lunes, 20 de enero de 2020

Las contraseñas más inseguras utilizadas en Internet



A pesar de los años el uso de contraseñas débiles sigue siendo una vulnerabilidad latente en las compañías de todo el mundo. Cabe resaltar que los hackers maliciosos utilizan herramientas de descifrado offline como John The Ripper y Hashcat o Hydra y Medusa para ataques de fuerza bruta o diccionario. El Centro Nacional de Ciberseguridad del Reino Unido (NCSC, por sus siglas en inglés), agencia encargada de prevenir y combatir delitos informáticos publico una lista de los 100,000 passwords usados más inseguros.
A continuación listaremos las primeras 25 contraseñas o passwords más usadas del listado:
  • 123456
  • 123456789
  • qwerty
  • password
  • 111111
  • 12345678
  • abc123
  • 1234567
  • password1
  • 12345
  • 1234567890
  • 123123
  • 000000
  • iloveyou
  • 1234
  • 1q2w3e4r5t
  • qwertyuiop
  • 123
  • monkey
  • dragon
  • 123456a
  • 654321
  • 123321
  • 666666
  • 1qaz2wsx
El listado completo de las contraseñas débiles  las pueden encontrar aquí.
En el listado de las peores contraseñas también aparece términos muy comunes como "superman", "pokemon", ”genius”, o nombres como "carlos", "angela", "maria" o "gabriel", escritos así, sin mayúsculas ni tildes.
Hay otras contraseñas también muy inseguras, que sin embargo no aparecen en el listado, como por ejemplo cuando los empleados de una misma compañía utilizan el nombre de la empresa y el año para acceder a las plataformas personales o corporativas.
No se deben de reutilizar las contraseñas
  • Para NCSC, uno de los mayores riesgos para las personas y las compañías es utilizar la misma contraseña para varias plataformas. La contraseña "123456", por ejemplo, ha aparecido 23 millones de veces en las filtraciones a partir de las que se hizo el listado.
  • Los atacantes constantemente están probando estas contraseñas más comunes en nuestras redes sociales, correos electrónicos y sistemas corporativos. Estas contraseñas débiles pueden comprometer nuestra privacidad y exponer información sensible.
  • Una contraseña débil puede ser el punto de entrada a toda la información de nuestra organización porque los atacantes suelen hacer “movimientos laterales” entre los activos informáticos de la organización.
Recomendaciones
Algunas recomendaciones para tener contraseñas más seguras:
  • Utilizar palabras aleatorias pero fáciles de recordar y/o combinaciones de ellas con un mínimo de 8 dígitos alfanumérico.
  • Las contraseñas de cuantas bancarias, sistemas de almacenamiento, el correo electrónico o redes sociales, es mejor no repetir las contraseñas.
  • Se recomienda implementar un sistema de autenticación en dos pasos que soliciten una segunda clave de acceso como una pregunta de seguridad o un código temporal. Esta funcionalidad la tienen los correos electrónicos, redes sociales y sistemas corporativos pero depende de los usuarios habilitar dicha funcionalidad.
Fuentes:

miércoles, 25 de septiembre de 2019

¿Cuáles son los engaños que más éxito tienen en los ataques de phishing?


De acuerdo a Cialdini (2009), el marco de referencia más utilizado y conocido sobre influencia social consiste en seis principios: autoridad, consistencia, gusto, reciprocidad, escasez y prueba social. Estos principios son utilizados por los ciberdelincuentes en los ataques de phishing.
El principio de autoridad establece que las personas tienen más probabilidades de responder a una solicitud de alguien en una posición de poder o autoridad (Cialdini, 2009). El principio de consistencia indica que las personas buscan cumplir sus compromisos y ser consistentes con sus palabras. Por ejemplo, recordarle a una persona por correo electrónico que previamente apoyó a una organización benéfica aumenta la posibilidad de que la persona donará nuevamente (Guadagno y Cialdini, 2010). El principio del gusto indica que las personas son persuadidas fácilmente por alguien que le guste, que puede ser provocado por el uso de cumplidos o su atractivo. El principio de reciprocidad establece que las personas se sentirán obligadas a pagar por un servicio o favor que hayan recibido (Cialdini, 2009). Steinhoff y Palmatier (2016) explican que existen programas de fidelización o recompensa de los clientes para crear gratitud hacia el cliente, lo que debería inducir un deseo de comportarse recíprocamente. En el caso del principio de escasez, los ciberdelincuentes se hacen pasar por personal de una empresa de entrega y envió de encomiendas y engañan a las personas que un paquete no se le pudo entregar. Las potenciales víctimas recibieron un período de tiempo limitado en el que podían reclamar la encomienda. Como se aprecia en el ejemplo la escasez es la “presión de tiempo” (Cialdini, 2009). Finalmente, el principio de prueba social establece que las personas quieren ser vistas haciendo lo que el resto de sus compañeros hace. Por ejemplo, los ciberdelincuentes pueden persuadir a las personas a hacer clic en un enlace por la afirmación de que muchas otras personas ya han realizado esta acción (Butavicius et al., 2015)
En el estudio de Parsons et al. (2019), se realizó un experimento basado en juego de roles de phishing a 985 participantes usando los principios de Cialdini. En estudios previos de Akbar (2014) sobre phishing los principios más comunes utilizados en ataques de phishing fueron: autoridad, escasez y gusto.
El estudio de Parsons et al. (2019) concluye que las personas son menos susceptibles a los correos electrónicos de phishing que contenían el principio de escasez y prueba social porque ha sido muy utilizado en el phishing (Akbar, 2014; Atkins y Huang, 2013), y las víctimas fácilmente pueden detectar el engaño.
Finalmente, los participantes fueron más susceptibles a los principios de consistencia y reciprocidad, que son dos de los principios menos comunes en el phishing del mundo real. Por lo tanto, como estos principios son menos comunes en los correos de phishing, es posible que las personas no hayan sido tan expuestas a estos correos electrónicos como para desarrollar inmunidad.
Podemos concluir que los programas de concientización deberían enfocarse en los principios de consistencia y reciprocidad que son los menos comunes en el mundo real y que pueden afectar a los usuarios que no están acostumbrados a los nuevos tipos de persuasión o engaños. Así mismo, los ethical hackers deberán aplicar estos principios en sus pruebas de ingeniería social para evaluar el nivel concientización de los colaboradores.
Referencias
Akbar, N. (2014). Analysing persuasion principles in phishing emails. (Masters degree), University of Twente.
Australia Post. (2018). Scam alerts. Retrieved from https://auspost.com.au/about-us/aboutour-site/online-security-scams-fraud/scam-alerts.
Butavicius, M., Parsons, K., Pattinson, M., & McCormac, A. (2015, 30 Nov - 4 Dec). Breaching the Human Firewall: Social Engineering in Phishing and Spear-Phishing Emails. Paper presented at the 26th Australasian Conference of Information Systems (ACIS), Adelaide.
Cialdini, R. B. (2009). Influence: Science and Practice. New York: William Morrow
Guadagno, R. E., & Cialdini, R. B. (2007). Persuade him by email, but see her in person: Online persuasion revisited. Computers in Human Behavior, 23(2), 999-1015.
Guadagno, R. E., & Cialdini, R. B. (2010). Preference for consistency and social influence: A review of current research findings. Social Influence, 5(3), 152-163.
Parsons, K., Butavicius, M., Delfabbro, P., & Lillie, M. (2019). Predicting Susceptibility to Social Influence in Phishing Emails. International Journal of Human-Computer Studies. doi:10.1016/j.ijhcs.2019.02.007
Steinhoff, L., & Palmatier, R. W. (2016). Understanding loyalty program effectiveness: managing target and bystander effects. Journal of the Academy of Marketing Science, 44(1), 88-107.

miércoles, 27 de junio de 2018

Marco de referencia para la transformación a Smart City



Fuente: Kumar et al. 2018

En el proceso de mi investigación doctoral encontré un paper muy interesante donde se describen las fases de transformación de una ciudad tradicional a Smart City (Kumar et al. 2018) el estudio realiza un análisis cualitativo de las características de una Smart City en India. Este marco de referencia se puede utilizar para la implementación de Smart Cities en Latinoamérica.

Los resultados del estudio concluyen que la transformación a una ciudad inteligente tiene las siguientes fases : (i) planeación, las ciudades más inteligentes como Barcelona, Londres, Tel Aviv, Hong Kong y Sidney diseñaron políticas públicas y estrategias a largo plazo independiente a la autoridad de turno, se definieron y ejecutaron diversos niveles de colaboración en todo el gobierno para la reducción de costos y tener una misma visión. Así mismo fue necesaria la participación activa de los ciudadanos para la retroalimentación del gobierno local o municipal; (ii) el desarrollo de infraestructura física, es la segunda fase que abarca la construcción de zonas urbanas y viviendas, servicios básicos como agua y desagüe, gestión de energía, telecomunicaciones, restructuración de la economía promoviendo la innovación y emprendimiento, asi como, la protección ambiental y control de la contaminación;   (iii) Infraestructura de tecnologías de la información y comunicaciones, la tercera fase incluye la implementación de Hardware y Software, sensores, centros de datos y ciberseguridad en diversas zonas de la ciudad; (iv) el despliegue de soluciones inteligentes, es la cuarta fase que consiste en la interconexión de sistemas de transporte, control del crimen, gestión de la salud, turismo, educación, sistema de limpieza y diversión en modo inteligente.

Existen ciudades en Latinoamérica que están realizando esfuerzos en convertirse en ciudades inteligentes como Medellín, Santiago, Buenos Aires, Rio de Janeiro y Montevideo. Sin embargo, otras ciudades de Latinoamérica están en fases iniciales e inclusive las políticas públicas no se mantienen a lo largo del tiempo y cambian de acuerdo a la autoridad y dificulta la implementación de la estrategia de Smart city.  En el Perú, la corrupción de los gobiernos regionales, locales y municipales o falta de ejecución efectiva del presupuesto dificulta esta transformación, por ello, es necesario que los ciudadanos exijamos autoridades conscientes que las ciudades, especialmente, las zonas urbanas puedan transformarse en Smart Cities para el bienestar y mejorar la calidad de vida del ciudadano.

Referencias

Kumar, Harish, Manoj Kumar Singh, M. P. Gupta, and Jitendra Madaan. 2018. “Moving towards Smart Cities: Solutions That Lead to the Smart City Transformation Framework.” Technological Forecasting and Social Change (April):1–16.

viernes, 13 de abril de 2018

¿Como aplicar seguridad en el comercio electrónico?


Los sitios de comercio electrónico son un blanco constante para los ciberdelincuentes que buscan aprovecharse de vulnerabilidades existentes. Es por ello, que una startup, mediana o gran empresa que tiene un canal de comercio electrónico deberá de invertir en establecer controles de seguridad informática que reduzcan el riesgo de fuga de información o de manipulación de las transacciones electrónicas.
  • Definir una estrategia de seguridad informática o ciberseguridad
  • Definir una política y objetivos de ciberseguridad
  • Definir responsabilidades:
    • En toda la organización
    • En caso de fraude, definir cuales son las responsabilidades de tu proveedor de pago (Visanet, MC Procesos, Alignet, Unibanca, etc)
  • Entender la solución de pago ofertada por tu proveedor y el flujo transaccional
  • Identificar todos los activos digitales del comercio electrónico como aplicación Web, base de datos, webservices, solución de pago entre otros)
  • Identificar los potenciales riesgos y aplicar por lo menos los siguientes controles:
    • Aplicar cifrado TLS v1.0 o superior en todo el proceso de compra.
    • Pruebas de seguridad en la modalidad de ethical hacking trimestral o anual.
    • Revisión de código seguridad en todo cambio del comercio electrónico.
    • Revisar el proceso del ciclo de vida del software por lo menos una vez al año.
    • Definir tu proceso de gestión de incidentes de seguridad, cuando ocurra un incidente deberás saber quien y como se responderá para contener e investigar el incidente.
    • Definir y probar tu estrategia de respaldo. De manera frecuente respaldar tu información en repositorios seguros.
    • Adquirir un seguro en caso de fraude informático, si es necesario.
Finalmente, Si una organización ya tiene implementado su canal de comercio electrónico deberá de realizar un análisis de brechas más exhaustivo según las mejores practicas para asegurar una solución de comercio electrónico publicado por PCI SSC, reconocida como un estándar de seguridad para aplicaciones de comercio electrónico. Para evaluar la madurez de la seguridad de la aplicación podemos usar el estándar ISO 15504.

Reflexión del incidente de RENIEC y la continuidad de negocio en el sector público peruano


Esta semana muchos usuarios empezaron a reportar fallas en los servicios digitales de RENIEC (Registro Nacional de Identificación y Estado Civil) desde el lunes 9 de Abril 2018 y se han ido restableciendo progresivamente luego de dos días. Inclusive al momento de publicar este artículo no se han recuperado totalmente. Este incidente me hace reflexionar sobre la situación de la gestión de la continuidad de negocio en el sector público peruano.
Primero, muchos funcionarios públicos en nuestro país aún carecen de un enfoque de riesgos, por consiguiente, consideran cualquier inversión de recuperación o contingencia como un gasto y no se asigna presupuesto a la implementación de continuidad de negocio.
Segundo, las estrategias de continuidad no son lo suficientemente adecuadas a los tiempos objetivos de recuperación (RTO) definidos para la organización de acuerdo al daño de imagen de la institución pública.
Tercero, no se hacen revisiones y pruebas razonables sobre la efectividad de los controles y estrategias de continuidad de negocio ante escenarios de interrupción de energía, interrupción de comunicaciones, falla de hardware, ciberataques (denegación de servicio, propagación de ransomware o intrusión de un ciberdelincuente), pandemias entre otros.
Cuarto, control interno no realiza procedimientos de control sobre el sistema de gestión de continuidad de negocio de la institución pública.
Finalmente, considero que debemos fortalecer la cultura de riesgos en nuestras instituciones públicas desde los gerentes públicos hasta los colaboradores más operativos aumentando sus competencias ante una realidad cada vez más digital. Por ello, las instituciones educativas deben forman funcionarios públicos deben incorporar temas como gestión de riesgos, seguridad de la información, ciberseguridad y continuidad de negocio.

lunes, 22 de enero de 2018

La gestión de riesgos en la toma de decisiones

A lo largo de la historia los resultados de toma de decisiones políticas y empresariales afrontan consecuencias positivas o negativas. Algunos ejemplos son: 
  • La decisión de PPK de indultar a Alberto Fujimori a solo días de salvarse de la vacancia presidencial en el Perú. Esta decisión política que ha generado hasta ahora consecuencias negativas en su gobierno como la perdida de apoyo de un sector de electores, imagen de un presidente secuestrado y no conseguir el apoyo del fujimorismo para continuar con sus reformas.
  • La decisión de Kodak de no apostar oportunamente en la fotografía digital por tener más del 50% de su estructura de ingresos en la fotografía analógica a pesar de tener la tecnología y el material humano necesario.
  •  La decisión de SouthWest Airlines de asumir mayor riesgo para aprovechar una oportunidad de negocio sobre un servicio de bajo costo y diferenciado sobre sus competidores. Las variables de valor en las que se enfoco SouthWest fueron: un bajo precio, mayor cantidad de salidas, mejor servicio, vuelos más rápidos, eliminación de tipos de pasajero y disminución de alimentos.
Los procesos de gestión de riesgo basado en la ISO/IEC 31000:2009 abarcan:
  • Establecer el contexto: Se necesita comprender el ambiente externo e interno en los que se establece la organización para determinar el alcance, responsabilidades, los criterios de riesgo y factores relevantes. En el contexto externo tenemos aspectos como el político, legal, económico y social que afectan a la organización de manera positiva o negativa. El contexto interno abarca la cultura, procesos, estructura organizacional, sistemas de información y personas. 
  • Identificar el riesgo: De acuerdo al contexto establecido, podemos identificar las fuentes de riesgos como amenazas y oportunidades que afrontará la organización en el contexto externo o interno.
  • Análisis de riesgo: Implica valorizar el riesgo mediante un método cualitativo o cuantitativo. 
  • Evaluación de riesgo: Permite priorizar los riesgos de acuerdo a los criterios de riesgo seleccionado.
  • Tratamiento del riesgo: Se selecciona las opciones de tratamiento como: evitar, aumentar, eliminar, modificar, transferir o mantener el riesgo. Cada opción de tratamiento conllevara realizar una serie de actividades que se generarán el plan de tratamiento de riesgo. Cabe resaltar que la opción de aumentar el riesgo se genera cuando se requiere asumir mayor riesgo al apetito de riesgo por una oportunidad de negocio en océanos rojos o azules.
  • Comunicación del riesgo: A lo largo de todos los procesos de riesgo se deberá comunicar y consultar a los interesados pertinentes.
  • Monitoreo y revisión del riesgo: A lo largo de todos los procesos de riesgo se deberá de revisar el estado del riesgo.


El proceso de toma de decisiones según el modelo racional abarca: 
  • Entender el problema
  • Identificar al decisor
  • Identificar los objetivos de decisión
  • Determinar las alternativas de solución
  • Selección de alternativas tomando en consideración: los riesgos y beneficios
A continuación desarrollaremos un caso como ejemplo:

sábado, 29 de octubre de 2016

4 razones para considerar la billetera electronica como herramienta de marketing para retails en el Perú

La billetera electrónica o móvil, denominada BIM, en el Perú fue lanzada en Febrero del 2016 por ASBANC y consta de 3 fases:
  • Fase 1: El primer trimestre del 2016 se implementa el servicio de envío de dinero electrónico entre billeteras y el intercambio de dinero físico a electrónico en los cajeros corresponsales de diversas entidades financieras emisoras de dinero electrónico.
  • Fase 2: El tercer trimestre del 2016 las cuentas BIM serán interoperables con las cuentas bancarias y se podrán realizar pagos a comercios como bodegas y otros minoristas.
  • Fase 3: El primer trimestre del 2017 las billeteras móviles se integraran con el transporte público, aplicaciones B2B y envíos de dinero internacional.

Actualmente, Según Pagos Digitales Peruanos S.A. existen 130,000 billeteras móviles abiertas y se estima que para el año 2021 se cuenten con 5 millones de billeteras móviles abiertas y se realicen operaciones en 2.5 millones de billeteras.

Este nuevo medio pago genera nuevas oportunidades a las empresas locales, especialmente, a las que necesitan tener presencia en medios tradicionales y online como los retails y buscan ser omnicanales para dar a los consumidores, principalmente, Millenials, diversas alternativas que satisfagan la experiencia de compra.

A continuación enumeramos las principales razones por las cuales un retail debería adoptar la billetera móvil e integrarla a su plan de marketing móvil.

  1. Las billeteras móviles ya no son solo medios de pago: A nivel mundial las billeteras móviles han pasado de ser herramientas de pago a plataformas de marketing que atraen a consumidores por la cantidad de ofertas, servicio de geolocalización para ubicar productos, cupones de descuento y programas de fidelización que el minorista puede ofrecer a través de la billetera. (Forrester, 2015)
  2. Omnicanalidad de los retails: A medida que aumente el uso de la billetera electrónica en el Perú los retails tendrán que implementar soluciones para cubrir este nuevo medio de pago electrónico que incluya valor a los consumidores para diferenciarse del medio tradicional de pago físico o con tarjeta como evitar colas, autoservicio, ubicación de ofertas y/o mejores precios.
  3. Posicionamiento de marca: Los consumidores utilizan su tiempo solo en pocos apps móviles por ello, se espera que la billetera móvil sea una de esas apps especializadas en retail que posicione el producto en la mente del consumidor de acuerdo a la oferta que haga el comercio. (Forrester, 2015)
  4. Integración con CRM: Si el consumidor realiza compras con el dinero electrónico el comercio retail obtendrá mayor trazabilidad del consumidor capturando patrones de búsqueda y compra para que se puedan hacer posteriormente ofertas especializadas de acuerdo a la categoría del consumidor.


En conclusión, se espera que el siguiente año (2017) se inicien los primeros esfuerzos por integrar la billetera electrónica al retail no solo como un nuevo medio de pago, sino como un canal que agregue valor y se diferencia del medio tradicional y mejore o consolide el customer journey.

Referencias:

Forrester. (2015). The Future Of Mobile Wallets Lies Beyond Payments. Obtenido de Forrester: https://s3.amazonaws.com/vibes-marketing/Website/Reports_$folder$/Forrester+-+The+Future+of+Mobile+Wallets+Report.pdf

Pagos Digitales Peruanos. (2016). Obtenido de http://pagosdigitalesperuanos.pe/