Mostrando entradas con la etiqueta Buenas Practicas. Mostrar todas las entradas
Mostrando entradas con la etiqueta Buenas Practicas. Mostrar todas las entradas

martes, 6 de agosto de 2024

Primera norma general de seguridad de la información sobre el juego

Gaming Laboratories International (GLI), proveedor de servicios de ensayo y evaluación, anunció que ha publicado “la primera y única” norma de seguridad de la información del juego, denominada “GLI Gaming Security Framework Module 1 (GLI-GSF-1): Auditoría de Controles Comunes de Seguridad de la Información en el Juego (GIS)”. 


Añadieron que han difundido el borrador para recibir comentarios iniciales por parte del sectorEl periodo de comentarios está en marcha y concluye el 31 de agosto de 2024. “Se anima a que se hagan comentarios por escrito, que deberán registrarse en la plantilla de comentarios enlazada a continuación y enviarse al buzón GLI Compliance”, apuntaron.
A partir de ello, indicaron que “GLI procesará los comentarios recibidos de las partes interesadas del sector y colaborará según sea necesario para abordar su interpretación, evaluación y resolución en el contexto de la revisión de este módulo”.

Dicho módulo de GLI-GSF establece los controles comunes necesarios para auditar una organización de juego. “Estos controles comunes se aplican a todas las formas de juego, sustituyendo de hecho a los controles técnicos de seguridad establecidos anteriormente en GLI-27 para las operaciones de juego en tierra y, en un futuro próximo, sustituirán a los controles técnicos de seguridad establecidos anteriormente en el Apéndice B de GLI-19 y GLI-33 para los juegos interactivos y las apuestas en eventos a medida que se publiquen otros módulos”, informaron.

Agregaron que ese módulo del GLI-GSF integra los Controles CIS, desarrollados por el Centro para la Seguridad en Internet (CIS), como componentes fundamentales para garantizar las medidas de seguridad en todos los aspectos de las operaciones de juego.

Los Controles CIS representan un conjunto de mejores prácticas de ciberseguridad reconocidas a nivel mundial y diseñadas para ayudar a las organizaciones a reforzar su postura de seguridad y defenderse contra una amplia gama de amenazas cibernéticas”, apuntaron.

Más..

Fuente: yogonet.com



domingo, 10 de abril de 2022

Nueva version de guia NIST: Enterprise Patch Management Planning: Preventive Maintenance for Technology

El Instituto Nacional de Estándares y Tecnología (NIST) de los Estados Unidos ha publicado Special Publication (SP) 800-40 Revision 4, Guide to Enterprise Patch Management Planning: Preventive Maintenance for Technology y SP 1800-31, Improving Enterprise Patching for General IT Systems: Utilizing Existing Tools and Performing Processes in Better Ways.

La administración de parches empresariales es el proceso de identificar, priorizar, adquirir, instalar y verificar la instalación de parches, actualizaciones y mejoras en toda una organización. 

La aplicación de parches es un componente crítico del mantenimiento preventivo de las tecnologías informáticas. Es más importante que nunca debido a la creciente dependencia de la tecnología, ayudando a prevenir compromisos, violaciones de datos, interrupciones operativas y otros eventos adversos. Sin embargo, a menudo existe una división entre los propietarios de la misión/negocio de una organización y la gestión de seguridad/tecnología sobre el valor y la oportunidad de la aplicación de parches.

Report Number: 800-40r4
NIST Pub Series Special Publication (NIST SP)
Pub Type NIST Pubs



Keywords
enterprise patch management, patch, risk management, update, upgrade, vulnerability management.













lunes, 6 de septiembre de 2021

Herramienta que facilita el seguimiento de las actividades de Blue Team y Red Team para medir las capacidades de detección y prevención en diferentes escenarios de ataque

Cuando se habla del Red Team con los clientes o se habla con nuestros compañeros, queda muy claro que no existe una definición común de «Red Team». Se explica de muchas formas diferentes, todas con diferentes objetivos y enfoques. Escuchamos cosas como simulación de adversario, pentesting más phishing, pentesting de carta blanca, jugar al defensor del diablo ofensivo o cosas en la línea de la definición del Departamento de Defensa de EE. UU . Para equipos rojos que no son de TI. Esto da como resultado muchas formas de servicios profesionales ofrecidos en el mercado.

En muchos sentidos, esto me recuerda a ‘hacker vs. cracker’ a finales de los 90, o la discusión más reciente sobre el uso de la palabra cyber. No tengo ninguna intención de intentar cerrar este debate.  En pocas palabras, el papel del Blue Team es defender, el papel del Red Team es atacar. La defensa no se hace solo en medidas preventivas. Igual de importante es la capacidad de detectar ataques y responder a ellos. Los Blue Team tienen herramientas para esto, pero en gran medida esto se reduce a las acciones y decisiones que toma el Blue Team cuando ocurre un ataque. Entonces, esto necesita ser entrenado.

Un Blue Team es un grupo de personas que realiza un análisis de los sistemas de información para garantizar la seguridad, identificar fallas de seguridad, verificar la efectividad de cada medida de seguridad y asegurarse de que todas las medidas de seguridad continuarán siendo efectivas después de la implementación.

Se denomina Red Team a un grupo independiente que ayuda a una organización a mejorarse a sí misma al oponerse al punto de vista de la organización a la que están ayudando. Por medio de la realización de ataques a un objetivo, se estudian sus debilidades.

VECTR es una herramienta que facilita el seguimiento de las actividades de prueba de Red Team y Blue Team para medir las capacidades de detección y prevención en diferentes escenarios de ataque. VECTR proporciona la capacidad de crear grupos de evaluación, que consisten en una colección de campañas y casos de prueba de apoyo para simular amenazas adversas. Las campañas pueden ser amplias y abarcar la actividad a lo largo de la cadena de eliminación, desde el compromiso inicial hasta la escalada de privilegios y el movimiento lateral, etc., o pueden tener un alcance limitado para centrarse en capas de detección, herramientas e infraestructura específicas. VECTR está diseñado para promover la transparencia total entre la ofensiva y la defensa, fomentar la capacitación entre los miembros del equipo y mejorar la tasa de éxito de detección y prevención en todo el entorno.

VECTR se centra en indicadores comunes de ataques y comportamientos que pueden llevar a cabo cualquier número de grupos de actores de amenazas, con diferentes objetivos y niveles de sofisticación. VECTR también se puede utilizar para replicar los TTP paso a paso asociados con grupos específicos y campañas de malware, sin embargo, su propósito principal es replicar los comportamientos de los atacantes que abarcan múltiples grupos de actores de amenazas y campañas de malware, pasadas, presentes y futuras. VECTR está diseñado para usarse a lo largo del tiempo con campañas específicas, iteración y mejoras cuantificables tanto en las habilidades del equipo rojo como en las capacidades de detección del equipo azul. En última instancia, el objetivo de VECTR es hacer que una red sea resistente a todos los adversarios y ataques internos más sofisticados.


Más...


Fuente: gurudelainformatica.es



martes, 21 de julio de 2020

Guía de Detección y Contención Rápida de Amenazas de Cisco


Guía útil para ampliar conocimientos sobre los riesgos y amenazas, así como las acciones a emplear por parte de los administradores IT:

  • Razones de la detección tardía de las amenazas.
  • Complejidad y diversificación de los ataques.
  • Deficiente política de detección de las amenazas.
  • Obsolescencia de la infraestructura.
  • Cuando el atacante está dentro…
  • Detección y Contención temprana de amenazas con Cisco. Características Generales.
  • Defenderse contra las amenazas de forma automática con la FMC e ISE.
  • Características técnicas de la solución “Detección y Contención Rápida de Amenazas” de Cisco.
  • Ventajas de la “Detección y Contención rápida de Amenazas” de Cisco.



imagen-home




jueves, 2 de julio de 2020

Kit de Autodiagnóstico sobre Teletrabajo Seguro (KATS)

Descubra el nivel de riesgo de su organización respecto al Teletrabajo y obtenga recomendaciones de implementación de mejores prácticas junto a un plan de mitigación de los riesgos detectados.
Como en cualquier análisis de riesgo y herramientas de autoevaluación, a partir de una serie de preguntas muy sencillas, KATS permite determinar el nivel de exposición de la organización frente a posibles ataques. Además, es muy sencillo de utilizar y gratuito. Simplemente se debe descargar un archivo Excel (sin macros) y contestar las preguntas.





Logo del Kit de Autodiagnóstico sobre Teletrabajo Seguro




TRANSVERSAL
El relevamiento toma en cuenta diversos temas: Acceso Remoto, Equipos de los Usuarios, Hábitos de los Usuarios, Cumplimiento, Gestión y Organización de la Seguridad y Seguimiento del Proyecto.
INTERNACIONAL
Las recomendaciones y el plan de acción para mitigar los riesgos detectados se basan en las mejores prácticas internacionales: ISO, PCI, CSA, NIST, etc.
EFECTIVO
KATS es sencillo de utilizar y su salida es clara y concreta. Además, su utilidad no termina en el diagnóstico sino que hace énfasis en el seguimiento de la implementación del plan de acción.
DESCARGUE EL KIT DE MANERA GRATUITA:




lunes, 9 de marzo de 2020

TIER Certificación de un Data Center


TIER es una certificación de Data Center otorgada por el Uptime Institute, una división independiente de la empresa The 451 Group con sede central en Nueva York. El Uptime Institute está conformado por destacados miembros de la industria de infraestructura de sistemas, consultores especializados y usuarios del servicio a nivel internacional.
La certificación Tier de Uptime Institute brinda una medida independiente y comprobada de la capacidad de su infraestructura para cumplir con el nivel de desempeño del que depende su negocio. Con la certificación Tier, usted sabe que el centro de datos será capaz de entregar los servicios comerciales que su empresa necesita, día tras día. 

 La certificación o «clasificación»  considera el diseño, estructura, desempeño, fiabilidad, inversión y retorno de inversión.

Tier Standards es un conjunto imparcial de criterios operativos y de infraestructura que es único en la industria debido a su rigor y exhaustividad. Ninguna otra credencial tiene el peso y la importancia de la certificación Tier, y ningún otro estándar de centros de datos está realmente certificado por el mismo autor del estándar.

Valores clave del Tier Standard:

  • Se basa en el desempeño: Tier Standards se basa en el desempeño, no es normativo. Cualquier solución de diseño que cumpla con los requisitos de disponibilidad, redundancia y Fault Tolerance es aceptable. Esta libertad le permite incorporar una amplia variedad de soluciones de infraestructura y sistema para cumplir mejor los objetivos de su organización en cuanto a operaciones de TI, costos, sustentabilidad y tiempo de actividad.
  • Neutral en cuanto a tecnología: en un panorama tecnológico que siempre está cambiando, la clasificación Tier no requiere ni se basa en ningún conjunto fijo de tecnologías. Los estándares son capaces de abarcar soluciones nuevas e innovadoras para sistemas de centros de datos e ingeniería, por ejemplo, configuraciones modulares, OCP y enfoques de vanguardia de enfriamiento y potencia.
  • Independiente de proveedores: Uptime Institute es una organización independiente de servicios sin ninguna afinidad hacia determinado hardware o marca. Esto permite que los criterios de Tier Standard sean neutrales en cuanto a proveedores e imparciales.
  • Flexible: la naturaleza basada en el desempeño de los estándares Tier da a las organizaciones la flexibilidad de cumplir con las regulaciones locales, códigos y reglamentos y al mismo tiempo gozar de la certificación Tier completa y los beneficios comerciales de hacerlo.
  • Ciclo de vida: desde Tier Standard en la fase de documentos de diseño hasta las fases de instalaciones construidas y sustentabilidad operativa (Operational Sustainability), Tier Standard le brinda lo que necesita.
  • Certificación: el estándar lo administra el propio autor del estándar, lo que garantiza el cumplimiento de este y abarca la vasta experiencia de nuestro equipo. La certificación Tier no es teórica, es un hecho. Se trata de una certificación reconocida por un equipo de ingeniería independiente con una visión correctamente implementada, para satisfacer las necesidades expresadas del negocio.

Uptime Institute LLC



Link relacionado:
- Tier Standard: Topología efectivo


jueves, 26 de diciembre de 2019

Estado de la serie CCN-STIC-800

La Serie CCN-STIC-800 establece las políticas y procedimientos adecuados para la implementación de las medidas contempladas en el Esquema Nacional de Seguridad (RD 3/2010).

Documento Actualizado Descargar
CCN-STIC 885A Guía de configuración segura para Office 365 dic-19 PDF
CCN-STIC-884A Guía de configuración segura para Azure dic-19 PDF
CCN-STIC-826 Implementación de Seguridad Nextcloud nov-19 PDF
ENS (Anexo A / Scripts)
CCN-STIC-824 Información del Estado de Seguridad oct-19 Descargar
Anexo C (SHA)
CCN-STIC-844 Manual de usuario de INES oct-19 Descargar
Anexo
Anexo II (SHA)
Anexo III
CCN-STIC-809 Declaración y certificación de conformidad con el ENS y distintivos de cumplimiento jun-19 Descargar
CCN-STIC-882 Guía de Análisis de Riesgos para Entidades Locales jun-19 PDF
Ejemplo
CCN-STIC-883 Guía de implantación del ENS para Entidades Locales may-19 Descargar
CCN-STIC-801 Responsabilidades y Funciones en el ENS abr-19 Descargar
CCN-STIC-819 Medidas Compensatorias oct-18 Descargar
CCN-STIC-834 Protección ante Código Dañino en el ENS sep-18 Descargar
CCN-STIC-817 Gestión de Ciberincidentes jun-18 Descargar
CCN-STIC-817 National Security Framework cyber-incident management jun-18 Descargar
CCN-STIC-831 Registro de la actividad de los usuarios mar-18 Descargar

Más..

Fuente: ccn-cert.cni.es/


martes, 17 de diciembre de 2019

Controles Crí­ticos de Ciberseguridad (Paraguay)

En el marco de los esfuerzos de ciberseguridad que ha impulsado el Gobierno Paraguayo, se ha aprobado un estándar de controles de ciberseguridad para todas las instituciones gubernamentales, mediante la resolución Nro. 115.18 de la SENATICs, por la cual se aprobó la "Guí­a de Controles Crí­ticos de Ciberseguridad". 

Los Controles Crí­ticos de Ciberseguridad son un conjunto de acciones, priorizadas, ampliamente analizadas y de efectividad probada que pueden ser tomadas por las organizaciones para mejorar su nivel de ciberseguridad. Esta guí­a nace como una iniciativa de estandarizar, ordenar, priorizar y medir los esfuerzos en ciberseguridad que están llevando a cabo los organismos paraguayos, de modo a construir un ciberespacio seguro y resiliente.

guia.JPG
Descargue Guí­a

Controles Fundacionales:

Control 7: Protección de correo electrónico y navegador web
Control 8: Defensa contra malware
Control 9: Limitación y control de puertos de red, protocolos y servicios
Control 10: Capacidad de recuperación de datos
Control 11: Configuración segura de los equipos de red, tales como cortafuegos, enrutadores y conmutadores
Control 12: Defensa de borde
Control 13: Protección de datos
Control 14: Control de acceso basado en la necesidad de conocer
Control 15: Control de acceso inalámbrico
Control 16: Monitoreo y control de cuentas


Controles Básicos:
Control 1: Inventario de Dispositivos autorizados y no autorizados
Control 2: Inventario de Software autorizados y no autorizados
Control 3: Gestión continua de vulnerabilidades
Control 4: Uso controlado de privilegios administrativos
Control 5: Configuración segura para hardware y software en dispositivos móviles,computadoras portátiles, estaciones de trabajo y servidores
Control 6: Mantenimiento, monitoreo y análisis de logs de auditorí­a.

Controles Organizacionales:
Control 17: Implementar un programa de concienciación y capacitación en seguridad
Control 18: Seguridad del software de aplicación
Control 19: Respuesta y gestión de incidentes
Control 20: Pruebas de penetración y ejercicios de Equipo Rojo
.





Medición de Controles


Fuente: CERT-PY | Centro de Respuestas a Incidentes Cibernéticos


miércoles, 13 de noviembre de 2019

La sensibilización del empleado, clave para la seguridad de la compañía

Por Guillermo Rodríguez Suárez, senior manager de Risk Advisory de Deloitte.
El 90% de los ataques, según datos de diferentes estudios, que se producen en una compañía tienen su origen en fallos, descuidos, negligencias o actos deliberados de los empleados. Por ello, es obvio que las personas se deben situar en el centro de la estrategia de seguridad de las organizaciones y son una pieza clave para su salvaguarda.

A pesar de este hecho, nos encontramos con que las iniciativas de seguridad y sus sistemas, tecnologías y herramientas que utilizan omiten a las personas y miran para el lado opuesto.  
De igual forma sucede en las auditorías que se realizan en las organizaciones sobre la seguridad de la información. El esfuerzo aplicado a auditar el plan de formación y concienciación en seguridad es mínimo en comparación con el que se destina al resto de medidas de seguridad.
El problema no se queda ahí, sino que todavía es más pronunciado cuando analizamos los planes de concienciación de seguridad que se llevan a cabo de forma generalizada. Estos planes tienen varios problemas, pero una causa raíz: están realizados por expertos en seguridad, sin apenas conocimiento de marketing y comunicación, lo que lleva a fundamentar prácticamente todas las iniciativas de concienciación en la formación de los empleados, olvidándonos de la tan necesaria sensibilización.
En muchas iniciativas repetimos las buenas prácticas de seguridad una y otra vez, pensando que si esta repetición es continua, las buenas prácticas se acabarán cumpliendo. El problema es que no nos damos cuenta de que por mucho que insistamos, no convencemos. Si alguien no las quiere aplicar, no lo hará. Y aquí reside la problemática: ¿por qué muchos profesionales no quieren cumplir las buenas prácticas en seguridad? La respuesta es fácil: porque no les hemos motivado suficientemente para hacerlo.
La motivación debería ser el centro de nuestros planes de concienciación en seguridad. Responder a la pregunta de qué motiva a un empleado a cambiar su conducta es la pregunta clave que tendría que dirigir los esfuerzos en esta materia. Dar una respuesta no es fácil, pero disponemos de herramientas profesionales de marketing que nos permiten aproximarnos a ella.
El mapa de empatía es una de esas herramientas que proceden del campo del marketing y la publicidad. Consiste en efectuar análisis para conocer los miedos y las motivaciones que tiene una persona en su cambio de conducta. El miedo nos permite identificar las reticencias para cambiar los hábitos actuales, mientras que las motivaciones nos permiten conocer qué intereses tiene una persona para realizar este cambio.
Fuente: computing.es




martes, 5 de noviembre de 2019

Grooming: ¿Sabés con quién chatea tu hijo?

Recomendaciones para cuidarlos en el uso de Internet.
¿Qué es el grooming?
Hace referencia a una serie de conductas y acciones deliberadamente emprendidas por un adulto con el objetivo de ganarse la amistad de un menor de edad, creando una conexión emocional con el mismo, con el fin de disminuir las inhibiciones del niño y poder abusar sexualmente de él. En algunos casos, se puede buscar la introducción del menor al mundo de la prostitución infantil o la producción de material pornográfico. El grooming es considerado un delito al ser una practica realizada entre un adulto y un menor de edad.


Consejos para ayudar a los menores de su familia a evitar el grooming:
- Converse con los menores sobre los peligros con los que pueden encontrarse en la red, en especial hábleles de la existencia de personas con malas intenciones.
- Los chats no son recomendables para los niños. En caso de que acceda a que los usen, es importante que algún adulto responsable conozca sus comunicaciones y con quiénes las tienen.
- Use controles parentales en los distintos dispositivos electrónicos que tenga en casa. Y, si sus hijos usan computadoras en lugares públicos (en el colegio, café internet o biblioteca), asegúrese de revisar que éstos tengan protecciones que permitan una navegación segura.
- Enséñeles la importancia de no compartir información privada en sus conversaciones digitales (su nombre completo, dirección de la casa, edad, miembros de la familia, movimientos de la casa, viajes, entre otros).
- Si sus hijos/as son menores, es recomendable que no tengan una dirección de correo propia, sino que usen una familiar.
- Enséñeles a los niños que no respondan correos o mensajes de personas que no conocen, ya que pueden ser víctimas de delitos informáticos.
- Invite a los menores a recurrir a Usted u otro adulto en caso de encontrarse en una situación incómoda en la red.

¿Cuáles son los pasos que llevan a cabo los que ejercen Grooming?
- Buscan empatía- Crean un vínculo de cercanía y comprensión
- Tienen por finalidad obtener información personal e imágenes
- Buscan el encuentro Físico- Provocan intimidación- Factores de riesgo:
- Los menores sin ningún tipo de control en el uso de internet, están expuestos a:
- Proporcionar datos personales a desconocidos.
- Entrar a páginas que no cuentan con medidas de seguridad.
- Adquirir productos en páginas desconocidas y que no inspiran confianza.
- Abrir correos de personas desconocidas.
- Mantener diálogo a altas horas de la noche con personas desconocidas.

Algunas recomendaciones:
- Es recomendable que la computadora esté ubicada en un área visible y común de la casa, así la persona que tenga malas intenciones, encontrará mayor dificultad para establecer una relación con el menor.
- Es importante que el correo personal del menor no incluya su nombre, edad, o fecha de nacimiento.
- Utilizar seudónimos o alias ayuda a evitar que sujetos con intenciones dudosas lo contacten.
- Antes de bajar una aplicación o juego, es conveniente que el menor verifique autores y que consulte con un adulto de su entorno familiar.
- Es importante aprender a elegir qué se expondrá en el perfil del menor.
- Hay que dialogar con el menor para que sienta confianza con los adultos de la familia, de manera que si recibe mensajes que lo ofenden, engañan o seducen, dé aviso de inmediato.
- Enséñeles a decir no a desconocidos que insisten en tomarle fotos por la webcam.
- Para la seguridad de los menores deben cerrar siempre y por completo toda sesión de usuario, en especial en computadoras de uso público.
- No es conveniente que se publique información sobre los movimientos de su casa, como tampoco si hacen compras importantes. No es aconsejable que mencionen por las redes sociales cuándo se van de vacaciones o cualquier otro movimiento de ese tipo.

¿Sabía que los jóvenes son chantajeados a menudo en lo que se llama ciber sexo?
“El que chantajea generalmente después de un tiempo obtiene imágenes de la víctima y comienza la extorsión en el círculo más íntimo del menor, a cambio de dinero”.
Por eso es importante que los padres, mantengan un diálogo fluido con sus hijos y que les transmitan que:
- No deben ceder al chantaje
- Tienen que guardar siempre toda la conversación
- No dar información adicional- Cambiar las claves personales
- Tener cuidado con la webcam porque también puede ser usada para chantajear
- Pedir ayuda a una persona adulta de su confianza del entorno familiar
Recuerde realizar la correspondiente denuncia en sede policial

¿Sabía qué?
- La webcam puede ser activada sin que te des cuenta
- Lo que envía la webcam puede ser grabado por quién ve a tu hijo/a.
- La webcam proporciona mucha información sobre tu hijo/a.
- La webcam no le permite a tu hijo/a ver a nadie. Pero los demás lo pueden ver a él o a ella.
- Hay aplicaciones de control parental que permite vigilar la actividad de los menores en Facebook.
- Esto permite controlar lo que otra persona publica en el muro de su hijo y las imágenes en las que el mismo es etiquetado.

Fuente y más info: seguridad4g.gob.ar/