SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label concientización. Show all posts
Showing posts with label concientización. Show all posts

Mar 30, 2025

Operación Cactus: campaña nacional de concientización sobre phishing en Francia

Los jóvenes de 11 a 18 años están especialmente expuestos a riesgos cibernéticos. A menudo muestran un exceso de confianza en sus usos digitales y no siempre adoptan los reflejos adecuados. Por eso Francia ha lanzado la campaña de Phishing más grande de la historia.

La fiscalía de París (sección de lucha contra el delito cibernético – J3) junto a un colectivo compuesto por el Ministerio de Educación Nacional y Juventud (HSDS-DGESCO-DNE), el Ministerio del INTERIOR (ComCyberMI) y Cybermalveillance.gouv.fr (GIP ACYMA), al que luego se unió la CNIL, llevó a cabo una operación de concientización maaiva basada en una simulación de phishing, considerada la primera amenaza cibernética en Francia.

Esta operación está dirigida a todos los estudiantes objetivo de cada una de las academias (secundaria y/o preparatoria) que deseen involucrarse en este programa de concientización nacional. El objetivo de esta operación es sensibilizar a las familias y empoderar a los alumnos causándoles una fuerte impresión con mensajes contundentes. El objetivo es animarles a tener cuidado para no exponerse y advertirles del riesgo penal que corren los autores de actos de ciberdelincuencia.

Después de una fase de experimentación exitosa en mayo pasado lanzada en las universidades de Yvelines y la Academia de Orleans-Tours, el Cactus de la Operación se extendió a todas las academias francesas.

Así, más de 2,5 millones de estudiantes de secundaria y bachillerato, en más de 4.700 establecimientos, recibieron, a través de la ENT, un mensaje que les animaba a hacer clic en un enlace para obtener videojuegos piratas de forma gratuita. Entre estos estudiantes, más de 210.000 (casi uno de cada 12) hicieron clic en el enlace que los redirigía al mensaje de concienciación que contenía un vídeo de 1 minuto y 15 minutos de duración, diseñado para informarles, responsabilizarlos y disuadirlos de cometer acciones ilegales en Internet, a través de una fuerte comunicación de las autoridades responsables de la ciberseguridad y de la lucha contra la ciberdelincuencia en Francia.

El video presenta a un campeón francés de deportes electrónicos que comparte su experiencia como jugador y enfatiza que nunca ha necesitado hacer trampa para ganar. Policía de profesión, nos recuerda consejos de prevención, haciendo hincapié en reglas sencillas y buenas prácticas. Finalmente, el vídeo concluye con la intervención del fiscal adjunto del J3, quien destaca los medios implementados por la justicia para encontrar a los autores de estos delitos y las sanciones a las que corresponde.

El objetivo de esta acción es principalmente concienciar y empoderar a los jóvenes marcando sus mentes con mensajes fuertes en un video corto, formato al que son particularmente sensibles, a través de una comunicación de las autoridades encargadas de temas de ciberseguridad.

Finalmete, se pone a disposición de cada una de las academias un kit co-construido por los servicios implicados en el proyecto, conteniendo todos los elementos de explicación y apoyo a la campaña Cactus, para que el profesorado pueda desplegar esta acción de sensibilización.

Fuente: Educación Francia

Oct 26, 2023

Mes de la Concientización sobre la Ciberseguridad (20 años!)

Este mes celebramos el vigésimo aniversario del Mes de la Concientización sobre la Ciberseguridad, un momento dedicado para que la industria, el gobierno, el mundo académico y las organizaciones sin fines de lucro se reúnan y creen conciencia sobre la importancia de la ciberseguridad para todos.

Desde su creación, el Mes de la Concientización sobre la Ciberseguridad ha pasado de ser una iniciativa nacional de EE.UU. a un movimiento global que educa a individuos y organizaciones sobre las mejores prácticas y promueve una cultura de ciberseguridad. Al dedicar un mes específico a la concientización, la industria fomenta medidas proactivas, el intercambio de conocimientos y la responsabilidad colectiva, lo que en última instancia ayuda a que más personas visualicen sus roles en la ciberseguridad y en hacer que las organizaciones y el mundo sean más seguros.

El intercambio de conocimientos sobre ciberseguridad es particularmente importante, ya que el riesgo humano se ha convertido en uno de los vectores más fuertes con los que deben lidiar las organizaciones de seguridad modernas. Hoy representa más del 80% de los incidentes de ciberseguridad. Las empresas deben encontrar una manera eficaz de mejorar la educación en ciberseguridad en toda la organización, no solo dentro de sus equipos de seguridad, si esperamos fortalecer nuestras posturas de seguridad colectiva.

¿Por qué es fundamental la concienciación y la educación sobre ciberseguridad?

Para comprender la importancia de ejercer conciencia sobre la ciberseguridad en toda su organización, considere estas estadísticas:

Dado que la concienciación sobre la seguridad tiene que ver en última instancia con la gestión de los riesgos humanos, las empresas pueden hacer mucho al ofrecer recursos educativos y de capacitación en ciberseguridad.

4 comportamientos del usuario a destacar en los materiales educativos sobre ciberseguridad

En esencia, la concienciación sobre la ciberseguridad tiene que ver con la gestión del riesgo humano. Las empresas pueden ayudar a avanzar en esta misión brindando educación en ciberseguridad y recursos de habilidades en todas sus organizaciones. La educación puede incluir consejos que van desde los fundamentos de la ciberhigiene hasta comportamientos cotidianos, como identificar y evitar estafas de soporte técnico, consejos sobre cómo mejorar las prácticas de seguridad de datos y dispositivos, y más.

En honor al Mes de la Concientización sobre la Ciberseguridad, estas son las cuatro áreas principales en las que Microsoft recomienda centrarse para promover la educación de los empleados y la "inteligencia cibernética".

Habilitación de la autenticación multifactor

La autenticación multifactor (MFA) puede proteger contra el 99,9% de los ataques al ofrecer una seguridad más sólida que las contraseñas tradicionales. Como tal, es una herramienta increíble en el arsenal del empleado promedio para mejorar las prácticas de seguridad en toda su organización. Recomendamos recordar periódicamente a los usuarios que habiliten medidas MFA, como biometría o códigos de un solo uso, en sus dispositivos, aplicaciones y configuraciones de cuenta.

Fortalecimiento del proceso de inicio de sesión

En la misma línea, es importante recordar que los delincuentes informáticos no irrumpen: inician sesión. Si la autenticación sin contraseña no es una opción, anime a los empleados a crear contraseñas más seguras utilizando el generador de contraseñas de su navegador. Aquí la longitud importa más que la complejidad, por lo que cualquier contraseña debe tener al menos 12 caracteres. Un administrador de contraseñas puede resultar particularmente útil para rastrear todas las contraseñas actuales.

Actualización de software

Mantener el software actualizado con las últimas actualizaciones y parches de seguridad es un paso vital para proteger los dispositivos conectados a Internet. A nivel de usuario individual, se debe alentar a los empleados a configurar actualizaciones automáticas de software para disminuir el riesgo de vulnerabilidades que pueden generar ransomware y otro malware. Del mismo modo, considere crear un folleto educativo que enseñe a los empleados cómo comparar la configuración de privacidad y seguridad con el nivel deseado de intercambio de información cada vez que registren una nueva cuenta, descarguen una aplicación o adquieran un nuevo dispositivo.

Reconocer y denunciar el phishing

Por último, las estafas de phishing son un importante vector de amenazas que los delincuentes aprovechan para infiltrarse en las redes y robar datos confidenciales. Los empleados deben recibir educación sobre las mejores prácticas para evitar estafas de phishing, como verificar la dirección de correo electrónico del remitente para obtener información de contacto verificable o una dirección de remitente no relacionada y verificar al remitente antes de hacer clic en enlaces o abrir archivos adjuntos de correo electrónico.

Si bien los consejos anteriores se centran en cambiar el comportamiento de los usuarios, la tecnología también desempeña un papel importante. La innovación es fundamental para crear nuevas eficiencias para los equipos de seguridad que ya están sobrecargados. Al adoptar avances tecnológicos líderes, como la IA generativa, los equipos de seguridad pueden simplificar conjuntos de herramientas complejos y obtener conocimientos más profundos en todos sus conjuntos de datos para monitorear mejor la actividad de amenazas en tiempo real. Esta combinación de innovaciones técnicas líderes y una educación más amplia de los usuarios puede ayudar a capacitar a los equipos de seguridad para optimizar los flujos de trabajo y centrar más de su tiempo en el trabajo diario de la ciberdefensa.

Fuente: DarkReading

Feb 16, 2023

500 horas de cursos de ciberseguridad gratuito

La brecha de habilidades en ciberseguridad ha llegado a su punto de ruptura. La demanda laboral es más alta que nunca debido al trabajo remoto, la transformación digital, la adopción de la nube y la mayor sofisticación de los actores de amenazas. Pero la gente simplemente no está siendo contratada.

¿Por qué? A pesar del tamaño del grupo de talentos, la mayoría de los candidatos no tienen las habilidades que buscan las organizaciones. Y la verdad es que es bastante difícil para las personas desarrollar esas habilidades.

Para los principiantes que intentan ingresar a la industria, no hay un camino claro para comenzar. Los recursos gratuitos están incompletos, son inexactos o están desactualizados. El contenido introductorio de fuentes confiables tiene un alto precio que los principiantes no deberían pagar.

Para los profesionales que se preparan para las certificaciones, los recursos gratuitos (e incluso el contenido pago) también están incompletos o desactualizados. Los proveedores de preparación de certificados de mayor reputación están felices de cobrar miles de dólares (además de las elevadas tarifas de los exámenes), pero no le dirán que necesita más que la certificación para ser contratado. Incluso si lo ayudan a aprobar el examen, enseñan para la prueba y no cubren los conceptos subyacentes que realmente necesita para el trabajo.

Para los profesionales avanzados, no existe un lugar seguro para investigar rápidamente las vulnerabilidades más recientes. Sin acceso a contenido reciente y preciso sobre nuevas amenazas y exploits, los profesionales pasan horas investigando, pero aún no obtienen una comprensión completa de cómo defenderse contra nuevos ataques.

Es por eso que, Cybrary ha creado Cybrary Free Access con más de 500 horas de contenido de capacitación en ciberseguridad en su plataforma. Esto no es solo contenido gratuito, es una experiencia diseñada para proporcionar a los profesionales capacitación práctica en habilidades basada en las amenazas que enfrentan las organizaciones ahora o que probablemente enfrentarán pronto.

  • Para los principiantes que intentan ingresar a la industria, existen los Fundamentos de TI y Fundamentos de Ciberseguridad. Este contenido seleccionado cubre conceptos fundamentales y habilidades clave en el trabajo, lo que ayuda a los principiantes a dar los primeros pasos en su viaje cibernético con confianza.
  • Para los profesionales que se preparan para las certificaciones, están desbloqueando los cursos de preparación para la certificación líderes en la industria, con instructores expertos que han ayudado a miles a obtener la certificación y avanzar en sus carreras.
  • Para los profesionales avanzados, están desbloqueando un curso completo de cada una de las series Threat Actor Campaigns (TAC) y Common Vulnerabilities and Exploits (CVE), para acceder al contenido sobre amenazas para preparar defensas para ataques del mundo real y nuevas vulnerabilidades.

Además, Cybrary también publica:

  • La biblioteca de capacitación centrada en la ciberseguridad con más de 2.000 actividades de aprendizaje que promueven el crecimiento y el avance profesional en cualquier etapa
  • Pruebas que ayuden a aclarar y reforzar conceptos desafiantes, comprender dónde enfocar el estudio para la preparación de la certificación y garantizar la preparación para el examen
  • Laboratorios virtuales que simulan escenarios del mundo real, casos de uso comercial y flujos de trabajo técnicos para desarrollar habilidades prácticas invaluables
  • Evaluaciones basadas en roles y habilidades para demostrar su preparación para el trabajo y poner a prueba nuevas habilidades

Fuente: Cybrary

Nov 8, 2022

C1b3rWall Academy 2022-23: formación gratuita en Ciberseguridad

C1b3rWall Academy es una acción formativa integrada dentro del Proyecto C1b3rWall de la Policía Nacional de España. Fue creado en el 2017 en la Escuela Nacional de Policía (España) para la difusión de la cultura de ciberseguridad, las disciplinas tecnológicas asociadas y fortalecimiento de la prevención del cibercrimen.

El objetivo es la capacitación del conjunto de la ciudadanía y de los profesionales en el ámbito de la seguridad digital tanto del sector privado como del público, con la colaboración académica, institucional y empresarial.

La edición online del C1b3rWall Academy 2020-21 reunió a más de 41.000 personas de 82 países diferentes. Participaron más de 130 ponentes entre los que figuraron miembros de Policía Nacional, universidades, asociaciones y empresas con reconocido prestigio en el ámbito de la ciberseguridad, así como 38 comunidades de hackers de ámbito nacional e internacional. Edición con cifras refrendadas, de nuevo, en C1b3rWall Academy 2021-22, con la participación de 114 ponentes y una demanda con medias de 31.000 personas por curso y picos por encima de los 40.000 alumnos (de más de 80 países).

En esta nueva edición que aquí presentamos, C1b3rWall Academy 2022-23, pretendemos llegar a más ciudadanía. Para ello, se orienta a todos los interesados e interesadas desde el inicio del programa con la definición de los públicos objetivo, las áreas de conocimiento específico y la adecuación de los perfiles técnicos para cada uno de los contenidos de los módulos.

Nov 7, 2022

Campaña Federal de Sensibilización sobre Ciberseguridad (AR)

En el día de hoy se ha publicado en el Boletín Oficial la Resolución 731/2022 para llevar adelante la "CAMPAÑA FEDERAL DE SENSIBILIZACIÓN PÚBLICA SOBRE CIBERSEGURIDAD Y PREVENCION DEL CIBERDELITO".

Visto que por la Resolución del Ministerio de Seguridad Nº 75 de fecha 10 de febrero de 2022 se aprobó el "PLAN FEDERAL DE PREVENCIÓN DE DELITOS TECNOLÓGICOS (2021 - 2024)", el cual posee como uno de los ejes prioritarios el fortalecimiento de las acciones de campaña de prevención del ciberdelito con el fin de garantizar a los habitantes de nuestro país un adecuado nivel de seguridad es importante que se realicen distintas acciones de comunicación y sensibilización, que ayuden a reducir y alertar la comisión de delitos.

Que en esta línea de acción, el Ministerio de Seguridad ha suscripto un Convenio de colaboración con STOP. THINK. CONNECT, mediante el cual se ha sumado a la campaña global de concientización sobre ciberseguridad.

Que el Ministerio de Seguridad, llevara adelante la conducción y coordinación de la Campaña Federal "PARA. PIENSA. CONECTATE. Argentina", reforzando la concientización en ciberseguridad, sobre los riesgos y amenazas asociado, y proporcionar estrategias para que los ciudadanos y ciudadanas de nuestro país, posean herramientas para profundizar la seguridad en el uso de herramientas tecnológicas e Internet, en conjunto con las provincias, el sector privado, los sectores académicos, las ONGs y la propia ciudadanía fortaleciendo la ciberseguridad,

Se invita a las Provincias y a la Ciudad Autónoma de Buenos Aires a adherir a la Campaña Federal "PARA. PIENSA. CONECTATE. Argentina", mediante la suscripción de los documentos aprobados por la presente Resolución 731/2022.

Fuente: Boletín Oficial AR

Jul 14, 2022

Curso de Blue Team gratuito

Este curso y training de BlueTeamsAcademy completamente gratuito es mantenido por Chiheb Chebbi y está orientado a conocer todo el proceso y herramientas necesarios en seguridad defensiva. 

El objetivo principal del curso es ofrecer una guía colaborativa para aprender las habilidades fundamentales y necesarias en el trabajo diario en el tratamiento de incidentes.

Modulos

  • Module 1 - Incident Response and Security Operations Fundamentals
  • Module 2 - TOP 20 Open-source tools every Blue Teamer should have
  • Module 3 - How to deploy your Elastic Stack (ELK) SIEM
  • Module 4 - Getting started using Microsoft Azure Sentinel (Cloud-Native SIEM and SOAR)
  • Module 5 - Hands-on Wazuh Host-based Intrusion Detection System (HIDS) Deployment
  • Module 6 - Threat Intelligence Fundamentals:
  • Module 7 - How to Install and use The Hive Project in Incident Management
  • Module 8 - Incident Response and Threat hunting with OSQuery and Kolide Fleet
  • Module 9 - How to use the MITRE PRE-ATT&CK framework to enhance your reconnaissance assessments
  • Module 10 - How to Perform Open Source Intelligence (OSINT) with SpiderFoot
  • Module 11 - How to perform OSINT with Shodan
  • Module 12 - Using MITRE ATT&CK to defend against Advanced Persistent Threats
  • Module 13 - Hands-on Malicious Traffic Analysis with Wireshark
  • Module 14 - Digital Forensics Fundamentals
  • Module 15 - How to Perform Static Malware Analysis with Radare2
  • Module 16 - How to use Yara rules to detect malware
  • Module 17 - Getting started with IDA Pro
  • Module 18 - Getting Started with Reverse Engineering using Ghidra
  • Module 19 - How to Perform Memory Analysis
  • Module 20 - Red Teaming Attack Simulation with "Atomic Red Team"
  • Module 21 - How to build a Machine Learning Intrusion Detection system
  • Module 22 - Azure Sentinel - Process Hollowing (T1055.012) Analysis
  • Module 23 - Azure Sentinel - Send Events with Filebeat and Logstash
  • Module 24 - Azure Sentinel - Using Custom Logs and DNSTwist to Monitor Malicious Similar Domains
  • Module 25 - Azure Security Center and Security Hygiene: Small Steps, Big Impact
  • Azure Sentinel - Code Samples and projects
  • Connecting CALDERA to Microsoft Sentinel - Playbook and Workbook
  • Atomic Red Team Microsoft Sentinel Workbook
  • SIGMA Rules Microsoft Sentinel Workbook

Code Snippets and Projects

  • Azure Sentinel Code snippets and Projects
  • Azure Sentinel Entity Hash VirusTotal Scanner
  • Azure Sentinel Report Generator
  • Azure Sentinel Entity Extractor
  • Azure Sentinel TheHive Playbook
  • Azure Sentinel Threat Hunting Queries
  • Sentinel2Attack

Jun 24, 2022

La Cámara de Representantes de EE.UU. aprueba proyecto de ley de capacitación en ciberseguridad de ICS

La Cámara de Representantes de Estados Unidos ha aprobado el proyecto de ley que establece dentro de la Agencia de Seguridad de Ciberseguridad e Infraestructuras (CISA) una iniciativa para proporcionar a la fuerza laboral de ciberseguridad cursos virtuales y presenciales sin coste y formación sobre ciberseguridad para sistemas de control industrial (ICS). Al llevar a cabo la iniciativa, el proyecto de ley ordena a CISA que participe en colaboración con los Laboratorios Nacionales del Departamento de Energía y consulte con las Agencias de Gestión de Riesgos Sectoriales (SRMA) y, según corresponda, el sector privado.

El proyecto de ley de Capacitación en Ciberseguridad de Sistemas de Control Industrial fue presentado el mes pasado por el Representante de los Estados Unidos Eric Swalwell, un demócrata de California y miembro del Comité Selecto de Inteligencia de la Cámara de Representantes, el Comité Judicial de la Cámara de Representantes y el Comité de Seguridad Nacional de la Cámara de Representantes.

El proyecto de ley también ordena a CISA que proporcione un informe anual sobre la iniciativa, junto con cualquier plan y recomendación para expandir y fortalecer la educación y capacitación en ciberseguridad de ICS.

"Hoy, la Cámara de Representantes aprobó mi Ley de Capacitación en Ciberseguridad de Sistemas de Control Industrial, que fortalecerá las protecciones de ciberseguridad de los Estados Unidos contra las amenazas emergentes y educará a los profesionales de la tecnología de la información en todo el país sobre la mejor manera de protegerse contra las amenazas cibernéticas extranjeras", escribió Swalwell en un mensaje de Twitter el martes.

Hablando en la Cámara, Swalwell dijo que "H.R.7777 no es un número ganador en una máquina tragamonedas, es una fórmula ganadora para llevar la higiene cibernética a nuestros sistemas de control industrial en todo Estados Unidos. Todos los días, dependemos de la infraestructura crítica para alimentar nuestros hogares, alimentar nuestros automóviles y conectarnos en línea. Un componente esencial de la infraestructura crítica son los sistemas de control industrial, también conocidos como ICS, que gestionan digitalmente las operaciones de estos sistemas vitales".

H.R.7777 haría permanente una iniciativa educativa existente dentro de la Agencia de Seguridad de Ciberseguridad e Infraestructura, o CISA. Esta iniciativa, la Iniciativa de Capacitación ICS, proporciona capacitación gratuita en ciberseguridad virtual y en persona a entidades de seguridad públicas y privadas, incluidos administradores de infraestructura crítica, laboratorios nacionales e incluso pequeñas empresas".

La capacitación equipará a los profesionales de la tecnología en todos los niveles con las herramientas y la experiencia necesarias para protegerse contra amenazas persistentes avanzadas, agregó Swalwell.

Antes de su aprobación en la Cámara, el proyecto de ley de Capacitación en Ciberseguridad de Sistemas de Control Industrial fue enviado al Comité de Seguridad Nacional.

El informe también se centró en incidentes recientes de ciberseguridad, incluido el hackeo de la planta de agua de Oldsmar, el ataque de ransomware Colonial Pipeline y una advertencia conjunta de ciberseguridad de abril de hackers específicos de amenazas persistentes avanzadas (APT) que han demostrado la capacidad de obtener acceso completo al sistema a múltiples dispositivos ICS / control de supervisión y adquisición de datos (SCADA).

El año pasado, un miembro del Comité de Seguridad Nacional de la Cámara de Representantes presentó una legislación apoyada por el partido bipartidista, 'DhS Industrial Control Systems Enhancement Act of 2021', en un paso crítico que podría ayudar a solidificar el papel principal de la CISA en la protección de la infraestructura crítica en los Estados Unidos, especialmente ICS, de las amenazas cibernéticas. Desde entonces, el proyecto de ley ha sido aprobado en la Cámara.

Fuente: IndustrialCyber

Dec 16, 2021

Estudio cómo y porqué funciona el #Phishing

El Phishing es sin duda uno de los problemas de seguridad más importantes de los que nos enfrentamos en la red. Es un método de ataque por el cual un pirata informático lanza un cebo para que la víctima pique y puedan robarle su contraseña o datos personales. Ahora bien, ¿Qué perfil de usuarios es el más común que cae en este tipo de trampas?

Nos hacemos eco de un informe "Phishing in Organizations: Findings from a Large-Scale and Long-Term Study" realizado por Department of Computer Science de la Escuela Politécnica Federal de Zurich que nos saca de dudas.

El Phishing no afecta por igual a todos

Este estudio ha analizado a un total de 14.733 participantes durante 15 meses. Ha sido un programa de Phishing simulado, con el objetivo de sacar conclusiones sobre qué perfil de usuarios son los que más suelen caer en la trampa. Una manera más de tener un mayor conocimiento para poder crear mensajes y campañas informativas para evitar problemas de este tipo.

Para poder realizar esta prueba, los investigadores de seguridad han enviado correos electrónicos de Phishing falsos a los participantes anónimos de este estudio. Incluía un botón que permitía informar fácilmente sobre un correo sospechoso. Se centraron en cuatro pilares básicos para el estudio: qué empleados caían más en la trampa, cómo evolucionaba la vulnerabilidad con el paso del tiempo, cómo de efectivas son las advertencias y si los propios empleados podrían hacer algo para ayudar en la detección de estas amenazas.

La primera diferencia se encuentra en la edad. Según el rango al que pertenezca un empleado, la probabilidad de caer en la trampa del Phishing puede ser mayor o menor. En este sentido, aquellos que están en el rango de 18 y 19 años, son los que más caen en este tipo de cebos. A partir de ahí, la probabilidad disminuye considerablemente en el rango de 20 a 29 años, pero empieza a aumentar progresivamente hasta que vuelve a caer en los mayores de 60.

Precisamente los mayores de 60 años son los que menos caen en la trampa del Phishing, con unos resultados muy similares a los del rango de 20 a 29 años. Un hallazgo que contradice los estudios existentes es que el género no se correlaciona con la susceptibilidad al phishing.

También influye bastante el tipo de trabajo que desempeñe un empleado. De esta forma, aquellos que realizan tareas repetitivas con el ordenador y usan programas más específicos tienen más probabilidad de ser víctimas del Phishing. Los que utilizan el equipo informático con menos frecuencia o para tareas más variadas, tienen menor probabilidad.

Se encontró que las advertencias en correos electrónicos sospechosos eran efectivas, pero esta efectividad no aumentó a medida que los mensajes de advertencia se volvieron más detallados, lo cual es un hallazgo nuevo.

Los llamados "clickers repetidos" resaltados en investigaciones anteriores también aparecen aquí con 30.62% de aquellos que abrieron un correo electrónico de phishing simulado, hicieron clic en correos electrónicos adicionales. Además, el 23,91% de los que realizaron una acción peligrosa (habilitar macros, enviar credenciales) lo hizo más de una vez.

Este informe también indica que contar con un servicio de detección de Phishing es algo muy positivo y que ayuda a los empleados en gran medida a evitar el robo de información o contraseñas. No obstante, el Phishing es algo que involucra diferentes factores para realmente estar protegido.

Sin duda lo más importante es el sentido común y el aprendizaje de cada usuario para saber detectar un ataque Phishing. Eso es lo principal para realmente estar protegidos y no caer en la trampa. Si sabemos cuándo un e-mail es falso, por ejemplo, tendremos mucho ganado para evitar que un pirata informático tenga éxito.

Pero también es esencial contar con programas de seguridad y mantener el equipo actualizado. Esto evitará la entrada de malware que pueda comprometer nuestros sistemas y poner en riesgo la seguridad. Debemos mantener las últimas versiones y siempre tener un buen antivirus.

Fuente: Bleeping Computer

Jun 26, 2021

#Phishing dirigido, malware y la importancia de la concientización

Hace dos días recibí en mi mail profesional un par de mensajes de Phishing, nada del otro mundo, pero quería aprovecharlos para contarles sobre los mismos y sobre todo mostrar la importancia de la concientización en materia de ciberseguridad en las empresas.

El primero hacia referencia a una entrega de DHL, enviado desde una cuenta de mail genérica (info@) de un pequeño ayuntamiento de España, a quienes se advirtió del abuso a una cuenta diferente. El remitente era  identificado como "Gerente de carga de DHL", con un texto indicando que enviaba documentos sobre servicios y se adjuntaba un archivo comprimido con malware.

El segundo era un poco mas elaborado, proveniente de una cuenta abusada de una empresa de Brasil, el que enviaba el mail se identificaba como "Antonio Arroyo", nuevo contador de esa empresa y que había descubierto que tenían pagos atrasados con mi empresa y me enviaba la documentación (otro archivo adjunto con malware) para que confirme la factura y los datos bancarios y poder continuar con los pagos correspondientes.

A día de hoy, ninguno de esos dominios figuran en lista de SPAM, por lo que no se han enviado masivamente muchos correos. Si prestamos un poco de atención, unos han sido dirigidos al área de logística de las empresas a las que se dirigió  el correo y, el otro, al área de administración, con lo cual podríamos deducir que fueron ataques con cierto grado de especialización y dirigidos a áreas específicas.

Acá entra en juego la necesidad que tienen las empresas de concientizar a TODO su personal en materia de ciberseguridad, no solo al área de sistemas o tecnología. El usuario final SIEMPRE es el eslabón mas débil de la cadena y el punto de entrada de los delincuentes que, si tienen éxito en su ataque,     pueden llegar a robar información personal, corporativa, lanzar un ataque de ransomware o cualquier cosa que su imaginación les permita.

Es sumamente importante que todas las empresas, sin importar el tamaño, tengan un plan de capacitación en ciberseguridad para sus empleados y que este no sea "solo para cumplimiento".

Un empleado capacitado puede detectar e informar a quien corresponda sobre un ataque y ser el primer punto de defensa de la empresa; un empleado que no esta entrenado ni siquiera se va a enterar que fue víctima de un ataque.

Adolfo Fioranelli para Segu-Info

Apr 22, 2021

Hackend: juego de INCIBE que enseña ciberseguridad

A través de una aventura gráfica clásica, nos enseñan jugando como proteger nuestra empresa en materia de ciberseguridad.

Hackend se trata de una iniciativa puesta en marcha por el Instituto Nacional de Ciberseguridad de España (INCIBE) para concienciarnos sobre los posibles vectores de ataque y medidas que tenemos que tener en cuenta para proteger el activo más importante de nuestra compañía: la información.

Aunque el enfoque es claramente empresarial, también podemos extrapolarlo a nuestras vidas cotidianas.

Nota: Se trata de un juego básico con consejos de seguridad sencillos, los usuarios avanzados no encontrarán reto alguno, pero a todos nos viene bien repasar los conceptos básicos.

La historia de Hackend

Max es directivo de Maxi Max. Ahora que su negocio comienza a despegar y va a lanzar un nuevo producto al mercado, la mala suerte se ha topado en su camino: perdida de datos, fuga de información… parece que alguien está intentando boicotear su negocio.

Max, con ayuda de Maite, Nerea y Pedro, trabajaran para que su empresa sea segura protegiendo su principal activo: la información. Así protegerá también sus bienes más preciados: los clientes y su gran secreto, un producto estrella que lanzarán al mercado.

Nos enfrentamos a nueve niveles en los que disponemos de un video introductorio y, posteriormente, debemos recorrer las estancias que se nos presentan para determinar dónde o quién es el responsable de la fuga de la información.

Por el camino, nos recordarán algunas medidas básicas de seguridad en el entorno empresarial.

Aunque esta disponible tanto para iOS como para Android, os recomendamos la versión web, ya que al usar las apps el funcionamiento deja algo que desear.

Fuente: Telegra.ph

Dec 11, 2020

Cursos gratuitos y online de diciembre

Al igual que los últimos meses, la plataforma Cybrary lanzó el primer día del mes siete nuevos cursos online que estarán disponibles para realizar de forma ¿gratuita hasta el 30 de diciembre.

Continuando con la iniciativa que comenzó en julio de este año de abrir el acceso a cursos pagos durante un mes, la plataforma Cybrary lanzó un nuevo catálogo con siete de sus cursos más populares, los cuales estarán disponibles para realizar de forma gratuita.

A continuación, la lista de cursos disponibles durante diciembre:

1. IoT Product Security

Un curso de nivel avanzado sobre las bases para diseñar un programa de seguridad para productos IoT desde la perspectiva de una compañía que fabrica y diseña dispositivos IoT.

2. ITIL Foundations

Un programa compuesto por cinco módulos dirigido a estudiantes de nivel inicial que expondrá a los participantes a la Biblioteca de Infraestructura de Tecnologías de Información, también conocida como ITIL por sus siglas en inglés. ITIL es un marco de trabajo que reúne conceptos, prácticas y procedimientos relacionados con la gestión de TI y proporciona información acerca de cómo manejar mejor los servicios IT de un negocio.

3. DevSecOps Fundamentals

Un curso para estudiantes de nivel inicial que ofrece los conocimientos base para incorporar la seguridad a los procesos de desarrollo, abordando diferentes desafíos de seguridad que presenta el desarrollo de software y aplicaciones web.

4. Introduction to Java

También dirigido a usuarios de nivel inicial, este curso introductorio a Java de poco más de cuatro horas de duración, acerca a los participantes a los conocimientos base de uno de los lenguajes más populares y requeridos en el mercado laboral.

5. CSSLP

CSSLP es una certificación de (ISC)2 enfocada en la seguridad dentro del ciclo de desarrollo de software, por lo que en este curso de entrenamiento de nivel intermedio, los participantes aprenderán habilidades que serán de ayuda para conformar equipos de desarrollo de software que cumplan con las buenas prácticas recomendadas.

6. Enterprise Project Management

Con un nivel de dificultad intermedio, este curso ofrece a los participantes los fundamentos acerca de la gestión de proyectos dentro de una empresa.

7. Offensive Penetration Testing

El último de la lista es un curso que tiene una duración de más de 14 horas en las cuales promete explicar técnicas desde básicas hasta avanzadas relacionadas con la labor del pentester, como es la identificación de vulnerabilidades y el uso de exploits para poner a prueba la seguridad de un sistema, y a su vez prepara a los participantes para certificaciones como CEH o OSCP.

Sin dudas, esta interesante lista de cursos representa una gran oportunidad para explorar distintos temas y campos en el mundo de la seguridad durante todo el mes.

Fuente: WeLiveSecurity

Nov 17, 2020

Cursos gratuitos y online de Ciberseguridad (Noviembre)

Al igual que los últimos meses, la plataforma Cybrary lanzó el primer día del mes siete nuevos cursos online que estarán disponibles para realizar de forma gratuita hasta el 30 de noviembre. 

Continuando con la iniciativa que comenzó en julio de este año de abrir el acceso a cursos pagos durante un mes, la plataforma Cybrary lanzó un nuevo catálogo con siete de sus cursos más populares, los cuales estarán disponibles para realizar de forma gratuita hasta el último día de noviembre. En esta oportunidad, los cursos disponibles son los siguientes:

1. Executive Vulnerability Management

Curso que permite comprender los desafíos presentes a la hora de implementar un programa de gestión de vulnerabilidades y las consecuencias de que no realizarlo adecuadamente.

2. DFIR Investigations and Witness Testimony

Curso sobre el rol del perito forense y el proceso que debe seguir desde la recolección de datos digitales hasta la elaboración del reporte, el acto de testificar en la corte, entre otras cosas más.

3. CompTIA Security+

Programa de entrenamiento con el objetivo de ayudar a quienes estén preparando el examen para la certificación Security + de CompTIA.

4. Phishing

Diseñado para personas con o sin experiencia, se trata de un programa que explica cómo funciona este tipo de ataque y cómo diseñar un correo de phishing para realizar acciones de capacitación

5. CompTIA Network+

Capacitación pensada para ayudar a preparar el examen para la certificación Network+ y a la vez desarrollar habilidades en el campo de la seguridad en redes.

6. Cyber Network Security

Curso que presenta un panorama de los principios fundamentales en la ciberseguridad y explica cuáles son las principales amenazas, regulaciones y consideraciones éticas en la ciberseguridad.

7. US Information Privacy

Curso sobre la privacidad de la información en los Estados Unidos.

Sin dudas, esta interesante lista de cursos representa una gran oportunidad para explorar distintos temas y campos en el mundo de la seguridad durante todo el mes.

Fuente: WeLiveSecurity

Oct 28, 2020

Phishing ingenioso a través de Google Docs

Introducción

Días antes de la fecha de publicación de este post, un compañero de trabajo me reenvió una trampa de Phishing, destacando la ingeniosa modalidad utilizada por el delincuente, la cual merece el análisis que se muestra a continuación.

Autopsia del sencillo e ingenioso ataque

Los pasos que siguió el ciberdelincuente fueron los siguientes:

1) Crear una cuenta de Google. No es importante la dirección en sí. Lo importante es utilizar el nombre y apellido de la persona que se desea suplantar, por ejemplo el CEO de una organización. También se puede colocar luego una foto de perfil de la persona, la cual se puede conseguir en cualquier red social sin mayores problemas.


2) Crear un documento de Google Docs y dejar allí el texto del engaño de Phishing.

3) Dejar un comentario en el documento arrobando a la víctima.


4) Esperar que la víctima ingrese al enlace malicioso proporcionado.

¡Así de fácil!

Delivery garantizado en bandeja de entrada

La víctima, recibirá un correo con el comentario de Google Docs, de manera similar a la siguiente captura:


Este correo, es altamente probable que ingrese directamente a la bandeja de entrada del usuario. Está enviado desde los servidores de Google, firmado por Google, con todas las medidas de seguridad tomadas por Google en perfecto estado :)

Authentication-Results: mx.google.com;

dkim=pass [email protected] header.s=20161025 header.b="O/rA7Zvo";

spf=pass (google.com: domain of [email protected] designates 209.85.220.77 as permitted sender) [email protected];

dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=docs.google.com

Suplantación de identidad nivel Dios

Como podemos ver en la captura anterior, no se muestra en ningún lugar el correo electrónico del remitente, únicamente su nombre, apellido y foto de perfil, totalmente editables en una cuenta de Google.

Además, es posible colocar el asunto que se desee ya que es tomado desde el título del documento.

De hecho, ni siquiera es necesario que la víctima ingrese al documento por ningún motivo, ya que todo el contenido de interés ya se encuentra en el email recibido.

¿Quién detecta esto?

Como podemos imaginar, el dominio de docs.google.com no caerá en listas negras como Google Safe Browsing para que nuestros usuarios puedan estar protegidos.

Lo máximo que ha hecho Google en el caso que me compartió mi compañero ha sido bloquear el ingreso al documento que contenía el engaño:


Pero esto no sirve de mucho, ya que el email sigue estando en bandeja de entrada con el contenido original intacto.

Probablemente, tampoco sea práctico bloquearlo dentro de nuestra organización, y de todas maneras por fuera de la organización los usuarios podrían recibir igualmente el engaño.

Como vimos, todos los registros SPF, DKIM y DMARC se encuentran perfectamente configurados, por lo cual los clientes de correo no lo van a bloquear. Tampoco los sistemas Anti SPAM o similares.

En mi opinión, la mejor arma contra este tipo de casos es la concientización. Un usuario concientizado respecto a este tipo de ataques, estará atento y podrá detectarlos, reportarlos y prevenir convertirse en víctima de los ciberdelincuentes.

¿Recibiste un correo con estas características? Reportalo en Antiphishing.la
 
Fuente: Smartfense

Oct 8, 2020

Kit de planificación para Concientización en Seguridad

Este kit de planificación permite crear y o mejorar rápidamente un programa de concientización sobre seguridad de la información utilizando recursos desarrollados y probados por la comunidad de concienciación sobre seguridad de SANS. Estos materiales se pueden utilizar para personas que recién comienzan a crear un programa de concientización, o para aquellos con mucha experiencia que buscan mejorar un programa de concientización existente.

El kit de planificación consta de los siguientes materiales. No se sienta obligado a usarlo todo, simplemente aproveche los recursos más útiles. Los materiales se enumeran en el orden en que las personas probablemente los usarían para crear un nuevo programa de concientización sobre seguridad. Para programas de concientización más establecidos o maduros, lo más probable es que solo desee seleccionar los recursos específicos que necesita.

  • Ejemplo de carta de proyecto: las cartas de proyecto son el primer paso en la planificación de cualquier proyecto o iniciativa a gran escala
  • Ejemplo de plan de proyecto: un ejemplo detallado de cómo puede verse un plan de proyecto completo para un programa de concientización de seguridad completo.
  • Presentación: presentación de diapositivas para ayudarlo a obtener el apoyo de los líderes para su programa de concientización sobre seguridad.
  • Métricas: esta matriz interactiva identifica y documenta numerosas formas de medir los comportamientos de seguridad, la cultura y el impacto estratégico del programa.
  • Guía de planificación de phishing: esta guía estratégica lo guía a través de los elementos clave para planificar un programa de phishing exitoso.
  • Modelo de madurez: el modelo de madurez de la conciencia de seguridad es una parte clave de la planificación y la comunicación del programa. En el kit se proporciona tanto el modelo como un desglose detallado de cada etapa.
  • Calendario anual del programa: estas plantillas proporcionan ejemplos de cómo se puede documentar visualmente su plan general de concientización sobre seguridad.
  • Informe de conciencia de seguridad de SANS: este informe anual basado en datos le permite comparar su programa con otras organizaciones y priorizar sus recursos e iniciativas.
  • Kit de implementación de trabajo desde el hogar: todo lo que se necesita para planificar e implementar rápidamente un programa de capacitación sobre seguridad del trabajo desde el hogar. Incluye una guía de planificación estratégica, videos de capacitación y materiales adicionales en más de treinta idiomas.
Descargar el Kit de planificación para concientización en Seguridad de la Información [EN]

Oct 5, 2020

Nuevos cursos gratis y online en ciberseguridad (Octubre)

Al igual que los últimos meses, la plataforma Cybrary lanzó el primer día del mes siete nuevos cursos online que estarán disponibles para realizar de forma gratuita hasta el 31 de octubre.


Continuando con la iniciativa que comenzó en julio de este año de abrir el acceso a cursos pagos durante un mes, la plataforma Cybrary lanzó un nuevo catálogo con siete de sus cursos más populares, los cuales estarán disponibles para realizar de forma gratuita hasta el último día de octubre. En esta oportunidad, los cursos disponibles son los siguientes:

1. Intermediate Python

Curso de nivel intermedio que promete enseñar nuevas habilidades en este lenguaje de programación.

2. Intro to AWS

Una oportunidad para conocer sobre la seguridad del servicio de la plataforma Amazon Web Service.

3. Certified Information System Auditor (CISA)

Dirigido a profesionales en seguridad que estén interesados en el campo de la auditoría, este curso cubre de manera profunda el proceso de realizar una y ofrece la posibilidad de desarrollar las habilidades necesarias para evaluar el estado de la seguridad de una organización.

4. NIST Privacy Framework

Un programa que brinda un panorama de cómo implementar mecanismos de protección de la privacidad en servicios, productos y operaciones.

5. Certificate of Cloud Security Knowledge (CCSK)

Un curso de preparación para obtener el "Certificate of Cloud Security Knowledge (CCSK)", una certificación que demuestra que la persona tiene conocimiento sobre cuáles son las consideraciones de seguridad al momento de utilizar tecnologías basadas en la nube

6. Web Defense Fundamentals

Como su nombre lo indica, se trata de un curso que permite aprender los diferentes aspectos de la seguridad de aplicaciones web según OWASP.

7. End User VPN Security

Dirigido a cualquier persona interesada en asegurar su acceso de Internet, con este programa "los estudiantes aprenderán los beneficios de una VPN, si son seguras o no y cómo funciona una VPN", explica Cybrary la descripción del curso.

Sin dudas, esta interesante lista de cursos representa una gran oportunidad para explorar distintos temas y campos en el mundo de la seguridad durante todo el mes.

Fuente: WeLiveSecurity

Sep 3, 2020

Cursos de ciberseguridad gratuitos durante septiembre

La plataforma Cybrary abre de forma gratuita hasta el 30 de septiembre siete de sus cursos más populares en ciberseguridad, en los que se abordan temas como el malware en dispositivos móviles, seguridad en redes, pentesting, entre otros.

Desde el mes de julio, la popular plataforma educativa orientada a la seguridad informática está abriendo a comienzo de cada mes siete de sus cursos más populares de forma gratuita. Es decir que los interesados tendrán hasta el último día de septiembre de 2020 para poder acceder a cualquiera de los cursos listados este mes, los cuales generalmente están disponibles de forma paga. Cabe aclarar que son dictados en inglés.

En este tercer lanzamiento los cursos disponibles son:

Como hemos mencionado en distintas oportunidades, existe una alta demanda de profesionales en el campo de la seguridad informática, por lo que estos cursos representan una gran oportunidad para introducirse en universo como es el de la seguridad. Según un informe de Cybersecurity Ventures de octubre de 2019 se estima que para el 2021 las vacantes en este sector aumentan en un 350%.

De hecho, de acuerdo con un informe publicado también en 2019 por el ISC2, se necesitan cerca de 3 millones de profesionales con las habilidades necesarias que demanda este campo y en América Latina esta cifra llega a los 130.000 profesionales. Por lo tanto, no pierdas la oportunidad.

Recuerda que tienes hasta el 30 de septiembre para aprovechar cualquiera de estos cursos de forma gratuita, ya que estarán abiertos hasta el último día del mes.

Quizás también te interese estos 14 cursos online gratuitos sobre seguridad informática estos y estos otros 7 publicados en octubre 2020.

Fuente: WeLiveSecurity

Jun 9, 2020

Microsegmentación aplicada a los usuarios

Hasta hace muy poco tiempo para gran parte de las PyMES era suficiente adoptar un modelo de trabajo tradicional, donde para solventar los problemas de seguridad se invertía en soluciones perimetrales (ej. Firewalls perimetrales, segmentación por VLANs, etc).

Sin embargo, hoy pasamos a un modelo de trabajo distribuido donde la tendencia es contratar servicios Cloud y facilitar movilidad, lo que significa que los recursos críticos pueden encontrarse físicamente tanto dentro como fuera de la organización. Recientemente, todas estas necesidades se impusieron de forma instantánea y casi obligatoria con la llegada de la reciente pandemia por Covid-19. En este modelo el perímetro de seguridad se encuentra desdibujado, difuso, por lo tanto una forma de protección es llevar el perímetro a cada recurso (CPD propio, Cloud pública/privada, dispositivos, aplicaciones móviles, ...), lo que se conoce como microsegmentación.

Gracias a la microsegmentación, las organizaciones pueden dividir de manera lógica el centro de datos en distintos segmentos de seguridad hasta el nivel de la carga de trabajo individual y, a partir de ahí, definir los controles de seguridad y suministrar servicios para cada segmento en particular. De esta manera, se restringe la capacidad del atacante de moverse lateralmente por el centro de datos, aun cuando se haya traspasado el perímetro, igual que las cajas fuertes en la bóveda de un banco que protegen las pertenencias de los clientes aunque se haya abierto la bóveda a la fuerza.

La formación y concienciación para generar hábitos seguros en los usuarios es clave para garantizar la seguridad en el modelo de trabajo tradicional basado en un único perímetro, pero aún más en el de próxima generación, donde el perímetro se debe llevar a cada recurso. Esto es así, ya que el usuario con movilidad se enfrenta a un mayor número de amenazas por encontrarse en cada momento frente a distintos escenarios inhóspitos, por lo que requiere mayores y constantes cuidados. Por lo tanto, el usuario debe formar parte de esa estrategia de microsegmentación.

Contenido completo en fuente original SmartFense

Mar 16, 2020

Webinar gratuito: Los 10 mandamientos para un teletrabajo seguro en época de crisis

Como demuestran casos recientes de robo de datos e infección de malware, el COVID-19 se ha transformado en una excelente oportunidad para los delincuentes, pero también sirven para analizar nuevas políticas de seguridad corporativa y, en este caso la posibilidad del trabajo remoto seguro.

Como lo indican las recomendaciones internacionales y lo están llevando adelante grandes organizaciones del mundo (Google, Microsoft, Amazon, etc), en caso de crisis, las organizaciones deberían permitan a los empleados, contratistas y socios comerciales acceder a sistemas de información crítica desde fuera de la empresa.

En este webinario trataremos "Los 10 mandamientos para un teletrabajo seguro en época de crisis" y se tratarán temas relacionados a garantizar la continuidad de negocios, así como una serie de recomendaciones para evitar ataques a los sistemas de la organización.

Disertante: Cristian Borghello

Temario

  • El primer mandamiento del CISO: "algo malo ocurrirá"
  • Definir estrategias contra desastres (o pandemias)
  • Políticas de seguridad de teletrabajo
  • Buenas prácticas en acceso remoto y servicios cloud
  • Autenticación fuerte y los riesgos de no implementarla
  • Buenas prácticas y estrategias recomendadas
NOTA: La casilla de email que utilice para el registro debe pertenecer a su organización, no se admiten cuentas de email de uso personal (gmail, outlook, hotmail, etc.).

Fecha y hora

  • 19 mar 2020 08:30 AM en Ciudad de México
  • 19 mar 2020 09:30 AM en Bogotá
  • 19 mar 2020 03:30 PM en Madrid
  • 19 mar 2020 11:30 AM en Buenos Aires

Información en la que me basé para realizar este webinario

Actualización: ya está publicada la grabación

Mar 10, 2020

Después de 3 semanas, sigue "secuestrada" la app "Cuándo Llega"

La noticia es vieja (casi un mes) pero nunca está de más recordar que sucede sin un correcto plan de gestión de riesgos (y backup) y la cantidad de días que una empresa puede resistir un ataque de este tipo. La aplicación para celulares "Cuándo Llega", que informa el tiempo de espera de las líneas de colectivos de Mar del Plata, Rosario, Santa Fe y Córdoba, dejó de funcionar.

El ataque a la base de datos tuvo lugar en la madrugada del lunes 17 febrero y afectó el servicio que ofrece la app en Rosario, pero también a otras versiones que funcionan en otras provincias. El servicio que ofrece la empresa afectada por el ataque brinda la información de los datos GPS de la flota de transporte, por eso luego del incidente la aplicación dejó de informar a los usuarios en qué momento el ómnibus pasaría por la parada.

Efisat, la empresa que brinda el servicio, informó que fue víctima de un hackeo y posterior extorsión realizado a través de un ransomware. "El lunes a las cuatro de la mañana recibimos un ataque de ciberdelincuentes. Nos encriptaron todos nuestros servidores. Es un ransomware", explicó Hernán Peralta, uno de los directivos de la empresa.

En este caso la extorsión de los (N. del E.: ciberdelincuentes) es de un pago de 20 bitcoins, lo que equivale a unos 200 mil dólares aproximadamente.

Desde la empresa aseguran que no le pagarán a los extorsionadores virtuales y que ya están trabajando para recuperar los datos. "Es más común de lo que uno piensa. Cuando llamamos a los técnicos de seguridad informática, nos dijeron que a muchas empresas les pasa". La diferencia es el impacto, que en este caso alcanza a cientos de miles de personas", manifestó Peralta en comunicación con una radio.

"Si tenemos unas buenas políticas de seguridad como empresas o personas y copias de seguridad testeadas, este es uno de los malwares más sencillos de solucionar. Obviamente que mientras más grande sea el sistema, más tiempo demandara poner un entorno nuevo en actividad. Pero sólo hay que tener un backup para poner en marcha de nuevo todo", sintetizó el perito informático del Ministerio Público Fiscal de General Pueyrredon.

En estos momentos, Efisat trabaja reconstruir "contra reloj" la información creando un sistema paralelo al encriptado. Según sus declaraciones, el jueves las empresas de colectivos contarán nuevamente con el GPS en sus unidades pero la plataforma aún no funcionará para los usuarios, que deberán esperar, al menos, una semana.

Fuente: Perfil.com

Mar 9, 2020

Nuevo kit de concientización de INCIBE

Imagen de acompañamiento
Podemos implantar los mejores antivirus, cortafuegos y otras herramientas de seguridad a nuestro alcance para mejorar la ciberseguridad de nuestra empresa. Podemos establecer políticas internas para tener copias de seguridad y para configurar y administrar nuestros sistemas de forma segura. Pero, estas herramientas y políticas no serán muy útiles si los empleados no siguen una serie de buenas prácticas. Si no están atentos y no conocen qué puede pasar, podrán cometer errores que deriven en incidentes o los delincuentes encontrarán la forma de engañarlos para atacar a nuestra empresa.

Por todo esto, los empleados son siempre el eslabón más importante en la cadena de la seguridad para proteger nuestros recursos y la buena marcha de nuestro negocio. Por ello, para concienciarlos en un uso seguro de la tecnología actualizamos el kit de concienciación. Con esta herramienta podrás mejorar la ciberseguridad de tu organización desde el corazón de esta: sus empleados.

Esta versión del kit de concienciación cuenta con:
  • Nuevos materiales gráficos como posters, trípticos y consejos;
  • 9 recursos formativos temáticos en formato texto para su lectura con apoyo de presentaciones para el aula, cada uno de ellos con un test de evaluación;
  • y tres tipos distintos de ataques dirigidos para evaluar el nivel de ciberseguridad de tus empleados antes de realizar el plan de formación y después de haberlo concluido.
A la hora de implantar el kit de concienciación cada empresa puede hacerlo como mejor se adapte a sus necesidades. Para facilitar esta tarea sugerimos utilizar el manual que hemos diseñado para su implantación durante un año. Este manual describe una forma práctica para utilizar los diferentes elementos del kit, además del tiempo estimado que se deberá emplear en cada uno.

Elementos del kit de concienciación

Las diferentes secciones por las que está formado el kit de concienciación son:
  • Ataques dirigidos especialmente diseñados para evaluar el nivel concienciación de los empleados en el uso del correo electrónico. El correo electrónico es el medio más utilizado por los ciberdelincuentes para realizar campañas de malware y robar información confidencial. Mediante los ataques dirigidos se simulan las campañas realizadas por los ciberdelincuentes, tanto de distribución de malware como del tipo phishing, para comprobar cuan concienciados están los empleados frente a estos ataques.
  • Posters con imágenes diseñadas para imprimir y ubicar en diferentes estancias de la empresa con contenido y mensaje para concienciar en aspectos concretos. Cada temática en la que se centra el kit de concienciación consta de dos tipos de posters diferentes, además de dos posters con los que dar el pistoletazo de salida a la formación.
  • Trípticos que servirán para reforzar los contenidos incluidos en los diferentes recursos formativos. El objetivo de estos elementos es que sean impresos y colocados en lugares visibles de la empresa para que los empleados puedan acceder a su contenido de manera ágil.
  • Recursos formativos en los que consiste la formación dirigida a los empleados. Consta de 9 recursos formativos divididos en 6 temáticas distintas: la información, fraudes a través de correo electrónico, contraseñas, el puesto de trabajo, BYOD y teletrabajo y las redes sociales. Cada recurso formativo consta de varios elementos:
    • Documento en formato PDF para su lectura o consulta con la información específica de cada temática a tratar.
    • Presentación en PowerPoint con un extracto de la información de cada PDF, diseñada para facilitar su exposición en el aula.
    • Consejos asociados en forma de imágenes con un texto asociado que servirán para reforzar los contenidos de cada recurso formativo vía correo electrónico, mensajes al móvil o mediante otros medios de difusión interna.
    • Test de evaluación con los que los empleados podrán comprobar si han asimilado los conocimientos de cada recurso y reforzar aquellos necesarios.
  • Encuesta de satisfacción. Formulario en PDF donde se evaluará cómo ha sido la implantación del kit y los diferentes recursos. La información facilitada nos servirá de ayuda para mejorar futuras versiones del kit de concienciación.
Aprovecha la oportunidad de mejorar la ciberseguridad de tu organización con una herramienta especialmente diseñada para concienciar a los empleados sobre la importancia de tener buenos hábitos en seguridad de la información.

Con el kit de concienciación tus empleados podrán acceder a recursos didácticos y herramientas de entrenamiento para evitar los incidentes de ciberseguridad que afectan a las empresas. Este kit ha sido diseñado para que su implantación puedan llevarla a cabo organizaciones de todos los sectores, sin necesidad de tener conocimientos técnicos previos.

Descarga todo el kit de Concientización
descargar
Fuente: INCIBE