SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label guías. Show all posts
Showing posts with label guías. Show all posts

Jul 11, 2026

Guía de hardening para Linux

El propósito de esta guía "How To Secure A Linux Server" es enseñarte a proteger un servidor Linux. Hay muchas cosas que puedes hacer para proteger un servidor Linux, y esta guía intentará cubrir la mayor cantidad posible.

Los playbooks de Ansible de esta guía están disponibles en "Cómo proteger un servidor Linux con Ansible" de moltenbit.

¿Por qué proteger tu servidor?

Supongo que estás usando esta guía porque, con suerte, ya entiendes por qué es importante una buena seguridad. Este es un tema complejo y su explicación detallada está fuera del alcance de esta guía. Si no sabes la respuesta a esa pregunta, te recomiendo que investigues primero.

En términos generales, en el momento en que un dispositivo, como un servidor, es de dominio público (es decir, visible para el mundo exterior), se convierte en un objetivo para los ciberdelincuentes. Un dispositivo sin seguridad es un terreno fértil para ciberdelincuentes que buscan acceder a tus datos o usar tu servidor como plataforma para ataques DDoS a gran escala.

Lo peor es que, sin una buena seguridad, es posible que nunca sepas si tu servidor ha sido comprometido. Un ciberdelincuente podría haber accedido sin autorización y copiado tus datos sin modificar nada, por lo que nunca te enterarías. O tu servidor podría haber sido víctima de un ataque DDoS, sin que lo supieras. Basta con ver muchos de los casos de filtraciones de datos a gran escala que aparecen en las noticias: las empresas a menudo no descubrieron la fuga de datos o la intrusión hasta mucho después de que los ciberdelincuentes se hubieran marchado.

Contrariamente a la creencia popular, los ciberdelincuentes no siempre buscan modificar algo o bloquear el acceso a tus datos a cambio de dinero. A veces, simplemente quieren los datos de tu servidor para sus almacenes de datos (el big data genera grandes beneficios) o para usar tu servidor de forma encubierta con fines maliciosos.

¿Por qué otra guía?

Esta guía puede parecer redundante o innecesaria, ya que existen innumerables artículos en línea sobre cómo proteger Linux, pero la información está dispersa en distintos artículos que tratan temas diferentes y de maneras diversas. ¿Quién tiene tiempo para revisar cientos de artículos?

Existen numerosas guías proporcionadas por expertos, líderes de la industria y las propias distribuciones. No es práctico, y en ocasiones infringe los derechos de autor, incluir todo el contenido de dichas guías. Recomiendo consultarlas antes de comenzar con esta guía.

El Centro para la Seguridad en Internet (CIS) proporciona estándares exhaustivos, instrucciones paso a paso y de confianza para la industria, para proteger diversas distribuciones de Linux. Consulte su página "Acerca de nosotros" para obtener más información. Recomiendo leer primero esta guía y LUEGO la guía del CIS. De esta manera, sus recomendaciones prevalecerán sobre cualquier información de esta guía.

Para obtener guías de seguridad y protección específicas para su distribución, consulte la documentación de su distribución.

Jun 23, 2026

Matriz de referencia normativa BCRA sobre ciberseguridad, fraude, PSP y servicios financieros digitales

ℹ️ QUÉ ES ESTA MATRIZ

En los últimos años, el Banco Central de la República Argentina ha ido incorporando y actualizando distintas normas vinculadas a la gestión de riesgos tecnológicos, la seguridad de la información, los servicios financieros digitales, los proveedores de servicios de pago, las billeteras digitales, la prevención y gestión del fraude en pagos y transferencias, la continuidad operativa, la gestión de terceros y la respuesta ante ciberincidentes.

El resultado es un marco regulatorio cada vez más amplio, compuesto por Comunicaciones "A", Textos Ordenados y disposiciones complementarias que no siempre son fáciles de seguir de manera integrada.

Por eso, elaboramos de forma gratuita y abierta esta (super) Matriz de Referencia normativa BCRA, con el objetivo de ordenar las principales normas aplicables y facilitar una primera lectura.


ℹ️ METODOLOGÍA

La matriz fue elaborada a partir de Textos Ordenados (TO) del BCRA, Comunicaciones oficiales y el Boletín Oficial y permite identificar qué norma emitió o modificó una obligación, los sujetos alcanzados, cuáles son los objetivos y alcances de cada comunicación y la relación con la Ciberseguridad o la Prevención de Fraude con la interpretación técnica editorial sobre el impacto práctico en organizaciones como bancos, PSP, PSAV, servicios financieros y Fintech en general.

📑 Índice

  1. Riesgos de tecnología y seguridad de la información (TI/SI)
  2. Servicios financieros digitales (SFD)
  3. PSP, billeteras digitales, pagos y fraude
  4. Ciberincidentes y RRCI
  5. Continuidad, resiliencia operacional y terceros
  6. Textos Ordenados — referencia directa
  7. Análisis: troncales, aplicabilidad y prioridad

Fuentes: La matriz fue elaborada a partir de Textos Ordenados del BCRA, Comunicaciones oficiales, Boletín Oficial e Infoleg. Las referencias marcadas como pendientes deben verificarse directamente en el buscador oficial del BCRA antes de su uso formal.
Criterio de inclusión: Incluye normas y Textos Ordenados vigentes o con efectos vigentes al momento de la revisión (22/06/2026). La vigencia debe verificarse al momento de uso. Las normas derogadas (A 4609, A 6354, A 6375, A 7370, A 7825, entre otras) fueron excluidas.
Sobre la interpretación: La columna "Relación con ciberseguridad / fraude" y las etiquetas de relevancia ("Troncal", "Relevante", "Complementaria", "Operativa") son clasificación e interpretación editorial, no denominaciones oficiales del BCRA.

⚠️ Aviso: Esta matriz tiene fines informativos y de orientación profesional. No constituye asesoramiento legal, regulatorio ni una opinión formal de cumplimiento. La normativa del BCRA puede modificarse, complementarse o ser reemplazada con frecuencia; por lo tanto, antes de utilizar esta información en auditorías, informes regulatorios, procesos de cumplimiento o decisiones legales, se recomienda verificar cada Comunicación y Texto Ordenado directamente en el sitio oficial del BCRA y/o con asesoramiento especializado.

Por Lic. Bernardita Götte

Compliance Consultant en Segu-Info

Mar 6, 2026

7 tips para detectar apps móviles falsas

Estos son los 7 consejos que debes tener en cuenta para mantenerte alejado de amenazas para dispositivos móviles: cómo identificar una app maliciosa y qué hacer si ya instalaste una. 

Recién descargas un juego móvil, una billetera de criptomonedas, o una app de fitness… Pero algo no está bien: la pantalla de tu teléfono es invadida por publicidades molestas, la aplicación no está haciendo lo que esperabas, y, en casos extremos, tu cuenta bancaria tiene movimientos no autorizados.

En estos casos, son altas las probabilidades de que la app descargada esté en la búsqueda de tu dinero o tu información sensible. Por la cantidad de información a la que accedemos desde nuestros smartphones, no sorprende por qué los cibercriminales están con un ojo encima de los dispositivos, y siembran grandes cantidades de amenazas, especialmente en tiendas de app de terceros, o no oficiales.

Según un reciente reporte de Google, en 2025 se banearon más de 80.000 cuentas de desarrolladores maliciosos que intentaron publicar aplicaciones falsas y/o dañinas. Y a su vez, identificó más de 27 millones de nuevas aplicaciones maliciosas externas a Google Play, advirtiendo a los usuarios o bloqueándolas para neutralizar dichas amenazas.

Ante este escenario, hay una buena noticia: puedes evitar tanto el malware como las aplicaciones potencialmente no requeridas (PUAs, por sus siglas en inglés), con cautela, análisis y haciendo tu parte.

Cómo reconocer una app falsa

Los 7 consejos que compartiremos a continuación te ayudarán a detectar apps falsas o potencialmente peligrosas, como también para volver a tener tu teléfono “en forma” si ya has bajado una de estas aplicaciones maliciosas.

1 - Chequear estadísticas de descargas

Si estas buscando una app que esperas que tenga cientos de miles de usuarios, pero finalmente te encuentras con una que, aunque parece la verdadera, no aparece en los rankings como de las más bajadas por los usuarios, las chances de que estés frente a una app falsa son muy altas.

De hecho, es una buena práctica tener precaución siempre que estés buscando bajar una aplicación de la que se ha estado hablando mucho últimamente: los cibercriminales siempre están deseosos de aprovechar la popularidad de una app o servicio para volcar sus copias falsas en el mercado.

Un ejemplo reciente es la serie de aplicaciones poco confiables que intentaron sumarse a la moda de ChatGPT y fueron lanzadas incluso antes que la aplicación oficial.

Lo mismo aplica a actualizaciones dudosas de aplicaciones ampliamente usadas. Un ejemplo es el curioso caso del WhatsApp Pink, que prometía cambiar el color del servicio de mensajería, cuando en realidad buscaba infectar a los usuarios con malware.

2 - Leer las reseñas

Si una app tiene valoraciones negativas de los usuarios, probablemente deberías dejarla pasar. Por otro lado, demasiadas reviews que suenan parecidas también deberían llamar tu atención, especialmente aplicaciones que no tuvieron muchas descargas, por lo que esas valoraciones pueden ser falsos usuarios o, incluso, bots.

3 - Prestar atención al diseño gráfico

¿Algo en el color, o el logo de la aplicación parece que no está bien? Ante la duda, compara las visuales con el sitio web oficial del proveedor. Las aplicaciones maliciosas muchas veces imitan a las reales y usan logos parecidos, aunque no idénticos.

Imagen 1. En este caso, la app impostora es la de la derecha (Fuente: ESET Research).

De todos modos, nunca te confíes en la falsa sensación de seguridad solo porque reconozcas el logo de un banco reconocido, una billetera de criptomonedas, o un procesador de pagos. Algunas aplicaciones maliciosas no solo usan el nombre de un servicio legítimo, sino que también publican sitios web que son copias idénticas de los sitios legítimos.

Es importante poner el ojo en todos los detalles. Por ejemplo, una mirada cercana, que incluya las URL, puede revelarte la falsedad de la app o el sitio.

Imagen 2. Sitio legítimo a la izquierda, la copia falsa a la derecha (Fuente: ESET RESEARCH).
Imagen 3. Sitios que simulan ser Telegram y Whatsapp. (Fuente ESET Research).

4 - Confirmar que realmente se trata de una "app oficial"

En un caso documentado por ESET Research, cibercriminales distribuyeron apps para tiendas online y bancos que no tenían, siquiera, aplicaciones disponibles en Google Play.

Cuando descargues una aplicación móvil que debería estar asociada a un servicio popular, asegúrate de que, en efecto, ofrezcan esa app. Si es el caso, en el sitio oficial encontrarás los links para las tiendas Google Play o Apple Store.

5 - Verificar el nombre y la descripción de la app

Los desarrolladores de aplicaciones legítimas se preocupan por que todo se vea bien profesional. Esto también aplica a cosas mundanas como la descripción de la aplicación.

Por eso es importante leerlas en detalle para detectar problemas de gramática, o inconsistencias y datos incompletos. Gracias a ello puedes darte una idea de que la app no es lo que dice ser.

6 - Chequear la reputación del desarrollador

Debes tener cuidado cuando estés ante aplicaciones de un desarrollador desconocido y sin historial en el desarrollo de aplicaciones. Tampoco te dejes engañar por un nombre te sea familiar: los creadores de aplicaciones dudosas pueden estar utilizando indebidamente el nombre de una entidad legítima y conocida.

Comprueba si el desarrollador tiene otras aplicaciones a su nombre y si son de buena reputación; en caso de duda, busca el nombre del desarrollador en Google.

7 - Verificar si la app pide permisos excesivos

Por último, pero no por ello menos importante, mantente alejado de las aplicaciones que requieren excesivos permisos de usuario, es decir, el tipo de privilegios que realmente no necesitan para hacer su trabajo.

Por ejemplo, una aplicación de linterna no necesita derechos de administrador ni acceso a las funciones básicas del dispositivo.

Cómo saber si descargaste una aplicación falsa o riesgosa

La app no está haciendo su trabajo

Para ilustrar este punto, bien vale el ejemplo encontrado por investigadores ESET, que analizaron aplicaciones que simulaban ser soluciones de seguridad, pero lo que hacían en realidad era inundar el dispositivo con publicidad. Estas apps solo imitaban funciones básicas de seguridad con controles de seguridad primitivos que se valían de pocos e intrascendentes códigos genuinos. Como resultado, alguna vez detectaban aplicaciones legítimas como maliciosas creando una falsa sensación de seguridad.

Tiene un comportamiento extraño

¿La aplicación se abre o cierra sola, o falla sin una razón aparente? Este es uno de los signos más obvios de que puedes haber descargado una aplicación dudosa.

Genera cargos inesperados

Si observas cargos desconocidos en tu tarjeta de crédito o tu factura del teléfono, podría deberse a la aplicación que descargaste recientemente.

Investigadores de ESET detectaron múltiples apps que simulaban ser herramientas de entrenamiento, para abusar de la funcionalidad Touch ID de Apple y robar dinero de los usuarios de iOs. Cuando el usuario abría la app por primera vez, le pedía que registre su huella digital con la excusa de "personalizar su seguimiento". Si el usuario tenía una tarjeta de crédito o débito asociada a la cuenta de Apple, el malware podría robar el dinero de las víctimas con pagos fraudulentos en la app.

Ten cuidado con las estafas que implican la descarga de un servicio de pago entre pares (P2P) y ofrecen productos y servicios ficticios con descuento. Como los pagos suelen ser instantáneos y no se pueden cancelar, puedes perder dinero pagando por algo que nunca recibirás.

Mensajes y llamadas de números desconocidos

Otro signo de que hay problemas tiene que ver con el spam de mensajes que pueden sufrir tus contactos. En otros casos, tu historial de mensajes y llamadas puede contener registros desconocidos ya que el malware intentará hacer estas llamadas no autorizadas o enviar mensajes a los contactos principales.

Desgaste de la batería

¿Tu dispositivo se agota mucho más rápido que lo habitual? Si tu dispositivo está infectado con malware, este podría consumir los recursos del dispositivo por una excesiva actividad en segundo plano.

Picos de uso de datos

Si observas que el uso de datos aumentó sin que hayas tenido cambios en tus hábitos de utilización, también podría deberse a una actividad en segundo plano de una app maliciosa.

Pop-ups y aplicaciones desconocidas

Una aplicación maliciosa podría instalar otras app adicionales sin tu autorización. Lo mismo ocurre con el adware molesto que te muestra publicidades no deseadas.

¿Qué puedes hacer si ya descargaste una app falsa?

Cuando descubres una app falsa, elimínala, o mejor aún, descarga un software de seguridad móvil de confianza que escanee tu dispositivo y elimine la app.

Si quieres ir por la ruta manual, resetea tu dispositivo a la configuración de fábrica (antes de eso, realiza un back up de la información). En ocasiones deberás iniciar tu teléfono en modo seguro y eliminar la app.

Consejos adicionales de seguridad

  • Limítate a Google Play y Apple App Store; es decir, evita ponerte en peligro instalando aplicaciones de tiendas de terceros.
  • No hagas clic sin pensar en enlaces que recibes inesperadamente a través de mensajes de redes sociales o correos electrónicos.
  • Reporta la app en la tienda de la que la hayas descargado. Puedes también pedir un reembolso de cargos que pueda haberte generado. Esto ayudará a que no haya futuras víctimas.
  • Si utilizas aplicaciones de Google Play Store, asegúrate de activar el análisis de Google Play Protect en tu dispositivo. También puedes comprobar las aplicaciones que has descargado desde fuera de Google Play Store. Para ello, activa la opción "Mejorar la detección de aplicaciones dañinas", que enviará automáticamente a Google las aplicaciones desconocidas.
  • Utiliza la autenticación de doble factor (2FA) en todas tus cuentas online que la ofrezcan, especialmente en aquellas que contengan tus datos valiosos.
  • Mantén actualizados el sistema operativo y las aplicaciones de tu teléfono.
  • Limítate a las aplicaciones cuyos desarrolladores sigan mejorando sus productos y corrigiendo las vulnerabilidades de seguridad y los fallos de rendimiento.
  • Protege la pantalla de tu dispositivo con un código de acceso lo suficientemente largo y complejo o con un elemento biométrico sólido, como la huella dactilar, o, idealmente, con una combinación de ambos.
  • Utiliza software de seguridad móvil.

Respecto de este último punto, y ante un escenario donde las apps falsas logran infiltrarse incluso en tiendas oficiales, contar con una solución de seguridad móvil se vuelve una capa adicional clave de protección. Las soluciones de seguridad de ESET integran detección proactiva de malware, análisis en tiempo real y protección contra aplicaciones potencialmente no deseadas (PUAs), lo que permite identificar comportamientos sospechosos antes de que comprometan tu información.

Además, incluyen funciones como análisis bajo demanda, protección contra phishing y herramientas antirrobo que ayudan a mantener seguros tanto tus datos como tu dispositivo. Con actualizaciones automáticas y una arquitectura optimizada para rendimiento, las soluciones están diseñadas para acompañar la evolución constante del panorama de amenazas.

Porque detectar una app falsa antes de instalarla es fundamental, pero contar con una tecnología que actúe si algo pasa por alto es lo que realmente marca la diferencia.

Fuente: Welivesecurity

Feb 4, 2026

La NSA publica directrices de implementación de Zero-Trust

La Agencia de Seguridad Nacional de EE.UU. (NSA) ha publicado un nuevo conjunto de Directrices de Implementación de Confianza Cero (Zero Trust Implementation Guidelines - ZIGs) que detallan cómo las organizaciones pueden progresar hacia la madurez de confianza cero a nivel objetivo.

La guía presenta las Fases Uno y Dos de las ZIG, diseñadas para respaldar el marco de Zero Trust del Departamento de Guerra de EE.UU. (DoW), anteriormente Departamento de Defensa, y la estrategia general de ciberseguridad del gobierno estadounidense.

Las fases recién publicadas tienen como objetivo que las organizaciones avancen desde la etapa de Descubrimiento hasta la implementación a nivel objetivo. Describen las actividades, dependencias y resultados necesarios, a la vez que ofrecen flexibilidad para que las empresas adapten la adopción en función de las necesidades y limitaciones operativas.

La Fase Uno establece una base segura. Define 36 actividades que respaldan 30 capacidades de confianza cero, lo que ayuda a las organizaciones a desarrollar o perfeccionar los controles fundamentales antes de una integración más profunda.

La Fase Dos se basa en este trabajo con 41 actividades que habilitan 34 capacidades adicionales, centrándose en la integración de soluciones esenciales de confianza cero en todos los entornos de componentes.

Transición de la seguridad perimetral a la evaluación continua

La guía refuerza la transición de la seguridad perimetral a la autenticación y autorización continuas de usuarios, dispositivos y aplicaciones. La confianza cero se basa en los principios de "nunca confiar, siempre verificar" y "asumir la brecha", un enfoque que se considera cada vez más necesario a medida que evolucionan las ciberamenazas.

La evaluación continua debe realizarse después del inicio de sesión, no solo al iniciarla. Muchos ataques exitosos ahora ocurren después de la autenticación, donde las comprobaciones básicas de identidad y las evaluaciones de la postura del dispositivo ofrecen una protección limitada sin visibilidad de lo que sucede dentro de las aplicaciones.

Las directrices se basan en varios marcos establecidos desarrollados bajo la Orden Ejecutiva 14028, incluyendo la Publicación Especial 800-207 del NIST, el Modelo de Madurez de Confianza Cero de CISA Versión 2.0 y la Arquitectura de Referencia de Confianza Cero del DoW. La NSA desarrolló las directrices en estrecha colaboración con el CIO del DoW para organizar 152 actividades de Confianza Cero en fases estructuradas.

Sin embargo, muchas organizaciones aún aplican incorrectamente la Confianza Cero al centrarse demasiado solo en los controles de acceso a la red. Tratar el acceso a la red de Confianza Cero como una solución completa pasa por alto cómo las aplicaciones toman y aplican sus propias decisiones de acceso.

La NSA afirmó que la guía actual tiene como objetivo ayudar a los profesionales capacitados a lograr el nivel objetivo de madurez de confianza cero, y que es posible que se desarrollen fases avanzadas adicionales en el futuro.

Fuente: InfoSecurity

Dec 24, 2025

IA en Casa (de chicos.net para la familia)

IA en Casa, es un proyecto educativo impulsado por la organización Chicos.net, diseñado para acercar el conocimiento sobre la Inteligencia Artificial a las familias.

Es una guía interactiva y un recurso educativo para pensar y reflexionar sobre la inteligencia artificial en el ámbito familiar. No es un curso técnico, sino un material de acompañamiento. Su objetivo es ayudar a padres y educadores a entender y gestionar el uso de la IA por parte de niños, niñas y adolescentes. Aborda dudas comunes a través de preguntas clave como:

  • Comprensión básica: ¿Qué es la IA y cómo funciona?
  • Uso práctico: ¿Para qué la usan los chicos? ¿Cómo pedirle cosas (prompting)?
  • Impacto educativo y creativo: ¿Aprenden realmente usando IA? ¿Afecta su creatividad?
  • Seguridad y ética: ¿Cómo saber si la información es confiable? ¿Cómo distinguir contenido creado por IA?
  • Futuro y relaciones: Preparación para el mundo laboral y el manejo de vínculos emocionales con la tecnología (por ejemplo, ver a la IA como "amiga").

La guía está pensando para explicar de forma fácil y sencilla conceptos que en general suelen ser complejos y difíciles de entender. Si bien ha sido pensanda para los chicos, esta guía sin duda también responde preguntas que todos los adultos nos hemos hecho alguna vez.


¿Qué es la IA y cómo funciona?

Cuando hablamos de inteligencia artificial nos referimos a tecnologías que buscan imitar la inteligencia humana. Sistemas que hacen que nuestros dispositivos (computadoras, teléfonos, GPS) realicen tareas que solemos hacer las personas: reconocer una voz, recomendar una película, responder preguntas, sugerir una ruta o traducir un texto. La IA analiza e interpreta grandes cantidades de datos para ofrecer respuestas rápidamente.

¿Cómo funciona? Se entrena a partir de ejemplos: primero se le muestran muchos datos (textos, imágenes y audios), después, busca patrones en esos datos, es decir, aspectos que se repiten. Cuando ya "aprendió", puede usar esos patrones para elaborar respuestas, por ejemplo: crear una imagen de acuerdo a una serie de instrucciones, resumir un texto o dar aviso de probables eventos climáticos.

Descargar la guía IA en Casa

Jul 2, 2025

Modelo de madurez para la seguridad del navegador (I)

A pesar de años de inversión en seguridad y en la protección de punto final, muchas empresas todavía dejan una capa crítica expuesta: el navegador.

Es donde ahora ocurre el 85% del trabajo moderno. También es donde las acciones de copiar/pegar, el uso de GenAI no autorizado, las extensiones peligrosas y los dispositivos personales crean una superficie de riesgo que la mayoría de las capas de seguridad no estaban diseñadas para manejar. Para los líderes de seguridad que saben que este punto ciego existe pero que carecen de una hoja de ruta para solucionarlo, este nuevo marco puede ayudar.

La Guía de madurez del navegador de Secure Enterprise [PDF], escrito por el investigador de ciberseguridad Francis Odum, ofrece un modelo pragmático para ayudar a los CISO y los equipos de seguridad a evaluar, priorizar y operacionalizar la seguridad de la capa de navegador. Presenta una clara progresión de la visibilidad básica a la aplicación en tiempo real y la integración del ecosistema, construida en torno a las amenazas del mundo real, las realidades organizacionales y el comportamiento en evolución del usuario.

Por qué el navegador se ha convertido en el punto ciego de seguridad

En los últimos tres años, el navegador se ha convertido silenciosamente en el nuevo punto final de la empresa. Las arquitecturas de "la nube primero", el trabajo híbrido y el crecimiento explosivo de las aplicaciones SaaS lo han convertido en la interfaz principal entre usuarios y datos.

  • El 85% de la jornada laboral ahora ocurre dentro del navegador
  • El 90% de las empresas permiten el acceso a aplicaciones corporativas desde dispositivos BYOD
  • El 95% informa que experimenta incidentes cibernéticos basados ​​en el navegador
  • El 98% ha visto violaciones de políticas de BYOD

Y aunque la mayoría de los programas de seguridad tienen capas de identidad, firewalls y defensas de correo electrónico, el navegador sigue sin gobierno. Es donde los datos confidenciales se copian, cargan, pegan y a veces filtrados, con poco o ningún monitoreo.

Las herramientas tradicionales no estaban construidas para esta capa

La guía desglosa por qué los controles existentes luchan para cerrar la brecha:

  • Data Loss Prevention (DLP) escanea los archivos y el correo electrónico, pero se pierde las entradas de copia/pegar y formar en el navegador.
  •  Cloud Access Security Brokers (CASBs) protege las aplicaciones sancionadas, pero no las herramientas de GenAI no autorizadas o las unidades de nubes personales.
  • Los SWG bloquean dominios malos conocidos, pero no sitios dinámicos y legítimos que ejecutan scripts maliciosos.
  • Endpoint Detection & Response (EDR) observa el sistema operativo, no el DOM del navegador.

Esto refleja lo que se describe como la "última milla" de Enterprise IT, el estiramiento final de la ruta de datos donde los usuarios interactúan con el contenido y los atacantes explotan las costuras.

GenAI cambió el juego

Un tema central de la guía es cómo el uso de GenAI basado en el navegador ha expuesto una nueva clase de riesgo invisible. Los usuarios pegan rutinariamente el código y documentos propietario, los planes de negocios y los registros de clientes en LLM sin pista de auditoría y sin registro del evento.

  • El 65% de las empresas admiten que no tienen control sobre qué datos entran en las herramientas de GenAI
  • Los prompts son llamadas a API no autorizadas ni revisadas
  • Las herramientas tradicionales de DLP, CASB y EDR no ofrecen información sobre estos flujos
  • El navegador es a menudo el único punto de aplicación que ve el aviso antes de que deje la pantalla del usuario.

El modelo de madurez de navegador

Para pasar de la respuesta reactiva al control estructurado, la guía introduce un modelo de madurez de tres etapas para la seguridad de la capa de navegador:

Etapa 1: Visibilidad

"No puedes proteger lo que no puedes ver".

Las organizaciones en esta etapa comienzan al iluminar el uso del navegador en los dispositivos, especialmente los no administrados.

  • Inventario de navegadores y de versiones instalados en puntos finales
  • Telemetría: cargas, descargas, instalaciones de extensión, tiempos de sesión
  • Detectar anomalías (por ejemplo, acceso a SharePoint fuera de horas, comportamiento inusual de copia/pegar)
  • Identificar el uso de Shadow SaaS y GenAI, sin bloquearlo todavía
  • Las pequeñas y rápidas victorias aquí incluyen control de extensiones en el navegador en modo de auditoría, registro de SWG (Secure Web Gateways) e identificar de navegadores desactualizados o no administrados.

Etapa 2: Control y aplicación

Una vez visibiliado el problema, los equipos comienzan a administrar activamente el riesgo dentro del navegador:

  • Hacer cumplir el manejo de sesiones y de identidad (por ejemplo, bloquear el inicio de sesión de GMail personal en la sesión de la empresa)
  • Control de cargas/descargas a/desde aplicaciones sancionadas
  • Bloquear o restringir las extensiones de navegador no controladas
  • Inspeccionar las acciones de copiar/pegar el navegador usando herramientas de DLP
  • Mostrasr advertencias Just-in-Time (por ejemplo, "Estás a punto de pegar PII en ChatGPT")

Esta etapa se trata de precisión: aplicar las políticas correctas en tiempo real, sin romper los flujos de trabajo del usuario.

Etapa 3: Integración y usabilidad

En su madurez completa, la telemetría del navegador pasa a formar parte del ecosistema de seguridad más amplio:

  • Los eventos se transmiten a SIEM/XDR junto con los datos de red y endpoints.
  • Las puntuaciones de riesgo influyen en las decisiones de IAM y Zero Trust Network Access (ZTNA).
  • La postura del navegador se integra con las clasificaciones de DLP y los flujos de trabajo de cumplimiento.
  • Los modos de navegación dual (trabajo vs. personal) preservan la privacidad a la vez que aplican las políticas.
  • Los controles se extienden a contratistas, terceros y BYOD, a escala.

En esta fase, la seguridad se vuelve invisible pero impactante, reduciendo la fricción para los usuarios y el tiempo medio de respuesta para el SOC.

Una hoja de ruta estratégica, no solo un diagnóstico

La guía no solo diagnostica el problema, sino que ayuda a los responsables de seguridad a desarrollar un plan de acción:

  • Utilice la lista de verificación de seguridad del navegador para evaluar el nivel de madurez actual.
  • Identifique soluciones rápidas y sencillas en la Etapa 1 (p. ej., telemetría, auditorías de extensiones).
  • Defina una hoja de ruta para políticas de control (comience con el uso de GenAI y las extensiones de riesgo).
  • Alinee la telemetría y la puntuación de riesgos con los procesos de detección y respuesta existentes.

    También incluya ideas prácticas sobre gobernanza, gestión de cambios y secuenciación de despliegue para equipos globales.

    Por qué esta guía importa

    Lo que hace que este modelo sea especialmente oportuno es que no requiere la desinstalación total de las herramientas existentes. En cambio, complementa las estrategias de Confianza Cero y Seguridad de Datos (SSE) al cerrar la brecha donde las personas interactúan con los datos.

    La arquitectura de seguridad ha evolucionado para proteger el lugar donde residen los datos. Pero para proteger dónde se mueven, copian, pegan, solicitan y cargan, necesitamos replantear la última milla.

    Fuente: THN 

    May 29, 2025

    Guía de seguridad y privacidad de la IA de OWASP

    La inteligencia artificial (IA) está en auge, al igual que la preocupación por su seguridad y privacidad. Estas guías son documentos que proporcionan información clara y práctica sobre el diseño, la creación, las pruebas y la adquisición de sistemas de IA seguros y que preserven la privacidad.

    El OWASP AI Exchange es un marco integral de amenazas, controles y mejores prácticas relacionadas con la IA, alineado activamente con los estándares internacionales y que los complementa. Abarca todos los tipos de IA y, además de la seguridad, también aborda la privacidad.

    OWASP AI Exchange es el recurso principal para la seguridad y privacidad de la IA: más de 200 páginas de consejos prácticos y referencias sobre la protección de la IA y los sistemas centrados en datos contra amenazas, donde la IA se compone de IA Analítica, IA Discriminativa, IA Generativa y sistemas heurísticos. Este contenido sirve como referencia clave para los profesionales y contribuye de forma activa y sustancial a estándares internacionales como ISO/IEC y la Ley de IA a través de colaboraciones oficiales para la normalización.

    El Proyecto de Seguridad GenAI de OWASP es un proyecto paraguas de varias iniciativas que publican documentos sobre seguridad de la IA Generativa, incluyendo la Lista de Verificación de Seguridad y Gobernanza de la IA del LLM y el Top 10 del LLM, que presenta los riesgos de seguridad más graves de los Grandes Modelos de Lenguaje.

    Si desea garantizar la seguridad o la privacidad de su sistema de IA o centrado en datos (con o sin GenAI), o si desea saber hacia dónde se dirige la estandarización de la seguridad de la IA, puede utilizar el AI Exchange. Desde allí, se le remitirá a material adicional relevante (incluido el material del proyecto de seguridad GenAI) cuando sea necesario.

    Si desea obtener una visión general de las principales preocupaciones de seguridad para los Modelos de Lenguaje Grandes (LLM), consulte el Top 10 del LLM del proyecto GenAI

    El Intercambio de IA es un recurso único y coherente sobre cómo proteger los sistemas de IA, que se presenta en este sitio web y está dividido en varias páginas.

    Cómo empezar

    Si desea proteger su sistema de IA, comience con un análisis de riesgos que le guiará a través de una serie de preguntas que le permitirán identificar los ataques aplicables. 

    Si desea obtener una visión general de los ataques desde diferentes perspectivas, consulte el modelo de amenazas de IA o la matriz de seguridad de IA. Si conoce el ataque contra el que necesita protegerse, búsquelo en la visión general que prefiera y haga clic para obtener más información y saber cómo hacerlo.

    Fuente: OWASP AI

    May 20, 2025

    22 consejos y buenas prácticas de seguridad para "seres humanos normales"

    Con el uso generalizado de las redes sociales, el comercio electrónico y otras plataformas en línea, las personas confían su información personal a diversas organizaciones. Los datos se generan y recopilan a un ritmo sin precedentes y, esta tendencia, también ha provocado un aumento de las filtraciones de datos y los ciberataques, lo que pone de relieve la necesidad de contar con medidas robustas de seguridad de datos.

    Seguridad de Datos

    La importancia de una estrategia de seguridad de datos es innegable. Las estadísticas muestran que las filtraciones de datos siguen siendo una gran amenaza, con un número de registros expuestos que alcanza la asombrosa cifra de 22.000 millones en más de 4.100 filtraciones de datos.

    Además, los estudios indican que los consumidores están cada vez más preocupados por su privacidad; más del 80% de los encuestados en una encuesta reciente expresaron su preocupación por que sus datos personales se compartan sin su consentimiento.

    Estas cifras demuestran que la seguridad de los datos es fundamental para garantizar la seguridad y la confianza tanto de las personas como de las organizaciones. Este artículo detalla las mejores prácticas de seguridad de datos para proteger la privacidad, las cuales puede incluir en su estrategia de seguridad. Estas prácticas van desde soluciones sencillas hasta configuraciones más complejas.

    1.🔍 Descubrimiento de datos

    El primer paso para proteger los datos de su organización es descubrir qué datos existen, cuántos son sensibles o críticos para la organización y qué datos deben cumplir con las normativas de seguridad.

    Al realizar el descubrimiento de datos, podrá comprender qué datos deben protegerse y cómo.

    2.🗝️ Controlar el acceso a datos sensibles

    No todos los empleados de la empresa necesitan acceder a la misma información. ¿Por qué? Cuantas más personas tengan acceso a información sensible, más posibilidades hay de filtraciones internas, robo o pérdida de datos.

    Consejo: Limite el acceso a los datos corporativos sensibles a quienes los necesitan.

    3.🧑‍💼➡️🔒 Use el Principio del Mínimo Privilegio (PoLP)

    Una excelente manera de controlar el acceso a datos confidenciales es usar el principio del mínimo privilegio. Permitir que todos los empleados accedan a datos confidenciales aumenta el riesgo de amenazas internas y robo de datos si un ciberatacante compromete sus cuentas.

    Con este principio, las nuevas cuentas reciben los mínimos privilegios sobre los datos y los aumentan con el tiempo, la antigüedad o la necesidad.

    4.🧬 Cifrar los datos

    Las brechas de ciberseguridad han aumentado exponencialmente en los últimos años, lo que significa que los datos personales son vulnerables a ataques sin protección. ¿Cómo proteger tus datos de los delincuentes? Cifrándolos.

    El cifrado de datos codifica la información convirtiendo texto plano en texto cifrado, lo cual es muy difícil de hackear para usuarios no autorizados. Cifrar datos puede ser tan sencillo como utilizar un software que lo haga automáticamente.

    5.🛡️ Instalar software antimalware

    Si sus dispositivos están infectados con malware, sus datos confidenciales pueden verse comprometidos. Asegurarse de tener instalado un software antimalware reducirá el riesgo de ataques de malware.

    6.🕵️‍♂️ Realizar evaluaciones y auditorías de vulnerabilidades

    Los datos residen en una computadora, lo que significa que son constantemente susceptibles a vulnerabilidades en línea.

    Realizar evaluaciones y auditorías periódicas del software de la computadora garantizará que tu sistema esté actualizado y seguro para prevenir filtraciones de datos.

    7.📱🔑 Tener una política de uso de datos

    La mejor práctica para aumentar la seguridad de los datos es tener una política de uso de datos. Una política crea directrices y reglas claras sobre quién, qué, dónde, cuándo y cómo se puede acceder a los datos.

    8.👨‍🏫 Capacitación en seguridad para empleados

    Contar con una política implementada es importante para la seguridad de los datos; sin embargo, capacitar a los empleados sobre las medidas de seguridad de datos, las mejores prácticas y las políticas es el método más sencillo y efectivo.

    Los empleados deben recibir capacitación para comprender la importancia de la seguridad de los datos, cómo gestionarla y mitigar los efectos de las posibles amenazas.

    9.🖥️ Proteger físicamente los datos

    No todos los datos se almacenarán en línea. Muchos empleados legales, contables y gubernamentales aún gestionan tu información confidencial en persona mediante memorias USB y documentos físicos.

    Se debe implementar la seguridad de los datos instalando cámaras de seguridad en la oficina y cerrando el espacio de trabajo al terminar.

    10.🗝️📜 Crear contraseñas seguras

    Las contraseñas débiles son la forma más fácil para que los atacantes accedan a tus datos. Poner simplemente "12345" (las más común de todas) como protección para tu información confidencial no será suficiente.

    Consejo: Convierte tus contraseñas en frases de contraseña. Por ejemplo, en lugar de "HELLO123", puedes utilizar la frase HaroldsEmaraldLemonLeopardOreos. Incluso puedes combinar números para mayor seguridad.

    11.🧠🔐 No usar la misma contraseña para varias cuentas

    Aunque es conveniente recordar una sola contraseña para todo, si tu contraseña se ve comprometida, una persona no autorizada podría tener acceso a varias cuentas importantes.

    El uso de una herramienta generadora de contraseñas como LastPass le permitirá aleatorizar las contraseñas de sus cuentas para mantenerlas más seguras.

    Con el aumento de las filtraciones de datos, priorizar la seguridad de los datos es ahora más importante que nunca. Esperamos que estas buenas prácticas de seguridad de datos te hayan sido útiles.

    12.📱🔑 Activar la autenticación de dos factores

    Tener una contraseña segura ayuda a protegerte contra el hackeo de terceros no autorizados y la vulneración de tus datos. Sin embargo, incluso las contraseñas más seguras pueden ser hackeadas.

    Además de tener contraseñas, activar la autenticación de dos factores (2FA) añade otra capa de protección.

    Con la 2FA, los ciberdelincuentes necesitarían conocer respuestas personalizadas o tener acceso a tu dispositivo secundario para recibir un código único. Es muy improbable y una buena práctica.

    13.⚖️ Cumplir con las normativas de seguridad

    Las normativas de seguridad, como ISO 27000, HIPAA, PIPEDA y RGPD, existen para proteger la información y los datos personales de los clientes.

    Las empresas que cumplen con las normativas de seguridad no solo se ganan la confianza de sus clientes, sino que también garantizan la máxima protección de sus datos. Cumple con las normativas de seguridad y disfruta de los beneficios.

    14.📧❌ No enviar información privada por correo electrónico

    El correo electrónico es una solución sólida para la comunicación, pero al enviar y recibir información personal, la seguridad de sus datos está en riesgo. El correo electrónico no cifra los datos, lo que significa que es fácilmente susceptible a filtraciones a medida que la información viaja entre computadoras.

    La próxima vez que considere enviar tu número de Tarjeta de Crédito, documento de identidad u otra documentación de identificación personal, asegúrese de utilizar un servicio de intercambio de archivos cifrados.

    15.☁️ Invertir en servicios seguros en la nube

    Los servicios seguros en la nube le permiten almacenar sus datos de forma segura y acceder a ellos en línea. Al adoptar servicios seguros en la nube, puede eliminar el riesgo de compartir archivos a través de USB o correos electrónicos no seguros.

    16.🗑️ Eliminar los datos que ya no se necesiten

    La seguridad de los datos siempre estará en riesgo mientras existan. Sin embargo, una vez que ya no necesite acceder a ciertos datos críticos (como información personal identificable, información médica protegida), es recomendable eliminarlos.

    Eliminar datos mediante un servicio de destrucción de archivos, como DBANEraser, o utilizar un sistema que elimine automáticamente los archivos no deseados o caducados es una excelente estrategia de seguridad de datos.

    17.🔄 Mantener el software actualizado

    Los sistemas informáticos se vuelven más vulnerables a las brechas de seguridad cuando los programas de software no se actualizan periódicamente. Asegúrese de mantener el software actualizado para evitar vulnerabilidades.

    Las actualizaciones de software habituales incluyen correcciones de errores, comprobaciones de vulnerabilidades y mejoras que protegerán la seguridad de los datos.

    18.🛂 Supervisar el acceso de terceros a los datos

    No supervisar el acceso de terceros a los datos puede provocar daños a la reputación, filtraciones de datos y pérdida de información financiera. Es importante supervisar cómo los proveedores recopilan, utilizan y comparten los datos.

    Consejo: Desarrolle un inventario de proveedores externos y mapee el acceso que cada uno tiene a sus datos. Esto ayudará a supervisar los datos correctos.

    19.🎣📧 Informarse sobre las señales de phishing

    Los ataques de phishing son la amenaza de ciberseguridad más común, por lo que son tan comunes. Los delincuentes envían archivos adjuntos maliciosos en correos electrónicos o suplantan la identidad de una persona de confianza con la esperanza de que los usuarios proporcionen su información personal.

    Sin embargo, existen varias señales que indican que hay que tener cuidado con los esquemas de phishing, como nombres de dominio incorrectos, solicitudes de favores en el encabezado de los correos electrónicos, etc. Asegúrese de evitar ventanas emergentes, correos electrónicos desconocidos y enlaces.

    20.📡📶 No usar un WiFi público

    Las redes WiFi públicas no son seguras y pueden ser perjudiciales para la seguridad de la información personal. La próxima vez que pienses en revisar rápidamente tu cuenta bancaria en la fila de un café o en un aeropuerto, asegúrate de que estés conectado a tu propia red de datos del teléfono.

    21.🛡️🌐 Usar una red privada virtual (VPN)

    Si va a usar una red wifi pública, como mínimo, tenga una VPN en su dispositivo. Las redes privadas virtuales crean una red privada a partir de una conexión a internet pública.

    Además, las VPN enmascaran tu dirección IP, lo que hace que tu huella digital sea más difícil de rastrear.

    22.🛡️🔢 utilizareSeudonimización / Tokenización

    Un método recomendado por el RGPD, la seudonimización consiste en eliminar la información de identificación mediante la sustitución o el cifrado de datos identificables con identificadores artificiales o seudónimos. Por ejemplo, eliminar el nombre y apellidos de un usuario y reemplazarlos con un token derivado de la cadena original (es decir, un "hash") para que las herramientas de análisis de datos puedan determinar que un conjunto de datos está relacionado con la misma persona, pero sin saber quién es.

    La información sigue siendo útil; sin embargo, es casi imposible vincular la identidad de un usuario con ella. Este proceso reduce considerablemente el riesgo de robo de información identificable en caso de filtración o pérdida de datos.

    Fuente: Titan

    May 16, 2025

    Consejos para detectar el Phishing y Deep Fake impulsados por IA

    Agentes maliciosos se han hecho pasar por altos funcionarios estadounidenses mediante esquemas de phishing de SMS y voz basados ​​en IA (Deep Fake)

    Estos esquemas de deepfake han estado atacando a altos funcionarios, actuales o anteriores, del gobierno federal o estatal de EE.UU. y a sus contactos desde al menos abril de 2025, según un aviso del FBI emitido el 15 de mayo.

    Los agentes maliciosos han enviado mensajes de texto y mensajes de voz generados por IA, técnicas de phishing conocidas como smishing y vishing, respectivamente. Su objetivo es obtener acceso no autorizado a las cuentas personales u oficiales de funcionarios estadounidenses engañando a las víctimas para que hagan clic en un enlace malicioso, supuestamente para cambiar a otra plataforma de mensajería.

    Una vez que obtienen acceso, pueden usar la información de contacto confiable obtenida para atacar a otros funcionarios gubernamentales, así como a sus socios y contactos. Además, la información de contacto obtenida puede usarse para suplantar la identidad de contactos confiables y obtener información confidencial o recursos financieros.

    El FBI ha publicado una guía para ayudar a las personas a protegerse de las campañas de ingeniería social basadas en IA. El FBI recomendó las siguientes medidas para protegerse:

    • Verifique la identidad de la persona que lo contacta investigando su número y confirmando su autenticidad de forma independiente.
    • Examine cuidadosamente las direcciones de correo electrónico, los números de teléfono, las URL y la ortografía utilizada en la correspondencia para detectar pequeñas diferencias.
    • Busque imperfecciones en imágenes y videos, y tenga cuidado con el contenido generado por IA.
    • Nunca comparta información confidencial ni datos de contacto con personas que haya conocido en línea o por teléfono.
    • No envíe dinero ni bienes a personas no verificadas.
    • Evite hacer clic en enlaces en correos electrónicos o mensajes de texto hasta que se confirme la identidad del remitente.
    • Tenga cuidado al descargar archivos adjuntos o aplicaciones.
    • Configure la autenticación de dos factores y nunca revele el código a nadie.
    • Cree una palabra o frase secreta con sus familiares para verificar sus identidades.

    Fuente: InfoSecurity

    May 2, 2025

    Guía para Desarrolladores de OWASP (nueva versión en español)

    La Guía para Desarrolladores de OWASP ofrece una introducción a los conceptos de seguridad y una referencia práctica para desarrolladores de aplicaciones y sistemas.

    El público objetivo de la guía son los desarrolladores de aplicaciones que trabajan en diversos dominios, como web, escritorio, móviles, API y la nube. El contenido busca ser accesible, presentando conceptos prácticos de seguridad y proporcionando suficiente información para que los desarrolladores se inicien en diversas herramientas y documentos de OWASP.

    Historia de la guía

    Junto con el Top Ten de OWASP, la Guía del Desarrollador fue uno de los primeros recursos publicados poco después de la creación de OWASP en 2001. La versión 1.0 de la Guía del Desarrollador se publicó en 2002 y posteriormente se realizaron varias actualizaciones que culminaron en la versión 2.0 en 2005. Tras debates e iteraciones a lo largo de 2023 y 2024, la Guía del Desarrollador se ha actualizado para adaptarse al panorama de seguridad actual gracias a las contribuciones de la comunidad de seguridad de aplicaciones en general.

    Ahora, la guía finalmente se actualiza de forma periódica y su contenido se publica en el repositorio oficial. La versión en inglés es la fuente de todas las traducciones y la versión más reciente en español ya se encuentra disponible.

    Feb 10, 2025

    Código de prácticas para la ciberseguridad de la IA

    El gobierno del Reino Unido ha presentado su Código de Prácticas Cibernéticas de IA, el primero del mundo, para las empresas que desarrollan sistemas de IA. El marco describe 13 principios diseñados para mitigar riesgos como los ciberataques impulsados por IA, las fallas del sistema y las vulnerabilidades de los datos.

    El Código de Prácticas Cibernéticas se aplica a los desarrolladores, operadores de sistemas y organizaciones que crean, implementan o gestionan sistemas de IA. El código voluntario se aplica a los desarrolladores, operadores de sistemas y custodios de datos en organizaciones que crean, implementan o gestionan sistemas de IA. Los proveedores de IA que solo venden modelos o componentes se rigen por otras directrices pertinentes.

    "Desde la protección de los sistemas de IA contra la piratería y el sabotaje hasta la garantía de que se desarrollen e implementen de forma segura, el Código ayudará a los desarrolladores a crear productos de IA seguros e innovadores que impulsen el crecimiento", afirmó el Departamento de Ciencia, Innovación y Tecnología en un comunicado de prensa.

    Las recomendaciones incluyen la implementación de programas de capacitación en seguridad de la IA, el desarrollo de planes de recuperación, la realización de evaluaciones de riesgos, el mantenimiento de inventarios y la comunicación con los usuarios finales sobre cómo se utilizan sus datos.

    El Código establece requisitos de ciberseguridad para todo el ciclo de vida de los sistemas de IA y se divide en cinco fases: diseño seguro, desarrollo seguro, implementación segura, mantenimiento seguro y fin de vida seguro. Para proporcionar una descripción general estructurada, hemos recopilado los principios del Código, a quiénes se aplican y recomendaciones de ejemplo en la siguiente tabla.

    Principio Se aplica principalmente a Recomendación de ejemplo
    1. Concienciar sobre las amenazas y riesgos de la seguridad de la IA Operadores de sistemas, desarrolladores y custodios de datos Capacitar al personal sobre los riesgos de seguridad de la IA y actualizar la capacitación a medida que surjan nuevas amenazas.
    2. Diseñar tu sistema de IA para seguridad, además de funcionalidad y rendimiento Operadores de sistemas y desarrolladores Evaluar los riesgos de seguridad antes de desarrollar un sistema de IA y documentar las estrategias de mitigación.
    3. Evaluar las amenazas y gestionar los riesgos de tu sistema de IA Operadores de sistemas y desarrolladores Evaluar regularmente los ataques específicos de IA, como el envenenamiento de datos, y gestionar los riesgos.
    4. Permitir la responsabilidad humana en los sistemas de IA Operadores de sistemas y desarrolladores Asegurarse de que las decisiones de la IA sean explicables y de que los usuarios comprendan sus responsabilidades.
    5 Identificar, rastrear y proteger tus activos Operadores de sistemas, desarrolladores y custodios de datos Mantener un inventario de los componentes de IA y proteger los datos sensibles.
    6. Asegurar tu infraestructura Operadores de sistemas y desarrolladores Restringir el acceso a los modelos de IA y aplicar controles de seguridad en las API.
    7. Asegurar tu cadena de suministro Operadores de sistemas, desarrolladores y custodios de datos Realizar una evaluación de riesgos antes de adaptar modelos que no estén bien documentados o asegurados.
    8. Documentar tus datos, modelos y solicitudes Desarrolladores Publicar hashes criptográficos de los componentes del modelo que se ponen a disposición de otros interesados para que puedan verificar su autenticidad.
    9. Realizar pruebas y evaluaciones adecuadas Operadores de sistemas y desarrolladores Asegurarse de que no sea posible ingeniería inversa de aspectos no públicos del modelo o de los datos de entrenamiento.
    10. Comunicación y procesos asociados con los usuarios finales y entidades afectadas Operadores de sistemas y desarrolladores Comunicar a los usuarios finales dónde y cómo se utilizarán, accederán y almacenarán sus datos.
    11. Mantener actualizaciones regulares de seguridad, parches y mitigaciones Operadores de sistemas y desarrolladores Proporcionar actualizaciones de seguridad y parches y notificar a los operadores de sistemas sobre las actualizaciones.
    12. Monitorear el comportamiento de tu sistema Operadores de sistemas y desarrolladores Analizar continuamente los registros del sistema de IA en busca de anomalías y riesgos de seguridad.
    13. Asegurar la disposición adecuada de los datos y modelos Operadores de sistemas y desarrolladores Descartar de manera segura los datos de entrenamiento o el modelo después de transferir o compartir la propiedad.

    La publicación del Código se produce apenas unas semanas después de que el gobierno publicara el Plan de Acción de Oportunidades de IA, que describe las 50 formas en que desarrollará el sector de la IA y convertirá al país en un "líder mundial". Fomentar el talento en IA fue una parte clave de esto.

    Medidas de ciberseguridad más sólidas

    La publicación del Código se produce apenas un día después de que el Centro Nacional de Ciberseguridad del Reino Unido instara a los proveedores de software a erradicar las llamadas "vulnerabilidades imperdonables", que son vulnerabilidades con mitigaciones que son, por ejemplo, baratas y bien documentadas, y por lo tanto fáciles de implementar.

    El Director de gestión de vulnerabilidades del NCSC, dijo que durante décadas, los proveedores han "priorizado las 'características' y la 'velocidad de comercialización' a expensas de corregir las vulnerabilidades que pueden mejorar la seguridad a escala. Las herramientas como el Código de prácticas para proveedores de software ayudarán a erradicar muchas vulnerabilidades y garantizar que la seguridad esté "incorporada" en el software.

    Fuente: TechRepublic | UK.GOV

    Feb 3, 2025

    Marco de seguridad para software de código abierto

    La Open Source Security Foundation (OpenSSF) ha anunciado un "hito significativo" tras publicar un nuevo conjunto de mejores prácticas diseñadas para mejorar la postura de seguridad de los proyectos de código abierto.

    El documento Open Source Project Security Baseline (OSPS Baseline) describe las distintas tareas, procesos, artefactos y configuraciones que los desarrolladores deben implementar para mitigar el riesgo, mejorar la confianza y mejorar el cumplimiento de las regulaciones globales como la Ley de Resiliencia Cibernética (CRA) de la UE.

    También está alineada con otros estándares y marcos de mejores prácticas como el Marco de desarrollo de software seguro (SSDF) del NIST. La línea de base de OSPS se compiló a partir de las guías de mejores prácticas existentes proporcionadas por la OpenSSF y otros grupos de la industria, y ofrece un "marco escalonado" de actividades que variarán según la madurez del proyecto.

    La administradora de la comunidad de código abierto independiente, Stacey Potter, afirmó que la iniciativa se ha beneficiado de los comentarios durante la implementación piloto. "Sabemos que puede ser difícil navegar por todos los estándares de seguridad que existen, por lo que creamos un marco que crece con su proyecto. Nuestro objetivo es eliminar las conjeturas y ayudar a los mantenedores a sentirse seguros sobre su posición, sin agregar estrés adicional. Se trata de empoderar a la comunidad y hacer que el código abierto sea más seguro para todos".

    Ben Cotton, líder de la comunidad de código abierto en Kusari y co-mantenedor de OSPS Baseline, dijo que el enfoque está en proporcionar "orientación práctica y procesable" para ayudar a los desarrolladores a mejorar la postura de seguridad: "Con demasiada frecuencia, el asesoramiento de seguridad es vago o poco práctico, pero Baseline tiene como objetivo cambiar eso. Cada mejora en la seguridad de código abierto fortalece el ecosistema de software moderno, haciéndolo más seguro para todos".

    Jamie Scott, gerente de producto fundador en Endor Labs, dio una bienvenida cautelosa a la iniciativa, pero argumentó que no se puede esperar que los proyectos más pequeños sigan las pautas: "La línea de base de seguridad OpenSSF es un arma de doble filo para la industria. Tiene el potencial de hacernos avanzar o frenarnos. La clave es cómo lo usemos", argumentó. "Lo razonable es hacer visibles los niveles de madurez para que el sector privado pueda tomar decisiones informadas sobre la gestión de riesgos. Así es como hacemos que estas líneas de base sean un símbolo significativo de la madurez de los proyectos de código abierto".

    Mike McGuire, gerente sénior de Black Duck, dijo que la línea de base OSPS debería ayudar a mitigar los riesgos de la cadena de suministro de software: "Iniciativas como el control de acceso, la gestión de vulnerabilidades y la protección de sucursales bloquean los caminos comunes que utilizan los atacantes para apoderarse de un proyecto legítimo y plantar las semillas para un ataque a la cadena de suministro", dijo.

    Sin embargo, sin importar lo que hagan los propietarios de proyectos, ninguna aplicación comercial será más segura si las organizaciones de desarrollo no invierten más en la gestión del código abierto que utilizan. Si las organizaciones de desarrollo no rastrean los proyectos de código abierto que utilizan y no los evalúan en cuanto a riesgos o su adherencia a marcos como la línea de base OSPS, entonces seguirán luchando con vulnerabilidades persistentes.

    Fuente: InfoSecurity

    Jan 21, 2025

    MITRE lanza D3FEND 1.0 para estandarizar técnicas de defensa

    MITRE ha lanzado oficialmente D3FEND 1.0, una innovadora ontología de ciberseguridad diseñada para estandarizar el vocabulario y las técnicas utilizadas para contrarrestar las ciberamenazas maliciosas.

    Este marco innovador, financiado por la Agencia de Seguridad Nacional (NSA) y el Departamento de Defensa de los EE.UU. (DoD), tiene como objetivo mejorar las operaciones de ciberseguridad y la toma de decisiones estratégicas en todas las industrias.

    D3FEND, presentado por primera vez como versión beta en junio de 2021, ha experimentado un desarrollo significativo durante los últimos tres años. Su gráfico semántico ha triplicado su tamaño, lo que refleja las contribuciones de una comunidad diversa de expertos en ciberseguridad, incluidos arquitectos de seguridad e ingenieros de detección.

    El resultado es un modelo sólido basado en casos de uso que proporciona un marco estable y extensible para abordar las complejidades de los desafíos de la ciberseguridad moderna.

    "D3FEND 1.0 refleja la experiencia y la visión colectivas de una comunidad diversa de ciberseguridad", dijo Wen Masters, vicepresidente de tecnologías cibernéticas de MITRE. "Es más que una herramienta, es un camino hacia estrategias defensivas más inteligentes y matizadas".

    En esencia, D3FEND funciona como una "piedra de Rosetta" para los defensores cibernéticos al establecer un lenguaje común para las actividades defensivas y los sistemas que protegen.

    Según Peter Kaloroumakis, principal ontólogo aplicado en MITRE, "Aunque D3FEND se centra en la tecnología, en realidad está resolviendo un problema humano: lograr que todos estén en la misma página con un vocabulario compartido es esencial para el análisis estratégico y la construcción de sistemas seguros".

    Características de D3FEND 1.0

    • Herramienta de defensa contra ataques cibernéticos (CAD): esta herramienta interactiva permite a los usuarios aplicar la ontología completa a escenarios específicos mediante la vinculación de nodos en un lienzo visual. Los usuarios pueden explorar inferencias y compartir sus gráficos CAD en redes.
    • Técnicas defensivas ampliadas: la versión incluye nuevas taxonomías para el control de identidad y acceso, tecnología operativa, fortalecimiento del código fuente y modelado de vulnerabilidades mediante la integración con Common Weakness Enumeration (CWE).
    • Precisión ontológica: D3FEND, que se basa en los estándares OWL 2 DL, garantiza la compatibilidad con las principales ontologías superiores para aplicaciones semánticas más amplias.
    • Actualizaciones transparentes: una nueva estrategia de ciclo de vida del contenido garantiza actualizaciones predecibles para una adaptación perfecta.

    MITRE anima a los profesionales de la ciberseguridad a explorar D3FEND 1.0 y contribuir a su evolución. MITRE tiene como objetivo mejorar las capacidades de defensa de la ciberseguridad fomentando la colaboración y la innovación en un panorama de amenazas cada vez más sofisticado.

    Fuente: MITRE

    Dec 5, 2024

    Puntos clave sobre contraseñas de NIST (LEE!, no atrases 20 años!)

    La seguridad de las contraseñas está cambiando y las pautas actualizadas del NIST rechazan las prácticas obsoletas en favor de protecciones más efectivas.

    ¿No tiene tiempo para leer las pautas en el documento de 35.000 palabras? No hay problema. Aquí se presentan las seis conclusiones de la nueva guía del NIST que su organización necesita conocer para crear políticas de contraseñas que funcionen.

    1. Longitud de contraseña > complejidad de contraseña

    Durante años, las organizaciones han creado políticas de contraseñas que siguen una fórmula rígida (que exige que los usuarios incluyan letras mayúsculas y minúsculas, números y símbolos) para crear contraseñas que sean difíciles de descifrar.

    Pero la investigación del NIST destaca una falla en este enfoque: los humanos son predecibles y a menudo siguen patrones predecibles (y fáciles de adivinar) al desarrollar contraseñas "complejas".

    Por ejemplo, los usuarios suelen utilizar los siguientes "trucos":

    • Comienzan sus contraseñas con una letra mayúscula (p. ej., "welcome456" se convierte en "Welcome456")
    • Terminan sus contraseñas con un número o símbolo (p. ej., "Welcome456.", "Welcome2024!!")
    • Intercambian caracteres comunes (p. ej., "WelcomeToXYZCorp" se convierte en "W3lcomeToXYZC0rp")

    ¿Qué significa esto? Las contraseñas que pueden parecer complejas (y que cumplen con los requisitos de la política de contraseñas) son relativamente fáciles de descifrar porque siguen un patrones predecibles.

    Para ayudar a los usuarios a crear contraseñas más seguras, el NIST recomienda imponer la longitud de la contraseña en lugar de la complejidad de la misma. En lugar de pedirles a los usuarios que se inventen una combinación aleatoria y difícil de recordar de letras, números y símbolos, instelos a crear contraseñas o frases de contraseña más largas que sean fáciles de recordar pero más difíciles de adivinar.

    Las mejores frases de contraseña combinan palabras no relacionadas en una sola frase de contraseña más larga. Por ejemplo, una frase de contraseña como "llama-shoes-trumpet-456" será mucho más fácil de recordar para un usuario que una contraseña aleatoria como "HPn&897*k", y será más difícil de hackear que las contraseñas que siguen patrones predecibles.

    2. Facilite el uso de contraseñas más largas

    Sobre la base de las pautas anteriores, la última revisión del NIST confirma lo que los investigadores de seguridad han sospechado durante mucho tiempo: la longitud de la contraseña es la medida de seguridad de contraseña más importante, pero muchas empresas socavan su seguridad al imponer límites de caracteres en las contraseñas.

    Para maximizar la protección de seguridad que brindan las contraseñas, sus políticas de contraseñas deben poder admitir frases de contraseña largas.

    El NIST recomienda admitir hasta 64 caracteres, mucho más de lo que la mayoría de los usuarios necesitarán, pero muy importante para aquellos que priorizan la máxima seguridad.

    Si bien las contraseñas más largas aumentan la dificultad de descifrado, no son invencibles: incluso una frase de contraseña de 64 caracteres puede verse comprometida mediante la reutilización de contraseñas o el robo por parte de malware.

    Dicho esto, las contraseñas largas ofrecen más protección que sus contrapartes más cortas. Brinde a sus usuarios la flexibilidad de usar una frase de contraseña que satisfaga sus necesidades de seguridad, independientemente de si tiene 15 o 50 caracteres.

    3. Implemente la autenticación multifactor (MFA)

    Las investigaciones de Microsoft muestran que el 99% de las cuentas vulneradas carecían de autenticación multifactor. Sin embargo, muchas organizaciones aún tratan la autenticación multifactor como un lujo en lugar de una necesidad.

    El NIST no se anda con rodeos con sus recomendaciones sobre este tema: la autenticación multifactor ya no es opcional, es una línea de defensa imprescindible para cuando las contraseñas inevitablemente fallan.

    Para cumplir con las pautas del NIST, no se aferre a la autenticación de un solo factor. Al implementar la autenticación multifactor, cerrará una brecha de seguridad que se explota con regularidad.

    4. Evitar los cambios frecuentes de contraseña

    A los usuarios finales no les gusta que los obliguen a cambiar sus contraseñas, por lo que les complacerá saber que el NIST insta a las organizaciones a renunciar a la caducidad obligatoria de las contraseñas a menos que haya evidencia de que se han visto comprometidas.

    El NIST afirma que los cambios frecuentes de contraseñas a menudo conducen a una seguridad más débil, no más fuerte, ya que los usuarios recurren a ajustes mínimos de las contraseñas para satisfacer el requisito de la "nueva" contraseña.

    Pero abandonar por completo las políticas de caducidad de contraseñas puede ir demasiado lejos en la dirección opuesta por lo que se recomienda un enfoque matizado: extender el tiempo entre los cambios necesarios y mantener las medidas de seguridad esenciales. Cuando los usuarios crean contraseñas sólidas y las organizaciones implementan herramientas de detección de vulnerabilidades, los períodos de expiración más largos no solo se vuelven aceptables, sino preferibles.

    5. Evitar el uso de contraseñas ya vulneradas

    La última guía del NIST es clara: las organizaciones deben comparar las contraseñas nuevas con las bases de datos de credenciales comprometidas conocidas.

    ¿Por qué? Porque estas contraseñas expuestas se convierten en llaves maestras para los atacantes, que aprovechan listas masivas de credenciales vulneradas para acelerar sus ataques.

    Los usuarios rara vez saben cuándo sus contraseñas preferidas han sido expuestas en vulneraciones anteriores. Pueden reutilizar confiadamente lo que parece una contraseña segura, sin saber que ya está circulando en bases de datos delictivas.

    Al bloquear de forma proactiva estas contraseñas vulneradas, su organización puede cerrar un vector de ataque favorito antes de que los delincuentes informáticos puedan explotarlo.

    6. Dejar de usar pistas de contraseñas y otras formas de recuperación basadas en el conocimiento

    ¿Cómo se llamaba su primera mascota? ¿Cuál era la mascota de su escuela secundaria? ¿Cuál es el apellido de soltera de su madre?

    Las pistas de contraseñas y las preguntas de seguridad como estas muestran su antigüedad. Y la última guía del NIST insta a las organizaciones a renunciar a estos métodos de recuperación tradicionales porque nuestra vida en línea los ha vuelto obsoletos.

    Considere cuánta información personal fluye libremente en las redes sociales. Lo que alguna vez parecía conocimiento privado ahora está a la vista de todos, esperando ser recopilado y explotado.

    En lugar de pistas, el NIST sugiere alternativas como incluir enlaces seguros de recuperación de correo electrónico y verificación MFA durante el restablecimiento de contraseñas.

    Estos enfoques permiten a los usuarios validar su identidad a través del acceso físico a dispositivos o cuentas en lugar de datos personales que se descubren fácilmente.

    Fuente: BC

    Oct 29, 2024

    Porqué deberías apagar tu móvil al menos semanalmente, según la NSA

    Apagar tu móvil regularmente es una las principales recomendaciones de ciberseguridad de la NSA. Aquí el porque y que más debes saber.

    Tu costoso smartphone puede ser víctima de muchas amenazas de seguridad, desde phishing hasta malware y spyware. Todo lo que se necesita es un ataque exitoso para dañar tu teléfono, comprometer tus datos e incluso robar tu identidad. Entonces, ¿cómo te proteges?

    En un informe de Mejores Prácticas para Dispositivos Móviles, la Agencia de Seguridad Nacional (NSA) ofrece consejos para evitar que los hackers y atacantes asalten tu dispositivo móvil. Un método es tan simple como apagar y encender tu teléfono.

    Los ataques de spear phishing pueden dirigirse a tu teléfono para instalar malware, mientras que los exploits cero clic pueden infectar tu dispositivo sin ninguna interacción de tu parte. ¿El consejo de la NSA? Apaga y enciende tu teléfono al menos una vez a la semana.

    Esta simple acción puede dificultar que los hackers roben información de tu teléfono, aunque la agencia advierte que esto no siempre evitará un ataque.

    La NSA citó varias otras amenazas que pueden afectar tu dispositivo móvil en su informe:

    • Las aplicaciones maliciosas pueden infectar tu teléfono. Las redes Wi-Fi maliciosas pueden interceptar y redirigir el tráfico desde tu dispositivo.
    • El spyware puede monitorear las conversaciones de audio y video en tu teléfono. Los hackers con acceso remoto a tu dispositivo pueden recopilar datos de llamadas o mensajes de texto.
    • Alguien con acceso físico a tu teléfono, incluso brevemente, podría, por supuesto, instalar malware o spyware.

    Hay varias formas de protegerte. La NSA sugiere:

    • Actualiza tus aplicaciones. Asegúrate de actualizar tus aplicaciones y sistema operativo con los últimos parches de seguridad.
    • Usa tiendas de aplicaciones oficiales. Instala aplicaciones solo desde tiendas oficiales, como la App Store de Apple o la Google Play Store.
    • Evita hacer clic en enlaces o archivos adjuntos en correos electrónicos y mensajes de texto, ya que son formas comunes de activar malware.
    • Ten cuidado con las redes Wi-Fi públicas y evita unirte a ellas cuando sea posible. Para agregar al consejo de la NSA aquí, recomiendo usar una VPN siempre que te unas a una red pública.
    • Desactiva el Bluetooth. Apaga el Bluetooth cuando no lo estés usando para evitar que un dispositivo no autorizado se conecte a tu teléfono.
    • Usa un código de acceso seguro. Crea un código de acceso fuerte con al menos seis dígitos para bloquear y desbloquear tu teléfono.
    • Aprovecha la biometría. Habilita el escaneo facial o de huellas dactilares incorporado en tu dispositivo para mayor seguridad y conveniencia.
    • Usa accesorios de confianza. Usa solo cables de carga originales o accesorios de carga de un fabricante de confianza. Evita las estaciones de carga USB públicas.
    • Apaga los servicios de ubicación cuando no los necesites.

    Además de adoptar las sugerencias de la NSA, también puedes recurrir a una aplicación dedicada para ayudar con la seguridad de tu móvil. Una aplicación que vale la pena instalar es iVerify (pago), un escáner de seguridad que revisará tu dispositivo en busca de malware y se asegurará de que estés utilizando las funciones de seguridad básicas en tu iPhone o Android.

    "Las amenazas a los dispositivos móviles son más prevalentes y están aumentando en alcance y complejidad", dijo la NSA en su informe. "Los usuarios de dispositivos móviles desean aprovechar al máximo las funciones disponibles en esos dispositivos, pero muchas de las funciones proporcionan conveniencia y capacidad a costa de la seguridad. Esta guía de mejores prácticas describe los pasos que los usuarios pueden tomar para proteger mejor los dispositivos e información personal".

    Fuente: ZDnet