Entradas

Mostrando las entradas etiquetadas como Vulnerabilidades

Cómo entrenar a tu dragón

Imagen
Y ya están entre nosotros. A pesar de las predicciones y especulaciones de su inminencia tanto en la literatura fantástica como en el cine de ciencia ficción, le tomó unos 30 años a la Inteligencia Artificial (IA) salir de los laboratorios y llegar a nuestro mundo cotidiano. Pasó por Redes Semánticas, Procesamiento de Lenguaje Natural, Sistemas Expertos, Sistemas Cognitivos, Agentes Inteligentes y, finalmente, Inteligencia Artificial. A medida que fue creciendo, algunos logros nos asombraron como cuando a fines del siglo pasado Deep Blue  le ganaba varias partidas a Kasparov. Aunque eso ni se compara con la forma en la que DeepMind de Google  viene destrozando a varios jugadores expertos y campeones mundiales de Go en los últimos años. Estos resultados espectaculares por ahora siguen siendo de laboratorio. Aunque Siri, Google Now y Cortana no lo son. Cada vez que consultamos a nuestros smartphones y les preguntamos cómo llegar a cierta dirección, o si nos puede d...

Un golpe de suerte, o de cómo Mark Zuckerberg creó conciencia para la implementación de GDPR

Imagen
En una nota anterior , contamos cómo la Unión Europea está trabajando fuertemente desde hace 4 años en una nueva normativa de protección de datos personales, la hoy ya famosa GDPR  o Reglamentación General de Protección de Datos de la Unión Europea . Esta iniciativa se crea dadas las enormes falencias que existen en las empresas de la Unión, en las que se fueron detectando faltas inaceptables en las capacidades de ciberprotección. La norma será de aplicación obligatoria para todas las empresas de la UE a partir del 25 de mayo de este año. Sin embargo, el hecho de la obligatoriedad, no necesariamente implica que la curva de implementación de las contramedidas sea rápida o eficiente. La misma motivación que hace que las empresas a veces tengan áreas enteras dedicadas a analizar de qué forma pueden pagar menos impuestos, es probable que las hagan analizar de qué forma cumplir con GDPR con el menor esfuerzo e inversión posibles.  ¿Por qué se da esto? Por la misma razón p...

Cuando el hardware grita...

Imagen
En el ámbito de la ciber-seguridad, ¿qué es un canal lateral? Imaginemos que una persona se encuentra dentro de una habitación, sentada en un escritorio con una computadora delante. Imaginemos también que pretende loguearse a una aplicación y que, además, va a escribir un mensaje confidencial. Supongamos que la aplicación no tiene bugs de seguridad, que la comunicación viaja cifrada por un canal seguro y utilizando certificados digitales con el mayor grado de seguridad posible. Imaginemos también que no hay nadie en la habitación más que esa persona y ningún otro objeto más que el escritorio, la silla y la computadora. Seguro, ¿no? Todo prolijamente construido y configurado para darle un altísimo grado de seguridad. La persona comienza a trabajar, pero hace algo más: cada tecla que oprime o cada función o botón sobre los que hace clic en la pantalla, los grita, fuertemente. Parafraseando el famoso Koan del Budismo Zen: “¿qué es lo que grita si no hay nadie para escuchar?”. Sin...

El #1 de las infraestructuras críticas: las centrales eléctricas

Imagen
Las infraestructuras críticas (aquellas que proveen servicios a la sociedad que, de ser interrumpidos, causarían graves daños a la población) vienen siendo blanco de ciber-ataques desde hace muchos años. El equipamiento industrial involucrado en la prestación de este tipo de servicios, se controla con sistemas informáticos interconectados muy antiguos que hacen que sean susceptibles de ser alcanzados por malware. Cuando el sistema de control más popular, el SCADA, nació allá por los '60, era absolutamente impensado que alguien pudiese conectarse a él remotamente desde la otra mitad del mundo y abrir de la exclusa de una represa, o la válvula de un circuito de provisión de gas, o el interceptor de un transformador de alta tensión que provee energía eléctrica a toda una ciudad. Sin embargo, con el paso del tiempo, al abuelo SCADA, a sus derivados y a los sistemas que controla, se le fueron agregando componentes de IT cada vez más complejos y con cada vez más conexión a la r...

Otra vez los Juegos

Imagen
Existe una extraña tendencia histórica, que muestra que cada vez que se produce un evento deportivo mundial de gran magnitud, las redes, las aplicaciones, los sitios relacionados con el evento, son blancos de ciber-ataques. Hace años que sucede esto y en algunos casos hasta ha tenido consecuencias positivas. Antes del mundial de fútbol Brasil 2014, se sabía de amenazas a la organización del evento sobre la posibilidad de interrupciones en sus sistemas . Dos años más tarde, lo mismo sucedía con los juegosolímpicos de Rio 2016 . Como consecuencia de estas amenazas, Brasil se preparó tan fuertemente para defenderse que hasta casi significó la creación misma del área de Ciberdefensa, el ComDCiber  que hoy está activo, funciona plenamente y sigue invirtiendo en cada vez más en medidas de ciber-protección a nivel nacional . Esto ocurre desde hace años juego tras juego, por lo que los Juegos Olímpicos de Invierno que se llevan a cabo en este momento en PyeongChang, Corea del S...

¿Qué nos espera a nosotros?

Imagen
En nuestra nota de la semana pasada , comentamos que había una buena y una mala noticia respecto a los ciber-incidentes de 2017. En ese caso, comentábamos que la mala noticia era que los esfuerzos que hacen las empresas hoy en día para ciber-protegerse son insuficientes. Esto se basó en varias encuestas y trabajos publicados. Y las encuestas y trabajos que refuerzan este resultado siguen. Uno de ellos es el informe publicado por una importante aseguradora internacional , que afirma que el 75% de las empresas en Reino Unido, Estados Unidos, y Alemania  no posee el conocimiento  para defender sus empresas de ciber-ataques. El relevamiento fue realizado en un universo de más de 3000 entrevistados de empresas ubicadas en los mencionados países. El informe cita que solamente el 11% de las empresas se auto clasificaron como "expertas" en todos los aspectos de ciber-seguridad, mientras que el 16% se consideró experta en estrategia o en ejecución, pero no en ambos rubros. E...

2017: El peor año en ciber-incidentes

Imagen
Después de tanto tiempo viendo cómo evoluciona la tecnología en ciber-seguridad (en ambos bandos) deberíamos estar acostumbrándonos a leer este título todos los principios de año, simplemente cambiando el número inicial. Varias son las empresas y organizaciones que efectúan sus propias estadísticas respecto a cómo evolucionan los ciber-incidentes en el mundo. Cada una con su propia metodología y su propia fuente de datos. Sin embargo, todas coinciden en una conclusión para preocuparse: en el 2017, el número de ciber-incidentes se duplicó respecto al año anterior. Particularmente un  reporte de la OTA  ( Online Trust Alliance ) indica que el año pasado se produjeron 159.700 ciber-incidentes que afectaron de diferentes formas a 7 mil millones de registros de datos sensibles sólo en los primeros 9 meses del año. En algunos casos, los incidentes correspondieron a robo o exposición de datos sensibles, cuyo costo promedio para los afectados ascendió a más de U$S 3 m...

CEO Fraud, el ciberataque con el que se roba 5 veces más dinero que por ataques de Ransomware

Imagen
En los últimos meses, han habido múltiples casos de ciberataques a empresas a nivel mundial ( WannaCry, Petya, NoPetya ), y conceptos como Ransomware y Phishing tuvieron amplia repercusión. Si bien causaron graves daños y avivaron el debate por las llamadas “ criptomonedas ”, un reporte publicado por la empresa Cisco muestra como el ciberataque conocido como “ CEO Fraud ” logró generar para los ciberdelincuentes cinco veces más dinero qué ataques por Ransomware en los últimos tres años. Este ataque consta de realizar llamadas y enviar correos electrónicos a personas con altos cargos en empresas, como gerentes, por parte de gente que se hace pasar por personal de administración para llevar a cabo grandes transferencias monetarias. En el reporte mencionado anteriormente , Cisco resalta que el cibercrimen obtuvo  5.3 mil millones de dólares únicamente con ataques de CEO Fraud, en comparación a la suma de 1 mil millones de dólares por ataques de Ransomware en este período....

Un día importante en la vida del Bitcoin

Imagen
El 1° de Agosto de 2017 es un día muy importante en la vida de Bitcoin debido al enorme crecimiento del uso y adopción de la moneda virtual, ésta se ve obligada a actualizar el protocolo. Esto se hace básicamente para poder admitir el mayor número de transacciones y que éstas puedan ser procesadas más rápidamente. Bitcoin es una moneda virtual descentralizada, no existe una casa central, empresa o banco dueño de la misma. Ésta se construye entre todos y todos sus usuarios tienen derecho a voto para elegir el rumbo que se le dará a la moneda mediante un consenso (votación por mayoría). Hoy en día Bitcoin se convirtió en un negocio multimillonario y los mayores productores de la moneda virtual son grupos que se denominan “Pools de Minería”. Un pool de minería es un grupo de usuarios que suman el poder de procesamiento de sus dispositivos/computadoras al grupo. Algunos de ellos son AntPool, BTC.top, BTC.com, F2Pool o ViaBTC entre los más grandes. Cualquier persona puede sumarse...

Conviviendo con vulnerabilidades conocidas

Imagen
Sinfines de agujeros en materia de seguridad informática que existen en el mercado para diferentes tipos de tecnologías se van acumulando y quedando en el olvido al momento de la publicación de una amenaza emergente, que pasa a tener el protagonismo prácticamente exclusivo. Analizando diariamente diferentes organizaciones descubrimos que se encuentran protegidas siempre contra las últimas amenazas, pero descuidan aquellas preexistentes, y conviven por largos tiempos con ellas sin subsanarlas. Someter nuestras infraestructuras a la búsqueda de posibles hallazgos que puedan perjudicar el negocio, es tan vital como la criticidad el desarrollo de nuestra actividad, así como también realizar un seguimiento de los estados a lo largo del tiempo que garantizaran altos niveles de confidencialidad, disponibilidad e integridad de la información. Ser víctimas de una intrusión genera daños incalculables a priori, y el tiempo que podemos estar sometiendo nuestros datos a terceros indeterminad...