
El control: son métodos, políticas y procedimientos organizacionales que garantizan la seguridad de los activos de la organización; la precisión y
confiabilidad de sus registros y la integración operacional a los estándares gerenciales.
¿Por qué son vulnerables los sistemas de información a la destrucción, el error y el abuso?
Los datos almacenados en forma electrónica son más vulnerables a los almacenados de forma manual. Los sistemas de información se interconectan en
distintas ubicaciones a través de las redes de comunicaciones. Por lo que potencial de acceso sin autorización, abuso o fraude no se limita a una sola
ubicación, sino que puede ocurrir en cualquier punto de acceso en la red. Los sistemas fallan si el hardware de computadora se descompone, no está
configurado en forma adecuada o se daña por el uso inapropiado o actos delictivos. Los errores en la programación, una instalación incorrecta o los
cambios no autorizados, hacen que el software de computadora falle. Las fallas de energía, inundaciones, incendios u otros desastres naturales también
pueden perturbar los sistemas computacionales.
Vulnerabilidades de Internet: Las redes públicas grandes, como Internet, son más vulnerables que las redes internas, ya que están abiertas para
cualquier persona. Cuando Internet se vuelve parte de la red corporativa, los sistemas de información de la organización son aún más vulnerables a las
acciones de terceros. La vulnerabilidad también ha aumentado debido al uso del correo electrónico, la mensajería instantánea (IM) y los programas de
compartición de archivos de igual a igual.
Desafíos de seguridad inalámbrica: Intrusos externos equipados con laptops, antenas externas y software de piratería informática, pueden infiltrarse
con facilidad en las redes de área local (LAN). Los identificadores de conjuntos de servicios (SSID) identifican los puntos de acceso en una red Wi-Fi se
transmiten varias veces y los programas husmeadores de los intrusos pueden detectarlos con bastante facilidad.
Software malicioso: virus, gusanos, caballos de Troya y spyware:
Los programas de software malicioso se conocen como malware e incluyen diversas amenazas. Por ejemplo:
• Virus de computadora: es un programa de software malintencionado que se une a otros programas de software o archivos de datos para poder
ejecutarse, por lo general sin el conocimiento o permiso del usuario. La mayoría entregan una “carga útil”, la cual puede ser benigna como una imagen o
un mensaje, o puede ser muy destructiva: puede destruir programas o datos, trabe la memoria de la computadora o haga que los programas se ejecuten
de manera incorrecta.
•Gusanos: programas independientes de computadora que se copian a sí mismos de una computadora a otras computadoras a través de una red. Estos
se esparcen con más rapidez que los virus ya que pueden operar por su cuenta sin necesidad de unirse a otros archivos de programa de computadora, y
dependen menos del comportamiento humano para poder esparcirse de una computadora a otra. Los gusanos destruyen datos y programas. Además,
pueden interrumpir o detener la operación de las redes de computadoras.
•Un caballo de Troya: es un programa de software que parece ser benigno, pero luego hace algo distinto de lo esperado. No es un virus porque no se
reproduce, pero suele ser un medio para que los virus u otro tipo de software malicioso entren en un sistema computacional.
Los hackers y los crímenes por computadora Un hacker es un individuo que intenta obtener acceso sin autorización a un sistema computacional. El
cracker es un hacker con intenciones criminales. Ambos obtienen acceso sin autorización al encontrar debilidades en las protecciones de seguridad
empleadas por los sitios Web y los sistemas computacionales. Las actividades de los hackers incluyen el robo de bienes e información, así como daños
en los sistemas y el cibervandalismo, que es la interrupción, desfiguración o destrucción intencional de un sitio Web o sistema de información corporativo.
Spoofing y Sniffing: El spoofing implica el hecho de redirigir un vínculo Web a una dirección distinta de la propuesta, donde el sitio se hace pasar por el
destino esperado. Por ejemplo: los hackers redirigen a los clientes a un sitio Web falso que se ve casi igual que el sitio verdadero, pueden recolectar y
procesar pedidos para robar. Un husmeador (sniffer) es un tipo de programa espía que monitorea la información que viaja a través de una red. También
se usa de manera legítima, por ejemplo para detectar actividades criminales en la red.
Un ataque de negación de servicio (DoS), los hackers inundan un servidor de red o de Web con miles de comunicaciones o solicitudes de servicios
falsas para hacer que la red falle. La red recibe tantas solicitudes que no puede mantener el ritmo y por lo tanto, no está disponible para dar servicio a las
solicitudes legítimas. Un ataque de negación de servicio distribuida (DDoS) utiliza varias computadoras para saturar la red desde muchos puntos de
lanzamiento. Los ataques DoS provocan que los sitios web se cierren. Los hackers utilizan miles de equipos PC “zombis” infectados con software
malicioso sin que sus propietarios tengan conocimiento, y se organizan en una botnet
Crimen por computadora: “cualquier violación a la ley criminal que involucra el conocimiento de una tecnología de computadora para su perpetración,
investigación o acusación”. Los tipos de crimen por computadora que provocan el mayor daño económico son los ataques de negación de servicio (DoS),
las actividades de usuarios internos maliciosos y los ataques basados en Web.
Robo de identidad: El robo de identidad es un crimen en el que un impostor obtiene piezas clave de información personal, como números de
identificación del seguro social, números de licencia de conducir o números de tarjetas de crédito, para hacerse pasar por alguien más. Los archivos de
tarjetas de crédito son uno de los principales objetivos de los hackers de sitios Web. Phishing (establece sitios web falsos o envían correos electrónicos
haciéndose pasar por la empresa legitima pidiendo datos personales) - gemelos malvados (redes de wifi por ej de los hoteles donde obtienen contraseñas
o los números de tarjetas de crédito de los usuarios que inician sesión en la red) - pharming (redirige a los usuarios a una página Web falsa)
Fraude del clic: El fraude del clic ocurre cuando un individuo o programa de computadora hace clic de manera fraudulenta en un anuncio en línea, sin
intención de aprender más sobre el anunciante o de realizar una compra. Algunas compañías contratan a terceros para hacer clic de manera fraudulenta
en los anuncios del competidor para debilitarlos al aumentar sus costos de marketing (ya que el anunciante paga una cuota por cada click).
Amenazas globales: ciberterrorismo y guerra informática
La guerra informática es una actividad patrocinada por el estado, diseñada para paralizar y vencer a otro estado o nación al penetrar en sus
computadoras o redes con el fin de provocar daños y perturbación. También implica defenderse contra este tipo de ataques.
Amenazas internas: los empleados Los trabajadores internos de la compañía representan graves problemas de seguridad ya que tienen acceso a
información privilegiada. Una práctica llamada ingeniería social, se da cuando los intrusos maliciosos que buscan acceder al sistema engañan a los
empleados para que revelen sus contraseñas al pretender ser miembros legítimos de la compañía que necesitan información.
Vulnerabilidad del software Un problema importante con el software es la presencia de bugs ocultos, o defectos de código del programa. Es casi
imposible eliminar todos los bugs de programas grandes. La principal fuente de estos es la complejidad del código de toma de decisiones. Las fallas en el
software comercial no sólo impiden el desempeño, sino que también crean vulnerabilidades de seguridad que abren las redes a los intrusos. Para corregir
las fallas en el software una vez identificadas, el distribuidor del software crea pequeñas piezas de software llamadas parches para reparar las fallas sin
alterar la operación apropiada del software. Es responsabilidad de los usuarios del software rastrear estas vulnerabilidades, probar y aplicar todos los
parches. A este proceso se le conoce como administración de parches.
Requerimientos legales y regulatorios para la administración de registros electrónicos
• En la industria de servicios medico se debe cumplir con Ley de responsabilidad y portabilidad de los seguros médicos (HIPA A) que describe las reglas
de seguridad y privacidad médica, los procedimientos para simplificar la administración de la facturación de servicios médicos, etc. Los miembros de esta
industria deben retener la información de los pacientes durante seis años y aseguren la confidencialidad de esos registros.
• Las empresas de servicios financieros se deben cumplir con la Ley de modernización de servicios financieros de 1999, conocida como Ley Gramm-
Leach-Bliley. La cual tiene que garantizar la seguridad y confidencialidad de los datos de los clientes, almacenándolos en un medio seguro y se deben
implementar medidas de seguridad especiales para proteger dichos datos