Mostrando entradas con la etiqueta La ingeniería social y la seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta La ingeniería social y la seguridad. Mostrar todas las entradas

Ingeniería y la Seguridad



La Ingeniería Social y la Seguridad.



INTRODUCCIÓN.



La Ingeniería social ha aumentado su popularidad en los últimos años debido al crecimiento de las redes sociales. Es el arte de sacar información a una persona sin que ésta se dé cuenta de ello. Es el arte de “hackear a las personas”.
La Ingeniera social ha existido hace mucho tiempo, los piratas telefónicos la utilizaron para manipular a los empleados de las compañías telefónicas, haciéndoles creer que trabajaban en la compañía para obtener información. El pionero de esta piratería fue John Drapper “Capitán Crunch” quien sirvió como inspiración a los hackers (piratas) informáticos.

DESARROLLO.

El término Ingeniería Social hace referencia al arte de manipular a las personas (con técnicas sicológicas y habilidades sociales) con el fin de obtener  su información y utilizarla o influenciarlas a ejecutar una acción que las lleve a ser víctimas en todos los casos de un delito informático. Dicha información puede ser obtenida a través las siguientes técnicas:

Técnicas Pasivas: Observación de las acciones de la persona, que incluye una formación del perfil sicológico del individuo blanco, conocer sus conductas informáticas, datos que estén visibles como fecha de cumpleaños, nombre de familiares, estudios, etc.
Técnicas no presenciales: a través de los medios de comunicación como emails, chat, teléfono, carta, fax, etc., para obtener información que pueda servir para el cracker (vándalo virtual).  Este tipo de técnicas son las más comunes.
Técnicas presenciales no agresivas: Buscando en la basura, seguimiento a personas, vigilancia de edificios, entrada a hospitales, acceso a agendas y teléfonos móviles, etc.
Técnicas agresivas: Suplantación de identidad (Phishing), el chantaje y extorsión o la presión sicológica. El estafador o Phisier se hace pasar por una persona o empresa de confianza.

Funcionamiento.

Suplantación de identidad o Phishing.

El estafador o Phisher, se hace pasar por una persona de o empresa de confianza en una aparente comunicación oficial, a través de llamada telefónica, email o mensajería instantánea, ejemplos: un email supuestamente de una entidad bancaria, en el cual se le notifica al usuario que debe actualizar sus datos, la dirección a la cual que hay que dirigirse es una página web que no es  no oficial, en la cual el usuario llena todo el formulario, con los datos que es estafador quiere saber.

Spear phising.

Es una variante del phishing, es un ataque de phising dirigido a un objetivo específico. El timador envía un mensaje por email que parece auténtico a todos los empleados de una empresa, haciéndose pasar por un jefe o compañero, e indicando que envíen sus datos personales y contraseñas. Su objetivo es obtener el acceso a la empresa y su sistema informático.

Envío de archivos adjuntos en el email.

Se envía un mensaje con un archivo adjunto, que contiene un troyano, el remitente se hace pasar por alguien conocido o hace el mensaje muy atrayente, si el usuario lo abre éste se aloja en el sistema y permite el acceso del hacker, quien puede recabar información o controlar remotamente la máquina. También puede ser que el archivo adjunto sea un capturador de teclas del teclado, que registran las pulsaciones del teclado, las memorizan en un fichero  y las envían a través de internet al keylogger.

Revisión de desperdicios en la basura.

Estos pueden representar una fuente de información, como libretas telefónicas, organigramas, calendarios (re reuniones, eventos, vacaciones, etc.), formatos con membretes, discos duros, cartas con información personal de la persona (DNI, dirección, etc.).

Vishing.

Es el robo de datos que combina voz y vishing, para obtener información de la persona. Son mensajes pregrabados en los cuales solicitan información financiera personal.

Las personas más susceptibles a los ataques por Ingeniería Social son:

Recepcionistas
Vendedores
Personal de nómina
Personal de recursos humanos
Personal de finanzas
Personal de administración
Usuarios de redes sociales


Pasos para llevar a cabo un ataque:

Identificar a la víctima
Reconocimiento
Crear el escenario
Realizar el ataque
Obtener la información
Salir


Efectividad de la Ingeniería Social.

Según Kevin Mitnick (un hacker considerado como uno de los padres de la ingeniería social) hay cuatro principios por los cuales  la efectividad de la Ingeniería Social resulta  inmensurable y que se aplican a todas las personas:

Todos quieren ayudar siempre, o sea que siempre se está dispuesto a dar un poco más de lo que se pide.
El primero movimiento hacia el otro, es siempre de confianza.
A las personas no les gusta  decir no.
A todos les gusta que los alaben.

Otros factores que intervienen para que se de la ingeniería social son:

En la red es eslabón más débil  de la cadena es el usuario.
El miedo y la codicia.
La inocencia y la credulidad.

Quiénes hacen Ingeniería social:

Detectives privados, miembros de organismos policiales, delincuentes organizados, hackers y crackers, personas curiosas que quieran información de otros, etc.

McAfee estima que el cibercrimen  le cuesta a las empresas un trillón de dólares cada año.

Cómo evitar la Ingeniería Social.

Control en el acceso físico donde se encuentran los equipos informáticos
Establecer políticas de seguridad del sistema operativo.
Bloquear la entrada de archivos o ficheros con extensiones “.exe”, entre otros.
O tirar a la basura documentos importantes que contengan información sensible.
No dar información por correo electrónico, ni por teléfono a menos que se conozca al interlocutor.
No abrir archivos adjuntos de mensajes dudosos.
Actualizar el software del sistema operativo.
Tener un antivirus actualizado, con firewall.
No poner datos personales completos en las redes sociales.
Restringir la privacidad en las redes sociales.
Antes de aceptar a un amigo confirmar que éste es real.
Utilizar contraseñas seguras evitando poner datos relacionados con hijos, mascotas, etc.
Evitar en todo lo posible las redes peer to peer o P2P como emule, Ares o Gnutella.

Protección de datos.

La Agencia Española de Protección de datos estima que tenemos derecho a que se cancelen nuestros datos publicados en sitios web si no se cuenta con nuestro consentimiento y para exigir dicha cancelación se debe dirigir al sitio web que aloja dicho contenido o en su caso al responsable del buscador de Internet.

La Ley Orgánica 1/1982 de 5 mayo, está la protección del honor, la intimidad personal y familiar y la propia imagen de los usuarios. Sin embargo no se regulan de manera específica determinadas situaciones derivadas del uso de las redes sociales y sitios web colaborativos, por lo que pueden tener problemas a la hora de hacer efectiva esta normativa. Por ejemplo el registro de alta como usuario sin configurar correctamente el nivel de privacidad.
Sin embargo dicha protección está siendo mayor, y prueba de ello es la la Ley 34/2002 de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico, que regula jurídicamente los servicios de la sociedad de la información (las comunicaciones comerciales vía electrónica, obligaciones de los prestadores de servicios, y el régimen sancionador)

 La CISPA (Cyber Intelligence Sharing and Protection Act) aunque está todavía en proyecto su objetivo es ayudar al gobierno de los Estados Unidos a investigar amenazas cibernéticas y garantizar la seguridad de las redes contra los ataques en la red.

CONCLUSIONES.

Hoy en día nadie está a salvo en la red, hay muchas personas a las que les han hackeado su cuenta de correo o les han clonado su tarjeta de crédito, entre otras acciones, porque han sido víctimas de la ingeniería social. El ser humano por naturaleza tiene ciertas conductas que lo hacen vulnerables  ante  estos malhechores, se dice que el 80% de los ataques informáticos se deben a errores humanos y no a la tecnología. Por lo que es muy importante es no poner nuestra información en bandeja de plata al hacker o cracker y ser muy cuidadoso con la apertura de archivos que no conozcamos su procedencia, el aceptar amigos sin saber quiénes son, y evitar siempre dar datos personales en páginas web que no conozcamos, o sin verificar, lo mismo por teléfono o por correo electrónico.


BIBLIOGRAFÍA.



LA INGENIERÍA SOCIAL Y LA SEGURIDAD

LA INGENIERÍA SOCIAL Y LA SEGURIDAD



Existen una serie de leyes e instituciones que se encarga de velar por la seguridad y los derechos en la red. Estas leyes amparan tanto al usuario individuales, como por ejemplo en el caso de los usuarios de redes sociales que son amparados por la Ley Orgánica de Protección de Datos (LOPD),  o los empresarios cuya empresa se encuentra en la triple uvedoble y tienen una serie de obligaciones que cumplir, como las leyes LOPD, LSSICE y la Ley de Propiedad Intelectual

Entre las normas de las Políticas de Seguridad Informática, las cuales son una serie de reglas, recomendaciones y controles con el propósito de apoyar a las políticas de seguridad y objetivos desarrollados a través de estas , establecen una serie de requisitos que se sustentan en la política y regulan aspectos de seguridad. Son declaraciones a satisfacer. Deben ser claras, concisas y nunca de ambigua interpretación. 

Las instituciones que se dedican a garantizar la seguridad en la red están vinculadas a las distintas Administraciones Públicas. La Agencia Europea de la Seguridad de las Redes y de la Información (ENISA) se encarga de garantizar la seguridad en las redes y en el transporte de datos en estas, analizando riesgos y fomentando la utilización de buenas prácticas. Su sede se encuentra en Creta (Grecia) desde el año 2004, año de su creación. 
Además en España contamos con la Agencia Española de Protección de Datos (AEPD), fundada en 1993,  que se encarga de asegurar el cumplimiento de la Ley Orgánica de Portección de Datos de Carácter Personal dentro de nuestro país. Su sede se encuentra en Madrid y su ámbito de actuación es nivel nacional. 

Algunas leyes relacionadas con la protección en la red:

Ley de Protección de Datos de Carácter Personal (LOPD)Objetivo : garantizar y proteger, en lo concerniente al tratamiento de datos personales, las libertades públicas y los derechos fundamentales de las personas físicas. Esta ley recoge una serie de derechos sobre las personas de las que se almacenan datos de carácter personal :
  • Derecho de información de que dichos datos van a ser almacenados.
  • Derecho de acceso, cancelación, rectificación y oposición a dichos datos almacenados. 
Ley de servicios de la sociedad de la información y de comercio electrónico (LSSI)
Objetivo : regular las obligaciones de los prestadores de servicios y los servicios que prestan. Algunas de sus obligaciones implican que los prestadores de servicios deban facilitar sus datos de contacto, que deban colaborar con las autoridades y que aquellos que alberguen datos proporcionados por un cliente no serán responsables por la información almacenada a petición del destinatario. Cuando transmitan esa información a terceros, no tendrán responsabilidad si :
  • No modifican la información.
  • Permiten el acceso a ella sólo a los destinatarios autorizados.
  • Actualizan correctamente la información.
  • No abusan de su posición con la intención de obtener datos sobre la utilización de la información.
  • Retiran la información almacenada o hacen imposible el acceso a ella. 
Ley general de telecomunicaciones
Objetivo : regularizar las telecomunicaciones, fomentando la competencia entre los distintos tipos, garantizando el cumpliendo de las obligaciones de la explotación de reyes y prestación de servicios, promover el desarrollo del sector, hacer uso eficaz de los recursos limitados defender los intereses de los usuarios...

Ley de firma electrónica 
Objetivo : regular la firma electrónica, su eficacia legal y la prestación de servicios de certificación. La firma electrónica es el conjunto de datos en forma electrónica, que pueden ser utilizados como medio de identificación del firmante. Tendrá el mismo valor que la firma manuscrita. 

Ley de Propiedad Intelectual 
Objetivo : Dar plena disposición y derecho exclusivo de la explotación de la obra al autor de esta. Las obras pueden estar en cualquier tipo de soporte, ya sea tangible o intangible, actualmente conocido o inventado en un futuro. Bajo esta ley, las organizaciones protegen su conocimiento y las obliga a respetar el de las demás. 

Ley de acceso electrónico de los ciudadanos a los Servicios Públicos
Objetivo : permitir que los ciudadanos, es decir los usuarios, puedan gestionar y tramitar ciertos documentos o permisos mediante el uso de la red desde cualquier lugar y en cualquier momento. La administración, al ser de esta manera, es mucho más fácil, ágil y eficaz. 



BIBLIOGRAFÍA 

La ingeniería social y la seguridad

¿Que es ingeneria social?
Ingeniería social es la práctica de obtener información confidencial a través de la manipulación de usuarios legítimos. Es una técnica que pueden usar ciertas personas, tales como investigadores privados, criminales, o delincuentes informáticos, para obtener información, acceso o privilegios en sistemas de información que les permitan realizar algún acto que perjudique o exponga la persona u organismo comprometido a riesgo o abusos.
El principio que sustenta la ingeniería social es el que en cualquier sistema "los usuarios son el eslabón débil". En la práctica, un ingeniero social usará comúnmente el teléfono o Internet para engañar a la gente, fingiendo ser, por ejemplo, un empleado de algún banco o alguna otra empresa, un compañero de trabajo, un técnico o un cliente. Vía Internet o la web se usa, adicionalmente, el envío de solicitudes de renovación de permisos de acceso a páginas web o memos falsos que solicitan respuestas e incluso las famosascadenas, llevando así a revelar información sensible, o a violar las políticas de seguridad típicas. Con este método, los ingenieros sociales aprovechan la tendencia natural de la gente a reaccionar de manera predecible en ciertas situaciones, –por ejemplo proporcionando detalles financieros a un aparente funcionario de un banco– en lugar de tener que encontrar agujeros de seguridad en los sistemas informáticos.
Técnicas de Ingeniería Social

Tres tipos, según el nivel de interacción del ingeniero social:
Técnicas Pasivas:
  • Observación
  • Técnicas no presenciales:
    • Recuperar la contraseña
    • Ingeniería Social y Mail
    • IRC u otros chats
    • Teléfono
    • Carta y fax
Técnicas presenciales no agresivas:
  • Buscando en La basura
  • Mirando por encima del hombro
  • Seguimiento de personas y vehículos
  • Vigilancia de Edificios
  • Inducción
  • Entrada en Hospitales
  • Acreditaciones
  • Ingeniería social en situaciones de crisis
  • Ingeniería social en aviones y trenes de alta velocidad
  • Agendas y teléfonos móviles
  • Desinformación
Métodos agresivos
  • Suplantación de personalidad
  • Chantaje o extorsión
  • Despersonalización
Presión psicológica

Ejemplos prácticos:

Ejemplo 1: Recibes un mensaje por e-mail, donde el remitente es el gerente o alguien en nombre del departamento de soporte de tu banco. En el mensaje dice que el servicio de Internet Banking está presentando algún problema y que tal problema puede ser corregido si ejecutas la aplicacion que está adjunto al mensaje. La ejecución de esta aplicación presenta una pantalla análoga a la que usted utiliza para tener acceso a la cuenta bancaria, esperando que usted teclee su contraseña. En verdad, esta aplicacion está preparada para robar tu contraseña de acceso a la cuenta bancaria y enviarla al atacante.


Ejemplo 2: Recibes un mensaje de e-mail , diciendo que tu computadora está infectada por un virus. El mensaje sugiere que instales una herramienta disponible en un sitio web de Internet para eliminar el virus de tu computadora. La función real de esta herramienta no es eliminar un virus, sino permitir que alguien tenga acceso a tu computadora y a todos los datos almacenados.


Ejemplo 3: Un desconocido llama a tu casa y dice ser del soporte técnico de tu proveedor de internet. En esta comunicacion te dice que tu conexión con internet está presentando algún problema y, entonces, te pide tu contraseña para corregirlo. Si le entregas tu contraseña, este supuesto técnico podrá realizar una infinidad de actividades maliciosas, utilizando tu cuenta de acceso internet y, por lo tanto, relacionando tales actividades con tu nombre.


Estos casos muestran ataques típicos de ingeniería social, pues los discursos presentados en los ejemplos buscan inducir el usuario arealizar alguna tarea y el éxito del ataque depende única y exclusivamente de la decisión del usuario en suministrar informacion o ejecutar programas. 

Sitios web asociados con la seguridad.

La Agencia Española de Protección de Datos (AEPD), creada en 1993,es el organismo público encargado de velar por el cumplimiento de la Ley Orgánica de Protección de Datos de Carácter Personal en España. Tiene su sede en Madrid y su ámbito de actuación se extiende al conjunto de España.
Es un ente de derecho público con personalidad jurídica propia y plena capacidad pública y privada que actúa con independencia de la Administración pública en el ejercicio de sus funciones. Su principal misión es velar por el cumplimiento de la legislación de protección de datos por parte de los responsables de los ficheros (entidades públicas, empresas privadas, asociaciones, etc.) y controlar su aplicación a fin de garantizar el derecho fundamental a la protección de datos personales de los ciudadanos. La AEPD lleva a cabo sus potestades de investigación fundamentalmente a instancias de los ciudadanos, aunque también está facultada para actuar de oficio. La Agencia es estatutaria y jerárquicamente independiente y se relaciona con el Gobierno a través del Ministerio de Justicia.
En España, además, existen agencias de protección de datos de carácter autonómico en Cataluña y en el País Vasco,con un ámbito de actuación limitado a los ficheros de titularidad pública declarados por las Administraciones autonómicas y locales de sus respectivas comunidades autónomas.

La Ley Orgánica 15/1999 de 13 de diciembre de Protección de Datos de Carácter Personal, (LOPD), es una Ley Orgánica española que tiene por objeto garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente de su honor,intimidad y privacidad personal y familiar. Fue aprobada en las Cortes españolas el 13 de diciembre de 1999. Esta ley se desarrolla fundamentándose en el artículo 18 de laconstitución española de 1978, sobre el derecho a la intimidad familiar y personal y el secreto de las comunicaciones.
Su objetivo principal es regular el tratamiento de los datos y ficheros, de carácter personal, independientemente del soporte en el cual sean tratados, los derechos de los ciudadanos sobre ellos y las obligaciones de aquellos que los crean o tratan.
Esta ley afecta a todos los datos que hacen referencia a personas físicas registradas sobre cualquier soporte, informático o no. Quedan excluidas de esta normativa aquellos datos recogidos para uso doméstico, las materias clasificadas del estado y aquellos ficheros que recogen datos sobre Terrorismo y otras formas de delincuencia organizada (no simple delincuencia).
A partir de esta ley se creó la Agencia Española de Protección de Datos, de ámbito estatal que vela por el cumplimiento de esta normativa.

Cyber Intelligence Sharing and Protection Act, mejor conocido como CISPA es un proyecto de ley en los Estados Unidos que permite el intercambio de información de tráfico de Internet entre el gobierno de EE.UU. y cierta tecnología y las empresas de manufactura. El objetivo declarado del proyecto es ayudar al gobierno estadounidense a investigar las amenazas cibernéticas y garantizar la seguridad de las redes contra los ataques cibernéticos.
CISPA ha ganado el apoyo de las corporaciones y los grupos de presión tales como Microsoft, Facebook y el de la Cámara de Comercio de EEUU, que ven en ella un medio simple y eficaz de compartir información importante sobre amenazas cibernéticas con el gobierno.
CISPA ha sido criticada por los defensores de la privacidad en Internet y las libertades civiles, como la Electronic Frontier Foundation, la American Civil Liberties Union, yAvaaz.org. Estos grupos argumentan CISPA contiene muy pocos límites sobre cómo y cuándo el gobierno puede controlar la información particular de la navegación en Internet. Además, temen que estas facultades podría ser utilizado para vigilar a la población en general en lugar de perseguir a los hackers maliciosos.
Algunos críticos vieron CISPA como un segundo intento de leyes digitales después de la lucha contra la piratería en línea Stop Online Piracy Act el robo de propiedad intelectual fue incluido inicialmente en el proyecto de ley como una posible causa para el intercambio de información de tráfico web con el gobierno, aunque fue eliminado en los borradores posteriores.
La legislación fue introducida el 30 de noviembre de 2011 por el representante Michael Rogers y 111 co-patrocinadores. Se aprobó en la Cámara de Representantes el 26 de abril de 2012 y actualmente se espera su llegada al Senado de los Estados Unidos. El presidente Barack Obama ha argumentado que el proyecto de ley carece de garantías de confidencialidad y de las libertades civiles, y ha amenazado con vetar la misma.

La Stop Online Piracy Act (Acta de cese a la piratería en línea) también conocida como Ley SOPA o Ley H.R. 3261; fue unproyecto de ley presentado en la Cámara de Representantes de los Estados Unidos el 26 de octubre de 2011 por el Representante Lamar S. Smith que tiene como finalidad expandir las capacidades de la ley estadounidense para combatir el tráfico de contenidos con derechos de autor y bienes falsificados a través de Internet.Las previsiones del proyecto incluyen la solicitud de una orden judicial para bloquear la publicidad y las redes de pago que proveen las ganancias del sitio infractor y el bloqueo de los resultados que conducen al sitio a través de los motores de búsqueda. Incluye además la posibilidad de conseguir una orden judicial para que los proveedores de Internet bloqueen el acceso al sitio infractor. La ley podría extender las existentes leyes penales, incluyendo al streaming de material con derechos como actitud que puede ser penalizada; e imponiendo una pena de hasta cinco años en prisión.
Quienes proponen la ley aducen que protegería al mercado de la propiedad intelectual y su correspondiente industria, empleos y beneficios, y que es necesaria para fortalecer las actuales leyes, haciéndolas más fuertes, ya que las actuales leyes presentan fallas por ejemplo al cubrir situaciones donde los sitios infractores se encuentran fuera del territorio de los Estados Unidos.
Los opositores afirman que la legislación propuesta amenaza la libertad de expresión, la inversión y las innovaciones en Internet, ya que capacita a la justicia a bloquear el acceso a un dominio completo por una infracción única en una única página web. Algunos opositores han demostrado preocupación creciente en cuanto a que la ley podría anular la protección de "puerto seguro" que actualmente ofrece la Digital Millennium Copyright Act para los sitios que ofrecen contenidos generados por los usuarios. Las asociaciones de bibliotecas han expresado preocupación con respecto a que el énfasis impuesto por la ley sobre los derechos de autor podría exponer a las bibliotecas a una persecución legal. Finalmente un último grupo de opositores considera que el requerimiento a que los motores de búsqueda eliminen a los dominios infractores podría llevar a una carrera armamentística de censura de alcance global, y que viola la Primera Enmienda a la Constitución de los Estados Unidos.



BIOGRAFIA
https://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_%28seguridad_inform%C3%A1tica%29
http://hackstory.net/Ingenier%C3%ADa_social
http://www.informatica-hoy.com.ar/software-seguridad-virus-antivirus/Ingenieria-Social-Seguridad-Informatica.php
https://es.wikipedia.org/wiki/Ley_Org%C3%A1nica_de_Protecci%C3%B3n_de_Datos_de_Car%C3%A1cter_Personal_(Espa%C3%B1a)


La ingeniería social y la seguridad

EL  ARTE  DEL  ENGAÑO


Introducción

Aunque podemos ver la infección de equipos informáticos y el control remoto por parte de personas ajenas como algo muy tecnológico (y realmente es así) también se ha dado el caso de extracción de información relacionada con la tecnología mediante técnicas de engaño y manipulación, la información que se pretende extraer suele estar emparentada para acceder a ordenadores ajenos o para experimentar con una tecnología, no es por el mecho echo de sacarla y ya, si no que tiene objetivos que continúan con el uso de técnicas relacionadas con la informática y la telefonía, el conjunto y uso de estas técnicas son vistas como un sistema y se le llama ingeniería social.

Desarrollo

La ingeniería social busca al igual que el hacking o el phreaking información reservada y privada, son muchos los delitos que se han cometido usando estás técnicas y no existen muchas maneras para evitarla, lo mejor que se puede hacer si sospechamos de un caso de esta índole es ser escéptico y no proporcionar información de primeras hasta estar totalmente seguros de la naturaleza real de lo que se pide, que no debe ser necesariamente una persona al teléfono, también puede ser un correo o una grabación telefónica.

Veamos algunas instituciones que se encargan de velar por la protección de los datos en red.
A nivel europeo está la Agencia de Seguridad de las Redes y de la Información de la Unión Europea (ENISA) con sede en Grecia, es una institución encargada de la seguridad en la red que abarca Europa ayudando a los países de la Unión Europea a prepararlos para prevenir y enfrentarse a las amenazas que supone el robo de información.
Para ello proporciona información y soluciones a las empresas tanto públicas como privadas y a las instituciones, para llevar a cabo esto se lleva a cabo las siguientes operaciones.

-Organizar ejercicios de gestión de crisis cibernéticas a escala europea.
-Desarrollar estrategias nacionales de ciberseguridad.
-Fomentar la cooperación entre los equipos de respuesta a emergencias informáticas y la creación de capacidades.
Además de esto crea leyes de la UE sobre seguridad y de la información. Esto contribuye
La ENISA ayuda a elaborar las políticas y la legislación de la UE sobre seguridad de las redes y de la información.

En España tenemos la Agencia Española de Protección de Datos (AEPD), de carácter puramente nacional. Se encarga de que se cumpla la legislación española de protección de datos por parte de los responsables (entidades públicas, empresas privadas, asociaciones, etc.) y controlar su aplicación a fin de garantizar el derecho fundamental a la protección de datos personales de los ciudadanos. La AEPD lleva a cabo sus potestades de investigación fundamentalmente a instancias de los ciudadanos, aunque también está facultada para actuar de oficio.

Conclusión

La seguridad de los datos no es un asunto para tomárselo a la ligera, el robo de datos confidenciales existe y puede poner en peligro nuestra privacidad, dinero o la trayectoria de una empresa, por ello el usuario debe estar informado, saber aplicar técnicas para la preservación de los datos y conocer la legislación para actuar conveniente a la ley en caso de robo de datos.

Bibliografía


Ingeniería social.

Se denomina ingeniería social a las técnicas fraudulentas que se aplican con el fin de obtener información confidencial de distintos usuarios de la red, para así poder sustraer ya sean fondos de distintas entidades bancarias así como información privilegiada para la extorsión o la desacreditacion de estos usuarios.

En el fondo estos métodos son los timos de siempre con la diferencia de que se utilizan medios informáticos como herramientas para llevarlos a cabo.

Los sujetos que aplican estos métodos se aprovechan de la tendencia de las personas de actuar de una manera predecible, ya que la parte mas débil la constituye siempre el usuario, se puede tener un sistema de cifrado lo suficientemente efectiva, que aun así el usuario puede incurrir en una mala practica que permita el acceso a usuarios malintencionados a nuestros datos.
Estas estafas se pueden presentar de modo encubierto, nos presentan escenarios artificiales haciéndose pasar por entidades bancarias, organizaciones sin animo de lucro, antivirus que no son tales, así como también nos pueden ofrecer un servicio falso con el fin de obtener nuestra información.


Entre los métodos usados se encuentran:
El Phishing: Este método se basa exclusivamente en la técnica de copiado de sitios webs para hacer creer al usuario que se encuentra en las webs que frecuenta, pueden ser replicas de entidades bancarias, de redes sociales, etc... el fin de este método es el de obtener las contraseñas y demás datos del usuario cuando este los introduce en la replica del site, al intentar acceder a su cuenta.

Los mensajes Hoax: Los mensajes de tipo Hoax son los comúnmente llamados mensajes en cadena, estos mensajes en principio no son dañinos, su único objeto es el de extenderse por la red para la satisfacción de su creador de ver como este mensaje se propaga por la red, suelen ser mensajes en los cuales se informa de algo falso y se pide que se informe al mayor numero de personas posibles, no resultan dañinos, ni para el usuario ni para el equipo pero si que pueden resultar molestos.


El Scam: Esta practica es una técnica a través de la cual el estafador blanquea su dinero, obtenido de anteriores estafas como el phishing, ofrecen un trabajo simple, ha realizar en el propio domicilio, con una muy buena remuneración, esta técnica es muy beneficiosa para el estafador ya que todos los riesgos los soporta el usuario que inocentemente realiza el supuesto trabajo, ya que es su cuenta bancaria, con su nombre, la que recibe los fondos procedentes de actividades fraudulentas.


Conclusión: Las técnicas de ingeniería social son muchas y variadas ya que no solo las mencionadas aquí representan un riesgo, las personas pueden usar técnicas catalogadas como ingeniería social, incluso fuera del entorno de la red, por lo que ya no solo los usuarios, si no que las personas en su vida cotidiana han de tener una especial atención para no incurrir en fallos de seguridad que puedan acarrear problemas por estafas, etc..








BIBLIOGRAFIA:








CISPA

                                                                       cispa
El estado teóricamente esta para poder legislar y gobernar para el pueblo.
Bueno esto es la teoría como todos estamos viendo y sufriendo. Pero bueno este seria otro tema a tratar que no es este el lugar  ni el momento.
Una de las formas de legislar Internet es mediante leyes , normas de control sobre el uso y las empresas que ofrecen servicios en Internet.

Una de estas leyes de lo mas controvertidas y que esta levantando ampollas es en usa cispa.

Ley de Intercambio y Protección de Inteligencia Cibernética

Que es ?

Ley que se esta planteando en usa . Se caracteriza por lo siguiente.
Bueno esta nueva ley permitirá espiar a usuarios por parte de negocios o empresas, así también compartir la información obtenida con el gobierno u otras compañías, dejando inmunes la responsabilidad civil.
Teóricamente es una mejora para la ley de seguridad nacional para prevenir la piratería , logrando que las empresas y la mayoría de la sociedad desactivaran sus firewalls, permitiendo compratir datos.
de esta manera que estaria en un seguro cuidado. todo lo que escribas envíes y guardes , puede ser compartido y lo peor de todo con la ley en la mano.
Esto no es una critica destructiva , sino una presentación de una realidad que se puede presentar si esta ley se lleva a efecto.
Según la Ley de intercambio y protección de información policial cibernética (CISPA), la mera sospecha de una amenaza cibernética otorgaría a los proveedores de Internet y a otras compañías que operan en la Red el derecho de recabar información sobre nuestras actividades, compartirla con el gobierno, negarse a notificarnos si estamos siendo vigilados y después utilizar una cláusula de inmunidad para protegerse de denuncias por violación de la intimidad u otras acciones legales. Se trata de un ataque inaceptable a la privacidad en la que confiamos cada día a la hora de enviar emails, hablar por Skype, realizar búsquedas online y mucho más.
La supuesta democratización que todavía internet otorga a la humanidad se ve claramente en peligro.
oragnizaciones como Electronic Frontier Foundation dan la voz de alarma de la merma de derechos de privacidad que se perderia en internet si se aprovara dicha ley .
Esta ley lleva tres intentos de aprovacion disfrazandola de muchas maneras.

La ciberseguridad esta siendo abanderada por muchos países occidentales para plantear acutualizaciones y nuevas normas para poder controlar mas la red.
Esto les daria armas para poder controlar toda conexion justificando una posible amenaza.

Conclusión

Este trabajo mas que un trabajo de información parece que me salio un poco de irreflexión y critica al sistema en el que estamos sumidos.
Que mas decir tengo que todo se puede permitir y aprobar en beneficio de la seguridad ante el miedo aparete que nos hacen creer que existe.
Para mi parecer los intereses son claros y lo que el sistema nos esta haciendo también .
Si perdemos la democratización que internet esta dando al mundo lo perderemos todo.
El gran hemano te controla y lo peor de todo es que no te das cuenta.
Es una propuesta de ley que cambariaria la ley de seguridad nacional de 1974 que no contiene en la actualidad disposiciones realtivas a los delitos ciberneticos.

TROYANO

                                               La seguridad total en Internet existe ?

                                                                       NO
Y lo peor de todo es que no somos conscientes del peligro que tiene internet .
Una de las herramientas de las que disponen las personas para poder atacar nuestro ordenador , talbet , móvil ,ect ; son los troyanos.

Que son y como funcionan ?

Un troyano es un tipo de virus .
Se caracteriza pq suele ir vinculado a un archivo como audio , fotos , vídeo ,etc.Lo cual lo hace en parte indetectable, truco : mira un archivo cuanto pesa y mira la calidad de dicho archivo si corresponde con lo que pesa . si no ves una correlación entre el archivo la calidad que tiene y lo que pesa , igual tiene un archivo troyano pegado .
Una de las formas de poder vincularlo o pegarlo es un programa que se llama calimocho entre otros muchos.
El funcionamiento es muy simple , crea una puerta trasera mediante la cual acederemos a un ordenador sin que el usuario se percate de ello , con la intención de robar información entre otras muchas cosas que podríamos hacer .
Un troyano instala un programa en un ordenador creando un cliente y otro programa en otro ordenador que seria el servidor.
Uno envía las ordenes y el otro ejecuta y devuelve los resultados.

Como darse cuenta de que tenemos un troyano en nuestro ordenador?

La forma mas sencilla y segura es la de ver si tenemos un programa encuitándose al iniciar el ordenador desconocido , o si se crean o borran archivos de forma automática , o si vemos que el ordenador funciona mas lento de lo normal, o si vemos errores en el sistema.
otra de las formas mas usadas es la de pasar programas que nos buscaran troyanos y nos los eliminara. Y otra es la de hacer lo que antes comente.

Los usos

Control remoto de equipos (más que obvio)
Espiar equipos y obtener información
Obtener contraseñas del Messenger
Corromper y dañar archivos del sistema
Asignar contraseñas a archivos, para así sobornar a los usuarios (víctimas) para que paguen un dinero y se les pueda devolver todas las contraseñas respectivas
Tomar capturas de pantalla (similar a espiar)
Engañar a un usuario con Ingeniería Social para conseguir datos como números bancarios, contraseñas, nombres de usuario, entre otros datos de confidencialidad.

Consejos varios

No descargar programas de páginas desconocidas o poco confiables.
Tener cuidado con los correos electrónicos que recibimos: nunca abrir un correo de un remitente desconocido con un fichero desconocido, como si fuera una imagen.
Mantener actualizado el antivirus (ésto es más que obligatorio).
Usar un buen cortafuegos, el de Windows no es muy potente que digamos.
Cuando uses redes P2P, asegúrate de que lo que descargarás esté etiquetado como lo que estás descargando, pues aquí abundan los troyanos (y virus).

Conclusión:

Toma todas las precauciones que quieras pero no es por desanimarte nunca estarás lo suficientemente protegido ya que si alguien quiere entrar en tu ordenador entrara tengas lo que tengas y hagas lo que hagas . Por ello intenta no tener en el ordenador , tablets , moviles , ect ; documentos importantes ni comprometidos.
Otra opcion es la de intentar poner un antivirus potente y actualizado.




INGENIERÍA SOCIAL

INGENIERÍA SOCIAL VS SEGURIDAD INFORMÁTICA

Introducción


En la actualidad, la informática es una herramienta de uso cotidiano, tanto en el área personal como profesional.
Dada la ingente cantidad de información que actualmente se comparte en la red, se plantea la necesidad de conciliar las libertades que la red nos posibilita con la seguridad de los datos y el control de acceso a los distintos sistemas.
Para tratar de construir un sistema seguro se hace preciso conocer las amenazas que lo hacen más vulnerable. Por esta razón, trataremos de adentrarnos en el concepto de Ingeniería social por ser una amenaza de la que por regla general, se tiene menos conocimiento.

Ingeniería social
La Ingeniería social ni es un término nuevo, ni ha empezado a gestarse hace pocos años. Cuando se produjeron los primeros casos que salieron a la luz de piratas dedicados a la manipulación electrónica, la Ingeniería social era ya una realidad.
Pero, ¿qué entendemos por Ingeniería social? Se trata de todas aquellas técnicas y habilidades sociales utilizadas conscientemente con el fin de obtener información de terceras personas.
Mediante de la confianza de terceros, legítimos propietarios o usuarios de los datos, se busca la manipulación a través de la persuasión.

¿Cuáles son sus beneficios? Desde siempre se consideró que el factor humano es el eslabón más débil de la seguridad informática, por lo que simplemente recurriendo a las habilidades humanas es posible “hacerse” con información que de otro modo sería de difícil acceso.
Así pues, no precisa conocimientos informáticos para obtener información.

Precauciones frente a la manipulación fraudulenta
- Estar atentos a los mensajes que nos lleguen a nuestro correo en los que bien nos aparezcan enlaces a páginas en las que debemos incluir claves o datos personales, bien se nos soliciten directamente dichos datos.
- Ser cautelosos ante cualquier oferta “cuantiosa” que se nos haga, máxime si no tienes que hacer nada a cambio.
- Ojo con la información personas que ponemos en conocimiento de terceras personas cuando tratar de preguntarnos por nuestros datos privados.
- Tratar de entrar en páginas como las bancarias mediante “http”, y no mediante enlaces, tratando de verificar así que no estamos ante una página simulada en la que nuestros datos serán sustraídos.


Conclusiones
La seguridad informática es cada día más compleja merced a las diversas modalidades de fraude existentes. Ocurre que además la Ingeniería Social, mediante el recurso a la habilidades sociales, puede facilitar el acceso a datos confidenciales o privados.
Es necesario actuar con recelo ante terceros que traten de obtener de nosotros información. Sólo así será posible garantizar la integridad de nuestros datos.


Bibliografía
- http://hackstory.net/Ingenier%C3%ADa_social
-http://www.inteco.es/Formacion/Fraude_en_Internet/intecocert_fraude_cert_elementos1_4?orden=01

PHISING

EL PHISING COMO TÉCNICA  DE FRAUDE

Introducción
Con el desarrollo de las tecnologías surgen nuevas formas de fraude, suponiendo así Internet un amplio abanico de posibilidades para defraudadores, con los riesgos que ello conlleva.
Las pérdidas por fraudes en Internet no han hecho sino que ir en aumento, razón por la cual la legislación penal vigente debería actualizarse, tratando de ir en la misma dirección que la delincuencia informática actual.

¿Qué es el phising?
El phising supone una nueva forma de suplantación de identidad a través de Internet. A través de mensajes electrónicos fraudulentos solicitan al usuario información confidencial, accediendo a datos que de otra forma no habríamos autorizado.
El concepto viene del inglés “fishing” (pesca) aludiendo a la astucia por la que los usuarios “muerden el anzuelo”.
Actualmente donde mayor repercusiones está teniendo es en el ámbito de los usuarios bancarios, suponiendo pérdidas importantes en algunos casos.

¿Cómo podemos evitarlo?
Aunque la seguridad total no existe, existen medidas preventivas a tener en cuenta para no ser víctima de fraudes a través de la red:
- No debemos introducir nuestros datos y claves en links que presuntamente nos lleven a nuestro banco, pues puede tratarse de una web fraudulenta.
- Es necesario que nuestro ordenador esté protegido por medio de un antivirus y mantenerlo actualizado para tratar de asegurar la confidencialidad e integridad de nuestros datos.
- Debemos revisar periódicamente nuestras redes.
- Entrar en las webs en las que vayamos a introducir datos personales o claves mediante las URLs.
- Ser cautelosos con emails no personalizados, pues en la mayoría de los casos mediante correos masivos se perpetra el fraude.

Y, ante todo, usar el sentido común, el mejor de los sentidos. Así, no facilitaremos datos personales si no estamos seguros de a quién se los damos, no responderemos a email cuyo remitente desconocemos.

Conclusiones
Como usuarios de Internet debe conocer los peligros que la red entraña. Sólo conociendo los riesgos latentes será posible prevenirlos, máxime en una era en la que las tecnologías también se han dispuesto como una herramienta fundamental en el mundo delictivo.

Bibliografía
http://www.pandasecurity.com/spain/homeusers/security-info/cybercrime/phishing/
http://laflecha.net/archivo/canales/seguridad/noticias/200410011
http://www.websecurity.es/como-identificar-y-prevenir-phishing

EL PHISHING


INTRODUCCIÓN
Seguro que estos últimos meses lleva escuchando en los medios de comunicación varias veces la palabra “Phishing” y además relacionándolo la mayoría de la veces con la banca por Internet. Debido a la confusión que existe en algunos internautas noveles y a algún medio de comunicación, que puede llevar a confusión al internauta por el tratamiento de las noticias de forma alarmista, donde incluso se puede deducir que la banca online no es segura, dejando en entredicho la seguridad de las entidades bancarias. Por todo esto, vamos a explicar que es el Phishing y cómo protegerse del mismo.

¿QUÉ ES EL PHISHING?
El phishing es una técnica de captación ilícita de datos personales (principalmente relacionados con claves para el acceso a servicios bancarios y financieros) a través de correos electrónicos o páginas web que imitan/copian la imagen o apariencia de una entidad bancaria/financiera (o cualquier otro tipo de empresa de reconocido prestigio).

En términos más coloquiales, podemos entender el phishing como “pescando datos” o “pesca de datos”, al asimilar la fonética de la palabra “phishing” con el gerundio “fishing” (≈ pescando).

¿CÓMO FUNCIONA Y SE DISTRIBUYE?
El mecanismo más habitualmente empleado es la generación de un correo electrónico falso que simule proceder de una determinada compañía, a cuyos clientes se pretende engañar. Dicho mensaje contendrá enlaces que apuntan a una o varias páginas web que replican en todo o en parte el aspecto y la funcionalidad de la empresa, de la que se espera que el receptor mantenga una relación comercial. Si el receptor del mensaje de correo efectivamente tiene esa relación con la empresa y confía en que el mensaje procede realmente de esta fuente, puede acabar introduciendo información sensible en un formulario falso ubicado en uno de esos sitios web.


En cuanto a su distribución, también presentan características comunes:
  • De la misma manera que el spam, es enviado masiva e indiscriminadamente por correo electrónico o sistemas de mensajería instantánea:
    • El mensaje insta al usuario a pulsar sobre un enlace, que le llevará a una página en la que deberá introducir sus datos confidenciales, con la excusa de confirmarlos, reactivar su cuenta, etc.
    • Se envía como una alerta de una entidad financiera advirtiendo de un ataque. Incluye un enlace que se insta a pulsar y en el que se solicitan datos personales.
  • Dado que el mensaje se distribuye masivamente, alguno de los receptores será efectivamente cliente de la entidad. En el mensaje se indica que, debido a algún problema de seguridad es necesario acceder a una dirección web donde debe reconfirmar sus datos: nombre de usuario, contraseña, número de tarjeta de crédito, PIN, número de seguridad social, etc.
  • Por supuesto, el enlace no dirige a ninguna página de la compañía, sino más bien a un sitio web (similar al original) desarrollado a propósito por los estafadores y que reproduce la imagen corporativa de la entidad financiera en cuestión. Normalmente la dirección web contiene el nombre de la institución legítima por lo que el cliente no sospecha de la falsedad de la misma.
  • Cuando el usuario introduce sus datos confidenciales, éstos se almacenan en una base de datos y lo que ocurre a continuación no necesita de un gran esfuerzo de imaginación: los estafadores utilizan esta información para conectarse a su cuenta y disponer libremente de los fondos.
CÓMO EVITARLO
Es importante que sigas las siguientes cinco recomendaciones básicas para protegerte.
  1. No hagas clic a enlaces que vienen en correos electrónicos. Esta es la práctica más importante. Instituciones responsables nunca piden datos confidenciales por email. Si sientes que debes verificar alguna información, accede a la página web relacionada directamente, sin hacer clic a ningún enlace en el correo electrónico. Aun cuando la dirección web parezca auténtica, pudiera hacer un re-direccionamientos a páginas falsas.
  1. Para visitar una página introduce la dirección en la barra de direcciones. Esto es para evitar los re-direccionamientos mencionados en la recomendación anterior. Teclea la dirección (o URL) en la barra de direcciones del navegador Internet, si realmente consideras necesario visitar la página web. Si el sitio solicita información personal, verifica que se está usando un canal seguro (la dirección web debe comenzar conhttps:// y debe aparecer un pequeño candado cerrado en la esquina inferior derecha de la pantalla del navegador o en la barra de direcciones). También pon atención a pequeños errores en nombres, letras faltantes, etc. en la dirección de la página web.
  1. Disminuye la cantidad de correo no deseado que recibes. Los mensajes con intenciones de hacer phishing se distribuyen mediante correo electrónico, por lo cual toda acción que contribuya a disminuir el correo no deseado o spam que recibes, contribuye a reducir el riesgo. 
  1. No proporciones información confidencial. Números de tarjetas de crédito, de seguridad social, direcciones, licencias de conducir, claves y números de acceso, son considerados información confidencial y las instituciones responsables nunca piden datos confidenciales por email o mediante un enlace enviado por email. Si es una página que solicita usuario y clave de acceso, refiérete a la recomendación 2.
  1. Nunca envíes información confidencial por correo electrónico. El correo electrónico no es el medio más seguro para enviar información confidencial, no sólo por una posible intercepción, sino porque si alguien adquiere acceso a tu computadora, o a la de la persona a la que lo enviaste, dicha información queda expuesta. 
BIBLIOGRAFÍA
  • http://seguridad.internautas.org/html/451.html
  • http://www.microsoft.com/business/es-es/Content/Paginas/article.aspx?cbcid=125
  • http://www.seguridadpc.net/phishing.htm
  • http://aprenderinternet.about.com/od/SeguridadPrivacidad/tp/Cinco-Consejos-Para-Evitar-Ser-Victima-De-Phishing.htm
  • http://aprenderinternet.about.com/od/SeguridadPrivacidad/tp/Cinco-Consejos-Para-Evitar-Ser-Victima-De-Phishing.htm

INTECO

INTRODUCCIÓN

El Instituto Nacional de Tecnologías de la Comunicación, INTECO, es un organismo dependiente de Red.es y del Ministerio de Industria, Energía y Turismo de España. Tiene el objetivo de desarrollar la sociedad de la información mediante la innovación y el desarrollo de proyectos relacionados con las TIC y la seguridad de la información nacional e internacional. Ofrece, también información y servicios sobre incidentes de seguridad y formación para la prevención de los mismos para ciudadanos y empresas.


FUNCIONES DE INTECO


  • Servicios: Promueve servicios en el ámbito de la ciberseguridad que permitan el aprovechamiento de las TIC y eleven la confianza digital. En concreto, trabaja en la protección de la privacidad de los usuarios, fomenta el establecimiento de mecanismos para la prevención y reacción a incidentes de seguridad de la información, minimizando su impacto en el caso de que se produzcan, y promueve el avance de la cultura de la seguridad de la información a través de la concienciación, la sensibilización y la formación.
  • Investigación: Cuenta con una importante capacidad para abordar proyectos complejos de diversa naturaleza y con una fuerte componente innovadora. La dinámica de sus operaciones está asimismo orientada a la investigación, lo que permite que cuente con capacidad para generar inteligencia en ciberseguridad como motor para abordar su aplicación en nuevas tecnologías y mecanismos que reviertan también en la mejora de los servicios.
  • Coordinación: Participa en redes de colaboración que facilitan la inmediatez, globalidad y efectividad a la hora de desplegar una actuación en el ámbito de la ciberseguridad, contando siempre con una perspectiva basada en la experiencia y en el intercambio de información. Por ello, la coordinación y colaboración con otras entidades, tanto públicas como privadas, nacionales e internacionales, de todo el ámbito de la ciberseguridad es un factor imprescindible para la actividad de esta organización.

¿A QUIÉN VAN DIRIGIDAS SUS INICIATIVAS?


  • Empresas y profesionales que hacen uso de las TIC: Las empresas y organizaciones disponen de apoyo preventivo y reactivo en materia de seguridad en tecnologías de la información y la comunicación para aprovechar al máximo las posibilidades de las TIC de forma segura y confiable. Con especial atención, INTECO, destina esfuerzos para la protección de los sectores estratégicos, imprescindibles para la economía y la sociedad, así como a las instituciones afiliadas a RedIRIS
  • Expertos en ciberseguridad: A través del equipo especializado en ciberseguridad ofrece servicios de información y respuesta a colectivos y profesionales expertos para mejorar los niveles de ciberseguridad en España.
  • Ciudadanos: La Oficina de Seguridad del Internauta, es el servicio gratuito que proporciona información y soporte al usuario final para evitar y resolver los problemas de seguridad que le pueden surgir al navegar por Internet, sobre todo en sus primeros pasos en las nuevas tecnologías.

CONCLUSIONES

La seguridad de los sistemas informáticos se concentra en garantizar el derecho a acceder a datos y recursos del sistema configurando los mecanismos de autentificación y control que aseguran que los usuarios de estos recursos sólo posean los derechos que se les han otorgado. Los mecanismos de seguridad pueden sin embargo, causar inconvenientes a los usuarios. Con frecuencia, las instrucciones y las reglas se vuelven cada vez más complicadas a medida que la red crece. Por consiguiente, la seguridad informática debe estudiarse de modo que no evite que los usuarios desarrollen usos necesarios y así puedan utilizar los sistemas de información en forma segura.


BIBLIOGRAFÍA

http://es.wikipedia.org/wiki/INTECO
http://www.inteco.es/que_es_inteco/que_hacemos/

http://es.kioskea.net/contents/622-introduccion-a-la-seguridad-informatica