viernes, 28 de septiembre de 2012

Tecnologías Móviles. Oportunidades para todos incluso los hackers



En estos momentos en la tecnologías móviles ya son casi de uso imprescindible tanto en negocios como la educación visualizamos en las estadísticas sobre la penetración de la telefonía móvil, en muchos países nos encontramos que, en promedio, existe más de una línea móvil por cada habitante.
De acuerdo a "Transparency Market Research", el incremento de tabletas y smartphones sobrepasará los 1,200 millones de unidades hacia el 2016, de los cuales se calcula que más del 60% de dispositivos móviles—personales o corporativos—se conectarán a redes empresariales.
El control del tráfico de información en los dispositivos móviles y su seguridad física es un reto inminente para los CIOs y profesionales de tecnología. Consciente de esto, he decidido escribir e invitarle a conversar sobre el tema ya que si bien es cierto el abrir la puerta a la movilidad aumenta las oportunidades de negocio y educación, pero sin embargo representa un reto a los administradores de plataformas web porque el riesgo para la seguridad de la información preocupa a las empresas y universidades.
En el aspecto educativo las oportunidades son muchas. Se ha creado un nuevo concepto llamado educación móvil (mEducación) por ejemplo en la India, los profesores han creado un juego basado en tecnología móvil para ayudar a los estudiantes de primaria de áreas rurales, con bajos ingresos, a que mejoren sus habilidades para manejar el idioma inglés. Después de usar el juego, los puntajes de los estudiantes mejoraron al menos en un 60 por ciento, de acuerdo al reporte. En otro punto del planeta, en una escuela de Nuevo México, los profesores están utilizando dispositivos móviles para mejorar el progreso de lectura de los estudiantes en preescolar y afinar la formación para mejorar la fluidez oral. Se han establecido proyectos similares a estos tanto en el mundo desarrollado como en países en vías de desarrollo.
Muchos de estos países tampoco tienen suficiente infraestructura fija de telecomunicaciones, por lo que la mayor parte del acceso a soluciones de educación online y otros fines serán a través de celulares.
Consideramos que todo el mundo de oportunidades de uso de la tecnología móvil debe ir acompañada de campañas educativas que ayuden a concientizar a las personas porque si no se van a encontrar con amenazas tanto físicas como lógicas a sus dispositivos y esto puede crear pánico y desilusión en el uso de la tecnología y hacerlos volver a los métodos tradicionales de ir a las aulas.
Considerando esto, creo que el tema de oportunidades a los hackers aumentará y focalizara sus ataques a la telefonía móvil ya que el mayor problema no es la tecnología móvil en sí, sino más bien es un factor humano haciendo mal uso de esta, debido a la falta de conocimiento en aspectos de seguridad.
Puede parecer una tontería pero, ¿cuántas personas conoce usted, mi estimado lector que no tienen una clave de seguridad para desbloquear su smarphone y tienen acceso tanto al correo  corporativo como a documentos en Dropbox de su Universidad? Desgraciadamente, creo que conozco demasiadas, ¿y usted?, sería bueno reflexionar.


martes, 4 de septiembre de 2012

Ticos destacan en Olimpiada Global de Seguridad Informática

Ticos destacan en Olimpiada Global de Seguridad Informática

Los costarricenses Yered Céspedes y Daniel Gómez participan con éxito en la “Cyberlympics”, una competencia internacional de seguridad cibernética organizada por el EC Council Foundation. El objetivo de esta actividad es crear conciencia globalsobre la seguridad informática a través de una serie de concursos cibernéticos que abarcan análisis forense, hacking ético y defensa de la información.
Céspedes y Gómez son expertos en seguridad informática de Deloitte Costa Rica y ellos, junto con dos expertos de México y dos de Argentina, conforman el equipo “Deloitte LATCO” que participa ya en las rondas eliminatorias del bloque Suramérica. Este equipo ya logró clasificar con el mayor puntaje en las dos primeras rondas. El formato de estas justas de seguridad informática consiste en 4 rondas de competición que se juegan a escala mundial por grupos de 4 a 6 personas.
Para el bloque de Suramérica, la competencia empezó con 200 equipos. Los costarricenses lograron el primer lugar de los 10 equipos que clasificaron tras superar la primera ronda de pruebas forenses donde el reto era descifrar información oculta en archivos. En la segunda ronda se enfrentaron a pruebas de penetración de equipos y nuevamente el equipo de Yered y Daniel clasificó en el primer lugar de los 10 grupos que lograron avanzar.
 
El próximo 5 de setiembre competirán en la tercera ronda de pruebas de defensa de red. Si los nacionales y su equipo logran clasificar, estarían ganando el pase para representar a toda la región en la Gran Final Mundial el 29 de octubre en Miami durante la conferencia “Hacker halted”.
 
La iniciativa “Global Cyberlympics” busca crear una oportunidad para que el hacking ético sea aceptado, practicado y demostrado más allá de las fronteras geográficas con el fin de lograr una mayor conciencia en pro de la protección y aseguramiento de la información crítica y los activos

Fuente: crhoy.com


Web del evento

domingo, 5 de agosto de 2012

Estudiantes hackean un avión no pilotado


Estudiantes hackean un avión no pilotado

Los drones, que son esos aviones no pilotados y que no llevan pasajeros, también pueden ser hackeados y la gente puede hacerse con su control. El problema es que hay dos clases de drones: los militares y los civiles. Olvídate de hackear los militares, pero puedes hacerlo con uno civil, o mejor dicho, que opera bajo una frecuencia de GPS pública, mientras que los militares tienen una privada. O al menos así lo he entendido.

En fin, lo cierto es que un grupo de estudiantes de la universidad de Texas han logrado hacerse con el control de uno de estos drones “civiles”, aunque hay que destacar que el Departamento de Seguridad Nacional vigiló el experimento en todo momento, el cual se llevó a cabo en un laboratorio de radionavegación ubicado en Austin. Los estudiantes usaron un equipo de moderna tecnología cuyo costo total fue de menos de $1000 dólares, con esto crearon una especie de controlador GPS, lo apuntaron al dron y misión cumplida, se hicieron con el control del aparato.

¿Esto puede significar problemas? Por supuesto ya que de esta forma cualquiera que sepa sobre el tema y que tenga unos $1000 dólares es capaz de hackear un dron y hacerse con su control, y más aún ahora que cada vez hay más drones volando a través de Estados Unidos.

¿Qué opinas sobre todo esto?

Fuente

martes, 17 de julio de 2012

Celulares, los más vulnerables para el robo de información

Estudio de Deloitte Touche indica que telefónicas tienen una serie de retos como el desarrollo de nuevas aplicaciones. Las amenazas de seguridad de la información se incrementaron en varios frentes durante los últimos 12 meses.
 
 
El sector empresarial está obligado a mejorar la protección de sus sistemas informáticos.

 
Tegucigalpa, Honduras

La firma Deloitte Touche ha revelado el contenido de su Estudio Global de Seguridad en TMT 2012. 

El informe comprende la industria de Tecnología, Medios y Telecomunicaciones (TMT) en materia de seguridad de la información. 

Según el estudio, las amenazas de seguridad de la información se incrementaron en varios frentes durante los últimos 12 meses, incluyendo intentos de “hacktivistas,” delincuentes cibernéticos y otros agentes dirigidos hacia la propiedad intelectual, la información del consumidor y al incremento de la perturbación del negocio.

Las amenazas crecen conforme se introducen y utilizan nuevas tecnologías tales como la nube, los dispositivos móviles y las redes sociales. De hecho, el mismo estudio señala que se hallaron registros de violaciones a la seguridad de la información en un 75% de las 138 organizaciones globales encuestadas, mostrando un incremento respecto al año anterior.

El estudio global de Deloitte señala que las principales amenazas son: dispositivos móviles (34%), violaciones de seguridad que involucra a terceros (25%), errores de los empleados u omisiones (20%), adopción más rápida de tecnologías nuevas (18%) y abuso del empleado de los sistemas e información de TI (17%).

“Como se nota, el uso de los dispositivos móviles es considerado como la principal amenaza a la seguridad para 2012; junto con la gama de beneficios que proporcionan al usuario generan también una serie de retos para las compañías relacionados con la confidencialidad de datos, la privacidad del empleado, la distribución y desarrollo de aplicaciones, y el soporte del dispositivo móvil”, concluye el estudio.

Para Jonathan Solano, gerente de Riesgo Empresarial de Deloitte: “la seguridad de la información no debe considerarse únicamente como una actividad de los directores de seguridad informática. Es necesario que se preste más atención a nivel corporativo a la seguridad y que haya un clima empresarial que fomente una gestión proactiva de los riesgos crecientes en seguridad”.

jueves, 28 de junio de 2012

Que es el Triangulo CIA?

Cuando comence a escribir este blog mi idea era tratar la problemática de la seguridad y sus riesgos al utilizarla y las características principales que se deben tomar como referencia en la aplicación de sistemas de seguridad.

Podemos entender como seguridad la característica del sistema que nos indica que éste está libre de riesgos para sus componentes. Esta seguridad se puede conseguir garantizando tres cosas: confidencialidad, integridad y disponibilidad o Triangulo CIA (por sus siglas en inglés).


Pero que es el triangulo CIA?. Pues estos son los tres principios o piedras angulares de los objetivos de seguridad de la información. Prácticamente todas las prácticas en el marco llamado "Seguridad de la Información" están diseñados para proporcionar estos objetivos. Son relativamente fáciles de entender y las nociones de sentido común, sin embargo hay personas que no los llegan a entender o los confunden en la práctica.


La confidencialidad se consigue asegurando que los objetos de un sistema solo pueden ser accedidos por elementos autorizados a ello; la integridad significa que los objetos de un sistema solo pueden ser modificados por elementos autorizados y la disponibilidad indica que los elementos del sistema tienen que permanecer accesibles a los elementos autorizados.

Por ejemplo un ataque de denegación de servicio a un servidor Web público hace que la información deje de estar disponible a los usuarios. Este tipo de ataques va contra la disponibilidad del sistema. Si en otro caso un atacante escucha el tráfico entre un servidor Web y un cliente esta atacando la confidencialidad del sistema.

Por ultimo un ejemplo de ataque a la integridad de un sistema seria lo que se llama un “defacement” (modificación del aspecto de la página web, generalmente con firmas de los atacantes o mensajes del tipo “Hackec”) de un servidor Web, en el cual un atacante modifica los contenidos del servidor sin autorización.

Algunos llegan a aumentar términos como Identificación, Autenticación, Autorización, Responsabilidad y No Repudio, pero estos son otros conceptos deseables en cualquier organización pero no tan necesarios como los primarios.

En las próximas entregas estaremos revisando cada uno de estos componentes de este triangulo,  cuales son las Amenazas directas y las Medidas de Protección.