<?xml version="1.0" encoding="UTF-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <title>Blog de la Seguridad de la Información</title>
  <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail" />
  <dc:language>en</dc:language>
  <entry>
    <title>Mini-SGSI</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000999878" />
    <author>
      <name>Joseba Enjuto</name>
    </author>
    <updated>2010-07-16T11:42:52Z</updated>
    <published>2010-07-16T11:42:52Z</published>
    <summary type="html">&lt;p&gt;Hay muchas organizaciones que piensan que implantar un &lt;acronym lang="es" xml:lang="es" title="Sistema de Gesti&amp;oacute;n de la Seguridad de la Informaci&amp;oacute;n"&gt;SGSI&lt;/acronym&gt; es demasiado esfuerzo, o una tarea demasiado complicada para ellas. El problema de estas organizaciones es que acaban asumiendo que la gesti&amp;oacute;n de la seguridad es algo inabordable para ellas, sin darse cuenta de que es posible aplicar unos pocos principios que permitan, sin el &amp;quot;esfuerzo&amp;quot; de montar un SGSI completo, obtener importantes mejoras en materia de seguridad con una dedicaci&amp;oacute;n asumible por la mayor parte de las organizaciones. La idea es, sencillamente, aplicar los principios que subyacen en una ISO 27001 y &amp;quot;olvidarse&amp;quot; de las exigencias y formalismos derivados de su cumplimiento estricto.&lt;/p&gt;&#xD;
&lt;p&gt;Las pautas que deber&amp;iacute;a seguir una organizaci&amp;oacute;n para &amp;quot;implantar&amp;quot; un &amp;quot;mini-SGSI&amp;quot; son las siguientes:&lt;/p&gt;&#xD;
&lt;p&gt;1. Nombrar a una persona (responsable de seguridad) encargada de lo siguiente:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Que se apliquen las medidas de seguridad definidas.&lt;/li&gt;&#xD;
    &lt;li&gt;Que los problemas (incidentes) de seguridad se resuelvan.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;2. Aplicar las siguientes medidas de seguridad inform&amp;aacute;tica:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Hacer backups al menos semanales.&lt;/li&gt;&#xD;
    &lt;li&gt;Que todos los usuarios tengan un identificador de usuario personalizado.&lt;/li&gt;&#xD;
    &lt;li&gt;Que las contrase&amp;ntilde;as sean robustas (al menos alfanum&amp;eacute;ricas de 8 caracteres) y se cambien trimestralmente.&lt;/li&gt;&#xD;
    &lt;li&gt;Aplicar controles de acceso a las carpetas y aplicaciones.&lt;/li&gt;&#xD;
    &lt;li&gt;Utilizar productos antivirus actualizados.&lt;/li&gt;&#xD;
    &lt;li&gt;Que se realicen tareas de mantenimiento inform&amp;aacute;tico.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;3. Aplicar las siguientes medidas de seguridad contractual:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Conseguir que el personal firme una cl&amp;aacute;usula de confidencialidad.&lt;/li&gt;&#xD;
    &lt;li&gt;Incluir cl&amp;aacute;usulas de confidencialidad en los contratos con proveedores y clientes.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;4. Realizar una revisi&amp;oacute;n anual de la seguridad.&lt;/p&gt;&#xD;
&lt;p&gt;5. Reunir una vez al a&amp;ntilde;o al comit&amp;eacute; de direcci&amp;oacute;n (u organismo equivalente) y al responsable de seguridad para tratar los siguientes temas:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Analizar los resultados de la revisi&amp;oacute;n de seguridad.&lt;/li&gt;&#xD;
    &lt;li&gt;Valorar la importancia de la disponibilidad y la confidencialidad de las actividades de negocio.&lt;/li&gt;&#xD;
    &lt;li&gt;Analizar los problemas de seguridad potenciales que podr&amp;iacute;an tener las actividades de negocio valoradas, centr&amp;aacute;ndose en las que se ha identificado que la disponibilidad y/o la confidencialidad son importantes.&lt;/li&gt;&#xD;
    &lt;li&gt;Analizar los problemas (incidentes) de seguridad que ha habido y las soluciones adoptadas.&lt;/li&gt;&#xD;
    &lt;li&gt;Definir, en funci&amp;oacute;n de los an&amp;aacute;lisis y valoraciones anteriores, las nuevas medidas de seguridad que se consideren necesarias.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Siguiendo estas 5 simples pautas de actuaci&amp;oacute;n, cualquier organizaci&amp;oacute;n est&amp;aacute; en condiciones de llevar a cabo una gesti&amp;oacute;n eficiente y eficaz de su seguridad, y al mismo tiempo incorporar&amp;aacute; los elementos b&amp;aacute;sicos sobre los que constituir, si en un futuro lo requiere, un completo sistema de gesti&amp;oacute;n de la seguridad.&lt;/p&gt;</summary>
    <dc:creator>Joseba Enjuto</dc:creator>
    <dc:date>2010-07-16T11:42:52Z</dc:date>
  </entry>
  <entry>
    <title>¿Está tu conexión Wi-Fi protegida?</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000993818" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-07-09T06:49:14Z</updated>
    <published>2010-07-09T06:49:14Z</published>
    <summary type="html">&lt;p&gt;Son cada vez m&amp;aacute;s los internautas que eligen las conexiones &lt;acronym lang="en" title="Wireless Fidelity" xml:lang="en"&gt;Wi-Fi&lt;/acronym&gt; para acceder a la Red. Precisamente por ello, debemos ser conscientes de los riegos de seguridad que pueden comprometerlas, para evitarlos y proteger nuestros equipos y nuestra informaci&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;Las redes inal&amp;aacute;mbricas en el hogar nos permiten, por ejemplo, conectarnos a Internet desde cualquier punto de la casa sin necesidad de instalar cables o compartir con varios equipos una misma conexi&amp;oacute;n o movernos por la vivienda a la vez que navegamos en Internet. Simplemente con disponer de un router inal&amp;aacute;mbrico con conexi&amp;oacute;n a Internet y receptores Wi-Fi en nuestros dispositivos es suficiente.&lt;/p&gt;&#xD;
&lt;p&gt;Para evitar que otras personas accedan a nuestra red Wi-Fi y ocupen nuestra capacidad de ancho de banda o incluso seamos objeto de una intrusi&amp;oacute;n con fines espurios (informaci&amp;oacute;n privada, datos econ&amp;oacute;micos, instalaci&amp;oacute;n de malware, etc.), el &lt;abbr lang="es" xml:lang="es" title="Observatorio de la Seguridad de la Informaci&amp;oacute;n"&gt;Observatorio&lt;/abbr&gt; de &lt;abbr lang="es" xml:lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/abbr&gt; ofrece, a trav&amp;eacute;s de su &lt;a lang="es" href="https://www.inteco.es/Seguridad/Observatorio/manuales_es/GuiaManual_WiFi_hogares" target="_blank" title="Se abre en nueva ventana."&gt;Gu&amp;iacute;a para proteger la red inal&amp;aacute;mbrica Wi-Fi de su hogar&lt;/a&gt;, unas pautas a seguir para una buena protecci&amp;oacute;n:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Cambiar la contrase&amp;ntilde;a de acceso al router inal&amp;aacute;mbrico con cierta frecuencia.&lt;/li&gt;&#xD;
    &lt;li&gt;Ocultar el nombre de la red, para que s&amp;oacute;lo los usuarios autorizados puedan entrar.&lt;/li&gt;&#xD;
    &lt;li&gt;Usar protocolos de seguridad, como el protocolo &lt;acronym lang="en" title="Wired Equivalent Privacy" xml:lang="en"&gt;WEP&lt;/acronym&gt; y el protocolo &lt;acronym lang="en" title="WiFi Protected Access" xml:lang="en"&gt;WPA&lt;/acronym&gt;, que permiten el cifrado de la informaci&amp;oacute;n que transmite a trav&amp;eacute;s de una contrase&amp;ntilde;a.&lt;/li&gt;&#xD;
    &lt;li&gt;Apagar el router cuando no se est&amp;eacute; utilizando.&lt;/li&gt;&#xD;
    &lt;li&gt;No conectarse a redes Wi-Fi gratuitas que localicemos desde nuestro hogar, ya que son puntos calientes de problemas inform&amp;aacute;ticos.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Ahora bien, no s&amp;oacute;lo podemos conectarnos a estas redes en el hogar. En verano, cada vez m&amp;aacute;s gente viaja con ordenadores port&amp;aacute;tiles o netbooks o smartphones y dispone de varias opciones para acceder a Internet: bien a trav&amp;eacute;s de los servicios de &amp;ldquo;Internet m&amp;oacute;vil&amp;rdquo;, bien conect&amp;aacute;ndose a los hotspots o puntos Wi-Fi de libre acceso (como por ejemplo, en alguno aeropuertos, ciudades o restaurantes) o bien a las redes Wi-Fi de otros usuarios que voluntariamente deciden abrirlas a los dem&amp;aacute;s. As&amp;iacute;, podemos consultar informaci&amp;oacute;n sobre el lugar que estamos visitando, comprar un billete electr&amp;oacute;nico para el pr&amp;oacute;ximo trayecto, consultar el estado de una transferencia bancaria o mandar mensajes a familiares y amigos con los detalles de las vacaciones.&lt;/p&gt;&#xD;
&lt;p&gt;Los riesgos asociados a estas conexiones fuera del hogar se multiplican: las redes de libre acceso permiten a otras personas acceder con relativa facilidad a nuestra informaci&amp;oacute;n, los cibercentros no siempre disponen de soluciones de seguridad potentes, los robos de port&amp;aacute;tiles son cada vez m&amp;aacute;s frecuentes, etc.&lt;/p&gt;&#xD;
&lt;p&gt;Para proteger la seguridad de nuestros datos en estas conexiones, la empresa &lt;a lang="es" href="http://www.gdata.es/ueber-g-data/pressecenter/pressemeldungen/news-details/article/1701-los-turistas-en-el-punto-de-m.html" target="_blank" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)."&gt;G Data Security Labs&lt;/a&gt; tambi&amp;eacute;n nos proporciona algunas claves:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Proteger nuestro port&amp;aacute;til: antes de salir de viaje, podemos encriptar los datos y realizar una copia de seguridad. Para este fin, disponemos de las &lt;a lang="es" href="https://cert.inteco.es/Proteccion/Utiles_Gratuitos/" target="_blank" title="Se abre en nueva ventana."&gt;herramientas de protecci&amp;oacute;n y prevenci&amp;oacute;n&lt;/a&gt; del &lt;acronym lang="es" title="Centro de Respuesta a Incidentes de Seguridad" xml:lang="es"&gt;&lt;acronym lang="es" title="Centro de Respuestas a Incidentes de Seguridad" xml:lang="es"&gt;CERT&lt;/acronym&gt;&lt;/acronym&gt; de INTECO.&lt;/li&gt;&#xD;
    &lt;li&gt;Crear cuentas de correo electr&amp;oacute;nico de uso espec&amp;iacute;fico durante las vacaciones y no publicar en nuestro perfil en redes sociales que estamos fuera del hogar.&lt;/li&gt;&#xD;
    &lt;li&gt;&amp;iexcl;Cuidado con las redes y puntos Wi-Fi! No debemos acceder a nuestras cuentas bancarias, descargar datos personales ni introducir contrase&amp;ntilde;as en los ordenadores de libre acceso, en cibercaf&amp;eacute;s o si utilizamos la red Wi-Fi de otros usuarios. Tambi&amp;eacute;n es recomendable borrar los archivos temporales despu&amp;eacute;s de este uso. A cambio, los sistemas &lt;acronym lang="en" xml:lang="en" title="Universal Mobile Telecommunications System"&gt;UMTS&lt;/acronym&gt; para navegaci&amp;oacute;n a trav&amp;eacute;s del tel&amp;eacute;fono m&amp;oacute;vil ofrecen mayor seguridad.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Para ampliar la informaci&amp;oacute;n sobre la seguridad en Internet dentro y fuera de casa, podemos encontrar en la p&amp;aacute;gina web del Observatorio materiales que orientar&amp;aacute;n y facilitar&amp;aacute;n la comprensi&amp;oacute;n sobre el tema, como por ejemplo:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Estudios: &lt;a lang="es" href="https://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/estudio_inalambricas_2009" target="_blank" title="Se abre en nueva ventana."&gt;Estudio sobre la seguridad de las comunicaciones m&amp;oacute;viles e inal&amp;aacute;mbricas en los hogares espa&amp;ntilde;oles (Informe anual 2009)&lt;/a&gt;.&lt;/li&gt;&#xD;
    &lt;li&gt;Gu&amp;iacute;as: &lt;a lang="es" href="https://www.inteco.es/Seguridad/Observatorio/manuales_es/GuiaManual_wifi_pymes" target="_blank" title="Se abre en nueva ventana."&gt;Gu&amp;iacute;a para proteger la red inal&amp;aacute;mbrica Wi-Fi de su empresa&lt;/a&gt;, &lt;a lang="es" href="https://www.inteco.es/Seguridad/Observatorio/manuales_es/GuiaManual_movil" target="_blank" title="Se abre en nueva ventana."&gt;Gu&amp;iacute;a para proteger y usar de forma segura su m&amp;oacute;vil&lt;/a&gt;.&lt;/li&gt;&#xD;
    &lt;li&gt;Art&amp;iacute;culos: &lt;a lang="es" href="https://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Notas_y_Articulos/recomendaciones_creacion_uso_contrasenas" target="_blank" title="Se abre en nueva ventana."&gt;Recomendaciones para la creaci&amp;oacute;n y uso de contrase&amp;ntilde;as seguras&lt;/a&gt;.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-07-09T06:49:14Z</dc:date>
  </entry>
  <entry>
    <title>Que el malware no te marque un gol</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000962069" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-06-16T12:54:37Z</updated>
    <published>2010-06-16T12:54:37Z</published>
    <summary type="html">&lt;p&gt;Tal como se apuntaba en el an&amp;aacute;lisis prospectivo sobre el estado de la seguridad de la informaci&amp;oacute;n en 2010, incluido en el &lt;a lang="es" href="https://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_hogares_4T2009" target="_blank" title="Se abre en nueva ventana"&gt;Estudio sobre la seguridad de la informaci&amp;oacute;n y la e-confianza de los hogares espa&amp;ntilde;oles (Informe anual 2009)&lt;/a&gt;, una de las principales amenazas de 2010 pod&amp;iacute;a venir de la mano de acontecimientos de repercusi&amp;oacute;n mundial y grandes temas de actualidad.&lt;/p&gt;&#xD;
&lt;p&gt;Los pron&amp;oacute;sticos se est&amp;aacute;n cumpliendo, especialmente en el &amp;aacute;mbito deportivo, como es el caso del triunfo de Rafael Nadal en Roland Garros o del Mundial de F&amp;uacute;tbol en Sud&amp;aacute;frica 2010. En relaci&amp;oacute;n con este &amp;uacute;ltimo, la aparici&amp;oacute;n de los primeros ciberataques se produjo en los meses previos al evento, lo que hac&amp;iacute;a prever un recrudecimiento en las formas y en las consecuencias de estos ataques. Asimismo, ha favorecido una mayor atenci&amp;oacute;n por parte de las principales empresas de seguridad de la informaci&amp;oacute;n y de los medios, en la provisi&amp;oacute;n de consejos y herramientas de seguridad extra.&lt;/p&gt;&#xD;
&lt;p&gt;Como apuntan las firmas de seguridad de la informaci&amp;oacute;n, las principales amenazas detectadas son las siguientes:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Por un lado, ataques SEO (Search Engine Optimization, u Optimizaci&amp;oacute;n para motores de b&amp;uacute;squeda), o posicionamiento de p&amp;aacute;ginas que incluyen contenido malicioso en los primeros puestos de los principales motores de b&amp;uacute;squeda. Recientemente, estos ataques ya han demostrado gran protagonismo en el final de la serie Perdidos.&lt;/li&gt;&#xD;
    &lt;li&gt;Por otro lado, las redes sociales proporcionan una nueva forma de compartir las experiencias a los internautas, pero tambi&amp;eacute;n son una fuente creciente de ataques de fraude online: determinados contenidos en estas redes (como ofertas, apuestas o las &amp;uacute;ltimas novedades de las estrellas), se pueden hacer irresistibles para el internauta, as&amp;iacute; como compartir con otros los detalles del viaje. Sin embargo, detr&amp;aacute;s de estas acciones puede residir la amenaza de phishing o de otros c&amp;oacute;digos maliciosos que roban la informaci&amp;oacute;n confidencial en busca de un lucro fraudulento.&lt;/li&gt;&#xD;
    &lt;li&gt;El spam ocupa un lugar destacado en la cita mundialista, registr&amp;aacute;ndose ya en los meses previos a la misma un aumento en el tr&amp;aacute;fico de spam del 27%. La reventa de entradas o las ofertas o sorteos falsos suelen ser el contenido de estos correos, aunque las posibilidades crecen con f&amp;oacute;rmulas novedosas o basadas en un &amp;ldquo;grupo objetivo&amp;rdquo;. As&amp;iacute;, &lt;a lang="en" href="http://www.2010netthreat.com/" target="_blank" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)"&gt;www.2010netthreat.com&lt;/a&gt; se ha hecho eco de un tipo de spam que incorpora un archivo Excel (inusual en este tipo de ataques) con la plantilla de partidos. Al abrir este archivo, un c&amp;oacute;digo malicioso se instala en el ordenador, transmitiendo al ciberatacante la informaci&amp;oacute;n de la v&amp;iacute;ctima o proporcion&amp;aacute;ndole acceso a otros sistemas.&lt;/li&gt;&#xD;
    &lt;li&gt;Por &amp;uacute;ltimo, las empresas de seguridad se&amp;ntilde;alan la proliferaci&amp;oacute;n de scareware, o notificaciones de alerta falsas, que aparecen como irritantes pop-ups o ventanas emergentes que anuncian la infecci&amp;oacute;n del equipo, ofreci&amp;eacute;ndonos un remedio a cambio de un pago. Este c&amp;oacute;digo malicioso es descargado inmediatamente por el usuario, al no percatarse &amp;eacute;ste de la autenticidad del mismo.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Para prevenir vulnerabilidades y/o combatir estos ataques, las recomendaciones que debe tener en cuenta cualquier &amp;ldquo;ciberforofo&amp;rdquo; son:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;En primer lugar, tener actualizados el sistema operativos y las aplicaciones inform&amp;aacute;ticas del equipo, evitando instalar software no original.&lt;/li&gt;&#xD;
    &lt;li&gt;En segundo lugar, ser prudente y precavido a la hora de navegar a trav&amp;eacute;s de Internet: es importante comprobar la procedencia de los correos o la autenticidad de los sitios web que visitamos.&lt;/li&gt;&#xD;
    &lt;li&gt;Por &amp;uacute;ltimo, revisar la configuraci&amp;oacute;n de seguridad y privacidad de los servicios online que utilicemos (correo electr&amp;oacute;nico, redes sociales, banca electr&amp;oacute;nica, etc.) para estar seguros de que la informaci&amp;oacute;n que se comparte llega al destinatario adecuado.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;INTECO-CERT pone a disposici&amp;oacute;n de los usuarios, de forma gratuita, &lt;a lang="es" href="http://cert.inteco.es/Proteccion/" target="_blank" title="Se abre en nueva ventana"&gt;herramientas de protecci&amp;oacute;n y prevenci&amp;oacute;n&lt;/a&gt;, as&amp;iacute; como &lt;a lang="es" href="http://cert.inteco.es/Respuesta_y_Soporte/" target="_blank" title="Se abre en nueva ventana"&gt;servicios de respuesta y soporte&lt;/a&gt; ante este tipo de incidencias, prestando una especial atenci&amp;oacute;n a las actualizaciones y alertas de seguridad.&lt;/p&gt;&#xD;
&lt;p&gt;Asimismo, la secci&amp;oacute;n web del &lt;a lang="es" href="http://observatorio.inteco.es/" target="_blank" title="Se abre en nueva ventana"&gt;Observatorio de la Seguridad de la Informaci&amp;oacute;n&lt;/a&gt; ofrece tanto estudios y estad&amp;iacute;sticas como material divulgativo (gu&amp;iacute;as, art&amp;iacute;culos, videos) para informar y sensibilizar a los usarios de la importancia de estar protegido, y que hacerlo resulte sencillo. Algunos ejemplos de estos contenidos son: el &lt;a lang="es" href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_fraude" target="_blank" title="Se abre en nueva ventana"&gt;Estudio sobre el fraude a trav&amp;eacute;s de Internet&lt;/a&gt; o las &lt;a lang="es" href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_fraude" target="_blank" title="Se abre en nueva ventana"&gt;Gu&amp;iacute;as de ayuda para la configuraci&amp;oacute;n de la privacidad y seguridad de las redes sociales&lt;/a&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;Creemos que gracias a estos consejos y siguiendo estas buenas pr&amp;aacute;cticas, ser&amp;aacute; f&amp;aacute;cil ganarle este partido al malware&amp;hellip; &amp;iexcl;y por goleada!&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-06-16T12:54:37Z</dc:date>
  </entry>
  <entry>
    <title>Tabnabbing: nueva forma de phishing a tus espaldas</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000935654" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-06-04T08:47:25Z</updated>
    <published>2010-06-04T08:47:25Z</published>
    <summary type="html">&lt;p&gt;El t&amp;eacute;rmino &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/wikiAction/Seguridad/Observatorio/area_juridica/Enciclopedia_Juridica/Articulos_1/Phishing_1"&gt;phishing&lt;/a&gt; es un concepto extendido actualmente, siendo relativamente frecuente que conozcamos casos de usuarios que introdujeron sus datos bancarios confidenciales en una p&amp;aacute;gina web que suplantaba el sitio web leg&amp;iacute;timo de su banco. Precisamente por ello desde el propio sector financiero, los cuerpos y fuerzas de seguridad y los poderes p&amp;uacute;blicos se lucha contra el fraude online y se trata de sensibilizar y alertar a los usuarios para que sean prudentes y prevengan estos delitos.&lt;/p&gt;&#xD;
&lt;p&gt;Sin embargo, la pericia de los ciberdelicuentes hace que sus t&amp;eacute;cnicas evolucionen y se vuelvan m&amp;aacute;s sofisticadas, surgiendo nuevas f&amp;oacute;rmulas de fraude online. Un ejemplo de ello es el m&amp;eacute;todo tabnabbing, que aprovecha las pesta&amp;ntilde;as que normalmente tenemos abiertas en nuestro navegador web. El fen&amp;oacute;meno est&amp;aacute; provocando numerosos comentarios y noticias en blogs y p&amp;aacute;ginas especializadas en seguridad inform&amp;aacute;tica.&lt;/p&gt;&#xD;
&lt;p&gt;Recientemente se&amp;ntilde;alado en su blog por el experto en dise&amp;ntilde;o inform&amp;aacute;tico y seguridad &lt;a lang="en" title="Enlace externo. No se garantiza la accesibilidad (se abre en ventana nueva)." target="_blank" href="http://www.azarask.in/blog/post/a-new-type-of-phishing-attack/"&gt;Aza Raskin&lt;/a&gt;, de forma resumida, consistir&amp;iacute;a en suplantar una p&amp;aacute;gina por otra precisamente en el momento en el que &amp;eacute;sta se encuentra en segundo plano, es decir, mientras el usuario est&amp;aacute; visualizando otro programa u otra p&amp;aacute;gina en otra pesta&amp;ntilde;a del navegador. En ese instante, se altera el aspecto de la web primera, redireccion&amp;aacute;ndonos a otro sitio web que solicita identificarnos para acceder a sus contenidos o servicios (correo electr&amp;oacute;nico, banco, etc). As&amp;iacute;, los ciberdelincuentes explotan la falta de memoria o distracci&amp;oacute;n de los usuarios sobre sus pesta&amp;ntilde;as abiertas, puesto que estos introducen confiadamente sus datos confidenciales creyendo que la sesi&amp;oacute;n ha expirado.&lt;/p&gt;&#xD;
&lt;p&gt;El proceso es el siguiente (tomando como ejemplo una p&amp;aacute;gina de servicio de correo electr&amp;oacute;nico, como Gmail):&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;El usuario navega con normalidad por las p&amp;aacute;ginas que quiere visitar.&lt;/li&gt;&#xD;
    &lt;li&gt;El atacante detecta que la p&amp;aacute;gina sobre la que va a operar est&amp;aacute; en segundo plano.&lt;/li&gt;&#xD;
    &lt;li&gt;El atacante se vale del c&amp;oacute;digo JavaScript para modificar el favic&amp;oacute;n (esto es, el icono que aparece en las pesta&amp;ntilde;as), el t&amp;iacute;tulo y el texto del cuerpo de la p&amp;aacute;gina, de tal forma que visualmente vemos la p&amp;aacute;gina de acceso de Gmail. Es importante se&amp;ntilde;alar que la&amp;nbsp;&lt;acronym lang="en" title="Uniform Resource Locator" xml:lang="en"&gt;URL&lt;/acronym&gt; de la p&amp;aacute;gina precisamente es lo &amp;uacute;nico que no cambia.&lt;/li&gt;&#xD;
    &lt;li&gt;Una vez se introducen los datos de acceso, eres redireccionado al sitio leg&amp;iacute;timo de Gmail. El atacante ha obtenido la informaci&amp;oacute;n confidencial. Y la v&amp;iacute;ctima cree que ha debido cometer alg&amp;uacute;n error en el proceso de identificaci&amp;oacute;n, reintroduciendo sus datos y accediendo a dicha web con normalidad.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;El ejemplo mostrado puede resultarnos no excesivamente peligroso (comparado con el robo de informaci&amp;oacute;n bancaria), sin embargo una caracter&amp;iacute;stica interesante en este phishing es que el atacante podr&amp;iacute;a revisar el historial&amp;nbsp;&lt;acronym lang="en" title="Cascading Style Sheets" xml:lang="en"&gt;CSS&lt;/acronym&gt; para identificar los sitios que m&amp;aacute;s frecuentemente visita el usuario o descubrir en qu&amp;eacute; p&amp;aacute;ginas estamos autenticados, y as&amp;iacute; tomar apariencia del correo electr&amp;oacute;nico o la red social habitual de la v&amp;iacute;ctima. Incluso se se&amp;ntilde;ala la posibilidad de incrustar estas p&amp;aacute;ginas falsas sobre el dominio real, gracias a JavaScript.&lt;/p&gt;&#xD;
&lt;p&gt;El tabnabbing funciona en Firefox, Opera y Internet Explorer 8; incluso ya se han reportado ataques en el navegador Chrome sin ni siquiera tener que suplantar el favic&amp;oacute;n.&lt;/p&gt;&#xD;
&lt;p&gt;En conclusi&amp;oacute;n, si bien la percepci&amp;oacute;n general es que una pesta&amp;ntilde;a no se transforma en otra, sin embargo ejemplos de este tipo deben alertarnos y movernos a reforzar nuestros buenos h&amp;aacute;bitos de seguridad a la hora de navegar en la Red. No es dif&amp;iacute;cil detectar cu&amp;aacute;ndo se inicia un ataque de tabnabbing. Simplemente se ha de estar atento y ser prudente. Si bien la metodolog&amp;iacute;a que lo sustenta se basa en suplantar un sitio web habitual, sin embargo no modifica la direcci&amp;oacute;n web (URL) ni el c&amp;oacute;digo fuente de la p&amp;aacute;gina web que el usuario estaba utilizando anteriormente. As&amp;iacute;, a la hora de rellenar formularios simplemente se ha de estar pendiente de estas dos caracter&amp;iacute;sticas para evitar el robo de informaci&amp;oacute;n sensible.&lt;/p&gt;&#xD;
&lt;p&gt;&lt;acronym lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n" xml:lang="es"&gt;INTECO&lt;/acronym&gt; pone a disposici&amp;oacute;n del p&amp;uacute;blico internauta a trav&amp;eacute;s de su&amp;nbsp;&lt;acronym lang="es" title="Centro de Respuesta a Incidentes de Seguridad" xml:lang="es"&gt;CERT&lt;/acronym&gt;, de forma gratuita, &lt;a lang="es" title="http://cert.inteco.es/Proteccion/" target="_blank" href="http://cert.inteco.es/Proteccion/"&gt;herramientas de protecci&amp;oacute;n y prevenci&amp;oacute;n&lt;/a&gt;, as&amp;iacute; como &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://cert.inteco.es/Respuesta_y_Soporte/"&gt;servicios de respuesta y soporte&lt;/a&gt; ante este tipo de incidencias, prestando una especial atenci&amp;oacute;n a todos los tipos de fraude electr&amp;oacute;nico.&lt;/p&gt;&#xD;
&lt;p&gt;Asimismo, la secci&amp;oacute;n web del&amp;nbsp;&lt;acronym lang="es" title="Observatorio de la Seguridad de la Informaci&amp;oacute;n" xml:lang="es"&gt;&lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://observatorio.inteco.es/"&gt;Observatorio&lt;/a&gt;&lt;/acronym&gt; ofrece tanto informes y estad&amp;iacute;sticas como material divulgativo sobre este fen&amp;oacute;meno: el &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_fraude"&gt;Estudio sobre el fraude a trav&amp;eacute;s de Internet&lt;/a&gt;, la &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/manuales_es/GuiaManual_sobre_la_respuesta_juridica_a_ataque"&gt;Gu&amp;iacute;a sobre la respuesta jur&amp;iacute;dica a los ataques contra la seguridad de la informaci&amp;oacute;n&lt;/a&gt;, que cuenta con un apartado espec&amp;iacute;fico relativo al phishing, o la &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/manuales_es/guiaManual_legal_en_materia_identidad_digital"&gt;Gu&amp;iacute;a legal en materia de identidad digital y dni electr&amp;oacute;nico&lt;/a&gt;, que pretende dar a conocer las ventajas que su uso genera desde el punto de vista de e-confianza y la seguridad en las transacciones econ&amp;oacute;micas en Internet.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-06-04T08:47:25Z</dc:date>
  </entry>
  <entry>
    <title>La privacidad en Facebook, a debate</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000912356" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-05-21T10:34:30Z</updated>
    <published>2010-05-21T10:34:30Z</published>
    <summary type="html">&lt;p&gt;Con m&amp;aacute;s de 400 millones de usuarios, &lt;a lang="es" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." target="_blank" href="http://www.facebook.com/"&gt;Facebook&lt;/a&gt; es indudablemente, la red social m&amp;aacute;s extendida en la actualidad, lo que se traduce en m&amp;aacute;s de 400 millones de perfiles que comparten gustos, ideas, informaci&amp;oacute;n personal, etc. La preocupaci&amp;oacute;n por asegurar una cierta privacidad y seguridad en la informaci&amp;oacute;n compartida en las redes sociales es creciente, e implica cambios en la actuaci&amp;oacute;n de Facebook en este &amp;aacute;mbito.&lt;/p&gt;&#xD;
&lt;p&gt;Un buen ejemplo de ello podemos encontrarlo en el &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;amp;blogID=1000077536&amp;amp;articleID=1000854293"&gt;post&lt;/a&gt; que el&amp;nbsp;&lt;abbr lang="es" title="Observatorio de la Seguridad de la Informaci&amp;oacute;n" xml:lang="es"&gt;Observatorio&lt;/abbr&gt; publicaba en este blog el pasado 16 de abril, en el que se recog&amp;iacute;a la noticia de que Facebook reforzaba la seguridad a trav&amp;eacute;s de la herramienta Safety Center.&lt;/p&gt;&#xD;
&lt;p&gt;Son numerosos los comentarios de usuarios, tanto avanzados como inexpertos en seguridad, que se hacen eco de los cambios en las Condiciones de Uso de Facebook. As&amp;iacute;, en los &amp;uacute;ltimos a&amp;ntilde;os se observa una evoluci&amp;oacute;n tendente a proporcionar formas m&amp;aacute;s f&amp;aacute;ciles de compartir y participar en grupos de inter&amp;eacute;s y a ofrecer un mayor n&amp;uacute;mero de ajustes de privacidad en consonancia con las nuevas posibilidades. En sentido contrario, las mayores quejas de los usuarios se dirigen hacia el aumento de la permisividad de los ajustes de privacidad por defecto, a pesar de lo anterior, incidiendo en la conclusi&amp;oacute;n de que Facebook pretende dar valor a su inmensa base de datos, con informaci&amp;oacute;n de gran importancia para empresas externas.&lt;/p&gt;&#xD;
&lt;p&gt;Resulta interesante la infograf&amp;iacute;a aportada por &lt;a lang="en" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." target="_blank" href="http://mattmckeon.com/facebook-privacy/"&gt;Matt McKeon&lt;/a&gt;, desarrollador del Laboratorio de Comunicaci&amp;oacute;n Visual del Centro de Investigaci&amp;oacute;n de Software Social de IBM, que, si bien hace una interpretaci&amp;oacute;n subjetiva de la evoluci&amp;oacute;n en la privacidad de los contenidos (y su propia experiencia), su aportaci&amp;oacute;n gr&amp;aacute;fica permite abordar m&amp;aacute;s f&amp;aacute;cilmente este debate.&lt;/p&gt;&#xD;
&lt;p&gt;Dicha infograf&amp;iacute;a recoge el sistema de clasificaci&amp;oacute;n de los datos personales por categor&amp;iacute;as (Gustos, Nombre, Foto, G&amp;eacute;nero, Cumplea&amp;ntilde;os, Informaci&amp;oacute;n de Contacto, Datos Ampliados de Perfil, Amigos, Redes, Fotos y Comentarios de Muro) y c&amp;oacute;mo la disponibilidad de gran parte de estas categor&amp;iacute;as ha pasado del entorno m&amp;aacute;s cercano (Amigos) a c&amp;iacute;rculos cada vez m&amp;aacute;s globales (Amigos de Amigos, Usuarios de Facebook y, por &amp;uacute;ltimo, a toda la red).&lt;/p&gt;&#xD;
&lt;p&gt;Tal como explica el experto, el objetivo de su propuesta es seguir participando en las redes sociales, pero comprendiendo la importancia de la privacidad de nuestros datos, para lo que recomienda la revisi&amp;oacute;n de la configuraci&amp;oacute;n del perfil.&lt;/p&gt;&#xD;
&lt;p&gt;En este sentido, la &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/file/8UcDRZDQuMgkEhLjAz6BbA"&gt;Gu&amp;iacute;a de ayuda para la configuraci&amp;oacute;n de la privacidad y la seguridad en la redes sociales-Facebook&lt;/a&gt; que hemos elaborado en el Observatorio de&amp;nbsp;&lt;acronym lang="es" title="Instituto de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n" xml:lang="es"&gt;INTECO&lt;/acronym&gt; en colaboraci&amp;oacute;n con la Universidad Polit&amp;eacute;cnica de Madrid, proporciona las claves para entender los riesgos y reforzar la protecci&amp;oacute;n de nuestros datos personales y nuestra seguridad en el uso de las redes sociales. Esta forma parte de una serie de &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/manuales_es/guia_ayuda_redes_sociales"&gt;12 gu&amp;iacute;as&lt;/a&gt; que abordan estos aspectos para cada una de las principales redes sociales.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-05-21T10:34:30Z</dc:date>
  </entry>
  <entry>
    <title>La tecnología de prevención de pérdida de datos, clave en el desarrollo del negocio actual y futuro</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000906310" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-05-19T08:09:51Z</updated>
    <published>2010-05-19T08:09:51Z</published>
    <summary type="html">&lt;p&gt;Un reciente &lt;a lang="en" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." target="_blank" href="http://www.ca.com/Files/SupportingPieces/quocirca_u_sent_wht_dlp_may10_233490.pdf"&gt;estudio europeo&lt;/a&gt; de &lt;a lang="en" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)." target="_blank" href="http://www.ca.com/gb/default.aspx"&gt;Cloud Academy Technologies (CA)&lt;/a&gt; revela los bajos niveles de implantaci&amp;oacute;n de tecnolog&amp;iacute;as de seguridad a nivel de datos (como la tecnolog&amp;iacute;a de prevenci&amp;oacute;n de p&amp;eacute;rdida de datos o Data Loss Prevention, DLP), hecho que no se corresponde con el empuje de nuevos modelos de negocio orientados al &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/wikiAction/Seguridad/Observatorio/area_juridica/Enciclopedia_Juridica/Articulos_1/cloud_comp"&gt;cloud computing&lt;/a&gt; o a la gesti&amp;oacute;n por terceros de la infraestructura de almac&amp;eacute;n de datos.&lt;/p&gt;&#xD;
&lt;p&gt;En el &amp;aacute;mbito de las Tecnolog&amp;iacute;as de la Informaci&amp;oacute;n se ha desarrollado la arquitectura orientada al cumplimiento, que hace referencia a adopci&amp;oacute;n de est&amp;aacute;ndares y normas de seguridad de la informaci&amp;oacute;n, como el est&amp;aacute;ndar Payment Card Industry Data Security Standard (PCI DSS) y la norma &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/wikiAction/Seguridad/Observatorio/area_juridica/Enciclopedia_Juridica/Articulos_1/ISOIEC_27001"&gt;ISO 27001&lt;/a&gt;. Este concepto de arquitectura abarca 3 elementos fundamentales: soluciones de gesti&amp;oacute;n de identidades y accesos (que delimiten las funciones y responsabilidades de cada individuo), la localizaci&amp;oacute;n y clasificaci&amp;oacute;n de datos, y el enlace entre las dos anteriores.&lt;/p&gt;&#xD;
&lt;p&gt;Sin embargo, a pesar de que las organizaciones estudiadas consideran que la regulaci&amp;oacute;n sobre la privacidad de datos sea el problema la que m&amp;aacute;s les afecte en los pr&amp;oacute;ximos 5 a&amp;ntilde;os, con una puntuaci&amp;oacute;n de 3,2 sobre 5 (siendo 1 &amp;ldquo;disminuir&amp;aacute; mucho&amp;rdquo; y 5 &amp;ldquo;aumentar&amp;aacute; mucho&amp;rdquo;), dicho estudio tambi&amp;eacute;n arroja que &amp;uacute;nicamente el 28% de &amp;eacute;stas utiliza herramientas de&amp;nbsp;&lt;acronym lang="en" title="Data Loss Prevention" xml:lang="en"&gt;DLP&lt;/acronym&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;&amp;iquest;Por qu&amp;eacute; utilizar estas herramientas? Los beneficios de este tipo de planteamiento en las organizaciones son m&amp;uacute;ltiples, destacando:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;La percepci&amp;oacute;n de que la organizaci&amp;oacute;n est&amp;aacute; preparada para proteger la propiedad intelectual y datos personales (90% de organizaciones con tecnolog&amp;iacute;a DLP).&lt;/li&gt;&#xD;
    &lt;li&gt;La posibilidad de crear esta arquitectura a partir de est&amp;aacute;ndares como la ISO 27001, con lo que se consigue igualmente el cumplimiento de las regulaciones.&lt;/li&gt;&#xD;
    &lt;li&gt;El 41% de los que utilizan estas tecnolog&amp;iacute;as no presenta problemas con la cancelaci&amp;oacute;n segura de los derechos de acceso de los empleados.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;M&amp;aacute;s a&amp;uacute;n, la seguridad de los datos es un elemento claro a la hora de adoptar cloud computing en una organizaci&amp;oacute;n y las herramientas DLP ayudan en la toma de decisiones sobre la utilizaci&amp;oacute;n de la informaci&amp;oacute;n en el entorno cloud.&lt;br /&gt;&#xD;
Por sectores, encontramos que la tecnolog&amp;iacute;a de DLP est&amp;aacute; m&amp;aacute;s extendida en compa&amp;ntilde;&amp;iacute;as de telecomunicaciones y medios de comunicaci&amp;oacute;n (37%), y en menor medida en la administraci&amp;oacute;n p&amp;uacute;blica (26%) y en la industria (18%).&lt;/p&gt;&#xD;
&lt;p&gt;El Observatorio de la Seguridad de la Informaci&amp;oacute;n de&amp;nbsp;&lt;acronym lang="es" title="Instituto de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n" xml:lang="es"&gt;INTECO&lt;/acronym&gt; favorece el acercamiento y la comprensi&amp;oacute;n de estos nuevos conceptos a trav&amp;eacute;s de sus publicaciones. As&amp;iacute;, la &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/manuales_es/GuiaManual_LOPD_pymes"&gt;Gu&amp;iacute;a para empresas: c&amp;oacute;mo adaptarse a la normativa sobre protecci&amp;oacute;n de datos&lt;/a&gt; o la &lt;a lang="es" title="Se abre en nueva ventana." target="_blank" href="http://www.inteco.es/Seguridad/Observatorio/manuales_es/GuiaManual_LOPD_EELL"&gt;Gu&amp;iacute;a para entidades locales: c&amp;oacute;mo adaptarse a la normativa sobre protecci&amp;oacute;n de datos&lt;/a&gt;, ofrecen informaci&amp;oacute;n pr&amp;aacute;ctica y sencilla para diversos usuarios en relaci&amp;oacute;n con la protecci&amp;oacute;n de datos (en base a la normativa espa&amp;ntilde;ola Ley Org&amp;aacute;nica de Protecci&amp;oacute;n de Datos, LOPD) y c&amp;oacute;mo &amp;eacute;sta proporciona a las organizaciones seguridad, confianza y privacidad.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-05-19T08:09:51Z</dc:date>
  </entry>
  <entry>
    <title>Nuevo estudio sobre la evolución y situación actual del fraude online y el cibercrimen</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000893118" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-05-12T11:06:47Z</updated>
    <published>2010-05-12T11:06:47Z</published>
    <summary type="html">&lt;p&gt;El &lt;a href="http://www.s21sec.com/prensa.aspx?sec=4&amp;amp;ntc=1433#1433" target="_blank" title="Descarga externa. No se garantiza la accesibilidad (se abre en nueva ventana)"&gt;Informe sobre fraude online y cibercrimen&lt;/a&gt;, publicado por s21sec, incide sobre las principales amenazas de seguridad inform&amp;aacute;tica detectadas el pasado a&amp;ntilde;o, encabezadas de nuevo por los incidentes de &lt;a href="http://www.inteco.es/wikiAction/Seguridad/Observatorio/area_juridica/Enciclopedia_Juridica/Articulos_1/Phishing_1" target="_blank" title="Se abre en nueva ventana"&gt;phishing&lt;/a&gt;, dentro del fraude online. Por otro lado, amenazas m&amp;aacute;s recientes como el &lt;a href="http://cert.inteco.es/cert/Noticias_CERT/Informe_de_cibercrimen_2008?postAction=getLatestInfo" target="_blank" title="Se abre en nueva ventana"&gt;cibercrimen&lt;/a&gt; aumentan la dimensi&amp;oacute;n de los efectos de estos ataques, alcanzando a la seguridad de los gobiernos.&lt;/p&gt;&#xD;
&lt;p&gt;Dentro de las caracter&amp;iacute;sticas de estos fen&amp;oacute;menos, se resalta la dinamicidad y rapidez con la que se suceden, auspiciados por los avances tecnol&amp;oacute;gicos o la dificultad de rastreo de su origen.&lt;/p&gt;&#xD;
&lt;p&gt;Este estudio, a su vez, realiza una comparativa de la situaci&amp;oacute;n con respecto al per&amp;iacute;odo 2005-2009, apuntando los principales cambios en esta evoluci&amp;oacute;n:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Reducci&amp;oacute;n del 19% en el n&amp;uacute;mero de incidentes registrados y solucionados, que pasa de 3.127 a 2.534.&lt;/li&gt;&#xD;
    &lt;li&gt;Mayor impacto en sus efectos, al afectar a un mayor n&amp;uacute;mero de destinatarios (tanto particulares como empresas e instituciones).&lt;/li&gt;&#xD;
    &lt;li&gt;Incremento en la tipolog&amp;iacute;a de atacantes, que incluye desde bandas organizadas que disponen de tecnolog&amp;iacute;as avanzadas, hasta j&amp;oacute;venes que desconocen la ilegalidad de sus acciones.&lt;/li&gt;&#xD;
    &lt;li&gt;Los incidentes de phishing siguen ocupando el primer puesto en el ranking de amenazas de fraude online, con el 63% del total de incidencias registradas, seguidos de los c&amp;oacute;digos maliciosos, con el 30% del total.&lt;/li&gt;&#xD;
    &lt;li&gt;Nuevos conceptos como la ciberseguridad, ciberguerra o cibercrimen, apuntan a nuevos objetivos de estos ataques: econ&amp;oacute;micos, pol&amp;iacute;ticos, de propiedad industrial, religiosos, etc .&lt;/li&gt;&#xD;
    &lt;li&gt;&lt;acronym lang="es" xml:lang="es" title="Estados Unidos"&gt;&lt;acronym lang="es" xml:lang="es" title="Estados Unidos"&gt;&lt;acronym lang="es" xml:lang="es" title="Estados Unidos"&gt;EEUU&lt;/acronym&gt;&lt;/acronym&gt;&lt;/acronym&gt; sigue ocupando el primer puesto en origen de los ataques, si bien Espa&amp;ntilde;a se ha posicionado en el &amp;uacute;ltimo a&amp;ntilde;o en los primeros puestos en procedencia de ataques de phishing y c&amp;oacute;digos maliciosos.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;De forma complementaria a la informaci&amp;oacute;n anterior, el &lt;a href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/Estudio_fraude" target="_blank" title="Se abre en nueva ventana"&gt;Estudio sobre el fraude a trav&amp;eacute;s de Internet&lt;/a&gt;, publicado recientemente por &lt;a href="http://www.inteco.es/" target="_blank" title="Se abre en nueva ventana"&gt;INTECO&lt;/a&gt;, sobre el impacto del fraude online en los usuarios espa&amp;ntilde;oles, ofrece cifras cuantitativas a partir del escaneo realizado por el programa&amp;nbsp;&lt;acronym lang="en" xml:lang="en" title="INTECO Scanner "&gt;iScan&lt;/acronym&gt; desarrollado por&amp;nbsp;&lt;acronym lang="es" xml:lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/acronym&gt; y de la realizaci&amp;oacute;n de encuestas a usuarios desde 2007 a septiembre de 2009. As&amp;iacute;, el 3,8% de los usuarios&amp;nbsp; afirmaban haber sufrido una p&amp;eacute;rdida econ&amp;oacute;mica provocada por un fraude electr&amp;oacute;nico, si bien la cuant&amp;iacute;a de la p&amp;eacute;rdida es relativamente baja (el 74,3% son inferiores a 400 euros, cifra que determina la frontera entre falta y delito). Destaca el impacto en los sectores de los que parten las comunicaciones fraudulentas, ocupando las entidades bancarias el primer lugar (44%), seguidas de webs de loter&amp;iacute;as (33,7%), webs de compras online (29,3%), operadoras de telecomunicaciones (21,8%), redes sociales (20,9%) o p&amp;aacute;ginas de subastas (16,5%).&lt;/p&gt;&#xD;
&lt;p&gt;Por &amp;uacute;ltimo, en la realizaci&amp;oacute;n del Informe sobre fraude online y cibercrimen han colaborado empresas, organizaciones e instituciones p&amp;uacute;blicas, tanto a nivel nacional e internacional. Dicha colaboraci&amp;oacute;n viene a reforzar la importancia de la implicaci&amp;oacute;n de los diversos usuarios y agentes en el desarrollo de herramientas de seguridad de las tecnolog&amp;iacute;as de la informaci&amp;oacute;n que se adapten a la r&amp;aacute;pida evoluci&amp;oacute;n de estas amenazas y minoren su impacto.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-05-12T11:06:47Z</dc:date>
  </entry>
  <entry>
    <title>Facebook informa sobre seguridad en su “Safety Center”</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000854293" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-04-16T12:45:03Z</updated>
    <published>2010-04-16T12:45:03Z</published>
    <summary type="html">&lt;p&gt;Esta semana la red social Facebook ha fortalecido su seguridad en la plataforma creando &lt;a lang="es" href="http://www.facebook.com/home.php?#!/help/?safety" target="_blank" title="Enlace externo. No se garantiza la accesibilidad (se abre en nueva ventana)"&gt;Safety Center&lt;/a&gt; (Centro de Seguridad). Mediante esta herramienta facilita consejos a los usuarios para mantener la seguridad en sus perfiles.&lt;/p&gt;&#xD;
&lt;p&gt;La propia red social presenta el &lt;span lang="en" xml:lang="en"&gt;Safety &lt;/span&gt;&lt;span lang="en" xml:lang="en"&gt;Center &lt;/span&gt;de la siguiente manera:&lt;/p&gt;&#xD;
&lt;p&gt;&amp;ldquo;&lt;span class="italic"&gt;Para Facebook, la seguridad es un tema muy importante y por ello hace todo lo posible por crear un entorno en el que los usuarios puedan relacionarse y compartir sin recelos. Si tienes preguntas acerca de este tema, te aconsejamos que leas el contenido de esta p&amp;aacute;gina.&lt;/span&gt;&amp;rdquo;&lt;/p&gt;&#xD;
&lt;p&gt;El Centro de Seguridad de Facebook ofrece informaci&amp;oacute;n dividida en 5 puntos importantes:&lt;/p&gt;&#xD;
&lt;ul&gt;&#xD;
    &lt;li&gt;Informaci&amp;oacute;n general sobre seguridad.&lt;/li&gt;&#xD;
    &lt;li&gt;Informaci&amp;oacute;n para padres.&lt;/li&gt;&#xD;
    &lt;li&gt;Informaci&amp;oacute;n para educadores.&lt;/li&gt;&#xD;
    &lt;li&gt;Informaci&amp;oacute;n para adolescentes.&lt;/li&gt;&#xD;
    &lt;li&gt;Informaci&amp;oacute;n para fuerzas del orden.&lt;/li&gt;&#xD;
&lt;/ul&gt;&#xD;
&lt;p&gt;Con esta herramienta, de f&amp;aacute;cil utilizaci&amp;oacute;n y orientada a proporcionar consejos a padres, adolescentes, profesores y fuerzas del orden, Facebook pretende ofrecer recomendaciones acerca de c&amp;oacute;mo proceder ante determinadas situaciones de riesgo.&lt;/p&gt;&#xD;
&lt;p&gt;Estas medidas de seguridad en la red social se han ido sucediendo desde diciembre de 2009, momento en el cual se cre&amp;oacute; el Consejo Asesor de Seguridad elegido para fomentar las buenas pr&amp;aacute;cticas en la plataforma. El consejo de Facebook est&amp;aacute; integrado por grupos de seguridad de Internet como la Common Sense Media, ConnectSafely, WiredSafety, Childnet International y The Family Online Safety Institute.&lt;/p&gt;&#xD;
&lt;p&gt;A esta medida le sigui&amp;oacute;, en febrero de 2010, el aumento de la edad m&amp;iacute;nima para compartir informaci&amp;oacute;n en su plataforma a los 14 a&amp;ntilde;os adecu&amp;aacute;ndose as&amp;iacute; a la legislaci&amp;oacute;n espa&amp;ntilde;ola, ya que hasta ese momento, Facebook fijaba en 13 a&amp;ntilde;os el m&amp;iacute;nimo a partir del cual los menores pod&amp;iacute;an registrarse.&lt;/p&gt;&#xD;
&lt;p&gt;Mediante esta iniciativa, los usuarios pueden disponer de informaci&amp;oacute;n &amp;uacute;til para disfrutar de la red social con mayor seguridad en sus perfiles.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-04-16T12:45:03Z</dc:date>
  </entry>
  <entry>
    <title>La mariposa zombi</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000758464" />
    <author>
      <name>Javier Villacañas</name>
    </author>
    <updated>2010-03-05T10:58:36Z</updated>
    <published>2010-03-05T10:58:36Z</published>
    <summary type="html">&lt;p&gt;Una vez m&amp;aacute;s o&amp;iacute;mos hablar de una macro operaci&amp;oacute;n. De la mayor y m&amp;aacute;s grande. De que millones de ordenadores estaban teledirigidos y de que ten&amp;iacute;an informaci&amp;oacute;n secuestrada que val&amp;iacute;a un potos&amp;iacute;. Y ello resulta, informativamente, espectacular.&lt;/p&gt;&#xD;
&lt;p&gt;A partir de ah&amp;iacute;, como cuando admiramos un cuadro, conviene echar el paso atr&amp;aacute;s y mirar con perspectiva. Dejando de lado el trabajo espectacular de los investigadores, siempre me asalta la misma inquietud. Y &amp;eacute;sta no es otra que: ante la ca&amp;iacute;da de una &amp;ldquo;red mundial&amp;rdquo; de ciberdelincuentes &amp;iquest;por qu&amp;eacute; s&amp;oacute;lo se apresan a uno o a tres, como ahora?.&lt;/p&gt;&#xD;
&lt;p&gt;Es una pregunta muy poco profunda, lo s&amp;eacute;. Pero es lo que se pregunta el com&amp;uacute;n de los usuarios. No cabe duda que la Red es proclive a esto. A que lo virtual imponga como impenetrable el entramado de las mafias. Son, de hecho, tan impermeables que sus comportamientos estancan las investigaciones. La cadena, en este sentido, suele romperse sin establecerse que eslab&amp;oacute;n falta y que longitud tiene la trama. Aqu&amp;iacute; reaparece la inquietud del usuario. Y lo hace con fuerza ya que parece que el problema no se ataja. Soy de la opini&amp;oacute;n de que estas fabulosas investigaciones alg&amp;uacute;n d&amp;iacute;a tienen que desarmar totalmente al malhechor y, como resultado, ofrecer una pir&amp;aacute;mide completamente desarbolada del delito descubierto e indagado.&lt;/p&gt;&#xD;
&lt;p&gt;&amp;iquest;Estamos en el camino?. S&amp;iacute;, pero hay que dotar a los investigadores de una autonom&amp;iacute;a real que no les detenga en las fronteras f&amp;iacute;sicas, para favorecer un pa&amp;iacute;s-Red. Esto es, precisan una fluidez adecuada como la que promociona Internet. La Polic&amp;iacute;a se queja. Los investigadores de las compa&amp;ntilde;&amp;iacute;as de seguridad tambi&amp;eacute;n. Y todos topan con normativas contradictorias y regulaciones inexistentes que paralizan las pesquisas. &amp;iquest;Se habr&amp;iacute;a desarmado por completo la &amp;uacute;ltima &amp;ldquo;mariposa&amp;rdquo; con un panorama distinto?. S&amp;iacute;.&lt;/p&gt;&#xD;
&lt;p&gt;Creo que podemos concluir que el d&amp;iacute;a en que leamos la noticia de la desarticulaci&amp;oacute;n de una trama internacional y detenidos 40 individuos, ese d&amp;iacute;a algo habr&amp;aacute; cambiado. Hoy por hoy nos vamos a seguir quedando en la punta del iceberg; grande y capaz de hundir un Titanic. Pero, ojo, un trozo de hielo avistado por unos profesionales de bandera capaces de llegar a todo. Pero con m&amp;aacute;s medios... Por cierto, mientras escribo leo que tres detenidos en la &amp;ldquo;mariposa zombi&amp;rdquo; est&amp;aacute;n en libertad; con cargos.&lt;/p&gt;&#xD;
&lt;p&gt;&amp;Eacute;xito en la investigaci&amp;oacute;n; y enhorabuena. Del resto, a mejorar.&lt;/p&gt;</summary>
    <dc:creator>Javier Villacañas</dc:creator>
    <dc:date>2010-03-05T10:58:36Z</dc:date>
  </entry>
  <entry>
    <title>Menores y redes sociales</title>
    <link rel="alternate" href="http://www.inteco.es/blog/Seguridad/Observatorio/BlogSeguridad/Articulo_y_comentarios/?postAction=getDetail&amp;articleID=1000746784" />
    <author>
      <name>Observatorio de la Seguridad de la Información</name>
    </author>
    <updated>2010-02-23T15:23:31Z</updated>
    <published>2010-02-23T15:23:31Z</published>
    <summary type="html">&lt;p&gt;El Reglamento de Desarrollo de la Ley Org&amp;aacute;nica 15/1999, de 13 de diciembre, de Protecci&amp;oacute;n de Datos de Car&amp;aacute;cter Personal, es claro al establecer en su art&amp;iacute;culo 13 que, como regla general, para recabar los datos de cualquier menor de 14 a&amp;ntilde;os es necesario contar con el consentimiento de los padres o tutores.&lt;/p&gt;&#xD;
&lt;p&gt;Trasladando este mandato al &amp;aacute;mbito de la redes sociales &amp;ndash; plataformas en las cuales los usuarios interact&amp;uacute;an con otros usuarios precisamente a partir de perfiles que contienen sus datos personales, se intercambian im&amp;aacute;genes, videos, mensajes y se integran herramientas basadas en el tratamientos de datos &amp;ndash; se debe interpretar que seg&amp;uacute;n la normativa espa&amp;ntilde;ola la edad m&amp;iacute;nima en Espa&amp;ntilde;a para que un menor pueda registrarse en una red social es 14 a&amp;ntilde;os. El criterio del legislador es que considera que es a partir de esa edad cuando una persona est&amp;aacute; suficientemente capacitada para comprender las implicaciones y consecuencias que conlleva ceder sus datos personales respecto a su derecho a la privacidad, a la intimidad, honor y propia imagen.&lt;/p&gt;&#xD;
&lt;p&gt;Desde la semana pasada, Facebook, una de las redes sociales m&amp;aacute;s utilizadas por los usuarios espa&amp;ntilde;oles, ha elevado la edad m&amp;iacute;nima para compartir informaci&amp;oacute;n en su plataforma de los 13 a los 14 a&amp;ntilde;os adecu&amp;aacute;ndose as&amp;iacute; a la legislaci&amp;oacute;n espa&amp;ntilde;ola. Hasta ahora, y siguiendo las leyes estadounidenses, Facebook fijaba en 13 a&amp;ntilde;os el m&amp;iacute;nimo a partir del cual los menores pod&amp;iacute;an registrarse.&lt;/p&gt;&#xD;
&lt;p&gt;El pasado mes de julio la &lt;a lang="es" href="https://www.agpd.es/" target="_blank"&gt;Agencia Espa&amp;ntilde;ola de Protecci&amp;oacute;n de Datos&lt;/a&gt; (AEPD) hab&amp;iacute;a solicitado a Facebook esta medida, as&amp;iacute; como el requisito de instaurar herramientas de verificaci&amp;oacute;n de edad para evitar que menores de 14 a&amp;ntilde;os se registraran en el sitio web, por lo que la medida tomada por Facebook ha sido acogida con satisfacci&amp;oacute;n por este organismo.&lt;/p&gt;&#xD;
&lt;p&gt;Del mismo modo, precisamente, esta recomendaci&amp;oacute;n estaba contenida en el &lt;a lang="es" href="http://www.inteco.es/Seguridad/Observatorio/Estudios_e_Informes/Estudios_e_Informes_1/est_red_sociales_es" target="_blank"&gt;Estudio sobre la privacidad de los datos personales y la seguridad de la informaci&amp;oacute;n en las redes sociales online&lt;/a&gt; que &lt;acronym lang="es" xml:lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/acronym&gt; y la &lt;acronym lang="es" xml:lang="es" title="Agencia Espa&amp;ntilde;ola de Protecci&amp;oacute;n de Datos"&gt;AEPD&lt;/acronym&gt; publicaron en febrero de 2009, as&amp;iacute; como en la &lt;a lang="es" href="http://www.inteco.es/Seguridad/Observatorio/manuales_es/guiaManual_redes_menores" target="_blank"&gt;Gu&amp;iacute;a legal sobre las redes sociales, menores de edad y privacidad en la Red&lt;/a&gt; que public&amp;oacute; tambi&amp;eacute;n el Observatorio de &lt;acronym lang="es" xml:lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n"&gt;INTECO&lt;/acronym&gt; en octubre de 2008.&lt;/p&gt;&#xD;
&lt;p&gt;Aunque con la ley en la mano los menores de 14 a&amp;ntilde;os no pueden crearse un perfil en una red social sin consentimiento de sus padres, &lt;span class="bold"&gt;la realidad es que son muchos los ni&amp;ntilde;os que tienen cuenta en redes sociales&lt;/span&gt;.&lt;/p&gt;&#xD;
&lt;p&gt;Esto es debido a que m&amp;aacute;s all&amp;aacute; de estos cambios en las condiciones legales de uso de estos servicios, deben instaurarse herramientas eficaces de verificaci&amp;oacute;n de edad y un verdadero protocolo de control de &amp;eacute;sta.&lt;/p&gt;&#xD;
&lt;p&gt;En este sentido, dos ejemplos de buenas pr&amp;aacute;cticas son las medidas llevadas a cabo precisamente por dos redes sociales espa&amp;ntilde;olas. Por un lado, Tuenti, una de las redes con mayor penetraci&amp;oacute;n en nuestro pa&amp;iacute;s, muy especialmente entre los j&amp;oacute;venes, viene aplicando desde el pasado verano un protocolo de control de edades entre sus usuarios, de tal modo que cuentan con un equipo de soporte al usuario de m&amp;aacute;s de 20 personas para identificar y borrar los perfiles falsos o que incumplen las condiciones de uso del servicio. El segundo ejemplo es Comunidad Clan, red social infantil impulsada por &lt;acronym lang="es" title="Radio Televisi&amp;oacute;n Espa&amp;ntilde;ola" xml:lang="es"&gt;RTVE&lt;/acronym&gt;, donde son los propios padres los que han de crear el perfil de sus hijos, por lo que se garantiza su consentimiento.&lt;/p&gt;&#xD;
&lt;p&gt;Otra alternativa, defendida desde &lt;acronym lang="es" title="Instituto Nacional de Tecnolog&amp;iacute;as de la Comunicaci&amp;oacute;n" xml:lang="es"&gt;INTECO&lt;/acronym&gt;, es la utilizaci&amp;oacute;n del &lt;acronym lang="es" title="Documento Nacional de Identidad" xml:lang="es"&gt;DNI&lt;/acronym&gt; electr&amp;oacute;nico como f&amp;oacute;rmula para que los j&amp;oacute;venes mayores de 14 a&amp;ntilde;os puedan demostrar fehacientemente que lo son y as&amp;iacute; poder registrarse y acceder a las plataformas.&lt;/p&gt;&#xD;
&lt;p&gt;En definitiva, mientras las redes sociales no hayan implementado este tipo de sistemas, se corre el riesgo de que el tratamiento de datos de menores pueda estar haci&amp;eacute;ndose bajo un consentimiento no v&amp;aacute;lido.&lt;/p&gt;</summary>
    <dc:creator>Observatorio de la Seguridad de la Información</dc:creator>
    <dc:date>2010-02-23T15:23:31Z</dc:date>
  </entry>
</feed>

