No dejes que los ciberdelincuentes arruinen tu Navidad: consejos de ciberseguridad

Con el aumento de las compras online y el uso de dispositivos móviles durante las fiestas de fin de año, es necesario tomar medidas de ciberseguridad para protegerse de los ataques de los ciberdelincuentes. Estos son algunos consejos para mantenerse seguro durante esta temporada: 

  1.  Use contraseñas seguras: asegúrese de usar contraseñas seguras y únicas para cada una de sus cuentas en línea. Evite usar información personal o palabras comunes como contraseña y cámbielas regularmente. 
  2.  No haga clic en enlaces sospechosos: los ciberdelincuentes a menudo envían enlaces maliciosos en correos electrónicos o mensajes de texto  para obtener acceso a su información personal. No haga clic en enlaces sospechosos y verifique la dirección de correo electrónico antes de enviar información personal. 
  3.  Utilice una red privada virtual (VPN): una VPN proporciona una conexión a Internet  segura y protege su información personal cifrando su tráfico de Internet. Esto puede ser especialmente útil cuando se conecta a redes públicas de Internet en lugares como aeropuertos o cafeterías. 
  4.  Mantenga sus dispositivos actualizados: asegúrese de mantener sus dispositivos, incluidas computadoras, teléfonos móviles y tabletas, al día con las últimas actualizaciones de software y parches de seguridad. Esto puede ayudar a proteger contra exploits y ataques de malware, phishing o ransomware. 
  5.  Usar encriptación de datos: la encriptación de datos puede ayudar a proteger su información personal haciéndola ilegible sin una clave de desencriptación. Recuerde usar cifrado de datos en su computadora y dispositivos móviles. 

 Al seguir estos consejos de ciberseguridad para las fiestas de fin de año, puede disfrutar de sus celebraciones de temporada sin preocupaciones y protegiendo su información personal. 



Tres consejos para mejorar la ciberseguridad cuando publicas servicios de tecnología "necesarios"

Internet nos permite conectarnos rápidamente a servicios de tecnología tales como escritorio remoto, bases de datos, entre otros, los cuales requerimos para hacer nuestras labores cotidianas, lamentablemente, el abuso de la publicación de estos servicios en Internet causa que expongamos cosas  a ataques de delincuentes que buscan dinero fácil.

Antes de publicar un servicio, entre los más comunes, bases de datos, acceso remoto, pregúntese: ¿El servicio es para todo público?

Tenga en cuenta que todos los firewalls modernos tienen la posibilidad de tener conexión VPN a la red interna, inclusive si ya no está pagando el mantenimiento del equipo.

En Internet, existen muchos bots automatizados que barren constantemente las direcciones IP en búsqueda de equipos conectados para lanzar ataques automatizados, por lo que con solo poner su dirección IP pública en un equipo, este ya posiblemente puede estar siendo escaneado en búsqueda de vulnerabilidades.

Estos son tres consejos para tener en cuenta antes de publicar un servicio en Internet:

  • Solo publique en Internet los servicios que sean para acceso público.
  • Todo acceso a configuraciones de equipos de tecnología debe hacerse a través de una VPN.
  • Antes de publicar un servicio, ejecútele un análisis de vulnerabilidades interno para verificar que es seguro el servicio que publica y que este no va a comprometer la seguridad de la organización.

Un consejo adicional, si puede activar doble factor de autenticación en los servicios que desea publicar, hágalo, no está de más poner un escalón adicional de ciberseguridad. 


En desarrollo de software, esto es lo que debes saber de pruebas tipo SAST y DAST

 A menudo, los desarrolladores de software discuten acerca de que tipos de pruebas ejecutar y cuando ejecutarlas, y es que existen varias clases de pruebas dentro de las cuales, dos de las mas comunes son: DAST y SAST.

  • SAST: Static application security testing. Pruebas de seguridad de aplicaciones estáticas.
  • DAST: Dynamic application security testing. Pruebas de seguridad de aplicaciones dinámicas.

Las pruebas SAST son pruebas que buscan vulnerabilidades en el código desarrollado y estan inmersas desde el inicio del desarrollo del codigo funte de las aplicaciones.

Por otro lado, las pruebas tipo DAST, evaluan las vulnerabilidades en el aplicativo en operación.

Las dos clases de pruebas son necesarias y cubren aspectos diferentes de la seguridad. A continuación un cuadro comparativo de lo que se puede detectar en cada una de las clases de pruebas: 

SAST DAST
Se trata de una prueba de caja blanca en la que se tiene acceso al código fuente, al marco de la aplicación, al diseño y a la implementación. Se trata de una prueba de caja negra en la que no se tiene acceso al marco interno que compone la aplicación, el código fuente y el diseño.
La aplicación completa se prueba de dentro a fuera. Este tipo de prueba se conoce a menudo como el enfoque del desarrollador. La prueba de la aplicación se realiza desde fuera hacia dentro. Este tipo de prueba se conoce a menudo como el enfoque hacker.
No se requiere instalar la aplicación, solo se requiere eacceso al código fuente. Se requiere desplegar la aplicacion y no necesita tener acceso al código fuente.
Suele analizar directamente el código fuente sin ejecutar ninguna aplicación. Es sólo una herramienta que necesita ser ejecutada para escanear la aplicación.
Es una herramienta que se utiliza para encontrar vulnerabilidades de forma templana  durante el ciclo de vida del desarrollo del software. Sólo se utiliza después de correr el código y escanea la aplicación completa en busca de vulnerabilidades.
Se implementa inmediatamente después de escribir el código. Señala la vulnerabilidad en el entorno de desarrollo integrado.  
Decubre vulnerabilidades tempranamente durante la fase de desarrollo lo que facilita la remediación antes de que el código se ponga en operación.  La solución de una vulnerabilidad puede ser costosa debido a que suelen descubrirse hacia el final cilco de vida del desarrollo del software y puede llegar amodificar todo el proyecto. 
  La corrección no suele hacerse en tiempo real, salvo en casos de emergencia.
Esta herramienta sólo escanea código estático, lo que dificulta el descubrimiento de vulnerabilidades en tiempo de ejecución. Esta herramienta escanea una aplicación utilizando análisis dinámicos para encontrar vulnerabilidades en tiempo de ejecución.