Seguridad

Aprender la ciberseguridad - Introducción a la seguridad informática

Introducción a la seguridad informática: sistemas de información, personas, empresas y Estado, marco legal, oficios de la seguridad y casos reales de ciberataques.

· 8 min de lectura · nivel principiante

La ciberseguridad es un ámbito moderno y esencial de nuestra época, que se ocupa de la protección de todo lo digital. Abarca aspectos diversos, como los sistemas de información, las personas, las empresas e incluso el Estado. En esta introducción vamos a explorar los distintos elementos de la seguridad informática, las tecnologías implicadas y cómo protegerse de forma eficaz frente a las amenazas.

Illustration 1 — Apprendre la cybersécurité - Introduction à la sécurité informatique

Seguridad de todo lo digital

Enfoque global

El sistema de información :La protección de los datos y de los sistemas utilizados para almacenarlos y tratarlos es decisiva. Por ejemplo, en 2017 el ataque NotPetya paralizó numerosas empresas al cifrar sus datos y dejar sus sistemas inaccesibles. Los sistemas de información deben incluir copias de seguridad periódicas, actualizaciones de seguridad y cortafuegos robustos.

Las personas : La sensibilización y la formación para evitar los errores humanos son esenciales. Por ejemplo, el incidente de phishing en Sony Pictures en 2014, en el que unos correos fraudulentos condujeron a una fuga masiva de datos, muestra la importancia de la formación en seguridad.

Las empresas : Las empresas deben implantar políticas y procedimientos de seguridad. Por ejemplo, JPMorgan Chase invirtió más de 500 millones de dólares al año en ciberseguridad tras sufrir en 2014 una brecha que comprometió la información de 76 millones de hogares y 7 millones de pequeñas empresas.

El Estado : Los Estados deben regular y crear una infraestructura para proteger los intereses nacionales. Por ejemplo, el Reglamento General de Protección de Datos (RGPD) en Europa impone obligaciones estrictas sobre la manera en que las empresas deben proteger los datos personales.

Lo digital

Activos materiales conectados

Los dispositivos IoT (Internet of Things, es decir, objetos) están a menudo mal protegidos. En 2016, el ataque DDoS contra Dyn, un proveedor de DNS, fue llevado a cabo por la red de bots Mirai, que comprometió cientos de miles de aparatos IoT, como cámaras y routers, y perturbó el acceso a sitios importantes como Twitter y Netflix.

Datos

Ejemplo: en 2013, la violación de datos en Target expuso la información de tarjeta de crédito de 40 millones de clientes, lo que muestra la importancia de proteger los datos sensibles.

Tecnologías de la Información y de la Comunicación (TIC)

Las TIC abarcan las tecnologías utilizadas para la comunicación y la gestión de la información. Incluyen las redes, el software, el material informático y los servicios de internet. Proteger estas tecnologías es esencial para garantizar la confidencialidad, la integridad y la disponibilidad de los datos.

Ejemplos concretos

  • Software: fallos en programas como el explotado por el malware WannaCry en 2017 muestran la importancia de los parches de seguridad periódicos.
  • Redes: los ataques man-in-the-middle, en los que un atacante intercepta y eventualmente modifica las comunicaciones entre dos partes, muestran la necesidad de cifrar las comunicaciones de red.

Cómo protegerse

Detectar y comprender la amenaza

Es decisivo vigilar constantemente los sistemas para detectar las anomalías y comprender las amenazas potenciales. Por ejemplo, el uso de sistemas de detección de intrusiones (IDS) y de sistemas de prevención

de intrusiones (IPS) puede ayudar a identificar los comportamientos sospechosos. En 2016, Yahoo reveló que una brecha de datos había comprometido 3 000 millones de cuentas. Una vigilancia proactiva habría podido limitar el impacto de ese ataque.

Obligación

Ejemplo: el RGPD (Reglamento General de Protección de Datos) en Europa impone obligaciones estrictas sobre la manera en que las empresas deben proteger los datos personales de los residentes de la UE. Las empresas deben obtener un consentimiento explícito para recoger datos, garantizar la seguridad de los datos y notificar las violaciones de datos en un plazo de 72 horas.

Sanción

Ejemplo: en caso de incumplimiento del RGPD, las empresas pueden ser sancionadas con hasta el 4 % de su volumen de negocio anual mundial o 20 millones de euros, según cuál sea la cantidad más elevada. British Airways fue sancionada con 183 millones de libras esterlinas en 2019 por una violación de datos.

Establecer una política de seguridad

Plan organizativo

Ejemplo: una organización puede constituir un equipo dedicado a la seguridad informática, como un equipo de respuesta a incidentes (IRT). Tras el ataque de 2013, Target reestructuró su equipo de seguridad para incluir un responsable de la seguridad de la información (CISO) y aumentó sus inversiones en formación de los empleados.

Plan técnico

Ejemplo: implantar soluciones técnicas como la autenticación multifactor (MFA). En 2016, Dropbox implantó la MFA después de sufrir una violación de datos que afectó a 68 millones de usuarios.

Funciones y oficios de la seguridad informática

RSSI (responsable de la seguridad de los sistemas de información): coordina las actividades de seguridad informática. Por ejemplo, en una gran empresa como IBM, el RSSI es responsable de la estrategia de seguridad global.

Analista de seguridad: identifica y corrige las vulnerabilidades. Por ejemplo, un analista de seguridad puede utilizar herramientas como Nessus para escanear las redes en busca de vulnerabilidades.

Ingeniero de seguridad: diseña e implanta soluciones de seguridad. Por ejemplo, un ingeniero de seguridad puede configurar cortafuegos y sistemas de detección de intrusiones.

Auditor de seguridad: evalúa la eficacia de las medidas de seguridad. Por ejemplo, un auditor de seguridad puede llevar a cabo pruebas de penetración para evaluar la robustez de los sistemas de seguridad de una empresa.

Formar a los usuarios

La formación es esencial para que los usuarios comprendan los riesgos y adopten comportamientos seguros. Por ejemplo, tras un ataque de phishing en 2017, Google lanzó una campaña de formación para sus empleados que redujo en un 40 % las tasas de clic en enlaces de phishing.

Motivaciones de los ciberdelincuentes

  • Ganancia económica : los programas de secuestro como Ryuk han reportado millones de dólares a los ciberdelincuentes. En 2019, una ciudad de Florida pagó 600 000 dólares de rescate tras un ataque de Ryuk.
  • Voluntad de causar daño : grupos como Anonymous han lanzado ataques DDoS para protestar contra organizaciones o gobiernos, como en la operación Payback de 2010.
  • Espionaje : el grupo APT28, del que se sospecha que está vinculado al gobierno ruso, ha estado implicado en ciberataques dirigidos a robar información confidencial de diversos gobiernos.
  • Otras motivaciones : por ejemplo, LulzSec, un grupo de hackers, llevó a cabo ataques por el placer de demostrar la debilidad de los sistemas de seguridad.

Casos concretos de ciberataques

EternalBlue

En 2017, la vulnerabilidad EternalBlue se explotó para propagar WannaCry, un programa de secuestro que afectó a sistemas de 150 países, incluidos hospitales del Reino Unido, y causó millones de dólares en daños.

WannaCry

El programa de secuestro WannaCry cifró los datos de los sistemas infectados y exigió un rescate en Bitcoin para descifrar los archivos. Afectó a empresas como FedEx y al Servicio Nacional de Salud británico (NHS).

Babar

Babar es un malware sofisticado atribuido a una agencia de inteligencia francesa. Se utilizó para espiar objetivos concretos registrando las pulsaciones del teclado, las capturas de pantalla y las conversaciones de audio.

Técnicas utilizadas

Suplantación de identidad (phishing)

En 2016, un ataque de phishing contra John Podesta, director de campaña de Hillary Clinton, condujo a la divulgación de miles de correos electrónicos y afectó a la campaña presidencial.

Utilización de recursos

Los ordenadores zombis, llamados también redes de bots, como Conficker, han comprometido millones de ordenadores y los han transformado en zombis utilizados para lanzar ataques DDoS.

Libretas de direcciones/spam

Los atacantes utilizan libretas de direcciones comprometidas para enviar spam o ataques de phishing a gran escala. En 2011, la violación de datos en Epsilon expuso los correos de millones de usuarios, utilizados a continuación para campañas de phishing.

Almacenamiento de archivos ilegales

Los servidores comprometidos se utilizan a menudo para alojar y distribuir contenido pirateado o ilegal, como en los casos de servidores asaltados para alojar películas pirateadas.

Criptominería

Ejemplo: programas maliciosos como Coinhive explotan los recursos de los ordenadores de las víctimas para minar criptomonedas sin su consentimiento. En 2018, varios sitios web gubernamentales fueron comprometidos para alojar scripts de criptominería.

Omnipresencia de la ciberdelincuencia

La ciberdelincuencia es una amenaza constante y en evolución. Por ejemplo, en 2020 los ciberataques aumentaron un 600 % a causa de la pandemia de COVID-19, y se dirigieron a personas y organizaciones con estafas relacionadas con la salud y programas de secuestro.

Valor de los datos personales y dinero generado

Los datos personales tienen un gran valor en el mercado negro. Por ejemplo, un número de tarjeta de crédito puede venderse por entre 5 y 110 dólares, y un historial médico completo puede valer hasta 1 000 dólares. En 2018, las violaciones de datos costaron una media de 3,86 millones de dólares por incidente.

Conclusión: la ciberseguridad concierne a todo el mundo

La ciberseguridad es asunto de todos. Ya sea usted un particular, una empresa o una organización gubernamental, es decisivo tomar medidas para proteger sus activos digitales y sus datos personales. La sensibilización y la acción proactiva son las claves para reducir los riesgos y defenderse frente a las ciberamenazas. Adoptar medidas de seguridad robustas y mantenerse informado de las últimas amenazas es esencial para seguir protegido en un mundo cada vez más conectado.