Mostrando entradas con la etiqueta Consejos. Mostrar todas las entradas
Mostrando entradas con la etiqueta Consejos. Mostrar todas las entradas
Hace unos días inauguramos la sección "Take it Away", y prometimos sacar el mismo artículo en la versión Web. Y precisamente, eso es lo que vamos a hacer.

En la actualidad con la practica totalidad de los sistemas conectados a Internet, la utilización de la banda ancha, se ha convertido en algo fundamental a la hora de desarrollar tu negocio. Es por ello, que todas las empresa, sean grandes o pequeñas, están de algo forma supeditadas a las comunicaciones por Internet, y por tanto, expuestas a las mismas amenazas.


A continuación, se describen diez consejos de Seguridad de la Información destinados a ser aplicados en pequeñas y medianas empresas (PYMES):


                                                                                                                                
         !NOVEDAD ! Si lo prefieres puedes descargar la versión PDF, aquí.                       
                                                                                                                                

#1 - Capacitación de los empleados en los principios de la Seguridad de la Información: 

Esto no es otra cosas, que establecer unos principios básicos de seguridad, de forma que los empleados y/o trabajadores de tu empresa, tenga conocimiento básico en seguridad, estableciendo pequeños seminarios de seguridad obligatorios, así como un pequeña política de seguridad, que establezca la necesidad de utilizar claves (password) seguros, regule la utilización de Internet en el trabajo, y describa como proteger y y manejar la información en el entorno laboral.

#2 - Protección de los Sistemas de cyberataques: 

Una vez establecida una política de seguridad acorde con el tamaño de la empresa, así como el tipo de información que maneja, el siguiente paso es "asegurar" los Sistemas mediante la configuración segura e instalación de software de seguridad, es decir, mantener actualizados todos los sistemas operativos y las aplicaciones más utilizadas; configurar de forma segura los sistema y servicios expuestos a Internet (página web, etc). Además, instalar en los equipos de escritorio software de seguridad y protección como por ejemplo: Exploitshield y Antivirus actualizados.

#3 - Disponer de medidas de Seguridad Perímetral:

Aunque parezca una cuestión trivial, la mayoría de las PYMES que se conectan a Internet, no disponen de este tipo de protección, en la mayoría de los casos se limitan a conectarse a Internet a través del router que proporciona su servicio de ADSL, sin realizar ninguna configuración adicional. Estos router que instalan las compañías de ADSL. Estos routers suelen venir configurados con reglas genéricas y muy permisivas, además, a esto hay que sumarle que el software que incluyen estos equipos no siempre es la mejor solución de seguridad.

Es por ello, que conviene analizar la necesidad de protección de la empresa, en función de la información que maneja. No obstante, es conveniente analizar el tipo de dispositivo, y en caso, de no necesitar medidas de seguridad perimetrales adiciones, configurar adecuadamente el mismo. Pero siempre será más aconsejable adquirir una solución de seguridad perimetral adicional.

Y si tus empleados suelen trabajar desde casa, esta solución deberá de ser capaz de soportar conexiones remotas seguras (VPN). No obstante, si la practica habitual de tus empleados es trabajar en casa, sería recomendable, incluir en la política de seguridad de la empresa, algunas directrices a cumplir, como por ejemplo: que los empleados tengan protección perimetral, antivirus y sistema operativo actualizado, que se conecten con la empresa a través de VPN, y no conecten dispositivos USB del trabajo en el ordenador de casa, entre otras medidas.

#4 - Regulación del uso de los dispositivos móviles:

Si para realizar su trabajo, los empleados se conectan a Internet a través del móvil y manejan información sensible en dichos dispositivos, es practica común incluir estos dispositivos en la política de seguridad así como en el Manual de Procedimientos de Seguridad de la empresa. Incluso si estos dispositivos son personales utilizados en el trabajo. Algunas de las acciones a tomar, proteger con password el acceso al dispositivo, cifrar la memoria del teléfono e instalar software de protección frete a elementos Malware.

Dependiendo del tipo de información que se maneje en la empresa, se deberá incluso plantear prohibir la introducción de móviles personales a las instalaciones de la empresa, lo que obligará a la empresa a proveer de móviles a sus empleados, sobre todo aquellos que lo necesiten para el desempeño de su trabajo.

En el caso de los portátiles  se aconseja aplicarse medidas de seguridad similares a los equipos de escritorio, a lo que habría que añadir: cifrar el disco duro y protegido con password de arranque.

#5 - Copias de Seguridad de los datos:

No son pocas las veces que hemos hablado sobre la necesidad de realizar copias de Seguridad de la información que manejamos. Por tanto es importante mantener a salvo todos los datos relevantes para el desempeño del trabajo, incluyendo la información almacenada en los equipos de escritorio de los trabajadores. Para ello, es conveniente añadir en la política de seguridad, la política de copia de seguridad (frecuencia, tipo de copia, tipos de archivos, etc) y establecer un procedimiento automático o manual que describa como realizar la copia de seguridad correspondiente.

Por ejemplo, se pueden programar tareas en los equipos de escritorio, para que realicen copias de seguridad de los datos, en cada arranque del sistema. Esto es una de las cosas que debe de incluirse en el Manual de Procedimientos de Seguridad, la complejidad de ésta dependerá del tamaño e información que maneje la empresa.

#6 - Medidas de protección físicas: control de accesos

Establecer medidas de control para prevenir el acceso no autorizado de personas a los equipos de trabajo, así como el acceso no autorizado a la red de la empresa por equipos y/o dispositivos ajenos a la misma.

Como medida de protección, se aconseja que los ordenadores portátiles se encuentren con medidas de protección frente a robo cuando estos se encuentren desatendidos. Además, se recomienda que los equipos se bloqueen automáticamente con contraseñas fuertes cuando no se estén utilizando.

#7 - Configuración segura de las Redes Wireless

Si se desea utilizar redes inalámbricas, es conveniente proteger y asegurar la red, utilizando cifrado fuerte (WP2 + AES) y medidas de autenticación seguras, siempre que sea posible. Es por ello que conviene, establecer una política de rotación de contraseñas de la red inalámbrica, así como separar ésta de la red interna mediante cortafuegos.

Si se desea acceder a la red interna desde la red inalámbrica, se aconseja utilizar conexiones VPN, para evitar el robo de datos, incluso si se encuentra dentro de las instalaciones de la empresa. Por supuesto, este tipo de medidas dependerán del tipo de información que se maneja, y del análisis de riesgo correspondiente.

#8 - Pago por Internet

Si se utiliza frecuentemente el pago de proveedores mediante tarjetas de crédito,  es conveniente asegurarnos de utilizar un sistema adecuado, protección frente a fraude y conexiones seguras (SSL) con el banco. Además, es aconsejable realizar las comunicaciones con el banco, siempre, desde el mismo ordenador que sea utilizado en exclusiva (en la medida de lo posible) para dicho uso, y adecuadamente protegido.

#9 - Establecer limitaciones de uso a los empleados 

Es decir, autorizar a cada empleado el acceso a la información que necesita para desempeñar su trabajo, es lo que se conoce como segregación de funciones, es decir, crear roles y grupos para controlar el nivel de uso y autorización. De forma que el Administrador WEB no debería de poder acceder a la información económica/financiera de la empresa.

De la misma forma, se debe de poder restringir a los empleados para que no puedan instalar software no autorizado en los equipos de trabajo. Evitando de esta forma, que se pueda instalar software malicioso por equivocación o accidente.

#10 - Política de Contraseñas

Por ultimo, y no menos importante, es prestar especial atención a las contraseñas utilizadas por los empleados. Incluir por tanto, una política de contraseñas que establezca, la frecuencia de rotación, el número de caracteres, el tipo de caracteres admitidos, el número de repeticiones de la contraseña, etc

En muchas ocasiones, una contraseña robusta es la clave para proteger la información, de accesos no autorizados.

Incluso, se deberá de estudiar la posibilidad de introducir mecanismo seguros de autenticación, como tarjetas inteligentes con certificados digitales, y incluso establecer un doble factor de autenticación.

FIN

Estos son algunos mis consejos de Seguridad para PYMES, basados en los que la FCC Americana propone para pequeñas empresas.

Un Saludo.

REFERENCIAS:

[1] Ten Cibersecurity Tips for Small Bussinesses.

Vía: Twitter.
El pasado 15 de Febrero del 2012, organice y realice un [webminar / webinar / webcast] en "Seguridad para Todos", sobre "Consejos de Seguridad para la Protección de tu Red Wireless"

!Evita que tu vecino te robe la WiFi¡. 

Debido a que no todo el mundo pudo asistir a la sesión online, se ha puesto a vuestra disposición la grabación de la misma, de modo que cualquiera pueda acceder "bajo demanda" siempre y cuando youtube lo permita.

A continuación os dejo el enlace al video:


Espero que os guste!
Un saludo, y nos vemos en el próximo webminar.
Imagina que has comprado una cámara WEB IP, marca TRENDnet, para monitorizar a tu hijo recién nacido, para vigilar tu oficina o tu casa, y la conectas directamente a Internet para poder acceder a ella desde cualquier lugar y/o dispositivo incluido el teléfono móvil.

Un buen día, se descubre una vulnerabilidad en el software que gestiona y maneja la cámara web y de repente tu casa se convierte en el Gran Hermano. ¿y A hora que hago? ¿Cómo es posible? ¿Tiene solución?.

A continuación se responderán a estas y otras preguntas.

¿Cómo es posible?
La vulnerabilidad detectada permite a un atacante, saltarse (bypass) la protección de control de acceso (usuario y contraseña), que proporciona el "pequeño" servidor web que controla el servicio de streaming del vídeo que esta recibiendo la cámara web.

Control de Acceso Cámara WEB IP.
Para realizar el "bypass" tan solo es necesario añadir a la URL la terminación: /anony/mjpg.cgi

Esto servirá para comprobar si tu modelo de webcam del fabricante TRENDnet esta afectado por esta vulnerabilidad.

Listado de las webcams TRENDnet afectadas por esta vulnerabilidad:

Which Cameras are Affected?
TV-IP110 (Version A1.0R)TV-IP312 (Version A1.0R)
TV-IP110W (Version A1.0R)TV-IP312W (Version A1.0R)
TV-IP110WN (Version V2.0R)TV-IP312WN (Version v1.0R)
TV-IP110WN (Version V1.0R)TV-IP322P (Version v1.0R)
TV-IP121W (Version A1.0R)TV-IP410 (Version A1.0R)
TV-IP121WN (Version v2.0R)TV-IP410W (Version A1.0R)
TV-IP121WN (Version v1.0R)TV-IP410WN (Version v1.0R)
TV-IP212 (Version A1.0R)TV-IP422 (Version A1.0R)
TV-IP212W (Version A1.0R)TV-IP422W (Version A1.0R)
TV-IP252P (Version B1.xR)TV-IP422WN (Version V1.0R)


Ahora ¿Qué hago?
Evitando ser el Gran Hermano

#0.Desconexión
Una vez conocida, lo "primero" es desconectar de Internet la cámara Web vulnerable, con objeto de evitar que nadie te espíe.

Lamentablemente, no es lo habitual, pues una simple búsqueda en Google, o bien, una prueba aleatoria de cualquiera de las URL's que aparece en un archivo publicado en "pastebin.com", demuestra que existen todavía operativas y directametne conectadas a Internet este tipo de dispositivos.


#1.Detección de la vulnerabilidad

Comprobación en la página web del fabricante si el modelo especifico de la cámara web IP esta afectada por dicha vulnerabilidad (ver el listado anterior), o bien prueba a realizar el "bypass" añadiendo a la URL la terminación: /anony/mjpg.cgi

Ejemplo: http://127.0.0.1:80/anony/mjpg.cgi
#2.Solución

La actualización del firmware que gestiona la webcam es la mejor solución, es decir, corregir la vulnerabilidad del software. Comprobar la actualizaciones pendientes, e inmediatamente aplicar el parche correspondiente.

¿Esto se podría haber evitado?
Recomendaciones

La respuesta es que a pesar de existir una vulnerabilidad, cosa que es inevitable que suceda, se podría evitar si se toman ciertas medidas de seguridad adicionales que ayuden a minimizar riesgos y reducir la superficie de exposición. 

Como por ejemplo, se podría haber evitado si no se conecta directametne la cámara WEB a Internet, se instala detrás de un cortafuegos que controle las direcciones IP/Origen autorizadas. Si esto no es posible de controlar, debido a la utilización de IP dinámicas, se podría acceder estableciendo una conexión mediante VPN o incluso se podría haber evitado, instalando un proxy inverso con autenticación.

Cierto que algunas de estas medidas adicionales de Seguridad no se encuentran por defecto en los hogares, ya que los routers de los que se dispone en el hogar (por defecto) no tienen estas capacidades. No obstante existen solucione accequibles en el mercado que podrían cubrir algunas de las medidas de seguridad aquí mencionadas.

En tu mano esta valorar, si el coste de aplicar la seguridad y evitar que te espien es o noaceptable.
¿Quién esta detrás de la cámara? ¿Qué pasaría si alguién consigue cruzar los datos de geolocalización IP de la cámara web con un perfil público de redes sociales? Quizás averigue la dirección exacta  donde se encuentra ubicada la cámara web y elabore un ataque de ingeniería social, o incluso un planee un posible robo ! ...  quién sabe!


PD: El contenido de este artículo es meramente informativo, no me hago responsable del uso que de él se pueda hacer.

¿Habéis tenido la sensación de que hay alguien conectado a vuestra red inalámbrica (wifi)?, es decir, iniciáis el navegador web y, no se sabe muy bien porque, pero se nota una ligera perdida de velocidad, relentización al cargar las páginas web, en definitiva da la sensación que la red va más lenta.

¿Porque? os preguntáis!!! 

Si eres "de los mios", lo primero que hago es acceder a la página de administración del router, verificar las conexiones activas (IP, MAC, etc), reviso la configuración de seguridad de la red, etc. Pero he de reconocer que puede ser una tarea ardua, no trivial y que no todo el mundo sabe como hacerlo.

Por esta razón, me he decidido a escribir este artículo para presentaros una herramienta, muy sencilla, que en tan solo un click mostrará todos los equipos que se encuentran conectados a la red inalámbrica y/o cableada.

Nombre: Wireless Network Watcher v.1.31
Desarrollador: Nirsoft
Tamaño: 223Kb
Archivo: wnetwatcher.zip | wnetwatcher_setup.exe (Instalador)
 
 
Instalación

La instalación es "muy sencilla", se descarga el archivo "wnetwatcher.zip", se descomprime en la carpeta que desees, por ejemplo, en el escritorio, y ejecutas (hacer doble click) en el único ejecutable (véase la siguiente imagen):

Extraer el archivo wnetwatcher.zip

Si lo prefieres, puedes descargar el archivo wnetwatcher_setup.exe y seguir los sencillos pasos de la instalación. Cuando finalice la instalación automática, te añadirá un enlace directo en el menú de inicio.

¿Cómo se utiliza?

Este "pequeño" pero potente programa, es muy sencillo de utilizar, tan solo basta con hacer "doble click".

Vista del archivo "ejecutable"

Inmediatamente después que ejecutas el programa (WNetWatcher.exe), la herramienta detectará automáticamente el adaptador de red inalámbrico y/o cableado, y al cabo de unos segundos mostrará todos los equipos conectados en la red (véase la siguiente imagen).

Vista de la herramienta en ejecución
Como se puede observar en la imagen superior, el programa detecta la dirección IP del equipo que se encuentra conectado a la red, la dirección MAC, el nombre del equipo, el nombre del fabricante, etc.
NOTA: Si utilizas este programa con una red cableada mostrará los equipos que se encuentran conectados en tu red local, no por la red inalámbrica. Para averiguar los equipos conectados en tu red inalámbrica se recomienda no estar conectado a ninguna red cableada en el momento de ejecutar el programa, para el correcto funcionamiento de la herramienta.
La herramienta una vez ejecutada se puede configurar (background scan) para mantenerse activa trabajando en segundo plano, de forma que realizará trabajos de detección periódicos para mostrar e informar cuando un equipo nuevo se conecte a la red. Se puede incluso configurar la herramienta para que emita un "pitido" cuando esto ocurra (véase la siguiente imagen).

Configuración básica de la herramienta
A continuación os comentamos algunas opciones avanzadas, para aquellos curiosos que deseen profundizar un poquito más en la capacidad de esta herramienta.

NOTA: Se debe tener en cuenta que la configuración "background scan" consumirá recursos de red, al estar constantemente vigilando.

Opciones avanzadas

En caso de tener varias interfaces de red, como suele ocurrir en la mayoría de los equipos actuales, la herramienta al iniciarse comenzará automáticamente la detección de los equipos en aquella interfaz que se encuentre activa, y por tanto realiza la detección para el rango de direcciones IP que tiene dicha interfaz.

Configuración avanzada de la herramienta

No obstante la herramienta permite configurar la interfaz de conexión de red que deseamos "vigilar" e incluso permite especificar el rango de direcciones IP que se desee. Para los entendidos en seguridad informática, esto permite investigar como una herramienta de "escaneado de redes" de forma sencilla, aunque muy limitada. Como ya conocerán, para análisis exhaustivos de red, se utiliza y recomienda nmap (de esta herramienta ya hablaremos en otro momento).
Nivel: Para Tod@s
En este artículo os voy a dar una serie de consejos y recomendaciones de seguridad para mantener vuestro teléfono móvil inteligente (smartphone) lejos del Malware.


Aplicable para cualquier telefono con Android, iOS (iPhone), etc.



Recomendaciones

1. Seguridad de la Contraseña: es más que probable que en más de una ocasión, hayáis encontrado un mensaje de alerta al introducir un nuevo password indicando la debilidad del mismo. De la seguridad de una contraseña depende en ocasiones la seguridad de un servicio. Se dice que una buena contraseña es aquella que sigue una buena política de contaseñas. 

Política de Contraseñas
  • Usar una longitud mínima de caracteres, entre 8 y 12.
  • Cambiar con regularidad de contraseña (periodicidad 3, 2 o incluso cada mes).
  • Establecer el número mínimo de rotaciones (5 cambios de password sin repetición del mismo).
  • No usar palabras del diccionario, datos personales (nombres,fechas, etc), o cualquier información que nos relacione directa o indirectamente (número PIN del teléfono, de la tarjeta de crédito, etc).
  • No compartir la contraseña con nadie.
  • No guardar la contraseña en un sitio visible.
  • Intentar no utilizar la misma contraseña en más de un sitio.
  • Y por supuesto, utilizar mayúsculas, minúsculas, números y caracteres especiales combinados. La mejor forma de crear contraseñas robustas, es utilizar formulas memotécnicas, por ejemplo, formar frases mediante la sustitución de vocales por números y algunas consonantes por caracteres especiales.
Esto que en principio parece no tener aplicación en la seguridad de los teléfonos móviles, se convierte en imprescindible si tenemos en cuenta la naturaleza de los actuales móviles, que cuentan con acceso a Internet y Sistemas Operativos multiproposito. 


Estas características son las que facilitan, precisamente, la instalación de aplicaciones que necesitan de un usuario y un password para su uso, como por ejemplo: Facebook, Tuenti, Gmail, Dropbox, Evernote, etc.

No es extraño que los usuarios de estos teléfonos móviles dejen la sesión abierta de Facebook, Tuenti, etc, para poder consultar y recibir notificaciones en el teléfono sin necesidad de volver a introducir la contraseña (lo hacen una vez y se olvidan).

Entonces, hagamos la siguiente reflexión: 
¿Qué pasaría si el teléfono se pierde o es robado?

Denunciar su pérdida o robo, a la operadora de telecomunicaciones solo imposibilitaría la utilización del servicio de voz e Internet móvil, esto se hace mediante el bloqueo por IMEI, pero el teléfono funcionaria como un pequeño ordenador, y tendrían acceso al contenido del mismo.

La solución pasa por activar la protección mediante PIN o contraseña, para el desbloqueo del teléfono móvil.

¿Cuantos de vosotros tenéis un código PIN o contraseña para desbloquear el teléfono móvil?


Usar un código PIN o contraseña (preferiblemente) protegería al móvil de la utilización de un tercero, evitando que accedan a nuestros datos y servicios (Facebook, Correo, etc). Aunque si disponemos de tarjeta de memoria externa SD, los datos de la tarjeta seguirían estando desprotegidos, pudiendo ser consultados éstos en otro equipo. Sobre la protección de los datos en la tarjeta de memoria hablaremos en otra ocasión.

2. Instalación de Aplicaciones: antes de instalar las aplicaciones en el móvil, se debería de consultar los comentarios, mirar con atención los permisos de seguridad que requiere la aplicación para ejecutarse en el móvil, es decir, los datos a los que necesita acceso la aplicación. Esto debe comprobarse, dado que no todas las aplicaciones necesitan tener acceso a datos de contacto, Internet, etc. También es conveniente, investigar en Internet sobre el tipo de aplicación y su legitimidad.

3. Soluciones de Seguridad en el móvil: muchos fabricante de antivirus como son McAffe, Symatec (Norton), Trend Micro, AVG, etc; Disponen de aplicaciones para la protección de los móviles frente a Malware. Ver mi anterior artículo sobre protección de Android contra Malware.

Otras recomendaciones:
  • Bloquear las aplicaciones que no estén firmadas por la tienda de aplicaciones (Android Market, AppStore).
  • Conectarse a redes Wifi seguras y/o de confianza. Es por ello que se recomienda tener desactivado la autoconexión del teléfono a las redes inalámbricas.
Conclusiones
Un primer paso es asegurarnos de proteger mejor la información que llevamos en el teléfono móvil, empezando por utilizar una contraseña para desbloquear nuestro teléfono móvil. 
Soy consciente que esta medida puede resultar muy incomoda, por ello es recomendable aumentar el tiempo de autobloqueo de la pantalla para evitar que cada minuto tengamos que introducir la contraseña.

Ahora depende de cada uno valorar la necesidad de proteger mediante contraseña el acceso al teléfono móvil.

Ahora bien, si para utilizar nuestro ordenador personal (portátil, PC) tenemos una contraseña de acceso ¿porque no tener la misma protección para nuestro teléfono?



Un Saludo.



Referencias:
WindowsITPro.com