Cuando dos peregrinos se encontraban haciendo el Camino de Santiago, se saludaban con la palabra ¡"Ultreia"!, que significa "adelante". Este blog ofrece un espacio de reflexión sobre las novedades y tendencias de Tecnologías de la Información que pueden ayudar a crear un entorno más seguro, poniendo siempre a la persona en el centro.
martes, 26 de julio de 2016
¡Ultreia! Desde Aquisgrán a Santiago de Compostela
En estos días de luto en Europa por la nueva matanza del pasado viernes en Munich, no podemos dejar pasar la fiesta de Santiago Apostol, patrón de España sin un recuerdo y homenaje a esa tierra y la oración al Apostol para una nueva construcción de Europa.
Europa ha sido el lugar de llegada de diversos pueblos y civilizaciones, donde a pesar de todas las guerras habidas durante siglos se ha conseguido crear y vivir una historia común.
En esta historia común juega un papel esencial la inspiración cristiana, que hizo a un Emperador alemán (os animo a visitar Aachen/Aquisgrán en español) crear un camino seguro para los muchos europeos que venían en peregrinación a su tumba, generando de esta forma una auténtica cultura europea que se ha tenido multitud de manifestaciones a lo largo de los siglos.
En este siglo XXI, Europa está enferma...Ya no sabe ni quién es, ni qué es...Los programas de acogida de refugiados deja un problema de dificil solución utilizando solo parámetros y soluciones humanas. Hace falta mirar arriba...A ese Camino de Santiago, escrito en el cielo, que inspiró una vez a un Emperador en el lejano Aquisgrán,a visitar y orar ante la tumba del Apostol, y poner en manos de Dios los destinos de todos los peregrinos que tenemos la suerte de compartir esta casa. ¡Ultreia! ¡Más arriba o no hay Europa!
lunes, 18 de julio de 2016
Auditores y Talento: "Me encanta mi trabajo"
Esta frase, soltada al azar en una cena de amigos y antiguos colegas me ha despertado la necesidad de compartir con vosotros lo que ha sido mi descubrimiento del gremio de auditores, unos profesionales a los que a sus conocimientos técnicos se unen una serie de cualidades esenciales tanto profesionales como personales y que para el que yo creo que hay que tener una clara vocación.
Desde que empezó a extenderse la necesidad de proteger nuestros entornos tecnológicos de los ataques varios que sufren nuestras instalaciones, se ha detectado a la vez la dificultad de localizar recursos humanos adecuados y suficientemente preparados para realizad estas funciones.
Bien, los auditores (escasos igualmente para el área de IT) bajo mi punto de vista aportan una serie de beneficios en los entornos en los que diariamente tienen que desenvolverse y del que seguro nos beneficiamos en IT. Algunos de estos descubrimientos que me gustaría compartir con vosotros son:
- Conocimiento detallado y profundo del entorno en el que se realiza la auditoria. Esto quiere decir del cliente, del sector y del tipo de negocio.
- Amplios conocimientos técnicos y organizativos para evitar lo que llamamos en IT "falsos positivos" pero que en este entorno lo llamaría "sustos innecesarios".
- Empatía con el cliente, ya que deben de ser capaces de ser objetivos y precisos, pero también con un entendimiento humano de las razones últimas de hacer las cosas de una cierta manera.
- Capacidad de comunicación verbal para extraer de unas conversaciones limitadas en tiempo todo lo necesario para poder determinar si se cumple o no se cumple con un determinado control o criterio.
- Capacidad de comunicación escrita para reflejar en un documento todo aquello que se haya detectado y que sirva para identificar puntos de mejora, oportunidades de aprendizaje y fidelidad a la realidad.
- Capacidad de autogestión, ya que las directrices son mínimas.
En resumen, he descubierto que el papel del auditor no es solo esencial para cumplir un determinado estándar y conseguir el tan preciado certificado; es un profesional cuya dedicación y experiencia puede efectivamente ayudar a las organizaciones a mejorar. ¡Gracias por vuestra dedicación!
martes, 2 de febrero de 2016
¿Hay de verdad una preocupación por el Bien Común?
Este concepto del Bien Común es para la sociedad actual tan exótico como puede ser para nosotros las Cuevas de Altamira...Es decir un concepto que sabemos que existe, pero del que que no conocemos el Autor...Es cierto, el Bien Común nace como manifestación de una sociedad profundamente cristiana, a la que después de numerosas guerras, invasiones, enfermedades y pestes llega a la conclusión que la solución no estaba en unas leyes más estrictas, ni en reforzar la vigilancia de los caminos, si no en volver el propio corazón hacia quien únicamente podía salvarlo...Por eso, esta Alegoria del Buen Gobierno que utilizo en mi blog, conservada en Siena, solo pudo representarse una vez que después de una plaga se consagró la ciudad a la Virgen y se definió de manera clara lo que podía salvar nuevamente a la ciudad...El Bien Común, está basado, oh, cielos! En las virtudes!!! Estas hacían que los habitantes y gobernantes de la época leyeran con toda claridad que el mal se castiga y el bien se protege, que trabajar es bueno y que hay un Bien superior a los intereses de cada uno de los habitantes concretos que hace posible la vida de éstos. Nosotros vivimos en una sociedad espantada por la corrupción (...o eso decimos...), sobresaltada por los virus varios, tecnológicos y biológicos, el calentamiento global, la sequia, los refugiados, pero huyendo de la Verdad que salva y que al prescindir de ella, nos deja una sociedad tan inteligible como los bisontes de las Cuevas de Altamira...¿Se puede vencer la corrupción solo con leyes? ¿La corrupción es mala siempre o solo cuando el denunciarla beneficia a alguien? ¿Se puede crear una sociedad segura sin Buen Gobierno? ¿Puede existir el Buen Gobierno sin mirar al Bien Común? España está inmersa en un problema político cuya única solución solo puede ser una mirada a lo Alto, al Autor último de las Cuevas de Altamira. que puso en el corazón del hombre la necesidad de orientarse al Bien Común...
jueves, 28 de enero de 2016
Procesos Certificados, Empresa Segura
“A pocos
kilómetros de aquí, por ejemplo, hay un edificio que maneja gran parte del
tráfico transpacífico de Internet. Solo haría falta que alguien fuera al sótano
de ese edificio…Es decir hay puntos vulnerables y un ataque es posible”, Leonard
Kleinrock, entrevista de XL Semanal,
ABC, Nª 1463, semana del 8 al 14 de Noviembre.
Hay una ola creciente de necesidades de procesos seguros para hacer frente a los fallos accidentales y a los ataques intencionados a los que se somete a nuestros sistemas de información. En este sentido, se hace más necesario que nunca procesos claros y objetivos, conocidos por toda la organización que permitan tanto la prevención como la reacción frente a un incidente de Seguridad.
Hasta ahora, el peso de la protección de las Compañías frente a ataques recaía sobre todo en los fabricantes, que mueven, según los expertos, en torno a 50 Billones de Dólares.
En esta situación la certificación, entendida como adopción de modelos probados
que obligan a una serie de controles determinados, se ha convertido en un
elemento clave para garantizar la seguridad
de IT.
Tanto las legislaciones europeas, tales como la ley eiDAS,
orientada a la identificación digital y de obligado cumplimiento para los
prestadores de servicios de confianza a partir del 1 de Julio de 2016, como
normativas y leyes nacionales, tales como el Esquema Nacional de Seguridad, la
Ley de Protección de Infraestructuras Críticas, que identifica aquellos
sectores esenciales para el funcionamiento del Estado o de la sociedad, como la
Estrategia de Ciberseguridad Nacional, reconoce la necesidad de que los
elementos y procesos que intervienen en un Sistema de Información estén validados
y certificados conforme a un estándar ampliamente aceptado.
¿Qué beneficios puede ofrecer la certificación de los
procesos y componentes tecnológicos? A mi modo de ver hay varios beneficios
evidentes más allá del cumplimiento más o menos obligatorio:
1.
La
identificación y validación de procesos esenciales para la operativa de IT
y por lo tanto para la operativa del negocio, desde la forma de desarrollar
software, a cómo proteger los activos tecnológicos.
2.
El juicio
de un tercero imparcial, especializado en el tema a certificar lo que
aporta la visión del experto auditor no solo en el propio entorno del cliente
si no en relación con organizaciones parecidas.
3.
La capacidad
de comparar, dentro del mismo sector, con otros sectores pero con
características más o menos comunes de tamaño, número de clientes, etc.
Detrás de esta falta de procesos, está la propia inmadurez del sector de IT, que se encuentra, "en plena pubertad", según la expresión del Sr. Leonard Kleinkrock, uno de los fundadores de Internet. Hay que ver si se acaba convirtiendo en un adulto responsable...
En esta situación la certificación, entendida como adopción de modelos probados
que obligan a una serie de controles determinados, se ha convertido en un
elemento clave para garantizar la seguridad
de IT.
sábado, 21 de noviembre de 2015
Los Seguros y las Pompas de Jabón
A lo mejor pensáis que tiene que ver esta Alegoria con el título y la imagen que os adjunto, y que se refiere a las Compañías de Seguros. A título personal he observado la inseguridad de los asegurados cuando pretendemos que nuestras Compañías de Seguros paguen lo que se tiene reconocido por contrato. Todas, o casi todas, se han apresurado a implementar rigurosas medidas para evitar el fraude a la que por lo visto sometemos los desalmados clientes a las pobres Compañías de Seguros, las únicas con beneficio en los años de la crisis. Os invito a una tarea muy sencilla... Buscad en Internet datos sobre números de reclamaciones, nivel de satisfacción de clientes, y otros datos con los que se miden la eficacia empresarial; vereis con sorpresa (por lo menos para mi lo ha sido) lo opaco del sector. Eso si, hay todo un ejército de abogados, especialistas, peritos, profesionales, etc., que viven muy bien a cuenta de estos fallos de las empresas de seguros, con lo que es un fraude de la Compañia hacia el asegurado, y no al revés, en toda regla y ampliamente admitido.
Con esto entendereis si las Compañías de Seguros se gúian por la Alegoria del Buen Gobierno o son una pompa de jabón que alimentamos entre todos...¡¡Os animo a leer (creo que no lo representan) "Cuatro Corazones con Freno y Marcha Atrás", de nuestro ilustre Jardiel Poncela!! Creo que el también entendía que estábamos montando una enorme y atractiva burbuja de mil colores...¡¡Cuidado no explote!!
Más allá de las listas de reputación IP: el nuevo reto del Administrador de Red
Una de las ventajas que nos ha traido Internet ha sido la posibilidad de estar en permanente contacto casi con cualquier sitio del mundo en cualquier momento.
Esto, que sin duda es una ventaja, se ha convertido sin embargo en un elemento con el que podemos ser atacados, nuestros datos pueden hacerse de repente visibles para todo el mundo y nuestro patrimonio totalmente vulnerable.
Para frenar esta posibilidad desde hace cierto tiempo se estçan publicando lo que se llaman las "Listas de Reputación de IP", es decir, aquellas listas de direcciones que de una manera o de otra resultan fiables.
RedIris lleva publicando lo que llama "La Lista Blanca de RedIris", es decir, todas aquellas direcciones de IP almacenadas en una base de datos que contiene millones de direcciones y en las que las entidades asociadas pueden decidir que hacer con estas listas, si bloquearlas o permitir su acceso.
Estas listas, de las que hay millones y sus servicios asociados permiten filtrar tráfico que no sea de interés para la organización y además valorar un sitio determinado.
¿Cuál es el problema? Que muchas veces no es posible filtrar el origen del tráfico no deseado porque es una compañía con la que estamos en contacto o tenemos un negocio en marcha.
El proceso de verificación de un determinado sitio Web lleva consigo un proceso que no es instantáneo con una problemática de reconocer otros sitios asociados que estén generando correo o accesos no deseados desde otros puntos.
Este es el nuevo reto de los adminsitradores de Red, asegurarse que a la organización entra solo el tráfico deseado y a la vez no se bloquea una relación empresarial que puede traer un buen negocio. ¿Dificil, verdad?
Esto, que sin duda es una ventaja, se ha convertido sin embargo en un elemento con el que podemos ser atacados, nuestros datos pueden hacerse de repente visibles para todo el mundo y nuestro patrimonio totalmente vulnerable.
Para frenar esta posibilidad desde hace cierto tiempo se estçan publicando lo que se llaman las "Listas de Reputación de IP", es decir, aquellas listas de direcciones que de una manera o de otra resultan fiables.
RedIris lleva publicando lo que llama "La Lista Blanca de RedIris", es decir, todas aquellas direcciones de IP almacenadas en una base de datos que contiene millones de direcciones y en las que las entidades asociadas pueden decidir que hacer con estas listas, si bloquearlas o permitir su acceso.
Estas listas, de las que hay millones y sus servicios asociados permiten filtrar tráfico que no sea de interés para la organización y además valorar un sitio determinado.
¿Cuál es el problema? Que muchas veces no es posible filtrar el origen del tráfico no deseado porque es una compañía con la que estamos en contacto o tenemos un negocio en marcha.
El proceso de verificación de un determinado sitio Web lleva consigo un proceso que no es instantáneo con una problemática de reconocer otros sitios asociados que estén generando correo o accesos no deseados desde otros puntos.
Este es el nuevo reto de los adminsitradores de Red, asegurarse que a la organización entra solo el tráfico deseado y a la vez no se bloquea una relación empresarial que puede traer un buen negocio. ¿Dificil, verdad?
jueves, 23 de abril de 2015
La Seguridad Informática y los Procesos
Estos días está teniendo lugar en San Francisco una de las mayores ferias monográficas de Seguridad Informática, que aglutina alrededor de 500 fabricantes que intentan llevarse un trozo de un pastel valorado en 80 Billones de Dólares. Estoy hablando de la RSA Conference.
A pesar del atractivo negocio, todos los días surgen nuevas noticias de ataques que se han llevado a cabo a pesar de los gastos contínuos en herramientas. A mi modo de ver hay una ausencia grande de procesos y de visión global de los riesgos, ya que la oportunidad de ataque varia continuamente. Su nuevo Presidente, Amit Yoran, ha identificado cinco elementos que ponen en evidencia una vez más la inmadurez del Sector y la clara necesidad de procesos que aseguren la operativa. Estos cinco elementos son:
El artículo completo se puede consultar en http://www.information-management.com/news/RSA-Security-Conference-Amit-Yoran-Recommendations-10026827-1.html?utm_campaign=daily-apr%2022%202015&utm_medium=email&utm_source=newsletter&ET=informationmgmt%3Ae4234894%3A1992135a%3A&st=email
A pesar del atractivo negocio, todos los días surgen nuevas noticias de ataques que se han llevado a cabo a pesar de los gastos contínuos en herramientas. A mi modo de ver hay una ausencia grande de procesos y de visión global de los riesgos, ya que la oportunidad de ataque varia continuamente. Su nuevo Presidente, Amit Yoran, ha identificado cinco elementos que ponen en evidencia una vez más la inmadurez del Sector y la clara necesidad de procesos que aseguren la operativa. Estos cinco elementos son:
- Las barreras de protección, por avanzadas que sean, no son suficientes. Los últimos ataques no han entrado vía malware.
- Es muy importante conseguir una visibilidad completa de la red, desde los puertos de entrada hasta la nube. Sin esta visibilidad 360º los ataques pasarán desapercibidos.
- La gestión de identidades y autenticación son más importantes que nunca asi como el control riguroso de accesos.
- Es imprescindible integrar todas las fuentes de información sobre los incidentes de Seguridad, tanto internos como externos.
- Valorar en primer lugar lo que es de verdad importante para el negocio y esto protegerlo y defenderlo.
El artículo completo se puede consultar en http://www.information-management.com/news/RSA-Security-Conference-Amit-Yoran-Recommendations-10026827-1.html?utm_campaign=daily-apr%2022%202015&utm_medium=email&utm_source=newsletter&ET=informationmgmt%3Ae4234894%3A1992135a%3A&st=email
miércoles, 25 de marzo de 2015
¿Has construido una casa de arena o de ladrillo? Mejora de Procesos de Seguridad
Durante 2015 la sociedad ha sido especialmente consciente de los ataques a los que puede verse sometida desde el punto de vista informático, campo que hasta hace bien poco estaba reducido a los expertos.
Ahora ya sabemos de la importancia de actualizaciones de por ejemplo nuestro sistema operativo o de las aplicaciones más utilizadas, de la necesidad de cambiar periódicamente contraseñas, de no compartir nuestros datos con extraños y muchos otros temas de igual interés.
Todos estos datos están empezando a crear una "cultura de la Seguridad" absolutamente necesaria para de verdad podernos proteger. En este entorno, el papel de fijar procesos estándar y conocidos por la organización, y si es posible, certificarlos, cobra especial importancia.
Empiezo el año invitandoos de nuevo a revisar vuestra casa a la vista del cuento de "Los Tres Cerditos". Una vez más, ¿como has construido tu casa" ¡Feliz 2016!
martes, 17 de marzo de 2015
Comprobado: La Seguridad es Agotadora
Los CISOs, Directores de Riesgos, CIOs, etc., están sometidos a diario a multitud de tensiones. Una de las nuevas causas de estress es la creciente ola de incidentes a las que tienen que hacer frente, y que parece que por más herramientas, marcos de referencia, y regulaciones que puedan existir siempre va a haber una oportunidad para el atacante. Esto es cierto y es así.
Sin embargo, en las actividades de Seguridad abordadas durante este último año, me he dado cuenta de que hay una causa inicial para este desgaste y es el desconocimiento del comportamiento de la organización en el uso de sus recursos tecnológicos.
Las razones más comunes para este desconocimiento que he podido identificar son:
Todas estas razones hacen que los responsables de Seguridad estén permanentemente en el ojo del huracán, teniendo que demostrar el riesgo de sus organizaciones a sus Direcciones Generales, y aunque se está creando mucha más sensibilidad respecto a este punto, nos queda todavía mucho que recorrer...
Sin embargo, en las actividades de Seguridad abordadas durante este último año, me he dado cuenta de que hay una causa inicial para este desgaste y es el desconocimiento del comportamiento de la organización en el uso de sus recursos tecnológicos.
Las razones más comunes para este desconocimiento que he podido identificar son:
- Las herramientas de Seguridad que utilizan las organizaciones son en general complejas, y requieren personal especializado capaz de interpretar los mensajes que generan.
- La información que proporcionan está muy fragmentada, con lo que es dificil identificar datos valiosos como las horas de más tráfico de la organización, los puntos de entrada y salida de información y los principales países con los que interactuamos.
- Una auténtica avalancha de datos procedentes de todas las fuentes, incluso las especializadas, orientadas a proteger las organizaciones.
- Una dificultad añadida de trasladar estos datos a acciones prácticas que permitan eliminar tráfico que no sea de interés para la organización.
- Dificultades organizativas a la hora de actuar frente a un incidente.
Todas estas razones hacen que los responsables de Seguridad estén permanentemente en el ojo del huracán, teniendo que demostrar el riesgo de sus organizaciones a sus Direcciones Generales, y aunque se está creando mucha más sensibilidad respecto a este punto, nos queda todavía mucho que recorrer...
domingo, 25 de enero de 2015
Informar no es lo mismo que Filtrar
¿Qué diferencia a una herramienta de otra, aunque todas incluyan espectaculares mapamundis?
La capacidad de actuar sobre los ataques; las herramientas que se están presentando estos días al mercado ofrecen información rica y precisa; sin embargo, "informar" aunque es una parte muy importante del proceso de comunicación de incidentes, no es lo mismo que "filtrar" y si se pierde tiempo entre que se detecta el incidente y se para el ataque, este tiempo es seguro que bien aprovechado.
El valor diferencial principal de PacketViper es no solo el informativo si no el preventivo y operativo ya que una vez que se detecta el incidente se puede actuar sobre él inmediatamente y en tiempo real..y ¡esto si es una diferencia! Por eso os invitamos a solicitar una demo en la Web de PacketViper o contactar con nosotros para una presentación. Si deciamos hace unos meses que solo se puede actuar sobre lo que se conoce, ahora tenemos que decir, que los dos pasos en ciberdefensa deben de ir juntos para ofrecer una barrera eficaz.
martes, 13 de enero de 2015
El Nuevo Modelo de Internet de las Cosas
Si hace exactamente un año alertamos sobre los riesgos que los nuevos dispositivos inteligentes estaban planteando a la sociedad, comunicando un ataque que se habia realizado a los usuarios de electrodomésticos habituales, ahora las instituciones y Gobiernos están empezando a considerar las amenazas reales que surgen con la proliferación de este tipo de dispositivos.
Europa fue pionera en promover esta disciplina incluyendo posibilidades de financiación de este tipo de proyectos desde el 2005. Sin embargo ha hecho falta la inversión decidida de la industria para que empezara a tomar forma. Ahora, recientemente, la Chairman de la Federal Trade Commission ha identificado claramente algunos de estos riesgos tales como son:
Os invito a consultar el documento completo en: http://techcrunch.com/2015/01/08/ftc-iot-privacy-warning/
http://techcrunch.com/2015/01/08/ftc-iot-privacy-warning/
Europa fue pionera en promover esta disciplina incluyendo posibilidades de financiación de este tipo de proyectos desde el 2005. Sin embargo ha hecho falta la inversión decidida de la industria para que empezara a tomar forma. Ahora, recientemente, la Chairman de la Federal Trade Commission ha identificado claramente algunos de estos riesgos tales como son:
- La acumulación de datos personales que pueden almacenar, capaces de permitir conocer los hábitos diarios de comportamiento e incluso el ¡funcionamiento de nuestro propio cuerpo!
- La vulnerabilidad que supone almacenar todos estos datos sin saber dónde pueden ir a parar.
- Diseño seguro desde el origen.
- Limitar la información que se puede recoger y eliminarla tan pronto como se haya utilizado.
- Proveer transparencia respecto a los riesgos tecnológicos inherentes en estos dispositivos.
Os invito a consultar el documento completo en: http://techcrunch.com/2015/01/08/ftc-iot-privacy-warning/
http://techcrunch.com/2015/01/08/ftc-iot-privacy-warning/
miércoles, 7 de enero de 2015
¡Feliz y Seguro Año Nuevo! Arrancamos el Servicio SECURPORT
Cuando se publicó la Estrategia de Ciberseguridad Nacional en Diciembre de 2013, se identificó a las empresas medianas y pequeñas como uno de los principales elementos de ataque desde el Ciberespacio. Durante el ya terminado 2014 se notificaron multitud de ataques a distintos tipos de empresas, siendo uno de los más conocidos el que sufrieron los estudios SONY, por las implicaciones que ha supuesto respecto a las relaciones, siempre conflictivas, entre Estados Unidos y Corea del Norte.
IT Ultreia, siguiendo su vocación de servicio a la comunidad empresarial y social, empieza 2015 con un nuevo servicio, SECURPORT, basado en su socio PacketViper y orientada a la empresa mediana y pequeña, asi como a colectivos vulnerables como pueden ser los colegios y hospitales, cuyo objetivo es durante un tiempo determinado mostrar el comportamiento de la organización respecto a Internet.
En definitiva nos interesa saber:
IT Ultreia, siguiendo su vocación de servicio a la comunidad empresarial y social, empieza 2015 con un nuevo servicio, SECURPORT, basado en su socio PacketViper y orientada a la empresa mediana y pequeña, asi como a colectivos vulnerables como pueden ser los colegios y hospitales, cuyo objetivo es durante un tiempo determinado mostrar el comportamiento de la organización respecto a Internet.
En definitiva nos interesa saber:
- Con quien interactúa nuestra organización
- Qué volumen de tráfico no deseado se recibe diariamente
- Como nos comportamos respecto a otras empresas del sector
- Como podemos mejorar y optimizar nuestra inversión en Seguridad
lunes, 29 de diciembre de 2014
Simplemente ¡Feliz Navidad!
¡¡Que el Niño Dios os llene de bendiciones en 2015 y siempre!! El equipo de IT Ultreia os desea una feliz Navidad y un 2015 que llegará cargado de sorpresas.
A wish you all a very happy Holiday Season and the best for 2015 and always. We'll bring more surprises during the New Year. All the best,
martes, 9 de diciembre de 2014
CYBER CAMP, La Seguridad al Alcance de Todos

Como comentábamos la semana pasada, ha tenido lugar este fin de semana un evento bastante único de Ciberseguridad: El CiberCamp, que tuvo lugar en pleno Puente de la Inmculada en Madrid.
A pesar de ser dias festivos ya cercanos a la Navidad, lo novedoso del formato, su gusto estético y rico programa permitió la asistencia de alrededor de 1700 personas, literalmente de todos los perfiles, desde niños y familias, que siguieron a ritmo de rap las precauciones que hay que seguir en este entorno, a profesionales, que buscaban la última tendencia, y como no, los "Tech Geeks", palabro que prefiero a "Friki", porque ellos son los expertos que a través de un conocimiento tecnológico profundo pueden acercar la tecnología al gran público.
Hubo muchos temas de interés, entre ellos la presentación de una maqueta por parte de S2Grupo sobre como funciona un entorno de control industrial y como se puede manipular desde un simple móvil.
Las instituciones públicas, tales como Defensa y Guardia Civil, dieron algunos consejos prácticos y fáciles de llevar a cabo. En definitiva, una bonita iniciativa que esperamos que continue y que cuente cada año con más adeptos.
lunes, 1 de diciembre de 2014
Si sabes que hoy es Cyber Monday, ¡¡protégete!!
El Cyber Monday, puesto en marcha en 2005, pretende seguir esta misma tendencia animando a las compras on-line. Esta práctica es cada vez más habitual, pero ¿puede hacerse con tranquilidad tras los ataques recibidos por el sector Retail?
Es imprescindible que las empresas que ofrecen comercio on-line refuercen sus líneas de Seguridad para evitar fugas de datos como las que ocurrieron el pasado año en Target y más recientemente en Home Depot.
El sector del comercio electrónico está siendo uno de los más atractivos para los atacantes por la cantidad de información almacenada y posibilidades de brechas de Seguridad.
Sin embargo, aplicar muchas de estas soluciones en un mercado por definición global, como es el de Comercio Electrónico puede causar más daños que beneficios, puesto que la oportunidad de venta puede literalmente generarse desde cualquier sitio del mundo, ¡y el ataque también!
Por esta razón, hacen falta filtros más exactos que permitan eliminar todo el tráfico que no sea necesario e imprescindible para el negocio, para de esta forma, asegurar que el tráfico entrante puede generar una venta. Nunca se va a poder reducir a cero la posibilidad de ataque, de la misma manera que nadie puede asegurar que no se va a sufrir un accidente, pero tomar las medidas adecuadas puede sin duda ayudar a que los incidentes de Seguridad se reduzcan.
lunes, 17 de noviembre de 2014
¿Es importante conocer la Misión para un Plan de Negocios?
Acaba de terminar el Mes Europeo de la Ciberseguridad, iniciativa cuyo objetivo es alertar a las organizaciones y ciudadanos sobre los riesgos del ciberespacio y propone medidas para poderse proteger. La Seguridad de TI y ahora más recientemente la Ciberseguridad, como representación de una superficie mayor que proteger, ha generado multitud de iniciativas y negocios en torno a ella.
Estas van desde empresas dedicadas a la formación y asesoramiento (la formación sigue siendo la asignatura pendiente) a nuevas soluciones tecnológicas que permiten afrontar los nuevos retos con una mayor protección.
Yo misma he iniciado esta aventura en medio de la publicación de la Estrategia Nacional de Ciberseguridad y a medida que avanzo me doy cuenta de que para poder crear un negocio rentable y eficaz en este tema es necesario tener clara la Misión, es decir, la Razón por la que he abandonado otras opciones menos inciertas por esta apuesta personal.
La respuesta, ahora que llega el fin de año, me la da no solo las oportunidades de los nuevos clientes con los que he compartido mi proyecto, si no la conciencia de que una empresa con una Misión claramente definida y consolidada es esencial para vencer todos los momentos de dificultades y desesperanzas, y descubrir un camino, un camino real que pueda llevar a poner un granito de arena en la construcción del Bien Común. ¡Muchas gracias a todos!
Estas van desde empresas dedicadas a la formación y asesoramiento (la formación sigue siendo la asignatura pendiente) a nuevas soluciones tecnológicas que permiten afrontar los nuevos retos con una mayor protección.
Yo misma he iniciado esta aventura en medio de la publicación de la Estrategia Nacional de Ciberseguridad y a medida que avanzo me doy cuenta de que para poder crear un negocio rentable y eficaz en este tema es necesario tener clara la Misión, es decir, la Razón por la que he abandonado otras opciones menos inciertas por esta apuesta personal.
La respuesta, ahora que llega el fin de año, me la da no solo las oportunidades de los nuevos clientes con los que he compartido mi proyecto, si no la conciencia de que una empresa con una Misión claramente definida y consolidada es esencial para vencer todos los momentos de dificultades y desesperanzas, y descubrir un camino, un camino real que pueda llevar a poner un granito de arena en la construcción del Bien Común. ¡Muchas gracias a todos!
miércoles, 1 de octubre de 2014
Mes de la Ciberseguridad
ENISA, la Agencia Europea de la Seguridad, ha lanzado un calendario para estas próximas semanas consistentes en:
- Formación de los empleados tanto en instituciones públicas como privadas porque "no se puede proteger lo que no se conoce".
- Actualizaciones existentes para los PC y dispositivos móviles, orientadas a todos los usuarios.
- Codificación segura, orientada a los estudiantes.
- Ejercicios de ciberseguridad, dirigidos a los expertos.
- ePrivacy, dirigida a todos los usuarios digitales.
Solo un buen conocimiento, seguido de los adecuados medios técnicos y cooperación puede permitir a la sociedad actual defenderse de una plaga capaz de actuar desde cualquier sitio, incluso desde dentro de la propia organización.
Os invitamos a consultar la Web de ENISA y uniros a las distintas actividades que seguro se van a celebrar.
European Cybersecurity Month
lunes, 22 de septiembre de 2014
¿Cuanto Cuestan los Fallos de Seguridad en TI?
A pesar que desde Marzo 2013 las organizaciones europeas tienen la obligación de reportar los incidentes de Seguridad que se detectan en sus organizaciones, sigue habiendo muchas dudas sobre su coste real, y si este realmente existe, y es cuantificable.
Por esto me ha llamado la atención este infograma que quiero compartir con vosotros; si tomamos de punto de partida el conocido ataque de la red de distribución Target, que tuvo lugar a finales de 2013, el coste asciende a nada menos que 5.5M$ de media, en lo que se tiene en cuenta:
Esto además lleva consigo la pérdida de puestos de trabajo (el Director General de Target terminó dimitiendo...).
La conclusión es que los costes de Seguridad efectivamente existen y cada vez se están siguiendo más de cerca poniendo todos los medios posibles para reducirlos.
Podeis consultar el artículo completo en http://www.itgovernanceusa.com
Por esto me ha llamado la atención este infograma que quiero compartir con vosotros; si tomamos de punto de partida el conocido ataque de la red de distribución Target, que tuvo lugar a finales de 2013, el coste asciende a nada menos que 5.5M$ de media, en lo que se tiene en cuenta:
- Coste medio de notificación al cliente
- Coste medio de cancelación de la tarjeta y monitorización de las actividades
- Precio por hora de análisis de examen forense
- Gastos legales de hacer frente a las denuncias de los clientes por las pérdidas de datos
Esto además lleva consigo la pérdida de puestos de trabajo (el Director General de Target terminó dimitiendo...).
La conclusión es que los costes de Seguridad efectivamente existen y cada vez se están siguiendo más de cerca poniendo todos los medios posibles para reducirlos.
Podeis consultar el artículo completo en http://www.itgovernanceusa.com
miércoles, 30 de julio de 2014
El Geo-IP Filtering y la Fuga de Datos
Con fecha de 24 de Julio, el Banco Central Europeo publicó el robo de los datos de contacto y passwords de acceso a su página Web. Aunque no ha habido información importante comprometida ya que los datos estaban encriptados, esto si supone un riesgo para los usuarios que pueden verse atacados con correos maliciosos o redirigidos a páginas fraudulentas.
El ataque se detectó cuando las autoridades del Banco Central Europeo pidieron una compensación económica por liberar a la organización de los datos robados.
En este caso, ¿como puede ayudar la capa de Geo-IP? La solución viene de varias vias:
Según han informado los últimos informes de Seguridad, los ataques van dirigidos a sitios ampliamente aceptados y de confianza, con lo que son estos los primeros a proteger. En estos años de dependencia de la tecnología, proteger los datos es proteger el negocio.
Consulta la nota de prensa del European Central Bank en http://www.ecb.europa.eu/press/pr/date/2014/html/pr140724.en.html
El ataque se detectó cuando las autoridades del Banco Central Europeo pidieron una compensación económica por liberar a la organización de los datos robados.
En este caso, ¿como puede ayudar la capa de Geo-IP? La solución viene de varias vias:
- Cerrar de manera preventiva el acceso a aquellos países y sitios web con los que no hay una justificación de negocio o de relación.
- En el caso de los sitios admitidos y reconocidos, permitir el tráfico en ciertos puertos y para ciertos protocolos, impidiendo de esta manera la entrada al resto de infraestructura.
- Cuando se detecte una fuga de datos, acudir inmediatamente a la recogida de información de tráfico de Internet almacenada en las distintas capas de seguridad de la infraestructura. Si hay suerte, y tienes un buen equipo de técnicos se podrá identificar aquellos paquetes que supongan un comportamiento anómalo; si no, llama a PacketViper y pondrá a tu disposición el producto.
- Obten toda la información de origen y destino del ataque y comunicaló.
Según han informado los últimos informes de Seguridad, los ataques van dirigidos a sitios ampliamente aceptados y de confianza, con lo que son estos los primeros a proteger. En estos años de dependencia de la tecnología, proteger los datos es proteger el negocio.
Consulta la nota de prensa del European Central Bank en http://www.ecb.europa.eu/press/pr/date/2014/html/pr140724.en.html
viernes, 25 de julio de 2014
¿Quien dijo que caminar es fácil?
....Y si no que se lo digan a los millares de peregrinos que desde el siglo XIII caminan a la tumba de Santiago desde todos los lugares del mundo...Este camino de peregrinación, se parece mucho al de emprendimiento, en el que casi lo único que tienes claro es el destino...En este día del Apostol le pedimos en favor de todos los empresarios grandes, pequeños, medianos, autónomos y todo aquel que esté en camino, que efectivamente nos ayude a llegar al Destino...¡¡feliz dia de Santiago!!
Suscribirse a:
Entradas (Atom)










