2012/04/20

Consejos para mejorar la privacidad en el trabajo

En los entornos laborales, la privacidad a la hora de utilizar la computadora y el acceso la red puede ser una cuestión bastante delicada, porque la forma en la cual utilizamos esos recursos podría llegar a ser hasta causal de despido. Aunque claro, esto depende mucho de la relación de confianza que tengamos (o no) con nuestro jefe, así como de las políticas que establezca la empresa para la que trabajamos.
Sin perjuicio de ello, siempre viene bien resguardar la información personal (y sobre todo la sensible) de miradas ajenas, tanto de los que pueden acceder físicamente al equipo, como de quienes tienen la posibilidad de controlar los datos que circulan por la red corporativa. Es por ello, que aquí preparamos una serie de consejos para reducir la posibilidad de que nuestros superiores espíen cuestiones que no deberían:

El navegador

Como todos sabrán, los navegadores registran una gran variedad de información, con la idea de acelerar la navegación o evitar que ingresemos los mismos datos una y otra vez, como ocurre con las cookies. Una forma muy práctica de eliminarlos al finalizar la sesión es recurrir al modo InPrivate (Explorer), Incógnito (Chrome), Navegación privada (Firefox) o Pestaña privada (Opera). En algunos casos, también se inhabilitan las extensiones o se vacía la caché de Flash para incrementar la privacidad.
Si solamente tenemos disponibles versiones antiguas de los browsers que todavía no soportan estos modos y tampoco poseemos los permisos para actualizarlos, una muy buena opción es descargar una aplicación portable desde portales como PortableApps a un pen drive. Otra alternativa es limpiar todo rastro de navegación por medio de CCleaner, el cual también nos ofrece una versión que no requiere instalación.

Sitios web

Pero esto no termina aquí, porque si bien ya sería más difícil que espiaran el historial o los archivos temporales, la información podría estar siendo monitorizada de todas formas. Una manera de ocultar nuestras actividades de los curiosos es recurrir a programas como ProXPN o el conocido Tor, que también ofrece una versión personalizada de Firefox con todo que hace falta para navegar anónimamente.

Correo electrónico

El consejo crucial es separar por completo nuestras actividades laborales de las personales, teniendo dos casillas distintas, algo que resulta sencillo con la variedad de servicios gratuitos de webmail existente. Quienes prefieran acceder desde clientes de correo electrónico, pueden utilizar Thunderbird Portable, que incluye un conjunto más que interesante de funciones, sin contar la posibilidad de instalar complementos.

Borrado seguro de datos

En muchos casos, no es suficiente con eliminar los ficheros y vaciar la papelera, ya que hay herramientas que permiten recuperarlos. Si es necesario borrarlos por completo, existen programas específicos para múltiples plataformas, que se encargan de sobreescribir los archivos para que su recuperación sea prácticamente imposible. Hemos analizado una serie de herramientas aquí en Bitelia y CCleaner también posee un parámetro para hacerlo.

Dispositivos móviles

Aún cuando la red WiFi de la oficina esté protegida por contraseña y nos ofrezcan el acceso a ella, también podemos estar sujetos a un control. Para iPhone existe el popular servicio de VPN Hotspot Shield, el cual llegará próximamente a Android. Igualmente, una forma simple de evitar el rastreo es utilizar el plan de datos de nuestra operadora móvil, aunque eso podría implicar el pago de un costo adicional.
Más allá de estos consejos, lo realmente ideal sería acordar de antemano las pautas de comportamiento sobre el uso de Internet. Pero nunca está de más protegerse, tanto cuando abusamos de la confianza (por ejemplo, el caso de Dwight Schrute en la foto), como si apenas queremos realizar determinada actividad en durante almuerzo u otro momento de descanso, que no tiene por qué ser vista o analizada por nadie.
Foto: Plos Blogs

Fuente: http://bitelia.com

2012/04/17

5 consejos para mejorar la seguridad y rendimiento de nuestra red Wi-Fi

Las redes Wi-Fi son cada vez más populares y podemos conseguirlas en casi cualquier lugar. Con el auge de los dispositivos móviles estas son cada vez más útiles y necesarias.
Podemos disfrutar de conexiones Wi-Fi en nuestras oficinas, en restaurantes, centros comerciales y muchos otros espacios públicos, pero cada vez es más común disponer de conexiones inalámbricas en casa, ya que nos facilitan la tarea de conectar múltiples dispositivos sin necesidad de cables o complicadas instalaciones y configuraciones.
Hoy en día, un router inalámbrico para proveer conexión Wi-Fi a una pequeña casa o apartamento, resulta económico y fácil de conseguir e instalar, sin embargo hay algunas cosas que debemos tener en cuenta para sacarle el mayor provecho a la conexión y evitar a los intrusos, también conocidos como vecinos que roban Internet.
La finalidad de esta edición de la guía de la semana es ofrecer algunos consejos para mejorar la seguridad y rendimiento de nuestras redes Wi-Fi en el hogar de una manera bastante general.

1. Ubicación del Router

El sitio donde conectamos el router puede parecer algo trivial, sin embargo, de su ubicación dependerá que aprovechemos al máximo su alcance y potencia. El router debería situarse en un punto central de la casa, ya que la mayoría de las antenas propagan su señal en todas las direcciones. Al ubicar el router en el centro aprovecharemos el alcance que tiene en cualquiera de los extremos de la casa.
Si estamos en una casa de dos pisos en la que el router está en el primero de ellos y nosotros nos conectamos desde la habitación que está en la planta superior, resulta útil y conveniente ubicar el router cerca del techo del primer piso para que así la señal llegue con mayor potencia. En este caso, ubicar el router a unos 30 cm del techo sería bastante bueno.
También debemos evitar poner el router cerca de ventanas o fijarlo en las paredes que separan la casa del exterior, ya que de esta manera gran parte de la señal se escapará hacia la calle.
En caso de que resulte complicado mover el router hacia un punto central, la solución es reemplazar la antena por una del tipo direccional y apuntarla hacia el lugar donde se encuentran los dispositivos desde los que nos conectamos de manera habitual, de esta manera aprovechamos toda la potencia. Una antena con un mayor número de dBi también nos ofrecerá mayor ganancia.

2. Evitar interferencias

Los routers emiten su señal a través de ondas usando una frecuencia de 2.4 GHz, de la misma manera que lo hacen muchos otros artefactos del hogar, como por ejemplo, teléfonos inalámbricos, hornos microondas, monitores de bebe, radio transmisores y muchos otros. Al operar todos en la misma frecuencia se genera una especie de competencia entre las señales, lo que produce una interferencia y perdida en la potencia de la conexión Wi-Fi.
Para controlar un poco esta situación debemos ubicar el router lo más lejos posible de estos aparatos. Los router más nuevos también operan en con una frecuencia de 5 GHz, por lo que si tenemos dispositivos con la etiqueta del estándar 802.11n podremos usarla sin problemas.
Adicionalmente, los routers pueden enviar su señal a través de diferentes canales, por defecto la mayoría de estos opera en el canal 6, sin embargo, puedes probar con otros canales haciendo los cambios respectivos en la configuración del aparato. Cambiar el canal de transmisión no requiere hacer ajustes en el resto de los dispositivos, estos lo detectan de forma automática.

3. Usar dispositivos de la misma marca

Aunque no es obligatorio, se recomienda comprar los dispositivos de red tales como: repetidores, adaptadores inalámbricos USB, antenas y tarjetas de red, de la misma marca del fabricante del router, esto garantiza mayor confiabilidad. Sin embargo, la mayoría de marcas opera perfectamente con dispositivos de otros fabricantes, por lo que esto no debería ser una gran preocupación; pero si puede ser un consejo a tener en cuenta la próxima vez que decidas actualizar los dispositivos de tu red.

4. Asegurar nuestra red

Proteger la red con una contraseña es el paso más importante para evitar que los vecinos se aprovechen de nuestra conexión.
La contraseña de nuestra red -como cualquier otra contraseña- debe ser fácil de recordar para nosotros, pero difícil de adivinar para los demás. Se recomienda usar combinaciones de números y letras para una mayor efectividad.
Los routers, además de contraseña nos permiten elegir distintos métodos de encriptación, siendo los más recomendados WPA y WPA2, aunque existen otras opciones, estos son lo suficientemente fuertes. También es recomendable evitar a toda costa el algoritmo WEP, ya que este resulta vulnerable y cualquier usuario con conocimientos medios y el software adecuado puede obtener la contraseña sin mayor dificultad.
Más allá de la contraseña de red, también resulta útil cambiar la contraseña que permite acceder a las opciones administrativas del router. Los nombres de usuario y contraseñas por defecto de estos dispositivos suelen ser fáciles de adivinar y cualquier persona que tenga acceso a estas podrá alterar la configuración del aparato sin necesidad de tener acceso físico a él.
Algunos dispositivos presentan problemas para conectarse a redes protegidas por contraseña, por lo que es posible que tengamos preferencia por dejarla abierta. Para estos casos se recomienda habilitar el filtrado MAC, que consiste en ingresar las direcciones físicas de todos los dispositivos conocidos que se conectarán a la red en la “lista blanca” del router, de esta forma cualquier dispositivo que no esté en la lista será rechazado de manera automática.
La dirección MAC es una identificación que ponen los fabricantes de hardware en las tarjetas de red de todos sus dispositivos y es única para cada uno de ellos, su estructura es similar a esta: 00-1E-CE-E4-D6-6C por lo que no resultará difícil reconocerlas.

5. Actualizar el Firmware y los controladores

Actualizar el software de nuestros dispositivos de red suele traer mejoras significativas, sin embargo es una cuestión delicada que debemos llevar a cabo solo si es estrictamente necesario y estamos seguros de que la actualización que aplicaremos corregirá el problema que estamos enfrentando.
Realizar una actualización del Firmware del router es una tarea simple, pero si se hace de manera incorrecta se puede dejar el equipo totalmente inservible, por lo que es recomendable asegurarse de tener la versión correcta del software para el dispositivo que vayamos a actualizar.

Conclusiones

La mayoría de estas tareas son fáciles de llevar a cabo y cualquier duda puede ser resuelta consultando el manual del router o el sitio web del fabricante del mismo, sin embargo, los comentarios están abiertos para cualquier consulta que deseen realizar o para compartir consejos adicionales que puedan ser útiles para otras personas.

Fuente: http://bitelia.com

2012/04/16

Recopilatorio de recursos de análisis de malware de Claus Valca

Claus Valca del blog grand stream dreams ha publicado una interesante lista de recursos para análisis de malware. Este recopilatorio se complementa con otra de sus entradas y queríamos postearlo también aquí para tenerlo siempre a mano:


Escáners en línea y herramientas de análisis de Virus/Malware
Herramientas de análisis de ficheros PDF
Aunque no es para PDF el servicio Malware Tracker’s +Cryptam también puede escanear documentos "Office” en busca de contenidos maliciosos.
Herramientas Sandbox para el análisis de malware
Herramientas de análisis de Adobe Shockwave/Flash
Mandiant - en una palabra hará…
  • MANDIANT - Red Curtain - de su descripción del producto: "MRC examina los archivos ejecutables (por ejemplo, EXE, DLL, etc.). para determinar si son sospechosos basándose en un conjunto de criterios. Se examinan múltiples aspectos de un archivo ejecutable, tales como la entropía (en otras palabras, aleatorización), indicaciones de packing, compilador y firmas, la presencia de las firmas digitales y otras características para generar una puntuación de la amenaza. Esta puntuación se puede utilizar para identificar si un conjunto de archivos requiere mayor investigación."
  • MANDIANT Find Evil - herramienta de desensamblado para detectar ejecutables paquetizados
  • Comprueba Mandiant’s Free Software así como otras herramientas que pueden ayudar en la investigación de malware.
Lecciones aprendidas y conocimientos compartidos por los profesionales del análisis de malware
Gracias al duro trabajo y al espíritu comunitario de los analistas de malware, podemos aprender de sus aportes. Estos son algunos de los mejores lugares para empezar.

2012/04/11

Un error en populares aplicaciones móviles expone a los usuarios a robo de identidad

Una falla de seguridad que expone a los usuarios de teléfonos inteligentes iOS y Android, al robo de identidad ha sido descubierta en aplicaciones móviles para Facebook, Dropbox, y LinkedIn. Los propietarios de teléfonos inteligentes harían bien en tomar precauciones adicionales para proteger sus dispositivos, ya que la falla puede estar presente también en otras aplicaciones móviles.

El fallo expone a los usuarios al robo de identidad por el almacenamiento de las claves de autenticación de usuarios para fácil acceso, en archivos de texto plano sin encriptar, o plists.. Al robar los archivos y transferirlos a otro dispositivo - independientemente de si el dispositivo está comprometido o no por los delincuentes- un ladrón cibernético puede acceder a las cuentas asociadas de la víctima sin tener que introducir ningúna credencial de acceso.

El investigador de seguridad Gareth Wright reportó el descubrimiento de la falla en la aplicación móvil de Facebook para iOS a finales de la última semana. Wright envió su Facebook plist a un asociado --Neil Cooper, blogger de Scooppz - que copió el archivo en su propio dispositivo, abrió la aplicación de Facebook, y tuvo acceso inmediato, a la cuenta completa de Wright en Facebook.

Según Wright, Facebook está trabajando en el cierre del agujero "pero a menos que los desarrolladores de aplicaciones sigan el ejemplo y empiecen a usar la encriptación de los token de acceso de 60 suministrados por Facebook, es sólo cuestión de tiempo antes de que alguien comience a utilizar la información para propósitos malos -si es que no está ocurriendo ya ".

Wright no probó la versión de Android por la falla. El escribió sin embargo, que "dada la supervisión de la programación en la aplicación de iOS, es razonable pensar que el problema ocurre en otras plataformas."

Desde que Wright publicó sus hallazgos, The Next Web encontró que la aplicación de iOS para Dropbox también tiene el defecto, así como la aplicación de LinkedIn para iOS, de acuerdo con Scoopz. La falla también está presente en varios juegos de iOS, de acuerdo con Wright, algo que los jugadores pueden aprovechar para hacer trampa.

Teniendo en cuenta que la falla está presente en aplicaciones para Facebook, Dropbox, LinkedIn, y varios juegos, es completamente probable que a otras aplicaciones móviles les ocurra lo mismo --lo que significa que le toca a los desarrolladores comprobar cómo sus productos manejan la información de perfil.

Según Wright, el mayor riesgo que un usuario enfrenta es el de malware diseñado para extraer los datos de dispositivos conectados al PC, por ejemplo, para la carga. Wright ofrece los siguientes consejos para proteger su teléfono inteligente. En primer lugar, establecer una contraseña compleja y no un simple PIN de cuatro dígitos, para su dispositivo. En segundo lugar, activar en el dispositivo la función Find My iPhone. En tercer lugar, si conecta el dispositivo a una computadora compartida para cargarlo, no desbloquee el dispositivo hasta que lo desconecte.

2012/04/02

¿Cómo organizar tus backups periódicos?

Backup 2
El 31 de marzo se celebro el World Backup Day, una fecha que se instauró el año pasado para concienciar a los usuarios de la necesidad de realizar copias de seguridad para salvaguardar sus datos y minimicen el impacto de algún incidente que requiera restaurar el sistema. En Bitelia, estamos dedicando la jornada de hoy a “festejar” este día en una serie de notas que puedan servir de ayuda a nuestros lectores a la hora de aplicar medidas que permitan salvaguardar sus datos o recuperarlos en caso de pérdida.
Coincidiendo con el World Backup Day del año pasado, dedicamos una nota a revisar las preguntas y dudas que podían surgir a la hora de plantearnos una rutina para salvaguardar nuestros datos personales y, como continuación, vamos a intentar darle una orientación algo más práctica para que podamos plantearnos nuestra propia rutina de backup y mantengamos siempre a salvo nuestros datos.

Paso 1: ¿Qué tipo de backup vamos a hacer?

Esta cuestión es muy importante puesto que condiciona el espacio de almacenamiento que vamos a necesitar para salvar nuestros datos y, claro está, también determinará la rutina a seguir y la configuración de la aplicación que usemos para realizar las copias de seguridad.
Fundamentalmente, existen tres tipos de copias de seguridad:
  • Copia de seguridad completa, es decir, una copia de seguridad en la que copiamos todos los archivos al contenedor de destino independientemente de si éstos han cambiado o no desde la última copia de seguridad que realizamos. Si cada vez que realizamos un backup copiamos todo el contenido desde el origen, la recuperación será muy rápida, pero tardaremos más tiempo en hacerla y si almacenamos varias versiones, necesitaremos mucho más espacio para almacenar nuestras copias.
  • Copia de seguridad incremental, una copia de seguridad en la que primero realizamos una copia completa y, posteriormente, se van almacenando las modificaciones de archivos con respecto a la primera de las copias. A la hora de una restauración, tendremos que rescatar la copia completa y superponer todas las copias incrementales posteriores para poder restaurar todos nuestros archivos. Dado que existe el riesgo de que la copia se pueda corromper, de vez en cuando es recomendable realizar una copia completa y, sobre ésta, continuar las copias incrementales (por ejemplo una copia completa cada 5 copias incrementales que se realicen), ya sea en ubicaciones separadas o, simplemente, sobreescribiendo las modificaciones sobre la copia base.
  • Copia de seguridad diferencial, en este caso se realiza una copia de seguridad de los cambios realizados desde el último backup completo que hicimos. Aunque pueda parecerse a la copia incremental, las copias se realizan con respecto a la última copia completa y no a la copia anterior, por tanto, si realizamos 3 copias diferenciales por cada copia completa, la segunda copia diferencial contendrá nuevos archivos además de los que se realizaron en la copia 1 y, por tanto, la copia número 3 contendrá los nuevos archivos y los que se grabaron en la copia 2 y, por tanto, en la primera (siendo necesario más espacio para guardar datos redundantes).
Dependiendo del espacio con el que contemos, el soporte en el que vamos a realizar la copia y el tipo de rotación que queramos aplicar a nuestros datos, nos decantaremos por un tipo de backup o por otro, siendo los más populares las copias completas e incrementales.

Paso 2: ¿Cuál será el destino de nuestro backup?

El destino de nuestra copia de seguridad es otro punto muy importante a decidir. No hay una regla fija y podemos hacer copias de seguridad a un disco duro externo, a otra unidad de disco interna, a una unidad de DVD o Bluray, a una unidad de red o a la nube.
Hace algunos años, cuando no manejábamos tanto volumen de información, los CDs y DVDs eran muy populares y los usuarios solíamos almacenar discos con los archivos importantes que grabábamos una vez al mes. Si no manejas mucha información o, por ejemplo, quieres diversificar los formatos para maximizar la tolerancia a fallos (los backups pueden fallar); grabar un disco una vez al mes podría ser algo a apuntar en nuestra agenda aunque, aplicando las normas básicas de seguridad, la copia sería recomendable almacenarla en un lugar separado físicamente de la ubicación de nuestro equipo.
Si manejamos gran cantidad de información, teniendo en cuenta que el coste del almacenamiento ha bajado, usar una segunda unidad de disco duro (ya sea interna o externa) es una muy buena opción o, incluso, un espacio en red (en un NAS) o usar algún servicio en la nube como Dropbox o Box. Pero si realmente queremos proteger nuestros datos, combinar varios sistemas como destino puede aumentar la tolerancia a fallos (almacenando varias copias en varios sitios distintos).

Paso 3: ¿Versionar o sobrescribir?

Esta es una de las grandes preguntas que todos nos hacemos cuando programamos nuestras copias de seguridad porque, lógicamente, la respuesta condiciona la cantidad de espacio que vamos a necesitar.
¿Qué significa versionar nuestras copias de seguridad? En el caso que realicemos copias completas, versionar nuestros backups significa que cada copia que hagamos se va a almacenar en paralelo a las existentes, es decir, en una carpeta distinta. De esta manera, si revisamos nuestra biblioteca de backups, encontraremos todas las copias realizadas y podremos restaurar el sistema en base a estas fotos (aunque lo normal que es necesitemos la última que hemos sacado).
Sin embargo, si decidimos mantener únicamente la última copia realizada, entonces no será necesario versionar, siempre escribiremos sobre la misma ubicación y solamente necesitaremos, como mínimo, el espacio ocupado actualmente por los archivos a salvaguardar.
¿Entonces qué hacemos? Si nos sobra el espacio de almacenamiento y hemos optado por realizar copias completas cada vez que realizamos un backup, podríamos quedarnos con las 2 últimas copias y, de esta manera, siempre tendremos las 2 últimas fotos de nuestros archivos y, por tanto, estaremos almacenando dos versiones. Si no nos sobra el espacio, quizás deberíamos apostar por las copias incrementales y, por ejemplo, renovar la copia completa de base por cada 3 incrementales que realicemos.
Disaster_Recovery dilbert

Paso 4: Localiza los archivos importantes

Una vez hemos hecho los preparativos previos toca “entrar en faena” y comenzar a seleccionar los archivos que vamos a salvaguardar. ¿Qué archivos son importantes? Esta pregunta no tiene una respuesta fija y depende de cada usuario pero la lógica suele decir que los correos electrónicos (el PST de Microsoft Outlook o el Local Folders de Thunderbird), los documentos personales, las fotos y la música suelen entrar dentro de esta categoría.
Lo que sí que podemos aplicar de manera horizontal es la optimización de nuestro sistema para ubicar en un único lugar, por ejemplo, una carpeta concreta, toda la información personal del usuario. Por ejemplo, en Windows es posible apuntar “Mis Documentos” a una carpeta seleccionada por el usuario y también es posible configurar la ubicación del perfil del usuario en Thunderbird, por lo que si concentramos en unas pocas ubicaciones todos los datos importantes, será mucho más sencillo configurar el backup.

Paso 5: Mejor una aplicación que hacerlo a mano y programar mejor que recordar

¿Cómo vamos a hacer las copias de seguridad? ¿Configuramos una alarma en nuestra agenda? ¿Una señal en nuestro calendario? Si somos gente muy metódica, un simple recordatorio podría valernos pero si somos olvidadizos, lo más recomendable es automatizar esta tarea y utilizar alguna aplicación.
Existen muchas aplicaciones para hacer copias de seguridad y, en mi caso, una de las que más me gustan para sistemas Windows es Cobian Backup que permite, precisamente, programar rutinas de backup de manera periódica y, de una sola vez, seleccionar las carpetas origen, la ubicación destino y la periodicidad con las que vamos a hacer las copias.
¿Y cuál es la periodicidad ideal? Es una buena pregunta y dependerá del grado de modificación que tengan nuestros archivos. Personalmente, creo que una semana es lo mínimo que deberíamos programar sea cual sea el tipo de backup que vayamos a realizar. Si, por el contrario, utilizamos nuestro equipo de manera profesional y queremos tener siempre nuestro backup al día, quizás podría ser interesante plantearnos un sistema de copias incrementales en el que de lunes a viernes realicemos copias incrementales y, por ejemplo, los sábados o los domingos realicemos una copia completa (y para mayor seguridad almacenemos siempre la anterior copia completa).

Paso 6: Comprueba de vez en cuando que los backups se realizan correctamente

Si hemos llegado hasta aquí, estamos preparados para encarar un desastre, un ataque de malware, una pérdida de datos o el robo de nuestro equipo portátil pero, quizás, cuando surja la necesidad de utilizar un backup éste no funcione y nos encontremos sin posibilidad de recuperar nuestros datos.
Precisamente, porque los datos se pueden corromper o porque hayamos olvidado incluir alguna carpeta dentro de las que se deben copiar, es muy recomendable revisar, de vez en cuando, las copias que realizamos para ver que las copias se realizan adecuadamente, los archivos funcionan y, por tanto, es posible la restauración de los mismos.
Dedicar unos minutos a configurar nuestros backups debemos tomarlo como una inversión y no como un gasto de tiempo puesto que, gracias a pautas como ésta, podemos ahorrarnos más de un disgusto y evitaremos perder datos que son difíciles de reemplazar (como las fotos de nuestros viajes o de momentos especiales con nuestra familia y amigos).

Si te ha parecido interesante podrías hacer click en +1, compartirlo en Facebook o Twitter, o dejar un comentario. ¡Gracias!

2012/03/29

¿Cómo se captura a un hacker?

presuntos integrantes de la red anonymous
Internet se ha ganado la reputación de ser un sitio en el que puedes decir y hacer cualquier cosa con impunidad, primordialmente porque es muy fácil ocultar tu identidad.
Esa característica se ha mostrado particularmente útil para los hackers, muchos de los cuales han desarrollado una sensación de invulnerabilidad e incluso se ufanan de que nunca serán capturados.
Sin embargo, como se ha visto este año con el arresto de varios hackers, las autoridades no son tan impotentes como muchos de ellos han creído.
Las fanfarronerías de los hackers se ven cada vez mas seguidas por una visita sorpresa de la policía local. ¿Cómo capturan los investigadores a los criminales de la nueva era?

Direcciones de internet

presunto integrante de la red anonymous
Determinar la identidad de un usuario en internet es un proceso complejo, pero no imposible
Para empezar, es necesario dar un paso atrás y entender cómo es que la gente puede ocultar su identidad en Internet.
Muchos asumen, correctamente, que si se conecta a internet se le otorga una dirección única (su IP, siglas de InternetProvider) y que eso puede ser usado para rastrear cualquier actividad que salga de esa dirección hasta llegar a un individuo. Pero no es tan simple, y ciertamente no tan rápido, por varias razones.
Primero, muchos años atrás el numero de aparatos en la Internet solicitando direcciones IP excedía el número de direcciones posibles.
Por consiguiente, cuando cualquiera de nosotros le pide a nuestro proveedor de servicio de Internet (ISP, por sus siglas en inglés) que nos conecte, la IP solo nos es arrendada.
Estas direcciones IP generalmente expiran muy rápidamente y se renuevan si usted quiere seguir conectado, o se le da a otra persona si nos hemos desconectado. Su próxima conexión le da una dirección completamente diferente.
Al buscar una dirección, usualmente sólo dice quién es el ISP, no quién era el arrendatario de la dirección en un momento específico.
Así que incluso en el caso de que un investigador detectara alguna actividad ilegal vinculada a una dirección específica es poco probable que pueda fácilmente identificar al usuario con la información disponible públicamente.
Las autoridades tienen que ir al proveedor del servicio y pedirles los registros que muestren exactamente quien estaba usando esa dirección al momento de la actividad ilegal.
Pero como las agencias de policía tienen que obedecer la ley, eso usualmente requiere una orden de un juez, lo que exige que los investigadores demuestren que esa actividad ilegal estaba teniendo lugar y que parecía provenir de un particular ISP. No pueden ir simplemente en un "viaje de pesca".
Sin embargo, los investigadores se han hecho cada vez más eficientes en este proceso, de modo que los hackers (al menos aquellos que no han sido capturados aún) hace tiempo dejaron de confiar en eso, pese a que saben -con razón- que eso hará a las autoridades más lentas que los hackers.

Complicaciones de coordinación

usuario de computadora
La ley suele estar rezagada respecto al desarrollo tecnológico
Todo lo anterior asume que los proveedores de servicio mantienen registros de quién tenía una dirección arrendada particular.
En Reino Unido sí lo hacen, pero no todos los países son tan diligentes, y no necesariamente a un nivel de detalle que localice físicamente al que perpetra la ilegalidad.
Pero la cantidad de información es enorme y no puede ser conservada indefinidamente. En el Reino Unido se está creando una legislación que obliga a los ISP mantener registros aunque no requiere que sean conservados para siempre.
Lo tercero es que, siendo una red global, internet está cubierta por múltiples jurisdicciones. Si le toma tiempo a un investigador obtener una orden judicial en su propio país, imagine lo difícil que le sería conseguirlo en uno extranjero.
No es sorprendente entonces que muchos hackers tiendan a atacar sitios que están fuera de sus países. Además, hackers de diferentes jurisdicciones cooperan entre si, añadiéndole complejidad adicional a una situación de por sí complicada.
Sin embargo, en el caso de los arrestos de los integrantes de Lulzsec se destacó el papel de la cooperación transfronteriza con arrestos realizados en Reino Unido, Irlanda y EE.UU.
Cada vez más, cuerpos internacionales como Interpol o Europol están tomando la delantera en facilitar la colaboración entre agencias en varios países simultáneamente.

El servidor "apoderado"

Así que asumiendo que usted puede navegar todas las complejidades anteriormente descritas, podrá encontrar la dirección de internet y capturar al autor.
Bueno, no será así necesariamente porque, como siempre, la tecnología va muy por delante de los sistemas judiciales y legislativos.
Hay un par de trucos adicionales que le permiten cubrir sus pasos en la web. El más ampliamente usado es llamado el servidor "apoderado" o proxy.
Al usar un servidor apoderado cualquiera puede desviar su actividad a un sistema que esté en un país lejano o en uno en el que no se conserven registros de dónde la actividad fue generada, o peor aún, las dos cosas.
Los apoderados ganaron popularidad entre aquellos que realizan descargas ilegales, porque no pueden ser rastreados.
Los servidores apoderados están ampliamente disponibles, frecuentemente de manera gratuita. Estos han desarrollado un papel muy importante en permitir que los ciudadanos de regímenes hostiles puedan expresar sus opiniones anónimamente.
Por supuesto que pueden ser empleados en propósitos ilegales, como robo de derechos de autor, los hackers rápidamente se percataron del potencial.
hector xabier monsegur
Sabu, el hacker que tras su arresto habría ayudado al FBI a capturar a integrantes del grupo LulzSec
Pero no todo está perdido. Los investigadores pueden hacer lo que llaman "análisis de tráfico" que se basa en el uso de una combinación de registros de varios ISP, con lo que logran sacar al servidor apoderado del ciclo.
No es sorprendente que esto tarde aun más y que la complejidad añadida inevitablemente implique menos resultados confiables a la hora de montar el caso legal.
Sin embargo, una de las grandes ventajas que tienen las autoridades es que son pacientes: ellos no se ufanan de lo que están haciendo, muy por el contrario, y están dispuestos a moler los detalles hasta que alcanzan a su hombre o su mujer.

Una red oscura

Por supuesto que los hackers conocen todo esto y por eso la lucha ha continuado. La mayoría de los hackers hoy, además de ampararse en todo lo anteriormente descrito, usan lo que se conoce como "enrutado cebolla".
Esta práctica empezó como una investigación para proteger al sistema de comunicaciones de la Marina de EE.UU., pero desde que fue publicada en un taller sobre ocultamiento de información realizado en 1996 (el Data Hiding Workshop), la gente lo ha visto como una manera de mantener el anonimato en Internet.
El más usado se llama Tor, que tiene muchas maneras válidas de emplearse. Pero como a los hackers les encanta recurrir a él también, son los proyectos tipo Tor los que representan la línea de batalla de los investigadores hoy.
Actualmente se tiene pocas respuestas al "enrutado cebolla" y cuando se le combina con otros sistemas complejos, las autoridades enfrentan desafíos significativos. Pero no los den por vencidos todavía.
Algunos proveedores globales de servicios están trabajando con investigadores en proyectos como el Saturno de British Telecom (BT) que fue originalmente desarrollado para identificar amenazas a la infraestructura crítica de Reino Unido.
mapa ataques de hackers por origen y destino
Origen y destino de actividades de hackers
La ilustración muestra las fuentes de intentos de intrusión (en rojo) y el destino de esos intentos (en verde). El tamaño de los círculos indica el número de eventos.

Dominos

Paralelo a todo este desarrollo tecnológico sigue el buen trabajo policial a la antigua y la ya referida paciencia.
El principio es simple: todos cometen errores. Tome por ejemplo el caso del hacker conocido como Sabu.
Sabu hablaba regularmente con otros usando un chat de Internet. Al leer los supuestos mensajes de Sabu -aparentemente filtrados por compañeros hackers descontentos- se puede ver que era muy fanfarrón acerca de lo que había atacado, su invulnerabilidad y sus destrezas técnicas.
De esa manera se puso a si mismo como un obvio objetivo a ser vigilado.
Aparentemente sólo una vez, Sabu ingresó en su servicio de chat sin usar Tor. Su dirección IP fue revelada y el FBI logró rastrearlo. Eso condujo a cargos contra otros sospechosos de ser hackers.
Veremos más de esta táctica: la decapitación al arrestar al pez gordo y luego los intentos de barrer con las piezas menores basado en lo que se aprende en el proceso.
En resumen, la falta de noticias no significa que los hackers se están saliendo con la suya, pese a que eso sea lo que ellos quieren que usted piense.
Mientras la batalla continua en el ciberespacio, lo que queda claro es que es un trabajo en el que se combina lo viejo y lo nuevo.

2012/03/27

GOOGLE Y SU MINA DE DATOS

¿Utilizas Google? Bueno, actualmente la verdad es que esta pregunta podría resultar un poco absurda si utilizas Internet, o un iPhone, o un teléfono con Android, o Kindle o un iPad, porque desde luego en este caso seguro que utilizas Google de alguna manera.
Como ya te informamos recientemente, desde el 1 de marzo de 2012, el mayor recolector de datos personales del mundo, Google, cambió la forma en cómo usa la información que tiene de ti. ¿Qué cambio supone esto? Y lo que es más, ¿qué debo hacer para proteger la información que Google está recopilando sobre mí?
Empecemos a contestar estas cuestiones fijándonos en la infografía, que representa potencialmente cuánta información es capaz Google de recopilar sobre nosotros a través de sus diferentes servicios.
La infografía, llamada “Google y su mina de datos”, muestra algunos –aunque no todos– de sus servicios, a través de los cuales Google podría, potencialmente, acceder para recopilar información y hacerse una imagen de ti y de tus intereses, según utilices dichos productos.
Para ser claros, no estoy diciendo que Google esté activamente recopilando todos estos datos para crear perfiles detallados de la gente que se compartan de forma inapropiada con terceros. Lo que digo es que los cambios que Google hizo el pasado 1 de marzo han levantado numerosas cuestiones que no tienen contestación, y no somos lo que se puede decir nuevos en esto de la privacidad de Internet.
El indicador más visible de los cambios realizados el pasado 1 de marzo es la “unificación de las políticas de privacidad”, que combinó unas 60 políticas de privacidad de diferentes productos de Google en una sola. Pero la aplicación de solo una política de privacidad de forma retroactiva es problemática. Es por esto que todo el mundo que ya utilizaba un servicio de Google ha tenido que dar de nuevo su consentimiento.
Vamos a ver un ejemplo práctico. Cojamos Gmail: empecé a utilizarlo hace muchos años (Google dice que tiene 350 millones de usuarios activos en Gmail). Aunque no utilizo la dirección de Gmail como mi correo principal, en la actualidad tengo como 47.000 mensajes en mi bandeja de entrada, lo que puede darte una imagen más o menos certera de qué ha pasado en los últimos siete años de mi historia, que han sido un montón de cosas.
¿Y qué pasa con el motor de búsqueda de Google? Si hago un cálculo rápido, es posible que haya realizado más de 47.000 búsquedas vía Google en estos últimos años. Bueno, con estos datos mi imagen puede estar mucho más completa. Y todavía podemos completarla más si tomamos en cuenta la cantidad de vídeos de YouTube que he publicado, comentado, buscado o visto.
Creo que el punto crítico de todo esto, es cuánto valgo para Google como un cliente potencial de sus anunciantes online, ya que Google se ha dado cuenta de que mi valor es más alto según va recopilando más información sobre mí. Como un montón de gente, incluyendo los fans de Google, ahora me pregunto qué podría llegar a pasar con todo el set de datos que Google tiene de mí.
¿Y cuáles son mis opciones si quiero impedir que Google utilice todos los datos que tiene míos? El sitio por donde debemos empezar, sitio que deberías visitar incluso si no estás preocupado sobre tus datos y Google, es el Dashboard.
El Dashboard de Google
Necesitas hacer login en Google para ver la información del Panel de Control o Dashboard, y seguramente te sorprenderás por la gran cantidad de información que el gigante tiene sobre ti.
En mi perfil, he contado 32 entradas diferentes de datos, y una nota que dice “15 productos adicionales no están disponibles en este dashboard” (estaría bien saber cuáles son, de forma que pudiera analizarlos). Debajo puedes ver una imagen de mi Dashboard.
La primera cosa que ha atraído mi interés es el link “Websites authorized to access the account”, es decir, “Lista de sitios web autorizados a acceder la cuenta”. Cuando he hecho clic en este link, me he encontrado con algunas sorpresas, dado que había algunos servicios de los que no era consciente de que tenían acceso a mis datos.
Es cierto que eliminar el acceso a mis datos es fácil, pero la verdad es que Google podría haber hecho un mejor trabajo en esta página informándome de qué significa exactamente que dichos servicios tienen acceso a mi cuenta, así como las implicaciones de añadir más servicios o de revocar los permisos.
En esta misma página encontramos bastante información acerca de las passwords específicas de aplicaciones y de la verificación en dos pasos, pero, de nuevo, no hay suficiente información.

Yo mismo en la web

Lo siguiente que me encuentro en mi Dashboard de Google es “Me on the Web”, algo así como “Yo mismo en la web”. Este apartado tiene tres secciones, aunque el contenido que Google ha puesto en este apartado es realmente valioso:
  1. Cómo gestionar tu identidad online: consejos sobre cómo buscarte a ti mismo para averiguar qué hay indexado sobre ti; cómo crear un perfil de Google como una vía de control acerca de lo que la gente puede averiguar de ti; cómo eliminar contenidos no deseados en resultados de búsqueda y una vía para notificarte cuando algo nuevo sobre ti aparece en la web.
  2. Cómo eliminar contenido inadecuado: más contenido sobre el mismo tema de la sección anterior.
  3. Sobre mí en la Web: más de lo mismo.
A pesar de la redundancia de los contenidos, esta información es realmente valiosa. Es normal que los usuarios que estén activos en Social Media probablemente sepan lo que se habla de ellos y ya se han buscado (por ejemplo, yo, regularmente, me busco a mí misma para controlar todo lo que aparece o se habla sobre mí, y tengo configurada una alerta de Google para que me avise precisamente de esto). Lo que me sorprende es la cantidad de pasos y de cosas que hay que hacer para poder gestionar tu identidad online.

Historial Web

Lo que también me ha sorprendido cuando exploras el Dashboard, es el hecho de que el acceso a tu historial de navegación, a pesar de que es un asunto que parece que preocupa a la gente, está situado justo al final de la página (sé que es porque esta página se ordena de forma alfabética, pero considero que es una debilidad desde el punto de vista de diseño de interfaz). Cuando entras a este apartado, resulta cuanto menos interesante. Esto es lo que veo cuando hago clic en “Remove items or clear Web History” (eliminar datos o limpiar mi historial web):
Cuando analices esta página, no te sorprendas con lo que encuentres. Por mi historial, está claro que Google está guardando la información de qué busco y desde qué fuente: desde mi portátil, desde mi iPhone, desde mi Kindle… Está claro que se trata de un seguimiento donde se mezclan los datos de diferentes plataformas. Afortunadamente, Google facilita el que los usuarios puedan parar este servicio a través del botón Pausa. De acuerdo a Google, el botón Pausa “previene que en el futuro se almacene la información de tu actividad en la web en tu historial, y de ser utilizada dicha información para personalizar tus resultados de búsqueda”. Si haces clic en “Remove all Web History” (eliminar todo el historial web), tus datos de actividad almacenados se eliminarán totalmente.
Otra forma de evitar que Google almacene información sobre ti es navegar y buscar sin hacer login en ningún servicio de Google. Si al ir a www.google.es ves tu nombre en la parte superior de la página, entonces estás validado en algún servicio de Google. Puedes hacer clic en tu nombre para acceder a la opción de “Sign out” o salir.
Si estás utilizando Google como motor de búsqueda en tu iPhone de Apple y utilizas iOS5, puedes ir a la pantalla de configuración de Safari y activar la navegación privada como sistema para evitar ser rastreado (estoy segura de que la opción de navegación privada viene desactivada por defecto y no recuerdo haber hecho login en Google desde Safari en mi iPhone, pero puedo asegurarte que mis búsquedas realizadas desde este teléfono han sido rastreadas por Google antes de que haya activado la navegación privada).
También verás que Google es muy persistente avisándote de que no estás validado en el portal, instándote a hacer login. Una estrategia a considerar es el utilizar diferentes navegadores desde tu ordenador, y hacer login solo con uno en concreto. Esto significaría que podrías utilizar Google Chrome, por ejemplo, para mantener tu sesión abierta, mientras navegas y realizas tu actividad normal con Firefox, sin hacer login en Google. Pero para asegurarnos todavía más de que no vas a ser rastreado, acuérdate de activar la opción “Do not track” en Firefox.
¿Qué problema hay en que Google grabe toda tu actividad de búsqueda? La respuesta es muy subjetiva, teniendo en cuenta que otras personas pueden llegar a saber en qué estás particularmente interesado. Por supuesto que no todo el mundo en Google está vigilando exactamente toda tu actividad de búsqueda, pero hay cosas claramente certeras en cuanto qué puede pasar con tu historial.
Te invito a que leas de nuevo (y si no lo has hecho, te invito a que lo hagas) la sección titulada “For legal reasons” (por razones legales) de la Política de Privacidad de Google. Básicamente, dice que Google compartirá tu información personal con compañías, organizaciones o personas fuera de Google si la compañía tiene “una buena razón debido a temas legales, regulaciones, procesos legales o requerimientos gubernamentales que justifique el acceso, uso, preservación o difusión de la información”. No soy abogada, pero sí me atrevo a decir que es demasiado amplia la definición y parece que hay muchas formas de interpretar las expresiones “una buena razón” y “que justifique el acceso…”. Es una cuestión de fe… Y, claramente, no creo que Google tenga ningún tipo de control sobre de qué manera una tercera entidad puede interpretar algunas de mis búsquedas en Google, como “almacén de misiles cerca de mí” o “dónde comprar arsénico”.

Preferencias publicitarias

Una de las razones por las que Google quiere tener tu historial de navegación web es para mejorar la orientación de sus anuncios. La compañía argumenta que es mejor para sus usuarios. El mercado sugiere que también es mejor para Google. Y aunque Google te permite ejercer cierto control sobre los anuncios que puedes ver, esta posibilidad de configuración no aparece, extrañamente, en el Dashboard. Tienes que ir a un sitio llamado Ads Preferences para hacer cambios. Las preferencias están divididas entre “Ads on Search and Gmail” (anuncios en el motor de búsqueda y en Gmail) y “Ads on the Web” (anuncios en la Web).
Seguramente encontrarás cosas muy interesantes si has permitido a Google utilizar su cookie para seguir el rastro de tus actividades. La página presenta “un resumen de tus intereses y datos demográficos que Google ha asociado a tu cookie”. Francamente, me ha sorprendido lo que he encontrado, porque no tenía una imagen tan exacta de mí y de mis intereses como suponía, lo que puede sugerir que Google todavía no está haciendo la correlación de toda la información que tiene de mí…, todavía.
La página Ads Preferences te permite deshabilitar la opción de ver anuncios específicos para ti y te da acceso también a la eliminación o a la edición de tus preferencias sobre anuncios. Entre otras cosas, te permite personalizar los anuncios eliminando categorías erróneas de temas que no te interesan e incluso añadir nuevas categorías de intereses. Y como pasa con muchas cosas en Google, los detalles son un poco complejos. Por ejemplo, se necesita una cookie para prevenir el seguimiento. Por lo tanto, si eres de los que por hábito sueles eliminar tus cookies del navegador, probablemente también estarás eliminando esta una y otra vez.

Algo más que decir…

Efectivamente, hay muchas más cosas que decir sobre los cambios en la política de privacidad de Google y en cómo están siendo gestionados, empezando por el hecho de que Google ha seguido adelante a pesar del coro de objeciones de legisladores y reguladores tanto en Estados Unidos como en la Unión Europea. Hay también una pregunta en el aire: ¿qué pasa con las empresas y las agencias gubernamentales que utilizan los productos de Google y cómo les afectan a ellos estos cambios?
Durante la crisis financiera en 2008, todos nosotros oímos una y otra vez una frase que se hizo muy popular: “Demasiado grande para caer”. Me resulta complicado evitar pensar que, dado el vasto imperio que tiene Google con su base instalada y su gran catálogo de servicios, los cambios en su política de privacidad son “demasiado grandes para entenderlos en toda su complejidad”. Ciertamente, teniendo una imagen clara de dónde están ahora las cosas, es normal pensar que Google tiene un trabajo duro por delante en cuanto a adecuar todos sus servicios a todos sus usuarios, teniendo en consideración que el gigante sigue desarrollando herramientas como el Dashboard (que todavía necesita evolutivos).

Artículo original en el blog de ESET Norteamérica.

2012/03/23

15 errores en tecnología comunes en las pequeñas empresas (y cómo evitarlos)

imagen del articuloSi no eres exactamente un experto en tecnología, prospectos de compra, mantenimiento y seguridad tecnológica puede ser una señal de alarma en tu negocio. Aunque es posible que tengas una idea de lo que debes hacer, ¿sabes bien qué es lo que no debes hacer?

No proteger tus datos, usar las herramientas de las redes sociales de manera equivocada, trabajar con software pirata; todo esto puede afectar enormemente tu negocio. Aquí te mostramos 15 errores en tecnología que querrás prevenir y que comenten frecuentemente las pequeñas empresas.


Error N. 1: Guardar Mucho en la Nube


Es un excelente recurso para las pequeñas empresas. Es rentable y te permite acceder a tu información cuando estás lejos de la oficina, pero guardar demasiada información en la nube puede ser peligroso. Eso significaría colocar toda tu información importante en las manos de otra compañía o persona.

Incluso recientemente Flickr de Yahoo borró por accidente una cuenta de un usuario –el cuál tenia almacenadas más de 4000 fotos -debido a un error humano. Afortunadamente lograron recuperar la cuenta por completo, pero puede que si te pasa esto no corras con la misma suerte.

Aunque la nube es un buen lugar para guardar tus archivos, no debes hacerla tu fuente principal de almacenamiento.

Error N. 2: No respaldar adecuadamente

Hablando de respaldo de datos, las estrategias de respaldo son inútiles si no sabes usarlas. Desafortunadamente, muchas personas y negocios se saltan este paso crucial, y a veces olvidar ese paso puede representarte problemas en el futuro. Recuerda, tener un disco duro físico o una cuenta en la nube no te ayudarán si no sabes guardar tus archivos y tu tecnología.

Las buenas noticias es que los programas de respaldo te ayudarán a llevar esta operación por ti. Ajústalo frecuentemente, regularmente programa respaldos de tu información, para que no tengas que recordar hacerlo manualmente.  La necesidad de establecer una buena estrategia de respaldo es especialmente crítica si te encargas de una pequeña empresa sin un staff IT que se encargue de este proceso; recuperar datos perdidos es un proceso laborioso y costoso.

Error N. 3: No proteger los teléfonos de los empleados

Mientras los teléfonos se vuelven más inteligentes, asegurarlos se vuelve cada vez más importante. Porque los smartphones suelen contener mucha información sensible, por esto es crucial que hagas lo posible para que los teléfonos de tus empleados y el tuyo estén resguardados en caso de robo o extravió. Muchos secretos de empresas importantes se han visto descubiertos por errores como estos.

Asegúrate de que los smartphones de tu compañía estén protegidos con contraseñas (Las que son del tipo “1234” y “9999” no sirven de nada), ten la localización remota habilitada, y ten un sistema operativo que te de seguridad (Blackberry le permite a los usuarios encriptar las tarjetas SD, por ejemplo).


Error N. 4: Hacer demasiados viajes

Los viajes de negocios pueden ser costosos, aunque vayas en el paquete más barato. En vez de viajar para conocer a tus socios de negocio, considera usar la tecnología para crear una junta virtual. Hay muchas herramientas de videoconferencia disponibles para que puedas mantener una conferencia vía remota y ahorrar mucho tiempo y transportación.

Estudios han demostrado que la telecomunicación es buena tanto para empleados como empleadores. Los empleadores obtienen mejor calidad de trabajo en menos tiempo y por menos dinero, mientras que los empleados disfrutan de un horario y ambiente menos estricto.

Error N. 5: Disponer de la vieja tecnología de un modo incorrecto

No puedes darte el lujo de aventar las computadoras, smartphones, y otros tipos de dispositivos viejos a la basura, porque  contienen materiales peligrosos que pueden dañar el ambiente. En el peor de los escenarios desechar tecnología vieja de manera inapropiada te puede provocar grandes multas. Pero no tienes que gastar mucho para que alguien se deshaga de ella de manera correcta.

Por ejemplo, considera formatear y revender tu vieja tecnología. Obviamente, cuando se encuentren en buenas condiciones, aunque tal vez algunas compañías o personas acepten algunos rayones en las pantallas.
Recuerda hacer borrados de seguridad antes de mandar los equipos. Puedes terminar con un cheque de decente cantidad para actualizar algo de tu oficina.

Error N. 6: Fallar en las Redes Sociales

Para pequeñas empresas, las redes sociales como Twitter y Facebook son excelentes medios para desarrollarse y tener presencia online. Pero no son tan excelentes si no las has usado antes, no los debes automatizar, o (peor aún) usarlas para hacer contacto en público con los clientes.

Usa  una cuenta de Twitter exclusivamente para tu empresa o negocio, apartada del Twitter personal
, tener cuentas promocionales es casi tan malo como tener una cuenta para todo. Después de todo, la llave para las redes sociales es la parte “social” precisamente.

Las redes sociales son geniales, gratis y una buena manera de construir una relación con tus consumidores, así que antes de meterte en una, debes saber cómo funciona.

¿No sabes cómo hacerlo? Consulta:
Cómo poner tu compañía, grupo o proyecto profesional en Facebook, LinkedIn, y Twitter 

Error N. 7: No investigar sobre tu impresora

Muchos pequeños negocios no imprimen demasiado, pero eso no significa que deben escoger una impresora basándose sólo en el precio. Haz una investigación sobre las impresoras antes de comprar una, una que te pueda ayudar a ahorrar costos. Para iniciar pregúntate, ¿una impresora laser? ¿una de inyección de tinta? ¿ambas?

Es importante que sepas cuánto te costará remplazar el cartucho de tinta o el tóner, porque de esto puede depender la decisión de si comprar esa máquina es un buen negocio. Muchas impresoras baratas salen más caras que lo pensabas por culpa de los elevados precios de los tóners. Es además una buena idea buscar donde te rellenes los cartuchos de tinta (un lugar seguro) en lugar de comprar nuevos.

Error N. 8: Ofertas en línea

Groupon y otros sitios de compras sociales pueden parecer un regalo del cielo para los negocios en crecimiento. Basta con ofrecer tu producto o servicio con un precio en descuento, y mirar como cientos o hasta miles de nuevos consumidores entrar a tu tienda.

Pero si diriges un pequeño negocio o empresa, sé cuidadoso. Muchos negocios similares han encontrado en Groupon una pesadilla. Muchas cosas pueden salir mal, especialmente si no tiene personal, tiempo, o presupuesto para aceptar cientos de consumidores que están impacientes para comprar tus servicios a una fracción del precio regular. Ofrecer una oferta en Gruopon que no puedas entregar te costará dinero, además de arruinar tu reputación.

Error N. 9: ¡Seguridad, seguridad, seguridad!

Tu negocio podrá ser pequeño y modesto, pero eso no significa que los ladrones no están listos para robarte tus datos. Además de salvaguardar los smartphones de tus empleados, es importante que tu seguridad IT sea una prioridad.

Asegúrate saber los pros y contras de las características de seguridad de tu sistema operativo, y tener los firewalls y antivirus actualizados.

Además es importante que pongas lo básico de computación segura en práctica. Las cuentas de e-mail y redes sociales  son particularmente vulnerables a virus y spam, así que escoge diferentes contraseñas para cada una de tus cuentas y no le des clic a links dudosos. Esto podrá parecer de sentido común, pero más de la mitad de pequeñas empresas no tienen su seguridad IT en regla, esto de acuerdo a la firma de protección AVG.

Error N. 10: Pagar por fotos

Hay muchas razones por las que las pequeñas empresas usan fotos comunes, por ejemplo las cargadas en sus sitios de internet, post de blogs o anuncios. Pero antes de que compres fotos para adornar el blog de tu compañía checa estas fuentes gratuitas.

Muchos usuarios de Flickr suben sus fotos bajo la licencia Creative Commons, lo cual significa que tienes permitido usar sus fotos en intercambio por atribución. Para encontrar fotos en Flickr bajo este término, ve a la búsqueda avanzada de Flickr y selecciona la ventanilla que dice “Sólo búsqueda con licencia Creative Commons”. Si planeas usar sus fotos para propósitos comerciales, o si quieres modificarles algo, comprueba las especificaciones correspondientes. Puedes también buscar imágenes más allá de Flickr, buscándolo por Creative Commons en el buscador de imágenes de Google.

Error N. 11: Comprar garantías extendidas

Si no sabes mucho sobre tecnología, comparar una garantía extendida para tu nuevo dispositivo o equipo puede ser una buena idea. Pero investigaciones han probado una y otra vez que comprar las garantías extendidas normalmente no sirve de nada.

Obviamente, el valor de la garantía extendida depende de lo que estés comprando, lo que la garantía cubre, y el tipo de persona que eres. Si estás comprando un smartphone y planeas llevarlo contigo a través de tus viajes que haces cada dos meses a esquiar en nieve o agua, tal vez quieras pagar por una protección extra. Pero si estás comprando una computadora de escritorio  simplemente para tenerla en tu oficina, tal vez no necesites una garantía extendida.

Error N. 12: Ignorar tu reputación online

Los dueños de pequeñas empresas saben que su reputación lo es todo, así como el hecho de que la vida de su negocio dependa de su reputación online. Incluso cuando crees que no importa porque no tienes mucha presencia en internet, los sitios de revisiones de clientes y defensa del consumidor les da a tus clientes potenciales una idea para escoger sus opciones.

Es por esto que es importante monitorear con regularidad la presencia de tu negocio en internet, y buscar que tanto aparece tu compañía en los resultados de una búsqueda en internet. Aunque a veces los resultados te puedan lastimar. Si descubres que tu presencia en internet es menos de la que esperabas, deberías de buscar medidas para reconstruir tu buen nombre.

Error N. 13: Escoger un soporte técnico erróneo

El soporte técnico es un tema difícil. Después de todo, se trata de una empresa pequeña, y seguramente conoces a algún amigo, primo, hermano que pueda hacer el trabajo, ¿para qué contratar un profesional? Las investigaciones de Gartner sugieren que las pequeñas empresas generalmente intentan utilizar el menor soporte IT posible, pero eso no suele ser una buena idea.

Puede ser que llamar al amigo de tu hermano, que además se dedica a entrenar perros y cuidar niños, para lidiar con tus problemas en IT, sea bueno mientras estás empezando a expandir tu negocio, pero es una mejor idea contratar a un profesional de tiempo completo. No sólo estará más familiarizado con construir una buena relación con tus IT, sino que también tendrá la capacidad de expandirla tecnológicamente.

Error N. 14: Saltarse las sesiones de capacitación

La tecnología es inútil, al menos que sepas usarla. Comprar una nueva impresora o una computadora carísima será un desperdicio de dinero si no sabes aprovechar todo el potencial que tiene.

El entrenamiento de los empleados es especialmente importante si no tienes soporte IT de tiempo completo, porque tus trabajadores sabrán qué hacer si algo sale mal con el equipamiento. Para capacitar no necesitas traer a un experto que les explique, aunque el gasto de uno podría traer grandes beneficios. Sólo necesitas a alguien que tenga más entrenamiento en esa área o encargarle a alguien que estudie bien el manual del nuevo equipo.

Error N. 15: Usar software pirata

Comprar software y las licencias asociadas para tu pequeño negocio puede resultarte desalentador. A menudo es un gasto excesivo, una compañía descuidada puede verse tentada a obtener aplicaciones en lugares más baratos o gratis que las vendidas por los fabricantes con derechos reservados. Eso significa que usar un software pirata puede darte también una fuerte multa por parte de la guardia en alianza al software empresarial.

Sin embargo, no tienes que pagar de más por el software. Por ejemplo, puedes checar opciones alternativas, así como programas gratuitos, comprando licencias por temporadas, o pagando mensualidades por algunos servicios. Además considera comprar software usado, pero asegúrate que sepas las intrincaciones de los acuerdos de las licencias del software.

Si has cometido uno o muchos de los 115 errores tecnológicos mostrados aquí, no te sientas mal, porque definitivamente no has sido el único. Pero ahora que sabes qué errores debes evitar y reparar los que ya cometiste. Al evitarlos te pueden ayudar a ahorrar dinero, crear un espacio de trabajo más eficiente, y mantenerte alejado de potenciales crisis que se puedan presentar en el camino. Después de todo, la tecnología está para ayudarnos, no para lastimar a nuestros negocios.

Si te ha parecido interesante podrías hacer click en +1, compartirlo en Facebook o Twitter, o dejar un comentario. ¡Gracias!  

2012/03/22

¿Cuál es la mayor vulnerabilidad de la seguridad? ¡Sus empleados!

Esta es una amenaza a la seguridad que no puede combatir con tecnología

Se prevé que aumenten las amenazas de Ingeniería social. ¿Qué es Ingeniería social? Si lo está preguntando, es hora de reforzar su seguridad de TI.

Ha aparecido una nueva e insidiosa amenaza a la seguridad de TI que los firewalls, contraseñas y tokens de seguridad no pueden detener. Esa amenaza es la Ingeniería social: un tipo de fraude en que personas malintencionadas obtienen acceso a información o al sistema de computación usando artimañas para engañar a un individuo. En el universo de seguridad empresarial, son sus empleados y no la tecnología que representan la mayor vulnerabilidad a la Ingeniería social.

Un informe reciente acerca de la amenaza de la Ingeniería social a la seguridad de la información indica que el 48% de las empresas ya han sufrido ataques de Ingeniería social. El mismo informe, presentado por Dimensional Research, muestra que 34% de los entrevistados actualmente no conciencian a sus empleados acerca de esos peligros. Tener un ingeniero social de buena fe de su lado parece ideal, pero no siempre es posible. Lo mejor es pensar como los defraudadores y mantener a sus empleados (generalmente el eslabón débil) bien informados.

¿Qué vino primero, el pirata informático (hacker) o la necesidad de detenerlo? En el caso de la ingeniería social, no es un pregunta como la del huevo y la gallina. Aquí, la relación de causalidad es clara. Y si consigue pensar como un ingeniero social, considérelo una ventaja para la seguridad de su trabajo.

¿Se puede combatir fuego con fuego?

Según el famoso ex-hacker Gregory Evans, los gerentes de TI no son suficientemente hábiles en lo que se refiere a seguridad. Confiar solamente en el equipo de TI para impedir que los hackers accedan a sus datos es lo mismo que contar solo con la infantería, dice Evans. Él piensa que se necesita seguridad equivalente a los comandos "SEAL" de la Marina de los Estados Unidos, que son conocidos por su capacidad extraordinaria en operaciones de guerra.

Algunos dicen que es como contratar un incendiario para apagar incendios. Pero en la seguridad de la empresas, ¿es peligroso confiar en aquellos que saben cómo engañar? Puede ser.

Los profesionales de TI convencionales siguen todas las reglas. Estudian, aprenden y pasan las pruebas. Por otro lado, los hackers y los ingenieros sociales hacen de todo, menos seguir las reglas. Según Evans, puede planificar todo lo que desee en un entorno controlado, pero al final se enfrentará con el caos.

Corre peligro, le guste o no

El pasado mes de agosto en DefCon, la conferencia de hackers más grande del mundo, se demostró que las grandes empresas no solo son vulnerables, como también son presas fáciles. De hecho, los asistentes de la conferencia que participaron de un juego de hacking, encontraron que la tarea era tan fácil como atender el teléfono. En un caso, hacerse pasar por un administrador de TI que necesitaba información fue suficiente para que un empleado la proporcionase.

Sucede que, como siempre hubo personas que se dejan engañar, siempre habrán estrategias de ingeniería social para hacerlo. Algunos “vendieron” la torre Eiffel y el puente de Brooklyn. Otros limpiaron cuentas bancarias con intrincados esquemas de pirámides. Es chocante, pero los defraudadores siempre encuentran personas que caen en sus cuentos. Por eso, cuando un empleado nuevo reciba una llamada de alguien que dice ser de la TI, asegúrese de que conozca el protocolo.

Sus empleados son el mayor peligro

Los empleados sin capacitación suficiente son un gran riesgo, pero si se les informa sobre los peligros, puede mantener todo bajo control. Saber que los ingenieros sociales buscan los eslabones débiles de su empresa lo ayuda a prevenirse. Según Network World, cada empleado es un posible blanco de ataque. 80% de los defraudados no son empleados de alta jerarquía con acceso a datos confidenciales, sino los empleados comunes.

Es extremadamente difícil permanecer en el anonimato en la actualidad. A final de cuentas, hay una increíble cantidad de información disponible en los sitios de medios sociales. Los ingenieros sociales conocen bien el valor de la información. No solo está disponible gratuitamente; con frecuencia es muy útil para completar los ataques.

Los servicios de profesionales de TI que comprenden esos riesgos y pueden proporcionar capacitación a los empleados que representan una gran amenaza a la seguridad de una empresa tienen gran demanda hoy en día. Presentamos aquí las 5 mejores prácticas que todos los profesionales de TI deberían compartir con los empleados:

  • Proporcione información a los empleados; manténgalos al tanto para que tengan conciencia de su posición
  • Sugiera el uso de configuración de privacidad más rigurosa en sitios de medios sociales que proporcionan información profesional
  • Limite el uso del correo electrónico de la empresa para uso personal
  • Mantenga una política de seguridad para toda la empresa que describa el comportamiento esperado y las mejores prácticas
  • Mantenga un flujo de información continuo
Sea un héroe de la seguridad

El objetivo es proteger a la empresa y los datos contra los ingenieros sociales; si lo hace, lo considerarán insustituible. Recuerde que los puntos clave son:
  1. Tenga conciencia de que la amenaza está al acecho (los ingenieros sociales siempre están esperando que alguien baje la guardia)
  2. Aprenda a pensar como el enemigo (esto significa que debe mantenerse informado)
  3. Y posiblemente el punto más importante, sepa cómo preparar a sus empleados (ellos son su primera línea de defensa)
Si no puede implementar un nivel de seguridad comparable a los SEAL de la marina estadounidense, tenga una infantería más fuerte y preparada.

¿Cómo planea reducir las amenazas de la ingeniería social a su empresa?

Fuente: HP Technology at Work