Gestión de la Seguridad de la Información en Guatemala
Un blog creado para intercambiar conocimiento de las mejores prácticas para la gestión en Seguridad de Información.
viernes, 6 de diciembre de 2013
Servidores de JPMorgan Chase fueron hackeados
La información personal de alrededor de 465.000 clientes de JPMorgan Chase puede haber sido robada por los ciberdelincuentes que lograron hackear los servidores web de la compañía utilizados para alojar el sitio web ucard.chase.com.
Según Reuters, los atacantes penetraron en el sitio web dedicado a los clientes de UCard en algún momento en julio. El ataque fue detectado apenas a mediados de septiembre.
La organización financiera dice que mantiene la información de los clientes cifrada. Sin embargo, es posible que los hackers hayan obtenido algunos detalles de los archivos de registro creados mientras tuvieron acceso a los servidores.
JPMorgan dice no hay pruebas de que los ciberdelinduentes hayan obtenido información confidencial como números de seguro social, direcciones de correo electrónico o fechas de nacimiento. La compañía también ha revelado que no se ha robado ningún dinero.
Los individuos afectados recibirán servicios de monitoreo del crédito gratuitos durante un año. Sin embargo, las tarjetas no serán reemplazadas.
Cabe destacar que sólo los usuarios de UCard se ven afectados. Un representante del banco ha dicho a Reuters que las 465.000 personas afectadas representan sólo el 2% del total de 25 millones de titulares de UCards.
JPMorgan ha comenzado a enviar notificaciones a los clientes apenas ahora porque desde que se descubrió la brecha de datos, ha trabajado en la investigación del incidente.
El banco se ha negado a revelar cómo lograron los atacantes penetrar en sus sistemas. Sin embargo, están seguros de que las vulnerabilidades explotadas han sido corregidas.
No se sabe quiénes son los atacantes, pero el FBI y el Servicio Secreto han lanzado una investigación sobre el asunto.
Cabe destacar que JPMorgan Chase emite UCards a organismos y agencias gubernamentales, que las utilizan para pagar a los empleados.
Las organizaciones afectadas no han sido mencionadas por el banco, pero KATC ha informado que tres agencias estatales de Louisiana han sido notificadas – es decir, el Departamento de Ingresos, la Comisión Laboral y el Departamento de Niños y Servicios Familiares de Louisiana.
Fuente: http://news.softpedia.es/Los-servidores-de-JPMorgan-Chase-fueron-hackeados-los-atacantes-accedieron-a-los-detalles-de-los-clientes-de-UCard-406272.html
viernes, 1 de noviembre de 2013
Malware en ATMs (México)
Un atacante puede controlar un modelo de ATM no identificado y vaciar los módulos de efectivo del cajero a través de cierto tipo de comandos comandos.
De acuerdo a la firma de seguridad Symantec, el programa malicioso encontrado en cajeros ATM en México fue mejorado y traducido al idioma inglés, lo que indica que puede ser utilizado en otra parte. Fueron descubiertas dos versiones del malware llamado Ploutus, cuyo diseño permite extraer todo el dinero de un tipo de cajero ATM, el cual aún no es identificado por Symantec.
En contraste con la mayoría del malware, Ploutus es instalado a la antigua: insertando un CD de arranque en los cajeros ATM que utilizan el sistema operativo Microsoft Windows. El método de instalación sugiere que los cibercriminales atacan cajeros cuyo acceso al sistema es fácil.
La primera versión de Ploutus despliega una interfaz gráfica de usuario después de que el cibercriminal introduce una secuencia numérica directamente en el teclado del cajero, aunque el malware puede ser controlado desde un teclado externo, dijo Daniel Regalado, un analista de malware de Symantec el 11 de octubre. Ploutus está programado para un modelo específico de ATM, pues el malware asume que hay un máximo de 4 módulos por cajero. El programa calcula la cantidad de dinero que debe retirarse de acuerdo al número de billetes. Si alguno de los casetes tiene menos billetes que la cantidad máxima (40) los retira, repitiendo este proceso hasta que el cajero automático queda vacío.
Kevin Haley, director de respuesta en seguridad de Symantec, dijo en una entrevista a inicios de este mes que los cibercriminales tienen conocimientos profundos del software y hardware del modelo ATM que han atacado. "Conocen exactamente el funcionamiento de esta máquina", dijo.
"El código fuente de Ploutus contiene funciones nombradas en español y la gramática usada en inglés es deficiente, lo que sugiere que el malware fue programado por desarrolladores de habla hispana", escribió Regalado. En una nueva publicación en el blog de Symantec, Regalado escribió que los atacantes hicieron a Ploutus más robusto y lo tradujeron al inglés, lo que indica que el software del ATM puede ser explotado en otros países además de México.
La variante 'B' de Ploutus tiene algunas diferencias. Solo acepta comandos a través del teclado del ATM y despliega una ventana que muestra la cantidad de dinero disponible en el cajero junto con un registro de las transacciones realizadas, mientras se retira el dinero. Un atacante no puede elegir la denominación de los billetes, así que Ploutus retirará dinero del cajero con los billetes de mayor denominación disponibles, escribió Regalado.
Symantec aconsejó a los administradores de los ATM que cambien el orden de inicio del BIOS para que este inicie directamente desde el disco duro y no desde CDs, DVDs o USBs. Además, el BIOS debe estar protegido por contraseña para que las opciones de inicio no puedan ser cambiadas, escribió Regalado.
sábado, 27 de julio de 2013
160 millones de dólares en clonación de tarjetas de crédito
Esta nota salió en esta semana. Es una muestra de lo que muchos delincuentes pueden llegar a hacer en las empresas sin que aún se tome conciencia de los controles de seguridad que se deben de establecer para minimizar los riesgos a los que estamos expuestos.
--------------------------------------------------------------------------------------------------------------------------(CNNMoney) — Cuatro ciudadanos rusos y un ucraniano fueron acusados de operar un esquema masivo que involucró el hackeo de más de 160 millones de tarjetas de crédito y débito de 2005 a 2012.
Los cinco hombres intervenían ilegalmente redes de computadoras de más de una docena de empresas grandes estadounidenses e internacionales, incluidas J.C. Penney, Wet Seal, 7-Eleven, Nasdaq, JetBlue y Dow Jones, para robar y vender información de identificación personal, informó la Oficina del Fiscal de Estados Unidos para Nueva Jersey.
Los acusados presuntamente tenían como blanco a las tiendas minoristas y otras corporaciones comprometidas en transacciones financieras, o transmisión de datos financieros.
Tomaron nombres de usuario, contraseñas, medios de identificación, números de tarjetas de crédito y débito y otra información correspondiente de identificación personal de los titulares, según la acusación.
La violación de datos, que la oficina del Fiscal de Estados Unidos dijo era el mayor esquema de ese tipo registrado en el país, resultó en cientos de millones de dólares en pérdidas.
“Aquellos que tienen la experiencia y la inclinación de entrar a nuestras redes de computadoras amenazan nuestro bienestar económico, nuestra privacidad y nuestra seguridad nacional”, dijo el fiscal estadounidense Paul Fishman.
Los cinco hombres jugaron papeles específicos en la estructura, de acuerdo con la acusación.
Vladimir Drinkman y Alexandr Kalinin obtenían acceso a los sistemas de las empresas, mientras que Roman Kotov examinaba las redes para encontrar datos valiosos.
Los hackers utilizaban servicios anónimos de alojamiento web proporcionados por Mikhail Rytikov para esconder sus identidades. Dmitriy Smiliantes era el responsable de vender los datos robados y repartir las ganancias entre los cinco hombres.
Kalinin y Drinkman fueron acusados previamente en Nueva Jersey en conexión con cinco violaciones de datos corporativos.
La Oficina del Fiscal de Estados Unidos para el distrito sur de Nueva York anunció este jueves dos acusaciones adicionales en contra de Kalinin por hackear servidores utilizados por el mercado de valores financieros Nasdaq y por un esquema internacional para robar información de cuentas bancarias al hackear las instituciones financieras de Estados Unidos.
Las autoridades obtuvieron mensajes instantáneos para revelar que los acusados a menudo tenían como blanco a las empresas durante muchos meses, y “esperaban pacientemente mientras sus esfuerzos para evitar la seguridad estaban en marcha”, indicó la oficina del Fiscal de Estados Unidos para Nuevo Jersey. Los hombres implantaron software malicioso en los servidores de las empresas durante más de un año.
Una vez que obtenían los datos, vendían cada número robado de tarjeta de crédito estadounidense en 10 dólares. Las tarjetas europeas costaban 50 dólares, mientras que las tarjetas canadienses las vendían en 15 dólares.
Los clientes que compraban al por mayor o compraban repetidamente obtenían precios con descuento.
Entre otras empresas que presuntamente también fueron defraudadas están Hannaford, Heartland, Commidea, Dexia, Euronet, Visa Jordan, Global Payment, Diners e Ingenicard.
fuente: http://mexico.cnn.com/tecnologia/2013/07/25/eu-desarticula-una-banda-que-hackeo-160-millones-de-tarjeta-de-credito
miércoles, 7 de noviembre de 2012
Importancia de un Plan de Continuidad de Negocios- Lecciones después del huracán Sandy
Como consecuencia del huracán Sandy un número
indeterminado de centros de datos dejaron de recibir alimentación
eléctrica. Los servidores de muchos de los parques empresariales y
edificios de oficinas se pararon debido a la falta de electricidad. De
hecho, en muchos lugares, la electricidad no regresará hasta dentro de
varios días o semanas. No hay generadores disponibles y aquellos que
pueden ser transportados desde zonas no afectadas se consumen
rápidamente. No obstante, para muchas empresas, un generador de tamaño
suficiente para ejecutar una operación importante no sería
económicamente factible incluso si estuviera disponible.
Un desastre como el huracán Sandy es el mejor ejemplo de por qué es necesario disponer de un plan de recuperación ante desastres. Precisamente porque cuidar con mimo nuestra infraestructura significa que cuando un huracán como Sandy pasa, no lo pierdas todo. Ahora que hemos visto que un suceso como éste, sin precedentes en la zona, puede ocurrir, tal vez los que han estado planeando reducir los panes de recuperación ante desastres por fin puedan ver la importancia de estos esfuerzos. A veces se necesita mucho para cambiar la mente de una persona. Ignorar o minimizar el impacto de un evento geológico o meteorológico importante en las operaciones críticas del negocio no es nunca una buena idea.
Por lo menos, el huracán Sandy debería ser suficiente para que las empresas dispongan de una sala de control informático o un sistema de telemetría para centro de datos. Sería necesario que disponer del máximo puntos de datos ambientales posibles y asegurarse de que las alertas y las instalaciones son funcionales y robustas. Este tipo de sucesos deben servir también para no cuestionar la posibilidad de tener un generador de respaldo, monitorización ambiental del CPD o simplemente no pensar en cómo mantener el negocio en funcionamiento cuando ocurre un desastre como éste.
fuente: extraído textualmente de http://www.idg.es/cio/Lecciones-aprendidas-para-el-CPD-tr/doc127609-management.htm
Un desastre como el huracán Sandy es el mejor ejemplo de por qué es necesario disponer de un plan de recuperación ante desastres. Precisamente porque cuidar con mimo nuestra infraestructura significa que cuando un huracán como Sandy pasa, no lo pierdas todo. Ahora que hemos visto que un suceso como éste, sin precedentes en la zona, puede ocurrir, tal vez los que han estado planeando reducir los panes de recuperación ante desastres por fin puedan ver la importancia de estos esfuerzos. A veces se necesita mucho para cambiar la mente de una persona. Ignorar o minimizar el impacto de un evento geológico o meteorológico importante en las operaciones críticas del negocio no es nunca una buena idea.
Por lo menos, el huracán Sandy debería ser suficiente para que las empresas dispongan de una sala de control informático o un sistema de telemetría para centro de datos. Sería necesario que disponer del máximo puntos de datos ambientales posibles y asegurarse de que las alertas y las instalaciones son funcionales y robustas. Este tipo de sucesos deben servir también para no cuestionar la posibilidad de tener un generador de respaldo, monitorización ambiental del CPD o simplemente no pensar en cómo mantener el negocio en funcionamiento cuando ocurre un desastre como éste.
fuente: extraído textualmente de http://www.idg.es/cio/Lecciones-aprendidas-para-el-CPD-tr/doc127609-management.htm
martes, 23 de octubre de 2012
Consejos para navegar en internet
Fuente: http://www.jgm.gov.ar/paginas.dhtml?pagina=52
En esta oportunidad les quiero compartir uno de los videos para que lo puedan hacer circular tambien a sus familiares y amigos, y que tomen conciencia de la seguridad de su información al navegar en internet.
viernes, 19 de octubre de 2012
Centros de Datos de Google
![]() | ||
| LED azules en fila de servidores, que indican que todo funciona correctamente. Utilizados por su eficiencia energética, por su larga duración y por su brillo. |
![]() |
| Centro de datos de The Dalles, Oregón, que se encuentra en la orilla del río Columbia. Aquí, los miembros del equipo pueden pescar y hacer rafting, windsurf y senderismo. |
Además, es posible que podamos dar un tour virtual por las instalaciones de uno de los Centros de Datos, mediante "Street View" utilizado en Google Maps.
Viendo la información y las fotografías en el link que les mencioné, me surgieron dudas sobre el tipo de protección que utiliza Google con sus datos, y encontré algunos documentos interesantes en las secciones, donde la mayoría de personas no ven, las cuales les compartiré y comentaré la siguiente semana.
Espero que pasen un buen fin de semana y que tengan una excelente experiencia visual con las imágenes de los Centros de datos de Google.
jueves, 18 de octubre de 2012
Evaluación de riesgos de TI: MAGERIT Versión 3
La evaluación de riesgos de Tecnologías de Información es una de las tareas fundamentales para la adecuada gestión de seguridad de la información. De acuerdo a las mejores prácticas, se requiere que las compañías efectúen, previo a implementar controles de TI, una evaluación y tratamiento de riesgos.
Hoy en día, existen muchas metodologías y modelos que pueden utilizarse para efectuar este tipo de evaluaciones en nuestras compañías. Dentro de estas metodologías se encuentra MAGERIT, que ha sido elaborada por el Gobierno de España para investigar los riesgos asociados a los Sistemas de Información y recomendar medidas apropiadas que deberían adoptarse para controlar estos riesgos.
Actualmente se encuentra ya disponible la versión 3 de esta metodología, de acceso público y orientado hacia las instituciones de Administración Públicas, sin embargo, esta metodología puede ser utilizada para aplicarla en cualquier organización.
Les comparto un enlace para que puedan informarse más sobre la metodología y la evalúen al momento de efectuar esta evaluación de riesgos de TI en sus compañías. Este enlace contiene una descripción general, descripción funcional y descripción técnica de la metodología, además un área de descarga, donde se encuentran los libros con el método, el catálogo de elementos y la guía de técnicas.
http://administracionelectronica.gob.es/?_nfpb=true&_pageLabel=PAE_PG_CTT_General&langPae=es&iniciativa=184
Espero que este material les sea de utilidad y que pueda obtener algunos comentarios y experiencias derivadas de la lectura.
Hoy en día, existen muchas metodologías y modelos que pueden utilizarse para efectuar este tipo de evaluaciones en nuestras compañías. Dentro de estas metodologías se encuentra MAGERIT, que ha sido elaborada por el Gobierno de España para investigar los riesgos asociados a los Sistemas de Información y recomendar medidas apropiadas que deberían adoptarse para controlar estos riesgos.
Actualmente se encuentra ya disponible la versión 3 de esta metodología, de acceso público y orientado hacia las instituciones de Administración Públicas, sin embargo, esta metodología puede ser utilizada para aplicarla en cualquier organización.
Les comparto un enlace para que puedan informarse más sobre la metodología y la evalúen al momento de efectuar esta evaluación de riesgos de TI en sus compañías. Este enlace contiene una descripción general, descripción funcional y descripción técnica de la metodología, además un área de descarga, donde se encuentran los libros con el método, el catálogo de elementos y la guía de técnicas.
http://administracionelectronica.gob.es/?_nfpb=true&_pageLabel=PAE_PG_CTT_General&langPae=es&iniciativa=184
Espero que este material les sea de utilidad y que pueda obtener algunos comentarios y experiencias derivadas de la lectura.
Suscribirse a:
Entradas (Atom)



