Por Wharton Universia
A finales de 2012, los hackers latinoamericanos conocieron una nueva herramienta, PiceBOT, que traía un malware que los hackers podían usar para robar informaciones financieras de usuarios inocentes poniendo en riesgo su cuenta bancaria. PiceBOT cuesta sólo US$ 140 y los hackers pueden encontrarlo con relativa facilidad. Pero más importante que su bajo coste fue el hecho de que había sido desarrollado en América Latina, probablemente en Perú, México o Guatemala. Los analistas dicen que PiceBOT es la prueba de que los ataques al ciberespacio de la región han llegado a un nuevo nivel de sofisticación. "Con mayor frecuencia, la creación de malwares tendrá lugar en la propia América Latina y serán usados contra los gobiernos, el sector privado y los ciudadanos", señalaba un informe de 2013 de la Organización de los Estados Americanos sobre ciberseguridad en América Latina y el Caribe.
Las semanas posteriores a la introducción de PiceBOT, los especialistas en seguridad registraron ataques a clientes en Chile, Perú, Panamá, Costa Rica, México, Colombia, Uruguay, Venezuela y Argentina. Aunque el tamaño de las pérdidas financieras causadas no esté claro, los ataques de PiceBOT fueron interpretados como otra señal de crecimiento de los ciberataques en la región en años recientes, dijeron los analistas.
Para los especialistas, América Latina es terreno fértil de ataques porque coordinar fraudes por Internet en la región es mucho más barato que en Europa o en EEUU. Además, los fraudes son exitosos debido a la defensa normalmente frágil empleada por los gobiernos y empresas de la región. Una larga investigación hecha por ESET Security Report constató que la mitad de las empresas de América Latina y del Caribe habían sufrido un ciberataque en 2012, causado principalmente por malware, phishing y por la interrupción de servicios.
Los ciberataques fueron dirigidos contra gobiernos y políticos, cuyas webs cayeron o fueron inutilizadas con una frecuencia cada vez mayor. Los hacktivistas — neologismo que combina hackers con activistas— atacaron webs del Gobierno de Argentina a México, atacaron webs dedicadas a la campaña de reelección en Nicaragua y deshabilitaron la web del Congreso de Guatemala, entre otros ataques. El informe de mayo de la Organización de los Estados Americanos informó que los gobiernos de la región tuvieron un aumento de ataques del 8% al 12% de 2011 a 2012. Por lo menos dos países tuvieron un aumento del 40% en el número de ataques, señaló el informe.
Ahora, gobiernos y empresas comienzan a hacer frente a la amenaza con mayor urgencia. "Está claro que los gobiernos latinoamericanos comenzaron a prestar mayor atención a las prácticas de los hackers y a los ciberataques de motivación política", observa Andrea M. Matwyshyn, profesora de Estudios jurídicos y de Ética en los negocios de Wharton y miembro del Center for Technology, Innovation and Competitionde la Facultad de Derecho de la Universidad de Pensilvania. El aumento del número de ataques provocó un "cambio en la conciencia pública. Los países necesitan darse cuenta de la importancia de la cuestión".
Un problema global
La ciberdelincuencia afecta desde hace años a empresas y gobiernos. Pero los ataques más comúnmente empleados hoy día tienen menos de diez años. Se cree que el primer ataque caracterizado por el no suministro de servicio (DoS), una táctica comúnmente usada que inunda las redes de computadores con datos deshabilitando las webs, tuvo lugar en 2000. Desde entonces, buena parte de la atención dada a la ciberseguridad ocurre en América del Norte y Europa, porque los países de esos continentes estuvieron entre los primeros en permitir acceso amplio a Internet y a impulsar el comercio electrónico. Pero a medida que el acceso a Internet se extiende a los países en desarrollo, entre ellos países de América Latina y del Caribe, los problemas de hacking deberían aumentar.
"La verdad es que los ciberataques están aumentando en América Central y Caribe", observa Alonso Ramírez, gerente de ciberseguridad para América Central y Caribe de Deloitte & Touche, empresa con sede en EEUU que presta servicios principalmente en el área de auditoría, asesoramiento fiscal, impuestos y consultoría. "Deloitte Cyber-Lab [que monitoriza actividades del ciberespacio] concluyó que los servicios de protección contra ciberataques aumentaron en torno a un 70% en el transcurso del año pasado. Ese aumento muestra dos cosas: en primer lugar, los hackers encontraron un espacio nuevo para hacer funcionar su código malicioso; en segundo lugar, las ciberamenazas son más sofisticadas que las practicadas hace cinco años". Los países de América del Sur informaron también de un aumento en el número de incidencias. Según informaciones, Brasil, México y Argentina están entre los países más comúnmente afectados.
Aunque los ataques de interrupción de servicios continúen siendo el arma más empleada, los hackers están usando cada vez más técnicas como pharming, un término que mezcla las prácticas de técnicas de hacking conocidas como farming y phishing. Con el pharming, los hackers consiguen redirigir el tráfico de una web verdadera a otra falsa, y así robar informaciones importantes, como nombres de usuarios y contraseñas. La técnica interesa principalmente a los bancos. Los bancos mexicanos, por ejemplo, estiman pérdidas del orden de US$ 93 millones todos los años debido a ese tipo de sistema.
Al mismo tiempo, los gobiernos han tardado en alcanzar el nivel de sofisticación de los hackers. Un informe de 2013 sobre ciberdelincuencia publicada por la Oficina de las Naciones Unidas sobre Drogas y Crímenes constató que un 90% de los países ya comenzaron a introducir "estructuras para la investigación de ciberdelincuencia y crímenes de evidencias electrónicas". Pero los países en desarrollo "no están suficientemente equipados y sufren debido a la escasez de capacidad".
En el enfrentamiento con los hackers, los gobiernos están apropiándose de una red global. "Para actuar, los hackers necesitan acceso a la conectividad global de Internet, por lo tanto concluimos que los hackers son globales", dice Ramírez.
Esa coordinación globalizada es especialmente visible en el caso de hackers que representan un desafío único, porque se sienten con frecuencia atraídos a tal práctica como forma de oponerse a leyes, decisiones de los gobiernos o políticas corporativas. Los hacktivistas se convierten en miembros de forma aleatoria de organizaciones globales —por ejemplo, Anonymous, grupo conocido por la máscara de Guy Fawkes, que se convirtió en su símbolo— dificultando su seguimiento. Las cuentas de Facebook y de Twitter permiten que un único país tenga numerosos grupos de Anonymous activos, cada cual con un número cambiante de miembros. Grupos como Anonymous "son como una hidra que cambia de una operación a otra y de un objetivo a otro", observa Matwyshyn.
Según Ramírez, para algunos es atractivo ser hacktivista. "Esas personas se ven como 'ciber Robin Hoods' [...] Esos grupos dan prioridad a las organizaciones estatales y las instituciones privadas; es decir, prácticamente todas las organizaciones que, desde la perspectiva del hacktivista, amenazan la libertad de expresión, la seguridad social y el planeta en general", añade. En América Latina, los hacktivistas derrumbaron webs del Gobierno en Argentina, Brasil, Colombia, Nicaragua, Guatemala, Chile y otros países, casi siempre amenazando a los gobiernos también con ataques. En casi todos los casos, los grupos de hackers apoyan una causa concreta en sus ataques.
En Chile, por ejemplo, el grupo Anonymous reivindicó haber deshabilitado la web del Ministerio de Educación en apoyo a las protestas estudiantiles que se extendieron por el país. En Nicaragua, Anonymous invirtió contra la polémica campaña de reelección del presidente Daniel Ortega después de que él pasara por alto una prohibición constitucional de reelección consecutiva a la presidencia de 2011.
"Los ataques de hackers con motivación política recibieron atención generalizada por parte de los medios en 2012. Según informaciones suministradas por los países, esa forma de ciberincidentes está aumentando en la región", según datos del informe divulgado por la Organización de los Estados Americanos. "Dos países informaron de campañas coordinadas de ciberataques en respuesta a las iniciativas del legislativo de fortalecer el cumplimiento de la ley de copyright y la reforma del código tributario. En ambos casos, los foros de hackers se llenaron de planes que preveían lanzar ciberataques a gran escala a la infraestructura del Gobierno, a menos que los proyectos de ley fueran vetados".
En mensajes enviados a webs de medios sociales, como YouTube, los grupos mencionan con frecuencia el hecho de que no están afiliados a partidos políticos o a la agenda de partidos. Lo que los une, sin embargo, parece ser la falta de confianza en los gobiernos, empresas y religiones organizadas, además de la creencia de que Internet debe continuar siendo libre.
Los ataques pueden salir caros. Dos hackers, por ejemplo, afiliados a Anonymous en Reino Unido, fueron sentenciados a prisión a principios de año por ataques contra PayPal y Mastercard después de que esas empresas interrumpieran los pagos hechos al grupo WikiLeaks. Los ataques costaron a esas empresas US$ 5,6 millones.
Tiempo de actuar
Ramírez dice que este año y el próximo son fundamentales para los gobiernos y empresas que pretenden defenderse mejor de los hackers. "Las empresas necesitan encargarse de su defensa [...] en la medida en que los hackers buscan nuevos artificios para manipular las informaciones".
La Organización de los Estados Americanos concluyó que los países latinoamericanos están yendo en la dirección correcta. "Aún hay mucho trabajo que hacer, sin embargo, para que se esté a la altura de las acciones perpetradas por aquellos que buscan corromper redes importantes y que abusan de las informaciones personales", dice el informe.
Gobiernos y empresas deberían pensar en nuevas leyes que protejan las informaciones de los clientes y proporcionen seguridad a las tarjetas de banco. Las universidades deberían también crear programas específicos para el estudio de la ciberseguridad, dice Ramírez. "Los próximos años, veremos leyes mundiales para combatir el cibercrimen y una inversión mayor en ciberseguridad, prevención y defensa contra ataques, además de una privacidad rigurosa y patrones más elevados de reclutamiento para el personal del área de seguridad, para evitar fugas de informaciones confidenciales", dice.
Johanna Mendelson Forman, académica residente de la School of International Service de la American University en Washington, D.C., dijo en un informe reciente que los países de América Latina necesitan una reforma inmediata en tres áreas: campañas de educación pública sobre ciberdelincuencia, inversión en educación para entrenamiento de profesionales del área de ciberseguridad e infraestructura jurídica para la ejecución de procesos criminales en casos concretos de crímenes.
Muchos países de la región introdujeron estrategias que toman en cuenta la amenaza del cibercrimen. Pero incluso países con esas estructuras han tenido dificultad con la introducción de nuevas leyes y con la capacidad institucional de ejecutarlas. La no ejecución de las leyes y la falta de capacidad jurídica para procesar a los acusados de cibercrimen "complican el trabajo de las fuerzas de seguridad, la policía y los militares no pueden perseguir cibercriminales debido a la falta de reglas y definiciones claras de los crímenes cometidos", escribió Forman en un informe de mayo.
Pero al formular nuevas leyes y estructura jurídica para procesar a los acusados de cibercrímenes, los gobiernos deben tomar en cuenta la idea de libre discurso en Internet. Las leyes enfocadas en regular el uso de Internet siempre suscitan dudas sobre la libre expresión, principalmente en webs de medios sociales como Twitter y Facebook.
En 2009, un joven manifestante guatemalteco envió por Twitter un mensaje en que exhortaba a sus compatriotas a que retiraran su dinero de un banco estatal, que estaría supuestamente involucrado en un sistema de corrupción del Gobierno. El manifestante, Jean Anleu, fue detenido por "incitar el pánico" según la ley del país. El caso, que fue sobreseído por un tribunal de apelación por falta de fundamento, muestra la fina línea que los Gobiernos deben trazar a la hora de formular tales leyes.
Las webs de medios sociales son producto de la exportación de EEUU, dice Matwyshyn, y, como tales, nacieron bajo la comprensión que tiene EEUU de la libre expresión. "La fuerte tradición del libre discurso en EEUU está representada en esas empresas", dice. Cuando esos servicios pasan a ser ampliamente utilizados en países extranjeros, pueden desafiar las normas locales. "Países diferentes tienen definiciones distintas respecto al libre discurso y a la libertad de expresión", añade Matwyshyn. Aunque las leyes sean una verdadera colcha de retales, la falta generalizada de estructura jurídica hace que los hackers y grupos que practican actos ilícitos teman muy poco una posible persecución. "Uno de los principales impedimentos a la represión de la actividad ilícita en 2012 fue la falta de legislación adecuada y de políticas sólidas de ciberseguridad", señaló el informe de la Organización de los Estados Americanos. "La falta de investigadores expertos de cibercrímenes y la escasez de fiscales especializados en crímenes relacionados con la tecnología, hace que muchos países se enfrenten a dificultades a la hora de detener y procesar hackers y otros ciberdelincuentes". Los países investigados para el estudio de la organización dijeron que faltaban profesionales con entrenamiento en ciberseguridad, inclusive para detectar amenazas y preparar redes para frustrar esos ataques.
Aunque la cuestión esté llamando la atención de los gobiernos y los ciudadanos, Forman dijo que América Latina necesita poner en práctica un esfuerzo coordinado para lidiar con la cuestión de la ciberseguridad.
"Los cibercrímenes, así como otras formas de actividad ilícitas, no van a desaparecer", dijo ella en su informe. "Es preciso acciones urgentes si los americanos quieren seguir siendo un motor económico de crecimiento en el siglo XXI".
Publicado el: 24/07/2013
Mostrando entradas con la etiqueta Ciberdelincuencia. Mostrar todas las entradas
Mostrando entradas con la etiqueta Ciberdelincuencia. Mostrar todas las entradas
jueves, 1 de agosto de 2013
jueves, 27 de junio de 2013
Aparatos móviles y ciberdelincuencia: ¿Es su teléfono el eslabón más débil?
UniversiaKnowledge@Wharton. Están por todas partes: las personas se inclinan sobre los teclados de sus smartphones y tabletas en los cafés, aeropuertos, supermercados y hasta en las paradas de autobuses, aparentemente ajenas a cualquier cosa o a cualquiera alrededor suyo. La gente los utiliza para jugar, leer correos electrónicos, hacer compras o verificar el saldo bancario mientras se desplazan. Tal vez acceden incluso a la red de la empresa y bajan un documento o dos en su aparato móvil.
Pero a medida que los aparatos inalámbricos forman cada vez más parte de nuestro día a día, tanto en el trabajo como en casa, aumentan los riesgos para la seguridad. Esos aparatos no sólo sirven como punto de acceso para los ciberdelincuentes, también se pueden vulnerar con mayor facilidad que los computadores personales, ya que muchos consumidores no instalan antivirus en sus smartphones o tabletas y tampoco toman medidas simples de precaución, como activar la protección de la contraseña.
Según una investigación de Harris Interactive encargada por el CTIA [The Wireless Association], menos de la mitad de todos los propietarios de aparatos móviles usan contraseñas o números de identificación personal (PINs) en sus aparatos, un porcentaje mucho menor que los usuarios de computador. Entre los que hacen operaciones bancarias en aparatos móviles, solamente la mitad encripta los datos o usa algún tipo de software de seguridad. Además,menos de un tercio de los usuarios usa antivirus en sus aparatos móviles en comparación con un 91% en el portátil. Tal vez la siguiente información explique la razón de eso: un 45% de las personas no consideran la ciberseguridad en sus aparatos móviles como una amenaza similar a la de sus computadores, informa la investigación divulgada en mayo.
Los peligros, es evidente, son muchos. Según el CTIA, aplicaciones móviles maliciosas pueden grabar informaciones que los usuarios teclean en el aparato como, por ejemplo, el número de la cuenta bancaria y del PIN. Ellos pueden leer datos almacenados en un aparato móvil, como por ejemplo, correos electrónicos, mensajes de texto, adjuntos, número de la tarjeta de crédito, logins de usuarios y contraseñas de redes corporativas. El móvil puede inclusive grabar de forma secreta conversaciones a cortas distancias. Los datos que salen de un aparato móvil inalámbrico y se conectan a una red wi-fi pueden ser secuestrados en el aire en ataques man in the middle [cuando los datos son interceptados en medio del camino]. Los llamados malwares pueden transmitir esas informaciones a hackers incluso de otros países. "Pero, ¿quién se queda esas informaciones?", se pregunta Gerald Faulhaber, profesor emérito de Economía empresarial y Políticas públicas. "¿Cree que no tienen destino concreto?"
El consumidor tal vez no se preocupe por la seguridad de su aparato móvil porque, posiblemente, no lo vea como un pequeño computador. "Él piensa: 'Esto es sólo un teléfono, no es el computador donde hago mis impuestos'", dice Andrea Matwyshyn, profesora de Estudios jurídicos y de Ética en los negocios de Wharton. Sin embargo, si alguna vez esa persona visitó a través del móvil la página de impuestos para saber si llegó su devolución, ya creó con eso una grabación del nombre de usuario y de la contraseña. "El historial de la actividad del usuario en aquel teléfono es compartido con el servicio, y el propio aparato puede estar guardando un registro", dice ella.
Los riesgos se trasladan al lugar de trabajo a medida que más personas llevan sus aparatos a la oficina tanto para uso personal como profesional, un fenómeno conocido como BYOD, o "Bring Your Own Device" [traiga su propio aparato]. El trabajador podrá, sin querer, contaminar la red corporativa si uno o más de sus aparatos personales contienen un software malicioso. "La tendencia es que la mayor parte de las industrias adopten el BYOD", observa Matwyshyn. Pero, "todo eso añade una capa más de riesgo sobre la cual las empresas tendrán que pensar y paliar".
La portabilidad de los aparatos móviles hace más difícil el control por parte de las empresas. "Los aparatos móviles están [...] vinculados a las personas de una manera diferente al computador personal, porque se desplazan con las personas", observa Kevin Werbach, profesor de Estudios jurídicos y de Ética en los negocios de Wharton. "Es más difícil para el sector de TI de la empresa gestionar y controlar algo que sale del edificio todas las noches. La realidad, sin embargo, es que los trabajadores quieren usar su aparato móvil personal con las aplicaciones que descargaron, por lo tanto no tiene sentido bloquearlos completamente".
El problema deberá aumentar a medida que las personas empiecen a usar más sus aparatos móviles. Por primera vez, el número de smartphones producidos en el primer trimestre de este año fue mayor que los teléfonos con funciones limitadas y restringidas o sin conexión a Internet, informó la empresa de investigaciones IDC.
En 2015, un número mayor de americanos visitará internet a través de un aparato móvil y no del PC, según datos de la CTIA. En EEUU, un tercio de la población usa actualmente un smartphone. Ese número deberá aumentar hasta un 80% en 2017, según el CTIA de acuerdo a una investigación de Frost & Sullivan. La amenaza a la seguridad se extenderá, por ejemplo, a los coches conectados a Internet y aparatos médicos que envían datos personales a través de aparatos inalámbricos. "Todo aparato móvil es un riesgo en potencia para la seguridad", dice Werbach.
El riesgo en la billetera
La nueva tendencia de carteras móviles inaugura una nueva área de riesgo para el consumidor wireless. Con Google Wallet, el consumidor podrá usar smartphones equipados con chips de comunicación con campos próximos [NFC, near field communication] para comunicarse y pagar por las compras hechas por el sistema tap and pay [en que el usuario sólo tiene que pasar el móvil cerca del lector sin la necesidad de teclear dato alguno]. Las tarjetas de crédito están almacenadas en el aparato. ISIS, fundada por AT&T, Verizon Wireless y T-Mobile, ofrece una cartera móvil que trae también la funcionalidad del tap and go. Otras empresas que ofrecen carteras móviles: Square Wallet, LevelUp y Paydiant.
Los ataques a las carteras móviles ocurren principalmente a través de smartphones. Las tabletas son usadas sobre todo para el consumo de medios como videos, juegos y e-books y para visitar Internet. Los smartphones son usados con más frecuencia para hacer transacciones financieras móviles, para verificar el correo electrónico, enviar SMS y hacer llamadas de voz. De esa manera, la amenaza a esos aparatos se debe a la manera en que son utilizados por el consumidor o por el empleado. Pero las tabletas tal vez sean un blanco más fácil para los criminales, ya que un 73% de ellos se conectan a Internet exclusivamente a través de redes Wi-fi, frente a un 12% de los smartphones, según datos de la investigación de la CTIA.
Un ambiente complejo
Antes de que los smartphones y las tabletas despegaran entre los consumidores, las operadoras de telecomunicaciones móviles controlaban todos los aspectos del teclado original de diez números de los móviles, según explica un informe de la CTIA. Ellos utilizaban sistemas operativos cerrados; no había ninguna aplicación, ni tienda de aplicaciones; los aparatos tenían una capacidad de procesamiento limitada; la red y el contenido existían en un "jardín amurallado", y la velocidad de los datos era lenta.
Hoy, smartphones, tabletas y otros aparatos inalámbricos utilizan sistemas abiertos y cerrados, las tiendas de aplicaciones ofrecen más de un millón de aplicaciones móviles y los aparatos tienen una capacidad de procesamiento espectacular, la resolución es mejor, las pantallas son mayores y el acceso a Internet es total. Al mismo tiempo, las operadoras están invirtiendo miles de millones de dólares para acelerar las redes inalámbricas para que soporten un tráfico mayor de datos.
El resultado es que consumidores y empleados pueden desempeñar tareas mucho más complicadas en sus aparatos, y a un ritmo más veloz que antes. En un ambiente BYOD, los equipos de TI de las empresas tienen que lidiar con varios aparatos por empleado, en lugar de un computador de sobremesa, un portátil y un teléfono. Las empresas están habituadas a ofrecer seguridad para ordenadores que utilizan los sistemas operativos Windows o Mac, pero hoy tienen que lidiar también con iOS, Android, Windows Phone, BlackBerry, Symbian y otros. Los gestores de los sistemas pueden verificar si un software ha sido bajado en un computador de la empresa, pero es difícil hacer lo mismo con las aplicaciones móviles.
"Los aparatos móviles añaden un nuevo nivel de complejidad a la seguridad del ciberespacio", destaca Werbach. "Los usuarios de smartphones hacen descargas de numerosas aplicaciones de fuentes más variadas que las utilizadas para descargar en el PC, donde la mayor parte de las actividades pasa por el navegador de Internet".
Incluso los portátiles corporativos pueden protegerse más fácilmente que los smartphones y tabletas. El equipo de TI de la empresa no sólo instala el antivirus en los aparatos, configura las contraseñas y añade otras precauciones, esos portátiles también están la mayor parte del tiempo desconectados cuando las personas están desplazándose, observa Matwyshyn. Los usuarios los conectan nuevamente cuando llegan a su destino. Pero "en el caso de un aparato móvil, la idea es que el usuario esté disponible y accesible a todos los que quieran contactarlo", dice ella. "Eso expone al usuario del aparato móvil a riesgos adicionales de seguridad".
Ni incluso los militares escaparon de la trampa de la seguridad móvil. En un informe de marzo, el inspector general del Departamento de Defensa de EEUU constató que el ejército americano no disponía de un programa eficaz de seguridad del ciberespacio para sus aparatos comerciales. El director de informaciones del ejército no sólo falló al no "monitorizar debidamente" esos aparatos, sino también "desconocía" que había 14.000 aparatos en uso, según el informe. Además, la oficina del Inspector General descubrió que los datos no podían ser borrados de forma remota si el aparato se perdía, era robado o sufría daños.
Además, los aparatos del ejército no fueron configurados para requerir contraseña, dejando esa tarea al usuario. El resultado fue que algunos aparatos no fueron protegidos con contraseña, entre otros problemas señalados. La oficina del Inspector General informó que el director de informaciones del ejército no puso en práctica una "política clara y amplia" de protección de esos aparatos móviles después de concluir "equivocadamente" que ellos no estaban conectándose a las redes del ejército y no estaban almacenando informaciones confidenciales. En consecuencia, "esas redes quedaron más vulnerables a los ataques a la seguridad del ciberespacio y a la fuga de datos confidenciales", decía el informe.
Paso a paso
Estados Unidos está tomando algunas medidas para proteger su infraestructura crítica. En febrero, el presidente Obama suscribió un decreto que enseñaba a las agencias a crear patrones de ciberseguridad para las empresas que trabajan con los activos más importantes del país, como la red de energía eléctrica, para repeler posibles ataques. El Gobierno compartirá más informaciones sobre ciberataques de manera oportuna para que las empresas afectadas puedan protegerse mejor. Pero el decreto excluye de forma específica los "productos comerciales de tecnología de la información o servicios de consumo de la tecnología de la información", dejando a Google, Microsoft, Facebook, Twitter y otros libres de un escrutinio más cuidadoso. "No me gustó mucho la idea", dice Faulhaber. "Son esas las empresas que hacen funcionar los sistemas operativos". Android de Google, por ejemplo, estaba presente en un 75% de los smartphones del mundo en el primer trimestre de este año, según investigación de IDC de mayo.
Las empresas pueden lidiar con las amenazas para la ciberseguridad a través de políticas de gestión para aparatos móviles, dice John Marinho, vicepresidente de ciberseguridad y tecnología de la CTIA. Esas políticas incluirían la utilización de redes privadas virtuales, o VPNs, los datos en tráfico serían encriptados y todos los aparatos exigirían el uso de contraseñas. Pero los departamentos de TI no están plenamente al corriente de lo que hacen los empleados. Una investigación de la CTIA hecha en mayo mostró que un 57% de los empleados usan su aparato personal para visitar datos de la empresa, pero la mayor parte de los profesionales de TI cree que menos del 25% lo hacen. La protección de los aparatos móviles es un "desafío al que todas las empresas se enfrentan", dice Matwyshyn.
Otras formas de atenuar los riesgos consisten en introducir una "política de permiso de uso" e informar a los empleados sobre las consecuencias de usar sus aparatos sin prestar atención a la seguridad, añade Matwyshyn. Las empresas deberían monitorizar a los empleados, de manera que su acceso a la red sea autorizado y los datos obtenidos estén en conformidad con el estatus de alguien de su posición. "El sistema debe estructurarse de manera que permita que cada empleado tenga acceso al volumen de información que necesita, y no más", dice ella. "Se trata de un principio conocido como 'privilegio mínimo'". La lección aquí es la siguiente: no dé a los empleados credenciales de acceso que sean muy amplias.
Si el empleado recibiera de la empresa un teléfono o una tableta, el aparato sería más seguro, porque el departamento de TI monitorizaría su utilización. Él podría utilizar, por ejemplo, un comando remoto para borrar cualquier dato y retirar el aparato si fuera necesario, añade Matwyshyn. En realidad, sin embargo, "el empleado prefiere tener un aparato propio, porque le gusta la flexibilidad de poder visitar su perfil en Facebook" sin ser monitorizado.
Según Marinho, la buena noticia es que, actualmente, EE.UU. tiene uno de los menores índices de infección por malware del mundo, menos del 2%. Aunque ese índice deba subir, aún está muy lejos de lo que ocurre en China y en Rusia, donde las brechas de seguridad afectan a más del 40% de los smartphones. Mientras, la industria wireless de EEUU invierte fuertemente en la protección de las redes y crea con eso una trayectoria de ciberseguridad, dice.
Pero no hay sistema que sea inviolable. Basta un link frágil para que los cibercriminales violen el sistema, observa Matwyshyn. Las mismas informaciones personales sobre un determinado consumidor podrían estar almacenadas en el banco de datos de un minorista y en los servidores de una agencia del Gobierno, así como en el propio aparato. Eso es todo cuanto un hacker necesita para traspasar el lugar menos protegido, como es el caso del smartphone. Proteger el aparato móvil de las personas es el equivalente, "en el siglo XX, a cerrar la puerta por la noche".
autor
UniversiaKnowledge@Wharton
Etiquetas:
Ciberdelincuencia,
CiberSeguridad,
Smartphones,
Tecnología,
Tendencias
Suscribirse a:
Entradas (Atom)