Publicidad:
Terra
La Coctelera

leyes sobre los problemas de seguridad informática

¿Se deben notificar las fallas de seguridad informática?

Enviado por pablopalazzi el Lun, 2007-02-05 11:23
Desde hace un tiempo tienen lugar y se publicitan abiertamente fallas de seguridad a distintos niveles de los sistemas informáticos de empresas de todo tipo en Estados Unidos.
El listado actualizado de estos eventos (que empezó con el caso ChoicePoint) lo lleva la Privacy Rights Clearinghouse y la conclusión es que a la fecha ya se han robado o comprometido datos personales de mas de 100 millones de norteamericanos (para ser mas exactos: 101,070,850).
Esto ha provocado que a nivel estadual se establezcan leyes requiriendo que toda empresa que sufra una falla de seguridad o “pierda” datos personales (en una laptop, pen drive, blackberry, etc) debe elaborar una notificación y dirigirla a los clientes cuya información ha sido potencialmente comprometida.
En algunos casos se requiere también que esta notificación se ponga en conocimiento de la autoridad de aplicación correspondiente (si existe). El fundamento de esta notificación es
- Lograr que el cliente esté advertido de los potenciales riesgos que estas fugas de información ocasionan;
- Evitar también el robo de identidad;- Compartir estas estadísticas para facilitar estudios sobre seguridad;
- Y por último, hacer que las empresas, frente al temor por la publicidad de estos incidentes, dediquen una mayor parte de su presupuesto en seguridad informática.
Hacia una ley federal sobre seguridad informática?
El primero estado en legislar esta obligación fue el estado de California (SB-1386). Luego le siguieron otros y actualmente hay mas de 35 estados con legislaciones de esta clase (conocidas como breach notification statutes). El problema es que todas estas leyes estaduales son distintas y en algunos casos provoca muchos inconvenientes para empresas con presencia simultánea en varios estados, al tener que determinar cuál ley se debe aplicar. Por eso ya se está discutiendo la aprobación de una ley uniforme o de una norma a nivel federal, como lo señala esta nota del Washington Post que señala que no solo se aplicará a entidades financieras sino a todo tipo de empresas cuyos datos hayan sido vulnerados (puede verse un comentario a los dos proyectos en esta nota de CNet News.com y texto en PDF ).
La tendencia a sancionar leyes que obliguen a notificar una falla de seguridad se está extendiendo a Canadá, y a otros países de la Unión Europea. En la Unión Europea también se está discutiendo la posibilidad de aprobar normas similares y se ha generado un documento de trabajo - PDF. Las normas actualmente vigentes son muy acotadas . Se planea hacerlo a través de una reforma a la Directiva en materia de Telecomunicaciones. Actualmente esta directiva solo obliga a los proveedores de servicios de telecomunicaciones a notificar a sus clientes de los riesgos en materia de seguridad pero no establece que deba informarse sobre las fallas concretas en materia de seguridad.
Actualmente la ley inglesa en su artículo 5 sigue la directiva y requiere avisar sobre medidas de seguridad, pero se entiende que esta norma apunta mas a cuestiones de encriptado para preservar la confidencialidad de comunicaciones.
Argentina
Como las legislaciones llegan a todos lados, ya sea por moda o por necesidad, nos preguntamos ¿qué sucederá en Argentina?
Si bien en Argentina no están vigentes normas que obliguen a revelar fallas de seguridad a los clientes (el art. 9 de la ley 25.326 y la Disp. DNPDP 11/2007 se refieren solamente a medidas a adoptar), entendemos que en caso de conocer que esta falla eventualmente podrá originar un daño, recae sobre el responsable del tratamiento (generalmente una entidad financiera) la obligación de hacerle saber al cliente la fuga de datos para evitar agravar o permitir el hecho ilícito generador del daño (el ejemplo cláisco sería el robo de identidad, pero también podrían ser compras online con datos sobre tarjetas robadas).
Esta obligación genérica de evitar el acaecimiento o agravamiento del daño o mitigar el existente tiene su fundamento, según mi parecer, en la obligación de obrar de buena fe prevista en el art. 1198 del Código Civil.
Creo que en nuestro país también sería importante legislar esta cuestión, y a tal fin sería posible aprovechar que el Senado está trabajando en una modificación de la ley 25.326 que a fin del año pasado tuvo media sanción de Diputados. Se podría incluir en el art. 9 de la ley de protección de datos personales un párrafo estableciendo este deber para todo aquel que sufra alguna vulnerabilidad o hacking en sus bases de datos que comprometa datos personales.
Pablo Palazzi

problemas de seguridad informatica

22/11/2007 El malware en forma de supuesto codec parece "consolidadarse" contra usuarios de Mac
Sigue la "moda" de introducir malware en los sistemas usando como reclamo la necesidad del uso de codecs específicos para poder reproducir un vídeo. Estos codecs suelen ser ejecutables para Windows, pero últimamente (y no parece ser ya algo pasajero o experimental) también los sistemas Mac se ven afectados. Los resultados de los distintos motores antivirus según la versión del troyano, también sorprenden. Descargables desde decenas de direcciones web alojadas a menudo en la Russian Business Network, se encuentran a día de hoy numerosas versiones del troyano Zlob o "simples" DNSChangers que modifican los servidores DNS para que apunten a sistemas bajo el dominio de los atacantes. Varias semanas después de que se detectara un primer ataque real y funcional dirigido específicamente contra usuarios Windows y Mac, continúa la presencia de servidores que alojan este tipo de troyanos.

El troyano en concreto, activo a día de hoy, se descarga desde la URL (ofuscada) http://???solution.com/download.php?id=WXYZ Ese PHP determina si quien lo visita lo hace con el sistema Windows o Mac. Dependiendo de su conclusión, se descarga realmente: http://???solution.com/playcodec1123.exe
o
http://???solution.com/playcodec.dmg
Los usuarios de Mac tendrían que introducir la contraseña de administrador para que la instalación del troyano se lleve a cabo. Sólo los más precavidos usando Windows (los que lo utilicen con usuario sin privilegios) tendrían que hacer lo mismo. Los motores antivirus parecen haber reaccionado y, al menos con la muestra que hemos tratado, el espécimen es incluso más detectado en su versión para Mac. El ejecutable para Windows, el día 20 era reconocido por 7 de 31 motores, lo que significa un 22.59% de detección.
http://www.virustotal.com/es/resultado.html?31c88ab20f75b7aa9bc434856fed2548
El ejecutable para Mac, es reconocido por 11 de 32 motores, lo que significa un 34.38% de detección.
http://www.virustotal.com/es/resultado.html?5fd34c06e5b0a30d13722a9d72fce2b1
El ataque, teniendo en cuenta su duración, persistencia y "profesionalidad", quizás les esté siendo rentable a las mafias informáticas y por ello no está resultando flor de un día. Lleva tres semanas activo y adaptándose con nuevas versiones de malware para ambas plataformas. Aunque dependerá mucho del tipo de muestra, no deja de ser llamativo que el espécimen concreto sea detectado por más motores en su versión Mac, e incluso que antivirus que no comercializan solución específica para los entornos Apple, lo reconozcan.






El iPhone podría tener muchos problemas de seguridad


A pesar de que el iPhone de Apple no lleva mucho tiempo en el mercado, y sólo en Estados Unidos, da mucho de qué hablar. Esta vez entra en el tema de la seguridad informática, y es que Marius van Oers, investigador de seguridad de la empresa de seguridad informática, McAfee, comenta que el iPhone de Apple podría tener muchos problemas de seguridad.

Primeramente por que no hay posibilidad de instalar algún tipo de aplicación de seguridad ya que Apple no permite la instalación de aplicaciones de terceros. Por otro lado, el iPhone ya es objetivo de muchos s, y ya lo hemos visto con el desbloqueo que se anunció hace unas semanas.

Además, el iPhone, próximamente entrará al mercado de Europa, por lo que habrá mucho más usuarios y será blanco fácil para ataques desde Internet vía el navegador Safari, a través de aplicaciones Java, mensajes SMS o de correo electrónico.

Me parece que el principal problema es el que no sea posible instalar software de seguridad de terceros. Ya será cuestión de tiempo para que los ataques al iPhone se extiendan