martes, 4 de noviembre de 2014

virus y antivirus

VIRUS Y ANTIVIRUS



¿Que es un virus informático?
Los virus son programas informáticos que tienen como objetivo alterar funcionamiento de tu computador, sin que el usuario se de cuenta. Estos, por lo general, infectan otros archivos del sistema con la intensión de modificar los para destruir de manera intencionada archivos o datos almacenados en tu computador. Aunque no todos son tan dañinos, existen unos un poco más inofensivos, caracterizados únicamente por ser molestos.

  • Mensajes dejados en redes sociales como Twitter o Facebook.
  • Archivos adjuntos en los mensajes de correo electrónico.
  • Sitios web sospechosos.
  • Insertar USBs, DVDs o CDs con virus.
  • Descarga de aplicaciones o programas de internet.
  • Anuncios publicitarios falsos.

















¿Cómo infecta un virus un computador?

El antivirus es un programa que ayuda a proteger su computadora contra la mayoría de los virus, worms, troyanos y otros invasores indeseados que puedan infectar su ordenador. 
Entre los principales daños que pueden causar estos programas están: la pérdida de rendimiento del microprocesador, borrado de archivos, alteración de datos, informacion confidencial expuestas a personas no autorizadas y la desinstalación del sistema operativo. 
Esos programas identifican los virus a partir de "firmas", patrones identificables en archivos y comportamientos del ordenador o alteraciones no autorizadas en determinados archivos y áreas del sistema o disco rígido. 
El antivirus debe ser actualizado frecuentemente, pues con tantos códigos maliciosos siendo descubiertos todos los días, los productos pueden hacerse obsoletos rápidamente. Algunos antivirus pueden ser configurados para que se actualicen automáticamente. En este caso, es aconsejable que esta opción esté habilitada. 
Los antivirus son uno de los puntos de apoyo básicos de un sistema de seguridad personal, al lado de firewalls y de detectores de spyware. Como en las otras categorías de software, también es posible encontrar buenos antivirus gratuitos y comerciales. Normalmente, los productos monitorizan actividades de virus en tiempo real y hacen verificaciones periódicas, o de acuerdo con la solicitud del usuario.




Metodos de infección
Hay muchas formas con las computadoras puedes exponerse o infectarse con virus.Veamos algunas de ellas 

  1. El usuario instala un  programa infectado en su computador, la mayoría de las veces,  desconoce que el archivo tiene un virus.
  2. El archivo malicioso se aloja en la memoria RAM de la computadora. Así el programa haya terminado de instalarse.
  3. El virus  infecta los archivos que se estén usando en es ese instante.
Cuando se vuelve a prender el computador, el virus se carga nuevamente en la memoria RAM y toma control de algunos servicios del sistema operativo, lo que hace más fácil su replicación para contaminar cualquier archivo que se encuentre a su paso.
¿Que es un antivirus?


Los antivirus actuales cuentan con vacunas específicas para decenas de miles de plagas virtuales conocidas, y gracias al modo con que monitorizan el sistema consiguen detectar y eliminar los virus, worms y trojans antes que ellos infecten el sistema. 
Avast! Antivirus
Antivirus - ventajas y tipos
Además de tener uno de esos programas, usted puede querer utilizar unantivirus online, que no necesita ser instalado en el ordenador. Es útil en el caso de ya haber sufrido una infección, porque algunos virus y programas maliciosos impiden el funcionamiento correcto de los antivirus, y continúan actuando después de una verificación completa del sistema.
Los antivirus online también pueden ser útiles cuando se necesita usar sistemas desconocidos o sospechosos, como ordenadores colectivos en cibercafés. Otra ventaja de los verificadores online es que están siempre actualizados, pues estan hospedados en los servidores de las propias empresas que los mantienen.
Antivirus más efectivos
A través de los años, son muchos los programas antivirus que han ido apareciendo en el mercado, unos efectivos, y otros no tanto. De los softwares antivirus más conocidos podemos destacar AVG Antivirus, uno de los más populares, con casi 100 millones de usuarios en todo el mundo, y el famosísimo NOD32, otro clásico .
AVG Antivirus

También es necesario destacar las cualidades de Avast! Antivirus, quizás uno de los más efectivos del mercado.
Avast! Antivirus

Esto es tan sólo un lista pequeña, y es el usuario el que finalmente deberá evaluar la efectividad de su software antiovirus mediante la observación y la lectura de material relativo al tema.
Para ello no dudes en revisar la extensa colección de artículos sobre seguridad que podrás encontrar en este enlace.


para mayor información visite el siguiente link:

http://es.wikipedia.org/wiki/Virus_inform%C3%A1tico

miércoles, 27 de agosto de 2014

Ley de propiedad intelectual

¿Qué es la Propiedad Intelectual?

La propiedad intelectual se refiere a las creaciones de la mente: invenciones, obras literarias y artísticas, así como símbolos, nombres e imágenes utilizadas en el comercio. La propiedad intelectual se divide en
dos categorías:

La propiedad industrial, que incluye las patentes de invenciones, las marcas, los
diseños industriales y las indicaciones geográficas.

El derecho de autor, que incluye obras literarias, tales como novelas, poemas y obras de teatro, películas, obras musicales, obras artísticas, tales como dibujos, pinturas, fotografías y esculturas, y diseños arquitectónicos. Los derechos conexos al derecho de autor incluyen los derechos de los artistas intérpretes o
ejecutantes sobre sus interpretaciones o ejecuciones, los de los productores de fonogramas y los de los
organismos de radiodifusión respecto de sus programas de radio y televisión.


¿Qué son los derechos de propiedad intelectual?

Los derechos de propiedad intelectual se asemejan a cualquier otro derecho de propiedad -permiten al creador o al titular de una patente, marca o derecho de autor, beneficiarse de su obra o inversión. Estos derechos figuran en el Artículo 27 de la Declaración Universal de Derechos Humanos, donde se establece el derecho a beneficiarse de la protección de los intereses morales y materiales resultantes de la auto ría de toda producción científica, literaria o artística. 

La importancia de la propiedad intelectual empezó por ser reconocida en el Convenio de París para la Protección de la Propiedad Industrial de 1883 y en el Convenio de Berna para la Protección de las Obras Literarias y Artísticas de 1886. La Organización Mundial de la Propiedad Intelectual (OMPI) administra ambos tratados.

¿Por qué debe promoverse y protegerse la propiedad intelectual?

Existen varias razones imperativas. En primer lugar, el progreso y el bienestar de la humanidad radican en su capacidad de lograr nuevas creaciones en las esferas de la tecnología y la cultura. En segundo lugar, la protección jurídica de estas nuevas creaciones alienta la inversión de recursos adicionales que, a su vez, inducen a seguir innovando. En tercer lugar, la promoción y la protección de la propiedad industrial estimulan el crecimiento económico, generan nuevos empleos e industrias y mejorando la calidad y el disfrute de la vida.

Un sistema de propiedad intelectual eficaz y equitativo puede contribuir a que todos los países desarrollen el potencial de la propiedad intelectual como un instrumento poderoso de desarrollo económico y de bienestar social y cultural. El sistema de propiedad intelectual ayuda a establecer un equilibrio entre los intereses del innovador y el interés público, proporcionando un entorno en el que la creatividad y la invención puedan florecer en beneficio de todos.

¿Cómo beneficia la propiedad intelectual al ciudadano medio?

Los derechos de propiedad intelectual recompensan la creatividad y el esfuerzo humano que estimulan el progreso de la humanidad. He aquí algunos ejemplos: 

Las multimillonarias industrias del cine, la grabación, la edición y la informática, que entretienen a millones de personas en todo el mundo, no existirían sin la protección del derecho de autor; 

Los consumidores no contarían con los medios para comprar productos o servicios con toda confianza sin una protección fiable de las marcas internacionales y las medidas destinadas a combatir la falsificación y la piratería; 

Sin las recompensas previstas en el sistema de patentes, los investigadores e inventores se sentirían poco motivados para seguir creando productos mejores y más eficaces para los consumidores del mundo entero.

¿qué es una patente?

Una patente es un derecho exclusivo concedido a una invención, que es el producto o proceso que ofrece una nueva manera de hacer algo, o una nueva solución técnica a un problema.

Una patente proporciona protección para la invención al titular de la patente. La protección se concede durante un período limitado que suele ser de 20 años.

¿Qué tipo de protección ofrece una patente?

La protección de una patente significa que la invención no puede ser confeccionada, utilizada, distribuida o vendida comercialmente sin el consentimiento del titular de la patente. El cumplimiento de los derechos de patente normalmente se hace respetar en los tribunales que, en la mayoría de los sistemas, tienen la potestad de sancionar las infracciones a la patente. Del mismo modo, un tribunal puede asimismo declarar no válida una patente si un tercero obtiene satisfacción en un litigio relacionado con la patente.

¿De qué derechos goza el titular de una patente?

El titular de una patente tiene el derecho de decidir quién puede –o no puede- utilizar la invención patentada durante el período en el que está protegida la invención. El titular de la patente puede dar su permiso, o licencia, a terceros para utilizar la invención de conformidad con términos establecidos de común acuerdo. El titular puede asimismo vender el derecho a la invención a un tercero, que se convertirá en el nuevo titular de la patente. Cuando la patente expira, expira asimismo la protección y la invención pasa a pertenecer al dominio público; es decir, el titular deja de detentar derechos exclusivos sobre la invención, que pasa a estar disponible para la explotación comercial por parte de terceros.

¿Por qué son necesarias las patentes?

Las patentes constituyen incentivos para las personas, ya que les ofrece reconocimiento por su creatividad y recompensas materiales por sus invenciones comercializables. Estos incentivos alientan la innovación, que garantiza la mejora constante de la calidad de la vida humana.

¿Qué función desempeñan las patentes en la vida cotidiana?

Las invenciones patentadas de hecho han invadido todos los aspectos de la vida humana, desde la luz eléctrica (cuyas patentes detentaban Edison y Swan) al plástico (cuyas patentes detentaba Baekeland), pasando por los bolígrafos (cuyas patentes detentaba Biro) y los microprocesadores (cuyas patentes detentaba Intel), por ejemplo. Todos los titulares de patentes deben, a cambio de la protección de la patente, publicar información sobre su invención, a fin de enriquecer el cuerpo total de conocimiento técnico del mundo. Este creciente volumen de conocimiento público promueve una mayor creatividad e innovación en
otras personas. Así pues, las patentes proporcionan no sólo protección para el titular sino asimismo información e inspiración valiosa para las futuras generaciones de investigadores e inventores.

¿Cómo se concede una patente?

El primer paso para obtener una patente consiste en presentar una solicitud de patente. La solicitud de patente contiene, por lo general, el título de la invención, así como una
indicación sobre su ámbito técnico; debe incluir los antecedentes y una descripción de la invención, en un lenguaje claro y con los detalles suficientes para que una persona con un conocimiento medio del ámbito en cuestión pueda utilizar o reproducir la invención. Estas descripciones están acompañadas, generalmente, por materiales visuales como dibujos, planos o diagramas que contribuyen a describir más adecuadamente la invención. La solicitud contiene asimismo varias “reivindicaciones”, es decir, información que determina el alcance de protección que concede la patente.

VÍDEO ACERCA DE LA PROPIEDAD INTELECTUAL:

Derechos de autor


DERECHOS DE AUTOR

¿Que es el Derecho de Autor?
Es el conjunto de normas que protegen al autor como creador de una obra en el campo literario y artístico, entendida ésta, como toda expresión humana producto del ingenio y del talento que se ve materializada de cualquier forma perceptible por los sentidos y de manera original.

¿Que es una obra?
Es toda expresión humana producto del ingenio y del talento que se ve materializada de cualquier forma perceptible por los sentidos y de manera original, particularmente en el campo literario y artístico. En consecuencia se protegen las obras literarias en cualquier forma, los dibujos, pinturas, esculturas, obras fotográficas, audiovisuales. Los programas de computador, las adaptaciones, traducciones y en general, toda obra en el campo literario o artístico que pueda definirse o reproducirse por cualquier medio conocido o por conocer.

¿Que se necesita para tener la protección del Derecho de Autor?
La protección que se concede al autor nace desde el mismo momento en que crea la obra, sin que para ello se requiera cumplir con formalidad jurídica alguna, es decir, que el ejercicio y goce del derecho de un autor sobre su obra no está condicionado a que se registre la obra. En suma, con la sola expresión del autor en el campo literario o artístico, la obra se encuentra protegida contra cualquier forma de utilización o explotación. No obstante lo anterior, el registro de derechos de autor, se constituye en un importante medio probatorio.

¿Que protege el Derecho de Autor?
El derecho de autor protege las obras literarias, científicas y artísticas, sin entrar a valorar la calidad, temática o destinación de la misma. No se protegen las ideas, métodos o procedimientos, sino su forma concreta plasmada en lenguajes, anotaciones , grabaciones o materiales que permitan su reproducción.


 ¿Las ideas son protegidas por el derecho de autor?
No. El derecho de autor solo protege las obras literarias y artísticas que, aun siendo manifestaciones del espíritu, son expresadas en determinada forma y pueden ser percibidas por los sentidos.

¿Cuáles son las características del derecho de autor?
Es esencialmente individualista. El derecho sobre la obra surge del acto personal de la creación. La obra es parte de la personalidad del autor y permanece ligada a él a través de su vida. Contempla derechos económicos o patrimoniales (lucro) y morales (como el de paternidad). En Colombia, solo puede ser autor el individuo y no una institución o una empresa.

¿Qué prerrogativas concede el derecho de autor? Este derecho concede al autor dos facultades: los derechos mora-les, que son de carácter personal, y los patrimoniales, referidos a la explotación de sus obras.

Derechos Morales

El Derecho Moral es uno de los tipos de derechos que comprende el derecho de autor. Dice relación con ciertas medidas que puede tomar el autor para preservar su vínculo personal que lo une a su obra.

Dentro de estas medidas están:
  1. Reivindicar la paternidad de la obra, asociando a la misma su nombre o seudónimo conocido;
  2. Oponerse a toda deformación, mutilación, u otra modificación hecha sin expreso y previo consentimiento. No se considerarán como tales los trabajos de conservación, reconstitución o restauración de las obras que hayan sufrido daños que alteren o menoscaben su valor artístico;
  3. Mantener la obra inédita;
  4. Autorizar a terceros a terminar la obra inconclusa, previo consentimiento del editor o del cesionario si los hubiere, y
  5. Exigir que se respete su voluntad de mantener la obra anónima o seudónima mientras ésta no pertenezca el patrimonio cultural común.
Estos derechos son independientes de los derechos patrimoniales de que goce el autor y serán conservados por éste incluso en los casos en que se hayan cedido los derechos patrimoniales. De ahí que los derechos morales se concedan exclusivamente a autores individuales.

Por el carácter personal que caracteriza a los derechos morales, estos son intransferibles a terceros o inalienables, a diferencia del derecho patrimonial, y sólo pueden ser transmitidos por causa de muerte.

No obstante la existencia de estos derechos para el autor de la obra, La Ley establece una serie de limitaciones y excepciones al derecho de autor con el objetivo de balancear los derechos de los creadores, por una parte, y de la sociedad toda, por otra, que está interesada en hacer uso de las obras literarias, artísticas y científicas. Dentro de estas excepciones el derecho de autor se encuentra en términos generales la reproducción de la obra, en determinados casos especiales, para su uso exclusivamente personal, privada y no comercial.



¿Qué son los derechos morales y cómo se regulan? Son derechos personalísimos. Salvaguardan el vínculo que se genera entre el autor y su obra. Son perpetuos, inalienables, inembargables, intransferibles e irrenunciables. No pueden ser vendidos ni transferidos. Tanto los derechos morales como los patrimoniales pueden hacerse efectivos por las vías legales. Su vulneración puede originar conflictos, que conlleven indemnización por perjuicios.

¿Qué facultades otorga al autor el derecho moral? Este derecho concede al autor las siguientes facultades: Derecho a la paternidad. - Derecho a retirar la obra o al arrepentimiento. - Derecho a la integridad. - Derecho a conservar la obra inédita. - Derecho a modificarla.

¿Qué se entiende por derecho a la paternidad? Es el derecho que tiene el autor a que se reconozca la obra como suya y a vincular o no su nombre a ella.

¿Qué es el derecho al arrepentimiento? Es el que tiene el autor de retirar la obra de circulación, o de suspender cualquier tipo de utilización, bien sea porque cambiaron sus opiniones y la obra ya no refleja sus conceptos intelectuales o artísticos, porque quiere modificarla o porque desea que sea utilizada de distinta forma.

¿Qué es el derecho a la integridad de la obra? Es el derecho que tiene el autor de impedir cualquier deformación o mutilación de su obra, así como cualquier atentado a la misma que perjudique su honor o reputación, puesto que la personalidad y la reputación del autor están íntimamente vinculadas a ésta.

¿Qué es conservar la obra inédita? Es la potestad que tiene el autor de no divulgar su obra, de impedir el conocimiento de la misma por parte de terceros.

Derechos patrimoniales
Los derechos patrimoniales del autor, hacen referencia a los derechos de explotación económica sobre sus obras y creaciones que tiene el autor.
El autor puede disponer según su voluntad de la explotación económica de cualquier obra de su autora , por tanto, sin la autorización del titular del derecho no es posible de forma legal explotar económicamente una obra.
El autor de una obra, en ejercicio de la autonomía que le confiere la propiedad de los derechos patrimoniales, es quien puede decidir las condiciones de explotación de sus obras, ya sea de forma onerosa o gratuita, por tanto, aún en los casos en que la explotación de una obra [en cualquiera de sus formas] con derechos de autor no persiga un beneficio económico, debe contar con la autorización expresa del titular del derecho.

Los derechos patrimoniales de autor pueden ser transferidos, ya sea mediante venta o cualquier otra figura.
Los derechos patrimoniales pueden ser objeto de expropiación, embargo, limitaciones o excepciones que en todo caso deben estar contemplados por la ley.
Los derechos de autor patrimoniales pueden estar limitados a un término temporal, es decir que estos no se poseen de forma indefinida en el tiempo, sino que, en el caso Colombiano, por regla general se tiene una duración de 80 años después de la muerte de la persona natural o desaparición de la persona jurídica del titular del derecho.

¿Cuáles son las características del derecho patrimonial? El derecho patrimonial es: exclusivo, transferible, renunciable, independiente y de duración limitada. - Exclusivo, porque solo el autor o titular de la obra puede autorizar su utilización o explotación. - Transferible, en razón a que puede cederse a terceros, ya sea parcial o totalmente, de manera gratuita u onerosa. - Renunciable, pues a diferencia de lo que ocurre con los derechos morales, el autor puede prescindir de estos (retribución económica). - Independiente, ya que cada una de las formas de explotación debe ser expresamente autorizada por el titular de los derechos. - De duración limitada, puesto que la ley establece unos periodos de tiempo para su goce. En Colombia, para las personas naturales, los derechos patrimoniales tienen vigencia durante la vida del autor y 80 años más, después de su muerte. Si se trata de personas jurídicas la protección de estos derechos es de 50 años, contados desde la primera publicación.

seguridad informatica

SEGURIDAD INFORMÁTICA

Lseguridad informática o seguridad de tecnologías de la información es el área de la informática que se enfoca en la protección de la infraestructura computacional y todo lo relacionado con esta y, especialmente, la información contenida o circulante. Para ello existen una serie de estándares, protocolos, métodos, reglas, herramientas y leyes concebidas para minimizar los posibles riesgos a la infraestructura o a la información. La seguridad informática comprende software (bases de datosmetadatosarchivos),hardware y todo lo que la organización valore (activo) y signifique un riesgo si esta información confidencial llega a manos de otras personas, convirtiéndose, por ejemplo, en información privilegiada.


La Seguridad Informática se refiere a las características y condiciones de sistemas de procesamiento de datos y su almacenamiento, para garantizar su confidencialidadintegridad y disponibilidad.


Considerar aspectos de seguridad significa a) conocer el peligro, b) clarificarlo y c) protegerse de los impactos o daños de la mejor manera posible. Esto significa que solamente cuando estamos consientes de las potenciales amenazas, agresores y sus intenciones dañinas (directas o indirectas) en contra de nosotros, podemos tomar medidas de protección adecuadas, para que no se pierda o dañe nuestros recursos valiosos.
En este sentido, la Seguridad Informática sirve para la protección de la información, en contra de amenazas o peligros, para evitar daños y para minimizar riesgos, relacionados con ella.
La Gestión de Riesgo es un método para determinar, analizar, valorar y clasificar el riesgo, para posteriormente implementar mecanismos que permitan controlarlo.

En su forma general contiene cuatro fases
  • Análisis: Determina los componentes de un sistema que requiere protección, sus vulnerabilidades que lo debilitan y las amenazas que lo ponen en peligro, con el resultado de revelar su grado de riesgo.
  • Clasificación: Determina si los riesgos encontrados y los riesgos restantes son aceptables.
  • Reducción: Define e implementa las medidas de protección. Además sensibiliza y capacita los usuarios conforme a las medidas.
  • Control: Analiza el funcionamiento, la efectividad y el cumplimiento de las medidas, para determinar y ajustar las medidas deficientes y sanciona el incumplimiento.
Todo el proceso está basado en las llamadas políticas de seguridad, normas y reglas institucionales, que forman el marco operativo del proceso, con el propósito de
  • Potenciar las capacidades institucionales, reduciendo la vulnerabilidad y limitando las amenazas con el resultado de reducir el riesgo.
  • Orientar el funcionamiento organizativo y funcional.
  • Garantizar comportamiento homogéneo.
  • Garantizar corrección de conductas o prácticas que nos hacen vulnerables.
  • Conducir a la coherencia entre lo que pensamos, decimos y hacemos.
En la Seguridad Informática se debe distinguir dos propósitos de protección, la Seguridad de la Información y la Protección de Datos.
pres_3_seguridad_informatica
Se debe distinguir entre los dos, porque forman la base y dan la razón, justificación en la selección de los elementos de información que requieren una atención especial dentro del marco de la Seguridad Informática y normalmente también dan el motivo y la obligación para su protección.
Sin embargo hay que destacar que, aunque se diferencia entre la Seguridad de la Información y la Protección de Datos como motivo o obligación de las actividades de seguridad, las medidas de protección aplicadas normalmente serán las mismas.
Para ilustrar un poco la diferencia entre los dos, se recomiendo hacer el siguiente ejercicio.
pres_4_seguridad_informacion
En la Seguridad de la Información el objetivo de la protección son los datos mismos y trata de evitar su perdida y modificación non-autorizado. La protección debe garantizar en primer lugar la confidencialidadintegridad y disponibilidad de los datos, sin embargo existen más requisitos como por ejemplo la autenticidad entre otros.
El motivo o el motor para implementar medidas de protección, que responden a la Seguridad de la Información, es el propio interés de la institución o persona que maneja los datos, porque la perdida o modificación de los datos, le puede causar un daño (material o inmaterial). Entonces en referencia al ejercicio con el banco, la perdida o la modificación errónea, sea causado intencionalmente o simplemente por negligencia humana, de algún récord de una cuenta bancaria, puede resultar en perdidas económicas u otros consecuencias negativas para la institución.
pres_5_proteccion_datos
En el caso de la Protección de Datos, el objetivo de la protección no son los datos en si mismo, sino el contenido de la información sobre personas, para evitar el abuso de esta.
Esta vez, el motivo o el motor para la implementación de medidas de protección, por parte de la institución o persona que maneja los datos, es la obligación jurídica o la simple ética personal, de evitar consecuencias negativas para las personas de las cuales se trata la información.
En muchos Estados existen normas jurídicas que regulan el tratamiento de los datos personales, como por ejemplo en España, donde existe la “Ley Orgánica de Protección de Datos de Carácter Personal” que tiene por objetivo garantizar y proteger, en lo que concierne al tratamiento de los datos personales, las libertades públicas y los derechos fundamentales de las personas físicas, y especialmente de su honor, intimidad y privacidad personal y familiar [1]. Sin embargo el gran problema aparece cuando no existen leyes y normas jurídicas que evitan el abuso o mal uso de los datos personales o si no están aplicadas adecuadamente o arbitrariamente.
Existen algunas profesiones que, por su carácter profesional, están reconocidos o obligados, por su juramento, de respetar los datos personales como por ejemplo los médicos, abogados, jueces y también los sacerdotes. Pero independientemente, si o no existen normas jurídicas, la responsabilidad de un tratamiento adecuado de datos personales y las consecuencias que puede causar en el caso de no cumplirlo, recae sobre cada persona que maneja o tiene contacto con tal información, y debería tener sus raíces en códigos de conducta [2][3] y finalmente la ética profesional y humana, de respetar y no perjudicar los derechos humanos y no hacer daño.
Si revisamos otra vez los resultados del ejercicio con el banco y en particular los elementos que clasificamos como “Información Confidencial”, nos podemos preguntar, ¿de que manera nos podría perjudicar un supuesto mal manejo de nuestros datos personales, por parte del banco, con la consecuencia de que terminen en manos ajenas? Pues, no hay una respuesta clara en este momento sin conocer cuál es la amenaza, es decir quién tuviera un interés en esta información y con que propósito?
La eficiente integración de los aspectos de la Seguridad Informática en el ámbito de las organizaciones sociales centroamericanas enfrenta algunos retos muy comunes que están relacionados con el funcionamiento y las características de estas.
  • Los temas transversales no reciben la atención que merecen y muchas veces quedan completamente fuera de las consideraciones organizativas: Para todas las organizaciones y empresas, la propia Seguridad Informática no es un fin, sino un tema transversal que normalmente forma parte de la estructura interna de apoyo. Nadie vive o trabaja para su seguridad, sino la implementa para cumplir sus objetivos.
  • Carencia o mal manejo de tiempo y dinero: Implementar medidas de protección significa invertir en recursos como tiempo y dinero.
  • El proceso de monitoreo y evaluación, para dar seguimiento a los planes operativos está deficiente y no integrado en estos: Implementar procesos y medidas de protección, para garantizar la seguridad, no es una cosa que se hace una vez y después se olvide, sino requiere un control continuo de cumplimiento, funcionalidad y una adaptación periódica, de las medidas de protección implementadas, al entorno cambiante.
pres_6_retos_seguridad
Todas estás circunstancias juntas, terminan en la triste realidad, que la seguridad en general y la Seguridad Informática en particular no recibe la atención adecuada. El error más común que se comete es que no se implementa medidas de protección, hasta que después del desastre, y las escusas o razones del porque no se hizo/hace nada al respecto abundan.
Enfrentarse con esta realidad y evitando o reduciendo los daños a un nivel aceptable, lo hace necesario trabajar en la “Gestión de riesgo“, es decir a) conocer el peligro, b) clasificarlo y c) protegerse de los impactos o daños de la mejor manera posible.
Pero una buena Gestión de riesgos no es una tarea única sino un proceso dinámico y permanente que tiene que estar integrado en los procesos (cotidianos) de la estructura institucional, que debe incluir a todas y todos los funcionarios -¡¡la falla el eslabón más débil de la cadena!!- y que requiere el reconocimiento y apoyo de las directiva. Sin estos características esenciales no están garantizados, las medidas de protección implementadas no funcionarán y son una perdida de recursos.
Los Elementos de información son todos los componentes que contienen, mantienen o guardan información. Dependiendo de la literatura, también son llamados Activos o Recursos.
pres_7_elementos_informacion
Son estos los Activos de una institución que tenemos que proteger, para evitar su perdida, modificación o el uso inadecuado de su contenido, para impedir daños para nuestra institución y las personas presentes en la información.
Generalmente se distingue y divide tres grupos
  • Datos e Información: son los datos e informaciones en si mismo
  • Sistemas e Infraestructura: son los componentes donde se mantienen o guardan los datos e informaciones
  • Personal: son todos los individuos que manejan o tienen acceso a los datos e informaciones y son los activos más difíciles de proteger, porque son móviles, pueden cambiar su afiliación y son impredecibles

Amenazas

Una Amenaza es la posibilidad de ocurrencia de cualquier tipo de evento o acción que puede producir un daño (material o inmaterial) sobre los elementos de un sistema, en el caso de la Seguridad Informática, los Elementos de Información. Debido a que la Seguridad Informática tiene como propósitos de garantizar la confidencialidad, integridaddisponibilidad y autenticidad de los datos e informaciones, las amenazas y los consecuentes daños que puede causar un evento exitoso, también hay que ver en relación con la confidencialidad, integridad, disponibilidad y autenticidad de los datos e informaciones.
pres_8_amenazas
Desde el punto de vista de la entidad que maneja los datos, existen amenazas de origen externo como por ejemplo las agresiones técnicas, naturales o humanos, sino también amenazas de origen interno, como la negligencia del propio personal o las condiciones técnicas, procesos operativos internos (Nota: existen conceptos que defienden la opinión que amenazas siempre tienen carácter externo!)
Generalmente se distingue y divide tres grupos
  • Criminalidad: son todas las acciones, causado por la intervención humana, que violan la ley y que están penadas por esta. Con criminalidad política se entiende todas las acciones dirigido desde el gobierno hacia la sociedad civil.
  • Sucesos de origen físico: son todos los eventos naturales y técnicos, sino también eventos indirectamente causados por la intervención humana.
  • Negligencia y decisiones institucionales: son todas las acciones, decisiones u omisiones por parte de las personas que tienen poder e influencia sobre el sistema. Al mismo tiempo son las amenazas menos predecibles porque están directamente relacionado con el comportamiento humano.
Existen amenazas que difícilmente se dejan eliminar (virus de computadora) y por eso es la tarea de la gestión de riesgo de preverlas, implementar medidas de protección para evitar o minimizar los daños en caso de que se realice una amenaza.
Para mostrar algunas de las amenazas más preocupantes, consultamos dos estadísticas, el primer grafo sale de la “Encuesta sobre Seguridad y Crimen de Computación – 2008″ del Instituto de Seguridad de Computación (CSI por sus siglas en inglés) que base en 433 respuestas de diferentes entidades privadas y estatales en los EE.UU [6]
Estatística Amenazas CSI
El segundo tiene su origen en una encuesta que se hizo en el año 2007, con 34 organizaciones sociales a nivel centroamericano
Estatística Amenazas Organizaciones Sociales CA
Ambos grafos, muestran el porcentaje de todos los encuestados que sufrieron ese tipo de ataque.
Como se observa, existen algunas similitudes respecto a las amenazas más preocupantes
  • Ataques de virus (>50%)
  • Robo de celulares, portátiles y otros equipos (>40%)
Pero también existen otras amenazas que, aunque no aparezcan en ambas encuestas, son muy alarmantes y que se debe tomar en consideración
  • Falta de respaldo de datos
  • Perdida de información por rotación, salida de personal
  • Abuso de conocimientos internos (no consultado en encuesta de organizaciones sociales)
  • Mal manejo de equipos y programas
  • Acceso non-autorizado
  • etc

Vulnerabilidades

pres_9_vulnerabilidades
La Vulnerabilidad es la capacidad, las condiciones y características del sistema mismo (incluyendo la entidad que lo maneja), que lo hace susceptible a amenazas, con el resultado de sufrir algún daño. En otras palabras, es la capacitad y posibilidad de un sistema de responder o reaccionar a una amenaza o de recuperarse de un daño [4].
Las vulnerabilidades están en directa interrelación con las amenazas porque si no existe una amenaza, tampoco existe la vulnerabilidad o no tiene importancia, porque no se puede ocasionar un daño.
Dependiendo del contexto de la institución, se puede agrupar las vulnerabilidades en grupos característicos: AmbientalFísicaEconómica,SocialEducativoInstitucional y Política [4].
En referencia al folleto ¡Pongámos las pilas! [5], se recomienda leer el capitulo “Algunas verdades incómodas”, página 14 a 21, donde se aborda el tema de las amenazas y vulnerabilidades.
El primer paso en la Gestión de riesgo es el análisis de riesgo que tiene como propósito determinar los componentes de un sistema que requieren protección, sus vulnerabilidades que los debilitan y las amenazas que lo ponen en peligro, con el fin de valorar su grado de riesgo.

Clasificación y Flujo de Información

pres_10_clasificacion_informacion
La clasificación de datos tiene el propósito de garantizar la protección de datos (personales) y significa definir, dependiendo del tipo o grupo de personas internas y externas, los diferentes niveles de autorización de acceso a los datos e informaciones. Considerando el contexto de nuestra misión institucional, tenemos que definir los niveles de clasificación como por ejemplo: confidencial, privado, sensitivo y público. Cada nivel define por lo menos el tipo de persona que tiene derecho de acceder a los datos, el grado y mecanismo de autenticación.
Una vez clasificada la información, tenemos que verificar los diferentes flujos existentes de información internos y externos, para saber quienes tienen acceso a que información y datos.
Clasificar los datos y analizar el flujo de la información a nivel interno y externo es importante, porque ambas cosas influyen directamente en el resultado del análisis de riesgo y las consecuentes medidas de protección. Porque solo si sabemos quienes tienen acceso a que datos y su respectiva clasificación, podemos determinar el riesgo de los datos, al sufrir un daño causado por un acceso no autorizado.

Análisis de Riesgo

pres_11_analisis_riesgo
Existen varios métodos de como valorar un riesgo y al final, todos tienen los mismos retos -las variables son difíciles de precisar y en su mayoría son estimaciones- y llegan casi a los mismos resultados y conclusiones.
En el ámbito de la Seguridad Informática, el método más usado es el Análisis de Riesgo.
La valoración del riesgo basada en la formula matemática
Riesgo = Probabilidad de Amenaza x Magnitud de Daño
Para la presentación del resultado (riesgo) se usa una gráfica de dos dimensiones, en la cual, el eje-x (horizontal, abscisa) representa la “Probabilidad de Amenaza” y el eje-y (vertical, ordenada) la “Magnitud de Daño”. La Probabilidad de Amenaza y Magnitud de Daño pueden tomar condiciones entre Insignificante (1) y Alta (4). En la practica no es necesario asociar valores aritméticos a las condiciones de las variables, sin embargo facilita el uso de herramientas técnicas como hojas de calculo.
Nota: La escala (4 condiciones) de la Probabilidad de Amenaza y Magnitud de Daño no es fijo y puede ser adaptada y afinada a las necesidades propias. En diferentes literaturas, particularmente la Probabilidad de Amenaza puede tomar hasta seis diferentes condiciones.
Como mencioné, el reto en la aplicación del método es precisar o estimar las condiciones (valores) de las dos variables, porque no basen en parámetros claramente medibles. Sin embargo, el análisis de riesgo nos permite ubicar el riesgo y conocer los factores que influyen, negativa- o positivamente, en el riesgo.
En el proceso de analizar un riesgo también es importante de reconocer que cada riesgo tiene sus características [4]:
  • Dinámico y cambiante (Interacción de Amenazas y Vulnerabilidad)
  • Diferenciado y tiene diferentes caracteres (caracteres de Vulnerabilidad)
  • No siempre es percibido de igual manera entre los miembros de una institución que talvez puede terminar en resultados inadecuados y por tanto es importante que participan las personas especialistas de los diferentes elementos del sistema (Coordinación, Administración financiera, Técnicos, Conserje, Soporte técnico externo etc.)
El modelo se pude aplicar a los diferentes elementos de manera aislado, sino también al sistemas completa, aunque en el primer caso, el resultado final será más preciso pero también requiere más esfuerzo.
Entre más alta la Probabilidad de Amenaza y Magnitud de Daño, más grande es el riesgo y el peligro al sistema, lo que significa que es necesario implementar medidas de protección.

Probabilidad de Amenaza

pres_12_probabilidad_amenazas
Se habla de un Ataque, cuando una amenaza se convirtió en realidad, es decir cuando un evento se realizó. Pero el ataque no dice nada sobre el éxito del evento y sí o no, los datos e informaciones fueron perjudicado respecto a suconfidencialidadintegridaddisponibilidad y autenticidad.
Para estimar la Probabilidad de Amenaza nos podemos hacer algunas preguntas
  • ¿Cuál es el interés o la atracción por parte de individuos externos, de atacarnos? Algunas razones pueden ser que manejamos información que contiene novedades o inventos, información comprometedora etc, talvez tenemos competidores en el trabajo, negocio o simplemente por el imagen o posición pública que tenemos.
  • ¿Cuáles son nuestras vulnerabilidades? Es importante considerar todos los grupos de vulnerabilidades. También se recomienda incluir los expertos, especialistas de las diferentes áreas de trabajo para obtener una imagen más completa y más detallada sobre la situación interna y el entorno.
  • ¿Cuántas veces ya han tratado de atacarnos? Ataques pasados nos sirven para identificar una amenaza y si su ocurrencia es frecuente, más grande es la probabilidad que pasará otra vez. En el caso de que ya tenemos implementadas medidas de protección es importante llevar un registro, que muestra los casos cuando la medida se aplico exitosamente y cuando no. Porque de tal manera, sabemos en primer lugar si todavía existe la amenaza y segundo, cuál es su riesgo actual.
Considerando todos los puntos anteriores, nos permite clasificar la Probabilidad de Amenaza. Sin embargo, antes tenemos que definir el significado de cada condición de la probabilidad (Baja, Mediana, Alta). Las definiciones mostradas en la imagen anterior solo son un ejemplo aproximado, pero no necesariamente refleja la realidad y la opinión común y por tanto se recomienda que cada institución defina sus propias condiciones.

Magnitud de Daño

pres_13_impacto
Se habla de un Impacto, cuando un ataque exitoso perjudicó la confidencialidad, integridad, disponibilidad y autenticidad de los datos e informaciones.
pres_14_magnitud_dano
Estimar la Magnitud de Daño generalmente es una tarea muy compleja. La manera más fácil es expresar el daño de manera cualitativa, lo que significa que aparte del daño económico, también se considera otros valores como daños materiales, imagen, emocionales, entre otros. Expresarlo de manera cuantitativa, es decir calcular todos los componentes en un solo daño económico, resulta en un ejercicio aun más complejo y extenso.
Aunque conozcamos bien el impacto de un ataque exitoso, sus consecuencias pueden ser múltiples, a veces son imprevisibles y dependen mucho del contexto donde manejamos la información, sea en una ONG (derechos humanos, centro de información etc.), en una empresa privada (banco, clínica, producción etc.), en una institución Estatal o en el ámbito privado. Otro factor decisivo, respecto a las consecuencias, es también el entorno donde nos ubicamos, es decir cuales son las Leyes y prácticas comunes, culturales que se aplica para sancionar el incumplimiento de las normas.
Un punto muy esencial en el análisis de las consecuencias es la diferenciación entre los dos propósitos de protección de la Seguridad Informática, la Seguridad de la Información y la Protección de datos, porque nos permite determinar, quien va a sufrir el daño de un impacto, nosotros, otros o ambos. En todo caso, todos nuestros comportamientos y decisiones debe ser dirigidos por una conciencia responsable, de no causar daño a otros, aunque su realidad no tenga consecuencias negativas.
Otras preguntas que podemos hacernos para identificar posibles consecuencias negativas causadas por un impacto son:
  • ¿Existen condiciones de incumplimiento de confidencialidad (interna y externa)? Esto normalmente es el caso cuando personas non-autorizados tienen acceso a información y conocimiento ajeno que pondrá en peligro nuestra misión.
  • ¿Existen condiciones de incumplimiento de obligación jurídicas, contratos y convenios? No cumplir con las normas legales fácilmente puede culminar en sanciones penales o económicas, que perjudican nuestra misión, existencia laboral y personal.
  • ¿Cuál es el costo de recuperación? No solo hay que considerar los recursos económicos, tiempo, materiales, sino también el posible daño de la imagen pública y emocional.
Considerando todos los aspectos mencionados, nos permite clasificar la Magnitud del Daño. Sin embargo, otra vez tenemos que definir primero el significado de cada nivel de daño (Baja, Mediana, Alta). Las definiciones mostradas en la imagen anterior solo son un ejemplo aproximado, pero no necesariamente refleja la realidad y la opinión común y por tanto se recomienda que cada institución defina sus propios niveles.
En referencia al folleto ¡Pongámos las pilas! [5], se recomienda leer el capitulo “Aspectos principales para una política interna de seguridad de la información”, página 28 a 35, donde se aborda los temas de flujo de datos (página 29 y 30) y algunas amenazas específicas que se encontraron, trabajando con las organizaciones sociales centroamericanas.
El objetivo de la clasificación de riesgo es determinar hasta que grado es factible combatir los riesgos encontrados. La factibilidad normalmente depende de la voluntad y posibilidad económica de una institución, sino también del entorno donde nos ubicamos. Los riesgos que no queremos o podemos combatir se llaman riesgos restantes y no hay otra solución que aceptarlos.
pres_15_clasificacion_riesgo
Implementar medidas para la reducción de los riesgos significa realizar inversiones, en general económicas. El reto en definir las medidas de protección, entonces está en encontrar un buen equilibrio entre su funcionalidad (cumplir con su objetivo) y el esfuerzo económico que tenemos que hacer para la implementación y el manejo de estas.
De igual manera como debemos evitar la escasez de protección, porque nos deja en peligro que pueda causar daño, el exceso de medidas y procesos de protección, pueden fácilmente paralizar los procesos operativos e impedir el cumplimiento de nuestra misión. El caso extremo respecto al exceso de medidas sería, cuando las inversiones para ellas, superen el valor del recurso que pretenden proteger.
Entonces el estado que buscamos es, que los esfuerzos económicos que realizamos y los procesos operativos, para mantener las medidas de protección, son suficientes, ajustados y optimizados, para que respondan exitosamente a las amenazas y debilidades (vulnerabilidades) que enfrentamos.
pres_16_riesgo_restante
Con Riesgo restante se entiende dos circunstancias, por un lado son estas amenazas y peligros que, aunque tenemos implementados medidas para evitar o mitigar sus daños, siempre nos pueden afectar, si el ataque ocurre con una magnitud superior a lo esperado. Podemos protegernos de cierto modo contra los impactos de un terremoto común, sin embargo cuando ocurre con una fuerza superior o antes no conocido, el impacto general será mucho más grande y muy probablemente afectará también a nosotros.
La otra situación es cuando aceptamos conscientemente los posibles impactos y sus consecuencias, después de haber realizado el análisis de riesgo y la definición de las medidas de protección. Las razones para tomar esta decisión pueden ser varias, sea que evitar los daños no está dentro de nuestra posibilidad y voluntad económica o porque no entendemos que no tenemos suficiente poder sobre el entorno. Sea lo que sea la razón, el punto importante es que sabemos sobre la amenaza y decidimos vivir con ella y su posible consecuencia.
El propósito del control de riesgo es analizar el funcionamiento, la efectividad y el cumplimiento de las medidas de protección, para determinar y ajustar sus deficiencias.
Las actividades del proceso, tienen que estar integradas en el plan operativo institucional, donde se define los momentos de las intervenciones y los responsables de ejecución.
Medir el cumplimiento y la efectividad de las medidas de protección requiere que levantemos constantemente registros sobre la ejecución de las actividades, los eventos de ataques y sus respectivos resultados. Estos tenemos que analizados frecuentemente. Dependiendo de la gravedad, el incumplimiento y el sobrepasar de las normas y reglas, requieren sanciones institucionales para los funcionarios.
En el proceso continuo de la Gestión de riesgo, las conclusiones que salen como resultado del control de riesgo, nos sirven como fuente de información, cuando se entra otra vez en el proceso de la Análisis de riesgo.
12. vídeo de seguridad informática