Mostrando entradas con la etiqueta SONY. Mostrar todas las entradas
Mostrando entradas con la etiqueta SONY. Mostrar todas las entradas
Una de las tareas más arduas a las que se suelen enfrentar los profesionales de la Seguridad de la Información suele ser la justificación de la inversión necesaria para mantener un adecuado nivel de seguridad, y pocas son las veces, que se dispone de un claro ejemplo, de lo que puede suponer para una empresa, sufrir un incidente de seguridad en sus Sistemas.

La mayoría de las veces, la justificación de la inversión en Seguridad de la Información, no es recibida muy bien por la Dirección, quien suele guiarse por valores numéricos en términos de economía, y poco entiende de las amenazas potenciales, las vulnerabilidades o los múltiples vectores de ataque que existen.

Por ello, el éxito de una Auditoria de Seguridad de la Información es la adecuada presentación de los resultados obtenidos en términos ejecutivos o de alta dirección, por ello se recomienda dejar de lado los términos técnicos, para dar paso a la explicación más coloquial de los problemas (vulnerabilidades, o deficiencias encontradas durante los trabajos).

Por ello, creo especialmente útil, la exposición del caso SONY como un ejemplo de la necesidad de invertir en Seguridad de la Información y el ahorro sustancial de costes que le "puede" suponer a cualquier empresa (sobre todo cuanto mayor es la empresa, y mayor es su reputación). 

A este respecto, la empresa http://www.veracode.com/ ha puesto a nuestra disposición la explicación del caso SONY, de forma numérica y en términos económicos financieros: 

Sony PSN hack
Infographic by Veracode Application Security

Este ejemplo, sintetiza y resume todo muy bien. Muestra en una sola imagen, el coste de un ataque (COST OF ATTACK - COA), que dependiendo de la empresa podría, incluso, llegar a suponer "la quiebra técnica de una empresa".

Cost of Attak - SONY Case.

En la imagen anterior, se muestra como cae el valor de SONY conforme se van conociendo los echos del incidente de Seguridad, y el coste que le va suponiendo a la empresa el ataque que ha sufrido, por ello, si conseguimos adaptar, según el tamaño de la empresa, los costes asociados a un ataque "informático", se puede llegar a presentar los resultados de cualquier auditoria en base al COA (Cost of Attack), que será mucho mejor recibido por la Dirección y podría suponer el éxito o el fracaso de una auditoria de Seguridad.

#Tips #SecurityAudits

Un Saludo.

Referencia | Pinterest mmdelrio
Hoy podemos leer en la edición on-line del elMundo.es, que SONY habría vuelto a sufrir un ataque cibernético mediante el cuál se habia puesto en peligro las contraseñas de más de 93.000 usuarios de al menos tres de sus plataformas on-line, entre las que se encuentra PlayStation Network (PSN).

Hacia el mes de Abril, SONY confirmaba un ataque a su plataforma de juegos on-line (PSN) y anunciaba el cierre temporal del servicio, ahora unos meses después nos levantamos con la noticia que lo han vuelto a conseguir. Esta vez parece que el alcance del ataque es menor, pero no podemos evitar preguntarnos ¿Qué han estado haciendo los responsable de la seguridad de la información todo este tiempo?.

Los 'ciberintrusos' lograron los datos para entrar en aproximadamente 60.000 cuentas de las plataformas PSN, que "han sido temporalmente bloqueadas", indicó el gigante electrónico nipón. [elMundo.es]

Lo cierto, es que lo hecho, bien o mal, hecho esta y ahora se enfrentan al bloqueo de cuentras de usuario de PlayStation Network por otro ciberataque. Algo mal debe estar haciendo SONY cuando en poco más de 6 meses, los "ciberdelincuentes" vuelven a poner en "entre dicho" sus sistemas de seguridad.

Ningún dato de las tarjetas de crédito asociadas a esas cuentas corre el riesgo de filtrarse, según Sony, que subrayó que solo "una pequeña fracción" de las cuentas comprometidas han mostrado signos de actividad antes de ser bloqueadas. [elMundo.es]

SONY afirma que en esta ocasión "no han conseguido los datos de las tarjetas de crédito", aunque continuan investigando el alcance de la actividad no autorizada (el ataque).