La batalla por la seguridad informática en la era WikiLeaks
29 de Diciembre de 2010El caso del portal Web representa un ejemplo extremo de un riesgo muy común para cualquier organización. Por eso, es necesario que las empresas trabajen en estrategias de prevención y fortaleza de los medios de seguridad para proteger el uso y acceso a información confidencial. Por Ricardo Fernandes
El escandaloso impacto mundial del episodio Wikileaks no sólo tuvo relevancia política, sino que también trajo consigo una repercusión significativa en la industria de la seguridad de TI, que enfrenta un importante desafío: ofrecer a las empresas medidas de seguridad que protejan el uso y acceso a su información confidencial.
La divulgación de miles de documentos sensibles por parte de Wikileaks, es un claro ejemplo de los riesgos y amenazas a las que están expuestas las compañías. Nadie está exento de amenazas virtuales. De esta forma, resulta indispensable contar con una sólida estrategia de seguridad cuyo eje central sea resguardar datos sensibles de posibles ataques de agentes externos e internos, estableciendo distintas barreras de seguridad.
| Ricardo Fernandes es vicepresidente de Seguridad de CA Technologies para América Latina. Es abogado y licenciado en computación, y posee un MBA en conocimiento e innovación de prácticas de negocios. Comenzó su carrera profesional en IBM en el área de Soporte y Servicios. |
Las amenazas internas son un tema sobre el cual las empresas deben poner especial atención. El caso Wikileaks puso de manifiesto las graves consecuencias que pueden generarse si no se cuenta con estrategias de seguridad informática que se adapten a las nuevas herramientas del mercado. La tecnología avanza y se mantiene en constante cambio, y peligro, por lo cual la seguridad debe modificarse al mismo ritmo.
¿Cómo puede tanta información sensible verse comprometida?
En las organizaciones se establecen distintos niveles de seguridad. Una de las cláusulas más comunes de la relación empleado – empleador radica en que, en caso de tener acceso a la información sensible o confidencial de la firma, ésta no debe, bajo ninguna forma, ser comunicada fuera de la empresa.
Existen distintos niveles de usuarios: los “privilegiados”, con acceso de administrador, y los “comunes” con menores privilegios.
Este “tráfico” de personal con distintos niveles de acceso y manejo de información, conlleva a que existan mayores riesgos en el resguardo de ésta, en caso de que no se cuente con niveles de seguridad adecuados y adaptados al tipo de movimiento que exista en la empresa.
La norma NBR/ISO 27001 tiene entre sus objetivos, aplicar controles específicos tanto a la clasificación de la información como a la seguridad de los recursos humanos. Estas medidas buscan mitigar los riesgos existentes en un ambiente computacional, en el contexto de amenazas virtuales que discutimos anteriormente.
RIESGOS
Usuarios privilegiados. Una de las debilidades más peligrosas en una compañía comienza al interior. La gestión ineficaz de los usuarios privilegiados –que tienen acceso total a los principales sistemas y a todos los entornos de TI- constituye el mayor riesgo de seguridad.
Contraseñas. Las contraseñas compartidas de administración son otro factor que podría conducir a un acceso inadecuado a los sistemas y la información; con ello es imposible identificar específicamente quién realizó la acción en cada sistema.
Roles de usuario. La superposición de funciones y prestaciones duplicadas o inconsistentes, son problemas comunes que pueden conducir al acceso indebido.
Débil autenticación de usuario. A menudo, el acceso a información altamente sensible sólo requiere la autenticación de una contraseña simple, y no se toma en cuenta otro tipo de información contextual que podría aumentar el riesgo de fallas.
Gestión de identidad global. La protección eficaz contra el acceso o uso indebido de la información requiere un control fuerte de las identidades de usuario, el acceso y uso de la información.
Auditoría. Muchas empresas no tienen una política de auditorías continuas de los accesos para garantizar que sólo las personas autorizadas tengan contacto con la información más sensible.
En una época en la que los fraudes informáticos están a la orden del día, la protección de la información crítica debe ser un área prioritaria para las empresas, ya que se habla de defender uno de sus activos más importantes: su información.
El caso de Wikileaks es un ejemplo extremo de un riesgo muy común para cualquier organización. Trabajar en estrategias de prevención y fortaleza de los medios de seguridad, es una necesidad y un valor agregado del que su empresa no puede prescindir.
Más información: themedianewsroom.com.













