SAFE. Guía para proteger tu vida digital y tu privacidad
Showing posts with label políticas. Show all posts
Showing posts with label políticas. Show all posts

Oct 30, 2025

Documentos para gestionar la Inteligencia Artificial en las empresas

La Inteligencia Artificial (IA) ha dejado de ser un experimento y se ha convertido en parte del día a día de las organizaciones: desde automatizar procesos y programar aplicaciones hasta asistir en la toma de decisiones.

El desafío ya no es si podemos utilizarla, sino cómo gobernarla de manera segura, ética y alineada a las regulaciones nacionales y internacionales.

Si bien su adopción trae oportunidades enormes, también plantea desafíos éticos, regulatorios, de seguridad y de confianza. Por eso, ahora es el momento de comenzar a planificar cómo gobernar su uso

Por eso, desde Segu-Info compartimos una propuesta de mínimos necesarios: pocos documentos, pero con un alcance amplio, que permitan cubrir los principales ejes de la IA.

Relación entre Gobernanza, ética y seguridad en la IA

La adopción de Inteligencia Artificial requiere una visión integral que diferencie los niveles de responsabilidad dentro de las organizaciones.

El Marco de Gobernanza de IA debe ser impulsado desde los niveles directivos y estratégicos, definiendo los principios éticos, sociales y legales que guiarán su adopción: transparencia, inclusión, equidad, rendición de cuentas y respeto por los derechos humanos.

Este marco establece qué tipo de IA la organización está dispuesta a desarrollar o utilizar, en qué condiciones y con qué objetivos, integrando la gestión del riesgo reputacional, legal y ético.

Por su parte, el área de Seguridad de la Información y sus políticas específicas (uso responsable, desarrollo seguro, gestión de riesgos de SI, respuesta a incidentes en IA, etc.) toman como base esos lineamientos éticos y los traducen en controles técnicos, operativos y de gestión para proteger los sistemas, modelos, datos y flujos de información.

De esta forma, la seguridad en IA no asume la responsabilidad de la ética o gobernanza, sino que implementa mecanismos que las materializan en la práctica, asegurando que las decisiones éticas y de gobierno se reflejen en medidas concretas y verificables.

Este enfoque permite construir un "árbol de documentos" coherente, donde la gobernanza define el marco y la intención, y la seguridad garantiza su cumplimiento técnico y operativo.

1. Marco de gobernanza de IA

El marco de gobernanza de IA constituye el nivel más alto dentro del ecosistema documental. Su función es definir los principios éticos, valores corporativos y lineamientos estratégicos que orientarán el uso, desarrollo y adquisición de IA dentro de la organización.

A diferencia de los documentos técnicos o de seguridad, este marco no busca establecer controles operativos, sino definir qué entiende la organización por un uso aceptable y responsable de la IA.

Elementos que podría contemplar:

  • Propósito y alcance
  • Objetivo general de la IA dentro de la organización (por qué y para qué se usa).
  • Compromiso institucional con el uso ético y responsable.
  • Principios éticos y organizacionales
  • Transparencia, inclusión, equidad, no discriminación, respeto por los derechos humanos y sostenibilidad.
  • Declaración de compromiso con las recomendaciones internacionales (OCDE, UNESCO, NIST AI RMF, ISO/IEC 42001).
  • Alineación con los valores institucionales existentes.

Este documento puede existir como una política independiente o integrarse a documentos institucionales ya existentes (por ejemplo, el Código de Ética, la Política de Responsabilidad Social o la Carta de Valores), de modo que la gobernanza de IA forme parte del marco cultural y ético de la organización.

2. Política de uso responsable de la IA

Alcance: Define cómo la organización permitirá y regulará el uso de la IA por parte de sus colaboradores y en sus procesos, asegurando un marco ético y legal.

Podría incluir:

3. Normativa de Desarrollo y Operación de Modelos (MLOps / Agentics)

Alcance: Establece lineamientos para diseñar, entrenar, desplegar y mantener modelos de IA de forma segura y controlada.

Podría incluir:

  • Procesos de entrenamiento, validación y documentación (model cards, datasheets).
  • Gestión de datos (calidad, privacidad, reducción de sesgos).
  • Monitoreo y mejora continua de modelos en producción.

Aplicación de las funciones del AI Risk Management Framework (RMF):

  • MAP: identificar propósito, contexto, actores y posibles impactos.
  • MEASURE: definir métricas de desempeño, sesgos y confiabilidad.
  • MANAGE: aplicar controles, supervisión humana y remediación continua.

4. Gestión de Riesgos y Seguridad en IA

Alcance: Permite identificar, evaluar y tratar los riesgos asociados al uso de IA, tanto técnicos como regulatorios y operativos.

Podría incluir:

  • Marco de gestión de riesgos (alineado a NIST AI RMF e ISO/IEC 23894).
  • Medidas de ciberseguridad específicas (ENISA, NIST, OWASP Top 10 LLM).
  • Plan de respuesta a incidentes relacionados con IA.

5. Plan de Transparencia, Auditoría y Capacitación

Alcance: Define cómo la organización generará confianza interna y externa sobre el uso de IA, garantizando control y rendición de cuentas.

Podría incluir:

  • Procedimientos de auditoría y reportes de uso de IA.
  • Definición de roles y comités de gobernanza.
  • Capacitación y concientización para el personal en IA responsable.

Normativas y Marcos de Referencia

Disclaimer

Estos documentos no son una receta única. Cada organización debe adaptarlos a su tamaño, sector, cultura y madurez tecnológica. Lo importante es empezar a construir una base sólida que permita crecer con la IA de manera segura, ética y sostenible.

Por Lic. Bernardita Götte

Compliance Consultant en Segu-Info

Nov 28, 2023

Gestión de Riesgos bajo el Reglamento DORA

El sector financiero está bastante regulado e involucra una gran cantidad de datos confidenciales. Por lo tanto, se esperaría que al sector le vaya mejor en materia de seguridad de datos que a una organización promedio.

¿Qué es DORA?

La Ley de Resiliencia Operativa Digital, o DORA, es un reglamento de la Unión Europea (UE) que crea un marco vinculante y exhaustivo para la gestión de los riesgos de las tecnologías de la información y la comunicación (TIC) en el sector financiero de la UE. El reglamento DORA establece las normas técnicas que las entidades financieras y sus terceros proveedores de servicios tecnológicos críticos deben implantar en sus sistemas TIC antes del 17 de enero de 2025.

Antes de DORA (Digital Operational Resilience Act), la normativa sobre gestión de riesgos de las entidades financieras de la UE se centraba principalmente en garantizar que las empresas dispusieran de capital suficiente para cubrir los riesgos operativos. Aunque algunos reguladores de la UE publicaron directrices sobre TIC y gestión de riesgos de seguridad, estas directrices no se aplicaban a todas las entidades financieras por igual, y a menudo se basaban en principios generales más que en normas técnicas específicas. A falta de normas comunitarias sobre gestión de riesgos de las TIC, los Estados miembros de la UE han establecido sus propios requisitos.

DORA se aplica a todas las instituciones financieras de la UE. Esto incluye entidades financieras tradicionales, como bancos, empresas de inversión y entidades de crédito, y entidades no tradicionales, como proveedores de servicios de criptoactivos y plataformas de crowdfunding.

¿Qué dicen las estadísticas?

Los datos públicos establecidos en el sitio web de la ICO (Oficina del Comisionado de Información) muestran que la seguridad de los datos no es necesariamente mejor para las organizaciones financieras.

Aunque el número total de filtraciones de datos –o mejor dicho, de las denunciadas– disminuyó un 24% entre 2019 y 2022 en el sector financiero, el número de incidentes aumentó un 99%. De hecho, en 2020-2022, el sector financiero fue el segundo más atacado, superado únicamente por el sector minorista y manufacturero.

Esto es particularmente preocupante si se combina con los hallazgos del Informe sobre el costo de una filtración de datos de 2023 de IBM, que sitúa el costo promedio de una filtración en 2023 en 5,90 millones de dólares (aproximadamente 4,70 millones de libras esterlinas) para el sector financiero, un 33% más que el promedio en todo el mundo. todos los sectores.

Es cierto que estas cifras reflejan principalmente las tendencias del Reino Unido, pero no hay duda de que los grandes bancos de la UE también están en el punto de mira, incluidos el Banco Europeo de Inversiones, el Deutsche Bank y el ING Bank. Esto realmente no debería sorprendernos: estos son objetivos lucrativos para los ciberdelincuentes.

Requisitos de gestión de riesgos de TIC según DORA

Quizás aún más preocupante para los legisladores de la UE es cuán dependiente es la sociedad en general de la banca y otros servicios financieros. Si estos se interrumpen, las actividades comerciales cotidianas no se podrán completar, no sólo dentro del estado miembro en el que se encuentra el banco, sino también a través de las fronteras.

A su vez, las instituciones financieras dependen en gran medida de las TIC para poder proporcionar esos servicios, para empezar. Esto a menudo se subcontrata a proveedores de servicios externos, por lo que es importante que la cadena de suministro también sea resiliente, no solo las propias instituciones financieras.

Estas consideraciones estaban en la mente de los legisladores de la UE cuando introdujeron la DORA. Aunque es una ley de la UE, también afectará a las organizaciones del Reino Unido si operan en la UE. Estos impulsan los otros requisitos de nivel inferior en DORA.

Hay tres requisitos fundamentales para este reglamento:
  • Gestión de riesgos
  • Administración de incidentes
  • Seguridad de la cadena de suministro

En el Capítulo II, DORA reconoce la gobernanza como una parte clave del marco de gestión de riesgos de TIC de la organización. El Reglamento responsabiliza al órgano de dirección de la organización de implementar ese marco y de la gestión general del riesgo de TIC.

El propio marco de gestión de riesgos de TIC debe ser estratégico, documentado y revisado al menos una vez al año.

Como parte de ese marco, las organizaciones también deben, entre otras cosas:

  • Identificar todos los activos relevantes;
  • Proteger la confidencialidad, integridad, disponibilidad y autenticidad de su información;
  • Ser capaz de detectar posibles problemas de rendimiento de la red e incidentes relacionados con las TIC;
  • Implementar una política "integral" de continuidad del negocio de TIC;
  • Tener medidas para restaurar rápidamente los sistemas y recuperar datos en caso de una interrupción; y
  • Divulgar incidentes o vulnerabilidades "importantes" relacionados con las TIC.

Se debe tener en cuenta que existen varias exenciones o requisitos más simples dependiendo de factores como el tamaño de la organización.

Estrategia de resiliencia operativa digital

En el centro del pilar de gestión de riesgos (y de DORA en su conjunto) se encuentra la estrategia de resiliencia operativa digital.

DORA se introdujo para garantizar que la infraestructura financiera de la UE, considerando su gran dependencia de las TIC, pueda hacer frente a las perturbaciones que parecen inevitables cuando se utiliza cualquier TIC.

Idealmente, eso significa evitar las interrupciones por completo. Sin embargo, dado que eso no es realista en el clima actual, las instituciones financieras y sus cadenas de suministro deberían buscar la resiliencia.

Lograr resiliencia operativa significa poder recuperarse rápidamente de interrupciones, accidentales o no, y continuar brindando un nivel aceptable de servicio durante el período de recuperación.

¿Qué deberían hacer las organizaciones ahora?

DORA no se aplicará hasta el 17 de enero de 2025, por lo que las organizaciones tienen tiempo antes de tener que cumplir plenamente.

Sin embargo, independientemente de esta nueva ley, es importante que las organizaciones pongan su casa en orden en lo que respecta a la gestión de riesgos y activos de TIC.

La mayoría de las organizaciones literalmente no podrían hacer negocios si sus TIC no funcionaran correctamente, y las estadísticas anteriores muestran que esto está en riesgo real.

Teniendo esto en cuenta, las organizaciones deberían tratar los productos y servicios relacionados con las TIC como cualquier otro activo empresarial. Realice un seguimiento de ellos en un inventario de activos y luego consulte ese inventario cuando identifique, evalúe y responda a sus riesgos.

Las organizaciones podrían utilizar la misma metodología o enfoque que ya utilizan para otros tipos de gestión de activos y riesgos. Siempre que produzca resultados consistentes, válidos y comparables, funcionará perfectamente por motivos de seguridad y resiliencia.

Dicho esto, recuerde considerar los riesgos para la confidencialidad, integridad, disponibilidad y autenticidad de cada activo TIC:

  • Confidencialidad: El activo es accesible únicamente a personas autorizadas.
  • Integridad: El activo está protegido contra modificaciones, destrucción y pérdidas no autorizadas.
  • Disponibilidad: El activo está disponible para personas autorizadas cuando sea necesario.
  • Autenticidad: No se puede negar la validez del activo.

Es muy fácil olvidar que las violaciones de seguridad no necesariamente involucran a un atacante malicioso. Simplemente perder el acceso a un activo, por ejemplo, puede ser igual de problemático.

Para ayudar a superar estos desafíos específicos de seguridad, las organizaciones pueden encontrar útil hacer referencia a un estándar de mejores prácticas como ISO 27005, que ofrece orientación sobre la gestión de riesgos de seguridad de la información.

Fuente: IBM | ITGovernance | Ciberseguridad

Mar 16, 2023

Nueva BCRA Comunicación "A" 7724: Requisitos mínimos de seguridad de la información

En vista de los crecientes fraudes a clientes, el Banco Central de Argentina dictó una nueva Comunicación "A" 7724 [PDF] sobre ciberseguridad para los bancos, denominada "Requisitos mínimos para la gestión y control de los riesgos de tecnología y seguridad de la información".

La nueva comunicación "A" 7724 impulsa una actualización de las exigencias vinculadas con la gestión de los riesgos de la tecnología y seguridad de la información, la continuidad del negocio, la tecnología, la infraestructura informática y la gestión de ciberincidentes y tendrá vigencia a partir del 10 de septiembre próximo (180 días).

De acuerdo a Marcela Pallero (aka Marce_I_P), la comparación entre la "vieja" Comunicación "A" 4609 y la reciente 7724 es la siguiente:

Y, según Agustín Allende, socio de Crearis Latam, los recaudos más relevantes que impone esta Comunicación pueden resumirse como sigue.

Gobierno de tecnología y seguridad de la información

El gobierno de la tecnología y seguridad de la información a ser establecido por las entidades deberá ser hecho a medida conforme sus operaciones, procesos y estructura. Pero deben asegurar supervisión adecuada de las actividades de tecnología de la información y gestión de los riesgos relacionados con la tecnología y seguridad de la información.

Si bien establece obligaciones al directorio y a la alta gerencia, la norma omite considerar entre sus objetivos la protección de los datos personales.

Gestión de riesgos de tecnología y seguridad de la información

Los riesgos relacionados con la tecnología y seguridad de la información a ser incluidos en la evaluación son, especialmente, los que siguen:

  • Escenarios que afecten la resiliencia tecnológica.
  • Obsolescencia de la tecnología y los sistemas.
  • Gestión de la relación con terceras partes.Desarrollo y utilización de algoritmos de inteligencia artificial o aprendizaje automático.
  • Adopción de tecnología nueva o emergente.
  • Software o aplicaciones utilizadas por usuarios que no fueron formalmente autorizados.
  • Aspectos de protección de datos personales en el uso de tecnologías asociadas a blockchain.
  • Escenarios de ciberincidentes relacionados con datos personales.

Inteligencia artificial, bancos y derechos del usuario

La comunicación incorpora el análisis de la inteligencia artificial (IA) y machine learning (ML) debiendo identificar y documentar el objetivo del uso, por sí o por terceros, de software que utilice algoritmos de IA o ML en sus proyectos o procesos.

Exige establecer roles y responsabilidades para la definición del contexto en que operan los sistemas de IA, la identificación de los modelos, algoritmos y los conjuntos de datos utilizados, y la definición de métricas y umbrales precisos para evaluar la confiabilidad de las soluciones implementadas.

Estos análisis de riesgos deberán considerar, como mínimo lo siguiente:

  • Los modelos adoptados, su entrenamiento y las posibles discrepancias con la realidad del contexto.
  • Los datos utilizados para el entrenamiento, su volumen, complejidad y obsolescencia.
  • La privacidad y la afectación a los usuarios en su calidad de consumidores.
  • El nivel de madurez de los estándares de pruebas de software y las dificultades para documentar las prácticas basadas en IA.

Adicionalmente, se deberán implementar procesos que promuevan la confiabilidad en el uso de este tipo de algoritmos e incluyan al menos:

  • Medidas para evitar la existencia de sesgos o discriminación contra grupos o segmentos de clientes o usuarios de los productos y/o servicios financieros.
  • Documentación respecto de la transparencia, la explicabilidad de los modelos utilizados y la interpretabilidad de los resultados.
  • La ejecución de revisiones periódicas de los resultados respecto de la tolerancia al riesgo definida.
  • La comunicación al cliente cuando utilice servicios soportados por este tipo de tecnología.

Gestión de seguridad de la información

El BCRA establece los requisitos generales para los factores de autenticación mediante el uso de datos biométricos: En la implementación de métodos de autenticación que utilicen datos biométricos, se deberán evaluar y mitigar los riesgos derivados de las siguientes características:

  • Las limitaciones para asegurar la autenticación del suscriptor debido al carácter probabilístico del método, la tasa de falsos positivos (FMR) y la falta de secreto del dato biométrico.
  • La necesidad de establecer un proceso para la revocación de credenciales de este tipo.
  • Las posibles vulnerabilidades en los dispositivos y sistemas utilizados para la captura y validación de las credenciales.
  • El impacto en la privacidad de los usuarios.

Gestión de ciberincidentes

La nueva norma define a un ciberincidente como aquel evento cibernético que:

  • Pone en peligro la ciberseguridad de un sistema de información o la información que el sistema procesa, almacena o transmite.
  • Infringe las políticas de seguridad, los procedimientos de seguridad o las políticas de uso aceptable, sea o no producto de una actividad maliciosa.

Las políticas para la gestión de ciberincidentes deben definir, al menos, lo siguiente:

  • El alcance y las áreas participantes de la respuesta ante ciberincidentes para la entidad, indicando los roles y responsabilidades de cada área.
  • Los objetivos y prioridades de la respuesta alineados a la gestión del riesgo y la continuidad del negocio.
  • Los principios para priorizar y escalar ciberincidentes.
  • Las métricas para realizar los controles para una gestión efectiva.

Fuente: Iprofesional

Mar 27, 2020

Controles técnicos de PCI DSS: WAF (Web Application Firewall)

Aquí se describirán de forma detallada los controles de seguridad lógica exigidos por el estándar PCI DSS entre los cuales se encuentran los IDS/IPS, los antivirus, los cortafuegos, los analizadores de código estático, el FIM (File Integrity Monitoring), entre otros.

Todos los artículos de la serie "Controles técnicos de PCI DSS":
En esta primera parte  analizaremos el WAF (Web Application Firewall), un elemento crítico para la protección de aplicaciones web.

¿Qué es un WAF (Web Application Firewall)?

Un WAF (Web Application Firewall) es una solución de seguridad para el análisis específico de tráfico HTTP en busca de potenciales contenidos maliciosos como XSS (Cross Site Scripting) y SQL Injection. Va más allá de los controles provistos por un IDS/IPS (Intrusión Detection System / Intrusion Prevention System) y de un cortafuegos (firewall), debido a que funciona exclusivamente en la capa de aplicación (que es la capa superior de los modelos OSI y TCP/IP), lo que le permite realizar análisis mucho más detallados y particulares del tráfico HTTP, entrando a complementar y reforzar la seguridad provista por estos otros dos controles. Esta solución puede ser implementada como un dispositivo auto-contenido dedicado (appliance), como un módulo de software en el mismo servidor donde se encuentra el servicio web o como una funcionalidad adicional en un equipo independiente, como en un firewall UTM (Unified Threat Management – Gestión Unificada de Amenazas), por ejemplo.

Para que el WAF tenga completa visibilidad del tráfico HTTP se debe tener en cuenta:
  • Debe ser desplegado delante del servidor web (en el caso de appliances) o antes de la llegada del tráfico HTTP al servicio web (en el caso de un módulo de software) con el fin de monitorizar cualquier tráfico entrante y saliente. Su funcionalidad se asimila a la de un proxy, que actúa como intermediario y como punto de convergencia del tráfico de un servicio. De esta manera no existirán caminos alternos inseguros que puedan dejar la aplicación sin protección.
  • Si se emplea cifrado en HTTP (es decir, HTTPS empleando SSL/TLS) es importante tener presente que el WAF debe poder analizar el contenido descifrado, de lo contrario no podría detectar ataques dado que la información estaría cifrada. Por ello, se debe ubicar el WAF después de la finalización del túnel HTTPS.
En términos de seguridad, un WAF funciona de una manera similar a como lo hace una solución antivirus: puede trabajar con base en patrones de firmas de ataques y realizar análisis heurísticos (de comportamiento y de lógica) del tráfico HTTP para prevenir potenciales ataques no conocidos. Adicionalmente, es lo bastante configurable para permitir que el administrador defina sus propias reglas y las pueda adaptar a su entorno particular. Por otro lado, puede ser configurado para trabajar en modo detección (identifica el ataque y lo registra en un log) o detección/prevención (aparte de identificar y registrar el ataque, realiza una acción preventiva para evitar que el ataque llegue al servicio web).

¿Qué requerimientos de PCI DSS están relacionados con el WAF?

Un WAF es el complemento ideal en la fase de despliegue y puesta en marcha de un desarrollo web que sigue un Secure SDLC (Software Development Life Cycle), ya que protege la aplicación en casos excepcionales en los cuales exista una vulnerabilidad no detectada durante el proceso de desarrollo. Por ello, hace parte opcional (*) del requisito 6 "Desarrolle y mantenga sistemas y aplicaciones seguras":
6.6 En el caso de aplicaciones web públicas, trate las nuevas amenazas y vulnerabilidades continuamente y asegúrese de que estas aplicaciones se protejan contra ataques conocidos con alguno de los siguientes métodos:
– Instalación de una solución técnica automática que detecte y prevenga ataques web (por ejemplo, firewall de aplicación web) delante de aplicaciones web públicas a fin de controlar el tráfico continuamente.

(*) Es opcional, ya que la otra opción consiste en la realización de un análisis de vulnerabilidades web, tema del que hablaremos en un próximo artículo de esta serie.

Si se opta por la implementación de un WAF, las condiciones requeridas para que esta solución cumpla con PCI DSS son las siguientes:

Revise los parámetros de la configuración del sistema y entreviste al personal responsable para verificar que se haya implementado una solución técnica automática que detecte y prevenga ataques web (por ejemplo, un firewall de aplicación web) de la siguiente manera:
  • Se encuentre delante de las aplicaciones web públicas para detectar y prevenir ataques web.
  • Funcione activamente y esté actualizada, según corresponda.
  • Genere registros de auditoría.
  • Esté configurada para bloquear ataques web o para generar una alerta.

Criterios para la elección de una solución WAF para PCI DSS

A continuación, algunos consejos a tener en cuenta en el momento de la elección de un WAF para un entorno de cumplimiento PCI DSS:
  • Tener claro que un cortafuegos (firewall) y/o un IDS/IPS no son un WAF. Son soluciones distintas, que trabajan de forma conjunta y de ninguna forma son excluyentes. Un cortafuegos o un IDS/IPS no pueden remplazar a un WAF y viceversa.
  • Como mínimo, debe poder detectar las vulnerabilidades listadas en el OWASP Top Ten
  • Debe permitir una adaptación y personalización al entorno analizado, facilitando la edición y adición de nuevas reglas e inclusive "aprender" del entorno analizado y crear reglas de forma dinámica
  • Debe contar con características que le permitan interactuar y analizar diferentes tecnologías relacionadas con aplicaciones web, tales como XML, SOAP, WSDL, XML-RPC, UDDI, JSON, etc.
  • Debe contar con actualizaciones constantes, tanto de componentes como de firmas (si emplea dicha funcionalidad)
  • Para garantizar un comportamiento adecuado, debe manejar una tasa muy baja de falsos positivos con el fin de no bloquear peticiones legítimas y afectar el negocio. Para ello, una fase previa de adecuación al entorno es recomendable.
  • Tener presente que el WAF se convierte en un elemento más dentro del flujo HTTP e inclusive puede convertirse en un cuello de botella, penalizando el desempeño del aplicativo, por lo que es necesario realizar pruebas de comportamiento y definir acciones en caso de problemas con esta solución.
Adicionalmente, se pueden emplear como referencia los documentos «OWASP Best Practices: Use of Web Application Firewalls» y los criterios de evaluación de WAF del Web Application Security Consortium. En todo caso, el concepto objetivo de un QSA durante el proceso de elección e implementación de una solución de WAF es altamente recomendable.

Soluciones comerciales de WAF

En el mercado existen múltiples soluciones de WAF comerciales (licenciadas). Un buen punto de inicio es el cuadrado mágico de Gartner (aquí el cuadrado mágico de WAF de Junio de 2014), que analiza diferentes soluciones y las sitúa en un «cuadrado» con base una serie de variables definidas. Las soluciones más destacadas son:
Por otro lado, muchas de estas soluciones están migrando hacia aplicaciones SaaS (Software as a Service) basados en la nube (Cloud Computing), que por lo general requieren una redirección de tráfico realizando cambios en los registros de los DNS o instalación de agentes en el servidor web. Entre ellas se pueden enumerar:

Soluciones OpenSource de WAF

Algunas de las soluciones de WAF basadas en OpenSource son:
Fuente: PCIHispano

    Mar 25, 2020

    Teletrabajo: escritorio remoto vs VPN vs VDI

    No todas las empresas que tienen necesidad de teletrabajo durante esta crisis, están relacionadas con el mundo IT. Tampoco todas cuentan con presupuestos gigantescos para disponer de un equipo que les gestione la infraestructura en este tipo de situaciones.

    Por ello, queremos dar a conocer, desde una perspectiva para nuestros lectores "no tan técnicos", qué opciones existen y en la medida de lo posible facilitar información para su instalación y despliegue, ayudándoos a reducir el impacto del virus en vuestros negocios. Incluso puede que ya estéis utilizando algunos de estos servicios o protocolos en vuestro trabajo actual, así que es bueno que conozcamos las diferencias entre ellos.

    Escritorio Remoto

    Podemos decir que existen dos protocolos principales para la conexión con un escritorio remoto. El primero, RDP (Remote Desktop Protocol), fue originalmente desarrollado por Microsoft. Aunque a día de hoy hay disponibles clientes para todas las plataformas. El servidor es inherente a Windows, ya que el inicio de sesión se hace mediante el core de este. El segundo es VNC (Virtual Network Computing), es multiplataforma, tanto en cliente como en servidor, utilizando protocolo libre, que implementa la funcionalidad de escritorio remoto sin restricciones en el sistema operativo.

    El propósito de ambos protocolos es facilitar a una persona conectarse a un ordenador en una red remota y utilizar su interfaz gráfica. Permite compartir el ratón, el teclado e incluso el portapapeles.

    Aunque sea la primera opción mencionada, utilizar un escritorio remoto es también la menos segura, y no se aconseja su uso. Funciona, y es muy sencillo de configurar, pero a nivel de seguridad, tanto RDP como VNC, son bastante más vulnerables que los métodos que explicamos a continuación.

    VPN (Virtual Private Network)

    Tal como su nombre indica, es una red privada virtual. Muchos ya habréis utilizado alguna para cambiar virtualmente vuestra ubicación, ya sea por razones más o menos éticas. Existen diferentes protocolos que permiten establecer una conexión de este tipo, y permiten crear un túnel de conexión cifrado entre dos redes.
    Imagen de INCIBE
    Es mucho más versátil que el escritorio remoto, aunque también algo más complejo de configurar y mantener. Permitirá el acceso externo de forma segura, con posibilidad de segregación de usuarios, a servicios disponibles solo de forma interna a la empresa. Además, estaremos adheridos de forma intrínseca a los sistemas de seguridad que haya implementados en la red de destino.

    Hay que tener en cuenta, que cuando estamos conectados a una VPN, el ancho de banda de nuestra conexión pasará a ser equivalente al ancho de banda que tengamos en la red de destino. Por tanto, es importante dimensionar bien este tipo de conexión para tener siempre un buen funcionamiento de la red.

    VDI (Virtualización de sistemas o aplicaciones)

    Con un sistema VDI, es posible tener acceso al mismo escritorio virtual todo el tiempo. Es parecido a un escritorio remoto, pero en este caso, no accedemos a una máquina real, sino a una virtualizada en un servidor central. Por ejemplo, puede haber varias imágenes dependiendo del tipo de usuario que accede, cada una de ellas con aplicaciones distintas.

    Facilita bastante el mantenimiento, ya que cambiando la imagen, los cambios se aplican de forma instantánea a todos los usuarios que la utilicen. Muchos usuarios conocen este servicio por el nombre comercial de uno de los proveedores más famosos, Citrix.
    RDP
    VPN
    VDI
    ¿Cómo funciona?
    Es literalmente una conexión remota con un PC que se encuentre dentro de la red empresarial
    Un equipo establece un túnel seguro de conexión hacia la organización, desde ese momento el equipo formará parte de la red interna.
    Permite disponer de equipos y aplicaciones mediante una imagen preconfigurada que se guarda en un servidor interno
    ¿A qué podemos acceder?
    Accedemos directamente al control de un equipo interno de la empresa, y por tanto a todo lo que este equipo tenga accesible.
    A cualquier recurso corporativo que esté configurado en la política de acceso de VPN. Generalmente varía dependiendo del perfil que accede. Es altamente configurable.
    Tendremos acceso a los recursos que se hayan preestablecido previamente en la imagen que existe en el servidor de virtualización.
    Acceso local a los datos
    En principio están aislados en el equipo que se encuentra en la red interna.
    Permite que los datos sean salvados en el cliente externo, ya que formamos parte de la red con la máquina desde la que accedemos.
    Proporciona un equipo seguro desde la nube empresarial que mantiene los datos aislados de la red externa.
    Posibilidad de trabajar offline
    Es necesaria la conexión permanente hacia el escritorio remoto.
    Puede trabajarse online si descargamos los datos necesarios para ello a la red externa.
    Es necesaria la conexión permanente hacia el equipo remoto virtualizado.
    Seguridad final de los datos
    En principio, los datos no pueden ser salvados hacia el exterior, pero por lo general los protocolos de escritorio remoto no tienen opciones de seguridad avanzadas.
    Una vez que los datos están en el dispositivo externo, la organización pierde la visibilidad de los mismos, lo que puede resultar en perdidas y robos de datos si no está bien gestionado.
    Los datos no pueden ser salvados hacia el exterior, protegiendo el sistema de la posible pérdida de un dispositivo externo. El sistema virtualizado permanece tras todos los controles de seguridad internos de la empresa.
    Seguridad del dispositivo final
    Los parches y las actualizaciones dependen de la gestión interna de los equipos de la empresa ya sea manualmente o mediante un SCCM. Independientes del dispositivo externo.
    Los parches y actualizaciones deben gestionarse por separado en cada dispositivo que se conectará a la VPN.
    Los parches y las actualizaciones se hacen de manera centralizada, directamente en las imágenes de virtualización. Son independientes del dispositivo externo.
    El uso de estos métodos de conexión no está supeditado a usar únicamente uno de ellos. En muchas empresas se implementan varios dependiendo de las necesidades del servicio. Eso sí, es muy importante mantener bien configurados y actualizados los sistemas de acceso externo a la empresa, pues son uno de los primeros objetivos que pueden intentar explotarse en posibles ataques.

    Fuente: Flu-Project

    Nov 11, 2019

    PCI DSS v.3.2.1 y la implementación de NIST CSF

    El marco de trabajo de ciberseguridad del NIST (NIST Cybersecurity Framework – NIST CSF) se ha convertido en uno de los documentos de referencia más reconocidos y completos para gestionar el establecimiento y monitorización de una estrategia de ciberseguridad. Desde su primera publicación en el año 2014 entró a complementar a otros marcos de trabajo y estándares más maduros (como CIS CSC, COBIT o ISO/IEC 27001:2013), logrando bastante aceptación por su facilidad de implementación, documentación disponible (incluyendo una traducción al español), herramientas para facilitar su implementación y arquitectura. Ha sido desarrollado por el Gobierno de EE.UU. a través del Instituto Nacional de Estándares y Tecnología (National Institute of Standards and Technology – NIST) como guía de implementación voluntaria para responsables y operadores de infraestructuras críticas para prevenir, detectar y responder ante ataques cibernéticos a través de una taxonomía de alto nivel y una metodología asociada para evaluar y gestionar sus resultados, permitiendo a las organizaciones realizar las siguientes tareas:
    1. Describir su postura actual de seguridad cibernética.
    2. Describir su objetivo deseado para seguridad cibernética.
    3. Identificar y priorizar oportunidades de mejora dentro del contexto de un proceso continuo y repetible.
    4. Evaluar el progreso hacia el objetivo deseado.
    5. Comunicarse entre las partes interesadas internas y externas sobre el riesgo de seguridad cibernética.

    Figura 1. Línea del tiempo del desarrollo del NSF

    Este marco de trabajo está dividido en tres partes principales:

    • Núcleo (Core): Es un conjunto de actividades de seguridad cibernética, resultados deseados y referencias aplicables que son comunes en todos los sectores de infraestructura crítica. El Núcleo presenta estándares, directrices y prácticas de la industria de una manera que permite la comunicación de las actividades y los resultados de seguridad cibernética en toda la organización, desde el nivel ejecutivo hasta el nivel de implementación u operaciones. El Núcleo del Marco consta de cinco funciones simultáneas y continuas: Identificar, Proteger, Detectar, Responder y Recuperar.
    • Los Niveles de Implementación del Marco (Levels) proporcionan un contexto sobre cómo una organización considera el riesgo de seguridad cibernética y los procesos establecidos para gestionar dicho riesgo. Los Niveles caracterizan las prácticas de una organización en un rango, desde Parcial (Nivel 1) hasta Adaptable (Nivel 4). Estos Niveles reflejan una progresión desderespuestas informales y reactivas a enfoques que son ágiles einformados sobre los riesgos.
    • Perfil del Marco (Profile), que representa los resultados que se basan en las necesidades empresariales que una organización ha seleccionado de las categorías y subcategorías del Marco. El Perfil se puede caracterizar como la alineación de estándares, directrices y prácticas con el Núcleo del Marco en un escenario de implementación particular. Los Perfiles se pueden utilizar para identificar oportunidades para mejorar la postura de seguridad cibernética comparando un Perfil «actual» (el estado «tal como está«) con un Perfil "objetivo" (el estado "por ser").

    Figura 2. Arquitectura del marco de trabajo de ciberseguridad del NIST (NIST CSF)

    Se puede encontrar información adicional del marco de trabajo del NIST en el documento "MARCO NIST CIBERSEGURIDAD: Un abordaje integral de la Ciberseguridad" de la Organización de Estados Americanos (OEA) y Amazon Web Services (AWS).

    PCI DSS + NIST CSF: llevando el cumplimiento normativo a otro nivel

    El PCI SSC (Payment Card Industry Security Standards Council) publicó en julio de 2019 el documento «Mapping PCI DSS v. 3.2.1 to the NIST Cybersecurity Framework v. 1.1» en el cual integra los requerimientos de seguridad del estándar PCI DSS v3.2.1 con el NIST Cybersecurity Framework v1.1. De esta forma, aquellas entidades que usen el NIST CSF como marco referencial para su estrategia de seguridad corporativa podrán integrar los requerimientos para la protección de los datos de tarjetas de pago dentro de un mismo marco global de trabajo.

    Figura 3. Integración entre NIST CSF y PCI DSS

    En este caso, es importante tener en cuenta que PCI DSS provee requerimientos de seguridad específicos para la protección de los datos de tarjetas de pago, mientras que el marco de trabajo de ciberseguridad del NIST (NIST CSF) proporciona objetivos más amplios en términos de seguridad y gestión de riesgos, sin limitarse solamente a los datos de tarjetas de pago. En este sentido, ambos documentos son complementarios pero no son excluyentes ni intercambiables.

    Previamente, el NIST CSF ya incluía un mapeo con otros estándares y marcos de trabajo. El PCI SSC ha complementado dicho mapeo incluyendo PCI DSS v3.2.1:

    Figura 4. Mapeo de requerimientos de PCI DSS dentro de NSC

    De esta manera, se facilita la identificación de elementos comunes entre los objetivos de seguridad corporativos, permitiendo que la organización pueda realizar ejercicios de auto-evaluación para determinar la efectividad y madurez de los controles implementados y prepararse ante una evaluación de PCI DSS, de NIST CSF o de ambos.

    Fuente: PCI Hispano

    Implementación del Framework NIST CSF desde la perspectiva COBIT 5

    Las organizaciones necesitan un enfoque pragmático para implementar la efectividad de las contramedidas de seguridad que les permita ajustar sus estrategias y decidir sobre las inversiones, lo cual significa que la ciberseguridad se convierte en un desafío moderno para la gobernanza.

    Para ayudar a las organizaciones a abordar y evaluar los aspectos relacionados con la ciberseguridad, el Instituto Nacional de Estándares y Tecnología (NIST, por sus siglas en inglés) ha desarrollado un marco de trabajo de ciberseguridad del NIST (NIST Cybersecurity Framework – NIST CSF) con un conjunto de buenas prácticas. Aun así, cada empresa es diferente, creando desafíos únicos para su implementación. En tal sentido, el marco de gobierno de COBIT 5 ha demostrado ser extremadamente valioso. Este trabajo describe los pasos para llevar su programa de ciberseguridad NIST CSF bajo una estructura COBIT 5, estableciendo las similitudes de principios, procesos y niveles de madurez con respecto al NIST CSF, lo que hace que el acoplamiento de estos marcos en un enfoque de gobernanza coherente sea una buena decisión.

    La vida moderna depende cada vez más de una multitud de infraestructuras interconectadas e interdependientes. Si bien sectores como el industrial, el hidráulico, el de la salud, el del transporte y otros, siempre se han considerado críticos por la infraestructura que los soporta, cada vez más su capacidad de producción y entrega está más comprometida con las Tecnologías de la Información y las Comunicaciones (TIC) que se han convertido en componentes esenciales de la vida cotidiana.
    La evolución rápida de las TIC ha provocado la búsqueda de mejores soluciones y productos para el mundo digital. El avance tecnológico y una mayor conectividad han llevado a las organizaciones a mejores mercados económicos para la sostenibilidad. Aparejado al desarrollo tecnológico y el aumento de los niveles de conectividad, el cibercrimen también está creciendo rápidamente.

    En consecuencia, las empresas necesitan un enfoque pragmático para monitorear la efectividad de las contramedidas de seguridad que le permitan ajustar su estrategia y decidir sobre sus planes de inversiones. De esta manera adoptarían un esquema de gobernabilidad basado en informes o medidas que evalúen la adecuación de la seguridad de la información y el retorno de la inversión, de manera tal que se cumplan los objetivos de la organización.

    El tema de la gobernanza de la ciberseguridad ha evolucionado y ha alcanzado un mayor grado de importancia a medida que las organizaciones aumentan su eficiencia operativa a través de la tecnología de la información. Como resultado, las organizaciones deben comprender la profundidad y la amplitud de la investigación sobre el tema de la gobernanza de la seguridad de la información para elegir la mejor metodología para su implementación. Con ello las organizaciones pueden planificar mejor y actuar para obtener ventajas competitivas, evitando penalidades o pérdidas legislativas o la confianza de los accionistas.

    La ciberseguridad es un desafío moderno para la gobernanza. En la misma medida que los sectores público y privado continúen entregando bienes a través de medios digitales, el dominio del ciberespacio continuará expandiéndose y será más relevante para el campo de la gobernanza.

    Este nuevo dominio plantea amenazas a la gobernanza en forma de guerra cibernética, terrorismo cibernético, ciberespionaje y cibercrimen, y crea nuevas vulnerabilidades como las Infraestructuras críticas y el Big Data.

    No prepararse para estas amenazas podría exponer a las empresas a la pérdida de ingresos, pérdida de reputación, operaciones interrumpidas y medidas reguladoras. Para mejorar sus posturas de ciberseguridad, se podrían considerar diferentes marcos de ciberseguridad, estándares y mejores prácticas. Algunos de estos son el Marco de Ciberseguridad del Instituto Nacional de Estándares y Tecnología (NIST CSF), la Organización Internacional de Normalización (ISO) y la Comisión Electrotécnica Internacional (IEC), ISO/IEC 27001:2013 y COBIT 5 entre otros.

    El presente trabajo describe los pasos para la adopción del marco de ciberseguridad NIST CSF en una organización bajo una estructura COBIT 5, guiado a través de sus principios y las fases del ciclo de vida para la implementación de un marco de gobierno para las TIC.

    En la realización de la investigación se utilizaron los siguientes métodos científicos: Histórico lógico y el dialéctico: para el estudio crítico de trabajos anteriores. También para comprobar la evolución del fenómeno investigado y el comportamiento de este en una secuencia temporal.

    Hipotético-deductivo: permite a través de los conocimientos generales abarcados, definir criterios específicos, conceptos del fenómeno investigado y factores de alta influencia en las etapas de la investigación, además de relacionar elementos de conceptos relevantes para lograr el objetivo propuesto en la investigación.

    Analítico-sintético: utilizado al descomponer el problema de investigación en elementos por separado y profundizar en el estudio de cada uno de ellos, para luego sintetizarlos en la solución de la propuesta.
    • Inducción-deducción: para definir criterios específicos a partir de los conocimientos generales, conceptos del fenómeno investigado y factores de alta influencia en las etapas de la investigación a partir del análisis de la bibliografía que se consulta.
    • Análisis documental: en la consulta de la literatura especializada, para extraer la información necesaria que responda a las características distintivas del problema.
    Para conocer la implementación, se puede descargar el documento de Yosvany Castaño Gil del Grupo de Administración Empresarial S.A. (GAE), Cuba.
      Fuente: Academia

      Apr 15, 2019

      Dispositivos extraíbles en entornos industriales: amenazas y buenas prácticas

      Es algo obvio que los dispositivos extraíbles son un medio indispensable para el traspaso de información de forma rápida y sencilla, cargar nuevas configuraciones, actualizar el firmware de un dispositivo, etc. No obstante, si no tenemos una política rigurosa y llevamos a cabo buenas prácticas para su uso, pueden convertirse en una amenaza en vez de ayudar a prevenirlas. Por este motivo, debemos tener claro cuál es el rol de los USB dentro de SCI, sus ventajas mediante un uso correcto y mejorar sus puntos más débiles para evitar riesgos innecesarios.

      Utilización de dispositivos USB en SCI y amenazas por un uso inseguro

      Los dispositivos USB extraíbles y las unidades de memoria flash, son muy utilizados en el día a día dentro de los Sistemas de Control, por ese motivo tenemos que tener especial cuidado, ya que son uno de los principales vectores de amenaza en el ámbito de la ciberseguridad. El conflicto surge debido a que las redes industriales son bastante complejas y, además, solemos encontrar gran cantidad de dispositivos que no se encuentran conectados a la red por cuestiones de seguridad, por lo que una de las formas más habituales de acceder a ellos es mediante USB.

      Estos medios extraíbles son una forma de simplificar este procedimiento, pero a su vez, conlleva el riesgo de introducir algún malware en estos sistemas o la posibilidad de que sea un BadUSB. Por otra parte, tener una gran variedad de dispositivos de campo hace complicado, sino imposible, la gestión a todos desde una misma aplicación, y se requiere en general el uso de USB para tratar con ellos. También se debe hacer hincapié en que la vida útil de los equipos suele ser bastante larga y se combinan sistemas heredados. Por supuesto, la mayor amenaza que tienen los USB es el personal que maneja los dispositivos de control, ya que son ellos los encargados de manipular estas memorias.

      Incidentes provocados por dispositivos USB

      Dispositivos extraiblesLos dispositivos USB son uno de los riesgos o amenazas para SCI más grandes desde hace mucho tiempo. Una determinada cantidad del malware detectado en este entorno ha entrado por vía USB, ya que no se hizo uso de buenas prácticas. Algunos de los incidentes provocados, más conocidos, cuyo vector de ataque fue a través de estos dispositivos, son STUXNET y TRITON.

      En general la mayoría del malware que se introduce mediante estos dispositivos suelen ser troyanos, aunque no es el único tipo que nos podemos encontrar. Dentro de los troyanos tenemos varios subtipos como “backdoor”, “bots”, “Droppers”, etc. Otros tipos podrían ser “Adware”, “Rootkits” y gusanos. Todos ellos, son malware que infectan los dispositivos e intentan permanecer ocultos al usuario y de esta forma, obtener información para algún proceso o ejecutar código de manera remota.

      Por otra parte, estos dispositivos consiguieron desbaratar la medida de seguridad conocida como Air GAP, consistente en aislar la red deseada para protegerla de manera más eficiente de redes que pudieran ser una amenaza. El problema reside al conectar el USB que contiene el malware a la red que tenemos protegida mediante este aislamiento, ya que esta barrera de seguridad queda totalmente inservible. De esta forma, un atacante podría infectar mediante comandos los dispositivos que vea necesarios. Después de esto, solo tendría que sacar la información obtenida de esta red para que el ataque sea totalmente satisfactorio. Por esta razón, es necesario mejorar el uso de dispositivos USB de manera segura.

      Uso seguro de USB

      La seguridad de los USB debería incluir controles técnicos y normativos, ya que confiar solo en las actualizaciones no será suficiente para prevenir posibles amenazas.

      Aunque está muy generalizado pensar que estos dispositivos son peligrosos y que, en gran medida, van acompañados de algún malware, actualmente sin estos dispositivos no podría ser factible la funcionalidad de las plantas. Por esta razón, si se toman precauciones y se hace un buen uso de ellos, representan un complemento muy útil en el entorno industrial.


      Además de contar con una política interna para la utilización de dispositivos USB, hay que implantar buenas prácticas que nos ayudarán a minimizar el riesgo de infección en nuestro entorno:
      • Usar siempre USB corporativos que estén debidamente protegidos y con las medidas de seguridad adecuadas, almacenándolos en lugares apropiados, e informar al departamento responsable si hubiese algún incidente.
      • Controlar los dispositivos externos utilizados dentro de la empresa mediante un inventariado, que incluya un identificador inequívoco para cada uno.
      • No usar dispositivos personales para almacenar información referente a la empresa, en la medida de lo posible. Y si fuese necesario su uso, hacerlo teniendo la autorización de un superior o técnico, cumpliendo las políticas internas referentes al mismo, que debería incluir como mínimo un formateo, cifrado, borrado seguro de los datos y el escaneo previo.
      • Siempre que sea posible, usar los dispositivos en un entorno de prueba para verificar que no contengan ninguna amenaza.
      • Análisis frecuentes de los medios extraíbles mediante antivirus, por prevención.
      • Borrado seguro de la información confidencial, asegurándonos de que nadie podrá recuperar esos datos.
      • Seguridad de puertos USB inmediata y personalizada para redes industriales, obteniendo una mejora en la seguridad y reduciendo la infección de malware u otras amenazas.
      • Actualizaciones de seguridad en curso y continuas para los USB.
      • Mejor visibilidad de la utilización de USB y actividad de amenazas mediante el control de riesgos que podemos obtener, si seguimos una buena política de seguridad.
      • Formación en el uso correcto de este tipo de dispositivos en las empresas a todos los empleados para que sean conscientes de las posibles amenazas, fomentar así el uso seguro y responsable y evitar los riesgos innecesarios.
      • Nunca usar dispositivos de origen desconocidos que se hayan encontrado fuera o dentro de la zona de trabajo.
      • Indispensable la utilización de una herramienta, de la cual hablaremos a continuación, que permita la prevención de riesgos para los USB antes de acceder a las instalaciones.

      Kioskos, medida de prevención

      Las instalaciones industriales requieren un medio seguro para que no haya infección malware mediante USB o medios extraíbles similares.

      Los kioscos son dispositivos que se están empezando a desplegar en el ámbito industrial por su eficacia, al asegurar que los dispositivos extraíbles no tengan ninguna amenaza en su interior. Pueden proporcionar una protección más avanzada para verificar el estado de estos dispositivos extraíbles mediante su funcionamiento. Algunas de sus funcionalidades incluyen:
      • Contención de amenazas mediante blacklist, análisis simultáneos mediante múltiples motores de antivirus.
      • Protección ante BadUSB. Control de dispositivos USB con firmware firmado, bastionado de kioscos, control e inventario de USB, además de control de ordenadores finales.
      • Opción para múltiples dispositivos externos, además de USB.
      • Análisis de los certificados de los ficheros firmados.
      • Opción de un borrado seguro. Se eliminan los datos contenidos en el USB de forma definitiva, sin la posibilidad de poder recuperarlos.
      • Control de uso de kioscos. Se autoriza quién puede usarlos para analizar los dispositivos y llevar un registro de ellos.
      • Mejoramos la seguridad de la planta donde se instala el kiosco al poder combinar su análisis USB con las actualizaciones basadas en la nube para posibles amenazas.
      • Al habilitar diferentes puestos de kioscos, se podrá reducir el riesgo de explotación malware al tener monitorizados y controlados los dispositivos extraíbles en todas las áreas donde sea necesario su despliegue.
      • Control físico e inventariado de dispositivos USB, así como impresión de tickets de autorización para los dispositivos analizados.

      Conclusiones

      Aunque es cierto que los tipos de amenazas provocadas por medios USB han sido más serias de lo que se pensaba inicialmente, es inevitable que siga habiendo exposición a amenazas para los dispositivos vía USB. Sin embargo, con una política correcta y el seguimiento de unas buenas prácticas de uso de estos dispositivos, se podrá reducir la mayoría de los peligros.

      Por otro lado, la utilización de kioscos, una herramienta que se está empezando a implementar cada vez más en la industria, gracias al control de amenazas que proporciona, nos dará una mejor eficacia para el trabajo con USB.

      Como siempre la formación, concienciación, prevención y la utilización segura de estos son la clave para evitar un incidente de seguridad debido a un mal uso de los dispositivos.

      Aunque se haga un buen uso de este medio, lo mejor siempre será combinar varias medidas de seguridad para que la eficiencia sea más alta. Por este motivo, no tenemos que olvidarnos de otras medidas como la monitorización, el control de zonas y conductos o la gestión de parches, ya que un uso adecuado de todos estos conceptos hará que los Sistemas de Control tengan menos riesgos.

      Fuente: INCIBE

      Dec 18, 2018

      Manual de Riesgo y Seguridad de la Información [Ciudad de Buenos Aires]

      La Sindicatura General de la Ciudad Autónoma de Buenos Aires, presenta su reedición del Manual de Control Interno de la Ciudad. El presente trabajo surge de las tareas asumidas por este organismo durante el curso del año 2016 y abarca los conceptos teóricos y normativos del control interno, en términos comparados, y considerando los más modernos conceptos y estándares internacionales de auditoría en la gestión pública.



      Contenido

      Nov 21, 2018

      Insólito: el nuevo ministro de Ciberseguridad de Japón dijo que nunca usó una computadora

      Yoshitaka Sakurada, de 68 años, tampoco demostró saber bien para qué sirve una memoria USB.

      Hoy en día pensamos que los centennials (aquellos que nacieron después del 2000) solo usan el celular y nada más. Sin embargo, a veces nos encontramos que hay gente "joven de espíritu" que quiere imitarlos.

      El ministro japonés encargado de ciberseguridad causó asombro cuando admitió en el Parlamento que nunca usó una computadora en su vida profesional y se mostró confundido ante el concepto de memoria USB.

      Yoshitaka Sakurada, de 68 años, es el vicepresidente de la oficina estratégica gubernamental para ciberseguridad y ministro a cargo de los Juegos Olímpicos y Paralímpicos de Tokio 2020.

      "Desde que tenía 25 años, siempre he recurrido a mis empleados y secretarias, así que no uso computadoras", respondió Sakurada ante una pregunta de la oposición en una sesión en la cámara baja del Parlamento. Como si fuera poco, el ministro agregó que confía en que el trabajo que están haciendo es "impecable".

      También pareció no saber demasiado cuando se le preguntó si en las centrales nucleares japonesas se usaban memorias USB. Los legisladores se rieron con incredulidad ante las respuestas de Sakurada. "Es increíble que alguien que no haya tocado una computadora en su vida sea responsable de políticas de ciberseguridad", reaccionó el diputado de la oposición Masato Imai.

      Como no podía ser de otra manera, las redes sociales se hicieron eco de esta insólita declaración: "Si un pirata informático intenta atacar al ministro Sakurada, no podrá robarle ninguna información. La verdad es que puede que sea la medida de seguridad más fuerte!", bromeó un usuario en la Web.

      No es la primera vez que Sakurada protagoniza este tipo de respuestas en el parlamento, como cuando declaró repetidamente "No conozco los detalles" al ser consultado sobre uno de sus informes sobre las Olimpiadas.

      Fuente: TN

      Sep 8, 2017

      Documentos esenciales sobre Ciberseguridad Industrial

      El Esquema Nacional de Seguridad Industrial (ENSI) es un instrumento con vocación global para la mejora de la seguridad de las empresas del sector industrial, especialmente particularizado a Operadores Críticos, para mejorar sus capacidades, minimizar los riesgos a los que se ven sometidos los servicios esenciales, y establecer metodologías y medidas para su mitigación, siendo aplicable en sistemas de control industrial de cualquier organización.

      El ENSI, actualmente, se concreta en cuatro elementos esenciales:
      1. La Política General
      2. La Metodología de Análisis de riesgo Ligero de Seguridad Integral (ARLI-SI)
      3. Los Indicadores para la Mejora de la Ciberresiliencia (IMC)
      4. El Modelo de Construcción de Capacidades en Ciberseguridad de la Cadena de Valor (C4V)
      Fuente: CERTSI