miércoles 8 de febrero de 2012

12 tips para organizaciones sociales digitalmente seguras

Quizás las diferencias más fuertes en relación a una Organización “comercial” en contraste a una social, es que en principio esta última podría no tener los mismos recursos para proteger la información, además de que seguramente los riesgos serían muy distintos, a pesar de que todas las Organizaciones tienen riesgos distintos. .

A su vez, algunas cosas podrían no ser tan distintas, por ejemplo: .

● -  Todas las Organizaciones tienen un objetivo y activos que deben proteger.

● - Todas las Organizaciones están compuestas por personas y deben cumplir leyes.

Teniendo en cuenta esto último entonces se podría concluir que quizás las medidas de seguridad o controles que se implementan en las Organizaciones “comerciales” también podrían aplicar en las Organizaciones Sociales, con algunas salvedades o particularidades obviamente. .

 CONSEJOS PARA PROTEGER ACTIVOS VIRTUALES.
A continuación se enumeran algunas recomendaciones que podrían facilitar la tarea a aquellas Organizaciones que se hayan planteado como una necesidad proteger sus activos, siendo la información uno de ellos. 

1. Catalogar los Activos (saber que se tiene). Si bien puede verse como una tarea muy difícil, se podrían en cierta forma catalogar los activos con los que cuenta la Organización y así poder identificarlos unívocamente, para luego relacionarlos con el tipo de información que interactúan. Esto podría facilitar la “valoración” de dicho activo. .

2. Clasificar la Información (conocer su valor). Una vez que se tienen los activos catalogados, es importante definir ciertos niveles para clasificar la información, dado que en las etapas siguientes se identificarán los riesgos y para ello será muy importante conocer qué información es más importante y así poder priorizar y cuantificar el esfuerzo para su protección. Existen varias metodologías, pero más allá de imaginar algo complejo, se podría comenzar con una clasificación del tipo Público, Uso Interno, Confidencial o Sensible, como para dar una primera clasificación. .

3. Análisis de Riesgos. Una vez que se “sabe lo que se tiene” y “se sabe su valor”, la organización está en condiciones para proceder con el análisis de riesgos que permita identificar “qué cosas pueden pasar” y “que impacto generarían”. Con esta información se pueden tomar decisiones costo/beneficio, y el uso de los recursos será más eficiente. Existen muchas metodologías de Análisis de Riesgos que pueden servir de guía. Definir un alcance acotado e ir ampliándolo podría ser un punto interesante para que el equipo de trabajo se mantenga motivado y la Organización perciba cambios en forma rápida. .

Todas estas actividades requieren del compromiso de todos los colaboradores en la Organización y el impulso de los líderes. También es importante tener en cuenta que no son procesos de única vez, sino que deberían ejecutarse en forma periódica en un todo de acuerdo con un proceso de mejora continua. .

CONTINUACIÓN: PARA LOS MÁS “PRAGMÁTICOS” .
A continuación se describen una serie de medidas de seguridad que podrían considerarse la base que toda ONG debería tener en materia práctica, continuando con la lista anterior. .

4. Proteger la información de los Donantes (datos personales, medios de pago). Para una Organización que se sustenta con las donaciones de las personas que aportan a la causa, toda la información relacionada con dichas personas es crucial para el cumplimiento de los objetivos. Más allá de esto, hoy en día existen una serie de requisitos legales y regulatorios que hacen que no sea una opción su protección. Teniendo presente todo esto, es muy importante tener claro qué se debe cumplir como Organización para estar en compliance y no tener sorpresas desagradables. A su vez, dicho conocimiento debe trasladarse a todos los colaboradores. .

5. Protección contra código malicioso. Hoy en día todos los equipos informáticos deberían contar con una protección antivirus/spyware y demás variantes de código malicioso. Es importante mencionar que se debería controlar que dicha protección se encuentra activa y actualizada en todos los equipos. Evaluar la posibilidad de incluir dispositivos móviles. .

6. Firewalls personales. Todos los equipos deberían contar con un firewall, con una serie de reglas establecidas en forma centralizada, más allá de lo que el propio usuario pueda definir. .

7. Listado de Software Aprobado. El software instalado en los equipos debería ser el que la Organización considera necesario para llevar a cabo las actividades y que está dentro del proceso de gestión de vulnerabilidades. Este tipo de controles, facilitan el cumplimiento de leyes relacionadas con la propiedad intelectual. .

8. Actualizaciones de Seguridad. En relación con el “Listado de Software Aprobado” se encuentran las actividades que se deberían llevar a cabo para mantener todo el software actualizado, preferentemente en cuestiones relacionadas con parches de seguridad. .

9. Compromiso de todos los colaboradores. No hay una estrategia de seguridad que sea exitosa si no se cuenta con el compromiso de todos los miembros del equipo. Para ello, desde lo más alto de la Organización se deben impulsar las iniciativas de seguridad y comprometer a todos los miembros para que cumplan los requisitos establecidos y a su vez colaboren en la protección. .
Los Programas de Concientización son un elemento importante para que los colabores tomen conciencia de los riesgos a los cuales se encuentra expuesta la información, y cómo algunos hábitos que se modifiquen pueden mejorar notablemente el grado de exposición de los activos.

10. Documentar el conocimiento. Dicho conocimiento generalmente lo tienen las personas. Para ello sería muy bueno llevar a papel aquellas actividades críticas que podrían generar un impacto negativo en la Organización ante la ausencia de quiénes las ejecutan. Si bien esto muchas veces genera resistencia en las personas, sería bueno que en la Organización los colaboradores sean valiosos por lo que comparten y no por lo que ocultan. .

11. Gestión de Seguridad Centralizada. Sería la forma más eficiente de establecer los controles y/o medidas que se establezcan. .

12. Aprender de lo que sucede. Es fundamental que se mejoren las medidas y/o controles en base a las distintas situaciones que se presenten y que puedan considerarse incidentes de seguridad u oportunidades de mejora. El aprendizaje es lo que garantizará la mejora continua y a su vez permitirá mantener el riesgo en el nivel esperado por la Organización. .

CONCLUSIONES.
Los distintos puntos descriptos son sólo algunas recomendaciones de todas las cuestiones que podrían realizarse en materia de seguridad y que conforman las “mejores prácticas” o “prácticas habituales” en aquellas Organizaciones no Gubernamentales que gestionan la seguridad de la información. Sea cual sea la decisión que se tome, es importante tener en cuenta que no existen recetas mágicas. Lo que a una Organización sin fines de lucro le sirve, puede no servirle a otra dado que todas las Organizaciones son distintas. Lo que sí se debe tener claro es que hoy en día no es una opción proteger la información, tanto porque el mercado lo requiere como también porque se deben cumplir leyes o regulaciones como la de protección de datos personales, para poder operar legalmente. Es un buen momento para analizar cómo está el estado de la Organización social en este punto y comenzar a aplicar y mejorar las políticas de seguridad. 


martes 7 de febrero de 2012

Prevéngase de los robos de información en la oficina

Proteger documentos y claves de acceso, así como restringir el acceso a su lugar de trabajo, son algunas acciones para asegurar la información mientras se está fuera de la oficina.
Según diversos estudios, los principales problemas de seguridad de la información, que afectan a las empresas, tienen que ver con fraudes corporativos y robo de información.
Para muchas empresas, los primeros días del año son épocas de reincorporarse a sus actividades, planear temas para el año y empezar a ejecutar acciones pendientes. Con el fin de evitar momentos de preocupación a causa de robos de información o problemas de seguridad interna al volver a la oficina, MaTTica, compañía líder en investigaciones digitales en América latina brinda algunas recomendaciones básicas de seguridad que todo ejecutivo debe tener en cuenta, sin importar si trabaja en una gran organización o en un negocio personal.

De acuerdo con Andrés Velásquez, presidente y fundador de MaTTica, se debe tener en cuenta:
1. Asegurarse de tener sus papeles en orden. Evitar dejar documentos sobre el escritorio o en cajones que no tengan llave, así como post-its con palabras clave, contraseñas o cualquier otra información sensible a la vista. De acuerdo con la Encuesta Global de Delitos Económicos 2011 de PWC, el tipo más común de delito económico sufrido por las empresas fue el robo o malversación de activos, con el 72%.

2. Guardar siempre las claves de acceso en un lugar seguro. Ello quiere decir que si se tiene en el computador, que sea en una aplicación encriptada; nunca anotarlas en papeles que guardará en la billetera o libreta de notas. Tampoco cargarlas en el teléfono celular, ni dictar a nadie la contraseña por teléfono y en lo posible, no enviarlas por correo electrónico.

3. Controlar quién tiene acceso a su lugar de trabajo, y tratar de limitarlo lo más que pueda. Es importante que la empresa tenga conocimiento de todo el personal que tiene acceso a sus instalaciones, ya que, según la encuesta de PwC, el 56% de los delitos económicos son cometidos por estafadores internos.

4. Evitar proporcionarle los datos personales a terceros. Es mejor pedir un acceso remoto seguro a la intranet de la empresa, que dejarle la contraseña de la computadora a un asistente, por más confiable que este sea. Recordar que muchos de los robos de información se deben a trabajos internos de empleados descontentos.

5. Asegurar el hardware, y la información que guarda en él. No está demás decir que debe tener una contraseña para entrar en su computador, así como esconderla información más sensible bajo otra contraseña o encriptación. Según el informe, el robo de información sigue siendo el fraude más común en América latina.

6. No ingresar a ningún enlace externo que le envíen por correo electrónico, por Twitter o por Facebook. Si bien muchas empresas tienen asegurado el correo electrónico corporativo para evitar que los empleados visiten páginas de redes sociales, vídeos o sitios inseguros, muchos usuarios cuentan con dispositivos móviles desde los cuales tienen acceso libre a internet, donde muchas veces guardan datos corporativos.

“Si bien es cierto que las empresas deben tener cuidado con los riesgos relacionados con el manejo de las tecnologías de la información, no hay que olvidar que muchos fraudes aún se perpetran a la manera antigua. Así que debemos tener passwords efectivos y sistemas seguros, y asegurarnos de no dejar los memos de la gerencia encima del escritorio ni documentos confidenciales que tengan estadísticas que comprometan su trabajo”, comentó Andrés Velásquez.


Humor: Virus

5 herramientas para proteger la privacidad de los periodistas

Los periodistas utilizan las comunicaciones digitales para su trabajo más que nunca, pero a menudo no piensan lo suficiente sobre su seguridad en la web.
Aunque es imposible garantizar tu seguridad online, aquí te ofrecemos cinco sugerencias que periodistas y blogueros pueden utilizar para mejorar su privacidad y proteger su identidad:

1. Usa siempre HTTPS. Comprueba en tu navegador que la dirección que estás visitando comienza con "http" o "https". HTTPS, o Hypertext Transfer Protocol Secure, otorga una conexión cifrada con el servidor, es decir, sólo tú y el servidor pueden ver esta comunicación. Algunos sitios y servicios online han hecho uso de la opción HTTPS por defecto, incluyendo Gmail. Otros proporcionan una conexión HTTPS sólo cuando te conectes a proteger tu nombre de usuario y contraseña. Si tu conexión no es realizada a través de HTTPS eso significa que no está encriptada y puede ser vista por terceros. Para estos casos puedes instalar el plugin de código abierto HTTPS Everywhere, que te conectará con HTTPS cada vez que sea posible.

2. Protege tus contraseñas. La mayoría de nosotros tenemos una gran cantidad de contraseñas, y si estás preocupado por la seguridad de tus datos deberías matenerlas a salvo. (Guardarlas en un navegador o en un pedazo de papel no es suficiente). KeePass es un software gratuito y de código abierto que te permite guardar tus contraseñas usando una sola contraseña principal para desbloquearlas.

3. Navega de forma anónima. Si quieres escribir de forma anónima pero te preocupa que tu identidad pueda ser descubierta, echa un vistazo al navegador Tor. Tor es una red de miles de puntos de conexión que te permiten navegar por la web con una dirección IP diferente. Este navegador te permite moverte a través de conexiones en todo el mundo, impidiendo a otros ver las páginas que estás visitando o lo que estás enviando. Sin embargo, hay un inconveniente: la navegación a través de Tor puede ser lenta.

4. Protege tus datos en el disco duro. Los datos del disco duro también son vulnerables. Un ejemplo es un incidente reciente en el que el gobierno egipcio allanó las oficinas de organizaciones sin fines de lucro operando en el país y confiscó sus computadoras y programas. Truecrypt, una herramienta gratuita y de código abierto, puede proteger los datos en tu disco duro agregando un cifrado adicional.

5. Usa una red privada virtual o VPN. La mayoría de nosotros hemos oído hablar del término "red privada virtual" (o VPN por su sigla en inglés). Así es como funciona: imagina que los datos se ejecutan a través de un túnel y están sujetos a vigilancia del gobierno. Una red privada virtual esencialmente crea su propio túnel dentro del túnel más grande. Para ello, se necesita un servidor en un país seguro que te permitirá navegar por la web a través de ese servidor. Psiphone tiene un servidor en Canadá que puede ser usado por usuarios en cualquier parte del mundo para navegar por la web. También puedes chequear aplicaciones portátiles, en las que puedes instalar buenas aplicaciones de seguridad en dispositivos de memoria flash y utilizarlas en cualquier computador.

Fuente: ijnet.org

Video: ¿Cómo evitar el robo de información por internet?

Muchas veces los usuarios de las redes sociales o de correo electrónico son los que entregan su información cuando abren mensajes llamativos que les llegan


www.noticiascaracol.com

Privacy & Data Loss Incident Readiness Planning Guide [OTA]



OTA advocates all that businesses create an incident response plan and be prepared for the likelihood they will experience a breach or data loss in the future.  The fact is breaches happen and often at the worst of times.  Rather than be lulled into the belief it will not happen to your business, a well-designed plan is emerging as an essential part of regulatory compliance, demonstrating that a firm or organization is willing to take reasonable steps to protect data from abuse.  Doing so is good business.  Developing a plan can help to minimize risk to consumers, business partners and stockholders, while increasing brand protection and the long-term viability of a business.
Few events can damage a company’s reputation and consumer trust more than the loss, misuse or breach of personal and sensitive data.  In the past 5 years, it is estimated over 543 million records containing sensitive personal information have been compromised due to breaches.  Such incidents not only harm a company’s brand, but typically increase scrutiny and liability exposure, risking impacting a business’s bottom line.  According to the 2010 Cost of Data Breach Report published by the Ponemon Institute, data breach incidents cost U.S. companies $318 per compromised customer record with an average cost per-incident of $7.2 million.  

Directly related to data security breaches is the impact of key operations which may result from criminals changing passwords, deleting key files and or loss of physical property impacting business continuity.  Planning for incidents and physical disaster helps to identify exposure from internal and external threats.  Synthesizing your hard and soft assets can help provide effective prevention, recovery and system integrity. In addition to cyber-attacks, employee theft and accidents, related incidents include fires, earthquakes, power outages and are proving to be critical scenario planning requirements.  
Incident planning incorporates both data breaches and disaster planning as a part of an organization’s learning effort that helps reduce operational risks, improve information security and corporate reputation risk management practices.  Not unlike training first responders for a physical incident, data managers and cyber responders must be trained, equipped and empowered.  Planning is the key to maintaining online trust and the vitality of the Internet, while helping to ensure the continuity of business.   
Executive support for making data privacy part of the business culture, and for building, testing, and maintaining a DIP, is critical for ensuring that a business is prepared before a breach occurs.  It is also important for executives to acknowledge the need for businesses to work to ensure that their customers have clear, conspicuous, and readable notices which can be easily understood by the target audience of the product or service.  Additionally, consumers must have the ability to permanently opt-out of all collection of their personal data and be provided notice on the use and sharing of any such data after it has been collected.   
OTA encourages all businesses, non-profits and government organizations to make a renewed commitment to data protection and privacy.  Being prepared for a breach is good for your business, your brand and most importantly your customers. 

 Revised January 25, 2012




Resources               Plan Download (PDF)               Press Release               Presentation (PDF)

NIST Special Publication 800-61 Rev. 2, Computer Security Incident Handling Guide

A draft of NIST Special Publication 800-61 Rev. 2, "Computer Security Incident Handling Guide," has been released for comment.

It has been updated from the previous version released in 2008 and includes guidelines on establishing an effective incident response program, as well as detecting, analyzing, prioritizing and handling incidents.

EEUU podría regular la seguridad informática de empresas vitales

Un proyecto de ley del Senado pretende que los sistemas informáticos de las áreas de infraestructura nacional estén bajo protección para evitar ataques online. Fuertes críticas


 Un plan considerado por el Senado que reforzaría la capacidad del gobierno para regular la seguridad cibernética de empresas que regentan industrias de importancia crítica se ha topado con una fuerte oposición del sector empresarial por considerar que es excesiva, mientras que los expertos en seguridad la consideran insuficiente.

Más...

Visto en america.infobae.com


lunes 6 de febrero de 2012

Sandcat Browser - Pen-Test Oriented Web Browser

The fastest web browser combined with the fastest scripting language packed with features for pen-testers.
Sandcat Browser is a freeware portable pen-test oriented multi-tabbed web browser with extensions support developed by the Syhunt team, the same creators of the Sandcat web application security scanner. The Sandcat Browser is built on top of Chromium, the same engine that powers the Google Chrome browser, and uses the Lua language to provide extensions and scripting support.
This first Sandcat Browser release includes the following pen-test oriented features:
  • Live HTTP Headers
  • Request Editor extension
  • Fuzzer extension with multiple modes and support for filters
  • JavaScript Executor extension -- allows you to load and run external JavaScript files
  • Lua Executor extension -- allows you to load and run external Lua scripts
  • HTTP Brute Force, CGI Scanner scripts and more.


Limitations
In comparison with the full-featured Sandcat Browser application included with Sandcat Pro Hybrid, this Sandcat Browser edition doesn't come with:
  • Spider cache integration
  • Request replay capabilities
  • CatSense™ -- which offers instant page analysis information





 

Twitter anunció que censurará tweets según las leyes de cada país


La red de microblogging restringirá en forma selectiva los mensajes según su contenido si éste viola los límites de libertad de expresión local, pero no a nivel mundial. Informará a los usuarios cuando un comment sea retenido
Ingresamos en algunos países con diferentes ideas sobre la libertad de expresión”, explicó el sitio y agregó que desde hoy “retendrá contenido de usuarios en países específicos”. Twitter jugó un papel fundamental en las revueltas de Egipto y otros países, sirviendo como medio comunicación entre los manifestantes.
“A medida que continuamos creciendo internacionalmente, ingresamos en los países con diferentes ideas sobre los contornos de la libertad de expresión. Algunos son tan diferentes de nuestras ideas, que no vamos a ser capaces de existir allí. Otros son similares, pero por razones históricas o culturales restringen ciertos tipos de contenido, como Francia o Alemania, que prohíben el contenido pronazi”.
Ese es uno de los fundamentos que enseña Twitter en su blog oficial para explicar la medida, que se aparta sustancialmente de la política que exhibía hace un año, cuando fue una de las principales armas que tenían los manifestantes de países como Egipto, Túnez y demás naciones árabes para organizar y relatar los sucesos que muchas veces desembocaron con la caída de dictaduras



Más...

elderechoinformatico.com