Traductor

10 Preguntas Clave Antes de Adoptar la Seguridad como Servicio Por Patrick Hanrion


Las compañías que buscan garantizar la seguridad de su información sin incurrir en gastos importantes han adoptado la nube para la seguridad como servicio , tendencia que promete bajos costos y alta flexibilidad. Sin embargo, cuando la seguridad de la nube se transforma en una preocupación, los servicios de seguridad a la nube implican una serie importante de riesgos que enfrentar. Un nuevo reporte de ISACA, la asociación mundial de TI, evalúa el impacto del servicio en una empresa y plantea 10 preguntas clave que hacer – y responder – antes de implementarla. 

Entre los cuestionamientos más importantes para asegurarse que los riesgos sean gestionados son:

1. ¿Qué modelo de servicio de nube es el que mejor satisfice nuestras necesidades?
2.¿Dónde se localizará la información y qué políticas de retención se aplicarán?
3.¿Cómo se protegerá la información (qué controles físicos y lógicos se implementarán)?
4.¿Cómo incluiremos al proveedor y los servicios subcontratados en los planes de continuidad del negocio y de recuperación de desastres?
5.¿Pueden transferirse los datos a otro proveedor si el contrato se termina? 

"Las empresas pueden tercerizar servicios de seguridad de la información, pero no pueden tercerizar la responsabilidad de la seguridad", señaló Patrick Hanrion, CISM, CISSP, CNE, Director de Seguridad y Privacidad de McGladery LLP. “Responder a estas preguntas ayuda a comprobar que los controles para proteger los activos de información de la empresa se implementen de manera eficiente” agregó.

La guía de ISACA resalta que las compañías que utilizan SecaaS deben continuar con el análisis periódico de la información y activos de TI que sean críticos para ellas así como gestionar los riesgos asociados con usar a un proveedor externo para proteger los mismos.

"Sin la comprensión de estos datos de vital importancia, no hay forma de que la empresa determine qué servicios de seguridad necesita y contra qué amenazas se debe proteger", indicó Hanrion. 

La Seguridad como Servicio define las estrategias para abordar el riesgo, así como las consideraciones clave de gobierno y de aseguramiento basadas en los lineamientos del marco COBIT. El reporte está disponible en http://www.isaca.org/SecaaS


Unidas, la Gestión de Riesgos y la Seguridad de Información tienen como principal desafío proteger uno de los principales activos de una organización: la información.

La información, en sus más variadas formas, es uno de los activos más valiosos y estratégicos de cualquier empresa hoy. Tanto para almacenarse adecuadamente, así como para disponer de datos e información relevante. Las principales preocupaciones de las organizaciones son la Seguridad de la Información y la Gestión de Riesgos.

Esencial para la salud organizacional, la Seguridad de la Información está basada en cinco pilares:

• Confidencialidad, que limita y controla el acceso a la información, de acuerdo a la autorización y necesidades de la empresa.
• Integridad, que garantice las características originales de la información.
• Disponibilidad, que garantice el acceso de los usuarios para uso legítimo, de acuerdo con la autorización.
• Autenticidad, que garantice la fuente de la información.
• Irreversibilidad, que asegura la autoría de la información.
La Gestión de Riesgos unida a la Seguridad de la Información
La Gestión de Riesgos, por su parte, es fundamental para garantizar el perfecto funcionamiento de toda la estructura tecnológica de la empresa, engloba la Seguridad de la Información, ya que hoy la vulnerabilidad y cantidad de riesgos que pueden comprometer la información de la empresa cada vez es mayor.
Al englobar la Gestión de la Seguridad de la Información, la Gestión de Riesgos tiene como principales desafíos proteger uno de los principales activos de la organización: la información, así como la reputación de la marca de la empresa, implementar y administrar controles que tengan como foco principal los objetivos del negocio, promover acciones correctivas y preventivas de forma eficiente, garantizar el cumplimiento de reglamentaciones y definir los procesos de gestión de la Seguridad de la Información.
Entre las ventajas de invertir en la Gestión de Riesgos orientada  a la Seguridad de la Información, está la prioridad de las acciones de acuerdo con las necesidades y los objetivos de la empresa y  la utilización de mediciones e indicadores de resultados.

 La Información es un activo estratégico, por eso, las principales preocupaciones de las organizaciones son la Seguridad de la Información y la Gestión de Riesgos.




Las contraseñas de internet: historia de un fracaso

Se necesitan complejas mezclas de símbolos para que sean seguras, pero incluso eso resulta a veces insuficiente. ¿Sirven o se acerca su fin?


Unos 24 caracteres que incluyan letras en mayúsculas, en minúsculas, números, símbolos y algún signo de un alfabeto distinto. Es la receta ideal para una contraseña segura, ¿pero quién es capaz de memorizar eso?
Particularmente porque en la actualidad se necesitan claves para prácticamente todo: iniciar sesiones en correos electrónicosredes sociales, bancos, servicios como gas o electricidad, aplicaciones en celulares y compras a través de internet, por mencionar sólo algunas áreas.
¿Las más seguras? Deben ser complicadas, larguísimas y cambiarse frecuentemente. Si es suficientemente compleja para que un cracker logre descifrarla, entonces será casi imposible recordarla.
Las claves también revelan información personal, como la fecha de nacimiento o el grupo musical de preferencia de su dueño, pero justamente esos elementos que permitirían que la persona memorice la contraseña son los que hacen vulnerable a las claves.
Un reportaje realizado por la BBC en Reino Unido señala que una persona utiliza un promedio de 26 cuentas con clave de acceso, mientras que las contraseñas que utiliza para protegerlas son apenas seis, lo que incrementa las posibilidades de que sean hackeadas.
FUTURO OSCURO
Las 
contraseñas existen desde hace siglos: los primeros registros históricos que se tienen datan de los tiempos de los romanos.
Y aunque en los inicios de la era de internet eran efectivas, con el paso del tiempo se han vuelto vulnerables.
En la actualidad existen programas y computadoras capaces de realizar 53.000 millones de intentos por segundo para adivinar una contraseña. Las posibilidades de que lo logre, y en poco tiempo, son muy elevadas.
Jeremi Gosney, director de SCG, una empresa que se dedica a descubrir las claves de otros y fabrica dispositivos con ese objetivo, creó un grupo de computadoras que funcionan como una unidad y que son capaces de probar 350.000 millones de veces por segundo diferentes contraseñas para tratar de descifrar la que le interesa.
“A algunos les puede sorprender, pero en el mercado existe interés por la compra de equipos computarizados con ese fin porque son útiles para organismos policiales, departamentos que se dedican a la investigación de crímenes y otras dependencias gubernamentales”, dice Gosney.
Aunque esos, claro, son sólo sus usos bienintencionados. El robo de constraseñas con fines delictivos es otra de las aristas del asunto.
En los últimos cinco años, los recursos de los que se valen los crackers se han sofisticado.
“Se han desarrollado equipos que facilitan su labor, por ejemplo las tarjetas que mejoran el funcionamiento de los videojuegos. En segundo lugar están los incidentes en los que han quedado expuestos millones de contraseñas de usuarios, porque revelan cómo las personas las seleccionan. Finalmente, está la creación de programas que permiten descubrir claves, Hashcat es uno de las más populares”, explica a la BBC Dan Goodin, editor de seguridad informática del sitio web Ars Technica.

SOBREVIVIENDO
¿Se puede hacer algo para contrarrestar un panorama tan apocalíptico?
“Este medio es un juego constante de ataques y contrataques. Una de las opciones existentes es la de verificar la identidad de la persona a través de dos pasos. Después de usar su contraseña, la persona recibe un texto o utiliza una aplicación en su celular que permite asegurar que es quien dice ser”, comenta Stuart Aston, asesor de seguridad de Microsoft en el Reino Unido.
Según el especialista, otro elemento importante es la longitud de la clave siguiendo el principio de “a mayor número de caracteres, mayor seguridad”. Otra acción sencilla que dificulta el proceso de los crackers, y que no muchos conocen, es la de añadir un espacio entre un carácter y el otro.
Para facilitar la tarea, se puede utilizar un administrador de contraseñas, una herramienta cada vez más popular. Se trata de un programa que genera una complicada y larga clave única que permite almacenar el resto de las que se tengan.
¿SE ACERCA EL FIN?
Pero hay quienes opinan que el futuro –y el fin de la era de las contraseñas- podría estar en la tecnología biométrica.
“Existen diferentes alternativas en el mercado, las que reconocen las huellas digitales, el rostro o el iris. Y en la medida en la que se desarrollen, su costo disminuirá. En este momento pagamos por el valor de las patentes 90% menos de lo que teníamos que pagar cuando empezamos”, afirma Martin George, director de Smart Sensors, una empresa que se dedica a la elaboración de tecnología para la identificación a través del iris.
Pero este mecanismo también tiene sus detractores entre quienes argumentan que no sirve como método único de reconocimiento, como Aston.
O que no es suficientemente segura, como Gosney: para ejemplificar su punto, cuenta que su abogada utiliza un programa biométrico de reconocimiento facial para iniciar una sesión en su laptop, pero él, tomándole una foto con su teléfono y poniendo la imagen frente a la cámara de la computadora, logró tener acceso al equipo ajeno.
Así las cosas, muchos creen que las contraseñas, pese a su vulnerabilidad, seguirán siendo la mejor alternativa para proteger la información personal por un buen tiempo.
“Nada podrá hacer que la contraseña desaparezca”, afirma tajante Gosney.
Per Thorsheim, organizador de la Conferencia de Contraseñas y experto en el tema, no es tan tajante, pero está convencido de que se seguirán usando al menos por 20 años más.

Amenazas móviles crecieron un 58 por ciento en el último año

Consejos para realizar transacciones seguras desde su teléfono inteligente o tableta.



Symantec, compañía especializada en seguridad informática, reveló en su más reciente ‘Informe sobre Amenazas a la Seguridad en Internet’ que el incremento de los programas maliciosos que afectan a los equipos fue de un 58 por ciento en el último año y que un 32 por ciento de estos pretendía robar información (direcciones de correo electrónico y números telefónicos, principalmente).
Los smartphones y dispositivos móviles se están convirtiendo en componentes fundamentales para realizar pagos de productos y servicios mediante tarjetas de crédito o débito, según un informe de Juniper Research, lo cual revoluciona la forma de realizar transacciones vía electrónica.
La tecnología NFC (Near Field Communications) ya es una realidad en numerosos países, incluido Colombia y, gracias a ella, las transacciones móviles sin efectivo que permitan mover las tarjetas de crédito o débito a través de esta plataforma vinculada a los sistemas de pago, se abren paso cada día.
Además, la banca móvil está en aumento gracias al creciente número de instituciones financieras que ofrecen acceso a sus servicios a través de sitios web para móviles, aplicaciones y mensajes de texto.
La realización de transacciones sin dinero en efectivo trae consigo beneficios de costos por la rapidez y facilidad de uso; sin embargo, el usuario debe establecer una cuenta y verificar su identidad, lo cual crea un rastro digital de la información, razón por la cual es importante saber qué tan seguros son estos servicios para los usuarios y cómo proteger su información financiera y la prevención de correo no deseado.


“La falta de noticias sobre las amenazas de banca móvil no significa que los atacantes no lo estén pensando sino que están buscando distinta maneras para poder atacar a los consumidores desde cualquier dispositivo móvil o institución bancaria de preferencia”, explicó Symantec.
Ingenieros de Norton, solución de seguridad de Symantec, recomiendan seguir las siguientes pasos para evitar convertirse en víctima de los delincuentes informáticos a la hora de utilizar dispositivo móviles para realizar transacciones.

1. Si la plataforma de pago se encuentra dentro de un dispositivo móvil, establezca un código de acceso para bloquear el dispositivo en caso de que se pierda o se lo roben
2. Utilizar únicamente los sitios web oficiales para transacciones bancarias es clave. La banca móvil no debería cambiar dramáticamente la forma en las que los bancos se comunican, por esa razón hay que hacer caso omiso de correos electrónicos o mensajes de texto que solicitan actualización de los datos por parte de instituciones bancarias.
3. Ser consciente de los servicios de conexión a wi-fi pública, ya que es más fácil que los atacantes rastreen la información del usuario. A menos que se esté 100 por ciento seguro o confíe en la conexión, piense antes de exponer información de sus finanzas personales en esas redes.
4. Cuidado con lo que descarga. Es posible que las sesiones de lbanca móvil puedan verse amenazadas por medio de códigos maliciosos que están instalados en aplicaciones no seguras.
5. Se recomienda instalar un software de seguridad que leproporcionan al consumidor un mayor control y seguridad para prevenir el malware (programas maliciosos).
Por otra parte, el informe señala que 61 por ciento de los sitios web maliciosos son, en realidad, portales  web legítimos que han sido comprometidos e infectados por programas malicioso.
Los portales sobre temas de negocios, tecnología y compras están entre las 5 categorías de sitios más infectados.

Panorama en América Latina
De acuerdo con las estadísticas del estudio, Brasil, Argentina, México, Perú y Chile encabezan la lista de los países que generaron más actividad maliciosa en Internet durante 2012 a nivel de América Latina, siendo Brasil el único que aparece, además, en el top 10 mundial (lugar 4).
Brasil también es el país que recibió el mayor porcentaje de los virus detectados en países de América Latina (43,9 por ciento), mientras que México ocupó el segundo sitio con 18,8 por ciento de los virus en la región. El Informe también revela que Argentina ocupa el segundo sitio a nivel regional en cuando a spam recibido se refiere (18,4 por ciento), seguido de Perú (12,4 por ciento), Colombia (11 por ciento) y Chile (10,9 por ciento).

Expertos en tecnología afirman que entre el 2015 y el 2016 las transacciones bancarias desde móviles serán tan comunes como son hoy conectarse a Internet o hacer una llamada telefónica.