Ciberseguridad, Privacidad del Internauta y Delitos Informáticos

Puedes encontrarnos aquí

Puedes encontrarnos aquí
Ciberseguridad, Privacidad del Internauta y Delitos Informáticos

Buscar este blog

Mostrando entradas con la etiqueta malware. Mostrar todas las entradas
Mostrando entradas con la etiqueta malware. Mostrar todas las entradas

martes, 11 de junio de 2013

Análisis Forense y Peritaje Informático



Contenidos
- ¿Qué es el Análisis Forense?
- Objetivos
- Procesos técnicos de la informática forense
- Metodologías en la Informática forense
- Procedimientos correctos
- Herramientas Software
- Herramientas para recuperar contraseñas.
- Explorar el disco duro y la memoria
- Recuperar archivos y correos borrados.
- Keyloggers
- Suites
- ¿Qué es el Peritaje Informático?
- ¿Qué es un Perito Informático?
- Perfil del Perito informático
- Peritaje Informático, Dirección IP, la huella digital telemática del criminal -  Los correos electrónicos como medio de prueba judicial
 Los correos electrónicos como medio de prueba judicial
- Fotografia Digital HD (High Dfinition) Forense 
- ¿Qué es un malware? Propósitos
- Malware infeccioso: virus y gusanos
- Puertas traseras o backdoors
- Drive-by downloads
- Rootkits, Troyanos
- Spyware, adware y hijacking
- Keyloggers y stealers
- Botnets, Ransomware
- Grayware o greynet
- Vulnerabilidades usadas por el malware
- Eliminando código sobre-privilegiado
- Programas anti-malware
- Métodos de protección

Tags: análisis forense, peritaje informático, DLP, Data Loss Prevention, prevención pérdida datos, pyme, cloud computing, malware, botnet, virus, spyware, rootkit, firewall, ciberespionaje, phishing, vishing, smishing, spoofing, BYOD, keylogger, big data , biometría, virus de la policia

Relacionados: Hacking, Hacking Ético y HacktivismoMetadatosSeguridad lógica y FísicaBiometría , Ciberataques , Ciberguerra , Cloud Computing , DLP: Data Loss Prevention, Prevención de la pérdida de datosCriptografía , Privacidad y Protección de Datos , RootkitSpywareScam, Hoax, Phishing, Pharming e Ingenieria SocialRobo de identidad y Phishing , Botnets: Redes Zombies


¿Qué es el Análisis Forense?

El cómputo forense, también llamado informática forense, computación forense, análisis forense digital o examinación forense digital es la aplicación de técnicas científicas y analíticas especializadas a infraestructura tecnológica que permiten identificar, preservar, analizar y presentar datos que sean válidos dentro de un proceso legal.

Dichas técnicas incluyen reconstruir el bien informático, examinar datos residuales, autenticar datos y explicar las características técnicas del uso aplicado a los datos y bienes informáticos.

La informática forense es una disciplina relativamente joven que empezó a practicarse en los años 80 con el análisis directo de los medios digitales.

INFORMÁTICA FORENSE: EMPLEO DE FUTURO
El manejo científico de los datos que archivamos en formato digital ha alumbrado esta profesión con futuro, la del informático forense. Su nombre excita la imaginación del asiduo consumidor de series policiacas como C.S.I., y en la práctica su trabajo no dista mucho de lo que vemos en las películas de espionaje. Igual que un forense analiza la escena de un crimen, así escrutan estos analistas informáticos los aparatos digitales.
"Un ordenador lo cuenta todo. Sólo necesitamos hacer una copia del disco duro y crear una línea de tiempo de su uso para saber quién ha hecho qué en cada momento, incluso si ha habido intentos de borrar las huellas", explica Daniel Creus. Estos informes tienen validez como prueba para litigios judiciales en situaciones como fugas de información corporativa a manos de empleados despechados o en divorcios.
Los expertos en seguridad informática aseguran que los teléfonos móviles de última generación son nuestro principal semillero de rastros digitales, así como el mayor boquete de seguridad informática con el que convivimos. En la práctica, los smart-phones son ordenadores de bolsillo, donde no solo guardamos fotos personales, listas de contactos y archivos de trabajo, sino también el correo, las contraseñas y a veces hasta aplicaciones para interactuar con el banco. Un simple hurto permite tener acceso a toda esa información.

Relacionadas:
Oculus Rift (Gafas de Realidad Virtual) + Software de seguimiento óptico OptiTrack: Escenas del crimen en tres dimensiones (3D)


Objetivos

La Informática forense permite la solución de conflictos tecnológicos relacionados con seguridad informática y protección de datos. Gracias a ella, las empresas obtienen una respuesta a problemas de privacidad,competencia desleal, fraude, robo de información confidencial y/o espionaje industrial surgidos a través de uso indebido de las tecnologías de la información.

Mediante sus procedimientos se identifican, aseguran, extraen, analizan y presentan pruebas generadas y guardadas electrónicamente para que puedan ser aceptadas en un proceso legal.

Cuando una empresa contrata servicios de Informática forense puede perseguir objetivos preventivos, anticipándose al posible problema u objetivos correctivos, para una solución favorable una vez que la vulneración y las infracciones ya se han producido.

El objetivo del análisis forense de dispositivos electrónicos (ordenadores personales, servidores, agendas electrónicas, teléfonos móviles, etc.) es la identificación de rastros digitales que evidencien que cierto suceso ha ocurrido en el dispositivo. Estas evidencias pueden ser usadas en un juicio.

El análisis forense informático permite obtener evidencias informáticas de un fraude garantizando que la fuente original de la información, el móvil, el ordenador, el disco, etc... no se altera durante el proceso. Es fundamental que en cuanto se tenga la menor sospecha de la comisión de un delito o de actividades susceptibles de ser investigadas, efectuadas en el dispositivo electrónico, éste deje de utilizarse, ni siquiera debe apagarse, y se contacte con profesionales para evitar la destrucción no intencionada de la prueba.

Una de las primeras acciones del equipo forense será la duplicación exacta de las fuentes de datos (discos, memorias, etc.) con el objetivo de preservar las originales inalteradas y manipular únicamente las copias para el análisis. Para ello, se hace uso de distintas técnicas y dispositivos hardware que bloquean electrónicamente la escritura en el dispositivo origen evitando cualquier tipo de alteración no prevista del mismo.

Una vez disponemos de copias exactas de los dispositivos origen, se procede al análisis de los rastros en el mismo. Tratará de analizarse cualquier rastro que pueda identificarse, memoria volátil, ficheros existentes, borrados, protegidos con contraseña, ocultos mediante el uso de distintas técnicas (características del sistema de ficheros, criptografía, esteganografía), tráfico de red, registros del sistema, etc.

El equipo forense redactará, después del análisis de las evidencias, un informe técnico y un informe ejecutivo. En el informe técnico se detallará el proceso de análisis con los resultados obtenidos desde el punto de vista técnico mientras que en el informe ejecutivo se mostrará un análisis no técnico que pueda ser empleado por un tribunal.

El análisis forense informático es una prueba clave en numerosas ocasiones, como por ejemplo:
- Revelación de secretos, espionaje industrial y confidencialidad
- Delitos económicos, societarios o contra el mercado o los consumidores
- Delitos contra la propiedad intelectual e industrial
- Vulneración de la intimidad
- Sabotaje
- Uso indebido de equipos
- Amenazas, calumnias e injurias
- Cumplimiento de obligaciones y contratos
- Delitos contra la Propiedad Intelectual, en caso de Software Pirata o documentos con el debido registro de derechos de Autor.
- Robo de Propiedad Intelectual y Espionaje industrial (que aunque no se crea, sí existe en nuestro país).
- Blanqueo de Dinero, vía transferencia de fondos por Internet.
- Acoso Sexual (vía e-mail); Chantaje o amenazas (vía e-mail).
- Acceso no autorizado a propiedad intelectual.
- Corrupción.
- Destrucción de Información Confidencial.
- Fraude (en apuestas, compras, etc. Vía e-mail).
- Pornografía en todas sus formas, inclusive en la más devastadora: Pornografía infantil.

Relacionadas:
Detenidos dos trabajadores por instalar un keylogger espía en su empresa. Los agentes logran demostrar su implicación gracias al estudio forense.
Inaugurado el Centro Nacional de Excelencia en Ciberseguridad de la UAM: El centro está dirigido por el Instituto de Ciencias Forenses de la UAM en colaboración con la empresa S21sec, una compañía española especializada en servicios y productos de seguridad digital, y el Ministerio de Interior a través de la Policía Nacional y de la Guardia Civil.

Procesos técnicos de la informática forense

Para obtener pruebas, los investigadores examinaban la "vida interior" de los ordenadores con ayuda de las herramientas de administración del sistema (Sysadmin). No obstante, esa forma de proceder podía ocasionar la modificación de los datos, lo que a su vez podía dar lugar a alegaciones de falsificación de las pruebas.

Ello condujo a la adopción de otro enfoque, el análisis forense, que se compone de tres pasos:
- Identificación y preservación de los datos con el fin de crear un duplicado forense, es decir, una copia exacta de los datos de un soporte digital, sin modificar los datos originales.

- Análisis de los datos así protegidos por medio de un software especial y de métodos para la recopilación de pruebas. Medidas típicas son, por ejemplo, la búsqueda de contraseñas, la recuperación de archivos borrados, la obtención de información del registro de Windows (base de datos de registro), etc.
- Elaboración de un informe por escrito sobre las evidencias descubiertas en el análisis y en el que se incluyan también las conclusiones extraídas del estudio de los datos y de la reconstrucción de los hechos o incidentes.
Para preservar y analizar datos en el contexto de una investigación se requiere un software muy especializado. Los jueces deben poder confiar en que las herramientas de análisis forense empleadas en la investigación son fiables y satisfacen los requisitos.

En EE. UU. se emplea el estándar de Daubert para regular la admisibilidad de las herramientas y procesos forenses. Este estándar exige que la tecnología y las herramientas de software empleadas en una investigación sean sometidas a una prueba empírica y comprobadas por especialistas, y que los resultados obtenidos puedan ser reproducidos por otros expertos.

Los aspectos técnicos de la informática forense están determinados también por el tipo de soportes digitales que se investigue. Por ello, la informática forense se divide en varias ramas que se ocupan del análisis de ordenadores, redes, bases de datos y dispositivos móviles con fines forenses. Ésta última en especial tiene que hacer frente a los desafíos que se derivan de la naturaleza propietaria de los aparatos móviles.


Metodologías en la Informática forense

Las distintas metodologías forenses incluyen la recogida segura de datos de diferentes medios digitales y evidencias digitales, sin alterar los datos de origen.

Cada fuente de información se cataloga preparándola para su posterior análisis y se documenta cada prueba aportada. Las evidencias digitales recabadas permiten elaborar un dictamen claro, conciso, fundamentado y con justificación de las hipótesis que en él se barajan a partir de las pruebas recogidas.

Procedimientos correctos

Todo el procedimiento debe hacerse tenido en cuenta los requerimientos legales para no vulnerar en ningún momento los derechos de terceros que puedan verse afectados. Ello para que, llegado el caso, las evidencias sean aceptadas por los tribunales y puedan constituir un elemento de prueba fundamental, si se plantea un litigio, para alcanzar un resultado favorable.

En resumen, estamos hablando de la utilización de la informática con una finalidad preventiva, en primer término.

Como medida preventiva sirve a las empresas para auditar, mediante la práctica de diversas pruebas técnicas, que los mecanismos de protección instalados y las condiciones de seguridad aplicadas a los sistemas de información son suficientes.

Asimismo, permite detectar las vulnerabilidades de seguridad con el fin de corregirlas. Cuestión que pasa por redactar y elaborar las oportunas políticas sobre uso de los sistemas de información facilitados a los empleados para no atentar contra el derecho a la intimidad de esas personas.

Por otro lado, cuando la seguridad de la empresa ya ha sido vulnerada, la informática forense permite recoger rastros probatorios para averiguar, siguiendo las evidencias electrónicas, el origen del ataque (si es una vulneración externa de la seguridad) o las posibles alteraciones, manipulaciones, fugas o destrucciones de datos a nivel interno de la empresa para determinar las actividades realizadas desde uno o varios equipos concretos.

Herramientas Software

Aquí exponemos algunas utilidades prácticas empleando software, para recuperar archivos y correos borrados, rescatar las contraseñas, escarbar en cachés e historiales, buscar documentos y adjuntos de correo, buscar clasificar y recuperar imágenes, explorar disco duro y memoria, y alguna Suite: OSForensics y Windows File Analyzer.

Herramientas para recuperar contraseñas.
La contraseña es un sistema de protección usado por muchos sitios web, programas de mensajería y herramientas ofimáticas. Recolectar las claves existentes permite rescatar mucha información valiosa.
BrowserPasswordDecryptor recupera todas las contraseñas almacenadas en los navegadores web
MessenPass hace otro tanto con los usuarios y contraseñas de Messenger, ICQ, Yahoo!…
Mail PassView rescata las claves de las cuentas de correo locales (en Outlook, Eudora, Thunderbird, etc.)
BulletsPassView , ShoWin y AsteriskKey desvelan las contraseñas ocultas tras asteriscos
WirelessKeyDump obtiene las contraseñas de las redes WiFi
FireMaster intenta recuperar la contraseña maestra de Firefox

Nirsoft y SecurityXploded tienen muchas herramientas dedicadas exclusivamente a la recuperación de contraseñas, casi todas ejecutables desde memorias USB. Conviene recordar que solo obtienen contraseñas almacenadas sin protección y que para romper el cifrado es necesario recurrir a ataques criptográficos(por ejemplo, con Cain & Abel )

Explorar el disco duro y la memoria
Al examinar un ordenador, necesitarás una visión global de carpetas y archivos; SpaceSniffer , Scanner o WinDirStat Portable ofrecen resúmenes rápidos del reparto de espacio en los discos duros. Para crear una base de datos de carpetas, usa getFolder y FileLister.

Por último, puede darse el caso de que el ordenador al que has accedido esté todavía encendido y con programas abiertos. Comprueba qué archivos están en uso con OpenedFilesView y analiza la memoria con la ayuda de un editor hexadecimal (por ejemplo, WinHex o HxD ).

Más avanzados son MoonSols Windows Memory Toolkit y Volatility Framework , que analizan volcados de memoria y ficheros de hibernación de Windows, trozos de memoria “congelados” que pueden contener información valiosa.

Recuperar archivos y correos borrados.
A menos que alguien lleve a cabo limpiezas periódicas del espacio vacío (por ejemplo, con Disk Wipe ) o trabaje en entornos temporales (como Live-CD o máquinas virtuales), recuperar los archivos borrados no solo es posible, sino también muy sencillo.

Algunas de las herramientas más eficaces para este cometido son DiskDiggerRecuvaPandora Recovery o TestDisk, que rescata incluso particiones perdidas y sectores de arranque.

Si los datos se encuentran en CD y DVD ilegibles, vale la pena intentar una lectura de bajo nivel con ISOBuster. Para correos borrados en Outlook Express, Format Recovery es una buena opción gratuita.

Keyloggers
(Ver también el documento ampliado sobre Keyloggers)

El software keylogger, también conocido como “Software de registro de actividades del Computador” o “keylogger”, es un programa que registra secretamente todas las actividades que tuvo lugar en un equipo, en redes de computadores, de manera individual o corporativa.

Y cuando se dice “todas las actividades”, se refiere a cada golpe de teclado mecanografiados, el uso del internet, los sitios web visitados, las conversaciones de chat, palabras “claves”, documentos impresos, la creación o modificación de archivos, imágenes, correos enviados y recibidos, que dependiendo de la sofisticación del software keylogger que es usado, permiten realizar un análisis de lo que ocurre en un computador de un empleado en particular o en redes de computadoras en empresas de gran volumen.

Suites
OSForensics es una suite de informática forense con una serie de utilidades únicas: buscador de texto, índice de contenidos del disco, analizador de actividad reciente, búsqueda de archivos borrados o discordantes y visor de memoria y disco.

La particularidad de OSForensics, además de concentrar varias herramientas en una sola ventana, es su gestor de casos, útil para organizar los datos de distintas investigaciones.

Más sencillo es Windows File Analyzer, que explora en las bases de datos de miniaturas (los archivos Thumbs.db), archivos de precarga (Prefetch), documentos recientes, historial de Internet Explorer y basura de la Papelera.

WinHex: Software para informática forense y recuperación de archivos, Editor Hexadecimal de Archivos, Discos y RAM. Es un editor hexadecimal universal, y al mismo tiempo posiblemente la más potente utilidad de sistema jamás creada. Apropiado para informática forense, recuperación de archivos, peritaje informático, procesamiento de datos de bajo nivel y seguridad informática.

Autopsy Forensic Browser

OXYGEN FORENSIC SUITE Esta suite es interesante para el análisis forense del iPhone (para Android: MOBILedit!Forensic).

Para finalizar, hay que tener en cuenta que algunas de herramientas se distribuyen libremente, pero la legitimidad de su uso depende exclusivamente del usuario. A menos que se este autorizado para acceder a un equipo informático y extraer información, conviene no emplearlas.
Click para ampliar

¿Qué es el Peritaje Informático?

El peritaje informático es una disciplina que no es reciente, pero que últimamente ha experimentado un auge exponencial debido, como decimos, al avance de Internet y de la informática en general.

Si usted o su empresa está envuelto en un caso judicial relacionado con la informática es posible que necesite un perito informático de parte que realice una prueba pericial sobre las evidencias del caso. Un equipo de peritos profesionales (Ingenieros Informáticos Superiores y de Telecomunicaciones) pueden ofrecerle un análisis detallado y una explicación clara y concisa de los resultados.

Los peritajes informáticos pueden ser judiciales o de parte. En los peritajes judiciales, el perito informático es nombrado por el juzgado, y en los de parte, el perito va nombrado por una de las partes litigantes.

En los últimos años, el número de casos en juicios relacionados con la informática se ha multiplicado. En ocasiones, ni los abogados ni los jueces son capaces, al no ser su especialidad, de entender los detalles de un caso, detalles que cambian el escenario completamente. En estos casos, un perito profesional, con los conocimientos necesarios en informática y el lenguaje propio de un juicio es capaz de aclarar a las partes la realidad sobre determinadas evidencias.

Casos sobre:
- Revelación de secretos, espionaje industrial y confidencialidad
- Delitos económicos, societarios o contra el mercado o los consumidores
- Delitos contra la propiedad intelectual e industrial
- Vulneración de la intimidad
- Sabotaje
- Uso indebido de equipos
- Amenazas, calumnias e injurias
- Cumplimiento de obligaciones y contratos
El peritaje informático requiere de constante actualización y conocimiento experto, áreas que solo pueden ser cubiertas por un perito profesional.

Un equipo de peritaje informático debería ser experto en recuperación de datos en sistemas dañados:
- Recuperación de ficheros borrados
- Acceso a datos en discos dañados físicamente
Además deberían dar máximas garantías siendo colegiados y a ser posible estando presentes en el Turno de Actuación Profesional. Esto le permitirá que el dictamen pericial vaya además visado por un colegio profesional. Por otro lado sería deseable que estuvieran certificados como Auditores de Sistemas de Información o equivalentes.



¿Qué es un Perito Informático?

Las Nuevas Tecnologías avanzan vertiginosamente y, al mismo tiempo, esos avances se integran cada vez más en nuestra vida cotidiana. Crece la oferta de medios y dispositivos desde los que, de forma sencilla, podemos interactuar con infinidad de personas y aplicaciones en redes informáticas, donde de forma paralela cada día nacen nuevos Ciberdelincuentes: Profesionales de la estafa cibernética, que se amparan en el anonimato de la red y la brecha digital.

Esta situación general requiere estar asesorado por Expertos Tecnológicos y poder actuar con garantías ante los posibles delitos informáticos, cada vez mas variados, que nos puedan afectar tanto a nivel profesional como particular.

Esos expertos son los Peritos Informáticos, especializados en distintos campos de la Ingeniería Informática, que pueden auditar y ayudar a esclarecer las incidencias ocurridas en el ámbito de las ‘TICs'. Como ejemplo podemos citar casos de uso indebido del material informático, demandas por incumplimiento de contrato en la creación de aplicaciones informáticas, fraude a través de las redes de comunicaciones, detección de falsificaciones, protección de datos, seguridad corporativa, tasación y valoración software/hardware, defensa jurídica…

Este nuevo perfil profesional tiene como principal objetivo asesorar al juez, fiscal o abogados respecto a temas relacionados con la informática, tras analizar elementos (dispositivos, ficheros, datos) que puedan constituir una prueba o indicio significativo para la resolución de cualquier pleito para el que el perito se haya requerido, aportando seguridad, conocimientos y demostrando aquellos aspectos tecnológicos que no están obligados a conocer profesionales del derecho o tribunales.

El Perito Informático es un profesional que desarrolla su trabajo dentro del campo de la ingeniería informática. Tiene que haber realizado el curso oficial de peritajes de su Colegio y estar colegiado en el mismo, en pleno ejercicio de su actividad profesional (es decir, no haber sido apartado de la profesión por el Colegio), y además tiene que haber contratado un seguro de responsabilidad civil.

Para ser perito informático es necesario estar en posesión del título de ingeniero o ingeniero técnico en informática, colegiarse en un colegio profesional de ingeniería o ingeniería técnica en informática y realizar el curso de peritajes organizado por el Colegio.

A partir de aquí, el perito será incluido en las listas de peritaje propias del Colegio al que esté adscrito, y también en las listas que dicho Colegio enviará a los juzgados de su comunidad autónoma.

El perito informático es un investigador forense capaz de desarrollar actividades diversas: puede decidir si un programa informático ha sido plagiado de otro, si se han revelado secretos de empresa, si material personal no autorizado ha sido publicado y distribuido a través de redes P2P o si ha habido un incumpliento de contrato por parte de una empresa de servicios, entre otras. Para esto cuenta con una excelente formación universitaria en informática que le permite analizar todas las evidencias electrónicas y sacar las pertinentes conclusiones que presentará ante el cliente y/o el juez.

Para poder ejercer se necesita la contratación de un seguro de responsabilidad civil que se haga cargo de las eventuales indemnizaciones civiles a las que sea condenado el perito debido al ejercicio de su actividad.


Perfil del Perito informático

Los delitos informáticos nos conducen a la figura del Perito informático y Tecnológico, en sus diferentes tipologías: Forense Informático, de Gestión (Management), Auditor, Tasador, Mediador; según las distintas actividades que se pueden realizar en función de su formación, especialización y experiencia.

En cualquiera de estas modalidades el trabajo del perito tecnológico consiste en un estudio de cómo ocurre un incidente informático, quién lo ejecuta, por qué y con qué objetivo. El análisis se realiza siempre en base a la recolección de Evidencias Digitales, que podemos definir como cualquier información contrastable encontrada en un sistema informático, con datos relevantes para el proceso en estudio y que puede utilizarse como medio de prueba.

Para ejercer como Perito Judicial Informático es indispensable una certificación homologada por una institución reconocida, Asociación y/o Colegio Profesional, que acredite sus conocimientos y su pericia.

Esta certificación, junto con su titulación universitaria, (principalmente ingeniero, licenciado o ingeniero técnico en informática), le acredita como profesional experto con amplios conocimientos en el ámbito informático y de la legalidad, para avalar cualquier prueba o hecho que pueda ser imputable como delito.

Centrándonos en la jurisprudencia, el Perito Informático o Tecnológico es un profesional que nombra la autoridad del proceso, con el fin de que a través de sus conocimientos técnicos pueda dictaminar de forma objetiva y veraz sobre aspectos determinados relacionados con los hechos en estudio.

Como conclusión, el trabajo del perito informático no es distinto al de otros peritos judiciales, y se basa, igualmente, en la recopilación de información, su análisis para obtener y explicar aquello que el juez le ha solicitado y, finalmente, emitir su dictamen, donde deben plasmarse todas las determinaciones de su trabajo de investigación.


Peritaje Informático, Dirección IP, la huella digital telemática del criminal.

En la Sentencia de Tribunal Supremo STS 8316/2012 resultaron absueltos dos acusados por delitos de estafa realizada por medios telemáticos. Lo interesante de esta sentencia desde el punto de vista de peritaje informático es que se pone en clara duda que el hecho de que se pueda relacionar una operación fraudulenta a una dirección IP, por ello el propietario o usuario asignado a la misma deba ser inequívocamente el delincuente y autor de la operación.

Esta relación unívoca aparentemente rotunda entre la dirección IP y el usuario de la misma, puede presentar dudas razonables sobre la veracidad y certeza a la hora de imputar la culpabilidad a un individuo (el propietario del dispositivo). Para establecer esta duda razonable sería necesario actuar en dos frentes en paralelo, por un lado en el aspecto tecnológico, por el otro lado, en el perfil y los aspectos circunstanciales del propio individuo.

Considerando los aspectos meramente tecnológicos, se ha de ser consciente que los delincuentes cibernéticos poseen un repertorio de herramientas y métodos para hacerse con la identificación y el uso de direcciones IP de terceros y operar a través de ellas, tales como:
- Sistemas Desactualizados o no protegidos.
- Puertos accesibles, vulnerabilidades del Sistema.
- Redes Wifis abiertas o protecciones WAP o WEP poco seguras.
- Malwares, Troyanos, backdoors, botnets, etc.
Por lo tanto para poder establecer una duda razonable sobre el propietario de la dirección IP como presunto delincuente, se ha de analizar el PC y los dispositivos en búsqueda de estas vulnerabilidades que permitirían al ciberdelincuente la usurpación y utilización ilegítima de la dirección IP para cometer el delito.

Considerando el perfil y los aspectos circunstanciales del individuo acusado y para ello se ha de focalizar en encontrar evidencias de:
- Ausencia de lucro personal en la operación, por lo tanto ausencia de dolo respecto al acusado. Normalmente de hecho ni tan siquiera sospecha que se han realizado transacciones económicas desde su equipo.
- La no posesión de conocimientos técnicos necesarios e imprescindibles para obtener claves bancarias y con ello la posibilidad de ejecución de la estafa.
- El no hallazgo de indicios de realización de la operación en el examen del equipo personal del individuo.
Ninguno de estos elementos (ni técnicos ni circunstanciales) por sí mismos son determinantes para el establecimiento de la duda razonable sobre la culpabilidad del individuo, pero trabajando todas estas posibilidades desde un punto global de conjunto se puede evidenciar más allá de la duda razonable si el presunto culpable propietario de la dirección IP involucrada, es realmente un delincuente, o lo que cabría esperar, una víctima más de la estafa.

Así pues desde el punto de vista del informe pericial y de la defensa del individuo se ha de considerar las posibles vías expuestas.



Los correos electrónicos como medio de prueba judicial

En los tiempos que corren está generalizado como canal de comunicación habitual el uso del e-mail así como de otras formas de comunicación electrónica y, más concretamente en el ámbito empresarial y profesional, como forma incluso de negociación y cierre de muchas transacciones.

A tenor del artículo 3.5 de la Ley 59/2003 de Firma Electrónica (se suelen usar de forma indistinta los términos firma electrónica y firma digital), ”se considera documento electrónico la información de cualquier naturaleza en forma electrónica, archivada en un soporte electrónico según un formato determinado y susceptible de identificación y tratamiento diferenciado”. Por su parte, nuestra Ley de Enjuiciamiento Civil en el artículo 299 admite aportar como medio de prueba “los medios de reproducción de la palabra, el sonido y la imagen, así como los instrumentos que permiten archivar y conocer o reproducir palabras, datos, cifras”.

Los medios de prueba son aquellos con los que las partes pueden demostrar al órgano judicial la verdad de un hecho alegado. Por tanto, la primera conclusión a la que podemos llegar es que los correos electrónicos pueden ser aportados como prueba a juicio, si bien al no estar regulados legalmente este tipo de medio probatorio, son de aquellos que el Juez valora conforme a su convicción o sana crítica y fija libremente su fuerza probatoria.

Es por ello que será pues necesario aportar al Juez la mayor cantidad de evidencias que acrediten que el e-mail ha sido enviado, a qué destinatario y quien ha sido el emisor, su autenticidad, integridad y literalidad. A tales efectos, en la actualidad ya existen sistemas de firma digital y empresas que se dedican a prestar tales servicios.

En el supuesto de que el e-mail aportado no sea impugnado por la parte contraria, como cualquier otro documento privado que es, legalmente tendrá el mismo valor probatorio que un documento público. Ahora bien, en caso de que sea impugnado tendremos que recurrir a la prueba pericial oportuna la que normalmente se centra en acreditar lo siguiente:

- El emisor del correo y la identidad de la dirección de correo.
- La identidad del quipo desde el que se emite el correo (Mac address).
- La identidad del servidor del correo saliente.
- La identidad del servidor del correo entrante.
- La fecha y hora de envío y recepción.
- La cadena de custodia de las fuentes de información a analizar (la cabecera del correo y metadatos de los correos adjuntados).
- Los servidores de correo.

En definitiva, si bien los correos electrónicos son un medio de prueba que se puede perfectamente aportar en un proceso judicial, en caso de que sea impugnado por la parte contraria, no tendremos más remedio que acudir a una prueba pericial siendo fundamental para que sean considerados por el Órgano Juzgador la conclusión del informe que emita el perito sobre si el e-mail aportado ha sido manipulado o si por el contrario verifica que mantiene su integridad respecto a su versión original.


Fotografia Digital HD (High Dfinition) Forense

Julio Verne, en la novela Los hermanos Kip, libra a sus dos protagonistas de una acusación de asesinato con uno de esos trucos en los que genialmente mezclaba ciencia con ficción: una fotografía del rostro del asesinado mostraba la imagen de los verdaderos culpables fijada en la retina del muerto. Los optogramas, como así bautizaron a este supuesto fenómeno, estuvieron tan de moda a finales del siglo XIX que hasta Scotland Yard los hizo para intentar capturar a Jack el Destripador.

Aunque todo era superchería propia de la pseudociencia de esa época, la fotografía digital puede darle una segunda oportunidad a los optogramas. Dos investigadores británicos han demostrado que se puede identificar lo que ve una persona fotografiada haciendo zoom en la fotografía y, por fortuna, sin necesidad de que esté muerto.

Con una cámara digital de las buenas, con una resolución de 39 megapíxeles (Mpx), Rob Jenkins, de la Universidad de York, y Christie Kerr, de la de Glasgow, realizaron una serie de fotografías a dos grupos de voluntarios para dos experimentos. En el primero, situaron en el campo de visión del fotografiado a varias personas, unas conocidas y otras desconocidas para él y, claro al fotógrafo, que era uno de los investigadores.

Las fotos, de tamaño carné, tenían una muy buena resolución, unos 12 Mpx de media. Las fueron ampliando hasta llegar a la córnea de uno de los ojos del fotografiado. Tras pasarlas por el PhotoShop, consiguieron localizar los rostros de los presentes en la escena. Eran apenas tres centenares de píxeles por rostro pero suficientes para que, al ponerlas junto a una imagen de mejor calidad, los voluntarios pudieran reconocer a los conocidos en el 84% de los casos e identificar a la mitad de los desconocidos.
En un segundo experimento con nuevos voluntarios de la facultad donde Jenkins da clases, los sujetos tenían que identificarle en una serie de seis imágenes donde las cinco restantes eran de personas ajenas a la universidad. Pero esta vez no había una foto buena con la que comparar. En el 90% de los casos, los participantes reconocieron al profesor y sólo un 10% dio un falso positivo, es decir reconoció a alguno de los desconocidos.

“La pupila es como un espejo negro. Para mejorar la imagen tienes que ampliarla y ajustar el contraste. La imagen del rostro recuperada del reflejo en el ojo del sujeto es unas 30.000 veces más pequeña que su cara”, recuerda Jenkins. Esto supone el 0,003% de la imagen. Aún así, “nuestros resultados destacan la gran capacidad que tenemos para reconocer rostros humanos y destapa el potencial de la fotografía de alta resolución”, añade en una nota.

Aún a pesar de la escasez de píxeles y una resolución pésima, los humanos podemos reconocer otros rostros y esa capacidad aumenta dramáticamente si no es la primera vez que lo vemos. Por eso, Jenkins y Kerr creen que este trabajo, publicado en PloS ONE puede ser muy útil para los forenses. En muchos delitos, como el secuestro o la grabación de pornografía infantil, las imágenes podrían llevar a hasta los autores.

Scotland Yard nunca pudo capturar a Jack el Destripador con los optogramas. Pero ahora no se trata de recuperar su imagen de la pupila de las asesinadas sino de descubrir al criminal en los ojos de la víctima fotografiada.


¿Qué es un Malware?
(Ver documento ampliado sobre Malware)

Malware (del inglés malicious software), también llamado badware, código maligno, software malicioso o software malintencionado, es un tipo de software que tiene como objetivo infiltrarse o dañar una computadora o Sistema de información sin el consentimiento de su propietario.

El término malware es muy utilizado por profesionales de la informática para referirse a una variedad de software hostil, intrusivo o molesto.

El término virus informático suele aplicarse de forma incorrecta para referirse a todos los tipos de malware, incluidos los virus verdaderos.

El software se considera malware en función de los efectos que, pensados por el creador, provoque en un computador. El término malware incluye virus, gusanos, troyanos, la mayor parte de los rootkitsscareware, spyware, adware intrusivo, crimeware y otros softwares maliciosos e indeseables.

Malware no es lo mismo que software defectuoso; este último contiene bugs peligrosos, pero no de forma intencionada.

Los resultados publicados por diversas compañías antivirus internacionales sugieren que «el ritmo al que se ponen en circulación códigos maliciosos y otros programas no deseados podría haber superado al de las aplicaciones legítimas». Según un reporte de F-Secure, «Se produjo tanto malware en un año como en los 20 años anteriores juntos».

Según Panda Security, durante 12 meses se pueden crear hasta 73.000 nuevos ejemplares de amenazas informáticas por día, 10.000 más como media de crecimiento anual. De éstas, el 73 por ciento son troyanos y crecen de forma exponencial los del subtipo downloaders.


PROPÓSITO

Haciendo un poco de historia, algunos de los primeros programas infecciosos, incluido el primer gusano de Internet y algunos virus del antiguo MS-DOS, fueron elaborados como experimentos, como bromas o simplemente como algo molesto, no para causar graves daños en las computadoras. En algunos casos el programador no se daba cuenta de cuánto daño podía hacer su creación.

Algunos jóvenes que estaban aprendiendo sobre los virus los crearon con el único propósito de demostrar que podían hacerlo o simplemente para ver con qué velocidad se propagaban. Incluso en 1999 un virus tan extendido como Melissa parecía haber sido elaborado tan sólo como una travesura.

El software diseñado para causar daños o pérdida de datos suele estar relacionado con actos de vandalismo. Muchos virus son diseñados para destruir archivos en discos duros o para corromper el sistema de archivos escribiendo datos inválidos.

Algunos gusanos son diseñados para vandalizar páginas web dejando escrito el alias del autor o del grupo por todos los sitios por donde pasan. Estos gusanos pueden parecer el equivalente informático del graffiti.

Sin embargo, debido al aumento de usuarios de Internet, el software malicioso ha llegado a ser diseñado para sacar beneficio de él, ya sea legal o ilegalmente. Desde hace ya más de una década, la mayor parte de los virus y gusanos han sido diseñados para tomar control de computadoras para su explotación en el mercado negro y para el robo de datos y perfiles personales. Estas computadoras infectadas ("computadoras zombie") son usadas para el envío masivo de spam por email, para alojar datos ilegales como pornografía infantil, o para unirse en ataques DDoS como forma de extorsión entre otras cosas.

Hay muchos más tipos de malware producido con ánimo de lucro, por ejemplo el spyware, el adware intrusivo y los hijacker tratan de mostrar publicidad no deseada o redireccionar visitas hacia publicidad para beneficio del creador. Estos tipos de malware no se propagan como los virus, generalmente son instalados aprovechándose de vulnerabilidades o junto con software legítimo como aplicaciones P2P.


MALWARE INFECCIOSO: VIRUS Y GUSANOS

Los tipos más conocidos de malware, virus, gusanos y troyanos, se distinguen por la manera en que se propagan, más que por otro comportamiento particular.

El término virus informático se usa para designar un programa que, al ejecutarse, se propaga infectando otros softwares ejecutables dentro de la misma computadora. Los virus también pueden tener un payload que realice otras acciones a menudo maliciosas, por ejemplo, borrar archivos.

Por otra parte, un gusano es un programa que se transmite a sí mismo, explotando vulnerabilidades en una red de computadoras para infectar otros equipos. El principal objetivo es infectar a la mayor cantidad posible de usuarios, y también puede contener instrucciones dañinas al igual que los virus.

Nótese que un virus necesita de la intervención del usuario para propagarse mientras que un gusano se propaga automáticamente. Teniendo en cuenta esta distinción, las infecciones transmitidas por e-mail o documentos de Microsoft Word, que dependen de su apertura por parte del destinatario para infectar su sistema, deberían ser clasificadas más como virus que como gusanos.

Malware oculto: Backdoor O Puerta trasera, Drive-BY Downloads, Rootkits y Troyanos

Para que un software malicioso pueda completar sus objetivos, es esencial que permanezca oculto al usuario. Por ejemplo, si un usuario experimentado detecta un programa malicioso, terminaría el proceso y borraría el malware antes de que este pudiera completar sus objetivos. El ocultamiento también puede ayudar a que el malware se instale por primera vez en la computadora.

PUERTAS TRASERAS O BACKDOORS

Un backdoor o puerta trasera es un método para eludir los procedimientos habituales de autenticación al conectarse a una computadora. Una vez que el sistema ha sido comprometido (por uno de los anteriores métodos o de alguna otra forma), puede instalarse una puerta trasera para permitir un acceso remoto más fácil en el futuro. Las puertas traseras también pueden instalarse previamente al software malicioso para permitir la entrada de los atacantes.

Los crackers suelen usar puertas traseras para asegurar el acceso remoto a una computadora, intentando permanecer ocultos ante una posible inspección. Para instalar puertas traseras los crackers pueden usar troyanos, gusanos u otros métodos.

Se ha afirmado, cada vez con mayor frecuencia, que los fabricantes de ordenadores preinstalan puertas traseras en sus sistemas para facilitar soporte técnico a los clientes, pero no ha podido comprobarse con seguridad.
(Ver documento ampliado sobre Hacker y Backdoor)


DRIVE-BY DOWNLOADS

Google descubrió hace años que una de cada 10 páginas web analizadas en profundidad pueden contener los llamados drive by downloads, que son sitios que instalan spyware o códigos que dan información de los equipos sin que el usuario se percate.

El término puede referirse a las descargas de algún tipo de malware que se efectúa sin consentimiento del usuario, lo cual ocurre al visitar un sitio web, al revisar un mensaje de correo electrónico o al entrar a una ventana pop-up, la cual puede mostrar un mensaje de error.

Sin ser su verdadera intención, el usuario consiente la descarga de software indeseable o de malware, y estas vulnerabilidades se aprovechan.

El proceso de ataque Drive-by Downloads se realiza de manera automatica mediante herramientas que buscan en el sitio web alguna vulnerabilidad. Una vez encontrada, insertan un script malicioso dentro del código HTML del sitio violado.

Cuando un usuario visita el sitio infectado, éste descargará dicho script en el sistema del usuario, y a continuación realizará una petición a un servidor (Hop Point), donde se solicitarán nuevos scripts con exploits encargados de comprobar si el equipo tiene alguna vulnerabilidad que pueda ser explotada, intentando con ellas hasta que tienen éxito, en cuyo caso se descargará un script que descarga el archivo ejecutable (malware) desde el servidor.

En la mayor parte de los navegadores se están agregando bloqueadores antiphishing y antimalware que contienen alertas que se muestran cuando se accede a una página web dañada, aunque no siempre dan una total protección.

ROOTKITS
(Ver documento ampliado sobre Rootkits)
Las técnicas conocidas como rootkits modifican el sistema operativo de una computadora para permitir que el malware permanezca oculto al usuario. Por ejemplo, los rootkits evitan que un proceso malicioso sea visible en la lista de procesos del sistema o que sus ficheros sean visibles en el explorador de archivos. Este tipo de modificaciones consiguen ocultar cualquier indicio de que el ordenador esta infectado por un malware.

Originalmente, un rootkit era un conjunto de herramientas instaladas por un atacante en un sistema Unix donde el atacante había obtenido acceso de administrador (acceso root). Actualmente, el término es usado mas generalmente para referirse a la ocultación de rutinas en un programa malicioso.

Algunos programas maliciosos también contienen rutinas para evitar ser borrados, no sólo para ocultarse. Un ejemplo de este comportamiento puede ser:
"Existen dos procesos-fantasmas corriendo al mismo tiempo. Cada proceso-fantasma debe detectar que el otro ha sido terminado y debe iniciar una nueva instancia de este en cuestión de milisegundos. La única manera de eliminar ambos procesos-fantasma es eliminarlos simultáneamente, cosa muy difícil de realizar, o provocar un error el sistema deliberadamente."
Uno de los rootkits más famosos fue el que la empresa Sony BMG Music Entertainment, secretamente incluyó, dentro de la protección anticopia de algunos CD de música, el software “Extended Copy Protection (XCP) y MediaMax CD-3”, los cuales modificaban a Windows para que no lo pudiera detectar y también resultar indetectable por los programas anti-virus y anti-spyware, actuaba enviando información sobre el cliente, además abrió la puerta a otros tipos de malware que pudieron infiltrarse en las computadoras, ademas de que sí se detectaba no podía ser eliminado pues se dañaba el sistema operativo.

Mikko Hypponen, jefe de investigación de la empresa de seguridad, F-Secure con sede en Finlandia, considero a este rootkit como uno de los momentos fundamentales de la historia de los malware.


TROYANOS

Usado para designar a un malware que permite la administración remota de una computadora, de forma oculta y sin el consentimiento de su propietario, por parte de un usuario no autorizado. Este tipo de malware es un híbrido entre un troyano y una puerta trasera, no un troyano atendiendo a la definición.

A grandes rasgos, los troyanos son programas maliciosos que están disfrazados como algo inocuo o atractivo que invitan al usuario a ejecutarlo ocultando un software malicioso. Ese software, puede tener un efecto inmediato y puede llevar muchas consecuencias indeseables, por ejemplo, borrar los archivos del usuario o instalar más programas indeseables o maliciosos.

Los troyanos conocidos como droppers son usados para empezar la propagación de un gusano inyectándolo dentro de la red local de un usuario.

Una de las formas más comunes para distribuir spyware es mediante troyanos unidos a software deseable descargado de Internet. Cuando el usuario instala el software esperado, el spyware es puesto también. Los autores de spyware que intentan actuar de manera legal pueden incluir unos términos de uso, en los que se explica de manera imprecisa el comportamiento del spyware, que los usuarios aceptan sin leer o sin entender.


MALWARE PARA OBTENER BENEFICIOS

Durante los años 80 y 90, se solía dar por hecho que los programas maliciosos eran creados como una forma de vandalismo o travesura. Sin embargo, en los últimos años la mayor parte del malware ha sido creado con un fin económico o para obtener beneficios en algún sentido.

Esto es debido a la decisión de los autores de malware de sacar partido monetario a los sistemas infectados, es decir, transformar el control sobre los sistemas en una fuente de ingresos.


MOSTRAR PUBLICIDAD: SPYWARE, ADWARE Y HIJACKING

Los programas spyware son creados para recopilar información sobre las actividades realizadas por un usuario y distribuirla a agencias de publicidad u otras organizaciones interesadas. Algunos de los datos que recogen son las páginas web que visita el usuario y direcciones de e mail, a las que después se envía spam.

La mayoría de los programas spyware son instalados como troyanos junto a software deseable bajado de Internet.

Otros programas spyware recogen la información mediante cookies de terceros o barras de herramientas instaladas en navegadores web. Los autores de spyware que intentan actuar de manera legal se presentan abiertamente como empresas de publicidad e incluyen unos términos de uso, en los que se explica de manera imprecisa el comportamiento del spyware, que los usuarios aceptan sin leer o sin entender.

Por otra parte los programas adware muestran publicidad al usuario de forma intrusiva en forma de ventanas emergentes (pop-up) o de cualquier otra forma. Esta publicidad aparece inesperadamente en el equipo y resulta muy molesta.

Algunos programas shareware permiten usar el programa de forma gratuita a cambio de mostrar publicidad, en este caso el usuario consiente la publicidad al instalar el programa. Este tipo de adware no debería ser considerado malware, pero muchas veces los términos de uso no son completamente transparentes y ocultan lo que el programa realmente hace.

Los hijackers son programas que realizan cambios en la configuración del navegador web. Por ejemplo, algunos cambian la página de inicio del navegador por páginas web de publicidad o pornográficas, otros redireccionan los resultados de los buscadores hacia anuncios de pago o páginas de phishing bancario.

Especial atención al typosquatting, técnica que los cibercriminales utilizan para infectar ordenadores de usuarios mediante páginas web falsas y luego utilizarlas para difundir su malware.

El pharming es una técnica que suplanta al DNS, modificando el archivo hosts, para redirigir el dominio de una o varias páginas web a otra página web, muchas veces una web falsa que imita a la verdadera. Esta es una de las técnicas usadas por los hijackers o secuestradores del navegador de Internet. Esta técnica también puede ser usada con el objetivo de obtener credenciales y datos personales mediante el secuestro de una sesión (Sidejacking).
(Ver también Sidejacking, Bloatware y otros tipos de Ciberataques)


ROBO DE INFORMACIÓN PERSONAL: KEYLOGGERS Y STEALERS
(Ver también el documento ampliado sobre Keyloggers)

Cuando un software produce pérdidas económicas para el usuario de un equipo, también se clasifica como crimeware o software criminal, término dado por Peter Cassidy para diferenciarlo de los otros tipos de software malicioso. Estos programas están encaminados al aspecto financiero, la suplantación de personalidad y el espionaje.

Los keyloggers y los stealers son programas maliciosos creados para robar información sensible. El creador puede obtener beneficios económicos o de otro tipo a través de su uso o distribución en comunidades underground. La principal diferencia entre ellos es la forma en la que recogen la información.

Los keyloggers monitorizan todas las pulsaciones del teclado y las almacenan para un posterior envío al creador. Por ejemplo al introducir un número de tarjeta de crédito el keylogger guarda el número, posteriormente lo envía al autor del programa y este puede hacer pagos fraudulentos con esa tarjeta.

Si las contraseñas se encuentran recordadas en el equipo, de forma que el usuario no tiene que escribirlas, el keylogger no las recoge, eso lo hacen los stealers. La mayoría los keyloggers son usados para recopilar contraseñas de acceso pero también pueden ser usados para espiar conversaciones de chat u otros fines.

Los stealers también roban información privada pero solo la que se encuentra guardada en el equipo. Al ejecutarse comprueban los programas instalados en el equipo y si tienen contraseñas recordadas, por ejemplo en los navegadores web o en clientes de mensajería instantánea, descifran esa información y la envían al creador.

REALIZAR LLAMADAS TELEFÓNICAS: DIALERS
Los dialers son programas maliciosos que toman el control del módem dial-up, realizan una llamada a un número de teléfono de tarificación especial, muchas veces internacional, y dejan la línea abierta cargando el coste de dicha llamada al usuario infectado.

La forma más habitual de infección suele ser en páginas web que ofrecen contenidos gratuitos pero que solo permiten el acceso mediante conexión telefónica. Suelen utilizar como señuelos videojuegos, salva pantallas, pornografía u otro tipo de material.

Actualmente la mayoría de las conexiones a Internet son mediante ADSL y no mediante módem, lo cual hace que los dialers ya no sean tan populares como en el pasado, aunque aún hay países en vías de desarrollo que los utilizan.

ATAQUES DISTRIBUIDOS: BOTNETS
(Ver también documento ampliado sobre Botnets)

Las botnets son redes de computadoras infectadas, también llamadas "zombies", que pueden ser controladas a la vez por un individuo y realizan distintas tareas.

Este tipo de redes son usadas para el envío masivo de spam o para lanzar ataques DDoS contra organizaciones como forma de extorsión o para impedir su correcto funcionamiento.

La ventaja que ofrece a los spammers el uso de ordenadores infectados es el anonimato, que les protege de la persecución policial.

En una botnet cada computadora infectada por el malware se loguea en un canal de IRC u otro sistema de chat desde donde el atacante puede dar instrucciones a todos los sistemas infectados simultáneamente.

Las botnets también pueden ser usadas para actualizar el malware en los sistemas infectados manteniéndolos así resistentes ante antivirus u otras medidas de seguridad.

OTROS TIPOS: ROGUE SOFTWARE Y RANSOMWARE
(Ver también documento sobre Rogue y Ransomware)
Los rogue software hacen creer al usuario que la computadora está infectada por algún tipo de virus u otro tipo de software malicioso, esto induce al usuario a pagar por un software inútil o a instalar un software malicioso que supuestamente elimina las infecciones, pero el usuario no necesita ese software puesto que no está infectado.

LOS RANSOMWARE
También llamados criptovirus o secuestradores, son programas que cifran los archivos importantes para el usuario, haciéndolos inaccesibles, y piden que se pague un "rescate" para poder recibir la contraseña que permite recuperar los archivos.

InfoSpyware reporta en su blog que a partir de mayo del 2012, han existido 2 nuevas variantes del llamado "virus de la policía" ó "Virus Ukash", que es producido por el troyano Ransom.ab, que con el pretexto de que se entró a páginas de pornografía infantil, se les hace pagar una supuesta multa para poder desbloquear sus equipos , actualmente también utilizando la propia cámara Web del equipo hacen unas supuestas tomas de vídeo que anexan en su banner de advertencia, para asustarlos más al hacerlos pensar que están siendo observado y filmado por la policía, siendo Rusia, Alemania, España y Brasil los países más afectados ó la versión falsa del antivirus gratuito "Microsoft Security Essentials" que dice bloquear el equipo por seguridad y que para poder funcionar adecuadamente se ofrece un módulo especial que se tiene que pagar.

La Brigada de Investigación Tecnológica de la Policía Nacional de España, junto con Europol e Interpol, desmantelaron en febrero del 2013, a la banda de piratas informáticos creadores del "Virus de la Policía", responsables de estafar alrededor de 1 millón de euros al año.

GRAYWARE O GREYNET
Los términos grayware (o greyware) y graynet (o greynet) (del inglés gray o grey, "gris") suelen usarse para clasificar aplicaciones o programas de cómputo que se instalan sin la autorización del departamento de sistemas de una compañía; se comportan de modo tal que resultan molestos o indeseables para el usuario, pero son menos peligrosos que los malware.

Se incluyen: adware, dialers, herramientas de acceso remoto, programas de bromas (joke programs), programas para conferencias, programa de mensajería instantánea, spyware y cualesquiera otros archivos y programas no bienvenidos que no sean virus y que puedan llegar a dañar el funcionamiento de una computadora o de una red.

El término grayware comenzó a utilizarse en septiembre del 2004.

VULNERABILIDADES USADAS POR EL MALWARE

Existen varios factores que hacen a un sistema más vulnerable al malware:
- homogeneidad errores de software
- código sin confirmar
- sobre-privilegios de usuario
- sobre-privilegios de código

Una causa de la vulnerabilidad de redes, es la homogeneidad del software multiusuario. Por ejemplo, cuando todos los ordenadores de una red funcionan con el mismo sistema operativo, si se puede comprometer ese sistema, se podría afectar a cualquier ordenador que lo use. En particular, Microsoft Windows tiene la mayoría del mercado de los sistemas operativos, esto permite a los creadores de malware infectar una gran cantidad de computadoras sin tener que adaptar el software malicioso a diferentes sistemas operativos.

La mayoría del software y de los sistemas operativos contienen bugs que pueden ser aprovechados por el malware. Los ejemplos típicos son los desbordamiento de búfer (buffer overflow), en los cuales la estructura diseñada para almacenar datos en un área determinada de la memoria permite que sea ocupada por más datos de los que le caben, sobre escribiendo otras partes de la memoria.

Esto puede ser utilizado por el malware para forzar al sistema a ejecutar su código malicioso.

Las memorias USB infectadas pueden dañar la computadora durante el arranque.
Originalmente las computadoras tenían que ser booteadas con un diskette, y hasta hace poco tiempo era común que fuera el dispositivo de arranque por defecto. Esto significaba que un diskette contaminado podía dañar la computadora durante el arranque, e igual se aplica a CD y memorias USB.

Aunque eso es menos común ahora, sigue siendo posible olvidarse de que el equipo se inicia por defecto en un medio removible, y por seguridad normalmente no debería haber ningún diskette, CD, etc, al encender la computadora. Para solucionar este problema de seguridad basta con entrar en la BIOS del ordenador y cambiar el modo de arranque del ordenador.
En algunos sistemas, los usuarios no administradores tienen sobre-privilegios por diseño, en el sentido que se les permite modificar las estructuras internas del sistema, porque se les han concedido privilegios inadecuados de administrador o equivalente.

Esta es una decisión de la configuración por defecto, en los sistemas de Microsoft Windows la configuración por defecto es sobre-privilegiar al usuario. Esta situación es debida a decisiones tomadas por Microsoft para priorizar la compatibilidad con viejos sistemas sobre la seguridad y porque las aplicaciones típicas fueron desarrollados sin tener en cuenta a los usuarios no privilegiados.

Como los exploits para escalar privilegios han aumentado, esta prioridad cambió con Windows Vista. Como resultado, muchas aplicaciones existentes que requieren excesos de privilegios pueden tener problemas de compatibilidad con esta versión. Sin embargo, el propio Control de cuentas de usuario (UAC en inglés) intenta solucionar los problemas que tienen las aplicaciones no diseñadas para usuarios no privilegiados a través de la virtualización, actuando como apoyo para resolver el problema del acceso privilegiado inherente en las aplicaciones heredadas.

El malware, funcionando como código sobre-privilegiado, puede utilizar estos privilegios para modificar el funcionamiento del sistema. Casi todos los sistemas operativos populares, y también muchas aplicaciones scripting permiten códigos con muchos privilegios, generalmente en el sentido que cuando un usuario ejecuta el código, el sistema no limita ese código a los derechos del usuario.

Esto hace a los usuarios vulnerables al malware contenido en archivos adjuntos de e-mails, que pueden o no estar disfrazados. Dada esta situación, se advierte a los usuarios de que abran solamente archivos solicitados, y ser cuidadosos con archivos recibidos de fuentes desconocidas. Es también común que los sistemas operativos sean diseñados de modo que reconozcan dispositivos de diversos fabricantes y cuenten con drivers para estos hardwares, algunos de estos drivers pueden no ser muy confiables.


ELIMINANDO CÓDIGO SOBRE-PRIVILEGIADO

El código sobre-privilegiado se remonta a la época en la que la mayoría de programas eran entregados con la computadora. El sistema debería mantener perfiles de privilegios y saber cuál aplicar según el usuario o programa. Al instalar un nuevo software el administrador necesitaría establecer el perfil predeterminado para el nuevo código.

Eliminar las vulnerabilidades en los drivers de dispositivos es probablemente más difícil que en los software ejecutables. Una técnica, usada en VMS, que puede ayudar es solo mapear en la memoria los registros de ese dispositivo.

Otras propuestas son:
• Varias formas de virtualización, permitiendo al código acceso ilimitado pero solo a recursos virtuales.
• Varias formas de Aislamiento de procesos también conocido como sandbox.
• La virtualizacion a nivel de sistema operativo que es un método de abstracción del servidor en donde el kernel del sistema operativo permite múltiples instancias de espacio de usuario llamadas contenedores, VEs, SPV o jails, que pueden ser parecidas a un servidor real.
• Las funciones de seguridad de Java.
Tales propuestas, sin embargo, si no son completamente integradas con el sistema operativo, duplicarían el esfuerzo y no serían universalmente aplicadas, esto sería perjudicial para la seguridad.

PROGRAMAS ANTI-MALWARE
Como los ataques con malware son cada vez mas frecuentes, el interés ha empezado a cambiar de protección frente a virus y spyware, a protección frente al malware, y los programas han sido específicamente desarrollados para combatirlos.

Los programas anti-malware pueden combatir el malware de dos formas:
1. Proporcionando protección en tiempo real (real-time protection) contra la instalación de malware en una computadora. El software anti-malware escanea todos los datos procedentes de la red en busca de malware y bloquea todo lo que suponga una amenaza.

2. Detectando y eliminando malware que ya ha sido instalado en una computadora. Este tipo de protección frente al malware es normalmente mucho más fácil de usar y más popular. Este tipo de programas anti-malware escanean el contenido del registro de Windows, los archivos del sistema operativo, la memoria y los programas instalados en la computadora. Al terminar el escaneo muestran al usuario una lista con todas las amenazas encontradas y permiten escoger cuales eliminar.
La protección en tiempo real funciona idénticamente a la protección de los antivirus: el software escanea los archivos al ser descargados de Internet y bloquea la actividad de los componentes identificados como malware. En algunos casos, también pueden interceptar intentos de ejecutarse automáticamente al arrancar el sistema o modificaciones en el navegador web.

Debido a que muchas veces el malware es instalado como resultado de exploits para un navegador web o errores del usuario, usar un software de seguridad para proteger el navegador web puede ser una ayuda efectiva para restringir los daños que el malware puede causar.


MÉTODOS DE PROTECCIÓN

Siguiendo algunos sencillos consejos se puede aumentar considerablemente la seguridad de una computadora, algunos son:
• Protección a través del número de cliente y la del generador de claves dinámicas

• Tener el sistema operativo y el navegador web actualizados.

• Tener instalado un antivirus y un firewall y configurarlos para que se actualicen automáticamente de forma regular ya que cada día aparecen nuevas amenazas.

• Utilizar una cuenta de usuario con privilegios limitados, la cuenta de administrador solo debe utilizarse cuándo sea necesario cambiar la configuración o instalar un nuevo software.

• Tener precaución al ejecutar software procedente de Internet o de medios extraíbles como CD o memorias USB. Es importante asegurarse de que proceden de algún sitio de confianza.

• Una recomendación en tablet, celulares y otros dispositivos móviles es instalar aplicaciones de tiendas reconocidas como App Store, Google Play o Nokia Store, pues esto garantiza que no tendrán malware.

• Evitar descargar software de redes P2P, ya que realmente no se sabe su contenido ni su procedencia.

• Desactivar la interpretación de Visual Basic Script y permitir JavaScript, ActiveX y cookies sólo en páginas web de confianza.

• Utilizar contraseñas de alta seguridad para evitar ataques de diccionario.

• Es muy recomendable hacer copias de respaldo regularmente de los documentos importantes a medios extraíbles como CD o DVD para poderlos recuperar en caso de infección por parte de algún malware.



(Ver también documento ampliado sobre Metadatos y Análisis Forense)


Informática Forense Memorable: El asesino en serie B.T.K

La historia del asesino en serie Dennis Rader, más conocido como B.T.K. (Bind, Torture, Kill), es memorable y digna de un pequeño hueco en esta web debido a la importancia de la ciencia forense informática en su captura.

El primero de los asesinatos de BTK de los que se tiene constancia, fue en 1974, cuando mató a una pareja y a dos de sus hijos: entró en su casa, les cortó el teléfono, los ató a las sillas, y los fue asfixiando uno a uno con bolsas de plástico en la cabeza.

Ese mismo año asesino a otra joven e intento lo mismo con su hermano.

Durante ese año, tres personas confesaron los crímenes asegurando que eran B.T.K., lo que provocó que el Dennis Rader llamase a un periódico local para contarles que había colocado una carta en un libro de la biblioteca pública en la que desacreditaba a los falsos asesinos, y daba más datos para demostrar que el asesino era él.

No sólo reconocía los crímenes sino que aseguraba que volvería a matar:
“The code word for me will be....Bind them, toture them, kill them, B.T.K., you see he at it again. They will be on the next victim.”

Y efectivamente, así lo hizo: mató a 5 personas más entre el 77 y el 91.

En 1977 asesina a una chica y lo intenta con sus dos hijos, pero el sonido del teléfono lo asusta y huye del lugar del asesinato. También en el 77 asfixia a otra chica de 25 años.

Sus actos cesan hasta el año 85, donde estrangula a otra mujer. Un año después otra joven es asesinada siguiendo el mismo patrón. Finalmente en el año 91, comete su décimo y último crimen al secuestrar y estrangular a otra mujer.


Firma de BTK


A Dennis Rader le gustaba comunicarse con la policía mediante cartas y pretendía llamar la atención de los medios de comunicación.

Era 2004, habían pasado décadas y el asesino seguía libre, además enviaba sobres y notas con su firma a cadenas de televisión locales, también solía incluir documentos personales de sus víctimas, puzzles y acertijos.

Pero el 16 de Febrero de 2005 algo cambió. Un disquete que contenía un archivo con el nombre: "Test A.RTF" y algunos objetos más se entregaba en KSAS TV.

El fichero contenía el texto: This is a test. See 3 x 5 Card for details on Communication with me in the newspaper


Disquete con Test A.RTF


El disquete fue entregado a los forenses que no tardaron en observar en las propiedades del archivo el texto: "Dennis" y "Christ Lutheran Church". Lo que llevó al especialista a lanzar una consulta a Google. Allí encontró la página web de la iglesia, en la que figuraba un tal "Dennis Rader" como presidente de la Congregación. ¡Bingo!

El grupo encargado de su búsqueda rápidamente lo localizó y distintas pruebas de ADN hicieron el resto.

Debido a que Kansas re-instauró la pena de muerte en 1994 (3 años después de su último asesinato) fue condenado a 10 cadenas perpetuas consecutivas. Lo que garantiza que morirá en prisión.

Lo cierto es que la historia da para una buena telenovela, y así ha sido ya que hay unas cuantas películas sobre este asesino (ninguna demasiado buena, todo hay que decirlo): Feast of the Assumption: The Otero Family Murders, The Hunt for the BTK Killer, B.T.K. Killer y B.T.K. También documentales y libros de todo tipo.


___________________________________

Puedes encontrar más entradas en www.gitsinformatica.com/contenidos.html


Gits mira por tus derechos. Gits es Pro-Vida.

jueves, 7 de febrero de 2013

Seguridad Básica en las TIC para Empresas




Protección básica de la Empresa en las TIC
Contenidos
  • Protección de la empresa: Riesgos y Recomendaciones
  • Copia de seguridad de datos, Malware, Botnets
  • Protección de la información de la empresa: copias de seguridad, servidores, wifi
  • Protección de la red de su empresa: Virus, spyware, spam, gusanos, rootkits
  • Firewall
  • Ciberespionaje en la empresa. Cómo denunciar
  • Fuga de datos corporativos
  • Protección BYOD (Bring your own device) en la empresa
  • Uso de las Redes Sociales en la empresa
  • Protección de la empresa y de los clientes: Phishing, Spear Phishing, Vishing y Smishing
  • Robo de Identidad Corporativa: Medidas de previsión
  • Ciberespionaje Gubernamental de alto nivel
Relacionados:
Tags: pyme, malware, botnet, virus, spyware, rootkit, firewall, ciberespionaje, phishing, vishing, smishing, BYOD, keylogger

Protección de la empresa: Riesgos y Recomendaciones
La pérdida de la información almacenada en un ordenador puede tener graves consecuencias para la empresa.
Los factores que pueden provocar una pérdida de información son varios: un robo de datos, un fallo informático, un "pirateo".
Las empresas deben contar con soluciones o herramientas para proteger su información.
Copia de seguridad de datos
La copia de seguridad de datos es esencial en una PYME. Esta concierne:
* Los datos de la administración y de la contabilidad
* La configuración del sistema telefónico
* Los datos que guían la informática industrial
Para evitar la pérdida de datos, es conveniente:
Crear un plan de copias de seguridad con la determinación de una frecuencia de las mismas (semanal, mensual...)* Externalizar las copias de seguridad
Presencia de programas maliciososLa presencia de programas maliciosos es una verdadera plaga para cualquier empresa.
Estos programas pueden ser introducidos de diversas maneras: al consultar páginas web, la bandeja de entrada, datos personales... los códigos maliciosos aun no pueden ser bloqueados al 100%.
Los riesgos son considerables:
* Sistemas de información inutilizables;
* Impactos financieros, pérdida en el volumen de negocios;
* Coste de eliminación de las infecciones y reinstalación de los sistemas;
* Impactos negativos en la imagen de la empresa: ante los proveedores, clientes, bancos...
Para evitar al máximo la presencia de ciberataques, es conveniente:
* disponer de un cortafuegos y un antivirus eficaz;
* hacer caso a las alertas;
* modificar regularmente la contraseña para acceder a sus cuentas
BotnetsLos Botnets son programas maliciosos que pueden paralizar un servidor y también sustraer datos bancarios. Este tipo de ataque puede por ejemplo inutilizar una plataforma de comercio electrónico o bloquear un buzón de entrada.
Es conveniente:
* activar la actualización automática a la totalidad del parque informático;
* utilizar un antivirus y un firewall;
* sensibilizar a los empleados al peligro de estos;
* estar atento a la actualización de los programas.
Medidas a adoptar al recibir correos
Como ya se sabe, el informe X Force de IBM constata un aumento de cerca de 345% en el número de enlaces maliciosos. Y estos enlaces maliciosos tienen un medio favorito para propagarse: los correos. Por ello, al abrir su correo electrónico, debe adoptar ciertas medidas. 
Preste atención al nombre del remitente
El nombre del remitente puede ser falsificado fácilmente. Sin embargo, algunas pistas pueden ayudarle a comprobar la verdadera identidad del remitente:
* El mensaje incluye un archivo adjunto,
* El mensaje incluye enlaces,
* La forma del email no es habitual.
Parta del principio que cualquier remitente, así no sea malicioso, puede infectar su bandeja de entrada con el simple envío de una mensaje incluyendo un virus.
Preste atención a la solicitud de información confidencialSi el remitente le solicita información personal, como contraseñas, información bancaria, códigos PIN, se puede tratar de una tentativa de phishing. El phishing consiste en usurpar la identidad de otra persona o institución de confianza (banco, tienda en línea) a fin de obtener información confidencial para ser utilizada con fines ilícitos.
Evite también transferir mensajes del tipo "cadena de la solidaridad" que pueden disimular una estafa.
Desconfíe de los archivos adjuntosComo también se ha visto, han sido encontradas vulnerabilidades en los documentos Office, especialmente en los documentos PDF. Efectivamente, cualquier archivo adjunto puede contener un virus o un programa espía. Una solución para luchar contra estos ataques consiste en comprobar regularmente que su antivirus esté actualizado y hacer un análisis del PC si constata anomalías como una lentitud en la navegación o la aparición de una pantalla en blanco.
No haga clic en todos los enlaces
Si recibe un email conteniendo un enlace, algo que puede hacer es pasar el ratón sobre el enlace y comprobar que realmente dirige a la dirección indicada. Si no es así, tenga cuidado: no haga clic en el enlace. Preste atención también a la ortografía, especialmente si nota faltas ortográficas o construcciones gramaticales extrañas.
Configure sus programas de mensajería
Lo primero que debe hacer: activar la actualización automática
Desactive la previsualización automática de correos
Bloquee la ejecución automática de los ActiveX, los plugins y de las descargas.
Utilice un editor de texto para abrir los archivos adjuntos.
Protección de la información de la empresa
Aquí presentamos algunas herramientas o soluciones para proteger la información. Asimismo, le presentamos algunos criterios para escoger las herramientas que se adapten más a las necesidades de su empresa.
¿Por qué es importante proteger la información de su empresa?Proteger la información es proteger el funcionamiento adecuado de la empresa, sobre todo en casos de fallo informático.
Asimismo, la protección de la información permite evitar pérdidas financieras provocadas por la desaparición de archivos, bases de datos, balances financieros, etc.
Criterios para escoger un sistema de protecciónEs importante seleccionar las soluciones o herramientas de protección de información que se adapten más a las necesidades de la empresa.
Por lo general, la elección de la herramienta de protección está ligada al volumen de la información que se desea proteger y al tamaño de la red de la empresa.
Aquí le presentamos algunos criterios para la elección de la herramienta de protección:
* Velocidad de almacenamiento: mientras mayor sea el volumen de información y el número de usuarios, mayor deberá ser la velocidad (frecuencia) de almacenamiento. Contar con una velocidad adecuada permite evitar la pérdida de datos. Para un número de usuarios superior a 10 es preferible utilizar un sistema de protección automática (Ej.: servidores).
* Fiabilidad del soporte (copia de seguridad) y facilidad de uso:
- La vida útil del soporte (copia de seguridad) debe compensar o justificar su precio.
- Es importante conocer cómo está organizada la información en la copia de seguridad para poder restaurarla rápidamente.
- La copia de seguridad de su empresa debe ser fácil de manejar o administrar.
* Seguridad: los datos almacenados en la copia de seguridad deben estar encriptados, sobre todo si se trata de una copia de seguridad on-line.
* Compatibilidad: compruebe que su copia de seguridad sea compatible con Windows, Apple y Linux. Sensibilidad al ambiente: algunos sistemas de seguridad físicos (disco duro externo, lector de banda) pueden ser afectados por el calor, por el polvo, por un golpe, etc.
* Tipos de copia de seguridad: 
- Copia de seguridad completa: protege toda la información de un disco duro.
- Copia de seguridad incremental: protege todos los elementos que han sido modificados desde la copia de seguridad anterior.
- Copia de seguridad diferencial: protege los archivos que han sido modificados desde la última copia de seguridad completa. 
Sistemas de protección de información para micro empresas y PYME
Las microempresas pueden escoger sistemas de protección (copias de seguridad) intermedios los cuales no requieren muchos recursos.
Por lo contrario, las PYME optan por sistemas más sofisticados que cuentan con una capacidad de almacenamiento mucho mayor.
Protección de la información en la PC y en discos externos
Si su empresa cuenta con pocos ordenadores, entonces usted puede programar una copia de seguridad directamente en su PC. Al mismo tiempo, usted también deberá guardar la información en un soporte removible (DVD, USB, disco duro externo).
Ventajas: usted podrá trasladar fácilmente la información protegida.
Desventaja: el punto de restauración no garantiza la protección de su información personal. Además, copiar la información en un soporte removible toma tiempo.
Protección de la información en el servidor de la empresa
Instalar un servidor (para más de 5 PC) permite disminuir el riesgo de pérdida de archivos. El servidor cuenta con un lector de banda magnética que se encarga de copiar y proteger información todos los días.
Ventaja: las copias de seguridad son automáticas y están encriptadas. Usted puede proporcionar a sus colaboradores las claves de acceso a los archivos almacenados en el servidor. El costo demuestra la fiabilidad del equipo o material.
Desventaja: la protección o copia de la información no siempre se realiza en tiempo real (riesgo de pérdida de información). Es posible que se requieran ciertas competencias técnicas para poder restaurar la información.
Protección en líneaSe trata de la creación de una copia de seguridad en internet. Su ordenador/red deberá estar conectado a un servidor lejano que copie la información en tiempo real o un poco después.
Ventajas: la copia de seguridad es creada casi de forma sincrónica al archivo (en caso de una fallo o problema, la pérdida de información es mínima). La administración de los datos en línea (clasificación, recuperación) es relativamente simple (códigos de acceso conocidos por los administradores escogidos). Además, este tipo de protección permite almacenar un gran volumen de información (1000 Gb o más).
Desventaja: el tiempo empleado para la recuperación de la información puede ser muy largo (todo depende de su conexión y del volumen de información). La protección y la recuperación de la información son imposibles si la conexión de internet es interrumpida. La tarifa de este servicio de protección en línea puede ser muy elevada.
Algunos proveedores del servicio de protección de información (copia de seguridad) en línea son: Sonicwall , Handybackup
Conexión inalámbrica Wi-Fi en la empresa
Wi-Fi, abreviación de Wireless-Fidelity, es un modo de conexión inalámbrica que permite que los trabajadores de su empresa se conecten sin cable a la red local y a Internet.
Las ventajas de la conexión inalámbrica Wi-Fi
-La movilidad: La conexión por Wi-Fi da una mayor movilidad. Los trabajadores que utilicen un PC portátil ya no tendrán que preocuparse de los cables de conexión a Internet. Por ejemplo, podrán desplazarse desde sus puestos de trabajo a la sala de reunión sin perder la conexión a Intranet o Internet.
-Fácil uso: Los trabajadores y visitantes que dispongan de autorización podrán conectarse por WiFi sin ninguna dificultad. Tan solo deberán hacer doble clic sobre el icono “Conexión a red inalámbrica” e ingresar la clave WEP o WAP. Después de un instante el PC se conectará a la red. El PC guarda los parámetros de conexión, basta con que el Wi-Fi sea activado una vez para que el portátil reconozca la señal Wi-Fi y se conecte automáticamente la siguientes vez.
-Bajo coste: El coste de instalación de una red Wi-Fi es más barata que el de una red cableada, debido a que se ahorra el gasto en cable y otras conexiones. Será suficiente un punto de acceso, una tarjeta de red en cada PC y en cada dispositivo inalámbrico. No es necesario comprar ningún programa especial. 
Montar una red Wi-FiAntes que nada, haga una lista de sus necesidades:
El número de usuarios, el tipo de uso, la velocidad de conexión necesaria (ésta será determinada de acuerdo al número de dispositivos conectados)
Para montar una red Wi-Fi, hace falta:
-Un punto de acceso (Acces Point): un modem o router: Equivale a un Hub o Switch en las redes cableadas. Si bien el Wi-Fi puede ser el único modo de conexión en su empresa, por lo general es un modo de conexión complementario a la conexión cableada, que normalmente la precede.
El punto de acceso permite acceder a la red loca y a Internet al mismo tiempo. En la actualidad, la mayoría de módems están dotados de antenas Wi-Fi. Se recomienda un segundo punto de acceso (router) para más de 20 personas.
-Tarjetas de red inalámbricas: Todos los PC portátiles y dispositivos (PDA, impresoras, teléfonos…) deben estar dotados de una tarjeta de red Wi-Fi para que puedan conectarse al punto de acceso. En la actualidad, la mayoría de PC portátiles y fijos poseen una tarjeta de red Wi-Fi integrada.
El equipo necesario para que pueda instalar una red inalámbrica Wi-Fi lo puede conseguir directamente con su proveedor de servicios de Internet en el caso de una red pequeña, y para una red más grande lo puede encontrar en tiendas especializadas en tecnología Wi-Fi. Por ejemplo puede buscar en WifiSafe. Entre las marcas mas conocidas de módems y routers se encuentran Netgear
Los riesgos ligados a una red Wi-Fi
Las ondas Wi-Fi atraviesan los muros de su empresa. Si su red no está protegida, esto presenta varios riesgos:
* Intrusión de una persona no autorizada a su red
* Confidencialidad: perdida de confidencialidad de la información que circula en su red
* Ataques y deterioro de la red de su empresa
Por lo tanto, es indispensable prohibir el acceso a la red a personas que no tengan permiso, y limitar el nivel de acceso de los usuarios para evitar cualquier modificación que pueda poner fuera de servicio al servidor.
Proteja su red Wi-Fi. Lo que debe saber para evitar intrusiones o actos maliciosos y es necesario:
* identificar a los usuarios conectados
* proteger el intercambio de datos a través de la red Wi-Fi mediante el cifrado de datos.
* asegurarse de que todos los dispositivos estén protegidos.
Los datos que transitan en la red están protegidos por protocolos de seguridad inalámbrica: los cifrados Wired Equivalent Privacy (WEP) o Wi-fi Protected Access (WAP). Estos cifran la información que transita en la red Wi-Fi, para que los usuarios externos no puedan acceder a ella. Únicamente las personas que tienen permiso y el código de acceso a la red puede acceder a los datos.
Cómo proceder:
Los nuevos equipos inalámbricos por lo general ofrecen todas las garantías para evitar intrusiones en la red de su empresa.
Cuando un usuario desee conectarse a la red inalámbrica deberá ingresar el código WEP o WAP, asignado a cada punto de acceso. Estos códigos son constituidos por una serie de 13 a 26 caracteres, números y letras.

Protección de la red de su empresa
Virus, spyware, spam y miles de programas dañinos pueden atacar la red de su empresa y su PC. ¿Cómo detectarlos y cómo bloquear definitivamente estos ataques?
La implementación de una en su empresa es una real oportunidad para el trabajo colaborativo de sus equipos de trabajo, pero también incrementa los riesgos de una infección. Por lo tanto, la instalación de herramientas que protejan su red es mucho más importante en las empresas.
Los virus, gusanos, caballos de Troya, spywares, rootkits y spams son malwares, es decir programas malintencionados (frecuentemente todos estos son agrupados abusivamente bajo el termino de virus).
Las soluciones antimalwares existentes son herramientas de protección muy completas; antivirus, antispyware, firewall, antispam son incluidos en un mismo programa. 
Virus
Los virus son programas dañinos que se introducen, sin que lo sepa, en su red y PC para luego propagarse. El daño causado por un virus es variable: simplemente puede consumir recursos, o destruir una parte o la totalidad de los datos almacenados en su PC o el servidor de su empresa.
Los virus más comunes infectan ficheros de tipo Word o Excel, y se propagan cuando estos son intercambiados: por email, al descargarlos, memoria USB, CD-ROM, etc.
Antivirus y correo corporativo
El antivirus del correo corporativo analiza los correos recibidos en tu cuenta de correo electrónico corporativa. En el caso de que los mensajes recibidos desde Redes Sociales estén asociados a tu cuenta de correo corporativo, estos mensajes serán analizados por el Antivirus del correo de tu empresa.
En caso de que uses una cuenta de correo personal, dependerá de cómo accedas a esta cuenta, desde que ordenador (personal o de empresa) y del software de protección Antivirus que uses.
Cómo detectar un virus? Si nota que su PC se ha puesto lenta de un momento a otro, si necesita reiniciarlo constantemente, puede que su PC tenga virus. Ya que Windows es el sistema operativo más utilizado, está más expuesto a los virus que Apple y Linux.
¿Qué antivirus elegir? La función de los antivirus es detectar virus y luego eliminarlos. La mayoría de programas gratuitos son para uso personal. Para uso profesional estos tienen un costo que va de 50 a 100 euros o más.
Esta es una selección de antivirus para uso profesional: Avast, Bit Defender, Kapersky Antivirus, Esset, Norman, McAfee, Symantec, Norton Antivirus, Trend Micro, Panda, Comodo Internet Security, G Data, Antivir (gratuito)
Consejos para el uso de antivirus
No basta con instalar un antivirus, necesariamente hay que instalar un cortafuegos (firewall), por ejemplo Zone Alarm
Actualice diariamente su antivirus. Regularmente son inventariados nuevos virus, por lo que es necesario actualizar el antivirus para que los pueda reconocer.
No instale varios antivirus, es muy probable que tenga conflictos entre estos.
Escanee regularmente su PC para asegurarse de que no tenga ninguna infección.
Malware en la empresa
Gusanos
Los gusanos (Worms en inglés) se propagan a través del correo electrónico, principalmente vía Microsoft Outlook por ser el programa de mensajeria mas utilizado. Cuando un gusano infecta los mensajes, éste envía automáticamente mensajes a los correos contenidos en su libreta de direcciones. Los gusanos son detectados por los antivirus citados líneas arriba.
Spyware
Los Spywares son programas espías. A menudo estos vienen ocultos en los programas gratuitos y se instalan automáticamente durante la descarga. El objetivo de estos programas es recolectar información acerca de usted, para luego explotarlas.
Al igual que los virus, todos los spywares no tienen el mismo nivel de peligrosidad. Algunos simplemente pueden recolectar información acerca de sus preferencias de navegación en Internet para adaptar mejor una política de marketing, otros pueden espiar las teclas que teclea para robarle sus contraseñas.
Consejos para no tener spywares en la red 
Evite instalar programas gratuitos. Antes de descargar un programa, verifique la reputación del creador del programa.
Utilice las cookies con moderación. Lo mejor es que configure su navegador Web para que lo advierta si debe usar una cookie.
Herramientas para eliminar spyware La mayoría de spywares pueden ser detectados por los antivirus. Pero lo mejor es tener una herramienta especializada: un antispyware.
Antispywares para uso profesional: Ad-aware, Spyware Doctor, Spybot, http://www.emsisoft.com/en/software/free/ A-squared
Se recomienda escanear regularmente el PC, una vez por semana. Para detectar y eliminar los spywares que se hayan introducido en el PC.
Spam
En la empresa, el spam es una perdida de tiempo para usted y sus colaboradores, además ocasiona una perdida de espacio en su equipo informático.
Consejos para evitar recibir spam
Nunca abra un email que crea que es un spam y sobretodo no lo responda. Algunos spams son simples mensajes publicitarios, otros pueden ser peligrosos: el spam puede aparentar ser un email enviado por su banco con el objetivo de robarle la contraseña de su cuenta, a esto se le llama phishing.
Utilice una dirección diferente a su dirección principal cuando se inscriba a los newsletters.
No olvide desmarcar las casillas en las que acepta recibir información.
Programas antispam 
La solución más eficaz es bloquear los spams en el servidor de su empresa, utilizando programas apropiados:
eSafe de Aladin, bloquea los correos no deseados.
Gfi Mail Essentials, antispam basado en el servidor.
Los webmails en general poseen su propio antispam, pero desgraciadamente no son 100 % seguros.
Los programas de correo electrónico (Thunderbird, Outlook, etc.) filtran automáticamente los spams en una sección Spam. Antes de eliminarlos, compruebe que realmente se traten de spams.
Limpieza de ficheros del sistemaUn programa imprescindible que debe tener en su equipo para eliminar los datos inútiles de su sistema es Ccleaner. Esta herramienta es muy fácil de utilizar, y elimina de su equipo ficheros inútiles y obsoletos: cookies, historial, ficheros temporales, entradas de registro, etc. Esta en español, y es compatible con todos los sistemas operativos Windows y con todos los navegadores.
Acceso seguro a las Redes Sociales en la Empresa

Uno de los problemas con las redes sociales es que, como cualquier producto, ellos ponen sus condiciones de uso que muchas veces no leemos antes de utilizarlo.

De este modo, hemos visto como algunos servicios como Facebook o Instagram han cambiado las mismas de modo que ha afectado a todos sus usuarios.

Esto no tiene nada que ver con el acceso seguro, sino con lo que la red decida hacer con nuestros datos. Por ello siempre es buen consejo no publicar ninguna información o dato que no queremos que sea público, independientemente de las medidas de seguridad que nos ofrezcan.

La privacidad sin duda es un aspecto al que cada vez vamos a ir dando más importancia, especialmente porque la estamos perdiendo a pasos agigantados.
Firewall
Cada ordenador que se conecta a internet (y, básicamente, a cualquier red de ordenadores) puede ser víctima del ataque de un hacker. La metodología que generalmente usan los hackers consiste en analizar la red (mediante el envío aleatorio de paquetes de datos) en busca de un ordenador conectado. Una vez que encuentra un ordenador, el hacker busca un punto débil en el sistema de seguridad para explotarlo y tener acceso a los datos de la máquina.
Por muchas razones, esta amenaza es aún mayor cuando la máquina está permanente conectada a internet:
Es probable que la máquina elegida esté conectada pero no controlada.
Generalmente, la máquina conectada que se elige posee un ancho de banda más elevado.
La máquina elegida no cambia las direcciones IP o lo hace muy ocasionalmente.
Por lo tanto, es necesario que tanto las redes de las compañías como los usuarios de internet con conexiones por cable o ADSL se protejan contra intrusiones en la red instalando un dispositivo de protección.
¿Qué es un Firewall?
Un firewall es un sistema que protege a un ordenador o a una red de ordenadores contra intrusiones provenientes de redes de terceros (generalmente desde internet). Un sistema de firewall filtra paquetes de datos que se intercambian a través de internet. Por lo tanto, se trata de una pasarela de filtrado que comprende al menos una interfaz para la red protegida (red interna) y otra para la red externa.
El sistema firewall es un sistema de software, a menudo sustentado por un hardware de red dedicada, que actúa como intermediario entre la red local (u ordenador local) y una o más redes externas. Un sistema de firewall puede instalarse en ordenadores que utilicen cualquier sistema siempre y cuando:
  • La máquina tenga capacidad suficiente como para procesar el tráfico
  • El sistema sea seguro
  • No se ejecute ningún otro servicio más que el servicio de filtrado de paquetes en el servidor
  • En caso de que el sistema de firewall venga en una caja negra (llave en mano), se aplica el término "aparato".
Funcionamiento de un sistema FirewallUn sistema firewall contiene un conjunto de reglas predeterminadas que le permiten al sistema:
Autorizar la conexión (permitir)
Bloquear la conexión (denegar)
Rechazar el pedido de conexión sin informar al que lo envió (negar)
Todas estas reglas implementan un método de filtrado que depende de la política de seguridad adoptada por la organización. Las políticas de seguridad se dividen generalmente en dos tipos que permiten:
La autorización de sólo aquellas comunicaciones que se autorizaron explícitamente:
"Todo lo que no se ha autorizado explícitamente está prohibido"
El rechazo de intercambios que fueron prohibidos explícitamente
El primer método es sin duda el más seguro. Sin embargo, impone una definición precisa y restrictiva de las necesidades de comunicación.
Filtrado de paquetes StatelessUn sistema de firewall opera según el principio del filtrado simple de paquetes, o filtrado de paquetes stateless. Analiza el encabezado de cada paquete de datos (datagrama) que se ha intercambiado entre un ordenador de red interna y un ordenador externo.
Así, los paquetes de datos que se han intercambiado entre un ordenador con red externa y uno con red interna pasan por el firewall y contienen los siguientes encabezados, los cuales son analizados sistemáticamente por el firewall:
La dirección IP del ordenador que envía los paquetes
La dirección IP del ordenador que recibe los paquetes
El tipo de paquete (TCP, UDP, etc.)
El número de puerto (recordatorio: un puerto es un número asociado a un servicio o a una aplicación de red).
Las direcciones IP que los paquetes contienen permiten identificar el ordenador que envía los paquetes y el ordenador de destino, mientras que el tipo de paquete y el número de puerto indican el tipo de servicio que se utiliza.
Filtrado Dinámico
El Filtrado de paquetes Stateless sólo intenta examinar los paquetes IP independientemente, lo cual corresponde al nivel 3 del modelo OSI (Interconexión de sistemas abiertos). Sin embargo, la mayoría de las conexiones son admitidas por el protocolo TCP, el cual administra sesiones, para tener la seguridad de que todos los intercambios se lleven a cabo en forma correcta. Asimismo, muchos servicios (por ejemplo, FTP) inician una conexión en un puerto estático. Sin embargo, abren un puerto en forma dinámica (es decir, aleatoria) para establecer una sesión entre la máquina que actúa como servidor y la máquina cliente.

De esta manera, con un filtrado de paquetes stateless, es imposible prever cuáles puertos deberían autorizarse y cuáles deberían prohibirse Para solucionar este problema, el sistema de filtrado dinámico de paquetes se basa en la inspección de las capas 3 y 4 del modelo OSI, lo que permite controlar la totalidad de las transacciones entre el cliente y el servidor. El término que se usa para denominar este proceso es "inspección stateful" o "filtrado de paquetes stateful".

Un dispositivo de firewall con "inspección stateful" puede asegurar el control de los intercambios. Esto significa que toma en cuenta el estado de paquetes previos cuando se definen reglas de filtrado. De esta manera, desde el momento en que una máquina autorizada inicia una conexión con una máquina ubicada al otro lado del firewall, todos los paquetes que pasen por esta conexión serán aceptados implícitamente por el firewall.

El hecho de que el filtrado dinámico sea más efectivo que el filtrado básico de paquetes no implica que el primero protegerá el ordenador contra los hackers que se aprovechan de las vulnerabilidades de las aplicaciones. Aún así, estas vulnerabilidades representan la mayor parte de los riesgos de seguridad.
Filtrado de aplicaciones
El filtrado de aplicaciones permite filtrar las comunicaciones de cada aplicación. El filtrado de aplicaciones opera en el nivel 7 (capa de aplicaciones) del modelo OSI, a diferencia del filtrado simple de paquetes (nivel 4). El filtrado de aplicaciones implica el conocimiento de los protocolos utilizados por cada aplicación.

Como su nombre lo indica, el filtrado de aplicaciones permite filtrar las comunicaciones de cada aplicación. El filtrado de aplicaciones implica el conocimiento de las aplicaciones en la red y un gran entendimiento de la forma en que en ésta se estructuran los datos intercambiados (puertos, etc.).

Un firewall que ejecuta un filtrado de aplicaciones se denomina generalmente "pasarela de aplicaciones" o ("proxy"), ya que actúa como relé entre dos redes mediante la intervención y la realización de una evaluación completa del contenido en los paquetes intercambiados. Por lo tanto, el proxy actúa como intermediario entre los ordenadores de la red interna y la red externa, y es el que recibe los ataques. Además, el filtrado de aplicaciones permite la destrucción de los encabezados que preceden los mensajes de aplicaciones, lo cual proporciona una mayor seguridad.

Este tipo de firewall es muy efectivo y, si se ejecuta correctamente, asegura una buena protección de la red. Por otra parte, el análisis detallado de los datos de la aplicación requiere una gran capacidad de procesamiento, lo que a menudo implica la ralentización de las comunicaciones, ya que cada paquete debe analizarse minuciosamente.

Además, el proxy debe interpretar una gran variedad de protocolos y conocer las vulnerabilidades relacionadas para ser efectivo.
Finalmente, un sistema como este podría tener vulnerabilidades debido a que interpreta pedidos que pasan a través de sus brechas. Por lo tanto, el firewall (dinámico o no) debería disociarse del proxy para reducir los riesgos de comprometer al sistema.
El concepto de Firewall personal
El término firewall personal se utiliza para los casos en que el área protegida se limita al ordenador en el que el firewall está instalado.
Un firewall personal permite controlar el acceso a la red de aplicaciones instaladas en el ordenador y prevenir notablemente los ataques de programas como los troyanos, es decir, programas dañinos que penetran en el sistema para permitir que un hacker controle el ordenador en forma remota. Los firewalls personales permiten subsanar y prevenir intrusiones de aplicaciones no autorizadas a conectarse a su ordenador.
Limitaciones del Firewall
Por supuesto que los sistemas firewall no brindan seguridad absoluta; todo lo contrario. Los firewalls sólo ofrecen protección en tanto todas las comunicaciones salientes pasen sistemáticamente a través de éstos y estén configuradas correctamente. Los accesos a la red externa que sortean el firewall también son puntos débiles en la seguridad. Claramente, éste es el caso de las conexiones que se realizan desde la red interna mediante un módem o cualquier otro medio de conexión que evite el firewall.

Asimismo, la adición de medios externos de almacenamiento a los ordenadores de sobremesa o portátiles de red interna puede dañar enormemente la política de seguridad general.

Para garantizar un nivel máximo de protección, debe ejecutarse un firewall en el ordenador y su registro de actividad debe controlarse para poder detectar intentos de intrusión o anomalías. Además, se recomienda controlar la seguridad (por ejemplo, inscribiéndose para recibir alertas de seguridad de CERT) a fin de modificar los parámetros del dispositivo de firewall en función de las alertas publicadas.
La instalación de un firewall debe llevarse a cabo de la mano de una política de seguridad real.
Ciberespionaje en la empresa. Cómo denunciar.

El ciberespionaje no conoce fronteras. Tantos servicios de inteligencia estatales como empresas privadas intentan tener el máximo de conocimiento de su entorno y rivales, en ocasiones utilizando métodos ilegales.

Dentro de este saco encontramos el ciberespionaje, como evolución del espionaje tradicional con nuevos métodos.
Todas las empresas pueden ser víctimas del mismo, aunque por razones obvias no es algo que se haga público. En ocasiones ni las propias víctimas son conscientes que lo han sido.

Las consecuencias son siempre impredecibles: puede que alguien robe los datos privados de los clientes o que robe los productos en desarrollo para los próximos meses.

Las víctimas más frecuentes del ciberespionaje son grandes empresas, ya que el número de "espías" que puede estar interesado en las mismas es mayor. No obstante empresas medianas y pequeñas también pueden ser víctimas. Se han conocido casos de empresas pequeñas trabajando en áreas muy concretas - por ejemplo, colaborando con el ejército de EEUU - que han sido víctimas de estos ataques y cuyos datos privados se han hecho públicos, incluyendo contratos y futuros desarrollos.

También las empresas pequeñas pueden verse afectadas por ataques de su competencia, o de forma colateral por la creación de códigos maliciosos inicialmente destinados a empresas grandes pero que son reusados contra nuevos objetivos.

El espionaje está prohibido por la legislación, pero claro, hay que tener en cuenta qué legislación se aplique. Recordemos que tenemos leyes con limitaciones y fronteras en un mundo virtual donde su aplicación no es tan sencilla.

El problema básico es lograr encontrar a quién hay detrás. No sólo a quién contrata inicialmente a un experto, sino al mismo experto. Son necesarios muchos recursos y conocimientos de los que muchas víctimas no disponen o no saben cómo reaccionar. Las fueras del orden se encargarán de la investigación, pero sigue habiendo un problema de recursos y jurisdicciones.

Aún así no olvidemos que sigue siendo un delito, por lo que el deber es el de denunciar y confiar en la investigación. Si tenemos recursos propios, siempre podemos hacer nuestra propia investigación. No todos los casos quedan en el aire, en ocasiones es posible demostrar quién había detrás de un caso de espionaje y llevarlo ante la justicia, y cada vez hay más empresas dedicadas a ello que pueden llegar al origen del ataque.

Ante un caso de ciberespionaje en la empresa hay que denunciar ante la unidad de delitos telemáticos de la policía o la guardia civil ( o policía autonómica ). No obstante lo mejor es tener una unidad especializada (en caso de ser una gran empresa) o contactar con una empresa de seguridad para realizar un primer análisis, ya que de este modo se pueden mantener pruebas que luego pueden ser vitales para la investigación y seguir el rastro de qué ha ocurrido.

Los recursos son escasos, así que lo mejor en beneficio de la empresa es analizar qué ha pasado con sus propios medios para saber qué datos se han robado y cómo han entrado los atacantes, y ofrecer posteriormente toda la información posible a las fuerzas del orden para que sigan el rastro y puedan dar con el atacante.

Fuga de datos corporativos
La fuga de datos corporativos sensibles a consecuencia de un ciberataque a la infraestructura TI empresarial sucede con demasiada frecuencia. Según el estudio sobre Seguridad TI realizado por los analistas de B2B Internacional para Kaspersky Lab en julio de 2012 encuestando a responsables informáticos de 20 países diferentes, se confirma que el 35% de las empresas españolas se ha enfrentado a la pérdida de datos a causa de una infección de malware. Le siguen los ataques a través de correo electrónico (21%) y la suplantación de identidad (17%).

Son especialmente interesantes las amenazas internas que ponen en peligro la seguridad de la información corporativa. En esta categoría, el 25% de las organizaciones ha sufrido la pérdida de datos importantes a través de las vulnerabilidades en las aplicaciones instaladas. Los ciberdelincuentes utilizan estas aplicaciones de software para descargar programas maliciosos en los ordenadores de las víctimas. La pérdida de datos por este tipo de incidentes puede terminarse si se implementa un sistema de protección integral que ofrezca un control sobre el software potencialmente vulnerable, y se conciencia a los empleados sobre de los riesgos de descargar aplicaciones desconocidas.

Del informe también se desprende que una alta proporción de la pérdida de datos procede de los dispositivos móviles: el 23% de los encuestados identificó la pérdida y el 15% el robo de un dispositivo móvil como causa de la fuga de datos. En el 13% de los casos se realizó un uso negligente de los dispositivos: por ejemplo, el envío de mensajes a una dirección de correo electrónico incorrecta.
La información acerca de los clientes de la compañía y los datos financieros, con un 36%, son los datos que más pierden. Le sigue la pérdida o robo de los datos de los empleados con un 31%. Esta pérdida de datos, independientemente de la causa, afecta a todos: empresa, empleados y clientes.

El amplio abanico de amenazas informáticas que pueden conducir a la pérdida de datos corporativos pone de manifiesto que toda empresa necesita implementar varios niveles de protección a través de su infraestructura TI.
Protección BYOD (Bring your own device) en la empresa
Uno de los riesgos del BYOD es que los trabajadores manejan datos de su empresa desde sus propios dispositivos, que no tienen por qué estar preparados en términos de seguridad para ello, por lo que pueden poner en peligro la seguridad de la compañía. Esta tendencia, cada vez mayor, es una de las mayores preocupaciones para los responsables de seguridad TI de las empresas.
El riesgo aumenta enormemente si los teletrabajadores se conectan a una red Wi-Fi pública, ya que estas redes públicas son consideradas un agujero de seguridad del que se aprovechan los ciberdelincuentes.
Estas son algunas pautas para alcanzar la máxima seguridad:
Si trabajas desde casa con tu propia red y equipo:
* Si tu red es Wi-Fi, un hacker podría interceptar los datos que envías y recibes, o acceder a tu red. Es importante cambiar la contraseña del router.
* Cuidado con el spam y utiliza varias cuentas de correo electrónico: una personal y otra que utilizarás para suscribirte a promociones, cursos, chats, o cualquier otro servicio.
* Utiliza software de seguridad y mantenlo actualizado.
* Instala los parches y actualizaciones: si el fabricante del sistema operativo o programas que utilizas publica un parche de seguridad, no dudes en instalarlo.
Si trabajas desde casa con red y equipo de la empresa:
* Familiarízate con las políticas de seguridad informática de tu empresa y aplícalas en todo momento.
* Informa al departamento de IT si detectas comportamientos extraños en tu ordenador.
* No compartas con otras personas tu equipo de trabajo ni las contraseñas del mismo. Ten siempre presente que es una puerta de acceso a información confidencial.
* Si intercambias dispositivos de almacenamiento como USB con familiares o amigos, aplícales un escáner de seguridad antes de utilizarlo en tu equipo de trabajo.
* A la hora de navegar en Internet, ten siempre en mente que trabajas con un equipo de trabajo. Utiliza el sentido común y no arriesgues sin necesidad.
Uso de las Redes Sociales en la empresa
Redactar un reglamento de utilización de las redes sociales
Debido al uso inapropiado de las redes sociales en los horarios de oficina, la utilización de internet en la empresa es cada vez más compleja de limitar. El caso de los tres empleados despedidos en fechas recientes por haber denigrado a su empleador en Facebook es un claro ejemplo de los riesgos del uso de estas plataformas de expresión. El uso inapropiado de Facebook en el trabajo genera problemáticas como: la ofensa a la e-reputación, disminución de la productividad, o incluso la fuga de información interna de la empresa.

Actualmente en que el teletrabajo propicia la mezcla del uso profesional y personal de las redes sociales, ¿cómo concientizar a los empleados una utilización moderada de las redes sociales en la empresa? ¿Qué límites imponer y qué libertades conceder a los trabajadores?
Una utilización "razonable" de las redes sociales en la empresa
El CNIL (Comisión Nacional de Informática y Libertades de Francia) recomienda a las empresas darles a los trabajadores el derecho a un uso razonable de Internet con fines no profesionales en el lugar de trabajo. Los correos electrónicos y la consulta de páginas web para necesidades personales pueden entrar en el marco de este tipo de utilización. Con respecto a las redes sociales (LinkedIn, Facebook, Twitter, Myspace, etc.), los enfoques son muy variados. Todo depende del puesto que ocupan en la empresa (por ejemplo: utilización de Fan Page Facebook, de una cuenta Twitter profesional o personal para las necesidades de la empresa), el número de empleados concernido por su utilización, el grado de confidencialidad de las actividades de la empresa.
Para precisar el marco de utilización de estas nuevas herramientas, el CNIL recomienda la adopción de un reglamento de Internet en la empresa que tiene como objetivo "informar y concientizar a los trabajadores y a los funcionarios sobre las exigencias de seguridad y sobre ciertos comportamientos que atentan contra el interés colectivo de la empresa o de la administración".
Redactar un reglamento de utilización de las redes sociales
Este reglamento puede ser incluido en el reglamento de utilización de Internet o figurar por separado si las reglas de utilización de las redes sociales en la empresa son muy específicas. En este caso, debe ser compuesta en tres partes: introducción (recordación de los valores de la empresa y del deber de la discreción), cuerpo (divida en capítulos) y conclusión.
Estos son algunos capítulos que figuran a menudo en este tipo de reglamento:
- Utilización apropiada o inapropiada de las redes sociales:
Esta sección define las reglas básicas de utilización, para todos los usuarios de la empresa, en el lugar de trabajo y fuera de la empresa. Este capítulo recuerda el deber de discreción de los empleados. Por ejemplo en su reglamento de Internet, el fabricante americano Dell precisa: "la utilización inapropiada de los medios de comunicación sociales es inaceptable". Este capítulo trata sobre: la publicación de contenidos que denigran a la empresa, la publicación de comentarios difamatorios contra colegas o clientes y la publicación de información confidencial en foros, blogs, redes sociales y en sitios web donde se comparte informaciones".
- Autorizaciones de comunicación en las redes sociales: Atribuir autorizaciones permite definir qué profesionales de la empresa están autorizados en hablar en nombre de la empresa en las redes sociales. Este capítulo también permite precisar que plataformas pueden ser utilizadas y en qué contexto debe efectuarse. También hace mención de las aplicaciones y plataformas sociales cuyo acceso está bloqueado en la red de la empresa, indicando las razones de su bloqueo.
- Distinción entre utilización profesional y utilización personal: un aspecto fundamental para definir la utilización de las redes sociales en la esfera profesional. En su reglamento de utilización de las redes sociales, la agencia de prensa Reuters recomienda a sus empleados crear dos perfiles diferentes si utilizan cuenta de Facebook y Twitter: " esperamos que nuestros empleados utilicen los medios de comunicación sociales en su vida profesional de una manera diferente a cómo los utilizan en su vida personal".
Reuters también recomienda a sus empleados "limitar al máximo la visibilidad de información personal en su perfil profesional". Esta opción es posible ajustando la configuración de privacidad en su cuenta Facebook. Pero, conviene recordar que la jurisprudencia actual en algunos países reconoce a Facebook como una red social pública, y que cierta información confidencial compartida en la red (por ejemplo: denigración o crítica) pueden motivar un despido.
- Protección de la propiedad intelectual: Este capítulo recuerda el deber de discreción al cual están sometidos los empleados, con respecto a las informaciones, los proyectos, las reuniones y otras actividades internas de la empresa. Este capítulo concreta los límites de lo que puede o no puede ser compartido en las redes sociales como Twitter, Facebook o LinkedIn, y da recomendaciones destinadas a reducir el riesgo de piratería o de exposición a los procedimientos de ingeniería social (por ejemplo: límites de lo que se puede compartir y técnicas para asegurar contraseñas, etc.)
- Condiciones de utilización y de acceso a las redes sociales: Este capítulo evoca particularmente ciertas restricciones y límites prácticos, como el tiempo de utilización de las redes sociales autorizado por la empresa que tiene cada persona a la semana. También puede abordar las problemáticas de movilidad, especialmente las medidas a tomar si el usuario se conecta a partir de un punto de acceso no seguro (hotspot WiFi en una estación, un hotel, etc.)

Reglamento de utilización de las redes sociales y reglamento interno
El reglamento interno de una empresa prevé las medidas de aplicación de la reglamentación en materia de higiene y de seguridad, y define las reglas relativas a la disciplina. Este reglamento es obligatorio en algunos países para las empresas que tienen más de 20 trabajadores pero también puede aplicarse en las empresas más pequeñas. Este reglamento dictamina las sanciones disciplinarias previstas en caso de incumplimiento de ciertos puntos que figura en el reglamento de Internet de la empresa.
Modelos de reglamento de utilización de internet y de las redes sociales
Muchas grandes empresas disponen de un reglamento de utilización de las redes sociales, como por ejemplo Dell, Reuters, Intel o Cisco.
Protección de la empresa y de los clientes: Phishing, Spear Phishing, Vishing y Smishing
El phishing es la modalidad comúnmente utilizada por ciberdelincuentes consistente en el envío de e-mails que aparentan ser de un banco para que el usuario revalide alguna contraseña.

Mediante ella, los usuarios reciben spam o mensajes instantáneos con enlaces hacia falsas páginas web que simulan sistemas de pagos, tiendas en línea o entidades bancarias. El 23% de cibernautas admitieron haber recibido correos electrónicos con estos enlaces, según información recogida por Kaspersky Lab.

Al visitar el sitio web de un banco o al realizar compras vía Internet, también debe tener sumo cuidado, ya que podría encontrarse en una página no legítima. A través del DNS Spoofing (suplantación de identidad por nombre de dominio), el entorno de red se modifica para conducir el tráfico web a un sitio falso y peligroso. Mientras tanto, al ingresar a tiendas en línea infectadas, sus datos probablemente serán robados.
Antes de depositar datos financieros en la web, debe tener en cuenta la existencia de los falsos sitios web de pago, los cuales están diseñados para robar el número de la tarjeta de crédito y la contraseña de acceso a la banca en línea. En tanto, cuando la conexión es insegura, sus datos financieros pueden ser interceptados al transmitirlos a través de la red.

Evite hacer uso de cabinas de internet, si realizará algún tipo de transacción online, ya que puede ser víctima de los “keyloggers” (registrador de teclas). Éstos últimos interceptan todo lo que usted escribe a través del teclado. Alrededor de 230 nuevos keyloggers son descubiertos a diario.

Las páginas web legítimas también están la mira de los ciberdelincuentes. Si se trata de sitios de pago, estos pueden ser utilizados para obtener datos relacionados a tarjetas de crédito. En tanto, contraseñas y otros datos pueden ser robados a través de su navegador o archivos de texto. El 31% de los datos financieros están en su PC.

Al confirmar una transacción, algunos pasos opcionales incluyen el envío especial de contraseñas de un solo uso a su teléfono móvil. El malware ZeuS– in– the–Mobile intercepta los mensajes de confirmación de su smartphone.
Spear phishing: recomendaciones para protegerse
El spear phishing, variante del phishing, es un tipo de delito utilizado por los estafadores cibernéticos cuyo objetivo específico son los clientes de empresas. Basado en las técnicas de ingeniería social, este método es utilizado para obtener información confidencial, mediante ataques por correo electrónico muy personalizados. ¿Cuáles son las principales características? ¿Cómo prevenirlo?
El spear phishing es una técnica de estafa cibernética basada en principios de ingeniería social. Se trata de una variante del phishing.
El medio de ataque es el mismo en ambos casos: el correo electrónico. Se envía un email aparentemente legítimo (contenido y remitente) a un usuario con una invitación:
-para abrir un archivo adjunto conteniendo un malware, o hacer clic en un enlace que dirige a una página Web conteniendo un programa malicioso. Estas dos acciones están destinadas a infectar el ordenador, por lo general sin que lo sepa el usuario.
-para hacer clic en un enlace que dirige a un formulario en línea con el propósito de sustraer información confidencial o sensible.
Diferencias entre phishing y spear phishing
Modus operandi diferentes
El modo de ataque varía entre el phishing y el spear phishing:
El phishing está basado en el envío masivo (al azar) de correos electrónicos falsos a un máximo de usuarios.
El spear phishing consiste en un ataque dirigido a un usuario o grupo limitado de usuarios, con información muy precisa y personalizada capaz de engañar al destinatario.
Dos objetivos usualmente diferentes
Los objetivos también difieren en algo:
El phishing es un ataque diseñado por lo general para sustraer información bancaria, o para usurpar la identidad de una victima con un móvil económico. Sobre todo está dirigido a los usuarios particulares.
El spear phishing, más ingenioso, está dirigido específicamente a las pequeñas y medianas empresas, y a grandes organizaciones. El objetivo es múltiple:
-Sustraer información sensible relacionada con la propiedad intelectual
-Sustraer información con fuerte valor agregado y/o sensible (por ejemplo, dato de clientes, información bancaria)
-Espiar a la competencia sobre proyectos que se están desarrollando.
Ataques de tipo spear phishing; características
El sitio Esecurityplanet ha creado un inventario de diversos tipos de estafas basadas en el spear phishing.
Se pueden distinguir tres características en especial:
* Correos conteniendo un archivo adjunto con las siguientes palabras como asunto: "DHL" o "notificación" (23 % de los casos), entrega (12 %), o "facturación". Este tipo de estafa tiende a disminuir, debido a la eficacia de los filtros antispams.

* Correo conteniendo un enlace dirigiendo hacia una página Web infectada: el programa malicioso es capaz de explotar una falla de seguridad a nivel del PC/sistema de información. Es la tendencia actual.

* Mensaje capaz de despertar el interés o jugar con las emociones del destinatario. Como asunto: "inminente cierre de una cuenta", "recojo de un paquete en espera".
Protección ante estafas spear phishing: recomendaciones
En la empresa:
Adoptar soluciones antispam que integren funcionalidades de sandboxing (caja de arena). Esto permite crear un entorno seguro entre las aplicaciones y el disco duro. De este modo, se puede prevenir la instalación de programas maliciosos.
Lograr que los empleados de la empresa tomen conciencia de las características del spear phishing. Simular de vez en cuando ataques ficticios para poner a prueba su atención.
Restringir el acceso remoto a la red de la empresa.
Regular el uso del correo electrónico personal en el trabajo. Los webmail personales son el blanco del spear phishing.
Crear contraseñas complejas, ver ¿Cómo elegir, asegurar y gestionar sus contraseñas?
Para usuarios particulares:
Un mejor control de su identidad digital, limitando la información publica compartida en las redes sociales. Los "spear phishing" recogen frecuentemente datos personales en línea a fin de personalizar sus ataques (por ejemplo, fecha de nacimiento, centros de interés).
Nunca haga clic en una URL acortada. Siempre examine atentamente las URL contenidas en los correos sospechosos.
Vishing y Smishing
Son las últimas variantes del Phishing, modalidad que se relaciona con las estafas realizadas a partir de la suplantación de la identidad digital.
Desde hace un tiempo, estamos familiarizados con el término Phishing, vinculado al delito informático. Esta modalidad hace referencia a estafas que se vinculan con la suplantación de la identidad digital.

Se trata de una práctica fraudulenta por medio de la cual un “ciberdelincuente”, generalmente a través de un correo electrónico o llamada que, en apariencia, procede de una entidad de confianza, obtiene información confidencial (contraseñas y/o información bancaria) de la víctima a la que va a robar y suplantar la identidad digital.

A esta modalidad ya conocida, hoy se suman dos variantes: Vishing y Smishing.

En el Vishing, mediante un correo electrónico o llamada, se solicita a la víctima que llame a un número de teléfono con el objetivo de actualizar sus datos o resolver algún supuesto inconveniente.

Si la victima concreta el llamado, accede a una grabación de atención al cliente, que parece absolutamente normal, y a través de la misma se le solicitan sus datos personales.

Antes de caer en esta maniobra, lo mejor que podemos hacer es corroborar el teléfono de atención al cliente correspondiente a la entidad que se menciona e informar de lo sucedido. De este modo, evitaremos caer en el engaño y prevenir a otras posibles víctimas.
Esta estafa se usa principalmente en el ámbito bancario, y el proceso consiste en alertar al usuario acerca de movimientos en su cuenta y/o tarjetas para incitarle a que llame inmediatamente a ese teléfono falso y proporcione sus datos.

La variante del Smishing sigue básicamente los mismos patrones. La diferencia es que, en este caso, el contacto es a través de un SMS.
Generalmente, a través de un mensaje, que puede contener un enlace a una Web o teléfono se nos solicita información confidencial y/o financiera.

Si abrimos el link, entraremos a una página que nos indicará descargar un programa para solucionar nuestro “problema”. Si avanzamos, instalaremos un programa espía o troyano en nuestro equipo, permitiendo a estos ciberdelincuentes tener acceso a nuestra información.
Por ello, es fundamental extremar la prudencia en internet y no compartir datos sensibles. Como decimos siempre: “No hagan en Internet lo que no harían en la vida real”.
Robo de Identidad Corporativa: Medidas de previsión
El robo de identidad no sólo puede ser un problema para las personas, sino también lo es para las empresas. Los datos corporativos de las empresas, a veces expuestos públicamente, pueden ser un filón para ciertos delincuentes que pueden llegar a comercializarlos en ciertos mercados.

Para ayudar a las empresas a prevenir el robo de su información corporativa, en esta pequeña guia se detallan algunas prácticas que deben seguir las pymes preocupadas por esta clase de amenazas.
Son una serie de recomendaciones que aún siendo de carácter bastante general, conviene tener en cuenta para evitar disgustos posteriores.
1. Comprobar siempre la identidad de sus clientes, ya sean empresas o particulares.

2. Evitar que los detalles de las cuentas bancarias sean de dominio público, donde los criminales podrían obtener suficiente información para infiltrarse en las cuentas haciéndose pasar por uno de los titulares.

3. Tener una buena política de seguridad de la información y adherirse a ella, es un paso elemental para proteger a una organización y a sus empleados contra el robo de identidad.

4. También es conveniente guardar bajo llave documentos con información sensible y limitar el acceso a ellos a los empleados que realmente los necesiten.

5. Comprobar periódicamente las facturas y extractos bancarios. Si se detecta alguna transacción inusual o se le deniega algún crédito a la empresa hay que contactar inmediatamente con la entidad financiera.

6. Asimismo, informar a la plantilla sobre los riesgos del robo de identitad corporativa, hará que los empleados sean más precavidos.

7. A nivel informático, las organizaciones deben asegurarse de contar con soluciones cortafuegos y anti-virus actualizadas, para que los empleados puedan navegar por Internet y abrir archivos adjuntos en su correo electrónico con total seguridad.

De igual manera, las compañías tienen una responsabilidad legal hacia la información confidencial que almacenan de sus clientes y empleados, y que en España regula la LOPD (Ley Orgánica de Protección de Datos). Destruir la información impresa que ha dejado de ser útil es la mejor manera de asegurar que los documentos con información sensible no terminan llegando a manos fraudulentas.

Ciberespionaje Gubernamental de alto nivel
Octubre Rojo, una amplia red de ciberespionaje, lleva más de cinco años robando datos confidenciales a diplomáticos, instituciones gubernamentales y centros de investigación a lo largo del mundo, ante todo, en los países de la ex-URSS, la Europa del Este y el Asia Central, reveló la empresa rusa de seguridad informática Kaspersky Lab.

Un comunicado publicado en el sitio web de esta empresa señala que los malhechores, además de recoger información de carácter geopolítico, buscan acceso a sistemas informáticos, dispositivos móviles personales y redes corporativas.

Expertos de Kaspersky Lab empezaron a investigar en octubre de 2012 una serie de ciberataques contra legaciones diplomáticas y comprobaron que la operación, llamada Octubre Rojo, se remonta a 2007 y continúa hasta hoy.
“Se trata de una operación de espionaje avanzada y muy bien coordinada. Los agresores usaron un software malicioso muy sofisticado. Aplicaron más de mil subprogramas malignos, personalizados para cada víctima. Cada uno de estos módulos maliciosos estaba diseñado para realizar varias tareas: extraer contraseñas y documentos tanto de ordenadores y dispositivos individuales extraíbles, de servidores locales, robar los historiales de búsqueda, correos electrónicos y hacer capturas de pantalla, entre otras acciones. Uno de los módulos incluso podía encontrar y recuperar archivos eliminados de un USB adjunto. Otra serie de subprogramas detectaba cuándo la víctima conectaba un smartphone a la computadora y robaba la lista de contactos, los SMS, el historial de búsqueda y de llamadas, los datos de la agenda electrónica y todos los documentos almacenados en el dispositivo.”
— Kaspersky Labs
Además de estructuras gubernamentales, apunta contra entidades del sector energético, en particular, las nucleares, agencias espaciales y hasta compañías comerciales.

Los autores de Octubre Rojo desarrollaron su propio malware, Backdoor.Win32.Sputnik, que tiene una estructura modular única, integrada por extensiones maliciosas y módulos para sustraer datos.

Los ciberdelincuentes infectaban sistemas con correos falsos, de phishing, que incluían troyanos y explotaban algunas vulnerabilidades de Microsoft Office. Para controlar la red de ordenadores infectados, usaban más de 60 dominios y servidores ubicados en diversos países, en primer lugar, en Alemania y Rusia.
Entre los ficheros robados están algunos con la extensión acid*, que los identifica como parte del programa Acid Cryptofile usado por algunas estructuras de la UE y la OTAN.

Kaspersky Lab sigue investigando la operación Octubre Rojo junto con organismos internacionales, cuerpos de seguridad y equipos nacionales de respuesta ante emergencias informáticas (CERT, por sus siglas en inglés).
Fiscalía presenta cargos contra creadores del virus informático "Gozi"
La fiscalía federal de Nueva York presentó en Enero de 2013 cargos contra tres acusados de crear y usar el virus informático "Gozi" destinado a estafar dinero de cuentas bancarias, y que llegó a infectar un millón de computadores en todo el mundo.

Los acusados son Nikita Kuzmin, un ruso de 25 años; Deniss Calovskis, un letón de 27, y Mihail Ionut Paunescu, un rumano de 28 años, y los tres están detenidos en distintos países, según indicó la fiscalía en un comunicado.
Kuzmin, detenido en EE.UU. en noviembre de 2010, podría ser condenado a un máximo de 95 años de cárcel, mientras que Calovskis -detenido en su país en noviembre de 2012- afronta hasta 67 años de prisión y Paunescu -arrestado en diciembre pasado en Rumanía- un máximo de 60.
Kuzmin ya se declaró culpable de varios cargos ante un juez federal estadounidense en mayo de 2011 y se encuentra a la espera de sentencia.

El virus "Gozi" es "uno de los más destructivos a nivel financiero" en la historia de la informática e infectó a un millón de computadores en todo el mundo, de ellos 40.000 en Estados Unidos, y facilitó el robo de "decenas de millones de dólares", señaló el responsable adjunto de la oficina del FBI (policía federal) en Nueva York, George Venizelos.

Este virus fue creado en 2007 según un plan de Kuzmin, que contrató a varias personas para desarrollar un concepto ideado ya en 2005, según el documento presentado hoy por la acusación. Además, Kuzmin vendió el virus desde 2009 a otros ciberdelincuentes.

Calovkis fue contratado para desarrollar parte de programas informáticos para alterar la forma en que las páginas de internet de los bancos aparecían en los computadores infectados por el virus.

Finalmente, Paunescu creó y operó un sistema de servidores seguros para el acceso de grupos de delincuentes informáticos, entre ellos los creadores de este virus.
ESPIONAJE INDUSTRIAL
Ex empleados de AMD acusados de robar secretos para entregarlos a Nvidia
AMD les acusa de copiar archivos de vital importancia y total confidencialidad para llevarlos a la competencia.
Cuatro antiguos empleados de la fabricante de hardware AMD han sido acusados de robar ciertos documentos secretos para, supuestamente, entregárselos a su principal competidora Nvivia, con la cual están trabajando actualmente. Estas personas son Bob Feldstein, Manoo Desai, Richard Hagen y Nicolas Kociuk. El primero de estos cuatro fue fundamental para llevar la tecnología de AMD a la nueva generación de consolas.
Según dicta la denuncia AMD tiene pruebas de que tres de estos cuatro ex empleados transfirieron ciertos archivos de alto secreto a unidades de almacenamiento externas pocos días antes de marcharse de una empresa a la otra. Se estima que fueron unos 100.000 archivos en total.
Se les acusa también de intentar convencer a sus compañeros para trabajar con Nvidia
En resumen se enfrenta a acusaciones de apropiación indebida de secretos comerciales, competencia desleal, violaciones al Acta de Fraude y Abuso informático, incumplimiento de las obligaciones del empleado, incumplimiento de contrato y conspiración.
"AMD pide indemnizaciones por daños y perjuicios reales, daño emergente, daños dobles o triples donde sea permitido por la ley, los costos del pleito y los honorarios razonables de abogados, junto con los intereses antes del juicio y después del juicio según lo permitido por la ley. AMD también busca cualquier otro alivio adicional, en derecho o en equidad, a la que se puede justo derecho", sentencia el documento.