Mostrando entradas con la etiqueta ciberseguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta ciberseguridad. Mostrar todas las entradas

domingo, 27 de octubre de 2024

Tesla con buenos resultados al 3T-2024

 Los resultados de  Tesla para el tercer trimestre 2024 fueron muy positivos y superaron las predicciones de los analistas, lo que ha llevado a cerrar en su máximo de los últimos trece meses con una subida de un 22% y a su principal accionista, Elon Musk, a añadir más de 33,500 millones de dólares a su fortuna.

La presentación de unos resultados tan positivos (470,000 vehículos producidos, 463,000 enviados, y 6.9 GWh de baterías instaladas), las promesas de Elon Musk, que predice entre un 20% y un 30% de crecimiento en las ventas de vehículos para el 2025 gracias a vehículos más baratos y a la llegada de la conducción autónoma en al menos dos estados, y los resultados de la división de generación y almacenamiento de energía, cuya facturación creció un 52% hasta los $2,380 millones, han generado una euforia. Incluso su modelo más polémico, el Cybertruck, se ha convertido en el tercer vehículo eléctrico más vendido en USA y genera ya un margen positivo 

Se han alcanzado ventas récord en USA y las globales han crecido en más de un tercio. Cada vez está más claro: los vehículos eléctricos son una tecnología claramente superior, y las tecnologías superiores siempre ganan.

Tesla vende todos sus vehículos sin invertir en publicidad, y lo hace, además, de manera directa al consumidor, sin ningún concesionario y por ello captura la totalidad del margen de sus ventas.

Por otro lado, Tesla tiene un elevado nivel de integración vertical, fabrica tanto los vehículos como la gran mayoría de sus componentes clave, especialmente las baterías, lo que le otorga un control significativo sobre la cadena de suministro y los costes. En comparación, los fabricantes tradicionales suelen depender de una enorme cantidad de proveedores externos para componentes críticos, cada uno de ellos demandando, lógicamente, su margen comercial, lo que limita su flexibilidad y control sobre los precios y el suministro.

Los vehículos de Tesla, además, funcionan como dispositivos conectados, donde las actualizaciones de software se envían de forma remota y regular a razón de más de una actualización al mes. Esto permite que sus coches mejoren continuamente en seguridad, autonomía y funcionalidades sin que el propietario necesite acudir al concesionario para ello. Los fabricantes tradicionales, en cambio, están aún comenzando a implementar este tipo de capacidades en sus vehículos. Mientras un vehículo Tesla sigue mejorando tras su compra, uno tradicional solo se deteriora.

La red de supercargadores de Tesla, uno de sus mayores activos, permite acceder a una infraestructura de carga rápida extensa. Esto supone una fuente de rentabilidad constante y un factor importante para los conductores que buscan la comodidad de realizar viajes largos sin preocuparse por la disponibilidad de cargadores.

Y finalmente, Tesla, con millones de kilómetros de datos recolectados por su flota de vehículos de manera constante, posee una enorme base de datos de escenarios de conducción real. Esta circunstancia es clave para el desarrollo de su sistema de conducción autónoma, donde los modelos de machine learning se entrenan en una variedad de condiciones reales, mejorando su tecnología de conducción autónoma más rápidamente que sus competidores.

Todas estas diferencias son fundamentales a la hora de entender la industria: para las compañías automovilísticas tradicionales suponen una barrera completamente insalvable. Una barrera que no pueden plantearse superar mientras sigan fabricando unos vehículos de combustión interna que precisan necesariamente de una red de concesionarios, distribuidos por todo el territorio, para proporcionarles el servicio periódico que necesitan. Concesionarios que, obviamente, demandan su margen comercial, lo que perjudica la rentabilidad de la marca. Si unimos eso con la enorme diferencia en la inversión en I+D de Tesla frente al resto de marcas, parece evidente que su ventaja competitiva actual puede ser sostenible, y que el problema de las marcas tradicionales no es coyuntural, sino estructural.


ANTECEDENTES

2024-1T




2023


2022




Tesla  alcanzó a octubre 2021 una valoración bursátil de 1,000 millones de dólares. El Model 3, durante dos meses, obtuvo el primer puesto de ventas generales de coches en Europa.






Tesla ha duplicado la fabricación usando las mismas dos fábricas. Una está en Fremont (California), que suple al mercado americano (Canadá, Estados Unidos y México).  La otra instalación está en Shanghai, que suple al mercado local. Sin embargo, en 2020, también empezó a fabricar para el mercado europeo.

El objetivo de Tesla era que una tercera fábrica, la Giga Berlín, en Alemania, supla al continente europeo. Según Elon Musk, CEO, Tesla tardará varios meses en optimizar la velocidad de las líneas de producción. no veremos un ensamblaje a gran escala hasta finales del año 2022.

En paralelo, Tesla inaugurará una nueva Gigafactory en Austin (Texas) para incrementar significativamente el ensamblaje de unidades y suplir al mercado local.

Ambas instalaciones fabricarán, únicamente, el Model Y. Lo harán con un nuevo método de ensamblaje que incluye una batería estructural y piezas más grandes. Los citados cambios darán como resultado vehículos más económicos, rápidos y seguros.

Simultáneamente, Tesla está desarrollando una nueva batería más económica y simple de producir. Esta ofrecerá una mayor autonomía, más potencia y será más ecológica. Su nombre interno es 4680 y, en principio, debutará en el Model Y, la Cybertruck o el futuro vehículo de 25.000 dólares.

La Giga Austin también fabricará, en un futuro, la Cybertruck. la camioneta de Tesla, que despertó muchísimo interés en su presentación a finales de 2019.

Tesla no gasta en publicidad, pero si en I+D




TESLA fabrica Portacontenedores eléctricos marinos

El gigante tecnológico TESLA de Elon Musk, entregó en 2020 los dos primeros portacontenedores eléctricos  llamados "Tesla dei Canales" a la naviera holandesa Port Liner, mediante una inversión de 100 millones de €uros.




Tesla luego entregará 6 barcos más de 110 metros de eslora con una capacidad de 270 contenedores, los cuales estarán funcionando con cuatro cajas de baterías que les permitirá movilizarse por 35 horas.

Estos buques que marcarán el arranque real de la transformación de la industria marítima hacia los buques 100% sustentables, cero emisiones e impulsados por inteligencia artificial.

Tesla también fabricará embarcaciones destinadas a la flota de Bélgica y Países Bajos, tendrá 52 metros de eslora y 6.7 metros de manga, con una capacidad para 24 contenedores de 20 pies con un peso máximo de 425 toneladas.  Su operación está prevista para carga desde los puertos de Amberes, Ámsterdam y Rotterdam.

Los barcos sustentables funcionarán con baterías de 20 pies, cargadas en tierra firme por el proveedor de energía libre de carbono, Eneco.

Provistos de una fuente de alimentación contarán con una autonomía de hasta 15 horas de energía.

Las barcazas han sido diseñadas con un tamaño preciso para pasar por debajo de los puentes y están estructurados para operar sin tripulación, sin embargo, inicialmente habrá personal para poder prever cualquier situación al momento de transportar mercancías.



jueves, 3 de octubre de 2024

Perú crea la Secretaría de Seguridad y Defensa Nacional (SEDENA) en PCM

 El gobierno peruano con el Decreto Legislativo 1684, crea la Secretaría de Seguridad y Defensa Nacional (SEDENA) como ORGANISMO PÚBLICO EJECUTOR ADSCRITO a la Presidencia del Consejo de Ministros (PCM), tendrá un rol articulador, siendo una de sus funciones la de Formular los objetivos y la Política Multisectorial de Seguridad y Defensa Nacional y proponerlos al Consejo de Seguridad y Defensa Nacional (COSEDENA). 



Su calidad de organismo adscrito le permitirá disponer de una Estructura Organizacional (artículo 5 del DL 1684), en el tiempo un Plan Estratégico Institucional (PEI) y  un POI, lo cual permitirá fortalecer su institucionalidad. 

SEDENA se constituye en un actor clave para organizar, sistematizar y articular con los actores y múltiples partes interesadas los objetivos de seguridad digital y ciberdefensa que se vayan a proponer en la Política Multisectorial de Seguridad y Defensa Nacional.


ANTECEDENTES

La ciberdefensa es la capacidad militar que permite actuar frente a amenazas o ataques realizados en y mediante el ciberespacio (entorno digital) cuando estos afecten la seguridad nacional.

En el Perú, los Decretos Legislativos (DL 1639, DL 1640 y DL 1641) fortalecen el marco jurídico de la ciberdefensa al incorporar en las Leyes Orgánicas de los órganos ejecutores del MINDEF, de forma explícita, que el ciberespacio es un ámbito transversal a cada uno de los dominios (marítimo, aéreo y terrestre); pero que conforme se observa en la modelo bien podría ser tratado como un “dominio” especializado.

 1.  D. L. 1129, el Consejo de Seguridad y Defensa Nacional (COSEDENA) aprueba los objetivos y Política de Seguridad y Defensa Nacional.

2.  D. L. 1412, Ley de Gobierno Digital (2018), crea el Marco de Seguridad Digital del Estado Peruano y establece que la ciberdefensa es uno de sus ámbitos. El MINDEF norma, dirige, supervisa y evalúa la materia de ciberdefensa.

3. D. S. 029-2021-PCM, establece que el Comando Conjunto de las Fuerzas Armadas está a cargo de la ciberdefensa de los activos críticos y recursos claves.

4. Ley 30999, Ley de Ciberdefensa (2019), y su reglamento establecen los principios, el marco jurídico y reglas en materia de ciberdefensa. El RGTO de la Ley crea el Comando Operacional de Ciberdefensa (COCID) y establecen las capacidades de ciberdefensa (defensa, explotación, respuesta e investigación).

5. D. L.1639: señala que el Comando Conjunto de las Fuerzas Armadas planifica, prepara, conduce la ejecución de las operaciones de ciberdefensa buscando garantizar la soberanía e integridad en el ciberespacio.

6. D. S. 008-2023-DE, D. L.1640 y D. L.1641 señalan que la Fuerza Aérea del Perú, el Ejercito del Perú y la Marina de Guerra del Perú controlan, vigilan y defienden el ciberespacio con la capacidad de ciberdefensa en el ámbito de su competencia. Asimismo, crea en cada una de ellas Comandancias_de_Ciberdefensa. 




jueves, 26 de septiembre de 2024

El 𝗚𝗹𝗼𝗯𝗮𝗹 𝗖𝘆𝗯𝗲𝗿𝘀𝗲𝗰𝘂𝗿𝗶𝘁𝘆 𝗜𝗻𝗱𝗲𝘅 (𝗚𝗖𝗜) 2024 de la ITU

 El 𝗚𝗹𝗼𝗯𝗮𝗹 𝗖𝘆𝗯𝗲𝗿𝘀𝗲𝗰𝘂𝗿𝗶𝘁𝘆 𝗜𝗻𝗱𝗲𝘅 (𝗚𝗖𝗜), publicado por la International Telecommunication Union (ITU) el 12.09.2024, revela importantes avances en la ciberseguridad a nivel mundial. El GCI evalúa la preparación de 𝟭𝟵𝟰 países para enfrentar ciberataques, utiliza 𝟴𝟯 parámetros que abarcan aspectos 𝘭𝘦𝘨𝘢𝘭𝘦𝘴, 𝘵𝘦́𝘤𝘯𝘪𝘤𝘰𝘴, 𝘰𝘳𝘨𝘢𝘯𝘪𝘻𝘢𝘵𝘪𝘷𝘰𝘴, 𝘥𝘦 𝘥𝘦𝘴𝘢𝘳𝘳𝘰𝘭𝘭𝘰 𝘥𝘦 𝘤𝘢𝑝𝘢𝘤𝘪𝘥𝘢𝘥𝘦𝘴 𝘺 𝘤𝘰𝘰𝑝𝘦𝘳𝘢𝘤𝘪𝘰́𝘯 𝘪𝘯𝘵𝘦𝘳𝘯𝘢𝘤𝘪𝘰𝘯𝘢𝘭.⁣


⁣⁣ Uno de los cambios en esta edición es la introducción de un nuevo sistema de clasificación en cinco niveles. Los países ahora se agrupan en cinco categorías: 𝗧𝗶𝗲𝗿 𝟭 (modelo a seguir), 𝗧𝗶𝗲𝗿 𝟮 (avanzando), 𝗧𝗶𝗲𝗿 𝟯 (estableciendo), 𝗧𝗶𝗲𝗿 𝟰 (evolucionando) y 𝗧𝗶𝗲𝗿 𝟱 (construyendo). Este enfoque proporciona una visión más clara del progreso realizado por cada nación en sus esfuerzos por mejorar la ciberseguridad.⁣

⁣⁣Este informe también llama a los países a tomar "𝗮𝗰𝗰𝗶𝗼𝗻𝗲𝘀 𝗺𝗮́𝘀 𝗰𝗼𝗻𝘁𝘂𝗻𝗱𝗲𝗻𝘁𝗲𝘀" para enfrentar las amenazas cibernéticas en evolución. Queda claro que la colaboración internacional y el compromiso local son esenciales para fortalecer la ciberseguridad global.⁣

⁣Perú se posiciona en el 𝗧𝗶𝗲𝗿 𝟯, en una fase de establecimiento en sus esfuerzos por mejorar la ciberseguridad. Perú con 54.73 sobre 100, evidencia avances en sus capacidades 𝘭𝘦𝘨𝘢𝘭𝘦𝘴 𝘺 𝘵𝘦́𝘤𝘯𝘪𝘤𝘢𝘴. Sin embargo, aún enfrenta desafíos significativos en la implementación de 𝘮𝘦𝘥𝘪𝘥𝘢𝘴 𝘰𝘳𝘨𝘢𝘯𝘪𝘻𝘢𝘵𝘪𝘷𝘢𝘴 𝘺 𝘥𝘦 𝘥𝘦𝘴𝘢𝘳𝘳𝘰𝘭𝘭𝘰 𝘥𝘦 𝘤𝘢𝑝𝘢𝘤𝘪𝘥𝘢𝘥𝘦𝘴


lunes, 9 de septiembre de 2024

Ciberseguridad: NIST 🇺🇸 versus NIS2 🇪🇺

NIST 🇺🇸 no es lo mismo que  NIS2 🇪🇺 

Adjunto Tabla comparativa entre el NIST Cybersecurity Framework (CSF) 2.0 🇺🇸 y la Directiva NIS2 Europea 🇪🇺 



Las Principales diferencias:

Obligatoriedad: Mientras que el NIST CSF 🇺🇸 es voluntario, la Directiva NIS2 🇪🇺 impone obligaciones legales para ciertos sectores en la UE.

 Ámbito de aplicación: El NIS2 🇪🇺 se enfoca en sectores críticos y servicios digitales, mientras que el NIST CSF 🇺🇸 es más flexible y aplicable a cualquier organización.

Enfoque regional: El NIST CSF 🇺🇸 tiene un enfoque más amplio, adoptado internacionalmente, pero diseñado originalmente para USA 🇺🇸, mientras que NIS2 🇪🇺 es específico para la Unión Europea 🇪🇺.


Coinciden: En aspectos fundamentales como la mejora de la ciberseguridad, el enfoque en la gestión de riesgos, y la importancia de la gobernanza y la notificación de incidentes 

No coinciden: En la obligatoriedad, sanciones por incumplimiento, notificación obligatoria de incidentes, y los sectores específicos a los que aplican, siendo NIS2 🇪🇺 más estricto y formal en estos aspectos.

Ambas normativas buscan mejorar la ciberseguridad aunque con enfoques y requisitos diferentes.


Detalles sobre Gobernanza:

NIST CSF 🇺🇸:

Se centra en la creación de una gobernanza organizacional que asegure que la ciberseguridad esté alineada con los objetivos de la organización, y que las responsabilidades estén claramente definidas dentro de la estructura organizativa.

Es más flexible en la manera en que las organizaciones deben abordar la gobernanza y no establece sanciones  ni requisitos legales 


NIS2 🇪🇺:

Introduce requisitos formales de gobernanza cibernética, imponiendo una responsabilidad directa a nivel de la alta dirección para asegurar que los riesgos se gestionen adecuadamente.

Incluye sanciones legales en caso de incumplimiento, lo que significa que los directivos pueden ser responsables por no aplicar medidas adecuadas de ciberseguridad.

Establece obligaciones sobre la gestión de riesgos, planificación de contingencias y coordinación a nivel nacional e internacional en caso de incidentes.


martes, 27 de febrero de 2024

Nuevo Marco de Ciberseguridad “NIST CSF 2.0"

 El National Institute of Standards and Technology (NIST) ha lanzado la nueva versión del marco de Ciberseguridad “NIST CSF 2.0”. El Draft ya llevaba varios meses publicado y esta nueva versión incluye recursos complementarios.





Núcleo del Marco

El Núcleo del Marco se ha resumido: 6 funciones, 22 categorías y 106 sub-categorías. Hay una cobertura más amplia en términos de dominios y una función nueva: "Gobernar".

La función Gobernar, que cruza las 5 funciones clásicas de NIST, involucra a la organización más allá de la mera función de Ciberseguridad y pone el foco en comprender a las partes interesadas, las estrategias de riesgo y los objetivos de la organización.




Ejemplos de Implementación

NIST 2.0 trae "ejemplos de implementación", que se agregan a las referencias informativas y se encuentran contenidos en  "CSF 2.0 Implementation Examples" 


Estos ejemplos aportan mayor claridad en la comprensión de los controles y permite identificar rápidamente que es lo que el marco está solicitando. 

Por ejemplo, para la subcategoría "La organización mantiene y gestiona un inventario de hardware" se provee el ejemplo "Mantiene inventarios para todos los tipos de hardware, incluido IT, IoT, OT, y dispositivos móviles". 


Referencias Informativas

En esta versión ya no encontramos las 5 referencias informativas a las que estábamos acostumbrados repetidas una y otra vez en cada subcategoría. Nuevas referencias son agregadas y no se fuerza el uso de las mismas referencias para cada subcategoría. Puedes descargar el catalogo de referencias aquí.






miércoles, 3 de enero de 2024

Ciberseguridad con red Honeynet de LACNIC CSIRT en ALyC

El Centro de Respuesta a Incidentes en Seguridad Informática de LACNIC (LACNIC CSIRT) tiene desplegada una red de sensores en los países de ALyC en busca de conocer en tiempo real posibles tipos de ataques y amenazas cibernéticas.

Los datos aportados por la red Honeynet de sensores, advierten en tiempo real sobre eventuales amenazas que pueden sufrir las redes de los países asociados en la región. De esta manera pueden realizar acciones para prevenir ser atacados.

La red Honeynet está integrada por una serie de dispositivos interactivos conectados a Internet en diferentes países de la región que permiten visualizar los eventos de seguridad en tiempo real y conocer el modus-operandi de los ataques más comunes. Estos datos posibilitan generar inteligencia y analizar el comportamiento de los atacantes.

Un honeypot es un dispositivo conectado a Internet que de forma pasiva registra el tráfico que recibe.  El sensor actúa de una manera simple: simula ser un servidor real con configuraciones de seguridad muy básicas precisamente para ser objeto de interés de los hackers.

Honeynet se enfoca en registrar intentos de acceso a cuentas ssh (secure shell) expuestas a internet. De particular interés son los pares usuario / clave que los atacantes intentan usar y las direcciones IP de origen de estos intentos.

El 2022 se incorporó a 7 nuevos sensores a la red HoneyNet del CSIRT: 1 en Chile, 2 Ecuador, 1 en Perú y 3 en Venezuela; totalizando así 29 sensores siendo 6 de ellos dual stack (IPv4-IPv6).


Fuente; LACNIC

lunes, 4 de diciembre de 2023

Redes Cuanticas

 Las redes cuánticas, implican la transmisión de información entre dispositivos conectados, utilizando propiedades únicas de partículas subatómicas para el almacenamiento y la transferencia de datos. A través de la superposición y el entrelazamiento de partículas, se establece una conexión altamente segura y eficiente, capaz de superar las limitaciones de las redes clásicas.


Estas redes se utilizan en una variedad de aplicaciones empresariales, desde la criptografía cuántica, que garantiza una seguridad robusta para la transmisión de datos confidenciales, hasta la computación cuántica distribuida, que permite a las empresas realizar cálculos complejos de manera más eficiente y rápida que nunca. Además, las redes cuánticas tienen el potencial de transformar sectores como la logística, la atención médica y la investigación científica, al proporcionar una comunicación y análisis de datos más precisos y rápidos. 


BENEFICIOS

SEGURIDAD CORPORATIVA

La seguridad mejorada garantiza la protección de datos sensibles, lo que es fundamental en un mundo donde la privacidad y la protección de la información se han vuelto cruciales. Al proporcionar una capa adicional de seguridad a través de la criptografía cuántica, las redes cuánticas pueden salvaguardar a las empresas de las amenazas cibernéticas avanzadas y los ataques malintencionados. 

ALTA CAPACIDAD DE PROCESAMIENTO

la capacidad de realizar cálculos complejos de manera más eficiente puede aumentar la productividad y la innovación en múltiples sectores. Las empresas pueden realizar análisis de datos avanzados de manera más rápida, lo que les permite tomar decisiones informadas en tiempo real y adaptarse rápidamente a las condiciones cambiantes del mercado. Esta agilidad y capacidad de respuesta pueden ser la clave para mantenerse competitivos en un entorno empresarial dinámico y en constante evolución. 

REDES DEL FUTURO

Las redes cuánticas aún se encuentran en una etapa incipiente de adopción generalizada. Pero, representan una evolución crucial en la infraestructura empresarial, ofreciendo una combinación única de seguridad mejorada y capacidades de procesamiento avanzadas. 

Según el análisis de mercado realizado por Gartner, la promesa es concreta y deberíamos encontrarnos esta tecnología en su momento de plenitud en los próximos 10 años,



ANTECEDENTES

2021
China creó la primera red cuántica del mundo que abarca 4.600 kilómetros




martes, 22 de agosto de 2023

Pagos Digitales en Latinoamérica





MERCADO PAGO

Fintech de Mercado Libre, de origen argentino, con sede en Uruguay, fundada en 1999 por Marcos Galperin













YAPE de Perú







ANTECEDENTES

Pagos Digitales: Google y Bill Gates.    mayo 2021

Google y la Fundación Bill y Melinda Gates se aliaron para crear una nueva organización sin fines de lucro para hacer posibles los pagos digitales entre personas fuera del sistema financiero.

La Fundación Mojaloop dijo que desarrollará una plataforma de pagos en tiempo real gratuita y de código abierto que pueda ser utilizada por personas no bancarizadas en todo el mundo.



La iniciativa tiene como objetivo servir a aproximadamente 1.700 millones de personas que carecen de acceso a servicios financieros digitales, según un comunicado de la organización, que también está respaldada por la Fundación Rockefeller y el grupo filantrópico e inversor Omidyar Network.

El anuncio se produce en medio de un esfuerzo de la Asociación Libra respaldada por Facebook para crear un nuevo sistema de pagos digitales para ayudar a que las transferencias financieras sean más fáciles y menos costosas para las personas fuera del sistema financiero.

El anuncio apunta a crear un sistema interoperable basado en el proyecto de software Mojaloop.

Mojaloop es un modelo de referencia para la interoperabilidad de pagos ante las barreras a las transferencias de dinero grandes o pequeñas, dijo la organización.

El software de código abierto fue establecido por primera vez por la Fundación Gates en 2017.




martes, 11 de julio de 2023

PERÚ: Ley de PDP (Protección de datos personales) se actualizará reglamento

En los próximos días, el Ministerio de Justicia y Derechos Humanos (Minjusdh) publicará el proyecto para modernizar el reglamento de la Ley N° 29733 (2011), Ley de Protección de Datos Personales, con el horizonte de colocar al Perú como uno de los países del mundo que esté a la vanguardia en la materia.




ANTECEDENTES

2020
La PDP (Protección de datos personales) por Covid-19

Los datos personales relativos a la salud suelen ser considerados como datos sensibles y, por lo tanto, su tratamiento suele estar limitado y restringido en la regulación. Además los más altos estándares de privacidad como el Reglamento General para la Protección de Datos europeo (GDPR) promueven la minimización, atenerse a la finalidad y el consentimiento.

Sin embargo, la mayoría de los paíse durante la crisis del Covid-19 suelen permitir su procesamiento por razones de salud pública. El problema no es si los gobiernos –en alianza con el sector privado- pueden procesarlos, sino cómo lo hacen.

El reporte de Latin America Digital Policy Strategy Review de mayo 2020 brinda un resúmen de los ejes claves de lo hecho y los enfoques regulatorios.




La fundación Carolina ha presentado un interesante estudio que examina la evolución de
las aplicaciones vinculadas a la pandemia ocasionada por la COVID-19 en el contexto regional de América Latina, y la discusión en torno a sus objetivos, su modelo de gobernanza y su inserción, diálogo y conflicto con los marcos institucionales y normativos vigentes, incluyendo los
derechos humanos







ANTECEDENTES

La Comisión Europea publicó un informe de evaluación sobre el Reglamento General de Protección de Datos (GDPR), a dos años de la entrada en vigor. La principal conclusión a la que llegó la evaluación es que el GDPR “ha cumplido la mayoría de sus objetivos, en particular al ofrecer a los ciudadanos un conjunto sólido de derechos exigibles y al crear un nuevo sistema europeo de gobernanza y cumplimiento”.

Entre los hallazgos claves se detalla que los ciudadanos tienen más poder y son más conscientes de sus derechos digitales, como el derecho de acceso, rectificación, borrado, el derecho a objetar y el derecho a la portabilidad de los datos.

Según el documento, el GDPR también demostró ser flexible para soportar soluciones digitales en circunstancias imprevistas como la crisis de Covid-19.

El reglamento de protección de datos de la UE, el RGPD, se aplicó plenamente a partir del 25 de mayo 2018 a cualquier operador o gran plataforma de internet independientemente de donde tenga la sede o sus servicios siempre y cuando trate datos de europeos y desarrolle actividad comercial o haga análisis de perfiles de datos de estos ciudadanos, tanto comerciales como políticos.



PDP-Proteccion de Datos Personales en Perú

La vigente Ley de Protección de Datos Personales en Perú – Ley 29733 tiene por objeto garantizar el derecho fundamental de las personas a la protección de su privacidad, para lo cual prescribe que el tratamiento de sus datos personales sea proporcional y seguro, de acuerdo con finalidades consentidas por tales personas o habilitadas por ley, previniendo así que tales datos sean objeto de tráfico y/o uso ilícito.

Esta legislación establece obligaciones sobre las empresas para que aseguren un adecuado tratamiento de los datos personales de sus clientes, proveedores, trabajadores y otras personas vinculadas a su actividad. Asimismo, esta legislación y su reglamentación reconocen los derechos de las personas a quienes pertenecen dichos datos.

Las principales obligaciones para cumplir con la protección de datos personales son las siguientes:

1. Inscribir ante la Autoridad los Bancos de Datos Personales (BDP) que posean: De acuerdo con la definición de la Ley, un BDP es todo conjunto organizado de información de personas naturales. Esta información puede encontrarse almacenada en soportes automatizados (tales como documentos en Word, Excel, PDF e, incluso, en imágenes, audios o audiovisuales, registrados en ordenadores o servidores de la empresa, plataformas electrónicas, archivos en la nube, etcétera); o, en soportes no automatizados (tales como files y archivadores físicos, documentos impresos de facturación, legajos de trabajadores, etcétera).
Para cumplir con esta obligación, resulta necesario analizar todas las áreas de la empresa para identificar la información de carácter personal que manejan. Ello, con el objeto de identificar todos los BDP existentes. Pese a ello, en la práctica, muchas empresas solo se limitan a inscribir los BDP de trabajadores, clientes y proveedores, sin tomar en cuenta, entre otros, los datos personales que se toman y almacenan del registro de visitas a las diferentes sedes de la empresa, de la filmación de las cámaras de video vigilancia, de las grabaciones telefónicas, de los registros biométricos y de las listas de postulantes a determinadas posiciones, entre otros. Estos BDP y otros similares también deben inscribirse ante la Autoridad Nacional de Protección de Datos Personales (que es la Dirección de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos).

Para inscribir un BDP se debe presentar un formulario ante dicha Autoridad consignando sus características, la naturaleza de los datos recopilados, las finalidades de su tratamiento y la transferencia que sobre dichos datos pueda realizarse, entre otros. No se comparte con la Autoridad el contenido de los BDP ni se inscriben los datos personales que la empresa tenga en su poder, sino las características y uso de los BDP que administra. El procedimiento de inscripción toma 30 días hábiles.

2. Obtener un consentimiento informado de los titulares de los datos personales: Este consentimiento es una autorización -debidamente informada- del titular de los datos personales para que la empresa pueda darles tratamiento. Dicho consentimiento debe cumplir con ser libre, en oposición a condicionado; previo, es decir con anterioridad al tratamiento; expreso, en oposición a tácito; e, inequívoco, es decir que resulte indubitable.
En el cumplimiento de esta obligación es donde las empresas muestran mayores dudas y cometen errores frecuentes que resultan sancionados por la Autoridad. Los consentimientos informados no pueden ser genéricos sino, por el contrario, deben comunicar todos los tratamientos de los datos personales que realizará la empresa. Por ejemplo, debiera indicar específicamente a quiénes se transfiere o se comparte la información (de ser el caso), precisar si se utilizarán los datos para remitir publicidad y expresar un plazo determinado de almacenamiento, entre otros.

Debe precisarse que no resulta exigible un consentimiento informado de los titulares de los datos personales cuando la empresa requiera dar tratamiento a sus datos en cumplimiento de una normal u obligación legal; y, para la preparación y/o ejecución de una relación contractual en la que el titular es parte, entre otras excepciones expresamente previstas en la Ley 29733.

3.Aplicar medidas de seguridad que sean idóneas y eficaces: Las empresas que posean BDP deben adoptar medidas técnicas, organizativas y legales con el objeto de evitar la posible filtración o sustracción de los datos personales.
Algunas de estas medidas incluyen el establecimiento de protocolos de seguridad técnica sobre archivos en soportes automatizados y no automatizados, la elaboración de políticas de privacidad,  manuales organizativos que asignen cuidados y responsabilidades en el tratamiento de los datos personales, compromisos de confidencialidad y cláusulas contractuales, entre otras.

4. Establecer un procedimiento de atención de los derechos de las personas naturales: Toda empresa que posea un BDP debe asegurar que las personas naturales puedan ejercer los siguientes derechos:
Acceso.- toda persona puede requerir el acceso a la información que de ella tiene la empresa, así como solicitar información sobre la finalidad para la cual sus datos fueron recopilados, las razones que motivaron su recopilación y las transferencias realizadas o que se prevén realizar de dichos datos a un tercero
Rectificación.- toda persona puede pedir que modifiquen los datos contenidos en el BDP, en caso se pruebe la inexactitud o si estos son incompletos, erróneos o falsos.
Cancelación.- toda persona puede pedir la supresión de sus datos personales cuando hayan dejado de ser necesarios o pertinentes en relación con las finalidades para la cual hayan sido recopilados.
Oposición.- toda persona puede pedir la supresión de sus datos cuando estos se hayan recopilado sin un consentimiento expreso.
5.- Comunicar el flujo transfronterizo: Cuando la empresa que posee un BDP transfiere datos personales a un destinatario situado en un país distinto al país de origen de los datos personales, debe informar el nombre y la ubicación de ese destinatario. Por ejemplo, debe informar la transferencia de datos a una empresa del mismo grupo en el exterior; o, a una empresa que le brinda los servicios cloud computing (host y almacenamiento), entre otras circunstancias similares.

A la fecha, la Autoridad Nacional de Protección de Datos Personales viene sancionando a más de 70 empresas por el incumplimiento de las obligaciones antes detalladas, por montos que sumados ascienden aproximadamente a 2 millones de soles (cada multa pueden llegar hasta 100 UIT).




DERECHO A LA PRIVACIDAD

Organizaciones internacionales como Naciones Unidas han hecho esfuerzos importantes tanto para sensibilizar a los países en la urgencia de crear marcos reguladores.

En noviembre de 2016, la Asamblea General de las Naciones Unidas declaró el Derecho a la privacidad en la era digital, documento firmado por 47 países, entre ellos, Argentina, Brasil, Chile, Costa Rica, El Salvador, Honduras, México, Panamá, Paraguay, Perú, República Dominicana y Uruguay. En ella, se promueve, entre otras cosas, la elaboración por parte de los gobiernos, de marcos regulatorios que protejan al ciudadano y que se considere el derecho a la protección de datos como parte de los derechos humanos. También se reconoce la responsabilidad de las empresas en la protección de los datos personales y en la importancia de la transparencia en sus prácticas cotidianas.

Varios países de la región ya cuentan con autoridades públicas para el control y protección de datos (Argentina, Costa Rica, México, Perú y Uruguay) y el objetivo es que el resto de países de la región tomen medidas similares en el corto plazo.



La Red Iberoamericana de Protección de Datos ha elaborado una serie de estándares de protección de datos personales para los estados iberoamericanos, estableciendo acciones concretas que estos pueden llevar a cabo para proteger los datos de sus ciudadanos.

lunes, 22 de mayo de 2023

Protección de datos UE: Multan a Meta(Facebook) por 1200 millones US$

 Meta, la empresa propietaria de apps como Facebook, Instagram o WhatsApp, se enfrenta a lo que es la mayor multa en la historia de la Unión Europea (UE) por el incumplimiento del Reglamento General de Protección de Datos (RGPD) y por el cual tendrá que abonar alrededor de 1.200 millones de euros además de la orden dejar de transferir los datos de usuarios europeos a los centros de datos en USA

La UE se ha posicionado en los últimos años como el ejemplo a seguir en lo que se refiere a la regulación y control de las actividades de las grandes compañías tecnológicas, e Irlanda se ha consolidado como el guardián y principal protector que los derechos de los usuarios europeos se protejan como rige la normativa actual.

La UE no ha dudado en imponer varias multas millonarias a estas "big tech". Facebook llevaba desde 2020 con estas malas prácticas,

Meta en el 1T-2023 facturó más de 28.700 millones de dólares obteniendo unas ganancias netas de 5.709 millones de dólares, cifra muy inferior a resultados de otros años, pero muy superior a la sanción.

Esta es la sanción más grande jamás impuesta en la historia de la UE. La multa de la UE solo afecta a la red social Facebook, y que las otras de la compañía como WhatsApp o Instagram no se han visto afectadas.

Esta sanción récord tiene un motivo, pero hay que remontarse a 2020 para poder entenderlo. Fue en ese año cuando la UE avisó a Meta de que estaba incumpliendo la normativa del RGPD al enviar los datos de los usuarios ciudadanos en Europa a los centros de datos de EEUU, debido a que estos centros no cumplían con las medidas de protección de este tipo de información.

En su momento ya se amenazó con una multa e incluso la prohibición total de Facebook en todo el territorio UE, sin embargo, los jueces de la UE desestimaron las demandas de los reguladores y tanto Meta como el resto de las compañías que hacían esto se quedaron atrapadas en un vacío legal.

De esta manera, Facebook continuó con su actividad, al igual que lo hicieron los reguladores, quién finalmente han conseguido convencer de las malas prácticas de Facebook y ha mostrado quién tiene el poder en UE. Meta está todavía a tiempo de recurrir la sanción, aunque parece poco probable que pueda salirse con la suya debido a todos los precedentes y a la aparente indiferencia que tiene la UE de expulsar a Facebook de su territorio.

Fuente; El economista.es


viernes, 11 de noviembre de 2022

Venta de chips móviles en la vía publica

 El regulador OSIPTEL e INDECOPI deben continuar con su función de regulación y la defensa de la competencia y consumidor, respecto a las disposiciones emitidas por el Osiptel para bloquear la comercialización de chips móviles en la vía pública

Asimismo, los operadores móviles tienen el derecho a emplear todos los mecanismos judiciales existentes para cuestionar las disposiciones del Osiptel e Indecopi, sea por la vía del amparo u otras, donde se pueda discutir aspectos que rebasan el ámbito de análisis de estas 2 instituciones.

OSIPTEL no debe lamentarse que los operadores Movistar, Entel y Bitel, cuestionen judicialmente las medidas establecidas por Osiptel para la comercialización de chips móviles, sino cumplir con su rol, agotando todas las instancias posibles, para que se cumplan sus disposiciones.




viernes, 28 de octubre de 2022

La nueva ISO 27002: 2022 Norma de Seguridad de la información

La norma ISO 27002 (antes ISO 17799) de Seguridad de la información ha tenido una reestructuración 2022 importante, si la versión anterior contenía 14 dominios de seguridad, ahora los controles se distribuyen en 4 grupos: 37 organizativos, 8 de personal, 14 físicos y 34 tecnológicos.

Presenta un criterio de estructuración de los controles mediante atributos, como tipo de control, propiedades de seguridad de la información, conceptos de ciberseguridad, capacidades operativas y dominios de seguridad. El 75 % son de tipo preventivo, dando un enfoque en la prevención de incidentes de seguridad.


Se han incorporado 11 nuevos controles como:

Inteligencia de amenazas

Seguridad de la información en el uso de servicios en la nube

Preparación de las TIC para la continuidad de negocio

Monitorización de la seguridad física

Gestion de la configuración

Borrado de la información

Enmascaramiento de los datos

Prevención de fuga de datos

Monitorización de actividades

Filtrado web

Control de codificación segura.







martes, 28 de diciembre de 2021

UNI: Creación de Escuela Profesional de Ingenieria de Ciberseguridad.

 La Universidad Nacional de Ingeniería (UNI) del Preú aprobó la  Creación de Escuela Profesional de Ingeniería de Ciberseguridad.


Se crea dentro de la FIEE



martes, 29 de junio de 2021

CIBERSEGURIDAD- ITU publicó Indice Global GCI 2020

 El  Índice de Ciberseguridad Global (GCI) es una referencia confiable que mide el compromiso de los países con la ciberseguridad  a nivel global - para generar conciencia sobre la importancia y las diferentes dimensiones del tema. Dado que la ciberseguridad tiene un amplio campo de aplicación, que abarca muchas industrias y varios sectores, el nivel de desarrollo o participación de cada país se evalúa a lo largo de cinco pilares: (i) Medidas legales, (ii) Medidas técnicas, (iii) Medidas organizativas, (iv) ) Desarrollo de capacidades, y (v) Cooperación, y luego se agregan en una puntuación general.


Peru 12° en América y 86° en el mundo. menos que la mitad de la tabla


ANTECEDENTES

GCI 2018

Según el Índice Global de Ciberseguridad 2018 (GCI - Global Cybersecurity Index), de la Unión Internacional de las Telecomunicaciones (UIT), de julio de 2019, 96 países están en etapa de iniciación en cuanto a los avances de seguridad en la red.


La UIT indica que los países trabajan cinco pilares en ciberseguridad, designados por medidas jurídicas, técnicas, organizativas, creación de capacidades y operación.

Índice de Ciberseguridad Global mide el nivel de desarrollo de la seguridad informática en los países, analizando cinco pilares en ciberseguridad, designados por medidas jurídicas, técnicas, organizativas, creación de capacidades y cooperación. que ofrece un Estado para ser eficaz en esta labor.






El secretario general de la UIT,  dijo, refiriéndose al tema, que “las amenazas cibernéticas en el mundo son cada vez más preocupantes”. “Al involucrar a las nuevas tecnologías, la ciberseguridad debe ser integral”, agregó; “cuanto antes los países conozcan sus falencias en ciberseguridad, antes se pueden tomar medidas para garantizar un entorno en línea más seguro”, enfatizó

La UIT es el facilitador principal de la Cumbre Mundial sobre la Sociedad de la Información (CMSI), para la asistencia en la construcción de la confianza y seguridad en la utilización de los sistemas informáticos a nivel nacional, regional e internacional.


Ley de Ciberdefensa de Perú.  Ley 30999

ANTECEDENTES

Reporte Anual de Seguridad Cibernética 2017 de CISCO


El Reporte Anual de Seguridad Cibernética 2017 (ACR) de Cisco, señala que más de un tercio de las organizaciones que sufrieron un ataque en el 2016 reportaron una pérdida sustancial de clientes, oportunidades e ingresos de más del 20%. El 90% de estas organizaciones están mejorando las tecnologías y procesos de defensa de amenazas después de los ataques, separando las funciones de TI y seguridad (38%), aumentando el entrenamiento de sensibilización de seguridad para los empleados (38%) e implementando técnicas de mitigación del riesgo (37%). El informe encuestó a cerca de 3,000 jefes de seguridad (CSOs) y líderes de operaciones de seguridad de 13 países, en el Security Capabilities Benchmark Study, parte del Cisco ACR.

El informe global destaca los desafíos y las oportunidades para que los equipos de seguridad se defiendan contra la incesante evolución del cibercrimen, y los versátiles modos de ataque. Los CSOs citan limitaciones presupuestarias, mala compatibilidad de los sistemas y falta de talento capacitado como los obstáculos más grandes para avanzar en sus estrategias de seguridad. Los líderes también revelan que sus departamentos de seguridad son entornos cada vez más complejos, el 65% de las organizaciones utilizan de seis a más de 50 productos de seguridad, aumentando el potencial de las brechas de eficacia.


Security Innovation Day 2016


Security Innovation Day es el escenario en el que cada año ElevenPaths del Grupo Telefónica comparte sus últimos lanzamientos y novedades en innovación y seguridad. Un evento de referencia en el sector de la Ciberseguridad a nivel internacional que celebró su cuarta edición el 6 Oct.

Las amenazas en las redes son una realidad. Y detrás de esto existe ya una industria de cibercrimen organizado muy sofisticada y ágil, que está siempre un paso por delante de cualquier defensa que puedan poner las compañías.




Reporte Akami de Seguridad al 3T-2016



TENDENCIAS 2016
Las tendencias en seguridad informática para el 2016 según F5 Networks, serán:

1. Protocolo SSL: Se acentuará  la estandarización del cifrado SSL (Secure Sockets Layer), por lo que a los equipos de seguridad les resultará más difícil identificar y rastrear la pérdida de datos.

2. Colaboración para la seguridad: Habrá  un aumento de la colaboración entre proveedores de seguridad tradicionales y compañías de servicios de red y proveedores de servicios en la nube.

3. Rastreo del comportamiento: Las empresas se esforzarán para luchar contra amenazas de movimiento rápido y constante evolución, que convertirán la analítica conductual en una nueva prioridad para garantizar que sus datos y aplicaciones actúen según lo previsto.

4.  Asegurar el tráfico de IoT :  El sector se centrará en asegurar el tráfico de IoT y mantenerlo fuera de zonas sensibles. Los equipos de seguridad comenzarán a establecer referencias sobre seguridad de las aplicaciones web para protegerlas y supervisar los sistemas, ayudando así a garantizar que los robots no adquieran conciencia, al menos por ahora.

 5. Ataques a aplicaciones de pago:  es fundamental que los creadores de aplicaciones de pago a través de dispositivos móviles, desde instituciones financieras a compañías independientes, adopten soluciones de seguridad ágiles y optimizadas que puedan prevenir los inevitables ataques.



SEGURIDAD EN PERU

Aprueban la definición de Seguridad Digital en el Ámbito Nacional
DS N° 050-2018-PCM

RM 166-2017-PCM que modifica el artículo 5 de la R.M. N° 004-2016-PCM referente al Comité de Gestión de Seguridad de la Información.


RM 004-2016-PCM: Uso obligatorio de la NTP-ISO/IEC 27001:2014 en todas las entidades del Sistema Nacional de Informática.

Norma Técnica Peruana “NTP-ISO/IEC 27001:2014 - Tecnología de la Información. Técnicas de Seguridad. Sistemas de Gestión de Seguridad de la Información



Seguridad de las redes y de la información (SRI) en la UE

Una nueva directiva sobre seguridad de las redes y de la información (SRI) se está elaborando en la UE. Todavía tiene camino que recorrer para que finalice el proceso de aprobación, pero este acuerdo significa que dentro de poco las organizaciones europeas van a contar con una reglamentación que deberán tener en cuenta para segurizar sus redes.

Numerosos Estados miembros de la Unión Europea están trabajando en la fijación de estándares sobre ciberseguridad. Estos nuevos requisitos son especialmente importantes para las infraestructuras críticas como centrales de producción eléctrica, bancos y aeropuertos, que suelen ser objetivos frecuentes en los ciberataques. La directiva sobre seguridad de las redes y de la información (SRI) junto con el Reglamento general de protección de datos (General Data Protection Regulation, GDPR), están pensados para fortalecer la seguridad global de las organizaciones europeas imponiendo un mínimo de información.

Mientras la GDPR se centra en inicialmente en la protección y almacenamiento de los datos, la directiva SRI está pensada en concreto para hacer frente a los riesgos asociados a los incidentes con la seguridad de las redes y la información. Adicionalmente, la obligación de informar sobre las brechas en seguridad, debe contribuir a crear un acercamiento más transparente y colaborativo a las amenazas, lo que va a redundar en un beneficio para todos.

La nueva legislación como la SRI proveerá a las organizaciones con un mejor conocimiento de las competencias y funcionalidades necesarias para proteger sus redes. Esta información va a ayudar a las organizaciones a priorizar y escoger dentro de las numerosas soluciones tecnológicas actualmente disponibles, incluida el análisis forense de rede y el análisis y conocimiento de las amenazas globales,  para que de forma proactiva puedan identificar los potenciales riesgos de seguridad y subsanarlos rápidamente.

Este enfoque vertical de la normativa puede ser un instigador de cambios positivos sobre cómo las organizaciones operan e informan sobre las fallas de seguridad. Sin embargo, las empresas y proveedores de tecnología no deben creer que con el mero cumplimiento de la nueva reglamentación vaya a ser suficiente. La Directiva SRI debe ser entendida como un punto de partida para una actitud mucho más proactiva hacia la seguridad de las redes. Es la única forma de asegurarse que la Directiva logre alcanzar su objetivo de incrementar, en modo colectivo, la seguridad de las redes corporativas europeas”.



CIBERSEGURIDAD: Tips para protegerse

Sabemos que hay grandes tipos de malware: spyware, que sirve para espiar al usuario; adware, que integra publicidad de forma invasiva; virus, el nombre genérico que le damos a cualquier software malicioso que entra en el ordenador; y gusano, que se reproduce a si mismo y que funciona como método de transporte de información.

Todos estos son malware y todos son programas maliciosos, hacen más o menos daño al usuario de formas diferentes y cualquiera puede invadir tu PC mientras navegas en Internet cuando descargues un archivo o abras un correo electrónico sin percatarte, y esta facilidad de ingreso los hace bastante peligrosos. Sin embargo, tomando ciertas precauciones, podemos evitarlo:

1. Verificar la fuente del archivo a descargar
La regla número uno es bajar el programa desde la fuente original. Identificar la página oficial no es fácil todo el tiempo, especialmente cuando se trata de un programa menos conocido. Aquí es cuando hay que revisar con más cuidado los sitios que aparecen en los resultados, revisar toda la web, mirar qué dicen en sus redes sociales oficiales (si las tienen), o revisar el whois del dominio. Esto tomará más tiempo pero valdrá la pena a la larga para evitar ser infectado por algún malware peligroso. 

2. Revisa con un antivirus online
Todos los archivos ejecutables que descargues pueden ser revisados usando un antivirus que tenga la base de datos actualizada. Esto lo puedes hacer en línea, sin tener que instalar nada primero, ni la aplicación ni el antivirus. Busca el enlace directo al archivo que quieres descargar y pégalo en VirusTotal. Este sitio usa las bases de datos de más de 50 antivirus.

3. Averigua qué páginas web son confiables
Otra buena opción es tener una extensión del navegador que te diga cuándo una web es confiable y cuándo no. La mejor manera de averiguar esto es con Web of Trust (WOT), una extensión para Chrome que te muestra la reputación de un sitio a través de calificaciones basadas en los colores: verde para confiable, amarilla para proceder con cuidado y roja para evitarse por completo.

4. Sé precavido
    Realiza las  actualizaciones en tu ordenador. Usualmente son para eliminar vulnerabilidades y mantenerlo seguro.
    Usa un antivirus, De esta manera, cada vez que descargues algo, el programa te indicará si es un archivo confiable o no.
    Utiliza mayor seguridad en el navegador con extensiones como HTTPS everywhere.
    No abras correos electrónicos de remitentes desconocidos o que ofrecen cosas gratuitas os sospechosas, mucho menosdescargues los adjuntos que envían o hagas clics en los enlaces que contienen.


EL MANIFIESTO DE CYBER SEGURIDAD DE CISCO

Pareciera también que nuestro gran reto está en conectar los procesos del negocio con una estrategia sólida de seguridad que permita proteger cada posible vector de entrada ante amenazas cada vez más sofisticadas y que esto pueda ser permeado a la interfaz humana. De igual forma es indispensable hacer un cambio de modelo de Cyber Seguridad y convertir nuestros factores de éxito en una detección de incidentes al 100 % antes de que exista un daño severo al negocio, en lugar de pensar ingenuamente en acabar con ellos utilizando “cajas mágicas” que todo lo resuelven.

Cisco ha diseñado un Manifiesto de Cyber Seguridad que sirva como una base sólida para alcanzar una estrategia de seguridad alineada a los desafíos del mundo real y el IoT:

La Cyber Seguridad deberá ser considerada como un motor de crecimiento para el negocio.
La Cyber Seguridad deberá trabajar en armonía con la arquitectura IT existente y ser utilizable.
La Cyber Seguridad deberá ser transparente e informativa para el usuario final.
La Cyber Seguridad deberá permitir obtener una visibilidad total y acción apropiada ante incidentes.
La Cyber Seguridad deberá ser tratada como un problema de TODOS.

Este manifiesto es un llamado al cambio para fortalecer nuestras mejores prácticas, nuestro nivel de conciencia, pero sobre todo para generar una comunidad de Cyber Seguridad tan fuerte y grande que pueda estar a la altura del adversario común que tenemos enfrente.

Para más información sobre la estrategia de seguridad de Cisco y sus beneficios le invitamos a visitar www.cisco.com/go/security



 SEGURIDAD CON REDES VPN

Un VPN (Virtual Private Network) te permite crear una conexión segura a otra red a través del Internet.  Cuando conectas cualquier dispositivo a un VPN, este actúa como si estuviese en la misma red que la que tiene el VPN y todo el tráfico de datos se envía de forma segura a través del VPN.

El VPN es una red privada y virtual  por lo tanto todo el tráfico que pasa por esa red está asegurado y protegido. Esto puede ser de mucha utilidad cuando nos conectamos a una red Wi-Fi pública


USOS de un VPN
    Acceso a una red de trabajo lejana. Permite que los recursos se mantengan seguros porque en están en la nube.
    Acceso a una red del hogar como si estuviésemos usando una LAN (Local Network Area).
    Esconde los datos de navegación.  toda conexión HTTPS estará visible, con VPN no
    Entrar en sitios con bloqueo geográfico. sólo hay que usar un VPN que tenga localización de USA.
    Evitar la censura en Internet, un VPN funciona muy bien para acceder a ellos sin problemas

VPN a usar

TunnelBear es de las mejores opciones disponibles con planes gratuitos y de pago dependiendo de las necesidades de cada quien. Puedes usarlo sin pagar nada pero se limitará su uso de 500MB de datos al mes.
Si no quieres pagar absolutamente nada, puedes usar Hola, un VPN que se dio a conocer como una extensión para Chrome, pero que también tiene disponible versiones para Firefox, Internet Explorer, Android, iOS, Windows y OS X. Sí tienen una versión paga de $5 al mes, pero la gratuita funciona muy bien, con buenas velocidades y sin restricciones.

Hay muchísimas más opciones, pero estás dos son sencillas de usar  y no requieren ningún conocimiento técnico, además de que pueden usarse de forma gratuita en muchos casos.

martes, 25 de agosto de 2020

Sociedad de la Información

La  Sociedad de la Información no es un paradigma de acceso a la tecnología sino de uso y apropiación de la misma , por tanto está compuesta por ciudadanos informados, participativos y colaborativos que consumen y producen conocimiento e inmersa en contextos institucionales donde se rediseñan y aplican constantemente cambios en las prácticas sociales y culturales.

En el siguiente modelo, la infraestructura es una condición necesaria pero NO suficiente para el desarrollo de la llamada Conectividad Digital.


“¿Cuándo se reconocerá que el problema es socializar las técnicas y no tecnificar la sociedad?” - Wolton, 1997


Modelos de apropiación del conocimiento





martes, 28 de julio de 2020

Capacidad de seguridad cibernetica en Perú

Las actividades diarias que realizamos cada vez son más digitalizadas y, por consiguiente,
más sensibles a amenazas cibernéticas. 

Las políticas de ciberseguridad son fundamentales para salvaguardar los derechos de los ciudadanos en el ámbito digital, tales como la privacidad, la propiedad, así como para aumentar la confianza de los ciudadanos en las tecnologías digitales, y que éstos puedan tener confianza accediendo a dichas tecnologías. El crimen en línea ya representa la mitad de todos los delitos contra la propiedad que tienen lugar en el mundo. Los ataques cibernéticos podrían sobrepasar el 1% del producto interno bruto (PIB) en algunos países. En el caso de los ataques a la infraestructura crítica, esta cifra podría alcanzar hasta el 6% del PIB.

Si bien los gobiernos de Latinoamérica son conscientes de la necesidad de proteger el ciberespacio del que tanto depende el funcionamiento de nuestra sociedad, la ciberseguridad no ha ganado presencia en la agenda política de la región con la urgencia que se esperaría. Hasta principios de 2020, solamente 12 países habían aprobado una estrategia nacional de ciberseguridad y únicamente 10 países han establecido un organismo gubernamental central responsable de la gestión de la ciberseguridad.

Presentamos un resumen del estado de la capacidad de ciberseguridad en el Perú según el informe 2020 de “Ciberseguridad: riesgos, avances, y el camino a seguir en América Latina y el Caribe” del BID y OEA.

El Centro Global de Capacidad en Seguridad Cibernética (GCSCC,) de la Universidad de
Oxford, en consulta con más de 200 expertos internacionales provenientes de gobiernos, la sociedad civil y la academia, desarrolló el Modelo de Madurez de la Capacidad de Ciberseguridad para las Naciones (CMM). Se trata de un modelo que busca ofrecer una evaluación del nivel de madurez de las capacidades de ciberseguridad de un país, asignándole una etapa específica que corresponde a su grado de logro en materia de ciberseguridad. Las cinco etapas de madurez, que se fijan por medio de una evaluación, van desde la más básica
(inicial) hasta la más avanzada (dinámica).


La evaluación de los niveles de madurez se divide en 5 dimensiones que corresponden a
aspectos esenciales y específicos de la ciberseguridad, entre ellos: 
(i) política y estrategia de ciberseguridad; 
(ii) cultura cibernética y sociedad; 
(iii) educación, capacitación y habilidades en ciberseguridad; 
(iv) marcos legales y regulatorios; y 
(v) estándares, organizaciones y tecnologías. 
Estos se subdividen en un conjunto de factores que describen y definen lo que significa poseer capacidad de seguridad cibernética en cada factor, e indican cómo mejorar la madurez.




PERU obtiene los siguientes resultados en las 5 dimensiones




Esta información puede obtenerse de OBSERVATORIO CIBERSEGURIDAD.org

Sobre Perú el informe indica lo siguiente

Si bien Perú aún no cuenta con una estrategia nacional de seguridad cibernética, sí ha puesto en marcha una política nacional de ciberseguridad que, entre otras cosas, destaca la necesidad de crear una estrategia nacional de ciberseguridad y un comité nacional de ciberseguridad.

La Ley Nº 30618 de 2017 define la seguridad digital como la “situación de confianza en el entorno digital, frente a las amenazas que afectan las capacidades nacionales, a través de la gestión de riesgos y la aplicación de medidas de ciberseguridad y las capacidades de ciberdefensa, alineada al logro de los objetivos del Estado”. La Ley también define que la “Dirección Nacional de Inteligencia” es responsable por “realizar actividades y establecer los procedimientos destinados a alcanzar la seguridad digital en el ámbito de su competencia”.

El Decreto Supremo Nº 106-2017-PCM “aprueba el Reglamento para la Identificación, Evaluación y Gestión de Riesgos de los Activos Críticos Nacionales”, que son “recursos, infraestructuras y sistemas que son esenciales e imprescindibles para mantener y desarrollar las capacidades nacionales o que están destinados a cumplir dicho fin”.

Perú tiene un CSIRT nacional, PeCERT, cuya misión es coordinar la prevención, el tratamiento y la respuesta a incidentes de seguridad cibernética de instituciones del sector público, así como elaborar estrategias, prácticas y mecanismos necesarios para satisfacer las necesidades de seguridad de la información del Estado.  PeCERT se encuentra bajo la Oficina Nacional de Gobierno Electrónico e Informática (ONGEI) y es miembro de la red CSIRT Américas. Además, según el Centro de Ciberseguridad Industrial, Perú está desarrollando una ley para la protección de la infraestructura crítica. El gobierno de Perú y el BID, a través de la operación de préstamo “Proyecto de mejoramiento y ampliación de los servicios de soporte para la provisión de los servicios a los ciudadanos y las empresas a nivel nacional”, acordaron impulsar proyectos específicos para fortalecer la ciberseguridad nacional.

Perú tiene varios proveedores privados de servicios de seguridad cibernética, algunos de los cuales también ofrecen capacitación en la materia. Algunas universidades brindan la oportunidad de que los peruanos continúen su educación en seguridad cibernética, y además se han realizado eventos para tratar las temáticas organizadas por asociaciones independientes. El gobierno peruano también tomó la iniciativa en lo referente a la organización de eventos de seguridad cibernética, y así, en junio de 2018 llevó adelante la Conferencia Internacional Desafíos y Gestión en Seguridad Digital, organizada por la Dirección Nacional de Inteligencia y la Secretaría de Gobierno Digital.

El tema del gobierno digital es importante para Perú, por ello se dictó la Ley de Gobierno Digital (DLeg 1412 - Set.2018), la cual “tiene por objeto establecer el marco de gobernanza del gobierno digital para la adecuada gestión de la identidad digital, servicios digitales, arquitectura digital, interoperabilidad, seguridad digital y datos, así como el régimen jurídico aplicable al uso transversal de tecnologías digitales en la digitalización de procesos y prestación de servicios digitales por parte de las entidades de la Administración Pública en los tres niveles de gobierno” Además, se ha declarado de “interés nacional las estrategias, acciones, actividades e iniciativas para el desarrollo del gobierno digital, la innovación y la economía digital en el Perú con enfoque territorial” en 2018 y también se aprobaron los “lineamientos para la formulación del Plan de Gobierno Digital”.

Con respecto a la legislación, Perú cuenta con la Ley Nº 30096 sobre delitos informáticos, que brinda disposiciones sustantivas sobre dicho tipo de delito, y la Ley Nº 27309, que incorporó el delito informático al Código Penal del país. Por último, cabe mencionar la Ley Nº 29733 sobre protección de datos personales, que se aplica tanto a bases de datos públicas como privadas.