sábado, 21 de abril de 2012

Honduras está conciente contra el Fraude electrónico


 
Las instituciones bancarias de la República de Honduras aumentan sus medidas de seguridad en contra del fraude, al capacitar a su personal en la supervisión de las operaciones financieras que se efectúan por los sistemas de retiro y compra de divisas, ello permitirá proteger a los usuarios para evitar ser víctimas de clonaciones que en otros países han dejado millonarias pérdidas a la banca y sus clientes.

Sistemas bancarios en México, la pagaduría de las Fuerzas Armadas de Colombia, la policía de Texas y bases de datos de empresas transnacionales se han visto afectadas por los delincuentes cibernéticos que robaron información y millones de identidades o cuentas en el pasado.

Carlos Ramos, Experto en Seguridad: Por ejemplo dice que, en Colombia, se le metieron a la pagaduría de las Fuerzas Armadas, en Texas se le metieron, le infiltraron y les robaron muchas identidades de información a como se llama, a la policía de Texas, en México a las instituciones Bancarias robaron como 160 millones de identidades sobre, como se llama, estos eventos, inclusive yo les estaba mencionando un caso a ellos que no lo tenía ahí documentado, sobre… que tiene una base de datos de los clientes, también le robaron la base de datos de clientes.

Para contrarrestar a los que se dedican a ingresar y robar información de los sistemas privados se capacita a los ejecutivos bancarios a traves de la AHIBA(Asociación de instituciones Bancarias) , esto permitirá anticiparse al fraude financiero que cada vez va creciendo e innovandose. 

Daniel Pinto Consultor en Seguridad Informática: ¿Cómo hacer para poder defenderse ante los hacker, phisher que son la gente que trabaja a través de correos electrónicos, sacando información de los particulares y robándoles, generándoles fraude.

En Honduras se reportan violaciones a los sistemas privados del Presidente y Vicepresidente.

Carlos Ramos Experto en Seguridad: Poquito bajo nivel, pero sí de alto perfil porque fue el Presidente que se le metieron al correo electrónico, al Vicepresidente, al Presidente Pepe Lobo, estoy hablando.

Pero no solo los consultores nacionales y los funcionarios lo saben tambien Los empresarios ya conocen de este tipo de delito mundial, que no perjudica a un solo sector, sino que a todos los que hacen operaciones electrónicas.

Guy Pierrefeu Vicepresidente CCIT: Hay grupos de hackers especializados en el fraude electrónicos y esto afecta, no sólo a los Bancos, afecta a toda empresa que tiene sistemas de comercio electrónico, afecta a los particulares.

En el país lo más que ha ocurrido son casos aislados con la tarjeta de crédito.

Arturo Alvarado Analista Financiero: Donde hay mayores retos creo yo es en la parte de tarjetas de créditos, donde obviamente operan bandas que son especializadas donde se han estado haciendo clonación de tarjetas de crédito, clonación de tarjetas de débito para hacer retiros en cajeros automáticos.

De acuerdo a los expertos, la población tiene que tomar medidas al momento de hacer sus movimientos en línea o al realizar operaciones con sus tarjetas de crédito, para sí evitar que le clonen su número de cuenta, su número de Pin y también sus tarjetas.

Consideramos de nuestra parte que la apreciación de los empresarios está un poco errada o prudente en extremo, ya que es conocido que han habido multiples casos de trajetas de crédito, phishing, dafacement de paginas electrónicas, hackeo a paginas web y otros de nuestro conocimiento pero imaginamos que no se quiere revelar por temor a un pánico colectivo de los ahorrantes y cibernautas hondureños o el riesgo reputacional  que implica el aceptar que me han violado mi seguridad por medio de fraude electrónico.

Normalmente cometemos el error de asesorarnos con consultores que en realidad sosn proveedores de algun producto de seguridad y no asesores en la materia y eso es un error.

Consejo a los empresarios hondureños: Documentense e instruyanse con verdaderos expertos en la materia totalmente certificados con cursos en la materia, antes de que tengan que lamentar otros incidentes, si al presidente le llegó a pasar, que más puede llegar a ocurrir en nuestra Honduras. A proposito vayan creando una ley de delitos electrónicos porque no la tienen y eso realmente es el riesgo.

Por eso este blog tiene un propósito.

 Noticia tomada de TN5. Comentarios Nuestros.










 

miércoles, 18 de abril de 2012

Cifrado de la Información, la mejor forma de disfrutar la playa

Playas de Tela, Atlantida

Hemos regresado de nuestro pequeño descanso de verano en el cual disfrutamos de las playas más lindas del océano atlántico hondureño en el puerto de Tela,  cuyo nombre corresponde a Triunfo de la Cruz. Realmente esta ciudad brinda un descanso tremendo al que ha trabajado duramente ya que es una ciudad cálida y nada cosmopolita, ya que ni siquiera restaurantes de comidas rápidas posee, lo que nos permite re-encontrarnos con delicias de la cocina hondureña con platillos muy propios de nuestro país.

Si ya sé, estarán pensando y este que quiere decirnos con esto en un blog tecnológico hablándonos de lo bien que la pasó en Tela, pues bien voy al grano, ya que mucho de esto sirvió para inspirar estas líneas ya que estuve buscando un lugar para ver mi correo electrónico y una de mis sorpresas fue que en el sitio donde permiten ver su correo a cualquiera, al ingresar a mi correo público, las credenciales de acceso ya estaban puestas y vi muchos archivos interesantes de proyectos arquitectónicos que tiene una persona dedicada a este mercado y me imagino han de ser muy costosos sobre todo si se trata proyectos turísticos de máximo nivel.

Yo me pregunto, que hacia con estos archivos en un Café Internet y sobre todo con su cuenta pública si son archivos de trabajo. No estoy en contra de los Cybercafes pero creo que estos lugares tienen una finalidad y no precisamente la de proteger los archivos y correos de cualquiera que ingrese.

Anteriormente  escribimos acerca del correo electrónico y su seguridad con un enfoque más que todo el corporativo. Pueden verlo aquí.

Considero que la información sensible transmitida sin encriptar entre el servidor de correo y el cliente de correo electrónico puede ser interceptada por lo tanto se debe proteger con algún mecanismo de encripción que aunque cometa el error de dejar mi contraseña, al menos los archivos nadie los pueda abrir o leer su contenido.

Como consejo para que no les ocurra este tipo de caso les doy unos de tips:

1.  No transmitan información sensible sin encriptar  (pueden ver la herramienta eclipse si es a nivel empresarial o usar PGP (Pretty Good Privacy) si es de manera personal.  
2.  No utilicen la opción de recordar contraseña que sugiere el navegador.
3.  Lo laboral por favor, enviemenlo a mi correo corporativo no a mi personal.

Obviamente informé al propietario de su descuido y me agradeció, pero cuantas personas harían lo mismo?.  Me pregunto que hubiera pasado si le llevo estos documentos a un inversionista millonario constructor de hoteles y condominios?.

Bueno descanse yo con estas vacaciones pero también descansa mi conciencia.


Espero con esto que me comenten que anécdotas similares les han ocurrido.








sábado, 17 de marzo de 2012

Contraseñas en Notas Adhesivas – (Post-it)



Cierta mañana me dirigí a una empresa en la cual habíamos desarrollado una Auditoría y ellos me mostraron con mucha entusiasmo, sin yo preguntar, que ya habían seguido mis recomendaciones.

Les pongo en antecedentes que dentro de mis consultorías, establezco un esquema de seguridad PLAN-DO-CHECK –ACT en el cual les ayudo, según los servicios contratados, a realizar todo un proyecto de Seguridad de Información en el cual se completa el ciclo Demming.

Pues resulta que esta empresa solo decidió contratar el PLAN, ya que allí solo les hago un diagnostico del “Que?” se debe e implementar, y no el “Como?” el cual se encuentra la etapa “DO” de dichos servicios.

Pues continuando con mi recorrido junto con el Gerente encargado de dar seguimiento, me comentó que uno de los puntos donde pusieron mucho énfasis, fue la definición de la fortaleza de las contraseñas a través de Políticas de Contraseñas e implementación de Sistemas de gestión de Identidad con SSO (Single Sign-on) para que sus múltiples plataformas fueran administradas por una sola contraseña.

Pues bien la política definió contraseñas robustas exigiendo Mayúsculas y Minúsculas, Letras y Números, Longitudes Mínimas, Caracteres Especiales y todo lo que nos podamos imaginar para realmente complicarles la vida a los intrusos que tratan de romper contraseñas con ataques de diccionario y fuerza bruta. El problema obviamente, se le traslada ahora al usuario al cual se le complica recordar dichas contraseñas complejas, y lo que hace pues simplemente, comienza a escribirlas en algún lugar. ¿Anotar o no anotar las contraseñas? He ahí el dilema.

Pues sí, ya se querido amigo, que está en tu mente en este momento, seguramente piensas que "de nada sirve la contraseña más segura del mundo si está escrita en un post-it". Solo allí me vengo dando cuenta que no ando haciendo la parte del "Check" que dicha empresa no contrató, ni conmigo ni con nadie más, y ya detecté debilidades en dicha Política de Contraseñas, que orgullosamente me han mostrado, no exigen que las contraseñas no sean escritas en ningún papel y lo peor que nadie revisa su cumplimiento.

Y porque creen que afirmo esto, ah pues porque durante mi recorrido comencé a ver escritorios de los usuarios. Creo que todos hemos visto alguna vez el típico post-it amarillo con la contraseña pegado en la pantalla de la computadora, pero esta vez me sorprendió el tamaño del "recordatorio", un folio A4 doblado por la mitad con el usuario y contraseña bien grandes, a la vista de todo el mundo desde varios metros.

Aunque la contraseña no era precisamente complicada de recordar, supongo que decidieron que lo mejor era tenerla a la vista por si acaso se le olvidaba a alguien (intuyo que será una cuenta "común", utilizada por varias personas del departamento).

Aclaro que no tengo nada en contra de los Post-it, más bien me sorprende su historia de éxito de quien la invento.

Y es que debemos entender que el usuario, salvo raras excepciones, no tiene conciencia de la seguridad. Para ellos muchas de las medidas que implentamos, como puede ser autenticarse con una simple contraseña, son vistas como un estorbo, una exigencia del sistema que no le aporta ninguna ventaja. Al final, y dentro de la lógica, terminan por buscar la comodidad (en este caso apuntarla cerca del computador para que no se olvide), siendo peor el remedio que la enfermedad. El problema es que las contraseñas son las claves de sus activos de la empresa en la nube o en nuestra red interna.

Cada uno tiene sus contraseñas por escrito en alguna parte, y en algún lugar que es a menudo fácil de encontrar como debajo del teclado o en la primera gaveta de su escritorio.

Creo que un plan de concientización en esta empresa debería incluir el llamado de atención para que esto no ocurra, concluyo diciendo lo siguiente:

No escribas tus contraseñas en un "post-it" y menos lo dejes en tu mesa de trabajo. Tampoco las guardes en un documento dentro de la computadora. Si quieres guardarlas, ponlas en una carpeta, lejos de la vista. Algunos utilizan su celular para poner contraseñas y no dicen de donde son.

Y tú, ¿que otras anécdotas o historias de horror similares has vivido?

Espero tus comentarios.

Hasta la Próxima!!

Sitios sobre el tema:

http://tecnometro.blogspot.com/2009/05/f-secure-sugiere-que-pongas-tus.html

http://www.laflecha.net/canales/seguridad/noticias/200412171

http://www.enriquedans.com/2005/05/contrasenas-y-post-its.html

http://www.ticbeat.com/tecnologias/peligros-seguridad-informatica-1990-video/