Este documento sirve de guía para comprender mejor estas infraestructuras y los riesgos y amenazas a tener en cuenta en su uso.

La seguridad y los riesgos en entornos cloud se han convertido en un tema en auge debido a la proliferación de servicios que operan en la nube.

La problemática de estos servicios se basa, en gran parte, en la complejidad de los mismos ya que suelen estar formados por multitud de componentes tanto software como hardware, lo cual dificulta la gestión y, por ende, la protección.

Por todo ello, INTECO-CERT ha elaborado el informe «Riesgos y amenazas en Cloud Computing» que analiza la problemática de estos entornos desde los puntos de vista de instituciones de gran reputación como NIST, Gartner y CSA, ofreciendo al usuario una visión global de estos entornos, partiendo de la clasificación de los mismos para finalizar con el análisis de los principales riesgos y amenazas, entre los cuales se encuentran:

  • seguridad de los datos
  • identidad y control de acceso
  • cumplimiento legal y normativo
  • complejidad de los servicios
  • disponibilidad y recuperación

Puede descargarse el Informe de Riesgos y amenazas en cloud computing [PDF].

Fuente: INTECO-CERT

La Argentina está tres veces atrasada en relación al primer mundo en materia de presupuestos dedicados a la seguridad informática, un rubro empresario que quedó particularmente afectado tras la fuga de datos del Departamento de Estado de los EEUU que difundió Wikileaks, dijo hoy Ernst & Young (E&Y).

La consultora internacional presentó su décimo tercer encuesta anual de seguridad informática (PDF), que esta vez contó con la participación de 1.600 ejecutivos de 56 países, de los cuales 112 pertenecen a empresas argentinas en la que se detalló que, a pesar de las continuas presiones económicas, las organizaciones empresarias están aumentando sus presupuestos para hacer frente a los retos de la seguridad de la información.


Al respecto, 46% de los encuestados indicaron que su inversión anual es cada vez mayor y sólo 6% afirmó que está reduciendo sus inversiones.

“El aumento de la inversión por sí sola no proporcionará garantías de protección. Las empresas también deben establecer programas de gestión más completos que identifiquen y aborden los riesgos de TI asociados a las nuevas tecnologías”, señaló uno de los socios de E&Y, Gabriel Zurdo. En cuanto al caso argentino, el ejecutivo detalló que “para los negocios de primera línea, el país está tres veces atrasado con respecto al primer mundo y la diferencia es el tema presupuestario. Es difícil encontrar un presupuesto estanco destinado exclusivamente a seguridad. Mejoraron las condiciones y el control, pero no podemos medir la cantidad de ataques porque en realidad es una cifra incontrastable”, añadió.

La encuesta se llevó a cabo entre organizaciones de diferentes industrias (servicios financieros, manufactura, telecomunicaciones, bancos, energía y utilities, entre otros) y la mayoría de los consultados fueron CIOs, CISOs y otros ejecutivos del área de tecnología de la información. “La tendencia hacia el acceso a la información en cualquier lugar y momento continuará cambiando el entorno empresarial, borrando los límites entre el hogar y la oficina”, señaló E&Y.

El relevamiento global indicó también que 60% de los empresarios percibe un incremento del nivel de riesgo debido a la utilización de las nuevas tecnologías: “Es en este cambiante ambiente sin fronteras donde los profesionales de seguridad informática deben encontrar la manera de gestionar los riesgos y proteger los activos y la información más importante de sus organizaciones”, agregó el socio de Ernst & Young.

Otra consulta se refirió a los dispositivos móviles de computación ya de uso generalizado, que permiten acceder y distribuir información crítica del negocio desde cualquier lugar y momento.

Al respecto, 53% de los encuestados indicó que el aumento de la movilidad de mano de obra es un reto importante para la prestación efectiva de sus iniciativas de seguridad de la información. Sobre el tema seguridad, 52% de los encuestados percibió un aumento en los riesgos de fuga de datos y también 50% prevé invertir el próximo año para evitar este tipo de acciones.

En relación a qué medidas están tomando las empresas, 39% de los firmas están haciendo ajustes en su política de seguridad, 38% aumentan sus actividades de concientización, 29% aplican técnicas de cifrado y 28% hace una aplicación más fuerte de identidad y en los controles de gestión de acceso.

Fuente: Infoban


La Argentina está tres veces atrasada en relación al primer mundo en materia de presupuestos dedicados a la seguridad informática, un rubro empresario que quedó particularmente afectado tras la fuga de datos del Departamento de Estado de los EEUU que difundió Wikileaks, dijo hoy Ernst & Young (E&Y).

La consultora internacional presentó su décimo tercer encuesta anual de seguridad informática (PDF), que esta vez contó con la participación de 1.600 ejecutivos de 56 países, de los cuales 112 pertenecen a empresas argentinas en la que se detalló que, a pesar de las continuas presiones económicas, las organizaciones empresarias están aumentando sus presupuestos para hacer frente a los retos de la seguridad de la información.


Al respecto, 46% de los encuestados indicaron que su inversión anual es cada vez mayor y sólo 6% afirmó que está reduciendo sus inversiones.

“El aumento de la inversión por sí sola no proporcionará garantías de protección. Las empresas también deben establecer programas de gestión más completos que identifiquen y aborden los riesgos de TI asociados a las nuevas tecnologías”, señaló uno de los socios de E&Y, Gabriel Zurdo. En cuanto al caso argentino, el ejecutivo detalló que “para los negocios de primera línea, el país está tres veces atrasado con respecto al primer mundo y la diferencia es el tema presupuestario. Es difícil encontrar un presupuesto estanco destinado exclusivamente a seguridad. Mejoraron las condiciones y el control, pero no podemos medir la cantidad de ataques porque en realidad es una cifra incontrastable”, añadió.

La encuesta se llevó a cabo entre organizaciones de diferentes industrias (servicios financieros, manufactura, telecomunicaciones, bancos, energía y utilities, entre otros) y la mayoría de los consultados fueron CIOs, CISOs y otros ejecutivos del área de tecnología de la información. “La tendencia hacia el acceso a la información en cualquier lugar y momento continuará cambiando el entorno empresarial, borrando los límites entre el hogar y la oficina”, señaló E&Y.

El relevamiento global indicó también que 60% de los empresarios percibe un incremento del nivel de riesgo debido a la utilización de las nuevas tecnologías: “Es en este cambiante ambiente sin fronteras donde los profesionales de seguridad informática deben encontrar la manera de gestionar los riesgos y proteger los activos y la información más importante de sus organizaciones”, agregó el socio de Ernst & Young.

Otra consulta se refirió a los dispositivos móviles de computación ya de uso generalizado, que permiten acceder y distribuir información crítica del negocio desde cualquier lugar y momento.

Al respecto, 53% de los encuestados indicó que el aumento de la movilidad de mano de obra es un reto importante para la prestación efectiva de sus iniciativas de seguridad de la información. Sobre el tema seguridad, 52% de los encuestados percibió un aumento en los riesgos de fuga de datos y también 50% prevé invertir el próximo año para evitar este tipo de acciones.

En relación a qué medidas están tomando las empresas, 39% de los firmas están haciendo ajustes en su política de seguridad, 38% aumentan sus actividades de concientización, 29% aplican técnicas de cifrado y 28% hace una aplicación más fuerte de identidad y en los controles de gestión de acceso.

Fuente: Infoban



Ontrack Data Recovery recomienda desplegar software o servicios homologados para eliminar los datos antes de deshacerse de los discos duros o donarlos, para prevenir quebrantamientos en la gestión de los datos.

Según un estudio reciente sobre las prácticas de borrado de datos, Kroll Ontrack ha descubierto que menos de la mitad de las empresas despliegan con regularidad un método para borrar datos sensibles de ordenadores y discos duros viejos (ver informe en PDF).

De ese 49% de las empresas que despliegan sistemáticamente un método para eliminar los datos, el 75% no borran los datos con seguridad, con lo que las organizaciones quedan susceptibles frente al robo o ante incumplimientos legales en la gestión de sus datos, cuestión que afecta a las empresas al menos una vez al año según la encuesta Kroll Ontrack Annual ESI Trends de 2010.

“Tres cuartas partes de las empresas borran archivos, vuelven a formatear el disco o tiran los discos duros o “no saben” que están borrando datos importantes. Borrar datos de un disco duro sólo significa que los archivos se marcan como desechables, pero sin borrarlos realmente, cosa que igual no se produce nunca. Además, reformatear el disco sólo elimina las anotaciones correspondientes de los archivos en el índice o tabla de contenidos, anotaciones que apuntan a los datos. Y, destruir físicamente la unidad no es un método de protección garantizado como atestigua Kroll Ontrack”, aseguró Nicholas Green, Director de Kroll Ontrack España.

La encuesta realizada a más de 1500 participantes de 12 países, de Norteamérica, Europa y Asia Pacífico, sobre las prácticas de eliminación de datos reveló también que cuatro de cada diez empresas dan los discos duros a otra persona y que el 22% no sabía qué había pasado con su ordenador viejo. En total, en el mercado de segunda mano se puede comprobar que más del 60% de los ordenadores viejos de las empresas están llenos de información propia y especifica de las mismas.

Sólo el 19% de las empresas despliegan software de borrado de datos y todavía menos, el 6%, son las que utilizan un desmagnetizador para borrar el soporte. Cuando se les consultó a las empresas cómo y cuándo verifica que se han borrado los datos, resultó que sólo el 16% utiliza un producto o servicio para certificar que han quedado eliminados todos los datos. Aparte de las empresas que “no saben” (34%) cómo asegurarse de que los datos se han borrado de un dispositivo antiguo, la respuesta más común, que manifestaron el 22% de las empresas, fue “reiniciar el disco duro” para ver si todavía quedaban datos ahí.

Fuente: DiarioTI


Hasta el momento la gran mayoría de sistemas de seguridad eran reactivos, es decir, no se implementaban hasta que el sistema o programa había sido vulnerado, como parte de una reacción a dicho ataque. Sin embargo la creación de Fabric, un lenguaje de programación nacido como extensión de Java va a cambiar ese concepto radicalmente

El experto de seguridad Fred Schneider ha confirmado que el desarrollo de investigadores de Cornell conocido como Fabric, extensión al lenguaje de programación Java que crea sistemas de seguridad en un programa según se escribe.

Fabric está diseñado para crear sistemas seguros para computación distribuida donde los nodos interconectados no tienen por qué ser confiables. Estamos hablando de sistemas que mueven dinero, o bien hospedan historiales médicos.

En Fabric, todo es un “objeto” etiquetado con una serie de permisos sobre cómo y quien puede acceder a ello y también qué acciones pueden realizar. Incluso los bloques del código del programa tienen políticas integradas de uso sobre cuando y dónde pueden ejecutarse.

El compilador refuerza sobremanera las políticas de seguridad y no permite al programador escribir código no-seguro (PDF).

Si queréis echar un ojo a Fabric, su versión inicial ha sido liberada en la web de Cornell.

Autor: Jesús Maturana
Fuente: Muy Seguridad.Net