jueves, 30 de septiembre de 2010

Checklist de implementación de ISO 27001

El blog "ISO 27001 & BS 25999" publico un interesante post relacionado con la ISO 27001:


ISO 27001 implementation checklist

Si usted está empezando a implementar la norma ISO 27001, probablemente esté buscando una forma sencilla para hacerlo. Permítame desilusionarlo: no existe una forma sencilla para lograrlo. Sin embargo, intentaré facilitarle el trabajo. Este es un listado de dieciséis pasos que deberá seguir si desea obtener la certificación ISO 27001:

  • 1.  Obtener el apoyo de la dirección
  • 2.  Tomarlo como un proyecto
  • 3.  Definir el alcance
  • 4.  Redactar una Política de SGSI
  • 5.  Definir la metodología de Evaluación de riesgos
  • 6.  Realizar la evaluación y el tratamiento de riesgos
  • 7.  Redactar la Declaración de aplicabilidad
  • 8.  Redactar el Plan de tratamiento del riesgo
  • 9.  Determinar cómo medir la eficacia de los controles
  • 10. Implementación de controles y procedimientos obligatorios
  • 11. Implementar programas de capacitación y concienciación
  • 12. Hacer funcionar el SGSI
  • 13. Supervisión del SGSI
  • 14. Auditoría interna
  • 15. Revisión por parte de la dirección
  • 16. Medidas correctivas y preventivas

Intypedia - La nueva enciclopedia visual de la Seguridad de la Información


Ya esta on line Intypedia un proyecto de CriptoRed.

El sitio web publicara distintos recursos relacionados con la Seguridad de la Información (Vídeos, guiones, presentaciones, ejercicios, otros). Entre los primeros vídeos tenemos los siguientes:

Introducción a intypedia


- Guión [PDF][341KB]
- Diapositivas [PDF][115KB]



También se publico el material relacionado con "Historia de la criptografía y su desarrollo en Europa"

martes, 28 de septiembre de 2010

60% de las organizaciones sufrieron pérdidas por $2 millones debido a asuntos de seguridad de la Web 2.0

Si bien las organizaciones observan el valor potencial de las herramientas de la Web 2.0, los tomadores de decisión siguen en el debate sobre si y cómo permitir a los empleados el uso de esta tecnología en los lugares de trabajo.
Un estudio de McAfee en más de 1.000 negocios globales de toma de decisiones en 17 países encontró que la mitad de las empresas estaban preocupadas por la seguridad de las aplicaciones Web 2.0, tales como los medios de comunicación social, microblogging, plataformas de colaboración, correo web y herramientas para contenido compartido.
Lo más sorprendente es que seis de cada diez organizaciones ya han sufrido pérdidas en promedio de $ 2 millones de dólares, para una pérdida colectiva de más de $1.1 mil millones de dólares relacionados en incidentes de seguridad el año pasado. Hubo otro 60 por ciento de afectados por la pérdida de reputación como resultado del mal uso de la Web 2.0.
En Brasil, España e India la tecnología Web 2.0 fue adoptada para negocios, mientras que en Canadá, Australia, Estados Unidos y el Reino Unido la adopción fue mucho menor.

Las principales conclusiones:
Las tasas de adopción de la Web 2.0 varían de un país a otro - En general, las tasas de adopción de la Web 2.0 son altas, alcanzando el 90 por ciento o más en Brasil, España y la India. La adopción es más baja en los Estados Unidos, Reino Unido, Australia y Canadá.
Nuevas fuentes de ingresos son el más alto controlador de adopción de la Web 2.0 - Tres de cada cuatro organizaciones informaron que un mayor uso de tecnologías Web 2.0 crean nuevas fuentes de ingresos, mientras que el 40 por ciento dijo que las herramientas han impulsado la productividad y mejora de estrategias eficaces de marketing.
La seguridad es la principal preocupación - La mitad de los encuestados nombró la seguridad como su preocupación principal respecto a la Web 2.0. También hubo un tercio que identificó como razón principal el temor por problemas de seguridad de las aplicaciones Web 2.0,y por ende éstas no se usan ampliamente en sus negocios. Las principales empresas percibieron que las cuatro amenazas por el uso de la Web 2.0 a través de los empleados, son software malicioso (35 por ciento), los virus (15 por ciento), la sobre exposición de la información (11 por ciento) y el spyware (10 por ciento).
Dañar la reputación es la consecuencia más grande de negocios - El sesenta por ciento de las empresas informaron de que la consecuencia más importante de la Web 2.0 y el inadecuado uso de los medios sociales es la pérdida de reputación, marca, cliente o confianza. Un tercio de los encuestados mencionó a las inversiones no planificadas relacionadas con "rodeo de trabajo" en relación con los medios de comunicación social en el lugar de trabajo. El catorce por ciento de las organizaciones reportaron litigio o amenazas legales causados por los empleados en la divulgación de información confidencial o sensible,ya que más del 60 por ciento de estas amenazas son causadas por revelaciones en medios sociales.
Muchas empresas bloquean la Web 2.0 en lugar de poner en marcha políticas - En todo el mundo, el 13 por ciento de las empresas bloquea todas las actividades Web 2.0 mientras que el 81 por ciento restringe el uso de al menos una herramienta de Web 2.0, ya que están preocupados por la seguridad. Sin embargo, casi un tercio de las organizaciones reportaron que no tienen ninguna política de medios de comunicación social en su lugar. Una cuarta parte de las organizaciones supervisa cómo el personal hace uso de los medios de comunicación social y el 66 por ciento han introducido políticas de medios de comunicación social, de los cuales el 71 por ciento utilizan la tecnología para hacerlas cumplir.

lunes, 27 de septiembre de 2010

Malicious PDF Analysis E-book

Didier Stevens publico un interesante material relacionado con los fundamentos del análisis de documentos PDF maliciosos.

Descarga

viernes, 24 de septiembre de 2010

La elección del SHA3

Interesante noticia publicada en el site www.kriptopolis.org en relacion al SHA 3...




Tras la Segunda Conferencia de Candidatos al SHA3, que tuvo lugar en la Universidad de Santa Bárbara en California los pasados días 23 y 24 de agosto, sigue la pugna para obtener el primer puesto en la contienda.

Aunque a la conferencia asistieron 14 algoritmos, en este momento solamente quedan 12, ya que recientemente se han encontrado preimágenes para los algoritmos CubeHash y JH...

Los algoritmos que siguen en la contienda son los siguientes:
Hay que destacar que todos ellos representan una gran dosis de ingenio y buen hacer y por lo tanto, es complicado hacer predicciones en este momento, así que se aceptan apuestas. Cualquiera que lo desee puede analizar estos algoritmos e informar si encuentra algún fallo, debilidad, colisiones, preimágenes, etc. Una buena ocasión para hacer ver que la seguridad por oscurantismo no es una opción sensata.

Si me preguntan por mis preferencias, la cosa está complicada, pero me gusta especialmente Skein ya que es elegante y rápido. Más que una función de hash, se trata de una familia completa de algoritmos de hash y está pensada para combinar la seguridad, la velocidad y la flexibilidad de uso. Además, su diseño modular facilita su critpoanálisis, lo que también es una garantía a corto, medio y largo plazo.

Para garantizar su seguridad, Skein está basado en el cifrador de bloques Treefish y a pesar de ello, es un algoritmo muy rápido, por ejemplo, Skein 512 es dos veces más rápido que SHA-512 y tres veces más rápido que SHA-256, por lo que se pueden procesar hasta 500 MBytes/s por cada núcleo en un procesador Core2 Duo, de 64 bits y 3,1 Ghz. De hecho, es más rápido que la mayoría de los contendientes en casi todas las situaciones.

Para el que quiera jugar con Skein, puede descargar el código y varias implementaciones del mismo desde la página oficial del proyecto.

jueves, 23 de septiembre de 2010

Top Ten Sources of IT Security Best Practices

This 'Top Ten' list is intended to promote and publicize the existence of best practice standards, frameworks and guidelines for IT security. Most of the best practices are published by international organizations and governmental entities. Although there is some overlap, the perspectives on IT security, risk and controls vary considerably.
At Continental Audit Services (http://www.continentalaudit.com/), our team of IT auditors is constantly assessing IT risks, reviewing controls and making recommendations. The selection of best practice standards and frameworks is integral to our audit process. We have seen how best practices are implemented in the real world sometimes in contrast to the theory and concepts found in published documentation.

This 'Top Ten' list is intended to be used as a reference for IT auditors, security practitioners, risk managers, compliance professionals, IT administrators, software developers and the broad range of IT professionals. We hope to add value to the overall IT professional community.

1. Best practice source: Control Objectives for Information and related Technology (COBIT)
Description: Generally accepted best practices, processes, measures and indicators for IT governance and control.

2. Best practice source: ISO/IEC 27001 IT Security techniques -- Information security management systems
Description: Comprehensive management system for information security focused on IT risk and controls.

3. Best practice source: Center for Internet Security (CIS) Benchmarks
Description: Best practice standards and benchmarks to control IT risks. The focus is on technical security benchmarks, configurations and metrics.
Website: http://cisecurity.org

4. Best practice source: Open Web Application Security Project (OWASP)
Description: Web and application security best practices and tools.
Website: http://www.owasp.org

5. Best practice source: US Department of Defense, Security Technical Implementation Guides (STIGs)

6. Best practice source: US National Security Agency (NSA) Guides
Description: Technical security configuration guides developed and used by the US National Security Agency covering a wide range of technologies.
Website: http://www.nsa.gov/ia/guidance/security_configuration_guides/

7. Best practice source: US Federal Financial Institutions Examination Council's (FFIEC)
Description: Series of 'booklets' covering wide range of technologies and designed for federal auditors to assess compliance with best practices.
Website: http://www.ffiec.gov

8. Best practice source: US National Institute of Standards and Technology (NIST), Computer Security Division, Special Publications (SPs)
Description: Series of publications on security guidelines designed for a wide range of technologies.
Website: http://csrc.nist.gov/publications/PubsSPs.html

9. Best practice source: Committee of Sponsoring Organizations of the Treadway Commission (COSO) Framework
Description: Internal control and risk management framework used in compliance with Sarbanes-Oxley Act of 2002.
Website: http://www.coso.org


10. Best practice source: Information Technology Infrastructure Library (ITIL)
Description: Comprehensive set of best practices for IT services management (problem, change, configuration, incident management), development and operations. Published by UK Office of Government Commerce.
Website: http://www.itil-officialsite.com



Fuente: www.associatedcontent.com/

miércoles, 22 de septiembre de 2010

Common Vulnerability Scoring System (CVSS) + ISO 27001

El sitio "El Mundo Real por Miguel A. Hernández" publico una interesante serie de post que relacionan la ISO 27001 y Common Vulnerability Scoring System (CVSS).

Introducción
El sistema de puntuación de vulnerabilidades comunes (Common Vulnerability Scoring System, en adelante CVSS) viene a solucionar la problemática de priorizar las actuaciones entorno a las vulnerabilidades técnicas localizadas dentro de la organización en el proceso de gestión de la vulnerabilidad técnica, unificando la forma en la que las vulnerabilidades son evaluadas.

CVSS constituye un marco de trabajo en el cual se definen una serie de parámetros que permiten asignar un valor de riesgo a una determinada vulnerabilidad basándose en tres diferentes grupos de métricas:

•Métricas Base: recogen las características intrínsecas y fundamentales de la vulnerabilidad que son independientes del tiempo y del entorno en el que ésta se pueda presentar.
•Métricas Temporales: refleja aquellas cualidades que pueden variar en el tiempo.
•Métricas del Entrono: involucran aquellas variables que dependen del entorno en el que se encuentra la vulnerabilidad.

¿Cómo funciona CVSS?
La idea para el cálculo del valor de la vulnerabilidad pasa por hacer obligatorio el cálculo de las métricas base y opcional los cálculos de las métricas temporal y de entorno siendo estas últimas modificadores de la base.

De esta forma, una vez fijados los valores que componen la fórmula de cálculo base se obtiene un valor entre 0 y 10 que posteriormente puede ser refinado por características temporales o del entorno. Este valor irá acompañado de lo que se denomina Vector que no es otra cosa que una cadena de texto donde se refleja cómo se ha llevado a cabo el cálculo.


Los post completos estan en los siguientes link:
- Parte 1
- Parte 2


ISACA se renueva en programas de auditoría



Los programas también pueden ser utilizados por profesionales de seguridad y negocios, quienes se beneficiarán de la aplicación de objetivos de control y medidas de auditoría para que sus áreas de responsabilidad sean más robustas


Para ofrecer a los profesionales la guía más actualizada en temas de auditoría y seguridad, ISACA, una asociación sin fines de lucro con 95,000 miembros profesionales de TI en 160 países, ha desarrollado cuatro nuevos programas de auditoría:

* Cloud Computing, cubre la gobernabilidad sobre el Cloud Computing, la relación entre el proveedor y el cliente; así como las cuestiones específicas de control.

* Gestión de Crisis, se centra en la planeación del manejo de crisis, el alcance del plan, incluyendo la importancia de la selección de los escenarios de crisis, la probabilidad de que ocurran, y las respuestas apropiadas. Asimismo, incluye las pruebas, mantenimiento y la alineación del plan con los riesgos de la empresa.

* Gestión de la Seguridad de la Información, presenta temas como la gobernabilidad, política, monitoreo, manejo de incidentes, implementación de las configuraciones de seguridad y selección de tecnologías de seguridad.

* Directorio Activo Windows, abarca la administración del Directorio Activo, los lineamientos de seguridad del Directorio Activo, los controladores de dominio seguro, la seguridad física de los controladores, las opciones de configuración; así como las prácticas de administrativas de seguridad.

"Estos programas de auditoría se constituyen en valiosas herramientas, ya que proporcionan plantillas para ayudar a los auditores de todo el mundo a completar procesos específicos de seguridad", destacó Norm Kelson, CISA, CGEIT, CPA, autor líder de los programas. "Estos programas han sido desarrollados por un equipo de profesionales experimentados en seguridad de todo el mundo. De tal manera, representan lo más reciente en experiencia global, y son objeto de análisis de sus compañeros. Además, los materiales pueden descargarse en un documento de Word y se pueden personalizar fácilmente para adaptarse a un entorno operativo específico".

Los programas de auditoría son gratuitos para los miembros de ISACA. Tienen un costo de 45 dólares americanos para los no miembros y pueden ser consultados en www.isaca.org/auditprograms





Interpol: El ciberdelito es la amenaza criminal más peligrosa a la que nunca nos enfrentaremos

MADRID, 21 Sep. (Portaltic/EP) -

El secretario general de la Interpol, Ronald K. Noble, ha declarado que el ciberdelito es la amenaza criminal más peligrosa a la que "nunca" se podrán enfrentar las autoridades.

Noble sufrió en sus propias carnes está amenaza tras descubrir que varios ciberdelincuentes habían creado dos cuentas falsas en su nombre y las utilizaron para obtener información sobre una operación llevada a cabo por la agencia de policía internacional.
Fuente: portaltic.es

martes, 21 de septiembre de 2010

De acuerdo con BSI, la norma ISO/IEC 27001 hace frente a la Gestión y protección de datos

Encontrar un modelo eficiente sin comprometer la seguridad y confidencialidad de la información es imprescindible en cualquier organización.

Septiembre de 2010 - Empresas de todo el mundo se esfuerzan por salir de la creciente crisis económica. Éste bien podría ser el momento de abordar al panorama de nuevas tecnologías, pero invertir en cualquier estrategia de TI implica ver más allá de las dificultades actuales. Las normas de negocios, tales como ISO / IEC 27001 Seguridad de la Información, puede ayudarle a obtener el máximo rendimiento de su presupuesto.

El crecimiento exponencial de los datos electrónicos es ya una cuestión importante. Se estima que el volumen de datos a nivel mundial está creciendo un 100 por ciento al año. Para poner esto en contexto, más datos fueron creados por individuos sólo en 2009 que en toda la historia humana registrada hasta 2008. Esta tasa de crecimiento no muestra signos de desaceleración.

Paralelamente, la tecnología de almacenamiento electrónico de datos sigue el ritmo de la demanda. Los consumidores pronto podrán comprar ordenadores de mano capaces de almacenar más vídeos de los que se puedan ver en la vida. Más importante aún, ahora tenemos la capacidad para almacenar, mover y analizar extraordinariamente grandes cantidades de datos.

Sin embargo, con los crecientes volúmenes de flujo de datos viene un aumento del riesgo de fallas de seguridad de la información. Las empresas pueden contener información muy delicada sobre sus clientes, lo que podría ser muy perjudicial si cayera en las manos equivocadas. Del mismo modo, las empresas cuentan con listas de clientes potenciales, planes y políticas propias que deben proteger. Pero la ayuda está a la mano. Trabajando con las normas reconocidas de negocio, incluyendo la norma ISO/IEC 27002 Tecnología de la Información y la ISO/IEC 27001 Seguridad de la Información, se puede demostrar a las partes interesadas y clientes que la seguridad de datos es tratada con seriedad.

Hay oportunidad para que las empresas hagan uso inteligente de la información en su mercado. El reto es hacer frente a la creciente urgencia de encontrar formas eficientes y económicas para manejar la información sin comprometer la seguridad, disponibilidad, integridad o la ley.


Más...

Estudio: 1er Índice Annual de riesgo de las Redes (Panda Security)


Conclusiones principales
  • - Casi un tercio de las PYMEs se han infectado con malware a través de redes sociales

  • - El 35% de los infectados han sufrido pérdidas económicas, y de estas empresas, más de un tercio reporta 5.000 $ de pérdidas

  • - Facebook es la fuente principal de infecciones así como de violaciones de privacidad de los empleados

  • - Más de la mitad de las PYMES han adoptado una política de uso de las redes sociales, incluyendo el bloqueo por parte de un 25% de ellas en el acceso a redes sociales mediante appliances y/o soluciones basadas en la nube.

Descarga


El 77% de los empleados de PYMEs usan redes sociales en horario de trabajo


• - Son los resultados del 1er Indice Anual de Riesgo en Redes Sociales de PYMEs, estudio realizado por Panda Security en Estados Unidos

• - Además, el 33% afirman haberse infectado con malware distribuido a través de redes sociales, y el 23% ha experimentado robo de identidad

• - Facebook es la comunidad más utilizada, seguida por Twitter, y también la mayor fuente de potenciales infecciones

Panda Security, the Cloud Security Company, anuncia los resultados de su primer informe anual sobre el Índice de Riesgo de las redes sociales para PYMEs en Estados Unidos. El estudio, que ha sido llevado a cabo en 315 empresas de USA de hasta 1.000 empleados durante el mes de julio, revela que el uso de redes sociales durante horario de trabajo es una práctica habitual (el 77% de los empleados lo hacen), y consecuentemente, el 33% dice que se ha infectado el parque corporativo por malware que se ha distribuido por estas comunidades.






Release: TA-Mapper v1.1 - Estimación de consumo de recursos en auditoría perimetral y pentesting con Time and Attack Mapper

Se publico la version 1.1 de TA-Mapper


What’s new ?


Enhancement:
-----------------
1. The "Optimise Effort" options is provided for advance correction/optimisation of effort. It allows users to further optimise the efforts by considering automation component as a part of test approach.

2. Report can be generated both in HTML and MS Excel format (More report options may come up in the later release)


Bug Fixes:
-----------------
1. Few cosmetic bug fixes including few functional issues
2. Fixed the _silly_ custom values settings followed by auto-update of total efforts


Link relacionado:

lunes, 20 de septiembre de 2010

Estudio: Las organizaciones españolas de más de 50 empleados pierden cerca de 3000 millones de euros al año por no proteger adecuadamente los sistemas

Las organizaciones españolas de más de 50 empleados pierden cerca de 3.000 millones de euros al año por no proteger adecuadamente los sistemas críticos para el negocio
  • Cuando los sistemas TI importantes no funcionan, las organizaciones estiman que su capacidad para generar ingresos queda reducida a un 36 por ciento

  • Estas organizaciones acumulan anualmente una media de 10 horas de interrupción del servicio TI, lo que equivale a más de 90.000 horas en el conjunto de España, según un informe publicado por CA Technologies

  • Gran parte de estas interrupciones de servicio TI y de los costes asociados puede evitarse reevaluando la estrategia de recuperación ante desastres

Barcelona, 16 de septiembre de 2010. - CA Technologies (NASDAQ: CA) anuncia los resultados de un estudio que revela que las organizaciones españolas de más de 50 empleados pierden una media de 316.304 euros en ingresos anuales debido a interrupciones del servicio TI y al tiempo que tardan en recuperarlo. Esta cifra asciende a cerca de 3.000 millones de euros para el conjunto de organizaciones españolas de más de 50 empleados de los sectores financiero, comercio, público e industria. CA Technologies cree que gran parte de este importante coste para el negocio y la economía puede evitarse con una mejor estrategia de protección de datos que se centre en la rapidez de recuperación.

El informe ‘Avoidable Cost of Downtime 2010’, realizado por la firma de investigación independiente Coleman Parkes, pone de manifiesto que las pérdidas financieras asociadas a las interrupciones de servicio TI se disparan cuanto más tiempo tardan en resolverse. Para este estudio se han analizado 1.808 organizaciones (incluyendo 200 españolas) con más de 50 empleados y de 11 países europeos. Los resultados indican que cada organización española registra anualmente una media de 10 horas de interrupción del servicio TI, lo que equivale a más de 90.000 horas en el conjunto de España. Durante el tiempo en el que los sistemas TI críticos para el negocio se ven interrumpidos, las organizaciones españolas estiman que su capacidad para generar ingresos queda reducida a poco más de un tercio (36%).
El funcionamiento correcto de las TI es crítico para las organizaciones y cualquier degradación del servicio no sólo impacta en la productividad de los empleados, sino que puede afectar también a los clientes. “El impacto financiero de las interrupciones de servicio TI se está convirtiendo en un problema importante a medida que las compañías dependen más de los servicios online para generar ingresos y ofrecer un canal básico de comunicación”, afirma Chris Ross, vicepresidente de la unidad de negocio de Gestión de la Recuperación y Modelado de Datos de CA Technologies en Europa, Oriente Medio y Asia Pacífico. “Afortunadamente, gran parte de este coste es evitable. Las organizaciones pueden eliminarlo si reevalúan su estrategia de recuperación ante desastres, lo cual podría tener un impacto directo en su posición financiera”.

El informe Avoidable Cost of Downtime 2010 de CA Technologies también revela que después de una interrupción del servicio, cuando los sistemas TI ya están en funcionamiento, se produce un retraso adicional durante el cual se van recuperando los datos, ocho horas al año de media en las compañías españolas analizadas. En el conjunto de España, esto significa casi 75.000 horas más en que la actividad de negocio no está totalmente operativa. Durante este periodo en que los datos se van recuperando, la generación de ingresos de las compañías sigue estando gravemente afectada, ya que desciende hasta el 45 por ciento de media.

“Muchas organizaciones sufren las interrupciones de sus sistemas TI por más tiempo del necesario porque sus políticas de protección de datos no son lo suficientemente robustas”, añade Ross. “A menudo las organizaciones centran sus esfuerzos en hacer las copias de seguridad, pero no tienen en cuenta el tiempo de recuperación de sus datos en caso de fallo. Considerar esta velocidad de recuperación es un buen punto de inicio para las organizaciones que planifiquen o reevalúen sus requisitos de recuperación ante desastres. Con una solución adecuada de copia de seguridad y recuperación de datos se puede restablecer este equilibrio y, en última instancia, ahorrar dinero y aumentar la competitividad”.


Otras conclusiones del informe a destacar son:
El 50 por ciento de las organizaciones encuestadas afirma que los sistemas TI y las aplicaciones afectadas por las interrupciones del servicio TI eran críticas para su negocio.
Los departamentos que más probabilidades tienen de verse afectados son los de Operaciones (62%), Ventas (52%) y Finanzas (52%).
Acerca del estudio

El estudio ha sido elaborado por la firma de investigación Coleman Parkes. Se basa en un total de 1.808 entrevistas online realizadas en julio de 2010 a directores y responsables de TI y, en menor proporción, a directores y responsables de Operaciones de empresas de 50 a 499, 500 a 999 y más de 1.000 empleados, a partes iguales. También se entrevistó a un grupo de directores financieros para validar las cifras de ingresos de las compañías obtenidas de los directores y responsables de operaciones a fin de corregir las diferencias significativas.

El total de 1.808 entrevistas se distribuye de la siguiente manera entre once países europeos: Alemania 202, Bélgica 200, Dinamarca 100, España 200, Finlandia 102, Francia 201, Holanda 201, Italia 201, Noruega 100, Reino Unido 200 y Suecia 101. El trabajo de campo se organizó para asegurar la cobertura de varios sectores en cada país de forma equitativa: Financiero 25%, Comercio 25%, Público 25% e Industria 25%. Todas las entrevistas se llevaron a cabo en estricto cumplimiento de las reglas e instrucciones de ESOMAR y la Market Research Society.


Acerca del cálculo
Los datos del estudio han servido para calcular el impacto que tiene el tiempo de interrupción de los sistemas TI y de la recuperación de datos en la capacidad de una empresa para generar ingresos. El cálculo tiene en cuenta el número total de horas en que los sistemas están inoperativos, el número de horas total que se necesita para restaurar los sistemas y recuperar todos los datos; la generación de ingresos media total por país, tamaño de compañía y sector de actividad; el impacto en la generación de ingresos durante los periodos de interrupción y de recuperación, y el número total de episodios de interrupción de los sistemas TI por año.
El número estimado de organizaciones españolas de más de 50 empleados de los sectores analizados es de 9.186 según Coleman Parkes. Las pérdidas de ingresos anuales estimadas ascienden a 2.905.564.695 euros, el total anual de horas de interrupción de los servicios TI es de 93.929 horas y el total anual de horas de recuperación es de 74.752 horas.



domingo, 19 de septiembre de 2010

Uso de contratos familiares para proteger a los niños en Internet

Antes de que sus hijos comiencen a explorar las nuevas fronteras de Internet, es recomendable cerciorarse de que todos comprenden lo que deben hacer y lo que no deben hacer cuando estén conectados.
Una idea es reunirse y redactar un contrato de código de conducta que todos acepten seguir.

Puede crear un contrato distinto para cada niño de la familia con reglas de uso de Internet adaptadas a su edad.
Todos deben firmar el contrato para demostrar que comprenden las reglas y que aceptan seguirlas cuando estén en línea.



A continuación se sugiere un contrato de código de conducta para que lo utilice con cada uno de sus hijos.

Si lo estima oportuno, puede copiar este contrato, revisar las reglas según las necesidades de su familia e imprimirlo para su uso personal.

Cuando todos los miembros de la familia acepten las condiciones y firmen el contrato familiar de uso de Internet, puede colocar los contratos cerca de cada equipo de su casa como recordatorio de las reglas de Internet.
Contrato de código de conducta en línea

Me comprometo a:
• Hablar con mis padres para conocer las reglas del uso de Internet, que incluyen los sitios a los que puedo ir, lo que puedo hacer, cuándo me puedo conectar y cuánto puedo estar en línea (___ minutos o ___ horas).

• No dar nunca información personal como mi dirección particular, número de teléfono, dirección o número de teléfono del trabajo de mis padres, números de tarjeta de crédito o el nombre y la ubicación de mi escuela, sin el permiso de mis padres.

• Hablar inmediatamente con mis padres si veo o recibo algo en Internet que me haga sentir incómodo/a o amenazado/a; esto incluye mensajes de correo electrónico, sitios web o incluso el correo normal de los amigos de Internet.

• No acordar nunca citas con nadie en persona que haya conocido en línea sin el permiso de mis padres.

• No enviar nunca fotografías mías ni de otros familiares a otras personas a través de Internet o el correo ordinario sin el permiso de mis padres.

• No decir nunca mis contraseñas de Internet a nadie (incluso a mis mejores amigos) que no sean mis padres.

• Tener buen comportamiento en línea y no hacer nada que pueda molestar o hacer enfadar a otras personas o que sea ilegal.

• Nunca descargar, instalar o copiar nada de discos o de Internet sin el permiso correspondiente.

• No hacer nunca nada en Internet que valga dinero sin el permiso de mis padres.

• Dejar que mis padres sepan mi nombre de inicio de sesión en Internet y los nombres de chat, que se indican a continuación:

____________________

_____________________

_____________________

_____________________

Nombre (niño) _______________________ Fecha ____________

Padre o tutor _______________________ Fecha ____________



Fuente> Microsoft




viernes, 17 de septiembre de 2010

CAINE v2.0 NewLight is released

CAINE (Computer Aided INvestigative Environment) is an Italian GNU/Linux live distribution created as a project of Digital Forensics

Currently the project manager is Nanni Bassetti.
CAINE offers a complete forensic environment that is organized to integrate existing software tools as software modules and to provide a friendly graphical interface.
The main design objectives that CAINE aims to guarantee are the following: * an interoperable environment that supports the digital investigator during the four phases of the digital investigation * a user friendly graphical interface * a semi-automated compilation of the final report


HANGELOG CAINE 2.0 "NewLight"

Kernel 2.6-32.24

ADDED:
Air 2.0.0
MountManager
Disk Utility
Storage Device Manager
SSdeep
ByteInvestigator
DMIdecode
HDSentinel
WVSummary
Read_open_Xml
Fiwalk
Bulk Extractor
Log2Timeline
Midnight Commander
SQLJuicer
CDFS 2.6.27
Nautilus Scripts
Fake Casper patch
Manual updated
------------------------------------------------
Widows Side:
Wintaylor updated & upgraded


Descarga y Web del proyecto



jueves, 16 de septiembre de 2010

Implementación de Damn Vulnerable Web Application con VMWare, Qemu y VirtualBox

Para los que les intereso la herramienta "Damn Vulnerable Web App (DVWA)", el excelente portal Sec-Track nos presenta un post para la Implementación de Damn Vulnerable Web Application con VMWare, Qemu y VirtualBox.


Este post muestra los procedimientos necesarios para implementar el entorno de entrenamiento DVWA (Damn Vulnerable Web Application) sobre diferentes soluciones de virtualización (VMWare, Qemu y VirtualBox). Veamos primero, los pasos para llevarlo a cabo en VMWare WorkStation.

Más...

Estudio: TOP TEN de páginas web más falsificadas del mundo

In a recent investigation, it was discovered that cybercriminals are creating 57,000 new “fake” websites each week looking to imitate and exploit approximately 375 high-profile brands. eBay and Western Union were the most targeted brands, making up 44 percent of exploited brands discovered. Visa, Amazon, Bank of America and PayPal also heavily targeted by cybercriminals.

Banks comprise the majority of fake websites by far with 65 percent of the total. Online stores and auction sites came in at 27 percent, with eBay taking the spot as the No. 1 most targeted brand on the Web today.

These findings are based on a three-month long study conducted by PandaLabs, Panda Security's anti-malware laboratory.

The 10 most Targeted brands among all fake websites tracked by PandaLabs:

1. eBay – 23.21 percent

2. Western Union – 21.15 percent

3. Visa – 9.51 percent

4. United Services Automobile Association – 6.85 percent

5. HSBC – 5.98 percent

6. Amazon – 2.42 percent

7. Bank of America – 2.29 percent

8. PayPal – 1.77 percent

9. Internal Revenue Service – 1.69 percent

10. Bendigo Bank – 1.38 percent

According to Luis Corrons, technical director of PandaLabs, "Although search engines are making an effort to mitigate the situation by changing indexing algorithms, they have so far been unable to offset the avalanche of new websites being created by hackers every day."

Keep in mind these figures are only ones reported from a single research team, you can be sure the real number of sites like this are significantly higher.

According to a recent study announced this week, two-thirds (65 percent) of Internet users globally, and almost three-quarters (73 percent) of U.S. users have been a victim of cybercrime. The problem isn't going away anytime soon.

Most Popular Cybercrime Targers


Fuente
: www.securityweek.com

Nueva version de iScanner

Current version is 0.6 released on 06/Jun/2010

iScanner is a free open source tool lets you detect and remove malicious codes and web pages malwares from your website easily and automatically. iScanner will not only show you the infected files in your server but it's also able to clean these files by removing the malware code ONLY from the infected files.

This tool has been programmed by iSecur1ty using Ruby programming language and it's released under the terms of GNU Affero General Public License 3.0.

Current Features:

  • Ability to scan one file, directory or remote web page / website.
  • Detect and remove website malwares and malicious codes in web pages. This include hidden iframe tags, javascript, vbscript, activex objects, suspicious PHP codes and some known malwares.
  • Extensive log shows the infected files and the malicious code.
  • Support for sending email reports.
  • Ability to clean the infected web pages automatically.
  • Easy backup and restore system for the infected files.
  • Simple and editable signature based database.
  • You can easily send malicious file to iScanner developers for analyzes!
  • Ability to update the database and the program easily from iScanner's server.
  • Very flexible options and easy to use.
  • Fast scanner with great performance.
  • Yes, it's FREE!!

Descarga y Web del proyecto



BackBox Linux: A Flexible Penetration Testing Distribution


If you carry around BackTrack on a USB drive, you might as well take the BackBox for a spin.Yes, it does not have those many tools that the former LiveCD does, but given the time and effort, it will probably reach there.

The BackBox is based on Ubuntu 10.04 Lucid Lynx, running a Linux kernel v2.6.32 with Xfce 4.6.1. It provides a complete desktop experience, coupled with a simplified usage of the system resources making it suitable in situations where speed is a crucial factor. BackBox is designed to be an useful and simple tool for Penetration Testing. It also supports themes such as – Thunar, GDM and the Plymouth theme.


It contains the following applications and more:


This distro supports both – 32-bit and 64-bit operating systems!

Download BackBox Linux 1 RC here.


Fuente PenTestIT



Son seguros los equipos públicos de las bibliotecas, cafés de Internet, aeropuertos y fotocopiadoras? 5 sugerencias para el uso

Cinco sugerencias sobre seguridad para utilizar un equipo público

¿Son seguros los equipos públicos de las bibliotecas, cafés de Internet, aeropuertos y fotocopiadoras?

Eso depende de cómo los utilice. Siga estas sugerencias para mantener la confidencialidad de su información personal o financiera.

Paso 1

No guarde su información de inicio de sesión. Cierre la sesión en los sitios web siempre haciendo clic en la opción "Cerrar sesión". No basta con cerrar la ventana del explorador o escribir otra dirección.

Muchos programas (especialmente los programas de mensajería instantánea) incluyen funciones de inicio de sesión automáticas que guardarán su nombre de usuario y contraseña. Desactive esta opción de forma que nadie pueda iniciar sesión en su lugar.

Paso 2

No deje el equipo desatendido con información confidencial en la pantalla Si debe abandonar el equipo público, cierre la sesión de todos los programas y todas las ventanas que puedan mostrar información confidencial.

Paso 3

Borre sus huellas. Los exploradores web, como Internet Explorer, guardan un registro de las contraseñas y de todas las páginas visitadas, incluso después de cerrarlas y cerrar sesión.

Para deshabilitar la función que almacena las contraseñas
Antes de navegar por Internet, desactive la función de Internet Explorer que "recuerda" las contraseñas.

1. En Internet Explorer, haga clic en Herramientas y, a continuación, en Opciones de Internet.

2. Haga clic en la ficha Contenido y, a continuación, en Autocompletar.

3. Desactive las dos casillas de verificación relacionadas con las contraseñas.

Para borrar los archivos temporales de Internet y el historial
Al terminar de utilizar un equipo público, debe borrar todos los archivos temporales y el historial de Internet.

1. En Internet Explorer, haga clic en Herramientas y, a continuación, en Opciones de Internet.

2. En la ficha General, en Archivos temporales de Internet, haga clic en Eliminar archivos y, a continuación, en Eliminar cookies.

3. En Historial, haga clic en Borrar historial.

Para borrar otros archivos que hayan guardado portales corporativos, como Sharepoint Portal Server
Si está utilizando un sitio web corporativo que le permita ver documentos corporativos internos, puede estar guardando por descuido documentos confidenciales en el equipo público.

1. Borre todos los archivos de la carpeta temporal de su cuenta de usuario; la puede encontrar en C:\Documents and Settings\nombre de usuario\Configuración local\Temp.

2. Si su compañía utiliza Microsoft Office SharePoint Portal Server, vacíe la carpeta temporal de borradores (que se encuentra en Mis documentos).

Paso 4

Esté atento para que nadie curiosee por encima de su hombro. Si utiliza un equipo público, esté atento a posibles ladrones que miren por encima de su hombro o le observen al introducir contraseñas confidenciales para obtener su información.

Paso 5

No introduzca información confidencial en un equipo público. Estas medidas proporcionan cierta protección contra piratas ocasionales que utilizan el equipo público después de que usted lo haya hecho.

Tenga en cuenta que si el ladrón es diligente, puede haber instalado un software sofisticado en el equipo público que grabe todas las pulsaciones y que le envíe dicha información a su correo electrónico.

De esta forma, da igual si no ha guardado la información o si ha borrado sus huellas. De todos modos tienen acceso a la información.

Si de verdad desea estar seguro, evite escribir su número de tarjeta de crédito o cualquier otro tipo de información financiera o confidencial en un equipo público.


Fuente: Microsoft

miércoles, 15 de septiembre de 2010

Report: Does Application Security Pay? Measuring the Business Impact of Software Security Assurance Solutions (Fortify)



Key Findings
• The full benefit potential of SSA solutions can reach $37M annually.
• Initial SSA deployments can create $2.4M in annual benefits.
• Average vulnerability remediation time fell from 1 to 2 weeks to 1 to 2 hours.
• Repeat vulnerabilities reduced from 80% to virtually zero.
• Organizations saved an estimated $44K in remediation costs per application.
• Companies reducing time-to-market delays saved an estimated $8.3M annually

Download

Introducción a OSSTMM Version 3

El portal infosecisland.com publico una interesante introduccón de OSSTMM (Open Source Security Testing Methodology Manual):



What is the OSSTMM?


In short, the OSSTMM is a mechanism used to determine the Operational Security ("OpSec") of a target scope. OpSec is defined as the combination of "separation and controls without limitations". It is essentially a measurement of protection between assets, using a formula with a method and approach to identifying and categorizing controls (security measures) and limitations (weaknesses or vulnerabilities). What is actually measured is the "Attack Surface" of a given target, with the goal of identifying deficiencies in the protection measures in place.

What the OSSTMM is not, is a Risk Assessment methodology - rather it is a means for collecting and analyzing data to produce results sufficient to assist with risk-decisions. As "Risk" is a subjective concept (one person's opinion of it, differing from another's), the OSSTMM is a means to define and consistently measure the state of operational security so that decisions about risk can be made based on scientific data, rather than past experiences, product preference or other biased human inputs.

Nor is the OSSTMM a "Threat Analysis" methodology; rather it assumes nothing about specific threats, only the Attack Surface, and attempts to identify and measure deficiencies (limitations) in the protection of assets. It is also very repeatable and can be used to measure progress (or the lack thereof) in the security operations of any organization.

I've described this in very high-level concepts, I know - but keep all this in mind as we discuss the OSSTMM in more detail. And don't fear--if this is your first exposure to OSSTMM and you are accustomed to "Vulnerability Assessments", think of this as a beefed up version with a better action plan to boot. We'll be discussing the specifics with examples in later articles.


Key Concepts

I mentioned earlier that back in 2005 I noticed a glimmer of the overall intent of what the OSSTMM was and has now become. A few of the original concepts are still the foundation for the OSSTMM when used in the assessment process, but some more clearly defined concepts in the upcoming version allow the OSSTMM methodology to be used in assessing the security of all sorts of things. (One specific example that I hope to get translated into English one day soon, is an analysis of the bank in relation to the Ocean's Eleven movie. The OSSTMM was used to very clearly show the bank's lack of operational security in protecting their assets.).

At any rate, here's a brief run-down of what I consider to the heart and soul of the OSSTMM.

More...


viernes, 10 de septiembre de 2010

Libro el Atacante Informático, cap. “Enumeración y Reconocimiento”


Se publico el cuarto capítulo del libro el Atacante Informático, llamado “Enumeración y Reconocimiento” .
En esta entrega el autor deja de lado la teoría para explicar las diferentes técnicas de manera práctica, sobre la forma de reunir información sobre un objetivo en particular.

Link relacionado:

miércoles, 8 de septiembre de 2010

Portable Storage Device Survey - Report 2010 - New Zealand Public Sector

Government agencies have generally improved security around ‘portable storage devices' (PSDs) such as USB memory sticks - but there are still some key agencies that have less than desirable controls, Privacy Commissioner Marie Shroff says.

A recent survey by the Office of the Privacy Commissioner of 42 main government agencies found an estimated 120 organisation-owned PSDs had been lost or stolen in the previous 12 months.

View the full media release.


Portable Storage Device Survey Report 2009


Seminario internacional: Data Protection in Brazil


PAINEL 1: A experiência internacional da proteção de dados pessoais
Presidente de mesa: Felipe de Paula (Secretário de Assuntos Legislativos –MJ)
Juan Antonio Travieso (Diretor da Dirección Nacional de Protección de Datos Personales - Argentina) - A proteção de dados no Argentina e América Latina
Luís Lingnau da Silveira (Presidente da Comissão Nacional de Protecção de Dados - Portugal) - As autoridades de proteção de dados no contexto europeu
Felipe Rotondo (Conselheiro da Unidade Reguladora e de Controle de Dados Pessoais - Uruguai) - As autoridades de proteção de dados no contexto latino-americano

PAINEL 2: Perspectivas para a proteção de dados pessoais no Brasil
Presidente de mesa: Beto Vasconcellos (Casa Civil)
Laura Schertel Mendes (DPDC/SDE/MJ) - A proteção de dados no contexto brasileiro
Carlos Affonso de Souza (FGV-Rio) - A privacidade no Marco Civil da Internet
Daniel Bucar (PGM-Rio de Janeiro) - A proteção de dados na Administração Pública
Demi Getschko (CGI-Br) - Proteção de Dados e Segurança na Internet-BR

Conferência
Seth Schoen (Electronic Frontier Fondation, EUA): Data protection and new technologies

PAINEL 3: Proteção de dados pessoais nas relações de consumo
Presidente de mesa: - Héctor Valverde (Brasilcon)
Ricardo Morishita (DPDC/SDE/MJ)
Newton De Lucca (USP) - A tutela da privacidade do consumidor no comércio eletrônico
Anderson Schreiber (UERJ) - Responsabilidade civil por violação à privacidade
Leonardo Bessa (Brasilcon) - Práticas abusivas nos cadastros e bancos de dados de consumidores

PAINEL 4: A proteção de dados como ferramenta de desenvolvimento econômico e social
Presidente de Mesa: Rogério Vianna (MCT)
Danilo Doneda (MCT/UNESCO) - Privacidade: de custo a recurso
Renato Martini (ITI) - Proteção de dados pessoais na Infra-estrutura brasileira de chaves públicas
Marcel Leonardi (FGV São Paulo) - A tutela da privacidade pela Sociedade Civil organizada
Ivo Corrêa - (Google Inc.) - A proteção de dados nos serviços da Internet

Conferência de encerramento
Colin Bennett (University of Victoria, Canada): Políticas Públicas para a proteção de dados pessoais: uma visão global


Web del Evento


sábado, 4 de septiembre de 2010

Software para Auditoría de Software

Los motivos por los que puede ser necesaria una auditoría de software en una empresa pueden ser de lo más variopinto, desde un simple control rutinario como parte del cumplimiento del control 15.1.2 sobre derechos de propiedad intelectual, pasando por una actividad programada como política de la organización o por un peritaje en busca de software pirata.
Cuando surge la necesidad de realizar la auditoría de este tipo, son varios los factores que se han de tener en cuenta de cara a la selección del producto más adecuado. Estos factores, entre otros, pueden ser:
  • Parque de PCs: Número de PCs objeto de la auditoría
  • Privilegios sobre los PCs a Auditar: Si el responsable de realizar la auditoría dispone de privilegios de Administración y en tal caso, si la instalación por defecto de cada PC dispone de un password de administración único por cada PC.
  • Impacto en PC auditado: se ha de considerar si el impacto sobre el PC auditado debe ser mínimo.

Más...

viernes, 3 de septiembre de 2010

2nd. Ibero-American Web Application Security Conference (IBWAS'10)


The conference will take place at the ISCTE - Lisbon University Institute.

Who Should Attend IBWAS'10:
Academics
Researchers
Lifelong learning educators
Technical staff
Secondary, vocational, or tertiary educators
Professionals from the private and public sector
Technologists and Scientifics
School counsellors, principals and teachers
Education policy development representatives
General personnel from vocational sectors
Student counsellors
Career/employment officers
Education advisers
Student Unions
Bridging program lecturers & support staff
Library personnel
International support and services staff
Open learning specialists
Application Developers
Application Testers and Quality Assurance
Application Project Management and Staff
Chief Information Officers, Chief Information Security Officers, Chief Technology Officers, Deputies, Associates and Staff
Chief Financial Officers, Auditors, and Staff Responsible for IT Security Oversight and Compliance
Security Managers and Staff
Executives, Managers, and Staff Responsible for IT Security Governance
IT Professionals Interesting in Improving IT Security
...and any person interested in Web Application and Services Security and Information Security in general.
We look forward to seeing you in Lisbon!


www.ibwas.com

¿Cómo de anónima es la navegación privada?


La Universidad de Stanford ha desarrollado un informe en el que analiza en profundidad los modos de navegación segura implementado en varios de los navegadores actuales.
La privacidad es una de las principales preocupaciones de los usuarios de Internet, por este motivo los navegadores han ido incorporando funcionalidades de navegación segura con el objetivo de borrar cualquier rastro de información que pudiera dejar un usuario tras visitar contenido web.
El objetivo del informe llevado a cabo por la Universidad de Stanford es verificar hasta que punto el modo de navegación, denominado de diversas formas (InPrivate para Internet Explorer, Private Browsing en Firefox y Safari, e Incognito en Chrome) asegura la privacidad de los datos del usuario.

Más...

Visto en INTECO

Imation Colombia anuncia USB con sistema biométrico de seguridad


La Nota Digital - Bogotá. Imation Corp. anunció la disponibilidad de la línea de USB de seguridad Flash Drive Defender F200 que viene en capacidades de 1GB, 2GB, 4GB, 8GB, 16GB y 32GB. Estas unidades de almacenamiento cuentan con un sensor biométrico ergonómico basado en un hardware que valida las coincidencias de las huellas dactilares de identificación antes de acceder a la información.El producto tiene un diseño especial, resistente al agua y al polvo y con distintivos particulares para evitar ser falsificado.


Además de las características físicas, esta unidad flash USB ofrece un rápido y eficiente procesador de seguridad de hardware dedicado, que proporciona seguridad avanzada a través de FIPS 140-2, encripción AES de 256-bit nivel 3, autenticación, administración y seguridad biométrica.También brinda protección de hardware contra el malware en cualquier entorno, asegurando la información digital.


Características y Beneficios

Validación nivel 3, FIPS 140-2Cumple con los más exigentes requisitos regulatorios de la Federal InformationProcessing Standardization (FIPS) 140-2, nivel 3, que añade autenticación de la identidad.Hardware de encripción AES de 256-bitsProteja sus datos con el hardware basado en el cifrado AES de 256-bit implementado en Cypher Block Chain (CBC) modo activado cada vez que la unidad flash USB está en uso. El USB Flash Drive Imation Defensor F200 biométrico es compatible con múltiples plataformas sin la administración o la instalación de software o controladores adicionales.


Estas unidades de almacenamiento móvil tienen dos factores de seguridad: autenticación de Contraseña e Identificación de Huellas Dactilares. Al crear una contraseña segura, se aumenta el nivel de seguridad y se protege los datos. Incluye controles administrativos para gestionar hasta 10 usuarios y políticas de contraseñas complejas y personalizadas. Compatible con: Windows® 7/Vista/2000/Windows®/XP, Mac OS™ 9 o superior.Certificaciones y estándares: FIPS 140-2 Level 3 Validated; USB 1.1 and 2.0; FCC



Insecure Magazine # 27 (Septiembre 2010)



Contenido

  • - Review: BlockMaster SafeStick secure USB flash drive
  • - The devil is in the details: Securing the enterprise against the cloud
  • - Cybercrime may be on the rise, but authentication evolves to defeat it
  • - Learning from bruteforcers
  • - PCI DSS v1.3: Vital to the emerging demand for virtualization and cloud security
  • - Security testing - the key to software quality
  • - A brief history of security and the mobile enterprise
  • - Payment card security: Risk and control assessments
  • - Security as a process: Does your security team fuzz?
  • - Book review: Designing Network Security, 2nd Edition
  • - Intelligent security: Countering sophisticated fraud

Download

Live Hacking V1.2 Released


Dr. Ali Jahangiri, the respected security expert and author, is pleased to announce an update to the Live Hacking CD, a Linux distribution designed for ethical computer hacking. The updated Live CD contains the tools and utilities you need to test and hack your own network in the same way a malicious hacker would. New in this version is the metasploit penetration testing framework and a range of IPv6 foot-printing tools.

The metasploit framework, one of the new tools included with this release, can be used to test your network using the frameworks internal database of known weaknesses and exploits. As the number of available IPv4 addresses decreases more and more organizations are deploying IPv6.
Also included in this new release of the Live Hacking CD is the THC-IPV6 tool, a set of tools to attack the inherent protocol weaknesses of IPv6 and ICMP6.

Download


Visto en Hakin9 Newsletter

jueves, 2 de septiembre de 2010

Cada hora se crean 300 portales para robar información en América Latina, revelan

Cada hora se crean en América Latina 300 portales con el único propósito de sustraer información personal a los usuarios de internet, como sus password y detalles de tarjetas de crédito, delito informático conocido como “phishing”, reveló el experto en seguridad informática John Galindo.
Señaló que esta situación crece cada día en todos los países y obliga a los usuarios a preocuparse tanto como al “caminar por un calle con poca o escasa iluminación”.
Explicó que a cada portal de phishing acceden por hora alrededor de diez personas que brindan información sin saber que serán víctimas del robo de información.
Sostuvo que el phishing es un proceso criminal fraudulento a través de las comunicaciones electrónicas que, lamentablemente, es difícil detectar porque se requiere recursos humanos y una tecnología cada vez más moderna.
Recordó que Internet es tan infinito como el espacio, pero frente a ataques cibernéticos la mejor seguridad a nivel personal es que los usuarios tomen conciencia que las comunicaciones por Internet no son privadas y que, por lo tanto, no deben dar información que luego será pública.
El experto –quien participa en la Primera Edición del Information Security Trenes Meeting (ISTM) Perú 2010 que se realiza en nuestra capital- afirmó que el Perú está tomando iniciativas legislativas frente a este problema mediante pasos interesantes para castigar ese robo como cualquier otro delito.
Sin embargo, señaló que se necesita la presión de la propia población para tener mayores resultados en esta lucha.

Redes sociales son las más atacadas

Por su parte, el experto Fabián Zambrano, reveló que las redes sociales son las más atacadas por los delincuentes informáticos y suplantadores de identidad.
Comentó que hay que tener cuidado con la información que se da a conocer a través de las redes sociales, porque podría ser utilizada para causar perjuicios a otras personas o al propio titular de la cuenta.
Asimismo aconsejó no tener información bancaria almacenada en el correo electrónico. “Si nos llega información confidencial es mejor descargarla al equipo o imprimirla, y luego borrarla, porque el correo puede ser interferido por los delincuentes cibernéticos.
(FIN) RGG/LZD

miércoles, 1 de septiembre de 2010

Las 10 principales tendencias del teletrabajo (SonicWALL)

Antes, los factores clave que impulsaban el teletrabajo eran la productividad y la flexibilidad. Se hablaba del "equilibrio entre el trabajo y la vida privada" con el que muchos trabajadores soñaban. Aunque este tipo de ventajas no económicas todavía tiene importancia, hoy en día los programas de teletrabajo se centran cada vez más en factores económicos como el precio de la gasolina, la crisis crediticia y el ahorro de costes duros.

Los programas de tele-trabajo, además, ayudan a las empresas a reforzar la lealtad de sus empleados.

Descarga

Curso en línea de HP: Proteja los datos de su PyMEs

Este curso forma parte de los cursos en-línea gratuitos que están disponibles en el Centro de Aprendizaje de HP.
Puedes tomar los cursos cuando mejor te venga, las 24 horas del día, los 7 días de la semana.

Los empleados de empresas de todas las formas y todos los tamaños trabajan a diario con datos cruciales. En muchos casos, esos datos se guardan en los equipos de los empleados, sin ninguna protección especial. En caso de que se produzca un fallo en el equipo, todos esos datos corren el riesgo de perderse.

En esta clase se demostrará por qué incluso las empresas más pequeñas necesitan desarrollar un plan de protección de datos. Aprenderá a diseñar un plan adecuado para su empresa y a poner ese plan en funcionamiento.

Acceso al curso (requiere registro)


Seminarios de DAtos personales (Argentina)

La Dirección Nacional de Protección de Datos Personales de Argentina, en un feliz movimiento por fomentar el buen tratamiento de los datos personales en el interior de nuestro país, ha organizado dos eventos muy interesantes:

Por un lado, en la Provincia de Jujuy, el 1er Seminario Provincial de Datos Personales, llamado "Federalismo y desarrollo económico en el Bicentenario de la Patria".

Por otro, el Seminario "La Protección de Datos Personales en las Provincias Argentinas" se llevará a cabo en la ciudad de Salta , el próximo 3 de septiembre de 2010, en el centro de Convenciones del Centro Cívico Grand Bourg.