martes, agosto 27, 2013

Diez millones de colombianos, víctimas de delitos informáticos en el último año

La seguridad informática ha sido un tema que ha cobrado importancia recientemente, entre otras cosas, gracias a escándalos internacionales sobre ciberespionaje, o violaciones en la web a multinacionales. Edward Snowden, el hombre que reveló el espionaje que se llevaba a cabo en Estados Unidos a miles de sus ciudadanos, incluso fue ejemplo del uso de correos encriptados y varias maniobras para poder mantener privada cierta información.


Pese a la sonoridad de estos casos es poca la importancia que los colombianos le dan a la seguridad en la web, es por ello que varias compañías especializadas en seguridad informática han intentado divulgar cifras que alerten sobre las tácticas utilizadas para la extorsión y el robo en la web. 


Las empresas colombianas están perdiendo cerca de 40 millones de dólares por estos delitos 2.0, una realidad que seguirá creciendo dado que en el último año esta modalidad aumentó del 36% al 56%, debido a que las empresas no toman las medidas necesarias para blindarse frente a los delincuentes que ahora navegan en internet para saquear las empresas.
Según datos de la compañía Andina Digital Security en el último año cerca de 10 millones de colombianos han sido víctimas de algún delito informático. Pero la problemática va más allá, el 99.9% de las víctimas de estas modalidades delictivas no las denuncian, entendiendo así que las denuncias por esta causa no superan la cifra de 23.000, según el Colegio Colombiano de Juristas.

Estudios recientes revelan que el 77% de los colombianos (36 millones de personas) en algún momento de sus vidas han sido víctimas de delincuentes informáticos. Así las pérdidas financieras por ciberataques en los últimos doce meses ascienden a un monto de 79.180 millones de pesos.

Ante la problemática Miguel Angel Díaz, experto en seguridad y gerente de Andina Digital Security, asegura que para esta forma de delinquir, que ha aumentado de 36% a 56%, es necesario, entre otras cosas, tomar las siguientes medidas:

  • ¿No reenviar cadenas de correos electrónicos
  • Al hacer una transacción por internet asegurarse de digitar correctamente la página.
  • Verificar que en las páginas de internet dónde se realicen transacciones, tengan al inicio de la dirección url, las siglas https y no solamente http, ya que estas últimas no poseen el certificado de seguridad que garantice una transacción.
  • Con los teléfonos inteligentes no usar redes wi-fi para manejar datos confidenciales con los cuales el delincuente pueda suplantarnos o acceder a información confidencial.
  • Las empresas deben revisar periódicamente todos sus computadores en busca de programas espía o virus que afecten el correcto funcionamiento en especial de los correos electrónicos.
  • Revisar las condiciones de privacidad en todas las redes sociales y no publicar o revelar información con los que los “ciberdelincuentes” puedan identificar datos como nuestro lugar de residencia, si salen de vacaciones o no, así como la cantidad de adquisiciones de alto valor.

Muy interesante ver que se estan realizando estudios de este tipo a nivel local, pues siempre vemos estudios a nivel latinoamericano, iberoamericano, etc. Ojalan sigan saliendo mas estudios y que sus resultados sean igualmente muy difundidos para quizas disminuir la cantidad de victimas de este delito!

FUENTE: EL ESPECTADOR

jueves, noviembre 29, 2012

Violada Seguridad de Información en la Alcaldía de Bogotá





El 19 de abril de 2010, Martha Elena Díaz, entonces directora distrital de asuntos disciplinarios de la administración de Samuel Moreno, ordenó una indagación preliminar contra una administradora informática señalada de “presunta negligencia y omisión en el ejercicio de sus funciones”. Dos años después, ya en la Alcaldía de Gustavo Petro, el asunto se convirtió en una pesquisa administrativa para establecer por qué dedica su tiempo a consultar correos privados de distintas dependencias, incluyendo el despacho del alcalde.

Se trata de la profesional Olga Orjuela Campos, quien ingresó a la Alcaldía de Bogotá en enero de 1990 y a lo largo de dos décadas ha desempeñado diversos cargos, hasta que en 2008 fue ubicada en la Subdirección de Inspección, Vigilancia y Control de Personas Jurídicas sin Ánimo de Lucro. En 2010, después de una sucesión de llamadas de atención sobre su bajo rendimiento laboral, su caso derivó en un proceso disciplinario que no concluye, pero que ahora apunta a establecer por qué indaga situaciones que no corresponden a su gestión.

Cuando se produjo el relevo en la Alcaldía y la Dirección Distrital de Asuntos Disciplinarios quedó a cargo del abogado Augusto Ocampo, después de rechazar un sinnúmero de pruebas requeridas por la funcionaria como parte de su defensa, reactivó el caso y encontró sorpresas que cambiaron el rumbo de la investigación. Con un estimado de 8.000 consultas en el sistema de informática de la Alcaldía, en áreas ajenas a su dependencia, se pretende establecer qué interés tenía en hacer esas averiguaciones.

Ante los hallazgos de la Dirección de Asuntos Disciplinarios, esta dependencia se interesó aún más por el trabajo de Olga Orjuela Campos. En tal sentido, el pasado mes de agosto, se escuchó en versión libre al subdirector de informática de la Alcaldía, Fabio Sánchez, quien reportó que desde su posesión en febrero de 2012 detectó que la funcionaria y otro trabajador más no registraban hora de ingreso y de salida como lo ordena el procedimiento laboral, y que en adelante, a través de diversos argumentos, continuó haciendo lo mismo.

Después de un cruce de correos entre la funcionaria y su jefe directo, en los cuales el segundo la conminó a cumplir con el reglamento y ella le reportó razones personales de su continua ausencia, el tema terminó en que Olga Orjuela le hizo saber a su superior que se estaba configurando un caso de acoso laboral y que ella no iba a permitir que se le siguieran vulnerando sus derechos como funcionaria, ciudadana y madre cabeza de familia. En adelante, según Fabio Sánchez, a cada reclamo recibió una desobligante respuesta y persistió en no cumplir su horario laboral.

La Dirección de Asuntos Disciplinarios quiso indagar cuáles eran las tareas asignadas a la funcionaria y concretó que, además de labores de soporte en informática, en esencia su gestión está encaminada a entregar una propuesta de herramienta tecnológica para racionalizar la gestión pública en términos de toma de decisiones para inversiones en las alcaldías locales y juntas administradoras. Es decir, una misión delimitada frente a lo que estaba consultando.

El pasado 16 de septiembre, bajo declaración juramentada, el subdirector de informática, Fabio Sánchez, reportó que después de indagar las actividades de la funcionaria que justificaban su bajo desempeño, detectó que gran parte de su tiempo lo destinaba a consultar en el Sistema de Información de Archivo y Correspondencia, concretamente documentación que ingresa y sale de la entidad y va a diferentes dependencias como la Secretaría General, la Secretaria Privada y otros frentes de trabajo en la Alcaldía Mayor.

Además se constató que buena parte de la información consultada tiene que ver con correspondencia de la Secretaría General, dependencia ajena al desempeño funcional de Olga Orjuela Campos. Sánchez concluyó que con la frecuencia con que la servidora consultaba información vedada, era claro que tenía que afectarse su rendimiento laboral. Se trata de 402 folios que corresponden a relaciones de consultas, lo cual se calcula que puede llegar a 8.000 visitas. En otras palabras, un caso sin precedentes en la administración distrital.

Como quiera que los hallazgos de la Dirección Distrital de Asuntos Disciplinarios quedaron asociados con hechos distintos a aquellos por los cuales estaba siendo investigada, la dependencia desglosó la investigación y ordenó que se investigue la presunta extralimitación de funciones de Olga Orjuela Campos, derivada de la revisión no autorizada de correspondencia ajena a sus deberes funcionales, durante el período comprendido entre enero y julio de 2012, toda época en que ya oficiaba la administración de Gustavo Petro.

El Espectador conoció parte de los hallazgos de la Dirección Distrital de Asuntos Disciplinarios, y entre las dependencias a las cuales accedió la funcionaria figuran el Despacho del Alcalde Mayor, las secretarías Privada y General, la Veeduría Distrital, la Empresa de Acueducto y Alcantarillado de Bogotá, la Personería y la Contraloría del Distrito, la Oficina Asesora de Planeación, la Oficina de Protocolo, la Subdirección de Talento Humano, la Subdirección de Informática y la propia Dirección de Asuntos Disciplinarios que ahora la investiga.

Entre los asuntos por los cuales se interesó la funcionaria figuran expedientes disciplinarios, medidas de lucha contra la corrupción, solicitudes de disponibilidad presupuestal, copias de comunicaciones dirigidas a la Contraloría o la Personería, informes de visitas administrativas para establecer irregularidades internas, denuncia de tráfico de influencias y prebendas en la Secretaría de Salud, informes sobre estados de procesos en el denominado carrusel de la contratación e informes sobre irregularidades de la pasada administración.

La lista es extensa. Derechos de petición, hojas de vida, interventorías, reconocimientos de primas técnicas, solicitudes de servicios, informes de evaluación por dependencias, estados de contratos, reportes de informes de responsabilidad fiscal, informaciones sobre empresas de vigilancia, documentos de procesos licitatorios. En fin, más de 8.000 visitas en apenas seis meses, varias de ellas sólo para abrir imágenes y otras cuantas más para ahondar en detalles de documentos específicos, con consultas casi minuto a minuto.

Con los reportes sobre la extraña actividad de la funcionaria, ayer mismo se ordenó escuchar en diligencia de versión a Olga Orjuela, ya no para saber por qué presentaba bajo rendimiento en sus actividades laborales a pesar de los continuos requerimientos de sus jefes, sino esta vez para saber por qué estaba dedicada a conocer detalles de la administración distrital sobre distintos aspectos, varios de ellos secretos, y la mayoría ajenos a sus labores como funcionaria de la Subdirección de Inspección y Vigilancia de Personas Jurídicas sin Ánimo de Lucro. El Espectador intentó comunicarse para conocer su versión de los hechos, pero no fue posible.

La noticia resulta interesante pero discutible por que realmente la persona implicada no la veo realmente como un hacker sino como alguien con los permisos suficientes para revisar los correos e información enviada y recibida por practicamente todo el personal de la alcaldia. Otro dato interesante es que aun mencionando 8.000 accesos a las bases de datos en los ultimos 6 meses, la cuestionada funcionaria lleva trabajando mas de 20 años en la Alcaldía asi que si hacemos cuentas de 16.000 consultas por 20 años la cifra es realmente astronómica.

Para finalizar queda la duda de para que recolectaba esa información, a quien se la entregaba, y lo mas importante de todo, ¿Que hacían con ella? Bienvenidas sean TODAS las teorias de conspiración que se nos puedan ocurrir!




viernes, agosto 17, 2012

NIST: Guia para manejo de Incidentes de Seguridad



La National Institute of Standards and Technology o mas conocida como NIST acaba de publicar  una revisión de su guia "Computer Security Incident Handling Guide" la cual incluye  los siguientes capítulos:
  1. Introducción
  2. Construcción del equipo de atencion de incidentes de seguridad: Definición de política de gestión de incidentes,  plan y procedimientos de respuesta a incidentes.
  3. Gestión de incidentes: Preparación, detección, Contención, erradicación y recuperación, actividades post-incidente, check list de manejo de incidentes.
  4. Distribución de registros de incidentes de seguridad.
Como es ya habitual en el material elaborado por NIST, es muy completo y util para aplicarlo en cualquier organización.

La guiá (únicamente en ingles) la pueden encontrar en este LINK

martes, marzo 20, 2012

Cuatro destituidos por filtrar información reservada del Consejo de Estado


La decisión fue adoptada por la Procuraduria Delegada para la Vigilancia Preventiva de la Función Pública, e incluye a una funcionaria del Ministerio Publico.Uno de los sancionados es el auxiliar judicial III de la Sección Quinta del Consejo de Estado, Carlos Arturo Fernández Trujillo, y el escribiente de la Sección primera de la misma corporación, Edilberto Samuel Casas Rojas, quienes se destituyen e inhabilitan por 15 y 14 años respectivamente, por haber suministrado información reservada en los casos de los diputados de la Guajira y Corpoguajira. 

A Fernández Trujillo se le sanciona además por haber incurrido en el delito de concusión, en el caso de un caso por una pensión de gracia del señor Harry Díaz.La funcionaria de la Procuraduría General de la Nación, Esmeralda Muñoz Collazos, fue sancionada por el suministro de información reservada del proceso relacionado con el gobernador de la Guajira, a cargo de la Procuraduría Primera Delegada para la Vigilancia Administrativa.

En este fallo de primera instancia se sanciona además con suspensión e inhabilidad por 4 meses al secretario de la Sección Quinta del Consejo de Estado, Virgilio Almanza Ocampo, por haber permitido que el señor Carlos Arturo Fernández Trujillo continuara desempeñando funciones que le facilitaban la comisión de actos contrarios a sus deberes oficiales, con posterioridad a la fecha en que fueron de público conocimiento los hechos irregulares en los cuales se veía involucrado el señor Fernández Trujillo. 

En el caso del magistrado auxiliar del Consejo de Estado, Mayfren Padilla Téllez, se sanciona con suspensión e inhabilidad por 4 meses por el incumplimiento del deber de efectuar declaración juramentada de bienes y rentas, habiéndose presentado una variación significativa en su patrimonio durante el año 2009, por la adquisición de un bien relacionado dentro de las interceptaciones que obran en el proceso.

Las faltas disciplinarias están relacionadas con hechos irregulares al interior del Consejo de Estado y de la misma Procuraduría General de la Nación, puestos en conocimiento por EL TIEMPO.


Si mal no recuerdo, este viene siendo el primer fallo que emite la Procuraduría General de la Nación por este concepto, todo un adelanto al respecto; y una excelente advertencia para todos los Funcionarios Públicos (tambien parientes, recuerden a los hijos de Uribe Velez y los terrenos que compraron)  que manejan información privilegiada.

sábado, noviembre 19, 2011

ISO 30300 e ISO 30301: Estandares para el Sistema de Gestion de Registros



Teniendo como fundamento las fallas actuales del Gobierno Corporativo, dos nuevos estandares ISO respaldaran a las Organizaciones a revelar la informacion corporativa con rapidez y eficacia.  El aumento creciente de la presión por parte de los entes reguladores obliga a las compañías a suministrar esta información debido a que las irregularidades en gestión financiera, conflictos de interés y la transparencia en la toma de decisiones se han vuelto demasiado comunes para las Organizaciones.

Para cubrir esta necesidad, nace la ISO 30300:2011 Sistema de Gestión de Registros Fundamentos y Vocabulario, y la ISO 30301:2011 Sistema de Gestión de Registros Requerimientos, las cuales contaron en su desarrollo con la participación de expertos de 27 países en los 5 continentes.

Estos estándares fueron desarrollados para ser compatibles y complementarios con otros sistemas de gestión, tales como ISO 9001 (Gestión de Calidad), ISO 14001 (Gestión Ambiental) e ISO 27001 (Gestión de Seguridad de la Información)

ISO 30300 es el estándar fundamental que incluye los fundamentos y el vocabulario general para toda la serie, mientras que la ISO 30301 especifica los requerimientos para un sistema de gestión de registros. Estándares adicionales para la serie ISO 30300 continúan aun bajo desarrollo.

De acuerdo a Judith Ellis y Carlota Bustelo, quienes fueron lideres de los equipos de trabajo que desarrollaron estos estandares, resaltan que la serie ISO 30300 ofrece la metodología para una aproximación sistemática para la creación y gestión de registros, alineándose con los objetivos y estrategias organizacionales. La Gestión de Registros a través de un Sistema de Gestión de Registros rentabiliza procesos operacionales como almacenamiento, recuperación de información, reutilización de la información, litigios y elaboración de Due Dilligence.

El costo de la implementacion de un SGR (Sistema de Gestion de Registros) depende del alcance de la implementacion dentro de cada organizacion, y esta determinado por las necesidades del negocio y analisis de riesgos, y puede generar retornos de la inversion a corto y/o largo periodo, asi como una reducción de costos.

Los factores globales obligan a las organizaciones, sean o no con animo de lucro, privadas o estatales, grandes o pequeñas, a reducir sus costos y a aumentar su responsabilidad ambiental para que implementen un SGR. Dentro de estos factores encontramos:
  •  Intensa competicion comercial
  • Cambios tecnológicos intensos enfocados hacia el e-commerce y el e-government.
  • La velocidad de las comunicaciones y la diseminacion de informacion a traves de Internet. 
  • Incremento en la complejidad de regulaciones ambientales a nivel local, nacional e internacional.
  • Expectativas crecientes de los ciudadanos para ver organizaciones que trabajen de manera responsable, transparente y con responsabilidad social. 
  •  El incremento de los riesgos externos, incluyendo amenazas de seguridad y desastres naturales.
La creación de registros es esencial para las actividades de toda organización, proceso y sistema. Un SGR respalda la eficiencia organizacional, la rendición de cuentas, gestión de riesgos, y continuidad de negocios; y le permite a las organizaciones capitalizar el valor de sus registros de información como negocios, activos comerciales y conocimiento. Al mismo tiempo, el SGR contribuye a la preservación de la memoria corporativa, en respuesta a los desafíos del medio ambiente global y digital.

Dentro de los sectores a los cuales va orientado este nuevo estándar incluye el sector estatal, educativo y de manufactura (especialmente farmacéuticas y mineras). Compañias involucradas en programas de responsabilidad social, así como los sectores con una fuerte necesidad de demostrar el cumplimiento, como la energía nuclear y las telecomunicaciones, se espera que se beneficien a partir de su aplicación efectiva.

La versión en español de este estandar esta aun por ser anunciado, y opino que seria fantástico se convirtiera en una obligatoriedad a nivel estatal en Colombia. 

martes, noviembre 08, 2011

Publicada la ISO 27035:2011 Gestion de Incidentes de Seguridad



Desde piratas informáticos tratando de irrumpir en las redes de seguridad, a personal interno usando sus conocimientos y derechos internos de acceso al uso de datos de la empresa para su beneficio personal, el impacto de una amplia variedad de amenazas de seguridad de la información puede ser reducida usando la nueva Norma Internacional ISO / IEC 27035:2011 de gestión de incidentes de seguridad de la información.
 
La violación de la seguridad de la información puede poner en peligro sus sistemas de negocio y causar perturbaciones en las operaciones comerciales. El estar preparados y responder de una manera eficaz y oportuna puede significar la diferencia entre un incidente menor y un desastre en el negocio. El uso de un sistema de gestión de incidentes de seguridad de la información permite a las organizaciones los controles y procedimientos para gestionar una amplia variedad de incidentes de seguridad y vulnerabilidades. 

ISO / IEC 27035:2011, Tecnología de la información - Técnicas de seguridad – Gestión de Incidentes de Seguridad de la Información, es una orientación sobre  "cómo hacer" para la detección, notificación y evaluación de incidentes de seguridad de la información y las vulnerabilidades. La norma ayudará a las organizaciones a responder ante incidentes de seguridad informática, incluyendo la activación de los controles adecuados para la prevención y la reducción de, y la recuperación de los impactos, y, al hacerlo, aprender y mejorar su enfoque global.

La integración del sistema de gestión de incidentes de seguridad de la información ofrece varias ventajas:
  • Mejorar la seguridad de la información general
  • Reducir los impactos adversos en los negocios
  • Reforzar el enfoque de prevención, establecimiento de prioridades y la evidencia de incidentes de seguridad de la información.
  • Contribuir a las justificaciones presupuestarias y de recursos
  • Mejorar cambios en la evaluación de riesgos de seguridad de información y los resultados de la gestión
  • Proporcionar una mayor conciencia en seguridad de la información y en el material del programa de formación
  • Proporcionar información en su política de seguridad de la información y comentarios relacionados con la documentación.
Edward Humphreys, cuyo equipo desarrolló la versión original de la norma, ISO / IEC TR 18044:2004, comentó: "el manejo eficaz y oportuno de los incidentes importantes puede marcar la diferencia entre la supervivencia o la" muerte "de una organización. La nueva norma ISO / IEC 27035 proporciona consejos de probada eficacia en los procesos y métodos que deben implementarse para garantizar una gestión eficaz de los incidentes de seguridad de la información.

"Los incidentes pueden variar de los menores, que pueden tener un impacto en el negocio de manera aislada, a un incidente grave, que afecta a todos los sistemas empresariales. Algunos de los incidentes tienen el efecto de perturbar a la organización y al uso de los recursos de su negocio de 24 a 72 horas o más, por una gran pérdida y / o destrucción de datos y otros pueden ser delitos graves. ISO / IEC 27035:2011 ofrece una solución. "

ISO / IEC 27035:2011, que sustituye al informe técnico ISO / IEC TR 18044:2004, es compatible con los conceptos generales especificados en la norma ISO / IEC 27001:2005, Tecnología de la información - Técnicas de seguridad - Sistemas de gestión de seguridad - 

Requisitos.
La nueva norma es aplicable a cualquier organización, independientemente de su tamaño. Cubre una amplia gama de incidentes de seguridad de la información, ya sean deliberados o accidentales, y ya sea causada por medios técnicos o físicos.

ISO / IEC 27035:2011, Tecnología de la información - Técnicas de seguridad – Gestión de Riesgos de Seguridad de la Información, fue desarrollada por el Comité Técnico Conjunto ISO / IEC JTC 1, Tecnología de la Información, subcomité SC 27, Técnicas de seguridad de TI. La norma está disponible en los institutos nacionales miembros de ISO. También se puede obtener a través de la web de ISO.

*Fuente iso.org

miércoles, julio 13, 2011

Desafíos En Seguridad De La Información: La amenaza latente de empleados inconformes y/o exempleados

En cualquier organización mantener la información segura es todo un reto, especialmente si el clima laboral es adverso o si se presentó una situación que termino con el despido de uno o varios empleados. Actualmente la situación laboral multiplica dicha dificultad pues muchas empresas han tenido que hacer reducciones de personal para tratar de sobrevivir y mantenerse operativas, generando así exempleados altamente inconformes dispuestos a revelar información sensible a la competencia como “venganza” por haber sido víctimas de dichas restructuraciones. Ante esta situación, ¿Estan sus Empresas protegidas adecuadamente para proteger la información sensible de empleados molestos o exempleados con algún resentimiento?

Si la respuesta es NO, o inclusive un si, aquí algunas consideraciones a tener en cuenta:

El Poder de una política

Hay que contar con una política escrita. Esta política puede incluir leyes y regulaciones aplicables a su incumplimiento, pero también debe incluir medidas de seguridad relacionadas a los diferentes procesos de la Organización.
Incluyan las consecuencias de filtrar información. Enfatice que cualquier fuga de información sensible de la Compañía por un empleado o exempleado no será tolerada.
Defina los permisos de acceso para cada uno de los miembros de su Organización.
Limite la cantidad de información a la que pueda acceder cada uno de los empleados de su Organización, actividad que contribuye a disminuir la cantidad de información que pueda filtrarse fuera de la Organización.
Como ocurre con cualquier política corporativa, entrene a los empleados en su aplicación y cumplimiento.
Actualice las políticas frecuentemente, dependiendo principalmente de los nuevos riesgos que sean detectados.
Rapidez y permisos son claves para proteger sus Organizaciones de fugas de información. Una vez se finalice un contrato de trabajo, haga que recursos humanos informe a sistemas para que elimine todos los permisos que tenia ese empleado y restrinja el acceso de esas personas a la Organización. Muchos empleados copian información en sus teléfonos móviles, equipos portátiles, memorias USB, etc. asi que solicite la inmediata devolución de todas esos archivos. Conozco casos de primera mano en lo que a un empleado que se le finalice el contrato laboral son escoltados fuera de las instalaciones de la Organización y un superior le hace entrega posteriormente de todas las pertenencias que dejo en su puesto de trabajo., una medida sumamente extrema pero altamente efectiva pues minimiza al máximo la posibilidad de fugas de información reciente.

Lista de Chequeo en Seguridad
Es una gran idea tener una lista de chequeo con las actividades a realizar una vez que sale un empleado de la Compañía. Cada vez que esot ocurra, hay que actuar rápidamente bloqueando todos los accesos que tuviera dicho empleado a la información de la Compañía, y puede tener muchos accesos principal razón para tener una lista de chequeo con tal fin. Una vez preparada la lista, asignen responsables diferentes para la realización de las tareas incluidas, lo cual acelerara el bloqueo al acceso de la información. Una lista básica debe incluir las siguientes categorías:

  1. Asegurarse de que el exempleado no pueda reingresar a las instalaciones de la Organizacion.
  2. Eliminación de los permisos de entrada a las instalaciones de la Compañía: tarjetas de acceso, cambiar contraseñas de sistemas, eliminación de permisos de red, desactivar accesos remotos, eliminar su cuenta de email, cancelación de tarjetas de crédito, etc.
  3. Monitorear el equipo del exempleado para detectar posibles intrusiones.
  4. Minimizar cualquier atractivo existente las posibilidades de que el exempleado intente acceder a la información que manejaba en la Organización.

Para mas detalles en la definición de la lista de chequeo los pueden encontrar en este LINK.

lunes, febrero 28, 2011

ISC2 - Estudio sobre Profesionales en Seguridad de la Información (Global Information Security Workforce Study)


Comparto con Ustedes el informe desarrollado por Frost & Sullivan titulado The 2011 (ISC)²® Global Information Security Workforce Study sobre la fuerza de trabajo en seguridad de la información. Algunos de los resultados:
  • Las vulnerabilidades a las aplicaciones son la amenaza numero uno en todas las organizaciones. Mas del 20% de los profesionales en seguridad de la información reportan desarrollos de software para controlar esta amenaza.
  • Los dispositivos moviles son la segunda preocupacion para las Organizaciones, aun cuando se hayan desarrollado politicas y aplicaciones para defenderse de amenazas moviles. 
  • Los profesionales aun no se encuentran listos para amenazas que se originan en las redes sociales. Los participantes en este estudio manifestaron la existencia de políticas inconsistentes y medidas insuficientes de control para el acceso a este tipo de sitios; y un poco menos del 30% reporta que no existe ningún tipo de bloqueo para el acceso a estos sitios.  
  • Debido a la velocidad con la que surgen y se implementan nuevas tecnologías, los profesionales en seguridad de la información requieren continuamente  de nuevas habilidades. Este estudio repetidamente muestra que el desarrollo y aplicación de nuevas tecnologías es compensada con una mayor demanda en capacitación en estas nuevas tecnologías.
  • Los profesionales en seguridad de la información superaron la recesión económica: 3 de 5 encuestados reportaron un incremento salarial en el 2010. En términos generales los salarios  de los profesionales en seguridad de la información se incrementaron, siendo la región asiática la que mostró el incremento mas alto con un18%. ¿Como estará Colombia en este aspecto?
  • El manejo de "la computación en la nube" marca la diferencia mas alta entre implementación y capacidad de defensa real. Mas del 50% de los profesionales en seguridad de la información reportan la creación de nubes privadas, y mas del 40% reportaron el uso de software de seguridad; pero mas del 70% de los profesionales reportaron la necesidad de adquirir nuevos conocimientos para brindar una adecuada seguridad en el uso de esta tecnología.
  • Los países en desarrollo muestran oportunidades de crecimiento con profesionales en seguridad de la información con mas educación y experiencia. En promedio, los profesionales de países en desarrollo tienen poco mas de dos años de experiencia adicional sobre profesionales de países en desarrollo; Adicionalmente invierten mas tiempo en gestión de la seguridad y menos tiempo en asuntos internos que los profesionales de países en desarrollo.
  • La fuerza de trabajo relacionada con seguridad de la información continua mostrando fuertes señales de crecimiento. Para el 2010, se estima que habrán 2,28 millones de profesionales en seguridad de la información a nivel mundial, cifra que se espera crezca hasta los 4,2 millones para el 2015.
El link al informe es el siguiente: Informe (En Ingles)