Rincón del CISO
Durante años, las redes de Tecnología Operativa (OT), tecnología enfocada a controlar y supervisar dispositivos físicos y procesos, y Sistemas de Control Industrial (ICS) no estuvieron conectadas con el mundo exterior. Pero la digitalización, la conectividad en la nube y las tecnologías emergentes han transformado estas redes aisladas en nodos de un vasto ecosistema interconectado ahora expuesto a amenazas externas. Por tanto, el desafío no consiste sólo en adoptar nuevas tecnologías; se trata de proteger estas redes de ciberdelincuentes que intentan penetrar en estas redes mediante DDoS (denegación de servicio distribuida) y ataques de ransomware, phishing y robo o compromiso de datos. Ante los últimos ataques ocurridos en 2024, como los siguientes: El 17 de enero de 2024, un incidente de ransomware afectó a la división de Negocios de Sostenibilidad de Schneider Electric. El ataque afectó a Resource Advisor y otros sistemas específicos de la división. (1) ThyssenKrupp, empresa siderúrgica que opera en varios sectores, se enfrentó a un ciberataque en su división automotriz, lo que llevó al apagado de sus sistemas informáticos para evitar mayores daños. La unidad de negocio Automotive Body Solutions descubrió el acceso no autorizado a su infraestructura de TI, desencadenando la activación de medidas de seguridad. (2) Se hace imprescindible que tengamos en cuenta algunas de las diferencias fundamentales entre las redes OT y las redes IT, lo que nos ayuda a comprender por qué el approach en materia de ciberseguridad debe ser diferente: Objetivos diferentesLas redes de IT corporativas están compuestas por sistemas cuyo principal objetivo en seguridad es proteger los datos en tránsito y en reposo. Por otro lado, el principal objetivo de un entorno ICS es mantener la integridad de su proceso productivo y la disponibilidad de sus componentes. Por tanto, el objetivo de seguridad de un sistema ICS es aislar la red industrial de la red corporativa. Segmentación de redesComo hablamos en el punto anterior, una de las medidas para el aislamiento de las redes OT es la segmentación de redes, ya sea por air gap físicos o por restricción de la comunicación entre ambas, por ello, las siguientes medidas son de vital importancia: Implementación de una zona desmilitarizada (DMZ) entre la Internet Pública y la red crítica que permita aislar esta última para protegerla de ataques directos procedentes de la red con acceso a tráfico no confiable. Se debe prestar especial atención a los sistemas de E/S y sus conexiones. Se debe garantizar una protección adicional a estos dispositivos de E/S que están instalados en ubicaciones geográficas remotas y que a menudo están conectados a las redes ICS a través de módems conectados a su vez a redes públicas, enlaces satelitales y redes públicas virtuales (VPN). Restringir el acceso a dispositivos controladores, como SCADAs y HMIs, limitándolo a determinadas estaciones de trabajo y servidores ya que pueden ejecutar sistemas operativos y software comerciales con vulnerabilidades que pueden ser explotadas. Además, estos dispositivos suelen situarse en el nivel inmediatamente inferior a la red corporativa, si pensamos en el modelo dePurdue, por lo que pueden tener más posibilidades de infectarse o verse comprometidos. Implementar políticas de seguridad dentro de la organización que sigan normativas especificas del sector industrial, como la IEC 62443 (ahora con un mapeo de requisitos desde la CRA (3) de ENISA) donde, entre otros muchos requisitos, se recomienda el escaneo de todos los dispositivos antes de ingresar a un entorno crítico. Cuentas de usuarioEstablecer un sistema de Administración de Identidad y Acceso (IAM) dentro del entorno de la organización, no solo en los equipos de redes sino en equipos como PLCs en accesos remotos, mediante la asignación de roles y permisos para usuarios y dispositivos en particular. Los operadores, ingenieros deprocesos y mantenimiento son ejemplos de estos roles. Parches y sistemas legacyLa aplicación de parches es mucho menos común en entornos OT que en sistemas de IT, ya que normalmente es necesario reiniciar los equipos y la producción no se puede detener sin un control cuidadoso. Cuando se requiera el uso de memorias externas o USBs en entornos aislados, se necesita una protección de perímetro extra mediante el escaneo de estos dispositivos, comprobando que están exentos de malware. Además, la mayoría de los parches para sistemas heredados ya no están disponibles. Esto debe compensarse a través de otros dispositivos, como los IDS/IPS industriales, situados antes de los equipos más críticos, que normalmente son los elementos de campo como PLCs o RTUs. Por último, si hablamos de IA, la IA está revolucionando la defensa de la ciberseguridad no solo de las redes IT sino también de OT, ofreciendo tanto oportunidades como retos. Es un aliado de confianza, pero su integración requiere un estudio de sus capacidades y limitaciones en estas redes. La colaboración entre los operadores humanos y la IA es clave. Sara Lasso de la Vega, Regional Sales Manager Iberia – OPSWAT (1) https://www.se.com/ww/en/about-us/newsroom/news/press-releases/sustainability-businessdivision-of-schneider-electric-responds-to-cybersecurity-incident-65b8035eb11dced626091019 (2,3) https://www.incibe.es/incibe-cert/publicaciones/bitacora-de-seguridad/ciberincidente-enthyssenkrupp
23 Julio 2024
Sin categoría
🌄 Sonia Pulgarin, Directora de nuestra revista digital CyberLideria MGZN, entrevista a Mayte Valverde , Talent HR Global Manager | Presidenta Women in Banking Spain & Cofundadora Santander Women Network Analizan en detalle el impacto de la IA en el mundo talento y en el sector financiero. Nos descubren cómo equilibrar la vida profesional con la personal. ¡Si quieres saber más al respecto, no te pierdas nuestro podcast! 🎙️💡 Puedes escucharlo en los principales canales: YouTube, Spotify, Amazon Music, iVoox, Apple Podcast, Google Pódcasts, Deezer, Capital Radio. https://www.youtube.com/watch?v=FUhBaejM_gE&list=PLmoviOS2mBbQZuvFtaQIzxGf75jJ7dead
22 Julio 2024
Rincón del CISO
Samira Brigüech, Editora de CyberLideria MGZN y CEO y Fundadora de Samira&Sineb entrevista a Mar España, Directora de la Agencia Española de Protección de Datos (AEPD) Samira Brigüech: ¿Qué valores crees que son más importantes en tu vida personal y profesional? Mar España: El compromiso, la coherencia y la implicación. Es muy difícil diferenciar, porque los valores en la vida personal y profesional se entremezclan. Lo que una persona va construyendo a lo largo de su vida se irradia hacia fuera, tanto en lo personal como en lo profesional. S.B.: ¿Cómo te gusta desconectar y recargar energías? M.E.: Entre mis aficiones se encuentra la naturaleza, el yoga, la marcha nórdica y el esquí de fondo. Me gustaría destacar que es importante la desconexión: en estos tiempos en los que se tiende a estar conectado 24/7 es imprescindible dedicarnos tiempo a nosotros mismos, minimizando los estímulos externos y cuidando nuestra salud tanto física como emocional y mental. S.B.: ¿Tienes algún talento o habilidad especial que te gustaría compartir? M.E.: El talento o las habilidades son cualidades que deben ser valoradas por los demás. Sí me gustaría trasladar que, más allá de que se puedan tener de forma natural, la capacidad de trabajo, la ilusión, el esfuerzo y la dedicación, en cualquier aspecto de la vida, son elementos que nos hacen mejores y contribuyen al desarrollo de otras habilidades. S.B.: ¿Qué estrategias consideras claves para liderar con resiliencia en tiempos difíciles? M.E.: Creo que, por circunstancias vitales y por mi práctica personal de yoga, he desarrollado con el paso de los años una considerable resiliencia. Cuando estoy viviendo una situación difícil me ayuda pensar que esta situación pasará, como ocurre con todos los sucesos de la vida que no son permanentes: diferenciar si es algo de lo que me puedo ocupar porque depende de mi capacidad de acción y, si no está en mi círculo de influencia, aceptar la situación sin resistirme a ella. Me apasiona la neurociencia, el mindfulness y las técnicas de psicología positiva e intento aplicarlas en mi vida personal y profesional siempre que puedo. Además, cuando se lidera un equipo, el compromiso es doble, hay estudios científicos que muestran cómo el estrés del líder o su capacidad de gestionar las crisis afecta también en la regulación o desregulación de los sistemas nerviosos del equipo. S.B.: ¿Qué estrategias consideras claves para liderar con resiliencia en tiempos difíciles? M.E.: En primer lugar, disponer de una planificación estratégica que permita desarrollar y poner en marcha acciones tanto a medio como a largo plazo. Una dirección supone tener claros los objetivos finales pero también saber escuchar al equipo, dejarse asesorar y tener en cuenta el lado humano de las personas con las que se trabaja y no solo el plano profesional. El compromiso y la ética son también pilares que deben formar parte de nuestra actuación, valores que además permean a toda la organización. Es fundamental el compromiso y la ilusión y, al mismo tiempo, aceptar que no todos los resultados están bajo tu control. Lo importante es intentar al 100% mejorar la sociedad con los medios de los que dispones. S.B.: ¿Qué lecciones has aprendido de tu experiencia como Directora de la AEPD? M.E.: Han sido unos años de gran intensidad, tal y como el exigen los retos de un mundo hiperdigitalizado. Uno de los aspectos más positivos ha sido poder trabajar en temas preventivos, como contribuir a concienciar sobre la importancia de proteger a la infancia y adolescencia de los riesgos a los que se enfrentan en Internet sin disponer de una preparación adecuada que les permita hacer frente a situaciones límite. También poder ayudar a la gente cuando se produce un tratamiento ilícito de sus datos personales, sobre todo cuando nos enfrentamos a situaciones en las que se está generando un daño profundo en la vida de las personas. Se trata de cuestiones que no son fáciles de abordar, en gran medida por la gran resistencia a cambiar algunas estructuras que priorizan el interés económico sobre los derechos de las personas. No obstante, me gustaría pensar que la ciudadanía ha cambiado su percepción acerca de ciertos servicios de Internet. Las tecnologías no pueden ser sostenibles en el tiempo si se han desarrollado sin tener en cuenta los derechos de las personas. He aprendido que la privacidad tiene alma, que puede salvar vidas, que al ser un derecho fundamental transversal garantiza otros derechos fundamentales, que es al mismo tiempo un pilar del Estado de Derecho. También he aprendido mucho de mi excepcional equipo, de la lealtad y el compromiso institucional de las 200 personas que trabajan con gran dedicación en la Agencia. S.B.:¿Cuál es la parte más gratificante de tu trabajo? M.E.: Como comentaba, el hecho de trabajar en temas relacionados con la concienciación y la prevención; trasladar que la protección de datos es mucho más que aceptar o rechazar las cláusulas que nos facilitan las organizaciones. Se trata de un derecho fundamental en el que nos jugamos mucho y que impacta en nuestro libre desarrollo como personas. Teniendo en cuenta la ayuda que podemos prestar en situaciones muy graves, destacaría el lanzamiento del Canal prioritario para solicitar la retirada de contenido sexual o violento publicado sin consentimiento en Internet, y no puedo dejar de mencionar otro eje prioritario de nuestras actuaciones: la protección a la infancia y adolescencia en Internet, un colectivo especialmente vulnerable y cuya protección supone sentar las bases de la sociedad del futuro. Por otro lado, he tenido la suerte de liderar un equipo muy cohesionado y comprometido, que responde con esfuerzo y dedicación a unos desafíos de gran calado. A nivel profesional, me quedaría con todas las acciones que hemos desarrollados para proteger a los menores en un mundo digital y a nivel personal con el cariño y el compromiso de mi equipo. S.B.: ¿Qué medidas se están tomando para fomentar la igualdad? M.E.: En la Agencia hemos puesto en marcha un Plan de Igualdad que tiene una doble vertiente: una externa en la que fomentamos el derecho a la igualdad en un mundo digital, en la que ofrecemos herramientas pioneras y de gran utilidad como el Canal prioritario. El perfil mayoritario de las personas que presentan reclamaciones en este Canal son mujeres y niñas que piden retirar contenidos de carácter sexual de manera urgente que afectan gravemente a la privacidad. El porcentaje de efectividad en la retirada de esos contenidos cuando lo solicita la Agencia es de un 100% y, además, se retiran con gran celeridad. En la Agencia tenemos tolerancia cero contra el acoso y las formas de maltrato que se trasladan al mundo online. En el plano interno uno de nuestros compromisos era alcanzar el 50% de representación femenina en los puestos de trabajo de niveles superiores (26 a 30) en condiciones de igualdad de méritos antes de 2024, ya que esa cifra era menor del 30%. Lo hemos logrado en 2023, con el 51% de mujeres en dichos puestos. Por otro lado, organizamos periódicamente ponencias gratuitas sobre ‘Protección de Datos. Mujer y Ciencia’, con las que queremos visibilizar el talento femenino y mantener un debate riguroso sobre temas de actualidad. S.B.: ¿Qué medidas se están tomando para proteger a los colectivos más vulnerables en Internet? M.E.: Proteger a la infancia y adolescencia ha sido uno de los objetivos principales de la actuación de la Agencia en los últimos años. Los estudios e informes reflejan que los dispositivos, aplicaciones y servicios digitales proporcionan ventajas indudables, pero también son una fuente de riesgos con consecuencias que afectan negativamente a su salud (física y mental), a su neurodesarrollo, aprendizaje, y a sus relaciones familiares y sociales. Además, hay que tener en cuenta las situaciones de violencia digital que se producen. Además del lanzamiento del Canal prioritario, trabajamos en concienciar a las familias de que no deben entregar un teléfono móvil a sus hijos e hijas sin una formación y unas pautas claras de uso. Puede que sean nativos digitales y que sepan manejar las aplicaciones a la perfección, pero no son conscientes de los riesgos a los que se exponen. En la Agencia hemos dado pasos para concienciar a las familias sobre el uso responsable de internet (limitación de acceso y tiempo, espacios de desconexión, etc.), como ‘La guía que no viene con el móvil’, que incluye diez consejos básicos a las familias a la hora de dar el primer móvil a sus hijos. Hay que ser conscientes de que entregar un móvil a un menor de 9 o 10 años con acceso ilimitado a internet y sin control horario es como entregar un coche a un menor sin haber pasado las pruebas para obtener el carné de conducir. También colaboramos con la Asociación Española de Pediatría en el Plan Digital Familiar, que ofrece pautas a las familias desde la evidencia científica de cómo afecta el uso de las pantallas a los menores y el número de horas máximo, por edades, de uso de los dispositivos, sumando el tiempo en las aulas y el tiempo en casa. En paralelo, hemos dado criterios para pueda establecerse un sistema de verificación de edad para proteger a los menores del acceso a contenidos inadecuados a la vez que se garantiza el anonimato de los adultos en su navegación. Los sistemas de verificación de edad que se emplean actualmente en Internet, sobre todo la autodeclaración de ser mayor de edad, es absolutamente ineficiente. Verificar la edad de las personas que quieren acceder a páginas para adultos tiene como objetivo proteger al menor a la vez que esas páginas siguen siendo accesibles para aquellas personas que puedan demostrar su edad sin necesidad de hacer visible su identidad. El uso intensivo y sin control de los dispositivos digitales que realizan niños y adolescentes está generando efectos nocivos para su salud, educación, vida familiar y social, privacidad y, en general, para su desarrollo integral como personas. Se trata de un grave problema de salud pública, que se ve agravado por la exposición temprana a contenidos para adultos en Internet y la monetización de los datos personales de los menores. Creo que estamos a tiempo de adoptar las medidas regulatorias, institucionales y prácticas que sean necesarias para evitar que esta situación continúe causando daños sobre todo en los más jóvenes, en parte con el desarrollo de medidas trabajadas y compartidas en el ‘Grupo de salud digital, menores y privacidad’ y el grupo de privacidad, creados e impulsados por la AEPD en 2019. S.B.: ¿Qué mensaje te gustaría transmitir a las mujeres que aspiran a ocupar puestos de liderazgo? M.E.: Hemos mejorado mucho en materia de igualdad pero a las mujeres se nos sigue pidiendo un esfuerzo mayor que a los hombres. Con independencia del nivel de estudios o del trabajo que desempeñan, la realidad es que en la mayoría de los casos las mujeres cargan además con la organización familiar. Me gustaría transmitir un mensaje a las mujeres que ya ocupan puestos de liderazgo: que tengan presentes las barreras que tanto ellas mismas como muchas otras se encontraron con anterioridad y que, desde su ámbito de actuación, contribuyan a romperlas, fomentando una igualdad real. Se puede conseguir y se puede desarrollar un liderazgo más humano y comprometido con las personas, desde el cuidado. En la AEPD hemos introducido de forma pionera clases de yoga y de meditación, flexibilidad en el teletrabajo y este factor de cuidado al personal es uno de los grandes atractivos para venir a trabajar con nosotros. S.B.: ¿Cuáles consideras los principales retos en materia de ciberseguridad que enfrenta España? M.E.: La Agencia tiene competencia sobre las brechas de datos personales y estas son, generalmente, las que más impacto tienen por la cantidad de personas a las que afecta. El marco tecnológico actual, la explotación de datos y la carrera por el entrenamiento de modelos de Inteligencia Artificial está generando grandes concentraciones de datos personales en la nube con entidades intercambiando datos, con relaciones muy complejas. Entender el riesgo de este tipo de entornos complejos y saber protegerlos es el gran reto a nivel europeo y mundial. En buena parte de los casos, las grandes exfiltraciones de datos personales siguen ocurriendo por cuestiones sobradamente conocidas en el ámbito de la ciberseguridad: credenciales comprometidas, vulnerabilidades no parcheadas, sistemas desactualizados, inyecciones SQL, datos personales que se quedan en sistemas obsoletos o reemplazados por sistemas nuevos, datos personales reales en entornos de desarrollo o preproducción que habitualmente se protegen menos, etc. S.B.: ¿Cómo está la AEPD trabajando para combatir estas amenazas? M.E.: Trabajamos en facilitar a las organizaciones el cumplimiento de sus obligaciones con respecto a las brechas de datos personales. En primer lugar, para evitar que ocurran y, cuando ocurren, para que puedan gestionarlas adecuadamente en función del riesgo que puedan suponer para las personas. Estas obligaciones incluyen la notificación a la Agencia cuando puedan ser un riesgo, y la comunicación a los afectados cuando sea probable que puedan suponer un riesgo alto conforme al Reglamento General de Protección de Datos. La finalidad última es proteger los derechos y libertades de las personas. El análisis de las notificaciones que recibimos en la Agencia nos permite conocer qué brechas están ocurriendo, cómo, porqué y cómo están siendo gestionadas, y devolver este conocimiento a las organizaciones en forma de múltiples guías y herramientas que ponemos a su disposición. S.B.: ¿Qué papel jugarán las nuevas tecnologías como la inteligencia artificial y el blockchain en este ámbito? M.E.: Especialmente la inteligencia artificial ya juega un papel muy importante tanto en protección de datos como en ciberseguridad y además desde varias perspectivas. Por un lado, con respecto qué datos se utilizan para el entrenamiento de modelos y en qué condiciones podría ser lícita su utilización. Por otro lado, con respecto a los datos generados por las inteligencias artificiales y el riesgo que supone su utilización poco ética, malintencionada o incluso ilícita. Hoy en día ya vemos muchos ejemplos, generación de imágenes de desnudos de menores y adultos, su utilización para atacar organizaciones, generar desinformación, deepfakes, fraudes de todo tipo, generar documentos falsificados, etc. Hace poco tiempo no se trataba de algo tan generalizado porque requería una potencia de computación muy elevada, mientras que ahora estas ultrasuplantaciones pueden llevarse a cabo de forma relativamente sencilla. S.B.: ¿Qué medidas se están tomando para garantizar el cumplimiento de la normativa de protección de datos (GDPR)? M.E.: Son muchas y muy variadas las acciones que hemos realizado en los últimos años. Hemos desarrollado guías, recomendaciones, herramientas y acciones divulgativas, poniendo a disposición de las organizaciones del sector público y privado más de 130 herramientas y guías gratuitas para ayudarles en el cumplimiento de la norma. En el ámbito de las pymes, una de las herramientas más destacables es Facilita_RGPD, para facilitar el cumplimiento de la normativa de protección de datos. También Facilita_Emprende, que ayuda a los emprendedores y startups tecnológicas. Desde todas las áreas de la Agencia se está haciendo una extraordinaria labor con la puesta en marcha de herramientas de ayuda de todo tipo, también para grandes empresas y administraciones públicas. La Agencia está muy involucrada con el apoyo a la innovación ética. En 2016 creamos la División de Innovación Tecnológica con el objetivo de dar respuesta a los retos que plantean las tecnologías más innovadoras. Es imprescindible plantearse qué aportaciones pueden realizarse en este sentido, contribuyendo a la construcción de una sociedad innovadora, pero también sostenible y con pleno respeto a los derechos y libertades de los ciudadanos. La convergencia de tecnologías como la IA, el Big Data, el Internet de las Cosas, la biometría, el blockchain, el 5G o el uso de datos genéticos debe aplicarse de forma responsable y proactiva. Es fundamental que las compañías que incorporan tecnologías disruptivas, en particular Inteligencia Artificial, a sus modelos de negocio tengan en cuenta la privacidad, la ética digital y la transparencia. Y, de esta forma, prevenir impactos negativos en la ciudadanía que, además, pueden conllevar en problemas legales, de reputación y financieros. S.B.: ¿Qué desafíos plantea la aplicación de estas regulaciones en un entorno digital en constante evolución? M.E.: En primer lugar, requiere una actualización constante para dar respuesta a los desafíos, cada vez mayores y más complejos, que se plantean. Además, hay que trabajar en un plano supranacional porque los retos son globales. Es lo que hacemos en aplicación del Reglamento General de Protección de Datos, que establece la obligación de trabajar de forma coordinada cuando los tratamientos de datos personales los lleva a cabo una empresa establecida fuera de España pero en la Unión Europea. Además, la UE está trabajando en un paquete de medidas impulsadas por la Comisión Europea que afectan a las prácticas que desarrollan las grandes empresas tecnológicas y que van a repercutir en las actuaciones de las autoridades de protección de datos europeas. Por otro lado, está el denominado paquete digital (DSA, DMA, DA, DGA, AIA, Espacio Europeo de Datos de Salud,…) que está revolucionando el sector tecnológico en torno a los datos y especialmente a las grandes empresas tecnológicas, y que plantea numerosos desafíos en distintos ámbitos incluida la protección de datos. En este sentido, estas normas crean nuevos reguladores con los que las autoridades de protección de datos vamos a tener que coordinarnos de forma muy estrecha, como la coordinación que ya estamos llevando a cabo con la CNMC que ha sido designada como organismos coordinador de la DSA para España. S.B.: ¿Cómo integra la AEPD la sostenibilidad en su gestión y actividades? M.E.: La Agencia cuenta con un Marco plurianual y un plan anual de responsabilidad social. Nuestra Memoria de Responsabilidad Social 2023 recoge el balance anual de 132 acciones de sostenibilidad agrupadas en cuatro grandes ejes: compromisos con la sociedad (76,5% de las acciones); buen gobierno, ética, integridad pública, transparencia, rendición de cuentas y participación (4,5%); medidas relacionadas con el personal (11,5%) y compromisos con el medioambiente (7,5%). S.B.: ¿Qué medidas se están tomando para reducir el impacto ambiental? M.E.: La Agencia fue pionera en la implantación del teletrabajo, que no sólo permite la conciliación de la vida personal y familiar con la vida laboral sino que además permite reducir la huella de carbono de los desplazamientos. En 2017 iniciamos el programa de teletrabajo de modo que, a inicios de 2020, antes del comienzo de la pandemia, ya teletrabajaba el 80% de nuestra plantilla. Con el paso de los años hemos constatado que la productividad ha seguido incrementándose, lo que nos permite afirmar de manera fehaciente que el teletrabajo es una buena medida laboral que cumple con esa doble función. Además, hemos rediseñado nuestros procesos para reducir la utilización de papel. S.B.: ¿Cómo colabora la AEPD con las empresas y organizaciones para promover la protección de datos y la privacidad? M.E.: La Agencia despliega una actividad de promoción activa dirigida a empresas y organizaciones a través de varios cauces: como mencionaba con anterioridad, la propia web de la Agencia contiene más de un centenar de guías que ayudan al cumplimiento. Además, cuenta con una serie de herramientas prácticas que ayudan a las organizaciones y empresas a poner en marcha su negocio teniendo en cuenta las normas de protección de datos. A ello se suman los códigos de conducta aprobados por la AEPD en determinados sectores clave, ayudando a empresas a identificar buenas prácticas y la creación del Pacto Digital para la Protección de las personas, una iniciativa para promover el compromiso con la privacidad en las políticas de sostenibilidad y los modelos de negocio de las organizaciones y que en la actualidad cuenta con más de 500 adheridas. S.B.: ¿Qué iniciativas se están llevando a cabo para sensibilizar a la sociedad sobre la importancia de estos temas? M.E.: Tratamos de encauzar la sensibilización de forma accesible a través de la página web de la Agencia, informando sobre derechos, como ejercerlos, cómo reclamar, las novedades más destacadas y los asuntos de mayor interés para los ciudadanos. Además, el año pasado pusimos en marcha un sistema de respuestas inmediatas mediante un asistente virtual con un lenguaje sencillo y claro que utilizan más de 4.000 personas al mes con un alto grado de satisfacción. Por otro lado, desarrollamos actuaciones de sensibilización específicas en temas clave, como la protección a los menores y la concienciación a sus familias sobre la importancia de educar en el uso responsable de Internet y la tecnología.
22 Julio 2024
Sin categoría
Una enorme incidencia informática está haciendo que miles de equipos de bancos, supermercados, medios de comunicación, aeropuertos e incluso servicios de emergencia, hayan dejado de funcionar a lo largo de la mañana. Según varios reportes, estos dispositivos están mostrando la pantalla azul de la muerte (BSOD) de Windows, y se debe, concretamente, a un fallo de CrowdStrike, un popular proveedor de ciberseguridad. Los fallos han comenzado en países como Australia o Estados Unidos a primera hora de la mañana. En Europa, varias compañías han confirmado estar experimentando problemas en sus equipos informáticos, entre ellas, Aena, que gestiona la mayoría de aeropuertos en España y que afirma que este problema podría causar retrasos en diferentes vuelos. Ryanair también ha confirmado que sus vuelos podrían sufrir retrasos “debido a una interrupción global del sistema de terceros”. En otras regiones, como Reino Unido, la Bolsa de Valores, cuyos equipos informáticos también parecen hacer uso de CrowdStrike, se ha interrumpido ante la caída del sistema. También la retransmisión de algunas cadenas de televisión, que muestran en las pantallas de los espectadores un mensaje alertando de la interrupción de la emisión. CrowdStrike confirma la caída en sistemas de aeropuertos, bancos y más CrowdStrike no ha tardado en confirmar que los problemas en miles de equipos informáticos de aeropuertos, bancos, supermercados y otras empresas, están causados por un fallo en la actualización de uno de sus servicios. En una nota de soporte obtenida por The Verge, la compañía destaca que han recibido “informes generalizados de pantallazos azules en hosts de Windows, que ocurren en múltiples versiones de sensores” y que ya han revertido la actualización. Esto, sin embargo, no parece resolver el problema en los equipos que ya están afectados, que tras actualizar al software de CrowdStrike defectuoso entraron en un bucle de arranque de recuperación. Una solución, según destacan varios administradores de equipos informáticos de empresas en Reddit, es arrancar los equipos en modo seguro, acceder al directorio de CrowdStrike y eliminar el archivo que causa este problema. Se trata, sin embargo, de una solución manual, lo que haría que los sistemas estén caídos durante un mayor periodo de tiempo.
19 Julio 2024
Sin categoría
Los grandes eventos deportivos como la Eurocopa, el Mundial de Fútbol y Wimbledon atraen a millones, incluso miles de millones, de espectadores. La victoria de Argentina sobre Francia en la tanda de penaltis del partido final del Mundial de Qatar 2022 alcanzó una audiencia global de 1.500 millones de espectadores. Y los Juegos Olímpicos, que comienzan a finales de este mes en París, son el mayor acontecimiento deportivo en términos de audiencia: los Juegos Olímpicos de Tokio 2020 han atraído a una audiencia mundial de más de 3.000 millones de espectadores. Estos eventos constituyen también una gran oportunidad para los ciberdelincuentes. A lo largo de la última década, el número de ciberataques dirigidos a grandes eventos se ha disparado, pasando de 212 millones de ataques documentados en los Juegos de Londres 2012 a la asombrosa cifra de 4.400 millones en los Juegos de Tokio 2020. Estos ataques suelen tener motivos económicos directos, como estafas, fraudes digitales o la obtención de datos valiosos de asistentes, espectadores y patrocinadores. El entusiasmo provoca que los aficionados pasen por alto los riesgos potenciales a la hora de adquirir entradas, organizar el alojamiento o comprar recuerdos, lo que los convierte en blancos fáciles para los ciberdelincuentes. Otros, desesperados por ver determinados acontecimientos, se dejan seducir por sitios web maliciosos que ofrecen acceso gratuito, para comprometer sus dispositivos o robar sus datos personales. Y teniendo en cuenta que los medios de comunicación de todo el mundo están centrados en el acontecimiento deportivo, los delincuentes movidos por intereses políticos buscan una gran audiencia para su mensaje mediante la caída de un sitio web importante o la desconexión de servicios críticos. Actores de amenazas apuntando a los Juegos de París 2024 Según un nuevo análisis de FortiGuard Labs basado en inteligencia de amenazas proporcionada por FortiRecon, los Juegos Olímpicos de este año son el objetivo de un número creciente de ciberdelincuentes desde hace más de un año. Utilizando información disponible públicamente y análisis propios, este informe proporciona una visión completa de los ataques planeados, como brechas de terceros, robos de información, phishing y malware, incluyendo ransomware. FortiGuard Labs ha observado un aumento significativo de los recursos que se están reuniendo con vistas a los Juegos Olímpicos de París, especialmente aquellos dirigidos a usuarios francófonos, agencias del gobierno y empresas francesas y proveedores de infraestructuras franceses. En particular, desde la segunda mitad de 2023, observamos un aumento de la actividad de la darknet dirigida a Francia. Este aumento del 80% al 90% se ha mantenido constante durante la segunda mitad de 2023 y la primera mitad de 2024. La prevalencia y sofisticación de estas amenazas son un testimonio de la planificación y ejecución de los ciberdelincuentes, con la darknet sirviendo como centro de operaciones para sus actividades. El aumento de la actividad en la darknet dirigida a organizaciones francesas entre la segunda mitad de 2023 y la primera mitad de 2024 Un mercado creciente de información personal robada y de actividades maliciosas Las actividades registradas incluyen la creciente disponibilidad de herramientas y servicios avanzados diseñados para acelerar las violaciones de datos y recopilar información de identificación personal (PII), como nombres completos, fechas de nacimiento, números de identificación del gobierno, direcciones de correo electrónico, números de teléfono, direcciones residenciales y otros. Por ejemplo, estamos viendo la venta de bases de datos francesas que incluyen información personal sensible, incluida la venta de credenciales robadas y conexiones VPN comprometidas para permitir el acceso no autorizado a redes privadas. También estamos asistiendo a un aumento de los anuncios de kits de phishing y herramientas de exploits personalizados específicamente para los Juegos Olímpicos de París, así como de listas combinadas (una colección de nombres de usuario y contraseñas comprometidos utilizados para ataques automatizados de fuerza bruta) de ciudadanos franceses. Aumento de la actividad hacktivista Como Rusia y Bielorrusia no han sido invitadas a los Juegos de este año, también hemos visto un aumento de la actividad hacktivista por parte de grupos prorrusos -como LulzSec, noname057(16), Cyber Army Russia Reborn, Cyber Dragon y Dragonforce- que señalan expresamente que su objetivo son los Juegos Olímpicos. También son frecuentes los grupos de otros países y regiones, como Anonymous Sudan (Sudán), Gamesia Team (Indonesia), Turk Hack Team (Turquía) y Team Anon Force (India). Cuidado con las estafas de phishing y las actividades fraudulentas Aunque el phishing es quizás la forma más fácil de ataque, muchos ciberdelincuentes poco sofisticados no saben cómo crear o distribuir correos electrónicos de phishing. Los kits de phishing proporcionan a los atacantes novatos una interfaz de usuario sencilla que les ayuda a redactar un correo electrónico convincente, añadir una carga maliciosa, crear un dominio de phishing y conseguir una lista de víctimas potenciales. La suma de servicios de IA generadores de texto también ha eliminado los errores ortográficos, gramaticales y gráficos que permiten a los destinatarios detectar un correo electrónico como malicioso. El equipo de FortiGuard Labs también ha documentado un número significativo de dominios typosquatting registrados en torno a los Juegos Olímpicos que podrían ser utilizados en campañas de phishing, incluyendo variaciones del nombre (oympics[.]com, olmpics[.]com, olimpics[.]com, y otros). Éstas se combinan con versiones clonadas del sitio web oficial de entradas que te llevan a un sistema de pago en el que no consigues ninguna entrada y tu dinero desaparece. En colaboración con sus socios olímpicos, la Gendarmería Nacional francesa ha identificado 338 sitios web fraudulentos que dicen vender entradas para los Juegos Olímpicos. Según sus datos, ya se han cerrado 51 sitios y 140 han recibido avisos formales de las fuerzas y cuerpos de seguridad. Del mismo modo, se han detectado varias estafas de lotería con temática de los Juegos Olímpicos, muchas de ellas suplantando a grandes marcas, como Coca-Cola, Microsoft, Google, la Lotería Nacional Turca y el Banco Mundial. Los principales objetivos de estas estafas de lotería son usuarios de Estados Unidos, Japón, Alemania, Francia, Australia, Reino Unido y Eslovaquia. También hemos observado un aumento de los servicios de codificación para crear sitios web de phishing y los correspondientes paneles en vivo, servicios de SMS masivos para permitir la comunicación masiva y servicios de suplantación de números de teléfono. Estas ofertas pueden facilitar los ataques de suplantación de identidad, difundir información errónea e interrumpir las comunicaciones haciéndose pasar por fuentes de confianza, lo que puede causar importantes problemas operativos y de seguridad durante el evento. Ladrones de información El malware que roba información está diseñado para infiltrarse sigilosamente en el ordenador o dispositivo de la víctima y recopilar información confidencial, como credenciales de inicio de sesión, datos de tarjetas de crédito y otros datos personales. Hemos observado que los actores de amenazas están desplegando varios tipos de malware ladrón para infectar los sistemas de los usuarios y obtener acceso no autorizado. Los actores de amenazas y los intermediarios de acceso inicial pueden aprovechar esta información para ejecutar ataques de ransomware, causando daños sustanciales y pérdidas financieras a individuos y organizaciones. Nuestros datos indican que Raccoon es actualmente el programa de robo de información más activo en Francia, con el 59% de todas las detecciones. Raccoon es un malware como servicio (MaaS) eficaz y barato que se vende en foros de la dark web. Roba contraseñas de autorrelleno del navegador, historial, cookies, tarjetas de crédito, nombres de usuario, contraseñas, monederos de criptomonedas y otros datos confidenciales. Le siguen Lumma (otro MaaS basado en suscripción) con un 21% y Vidar con un 9%. Conclusión Además de celebrar el espíritu atlético y deportivo, los Juegos Olímpicos de París 2024 son un objetivo de alto riesgo para las ciberamenazas, atrayendo la atención de ciberdelincuentes, hacktivistas y actores patrocinados por el Estado. Los ciberdelincuentes están aprovechando las estafas de phishing y los esquemas fraudulentos para explotar a los participantes y espectadores desprevenidos. Las plataformas de venta de entradas falsas, la mercancía fraudulenta y las tácticas de usurpación de identidad amenazan con provocar pérdidas económicas y socavan la confianza del público en las transacciones relacionadas con los eventos. Además, debido a la posición política de Francia y a su influencia internacional, los Juegos Olímpicos de París 2024 son también un objetivo prioritario para grupos con motivaciones políticas. Prevemos que los grupos de hacktivistas se centrarán en las entidades asociadas con los Juegos Olímpicos de París para interferir en el acontecimiento deportivo, atacando la infraestructura, los medios de comunicación y las organizaciones afiliadas para interrumpir los actos del evento, socavar la credibilidad y amplificar sus mensajes en un escenario global. Para obtener más información sobre FortiRecon y la generación de informes como éste haga clic aquí. Consejos para los viajeros Las organizaciones e individuos que asistan a los Juegos Olímpicos deben ser conscientes de las ciberamenazas relacionadas con los viajes. Entre ellas se incluyen la mayor probabilidad de interceptación de Wi-Fi públicas y actividades fraudulentas vinculadas a eventos relacionados con los Juegos Olímpicos, incluidos sitios web maliciosos y estafas de phishing. También prevemos un aumento de los ataques dirigidos contra personalidades, incluidos funcionarios del gobierno, altos ejecutivos y responsables clave de la toma de decisiones, por lo que deben tomarse precauciones adicionales. FortiGuard Labs recomienda encarecidamente instalar protección de endpoints o EDR en todos los dispositivos, tener especial cuidado al conectarse a redes inalámbricas públicas y utilizar servicios SASE para cifrar su tráfico. Recomendaciones y estrategias de mitigación Los grandes eventos como los Juegos Olímpicos son un buen recordatorio de que todos debemos permanecer vigilantes contra las ciberamenazas. FortiGuard Labs recomienda las siguientes mejores prácticas de seguridad para protegerse a sí mismo y a su organización contra los ciberataques. Formación y concienciación de empleados y usuarios: lleve a cabo sesiones de formación periódicas para hacer hincapié en los riesgos de los señuelos de ingeniería social relacionados con los Juegos Olímpicos en el período previo y durante los Juegos. La formación debe centrarse en reconocer los correos electrónicos engañosos y los sitios web falsos e insistir en la importancia de informar rápidamente de las actividades sospechosas. Campañas de concienciación pública: lance campañas exhaustivas de concienciación pública para educar a los asistentes y participantes sobre las amenazas a la ciberseguridad. Ofrezca orientación para identificar intentos de suplantación de identidad, evitar enlaces sospechosos y denunciar posibles amenazas a las autoridades designadas. Proteja los datos confidenciales: utilice herramientas de orquestación, automatización y respuesta de seguridad para detectar y responder rápidamente a actividades inusuales. Mantenga copias de seguridad cifradas de los datos críticos almacenados de forma segura fuera de línea para mitigar el impacto de los ataques de ransomware. Supervise la superficie de ataque externa: supervise y evalúe continuamente la superficie de ataque externa de su infraestructura de TI para identificar vulnerabilidades y riesgos potenciales. Implemente medidas para proteger el acceso al protocolo de escritorio remoto y evitar la explotación de configuraciones erróneas del servidor Web. Visite la página de Fortinet DRP para obtener información sobre cómo FortiRecon puede ayudarle. Aplique la autenticación multifactor y políticas de contraseñas sólidas: Implante la autenticación multifactor en todos los sistemas y aplique una sólida política de contraseñas. Supervise los canales de la darknet en busca de credenciales comprometidas para proteger de forma proactiva los portales de la organización. Protección de los puntos finales de los usuarios: Implemente software antivirus y antimalware en todos los dispositivos para detectar y mitigar los intentos de phishing y las infecciones de malware. Actualice regularmente el software para protegerse de vulnerabilidades conocidas y desconocidas. Aplique la gestión de parches: Mantenga actualizados el software y los sistemas operativos aplicando rápidamente los parches de seguridad. Dé prioridad a las vulnerabilidades críticas que puedan conducir a la ejecución remota de código o a ataques de denegación de servicio. Protección DDoS: Proteja la infraestructura con soluciones de prevención DDoS multicapa, incluidos cortafuegos, VPN y filtros antispam. Supervise el tráfico de red en busca de anomalías que puedan indicar ataques DDoS y tome medidas preventivas. Prevenga los ataques de ransomware: Aplique medidas proactivas, como actualizaciones periódicas del software, copias de seguridad seguras fuera de línea y formación de los usuarios, para evitar incidentes de ransomware. Utilice la inteligencia sobre amenazas para supervisar las actividades de la red oscura en busca de posibles amenazas y fugas de datos. Prevención de la modificación de sitios web: Despliegue cortafuegos de aplicaciones web para filtrar y bloquear el tráfico malicioso, protegiendo contra la modificación de sitios web y los intentos de acceso no autorizado. Participe en la caza de amenazas y en la respuesta a las mismas: llevar a cabo sólidas actividades de caza de amenazas basadas en información de cuentas comprometidas. Aísle rápidamente los sistemas infectados y realice la reimagen del sistema según sea necesario para mitigar las amenazas. Aproveche la inteligencia sobre ciberamenazas (CTI): utilice la CTI para recopilar datos en tiempo real sobre ciberamenazas emergentes y riesgos potenciales. Supervise las conversaciones de la darknet en busca de indicadores tempranos de ciberataques y fugas de datos para lograr una respuesta ante incidentes proactiva.
19 Julio 2024
Sin categoría
Sonia Pulgarín, Directora de nuestra revista digital CyberLideria MGZN, entrevista a Luis Altés, Director de Cuentas Globales del grupo Santander en VMware by Broadcom. Nos descubren cómo equilibrar la vida profesional con la personal. Entrarán en detalle sobre las tendencias actuales en seguridad digital en el sector financiero. ¡Si quieres saber más al respecto, no te pierdas nuestro podcast! 🎙️💡 Puedes escucharlo en los principales canales: YouTube, Spotify, Amazon Music, iVoox, Apple Podcast, Google Pódcasts, Deezer, Capital Radio. https://www.youtube.com/watch?v=rRZrZ8Uy8HY&list=PLmoviOS2mBbRrsZvL3ondcAHhWlnwky9e
18 Julio 2024
Rincón del CISO
El factor humano es, hoy en día, uno de los principales puntos de fallo de las estrategias de ciberseguridad de las empresas españolas y del mundo, en general. De hecho, distintos estudios confirman que entre el 75 y 95% de los incidentes de seguridad se originan por un fallo humano. Este es un dato que pone de relieve que las empresas no están implementando programas de concienciación o, si lo hacen, éste no es del todo eficaz, y eso pese a que destinan partidas presupuestarias a este objetivo. Aunque hay empresas que no invierten nada o realizan acciones poco efectivas, como las presentaciones grabadas, un estudio de PwC indica que las empresas con más de 500 empleados destinan el 9% de su presupuesto de ciberseguridad a concienciar en esta materia. Sin embargo, según Innovery, invertir en concienciación no es lo mismo que concienciar. La multinacional especializada en ciberseguridad considera que el primer paso para la ejecución de un plan de concienciación empieza con el compromiso de la dirección, ya que sin su implicación llegará el rechazo del resto de la plantilla. “Si la directiva no está alineada y no le da la importancia que merece este proceso, este no va a funcionar correctamente y cualquier esfuerzo será en vano. Es necesaria su participación y visibilidad en este cambio cultural de la compañía”, expone César Cidraque, especialista de la compañía para España, Latam y EE.UU. Los expertos de la firma también subrayan que el desconocimiento en esta materia, sumado a que los contenidos no son atractivos para ellos y que no demuestran la realidad del problema, lleva a restar la importancia que merece. “Se emplean mensajes muy simples que no enganchan a los trabajadores, y mucho menos a un directivo. En este punto es fundamental cuidar el mensaje que se transmite y la forma en la que se da. No se puede tratar un problema tan serio de forma tan simple”, asegura Cidraque. Otro de los retos reside en que este tipo de programas no son diseñados por expertos en concienciación, sino por expertos en ciberseguridad. En este sentido, Innovery recomienda que se recurra a plataformas especializadas. Mar Sánchez, Business Development Manager de Cyber Guru, advierte de que “muchas de las cosas que se quieren enseñar mediante un programa de concienciación, el usuario ya las conoce, pero pese a saberlas, no las aplica porque no solo se trata de enseñar, sino de que el trabajador asimile el mensaje, lo haga suyo y, sobre todo, que lo aplique en su día a día”. La implementación de los procesos de concienciación forma parte del cambio cultural en una organización, proceso que hay que poner en marcha con cuidado y en el que hay que implicar a todos los departamentos. “No se trata de priorizar a unos empleados en esta ecuación, sería un proceso tan ineficiente que tan solo protegería a una pequeña parte de la empresa. Cuando se aborda un programa de estas características, es importante tener a la dirección de nuestro lado, pero, al mismo tiempo, fomentar la participación de toda la organización, todo alineado”, continúa César Cidraque. Además, en gran parte de las empresas, más del 50% de los procesos los ejecuta un tercero, por lo que los proveedores también deben poner en marcha medidas de concienciación o también supondrán la puerta de entrada de ciberataques.
18 Julio 2024
Sin categoría
Aunque la OTAN no ha proporcionado detalles sobre su futuro Centro Integrado de Ciberdefensa, sí se sabe que estará en Mons, donde ya se encuentran el Centro de Ciberseguridad y el Centro de Operaciones del Ciberespacio. Los países miembros de la OTAN han decidido, durante la Cumbre de Washington, crear un Centro Integrado de Ciberdefensa (NICC, por sus siglas en inglés). Era una idea que se venía estudiando desde hace meses y que ahora, durante el encuentro mundial de líderes aliados, parece que empieza a tomar forma (aunque desde la Alianza Atlántica no han proporcionado demasiados detalles sobre el nuevo NICC). Sí se sabe que estará ubicado en Mons (Bélgica), donde se encuentra el Cuartel General de la OTAN. También se ha dado a conocer que estará integrado por personal civil y militar de empresas, países aliados y expertos de la industria del sector. Otro dato más que se ha proporcionado desde la OTAN es que desde este Centro Integrado de Ciberdefensa se informará directamente a los comandante militares de la OTAN sobre posibles amenazas y vulnerabilidades que se detecten en el ciberespacio. Se incluyen, por supuesto, las posibles amenazas que se ciernan sobre infraestructuras críticas en general, y también aquellas infraestructuras críticas que, aunque sean de propiedad privada, trabajen en el entorno aliado de operaciones militares. Más detalles del nuevo Centro Integrado de Ciberdefensa, «en los próximos meses» Y, finalmente, se especifica que el nuevo NICC aprovechará las tecnologías avanzadas para aumentar la conciencia situacional en el ciberespacio, y mejorar la resiliencia y la defensa colectivas. Ésa es la información proporcionada hasta el momento por la OTAN. Desde la organización señalan que «en los próximos meses se darán a conocer detalles sobre la estructura y las funciones del Centro». Centros de Ciberseguridad y Ciberdefensa que ya tiene la OTAN En la actualidad, la OTAN ya cuenta en el Cuartel General de Mons con un Centro de Ciberseguridad para proteger las propias redes de comunicaciones de la organización, y un Centro de Operaciones del Ciberespacio, que presta apoyo a los comandantes militares en materia de ciberseguridad operacional y coordina la actividad operativa de la OTAN en el ciberespacio. También realiza y coordina ejercicios multinacionales en el ámbito de la ciberseguridad, y dispone de los denominados NATO Cyber Rapid Reaction Teams (equipos de reacción rápida), que están operativos las 24 horas del día para proporcionar apoyo a los países aliados en esta materia. Órganos de investigación y de toma de decisiones en materia de Ciberdefensa Además, y en materia de investigación (y también de formación, tiene el Centro de Excelencia de Ciberdefensa en Tallin (Estonia) que, aunque no forma parte de la estructura de mando de la OTAN, es un centro multinacional acreditado en el que se desarrolla I+D en materia de ciberdefensa. El organismo responsable de coordinar y planificar la política de la OTAN en el ámbito de la seguridad en el ciberespacio es el Comité de Ciberdefensa, que está subordinado al Consejo del Atlántico Norte, el principal órgano de toma de decisiones políticas dentro de la OTAN.
17 Julio 2024
Sin categoría
Los ciberdelincuentes saben perfectamente qué tipo de campañas realizar en cada período del año y, aunque las hay que son una constante durante los 365 días, algunas son más específicas de las vacaciones de verano: aumentan las estafas -a veces muy elaboradas- relacionadas con viajes y alquileres vacacionales. No hay por tanto que bajar la guardia en los períodos de descanso y siempre desconfiar de las urgencias. Un consejo esencial, señala Josep Albors, director de investigación y concienciación de ESET España, es acudir a las páginas y aplicaciones oficiales de las empresas que habitualmente se usan para contratar servicios o hacer compras características del verano. “Y desconfiar de mensajes, correos y llamadas que dicen provenir de estas empresas y plataformas”, continúa el experto en ciberseguridad. En las estafas vacacionales los delincuentes, por ejemplo, anuncian una vivienda turística, que puede existir o no, y que por lo general muestra una magnífica ubicación y estado, y un precio por debajo del mercado. Esto atrae la atención del usuario pero el objetivo suele ser quedarse con su dinero, advierte el Banco Santander en su blog. Desconfía de los pagos por adelantado Puede ocurrir que el casero ofrezca al cliente realizar el abono fuera de la plataforma oficial de reservas a cambio de un suculento descuento, con la excusa de evitar algún tipo de tasa, pero el objetivo es solo conseguir su dinero. O que diga que está fuera de la ciudad y pida un pago por adelantado comprometiéndose a enviar las llaves por correo o a través de un intermediario, lo que jamás sucede. Pero las estafas pueden ser aún más sofisticadas. Recientemente, los usuarios de Booking denunciaron una donde la víctima ideal es quien cuenta en ese momento con una reserva activa. El ciberdelincuente envía un mensaje privado dentro de la plataforma fingiendo ser el hotel, informando de que la reserva será cancelada si no proporciona en un plazo breve (24 horas) unos datos, advierte en su web la Organización de Consumidores y Usuarios (OCU). El mensaje incluye un enlace que lleva a otra página en la que se solicitan datos personales y de pago. Al ingresarlos, los estafadores tendrán información sobre el método de pago del usuario y podrán utilizarla para robar su dinero. El peligro real es que los mensajes son enviados dentro de la plataforma de reservas y desde la cuenta oficial del establecimiento, lo que hace que sea muy verosímil, resume la OCU, que recomienda desconfiar de las urgencias, consultar directamente al hotel ante la duda y tener cuidado con los enlaces externos. Hay que pensar que los malhechores con sus engaños harán todo lo posible para pasar desapercibidos, por lo que conviene estar atentos para evitar caer en una trampa, recalca Albors, para quien los ciberdelincuentes saben perfectamente qué tipo de campañas realizar en cada período del año; ahora aumentan las relacionadas con los viajes o las rebajas veraniegas. ¿Wifi públicas? Por eso siempre hay que acudir a las web y aplicaciones oficiales y descargarlas desde los mercados también oficiales, como Google Play o App Store, o desde la página del desarrollador, recuerda por su parte el blog del BBVA, que recomienda para unas vacaciones ciberseguras bloquear, además, los dispositivos con una contraseña, un patrón o con reconocimiento facial o huella dactilar, y aplicar buenas prácticas para protegerlos. Entre ellas, según el experto de ESET, actualizar el sistema operativo y aplicaciones utilizadas, evitar descargar ‘apps’ de procedencia dudosa, contar con una solución de seguridad en aquellos dispositivos que lo permitan para detectar ficheros o enlaces maliciosos y proteger el acceso a aplicaciones con información sensible con una capa adicional de seguridad o cifrar el dispositivo. Y siempre desconfiar de un precio excesivamente barato, de las fotos tremendamente atractivas, usar métodos de pago fiables, fijarse en la ortografía de los mensajes -muchos correos maliciosos contienen faltas o erratas-, actualizar las contraseñas -la más usada en España en 2023 fue ‘admin’, a descifrar en un segundo-; y pensar dos veces antes de subir una imagen a las redes. Una fotografía o un vídeo pueden revelar mucha más información de lo que el usuario cree, como su ubicación, el tiempo que va a estar fuera de casa o alguna pista con la que un ciberdelincuente podría preparar el gancho perfecto para un ataque por ingeniería social, recuerda el Instituto Nacional de Ciberseguridad (Incibe). En casi todos los lugares visitables hay redes wifi públicas. Es preferible no usarlas, alerta el Incibe y si hubiese la necesidad de hacerlo, es mejor limitarse a actividades de bajo riesgo, como navegar o leer noticias. Antes de acceder a servicios con usuario y contraseña, hay que asegurarse de que la dirección empieza por “https” y mucho mejor emplear una red privada virtual (VPN).
17 Julio 2024
Sin categoría
Alphabet, la empresa matriz de Google, estaría cerca de llegar a un acuerdo para comprar Wiz, una startup de ciberseguridad en la nube que se fundó hace apenas cuatro años, por 23.000 millones de dólares. Al menos así lo han declarado al Wall Street Journal fuentes familiarizadas con los detalles de este acuerdo, que han asegurado que el gigante de las búsquedas online habría avanzado bastante en las negociaciones para adquirir la compañía, llegando incluso a decir que el acuerdo sería inminente. Según ha informado por su parte el New York Times, Wiz se convertiría así en la mayor compra de la historia de Google. Fundada en marzo de 2020, Wiz es una startup que ofrece seguridad a las empresas que utilizan proveedores de almacenamiento en la nube como Amazon Web Services (AWS). En menos de un año, la compañía sobrepasó el valor de los 1.500 millones de euros y pronto consiguió obtener financiación de gigantes como Salesforce, Blackstone y Algae, lo que convirtió a Wiz en una de las startups de más rápido crecimiento en ese momento, tal y como informó por aquel entonces este medio de comunicación.
16 Julio 2024
Opinión
Los problemas complejos tienen soluciones complejas y eso ocurre con la ciberseguridad, que no depende sólo ni de sistemas, ni de procesos, ni de personas sino de la interacción de todo a la vez. Es un ecosistema vivo que evoluciona y sobre el que hay que intervenir en movimiento. Los que nos dedicamos a la ciberseguridad sabemos lo difícil y lo satisfactorio que es. Entre las variables más sensibles y complejas están la cultura y el liderazgo. Para comprender cómo ambas contribuyen a una ciberseguridad más robusta, es necesario repasar previamente las características organizativas y habilidades individuales que describen las dos seguridades que rigen cualquier organización: Seguridad Reglada la que intenta anticiparse a las situaciones ya previstas y que se basa en gestionar riesgos conocidos. Una de las claves es la disciplina organizativa basada en normas y procedimientos, donde la organización ejerce una gran supervisión y control y en la que el aprendizaje está basado en el entrenamiento y el análisis profundo de los incidentes y cuasi incidentes. Seguridad Gestionada, cuyo objetivo es afrontar los imprevistos y ello requiere agentes con una gran autonomía, en los que la organización ejerce poca o nula supervisión y control, donde existen normas generales y orientativas. Se gestionan situaciones en las que es clave la autoridad del experto, donde las jerarquías no constriñen. Se valora la iniciativa, y el aprendizaje está basado en experiencias que suelen ser únicas. La experiencia ha demostrado que dos de las mayores fragilidades organizativas son la consciencia de que la falta de incidentes serios se debe a la robustez del sistema y que de forma paulatina y sin que la organización sea realmente consciente se normalicen los riesgos inaceptables. Conscientes de ello, surge la necesidad de responder a las siguientes preguntas, ¿cómo se interviene en estas situaciones? ¿Cómo se lucha contra la complacencia organizativa? ¿Cómo una organización alcanza las características propias de aquellas altamente fiables? La respuesta a todo está en el fomento de una Cultura y liderazgo en ciberseguridad. La cultura de seguridad es un conjunto de maneras de hacer y pensar, ampliamente compartidas por los actores de una organización en todo lo relativo al control de los principales riesgos de la actividad. Esta cultura, refleja la influencia de la cultura organizacional sobre las prácticas y pensamientos que afectan la seguridad. Para fortalecer ambos aspectos, individual y organizativo, es necesario un compromiso de la empresa por reconducir la tendencia a simplificar las explicaciones, asumir el compromiso con la resiliencia organizativa, fomentar la capacidad para convivir con situaciones que son incómodas, prepararse para lo inesperado y saber gestionarlo, desarrollar la capacidad para dar respuestas rápidas, mantener la preocupación por el error, admitirlo y buscar cómo evitarlo y por desarrollar estructuras que hagan frente a lo inesperado con independencia de la jerarquía habitual. Para que una organización colectivamente admita la vulnerabilidad y se organice para trabajar sobre las cuestiones anteriores, además de promover una cultura robusta en ciberseguridad, debe fomentar un liderazgo individual, entendido como promover la capacidad de una persona para movilizar a un equipo en torno a la seguridad e influir en el comportamiento de los demás. Algunas de estas características requieren aspectos innatos puesto que ser influyente, es independiente del nivel jerárquico que cada uno ostenta. Tiene que ver con cómo te perciben los demás y cómo de alineados están el discurso y la acción. Pero, sin duda, hay otras cualidades que se pueden adquirir, trabajar y entrenar. Un líder en ciberseguridad debe fomentar un liderazgo participativo, generar un ambiente de diálogo no punitivo, fomentar la proactividad y tener una gran capacidad para trabajar en equipo, que según mi experiencia, se traduce en tener humildad contextual para aceptar que no lo sabemos todo y que necesitamos de los demás, curiosidad para acercarse de forma honesta a lo que surja que le permita comprender lo que acontece, capacidad para integrar todas las visiones afectadas y disposición sincera para aprender y asumir riesgos. La Cultura de Seguridad es responsabilidad de todos y todos debemos ayudar a nuestras organizaciones a fomentar estos valores individual y colectivamente que supondrán virtudes que contribuirán a mantener empresas más sanas y viables, en aspectos más allá de la ciberseguridad. Esther Mateo Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF
15 Julio 2024
Opinión
Hace exactamente 40 años, un escritor y director novel, un tal James Cameron, filmó una película futurista en el que un robot que se asemejaba a un ser humano, interpretado también por un actor poco conocido, viajaba al pasado con la misión de eliminar a una persona, supuestamente anodina pero que estaba destinada a convertirse en la madre del líder de la resistencia contra las máquinas en un futuro distópico. Era una IA (Inteligencia Artificial) super avanzada la líder de esas máquinas que habían prácticamente diezmado a la población mundial y buscaba aniquilar toda posible resistencia eliminando el foco de la misma. Esta película de 1984, llamada “Terminator”, dirigida por James Cameron e interpretada por Linda Hamilton y Arnold Schwarzenegger, planteaba uno de los planteamientos de la ciencia ficción clásica en el que una inteligencia artificial al tomar conciencia de sí misma inmediatamente identifica al ser humano como enemigo y busca eliminarlo de la faz de la tierra, como el homo sapiens hizo con el Neanderthal en su momento, asegurándose la preeminencia de la especie. La ciencia ficción presenta a veces ciertos paradigmas y premisas, que, aún basados en la fantasía, tienen su raíz en la ciencia, incluso grandes divulgadores científicos como Isaac Asimov han recurrido a la ciencia ficción para dar rienda suelta a la imaginación y plantear teorías que aún no pueden ser demostradas, pero que no por ello puedan dejar de ser menos ciertas o reales. Alguien dijo que la magia, es sólo tecnología que aún no conocemos. En este mundo cambiante, frenético y voraz, que genera tecnología a pasos agigantados, estamos empezando a vivir una época dorada de la tecnología en el que la IA es sólo la punta del iceberg, una tecnología que nos va a permitir crear y perfeccionar más tecnología y romper ciertas barreras que hasta hace relativamente poco pensábamos que no podrían romperse nunca. Por ello estamos en un momento crucial en el que todos aquellos que estamos relacionados con el mundo de la tecnología debemos parar a respirar y pensar como queremos convivir con estas nuevas si serán herramientas al servicio de la humanidad o por el contrario seremos esclavos de la raza robot siendo perseguidos hasta ser aniquilados. La ética es el arma de la humanidad para ganar esta batalla. Todos los profesionales relacionados con la tecnología debemos intentar aplicar los más altos estándares de ética en el diseño, desarrollo y despliegue de estas herramientas en nuestros entornos laborales y personales, buscando proteger en todo momento la información, aquello que tiene el valor, ya sea personal o perteneciente a nuestras organizaciones. A medida que la Inteligencia Artificial (IA) avanza rápidamente y se integra en diversos dominios, la ciberseguridad emerge como un campo crítico que lidia tanto con los beneficios como con los riesgos de las tecnologías de IA. Debemos explorar las dimensiones multifacéticas de los ciberataques impulsados por la IA y ofrecer información sobre sus implicaciones, estrategias de mitigación, motivaciones subyacentes y profundos impactos sociales. La investigación debería centrarse en desarrollar un marco de gobierno que incluya las distintas dimensiones de Ciberseguridad para la IA que contenga un esquema integral y multidimensional diseñado para guiar a académicos, formuladores de políticas y profesionales de la industria en la comprensión y la lucha contra los desafíos cambiantes que plantean las ciber amenazas impulsadas por la IA. A su vez, la situación actual revela la compleja dinámica de la IA ofensiva, destacando la necesidad de defensas adaptativas contra las amenazas adversas de la IA y exige medidas proactivas para abordar sus posibles ramificaciones a la vez de las consideraciones éticas. Se necesita con urgencia disponer de enfoques interdisciplinarios para salvar el abismo entre tecnología y humanidad que tradicionalmente se observa en los debates sobre ciberseguridad y un marco de gobierno adecuado e integrado para la comprensión holística y las intervenciones prácticas en el panorama de la ciberseguridad infundido por la IA. Protejamos a la madre de la resistencia… Jesús Mérida CISO Iberia
15 Julio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas