martes, septiembre 17, 2019

ESET Security Report 2019



Ya podemos comentar los resultados del reporte ESET 2019, reporte que fue recientemente publicado. Veamos lo mas destacable que se incluye este año.

Mas de 3000 profesionales de seguridad encuestados, 10 tipos de industrias diferentes gubernamentales o privadas, con datos de empresas de 13 países de la región, incluyendo Colombia (18%), Argentina (15%), Guatemala (12%), México (10%) y Chile (10%).

Datos y cifras relevantes:
  1. Solo la mitad de las empresas encuestadas cuenta con 3 de los controles más básicos, antivirus, firewall y backup.
  2. El 61% de las empresas sufrió por lo menos un incidente de seguridad.
  3. 10% Disminuyó la cantidad de casos de ransomware respecto del año anterior.
  4. 2 de cada 5 Empresas de Latinoamérica sufrieron una infección de malware en 2018
  5. 7% De crecimiento respecto al año anterior, en la cantidad de archivos maliciosos vistos en Latinoamérica durante 2018, problema que va en aumento para los usuarios de la región. 
  6. 2 de cada 5 empresas no tienen políticas de seguridad. 
  7. Apenas una tercera parte del total de empresas encuestadas cuenta con un Plan de continuidad del negocio. Ocurre un evento comprometedor y parálisis por tiempo indefinido. 
  8. 40% De las empresas en las que NO se implementan actividades educativas sufrió incidentes de ingeniería social.
  9. las herramientas de detecciones de intrusiones apenas alcanzan a un tercio (29%) de las empresas.
  10. La falta de información y la baja adopción de algunas tecnologías de sencilla complementación son algunos de los puntos más preocupantes del panorama actual de las empresas


Incidentes de seguridad por país:



Ingeniería Social + Phishing
Esta en franco aumento, afectando a un 15% de las empresas analizadas, siendo así la amenaza que mayor aumento presento como incidente, presentandose campañas de phishing de marcas tan reconocidas como apple, netflix, mastercard o nespresso entre otras.Es importante resaltar que este tipo de engaños, basados en Ingeniería Social, han evolucionado a lo largo de los años, volviéndose cada vez más efectivos.   

¿Como esta Colombia?
El informe incluye varios listados: 
Total de Incidentes: puesto 7.
variantes diferentes de Ransomware vistas en países de Latinoamérica: Puesto 5
variantes diferentes de Miners vistas en países de Latinoamérica puesto 5
Niveles de implementación de controles básicos de seguridad por país Primer puesto!
Niveles de implementación de prácticas de gestión para la seguridad puesto 5

Conociendo la "malicia indígena" de los delincuentes que operan en nuestro país, la verdad los resultados son alentadores, pues precisamente por dicha situación cualquier persona podría considerar que estaríamos peor ubicados pero tranquiliza un poco saber que no es así. 



Si desean ver el archivo completo, lo pueden ver en este link

lunes, septiembre 16, 2019

Ecuador: filtrada la información personal de TODA su población!



La información personal de prácticamente todo ciudadano Ecuatoriano se filtro en linea en una fuga fatal de información. Nombres, números telefónicos e información financiera de aproximadamente 20 millones de ecuatorianos se encontraron en un servidor en la nube por trabajadores de la compañía vpnMentor.

En cerca de 18 GB de información, se encontró información relacionada con personas ya fallecidas, asi como de cerca de 17 millones de personas, incluyendo información personal de cerca de 6,7 millones de niños. 

Los archivos encontrados contienen una enorme cantidad de información sensible, como registros familiares, fechas de matrimonios, historial académico, historial laboral, y los 10 dígitos que componen los documentos de identidad llamados igual que en Colombia, cédulas de ciudadanía. 

Analistas de la mencionada empresa mencionan que es una filtración demasiado seria pues se puede utilizar para por medio de la ingeniería social, conseguir inclusive aun mas información confidencial.  a pesar de que los detalles exactos aun no se conocen, la información filtrada podría contener información directamente de fuentes gubernamentales y/o bancarias de dicho país. 

Un análisis de la información filtrada le permitiría a cualquier persona hacer un listado de las personas mas adineradas del país que seria la envidia de cualquier grupo antisocial. La información incluye quien tiene grandes cantidades de dinero, donde viven o han vivido, si están casados o tienen hijos, que carros conducen así como las placas de dichos vehículos. 

La información fue encontrada en una serie de archivos guardados en un servidor ubicado en Miami, Florida, los cuales estaban manejados por una compañía de mercadeo y análisis de datos llamada Novaestrat. Una vez se descubrió la información, se contacto dicha compañía, restringiéndose el acceso a dicha información el 11 de septiembre de 2019. 

Para finalizar; esta filtración es similar a una que ocurrió recientemente en otro pais Sudamericano el mes pasado, en la que se encontró en un servidor los registros electorales de cerca del 80% de los 14,3 millones de ciudadanos chilenos. 

viernes, septiembre 13, 2019

Resultados encuesta mundial ISO Survey 2018 ¿Como nos fue?


Se acaban de publicar los resultados de la ISO SURVEY del año 2018, veamos un par de resultados que son de interés para este blog:



Colombia actualmente tiene 146 certificaciones otorgadas, que si bien nos ubica en un segundo puesto, estamos lejos de las 218 con las que cuenta México; pero también es para destacar que se supera a Brasil, país que pensé estaría en el puesto No 1 de este Ranking. Lamentable ver que Venezuela no tiene ni siquiera una certificación, pero comprensible dada la incertidumbre empresarial que hay en dicho país. 




OJO! Comparado con el año 2017, hubo una disminución de 2 certificaciones; y salimos peor librados comparándonos con 2016, pues tenemos 17 certificaciones menos con respecto a ese año. 

 

Hablemos ahora de los sectores: lastimosamente en primer lugar el listado incluye 85 de estas certificaciones en "Otros sectores" lo cual no comprendo, pues ISO claramente debe conocer los sectores que están certificados, pero asumo que por alguna clausula de confidencialidad no están en libertad de compartir dicha información. En segundo lugar, y guardando alguna coherencia con el enfoque de los SGSI, estan las empresas del sector IT, y en tercer lugar, nuevamente, "Otros servicios".

martes, septiembre 10, 2019

Lanzada la ISO 27701:2019 PIMS


Fue lanzada ya de manera oficial la ISO 27701: Técnicas de Seguridad Extensión a la ISO 27001 y 27002 para la gestión de información personal. Requerimientos y guías. El alcance de esta norma es mejorar los Sistemas de Gestion de Seguridad de Informacion (SGSI)  con requerimientos adicionales para mejorar un Sistema de Gestion de Informacion Personal; pero fundamentalmente es una norma enfocada específicamente para la seguridad de los datos de carácter personal. 

Esta es la presentación de la norma:

Este documento especifica los requerimientos y suministra guías para establecer, implementar mantener y mejorar continuamente un Sistema de Gestión de Información Privada (PIMS en ingles) a manera de extensión de las normas ISO 27001 y 27002 para gestión de la privacidad dentro del contexto de la Organización. 

Este documento especifica los requerimientos relacionados a los PIMS y suministra una guía para el control y procesamiento de Información de Identificación Personal (PII Personal Identifiying Information en ingles), asignando responsabilidades en el manejo de esta información. 

Este documento es aplicable a todo tipo y tamaño de empresas, incluyendo publicas y/o privadas, entidades gubernamentales o sin animo de lucro que manejen información confidencial dentro de un Sistema de Gestión de Seguridad de la Información ó SGSI.

De momento los dejo con la tabla de contenido de la norma en ingles:
Introduction1 Scope2 Normative references3 Terms, definitions and abbreviations4 General4.1 Structure of this document4.2 Application of ISO/IEC 27001:2013 requirements4.3 Application of ISO/IEC 27002:2013 guidelines4.4 Customer5 PIMS-specific requirements related to ISO/IEC 270015.1 General5.2 Context of the organization5.3 Leadership5.4 Planning5.5 Support5.6 Operation5.7 Performance evaluation5.8 Improvement6 PIMS-specific guidance related to ISO/IEC 270026.1 General6.2 Information security policies6.3 Organization of information security6.4 Human resource security6.5 Asset management6.6 Access control6.7 Cryptography6.8 Physical and environmental security6.9 Operations security6.10 Communications security6.11 Systems acquisition, development and maintenance6.12 Supplier relationships6.13 Information security incident management6.14 Information security aspects of business continuity management6.15 Compliance7 Additional ISO/IEC 27002 guidance for PII controllers7.1 General7.2 Conditions for collection and processing7.3 Obligations to PII principals7.4 Privacy by design and privacy by default7.5 PII sharing, transfer, and disclosure8 Additional ISO/IEC 27002 guidance for PII processors8.1 General8.2 Conditions for collection and processing8.3 Obligations to PII principals8.4 Privacy by design and privacy by default8.5 PII sharing, transfer, and disclosureAnnex
A PIMS-specific reference control objectives and controls (PII Controllers)Annex B PIMS-specific reference control objectives and controls (PII Processors)Annex C Mapping to ISO/IEC 29100Annex D Mapping to the General Data Protection RegulationAnnex E Mapping to ISO/IEC 27018 and ISO/IEC 29151Annex F How to apply ISO/IEC 27701 to ISO/IEC 27001 and ISO/IEC 27002F.1 How to apply this documentF.2 Example of refinement of security standards


El documento en ingles tiene 66 paginas en total. 


lunes, abril 08, 2019

Colombianos ya podrán asegurarse contra delitos informáticos



Los delitos informáticos han tomado fuerza en el país. Según datos de la Dirección de Investigación Criminal e Interpol, desde el 2015 hasta este año, en Colombia se han recibido 31.498 denuncias por delitos informáticos que abarcan desde el robo de data hasta la suplantación de una persona. 

Y no es para menos, en el país el internet se ha democratizado hasta tal punto que el 64% de los hogares y el 68% de las empresas tienen acceso a la red, y en los últimos ocho años se ha presentado un incremento del 70%, según información del Portal Oficial de Estadísticas del Sector TIC.
Esto, además de traer un fortalecimiento de la red en el país, también ha traído que la confianza de los usuarios sea tan alta que olvidan tomar precauciones básicas como las configuraciones de su privacidad, contraseñas seguras y no conectarse a redes públicas para realizar transacciones, acciones que los hacen cada vez más vulnerables a caer en manos de cibercriminales. 

A raíz de esto, una compañía aseguradora lanzó en el país el primer seguro de Protección Digital para personas que además de ofrecer indemnizaciones económicas busca brindar soluciones a los clientes digitales que se han visto afectados por los cibercriminales. 

“Nos pusimos como meta salvaguardar la seguridad de las personas que tienen una vida o un entorno digital por lo que lanzamos esta solución”. De acuerdo con una Directiva de dicha empresa, el seguro tiene varias coberturas de protección según el caso de afectación. 

El primero de ellos es para la reputación digital, al cual los clientes podrán acceder en caso de que exista una afectación de su integridad en la web. “Cuando se afecte la reputación de una persona con fotografías o contenidos relacionados con ella, nosotros nos encargaremos de hacer un rastreo especializado para retirar de la red todos esos contenidos que dañen su reputación”, explicó la directiva. 
De igual manera, quienes por esta situación estén expuestos a ciberbullying y sientan la necesidad de cambiar su entorno,  entregará una indemnización de dos salarios mínimos para que la persona pueda hacer dichos la aseguradora cambios y prestará asistencia psicológica a través de una línea telefónica o brindará recursos al cliente para que reciba atención particular. 

Por otra parte, los usuarios que hayan sufrido un fraude electrónico financiero y de suplantación de identidad también serán cubiertos por el seguro. “Si alguien hizo compras por internet utilizando tus medios de pago, nosotros te reembolsamos hasta dos salarios mínimos para que puedas pagar la compra de inmediato mientras el banco te reembolsa. Dicho dinero no tendrá que devolverse”, explicó Palacio. 

Adicional, en caso de ser suplantado, perder cuentas como el correo electrónico, redes sociales, entre otros, o perder información digital almacenada en sus dispositivos, los expertos de la aseguradora trabajarán para recuperar dichos datos.


“Nosotros queremos pasar del concepto de indemnización monetaria, que es lo que normalmente tiene un seguro, a entregarle a nuestros usuarios soluciones, es decir, no solo indemnizaremos sino que también buscamos empoderar a nuestros usuarios para que sepan cómo protegerse y tomen todas las medidas necesarias para que no se vean afectados por ataques cibernéticos”, aseveran desde la aseguradora.

Este seguro podrá adquirirse a través de dos planes: el plan plus que tiene un valor de $478.000 pesos anuales y el plan básico que tiene un precio de 3$90.779 pesos anuales. Los dos pueden diferirse a 12 cuotas. 

LANZARÁN CENTROS DE ATENCIÓN DIGITAL Palacio también anunció la apertura en Medellín y Bogotá de los Centros de Atención Digital, un espacio de la aseguradora para que los usuarios puedan educarse sobre los riesgos a los que están expuestos en la web. 

“Allí los clientes encontrarán un espacio para recibir asesorías y capacitaciones sobre cómo protegerse en la web. De igual manera, contarán con expertos que les ayudarán a realizar análisis de vulnerabilidad, privacidad y si tiene mecanismos de protección aptos para navegar en internet”, afirmó la aseguradora
Los centros estarán habilitados desde mayo y junio de este año.

miércoles, enero 09, 2019

Primer laboratorio oficial para simular ciberataques!

Cyber range

IBM Security ha ampliado su capacidad de respuesta a incidentes con la puesta en marcha de nuevas instalaciones y servicios, como parte de una inversión realizada este año de 200 millones dólares. La compañía ha expandido su red global de centros IBM X-Force, que ya cuentan con 1.400 profesionales de la ciberseguridad y gestionan cerca de 1 billón de eventos de seguridad al mes, con la apertura de nuevas instalaciones en Inglaterra.

Este nuevo centro incorpora el primer Cyber Range físico de la industria para el sector privado, el IBM X-Force Command Cyber Range, encargado de ayudar a las organizaciones a experimentar y prevenir ciberataques. De esta forma, los clientes aprenden, mediante ataques simulados, cómo prepararse, responder y administrar las amenazas.

Para estas simulaciones, utiliza malware en vivo, ransomware y otras herramientas utilizadas por hackers del mundo real. La instalación cuenta con una red de corporaciones ficticias, en total, más de 1 petabyte de información con más de 3.000 usuarios e Internet simulado.

Como parte de la experiencia de Cyber Range, IBM cuenta con diversos escenarios del mundo real para que los clientes aprendan a experimentar, defenderse y frenar ciberataques. De igual forma, estas situaciones ayudan a informar a las organizaciones acerca de cómo reaccionar de la forma más rápida posible después de un incidente, teniendo en cuenta los requisitos reglamentarios según el país o tipo de cliente.

Asimismo, IBM ha presentado un nuevo equipo de consultoría de inteligencia y respuesta a incidentes, el IBM X-Force IRIS, formado por más de cien consultores de ciberseguridad ubicados en todo el mundo, con gran experiencia en respuesta a incidentes e inteligencia de amenazas. De esta manera, con la ampliación de las capacidad de auditoría y la incorporación de servicios de inteligencia, IBM ayuda a las organizaciones a comprender el origen de los ciberataques y a defenderse y solucionarlos con rapidez y precisión.

Imagínese que usted es un directivo de una empresa que va a sellar la compra de una compañía del sector salud en el extranjero. Está revisando su correo electrónico cuando, de repente, en su bandeja de entrada aparece el mensaje de un desconocido que le exige una suma astronómica en bitcoins para no divulgar información sensible y archivos de las personas que intervienen en la negociación. La operación está a punto de irse al traste. ¿Denunciar? ¿Contestar? ¿Pagar?

En medio de la sorpresa, en ese instante un nuevo mensaje alerta de que toda la información personal de cada uno de los clientes fue robada y podría ser publicada en redes sociales a cualquier hora. Como si fuera poco, internamente se conoce que delincuentes acaban de tomar el control de los ascensores del edificio, y hay personas encerradas. 

Acto seguido, una llamada entra por el conmutador: en cámaras de seguridad se ve a una periodista que comienza a transmitir en vivo desde la sede de la compañía tras enterarse de que hay personas atrapadas. Se desató una crisis sin precedentes y usted debe tomar decisiones ya.

Así comienza la experiencia en el X-Force Command, el ‘cuartel general’ que IBM creó en Cambridge, Massachusetts (Estados Unidos) para entrenar a personas de todas las áreas que deben responder ante un ciberataque.

 “Pensar como los malos”

Para llegar al X-Force Command de Cambridge hay que ingresar a la sede de IBM en Boston, la casa del sistema de inteligencia artificial para servicios de salud Watson Health. Al interior de este edificio de grandes ventanales que transmiten cercanía con la tranquilidad de los árboles y prado del parque de la calle Rogers, se ven subir y bajar por los ascensores a grupos de jóvenes estudiantes del MIT, en gran medida asiáticos, que toman clases prácticas allí. Unos pisos más arriba, tras un corto pasillo entapetado, se llega al esperado cuartel de la ciberseguridad: un salón con una megapantalla frontal (12 monitores integrados) que da la impresión de estar en una sala de crisis a gran escala.

Pero, en lugar de algún general malhumorado de pelo blanco, aguarda un hombre de camiseta negra de algodón, jeans y tenis: Etay Maor, consejero ejecutivo de seguridad de IBM, quien previamente fue jefe de los laboratorios de investigación sobre amenazas cibernéticas de la firma RSA. Es una especie de ‘evangelizador’ sobre lo fácil que es ser un delincuente informático.

Su sesión de entrenamiento comienza con un ejemplo: aparece en pantalla gigante el perfil de LinkedIn de una rubia atractiva con una hoja de vida llena de estudios y experiencia en grandes compañías. Hace publicaciones constantes y tiene centenares de amigos. ¿Aceptar su invitación a conectar? Nunca: la persona con su nombre no tiene rastro alguno en internet que se asemeje a su formación y experiencia y su foto de perfil es la de otra mujer. Aparte, dice que es menor de 25 años y ni siendo la reencarnación de Stephen Hawking lograría a esa edad lo que dice haber alcanzado. Lo peor, según Maor, es que a estas cuentas llegan hasta propuestas de trabajo y de relaciones íntimas.

Razón de la sin-razón
¿Por qué alguien hace eso? Para robar información privada de sus "amigos", acceder a sus cuentas bancarias o, lo que es peor, llevarse las claves de los correos, programas y sistemas de sus trabajos. En sigilo, así entran los delincuentes a una empresa y, cuando lo tienen casi todo, comienzan a atacar.

“El problema son las personas”, dice este profesor al referirse a los descuidos de los usuarios, mientras muestra en tiempo real los cientos de usuarios en el mundo que han tuiteado recientemente fotos de sus tarjetas de crédito, con números de clave incluidos.


De ahí que el lema de este ‘Cyber Range’ sea “pensar como un atacante para combatir a los atacantes”. Para seguir esta premisa, la siguiente lección es mostrar aparatos del tamaño de un módem y de venta libre que le hacen caer el internet a todo un edificio para suplantarlo por una red wi-fi pirata y así robarse la información de los equipos que se cuelguen a ella.




Adaptado de EL TIEMPO y sdatos

martes, julio 10, 2018

Twitter elimina MILLONES de cuentas para combatir las fake news




Twitter agudizo su batalla contra las cuentas falsas y sospechosas, suspendiendo las de un millón de cuantas diariamente en meses recientes, en una clara demostración de fuerza para combatir el flujo de información falsa en su plataforma. 


El numero de cuentas suspendidas se ha casi triplicado desde Octubre, cuando la compañia revelo bajo presiones del congreso de USA como Rusia utilizó cuentas falsas para interferir con las elecciones presidenciales. Twitter suspendio mas de 70 millones de cuentas en Mayo y Junio, manteniéndose el ritmo de suspensiones para este mes de Julio.
El extenso número de cuentas suspendidas (situación nunca antes reportada) es uno de varios movimientos de Twitter para reducir el abuso de los usuarios a su plataforma. Estos cambios, que fueron objeto de debates internos refleja un cambio de filosofía en twitter. Sus ejecutivos se resistieron durante mucho tiempo a controlar los malos comportamientos, inclusive defendiendolos argumentando que eran parte de la libertad de expresión que debe existir en internet. 
Twitter ha manifestado publicamente este año que esta revisando cuentas sospechosas, realizando pruebas a cerca de 10 millones de cuentas para verificar la autenticidad de las mismas, pidiéndole a sus propietarios que verifiquen su número telefónico o email. 
Ahora, si bien twitter POR FIN decidio actuar contra las cuentas sospechosas, el problema recrudece con la definicion superficial que tiene twitter de cuentas sospechosas, permitiendo así que muchas de ellas sigan activas, como aquellas que ganan miles de seguidores en solo pocos días, o las que hacen sus publicaciones en horas exactas todos los días. 
Durante audiencias ante el Congreso en Otoño pasado, Twitter fue obligado a controlar su problema de cuentas "troll". También se revelaron las acciones que la compañia ha hecho hasta ahora, asi como las limitantes en las herramienta que se tienen para atender las solicitudes gubernamentales. 
En lugar de simplemente evaluar el contenido de tweets individuales, la compañía comenzó a estudiar miles de señales de comportamiento, como si los usuarios tuitean a un gran número de cuentas que no siguen, con qué frecuencia están bloqueadas por personas con las que interactúan, si han creado muchas cuentas desde una sola dirección IP o si siguen otras cuentas etiquetadas como spam o bots.
Twitter incrementará los controles a lo largo de este 2018, y ojala permanentemente, observando nuevos vectores que surjan y desarrollando maneras de controlar lo que esta información arroje. 
FUENTE: Washington Post
Ahora ¿cuando veremos una situación similar pero con facebook? En la reciente campaña electoral en Colombia el flujo de fake news fue elevadísima y con dicha plataforma no paso nada...

viernes, junio 22, 2018

Fake News o Noticias Falsas: Como Identificarlas!


En la actualidad, con la masiva utilización de redes sociales o de Whatsupp, es cada vez más frecuente encontrar noticias falsas o "Fake News"; pero ¿que son estas fake news? 

Para empezar, no son algo nuevo. Es básicamente tergiversar, manipular o inventar una noticia para sacar algún provecho con ello, definición que se ajusta perfectamente a la política: desacreditar al o los oponentes para ser el elegido. 

Precisamente en ese escenario es que este término cobró relevancia mundial, pues las últimas elecciones de Estados Unidos se le atribuye la derrota de Hillary Clinton a estas noticias, supuestamente creadas desde Rusia principalmente a traves de facebook. Esta manipulación se dio mediante la manipulación de los datos de mas de 50 millones de usuarios para conocer y manipular la decisión de los votantes, hecho por el cual Marck Zuckerberg fue llamado a dar explicaciones (muy poco contundentes) sobre dicha situación. 

Ahora ¿Que papel juegan las redes sociales y el whatsupp? Al compartir una noticia en el muro de facebook o en una cadena de whatsupp en repetidas ocasiones, hace que una mentira repetida la suficiente cantidad de veces se "convierta" en una verdad. Resulta mas fácil confiar en una mentira popular que en una verdad desconocida.

Ante esta situacion, ya facebook y twitter han decidido actuar buscando identificar y frenar esta práctica, aunque la efectividad de sus medidas aun esta por ser evaluada (iniciaron en este 2018). 

Vamos a hablar de cómo verificar la veracidad o no de una noticia, iniciando con una premisa fundamental: "una noticia no tiene por que ser real aunque aparezca en medios reconocidos"

1. Verifique la fuente
Si la noticia es publicada o esta en el sitio web reconocido a nivel nacional o internacional, se puede mantener cierto nivel de confianza. Aun así, hay que tener cierto nivel de escepticismo hasta conseguir una verificación mas profunda. 

2. Observar la fecha
Internet es un banco infinito de noticias viejas y nuevas, y ocasionalmente alguna noticia vieja es revivida con un simple click y sus consecuencias pueden ser nefastas. También hay que tener algo de escepticismo con los sitios que brindan información prematuramente a medios reconocidos: el afán por publicar primero puede crear un sesgo u omitir información real que le daría un significado completamente a la noticia que se quiere transmitir. 

3. Informa o entretiene
Muchas fake news tienen su origen en una broma, la cual se va convirtiendo en una bola de nieve llegando a ser replicadas accidentalmente por sitios de noticias de reputación mundial. Cuando una noticia invite mas a la risa que al análisis, dude de la veracidad de la misma!

Me despido con esta imagen que resume las precauciones que se deben tener en cuenta para validar la veracidad de una noticia: 

detectar