martes, 6 de agosto de 2024

Primera norma general de seguridad de la información sobre el juego

Gaming Laboratories International (GLI), proveedor de servicios de ensayo y evaluación, anunció que ha publicado “la primera y única” norma de seguridad de la información del juego, denominada “GLI Gaming Security Framework Module 1 (GLI-GSF-1): Auditoría de Controles Comunes de Seguridad de la Información en el Juego (GIS)”. 


Añadieron que han difundido el borrador para recibir comentarios iniciales por parte del sector. El periodo de comentarios está en marcha y concluye el 31 de agosto de 2024. “Se anima a que se hagan comentarios por escrito, que deberán registrarse en la plantilla de comentarios enlazada a continuación y enviarse al buzón GLI Compliance”, apuntaron.
A partir de ello, indicaron que “GLI procesará los comentarios recibidos de las partes interesadas del sector y colaborará según sea necesario para abordar su interpretación, evaluación y resolución en el contexto de la revisión de este módulo”.

Dicho módulo de GLI-GSF establece los controles comunes necesarios para auditar una organización de juego. “Estos controles comunes se aplican a todas las formas de juego, sustituyendo de hecho a los controles técnicos de seguridad establecidos anteriormente en GLI-27 para las operaciones de juego en tierra y, en un futuro próximo, sustituirán a los controles técnicos de seguridad establecidos anteriormente en el Apéndice B de GLI-19 y GLI-33 para los juegos interactivos y las apuestas en eventos a medida que se publiquen otros módulos”, informaron.

Agregaron que ese módulo del GLI-GSF integra los Controles CIS, desarrollados por el Centro para la Seguridad en Internet (CIS), como componentes fundamentales para garantizar las medidas de seguridad en todos los aspectos de las operaciones de juego.

“Los Controles CIS representan un conjunto de mejores prácticas de ciberseguridad reconocidas a nivel mundial y diseñadas para ayudar a las organizaciones a reforzar su postura de seguridad y defenderse contra una amplia gama de amenazas cibernéticas”, apuntaron.

Más..

Fuente: yogonet.com



sábado, 26 de agosto de 2023

The Most Secure Linux Distros 2023 (Tested & Compared)




This is a list of extra-safe Linux distributions that guarantee your privacy and security both for your files and on the internet.

  • Kali Linux — Best Overall with Support for Ethical Hacking
  • BlackArch Linux — Best Arch-Based Penetration Testing Linux Distro
  • Qubes OS — Best for Compartmentalizing Applications
  • Alpine Linux — Best Lightweight Security-Oriented Linux Distro
  • Tails Linux — Best for Anonymity and Bypassing Internet Censorship



Fuente: linuxhaxor.net

viernes, 13 de enero de 2023

Revista de Ciberseguridad SIC #152

 Ya se encuentra disponible para su acceso el numero 153 de la  Revista de Ciberseguridad SIC #152

Contenido

  • 6 Editorial
  • 8 Doble Fondo
  • 10 Sin Comentarios
  • 12 Noticias
  • 82 Ley Europea de Ciberresiliencia: el corazón de la ciberseguridad por diseño en el mundo conectado, por Lorena Boix 
  • 86 Especial XVIII Premios SIC y Cena de la Ciberseguridad 
  • 96 Especial SECURMÁTICA 2022: Los CISOs y sus colaboradores toman la palabra 
  • 107 Especial IDENTIDAD: Ser o no ser digital 

 • Credenciales seguras, legales y fáciles de usar para ser y hacer en la sociedad conectada, por Ana Adeva y José Manuel Vera

• Sobre cómo una tecnología del pasado siglo es esencial para el despegue de una tecnología de este siglo, por Alberto Partida 

• Estado del arte del monedero electrónico europeo, por Paloma Llaneza 

• Propuestas tecnológicas 

  • 156 El advenimiento de los Valores Ocultos, por Jorge Dávila 
  • 164 Laestrategiadedefensaenprofundidadparalos Sistemas de Control Industrial, por Antonio Delgado 
  • 168 Mejoresprácticas enlacazaefectivade ‘insiders’: De laprevención a la respuesta, por Juan Antonio Calles y David Jiménez 
  • 172 Estrategia: Innovate, la respuesta de Mnemo a los nuevos retos de seguridad de la nube, por David Pérez Lázaro
  • 176 Informes y Tendencias
  • 182 Propuestas 
  • 188 Novedades
  • 194 Eventos y Formación
  • 196 Bibliografía
  • 198 Actos y Convocatorias

DESCARGA





martes, 13 de septiembre de 2022

Top 10 Best Linux Distro Operating Systems For Ethical Hacking & Penetration Testing – Septembe 2022

There are different OS for Hacking and Penetration Testing with Linux distro is dedicatedly developed for Security Researchers or Ethical Hackers to perform various operations in security industries with a variety of hacking tools that prebuilt with OS. Linux is an open source it gives you the freedom to choose your own operating system.
 
Top 10 Best OS for Hacking & Penetration Testing
1- Kali Linux
2- Parrot Security OS
3- BackBox Linux
4- BlackArch Linux
5- Pentoo
6- Samurai Web Testing Framework (Samurai-WTF)
7- Network Security Toolkit (NST)
8- WifiSlax
9- Bugtraq
10- Cyborg Hawk




Fuente: gbhackers.com/

domingo, 10 de abril de 2022

Nueva version de guia NIST: Enterprise Patch Management Planning: Preventive Maintenance for Technology

El Instituto Nacional de Estándares y Tecnología (NIST) de los Estados Unidos ha publicado Special Publication (SP) 800-40 Revision 4, Guide to Enterprise Patch Management Planning: Preventive Maintenance for Technology y SP 1800-31, Improving Enterprise Patching for General IT Systems: Utilizing Existing Tools and Performing Processes in Better Ways.

La administración de parches empresariales es el proceso de identificar, priorizar, adquirir, instalar y verificar la instalación de parches, actualizaciones y mejoras en toda una organización. 

La aplicación de parches es un componente crítico del mantenimiento preventivo de las tecnologías informáticas. Es más importante que nunca debido a la creciente dependencia de la tecnología, ayudando a prevenir compromisos, violaciones de datos, interrupciones operativas y otros eventos adversos. Sin embargo, a menudo existe una división entre los propietarios de la misión/negocio de una organización y la gestión de seguridad/tecnología sobre el valor y la oportunidad de la aplicación de parches.

Report Number: 800-40r4
NIST Pub Series Special Publication (NIST SP)
Pub Type NIST Pubs



Keywords
enterprise patch management, patch, risk management, update, upgrade, vulnerability management.













lunes, 4 de abril de 2022

Revista CISO #4

Ya está disponible la edición de la Revista CISO! 

Esta revista de publicación mensual está dirigida a estudiantes y profesionales de tecnología, ciberseguridad, TIC's y mucho más.


ACCESO (Published on March 30, 2022)



domingo, 20 de marzo de 2022

Revista Sistemas #162 Trabajo remoto: Acceso, seguridad, resiliencia y privacidad

  Núm. 162 (2022): Trabajo remoto: Acceso, seguridad, resiliencia y privacidad


Artículos 
  • Trabajo remoto: una tendencia que llegó para quedarse Gabriela María Saucedo Meza 
  • Nuevos modelos laborales Mónica María López Sánchez 
  • Retos de una tecnología responsable Sara Gallardo M. 16 - 25 Entrevista 162 
  • Agotamiento, un desafío humano en medio de un mundo digital Andrés R. Almanza 
  • Trabajo remoto Sara Gallardo 
  • Colombia en la mira Javier Eduardo Almanza Junco 
  • Trabajo remoto y sociedad Jeimy J. Cano 

Descarga de número completo: 

 Revista Sistemas 162

domingo, 13 de marzo de 2022

ISO/IEC 29184:2020 Protección de la privacidad y el consentimiento online

Dentro de la familia ISO/IEC 29100 (INFORMATION TECHNOLOGY — SECURITY TECHNIQUES — PRIVACY FRAMEWORK — AMENDMENT ), se encuentra la ISO/IEC 29184:2020 (Information technology — Online privacy notices and consent) sobre declaraciones de confidencialidad enlínea y el consentimiento.

This document specifies controls which shape the content and the structure of online privacy notices as well as the process of asking for consent to collect and process personally identifiable information (PII) from PII principals.

This document is applicable in any online context where a PII controller or any other entity processing PII informs PII principals of processing.


La mayor disponibilidad de infraestructuras de comunicación, como las conexiones de banda ancha en los hogares y la Internet mundial, el aumento de la utilización de teléfonos inteligentes y otros dispositivos (por ejemplo, prendas de vestir) que reúnen detalles de las actividades de las personas, y las mejoras en la capacidad de procesamiento de información han permitido una reunión y análisis de información personal de mucho mayor alcance. Esas mejoras tecnológicas ofrecen mejores perspectivas para una vida más cómoda para el consumidor, nuevas oportunidades comerciales, servicios más atractivos y más valor añadido. Por otra parte, los consumidores son cada vez más «conscientes de la privacidad» y se cuestionan las repercusiones en la privacidad de la reunión y utilización de información de identificación personal (PII) por los servicios online. Estas críticas suelen deberse a la falta de una explicación clara de la forma en que se procesa, almacena, mantiene y gestiona su información personal identificable.


En la ISO 29184 se especifican los controles y la información adicional asociada para:

  • Proporcionar la base para presentar información clara y fácil de entender a las personas cuya información personal identificable se recopila, sobre la forma en que la organización procesa su información personal identificable (por ejemplo, al prestar servicios a los consumidores o en el marco de una relación laboral).
  • Obtener el consentimiento de los responsables de PII de manera justa, demostrable, transparente, sin ambigüedades y revocable (retirable).
  • Implementar los dos principios de privacidad de la ISO/IEC 29100 (Principio 1: Consentimiento y elección, Principio 7: Apertura, transparencia y notificación).

En este documento se especifican los controles que conforman el contenido y la estructura de las notificaciones de privacidad online, así como el proceso de solicitud de consentimiento para recopilar y procesar información de identificación personal (IIP) de los responsables de la IIP, más conocidos como responsables de tratamiento de acuerdo al Reglamento General de Protección de Datos (RGPD).


Alcance de la ISO 29184

Este documento es aplicable en cualquier contexto online donde un controlador de información de identificación personal PII o cualquier otra entidad que procese PII informe a los responsables de PII del procesamiento.

Estructura de la ISO 29184

Introducción
1 Alcance
2 Referencias normativas
3 Términos y definiciones
4 Símbolos y términos abreviados
5 Requisitos generales y recomendaciones
5.1 Objetivo general
5.2 Aviso
5.3 Contenido de la notificación
5.4 Consentimiento
5.5 Cambio de condiciones
Anexo A Ejemplo de interfaz de usuario para obtener el consentimiento de un responsable de PII en ordenadores personales y teléfonos inteligentes
A.1 Generalidades
A.2 Ejemplos de interfaz de usuario para obtener el consentimiento inicial para computadoras y teléfonos inteligentes
Anexo B Ejemplo de un recibo o registro de consentimiento (NOTA en 5.4.3)
B.1 Información general y propósito de un recibo de consentimiento
B.2 Contenido y disposición de un recibo de consentimiento
Bibliografía

Más...



ISO/IEC 29100 Un estándar relevante para proteger los datos personales

Con el objetivo de obligar a las entidades u organizaciones que hacen uso de datos personales en sus respectivos ámbitos nacionales, muchos países han desarrollado y mantienen un marco normativo - regulatorio sobre protección de datos personales o privacidad, de modo que se pueda sancionar los aspectos que por un uso inadecuado de estos datos personales se ocasione daños o impacto negativo a las personas. Esto genera una relación entre lo que se puede hacer técnicamente (por las posibilidades que aportan las tecnologías de la información) y lo que esta permitido ( normado en leyes o regulaciones sobre protección de datos personales). Este es un factor crítico de cumplimiento que necesita mantener un equilibrio entre el propósito (finalidad) para el cual se necesitan los datos personales desde la perspectiva del negocio (datos personales necesarios para el negocio, como por ejemplo información de sus clientes, usuarios, colaboradores, ejecutivos) y la responsabilidad por protegerlos para que estos no generen un daño a las personas a las que hacen referencia estos datos (los dueños de estos datos o también llamados titulares de datos personales o PII Principals). Este requerimiento esta cobrando relevancia a nivel global, obligando a las empresas y organizaciones a considerar este tema en sus operaciones, desarrollo y despliegue de arquitectura e infraestructura empresarial u organizacional entre otros aspectos necesarios para alcanzar los objetivos del negocio.


Con el objeto de facilitar la comprensión y homologar los conceptos base, la Organización Internacional de Estandarización " ISO " publicado un conjunto de estándares que abordan estos aspectos con el objetivo de facilitar el comercio internacional, ayudando a las empresas y organizaciones en cuanto al cumplimiento normativo desde un enfoque técnico neutral y que pueda ser viable en todo tipo de empresas u organizaciones sin importar el sector o tamaño.



ISO/IEC 29100, una norma que presenta un framework para privacidad (incluyendo la protección de datos personales), es la primera norma que necesitamos abordar para entender la terminología común, la forma en que se necesita establecer componentes de un framework simple pero poderoso y un conjunto de principios que orientan a las organizaciones en como actuar.

Por ello, es importante que conozcamos algunos alcances generales sobre esta norma:
  • La norma se publico en el año 2011, por lo que no es una norma nueva ni reciente, esto es porque la privacidad no es una preocupación reciente sino que ya tiene algunas décadas, siendo la norma ISO/IEC 29100 el resultado del consenso de los países miembros de ISO en cuanto a un framework aceptable sobre privacidad.
  • Sobre la actualización o siguiente edición de esta norma internacional, debemos señalar que esta norma fue revisada tras cumplir 5 años de su publicación y en el 2017 ha sido ratificada, es decir la norma se mantiene vigente y no amerita cambios mayores, esto no es de sorprender, toda vez que el framework y los principios continúan siendo vigentes y de hecho son cada vez mas útiles, en un entorno que ha evolucionado y donde el uso y procesamiento de altos volúmenes de datos es una tendencia (incluyendo datos personales).
  • Una pequeña corrección, en línea con el punto anterior, el proceso de revisión si encontró alguno que mejorar en la norma, pero que no ameritan una nueva edición, motivo por el cual se ha publicado en el 2018 una corrección o "AMENDMENT 1: Clarifications", esto no cambia la norma pero si clarifica algunas palabras, haciendo que su entendimiento sea mejor, a pesar de ello esta corrección es muy pequeña.
  • Sobre privacidad podemos señalar que esta norma no es la única norma ISO, de hecho existen otras normas que ayudan desde diferentes aspectos a las organizaciones en cuanto a privacidad (también aplica a protección de datos personales), las cuales han venido publicándose después de ISO/IEC 29100 a la fecha.
  • Finalmente señalar que esta norma es parte de un conjunto de normas que ISO pone en libre descarga, con licencia individual y en formato digital, es decir se puede descargar libremente en PDF aceptando la licencia de uso. Con esto las personas interesadas en conocer el framework de privacidad tanto para uso académico o para su alineamiento en la organización pueden obtenerla sin mayor problema desde AQUÍ.

Fuente: Carlos A. Horna Vallejos - Director ejecutivo en GTDI, consultor en estándares internacionales ISO y stakeholder en desarrollo sostenible

viernes, 25 de febrero de 2022

Informe anual del CERT.ar

El Equipo de Respuesta ante Emergencias Informáticas nacional (CERT, por su sigla en inglés), dependiente de la Secretaría de Innovación Pública de Argentina, dio a conocer su informe de incidentes de seguridad informática registrados durante el año 2021, donde el phishing y el ransomware se ubican como los tipos de incidentes más reportados.

Durante el año pasado, el CERT.ar registró un total de 591 incidentes informáticos, cifra que superó en un 261% a la del 2020, cuando se registraron 226 incidentes. Por lo pronto, sólo 18 de los casos registrados en 2021 se encuentran abiertos por lo que aún se está trabajando en ellos. El resto de los 573 incidentes se encuentran cerrados.

El fraude representó el 56% del total de incidentes reportados, siendo el delito informático que más se registró el año pasado. Entre los tipos de fraudes detectados se incluyeron el uso no autorizado de los recursos, los derechos de autor, la suplantación de identidad y el phishing.

Por otro lado, el Estado fue el sector más comprometido de acuerdo a los reportes con un total de 235 incidentes, cifra que representa el 39% del total registrado en 2021. El segundo rubro más afectado fue el de las finanzas con un total de 214 incidentes (36%) durante el año pasado.

Durante el primer semestre del 2021, el sector más comprometido fue el Estado con 149 incidentes (43%), seguido por finanzas que contabilizó un total de 98 incidentes (28%). Sin embargo, esa situación se revirtió en el segundo semestre, cuando el sector finanzas reportó 116 incidentes (46%) y el Estado 86 (34%).

Vale mencionar que los datos del informe anual proceden de fuentes externas y de la información recibida en los canales de comunicación del CERT.ar, ya sea mediante el formulario. o a través del correo electrónico oficial reportes@cert.ar.

El nuevo equipo del CERT.ar fue creado por la Dirección Nacional de Ciberseguridad mediante la Disposición Administrativa 1/2021. Entre sus tareas y acciones se encuentran el conocimiento de posibles ciberataques que puedan afectar a los sistemas y redes del Sector Público Nacional, para brindar mejoras en materia de prevención, protección y resiliencia.


martes, 15 de febrero de 2022

Kali Linux 2022.1 Release

Kali Linux 2022.1 Release (Visual Updates, Kali Everything ISOs, Legacy SSH)

The summary of the changelog since the 2021.4 release from December 2021 is: 

  •  Visual Refresh - Updated wallpapers and GRUB theme 
  • Shell Prompt Changes - Visual improvements to improve readability when copying code 
  • Refreshed Browser Landing Page - Firefox and Chromium homepage has had a makeover to help you access everything 
  • Kali you need Kali Everything Image - An all-packages-in-one solution now available to download 
  • Kali-Tweaks Meets SSH - Connect to old SSH servers using legacy SSH protocols and ciphers 
  • VMware i3 Improvements - Host-guest features properly work now on i3 
  • Accessibility Features - Speech synthesis is back in the Kali installer 
  • New Tools - Various new tools added, many from ProjectDiscovery!

miércoles, 26 de enero de 2022

Libro digital "Ciber Seguro" para niños



"Ciber Seguro" es una forma divertida de garantizar que los niños comprendan su entorno en nuestro mundo digital mientras se unen a Lacey y Gabbi en una aventura divertida y cibersegura para aprender a comportarse y mantenerse seguros en línea. 

Sobre las autoras 
Renee Tarun es una mamá con más de 20 años de experiencia en ciberseguridad. Es la subdirectora de Seguridad de la Información (CISO) en Fortinet; antes de eso, trabajó en la Agencia de Seguridad Nacional (NSA) de Estados Unidos. 

 Susan Burg es una maestra certificada por la Junta Nacional con 24 años de experiencia en docencia. Le encantan los niños y le encanta escribir; actualmente, está trabajando en una serie de novelas juveniles sobre una niña llamada Gracie.





lunes, 10 de enero de 2022

Ponencia sobre los cambios en la nueva ISO/IEC 27002:2022 - Evento del INACAL

En el marco del día internacional de la seguridad de la información, el INACAL (Perú) realizó una actividad de difusión sobre las normas técnicas peruanas disponibles en esa materia, incluyendo como tema final un overview sobre los principales cambios que trae la nueva tercera edición de la norma sobre controles de seguridad de la información ISO/IEC 27002:2022

miércoles, 5 de enero de 2022

CISO MindMap 2021: ¿Qué hacen realmente los profesionales de InfoSec?

La mayoría de las personas ajenas a la profesión de la ciberseguridad no se dan cuenta ni aprecian por completo la complejidad del trabajo de los profesionales de la seguridad.

El siguiente MindMap se actualiza hace muchos años no solo como una herramienta educativa eficaz, sino también para permitir que los profesionales utilicen este recurso para diseñar y perfeccionar sus programas de seguridad. 



Fuente: rafeeqrehman.com

AWS Distro for OpenTelemetry

 AWS Distro for OpenTelemetry is a secure, production-ready, AWS-supported distribution of the OpenTelemetry project 



Part of the Cloud Native Computing Foundation, OpenTelemetry provides open source APIs, libraries, and agents to collect distributed traces and metrics for application monitoring. With AWS Distro for OpenTelemetry, you can instrument your applications just once to send correlated metrics and traces to multiple AWS and Partner monitoring solutions. Use auto-instrumentation agents to collect traces without changing your code. 

AWS Distro for OpenTelemetry also collects metadata from your AWS resources and managed services, so you can correlate application performance data with underlying infrastructure data, reducing the mean time to problem resolution. Use AWS Distro for OpenTelemetry to instrument your applications running on Amazon Elastic Compute Cloud (EC2), Amazon Elastic Container Service (ECS), and Amazon Elastic Kubernetes Service (EKS) on EC2, AWS Fargate, and AWS Lambda, as well as on-premises.


Download




jueves, 2 de diciembre de 2021

Diferencia entre Ciberseguridad, Seguridad Informática y Seguridad de la Información

 





Tras revisar los conceptos de Ciberseguridad, Seguridad Informática y Seguridad de la Información, es posible identificar las principales diferencias:

  • En primer lugar, debemos destacar que la Seguridad de la Información tiene un alcance mayor que la Ciberseguridad y la Seguridad Informática, puesto que el objetivo de la primera es proteger la información de riesgos que puedan afectarla, en sus diferentes formas y estados. Por el contrario, la Ciberseguridad se enfoca principalmente en la información en formato digital y los sistemas interconectados que la procesan, almacenan o transmiten, por lo que tiene un mayor acercamiento con la Seguridad Informática.
  • En segundo lugar, la Ciberseguridad según Kaspersky es la encargada de llevar a cabo ataques ofensivos contra los adversarios de la seguridad digital, mientras que la Seguridad de la Información contempla aspectos defensivos para proteger los sistemas de información interconectados. Es conveniente tener en cuenta que en función del contexto y la organización, se utiliza Ciberseguridad tanto para procesos y sistemas defensivos como ofensivos, siendo en este último caso más utilizado el concepto de Ciberinteligencia. .
  • En tercer lugar, las áreas de competencia de la Ciberseguridad son de gran relevancia al incluir redes, software, hardware, servicios, infraestructuras críticas como la infraestructura tecnológica, etc. Mientras que la Seguridad de la Información incluye a las personas y a todo lo relacionado con el cumplimiento de las normas de seguridad de la información.




sábado, 27 de noviembre de 2021

Los 8 mejores libros de seguridad cibernética, recomendados por los expertos

Los buenos libros de seguridad cibernética comparten ideas obtenidas de situaciones del mundo real y ejemplos de los que podemos aprender como profesionales. Son los grandes los que nos enseñan a qué debemos prestar atención para que estemos preparados para evitar ser víctimas de los ciber delincuentes.


    1. Hackeo: El Arte de la Explotación (2ª Ed.).
    2. El arte de la invisibilidad: el pirata informático más famoso del mundo te enseña a estar seguro en la era de Big Brother y Big Data.
    3. Ghost in the Wires: Mis aventuras como el hacker más buscado del mundo.
    4. The Code Book: La ciencia del secreto del antiguo Egipto a la criptografía cuántica.
    5. Culto de la vaca muerta: cómo el supergrupo de piratería original podría salvar al mundo.
    6. Ingeniería Social: La Ciencia del Pirateo Humano.
    7. Análisis Práctico de Malware.
    8. La guía del CERT sobre las amenazas internas.



    Exploiting y Reversing usando herramientas gratuitas

    Para los interesados en mejorar sus conocimeintso en desarrollo seguro pueden consultar un interesante mini curso titulado "Exploiting y Reversing usando herramientas gratuitas" publicado hace un tiempo por ciberseguridad.blog:


    El material está enfocado en la explotación y el reversing en Windows utilizando herramientas gratuitas y que se pueden conseguir fácilmente. (IDA Free,Radare, Windbg, X64dbg, Ghidra, etc). No se utiliza ninguna herramienta pago.


    jueves, 25 de noviembre de 2021

    Open-Source Tools for 2021 [Hakin9]

     This magazine is free to download, just register as a free user and enjoy your reading!



    Table of Contents

    Graphwoof - Identifying and Fingerprinting GraphQL Servers by Dolev Farhi

    Mobile Audit

    Static Analysis and detecting malware in Android APKs by Mónica Pastor

    DNSStager by Mohammad Askar

    ReconFTW by Alexis Fernández

    Doldrums by Ricardo Loura

    Unveiling IPs Behind Cloudflare with Fav-Up by Francesco Poldi

    Open-Source Tools for Cybersecurity in 2021 by Francis Jeremiah

    Streamlining the Pentesting Process with Reconmap by Santiago Lizardo

    Fast Google Dorks Scan by Ivan Glinkin

    Holehe by Megadose