SeguridadDigital

Qualys presenta una plataforma de seguridad para APIs impulsada por inteligencia artificial

Rincón del CISO

Qualys, Inc. (QLYS), proveedor pionero y líder de soluciones de cumplimiento y seguridad en la nube, ha anunciado hoy un nuevo sistema de escaneo de aplicaciones web (WAS) dotado de seguridad a nivel de API y que integra técnicas de IA y Deep Learning para proteger aplicaciones web y APIs en toda la superficie de ataque. “Las API son parte integral de las iniciativas de transformación digital, como ponen de manifiesto los datos más recientes, que indican que más del 80% del tráfico web actual incluye tráfico API”, explica Sergio Pedroche, Country Manager de Qualys Iberia. “pero estos datos reflejan también las vulnerabilidades que acompañan a su adopción; de hecho, regulaciones como el GDPR exigen estrictas medidas cuyo incumplimiento puede resultar en fuertes multas”. Forrester, por ejemplo, señala que las empresas cuentan de media con más de 300 APIs, asegura que la falta de datos en tiempo real complica la detección y priorización de vulnerabilidades y recomienda contar con una visibilidad completa del inventario de APIs. El nuevo Qualys API Security permite medir los riesgos a nivel de API en todas las superficies de ataque con una vista unificada de la seguridad, descubriendo y monitorizando los diferentes activos API en diversos entornos. La información recopilada podrá ser utilizada para apoyar la toma de decisiones y conseguir tiempos de respuesta más rápidos. Las principales características de Qualys API Security son: Descubrimiento integral de APIs y gestión de inventario. Qualys API Security identifica y cataloga automáticamente todas las APIs, ya sean internas, externas, no documentadas, no autorizadas u ocultas en entornos multicloud, arquitecturas en contenedores o gateways API, garantizando un inventario siempre actualizado en todas las plataformas. Pruebas de vulnerabilidad de APIS y escaneo con IA. Más de 200 firmas prediseñadas para detectar vulnerabilidades API, incluidas las de la lista OWASP. Además, el sistema combina la agrupación en clusters asistida por IA y Deep Learning para evolucionar, logrando una tasa de detección del 96% y una reducción del tiempo de escaneo del 80%. Monitorización de cumplimiento a nivel API para identificar y abordar cualquier desviación o inconsistencia en la implementación y documentación de APIs en conformidad con la especificación OAS v3 de OpenAPI, así como con estándares como PCI-DSS, GDPR o HIPAA, para no sólo mejorar la protección de datos sino también evitar posibles sanciones. Priorización de riesgos a nivel de API con el sistema de puntuación patentado TruRisk™, que integra múltiples factores (gravedad, explotabilidad, contexto) para priorizar los riesgos en función de su impacto en el negocio. También utiliza el OWASP API Top 10, lo que ayuda a centrarse en las amenazas de seguridad de API más frecuentes y graves. Flujos de trabajo Shift-Left y Shift-Right. Qualys API Security se integra sin fisuras con las herramientas CI/CD y sistemas de emisión de tickets existentes con soporte para prácticas Shift-Left y Shift-Right, lo que facilita las pruebas automatizadas y la detección y respuesta en tiempo real sin interrumpir los flujos de trabajo de desarrollo.

12 Agosto 2024

Más de la mitad (57%) de los CISOs afirman estar aumentando su tolerancia al riesgo cibernético

Rincón del CISO

Netskope, empresa de Secure Access Service Edge (SASE), acaba de hacer público un nuevo estudio que muestra cómo los cambios en el panorama de las ciberamenazas han modificado la forma en que el CISO evalúa el perfil de riesgo de su empresa. En concreto, el 92 % de los CISO afirman que estos cambios están creando tensiones con su CEO y otros miembros de la alta dirección, y dos tercios (66 %) dicen que están «caminando por la cuerda floja» entre lo que quiere la empresa y lo que tiene sentido desde el punto de vista de la seguridad. El estudio contó con la participación de más de 1.000 CISO de 5 países (Reino Unido, Estados Unidos, Francia, Alemania y Japón), para explorar la evolución del papel del CISO como miembro estratégico del comité de dirección. Contradiciendo los estereotipos tradicionales de que el CISO es por naturaleza reacio al riesgo, sólo el 16 % de los CISO clasificaron su tolerancia al riesgo como baja. De hecho, los CISO ven a sus CEO como mucho más reticentes al riesgo que ellos mismos, con el doble de encuestados (32 %) que perciben que su CEO tiene un bajo nivel de tolerancia al riesgo. Otros datos del estudio amplían los cambios en el rol del CISO: Más de la mitad de los CISO del estudio (57 %) afirmaron que su disposición al riesgo ha aumentado en los últimos cinco años. Esto puede deberse al aumento del volumen y la sofisticación de las ciberamenazas, o a causa de ello: El 74 % afirma que una experiencia de primera mano de un incidente de ciberseguridad fue importante para influir en sus niveles de tolerancia al riesgo. Un mejor acceso a datos y análisis (76 %) es la razón principal del ajuste en su tolerancia al riesgo. Dos tercios de los CISO (65 %) describen ahora su responsabilidad en relación con la mejora de la resiliencia empresarial, en lugar de la gestión del ciber riesgo. Sin embargo, el 23 % de los CISO participantes están totalmente de acuerdo en que otros miembros de la dirección de la empresa no consideran que la responsabilidad del CISO posibilite la innovación. La aparición del CISO dinámico Dos tercios (65 %) de los CISO encuestados creen que el papel del CISO está cambiando rápidamente, y afirman ser cada vez más proactivos y de perfil más evolutivo, una tendencia impulsada por la adopción de las tecnologías modernas que crean nuevas oportunidades para impulsar la innovación y su impacto en el negocio:  Solo el 36 % de los CISO se ven a sí mismos desempeñando un papel «de protector» centrado principalmente en defender a la organización. Por el contrario, el 59 % se consideran ahora facilitadores del negocio, y el 67 % afirma que quiere desempeñar un papel aún más activo en el futuro. El 66 % desearía poder decir «sí» a la empresa con más frecuencia. “El estudio deja claro que, en general, los CISO están deseando desempeñar un papel más proactivo que posibilite la innovación y, al mismo tiempo, proteja a la empresa. En mi experiencia, la mejor forma de convertir a los CISO en auténticos aliados proactivos de la alta dirección es comprender en profundidad los problemas a los que se enfrentan sus colegas de la alta dirección y alinearlos con las estrategias de seguridad, en lugar de intentar imponer la estrategia de seguridad -o las opciones tecnológicas individuales- sobre lo que se percibe como la tolerancia al riesgo de la alta dirección» afirma al respecto James Robinson, CISO de Netskope, comentó:. «Muy a menudo esta coordinación no se produce entre los distintos equipos de la empresa. Pero los CISO que son capaces de definir el modo en que colaboran con sus colegas de la dirección ejecutiva para lograr nuevos ingresos, impulsar la eficiencia y cumplir los requisitos normativos serán reconocidos como valiosos colaboradores al más alto nivel» comenta por su parte Steve Riley, Field CTO de Netskope. El estudio ha sido realizado en nombre de Netskope por Censuswide y en él se ha entrevistado a 1.031 CISO de cinco países (Reino Unido, Estados Unidos, Francia, Alemania y Japón) de una amplia gama de sectores, como la sanidad, el comercio minorista, el sector financiero y la industria.

9 Agosto 2024

El Gobierno lanza una batería de medidas para combatir las estafas telefónicas y por SMS

Rincón del CISO

El Ministerio para la Transformación Digital y de la Función Pública ha anunciado la puesta en marcha de una batería de medidas para combatir las estafas de suplantación de identidad que se cometen mediante llamadas telefónicas o con envíos de mensajería móvil (SMS) para "aumentar la protección de los consumidores y de las empresas" ante el "creciente número de fraudes" de este tipo. En concreto, la cartera que dirige José Luis Escrivá ha iniciado el trámite de audiencia pública de una orden ministerial que incluye las modificaciones normativas necesarias para poner en marcha el plan.Las medidas que se implementarán incluyen la prohibición de la numeración móvil para la realización de llamadas comerciales, de forma que la ciudadanía "pueda detectar que es un fraude si reciben una llamada desde una numeración de este tipo". "Además, se permitirá con carácter general la utilización de números 800 y 900 por parte de las entidades que tengan asignados estos números para la realización de llamadas comerciales, de forma que, si un usuario tiene un número 800 o 900 guardado en su agenda como el servicio de atención de una empresa de la que es cliente, le aparezca como tal cuando esta le llame para realizar una oferta comercial", ha añadido el Ministerio para la Transformación Digital. Otra de las medidas que se llevarán a cabo en el marco de la estrategia del Gobierno para combatir las estafas de este tipo es el bloqueo por parte de los operadores de las llamadas que utilizan números que no hayan sido atribuidos a ningún servicio, asignados a ningún operador o adjudicados a ningún cliente.Los operadores también bloquearán las llamadas y los SMS de numeración nacional con origen internacional, "uno de los focos de fraude más habitual", ha destacado la cartera que dirige Escrivá.Asimismo, se creará una base de datos, que gestionará la Comisión Nacional de los Mercados y de la Competencia (CNMC), con los usuarios que utilizan alfanuméricos en sus mensajes (por ejemplo, el nombre de la compañía). "Aquellos mensajes procedentes de entidades no incluidas en esta base de datos quedarán bloqueados", ha añadido el ministerio. Transformación Digital ha subrayado que las estafas de suplantación de identidad suelen comenzar con una llamada (CLI Spoofing) o un mensaje de texto (SMS Smishing) en los que el emisor suplanta la identidad de una organización de confianza con la intención de defraudar, a través de un engaño al consumidor, para que proporcione información personal o financiera, facilite sus claves personales o realice alguna acción fraudulenta. Este tipo de fraudes se han incrementado en los últimos años, según los informes del Banco de España, el Ministerio del Interior o el Instituto Nacional de Ciberseguridad (INCIBE). "Estas estafas son relevantes ya que hacen disminuir la confianza de la ciudadanía en la fiabilidad y seguridad del contenido transmitido a través de las comunicaciones electrónicas, perjudicando a aquellas empresas y organismos que hacen uso de llamadas y mensajes de texto legítimamente y, además, causan importantes daños financieros y económicos a todos los sectores de la sociedad, incluidos los consumidores, las empresas y los organismos públicos", ha recalcado Transformación Digital. En ese sentido, algunos países europeos, como Finlandia, han puesto en marcha medidas similares a las del plan del Gobierno y han reducido las estafas por suplantación de identidad en casi un 90%, según el Ejecutivo.

7 Agosto 2024

Casi el 75% de los españoles que viajan al extranjero temen sufrir un intento de fraude, según Visa

Rincón del CISO

Casi el 75% de los españoles que viaja al extranjero tiene miedo de sufrir un intento de fraude, según un estudio realizado por Visa, ya que se sienten más vulnerables al realizar pagos digitales en una tienda cuando se encuentran fuera del país. En concreto, el miedo a ser estafados en el extranjero está presente en el 31% de los usuarios analizados, mientras que tan solo el 21% siente ese temor estando en España. Además, comer fuera (34%) y el alojamiento (36%) son los aspectos en los que los viajeros sienten mayor vulnerabilidad cuando pagan fuera de España. Por otro lado, los costes ocultos (41%), el robo de identidad (40%) y el cambio de divisas (39%) destacan como las mayores preocupaciones de los consumidores. Además, estos se sienten más indefensos ante un posible fraude cuando realizan pagos superiores a 300 euros. Como resultado de esta preocupación por sufrir un intento de fraude, los consumidores están ajustando sus hábitos de pago. Así, según el informe de Visa, comprar con tarjeta bancaria (33%) y seguir las recomendaciones de un guía (27%) son precauciones comunes que toman los turistas españoles. A pesar de estas medidas, el 30% de las personas encuestadas ha sido víctima de fraude mientras viajaba al extranjero. El 18% de los menores de 35 años ha sufrido un intento de estafa durante un pago, frente al 11% de los mayores de 35. El director de Riesgos y Servicios al Cliente de Visa, Paul Fabara, ha señalado que con el aumento de los viajes en verano se produce una afluencia de fraude en los pagos que afecta a viajeros de todo el mundo."Las estafas son cada vez más sofisticadas y tienen como objetivo a los consumidores que se encuentran lejos de casa", ha advertido, destacando que Visa trabaja para garantizar que todas las transacciones que se realicen en su red sean absolutamente seguras. A modo de consejo, la compañía ha recomendado a los consumidores que se tomen unos momentos extra antes de hacer una compra, incluyendo el tiempo necesario para entender la forma en que los estafadores utilizan el lenguaje. Entre las mejores prácticas están no revelar datos personales, no hacer clic en los enlaces antes de verificar que son seguros, activar las alertas de compra, llamar al número que aparece en las webs de las empresas o en el reverso de las tarjetas de crédito y débito si no se está seguro de que una comunicación sea válida y no limitarse a llamar al número que posiblemente haya proporcionado el estafador en el texto o correo electrónico. Visa ha invertido más de 9.000 millones de euros en tecnología para reducir el fraude y mejorar la seguridad de la red. El año pasado, las herramientas y capacidades de Visa bloquearon casi 37.000 millones de euros en transacciones fraudulentas antes de que afectaran a los consumidores.En los últimos 10 años, Visa ha emitido más de 10.000 millones de tokens, en los que la tecnología se incrusta en cualquier dispositivo, haciendo que los pagos digitales sean más seguros e inaccesibles para los estafadores. Actualmente, más del 40% de todas las transacciones procesadas por Visa en Europa utilizan tokens, lo que refleja su amplia adopción y la confianza que los consumidores depositan en este método de pago seguro.

1 Agosto 2024

Lectura recomendada: «Cuando fuimos jóvenes (25 años de memorias de la informática española)» de Martiniano Mallavibarrena

Jarana

El pasado mes de junio se puso a la venta en la plataforma Amazon el libro “Cuando fuimos jóvenes (25 años de memorias de la informática española)” que ha preparado el experto Martiniano Mallavibarrena (Oviedo, 1967), que recupera el nacimiento y evolución de la tecnología informática en nuestro país haciendo foco en el periodo que transcurre desde la transición española hasta el final de siglo (con el famoso “efecto 2000” de por medio). El libro comienza recordando el primer ordenador instalado en España a finales de los años 50 y termina explicando qué sucedió la madrugada del primer día del año 2000. Los primeros ordenadores personales, las redes de área local, los sistemas UNIX, los teléfonos móviles o la llegada de Internet a las empresas son algunos de los temas principales que cubre la obra dentro de sus 14 capítulos. Se revisa también la creación de empresas españolas de interés, la llegada de las multinacionales de tecnología, las redes públicas de datos que hemos ido teniendo disponibles y algunos servicios ya obsoletos como el VideoTex, el Télex o el Fax. Productos que pasaron a la historia como las Utilidades Norton, el procesador de texto WordStar o la hoja de cálculo Lotus 1-2-3 son ya parte de la memoria de todos los aficionados al retrocomputing. Conoceremos su historia y su destino a lo largo de sus páginas. En la sección final, el autor incluye dos anexos de interés: uno para recordar a las personas clave en nuestro país y otro para describir el nacimiento del campo de la ciencia conocido como inteligencia artificial que ahora inunda nuestras vidas. Sobre el autor: Martiniano es ingeniero técnico (grado) en Telecomunicación (UPM) y ha completado dos masters: uno en Dirección de informática (IDE-CESEM) y otro en Análisis e investigación criminal (UDIMA) teniendo amplia experiencia en multinacionales de tecnología como INDRA, Grupo Telefónica, Microsoft, T-Systems o SS&C Blue Prism. Es ponente habitual en eventos sectoriales y publica regularmente en distintos medios sobre aspectos diversos del mundo de la tecnología.

31 Julio 2024

La Policía Nacional despliega sus sistemas antidrón en los Juegos Olímpicos

Sin categoría

De los 1.750 policías de 44 países que han desplegado en París para reforzar el dispositivo de seguridad de los Juegos Olímpicos, más de 200 son de la Policía Nacional. Entre ellos, agentes del Área de Seguridad y Protección Aérea de la UAP, que están desplegados en París con sus sistemas antidrón. El inspector jefe Ángel Siles nos ha contado qué misiones están llevando a cabo. La Unidad Aérea de la Policía Nacional (UAP) ha desplegado sus sistemas antidrón en París, como parte del dispositivo de seguridad que Francia ha establecido para los Juegos Olímpicos que ya se están celebrando en la capital gala, y para los Juegos Paralímpicos que tendrán lugar a continuación, hasta el 8 de septiembre. En concreto, 6 agentes del Área de Seguridad y Protección Aérea (ASPA) de la UAP -3 de la unidad central en Madrid; 2 de Murcia; y un tercero de Alicante– están desplegados en el centro neurálgico de la capital, cubriendo el espacio aéreo de una de las zonas más concurridas de París: la comprendida en el área que comienza en los Inválidos, pasando por la Torre Eiffel y desembocando en el Arco del Triunfo. Al frente de ellos se encuentra el inspector jefe Ángel Siles, quien, desde Francia, ha contado los detalles de este despliegue inédito para nuestras Fuerzas y Cuerpos de Seguridad, que se han integrado con policías de 44 países para reforzar la seguridad durante este gran evento deportivo. Y es inédito porque, aunque ellos están acostumbrados a proporcionar seguridad desde el aire en grandes eventos (por ejemplo, cubren todos los partidos de fútbol de LaLiga) «nunca antes se había prestado apoyo en un gran evento de estas características de manera sostenida en el tiempo». Es, por tanto, y así lo confirma, «un gran desafío y un reto profesional, que nos exige estar a la altura de las circunstancias». Y lo están, según van comprobando en el transcurso de los días. Es más, están verificando que, «además de que los procedimientos operativos coinciden en gran parte con los de cuerpos policiales de otros países con los que estamos integrados, los estándares de trabajo de la Policía Nacional son muy elevados». De hecho, las autoridades francesas solicitaron el apoyo de policías de otros países, y consideraron la participación de la Policía Nacional española como de especial relevancia, debido a su profesionalidad y demostrada experiencia en este tipo de dispositivos. Integrados con equipos de la Gendarmería, la Policía de Qatar y la Guardia Civil La responsabilidad de estos 6 agentes de la Policía Nacional (que próximamente serán relevados por otro equipo similar, también del ASPA) no está centrada, en esta ocasión, en la observación, desde el aire, de grandes concentraciones de masas (como sí hicieron en Madrid, por ejemplo, durante la final y la posterior celebración de la Eurocopa 2024). Es decir, en esta ocasión no están volando sus drones en las zonas del espacio aéreo que son de su competencia. (Por cierto que, para los Juegos Olímpicos, el cielo parisino se ha blindado en un entorno de 150 kilómetros cuadrados). «Las capacidades que Francia nos pidió -explica Ángel Siles- estaban centradas en sistemas antidrón, para supervisar que ningún UAV no autorizado pudiese violar la zona de exclusión aérea». Por tanto, los 6 efectivos del ASPA están en París con sistemas antidrón que se han integrado con otros equipos de la Gendarmería francesa, de la Policía de Qatar, y también de los equipos Pegaso de la Guardia Civil, para «detectar e inhibir o neutralizar el vuelo de cualquier dron no autorizado», precisa el inspector jefe. Sistemas antidrón portátiles y despliegues en cota cero y en altura La inauguración de los Juegos Olímpicos, que se celebró el 26 de julio, «era un momento crítico», afirma. Alrededor de 500.000 personas, según las estimaciones, se dieron cita en las inmediaciones del río Sena, la Torre Eiffel… y de todo el centro de París, que es donde, por primera vez, se celebrara una ceremonia inaugural en un espacio tan amplio fuera de las instalaciones olímpicas propiamente dichas. Además, «era un evento dinámico, con las dificultades que eso conlleva», añade Ángel Siles. De ahí que el equipo bajo su coordinación se estableciese tanto en puntos fijos como en puntos móviles, y que emplearan sus sistemas antidrón portátiles (para la detección e interferencia) tanto en cota cero (directamente sobre el terreno) como en altura. «Fue -prosigue- un despliegue muy completo». Y no era para menos. Porque, tanto durante ese momento crítico de la inauguración como a lo largo de los días que se prolonguen los Juegos Olímpicos (finalizan el 11 de agosto), París estará atestado de deportistas, delegaciones, asistentes a las competiciones… y también los millones de turistas que visitan la capital gala en esta época del año. «Aunque no es el mejor momento para hacer turismo en París», comenta. La importancia del intercambio de experiencias, protocolos y procedimientos Y, volviendo a la inauguración, afortunadamente no hubo incidente alguno. Los sistemas de detección sí emitían alertas de vez en cuando; pero porque detectaban el vuelo de los drones de la televisión francesa (que obviamente estaban autorizados) sobre la zona de la celebración, para ofrecer las imágenes aéreas del espectáculo. Por cierto que, como dato curioso, el inspector jefe comenta que, en Francia, «si alguien vuela un dron en una zona no permitida, el operador es detenido directamente», algo que no ocurre en España, puesto que nuestra legislación contempla una sanción administrativa para el operador, pero no su detención por parte de las Fuerzas y Cuerpos de Seguridad. «Este tipo de despliegues como el que estamos haciendo en los Juegos Olímpicos -explica- son muy interesantes, precisamente porque observas diferencias y a nosotros no viene muy bien el intercambio de experiencias, de protocolos, de procedimientos, etc.». Y así, «nosotros aprendemos de ellos; y ellos, de nosotros», afirma.

31 Julio 2024

Los Juegos Olímpicos de París 2024 se convierten en el evento deportivo más expuesto a ciberataques de la historia

Sin categoría

Los eventos deportivos masivos, como los Juegos Olímpicos, se han convertido en un objetivo especialmente atractivo para los ciberdelincuentes. Mientras los atletas de todo el mundo se preparan para ganar una de las ansiadas medallas de estos juegos, París está siendo masivamente ciberatacado desde distintos puntos del mundo. Entre las principales motivaciones para atacar este tipo de encuentros están la desestabilización política o social, las ganancias económicas y la repercusión mediática. Según un informe realizado por Unit 42, la unidad de investigación de Palo Alto Networks, estos Juegos Olímpicos de París 2024 son el evento deportivo más expuesto a ciberataques de la historia. Se predice un aumento exponencial en los intentos de ciberataques, superando notablemente los 450 millones que se registraron en Tokio 2020. Francisco Valencia, director general de Secure&IT, compañía española referente en el ámbito de la ciberseguridad, asegura que las nuevas tecnologías suponen una herramienta para los ciberdelincuentes: “La irrupción de la inteligencia artificial supondrá un desafío para las organizaciones de ciberseguridad. Los ciberatacantes podrían utilizar esta tecnología, especializada en la creación de software, para generar malware altamente sofisticado, capaz de eludir las defensas de los sistemas de seguridad existentes”, declara. Eventos deportivos más ciberatacados de la historia Recientemente, tuvo lugar uno de los eventos deportivos más importantes de este año 2024: la Eurocopa. Este gran evento futbolístico, celebrado en Alemania, también ha sido uno de los más expuestos a ciberataques. Con una irrupción de tipo DDoS, ataque de denegación de servicio distribuido (Distributed Denial-of-Service), se suspendió la transmisión del partido inaugural de Polonia contra los Países Bajos en esta Eurocopa 2024. La plataforma de streaming de la televisión pública polaca, TVP, sufrió un aumento de tráfico desde IPs polacas. El viceministro de Asuntos Digitales, Pawel Olszewski, confirmó horas después que este fue un ataque deliberado, posiblemente vinculado a Rusia, con el objetivo de impedir que los polacos vieran el partido. Este incidente no es un caso aislado. Ha habido otros grandes eventos deportivos que han sido objetivo de algunos ciberatacantes, como es el caso de la Copa Mundial de la FIFA 2022 en Qatar, donde hubo intentos de interrupciones. Según un informe de Microsoft, se analizaron más de 634 millones de incidentes durante noviembre y diciembre de 2022. No solo ha ocurrido en grandes eventos futbolísticos, y es que otros Juegos Olímpicos también fueron ciberatacados. En este caso fueron los ciberdelincuentes rusos los encargados de ciberdelinquir contra los Juegos Olímpicos de Invierno 2018 de Pyeongchang. Estafas más comunes en los Juegos Olímpicos París 2024 Las autoridades francesas estiman que, durante estos dos meses, París va a recibir cerca de 15,3 millones de visitantes que están viviendo en directo estos Juegos Olímpicos. Antes de que se iniciara este evento, los ciberdelincuentes ya habían puesto en marcha una campaña de estafas en Francia, aprovechando el aumento de la demanda de entradas, alojamientos y otro tipo de ofertas. Según una investigación de la empresa de inteligencia QuoIntelligence, se han detectado más de 700 páginas web fraudulentas que ofrecían entradas falsas. En la web oficial de los Juegos Olímpicos de París 2024, las entradas cuestan unos 100 euros, mientras que, en las páginas creadas por los ciberdelincuentes, las más baratas se venden por un mínimo de 300 euros, llegando a alcanzar incluso los 1.000 euros. “Lo mejor que se puede hacer es comprar las entradas en la web oficial y poner en conocimiento de los organizadores cualquier página sospechosa de reventa para que actúen de forma inmediata”, aconseja Francisco Valencia. Más allá de las estafas relacionadas con las entradas, existen otro tipo de amenazas, como por ejemplo el tráfico wifi en redes públicas. Cuando una persona se conecta a este tipo de redes, desconoce la identidad del administrador y las medidas de seguridad implementadas en esa red que revienen acciones malintencionadas, como por ejemplo el robo de datos o la infección de dispositivos. Es fundamental ser cauteloso antes de conectarse a una red wifi pública. Se recomienda evitar las gratuitas, especialmente, para intercambiar información sensible como datos bancarios o credenciales de acceso. El director general de Secure&IT recomienda precaución en la navegación por internet: “A partir de la señal wifi, los ciberdelincuentes pueden mandar promociones fraudulentas que lleven a páginas en las que se extraigan los datos personales de los usuarios”. Aunque puede parecer algo obvio, una de las claves para evitar las estafas y a los ciberdelincuentes es utilizar el sentido común. Hay que estar alerta ante cualquier solicitud de información o mensaje sospechoso y avisar a las autoridades en caso de recibir algún tipo de estafa o amenaza.

30 Julio 2024

Informe dinámico de mapeo de actores del ecosistema startup de España para el sector de la ciberseguridad

Rincón del CISO

En colaboración con el área de Internacionalización de empresas en ciberseguridad, INCIBE ha realizado este resumen ejecutivo destacando cómo las dinámicas macroeconómicas y las condiciones específicas del mercado han influido en las inversiones en ciberseguridad en España, ofreciendo insights valiosos para inversores y administración pública. El informe proporciona una base sólida para mejorar el entendimiento del contexto actual así como las oportunidades y desafíos futuros en este campo. En el siguiente se detallan las inversiones en el sector de la ciberseguridad en España, con un enfoque especial en el contexto macroeconómico actual y la evolución de estas inversiones desde el ejercicio 2018 hasta 2023. Los puntos clave abordados son los siguientes:  Se analiza el sector de la ciberseguridad en España en el contexto de su importancia creciente en el panorama tecnológico global.  Se revisan los cambios en los tipos de interés y su impacto en las inversiones en tecnología y ciberseguridad desde 2020 hasta 2023.  Se discute el impacto de la situación económica global, incluyendo factores como la inflación y el crecimiento económico.  Se ofrece un desglose detallado de las inversiones año por año, resaltando los principales actores y tendencias.  Se profundiza en los eventos y rondas de financiación significativas por actor y geografía evaluando cómo las condiciones económicas y las nuevas amenazas han influido en las inversiones. Por último se presentan lecciones aprendidas y se proyectan tendencias futuras, proponiendo estrategias para fortalecer la resiliencia y la innovación en el sector. Se puede encontrar el informe completo aquí: https://www.incibe.es/sites/default/files/Emprendimiento/Informe%20ecosistema%20actores%20ciberseguridad.pdf

26 Julio 2024

Maite Arcos, Primeras lecciones aprendidas del incidente informático de ‘Crowdstrike’

Rincón del CISO

El caos generado por un problema informático relacionado con una actualización de ‘Crowdstrike‘ nos proporciona un ejemplo perfecto para reflexionar sobre algunos aspectos de la cultura de la seguridad, su marco legal y cómo está evolucionando en los últimos años. En primer lugar, el motivo. Gran titular: no hace falta un ciberataque para generar un problema. En un momento en el que todos estamos más o menos inmersos en teorías conspiranoicas de ciberataques provocados por hackers en la Dark Web u originados por motivos geopolíticos y de alta política internacional, si atendemos a las noticias que están apareciendo, hasta este momento, el motivo de este incidente no es más que una simple actualización informática, de las que se producen a centenares en cualquier departamento de IT de cualquier empresa. Normas de la UE Esta lección concuerda con el espíritu de las últimas normas sobre seguridad emanadas de la Unión Europea. Las últimas normas europeas ya no hablan de ciberseguridad sino de resiliencia operativa. La Directiva NIS2 y CER, el Reglamento DORA…, todas estas normas aluden a la resiliencia cada vez con más frecuencia (y mencionan menos a la ciberseguridad). Tanto es así que “The Information Commissioner’s Office” en su documento del Reino Unido “Guide to NIS”  llega a afirmar que la Directiva NIS (refiriéndose a la primera Directiva NIS) no es una norma sobre ciberseguridad. El caos generado por un problema informático relacionado con una actualización de ‘Crowdstrike’ nos proporciona un ejemplo perfecto para reflexionar sobre algunos aspectos de la cultura de la seguridad  “NIS está dirigida primordialmente a mejorar la ciberseguridad, pero no es en sí misma una norma sobre ciberseguridad. Se refiere a “cualquier incidente” que tenga un impacto en un servicio, cuando dicho impacto produce un efecto disruptivo significativo. Eso incluye los impactos de causas “no-ciber”, por ejemplo, cortes de suministro eléctrico o desastres naturales, como inundaciones”. En segundo lugar, la importancia de no despreciar los sistemas tradicionales. En un momento de crisis, como el que están viviendo muchas importantes empresas prestadoras de servicios esenciales e importantes (aeropuertos, medios de comunicación, aerolíneas, empresas financieras, etc), están salvando la continuidad de la operación por su capacidad de “volver a manual” y mantener los procesos a la manera tradicional: con personal formado que conoce las políticas y procedimientos. En la Fundación ESYS llamamos a esto seguridad integral, es decir, lo importante no es la vía de la disrupción, sino que, sea cual sea la causa, se mantenga la operación del negocio. Y para ello los departamentos encargados de la seguridad digital y la seguridad física deben colaborar hacia el objetivo común: que los servicios continúen. Quizá esta segunda lección daría lugar a una reflexión colateral sobre la experiencia de los empleados con más experiencia y el edadismo, pero será otro el momento de desarrollarlo. Seguimos. La figura de los proveedores En tercer lugar, la importancia de la cadena de suministro. Esta situación encarna el mejor ejemplo de que grandísimas empresas, que dedican muchos millones de euros a su seguridad, pueden verse afectadas porque un proveedor (uno de los miles que contratan y que hace 10 años era casi una Pyme) provoca, incluso sin intención, un incidente que, en primera instancia, les interrumpe los servicios de forma generalizada a empresas de medios de comunicación, tecnológicas, de aviación, financieras, etc. También la Directiva NIS2 recoge esta posibilidad y establece la obligación de vigilancia y diligencia debida (no de control y supervisión, que es diferente) de las empresas esenciales e importantes, no sólo en su propia operativa, sino también en la de su cadena de suministro. Y, por último, pero no menos importante, la relevancia de la diversificación como primera herramienta básica de minimización del riesgo. Cuanto mayor es la concentración de una economía en unos pocos proveedores, mayor es el riesgo de que el impacto de cualquier incidente se multiplique hasta el infinito, como está ocurriendo en estos momentos. Esto nos lleva a reflexionar sobre algunas de las decisiones adoptadas o en vías de adopción de la UE con respecto a temas de seguridad. La Directiva NIS2 establece la obligación de vigilancia y diligencia debida (no de control y supervisión, que es diferente) de las empresas esenciales e importantes En términos muy simplificados se podría decir que, antes de vetar, restringir o reducir el número de proveedores de algunos servicios imprescindibles por considerarlos “de algún/alto riesgo” debería sopesarse el efecto simétrico que se produce cuando se eliminan opciones de la lista: la concentración de riesgo en una lista corta de proveedores. Esto es aplicable a diversas piezas legislativas en diferentes grados de maduración: desde la Toolbox de ciberseguridad 5G al European Cybersecurity Certification Scheme for Cloud Services (EUCS) en el que trabaja ENISA, etc. Estándares de regulación Esta reflexión no induce necesariamente a descartar medidas de seguridad basadas en la exigencia de altos estándares (que naturalmente restringen el número de entidades acreditadas y estrechan las opciones de elección) o incluso de veto pero sí que, antes de tomar una decisión de este tipo, se debe hacer de manera inexcusable un análisis basado en los mínimos estándares de smart regulation, incluido un análisis de alternativas de medidas menos intervencionistas y menos gravosas. Entre esos costes de intervención, sin duda, a partir de hoy, todos tendremos en mente el coste de que si favorecemos que una gran parte de los servicios cotidianos de las sociedades desarrolladas descansen en la confianza de unos pocos proveedores, el riesgo de contagio es mucho mayor. Habrá situaciones en las que será necesario asumir ese riesgo y otras en las que encontraremos alternativas. Seguro. A partir de hoy, todos tendremos en mente el coste de que si favorecemos que una gran parte de los servicios cotidianos de las sociedades desarrolladas descansen en la confianza de unos pocos proveedores Y se puede avanzar más. Este análisis de riesgos a nivel de seguridad nacional, no sólo de empresa, sólo puede ser llevado a cabo por las autoridades públicas que disponen de una visión global y basada en el interés general. En ese sentido, desde la Fundación ESYS, reiteramos la propuesta de creación de una Agencia de Ciberseguridad que incluya, entre otras, estas funciones, y que se ponga en marcha aprovechando la iniciativa legislativa que dé respuesta a la necesaria trasposición de la NIS2, prevista para el 17 de octubre próximo. Maite Arcos, Directora General de la Fundación Empresa, Seguridad y Sociedad Digital (ESYS)

26 Julio 2024

Consejos y herramientas para el control parental

Rincón del CISO

El uso de dispositivos digitales por parte de los menores de edad es una realidad cotidiana en la actualidad. Ante este escenario, es fundamental implementar medidas de control parental para garantizar una navegación segura y adecuada. Las herramientas de control parental son recursos que permiten a los padres supervisar y limitar el acceso de sus hijos a contenidos inapropiados en Internet, así como el tiempo de uso de los dispositivos y restringir el uso diario de las aplicaciones. Si el menor no posee un dispositivo propio, es crucial configurar los dispositivos compartidos del hogar con buscadores seguros y aplicaciones exclusivas para niños, como Google SafeSearch y YouTube Kids. En caso de que el menor tenga su propio dispositivo, se deben configurar las opciones de control parental disponibles en el sistema operativo para filtrar contenido, bloquear aplicaciones y limitar el tiempo de uso. Todos los sistemas operativos, ya sean Android, iOS o Xiaomi, ofrecen estas opciones. A pesar de todas las configuraciones y controles, los menores pueden estar expuestos a riesgos si acceden a dispositivos sin supervisión. Por ello, la educación y la concienciación son fundamentales. Es esencial que los padres hablen con sus hijos sobre los peligros de Internet y revisen regularmente los historiales de búsqueda y uso de los dispositivos. Un ejemplo reciente es que recientemente se ha descubierto que los menores están accediendo a contenido violento y explícito en YouTube utilizando emoticonos en las búsquedas, un método que el algoritmo de YouTube no detecta. Para prevenir esto, además de configurar correctamente el control parental, es vital que los padres revisen habitualmente los historiales de búsqueda de sus hijos. Con la aprobación del anteproyecto de ley destinado a proteger a los menores en el ámbito digital se eleva la edad mínima para acceder a las redes sociales de 14 a 16 años. Además, la ley tipifica como delitos la difusión no consentida de 'deep fakes' pornográficos y el 'grooming', que implica el engaño en línea a menores mediante identidades falsas. Otras medidas incluyen órdenes de alejamiento virtuales para impedir el contacto entre agresores y víctimas a través de redes sociales, y la integración de la alfabetización digital en el currículo educativo desde edades tempranas, abarcando temas como privacidad, propiedad intelectual y protección de datos. Herramientas para el control parental El anteproyecto de ley también impone que todos los dispositivos, incluyendo móviles, tabletas, ordenadores y televisores inteligentes, cuenten con sistemas de control parental integrados, cuya activación sea fácil y gratuita. A pesar de que esta medida se convierte ahora en obligatoria, ya existen numerosas aplicaciones y dispositivos que ofrecen estas funciones. Algunas de las herramientas más recomendadas para controlar el teléfono de los niños son: Google Family Link (Android y iOS): permite a los padres establecer reglas digitales para sus hijos mientras exploran Internet. Algunas de sus funciones incluyen: los padres pueden aprobar o bloquear aplicaciones que los niños quieran descargar de Google Play Store; configura límites diarios de uso y establece una hora de dormir para el dispositivo; consulta informes semanales o mensuales sobre el uso de aplicaciones; y visualiza la ubicación del dispositivo del menor. Qustodio (Android, iOS y Windows): es una herramienta integral que ofrece un control parental robusto y flexible. Restringe el acceso a determinadas categorías de sitios web y emite alertas si se intenta acceder a contenido no permitido. Permite bloquear el dispositivo o aplicaciones específicas según un horario establecido. Recopila datos sobre las aplicaciones más utilizadas y el tiempo dedicado a cada una. Y también tiene geolocalización y supervisión de llamadas y SMS. SecureKids (Android): es una aplicación enfocada en la seguridad y el control de los dispositivos móviles de los menores. Bloquea páginas web inapropiadas y controla el acceso a aplicaciones. Establece alarmas programadas y horarios de uso del dispositivo. Genera informes sobre las aplicaciones más utilizadas. Permite localizar el dispositivo y enviar alertas de ubicación. Además de las aplicaciones mencionadas, muchas operadoras de telefonía, como Vodafone y Movistar, ofrecen servicios de control parental que permiten bloquear contenido, definir períodos de conexión y desconexión, y limitar el acceso a determinadas aplicaciones. Las herramientas de control parental son una ayuda indispensable para proteger a los menores en el entorno digital. Sin embargo, la supervisión activa y la educación sobre el uso responsable de Internet son insustituibles. Implementar estas medidas contribuirá a crear un entorno digital más seguro y adecuado para los más jóvenes.

26 Julio 2024

Ontinet.com refuerza la seguridad digital gracias a su alianza con Zerolynx y su nueva oferta de servicios ESET

Sin categoría

Ontinet.com, distribuidor exclusivo en España y Andorra de la marca de ciberseguridad ESET, ha dado un paso más para fortalecer su oferta en seguridad digital gracias a la colaboración con Zerolynx y el lanzamiento de los servicios ESET MDR y ESET Premium Support Essential y Advanced. Estas novedades fueron presentadas en un evento que destacó la importancia de contar no solo con soluciones avanzadas, eficaces y actualizadas, sino también con un servicio técnico experto que asista en la prevención y minimización de consecuencias en caso de sufrir una filtración o secuestro de datos. La ciberseguridad en el centro de la estrategia empresarialEn el último informe de amenazas de ESET, ESET Threat Report, correspondiente a los primeros seis meses del año, se destacó que España es un objetivo prioritario para la ciberdelincuencia, ocupando el tercer puesto entre los países que más ciberataques reciben, con un 6%, cerca de Japón y Polonia, y por delante de países como Estados Unidos. En este contexto, Carlos Tortosa, director de Grandes Cuentas de Ontinet.com, subrayó durante la presentación “lo esencial que es en la actualidad contar con el apoyo de profesionales que gestionen la seguridad digital, ya que las empresas de todos los tamaños se enfrentan diariamente a una ciberdelincuencia cada vez más profesionalizada". Además, las campañas dirigidas a páginas web con tiendas online y los infostealers han sido especialmente destacables durante los últimos meses. La Inteligencia Artificial también fue un tema central en la presentación, ya que está siendo una herramienta muy eficaz tanto para diseñar una protección cibernética más avanzada como para la ciberdelincuencia, que la utiliza para perfeccionar sus campañas. Por todo ello, Tortosa destacaba la importancia de la colaboración con la empresa Zerolynx que “nos permitirá ofrecer servicios especializados de gran calidad, completando así nuestro actual catálogo de soluciones, las cuales venimos distribuyendo desde hace más de 20 años”. Zerolynx, quien recientemente ha sido galardonado con el premio a Mejor Empresa de Seguridad TIC 2024, ofrece servicios ciberseguridad, destacando especialmente su portfolio de hacking ético, el cual incluye numerosos servicios adaptados a la PYME, como sus revisiones rápidas para evaluar el estado de seguridad de una empresa en una semana (Fast Review), y sus auditorías internas y externas para identificar vulnerabilidades en redes y sistemas de cara a mejorar su resiliencia ante ciberataques.Además, realizan análisis exhaustivos de exposición digital y proporcionan planes de acción detallados para solucionar los problemas detectados, basándose en estándares como NIST, CIS, ISO 27001 y ENS. “Contar con un aliado como Ontinet.com es un valor diferencial para nosotros. Su experiencia y reputación en el sector, su potente red de distribuidores y su conocimiento en la materia nos permitirán avanzar más rápido para alcanzar nuestros objetivos estratégicos“ destaca Juan Antonio Calles, CEO de Zerolynx. Nuevas incorporaciones al catálogo de servicios de ESETLa segunda parte de la presentación estuvo a cargo de Ontinet.com, concretamente de David Sánchez, director Comercial, y Raúl Albuixech, director de Servicio y Soporte Técnico. Ambos presentaron las nuevas incorporaciones al catálogo de servicios de ESET: ESET MDR y los servicios Premium Essential y Advanced. Sánchez indicó durante su intervención que el objetivo de estas novedades es "cubrir eficazmente la necesidad que tienen las empresas de estar mejor protegidas en un contexto de digitalización creciente y ciberdelincuencia cada vez más profesionalizada". Añadió que “el MDR es cada vez más demandado porque es crucial contar con una ciberseguridad eficaz que permita a las empresas concentrarse en sus tareas diarias sin sobresaltos y resolver los problemas que puede conllevar la implementación de un programa de seguridad”. Profundizando en las novedades, Albuixech puntualizó que "ESET MDR es una innovadora solución destinada a abordar los retos de ciberseguridad cada vez más complejos a los que se enfrentan las pymes, tanto aquellos derivados de la ciberdelincuencia como los relacionados con el cumplimiento de la normativa legal y de seguros”. La ventaja competitiva de ESET MDR reside en que, respaldada por la tecnología de vanguardia y la experiencia humana de ESET, puede detectar y responder a amenazas avanzadas en un plazo de 20 minutos. Albuixech también destacó el importante papel del soporte dentro de la seguridad digital de una empresa, presentando el Soporte Premium de ESET, diseñado para responder a las consultas con prontitud, resolver problemas rápidamente y ayudar a maximizar el potencial de las soluciones de la compañía. Para obtener más información, visita nuestros sitios web oficiales: https://www.eset.com/es/empresas/eset-protect-mdr https://www.eset.com/es/empresas/servicios-de-ciberseguridad-para-empresas/servicio-soporte-premium

23 Julio 2024

Sara Lasso, Ciberseguridad OT: State of the Art

Rincón del CISO

Durante años, las redes de Tecnología Operativa (OT), tecnología enfocada a controlar y supervisar dispositivos físicos y procesos, y Sistemas de Control Industrial (ICS) no estuvieron conectadas con el mundo exterior. Pero la digitalización, la conectividad en la nube y las tecnologías emergentes han transformado estas redes aisladas en nodos de un vasto ecosistema interconectado ahora expuesto a amenazas externas. Por tanto, el desafío no consiste sólo en adoptar nuevas tecnologías; se trata de proteger estas redes de ciberdelincuentes que intentan penetrar en estas redes mediante DDoS (denegación de servicio distribuida) y ataques de ransomware, phishing y robo o compromiso de datos. Ante los últimos ataques ocurridos en 2024, como los siguientes: El 17 de enero de 2024, un incidente de ransomware afectó a la división de Negocios de Sostenibilidad de Schneider Electric. El ataque afectó a Resource Advisor y otros sistemas específicos de la división. (1) ThyssenKrupp, empresa siderúrgica que opera en varios sectores, se enfrentó a un ciberataque en su división automotriz, lo que llevó al apagado de sus sistemas informáticos para evitar mayores daños. La unidad de negocio Automotive Body Solutions descubrió el acceso no autorizado a su infraestructura de TI, desencadenando la activación de medidas de seguridad. (2) Se hace imprescindible que tengamos en cuenta algunas de las diferencias fundamentales entre las redes OT y las redes IT, lo que nos ayuda a comprender por qué el approach en materia de ciberseguridad debe ser diferente: Objetivos diferentesLas redes de IT corporativas están compuestas por sistemas cuyo principal objetivo en seguridad es proteger los datos en tránsito y en reposo. Por otro lado, el principal objetivo de un entorno ICS es mantener la integridad de su proceso productivo y la disponibilidad de sus componentes. Por tanto, el objetivo de seguridad de un sistema ICS es aislar la red industrial de la red corporativa. Segmentación de redesComo hablamos en el punto anterior, una de las medidas para el aislamiento de las redes OT es la segmentación de redes, ya sea por air gap físicos o por restricción de la comunicación entre ambas, por ello, las siguientes medidas son de vital importancia: Implementación de una zona desmilitarizada (DMZ) entre la Internet Pública y la red crítica que permita aislar esta última para protegerla de ataques directos procedentes de la red con acceso a tráfico no confiable. Se debe prestar especial atención a los sistemas de E/S y sus conexiones. Se debe garantizar una protección adicional a estos dispositivos de E/S que están instalados en ubicaciones geográficas remotas y que a menudo están conectados a las redes ICS a través de módems conectados a su vez a redes públicas, enlaces satelitales y redes públicas virtuales (VPN). Restringir el acceso a dispositivos controladores, como SCADAs y HMIs, limitándolo a determinadas estaciones de trabajo y servidores ya que pueden ejecutar sistemas operativos y software comerciales con vulnerabilidades que pueden ser explotadas. Además, estos dispositivos suelen situarse en el nivel inmediatamente inferior a la red corporativa, si pensamos en el modelo dePurdue, por lo que pueden tener más posibilidades de infectarse o verse comprometidos. Implementar políticas de seguridad dentro de la organización que sigan normativas especificas del sector industrial, como la IEC 62443 (ahora con un mapeo de requisitos desde la CRA (3) de ENISA) donde, entre otros muchos requisitos, se recomienda el escaneo de todos los dispositivos antes de ingresar a un entorno crítico. Cuentas de usuarioEstablecer un sistema de Administración de Identidad y Acceso (IAM) dentro del entorno de la organización, no solo en los equipos de redes sino en equipos como PLCs en accesos remotos, mediante la asignación de roles y permisos para usuarios y dispositivos en particular. Los operadores, ingenieros deprocesos y mantenimiento son ejemplos de estos roles. Parches y sistemas legacyLa aplicación de parches es mucho menos común en entornos OT que en sistemas de IT, ya que normalmente es necesario reiniciar los equipos y la producción no se puede detener sin un control cuidadoso. Cuando se requiera el uso de memorias externas o USBs en entornos aislados, se necesita una protección de perímetro extra mediante el escaneo de estos dispositivos, comprobando que están exentos de malware. Además, la mayoría de los parches para sistemas heredados ya no están disponibles. Esto debe compensarse a través de otros dispositivos, como los IDS/IPS industriales, situados antes de los equipos más críticos, que normalmente son los elementos de campo como PLCs o RTUs. Por último, si hablamos de IA, la IA está revolucionando la defensa de la ciberseguridad no solo de las redes IT sino también de OT, ofreciendo tanto oportunidades como retos. Es un aliado de confianza, pero su integración requiere un estudio de sus capacidades y limitaciones en estas redes. La colaboración entre los operadores humanos y la IA es clave. Sara Lasso de la Vega, Regional Sales Manager Iberia – OPSWAT (1) https://www.se.com/ww/en/about-us/newsroom/news/press-releases/sustainability-businessdivision-of-schneider-electric-responds-to-cybersecurity-incident-65b8035eb11dced626091019 (2,3) https://www.incibe.es/incibe-cert/publicaciones/bitacora-de-seguridad/ciberincidente-enthyssenkrupp

23 Julio 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad