Mostrando las entradas con la etiqueta seguridad de la informacion. Mostrar todas las entradas
Mostrando las entradas con la etiqueta seguridad de la informacion. Mostrar todas las entradas

viernes, 13 de abril de 2018

¿Como aplicar seguridad en el comercio electrónico?


Los sitios de comercio electrónico son un blanco constante para los ciberdelincuentes que buscan aprovecharse de vulnerabilidades existentes. Es por ello, que una startup, mediana o gran empresa que tiene un canal de comercio electrónico deberá de invertir en establecer controles de seguridad informática que reduzcan el riesgo de fuga de información o de manipulación de las transacciones electrónicas.
  • Definir una estrategia de seguridad informática o ciberseguridad
  • Definir una política y objetivos de ciberseguridad
  • Definir responsabilidades:
    • En toda la organización
    • En caso de fraude, definir cuales son las responsabilidades de tu proveedor de pago (Visanet, MC Procesos, Alignet, Unibanca, etc)
  • Entender la solución de pago ofertada por tu proveedor y el flujo transaccional
  • Identificar todos los activos digitales del comercio electrónico como aplicación Web, base de datos, webservices, solución de pago entre otros)
  • Identificar los potenciales riesgos y aplicar por lo menos los siguientes controles:
    • Aplicar cifrado TLS v1.0 o superior en todo el proceso de compra.
    • Pruebas de seguridad en la modalidad de ethical hacking trimestral o anual.
    • Revisión de código seguridad en todo cambio del comercio electrónico.
    • Revisar el proceso del ciclo de vida del software por lo menos una vez al año.
    • Definir tu proceso de gestión de incidentes de seguridad, cuando ocurra un incidente deberás saber quien y como se responderá para contener e investigar el incidente.
    • Definir y probar tu estrategia de respaldo. De manera frecuente respaldar tu información en repositorios seguros.
    • Adquirir un seguro en caso de fraude informático, si es necesario.
Finalmente, Si una organización ya tiene implementado su canal de comercio electrónico deberá de realizar un análisis de brechas más exhaustivo según las mejores practicas para asegurar una solución de comercio electrónico publicado por PCI SSC, reconocida como un estándar de seguridad para aplicaciones de comercio electrónico. Para evaluar la madurez de la seguridad de la aplicación podemos usar el estándar ISO 15504.

lunes, 15 de febrero de 2016

El computo forense como herramienta en la lucha contra la corrupción en el Perú

Hoy en día la corrupción en el Perú es uno de los más grandes problemas en discusión, los expertos afirman que aleja la inversión privada e impacta negativamente nuestra economía. El gran desafío es como implementar un sistema anticorrupción.

En este articulo mostraremos como podemos utilizar el computo forense para la lucha contra la corrupción en entidades publicas. Partiremos definiendo al computo forense como la ciencia que colecta, examina, analiza y documenta la evidencia digital para tomar decisión sobre un evento según la NIST SP800-86. Este evento puede ser un asesinato, robo, fraude, hackeo entre otros delitos. Hoy en día esta ciencia se utiliza a nivel mundial en entidades privadas y publicas para descubrir la causa raíz de incidentes, principalmente, post mortem.

martes, 5 de enero de 2016

Los 10 errores más comunes en la gestión de las tecnologías de la información


Las tecnologías de la información han cambiado la forma de realizar negocios y los avances tecnológicos ha permitido crear nuevas empresas y destruir a otras como Blockbuster, Kodak, MySpace, Nokia, BlackBerry entre otras. Las empresas de todos los tamaños y de todos los sectores cometen algunos de los siguientes errores que conllevan a perder participación de mercado y valor (financiero y de producto o servicio).

1. Incompetencias del CIO: Los Chief Information Officer o Gerentes de Tecnologías de Información en muchos casos son promovidos sin las competencias adecuadas mínimas como Liderazgo, enfoque en el negocio, trabajo en equipo, empatía, habilidades de gestión y comunicación. Muchos CIOs en el Perú quieren ser los mejores técnicos, cuando su verdadera función es gestionar los recursos asignados y entregar valor a todos los interesados (Clientes, Accionistas, Empleados, Reguladores, Gobierno)

2. Ausencia de alineamiento de las Tecnologías de la Información a la Estrategia del Negocio: Las áreas de Tecnologías de la Información en ocasiones parecen cuarteles aislados que tienen una dirección diferente a la del negocio sin lograr excelencia operativa, liderazgo en costos o enfoque al cliente para generar valor. Para lograr el alineamiento de las TI al negocio primero se debe diagnosticar el estado actual de los recursos de TI, las competencias del personal, identificar el modelo de negocio y propuesta de valor para trazar la brecha y posteriormente diseñar y ejecutar el plan de acción tomando en cuenta un posible rediseño de procesos y cambio en la arquitectura de aplicaciones, datos, e infraestructura tecnológica (hardware, redes, software, etc). El no tener un enfoque en el negocio generará que TI se preocupe en implementar tecnologías que serán más problemas que solución.