Seguridad en la web
La red mundial Internet y sus elementos asociados son mecanismos ágiles que proveen una alta gama de posibilidades de comunicación, interacción y entretenimiento, tales como elementos de multimedia, foros, chat, correo, comunidades, bibliotecas virtuales entre otros que pueden ser accedidos por todo tipo de público. Sin embargo, estos elementos deben contener mecanismos que protejan y reduzcan los riesgos de seguridad alojados, distribuidos y potencializados a través del mismo servicio de Internet.
Difudatos S.A.S como proveedor del servicio de TELECOMUNICACIONES está convencida de que las relaciones con nuestros clientes se deben fortalecer desde una comunicación asertiva, sana y orientada a proporcionar las herramientas y concejos prácticos necesarios para la protección adecuada de los elementos de cómputo y los servicios asociados a la Internet. Por esta razón ponemos a disposición de todos nuestros clientes y de la comunidad en general, conceptos teórico – prácticos que pueden evitar o reducir los riesgos a que se está expuesto cuando se interactúa con la Internet y sus elementos asociados.
CONCEPTOS GENERALES DE SEGURIDAD.
Correo electrónico: El correo electrónico es un servicio de red que permite que los usuarios envíen y reciban mensajes incluyendo textos, imágenes, videos, audio, programas, etc., mediante sistemas de comunicación electrónicos.
ELEMENTOS DE PROTECCIÓN:
Criptografía: Es el arte cifrar y descifrar información con claves secretas, donde los mensajes o archivos sólo puedan ser leídos por las personas a quienes van dirigidos, evitando la interceptación de éstos.
AMENAZAS TÉCNICAS DE SEGURIDAD.
Suplantación Hacerse pasar por algo o alguien, técnicamente el atacante se hace pasar por un servicio o correo original.
FRAUDES.
Phishing: Es la capacidad de duplicar una página Web para hacer creer al visitante que se encuentra en la página original en lugar de la copiada.
Se tienen dos variantes de esta amenaza:
¿Cómo funciona?
A través de Sitio Web
En primera instancia los atacantes crean un sitio Web similar al original, trascribiendo textos, pegando las mismas imágenes y los mismos formularios para digitar los datos. Una vez creado el sitio, lo publican en la Web con un alias parecido al sitio original.Ej: Reemplazando un simple de caracteres, usando un dominio real como prefijo:
www.sitio.Real.com/bin/actualiza
Adicional a esto, fijan una imagen simulando ser un sitio seguro (con certificados digitales) que a simple vista, da mucha confianza pero son FALSOS:
Una vez realizado esta labor y utilizando mecanismos masivos de comunicación como el spam, envían correos indicando a los “posibles” clientes o usuarios del portal a que actualicen sus datos, invocando la posibilidad de dar obsequios o premios si hacen esta acción.
A través de Correo electrónico
Esta modalidad es realizada enviando correos masivos a las personas solicitando informen sus datos personales, lo correos engañosos pueden indicar que existe un problema técnico y es necesario restablecer las contraseñas. Los correos llegan a nombre de una empresa o razón social, donde el atacante suplanta el nombre de dicha empresa.
¿A quién le puede pasar?
A cualquier usuario que tenga un correo electrónico y acceso a Internet, donde periódicamente haga consultas y/o actualizaciones en portales que le presten servicios: Tiendas virtuales, Bancos, portal de correo, pago de servicios públicos, etc.
¿Dónde está el peligro y cómo podemos ser víctimas?
El peligro radica en que, al ser una página falta, inducen a los usuarios a que ingresen los datos personales, como cuantas de correo, número de tarjetas de crédito, claves, etc. y estos datos son recogidos por el atacante en bases de datos ajenas a las entidades oficiales de los sitios. Al sitio Web “similar” al original, es difícil que el usuario se percate, en primera instancia, de que se trata de un engaño. Cuando llega un correo indicando sean actualizados los datos, los usuarios validan las bondades de estar actualizados e ingresan desde el enlace o link del correo, directamente a la página falsa. Al ser un spam “atractivo”, los usuarios hacen un reenvió de este a más usuario, formándose una cadena o Hoax para capturar más y más personas.Y si es a través del correo, los usuarios enviarían los datos personales (usuario y contraseña) a un correo desconocido.
¿Cuáles son las consecuencias?
Una vez se ingresen los datos personales, son almacenados en bases de datos del atacante, que posteriormente utilizará en beneficio propio para realizar estafas o robos de dinero, dado que tiene en número de la cuenta bancaria y la clave de acceso (si el sitio falso es una entidad bancaria).
¿Cómo se puede evitar?
Siempre que llegue este tipo de mensajes, ingrese directamente al sitio oficial desde el browser o navegador, nunca desde el enlace l link enunciado en el correo, ni dando clic a dicho enlace. Evite el envío de mensajes cadena, pornografía, mensajes no solicitados, bromas a otros remitentes de correo. Cuando ingrese al sitio, valide que la seguridad que se indica a través de certificados digitales, si estén respaldados, de doble clic el icono de seguridad, que debe estar ubicado en la parte inferior derecha del navegador (no dentro de la página). Ejemplo:
Conozca de antemano cual es la dirección o URL del sitio real y valide este nombre cada que ingrese a realizar un proceso donde deba ingresar sus datos. Recuerde que el atacante utiliza técnicas que pueden engañar la percepción del sitio cuando se lee. Si usted es un usuario frecuente portales donde se ingresan datos personales, manténgase actualizado, consultando en la página de la policía nacional www.policia.gov.co, CAI virtual, los últimos eventos, recomendaciones y consultas en línea.
INTERNET SANO
La Internet, el invento más significativo del final del siglo XX ha representado un avance gigantesco para el intercambio de información alrededor del mundo. Si bien la Red Mundial de Información ha sido aprovechada con beneficio por la mayor parte de la humanidad, hay delincuentes que la utilizan para realizar sus actividades delictivas, entre ellas uno de los crímenes más repugnantes, la explotación sexual infantil.
INTERNET SANO es una estrategia nacional que se ubica en el marco de la Ley 679 del 3 de agosto de 2001 expedida por el Congreso de la República y el decreto 1524 del 24 de julio de 2004 con el fin de prevenir y contrarrestar la pornografía, la explotación sexual y el turismo sexual con menores.
La estrategia invita a la ciudadanía a participar activamente de la prevención de la explotación sexual con menores de edad en Internet, a denunciar, a mantener una comunicación de los padres, adultos responsables y maestros con los menores enfatizando en la importancia de poder navegar seguros y gozar así de un INTERNET SANO. Generar opinión y conocimiento en los públicos objetivo en torno al tema de la explotación infantil en Internet, destacando mensajes de prevención, de denuncia, informativos e institucionales.
El nombre INTERNET SANO, busca identificar la campaña de medios y crear un icono que pueda ser utilizado por los I.S.P. (Internet Sevice Provider) en sus distintas páginas con base o temática colombiana, es un nombre que significa que las instituciones del Estado Colombiano están activas y pendientes para evitar la pornografía infantil.
Otras entidades para hacer su denuncia: Dirección Central de Policía Judicial – DIJIN
Fiscalía General de la Nación:
TIP DE SEGURIDAD.
Si sus programas o el trabajo que realiza en su computador no requieren de pop- up, Java support, ActiveX, Multimedia Autoplay o auto ejecución de programas, deshabilite estos. Si así lo requiere, obtenga y configure el firewall personal, esto reducirá el riesgo de exposición.
Correo electrónico:
Si ingresa la clave en un sitio no confiable, procure cambiarla en forma inmediata para su seguridad y en cumplimiento del deber de diligencia que le asiste como titular de la misma.
Control de Spam y Hoax:
Utilice los canales de comunicación adecuados para divulgar la información.
Control de phishing y sus modalidades:
Valide con la entidad con quien posee un servicio, si el mensaje recibido por correo es válido.
Robo de contraseñas:
No envié información de claves a través del correo u otro medio que no esté encriptado.
MECANISMOS DE SEGURIDAD
Difudatos S.A.S ® cuenta con sistema de autenticación y autorización para controlar el acceso a los diferentes servicios de la red, al igual que controles de autenticación para los usuarios (equipos terminales de acceso del cliente). Difudatos S.A.S cuenta con diferentes protecciones para controlar el acceso a los servicios de Internet tales como los mecanismos de identificación y autorización respecto a los servicios. Para proteger las plataformas de los servicios de Internet, Difudatos S.A.S ha implementado configuraciones de seguridad base en los diferentes equipos de red, lo que comúnmente se llama líneas base de seguridad, además del establecimiento de medidas de seguridad a través de elementos de control y protección como: