Mostrando entradas con la etiqueta ciberseguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta ciberseguridad. Mostrar todas las entradas

miércoles, 22 de abril de 2020

Microsoft Teams garantiza privacidad y seguridad para apoyar con el trabajo y aprendizaje remotos



Casi de un día para otro, el teletrabajo se ha convertido en una parte importante de nuestra vida y labores diarias. Ahora más que nunca, la gente necesita la tranquilidad de saber que sus conversaciones virtuales son privadas y están seguras.
En Microsoft, la privacidad y la seguridad son siempre una prioridad y, como tal, forma parte de su compromiso con clientes y aliados, no sólo durante estos momentos, sino siempre. A continuación, el detalle de cómo la compañía trabaja para mantener la confianza diaria de los usuarios de Microsoft Teams:

o   Microsoft cuenta con controles de privacidad y seguridad para las videoconferencias en Teams que permiten la gestión de quién participa en las reuniones y quién tiene acceso a la información de esas reuniones. De esta forma, el organizador de la llamada decide quién puede unirse a sus reuniones directamente, aunque no pertenezca a su organización, y quién espera a que se le permita entrar. También se pueden eliminar participantes durante una reunión, designar “presentadores” y “asistentes”, y controlar quiénes pueden presentar contenido. Además, con el acceso de invitado, se pueden agregar otras personas, aunque no sean parte de la organización y aun así mantener el control sobre sus datos. La opción de moderador permite controlar quién sí y quién no puede publicar contenido; mientras que inteligencia artificial (IA) avanzada monitorea los chats para ayudar a prevenir comportamientos negativos como bullying y acoso. Finalmente, al comenzar a grabar una reunión, todos los participantes son notificados e incluso tienen acceso al aviso de privacidad de Microsoft de forma directa. Las grabaciones sólo están disponibles para las personas invitadas a la reunión y son almacenadas en un repositorio controlado y protegido con permisos y encriptación.

o   Microsoft Teams está diseñado para garantizar la protección de la privacidad de sus clientes pues al usar la plataforma, confían a Microsoft sus activos más valiosos: sus datos y su información personal. El enfoque de Microsoft en la privacidad se ancla a su compromiso por brindar transparencia en cuanto a la recolección, uso y distribución de datos. La privacidad es un valor arraigado profundamente en la filosofía de la compañía y en cómo desarrolla productos, por lo que:
    • Microsoft nunca utiliza los datos compartidos con Teams para fines publicitarios.
    • Microsoft no rastrea la atención de los participantes, ni si están ejecutando múltiples tareas a la vez durante sus reuniones.
    • Los datos de clientes son eliminados en cuanto termina o expira su suscripción.
    • Microsoft toma medidas firmes para garantizar que el acceso a los datos sea restringido y define requerimientos de manera cuidadosa para responder a las solicitudes de datos por parte de gobiernos.
    • Los clientes tienen acceso a sus propios datos en cualquier momento que lo necesiten, sin una razón en especial de por medio.
    • Microsoft ofrece reportes regulares de transparencia desde su Centro de Transparencia, donde detalla cómo ha respondido a solicitudes de datos por parte de terceros.


o   Microsoft resguarda la identidad e información de cada cuenta mediante la autenticación multi-factor (MFA, por sus siglas en inglés), una función activada por los administradores de TI que protege nombres de usuario y contraseña al solicitar que se provea una segunda forma de verificación para probar la identidad del usuario antes de poder entrar a su cuenta.

o   Microsoft cuida los datos de los usuarios de Teams y los protege de amenazas a la seguridad cibernética encriptando sus datos en tránsito y en reposo, los almacena en su red de centros de datos y utiliza el Protocolo de Transporte Seguro en Tiempo Real (SRTP, por sus siglas en inglés) para compartir video, audio y escritorio.

o   Teams cumple con más de 90 estándares regulatorios y de la industria, incluyendo HIPAA, GDPR, FedRAMP, SOC y la Ley de Derechos Educativos y Privacidad Familiar (FERPA) para la seguridad de estudiantes y niños. 

“No importa cómo utilices Teams para conectar con la gente que más te importa en la vida y el trabajo, en Microsoft estamos comprometidos a aprender y ser mejores cada día mientras continuamos trabajando en mantener todas tus conversaciones privadas y seguras. En Microsoft, la privacidad y la seguridad son siempre una prioridad y, como tal, forman parte de nuestro compromiso con clientes y aliados, no sólo durante estos momentos complicados, sino siempre”, señaló Jared Spataro, vicepresidente corporativo de Microsoft 365.

Pequeñas y grandes empresas dependen de Teams para ejecutar tareas clave: los servicios de emergencia lo utilizan para comunicarse cuando hay vidas que dependen de ello; los gobiernos, para coordinar el envío de suministros médicos a donde más se necesitan; doctores y enfermeras realizan consultas médicas en línea para dar seguimiento a sus pacientes; investigadores colaboran y se comunican de continente a continente para encontrar una vacuna juntos; y los educadores recurren a esta plataforma para seguir impartiendo clases a sus estudiantes. Momentos importantes de conexión humana, logros y celebraciones ahora suceden en línea.

Finalmente, a pesar de todos los esfuerzos y sistemas que desarrollamos, estamos en un periodo de crecientes amenazas cibernéticas como suplantación de identidad, y cualquier compañía puede ser el blanco potencial de un ataque. Estos suelen comenzar por el eslabón más vulnerable que tienen las organizaciones y por ello, las compañías de todas las formas, tamaños, y madurez de seguridad deben no sólo tomar precauciones que minimicen estos riesgos, sino también contar con usuarios más capacitados en ciberseguridad y detección de amenazas.
Para más información sobre las características que desarrollamos para cumplir con estos compromisos, consulta esta publicación que detalla la privacidad y seguridad en Microsoft Teams o dirígete a nuestra documentación de producto de Teams. Y para saber más sobre nuestro enfoque en seguridad, cumplimiento de normas y privacidad en todos nuestros productos, incluido Teams, visita Centro de Confianza de Microsoft. 

Consejos y buenas prácticas de seguridad de información para el Teletrabajo

-->
En estos tiempos de casos de COVID-19 en aumento, cuarentena, economía en el piso, pérdida de empleos, debemos adicionar los riesgos y amenazas de ciberseguridad y de privacidad de datos, que enfrentan las personas y las organizaciones con el teletrabajo.
En marzo de 2020, la Organización Mundial de la Salud, fue atacada por Hackers que trataron, sin éxito, de filtrarse en sus sistemas.  En adición, el 14 de marzo el grupo de Hackers Maze publicó datos personales de miles de ex pacientes después de que la Institución médica del Reino Unido Hammersmith Medicines Research (HMR), se negara a pagar el rescate exigido por los Hackers.
En estos tiempos de COVID-19, los Hackers toman ventaja de que la seguridad no está entre las prioridades de las personas que utilizan el teletrabajo, razón por la cual en RISCCO deseamos compartir algunas buenas prácticas y consejos de seguridad de información para el Teletrabajo” informó Antonio Ayala, Vicepresidente Ejecutivo y Fundador de RISCCO.

Consejos y buenas prácticas
·       Cumpla las políticas de seguridad de información corporativas.  Recuerde, está en su casa, pero trabajando para la organización.
·       Sea desconfiado de abrir emails o chats sensacionalistas con la última información sobre COVID-19.  Piense que podría ser la puerta de entrada para infectar su dispositivo digital.
·       Reporte a la mesa de ayuda o soporte técnico de la organización, cualquier actividad sospechosa o inusual en su dispositivo digital. 
·       Mantenga la seguridad física del dispositivo digital. En caso no lo vaya a utilizar, mejor apáguelo o bloqueé su acceso. 

Contraseñas
·       Utilice contraseñas fuertes para acceder a la red corporativa de al menos 10 caracteres que incluyan: letras mayúsculas, letras minúsculas, números y caracteres especiales.
·       Habilite una contraseña de acceso al computador (estamos en casa, pero pueden haber niños, mascotas, etc.).
·       En caso no lo haya hecho recientemente, cambie la contraseña de acceso al WIFI de la casa.

Redes y acceso
·       Utilizar VPN (Virtual Private Netkwork) para conectarse a la red corporativa.  Cuando no la vaya a usar por cierto tiempo, desconecte la conexión VPN.
·       Utilice en la red WIFI de su casa el protocolo de conexión WPA2 o WPA3.
·       Si va utilizar el dispositivo digital para un fin personal, preferentemente desconéctese de la red corporativa.

Respaldo a los datos (backups)
·       Salvo que los documentos en los que trabaje sean almacenados directamente en los servidores de la organización, realice backups regularmente de sus dispositivos digitales utilizados para teletrabajo.

Para las organizaciones
·       Defina y comunique una política de teletrabajo (sencilla, clara y directa).
·       Informe a los colaboradores sobre nuevos esquemas de ataques relacionados con COVID-19.
·       Establezca una línea de soporte técnico para ayudar a los colaboradores con problemas técnicos.
·    Establezca controles de seguridad estrictos sobre la base que cualquier conexión remota a la red corporativa puede ser un evento hostil, no un colaborador haciendo su trabajo.
·       Que las conexiones de los colaboradores sean al menos con doble factor de autenticación.
·       Considere dar acceso remoto a los colaboradores en horarios específicos y no las 24 horas.
·       Asegurar que los dispositivos digitales utilizados para conectarse a la red corporativa (ya sean de la organización o de los colaboradores) tengan antivirus, antimalware y firewall actualizados.
“Los virus también pueden entrar en nuestros dispositivos si no somos cuidadosos, por eso es importante tener en cuenta estos consejos y buenas prácticas para evitar vulnerabilidades en su organización.” Finalizó Raúl Lezcano, Gerente Senior de RISCCO.
Para mayor información puede visitar www.RISCCO.com

martes, 3 de diciembre de 2019

RISCCO realizó sondeo sobre la privacidad de mensajes sensitivos de la organización vía “Chats”.


Hace algunos meses, el Gobernador de Puerto Rico se vio obligado a renunciar debido al peso de la filtración de “chats” confidenciales a los medios, unas 889 páginas de “chats” de un grupo de creado en la aplicación Telegram entre el Gobernador y su círculo íntimo de colaboradores.  No es que “hackearon” la cuenta o el teléfono del Gobernador. Se infiere de las noticias que un miembro del grupo de “chat”, filtró los mensajes.
De igual manera, en Panamá sucedió una situación similar cuando hace una semana el sitio www.varelaleaks.com mostró una serie de mensajes de WhatsApp, supuestamente conversaciones del expresidente Juan Carlos Varela.
Si pensamos en las organizaciones, ¿se ha preguntado cuántos “chats” con temas confidenciales de su organización pueden en este momento estar en grupos de “chats” entre sus colaboradores?
Si cree que en los grupos de “chats” utilizados por sus colaboradores no existe información confidencial, píenselo de nuevo.  Quizás la realidad sea peligrosamente diferente.

¿En qué consiste el problema?

       Abuso a todos los niveles, del uso de herramientas como Whatsapp y similares, para intercambiar asuntos confidenciales de la organización.
      Ausencia de una política o protocolo que instruya a los colaboradores sobre, en el contexto de la organización, qué se puede y qué no se puede enviar por “chats”.
     Poca o limitada concienciación a los colaboradores sobre las implicaciones que se filtren “chats” confidenciales.
    Equivocada tranquilidad producto de que herramientas como Whatsapp y similares, difícilmente pueden ser “hackeadas”.  Si bien lo anterior es relativamente cierto, eso no tiene nada que ver con que un colaborador resentido filtre comunicaciones confidenciales a terceros.

El 22 y 23 de julio de 2019, RISCCO, compañía panameña, independiente y dedicada de manera exclusiva, a la consultoría en riesgo tecnológico, peritajes informáticos, seguridad de información y auditoría interna, realizó un sondeo sobre este tema a 420 ejecutivos en Panamá.

Las respuestas de 117 participantes evidencian que existen espacios importantes de mejoras.  

Que el 42% haya indicado que recordaba que compañeros compartieron temas confidenciales vía “chats” es preocupante, más aún, si el 69% confirmó que no existe o no recuerda que exista una política al respecto.

El 87% de los encuestados indicó no conocer o recordar de la existencia de algún control para identificar cuándo se envíen “chats” confidenciales, tiende angustiar.  

En frío, es muy posible que en “chats grupales” existan temas confidenciales hoy día de su organización, sin que los que dirigen la organización lo sepan. 

Las consecuencias de la filtración de mensajes confidenciales de la organización serían igual o más devastador que la situación que enfrente hoy el Gobernador del país caribeño. 

Consejos y buenas prácticas
Si es algo confidencial de la organización, preferiblemente no utilizar “chats” grupales o individuales para ventilar dichos temas.
Si inevitablemente tiene que utilizar “chats” en su organización:

  1. Defina y comunique una política y sanciones sobre el uso de “chats” grupales para asuntos confidenciales de la organización.  Que la misma establezca las excepciones y condiciones cuando se puede hacer.
  2. Eduque al personal sobre la política con muchos ejemplos.
    La política como tal, no garantiza nada.  
  3. Utilice apps como Signal o similares, la cuales una vez leído el mensaje lo borra automáticamente.  
  4. Habilite la opción para encriptar los datos almacenados.
  5. Si el smartphone que utiliza el colaborador es de la organización, solo para asuntos de la compañía, cada cierto tiempo revise el dispositivo para validar el cumplimiento de la política.
Related Posts Plugin for WordPress, Blogger...