos que se suben y configurar las opciones de privacidad de acuerdo con el uso que queremos hacer. 
  • Siempre que se descargue información, música, aplicaciones o cualquier tipo de archivos hay que hacerlo desde sitios de confianza. Hay que tener especial cuidado con aplicaciones que piden acceso a los datos del usuario o a información confidencial 
  • No abrir en ningún caso enlaces procedentes de usuarios desconocidos, ya sea desde un mensaje de texto, de un email, de Facebook o de Twitter. 
  • Conviene ignorar los mensajes de spam y SMS relacionados, cifrar los datos y documentos confidenciales, evitar el “jailbreak” o “rooteado” de smartphones iOS y Android 
  • Es necesario tener en cuenta también algunas medidas de seguridad físicas como vigilar siempre el lugar donde se deja el dispositivo e incorporar contraseñas de acceso 
  • Instalar una solución de seguridad completa en todos los dispositivos conectados
Compensa, sin asustarse, tomarse en serio un plan de defensa en profundidad

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 

lunes, 18 de febrero de 2013

Plan de contingencia: corre, que viene el meteorito


Pendientes. Todos estábamos pendientes del paso del asteroide  2012 DA14, que así es como se llama el pedrusco. Según National Geographic, se le calculaban una probabilidad de colisión con la Tierra del 0,031% y tendría unos 45 metros de diámetro, algo menos del ancho de un campo de fútbol. Su masa sería de unas 140.000 toneladas.
Un choque de estas características generaría una explosión de 2,4 megatones, es decir, que se liberaría una cantidad de energía equivalente a la explosión de 2,4 millones de toneladas de dinamita (TNT): ¡qué calor!
Para hacernos una idea aproximada, las bombas atómicas de Hiroshima y Nagasaki estaban entre los 15 y los 20 kilotones, o sea unas 150 veces menos: ¡qué grandioso es el salvaje poder de la naturaleza!

Para hacernos una idea, debemos saber que el radio aproximado de la Tierra es de algo menos de 6.400 km. Los satélites artificiales geoestacionarios, esos que están siempre en el mismo sitio respecto de un observador terrestre, se encuentran situados a unos 36.000 km de altitud. Pero nuestro asteroide ha pasado a unos 27.000 km, es decir, que ha pasado entre los satélites geoestacionarios y la superficie de la Tierra y a una velocidad de 13 kilómetros por segundo: ¡Esta vez, realmente, se ha acercado bastante a nuestros cráneos!

Infografía sobre el asteroide 2012 DA14 (Fuente: Diario ABC, www.abc.es)

El asteroide de Rusia

Todos estábamos pendientes de este asteroide cuando nos sorprendió que otro, totalmente incontrolado, caía realmente en la atmósfera produciendo numerosos y variados desaguisados en Chelyabinsk (Rusia), cerca de los montes Urales.
Este cuerpo astral medía unos 15 metros en el momento en que hizo su espectacular entrada en la atmósfera y una masa de 7.000 toneladas, o sea, sensiblemente inferior al 2012 DA14.
Durante su descenso, el meteoro brilló más que el sol y se fue desprendiendo de unos centenares de kilotones de energía.

Otros asteroides caídos

En 1908 otro meteorito, que no dejó cráter, cayó en la taiga siberiana (Rusia), cerca del río Tunguska y arrasó una superficie de más de 2000 km cuadrados. La energía liberada se calculó en el equivalente a unas 300 veces la de la bomba nuclear de Hiroshima.

Se supone que el hipotético meteorito que hizo desaparecer entre otras especies a los dinosaurios hace 65 millones de años tenía un diámetro de 10 km.

El mayor impacto de que se tiene noticia se produjo hace 250 millones de años con un asteroide de 480 km de diámetro. Se encuentra en la Antártida a 2 km de profundidad bajo el hielo.

El daño producido por el meteorito de Rusia no ha sido producido por el impacto sobre la tierra de lo que quedaba de él. De hecho ha caído sobre un lago helado. El destrozo ha sido producido por la gigantesca onda de choque que ha generado al desacelerarse por contacto con la atmósfera: 30 segundos duró su descenso.

Un desastre para la actividad de tu compañía

Vamos a suponer que, efectivamente, en tus instalaciones empresariales no cae un meteorito, pero te pasa uno cerca. No hace falta que sea un objeto superdestructivo, basta con que sea uno como el último que ha caído. Ahora pregúntate: ¿Tienes tus datos a salvo? ¿Y, tus procesos?
Una buena parte de las empresas alojadas en el Word Trade Center no sobrevivieron a la catástrofe del 11-S. No ya por el impacto de los aviones que destruyeron las torres, sino porque no pudieron rehacerse tras la catástrofe por nos haber alojado copias de seguridad de los datos fuera de los edificios siniestrados.

Si fundamentas tu compañía en un conjunto de activos críticos que tienen como base la información o los procesos informatizados no puedes arriesgar. Tienes que aspirar a tener una una estructura informática distribuida o al menos deslocalizada. Basta con que pienses qué pasaría si en las instalaciones de tu empresa hubiera un corte de suministro eléctrico de un par de días.
Cloud Computing (la computación en la nube) te puede ayudar a construir este tipo de infraestructuras, aunque la nube no lo es todo. La serie de tres artículos, aquí en CuriositaTICs, sobre Cloud Computing te orientarán sobre cómo conseguirlo.

El 2012 DA14, volverá a la Tierra sucesivas veces, ya que tiene una órbita elíptica y no se descarta que en alguna de sus aproximaciones (por ejemplo, en 2020) llegue a impactar realmente o, al menos, roce la atmósfera con gran profusión de pirotecnia natural.

No es necesario esperar un cometa. Basta con pensar en un incendio, una inundación, un robo, un terremoto o cualquier catástrofe, aunque sea menor comparada con un choque astral.
Para entonces, ¿tendrás un eficaz plan de defensa ante desastres preparado para la supervivencia de tu organización? Es una gran misión del administrador de seguridad de toda compañía.

Por cierto: los cuerpos astrales de los que hablamos aquí se llaman asteroides (antiguamente planetoides) o cometas. Sólo cuando uno de estos cuerpos cae a tierra, se le acostumbra a llamar meteorito. 

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad 


Artículos relacionados:

jueves, 20 de diciembre de 2012

El primer y último "bug" informático

Cuenta Wikipedia que el IBM Automatic Sequence Controlled Calculator (ASCC), más conocido como Harvard Mark I o Mark I, fue el primer ordenador electromecánico, construido en la Universidad de Harvard por Howard H. Aiken en 1944, con la subvención de IBM. Tenía 760.000 relés y 800 kilómetros de cable y se basaba en la máquina analítica de Charles Babbage.
Esta pieza de museo medía más de 15 metros de largo por casi 2,5 de alto y 60 centímetros de ancho. El "dispositivo" pesaba aproximadamente 5 toneladas.

La primera programadora que utilizó Mark I y que propició la aplicación de los programas compiladores en el desarrollo de los lenguajes de programación fue Grace Murray Hopper, científica especializada en Matemáticas y Física, militar (contralmirante) y pionera en el mundo de la Informática, sobre todo porque Grace nació en 1906.

Mrs. Hopper ideó la utilización de un lenguaje de órdenes semejante al natural, expresadas en lengua inglesa, para programar los ordenadores de la época como aplicativos para los negocios: había puesto las bases para la creación del lenguaje COBOL.

El primer "bug" o error informático del que se tiene constancia data de 1945. En el centro de cálculo de la Universidad de Harvard, tratando de averiguar cuál podría ser la causa de un fallo en otro supercomputador de la época, el Mark II, Grace descubrió que se debía a una polilla que había quedado presa entre los contactos de uno de sus relés. En su cuaderno de incidencias, Grace anotó  "First actual case of bug being found" ("Primer caso real de bicho que se ha hallado"). De ahí el nombre de "bug" que reciben los fallos informáticos, término que no suele traducirse a otros idiomas por considerarse una palabra técnica. Nuestro personaje no se conformó con bautizar el concepto, además fijó en una página del cuaderno de registro al inoportuno lepidóptero.

Este es el primer bug, ¿y el último, cuál es el último?

Hace pocos días leía en la revista PYMES, una entrevista a Xavier Ribas, abogado especializado en nuevas tecnologías, socio de Ribas y Asociados que el articulista titulaba "Los empleados roban cada vez más datos de sus empresas".
Uno de los puntos en los que incide Ribas es que todavía existe una falta de sensibilización hacia todo lo que significa seguridad en el entorno laboral. Las normas de seguridad se ven más como un obstáculo que como una ayuda en la continuidad del negocio.

Frecuentemente -aunque no siempre- los empleados no violan la seguridad conscientemente, sino por falta de formación o de conocimiento de las normas de seguridad de las instalaciones corporativas. Otras veces, los niveles directivos o técnicos no tienen suficiente fuerza como para hacerse valer o tienen miedo a disminuir el rendimiento productivo.
Afirma Ribas que la jurisprudencia permite registrar los ordenadores de los trabajadores y realizar búsquedas del rastro que dejan las informaciones que reciben o envían. Y aquí, viene el problema: ¿qué pasa cuando los equipos y servicios de comunicación que utilizan en el ámbito laboral no son propiedad corporativa, sino que son propiedad del trabajador? Porque esto es lo que está ocurriendo actualmente en muchas empresas: los trabajadores manejan información empresarial a través de sus móviles, tabletas o portátiles. ¿Quién puede controlar entonces la comisión de delitos, las fugas de información o los espionajes entre empresas? Los administradores de sistemas pueden actuar en los equipos de los que son responsables, pero no en los que no son propiedad corporativa.

 Las comunicaciones móviles tampoco se puede controlar puesto que la movilidad hace que estas transmisiones se hagan directamente sobre redes públicas de datos que exceden la capacidad de control de los sistemas BYOD (Bring Your Own Device). ¿Quién puede controlar que el gestor de ventas de una empresa se lleve o no la base de datos de clientes en sus correrías comerciales a la caza de potenciales clientes?
Por tanto, mucho cuidado: la proliferación de la movilidad informática es muy cómoda y puede llevar a productividades elevadas, pero abre nuevos problemas que aún están por resolver.

¡Vaya, esto sí es un bug de muchos más pares de alas que el infeliz insecto de Grace M. Hopper!

Actualmente la polilla de la anécdota, junto con la hoja de anotaciones, está expuesta en el museo Naval Surface Warfare Center Computer de Dahlgren, en Virginia, USA. 

____________________

Alfredo Abad Domingo.
Twitter: @AlphesTIC,  https://twitter.com/AlphesTIC 
Facebook: https://www.facebook.com/alfabad