miércoles, 25 de marzo de 2015

¿Has construido una casa de arena o de ladrillo? Mejora de Procesos de Seguridad


Resultado de imagen de imágenes del cuento de los tres cerditos


Durante 2015 la sociedad ha sido especialmente consciente de los ataques a los que puede verse sometida desde el punto de vista informático, campo que hasta hace bien poco estaba reducido a los expertos.
Ahora ya sabemos de la importancia de actualizaciones de por ejemplo nuestro sistema operativo o de las aplicaciones más utilizadas, de la necesidad de cambiar periódicamente contraseñas, de no compartir nuestros datos con extraños y muchos otros temas de igual interés.
Todos estos datos están empezando a crear una "cultura de la Seguridad" absolutamente necesaria para de verdad podernos proteger. En este entorno, el papel de fijar procesos estándar y conocidos por la organización, y si es posible, certificarlos, cobra especial importancia.

Empiezo el año invitandoos de nuevo a revisar vuestra casa a la vista del cuento de "Los Tres Cerditos". Una vez más, ¿como has construido tu casa" ¡Feliz 2016!

martes, 17 de marzo de 2015

Comprobado: La Seguridad es Agotadora

Los CISOs, Directores de Riesgos, CIOs, etc., están sometidos a diario a multitud de tensiones. Una de las nuevas causas de estress es la creciente ola de incidentes a las que tienen que hacer frente, y que parece que por más herramientas, marcos de referencia, y regulaciones que puedan existir siempre va a haber una oportunidad para el atacante. Esto es cierto y es así.
Sin embargo, en las actividades de Seguridad abordadas durante este último año, me he dado cuenta de que hay una causa inicial para este desgaste y es el desconocimiento del comportamiento de la organización en el uso de sus recursos tecnológicos.
Las razones más comunes para este desconocimiento que he podido identificar son:

  1. Las herramientas de Seguridad que utilizan las organizaciones son en general complejas, y requieren personal especializado capaz de interpretar los mensajes que generan.
  2. La información que proporcionan está muy fragmentada, con lo que es dificil identificar datos valiosos como las horas de más tráfico de la organización, los puntos de entrada y salida de información y los principales países con los que interactuamos.
  3. Una auténtica avalancha de datos procedentes de todas las fuentes, incluso las especializadas, orientadas a proteger las organizaciones.
  4. Una dificultad añadida de trasladar estos datos a acciones prácticas que permitan eliminar tráfico que no sea de interés para la organización.
  5. Dificultades organizativas a la hora de actuar frente a un incidente.

 Todas estas razones hacen que los responsables de Seguridad estén permanentemente en el ojo del huracán, teniendo que demostrar el riesgo de sus organizaciones a sus Direcciones Generales, y aunque se está creando mucha más sensibilidad respecto a este punto, nos queda todavía mucho que recorrer...

domingo, 25 de enero de 2015

Informar no es lo mismo que Filtrar

Con la reciente crecida de los ciberataques han proliferado las herramientas que de una manera u otra ayudan a prevenir este tipo de ataques. Es un buen momento para el mercado de la ciberseguridad. Sin embargo, no todas hacen lo mismo aunque utilicen los mismos argumentos.
¿Qué diferencia a una herramienta de otra, aunque todas incluyan espectaculares mapamundis?
La capacidad de actuar sobre los ataques; las herramientas que se están presentando estos días al mercado ofrecen información rica y precisa; sin embargo, "informar" aunque es una parte muy importante del proceso de comunicación de incidentes, no es lo mismo que "filtrar" y si se pierde tiempo entre que se detecta el incidente y se para el ataque, este tiempo es seguro que bien aprovechado.
El valor diferencial principal de PacketViper es no solo el informativo si no el preventivooperativo ya que una vez que se detecta el incidente se puede actuar sobre él inmediatamente y en tiempo real..y ¡esto si es una diferencia! Por eso os invitamos a solicitar una demo en la Web de PacketViper o contactar con nosotros para una presentación. Si deciamos hace unos meses que solo se puede actuar sobre lo que se conoce, ahora tenemos que decir, que los dos pasos en ciberdefensa deben de ir juntos para ofrecer una barrera eficaz.


martes, 13 de enero de 2015

El Nuevo Modelo de Internet de las Cosas

Si hace exactamente un año alertamos sobre los riesgos que los nuevos dispositivos inteligentes estaban planteando a la sociedad, comunicando un ataque que se habia realizado a los usuarios de electrodomésticos habituales, ahora las instituciones y Gobiernos están empezando a considerar las amenazas reales que surgen con la proliferación de este tipo de dispositivos.

Europa fue pionera en promover esta disciplina incluyendo posibilidades de financiación de este tipo de proyectos desde el 2005. Sin embargo ha hecho falta la inversión decidida de la industria para que empezara a tomar forma. Ahora, recientemente, la Chairman de la Federal Trade Commission ha identificado claramente algunos de estos riesgos tales como son:

  1. La acumulación de datos personales que pueden almacenar, capaces de permitir conocer los hábitos diarios de comportamiento e incluso el ¡funcionamiento de nuestro propio cuerpo!
  2. La vulnerabilidad que supone almacenar todos estos datos sin saber dónde pueden ir a parar. 
Para protegernos frente a estos ataques, propone una serie de medidas que estoy segura veremos adoptadas en el entorno europeo, tales como son:

  1. Diseño seguro desde el origen.
  2. Limitar la información que se puede recoger y eliminarla tan pronto como se haya utilizado.
  3. Proveer transparencia respecto a los riesgos tecnológicos inherentes en estos dispositivos.
 Si tenemos en cuenta que este tipo de dispositivos los tendremos en nuesta vida diaria y protegiendo nuestra salud, ¡más vale que nos enteremos cuanto antes y empecemos a protegernos! ¡Al fin y al cabo nuestro mundo es de cristal!


Os invito a consultar el documento completo en: http://techcrunch.com/2015/01/08/ftc-iot-privacy-warning/
http://techcrunch.com/2015/01/08/ftc-iot-privacy-warning/

miércoles, 7 de enero de 2015

¡Feliz y Seguro Año Nuevo! Arrancamos el Servicio SECURPORT

Cuando se publicó la Estrategia de Ciberseguridad Nacional en Diciembre de 2013, se identificó a las empresas medianas y pequeñas como uno de los principales elementos de ataque desde el Ciberespacio. Durante el ya terminado 2014 se notificaron multitud de ataques a distintos tipos de empresas, siendo uno de los más conocidos el que sufrieron los estudios SONY, por las implicaciones que ha supuesto respecto a las relaciones, siempre conflictivas, entre Estados Unidos y Corea del Norte.

IT Ultreia, siguiendo su vocación de servicio a la comunidad empresarial y social, empieza 2015 con un nuevo servicio,  SECURPORT, basado en su socio PacketViper y orientada a la empresa mediana y pequeña, asi como a colectivos vulnerables como pueden ser los colegios y hospitales, cuyo objetivo es durante un tiempo determinado mostrar el comportamiento de la organización respecto a Internet.

En definitiva nos interesa saber:

  • Con quien interactúa nuestra organización
  • Qué volumen de tráfico no deseado se recibe diariamente
  • Como nos comportamos respecto a otras empresas del sector
  • Como podemos mejorar y optimizar nuestra inversión en Seguridad
En estos tres años se ha demostrado ampliamente que cuando existe una comunidad es más fácil protegerse. SECURPORT es un paso decidido hacia este fin. ¡Esperamos contar con vosotros!

lunes, 29 de diciembre de 2014

Simplemente ¡Feliz Navidad!



¡¡Que el Niño Dios os llene de bendiciones en 2015 y siempre!! El equipo de IT Ultreia os desea una feliz Navidad y un 2015 que llegará cargado de sorpresas.


A wish you all a very happy Holiday Season and the best for 2015 and always. We'll bring more surprises during the New Year. All the best,


martes, 9 de diciembre de 2014

CYBER CAMP, La Seguridad al Alcance de Todos


 Cybercamp 2014. Cybersecurity Event



Como comentábamos la semana pasada, ha tenido lugar este fin de semana un evento bastante único de Ciberseguridad: El CiberCamp, que tuvo lugar en pleno Puente de la Inmculada en Madrid.
A pesar de ser dias festivos ya cercanos a la Navidad, lo novedoso del formato, su gusto estético y rico programa permitió la asistencia de alrededor de 1700 personas, literalmente de todos los perfiles, desde niños y familias, que siguieron a ritmo de rap las precauciones que hay que seguir en este entorno, a profesionales, que buscaban la última tendencia, y como no, los "Tech Geeks", palabro que prefiero a "Friki", porque ellos son los expertos que a través de un conocimiento tecnológico profundo pueden acercar la tecnología al gran público.
Hubo muchos temas de interés, entre ellos la presentación de una maqueta por parte de S2Grupo sobre como funciona un entorno de control industrial y como se puede manipular desde un simple móvil.
Las instituciones públicas, tales como Defensa y Guardia Civil, dieron algunos consejos prácticos y fáciles de  llevar a cabo. En definitiva, una bonita iniciativa que esperamos que continue y que cuente cada año con más adeptos.

lunes, 1 de diciembre de 2014

Si sabes que hoy es Cyber Monday, ¡¡protégete!!


Computer Hoy 421En España estamos poco a poco adoptando las costumbres y forma de trabajo habituales en Estados Unidos. Este fin de semana nos hemos podido todos beneficiar del Black Friday, dia siguiente al super festivo americano de Acción de Gracias, en el que empieza oficialmente la temporada de Navidad y las ofertas comerciales animan a adelantar las compras.




El Cyber Monday, puesto en marcha en 2005, pretende seguir esta misma tendencia animando a las compras on-line.  Esta práctica es cada vez más habitual, pero ¿puede hacerse con tranquilidad tras los ataques recibidos por el sector Retail?

Es imprescindible que las empresas que ofrecen comercio on-line refuercen sus líneas de Seguridad para evitar fugas de datos como las que ocurrieron el pasado año en Target y más recientemente en Home Depot.
El sector del comercio electrónico está siendo uno de los más atractivos para los atacantes por la cantidad de información almacenada y posibilidades de brechas de Seguridad.

Sin embargo, aplicar muchas de estas soluciones en un mercado por definición global, como es el de Comercio Electrónico puede causar más daños que beneficios, puesto que la oportunidad de venta puede literalmente generarse desde cualquier sitio del mundo, ¡y el ataque también!

Por esta razón, hacen falta filtros más exactos que permitan eliminar todo el tráfico que no sea necesario e imprescindible para el negocio, para de esta forma, asegurar que el tráfico entrante puede generar una venta. Nunca se va a poder reducir a cero la posibilidad de ataque, de la misma manera que nadie puede asegurar que no se va a sufrir un accidente, pero tomar las medidas adecuadas puede sin duda ayudar a que los incidentes de Seguridad se reduzcan.

attack traffic top countries

lunes, 17 de noviembre de 2014

¿Es importante conocer la Misión para un Plan de Negocios?

Acaba de terminar el Mes Europeo de la Ciberseguridad, iniciativa cuyo objetivo es alertar a las organizaciones y ciudadanos sobre los riesgos del ciberespacio y propone medidas para poderse proteger. La Seguridad de TI y ahora más recientemente la Ciberseguridad, como representación de una superficie mayor que proteger, ha generado multitud de iniciativas y negocios en torno a ella.
Estas van desde empresas dedicadas a la formación y asesoramiento (la formación sigue siendo la asignatura pendiente) a nuevas soluciones tecnológicas que permiten afrontar los nuevos retos con una mayor protección.
Yo misma he iniciado esta aventura en medio de la publicación de la Estrategia Nacional de Ciberseguridad y a medida que avanzo me doy cuenta de que para poder crear un negocio rentable y eficaz en este tema es necesario tener clara la Misión, es decir, la Razón por la que  he abandonado otras opciones menos inciertas por esta apuesta personal.

La respuesta, ahora que llega el fin de año, me la da no solo las oportunidades de los nuevos clientes con los que he compartido mi proyecto, si no la conciencia de que una empresa con una Misión claramente definida y consolidada es esencial para vencer todos los momentos de dificultades y desesperanzas, y descubrir un camino, un camino real que pueda llevar a poner un granito de arena en la construcción del Bien Común. ¡Muchas gracias a todos!

miércoles, 1 de octubre de 2014

Mes de la Ciberseguridad

ECSM logoHoy, 1 de Octubre, 2014 empieza el Mes de la Ciberseguridad, una iniciativa desarrollada a nivel mundial en la que diversas organizacions realizan acciones orientadas a mejorar la conciencia sobre los riesgos que encierra el Ciber espacio y como se puede hacer frente a los mismos.

ENISA, la Agencia Europea de la Seguridad, ha lanzado un calendario para estas próximas semanas consistentes en:
  1. Formación de los empleados tanto en instituciones públicas como privadas porque "no se puede proteger lo que no se conoce".
  2. Actualizaciones existentes para los PC y dispositivos móviles, orientadas a todos los usuarios.
  3. Codificación segura, orientada a los estudiantes.
  4. Ejercicios de ciberseguridad, dirigidos a los expertos.
  5. ePrivacy, dirigida a todos los usuarios digitales.
La tarea de ENISA y de diversas instituciones públicas como INTECO en España, The Department of Homeland Security, en Estados Unidos está siendo esencial para despertar el interés y para alertar a la Comunidad de los riesgos existentes en este entorno.

Solo un buen conocimiento, seguido de los adecuados medios técnicos y cooperación puede permitir a la sociedad actual defenderse de una plaga capaz de actuar desde cualquier sitio, incluso desde dentro de la propia organización.

Os invitamos a consultar la Web de ENISA y uniros a las distintas actividades que seguro se van a celebrar. 
European Cybersecurity Month

lunes, 22 de septiembre de 2014

¿Cuanto Cuestan los Fallos de Seguridad en TI?

A pesar que desde Marzo 2013 las organizaciones europeas tienen la obligación de reportar los incidentes de Seguridad que se detectan en sus organizaciones, sigue habiendo muchas dudas sobre su coste real, y si este realmente existe, y es cuantificable.
Por esto me ha llamado la atención este infograma que quiero compartir con vosotros; si tomamos de punto de partida el conocido ataque de la red de distribución Target, que tuvo lugar a finales de 2013, el coste asciende a nada menos que 5.5M$ de media, en lo que se tiene en cuenta:

  • Coste medio de notificación al cliente
  • Coste medio de cancelación de la tarjeta y monitorización de las actividades
  • Precio por hora de análisis de examen forense
  • Gastos legales de hacer frente a las denuncias de los clientes por las pérdidas de datos

 Esto además lleva consigo la pérdida de puestos de trabajo (el Director General de Target terminó dimitiendo...).
La conclusión es que los costes de Seguridad efectivamente existen y cada vez se están siguiendo más de cerca poniendo todos los medios posibles para reducirlos.
Podeis consultar el artículo completo en http://www.itgovernanceusa.com
Authentify infographic _target data breach (1)

miércoles, 30 de julio de 2014

El Geo-IP Filtering y la Fuga de Datos

Con fecha de 24 de Julio, el Banco Central Europeo publicó el robo de los datos de contacto y passwords de acceso a su página Web. Aunque no ha habido información importante comprometida ya que los datos estaban encriptados, esto si supone un riesgo para los usuarios que pueden verse atacados con correos maliciosos o redirigidos a páginas fraudulentas.
El ataque se detectó cuando las autoridades del Banco Central Europeo pidieron una compensación económica por liberar a la organización de los datos robados. 
En este caso, ¿como puede ayudar la capa de Geo-IP?  La solución viene de varias vias:

  1. Cerrar de manera preventiva el acceso a aquellos países y sitios web con los que no hay una justificación de negocio o de relación.
  2. En el caso de los sitios admitidos y reconocidos,  permitir el tráfico en ciertos puertos y para ciertos protocolos, impidiendo de esta manera la entrada al resto de infraestructura.
  3. Cuando se detecte una fuga de datos, acudir inmediatamente a la recogida de información de tráfico de Internet almacenada en las distintas capas de seguridad de la infraestructura. Si hay suerte, y tienes un buen equipo de técnicos se podrá identificar aquellos paquetes que supongan un comportamiento anómalo; si no, llama a PacketViper y pondrá a tu disposición el producto. 
  4. Obten toda la información de origen y destino del ataque y comunicaló.

Según han informado los últimos informes de Seguridad, los ataques van dirigidos a sitios ampliamente aceptados y de confianza, con lo que son estos los primeros a proteger. En estos años de dependencia de la tecnología, proteger los datos es proteger el negocio.

Consulta la nota de prensa del European Central Bank en http://www.ecb.europa.eu/press/pr/date/2014/html/pr140724.en.html

viernes, 25 de julio de 2014

¿Quien dijo que caminar es fácil?

....Y si no que se lo digan a los millares de peregrinos que desde el siglo XIII caminan a la tumba de Santiago desde todos los lugares del mundo...Este camino de peregrinación, se parece mucho al de emprendimiento, en el que casi lo único que tienes claro es el destino...En este día del Apostol le pedimos en favor de todos los empresarios grandes, pequeños, medianos, autónomos y todo aquel que esté en camino, que efectivamente nos ayude a llegar al Destino...¡¡feliz dia de Santiago!!

martes, 6 de mayo de 2014

El Escenario de los Ataques



(*) Fuente: Informe ENISA Threat Landscape 2013

A finales de 2013, ENISA, la Agencia Europea encargada de la protección de redes y IT publicó su informe anual sobre la situación de los ataques en el entorno de la Unión Europea, con una descripción detallada de las principales amenazas, su ámbitto habitual de operación y su frecuencia respecto a los datos recogidos del año anterior. Es bastante alarmante que estos ataques crecen en casi todas las áreas, excepto en cuatro donde permanecen estables.

A éste análisis se une el realizado en la Estrategia de Ciberseguridad Nacional donde se identifican los ataques procedentes de países extranjeros como una de las amenazas más persistentes.

Estos informes se publican anualmente desde 2012 con el objetivo de dar a conocer a los Gobiernos y organizaciones el escenario donde actúan los atacantes, identificar las principales formas de ataque y en base a una buena información poder preveer y reaccionar cuando éstos ocurran.

A pesar de la crisis de los últimos años, la estabilidad económico social europea y en general del mundo occidental ha permitido abordar multitud de proyectos que años antes eran impensables. La dependencia de sectores críticos como el Sanitario  y el de Distribución en la solidez de sus redes y en su protección, hace que se hayan convertido en objeto del deseo para los atacantes.

Llama la atención que los pasos para los distintos tipos de ataques son los mismos: identificación del objetivo a atacar previo análisis de su vulnerabilidad;  medio utilizado para ello, desde donde encontramos robo de credenciales digitales a creación de páginas falsas web o incluso inserción de código malicioso, explotación del ataque, control de los servidores internos de la organización y acciones posteriores.

Ahora bien, ¿quien es el atacante? El ser humano está acostumbrado desde su origen a defenderse de enemigos más o menos conocidos que han actuado por el factor sorpresa. Pero, ¿que pasa cuando estos enemigos son superiores en tamaño, recursos y conocimiento?  El mismo informe identifica como atacantes:
  • Empresas, que buscan en la extracción ilícita de información conseguir la ventaja competitiva que no pueden conseguir de otra manera.
  • Países enemigos, que han trasladado los escenarios habituales de tensión al ciberespacio, atacando objetivos militares o infraestructuras críticas.  En este punto se da además la circunstancia de que el propio estado soporta económicamente estas actividades.
  • Los llamados "hacktivistas", es decir, usuarios del entorno Internet para hacers oir su protesta y que no dudan en generar acciones de envio masivo de correo, causando en muchos casos la pérdida del servicio.
  • Cibercriminales, en sus diversas formas organizadas o aisladas.
  • Empleados, que no quedan exentos de acciones criminales contra sus propias organizaciones. 

En este escenario son imprescindibles herramientas capaces de:
  1. Identificar el origen y destino de los ataques.
  2. Responder en tiempo real a las acciones detectadas como sospechosas, asi como revertirlas cuando termine la amenaza.
  3. Orientadas al usuario
  4. Pudiendo tratar de igual manera el tráfico entrante como el saliente.
  5. Exactas y actualizadas.
Solo de ésta manera y con la cooperación de usuarios, clientes y proveedores seremos capaces de crear una sociedad segura y por lo tanto próspera. ¿No os parece que tenemos una alta misión?