SeguridadDigital

Seis meses después: ¿Cómo está evolucionando el panorama de las amenazas en 2024?

Sin categoría

En cierto modo, los ciberdelincuentes nunca lo han tenido tan fácil. Las herramientas a las que tienen acceso les permiten desplegar ataques más sofisticados, mientras que las superficies de ataque de las organizaciones no dejan de crecer.  “A medida que nos acercamos al ecuador de 2024, observamos seis megatendencias que están cambiando el panorama de las amenazas: la nube, el trabajo remoto, el IoT, las cadenas de suministro de software, la IA y las redes sociales. Juntas están potenciando problemas que van desde el ransomware y el phishing hasta la filtración de datos y la ingeniería social. La capacidad de los delincuentes para recopilar datos, manipularlos y utilizarlos contra nosotros de forma selectiva no hará sino aumentar en los próximos años, a menos que hagamos algo al respecto ahora”, afirma David Sanz, Senior Customer Experience Director para el Sur de EMEA de Commvault. Commvault ha realizado un análisis detallado de estas tendencias para ayudar a poner los riesgos en perspectiva: La nube: todos los CISO están adoptando la nube, pero muchos habrían preferido hacerlo de una manera más pragmática y no de forma precipitada, como ha ocurrido en diversas organizaciones. El problema es que estos mismos CISO están luchando ahora con los riesgos relacionados con la nube, que van desde ataques masivos DoS y problemas de cumplimiento hasta malware y los desafíos de una superficie de ataque no gestionada. Trabajo remoto: está claro que muchas organizaciones no van a volver a la forma en que trabajaban antes de la pandemia. Si bien es cierto que el trabajo a distancia aporta una serie de ventajas empresariales, también da lugar a riesgos. Ya se trate de estafas por correo electrónico, uso de dispositivos personales, redes inseguras o una miríada de otros problemas, el trabajo remoto añade otra capa de complejidad a la tarea de mantener seguras las redes y los datos. IoT: se espera que en 2027 haya unos 30.000 millones de dispositivos IoT. El problema es que algunos de los dispositivos IoT que se están adoptando en las empresas, la industria y las infraestructuras críticas no son seguros. En la prisa por crear valor empresarial, no se ha prestado suficiente atención a las implicaciones de seguridad de tener tantas conexiones. Cadenas de suministro de software: uno de los muchos puntos ilustrados por el ataque a SolarWinds en 2020 fue que es muy difícil evaluar el riesgo de extremo a extremo en una cadena de suministro. A medida que las cadenas de suministro se vuelven más complejas y se integran digitalmente, protegerse contra todos los puntos potenciales de riesgo presenta enormes desafíos. IA: a medida que crece la nueva frontera de la guerra cibernética, las organizaciones de todo el mundo deben dar prioridad a su enfoque de protección contra los ataques impulsados por IA. Esto incluye examinar muy de cerca la resiliencia porque el volumen de ataques sofisticados seguramente aumentará en los próximos años. Redes sociales: en general, la gente comparte demasiada información personal en las redes sociales. Para las empresas, los riesgos se agravan cuando los empleados mezclan el trabajo y la vida personal en las plataformas y aplicaciones de las redes sociales. Como resultado, los ciberdelincuentes utilizan el rastreo de datos en las redes sociales como una herramienta importante de su arsenal. Riesgo, preparación, recuperación y resistencia Entonces, ¿dónde deben centrar sus esfuerzos los CISO? Estas son las recomendaciones que ofrece Commvault al respecto, basadas en la evolución de los seguros de riesgo cibernético: Proteger el Directorio Activo: una proporción significativa de las brechas vistas por las aseguradoras cibernéticas comienzan con el robo de credenciales, por lo que es vital identificar y abordar cualquier punto ciego. Implantar la gestión de identidades y accesos (IAM): para la mayoría de las organizaciones, las contraseñas siguen representando su talón de Aquiles en materia de seguridad. Como mínimo, se debería implantar autenticación multi-factor y asegurar la gestión de accesos privilegiados. Parches sistemáticos: es una cuestión especialmente importante en los centros de datos actuales, donde cualquier fallo a la hora de parchear los sistemas correctamente es un gran indicador de riesgo. Crear y probar planes de ciberrecuperación: aunque casi todas las organizaciones afirman haber probado sus planes de recuperación, comparativamente pocas lo hacen correctamente, si es que lo hacen. En el mejor de los casos, muchos prueban una aplicación una vez a la semana durante el fin de semana, y en el entorno de seguridad actual, eso rara vez es suficiente. Parte del problema es que, hasta hace relativamente poco, no ha habido una forma exhaustiva de probarlo todo. Afortunadamente, ahora están surgiendo aplicaciones y servicios que pueden ayudar a cerrar esta brecha de capacidad. Dados los cambios fundamentales que se han producido en el panorama de las amenazas en los últimos años, es necesario adaptar los enfoques, modelos y marcos tradicionales de ciberseguridad. Los responsables de seguridad deben pensar de forma más dinámica para proteger toda su superficie de ataque frente a las principales tendencias, en particular los riesgos emergentes que presenta la IA. En este contexto, las organizaciones que centran su atención en los cuatro pilares mencionados -riesgo, preparación, recuperación y resiliencia- estarán en una posición mucho más fuerte para seguir el ritmo en todo el ecosistema de la ciberseguridad.

8 Julio 2024

¡Alerta en rebajas! Se incrementan un 30% los ciberataques como el phishing

Sin categoría

Llega el verano y, con él, las esperadas rebajas. Esta es una época en la que los consumidores aprovechan descuentos en todos los sectores. Las ventas online durante los meses de mayo a agosto han crecido un 33% de media en los últimos cinco años, según datos de Webloyalty. Pero, los consumidores no son los únicos que esperan con entusiasmo esta época, los ciberdelincuentes también la disfrutan. Los cibercriminales convierten las compras online en uno de sus principales objetivos durante las rebajas. Se calcula que los ciberataques se incrementan alrededor de un 30% en esta época del año. Además, según los últimos datos, durante el mes de mayo aumentó el volumen de ataques publicados un 31%. El grupo de ciberdelincuentes que más ataques ejecutó durante el mes de mayo fue Lockbit3, que recupera el puesto número 1 como mayor fuente de ataques, seguido de Play, RansomHub, Medusa, o Black Basta. Estos 5 actores son responsables del 51% de los ataques del último mes. “La relajación de las medidas de seguridad, la menor atención de los usuarios y una mayor actividad online durante las vacaciones, son algunos de los factores que provocan un aumento de los ciberataques en estas fechas”, explica Francisco Valencia, CEO de Secure&IT. Con estos datos, España vuelve a situarse como el país europeo que más ciberataques recibe, compartiendo lista con Estados Unidos, Reino Unido, Alemania, Francia y Canadá. PHISHING, EL CIBERDELITO MÁS COMÚN EN REBAJAS Los principales vectores de ataque en el mes de mayo dirigidos a empresas han sido los intentos de intrusión, intentos de explotación de alguna vulnerabilidad y ataques a cuentas de Office365, todos ellos procedentes en su mayoría de países como Estados Unidos, Corea y China. El ciberataque por excelencia que más afecta a los consumidores actualmente es el phishing, que consiste en engañar a una víctima ganándose su confianza a través de mensajes o correos electrónicos. Los estafadores envían correos electrónicos falsos que imitan a las tiendas y marcas reconocidas, promocionando descuentos irresistibles. Estos correos suelen contener enlaces maliciosos que redirigen a sitios web falsos, imitando incluso el diseño y la apariencia de las páginas web de tiendas reales, todo ello con el objetivo de robar información personal y financiera a las víctimas. “Es muy importante verificar cuidadosamente la autenticidad de los correos electrónicos y evitar hacer clic en enlaces sospechosos”, recomienda Francisco Valencia. 6 CLAVES PARA COMPRAR DE FORMA SEGURA DURANTE LAS REBAJAS DE VERANO Para poder prevenir y detectar a tiempo estafas y fraudes a través del phishing y otros tipos de ciberataques, se recomienda: Comprobar que la URL de la web empieza con “https”: es importante asegurarse que la URL empiece por "https" en lugar de "http". Esto indica que la conexión está cifrada y los datos están protegidos. También es conveniente observar si la barra de direcciones del navegador se muestra en verde (aunque el color puede variar según el navegador). Revisar el aviso legal: este avisodebe contener, entre otros datos, el nombre o denominación social de la empresa; su residencia o domicilio o, en su defecto, la dirección de uno de sus establecimientos permanentes en España; además de su dirección de correo electrónico y cualquier otro dato que permita establecer una comunicación directa y efectiva. Revisar las políticas de privacidad: estas informan sobre cómo la empresa recopilará, utilizará y almacenará los datos personales del consumidor. Es importante leer estas políticas para comprender cómo se tratará la información. Precaución con los correos fraudulentos: la época de rebajas es perfecta para realizar ataques de phishing. Es importante no abrir correos electrónicos sospechosos, especialmente si provienen de remitentes desconocidos o contienen enlaces o archivos adjuntos. “En el caso de recibir un correo electrónico que parece ser de una empresa u organización conocida, se debe verificar la dirección de correo electrónico del remitente y el contenido del mensaje antes de hacer clic en enlaces”, advierte Francisco Valencia. Revisar las opiniones de otros usuarios: antes de comprar en una tienda online o compartir datos en un sitio web, buscar opiniones de otros usuarios ayudará a comprobar la veracidad de la página. Asegurarse de que los equipos están actualizados: los sistemas operativos, navegadores web y software antimalware deben actualizarse periódicamente. “Es recomendable activar las actualizaciones automáticas en los dispositivos para asegurarse de que siempre esté instalada la última versión del software”, indica Valencia. El auge de las ofertas fraudulentas no solo representa una amenaza para la seguridad personal, sino que también pone en riesgo la seguridad corporativa, por ello, Francisco Valencia advierte: “No solo a nivel particular podemos encontrarnos con ofertas falsas relacionadas con medios digitales (libros, música, juegos, etc.), sino que a nivel profesional, también podemos llegar a consultar este tipo de descuentos y webs a través de dispositivos corporativos y afectar así a la seguridad de estos”.

4 Julio 2024

Los mayores ciberataques, filtraciones de datos y ataques de ransomware en junio de 2024

Sin categoría

El ciberespacio se ha convertido en el nuevo campo de batalla para los delincuentes y las organizaciones en todo el mundo. En el escenario actual, donde representan gran parte de la organización y las transacciones se realizan a través de Internet, los ataques cibernéticos presentan una amenaza significativa y creciente. Junio de 2024 marcó un mes particularmente activo para los cibercriminales, con una serie de actividades fraudulentas de alto perfil, violaciones de datos y ataques de ransomware. En este artículo se destacarán algunos de los ataques más significativos. Grandes ataques cibernéticos en junio de 2024 Este pasado mes, hubo un aumento dramático en los ciberataques a nivel mundial. Uno de los más destacados fue el ataque a una importante empresa de telecomunicaciones, privando a millones de clientes de sus servicios por semanas. El ataque, que parece haber sido patrocinado por el estado, dejó a los usuarios con la imposibilidad de acceder a datos esenciales y servicios de comunicación. Otro ataque notorio fue el ataque a una entidad gubernamental que resulto en el robo de datos sensibles y la exposición de información confidencial. Esta brecha de seguridad permitió a los atacantes manipular sistemas y alterar procedimientos operativos estándar, causando daños significativos a la infraestructura digital de la nación. Violaciones de datos en junio 2024 Por otro lado, se pueden encontrar varias violaciones de datos este mes, siendo especialmente frecuentes. Una de las más importantes fue la violación de un popular servicio de streaming, que expuso los datos de millones de suscriptores, incluyendo nombres, direcciones de correo electrónico y detalles de tarjetas de crédito. Además, se registró otra gran violación de una empresa de cuidado de la salud, exponiendo registros médicos e información personal de más de 5 millones de pacientes. Este incidente hace evidente la creciente amenaza que los incidentes de seguridad cibernética plantean para la industria de la salud, que maneja grandes volúmenes de datos confidenciales de pacientes. Ataques de ransomware en junio 2024 Los ataques de ransomware también se han convertido en una forma cada vez más popular de ciberdelincuencia, y en este pasado mes, esto no fue una excepción. El caso más notable fue el ataque a una importante cadena de supermercados, en el que los atacantes tomaron de rehén sus sistemas informáticos y exigieron un cuantioso rescate de criptomonedas. En adición a esto, un proveedor de software también fue objeto de un sofisticado ataque de ransomware, en el que los delincuentes cifraron todos los archivos de la compañía y pidieron rescate para desbloquearlos. Este ataque paralizó las operaciones de la empresa durante días, lo que subraya la gravedad de esta forma de delincuencia. Conclusión Los ciberataques, las violaciones de datos y los ataques de ransomware de junio de 2024 destacan la creciente amenaza de la ciberdelincuencia para las organizaciones y las personas alrededor del mundo. Es esencial que gobiernos y empresas aumenten sus medidas de seguridad para prevenir y mitigar esos ataques, además de alentar a los usuarios individuales para que se mantengan vigilantes y protejan sus datos. El ciberespacio ya no es un lugar seguro, y todos somos vulnerables a los ataques. Sin embargo, a través de la adopción de prácticas de seguridad cibernética sólidas y la concienciación sobre esta amenaza, podemos desafiar y derrotar a los estos criminales. Este pasado mes fue un recordatorio de la constante amenaza que representan estas figuras y la gran importancia de estar siempre preparados para enfrentarlos.

2 Julio 2024

Al 74% de los españoles le preocupa que las empresas que utilizan IA no tengan los controles adecuados de seguridad

Sin categoría

Las posibilidades de una tecnología tan definitivamente disruptiva como la Inteligencia Artificial (IA) aporta una dosis considerable de incertidumbre a la sociedad. Así lo refleja el estudio de Sofinco (Grupo Credit Agricole) realizado por Ipsos, una de las firmas líderes de investigación de mercados del mundo, sobre tendencias de mercado, donde se destaca la preocupación que comienza a invadir al 74% de los españoles en relación con el uso de la IA por parte de las empresas. El principal temor de los ciudadanos en el uso de esta tecnología avanzada está principalmente relacionado con una posible falta de los controles necesarios para evitar situaciones de riesgo provocadas por un uso inadecuado. Desconocimiento de la IA Esa incertidumbre se traduce en el alto porcentaje de ciudadanos que no cuenta con los conocimientos suficientes para una toma de partida consciente. En este sentido, la mayoría de los participantes en el estudio no saben decir si la IA mejora nuestra calidad de vida (44%), tampoco sabe si estar a favor o en contra (44%), y tampoco saben si comprenden suficientemente lo que representa la IA (40%).  De la misma forma, el desconocimiento y las dudas en relación con el mundo de la banca y el uso de la IA en el ámbito financiero están presentes. La mayoría de los encuestados reconoce que las entidades financieras tienen un control total de la seguridad sobre la protección de los datos personales, pero con un porcentaje de tan sólo el 39%, muy similar a los que no saben posicionarse (36%), o del 25% que creen que los controles no son suficientes. El desconocimiento sobre una tecnología tan incipiente como la IA se trasluce también a la hora de posicionarse acerca del uso que las entidades hacen a la hora de establecer los mejores productos para cada perfil. En estos casos, el 35% de los encuestados reconocer que ayuda a ofrecer mejores productos, aunque el 21% niega tal ventaja y un amplio 44% no sabe cómo puede afectar. IA en el ámbito financiero Del mismo modo, sólo un tercio de los participantes dice confiar en la IA para realizar trámites bancarios (29%), frente al resto que no confía o carece de la información suficiente para pronunciarse. Similares cifras se dan respecto a la confianza en el Open Banking, tan sólo el 28% dice confiar, frente al 29% que no sabe y al 33% que no confía. Lo que sí reconoce una amplia mayoría son los efectos que la IA tendrá sobre el mercado de trabajo. El 58% de los españoles cree en este sentido que la implantación de la IA en las empresas afectará de alguna manera a los empleos y servirá para sustituir el capital humano de muchas de las actividades actuales. Para el responsable de Marketing de Sofinco, Florián Velayos, “el aprovechamiento de los avances tecnológicos y la incorporación de nuevas tecnologías son fundamentales para mejorar los servicios en cualquier sector, incluido el bancario. Las nuevas tecnologías permiten una flexibilidad y rapidez en las gestiones financieras que facilitan mucho los trámites para los clientes. Hace tan sólo unos años, era impensable poder tener un préstamo en tan sólo unos minutos y gestionado desde un móvil”.

28 Junio 2024

Riesgos de ciberseguridad para las empresas en vacaciones, recomendaciones para un verano sin sorpresas

Sin categoría

Los expertos de Qualys analizan los principales riesgos para las empresas en esta época del año y enumeran una serie de recomendaciones que sus responsables no deben pasar por alto Qualys, Inc., proveedor pionero y líder de soluciones de cumplimiento y seguridad basadas en la nube, ha elaborado un listado con los principales riesgos de ciberseguridad para las empresas durante las vacaciones y una serie de recomendaciones para prevenir, detectar y minimizar estos riesgos. “El verano es una época del año que conlleva riesgos potenciales de ciberseguridad. Con los empleados viajando y utilizando redes públicas, cualquier precaución adicional servirá para proteger la información confidencial de la empresa”, señala Sergio Pedroche, Country Manager de Qualys Iberia. “Implementar una estrategia definida a priori puede ayudar a evitar ciberataques durante las vacaciones que acaben con el secuestro de datos o de los sistemas, la fuga de información u otros tipos de ciberestafa”. Ante esta situación, los expertos de Qualys han elaborado un listado con los principales riesgos y una serie de recomendaciones para prevenir, detectar y minimizar riesgos en vacaciones. Cerrado por vacaciones: riesgos de ciberseguridad Ataques a empleados (ingeniería social) y robo de identidades. Una lacra que se acentúa en verano, y que ahora supone un riesgo mayor con la utilización de la IA para perfeccionar los ataques. Ataques contra información crítica y propiedad intelectual. Puede tratarse de simples robos de información con intenciones económicas, o de ataques más dañinos que borran los daros impidiendo al negocio utilizarlos. Ataques de ransomware: Nada que decir que no se haya dicho ya: cuando más tranquilo crees estar, descubres que han secuestrado tus datos, y que si quieres una vuelta plácida de tus vacaciones habrás de desembolsar una cuantiosa suma. Parece de película, pero pasa todos los veranos. Costes de impacto y reparación.  Según las estimaciones más recientes, el coste promedio de un ciberataque a la pequeña empresa asciende a 80.000 euros, lo que en algunos casos puede llegar a poner en riesgo la viabilidad del negocio. Costes por incumplimiento por no tomar las medidas de ciberseguridad prescriptivas para proteger los datos sensibles. Desde la aprobación del RGPD, las multas por incumplimiento grave pueden llegar hasta los 10 millones de euros. Daños a la reputación. Un ciberataque puede erosionar la imagen de la empresa; al mismo tiempo, si la empresa adopta medidas mostrará su compromiso a la hora de proteger los datos de sus clientes. Recomendaciones Actualización y protección de programas y dispositivos La complejidad de las soluciones tecnológicas, el uso de dispositivos o el auge de las herramientas online de conexión y colaboración suponen un riesgo difícil de calibrar, especialmente en la actualidad, con el auge de la nube. Las vulnerabilidades en todos estos entornos invitan a los ciberdelincuentes, por ejemplo, a introducir malware en los sistemas de la empresa, lanzar campañas de denegación de servicio (DDoS) o secuestrar los datos de la organización. Si la empresa no cuenta con un sistema automático de distribución y actualización de software, es recomendable exigir a los empleados que dejen todo su software actualizado antes de irse, añadiendo las últimas actualizaciones y parches de seguridad. Backup y recuperación de datos Hacer copias de seguridad es fundamental para proteger los datos ante cualquier caso de pérdida o corrupción. Pero, en verano, pueden darse también desastres naturales (por ejemplo, olas de calor que sobrecalientan los equipos). Mantener una política rigurosa de backup previene la pérdida de datos. De hecho, en algunos sectores el backup es preceptivo para la protección de datos confidenciales. Esta política debería plasmarse en un plan de actuación con prácticas básicas como, por ejemplo, crear un calendario de backup para los diferentes sistemas, elegir un método que permita acceder a versiones antiguas y clonar los datos; o comprobar que las copias de seguridad funcionan correctamente y podrán utilizarse para restaurar los datos. Gestión de riesgos asociados al teletrabajo El teletrabajo, sobre todo en verano, puede obligar a usar conexiones desconocidas sin conocer qué nivel de seguridad ofrecen, lo que podría implicar la instalación de malware para aprovechar brechas, interceptar contraseñas y otros datos sensibles o lanzar un ataque de ransomware. Se debe formar a los empleados y concienciarles de que, a la hora de acceder a redes de datos públicas con dispositivos de empresa, deberán tener en cuenta buenas prácticas como utilizar redes VPN, compartir archivos solo si es imprescindible, desactivar la conexión automática si es posible y, en caso de utilizar redes Wi-Fi públicas, evitar acceder a información sensible. Y, sobre todo en vacaciones, será esencial también la protección de las contraseñas a través de técnicas como la autenticación multifactorial. Monitorización de amenazas  Implementar un sistema de monitorización y detección de amenazas es esencial para proteger los datos, particularmente en vacaciones, periodo en el cual los recursos disponibles se reducen a mínimos. Herramientas de seguridad en la nube como Qualys TotalCloud proporcionan alertas y notificaciones ante posibles amenazas, lo que permite una respuesta rápida para mitigar cualquier intento de ataque o intrusión. Continuidad de negocio Durante las vacaciones, algunas empresas pueden reducir su personal o funcionar con un equipo mínimo. Esto puede dejarlas más vulnerables ante amenazas cibernéticas, ya que los delincuentes pueden aprovecharse de la menor capacidad de respuesta para perpetrar ataques. La ciberseguridad será clave para mantener la continuidad del negocio garantizando que las operaciones digitales estarán protegidas y funcionando de manera óptima, incluso en momentos de menor actividad laboral.

27 Junio 2024

2º Informe Anual sobre Vulnerabilidades de Synack: aumenta la gravedad, pero hay avances en remediación

Rincón del CISO

Synack es la principal plataforma de pruebas de seguridad, ha hecho público su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetración (pentesting) con el análisis de más de 14.000 vulnerabilidades en diferentes sectores para mostrar en detalle el volumen y la gravedad de las mismas, así como las tendencias de mitigación para cada sector. El Synack Red Team (SRT) es una comunidad internacional de hackers éticos altamente cualificados que trabajan en proyectos de seguridad ofensiva. En su informa comparten que en 2023 los clientes experimentaron una mayor proporción de vulnerabilidades críticas respecto al 2022 en todos los sectores analizados. Sin embargo, a pesar de la presión cada vez mayor sobre los equipos de seguridad, éstos han logrado reducir el tiempo medio de remediación en 18 días para las vulnerabilidades graves (de 92 a 74 días) y en 24 días en el caso de las vulnerabilidades críticas (de 80 a 56 días). "Conocer la superficie de ataque de la organización y el posible impacto de la explotación de vulnerabilidades es crucial para tomar decisiones inteligentes", afirma Jay Kaplan, CEO y cofundador de Synack. “Estamos orgullosos de haber completado este segundo informe anual sobre vulnerabilidades, ya que estamos seguros de que ayudará a organizaciones de sectores como sanidad, servicios financieros, sector público, tecnología o fabricación a comprender a qué vulnerabilidades se enfrentan y cómo pueden mantenerse un paso por delante de los atacantes. “Vemos muchas razones para ser optimistas -concluye Kaplan- pero eso no significa que la amenaza esté disminuyendo”. El informe de Synack se basa en datos de evaluaciones de seguridad realizadas en la base global de clientes de Synack, y está alineado con las categorías de vulnerabilidad recogidas en el documento de concientización estándar Top 10 de OWASP. Los más de 1.500 miembros del Synack Red Team involucrados en su realización trabajaron un total de 27.000 días en 2023 probando todo tipo de activos, incluyendo activos cloud, APIs, grandes modelos de lenguaje (LLM) de IA, aplicaciones web, infraestructuras host y superficies de ataque móviles. En cuanto a los tipos de vulnerabilidades, el informe no registra grandes novedades, ya que identifica las mismas categorías que persisten año tras año, con un aumento de las amenazas en torno a fallos de inyección, como los que destacaba una reciente alerta Security By Design de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA). En el caso de la sanidad, al igual que en el de tecnología, se aprecia un incremento en las inyecciones SQL y otros fallos similares como XSS, que representan aproximadamente un tercio de todas las vulnerabilidades descubiertas por el Synack Red Team en 2023. El Informe Anual sobre Vulnerabilidades de Synack ha analizado en profundidad las principales vulnerabilidades, así como el tiempo medio de remediación para los sectores de sanidad, servicios financieros, administración, tecnología y fabricación. Por un lado, en cuanto a algunas de las tendencias clave identificadas, podemos ver la localización de más de 5.400 subdominios, 1.500 aplicaciones web y 1.400 direcciones IP como media, expuestas públicamente, lo que constituye la mayor superficie de ataque de todos los sectores analizados. Por otro lado, también se analizó que de todas las vulnerabilidades detectadas, casi 1.900 eran inyecciones SQL, clasificadas como críticas o de alta gravedad. Estas brechas pusieron de manifiesto tanto las fortalezas como las debilidades de seguridad en los diferentes sectores. Teniendo conocimiento de todo lo anterior, Synack nos muestra que aunque la preocupación por el crecimiento exponencial de los ciberataques y su peligro es preocupante, ser conscientes de esta información es la clave para una rápida resolución.

26 Junio 2024

La AEPD ordena la suspensión en España de funcionalidades desarrolladas por Meta para las elecciones europeas

Sin categoría

31 MAY 2024 La Agencia Española de Protección de Datos (AEPD) ha ordenado la suspensión en España de dos funcionalidades desarrolladas por Meta con miras a las elecciones del Parlamento Europeo, por incumplir la protección de datos establecida en el Reglamento General de Protección de Datos (GDPR, por sus siglas en inglés) de la Unión Europea (UE).  La medida cautelar afectaría a las funcionalidades Election Day Information y Voter Information Unit, y la recopilación y el tratamiento de datos que implica su uso. La puesta en marcha de ambos servicios estaba prevista para todos los usuarios de los servicios de Meta con derecho a voto en las próximas elecciones europeas -que se llevarán a cabo el 9 de junio-, con la excepción de Italia, cuya autoridad de protección de datos ya tiene un procedimiento abierto en curso sobre este asunto.  Las funcionalidades están creadas para facilitar información a los usuarios de Facebook e Instagram sobre las elecciones en la UE. Sin embargo, para ello, Meta pretende tratar datos personales (como nombre del usuario, la dirección IP, edad y género) y la forma en la que los usuarios interactúan con esas funcionalidades, para elaborar perfiles más complejos, detallados y exhaustivos, generando tratamientos más intrusivos.  Para la AEPD, este incremento en el volumen de información recopilada pondría en grave riesgo los derechos y libertades de los usuarios de Instagram y Facebook y supondría incumplir con los principios de protección de datos de licitud, minimización de datos y limitación del plazo de conservación que considera el GDPR. “Esa pérdida de control supone un alto riesgo de que esos datos sean utilizados por responsables desconocidos y para finalidades no explícitas”, afirma el regulador español en un comunicado.  La prohibición temporal del lanzamiento de estas funcionalidades en España tiene un periodo de validez máximo de tres meses.  En el marco de las elecciones europeas y de la nueva Ley de Servicios Digitales, la Comisión Europea anunció a finales de abril la apertura de un procedimiento contra Meta para analizar aspectos como la desinformación, la visibilidad de contenido político y las herramientas de monitorización.  Según la AEPD, el uso del big data, la inteligencia artificial (IA) y la aplicación del microtargeting en los procesos electorales pueden llevar a la manipulación de las personas mediante la realización de perfilados exhaustivos y la desinformación. Sus estatutos sostienen que “sólo podrán recopilarse las opiniones políticas que hayan sido libremente expresadas por las personas en el ejercicio de sus derechos a la libertad ideológica y a la libertad de expresión reconocidos en los artículos 16 y 20 de la Constitución Española y que, en ningún caso, podrán tratarse otro tipo de datos personales a partir de los que, aplicando tecnologías como las de tratamiento masivo de datos o las de inteligencia artificial, se puede llegar a inferir la ideología política de una persona”.  Francisca Domínguez Zubicoa

7 Junio 2024

Cómo impactan los riesgos en los negocios: la evolución de la estrategia de seguridad

Rincón del CISO

Según datos de Gartner, el gasto global en seguridad y gestión de riesgos será de 215.000 millones en 2024, con un aumento del 14,3 % respecto al año anterior. Es cierto que la cifra sigue creciendo, pero también que los presupuestos han de cubrir más amenazas potenciales, mantenerse al día con un incremento constante de la superficie de ataque y respaldar más sistemas de TI. Por otro lado, actualmente el ecosistema empresarial está cambiando y los líderes se centran más en la rentabilidad que en el crecimiento, en gran parte debido a la evolución de los tipos de interés. En el caso de la seguridad quizá no se recortarán los gastos, pero la tasa de crecimiento será cada vez más baja. Y en este escenario ¿cómo puede el CISO defender su presupuesto? ¿Cómo hacer que la dirección comprenda que es esencial para el negocio y constituye un uso adecuado de la inversión?  Una buena solución será poner el enfoque en el riesgo empresarial, es decir, en el impacto concreto de los riesgos sobre el negocio. El cambio Si bien detener las amenazas es una táctica crucial, el objetivo último del CISO moderno se halla en eliminar los riesgos del negocio para que la empresa pueda operar de forma eficaz, esto es, hacer que el negocio prospere, por lo que, si se continúa pensando en la seguridad como algo únicamente relacionado con la tecnología, dejamos de producir el valor que la empresa reconoce y respalda. Y ese valor es la eliminación del riesgo que impide que la organización pueda tener éxito. Para poner esto en práctica, lo primero es planificar cómo se medirán los riesgos en las diferentes superficies de ataque, para mejorar los procesos de seguridad operativa y la interacción entre ellos. Dado, que a menudo los datos pueden estar incompletos, habrá que recurrir a las plataformas más modernas que nos permiten reunir todos en un solo lugar. Este ejercicio ayudará a detectar áreas potenciales de mejora en la gestión de activos y medir la eficacia de la seguridad, pero el mayor beneficio será esa vista única de todos los activos y de los sistemas de seguridad. Esto se traducirá en métricas que los líderes de negocio podrán comprender, basadas en la integración y cuantificación de los valores de los activos, en los datos de inteligencia de amenazas, estado de vulnerabilidades e impacto en el negocio, para luego poder asignar valores monetarios a cada uno de esos criterios. Utilizando la información así, se puede informar sobre los riesgos de ciberseguridad para el negocio en base al valor. ¿En qué medida un ciberataque representa un riesgo realista y cuál sería el impacto resultante en términos monetarios? ¿qué combinaciones de activos, amenazas y vulnerabilidades son más propensas a interrumpir los servicios? o incluso ¿cómo se traduciría esto en clientes frustrados y pérdida de ingresos, sanciones, o incremento en los costes? El modelo permite asimismo medir los riesgos de seguridad de TI junto con otros riesgos para el negocio que interesan a la dirección (por ejemplo, el rendimiento de la cadena de suministro, los resultados de ventas frente a los objetivos o la evolución de la base de clientes) Poner todos estos datos en un mismo formato facilita el debate y permite identificar qué brechas existen y deben ser subsanadas. En resumen, ya no es suficiente centrarse en proteger el negocio contra todas las amenazas existentes. Hay que evolucionar el enfoque para eliminar los riesgos para la empresa tanto como sea posible, con la meta de que ésta prospere. Al priorizar en los que tienen un mayor impacto potencial, será posible demostrar que el equipo de seguridad ofrece una gestión efectiva para el negocio en sí mismo. Es un cambio necesario, en el que la innovación jugará un papel fundamental. Por Sergio Pedroche, country manager de Qualys para España y Portugal

6 Junio 2024

Eventos

El Congreso C1b3rwall es el congreso de Seguridad Digital y Ciberinteligencia. La primera edición se desarrolló en 2019, y tras el parón de la pandemia se volvió a celebrar una nueva edición en 2022, donde se batió un récord de personas inscritas. Durante tres días se reunieron en la Escuela Nacional de Policía en Ávila profesionales del sector público y privado, tanto a nivel nacional como internacional, así como del ámbito académico y asistentes no profesionales preocupados por encontrar la mejor capacitación de cara a reforzar su seguridad digital. La IV edición C1b3rWall tendrá lugar del 18 al 20 de junio de 2024, en la Escuela Nacional de Policía de España, ubicada en Ávila. Innovación y aceleración van de la mano en nuestra sociedad digitalizada. Muchos de los avances tecnológicos están cambiando en esencia el modo en que vivimos. Estos desarrollos nos hacen avanzar como sociedad y nos aportan enormes beneficios, pero también son aprovechados por los ciberdelincuentes para diseñar y ejecutar acciones que les reporten cuantiosos rendimientos. La Inteligencia Artificial no es una excepción a esta realidad. Nos está aportando, y nos aportará aún más en el futuro inmediato, unas capacidades extraordinarias que, como no puede ser de otra manera, impactarán en profundidad en el ámbito de la seguridad. De igual forma, estas capacidades querrán ser aprovechadas también por nuestros adversarios. Por ello, en esta nueva edición, se hablará sobre Inteligencia Segura y cómo incorporar sus beneficios a nuestras estructuras y procesos para ser eficaces en la lucha contra la ciberdelincuencia. Este será el lema de la IV edición. No hay mejor forma de protegernos que estar preparados y formarse en seguridad digital Para inscribirte y así poder acudir al Congreso, solo tienes que pinchar aquí.

14 Mayo 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad