Entradas

Mostrando las entradas etiquetadas como Noticias

Un golpe de suerte, o de cómo Mark Zuckerberg creó conciencia para la implementación de GDPR

Imagen
En una nota anterior , contamos cómo la Unión Europea está trabajando fuertemente desde hace 4 años en una nueva normativa de protección de datos personales, la hoy ya famosa GDPR  o Reglamentación General de Protección de Datos de la Unión Europea . Esta iniciativa se crea dadas las enormes falencias que existen en las empresas de la Unión, en las que se fueron detectando faltas inaceptables en las capacidades de ciberprotección. La norma será de aplicación obligatoria para todas las empresas de la UE a partir del 25 de mayo de este año. Sin embargo, el hecho de la obligatoriedad, no necesariamente implica que la curva de implementación de las contramedidas sea rápida o eficiente. La misma motivación que hace que las empresas a veces tengan áreas enteras dedicadas a analizar de qué forma pueden pagar menos impuestos, es probable que las hagan analizar de qué forma cumplir con GDPR con el menor esfuerzo e inversión posibles.  ¿Por qué se da esto? Por la misma razón p...

El #1 de las infraestructuras críticas: las centrales eléctricas

Imagen
Las infraestructuras críticas (aquellas que proveen servicios a la sociedad que, de ser interrumpidos, causarían graves daños a la población) vienen siendo blanco de ciber-ataques desde hace muchos años. El equipamiento industrial involucrado en la prestación de este tipo de servicios, se controla con sistemas informáticos interconectados muy antiguos que hacen que sean susceptibles de ser alcanzados por malware. Cuando el sistema de control más popular, el SCADA, nació allá por los '60, era absolutamente impensado que alguien pudiese conectarse a él remotamente desde la otra mitad del mundo y abrir de la exclusa de una represa, o la válvula de un circuito de provisión de gas, o el interceptor de un transformador de alta tensión que provee energía eléctrica a toda una ciudad. Sin embargo, con el paso del tiempo, al abuelo SCADA, a sus derivados y a los sistemas que controla, se le fueron agregando componentes de IT cada vez más complejos y con cada vez más conexión a la r...

El botín más preciado

Imagen
Si al lector descuidado se le preguntara qué clase de información cree que es la más apreciada como objeto de robo por parte de los ciber-delincuentes, probablemente responda: “los datos de cuentas bancarias o tarjetas de crédito”. Nada más alejado de la realidad.  La suma de contra-medidas con los que cuentan  hoy  en día los sistemas bancarios y los de las tarjetas de crédito (o al menos algunos de ellos), hacen que la posibilidad de sacar rédito a esta información no sea tan fácil. Por este motivo, el robo de esta información a sitios donde existen bases de datos inmensas con datos de clientes se hace, pero no es tan atractivo. Casos famosos como los de Equifax en su incidente inicial  y en su reciente descubrimiento  lo demuestran. Sin embargo, el botín más preciado  hoy  en día no son los datos de las tarjetas de crédito sino la información de registros médicos de las personas.  En la actualidad se está utilizando, en par...

Otra vez los Juegos

Imagen
Existe una extraña tendencia histórica, que muestra que cada vez que se produce un evento deportivo mundial de gran magnitud, las redes, las aplicaciones, los sitios relacionados con el evento, son blancos de ciber-ataques. Hace años que sucede esto y en algunos casos hasta ha tenido consecuencias positivas. Antes del mundial de fútbol Brasil 2014, se sabía de amenazas a la organización del evento sobre la posibilidad de interrupciones en sus sistemas . Dos años más tarde, lo mismo sucedía con los juegosolímpicos de Rio 2016 . Como consecuencia de estas amenazas, Brasil se preparó tan fuertemente para defenderse que hasta casi significó la creación misma del área de Ciberdefensa, el ComDCiber  que hoy está activo, funciona plenamente y sigue invirtiendo en cada vez más en medidas de ciber-protección a nivel nacional . Esto ocurre desde hace años juego tras juego, por lo que los Juegos Olímpicos de Invierno que se llevan a cabo en este momento en PyeongChang, Corea del S...

¿Qué nos espera a nosotros?

Imagen
En nuestra nota de la semana pasada , comentamos que había una buena y una mala noticia respecto a los ciber-incidentes de 2017. En ese caso, comentábamos que la mala noticia era que los esfuerzos que hacen las empresas hoy en día para ciber-protegerse son insuficientes. Esto se basó en varias encuestas y trabajos publicados. Y las encuestas y trabajos que refuerzan este resultado siguen. Uno de ellos es el informe publicado por una importante aseguradora internacional , que afirma que el 75% de las empresas en Reino Unido, Estados Unidos, y Alemania  no posee el conocimiento  para defender sus empresas de ciber-ataques. El relevamiento fue realizado en un universo de más de 3000 entrevistados de empresas ubicadas en los mencionados países. El informe cita que solamente el 11% de las empresas se auto clasificaron como "expertas" en todos los aspectos de ciber-seguridad, mientras que el 16% se consideró experta en estrategia o en ejecución, pero no en ambos rubros. E...

2017: El peor año en ciber-incidentes

Imagen
Después de tanto tiempo viendo cómo evoluciona la tecnología en ciber-seguridad (en ambos bandos) deberíamos estar acostumbrándonos a leer este título todos los principios de año, simplemente cambiando el número inicial. Varias son las empresas y organizaciones que efectúan sus propias estadísticas respecto a cómo evolucionan los ciber-incidentes en el mundo. Cada una con su propia metodología y su propia fuente de datos. Sin embargo, todas coinciden en una conclusión para preocuparse: en el 2017, el número de ciber-incidentes se duplicó respecto al año anterior. Particularmente un  reporte de la OTA  ( Online Trust Alliance ) indica que el año pasado se produjeron 159.700 ciber-incidentes que afectaron de diferentes formas a 7 mil millones de registros de datos sensibles sólo en los primeros 9 meses del año. En algunos casos, los incidentes correspondieron a robo o exposición de datos sensibles, cuyo costo promedio para los afectados ascendió a más de U$S 3 m...

Un día importante en la vida del Bitcoin

Imagen
El 1° de Agosto de 2017 es un día muy importante en la vida de Bitcoin debido al enorme crecimiento del uso y adopción de la moneda virtual, ésta se ve obligada a actualizar el protocolo. Esto se hace básicamente para poder admitir el mayor número de transacciones y que éstas puedan ser procesadas más rápidamente. Bitcoin es una moneda virtual descentralizada, no existe una casa central, empresa o banco dueño de la misma. Ésta se construye entre todos y todos sus usuarios tienen derecho a voto para elegir el rumbo que se le dará a la moneda mediante un consenso (votación por mayoría). Hoy en día Bitcoin se convirtió en un negocio multimillonario y los mayores productores de la moneda virtual son grupos que se denominan “Pools de Minería”. Un pool de minería es un grupo de usuarios que suman el poder de procesamiento de sus dispositivos/computadoras al grupo. Algunos de ellos son AntPool, BTC.top, BTC.com, F2Pool o ViaBTC entre los más grandes. Cualquier persona puede sumarse...

Conviviendo con vulnerabilidades conocidas

Imagen
Sinfines de agujeros en materia de seguridad informática que existen en el mercado para diferentes tipos de tecnologías se van acumulando y quedando en el olvido al momento de la publicación de una amenaza emergente, que pasa a tener el protagonismo prácticamente exclusivo. Analizando diariamente diferentes organizaciones descubrimos que se encuentran protegidas siempre contra las últimas amenazas, pero descuidan aquellas preexistentes, y conviven por largos tiempos con ellas sin subsanarlas. Someter nuestras infraestructuras a la búsqueda de posibles hallazgos que puedan perjudicar el negocio, es tan vital como la criticidad el desarrollo de nuestra actividad, así como también realizar un seguimiento de los estados a lo largo del tiempo que garantizaran altos niveles de confidencialidad, disponibilidad e integridad de la información. Ser víctimas de una intrusión genera daños incalculables a priori, y el tiempo que podemos estar sometiendo nuestros datos a terceros indeterminad...

Paper: Heartbleed, vulnerabilidad de OpenSSL

Imagen
El pasado 7 de abril el descubrimiento de una importante vulnerabilidad denominada Heartbleed sacudió al mundo de seguridad informática y de TI en general. El bug descubierto reside en algunas versiones muy utilizadas de la biblioteca criptográfica OpenSSL cuyo propósito es cifrar datos en conexiones seguras en aplicaciones web. OpenSSL permite la trasmisión de datos desde y hacia aplicaciones web en forma segura normalmente a través del protocolo HTTPS. Su propósito es el de evitar la obtención de datos sensibles (como por ejemplo contraseñas o números de tarjetas de crédito). A través de la vulnerabilidad de Heartbleed, un usuario malicioso podría leer información sensible de conexiones HTTPS ya efectuadas debido a un simple bug de "falta de verificación de límites".

Claves para establecer un Plan de Continuidad del Negocio

Imagen
De acuerdo al estudio de Cummings, Haag&McCubbrey 2005 más del 40% de las empresas que sufrieron pérdidas importantes de datos, ya sea por un desastre natural u otro tipo de evento que afectó el funcionamiento de su parque tecnológico, nunca pudieron reabrir, mientras que el 51% cerró sus puertas al cabo de dos años y solo un 6% pudo sobrevivir a largo plazo.

Banco Hipotecario confía en R-Box, desarrollo de Khutech, para su Gestión de Seguridad Informática

Imagen
R-Box es la solución de Khu Technologies (Khutech) para la Gestión de Seguridad de la Información y Cumplimiento de Estándares. Banco Hipotecario la implementó como solución para el análisis de riesgos, la administración de incidentes y el cumplimiento de normas. El Banco Hipotecario ha sido históricamente el proveedor de préstamos hipotecarios líder en la Argentina. Sin embargo, en los últimos añosha focalizado su estrategia de negocios en su consolidación como Banca Comercial. Apoyado en su reconocimiento histórico como prestador de Créditos Hipotecarios, apuesta hoy a crecer en esta reconversión a partir del lanzamiento de una amplia gama de productos y el fortalecimiento de su posicionamiento en el mercado.

Ventajas de la consultoría en Cumplimiento Normativo

Imagen
El cumplimiento de normativas, compliance, es un proceso fundamental para el negocio ya que en determinados sectores, como el financiero, es obligatorio cumplir con un marco regulatorio de estándares, leyes, y buenas prácticas.  Sin embargo, las características de los mercados actuales, en los que la generación y transmisión de la información es constante y cada vez más rápida, hacen que sea muy difícil mantener un correcto control del cumplimiento de estándares como elISO 20000, ISO27002, ITIL, COBIT, PCI, SOX, BCRA A4609 o BCRA A5374, por nombrar algunos. Muchas de estas normativas responden a temas de seguridad, protección de datos y activos tanto de la empresa como de los usuarios/clientes, por lo que son obligatorias para poder brindar determinados servicios que en muchos casos hacen al negocio.

Khutech amplía sus canales de contacto

Imagen
En Khutech trabajamos día a día para estar actualizados y mejorar la experiencia de nuestros clientes. Creemos que usted puede aportar un valor añadido a nuestro desempeño profesional. Por eso continuamos expandiendo nuestros canales de comunicación y a este newsletter sumamos nuestro grupo en LinkedIn, un lugar para compartir noticias, novedades, actualizaciones y generar un foro de debate relacionado con la Seguridad de la Información. Lo invitamos a sumarse, su participación nos ayudará a seguir creciendo. Haga clic aquí .

Khutech renueva su oferta de valor

Imagen
Cada vez más las organizaciones dependen de las tecnologías de la información para soportar y mejorar los procesos de negocio requeridos para cumplir con las necesidades de los clientes, tanto externos como internos. Actualmente, la información es el recurso estratégico más importante que cualquier organización debe administrar, por lo que los servicios de TI que se proveen al negocio para la recolección, análisis, producción y distribución de dicha información son activos cruciales y estratégicos. Por esta razón, es esencial invertir en los niveles necesarios de Seguridad para garantizar la calidad del servicio de TI de forma que la información sea valiosa y aprovechable para la toma de decisiones dentro de la organización.