Mostrando entradas con la etiqueta SEGURIDAD TI. Mostrar todas las entradas
Mostrando entradas con la etiqueta SEGURIDAD TI. Mostrar todas las entradas

jueves, 21 de septiembre de 2017

CRECEN LAS PREOCUPACIONES POR LOS ATAQUES A INSTALACIONES NUCLEARES


En Estados Unidos, el senador por el estado de Massachusetts Edward Markey presentó una carta dirigida a cinco agencias federales, pidiéndoles información y explicaciones sobre el escenario actual de ciberataques a instalaciones nucleares.
Según comenta CNET, el texto exige saber cómo está defendiendo el país a sus plantas nucleares, cuántas fueron atacadas, quién coordina su seguridad y cómo se podría mejorar. Markey pidió que se le respondiera para el 10 de agosto y dedicó la carta al Departamento de Defensa, al Departamento de Energía, al Departamento de Seguridad Nacional, al FBI y a la Comisión Reguladora Nuclear.
El pedido surgió luego de que el FBI y el Departamento de Seguridad Nacional reportaran que las instalaciones nucleares de los Estados Unidos han sido blanco de cibercriminales al menos desde mayo de este año, y que la frecuencia e intensidad de los ataques se ha incrementado en los últimos dos meses.


Esta observación no nos sorprende si miramos al contexto internacional: en junio, ESET publicó su investigación sobre Industroyer, la mayor amenaza a sistemas de control industrial desde Stuxnet. Es un malware capaz de dejar sin suministro eléctrico a una población que podría ser modificado para dirigirse a otros tipos de infraestructura crítica. Además, ya habíamos identificado a este tema como una preocupación a nivel global en nuestro informe de Tendencias 2017, cuando anticipamos que los cibercriminales seguirían atacando la infraestructura crítica a través de la infraestructura de Internet, buscando formas de perpetrar ataques disruptivos.
Ahora se sabe que hubo otras instalaciones críticas que fueron blanco de ciberataques. Por ejemplo, Wolf Creek Nuclear Operating Corporation, la cual maneja una planta en Kansas, según había indicado el FBI.
A la preocupación por parte del ámbito político, que expresó la carta de Edward Markey, se suma la de otras partes involucradas. Por ejemplo, el experto en ciberseguridad Sandro Gaycken, que colabora en un proyecto de la OTAN, dijo que los gobiernos alrededor del mundo no logran proteger adecuadamente sus instalaciones nucleares, lo cual podría derivar en una “guerra nuclear accidental”.
El director del proyecto SPS (Science for Peace and Security) de la OTAN dijo, según IBTimes: “Un ciberataque podría ocasionar que las computadoras colapsen y activen armas nucleares de manera inadvertida”. O, en otro escenario, “las computadoras infectadas no se apagan, pero reaccionan de manera impredecible”.
Gaycken remarcó que muchos sistemas de este tipo tienen estructuras y configuraciones muy similares, por lo que una amenaza podría afectar a varios al mismo tiempo en distintos países. Es, en cierta forma, lo que anticipábamos respecto a amenazas como Industroyer que son altamente personalizables.
El problema de base es que estos sistemas fueron desarrollados hace décadas, sin pensar en la seguridad, porque en ese entonces no se suponía que fuesen a conectarse a internet.
Entonces, ante tantas preocupaciones y advertencias, ¿qué se podría hacer?
Lo principal sería lograr el consenso de todas las partes involucradas; no bastan los hallazgos de los investigadores y expertos en cibseguridad si los gobiernos y las autoridades federales no instrumentan programas de defensa adecuados.
Una opción que se ha estado discutiendo en febrero de este año fue la creación de un “Convenio de Ginebra digital”, es decir, una versión digital de las convenciones y protocolos acordados entre 1864 y 1959 para proteger a las víctimas de los conflictos armados. La propuesta fue principalmente impulsada por el presidente de Microsoft, Brad Smith, quien aseguró:
Así como el Cuarto Convenio de Ginebra ha protegido a civiles en tiempos de guerra, necesitamos ahora una Convención de Ginebra Digital que comprometerá a los gobiernos a proteger civiles de ataques de estados-nación en tiempos de paz. Y así como el Cuarto Convenio de Ginebra reconoció que la protección de civiles requería la participación activa de la Cruz Roja, la protección contra ciberataques de estados-nación requiere la asistencia activa de compañías de tecnología.
El sector tecnológico desempeña un papel único como los primeros en responder en internet, por lo que debemos comprometernos con acciones colectivas que harán de internet un lugar más seguro, afirmando un papel como una Suiza digital neutral que asiste a clientes en todas partes y conserva la confianza del mundo.

Todo parece indicar que los cibercriminales están probando el alcance de sus ataques y que la ofensiva no se detendrá, por lo que, como decía el investigador de ESET Robert Lipovsky, este es un llamado de atención a todos los responsables por la seguridad de sistemas de control industrial e infraestructuras críticas en todo el mundo.

5 CONSEJOS DE SEGURIDAD PARA PYMES


Las Pequeñas y Medianas Empresas (PyMEs) cumplen un rol especialmente importante en la economía de los países latinoamericanos, pero es frecuente que sus responsables se encuentren con dificultades para implementar medidas de seguridad.
Como la información es uno de sus activos más importantes, para protegerla adecuadamente no alcanza con controles tecnológicos y software. También es necesario realizar una correcta gestión y configuración de los mismos y, además, complementarla con acciones de concientización para educar a los colaboradores que manejan la información.
Sin embargo, por cuestiones de presupuesto, personal o infraestructura, a veces las PyMEs no pueden llevar a cabo planes completos de ciberseguridad, lo que deviene en potenciales incidentes. Pero sobreponerse a una brecha o ataque puede ser muy costoso y perjudicial, por lo que mejor prevenir que curar.
Lamentablemente, muchos ejecutivos creen que no tienen que preocuparse por la seguridad porque su empresa es “muy pequeña”. Pero eso no significa que no posea información de valor, que las amenazas de propagación masiva no podrían afectar la disponibilidad de sus recursos o que sus empleados no podrían comprometer la integridad de los datos, por ejemplo. Basta recordar cómo el ransomware WannaCryptor puso en riesgo a empresas de todos los tamaños en todo el mundo.
Claro que los riesgos y los costos de un incidente son proporcionales al tamaño de la empresa, pero justamente por eso siempre es esencial contar con un programa de seguridad, tan completo como las condiciones lo permitan.

Puede que falte la implementación de una normativa o que las auditorías no se hagan tan seguido como deberían, pero hay cinco cosas que de ninguna manera pueden faltar en una compañía porque constituyen la base de la gestión corporativa.
Repasemos a continuación los cinco consejos de seguridad para PyMEs:
#1 Software antimalware
Según el ESET Security Report 2017, el año pasado el 49% de las empresas de Latinoamérica sufrieron una infección con malware. Y además, un 16% describió que dichas infecciones fueron con variantes de ransomware, un código malicioso que cifra la información o bloquea el equipo y luego pide un rescate monetario para que las víctimas puedan volver a acceder a ellos.
Por estos motivos, un software de seguridad robusto es la piedra angular sobre la cual fundar cualquier tipo de plan de seguridad.

Fuente Security Report 2017: ESET

#2 Correo electrónico
El correo electrónico no pasa de moda y sigue siendo una de las vías de comunicación más utilizadas en las empresas. Los cibercriminales no son ajenos a esto, por lo que los mails siguen siendo el vector de ataque más utilizado porque es masivo y económico.
De hecho, muchas de las infecciones con ransomware tienen su génesis en adjuntos maliciosos o en sitios comprometidos que se difunden vía email.
En vez de minimizar la importancia del correo, es necesario contar con medidas de seguridad en los servidores y soluciones antispam. Pero más allá de los controles tecnológicos, lo importante es que todos los integrantes de la empresa sepan que no deben abrir archivos que puedan parecer sospechosos y se hagan ciertas preguntas antes de hacer clic.

#3 Actualizaciones de software
Este es otro control fundamental y universal para cualquier tipo de compañía. Las actualizaciones no solo traen consigo mejoras de funcionamiento y correcciones de código, sino que el uso de versiones antiguas representa un riesgo, sobre todo si se trata de aplicativos utilizados para gestionar el negocio.
Si cuentan con vulnerabilidades o errores no parcheados, podrían ser explotados para comprometer un equipo o una red corporativa completa. Mejor cerrar la puerta a esa posibilidad.


#4 BYOD
Bring Your Own Device ya no es una novedad, pero el uso de equipos personales para fines corporativos sigue siendo una realidad. Las PyMEs, por cuestiones de presupuesto, no siempre pueden dotar a toda su plantilla de equipos corporativos para el trabajo.
Por ende, deben considerar educar a sus colaboradores sobre cómo utilizar sus equipos de forma correcta, y deben invertir en soluciones de seguridad para dichos equipos, sobre todo porque en ellos se manejan datos de la empresa que, si son comprometidos, pueden ocasionar un incidente que afecte la continuidad del negocio.


#5 Preocuparse por la seguridad
Muchas personas y organizaciones creen que la información que manejan no es importante; esto no puede estar más equivocado, ya que de hecho, muchos cibercriminales parten de esa premisa para atacar a quienes creen pasar inadvertidos.
Es vital, entonces, contar no solo con soluciones de tipo tecnológico como un antivirus, sino también tener una gestión correcta de dichos controles y trabajar para concientizar a los colaboradores, quienes representan el eslabón más débil de la cadena.
Siguiendo estas recomendaciones, se podrá comenzar a tener un nivel mucho más alto de seguridad en estas organizaciones y, de esta manera, evitar incidentes que puedan poner en riesgo el negocio.