El mes pasado se publicó este informe de Deloitte y ahora que tengo tiempo voy a aprovechar para hacer un pequeño resumen de lo poco que he podido leer, y digo poco no porque no me lo haya querido mirar a fondo, sino porque la mayoría son imágenes y tablas ;-D
El informe se ha hecho de más de 200 compañías financieras, bancos y aseguradoras de todo el mundo y los principales puntos que se han analizado es la figura del CISO (Chief Information Security Officer) junto con la relación entre la seguridad de la información y la estrategia del negocio, el presupuesto dedicado a seguridad y las amenazas y ataques que sufren así como los medios para combatirlas.
Algunos datos que me parecen interesantos son que el 61% de las empresas ya cuenta con estrategias de seguridad, que un 40% emplea métricas para medir el rendimiento de la función de seguridad o que la figura del CISO tiene cada vez más presencia (un 80% de estas empresas disponen de esta figura) y este informa más frecuentemente a la alta dirección. Hay varios puntos a mejorar, uno es el hecho de que las actuaciones en materia de seguridad vengan motivadas únicamente por el cumplimiento regulatorio y no por la excelencia o ganas de hacer las cosas lo mejor posible y también, que las restricciones presupuestarias sigan siendo muchas veces el principal inconveniente, el 29% de empresas consultadas dedica entre un 1%-3% de su presupuesto y sólo el 5% más de un 10%.
Por otra parte, el estudio revela que la mayoría de fallos se producen debido a errores humanos, en segundo lugar se encuentran los fallos debidos al software y hardware y en cuanto a los ataques, para los externos y por orden de frecuencia, virus, spam y spyware y para los internos, virus y pérdida de información. Para protegerse de estos ataques las tecnologías más frecuentemente usadas por las empresas son antivirus, cortafuegos, filtros de spam y de contenidos y sistemas de detección de intrusos.
Si os interesa, podéis descargar el estudio completo desde aquí.
sábado, 7 de marzo de 2009
jueves, 5 de marzo de 2009
El 59% de trabajadores despedidos se lleva datos de su ex-empresa
Un estudio realizado con financiación de Symantec y con nombre muy gracioso, "Jobs at risk = Data at risk", ha puesto de manifiesto que el 59% de los empleados que habían perdido su puesto de trabajo en el último año se habían llevados datos confidenciales de la empresa, además, un 67% reconocen haber usado información interna de la misma para conseguir un nuevo trabajo.
Los robos más populares fueron documentos en papel así como correos electrónicos aunque también decidieron llevar consigo documentos en pdf, registros de bases de datos o código fuente. Las maneras de sacarlos de la empresa eran: impresos, a través de un medio removible o enviándolos como adjuntos a una cuenta personal de correo.
Además, un 24% de ex-empleados seguían teniendo acceso a los sistemas de su antigua empresa, un 50% tuvieron acceso durante una media de 1 a 7 días y un 20% durante más de una semana.
No hacían falta estos datos para darse cuenta de que hay que tomar medidas para evitar este tipo de actos, como se suele decir, el enemigo más peligroso está en casa y ese no es otro que un trabajador descontento. En estos casos es deseable implantar varios tipos de medidas, por un lado organizativas, hacer que los trabajadores entiendan que no pueden sacar datos de la empresa fuera del local de trabajo y si es necesario, sancionar estos incumplimientos, así como otras medidas técnicas como pueden ser distintos tipos de perfiles de usuario e información a la que pueden acceder, logs de archivos accedidos, copiados o manipulados, técnicas de DLP (Data Loss Prevention) y por último pero no menos importante, un control sobre las cuentas de usuarios para dar de baja automáticamente aquellas de trabajadores que ya no están en la organización.
Los robos más populares fueron documentos en papel así como correos electrónicos aunque también decidieron llevar consigo documentos en pdf, registros de bases de datos o código fuente. Las maneras de sacarlos de la empresa eran: impresos, a través de un medio removible o enviándolos como adjuntos a una cuenta personal de correo.
Además, un 24% de ex-empleados seguían teniendo acceso a los sistemas de su antigua empresa, un 50% tuvieron acceso durante una media de 1 a 7 días y un 20% durante más de una semana.
No hacían falta estos datos para darse cuenta de que hay que tomar medidas para evitar este tipo de actos, como se suele decir, el enemigo más peligroso está en casa y ese no es otro que un trabajador descontento. En estos casos es deseable implantar varios tipos de medidas, por un lado organizativas, hacer que los trabajadores entiendan que no pueden sacar datos de la empresa fuera del local de trabajo y si es necesario, sancionar estos incumplimientos, así como otras medidas técnicas como pueden ser distintos tipos de perfiles de usuario e información a la que pueden acceder, logs de archivos accedidos, copiados o manipulados, técnicas de DLP (Data Loss Prevention) y por último pero no menos importante, un control sobre las cuentas de usuarios para dar de baja automáticamente aquellas de trabajadores que ya no están en la organización.
Jornada sobre la seguridad de la información
El próximo 11 de marzo a las 19:30h se impartirá una charla formativa organizada por el COITCV y SETIVAL, en ella se tratarán los distintos aspectos del negocio de la seguridad de la información: Seguridad legal (aplicación de normativa legal), Seguridad física, Seguridad lógica (de ámbito tecnológico) y Seguridad organizativa (orientado a la Gestión de la Seguridad).
Tenéis más información en su página web.
Tenéis más información en su página web.
viernes, 27 de febrero de 2009
Ya queda poco para la Semana Informática 2009
Este año, del 30 de marzo al 3 de abril, se celebra la 5º edición de este congreso. El lema será "Desafíos de la Informática en tiempos difíciles" , como se puede ver, muy acorde con la situación actual.
Contará con distintas temáticas para contentar a todos los asistentes, la que más puede interesar a los lectores de este blog es la que se celebrará el día 2 por la mañana, titulada "Seguridad y Auditoría" e impartida por Javier Pagés.
Además, también se celebrará el último día el I Congreso Nacional de la Ingeniería Informática.
Podéis consultar más información en la web del congreso así como apuntaros a las distintas actividades (algunas son de pago).
Contará con distintas temáticas para contentar a todos los asistentes, la que más puede interesar a los lectores de este blog es la que se celebrará el día 2 por la mañana, titulada "Seguridad y Auditoría" e impartida por Javier Pagés.
Además, también se celebrará el último día el I Congreso Nacional de la Ingeniería Informática.
Podéis consultar más información en la web del congreso así como apuntaros a las distintas actividades (algunas son de pago).
jueves, 26 de febrero de 2009
Ya disponible volumen 19 de INSECURE Mag
Como todos los meses, ya tenemos disponible el último volumen de esta revista electrónica, lo podéis descargar desde su página web.
He estado echándole un vistazo y estos son los artículos que me han parecido más interesantes:
He estado echándole un vistazo y estos son los artículos que me han parecido más interesantes:
- Modelo para la visión de Obama sobre el gobierno de TI : nos ofrece una descripción de cómo deberían ser diseñados y utilizados los SI para el revolucionario uso que pretende darles el nuevo presidente de los EE.UU.
- El año en que la seguridad en Internet falló: comenta el famoso fallo que ocurrió el año pasado y estuvo a punto de provocar la caida de Internet debido a una debilidad del protocolo BGP (protocolo de enrutado) y otros como un "pequeño" retoque de código en OpenSSL que hizo que el número posible de claves se viera reducido drásticamente, falsificación de certificados digitales usando MD5 o la poca fiabilidad de los sistemas captcha que actualmente sólo representan un pequeño escollo fácilmente solventable.
- Framework para la medida de la privacidad: proporciona un checklist (dividido en aspectos técnicos, operativos y normativos) que permite averiguar que grado de privacidad ofrece nuestra organización usando este marco de trabajo.
sábado, 21 de febrero de 2009
Resumen charla técnica febrero ISACA-CV
La charla impartida el jueves por Fernando Fons estuvo muy interesante y además, la ronda de preguntas fue una de las más animadas que yo recuerde.
El ponente empezó nombrando los distintos tipos de ataques que se dan hoy en día: spam, scam, phishing, troyanos, man in the middle, man in the browser,etc. Hoy en día, el tipo de ataque más frecuente es el phishing, que como medio para el engaño utiliza el envío de correo no solicitado o spam. En la actualidad, de todas las técnicas que se utilizan para intentar averiguar datos de los clientes, un 60% son mediante phishing y un 40% mediante troyanos, se estima que para el año que viene los porcentajes tenderán a igualarse.
Hoy en día el phishing no consigue, al menos en el caso de Bancaja, que los clientes de esta entidad sean defraudados, durante el año pasado se introdujo la autenticación mediante tercer factor, esto es, aparte de solicitar nombre de usuario mas clave de paso, se requiere, sólo en determinadas operaciones (como trasferencias monetarias) el uso de un token temporal que se envía al móvil del usuario y permite que la operación se haga de forma segura.
Pese a todo, este tipo de ataques son un grave problema, para reflejarlo basta con decir un dato, el 98'2% de los correos electrónicos recibidos por los servidores de correo de Bancaja son spam, esta es una cifra enorme y da una idea de la cantidad de recursos económicos que se dedican para intentar solucionar estos problemas, no hay que olvidar que estamos hablando de un banco y por tanto, su negocio no es el de la seguridad informática, esto, junto con el hecho de que los atacantes van siempre por delante hace que en muchas ocasiones se externalice este servicio.
Este tipo de entidades ven con buenos ojos la llegada de marcos regulatorios que puedan facilitar la colaboración entre entidades y unifiquen criterios, por eso, se espera a la salida de una fecha definitiva que les obligue a implantar la LISI (Ley Impulso a la Sociedad de la Información) y así se mejore la situación como pasó con la LOPD en cuanto al tratamiento de datos personales.
Seguro que me dejo muchas cosas pero esto sólo pretende ser un resumen, el mes que viene, probablemente el día 13, seguiremos con otra charla técnica que anunciaré con antelación y que esperemos sea igual de interesante.
El ponente empezó nombrando los distintos tipos de ataques que se dan hoy en día: spam, scam, phishing, troyanos, man in the middle, man in the browser,etc. Hoy en día, el tipo de ataque más frecuente es el phishing, que como medio para el engaño utiliza el envío de correo no solicitado o spam. En la actualidad, de todas las técnicas que se utilizan para intentar averiguar datos de los clientes, un 60% son mediante phishing y un 40% mediante troyanos, se estima que para el año que viene los porcentajes tenderán a igualarse.
Hoy en día el phishing no consigue, al menos en el caso de Bancaja, que los clientes de esta entidad sean defraudados, durante el año pasado se introdujo la autenticación mediante tercer factor, esto es, aparte de solicitar nombre de usuario mas clave de paso, se requiere, sólo en determinadas operaciones (como trasferencias monetarias) el uso de un token temporal que se envía al móvil del usuario y permite que la operación se haga de forma segura.
Pese a todo, este tipo de ataques son un grave problema, para reflejarlo basta con decir un dato, el 98'2% de los correos electrónicos recibidos por los servidores de correo de Bancaja son spam, esta es una cifra enorme y da una idea de la cantidad de recursos económicos que se dedican para intentar solucionar estos problemas, no hay que olvidar que estamos hablando de un banco y por tanto, su negocio no es el de la seguridad informática, esto, junto con el hecho de que los atacantes van siempre por delante hace que en muchas ocasiones se externalice este servicio.
Este tipo de entidades ven con buenos ojos la llegada de marcos regulatorios que puedan facilitar la colaboración entre entidades y unifiquen criterios, por eso, se espera a la salida de una fecha definitiva que les obligue a implantar la LISI (Ley Impulso a la Sociedad de la Información) y así se mejore la situación como pasó con la LOPD en cuanto al tratamiento de datos personales.
Seguro que me dejo muchas cosas pero esto sólo pretende ser un resumen, el mes que viene, probablemente el día 13, seguiremos con otra charla técnica que anunciaré con antelación y que esperemos sea igual de interesante.
miércoles, 18 de febrero de 2009
NeFePyme, implantación de un ERP a coste subvencionado
El Colegio de Ingenieros en Informática de la Comunidad Valenciana (COOICV) ha puesto en marcha este proyecto aprovechando el marco del Plan Avanza del Ministerio de Industria, Turismo y Comercio.
NeFePYME consiste en la implantación de una Solución integral de gestión de Negocio (ERP) que incorpora factura electrónica en las PYME, todo ello con una subvención del 60%.
El objetivo del proyecto es impulsar la innovación y competitividad de las PYME a través de una solución que mejore la gestión de las operaciones diarias, facilitando los flujos de información y centralizando el sistema de gestión de negocio.
La solución seleccionada para el proyecto es Openbravo, ERP basado en web de código abierto, desarrollado en España y que posiblemente sea una de las mejores alternativas para la implantación de este tipo de soluciones en las PYME ya que es posible que ni sus necesidades ni su capacidad económica hagan viable la implantación de otras soluciones como podrían ser SAP R3, JD Edwards o Microsoft Dynamics.
El proyecto incluye la instalación y parametrización, carga de datos del cliente, puesta en marcha, hardware (servidor dedicado Sun Microsystems, con instalación y configuración incluidas) así como la formación a usuarios y servicios de soporte y mantenimiento.
El jueves, 26 de febrero se celebrará una jornada informativa en ASIVALCO ( C/ Gijón 3 Polígono Fuente del Jarro, Paterna) , para más información visitar el siguiente enlace.
Suscribirse a:
Entradas (Atom)