
La seguridad informática (también conocida como ciberseguridad , seguridad digital o seguridad de las tecnologías de la información ( TI ) ) es una subdisciplina dentro del campo de la seguridad de la información . Se centra en proteger el software , los sistemas y las redes informáticas de las amenazas que pueden provocar la divulgación no autorizada de información, el robo o el daño al hardware , el software o los datos , así como la interrupción o el mal uso de los servicios que proporcionan. [ 1 ] [ 2 ]
La creciente importancia de la seguridad informática refleja la creciente dependencia de los sistemas informáticos , Internet [ 3 ] y la evolución de los estándares de redes inalámbricas . Esta dependencia se ha expandido con la proliferación de dispositivos inteligentes , incluidos teléfonos inteligentes , televisores y otros componentes del Internet de las cosas (IoT).
A medida que la infraestructura digital se integra cada vez más en la vida cotidiana, la ciberseguridad se ha convertido en una preocupación fundamental. La complejidad de los sistemas de información modernos —y las funciones sociales que sustentan— ha introducido nuevas vulnerabilidades. Los sistemas que gestionan servicios esenciales, como las redes eléctricas , los procesos electorales y las finanzas , son particularmente sensibles a las brechas de seguridad. [ 4 ] [ 5 ]
Si bien muchos aspectos de la seguridad informática implican seguridad digital, como contraseñas electrónicas y cifrado , aún se utilizan medidas de seguridad física , como candados metálicos , para prevenir manipulaciones no autorizadas. La seguridad informática no es un subconjunto perfecto de la seguridad de la información y, por lo tanto, no se ajusta completamente al esquema de convergencia de seguridad .
Vulnerabilidades y ataques
Una vulnerabilidad se refiere a un fallo en la estructura, ejecución, funcionamiento o supervisión interna de un ordenador o sistema que compromete su seguridad. La mayoría de las vulnerabilidades descubiertas están documentadas en la base de datos de Vulnerabilidades y Exposiciones Comunes (CVE). [ 6 ] Una vulnerabilidad explotable es aquella para la que existe al menos un exploit funcional . [ 7 ] Los actores que buscan vulnerabilidades con fines maliciosos se conocen como amenazas . Las vulnerabilidades pueden investigarse, someterse a ingeniería inversa, buscarse o explotarse mediante herramientas automatizadas o scripts personalizados. [ 8 ] [ 9 ]
Varias personas o grupos son vulnerables a los ciberataques ; sin embargo, es probable que diferentes grupos experimenten diferentes tipos de ataques con mayor frecuencia que otros. [ 10 ]
En abril de 2023, el Departamento de Ciencia, Innovación y Tecnología del Reino Unido publicó un informe sobre los ciberataques ocurridos durante los 12 meses anteriores. [ 11 ] Encuestaron a 2263 empresas del Reino Unido, 1174 organizaciones benéficas registradas en el Reino Unido y 554 instituciones educativas. La investigación reveló que "el 32 % de las empresas y el 24 % de las organizaciones benéficas en general recuerdan haber sufrido alguna violación de seguridad o ataque en los últimos 12 meses". Estas cifras fueron mucho más altas para "las empresas medianas (59 %), las grandes empresas (69 %) y las organizaciones benéficas con altos ingresos, con 500 000 libras esterlinas o más en ingresos anuales (56 %)". [ 11 ] Sin embargo, aunque las empresas medianas o grandes son las víctimas con mayor frecuencia, dado que las empresas más grandes generalmente han mejorado su seguridad durante la última década, las pequeñas y medianas empresas (pymes) también se han vuelto cada vez más vulnerables, ya que a menudo "no cuentan con herramientas avanzadas para defender el negocio". [ 10 ] Las PYMES son las más propensas a verse afectadas por malware, ransomware, phishing, ataques de intermediario y ataques de denegación de servicio (DoS). [ 10 ]
Los usuarios comunes de internet son los más propensos a verse afectados por ciberataques no dirigidos. [ 12 ] En estos casos, los atacantes atacan indiscriminadamente tantos dispositivos, servicios o usuarios como sea posible. Para ello, utilizan técnicas que aprovechan la vulnerabilidad de internet. Estas estrategias incluyen principalmente phishing , ransomware , water holing y escaneo. [ 12 ]
Para proteger un sistema informático, es importante comprender los ataques que se pueden realizar contra él, y estas amenazas generalmente se pueden clasificar en una de las siguientes categorías:
Puerta trasera
Una puerta trasera en un sistema informático, un criptosistema o un algoritmo , es cualquier método secreto para eludir los controles normales de autenticación o seguridad. Estas vulnerabilidades pueden deberse a diversas razones, como un diseño deficiente o una configuración inadecuada. [ 13 ] Debido a su naturaleza, las puertas traseras representan una mayor preocupación para las empresas y las bases de datos que para los usuarios individuales.
Las puertas traseras pueden ser añadidas por una parte autorizada para permitir algún acceso legítimo o por un atacante con fines maliciosos. Los delincuentes suelen usar malware para instalar puertas traseras, lo que les otorga acceso administrativo remoto a un sistema. [ 14 ] Una vez que tienen acceso, los ciberdelincuentes pueden "modificar archivos, robar información personal, instalar software no deseado e incluso tomar el control de todo el ordenador". [ 14 ]
Las puertas traseras pueden ser difíciles de detectar, ya que a menudo permanecen ocultas en el código fuente o el firmware del sistema y pueden requerir un conocimiento profundo del sistema operativo para identificarlas.
Ataque de denegación de servicio
Los ataques de denegación de servicio (DoS) están diseñados para dejar una máquina o recurso de red inaccesible para sus usuarios previstos. [ 15 ] Los atacantes pueden denegar el servicio a víctimas individuales, por ejemplo, introduciendo deliberadamente una contraseña incorrecta suficientes veces consecutivas para provocar el bloqueo de la cuenta de la víctima, o pueden sobrecargar las capacidades de una máquina o red y bloquear a todos los usuarios a la vez. Si bien un ataque de red desde una única dirección IP puede bloquearse añadiendo una nueva regla de firewall, son posibles muchas formas de ataques de denegación de servicio distribuido (DDoS), donde el ataque proviene de un gran número de puntos. En este caso, defenderse de estos ataques es mucho más difícil. Dichos ataques pueden originarse en los ordenadores zombi de una botnet o en una variedad de otras técnicas posibles, incluida la denegación de servicio reflectiva distribuida (DRDoS), donde se engaña a sistemas inocentes para que envíen tráfico a la víctima. [ 15 ] Con estos ataques, el factor de amplificación facilita el ataque para el atacante porque tiene que utilizar poco ancho de banda. Para comprender por qué los atacantes pueden llevar a cabo estos ataques, consulte la sección "Motivación del atacante".
ataques de acceso físico
Un ataque de acceso directo se produce cuando un usuario no autorizado (un atacante) obtiene acceso físico a un ordenador, normalmente para copiar datos o robar información. [ 16 ] Los atacantes también pueden comprometer la seguridad modificando el sistema operativo, instalando gusanos informáticos , registradores de pulsaciones de teclas , dispositivos de escucha encubierta o utilizando micrófonos inalámbricos. Incluso cuando el sistema está protegido por medidas de seguridad estándar, estas pueden eludirse arrancando otro sistema operativo o herramienta desde un CD-ROM u otro medio de arranque. El cifrado de disco y el estándar Trusted Platform Module están diseñados para prevenir estos ataques.
Los ataques de servicio directo están relacionados conceptualmente con los ataques de memoria directa , que permiten a un atacante obtener acceso directo a la memoria de un ordenador. [ 17 ] Estos ataques "aprovechan una característica de los ordenadores modernos que permite a ciertos dispositivos, como discos duros externos, tarjetas gráficas o tarjetas de red, acceder directamente a la memoria del ordenador". [ 17 ]
Escuchar a escondidas
La escucha clandestina consiste en oír subrepticiamente una conversación privada entre ordenadores, generalmente entre equipos conectados a una red. Suele ocurrir cuando un usuario se conecta a una red cuyo tráfico no está protegido ni cifrado y envía datos empresariales confidenciales a un compañero, los cuales, al ser interceptados por un atacante, podrían ser explotados. [ 18 ] Los datos transmitidos a través de una red abierta pueden ser interceptados por un atacante mediante diversos métodos.
A diferencia del malware , los ataques de acceso directo u otras formas de ciberataques, es improbable que los ataques de interceptación afecten negativamente el rendimiento de las redes o los dispositivos, lo que dificulta su detección. [ 18 ] De hecho, "el atacante no necesita tener ninguna conexión continua con el software. El atacante puede insertar el software en un dispositivo comprometido, tal vez mediante inserción directa o tal vez mediante un virus u otro malware, y luego regresar tiempo después para recuperar cualquier dato encontrado o activar el software para que envíe los datos en un momento determinado". [ 19 ]
El uso de una red privada virtual (VPN), que cifra los datos entre dos puntos, es una de las formas más comunes de protección contra la interceptación de comunicaciones. Se recomienda utilizar el mejor cifrado posible para redes inalámbricas, así como usar HTTPS en lugar de HTTP sin cifrar . [ 20 ]
Programas como Carnivore y NarusInSight han sido utilizados por el FBI y la NSA para interceptar las comunicaciones de los proveedores de servicios de internet . Incluso las máquinas que operan como sistemas cerrados (es decir, sin conexión con el exterior) pueden ser interceptadas mediante el monitoreo de las débiles transmisiones electromagnéticas generadas por el hardware. TEMPEST es una especificación de la NSA que hace referencia a estos ataques.
malware
El software malicioso (malware) es cualquier código de software o programa informático "escrito intencionalmente para dañar un sistema informático o a sus usuarios". [ 21 ] Una vez presente en un ordenador, puede filtrar información confidencial como información personal, información empresarial y contraseñas, puede otorgar el control del sistema al atacante y puede corromper o eliminar datos de forma permanente. [ 22 ] [ 23 ]
Tipos de malware
- Los virus son un tipo específico de malware y, normalmente, son códigos maliciosos que secuestran software con la intención de "causar daños y propagar copias de sí mismo". Estas copias se realizan con el objetivo de propagarse a otros programas en una computadora. [ 21 ]
- Los gusanos son similares a los virus; sin embargo, los virus solo funcionan cuando un usuario ejecuta (abre) un programa infectado. Los gusanos son programas maliciosos autorreplicantes que se propagan entre programas, aplicaciones y dispositivos sin necesidad de interacción humana. [ 21 ]
- Los troyanos son programas que simulan ser útiles o se ocultan dentro de software deseado o legítimo para engañar a los usuarios e inducirlos a instalarlos. Una vez instalado, un RAT (troyano de acceso remoto) puede crear una puerta trasera secreta en el dispositivo afectado para causar daños. [ 21 ]
- El spyware es un tipo de malware que recopila información de forma secreta de un ordenador infectado y la transmite al atacante . Una de las formas más comunes de spyware son los keyloggers , que registran todas las pulsaciones de teclado del usuario para permitir a los hackers obtener nombres de usuario, contraseñas, números de cuentas bancarias y de tarjetas de crédito. [ 21 ]
- El scareware , como su nombre indica, es una forma de malware que utiliza la ingeniería social (manipulación) para asustar, impactar , provocar ansiedad o sugerir la percepción de una amenaza con el fin de manipular a los usuarios para que compren o instalen software no deseado . Estos ataques suelen comenzar con una "ventana emergente repentina con un mensaje urgente, que generalmente advierte al usuario de que ha infringido la ley o de que su dispositivo tiene un virus". [ 21 ]
- El ransomware se produce cuando un programa malicioso se instala en el ordenador de la víctima, cifra sus archivos y, a continuación, exige un rescate (normalmente en Bitcoin ) para devolver esos datos al usuario.
Ataques de intermediario
Los ataques de intermediario (MITM) implican que un atacante malicioso intenta interceptar, vigilar o modificar las comunicaciones entre dos partes suplantando la identidad de una o ambas partes e inyectándose en medio. [ 24 ] Los tipos de ataques MITM incluyen:
- La suplantación de direcciones IP consiste en que el atacante secuestra los protocolos de enrutamiento para redirigir el tráfico del objetivo a un nodo de red vulnerable con el fin de interceptarlo o inyectarlo.
- La suplantación de identidad (mediante correo electrónico, SMS o mensajería OTT) consiste en que el atacante falsifica la identidad o el servicio de mensajería mientras la víctima utiliza protocolos de mensajería como correo electrónico, SMS o aplicaciones de mensajería OTT (basadas en IP). El atacante puede entonces monitorizar las conversaciones, lanzar ataques de inteligencia artificial o explotar vulnerabilidades de día cero para realizar ataques adicionales.
- La suplantación de SSID de Wi-Fi consiste en que el atacante simula el SSID de una estación base Wi-Fi para capturar y modificar el tráfico y las transacciones de internet. El atacante también puede usar el direccionamiento de red local y las defensas de red reducidas para penetrar el firewall del objetivo aprovechando vulnerabilidades conocidas. A veces se le conoce como ataque Pineapple debido a un dispositivo popular. Véase también Asociación maliciosa .
- La suplantación de DNS consiste en que los atacantes secuestran las asignaciones de nombres de dominio para redirigir el tráfico a sistemas bajo su control, con el fin de vigilar el tráfico o lanzar otros ataques.
- El secuestro de SSL, generalmente combinado con otro ataque MITM a nivel de medios, consiste en que el atacante suplanta el protocolo de autenticación y cifrado SSL mediante la inyección de la Autoridad de Certificación para descifrar, vigilar y modificar el tráfico. Véase también Intercepción de TLS [ 24 ].
Ataques polimórficos y multivectoriales
Surgió en 2017 una nueva clase de amenazas cibernéticas multivectoriales [ 25 ] polimórficas [ 26 ] que combinan varios tipos de ataques y cambian de forma para evitar los controles de ciberseguridad a medida que se propagan.
Los ataques polimórficos multivectoriales, como su nombre indica, son tanto multivectoriales como polimórficos. [ 27 ] En primer lugar, son un ataque singular que involucra múltiples métodos de ataque. En este sentido, son "multivectoriales" (es decir, el ataque puede utilizar múltiples medios de propagación, como a través de la web, el correo electrónico y las aplicaciones). Sin embargo, también son multietapa, lo que significa que "pueden infiltrarse en las redes y moverse lateralmente dentro de ellas". [ 27 ] Los ataques pueden ser polimórficos, lo que significa que los ciberataques utilizados, como virus, gusanos o troyanos, "cambian constantemente ("morfos"), lo que hace casi imposible detectarlos utilizando defensas basadas en firmas". [ 27 ]
Suplantación de identidad

El phishing es el intento de obtener información confidencial, como nombres de usuario, contraseñas y datos de tarjetas de crédito, directamente de los usuarios mediante el engaño. [ 28 ] El phishing se suele realizar mediante la suplantación de identidad por correo electrónico , mensajería instantánea , mensajes de texto o llamadas telefónicas . A menudo, se dirige a los usuarios a introducir sus datos en un sitio web falso cuya apariencia es casi idéntica a la del sitio legítimo. [ 29 ] El sitio web falso suele solicitar información personal, como datos de inicio de sesión y contraseñas. Esta información puede utilizarse posteriormente para acceder a la cuenta real del usuario en el sitio web legítimo.
El phishing, que se aprovecha de la confianza de la víctima, puede clasificarse como una forma de ingeniería social . Los atacantes pueden utilizar métodos ingeniosos para acceder a cuentas reales. Una estafa común consiste en enviar facturas electrónicas falsas [ 30 ] a las personas, indicando que han comprado recientemente música, aplicaciones u otros productos, y pidiéndoles que hagan clic en un enlace si las compras no fueron autorizadas. Un tipo de phishing más estratégico es el spear-phishing, que utiliza detalles personales o específicos de la organización para que el atacante parezca una fuente confiable. Los ataques de spear-phishing se dirigen a personas específicas, en lugar de a la red general que lanzan los intentos de phishing. [ 31 ]
Escalada de privilegios
La escalada de privilegios describe una situación en la que un atacante con acceso limitado puede, sin autorización, elevar sus privilegios o nivel de acceso. [ 32 ] Por ejemplo, un usuario informático estándar puede explotar una vulnerabilidad en el sistema para obtener acceso a datos restringidos, o incluso convertirse en administrador y tener acceso completo e irrestricto al sistema. La gravedad de los ataques puede variar desde el simple envío de un correo electrónico no solicitado hasta un ataque de ransomware contra grandes cantidades de datos. La escalada de privilegios suele comenzar con técnicas de ingeniería social , a menudo el phishing . [ 32 ]
La escalada de privilegios se puede dividir en dos estrategias: escalada de privilegios horizontal y vertical:
- La escalada horizontal (o toma de control de cuenta) se produce cuando un atacante obtiene acceso a una cuenta de usuario normal con privilegios de nivel relativamente bajo. Esto puede lograrse robando el nombre de usuario y la contraseña. Una vez que tienen acceso, obtienen una base de apoyo y, utilizando esta base, el atacante puede moverse por la red de usuarios con el mismo nivel de privilegio, obteniendo acceso a información con privilegios similares. [ 32 ]
- Sin embargo, la escalada vertical se dirige a personas con puestos más altos en la empresa y que suelen tener mayor poder administrativo, como un empleado del departamento de TI con privilegios elevados. El uso de esta cuenta privilegiada permite al atacante acceder a otras cuentas. [ 32 ]
Ataque de canal lateral
Todo sistema computacional afecta a su entorno de alguna forma. Este efecto puede abarcar desde la radiación electromagnética hasta efectos residuales en las celdas de RAM que, como consecuencia, posibilitan un ataque de arranque en frío , pasando por fallos en la implementación del hardware que permiten el acceso o la adivinación de otros valores que normalmente deberían ser inaccesibles. En escenarios de ataque de canal lateral, el atacante recopila información sobre un sistema o red para adivinar su estado interno y, como resultado, acceder a información que la víctima considera segura. La información objetivo en un ataque de canal lateral puede ser difícil de detectar debido a su baja amplitud cuando se combina con otras señales. [ 33 ]
Ingeniería social
La ingeniería social , en el contexto de la seguridad informática, busca convencer a un usuario de revelar información confidencial como contraseñas, números de tarjetas, etc., o de otorgar acceso físico, por ejemplo, haciéndose pasar por un alto ejecutivo, un banco, un contratista o un cliente. [ 34 ] Esto generalmente implica explotar la confianza de las personas y aprovechar sus sesgos cognitivos . Una estafa común consiste en enviar correos electrónicos al personal de los departamentos de contabilidad y finanzas, haciéndose pasar por su director ejecutivo y solicitando acciones urgentes. Una de las principales técnicas de ingeniería social son los ataques de phishing .
A principios de 2016, el FBI informó que este tipo de estafas de compromiso de correo electrónico empresarial (BEC) habían costado a las empresas estadounidenses más de 2 mil millones de dólares en aproximadamente dos años. [ 35 ]
En mayo de 2016, el equipo de la NBA Milwaukee Bucks fue víctima de este tipo de estafa cibernética en la que un perpetrador se hizo pasar por el presidente del equipo, Peter Feigin , lo que resultó en la entrega de todos los formularios fiscales W-2 de 2015 de los empleados del equipo . [ 36 ]
Suplantación de identidad
La suplantación de identidad (spoofing) consiste en hacerse pasar por una entidad válida mediante la falsificación de datos (como una dirección IP o un nombre de usuario) para obtener acceso a información o recursos que de otro modo no se tendría autorización para obtener. La suplantación de identidad está estrechamente relacionada con el phishing . [ 37 ] [ 38 ] Existen varios tipos de suplantación de identidad, entre ellos:
- La suplantación de identidad por correo electrónico se produce cuando un atacante falsifica la dirección del remitente (o de origen) de un correo electrónico .
- La suplantación de direcciones IP consiste en que un atacante altera la dirección IP de origen en un paquete de red para ocultar su identidad o hacerse pasar por otro sistema informático.
- La suplantación de MAC consiste en que un atacante modifica la dirección de control de acceso a medios (MAC) del controlador de interfaz de red para ocultar su identidad o para hacerse pasar por otra persona.
- Suplantación biométrica , donde un atacante produce una muestra biométrica falsa para hacerse pasar por otro usuario. [ 39 ]
- La suplantación del Protocolo de Resolución de Direcciones (ARP) consiste en que un atacante envía un protocolo ARP falsificado a una red de área local para asociar su dirección IP con la dirección IP de otro host. Esto provoca que los datos se envíen al atacante en lugar de al host previsto.
En 2018, la empresa de ciberseguridad Trellix publicó una investigación sobre el riesgo mortal de la suplantación de identidad en el sector sanitario. [ 40 ]
Manipulación
La manipulación describe una modificación o alteración maliciosa de datos. Se trata de un acto intencional pero no autorizado que resulta en la modificación de un sistema, componentes de sistemas, su comportamiento previsto o datos. Los llamados ataques de la sirvienta maliciosa y la implantación de capacidades de vigilancia en enrutadores por parte de los servicios de seguridad son ejemplos de ello. [ 41 ]
Contrabando de HTML
El contrabando de HTML permite a un atacante introducir código malicioso dentro de un HTML o página web específica. [ 42 ] Los archivos HTML pueden contener cargas útiles ocultas como datos benignos e inertes para eludir los filtros de contenido . Estas cargas útiles pueden reconstruirse al otro lado del filtro. [ 43 ]
Cuando un usuario objetivo abre el HTML, se activa el código malicioso; el navegador web decodifica el script, que luego descarga el malware en el dispositivo objetivo. [ 42 ]
prácticas de seguridad de la información
La seguridad de la información (InfoSec) y la ciberseguridad están estrechamente relacionadas, pero no son idénticas. Mientras que la ciberseguridad aborda las amenazas externas y maliciosas relacionadas con la exposición a internet, la seguridad de la información también abarca las políticas, los roles y los controles internos. El comportamiento de los empleados puede tener un gran impacto en la seguridad de la información en las organizaciones. Los conceptos culturales pueden ayudar a que diferentes segmentos de la organización trabajen de manera eficaz o, por el contrario, obstaculizar la eficacia en materia de seguridad de la información dentro de la organización. La cultura de seguridad de la información es la «...totalidad de patrones de comportamiento en una organización que contribuyen a la protección de la información de todo tipo». [ 44 ]
Andersson y Reimers (2014) descubrieron que los empleados a menudo no se ven a sí mismos como parte del esfuerzo de seguridad de la información de su organización y con frecuencia toman medidas que impiden los cambios organizacionales. [ 45 ] De hecho, el Informe de Investigaciones de Violaciones de Datos de Verizon 2020, que examinó 3950 violaciones de seguridad, descubrió que el 30 % de los incidentes de ciberseguridad involucraron actores internos dentro de una empresa. [ 46 ] La investigación muestra que la cultura de seguridad de la información necesita mejorarse continuamente. En "Cultura de Seguridad de la Información: Del Análisis al Cambio", los autores comentaron: "Es un proceso interminable, un ciclo de evaluación y cambio o mantenimiento". Para gestionar la cultura de seguridad de la información, se deben tomar cinco pasos: preevaluación, planificación estratégica, planificación operativa, implementación y postevaluación. [ 47 ]
- Evaluación previa: Identificar el nivel de conocimiento sobre seguridad de la información entre los empleados y analizar las políticas de seguridad vigentes.
- Planificación estratégica: Para desarrollar un programa de sensibilización, es necesario establecer objetivos claros. Contar con un equipo de profesionales capacitados resulta útil para lograrlo.
- Planificación operativa: La cultura de seguridad se puede establecer sobre la base de la comunicación interna, el compromiso de la dirección, la concienciación sobre seguridad y un programa de formación. [ 47 ]
- Implementación: Se deben utilizar cuatro etapas para implementar la cultura de seguridad de la información. Estas son:
- Compromiso de la dirección
- Comunicación con los miembros de la organización
- Cursos para todos los miembros de la organización.
- Compromiso de los empleados [ 47 ]
- Evaluación posterior: Para valorar el éxito de la planificación y la implementación, e identificar las áreas problemáticas que aún no se han resuelto.
Protección informática (contramedidas)
En seguridad informática, una contramedida es una acción, dispositivo, procedimiento o técnica que reduce una amenaza, una vulnerabilidad o un ataque eliminándolo o previniéndolo, minimizando el daño que puede causar, o descubriéndolo e informándolo para que se puedan tomar medidas correctivas. [ 48 ] [ 49 ] [ 50 ]
Algunas contramedidas comunes se enumeran en las siguientes secciones:
Seguridad desde el diseño
La seguridad desde el diseño, o también conocida como diseño seguro, significa que el software ha sido diseñado desde cero para ser seguro. En este caso, la seguridad se considera una característica principal.
El Centro Nacional de Ciberseguridad del gobierno del Reino Unido divide los principios de diseño cibernético seguro en cinco secciones: [ 51 ]
- Antes de crear o actualizar un sistema seguro, las empresas deben asegurarse de comprender los fundamentos y el contexto del sistema que intentan crear, e identificar cualquier vulnerabilidad en el mismo.
- Las empresas deben diseñar y centrar su seguridad en técnicas y defensas que hagan que atacar sus datos o sistemas sea inherentemente más difícil para los atacantes.
- Las empresas deben asegurarse de que sus servicios esenciales que dependen de la tecnología estén protegidos para que los sistemas prácticamente nunca fallen.
- Si bien es posible crear sistemas que sean seguros frente a multitud de ataques, esto no significa que no se vayan a producir. Independientemente de la seguridad, los sistemas de todas las empresas deberían estar diseñados para detectar y localizar los ataques en cuanto se produzcan, a fin de garantizar la respuesta más eficaz.
- Las empresas deberían crear sistemas seguros diseñados de tal manera que cualquier ataque que tenga éxito tenga una gravedad mínima.
Estos principios de diseño de seguridad desde el diseño pueden incluir algunas de las siguientes técnicas:
- El principio del mínimo privilegio establece que cada parte del sistema solo posee los privilegios necesarios para su función. De esta manera, incluso si un atacante accede a esa parte, su acceso al sistema completo será limitado.
- Demostración automatizada de teoremas para comprobar la corrección de subsistemas de software cruciales.
- Revisiones de código y pruebas unitarias : enfoques para aumentar la seguridad de los módulos cuando no es posible realizar pruebas formales de corrección.
- Defensa en profundidad , donde el diseño es tal que se necesita violar más de un subsistema para comprometer la integridad del sistema y la información que contiene.
- Configuración segura predeterminada y diseño para fallar de forma segura en lugar de fallar de forma insegura (véase el concepto de seguridad intrínseca para el equivalente en ingeniería de seguridad ). Idealmente, un sistema seguro debería requerir una decisión deliberada, consciente, informada y libre por parte de las autoridades legítimas para que se vuelva inseguro.
- Los registros de auditoría monitorizan la actividad del sistema para que, cuando se produzca una brecha de seguridad, se pueda determinar el mecanismo y el alcance de la misma. Almacenar estos registros de forma remota, donde solo se pueden añadir datos, impide que los intrusos borren sus huellas.
- Revelación completa de todas las vulnerabilidades, para garantizar que el período de vulnerabilidad se mantenga lo más breve posible una vez que se descubran los errores.
Arquitectura de seguridad
La arquitectura de seguridad puede definirse como la "práctica de diseñar sistemas informáticos para lograr objetivos de seguridad". [ 52 ] Estos objetivos se superponen con los principios de "seguridad por diseño" explorados anteriormente, incluyendo "dificultar la vulneración inicial del sistema" y "limitar el impacto de cualquier vulneración". [ 52 ] En la práctica, el rol de un arquitecto de seguridad sería asegurar que la estructura de un sistema refuerce la seguridad del sistema y que los nuevos cambios sean seguros y cumplan con los requisitos de seguridad de la organización. [ 53 ] [ 54 ]
De manera similar, Techopedia define la arquitectura de seguridad como "un diseño de seguridad unificado que aborda las necesidades y los riesgos potenciales involucrados en un escenario o entorno determinado. También especifica cuándo y dónde aplicar los controles de seguridad. El proceso de diseño es generalmente reproducible". Los atributos clave de la arquitectura de seguridad son: [ 55 ]
- la relación entre los diferentes componentes y cómo dependen unos de otros.
- Determinación de controles basada en la evaluación de riesgos, las buenas prácticas, las finanzas y los asuntos legales.
- la estandarización de los controles.
La aplicación de una arquitectura de seguridad eficaz proporciona la base adecuada para abordar sistemáticamente las preocupaciones empresariales, informáticas y de seguridad en una organización.
Medidas de seguridad
Un estado de seguridad informática es el ideal conceptual que se alcanza mediante el uso de tres procesos: prevención, detección y respuesta ante amenazas. Estos procesos se basan en diversas políticas y componentes del sistema, que incluyen los siguientes:
- Limitar el acceso de los usuarios mediante controles de acceso a las cuentas y el uso de criptografía puede proteger los archivos y los datos del sistema, respectivamente.
- Los firewalls son, con diferencia, los sistemas de prevención más comunes desde la perspectiva de la seguridad de la red, ya que pueden (si están configurados correctamente) proteger el acceso a los servicios de red internos y bloquear ciertos tipos de ataques mediante el filtrado de paquetes. Los firewalls pueden ser tanto de hardware como de software. Monitorizan y controlan el tráfico entrante y saliente de una red informática y establecen una barrera entre una red de confianza y una red no confiable. [ 56 ]
- Los sistemas de detección de intrusiones (IDS, por sus siglas en inglés) están diseñados para detectar ataques de red en curso y ayudar en el análisis forense posterior al ataque , mientras que los registros de auditoría cumplen una función similar para los sistemas individuales.
- La respuesta se define necesariamente por los requisitos de seguridad evaluados de cada sistema y puede abarcar desde la simple mejora de las protecciones hasta la notificación a las autoridades legales , la implementación de contraataques, etc. En algunos casos especiales, se prefiere la destrucción completa del sistema comprometido, ya que puede ocurrir que no se detecten todos los recursos afectados.
- Capacitación en concientización sobre ciberseguridad para hacer frente a las amenazas y ataques cibernéticos. [ 57 ]
- Las soluciones de proxy web de reenvío pueden impedir que el cliente visite páginas web maliciosas e inspeccionar el contenido antes de descargarlo a los equipos del cliente.
Hoy en día, la seguridad informática consiste principalmente en medidas preventivas, como cortafuegos o un procedimiento de salida . Un cortafuegos se puede definir como un método para filtrar datos de red entre un host o una red y otra red, como Internet . Se pueden implementar como software que se ejecuta en la máquina, integrándose en la pila de red (o, en el caso de la mayoría de los sistemas operativos basados en UNIX , como Linux , integrados en el núcleo del sistema operativo ) para proporcionar filtrado y bloqueo en tiempo real. [ 56 ] Otra implementación es un cortafuegos físico , que consiste en una máquina independiente que filtra el tráfico de red. Los cortafuegos son comunes en máquinas que están conectadas permanentemente a Internet.
Algunas organizaciones están recurriendo a plataformas de big data , como Apache Hadoop , para ampliar la accesibilidad a los datos y el aprendizaje automático para detectar amenazas persistentes avanzadas . [ 58 ]
Para garantizar una seguridad adecuada, la confidencialidad, la integridad y la disponibilidad de una red, conocidas como la tríada CIA , deben protegerse y se consideran la base de la seguridad de la información. [ 59 ] Para lograr estos objetivos, deben emplearse medidas de seguridad administrativas, físicas y técnicas. El grado de seguridad que se le puede brindar a un activo solo puede determinarse cuando se conoce su valor. [ 60 ]
Gestión de vulnerabilidades
La gestión de vulnerabilidades es el ciclo de identificar, corregir o mitigar vulnerabilidades , [ 61 ] especialmente en software y firmware . La gestión de vulnerabilidades es integral para la seguridad informática y la seguridad de redes .
Las vulnerabilidades se pueden descubrir con un escáner de vulnerabilidades , que analiza un sistema informático en busca de vulnerabilidades conocidas, [ 62 ] como puertos abiertos , configuración de software insegura y susceptibilidad al malware . Para que estas herramientas sean efectivas, deben mantenerse actualizadas con cada nueva actualización que publique el proveedor. Por lo general, estas actualizaciones escanean las nuevas vulnerabilidades introducidas recientemente.
Además del escaneo de vulnerabilidades, muchas organizaciones contratan auditores de seguridad externos para realizar pruebas de penetración periódicas en sus sistemas con el fin de identificar vulnerabilidades. En algunos sectores, esto es un requisito contractual. [ 63 ]
Reducción de vulnerabilidades
El acto de evaluar y reducir las vulnerabilidades a los ciberataques se conoce comúnmente como evaluaciones de seguridad de la tecnología de la información . Su objetivo es evaluar los sistemas en cuanto a riesgos y predecir y probar sus vulnerabilidades. Si bien es posible la verificación formal de la corrección de los sistemas informáticos, [ 64 ] [ 65 ] aún no es común. Entre los sistemas operativos verificados formalmente se incluyen seL4 , [ 66 ] y PikeOS de SYSGO , [ 67 ] [ 68 ] pero estos representan un porcentaje muy pequeño del mercado.
Es posible reducir las posibilidades de un atacante manteniendo los sistemas actualizados con parches y actualizaciones de seguridad, y contratando personal con experiencia en seguridad. Las grandes empresas con amenazas significativas pueden contratar analistas del Centro de Operaciones de Seguridad (SOC). Estos son especialistas en ciberdefensa, y su función abarca desde "realizar análisis de amenazas hasta investigar informes de nuevos problemas y preparar y probar planes de recuperación ante desastres". [ 69 ]
Si bien ninguna medida puede garantizar por completo la prevención de un ataque, estas medidas pueden ayudar a mitigar los daños que podrían ocasionar. Los efectos de la pérdida o el daño de datos también pueden reducirse mediante copias de seguridad cuidadosas y un seguro .
Además de las evaluaciones formales, existen varios métodos para reducir las vulnerabilidades, incluido el fortalecimiento de los sistemas. [ 70 ] La autenticación de dos factores es un método para mitigar el acceso no autorizado a un sistema o información confidencial. [ 71 ] Requiere algo que usted sabe: una contraseña o PIN, y algo que usted posee : una tarjeta, un dongle, un teléfono celular u otro dispositivo de hardware. Esto aumenta la seguridad, ya que una persona no autorizada necesita ambos para obtener acceso.
La protección contra la ingeniería social y los ataques de acceso directo a computadoras (físicos) solo puede lograrse mediante medios no informáticos, lo cual puede ser difícil de implementar, dada la sensibilidad de la información. A menudo se requiere capacitación para mitigar este riesgo, mejorando el conocimiento de las personas sobre cómo protegerse y aumentando su conciencia sobre las amenazas. [ 72 ] Sin embargo, incluso en entornos altamente disciplinados (por ejemplo, organizaciones militares), los ataques de ingeniería social pueden ser difíciles de prever y prevenir.
La inoculación, derivada de la teoría de la inoculación , busca prevenir la ingeniería social y otros trucos y trampas fraudulentas inculcando resistencia a los intentos de persuasión mediante la exposición a intentos similares o relacionados. [ 73 ]
Mecanismos de protección de hardware
La seguridad informática basada en hardware o asistida por hardware también ofrece una alternativa a la seguridad informática exclusivamente basada en software. El uso de dispositivos y métodos como dongles , módulos de plataforma segura , carcasas con detección de intrusiones, bloqueos de unidades, desactivación de puertos USB y acceso móvil puede considerarse más seguro debido al acceso físico (o acceso a través de puertas traseras sofisticadas) necesario para vulnerar el sistema. Cada uno de estos métodos se describe con más detalle a continuación.
- Los dongles USB se utilizan normalmente en esquemas de licencias de software para desbloquear las funcionalidades del software, [ 74 ] pero también pueden considerarse una forma de prevenir el acceso no autorizado al software de una computadora u otro dispositivo. El dongle, o llave, crea esencialmente un túnel cifrado seguro entre la aplicación de software y la llave. El principio es que un esquema de cifrado en el dongle, como el Estándar de Cifrado Avanzado (AES), proporciona un nivel de seguridad más alto, ya que es más difícil piratear y replicar el dongle que simplemente copiar el software original a otra máquina y usarlo. Otra aplicación de seguridad para los dongles es su uso para acceder a contenido web, como software en la nube o redes privadas virtuales (VPN). [ 75 ] Además, un dongle USB puede configurarse para bloquear o desbloquear una computadora. [ 76 ]
- Los módulos de plataforma segura (TPM) protegen los dispositivos integrando capacidades criptográficas en los dispositivos de acceso, mediante el uso de microprocesadores, o los llamados ordenadores en un chip. Los TPM utilizados junto con el software del servidor ofrecen una forma de detectar y autenticar los dispositivos de hardware, impidiendo el acceso no autorizado a la red y a los datos. [ 77 ]
- La detección de intrusiones en la carcasa del ordenador se refiere a un dispositivo, normalmente un interruptor de botón, que detecta cuando se abre la carcasa. El firmware o la BIOS están programados para mostrar una alerta al usuario la próxima vez que se inicie el ordenador.
- Los bloqueos de disco son esencialmente herramientas de software para cifrar discos duros, haciéndolos inaccesibles para los ladrones. [ 78 ] También existen herramientas específicas para cifrar unidades externas. [ 79 ]
- Deshabilitar los puertos USB es una medida de seguridad para prevenir el acceso no autorizado y malicioso a un ordenador que, de otro modo, sería seguro. La revista Network World considera que los adaptadores USB infectados conectados a una red desde un ordenador dentro del cortafuegos constituyen la amenaza de hardware más común para las redes informáticas.
- Desconectar o deshabilitar dispositivos periféricos (como cámara, GPS, almacenamiento extraíble, etc.) que no estén en uso. [ 80 ]
- Los dispositivos de acceso habilitados para dispositivos móviles están ganando popularidad debido a la omnipresencia de los teléfonos celulares. [ 81 ] Las capacidades integradas, como Bluetooth , el más reciente Bluetooth de baja energía (LE), la comunicación de campo cercano (NFC) en dispositivos que no son iOS y la validación biométrica , como los lectores de huellas dactilares, así como el software de lectura de códigos QR diseñado para dispositivos móviles, ofrecen nuevas formas seguras para que los teléfonos móviles se conecten a los sistemas de control de acceso. Estos sistemas de control brindan seguridad informática y también pueden usarse para controlar el acceso a edificios seguros. [ 82 ]
- Las IOMMU permiten el aislamiento de componentes basado en hardware en ordenadores móviles y de escritorio mediante la utilización de protecciones de acceso directo a la memoria . [ 83 ] [ 84 ]
- Las funciones físicas inclonables (PUF) pueden utilizarse como una huella digital o un identificador único para circuitos integrados y hardware, lo que permite a los usuarios proteger las cadenas de suministro de hardware que llegan a sus sistemas. [ 85 ] [ 86 ]
Sistemas operativos seguros
Un uso del término seguridad informática se refiere a la tecnología empleada para implementar sistemas operativos seguros . El uso de sistemas operativos seguros es una buena manera de garantizar la seguridad informática. Estos son sistemas que han obtenido la certificación de una organización externa de auditoría de seguridad; las evaluaciones más populares son las de Criterios Comunes (CC). [ 87 ]
Codificación segura
En ingeniería de software, la codificación segura busca prevenir la introducción accidental de vulnerabilidades de seguridad. También es posible crear software diseñado desde cero para ser seguro. Estos sistemas son seguros por diseño . Además, la verificación formal busca demostrar la corrección de los algoritmos subyacentes a un sistema; [ 88 ] importante para los protocolos criptográficos, por ejemplo.
Capacidades y listas de control de acceso
En los sistemas informáticos, dos de los principales modelos de seguridad capaces de garantizar la separación de privilegios son las listas de control de acceso (ACL) y el control de acceso basado en roles (RBAC).
Una lista de control de acceso (ACL), en lo que respecta a un sistema de archivos informático, es una lista de permisos asociados a un objeto. Una ACL especifica qué usuarios o procesos del sistema tienen acceso a los objetos, así como qué operaciones están permitidas sobre ellos.
El control de acceso basado en roles es un enfoque para restringir el acceso al sistema a usuarios autorizados, [ 89 ] [ 90 ] [ 91 ] utilizado por la mayoría de las empresas con más de 500 empleados, [ 92 ] y puede implementar control de acceso obligatorio (MAC) o control de acceso discrecional (DAC).
Otro enfoque, la seguridad basada en capacidades, se ha restringido principalmente a sistemas operativos de investigación. Sin embargo, las capacidades también pueden implementarse a nivel de lenguaje, lo que da lugar a un estilo de programación que es esencialmente un refinamiento del diseño orientado a objetos estándar. Un proyecto de código abierto en este ámbito es el lenguaje E.
formación en seguridad del usuario
El usuario final es ampliamente reconocido como el eslabón más débil en la cadena de seguridad [ 93 ] y se estima que más del 90% de los incidentes y brechas de seguridad involucran algún tipo de error humano. [ 94 ] [ 95 ] Entre las formas más comunes de errores y juicios erróneos registrados se encuentran la mala gestión de contraseñas, el envío de correos electrónicos con datos confidenciales y archivos adjuntos al destinatario equivocado, la incapacidad para reconocer URL engañosas e identificar sitios web falsos y archivos adjuntos de correo electrónico peligrosos. Un error común que cometen los usuarios es guardar su nombre de usuario y contraseña en sus navegadores para facilitar el inicio de sesión en sitios bancarios. Esto representa una oportunidad para los atacantes que han obtenido acceso a una máquina por algún medio. El riesgo puede mitigarse mediante el uso de la autenticación de dos factores. [ 96 ]
Dado que el componente humano del riesgo cibernético es particularmente relevante para determinar el riesgo cibernético global [ 97 ] al que se enfrenta una organización, la capacitación en concientización sobre seguridad, en todos los niveles, no solo proporciona un cumplimiento formal con los mandatos regulatorios y de la industria, sino que se considera esencial [ 98 ] para reducir el riesgo cibernético y proteger a las personas y las empresas de la gran mayoría de las amenazas cibernéticas.
El enfoque en el usuario final representa un profundo cambio cultural para muchos profesionales de la seguridad, que tradicionalmente han abordado la ciberseguridad exclusivamente desde una perspectiva técnica, y se mueve en las líneas sugeridas por los principales centros de seguridad [ 99 ] para desarrollar una cultura de concienciación cibernética dentro de la organización, reconociendo que un usuario consciente de la seguridad proporciona una importante línea de defensa contra los ciberataques.
Higiene digital
En relación con la formación de usuarios finales, la higiene digital o ciberhigiene es un principio fundamental de la seguridad de la información y, como demuestra la analogía con la higiene personal , equivale a establecer medidas rutinarias sencillas para minimizar los riesgos derivados de las ciberamenazas. Se parte de la premisa de que unas buenas prácticas de ciberhigiene pueden proporcionar a los usuarios conectados una capa adicional de protección, reduciendo el riesgo de que un nodo vulnerable se utilice para lanzar ataques o comprometer otro nodo o red, especialmente en el caso de ciberataques comunes. [ 100 ] La ciberhigiene no debe confundirse con la ciberdefensa proactiva , término militar. [ 101 ]
Las prácticas más comunes de higiene digital incluyen la actualización de la protección contra malware, las copias de seguridad en la nube, las contraseñas y la garantía de permisos de administrador restringidos y cortafuegos de red. [ 102 ] A diferencia de una defensa puramente tecnológica contra las amenazas, la higiene cibernética se centra principalmente en medidas rutinarias que son técnicamente sencillas de implementar y que dependen en gran medida de la disciplina [ 103 ] o la formación. [ 104 ] Puede considerarse como una lista abstracta de consejos o medidas que han demostrado tener un efecto positivo en la seguridad digital personal o colectiva. Por lo tanto, estas medidas pueden ser realizadas por personas sin conocimientos técnicos, no solo por expertos en seguridad.
La higiene cibernética se relaciona con la higiene personal de la misma manera que los virus informáticos se relacionan con los virus biológicos (o patógenos). Sin embargo, mientras que el término virus informático se acuñó casi simultáneamente con la creación de los primeros virus informáticos funcionales, [ 105 ] el término higiene cibernética es una invención mucho posterior, quizás tan tardía como en el año 2000 [ 106 ] por el pionero de Internet Vint Cerf . Desde entonces, ha sido adoptado por el Congreso [ 107 ] y el Senado de los Estados Unidos, [ 108 ] el FBI, [ 109 ] las instituciones de la UE [ 100 ] y los jefes de Estado. [ 101 ]
Dificultad para responder a las infracciones
Responder a los intentos de violación de seguridad suele ser muy difícil por diversas razones, entre ellas:
- Identificar a los atacantes es difícil, ya que pueden operar mediante servidores proxy, cuentas de acceso telefónico anónimas temporales, conexiones inalámbricas y otros procedimientos de anonimización que dificultan el rastreo; además, suelen estar ubicados en otra jurisdicción . Si logran vulnerar la seguridad, a menudo también obtienen suficiente acceso administrativo como para borrar los registros y ocultar sus huellas.
- La enorme cantidad de intentos de ataque, a menudo mediante escáneres de vulnerabilidades automatizados y gusanos informáticos, impide que las organizaciones puedan dedicar tiempo a investigar cada uno de ellos.
- Los agentes del orden a menudo carecen de las habilidades, el interés o el presupuesto necesarios para perseguir a los atacantes. Además, identificar a los atacantes en una red puede requerir la recopilación de registros de múltiples ubicaciones dentro de la red y en varios países, un proceso que puede ser difícil y llevar mucho tiempo.
Cuando un ataque tiene éxito y se produce una brecha de seguridad, muchas jurisdicciones cuentan ahora con leyes de notificación obligatoria de violaciones de seguridad .
Tipos de seguridad y privacidad
- Control de acceso
- Anti-keyloggers
- Antimalware
- Software antispyware
- Software antisubversión
- Software antimanipulación
- Sistema antirrobo
- Software antivirus
- Software criptográfico
- Despacho asistido por computadora (CAD)
- Software de prevención de pérdida de datos
- Cortafuegos
- Sistema de detección de intrusiones (IDS)
- Sistema de prevención de intrusiones (IPS)
- Software de gestión de registros
- Control parental
- Gestión de registros
- Salvadera
- Gestión de la información de seguridad
- Gestión de información y eventos de seguridad (SIEM)
- Actualización de software y sistema operativo
- Gestión de vulnerabilidades
Sistemas en riesgo
El aumento del número de sistemas informáticos y la creciente dependencia de ellos por parte de particulares, empresas, industrias y gobiernos implica que cada vez hay más sistemas en riesgo.
Sistemas financieros
Los sistemas informáticos de los reguladores financieros y las instituciones financieras como la Comisión de Bolsa y Valores de EE. UU ., SWIFT, los bancos de inversión y los bancos comerciales son objetivos destacados de piratería informática para los ciberdelincuentes interesados en manipular los mercados y obtener ganancias ilícitas. [ 110 ] Los sitios web y las aplicaciones que aceptan o almacenan números de tarjetas de crédito , cuentas de corretaje e información de cuentas bancarias también son objetivos destacados de piratería informática, debido al potencial de ganancia financiera inmediata al transferir dinero, realizar compras o vender la información en el mercado negro . [ 111 ] Los sistemas de pago en tiendas y los cajeros automáticos también han sido manipulados para obtener datos de cuentas de clientes y PIN .
El informe de UCLA sobre Internet: Un análisis del futuro digital (2000) reveló que la privacidad de los datos personales creaba barreras para las ventas en línea y que más de nueve de cada diez usuarios de Internet estaban algo o muy preocupados por la seguridad de sus tarjetas de crédito . [ 112 ]
Las tecnologías web más comunes para mejorar la seguridad entre navegadores y sitios web son SSL (Secure Sockets Layer) y su sucesor TLS ( Transport Layer Security ). Los servicios de autenticación y gestión de identidades , así como los servicios de nombres de dominio , permiten a empresas y consumidores comunicarse y realizar transacciones de forma segura. Actualmente, se utilizan varias versiones de SSL y TLS en aplicaciones como la navegación web, el correo electrónico, el fax por internet, la mensajería instantánea y la VoIP (voz sobre IP). Existen diversas implementaciones interoperables de estas tecnologías, incluyendo al menos una de código abierto . El código abierto permite a cualquier persona acceder al código fuente de la aplicación , buscar vulnerabilidades e informar sobre ellas.
Las compañías de tarjetas de crédito Visa y MasterCard colaboraron en el desarrollo del chip EMV seguro , integrado en las tarjetas de crédito. Otros avances incluyen el Programa de Autenticación por Chip, mediante el cual los bancos proporcionan a sus clientes lectores de tarjetas portátiles para realizar transacciones seguras en línea. Asimismo, se ha desarrollado tecnología como la Emisión Instantánea, que permite a los quioscos de los centros comerciales , en nombre de los bancos, emitir tarjetas de crédito al instante a los clientes interesados.
Equipos industriales y de servicios públicos
En muchos servicios públicos, las computadoras controlan funciones como la coordinación de las telecomunicaciones , la red eléctrica , las centrales nucleares y la apertura y cierre de válvulas en las redes de agua y gas. Si están conectadas a Internet, representan un posible vector de ataque para estas máquinas, pero el gusano Stuxnet demostró que incluso los equipos controlados por computadoras no conectadas a Internet pueden ser vulnerables. En 2014, el Equipo de Respuesta a Emergencias Informáticas (CREMT) , una división del Departamento de Seguridad Nacional , investigó 79 incidentes de piratería informática en empresas energéticas. [ 113 ]
Aviación
La industria de la aviación depende en gran medida de una serie de sistemas complejos que podrían ser atacados. [ 114 ] Un simple corte de energía en un aeropuerto puede tener repercusiones en todo el mundo, [ 115 ] gran parte del sistema depende de transmisiones de radio que podrían ser interrumpidas, [ 116 ] y controlar aeronaves sobre los océanos es especialmente peligroso porque la vigilancia por radar solo se extiende de 175 a 225 millas mar adentro. [ 117 ] También existe la posibilidad de un ataque desde el interior de una aeronave. [ 118 ]
Implementar soluciones en los sistemas aeroespaciales plantea un desafío único, ya que el transporte aéreo eficiente se ve fuertemente afectado por el peso y el volumen. Mejorar la seguridad mediante la adición de dispositivos físicos a los aviones podría aumentar su peso en vacío y, potencialmente, reducir la capacidad de carga o de pasajeros. [ 119 ]
En Europa, con el ( Servicio de Red Paneuropea ) [ 120 ] y NewPENS, [ 121 ] y en los EE. UU. con el programa NextGen, [ 122 ] los proveedores de servicios de navegación aérea están avanzando para crear sus propias redes dedicadas.
Muchos pasaportes modernos son ahora pasaportes biométricos , que contienen un microchip integrado que almacena una fotografía digitalizada e información personal como nombre, sexo y fecha de nacimiento. Además, más países están introduciendo tecnología de reconocimiento facial para reducir el fraude relacionado con la identidad . La introducción del pasaporte electrónico ha ayudado a los funcionarios de fronteras a verificar la identidad del titular del pasaporte, lo que permite un procesamiento rápido de los pasajeros. [ 123 ] En EE. UU., el Reino Unido y Australia se están llevando a cabo planes para introducir quioscos SmartGate con tecnología de reconocimiento de retina y huellas dactilares . [ 124 ] La industria aérea está pasando del uso de billetes de papel tradicionales al uso de billetes electrónicos (e-tickets). Esto ha sido posible gracias a los avances en las transacciones con tarjeta de crédito en línea en colaboración con las aerolíneas. Las compañías de autobuses de larga distancia también están cambiando a las transacciones de billetes electrónicos en la actualidad.
Las consecuencias de un ataque exitoso van desde la pérdida de confidencialidad hasta la pérdida de la integridad del sistema, interrupciones en el control del tráfico aéreo , pérdida de aeronaves e incluso pérdida de vidas.
Dispositivos de consumo
Los ordenadores de sobremesa y portátiles suelen ser objetivo de ataques para obtener contraseñas o información financiera, o para crear una botnet que ataque a otro objetivo. Los smartphones , las tabletas , los relojes inteligentes y otros dispositivos móviles , como los dispositivos de seguimiento de actividad física, cuentan con sensores como cámaras, micrófonos, receptores GPS, brújulas y acelerómetros que podrían ser explotados y recopilar información personal, incluyendo información confidencial sobre la salud. Las redes Wi-Fi, Bluetooth y de telefonía móvil de cualquiera de estos dispositivos podrían utilizarse como vectores de ataque, y los sensores podrían activarse de forma remota tras una intrusión exitosa. [ 125 ]
El creciente número de dispositivos de automatización del hogar, como el termostato Nest, también son objetivos potenciales. [ 125 ]
Cuidado de la salud
Actualmente, muchos proveedores de atención médica y compañías de seguros de salud utilizan internet para ofrecer productos y servicios mejorados. Algunos ejemplos son el uso de la telemedicina para ofrecer potencialmente una mejor calidad y acceso a la atención médica, o los dispositivos de seguimiento de actividad física para reducir las primas de los seguros. [ 126 ] Los registros de pacientes se almacenan cada vez más en redes internas seguras, lo que reduce la necesidad de espacio de almacenamiento adicional. [ 127 ]
Grandes corporaciones
Las grandes corporaciones son objetivos frecuentes. En muchos casos, los ataques buscan obtener beneficios económicos mediante el robo de identidad e implican filtraciones de datos . Algunos ejemplos incluyen la pérdida de datos financieros y de tarjetas de crédito de millones de clientes por parte de Home Depot , [ 128 ] Staples , [ 129 ] Target Corporation , [ 130 ] y Equifax . [ 131 ]
Los registros médicos han sido objeto de robo de identidad en general, fraude al seguro médico y suplantación de identidad de pacientes para obtener medicamentos recetados con fines recreativos o para su reventa. [ 132 ] Aunque las ciberamenazas siguen aumentando, el 62 % de todas las organizaciones no incrementaron la capacitación en seguridad para su negocio en 2015. [ 133 ]
Sin embargo, no todos los ataques tienen una motivación financiera: la empresa de seguridad HBGary Federal sufrió una serie de ataques graves en 2011 por parte del grupo de hacktivistas Anonymous en represalia porque el director ejecutivo de la empresa afirmó haberse infiltrado en su grupo, [ 134 ] [ 135 ] y Sony Pictures fue hackeada en 2014 con el aparente doble motivo de avergonzar a la empresa mediante filtraciones de datos y paralizarla borrando estaciones de trabajo y servidores. [ 136 ] [ 137 ]
automóviles
Los vehículos están cada vez más informatizados, con sistemas como la sincronización del motor, el control de crucero , los frenos antibloqueo , los pretensores de los cinturones de seguridad, los cierres de las puertas, los airbags y los sistemas avanzados de asistencia al conductor en muchos modelos. Además, los coches conectados pueden usar Wi-Fi y Bluetooth para comunicarse con los dispositivos del usuario a bordo y la red de telefonía móvil. [ 138 ] Se espera que los coches autónomos sean aún más complejos. Todos estos sistemas conllevan ciertos riesgos de seguridad, y estos problemas han recibido mucha atención. [ 139 ] [ 140 ] [ 141 ]
Ejemplos sencillos de riesgo incluyen el uso de un CD malicioso como vector de ataque [ 142 ] y el uso de los micrófonos integrados del automóvil para la interceptación de comunicaciones. Sin embargo, si se obtiene acceso a la red de área de control interna de un automóvil , el peligro es mucho mayor [ 138 ] ; y en una prueba ampliamente difundida en 2015, unos piratas informáticos robaron un vehículo de forma remota desde 16 kilómetros de distancia y lo estrellaron contra una zanja. [ 143 ] [ 144 ]
Los fabricantes están reaccionando de diversas maneras; por ejemplo, Tesla, en 2016, implementó algunas correcciones de seguridad de forma inalámbrica en los sistemas informáticos de sus automóviles. [ 145 ] En el ámbito de los vehículos autónomos, en septiembre de 2016, el Departamento de Transporte de los Estados Unidos anunció algunos estándares de seguridad iniciales e instó a los estados a establecer políticas uniformes. [ 146 ] [ 147 ] [ 148 ]
Además, se están desarrollando licencias de conducir electrónicas utilizando la misma tecnología. Por ejemplo, la autoridad de licencias de México (ICV) ha utilizado una plataforma de tarjeta inteligente para emitir las primeras licencias de conducir electrónicas en la ciudad de Monterrey , en el estado de Nuevo León . [ 149 ]
Envío
Las empresas de transporte [ 150 ] han adoptado la tecnología RFID (Identificación por Radiofrecuencia) como un dispositivo de seguimiento eficiente y digitalmente seguro . A diferencia de un código de barras , la RFID se puede leer hasta a 20 pies de distancia. FedEx [ 151 ] y UPS [ 152 ] utilizan RFID .
Gobierno
Los sistemas informáticos gubernamentales y militares son atacados frecuentemente por activistas [ 153 ] [ 154 ] [ 155 ] y potencias extranjeras. [ 156 ] [ 157 ] [ 158 ] [ 159 ] Esto incluye infraestructura gubernamental local y regional, como controles de semáforos , comunicaciones de la policía y agencias de inteligencia, registros de personal , así como registros de estudiantes. [ 160 ]
Internet de las cosas y vulnerabilidades físicas
El Internet de las cosas (IoT) es la red de objetos físicos, como dispositivos, vehículos y edificios, que incorporan electrónica , software , sensores y conectividad de red que les permite recopilar e intercambiar datos. [ 161 ] Se han planteado preocupaciones sobre el hecho de que se esté desarrollando sin la debida consideración de los desafíos de seguridad que implica. [ 162 ] [ 163 ]
Si bien el IoT crea oportunidades para una integración más directa del mundo físico en los sistemas informáticos, [ 164 ] [ 165 ] también ofrece oportunidades para el mal uso. En particular, a medida que el Internet de las Cosas se extiende ampliamente, es probable que los ciberataques se conviertan en una amenaza cada vez más física (en lugar de simplemente virtual). [ 166 ] Si la cerradura de una puerta principal está conectada a Internet y se puede bloquear/desbloquear desde un teléfono, un delincuente podría entrar en la casa con solo presionar un botón desde un teléfono robado o pirateado. Las personas podrían perder mucho más que los números de sus tarjetas de crédito en un mundo controlado por dispositivos habilitados para IoT. Los ladrones también han utilizado medios electrónicos para eludir las cerraduras de las puertas de los hoteles que no están conectadas a Internet. [ 167 ]
Un ataque dirigido contra infraestructuras físicas o vidas humanas se denomina a menudo ataque cibernético. A medida que los dispositivos y aparatos de IoT se generalizan, la prevalencia y el daño potencial de los ataques cibernéticos pueden aumentar sustancialmente.
Sistemas médicos
Los dispositivos médicos han sido atacados con éxito o se han demostrado vulnerabilidades potencialmente mortales, incluyendo equipos de diagnóstico hospitalario [ 168 ] y dispositivos implantados como marcapasos [ 169 ] y bombas de insulina . [ 170 ] Hay muchos informes de hospitales y organizaciones hospitalarias que han sido pirateados, incluyendo ataques de ransomware , [ 171 ] [ 172 ] [ 173 ] [ 174 ] exploits de Windows XP , [ 175 ] [ 176 ] virus, [ 177 ] [ 178 ] y filtraciones de datos confidenciales almacenados en servidores hospitalarios. [ 179 ] [ 172 ] [ 180 ] [ 181 ] El 28 de diciembre de 2016, la Administración de Alimentos y Medicamentos de EE. UU. publicó sus recomendaciones sobre cómo los fabricantes de dispositivos médicos deberían mantener la seguridad de los dispositivos conectados a Internet, pero sin una estructura para su cumplimiento. [ 182 ] [ 183 ]
sector energético
En los sistemas de generación distribuida, el riesgo de un ciberataque es real, según Daily Energy Insider . Un ataque podría provocar una pérdida de energía en una amplia zona durante un largo periodo de tiempo, y sus consecuencias podrían ser tan graves como las de un desastre natural. El Distrito de Columbia está considerando la creación de una Autoridad de Recursos Energéticos Distribuidos (DER) dentro de la ciudad, con el objetivo de que los clientes tengan mayor conocimiento de su propio consumo energético y que la empresa eléctrica local, Pepco , pueda estimar mejor la demanda de energía. Sin embargo, la propuesta del Distrito de Columbia «permitiría a proveedores externos crear numerosos puntos de distribución de energía, lo que podría generar más oportunidades para que los ciberdelincuentes amenacen la red eléctrica». [ 184 ]
Telecomunicaciones
Quizás el dispositivo de telecomunicaciones digitalmente seguro más conocido sea la tarjeta SIM (Módulo de Identidad del Abonado), un dispositivo integrado en la mayoría de los teléfonos móviles del mundo antes de que se pueda acceder a cualquier servicio. La tarjeta SIM es solo el comienzo de este entorno digitalmente seguro.
El borrador del estándar de servidores web para tarjetas inteligentes (SCWS) define las interfaces para un servidor HTTP en una tarjeta inteligente . [ 185 ] Se están realizando pruebas para proteger la información de pago y de tarjetas de crédito OTA ("over-the-air") desde y hacia un teléfono móvil. Se están desarrollando dispositivos combinados SIM/DVD mediante la tecnología de tarjeta de video inteligente, que integra un disco óptico compatible con DVD en el cuerpo de una tarjeta SIM convencional.
Otros avances en telecomunicaciones relacionados con la seguridad digital incluyen las firmas móviles , que utilizan la tarjeta SIM integrada para generar una firma electrónica legalmente vinculante .
Costo e impacto de las brechas de seguridad
Las brechas de seguridad han causado graves daños financieros , pero debido a la falta de un modelo estándar para estimar el costo de un incidente, los únicos datos disponibles son los que hacen públicos las organizaciones involucradas. "Varias empresas de consultoría en seguridad informática elaboran estimaciones de las pérdidas totales mundiales atribuibles a ataques de virus y gusanos, y a actos digitales hostiles en general. Las estimaciones de pérdidas de estas empresas para 2003 oscilan entre 13.000 millones de dólares (solo gusanos y virus) y 226.000 millones de dólares (para todas las formas de ataques encubiertos). La fiabilidad de estas estimaciones suele ser cuestionada; la metodología subyacente es básicamente anecdótica." [ 186 ]
Sin embargo, las estimaciones razonables del costo financiero de las brechas de seguridad pueden ayudar a las organizaciones a tomar decisiones de inversión racionales. Según el modelo clásico de Gordon-Loeb, que analiza el nivel óptimo de inversión en seguridad de la información, se puede concluir que la cantidad que una empresa gasta para proteger la información generalmente debería ser solo una pequeña fracción de la pérdida esperada (es decir, el valor esperado de la pérdida resultante de una brecha de seguridad cibernética/de la información ). [ 187 ]
Motivación del atacante
Al igual que ocurre con la seguridad física , las motivaciones para las brechas de seguridad informática varían entre los atacantes. Algunos buscan emociones fuertes o vandalismo , otros son activistas y otros son delincuentes que buscan obtener beneficios económicos. Los ataques patrocinados por estados son ahora comunes y cuentan con amplios recursos, pero comenzaron con aficionados como Markus Hess, quien hackeó para la KGB , como relata Clifford Stoll en El huevo del cuco .
Las motivaciones de los atacantes pueden variar para todo tipo de ataques, desde el placer hasta los objetivos políticos. [ 15 ] Por ejemplo, los hacktivistas pueden atacar a una empresa u organización que realiza actividades con las que no están de acuerdo. Esto sería para generar mala publicidad para la empresa provocando la caída de su sitio web.
Los hackers con altas capacidades, a menudo con mayor respaldo financiero o patrocinio estatal, pueden atacar en función de las exigencias de sus patrocinadores. Estos ataques tienen más probabilidades de ser más graves. Un ejemplo de un ataque más grave fue el ciberataque a la red eléctrica de Ucrania en 2015 , que, según se informa, utilizó ataques de spear-phishing, destrucción de archivos y denegación de servicio para llevar a cabo el ataque completo. [ 188 ] [ 189 ]
Además, las motivaciones recientes de los atacantes pueden rastrearse hasta organizaciones extremistas que buscan obtener ventaja política o perturbar agendas sociales. [ 190 ] El crecimiento de internet, las tecnologías móviles y los dispositivos informáticos económicos han llevado a un aumento de las capacidades, pero también al riesgo para entornos considerados vitales para las operaciones. Todos los entornos críticos objetivo son susceptibles de ser comprometidos, lo que ha dado lugar a una serie de estudios proactivos sobre cómo migrar el riesgo teniendo en cuenta las motivaciones de este tipo de actores. Existen varias diferencias marcadas entre la motivación del hacker y la de los actores estatales que buscan atacar basándose en una preferencia ideológica. [ 191 ]
Un aspecto clave del modelado de amenazas para cualquier sistema es la identificación de las motivaciones detrás de los posibles ataques y de los individuos o grupos que probablemente los lleven a cabo. El nivel y el detalle de las medidas de seguridad variarán según el sistema específico que se proteja. Por ejemplo, una computadora personal doméstica, un banco y una red militar clasificada se enfrentan a amenazas distintas, a pesar de utilizar tecnologías subyacentes similares. [ 192 ]
Gestión de incidentes de seguridad informática
La gestión de incidentes de seguridad informática es un enfoque organizado para abordar y gestionar las consecuencias de un incidente o vulneración de la seguridad informática, con el objetivo de prevenir una brecha o frustrar un ciberataque. Un incidente que no se identifica ni se gestiona en el momento de la intrusión suele escalar a un evento más perjudicial, como una filtración de datos o un fallo del sistema. El resultado previsto de un plan de respuesta a incidentes de seguridad informática es contener el incidente, limitar los daños y facilitar la recuperación para volver a la normalidad. Responder rápidamente a las vulneraciones puede mitigar las vulnerabilidades explotadas, restaurar los servicios y procesos y minimizar las pérdidas. [ 193 ] La planificación de la respuesta a incidentes permite a una organización establecer una serie de buenas prácticas para detener una intrusión antes de que cause daños. Los planes de respuesta a incidentes típicos contienen un conjunto de instrucciones escritas que describen la respuesta de la organización a un ciberataque. Sin un plan documentado, una organización puede no detectar con éxito una intrusión o vulneración, y las partes interesadas pueden no comprender sus funciones, procesos y procedimientos durante una escalada, lo que ralentiza la respuesta y la resolución de la organización.
Un plan de respuesta ante incidentes de seguridad informática consta de cuatro componentes clave:
- Preparación: Preparar a las partes interesadas sobre los procedimientos para gestionar incidentes o vulneraciones de seguridad informática.
- Detección y análisis: Identificar e investigar actividades sospechosas para confirmar un incidente de seguridad, priorizar la respuesta en función del impacto y coordinar la notificación del incidente.
- Contención, erradicación y recuperación: Aislar los sistemas afectados para prevenir la escalada y limitar el impacto, determinar el origen del incidente, eliminar el malware, los sistemas afectados y los actores maliciosos del entorno y restaurar los sistemas y los datos cuando la amenaza ya no existe.
- Actividad posterior al incidente: Análisis posterior al incidente, su causa raíz y la respuesta de la organización con el fin de mejorar el plan de respuesta ante incidentes y los esfuerzos de respuesta futuros. [ 194 ]
Ataques y violaciones de seguridad notables
A continuación se presentan algunos ejemplos ilustrativos de diferentes tipos de violaciones de seguridad informática.
Robert Morris y el primer gusano informático
En 1988, 60 000 ordenadores estaban conectados a Internet, la mayoría de ellos mainframes, minicomputadoras y estaciones de trabajo profesionales. El 2 de noviembre de 1988, muchos comenzaron a ralentizarse debido a que ejecutaban un código malicioso que exigía tiempo de procesador y que se propagaba a otros ordenadores: el primer gusano informático de Internet . [ 195 ] El software fue rastreado hasta Robert Tappan Morris, un estudiante de posgrado de 23 años de la Universidad de Cornell, quien dijo que "quería contar cuántas máquinas estaban conectadas a Internet". [ 195 ]
Laboratorio de Roma
En 1994, piratas informáticos no identificados realizaron más de cien intrusiones en el Laboratorio de Roma , el principal centro de mando e investigación de la Fuerza Aérea de los Estados Unidos. Mediante troyanos , los hackers lograron obtener acceso ilimitado a los sistemas de red de Roma y eliminar rastros de sus actividades. Los intrusos consiguieron archivos clasificados, como datos de sistemas de órdenes de tareas aéreas, y además lograron penetrar en las redes conectadas del Centro de Vuelos Espaciales Goddard de la NASA , la Base de la Fuerza Aérea Wright-Patterson, algunos contratistas de defensa y otras organizaciones del sector privado, haciéndose pasar por un usuario autorizado del centro de Roma. [ 196 ]
Datos de la tarjeta de crédito del cliente de TJX
A principios de 2007, la empresa estadounidense de ropa y artículos para el hogar TJX anunció que había sido víctima de una intrusión no autorizada en sus sistemas informáticos [ 197 ] y que los piratas informáticos habían accedido a un sistema que almacenaba datos sobre transacciones con tarjetas de crédito , tarjetas de débito , cheques y devoluciones de mercancía. [ 198 ]
Ataque de Stuxnet
En 2010, el gusano informático conocido como Stuxnet supuestamente dañó casi una quinta parte de las centrifugadoras nucleares de Irán . [ 199 ] Lo hizo interrumpiendo los controladores lógicos programables (PLC) industriales en un ataque dirigido. Generalmente se cree que fue lanzado por Israel y Estados Unidos para interrumpir el programa nuclear de Irán [ 200 ] [ 201 ] [ 202 ] [ 203 ] – aunque ninguno lo ha admitido públicamente.
Revelaciones sobre vigilancia global
A principios de 2013, The Washington Post y The Guardian publicaron documentos proporcionados por Edward Snowden [ 204 ] [ 205 ] que exponían la magnitud de la vigilancia global de la NSA . También hubo indicios de que la NSA podría haber insertado una puerta trasera en un estándar NIST para cifrado. [ 206 ] Este estándar fue posteriormente retirado debido a las críticas generalizadas. [ 207 ] Además, se reveló que la NSA había interceptado las conexiones entre los centros de datos de Google . [ 208 ]
Las filtraciones de datos de Target y Home Depot
Un hacker ucraniano conocido como Rescator irrumpió en los ordenadores de Target Corporation en 2013, robando aproximadamente 40 millones de tarjetas de crédito, [ 209 ] y luego en los ordenadores de Home Depot en 2014, robando entre 53 y 56 millones de números de tarjetas de crédito. [ 210 ] Se emitieron advertencias en ambas corporaciones, pero fueron ignoradas; se cree que las brechas de seguridad física mediante máquinas de autopago jugaron un papel importante. "El malware utilizado es absolutamente poco sofisticado y poco interesante", dice Jim Walter, director de operaciones de inteligencia de amenazas en la empresa de tecnología de seguridad McAfee, lo que significa que los robos podrían haberse detenido fácilmente con el software antivirus existente si los administradores hubieran respondido a las advertencias. La magnitud de los robos ha generado gran atención por parte de las autoridades estatales y federales de los Estados Unidos y la investigación continúa.
Violación de datos de la Oficina de Gestión de Personal
En abril de 2015, la Oficina de Gestión de Personal descubrió que había sido víctima de un ataque informático más de un año antes, en una filtración de datos que resultó en el robo de aproximadamente 21,5 millones de registros de personal gestionados por la oficina. [ 211 ] El ataque informático a la Oficina de Gestión de Personal ha sido descrito por funcionarios federales como una de las mayores filtraciones de datos gubernamentales en la historia de los Estados Unidos. [ 212 ] Los datos afectados incluían información de identificación personal , como números de Seguro Social , nombres, fechas y lugares de nacimiento, direcciones y huellas dactilares de empleados gubernamentales actuales y anteriores, así como de cualquier persona que hubiera sido sometida a una verificación de antecedentes por parte del gobierno. [ 213 ] [ 214 ] Se cree que el ataque fue perpetrado por piratas informáticos chinos. [ 215 ]
violación de Ashley Madison
En julio de 2015, un grupo de hackers conocido como The Impact Team logró vulnerar el sitio web de relaciones extramatrimoniales Ashley Madison, creado por Avid Life Media. El grupo afirmó haber robado no solo datos de la empresa, sino también datos de los usuarios. Tras la vulneración, The Impact Team filtró correos electrónicos del director ejecutivo de la empresa para demostrar su punto y amenazó con filtrar los datos de los clientes si el sitio web no se cerraba definitivamente. [ 216 ] Cuando Avid Life Media no cerró el sitio, el grupo publicó dos archivos comprimidos más, uno de 9,7 GB y el segundo de 20 GB. Tras la segunda filtración de datos, el director ejecutivo de Avid Life Media, Noel Biderman, dimitió; pero el sitio web siguió funcionando.
Ataque de ransomware Colonial Pipeline
En junio de 2021, el ciberataque paralizó el mayor oleoducto de Estados Unidos y provocó escasez en toda la costa este. [ 217 ]
Cuestiones jurídicas y regulación global
Las cuestiones jurídicas internacionales de los ciberataques son complejas. No existe una base global de normas comunes para juzgar y, en última instancia, castigar los ciberdelitos y a los ciberdelincuentes. Incluso cuando las empresas o agencias de seguridad localizan al ciberdelincuente responsable de la creación de un determinado malware o un ciberataque, a menudo las autoridades locales no pueden actuar por falta de leyes que permitan su enjuiciamiento. [ 218 ] [ 219 ] Demostrar la autoría de los ciberdelitos y ciberataques también supone un gran problema para todos los organismos encargados de hacer cumplir la ley. « Los virus informáticos se trasladan de un país a otro, de una jurisdicción a otra, moviéndose por todo el mundo, aprovechando que no tenemos la capacidad de controlar globalmente este tipo de operaciones. Por lo tanto, Internet es como si alguien hubiera regalado billetes de avión a todos los ciberdelincuentes del mundo». [ 218 ] El uso de técnicas como DNS dinámico , fast flux y servidores a prueba de balas aumenta la dificultad de la investigación y la aplicación de la ley.
Papel del gobierno
El papel del gobierno es establecer regulaciones para obligar a las empresas y organizaciones a proteger sus sistemas, infraestructura e información de cualquier ciberataque, pero también proteger su propia infraestructura nacional, como la red eléctrica nacional . [ 220 ]
El papel regulador del gobierno en el ciberespacio es complejo. Para algunos, el ciberespacio se concebía como un espacio virtual que debía permanecer libre de la intervención gubernamental, como se observa en muchos de los debates actuales sobre blockchain y bitcoin desde una perspectiva libertaria . [ 221 ]
Muchos funcionarios gubernamentales y expertos opinan que el gobierno debería hacer más y que existe una necesidad crucial de mejorar la regulación, principalmente debido a la incapacidad del sector privado para resolver eficazmente el problema de la ciberseguridad. R. Clarke afirmó durante un panel de discusión en la Conferencia de Seguridad RSA en San Francisco que cree que "la industria solo responde cuando se amenaza con la regulación. Si la industria no responde (a la amenaza), hay que cumplirla". [ 222 ] Por otro lado, los ejecutivos del sector privado coinciden en que son necesarias mejoras, pero creen que la intervención gubernamental afectaría su capacidad para innovar de manera eficiente. Daniel R. McCarthy analizó esta colaboración público-privada en ciberseguridad y reflexionó sobre el papel de la ciberseguridad en la constitución más amplia del orden político. [ 223 ]
El 22 de mayo de 2020, el Consejo de Seguridad de la ONU celebró su segunda reunión informal sobre ciberseguridad para centrarse en los desafíos cibernéticos para la paz internacional . Según el Secretario General de la ONU , António Guterres , las nuevas tecnologías se utilizan con demasiada frecuencia para violar derechos. [ 224 ]
acciones internacionales
Existen muchos equipos y organizaciones diferentes, entre ellos:
- El Foro de Equipos de Respuesta a Incidentes y Seguridad (FIRST) es la asociación global de CSIRT. [ 225 ] US -CERT , AT&T , Apple , Cisco , McAfee y Microsoft son miembros de este equipo internacional. [ 226 ]
- El Consejo de Europa ayuda a proteger a las sociedades de todo el mundo de la amenaza del cibercrimen a través del Convenio sobre la Ciberdelincuencia. [ 227 ]
- El propósito del Grupo de Trabajo contra el Abuso en Mensajería (MAAWG) es reunir a la industria de la mensajería para trabajar en colaboración y abordar con éxito las diversas formas de abuso en la mensajería, como el spam, los virus, los ataques de denegación de servicio y otras explotaciones de mensajería. [ 228 ] France Telecom , Facebook , AT&T , Apple , Cisco y Sprint son algunos de los miembros del MAAWG. [ 229 ]
- ENISA : La Agencia Europea de Seguridad de las Redes y la Información (ENISA) es una agencia de la Unión Europea cuyo objetivo es mejorar la seguridad de las redes y la información en la Unión Europea .
Europa
El 14 de abril de 2016, el Parlamento Europeo y el Consejo de la Unión Europea adoptaron el Reglamento General de Protección de Datos (RGPD). El RGPD, que entró en vigor el 25 de mayo de 2018, otorga a las personas físicas y jurídicas de la Unión Europea (UE) y del Espacio Económico Europeo (EEE) el derecho a la protección de datos personales . El reglamento exige que toda entidad que trate datos personales incorpore la protección de datos desde el diseño y por defecto. Asimismo, exige que determinadas organizaciones designen un Delegado de Protección de Datos (DPD).
La asociación de seguridad informática TeleTrusT existe en Alemania desde junio de 1986 y es una red internacional de competencias en seguridad informática.
acciones nacionales
Para proteger la seguridad de las redes y los sistemas nacionales, muchos países han establecido estrategias y dotado de personal para equipos de respuesta a emergencias informáticas , defensa cibernética proactiva e inteligencia sobre amenazas cibernéticas . Las políticas nacionales suelen incluir regulaciones de ciberseguridad y estándares de seguridad de la información .
Canadá
Desde 2010, Canadá cuenta con una estrategia de ciberseguridad. [ 230 ] [ 231 ] Esta funciona como documento complementario de la Estrategia Nacional y el Plan de Acción para la Infraestructura Crítica. [ 232 ] La estrategia tiene tres pilares principales: proteger los sistemas gubernamentales, proteger los sistemas cibernéticos privados vitales y ayudar a los canadienses a estar seguros en línea. [ 231 ] [ 232 ] También existe un Marco de Gestión de Incidentes Cibernéticos para proporcionar una respuesta coordinada en caso de un incidente cibernético. [ 233 ] [ 234 ]
El Centro Canadiense de Respuesta a Incidentes Cibernéticos (CCIRC) es responsable de mitigar y responder a las amenazas a la infraestructura crítica y los sistemas cibernéticos de Canadá. Brinda apoyo para mitigar las amenazas cibernéticas, asistencia técnica para responder y recuperarse de ataques cibernéticos dirigidos, y proporciona herramientas en línea para los miembros de los sectores de infraestructura crítica de Canadá. [ 235 ] Publica boletines periódicos de ciberseguridad [ 236 ] y opera una herramienta de denuncia en línea donde individuos y organizaciones pueden reportar un incidente cibernético. [ 237 ]
Para informar al público en general sobre cómo protegerse en línea, Seguridad Pública de Canadá se ha asociado con STOP.THINK.CONNECT, una coalición de organizaciones sin fines de lucro, del sector privado y gubernamentales, [ 238 ] y ha lanzado el Programa de Cooperación en Ciberseguridad. [ 239 ] [ 240 ] También administran el portal GetCyberSafe para los ciudadanos canadienses y el Mes de Concientización sobre Ciberseguridad durante octubre. [ 241 ]
Seguridad Pública de Canadá tiene previsto comenzar una evaluación de la estrategia de ciberseguridad de Canadá a principios de 2015. [ 232 ]
Australia
El gobierno federal australiano anunció una inversión de 18,2 millones de dólares para fortalecer la resiliencia en ciberseguridad de las pequeñas y medianas empresas (PYME) y mejorar su capacidad de respuesta ante las ciberamenazas. Este respaldo financiero es un componente integral de la Estrategia Australiana de Ciberseguridad 2023-2030. [ 242 ] Se destinará una importante partida de 7,2 millones de dólares al establecimiento de un programa voluntario de evaluación de la salud cibernética, que facilitará a las empresas la realización de una autoevaluación integral y personalizada de sus competencias en ciberseguridad.
Esta evaluación de salud vanguardista sirve como herramienta de diagnóstico, permitiendo a las empresas determinar la solidez de las regulaciones de ciberseguridad de Australia. [ 243 ] Además, les brinda acceso a un repositorio de recursos y materiales educativos, fomentando la adquisición de las habilidades necesarias para una postura de ciberseguridad más sólida. Esta iniciativa pionera fue presentada conjuntamente por la Ministra de Ciberseguridad, Clare O'Neil, y la Ministra de Pequeñas Empresas, Julie Collins . [ 244 ]
Hong Kong
El proyecto de ley de protección de infraestructuras críticas (sistemas informáticos) de Hong Kong (el “Proyecto de Ley”) fue aprobado por el Consejo Legislativo el 19 de marzo de 2025, con el propósito de “establecer requisitos legales para las organizaciones designadas como operadores de infraestructuras críticas”. [ 245 ] Para defender la economía y la seguridad pública contra las amenazas cibernéticas de interrupción grave, la nueva Ordenanza de protección de infraestructuras críticas (sistemas informáticos) de Hong Kong (Cap. 653) (la Ordenanza), junto con sus directrices del Código de Prácticas (CoP) para los guardianes en la primera línea de defensa, entró en vigor el 1 de enero de 2026. [ 246 ]
India
Algunas disposiciones sobre ciberseguridad se han incorporado a las normas elaboradas en virtud de la Ley de Tecnologías de la Información de 2000. [ 247 ]
La Política Nacional de Ciberseguridad 2013 es un marco normativo del Ministerio de Electrónica y Tecnología de la Información (MeitY) que busca proteger la infraestructura pública y privada de los ciberataques y salvaguardar la información, como la información personal (de los usuarios de internet), la información financiera y bancaria y los datos soberanos. CERT-In es el organismo coordinador que monitorea las ciberamenazas en el país. Asimismo, se creó el puesto de Coordinador Nacional de Ciberseguridad en la Oficina del Primer Ministro (PMO) .
La Ley de Sociedades Anónimas de la India de 2013 también introdujo la legislación cibernética y las obligaciones de ciberseguridad para los directores indios. Algunas disposiciones sobre ciberseguridad se incorporaron a las normas elaboradas en virtud de la Actualización de la Ley de Tecnologías de la Información de 2000 en 2013. [ 248 ]
Corea del Sur
Tras los ciberataques ocurridos en la primera mitad de 2013, en los que se vieron comprometidos el gobierno, los medios de comunicación, las cadenas de televisión y los sitios web de los bancos, el gobierno nacional se comprometió a capacitar a 5000 nuevos expertos en ciberseguridad para 2017. El gobierno surcoreano culpó a su homólogo del norte por estos ataques, así como por incidentes ocurridos en 2009, 2011 [ 249 ] y 2012, pero Pyongyang niega las acusaciones. [ 250 ]
Reino Unido
En 2016 se creó el Centro Nacional de Ciberseguridad como organismo central que supervisa la ciberseguridad en el Reino Unido, como parte del GCHQ . [ 251 ] [ 252 ] El gobierno del Reino Unido publicó una Estrategia Nacional de Ciberseguridad en 2022, asignando 2600 millones de libras esterlinas para la industria, las habilidades y la seguridad nacional. [ 253 ] [ 254 ] Además, la Fuerza Nacional Cibernética , lanzada en 2020, trabaja con el GCHQ y el Ministerio de Defensa y tiene como objetivo «transformar la capacidad del Reino Unido para hacer frente a los adversarios en el ciberespacio, para proteger al país, a su gente y a nuestra forma de vida». [ 255 ]
Estados Unidos
Estrategias y directivas
En 2013, se firmó la orden ejecutiva 13636 , relativa a la mejora de la ciberseguridad de las infraestructuras críticas , lo que impulsó la creación del Marco de Ciberseguridad del NIST .
La estrategia cibernética de 2018 exigía medidas específicas para fortalecer las redes del gobierno estadounidense frente a ataques, como la intrusión de junio de 2015 en la Oficina de Gestión de Personal (OPM) de EE. UU., que comprometió los registros de aproximadamente 4,2 millones de empleados gubernamentales, tanto actuales como antiguos. [ 256 ]
En respuesta al ataque de ransomware Colonial Pipeline, el presidente Joe Biden firmó la Orden Ejecutiva 14028 el 12 de mayo de 2021 para aumentar los estándares de seguridad del software para las ventas al gobierno, reforzar la detección y la seguridad en los sistemas existentes, mejorar el intercambio de información y la capacitación, establecer una Junta de Revisión de Seguridad Cibernética y mejorar la respuesta a incidentes. [ 257 ] [ 258 ]
La administración Biden publicó una estrategia nacional integral de ciberseguridad en 2023. [ 259 ]
Legislación
La Ley de Fraude y Abuso Informático de 1986 prohíbe el acceso no autorizado o el daño a las computadoras protegidas según se define en .
Servicios estandarizados de pruebas gubernamentales
La Administración de Servicios Generales (GSA) ha estandarizado el servicio de pruebas de penetración como un servicio de soporte preseleccionado, para abordar rápidamente las vulnerabilidades potenciales y detener a los adversarios antes de que afecten a los gobiernos federales, estatales y locales de EE. UU. Estos servicios se conocen comúnmente como Servicios de Ciberseguridad Altamente Adaptables (HACS).
Agencias
El Departamento de Seguridad Nacional cuenta con una división dedicada responsable del sistema de respuesta, el programa de gestión de riesgos y los requisitos de ciberseguridad en los Estados Unidos, denominada División Nacional de Ciberseguridad . [ 260 ] [ 261 ] Esta división alberga las operaciones de US-CERT y el Sistema Nacional de Alerta Cibernética. [ 261 ] El Centro Nacional de Integración de Ciberseguridad y Comunicaciones reúne a las organizaciones gubernamentales responsables de la protección de las redes informáticas y la infraestructura en red. [ 262 ]
La tercera prioridad del FBI es: "Proteger a los Estados Unidos contra los ciberataques y los delitos de alta tecnología" [ 263 ] y, junto con el Centro Nacional de Delitos de Cuello Blanco (NW3C) y la Oficina de Asistencia Judicial (BJA), forman parte del grupo de trabajo interinstitucional, el Centro de Denuncias de Delitos en Internet , también conocido como IC3. [ 264 ]
Además de sus funciones específicas, el FBI participa junto con organizaciones sin fines de lucro como InfraGard . [ 265 ] [ 266 ]
La Sección de Delitos Informáticos y Propiedad Intelectual (CCIPS) opera en la División Penal del Departamento de Justicia de los Estados Unidos . La CCIPS se encarga de investigar los delitos informáticos y los delitos contra la propiedad intelectual , y está especializada en la búsqueda e incautación de pruebas digitales en computadoras y redes . [ 267 ] En 2017, la CCIPS publicó un Marco para un Programa de Divulgación de Vulnerabilidades para Sistemas en Línea para ayudar a las organizaciones a "describir claramente la conducta autorizada de divulgación y descubrimiento de vulnerabilidades, reduciendo así sustancialmente la probabilidad de que dichas actividades descritas resulten en una violación civil o penal de la ley según la Ley de Fraude y Abuso Informático (18 USC § 1030)". [ 268 ]
El Comando Cibernético de los Estados Unidos , también conocido como USCYBERCOM, "tiene la misión de dirigir, sincronizar y coordinar la planificación y las operaciones del ciberespacio para defender y promover los intereses nacionales en colaboración con socios nacionales e internacionales". [ 269 ] No tiene ninguna función en la protección de las redes civiles. [ 270 ] [ 271 ]
El papel de la Comisión Federal de Comunicaciones de EE. UU. en la ciberseguridad consiste en fortalecer la protección de la infraestructura crítica de comunicaciones, ayudar a mantener la fiabilidad de las redes durante desastres, facilitar una rápida recuperación posterior y garantizar que los servicios de emergencia tengan acceso a servicios de comunicación eficaces. [ 272 ]
La Administración de Alimentos y Medicamentos ha emitido directrices para dispositivos médicos, [ 273 ] y la Administración Nacional de Seguridad del Tráfico en las Carreteras [ 274 ] se preocupa por la ciberseguridad automotriz. Tras ser criticada por la Oficina de Responsabilidad Gubernamental , [ 275 ] y luego de ataques exitosos a aeropuertos y ataques a aviones, la Administración Federal de Aviación ha destinado fondos para asegurar los sistemas a bordo de los aviones de fabricantes privados y el Sistema de Direccionamiento e Informes de Comunicaciones de Aeronaves . [ 276 ] También se han planteado preocupaciones sobre el futuro Sistema de Transporte Aéreo de Próxima Generación . [ 277 ]
El Departamento de Defensa de los Estados Unidos (DoD) emitió la Directiva 8570 en 2004, complementada por la Directiva 8140, que exige a todos los empleados y contratistas del DoD involucrados en funciones y actividades de seguridad de la información obtener y mantener diversas certificaciones de Tecnologías de la Información (TI) de la industria, con el fin de garantizar que todo el personal del DoD involucrado en la defensa de la infraestructura de red tenga niveles mínimos de conocimientos, habilidades y capacidades (CHA) reconocidos por la industria de TI. Andersson y Reimers (2019) informan que estas certificaciones van desde A+ y Security+ de CompTIA hasta CISSP de ICS2.org, etc. [ 278 ]
El equipo de respuesta a emergencias informáticas es el nombre que reciben los grupos de expertos que gestionan incidentes de seguridad informática. En Estados Unidos existen dos organizaciones distintas, aunque colaboran estrechamente.
- US-CERT : parte de la División Nacional de Ciberseguridad del Departamento de Seguridad Nacional de los Estados Unidos . [ 279 ]
- CERT/CC : creado por la Agencia de Proyectos de Investigación Avanzada de Defensa (DARPA) y gestionado por el Instituto de Ingeniería de Software (SEI).
En el contexto de las centrales nucleares estadounidenses , la Comisión Reguladora Nuclear de EE. UU. (NRC) describe los requisitos de ciberseguridad en virtud de la Parte 73 del Título 10 del Código de Regulaciones Federales (10 CFR Parte 73) , específicamente en la sección 73.54 del Título 10 del Código de Regulaciones Federales ( 10 CFR 73.54) . El documento NEI 08-09 del Instituto de Energía Nuclear , Plan de Ciberseguridad para Reactores de Energía Nuclear , describe un marco integral para la ciberseguridad en la industria de la energía nuclear . [ 280 ]
guerra moderna
Existe una creciente preocupación de que el ciberespacio se convierta en el próximo escenario de guerra. Como escribió Mark Clayton de The Christian Science Monitor en un artículo de 2015 titulado "La nueva carrera armamentística cibernética":
En el futuro, las guerras no solo se librarán con soldados armados o aviones lanzando bombas. También se librarán con un clic del ratón al otro lado del mundo, que activará programas informáticos cuidadosamente diseñados para ser utilizados como armas, capaces de interrumpir o destruir industrias críticas como los servicios públicos, el transporte, las comunicaciones y la energía. Estos ataques también podrían inhabilitar las redes militares que controlan el movimiento de las tropas, la trayectoria de los aviones de combate y el mando y control de los buques de guerra. [ 281 ]
Esto ha dado lugar a nuevos términos como ciberguerra y ciberterrorismo . El Comando Cibernético de los Estados Unidos se creó en 2009 [ 282 ] y muchos otros países tienen fuerzas similares .
Hay algunos críticos que cuestionan si la ciberseguridad es una amenaza tan significativa como se la presenta. [ 283 ] [ 284 ] [ 285 ]
Carreras profesionales
La ciberseguridad es un campo de TI de rápido crecimiento que se ocupa de reducir el riesgo de que las organizaciones sean pirateadas o sufran filtraciones de datos. [ 286 ] Según una investigación del Enterprise Strategy Group, el 46 % de las organizaciones afirma tener una "escasez problemática" de habilidades en ciberseguridad en 2016, frente al 28 % en 2015. [ 287 ] Organizaciones comerciales, gubernamentales y no gubernamentales emplean a profesionales de la ciberseguridad. Los mayores aumentos en la demanda de trabajadores de ciberseguridad se dan en industrias que gestionan volúmenes crecientes de datos de consumidores, como finanzas, atención médica y comercio minorista. [ 288 ] Sin embargo, el uso del término ciberseguridad es más frecuente en las descripciones de puestos gubernamentales. [ 289 ]
Los títulos y descripciones de puestos de trabajo en ciberseguridad incluyen: [ 290 ]
- analista de seguridad
- Analiza y evalúa las vulnerabilidades de la infraestructura (software, hardware, redes), investiga utilizando las herramientas y contramedidas disponibles para remediarlas y recomienda soluciones y mejores prácticas. Analiza y evalúa los daños a los datos/infraestructura como resultado de incidentes de seguridad, examina las herramientas y procesos de recuperación disponibles y recomienda soluciones. Verifica el cumplimiento de las políticas y procedimientos de seguridad. Puede colaborar en la creación, implementación o gestión de soluciones de seguridad.
- Ingeniero de seguridad
- Realiza monitoreo de seguridad, análisis de datos y registros, y análisis forense para detectar incidentes de seguridad y gestionar la respuesta ante ellos. Investiga y utiliza nuevas tecnologías y procesos para mejorar las capacidades de seguridad e implementar mejoras. También puede revisar código o aplicar otras metodologías de ingeniería de seguridad .
- arquitecto de seguridad
- Diseña un sistema de seguridad o componentes principales de un sistema de seguridad, y puede dirigir un equipo de diseño de seguridad que construye un nuevo sistema de seguridad. [ 291 ]
- Director de Seguridad de la Información (CISO)
- Un puesto de alta dirección responsable de toda la división/personal de seguridad de la información. El puesto puede incluir trabajo técnico práctico. [ 292 ]
- Director de Seguridad (CSO)
- Puesto directivo de alto nivel responsable de toda la división/personal de seguridad. Se considera necesario crear un puesto de nueva creación debido al aumento de los riesgos de seguridad.
- Responsable de Protección de Datos (RPD)
- Un DPO tiene la tarea de supervisar el cumplimiento de las leyes de protección de datos (como el RGPD ), las políticas de protección de datos, la sensibilización, la formación y las auditorías. [ 293 ]
- Consultor/especialista/inteligencia en seguridad
- Títulos amplios que engloban cualquiera o todos los demás roles o títulos encargados de proteger ordenadores, redes, software, datos o sistemas de información contra virus, gusanos, spyware, malware, detección de intrusiones, acceso no autorizado, ataques de denegación de servicio y una lista cada vez mayor de ataques de hackers que actúan a título individual o como parte del crimen organizado o de gobiernos extranjeros.
También hay programas para estudiantes interesados en iniciar una carrera en ciberseguridad. [ 294 ] [ 295 ] Mientras tanto, una opción alternativa para que los profesionales de la seguridad de la información con distintos niveles de experiencia continúen sus estudios es la formación en seguridad en línea, incluyendo seminarios web. [ 296 ] [ 297 ] También hay una amplia gama de cursos disponibles. [ 298 ]
En el Reino Unido, se estableció un conjunto nacional de foros de ciberseguridad, conocidos como UK Cyber Security Forum , respaldados por la estrategia de ciberseguridad del Gobierno [ 299 ] con el fin de fomentar las empresas emergentes y la innovación y abordar la brecha de habilidades [ 300 ] identificada por el Gobierno del Reino Unido .
En Singapur, la Agencia de Ciberseguridad ha publicado el Marco de Competencias de Ciberseguridad para Tecnología Operativa (OTCCF) de Singapur. Este marco define los roles emergentes en ciberseguridad dentro de la tecnología operativa. El OTCCF fue respaldado por la Autoridad de Desarrollo de Medios de Información y Comunicación (IMDA). Describe los diferentes puestos de trabajo en ciberseguridad para la tecnología operativa, así como las habilidades técnicas y las competencias básicas necesarias. También presenta las diversas trayectorias profesionales disponibles, incluyendo oportunidades de ascenso vertical y lateral. [ 301 ]
Terminología
A continuación se explican los siguientes términos utilizados en relación con la seguridad informática:
- La autorización de acceso restringe el acceso a un ordenador a un grupo de usuarios mediante sistemas de autenticación . Estos sistemas pueden proteger tanto el ordenador completo, como por ejemplo mediante una pantalla de inicio de sesión interactiva , como servicios individuales, como un servidor FTP . Existen diversos métodos para identificar y autenticar usuarios, como contraseñas , tarjetas de identificación , tarjetas inteligentes y sistemas biométricos .
- El software antivirus consiste en programas informáticos que intentan identificar, frustrar y eliminar virus informáticos y otro software malicioso ( malware ).
- Las aplicaciones son código ejecutable , por lo que la práctica empresarial habitual consiste en restringir o bloquear la instalación por parte de los usuarios; instalarlas únicamente cuando exista una necesidad demostrada (por ejemplo, software necesario para realizar tareas); instalar solo aquellas de reconocida reputación (preferiblemente con acceso al código fuente utilizado para crear la aplicación) y reducir la superficie de ataque instalando la menor cantidad posible. Normalmente se ejecutan con privilegios mínimos , con un proceso sólido para identificar, probar e instalar cualquier parche o actualización de seguridad publicada .
- Por ejemplo, los programas se pueden instalar en la cuenta de un usuario individual, lo que limita el acceso potencial del programa, además de ser un medio para controlar qué usuarios tienen excepciones específicas a la política. En Linux , FreeBSD , OpenBSD y otros sistemas operativos tipo Unix , existe la opción de restringir aún más una aplicación mediante chroot u otros medios para restringir la aplicación a su propio "sandbox" . Por ejemplo, Linux proporciona espacios de nombres y Cgroups para restringir aún más el acceso de una aplicación a los recursos del sistema.
- Los marcos de seguridad generalizados, como SELinux o AppArmor, ayudan a los administradores a controlar el acceso.
- Java y otros lenguajes que se compilan a código de bytes de Java y se ejecutan en la máquina virtual de Java pueden tener su acceso a otras aplicaciones controlado a nivel de la máquina virtual.
- Algunos programas pueden ejecutarse en contenedores de software que incluso pueden proporcionar su propio conjunto de bibliotecas del sistema, lo que limita el acceso del software, o de cualquier persona que lo controle, a las versiones de las bibliotecas del servidor.
- Se pueden utilizar técnicas de autenticación para garantizar que los puntos finales de comunicación sean quienes dicen ser.
- La demostración automatizada de teoremas y otras herramientas de verificación pueden utilizarse para permitir que los algoritmos y el código críticos utilizados en sistemas seguros se demuestren matemáticamente que cumplen con sus especificaciones.
- Las copias de seguridad son una o más copias que se guardan de archivos informáticos importantes. Normalmente, se guardan varias copias en diferentes ubicaciones para que, si una copia es robada o dañada, las demás sigan existiendo.
- Las técnicas de listas de control de acceso y de capacidades pueden utilizarse para garantizar la separación de privilegios y el control de acceso obligatorio. El artículo "Capacidades frente a listas de control de acceso" analiza su uso.
- Se pueden utilizar técnicas de cadena de confianza para intentar garantizar que todo el software cargado haya sido certificado como auténtico por los diseñadores del sistema.
- La confidencialidad es la no divulgación de información excepto a otra persona autorizada. [ 302 ]
- Las técnicas criptográficas pueden utilizarse para proteger los datos en tránsito entre sistemas, reduciendo la probabilidad de que el intercambio de datos entre sistemas pueda ser interceptado o modificado.
- La atribución cibernética es la atribución de un delito cibernético , es decir, determinar quién perpetró un ciberataque .
- La ciberguerra es un conflicto basado en internet que implica ataques con motivaciones políticas contra la información y los sistemas informáticos. Dichos ataques pueden, por ejemplo, inhabilitar sitios web y redes oficiales, interrumpir o desactivar servicios esenciales, robar o alterar datos clasificados y paralizar los sistemas financieros.
- La integridad de los datos es la exactitud y consistencia de los datos almacenados, indicada por la ausencia de cualquier alteración en los datos entre dos actualizaciones de un registro de datos. [ 303 ]

- El cifrado se utiliza para proteger la confidencialidad de un mensaje. Los algoritmos criptográficamente seguros están diseñados para que cualquier intento práctico de descifrarlos sea inviable. Los algoritmos de clave simétrica son adecuados para el cifrado masivo mediante claves compartidas , y el cifrado de clave pública mediante certificados digitales puede proporcionar una solución práctica al problema de la comunicación segura cuando no se comparte una clave previamente.
- El software de seguridad de endpoints ayuda a las redes a prevenir la infección por malware y el robo de datos en los puntos de entrada de la red, que se vuelven vulnerables debido a la prevalencia de dispositivos potencialmente infectados como computadoras portátiles, dispositivos móviles y unidades USB. [ 304 ]
- Los firewalls actúan como un sistema de control entre redes, permitiendo únicamente el tráfico que cumple con las reglas definidas. Suelen incluir registros detallados y pueden incorporar funciones de detección y prevención de intrusiones . Son prácticamente universales entre las redes locales de las empresas e Internet, pero también pueden utilizarse internamente para imponer reglas de tráfico entre redes si se configura la segmentación de red .
- Un hacker es alguien que busca vulnerar las defensas y explotar las vulnerabilidades de un sistema o red informática.
- Los honeypots son ordenadores que se dejan intencionadamente vulnerables a los ataques de los piratas informáticos. Se pueden utilizar para detectar a los piratas informáticos e identificar sus técnicas.
- Los sistemas de detección de intrusiones son dispositivos o aplicaciones de software que supervisan redes o sistemas en busca de actividades maliciosas o violaciones de políticas.
- Un microkernel es un enfoque para el diseño de sistemas operativos que ejecuta solo la cantidad mínima de código en el nivel más privilegiado, y ejecuta otros elementos del sistema operativo, como controladores de dispositivos, pilas de protocolos y sistemas de archivos, en el espacio de usuario , más seguro y con menos privilegios .
- Haciendo ping . La aplicación estándar de ping permite comprobar si una dirección IP está en uso. Si lo está, los atacantes pueden intentar un escaneo de puertos para detectar qué servicios están expuestos.
- Un escaneo de puertos se utiliza para sondear una dirección IP en busca de puertos abiertos con el fin de identificar los servicios y aplicaciones de red accesibles.
- Un registrador de pulsaciones de teclas es un programa espía que captura y almacena silenciosamente cada tecla que un usuario escribe en el teclado del ordenador.
- La ingeniería social consiste en el uso del engaño para manipular a las personas con el fin de vulnerar la seguridad.
- Las bombas lógicas son un tipo de malware que se añade a un programa legítimo y permanece inactivo hasta que se activa por un evento específico.
- Un unikernel es un programa informático que se ejecuta en un sistema operativo minimalista donde solo se permite la ejecución de una única aplicación (a diferencia de un sistema operativo de propósito general, donde pueden ejecutarse muchas aplicaciones simultáneamente). Este enfoque para minimizar la superficie de ataque se adopta principalmente en entornos de nube , donde el software se implementa en máquinas virtuales .
- La seguridad de confianza cero significa que, por defecto, no se confía en nadie, ni dentro ni fuera de la red, y se requiere verificación de todos aquellos que intenten acceder a los recursos de la red.
Historia
Desde la llegada de Internet y con la transformación digital iniciada en los últimos años, la noción de ciberseguridad se ha convertido en un tema familiar tanto en nuestra vida profesional como personal. La ciberseguridad y las ciberamenazas han estado presentes de forma constante durante los últimos 60 años de cambio tecnológico. En las décadas de 1970 y 1980, la seguridad informática se limitaba principalmente al ámbito académico hasta la aparición de Internet, donde, con el aumento de la conectividad, los virus informáticos y las intrusiones en la red comenzaron a proliferar. Tras la propagación de virus en la década de 1990, la década de 2000 marcó la institucionalización de ataques organizados como la denegación de servicio distribuida . [ 305 ] Esto condujo a la formalización de la ciberseguridad como disciplina profesional. [ 306 ]
La sesión de abril de 1967 organizada por Willis Ware en la Conferencia Conjunta de Computación de Primavera , y la posterior publicación del Informe Ware , fueron momentos fundamentales en la historia del campo de la seguridad informática. [ 307 ] El trabajo de Ware abarcó la intersección de preocupaciones materiales, culturales, políticas y sociales. [ 307 ]
Una publicación del NIST de 1977 [ 308 ] introdujo la tríada CIA de confidencialidad, integridad y disponibilidad como una forma clara y sencilla de describir los objetivos clave de seguridad. [ 309 ] Si bien sigue siendo relevante, desde entonces se han propuesto muchos marcos más elaborados. [ 310 ] [ 311 ]
Sin embargo, en las décadas de 1970 y 1980, no existían amenazas informáticas graves, ya que las computadoras e internet aún se encontraban en sus primeras etapas de desarrollo y las amenazas a la seguridad eran fácilmente identificables. Con mayor frecuencia, las amenazas provenían de empleados malintencionados que obtenían acceso no autorizado a documentos y archivos confidenciales. Si bien el malware y las brechas de seguridad en la red existían durante los primeros años, no se utilizaban con fines lucrativos. En la segunda mitad de la década de 1970, empresas informáticas consolidadas como IBM comenzaron a ofrecer sistemas comerciales de control de acceso y software de seguridad informática. [ 312 ]
Uno de los primeros ejemplos de un ataque a una red informática fue el gusano informático Creeper , escrito por Bob Thomas en BBN , que se propagó a través de ARPANET en 1971. [ 313 ] El programa era puramente experimental y no contenía ninguna carga útil maliciosa. Un programa posterior, Reaper, fue creado por Ray Tomlinson en 1972 y se utilizó para destruir Creeper. [ 314 ]
Entre septiembre de 1986 y junio de 1987, un grupo de hackers alemanes llevó a cabo el primer caso documentado de ciberespionaje. [ 315 ] El grupo pirateó las redes de contratistas de defensa estadounidenses, universidades y bases militares, y vendió la información recopilada al KGB soviético. El grupo estaba liderado por Markus Hess , quien fue arrestado el 29 de junio de 1987. Fue condenado por espionaje (junto con dos co-conspiradores) el 15 de febrero de 1990.
En 1988, uno de los primeros gusanos informáticos, llamado gusano Morris , se distribuyó a través de Internet. Obtuvo una atención significativa por parte de los principales medios de comunicación. [ 316 ]
Netscape comenzó a desarrollar el protocolo SSL , poco después de que el Centro Nacional de Aplicaciones de Supercomputación (NCSA) lanzara Mosaic 1.0, el primer navegador web, en 1993. [ 317 ] [ 318 ] Netscape tenía lista la versión 1.0 de SSL en 1994, pero nunca se lanzó al público debido a muchas vulnerabilidades de seguridad graves. [ 317 ] Sin embargo, en 1995, Netscape lanzó la versión 2.0. [ 319 ]
La Agencia de Seguridad Nacional (NSA) es responsable de la protección de los sistemas de información de EE. UU. y también de la recopilación de inteligencia extranjera. [ 320 ] La agencia analiza el software y las configuraciones de sistemas de uso común para encontrar fallas de seguridad, que puede utilizar con fines ofensivos contra los competidores de Estados Unidos. [ 321 ]
Los contratistas de la NSA crearon y vendieron herramientas de ataque de "clic y disparo" a agencias estadounidenses y aliados cercanos, pero finalmente, estas herramientas llegaron a manos de adversarios extranjeros. [ 322 ] En 2016, las propias herramientas de pirateo de la NSA fueron pirateadas, y Rusia y Corea del Norte las utilizaron. [ 323 ] Empleados y contratistas de la NSA han sido reclutados con altos salarios por adversarios ansiosos por competir en la guerra cibernética . [ 324 ] En 2007, Estados Unidos e Israel comenzaron a explotar fallas de seguridad en el sistema operativo Microsoft Windows para atacar y dañar equipos utilizados en Irán para refinar materiales nucleares. Irán respondió invirtiendo fuertemente en su propia capacidad de guerra cibernética, que comenzó a utilizar contra Estados Unidos. [ 321 ]
académicos destacados
- Ross J. Anderson
- Annie Anton
- Adam Back
- Daniel J. Bernstein
- Matt Blaze
- Stefan Brands
- Josh Brunty
- L. Jean Camp
- Lorrie Cranor
- Dorothy E. Denning
- Peter J. Denning
- Cynthia Dwork
- Chuck Easttom
- Deborah Estrin
- Joan Feigenbaum
- Ian Goldberg
- Shafi Goldwasser
- Lawrence A. Gordon
- Peter Gutmann
- Pablo Kocher
- Mónica S. Lam
- Butler Lampson
- Brian LaMacchia
- Susan Landau
- Carl Landwehr
- Kevin Mitnick
- Peter G. Neumann
- Susan Nycum
- Paul C. van Oorschot
- Fred Piper
- Roger R. Schell
- Bruce Schneier
- Canción del amanecer
- Gene Spafford
- Salvatore J. Stolfo
- Willis Ware
- Moti Yung
Véase también
- Centro para la Seguridad en Internet – Organización sin fines de lucro centrada en la ciberseguridad
- Seguridad en la computación en la nube : métodos utilizados para proteger los activos basados en la nube.
- Política de seguridad de contenido : estándar de seguridad informática para prevenir ataques de secuencias de comandos entre sitios (XSS) y ataques relacionados.
- Contramedida (informática) – Proceso para reducir una amenaza a la seguridad
- Seguro cibernético – Seguro contra riesgos de tecnología de la información
- Autodefensa cibernética : protección de los sistemas informáticos contra la divulgación, el robo o el daño de la información. Páginas que muestran breves descripciones de los objetivos de redireccionamiento.
- Ciberbioseguridad : un campo emergente de la seguridad informática.
- Lista de tecnologías de la información sobre ciberseguridad
- Ciberseguridad en el espacio
- La ciberseguridad en la cultura popular
- Seguridad de los datos : proceso de protección de la información digital.
- Estrategia de defensa (informática) : concepto para reducir los riesgos de seguridad informática.
- Tolerancia a fallos : resiliencia de los sistemas ante fallos o errores de los componentes.
- Seguridad del hardware : arquitectura de seguridad implementada en el hardware.
- Interacción persona-ordenador (seguridad)
- Gestión de identidades : sistemas para otorgar a los usuarios el acceso adecuado. Páginas que muestran breves descripciones de los destinos de redireccionamiento.
- Seguridad basada en la identidad : control de acceso mediante identificación autenticada.
- Concienciación sobre la seguridad de la información
- Privacidad en Internet
- Seguridad en Internet
- Seguridad en Internet – Rama de la seguridad informática
- Riesgo informático : Cualquier riesgo relacionado con la tecnología de la información.
- Estándares de seguridad informática : estándares y técnicas tecnológicas. Páginas que muestran breves descripciones de los destinos de redireccionamiento.
- Cadena de ataque cibernético : proceso para llevar a cabo un ciberataque.
- Lista de certificaciones de seguridad informática
- Lista de fuerzas de guerra cibernética – Lista de unidades militares y gubernamentales nacionales especializadas en guerra cibernética
- Seguridad abierta : un enfoque de código abierto para la seguridad informática.
- Esquema de seguridad informática : descripción general y guía temática sobre seguridad informática.
- OWASP – Organización de seguridad informática
- Seguridad física de la información : un punto en común entre la seguridad física y la seguridad de la información.
- Software de privacidad : una capa para proteger la privacidad de los usuarios.
- Ingeniería de seguridad : proceso de incorporación de controles de seguridad en un sistema de información.
- Seguridad mediante la ocultación : Confianza en el secreto del diseño o la implementación para la seguridad.
- Perímetro definido por software : Enfoque de la Agencia de Sistemas de Información de Defensa de EE. UU. para la seguridad informática.
Referencias
- ↑ Schatz, Daniel; Bashroush, Rabih; Wall, Julie (2017). "Hacia una definición más representativa de la ciberseguridad" . Journal of Digital Forensics, Security and Law . 12 (2). ISSN 1558-7215 .
- ↑ Seguridad informática en la Encyclopædia Britannica
- ↑ Tate, Nick (7 de mayo de 2013). "Reliance supone el fin del camino para los aficionados a las TIC" . The Australian .
- ↑ Kianpour, Mazaher; Kowalski, Stewart; Øverby, Harald (2021). "Comprensión sistemática de la economía de la ciberseguridad: una revisión" . Sustainability . 13 (24) 13677. Bibcode : 2021Sust...1313677K . doi : 10.3390/su132413677 . hdl : 11250/2978306 . ISSN 2071-1050 .
- ↑ Stevens, Tim (11 de junio de 2018). «Ciberseguridad global: nuevas direcciones en teoría y métodos» (PDF) . Politics and Governance . 6 (2): 1– 4. doi : 10.17645/pag.v6i2.1569 . Archivado (PDF) del original el 4 de septiembre de 2019.
- ↑ "Acerca del programa CVE" . www.cve.org . Consultado el 12 de abril de 2023 .
- ↑ Zlatanov, Nikola (3 de diciembre de 2015). Desafíos de la seguridad informática y la seguridad móvil . Conferencia de Seguridad Tecnológica. En: San Francisco, CA.
- ↑ "Ghidra" . nsa.gov . 1 de agosto de 2018. Archivado del original el 15 de agosto de 2020. Consultado el 17 de agosto de 2020 .
- ↑ Larabel, Michael (28 de diciembre de 2017). "Syzbot: Google realiza pruebas de fuzzing continuas en el kernel de Linux" . www.phoronix.com/ . Consultado el 25 de marzo de 2021 .
- 1 2 3 "Ataques cibernéticos a las PYMES: estadísticas actuales y cómo prevenirlos" . crowdstrike.com . Consultado el 30 de noviembre de 2023 .
- 1 2 "Encuesta sobre violaciones de seguridad cibernética 2023" . GOV.UK. Consultado el 30 de noviembre de 2023 .
- 1 2 "Cómo funcionan los ciberataques" . www.ncsc.gov.uk. Consultado el 30 de noviembre de 2023 .
- ↑ "¿Qué es un ataque de puerta trasera? Definición y prevención | NordVPN" . nordvpn.com . 30 de noviembre de 2023. Consultado el 3 de enero de 2024 .
- 1 2 "¿Qué es un ataque de puerta trasera?" . McAfee . 4 de diciembre de 2023 . Consultado el 4 de diciembre de 2023 .
- ^ " Guía de denegación de servicio (DoS)" . www.ncsc.gov.uk. 16 de marzo de 2016 . Consultado el 4 de diciembre de 2023 .
- ↑ "Seguridad informática" . www.interelectronix.com . Consultado el 30 de noviembre de 2023 .
- 1 2 "¿Qué es un ataque DMA? Análisis y mitigación" . Kroll . Consultado el 4 de diciembre de 2023 .
- 1 2 "¿Qué son los ataques de escucha clandestina?" . Fortinet . Consultado el 5 de diciembre de 2023 .
- ↑ York, Dan (2010). "Escuchas y modificación". Los siete ataques más letales a las comunicaciones unificadas . págs. 41–69 . doi : 10.1016/B978-1-59749-547-9.00003-X . ISBN 978-1-59749-547-9.
- ↑ "¿Qué son los ataques de escucha clandestina y cómo prevenirlos?" . Verizon Enterprise . Consultado el 5 de diciembre de 2023 .
- 1 2 3 4 5 6 "¿Qué es el malware? | IBM" . www.ibm.com . 14 de abril de 2022. Consultado el 6 de diciembre de 2023 .
- ↑ Bendovschi, Andreea (2015). "Ciberataques: tendencias, patrones y contramedidas de seguridad" . Procedia Economics and Finance . 28 : 24–31 . doi : 10.1016/S2212-5671(15)01077-1 .
- ↑ "¿Qué es el malware?" . McAfee . Consultado el 30 de noviembre de 2023 .
- 1 2 "¿Qué es un ataque de intermediario y cómo puedo proteger a mi organización?" . verizon.com .
- ↑ "Los ataques multivectoriales exigen protección multivectorial" . Alerta MSSP . 24 de julio de 2017.
- ↑ Millman, Renee (15 de diciembre de 2017). "Nuevo malware polimórfico evade tres cuartas partes de los escáneres antivirus" . SC Magazine UK . Archivado del original el 14 de junio de 2018. Recuperado el 13 de julio de 2018 .
- 1 2 3 Tounsi, Wiem (15 de mayo de 2019), "¿Qué es la inteligencia sobre amenazas cibernéticas y cómo está evolucionando?" , en Tounsi, Wiem (ed.), Cibervigilancia y confianza digital (1.ª ed.), Wiley, pp. 1–49 , doi : 10.1002/9781119618393.ch1 , ISBN 978-1-78630-448-3, S2CID 187294508 , consultado el 6 de diciembre de 2023
- ↑ "Identificación de intentos de phishing" . Caso. Archivado del original el 13 de septiembre de 2015. Consultado el 4 de julio de 2016 .
- ↑ "Protéjase del phishing – Soporte técnico de Microsoft" . support.microsoft.com . Consultado el 6 de diciembre de 2023 .
- ↑ Lazarus, Ari (23 de febrero de 2018). "Los estafadores envían facturas falsas" . Información para el consumidor . Consultado el 17 de febrero de 2020 .
- ↑ "Seguridad del correo electrónico" . Trellix . 17 de mayo de 2022. Archivado del original el 22 de mayo de 2022. Consultado el 24 de octubre de 2022 .
- 1 2 3 4 "¿Qué es la escalada de privilegios? – CrowdStrike" . crowdstrike.com . Consultado el 7 de diciembre de 2023 .
- ↑ Spence, Aaron; Bangay, Shaun (junio de 2022). "Seguridad más allá de la ciberseguridad: ataques de canal lateral contra sistemas no cibernéticos y sus contramedidas" . International Journal of Information Security . 21 (3): 437– 453. doi : 10.1007/s10207-021-00563-6 . ISSN 1615-5262 .
- ↑ Arcos Sergio. "Ingeniería social" (PDF) . upc.edu . Archivado (PDF) del original el 3 de diciembre de 2013. Recuperado el 16 de abril de 2019 .
- ↑ Scannell, Kara (24 de febrero de 2016). "La estafa de correos electrónicos de directores ejecutivos cuesta a las empresas 2.000 millones de dólares" . Financial Times . N.º 25 de febrero de 2016. Archivado del original el 23 de junio de 2016. Consultado el 7 de mayo de 2016 .
- ↑ "Los Bucks filtran información fiscal de jugadores y empleados como resultado de una estafa por correo electrónico" . Associated Press. 20 de mayo de 2016. Archivado del original el 20 de mayo de 2016. Consultado el 20 de mayo de 2016 .
- ↑ "¿Qué es el Spoofing? – Definición de Techopedia" . techopedia.com . Archivado del original el 30 de junio de 2016. Consultado el 16 de enero de 2022 .
- ↑ Butterfield, Andrew; Ngondi, Gerard Ekembe, eds. (21 de enero de 2016). «spoofing» . A Dictionary of Computer Science . Oxford University Press. doi : 10.1093/acref/9780199688975.001.0001 . ISBN 978-0-19-968897-5Consultado el 8 de octubre de 2017 .
- ↑ Marcel, Sébastien; Nixon, Mark; Li, Stan, eds. (2014). Manual de protección contra la suplantación de identidad biométrica: biometría confiable frente a ataques de suplantación de identidad . Avances en visión por computadora y reconocimiento de patrones. Londres: Springer. doi : 10.1007/978-1-4471-6524-8 . ISBN 978-1-4471-6524-8. ISSN 2191-6594 . LCCN 2014942635 . S2CID 27594864 .
- ↑ "De 80 a 0 en menos de 5 segundos: Falsificación de los signos vitales de un paciente" . www.trellix.com . Archivado del original el 30 de noviembre de 2024. Consultado el 9 de febrero de 2023 .
- ↑ Gallagher, Sean (14 de mayo de 2014). "Fotos de una fábrica de "actualizaciones" de la NSA muestran cómo se implanta un router Cisco" . Ars Technica . Archivado del original el 4 de agosto de 2014. Recuperado el 3 de agosto de 2014 .
- 1 2 Inteligencia, Amenaza de Microsoft (11 de noviembre de 2021). "Aumento del contrabando de HTML: Técnica de cargador altamente evasiva cada vez más utilizada en malware bancario y ataques dirigidos" . Blog de seguridad de Microsoft . Consultado el 7 de diciembre de 2023 .
- ↑ "Archivos o información ofuscados: contrabando de HTML, subtécnica T1027.006 – Enterprise | MITRE ATT&CK®" . attack.mitre.org . Consultado el 22 de febrero de 2023 .
- ↑ Lim, Joo S.; Chang, Shanton; Maynard, Sean; Ahmad, Atif (2009). "Explorando la relación entre la cultura organizacional y la cultura de seguridad de la información" . Actas de la 7.ª Conferencia Australiana de Gestión de la Seguridad de la Información . Instituto de Investigación en Seguridad (SRI), Universidad Edith Cowan. doi : 10.4225/75/57B4065130DEF .
- ↑ Reimers, Karl; Andersson, David (2017). Seguridad de la red en la educación postsecundaria: el desafío del usuario final y las amenazas en evolución . Actas de ICERI2017. Vol. 1. IATED. págs. 1787–1796 . doi : 10.21125/iceri.2017.0554 . ISBN 978-84-697-6957-7ISSN 2340-1095
- ↑ Informe de investigaciones de filtraciones de datos de Verizon 2020 (PDF) . verizon.com (Informe). Archivado (PDF) del original el 19 de mayo de 2020. Consultado el 17 de septiembre de 2021 .
- 1 2 3 Schlienger, Thomas; Teufel, Stephanie (2003). "Cultura de seguridad de la información: del análisis al cambio". South African Computer Journal . 31 : 46–52 . hdl : 10520/EJC27949 .
- ↑ Glosario de seguridad en Internet . IETF . doi : 10.17487/RFC2828 . RFC 2828 .
- ↑ "Instrucción CNSS n.° 4009" (PDF) . 26 de abril de 2010. Archivado del original (PDF) el 27 de febrero de 2012.
- ↑ "Glosario de InfosecToday" (PDF) . Archivado (PDF) del original el 20 de noviembre de 2014.
- ↑ "Principios de diseño de ciberseguridad" . www.ncsc.gov.uk. 21 de mayo de 2019. Consultado el 11 de diciembre de 2023 .
- 1 2 "Cómo piensa el NCSC sobre la arquitectura de seguridad" . www.ncsc.gov.uk. 5 de abril de 2018. Consultado el 18 de diciembre de 2023 .
- ↑ "Arquitectura y diseño de sistemas seguros" . Consejo de Ciberseguridad del Reino Unido . 2024. Consultado el 4 de enero de 2024 .
- ↑ "Arquitectura de seguridad – Glosario | CSRC" . csrc.nist.gov . Consultado el 18 de diciembre de 2023 .
- ↑ Jannsen, Cory. "Arquitectura de seguridad" . Techopedia . Janalta Interactive Inc. Archivado del original el 3 de octubre de 2014. Consultado el 9 de octubre de 2014 .
- 1 2 Oppliger, Rolf (1 de mayo de 1997). "Seguridad en Internet: cortafuegos y más allá" . Communications of the ACM . 40 (5): 92– 102. doi : 10.1145/253769.253802 . ISSN 0001-0782 .
- ↑ "Cómo aumentar la concienciación sobre ciberseguridad" . ISACA . Consultado el 25 de febrero de 2023 .
- ↑ Woodie, Alex (9 de mayo de 2016). "Por qué ONI podría ser nuestra mejor esperanza para la ciberseguridad ahora" . Archivado del original el 20 de agosto de 2016. Recuperado el 13 de julio de 2016 .
- ↑Walkowski, Debbie (9 July 2019). "What Is The CIA Triad?". F5 Labs. Retrieved 25 February 2020.
- ↑"Knowing Value of Data Assets is Crucial to Cybersecurity Risk Management | SecurityWeek.Com". www.securityweek.com. 3 December 2018. Retrieved 25 February 2020.
- ↑Foreman, Park (2009). Vulnerability Management. Boca Raton, Fla.: Auerbach Publications. p. 1. ISBN 978-1-4398-0150-5.
- ↑Johnson, A. (2018). CCNA Cybersecurity Operations Companion Guide. Cisco Press. ISBN 978-0-13-516624-6.
- ↑Calder, Alan; Williams, Geraint (2014). PCI DSS: A Pocket Guide (3rd ed.). IT Governance Limited. ISBN 978-1-84928-554-4.
network vulnerability scans at least quarterly and after any significant change in the network
- ↑Harrison, J. (2003). Formal verification at Intel. 18th Annual IEEE Symposium of Logic in Computer Science, 2003. Proceedings. pp. 45–54. doi:10.1109/LICS.2003.1210044. ISBN 978-0-7695-1884-8. S2CID 44585546.
- ↑Umrigar, Zerksis D.; Pitchumani, Vijay (1983). Formal verification of a real-time hardware design. Proceeding DAC '83 Proceedings of the 20th Design Automation Conference. IEEE Press. pp. 221–227. ISBN 978-0-8186-0026-5.
- ↑"Abstract Formal Specification of the seL4/ARMv6 API"(PDF). Archived from the original(PDF) on 21 May 2015. Retrieved 19 May 2015.
- ↑Baumann, Christoph; Beckert, Bernhard; Blasum, Holger; Bormer, Thorsten. Ingredients of Operating System Correctness? Lessons Learned in the Formal Verification of PikeOS(PDF). Embedded World Conference, Nuremberg, Germany. Archived from the original(PDF) on 19 July 2011.
- ↑Ganssle, Jack. "Getting it Right". Archived from the original on 4 May 2013.
- ↑"Everything you need for a career as a SOC analyst". www.cybersecurityjobsite.com. Retrieved 19 December 2023.
- ↑ CISM, John Rittinghouse PhD; CISM, William M. Hancock PhD CISSP (2 de octubre de 2003). Manual de operaciones de ciberseguridad . Digital Press. págs. 436–437 . ISBN 978-0-08-053018-5Consultado el 4 de septiembre de 2025 .
- ↑ "Activar la verificación en dos pasos (2SV)" . www.ncsc.gov.uk. 17 de diciembre de 2018. Consultado el 19 de diciembre de 2023 .
- ↑ "Ya está disponible la formación en ciberseguridad del NCSC para el personal" . www.ncsc.gov.uk. 14 de abril de 2021. Consultado el 19 de diciembre de 2023 .
- ↑ Treglia, J.; Delia, M. (2017). Inoculación en Ciberseguridad . Conferencia de Ciberseguridad del Estado de Nueva York, Centro de Convenciones Empire State Plaza, Albany, NY, 3-4 de junio.
- ↑ "¿Qué es un dongle de licencia?" . www.revenera.com . Consultado el 12 de junio de 2024 .
- ↑ "Autenticación basada en tokens" . SafeNet.com. Archivado del original el 20 de marzo de 2014. Consultado el 20 de marzo de 2014 .
- ↑ "Bloquea y protege tu PC con Windows" . TheWindowsClub.com. 10 de febrero de 2010. Archivado del original el 20 de marzo de 2014. Consultado el 20 de marzo de 2014 .
- ↑ Greene, James (2012). "Tecnología de ejecución confiable de Intel: Libro blanco" (PDF) . Intel Corporation. Archivado (PDF) del original el 11 de junio de 2014. Recuperado el 18 de diciembre de 2013 .
- ↑ "SafeNet ProtectDrive 8.4" . SCMagazine.com . 4 de octubre de 2008. Archivado del original el 20 de marzo de 2014. Consultado el 20 de marzo de 2014 .
- ↑ "Discos duros seguros: Proteja sus datos" . PCMag.com. 11 de mayo de 2009. Archivado del original el 21 de junio de 2017.
- ↑ Souppaya, Murugiah P.; Scarfone, Karen (2013). "Directrices para la gestión de la seguridad de los dispositivos móviles en la empresa" . Instituto Nacional de Estándares y Tecnología . Publicación especial (NIST SP). Gaithersburg, MD. doi : 10.6028/NIST.SP.800-124r1 .
- ↑ "Estadísticas de control de acceso: tendencias y perspectivas" . 23 de febrero de 2024. Consultado el 26 de abril de 2024 .
- ↑ "Olvídese de los documentos de identidad, use su teléfono como credenciales" . Fox Business Network . 4 de noviembre de 2013. Archivado del original el 20 de marzo de 2014. Consultado el 20 de marzo de 2014 .
- ↑ "Protecciones de acceso directo a memoria para ordenadores Mac" . Apple . Consultado el 16 de noviembre de 2022 .
- ↑ "Uso de IOMMU para la protección DMA en el firmware UEFI" (PDF) . Intel Corporation. Archivado (PDF) del original el 9 de diciembre de 2021. Recuperado el 16 de noviembre de 2022 .
- ↑ Babaei, Armin; Schiele, Gregor; Zohner, Michael (26 de julio de 2022). "Arquitectura de seguridad reconfigurable (RESA) basada en PUF para dispositivos IoT basados en FPGA" . Sensors . 22 (15): 5577. Bibcode : 2022Senso..22.5577B . doi : 10.3390/ s22155577 . ISSN 1424-8220 . PMC 9331300. PMID 35898079 .
- ↑ Hassija, Vikas; Chamola, Vinay; Gupta, Vatsal; Jain, Sarthak; Guizani, Nadra (15 de abril de 2021). "Un estudio sobre la seguridad de la cadena de suministro: áreas de aplicación, amenazas de seguridad y arquitecturas de soluciones". IEEE Internet of Things Journal . 8 (8): 6222– 6246. Bibcode : 2021IITJ....8.6222H . doi : 10.1109/JIOT.2020.3025775 . ISSN 2327-4662 . S2CID 226767829 .
- ↑ "El sistema operativo más seguro: ¿Cuál es el sistema operativo más seguro disponible?" . Tech.co . Consultado el 19 de diciembre de 2023 .
- ↑ Sanghavi, Alok (21 de mayo de 2010). "¿Qué es la verificación formal?". EE Times_Asia .
- ↑ Ferraiolo, DF y Kuhn, DR (octubre de 1992). "Control de acceso basado en roles" (PDF) . XV Conferencia Nacional de Seguridad Informática : 554–563 .
- ↑ Sandhu, R; Coyne, EJ; Feinstein, HL; Youman, CE (agosto de 1996). "Modelos de control de acceso basados en roles" (PDF) . IEEE Computer . 29 (2): 38– 47. Bibcode : 1996Compr..29b..38S . CiteSeerX 10.1.1.50.7649 . doi : 10.1109/2.485845 . S2CID 1958270 .
- ↑ Abreu, Vilmar; Santin, Altair O.; Viegas, Eduardo K.; Stihler, Maicon (2017). Un modelo de activación de roles multidominio (PDF) . Conferencia Internacional de Comunicaciones IEEE de 2017 (ICC). IEEE Press. pp. 1–6 . doi : 10.1109/ICC.2017.7997247 . ISBN 978-1-4673-8999-0. S2CID 6185138 .
- ↑ AC O'Connor y RJ Loomis (2002). Análisis económico del control de acceso basado en roles (PDF) . Research Triangle Institute. pág. 145.
- ↑ "Los estudios demuestran una vez más que los usuarios son el eslabón más débil de la cadena de seguridad" . CSO Online . 22 de enero de 2014. Consultado el 8 de octubre de 2018 .
- ↑ "El papel del error humano en los ataques de seguridad exitosos" . IBM Security Intelligence . 2 de septiembre de 2014. Consultado el 8 de octubre de 2018 .
- ↑ "El 90% de los incidentes de seguridad se remontan a errores PEBKAC e ID10T" . Computerworld . 15 de abril de 2015. Consultado el 8 de octubre de 2018 .
- ↑ "Proteja su banca en línea con la autenticación de dos factores" . Asociación de Banqueros de Nueva Zelanda . 7 de octubre de 2018. Archivado del original el 21 de enero de 2020. Consultado el 7 de septiembre de 2019 .
- ↑ "Índice de inteligencia sobre ciberseguridad de IBM Security Services 2014" (PDF) . PcSite . 2014. Consultado el 9 de octubre de 2020 .
- ↑ Caldwell, Tracey (12 de febrero de 2013). "Negocio arriesgado: por qué la concienciación sobre seguridad es crucial para los empleados" . The Guardian . Consultado el 8 de octubre de 2018 .
- ↑ "Desarrollo de una cultura de seguridad" . CPNI – Centro para la Protección de la Infraestructura Nacional . Archivado del original el 9 de octubre de 2018. Consultado el 8 de octubre de 2018 .
- 1 2 "Ciberhigiene – ENISA" . Consultado el 27 de septiembre de 2018 .
- 1 2 Kaljulaid, Kersti (16 de octubre de 2017). "Presidente de la República en la Conferencia de Tecnología de Aftenposten" . Recuperado el 27 de septiembre de 2018 .
- ↑ "Encuesta sobre violaciones de seguridad cibernética 2023" . GOV.UK. Consultado el 27 de diciembre de 2023 .
- ↑ Kuchler, Hannah (27 de abril de 2015). "Los ejecutivos de seguridad instan a las empresas a mejorar la 'higiene cibernética'"." . Financial Times . Archivado del original el 10 de diciembre de 2022 . Consultado el 27 de septiembre de 2018 .
- ↑ "De la IA a Rusia: así es como el presidente de Estonia planea el futuro" . Wired . Consultado el 28 de septiembre de 2018 .
- ↑ "El profesor Len Adleman explica cómo acuñó el término "virus informático"" . WeLiveSecurity . 1 de noviembre de 2017 . Consultado el 28 de septiembre de 2018 .
- ↑ "Declaración del Dr. Vinton G. Cerf" . www.jec.senate.gov . Consultado el 28 de septiembre de 2018 .
- ↑ Ley de Promoción de la Buena Higiene Cibernética de 2017 en Congress.gov
- ↑ "Análisis | El curso básico de ciberseguridad: Las agencias tienen dificultades con la ciberseguridad básica a pesar de la promesa de Trump de darle prioridad" . The Washington Post . Consultado el 28 de septiembre de 2018 .
- ↑ "Voces protegidas" . Oficina Federal de Investigación . Consultado el 28 de septiembre de 2018 .
- ↑ Lin, Tom CW (3 de julio de 2017). "La nueva manipulación del mercado". Emory Law Journal . 66 : 1253. SSRN 2996896 .
- ↑ Lin, Tom CW (2016). "Armas financieras de guerra" . Minnesota Law Review . 100 (4): 1377. doi : 10.24926/265535.1105 . SSRN 2765010 .
- ↑ Cole, Jeffrey I.; Suman, Michael; Schramm, Phoebe; van Bel, Daniel; Lunn, B.; Maguire, Phyllisane; Hanson, Koran; Singh, Rajesh; Aquino, Jedrix-Sean; Lebo, Harlan (2000). El informe de Internet de la UCLA: Un análisis del futuro digital (PDF) . ccp.ucla.edu (Informe). Archivado del original (PDF) el 23 de abril de 2003. Recuperado el 15 de septiembre de 2023 .
- ↑ Pagliery, Jose (18 de noviembre de 2014). "Los hackers atacaron la red eléctrica estadounidense 79 veces este año" . CNN Money . Cable News Network. Archivado del original el 18 de febrero de 2015. Consultado el 16 de abril de 2015 .
- ↑ Neumann, PG (1997). Seguridad informática en la aviación: vulnerabilidades, amenazas y riesgos . Conferencia internacional sobre seguridad aérea en el siglo XXI, Comisión de la Casa Blanca sobre seguridad.
- ↑ Dillingham, Gerald L. (20 de septiembre de 2001). Seguridad aérea: los actos terroristas demuestran la necesidad urgente de mejorar la seguridad en los aeropuertos del país (Informe). Estados Unidos. Oficina de Contabilidad General.
- ↑ "Las vulnerabilidades de los sistemas de control de tráfico aéreo podrían crear cielos hostiles [ Black Hat ] – SecurityWeek.Com" . 27 de julio de 2012. Archivado del original el 8 de febrero de 2015.
- ↑ "Un hacker afirma que puede infiltrarse en los sistemas de los aviones utilizando la conexión Wi-Fi a bordo" . NPR . 4 de agosto de 2014. Archivado del original el 8 de febrero de 2015. Consultado el 19 de marzo de 2020 .
- ↑ Finkle, Jim (4 de agosto de 2014). "Hacker dice que mostrará aviones de pasajeros en riesgo de ciberataque" . Reuters . Archivado del original el 13 de octubre de 2015. Recuperado el 21 de noviembre de 2021 .
- ↑ César, Alan (15 de diciembre de 2023). "Curso en línea refuerza la ciberseguridad en la aviación" . Aerograma . Escuela de Aeronáutica y Astronáutica de la Universidad de Purdue . Consultado el 9 de enero de 2024 .
- ↑ "Servicios de Red Paneuropeos (PENS) – Eurocontrol.int" . Archivado del original el 12 de diciembre de 2016.
- ↑ "Servicios centralizados: NewPENS avanza – Eurocontrol.int" . Eurocontrol . 17 de enero de 2016. Archivado del original el 19 de marzo de 2017.
- ↑ "Comunicación de datos de próxima generación" . FAA. Archivado del original el 13 de marzo de 2015. Consultado el 15 de junio de 2017 .
- ↑ "Pasaportes electrónicos | Seguridad Nacional" . www.dhs.gov . Consultado el 3 de febrero de 2023 .
- ↑ "El pasaporte electrónico australiano. Sitio web del Departamento de Asuntos Exteriores y Comercio del Gobierno australiano" . Archivado del original el 9 de enero de 2015. Consultado el 1 de mayo de 2023 .
- 1 2 "¿Tu reloj o termostato es un espía? Las empresas de ciberseguridad están al tanto" . NPR . 6 de agosto de 2014. Archivado del original el 11 de febrero de 2015.
- ↑ O'Neill, Stephanie (19 de noviembre de 2018). "Ante los descuentos que ofrecen las aseguradoras para los monitores de actividad física, los usuarios deben actuar con cautela" . NPR . Consultado el 10 de octubre de 2025 .
- ↑ Kruse, CB; Smith, B; Vanderlinden, H; Nealand, A (21 de julio de 2017). "Técnicas de seguridad para los registros electrónicos de salud" . Journal of Medical Systems . 41 (8): 127. doi : 10.1007/s10916-017-0778-4 . PMC 5522514. PMID 28733949 .
- ↑ Backman, Melvin (18 de septiembre de 2014). "Home Depot: 56 millones de tarjetas expuestas en una filtración" . CNNMoney . Archivado del original el 18 de diciembre de 2014.
- ↑ "Staples: La filtración de datos podría haber afectado a las tarjetas de 1,16 millones de clientes" . Fortune.com . 19 de diciembre de 2014. Archivado del original el 21 de diciembre de 2014. Consultado el 21 de diciembre de 2014 .
- ↑ "Objetivo: 40 millones de tarjetas de crédito comprometidas" . CNN . 19 de diciembre de 2013. Archivado del original el 1 de diciembre de 2017. Consultado el 29 de noviembre de 2017 .
- ↑ Cowley, Stacy (2 de octubre de 2017). "2,5 millones de personas más potencialmente expuestas en la filtración de datos de Equifax" . The New York Times . Archivado del original el 1 de diciembre de 2017. Consultado el 29 de noviembre de 2017 .
- ↑ Finkle, Jim (23 de abril de 2014). "Exclusiva: el FBI advierte que el sector sanitario es vulnerable a los ciberataques" . Reuters . Archivado del original el 4 de junio de 2016. Consultado el 23 de mayo de 2016 .
- ↑ Seals, Tara (6 de noviembre de 2015). "La falta de capacitación en seguridad para los empleados perjudica a las empresas estadounidenses" . Infosecurity Magazine . Archivado del original el 9 de noviembre de 2017. Consultado el 8 de noviembre de 2017 .
- ↑ Bright, Peter (15 de febrero de 2011). "Anonymous habla: la historia interna del hackeo de HBGary" . Arstechnica.com. Archivado del original el 27 de marzo de 2011. Recuperado el 29 de marzo de 2011 .
- ↑ Anderson, Nate (9 de febrero de 2011). "Cómo un hombre localizó a Anonymous y pagó un alto precio" . Arstechnica.com. Archivado del original el 29 de marzo de 2011. Recuperado el 29 de marzo de 2011 .
- ↑ Palilery, Jose (24 de diciembre de 2014). "Qué causó el hackeo de Sony: lo que sabemos ahora" . CNN Money . Archivado del original el 4 de enero de 2015. Recuperado el 4 de enero de 2015 .
- ↑ Cook, James (16 de diciembre de 2014). "Los hackers de Sony tienen más de 100 terabytes de documentos. Hasta ahora solo han publicado 200 gigabytes" . Business Insider . Archivado del original el 17 de diciembre de 2014. Consultado el 18 de diciembre de 2014 .
- 1 2 Lee, Timothy B. (18 de enero de 2015). "La próxima frontera del hacking: tu coche" . Vox . Archivado del original el 17 de marzo de 2017.
- ↑ Seguimiento y piratería informática: las deficiencias en seguridad y privacidad ponen en riesgo a los conductores estadounidenses (PDF) (Informe). 6 de febrero de 2015. Archivado (PDF) del original el 9 de noviembre de 2016. Consultado el 4 de noviembre de 2016 .
- ↑ "Experto en ciberseguridad: Se necesitará un 'evento importante' para que las empresas se tomen este asunto en serio" . AOL.com . 5 de enero de 2017. Archivado del original el 20 de enero de 2017. Consultado el 22 de enero de 2017 .
- ↑ «El problema de los coches autónomos: ¿quién controla el código?» . The Guardian . 23 de diciembre de 2015. Archivado del original el 16 de marzo de 2017. Consultado el 22 de enero de 2017 .
- ↑ Checkoway, Stephen; McCoy, Damon; Kantor, Brian ; Anderson, Danny; Shacham, Hovav; Savage, Stefan ; Koscher, Karl; Czeskis, Alexei; Roesner, Franziska; Kohno, Tadayoshi (2011). Análisis experimental exhaustivo de superficies de ataque en el sector automotriz (PDF) . Actas de SEC'11 de la 20.ª conferencia USENIX sobre seguridad. Berkeley, California, EE. UU.: USENIX Association. pág. 6. Archivado (PDF) del original el 21 de febrero de 2015.
- ↑ Greenberg, Andy (21 de julio de 2015). "Hackers destruyen remotamente un Jeep en la autopista , conmigo dentro" . Wired . Archivado del original el 19 de enero de 2017. Recuperado el 22 de enero de 2017 .
- ↑ «Unos hackers toman el control de un coche y lo estrellan contra una zanja» . The Independent . 22 de julio de 2015. Archivado del original el 2 de febrero de 2017. Consultado el 22 de enero de 2017 .
- ↑ «Tesla corrige un fallo de software que permitía a hackers chinos controlar el coche de forma remota» . The Telegraph . 21 de septiembre de 2016. Archivado del original el 2 de febrero de 2017. Consultado el 22 de enero de 2017 .
- ↑ Kang, Cecilia (19 de septiembre de 2016). "Los coches autónomos consiguen un poderoso aliado: el gobierno" . The New York Times . Archivado del original el 14 de febrero de 2017. Consultado el 22 de enero de 2017 .
- ↑ "Política Federal de Vehículos Automatizados" (PDF) . Archivado (PDF) del original el 21 de enero de 2017. Consultado el 22 de enero de 2017 .
- ↑ "Ciberseguridad vehicular" . nhtsa.gov . Archivado del original el 30 de diciembre de 2023. Consultado el 25 de noviembre de 2022 .
- ↑ "Thales suministra licencias de conducir inteligentes a 4 estados de México" . Grupo Thales .
- ↑ "4 empresas que utilizan RFID para la gestión de la cadena de suministro" . atlasRFIDstore . Consultado el 3 de febrero de 2023 .
- ↑ "La vanguardia de la tecnología RFID y sus aplicaciones para la fabricación y la distribución" . Supply Chain Market .
- ↑ Rahman, Mohammad Anwar; Khadem, Mohammad Miftaur; Sarder, MD. Aplicación de RFID en el sistema de la cadena de suministro . Actas de la Conferencia Internacional de Ingeniería Industrial y Gestión de Operaciones de 2010, Dhaka, Bangladesh, 9-10 de enero de 2010. CiteSeerX 10.1.1.397.7831 .
- ↑ «Perfil de Gary McKinnon: 'Hacker' autista que empezó a escribir programas informáticos a los 14 años» . The Daily Telegraph . Londres. 23 de enero de 2009. Archivado del original el 2 de junio de 2010.
- ↑ "Decisión sobre la extradición de Gary McKinnon prevista para el 16 de octubre" . BBC News . 6 de septiembre de 2012. Archivado del original el 6 de septiembre de 2012. Consultado el 25 de septiembre de 2012 .
- ↑ Mckinnon V Gobierno de los Estados Unidos de América y otro (Cámara de los Lores , 16 de junio de 2008) ("15. ... supuestamente por un total de más de 700.000 dólares"), Texto .
- ↑ «Nueva filtración sobre el espionaje estadounidense: la NSA accedió al correo electrónico del presidente mexicano» . SPIEGEL ONLINE . 20 de octubre de 2013. Archivado del original el 6 de noviembre de 2015.
- ↑ Sanders, Sam (4 de junio de 2015). "Una filtración masiva de datos pone en riesgo los registros de 4 millones de empleados federales" . NPR . Archivado del original el 5 de junio de 2015. Recuperado el 5 de junio de 2015 .
- ↑ Liptak, Kevin (4 de junio de 2015). "El gobierno de EE. UU. fue hackeado; las autoridades federales creen que China es la culpable" . CNN . Archivado del original el 6 de junio de 2015. Recuperado el 5 de junio de 2015 .
- ↑ Gallagher, Sean. "El cifrado no habría servido de nada en la OPM, según un funcionario del DHS" . Archivado del original el 24 de junio de 2017.
- ↑ Davis, Michelle R. (19 de octubre de 2015). "Las escuelas aprenden lecciones de las brechas de seguridad" . Education Week . Archivado del original el 10 de junio de 2016. Recuperado el 23 de mayo de 2016 .
- ↑ "Iniciativa de estándares globales para el Internet de las cosas" . UIT . Archivado del original el 26 de junio de 2015. Consultado el 26 de junio de 2015 .
- ↑ Singh, Jatinder; Pasquier, Thomas; Bacon, Jean; Ko, Hajoon; Eyers, David (2015). "Veinte consideraciones de seguridad en la nube para dar soporte al Internet de las cosas" (PDF) . IEEE Internet of Things Journal . 3 (3): 269– 284. doi : 10.1109/JIOT.2015.2460333 . S2CID 4732406 .
- ↑ Clearfield, Chris. "Por qué la FTC no puede regular el Internet de las cosas" . Forbes . Archivado del original el 27 de junio de 2015. Consultado el 26 de junio de 2015 .
- ↑ "Internet de las cosas: ¿Ciencia ficción o realidad empresarial?" (PDF) . Harvard Business Review . Archivado (PDF) del original el 17 de marzo de 2015. Consultado el 4 de noviembre de 2016 .
- ↑ Vermesan, Ovidiu; Friess, Peter. «Internet de las cosas: tecnologías convergentes para entornos inteligentes y ecosistemas integrados» (PDF) . River Publishers. Archivado (PDF) del original el 12 de octubre de 2016. Consultado el 4 de noviembre de 2016 .
- ↑ Clearfield, Chris (20 de junio de 2013). "Repensando la seguridad para el Internet de las cosas" . Harvard Business Review . Archivado del original el 20 de septiembre de 2013.
- ↑ «Ladrones de habitaciones de hotel explotan una falla crítica en las cerraduras electrónicas de las puertas» . Ars Technica . 26 de noviembre de 2012. Archivado del original el 14 de mayo de 2016. Consultado el 23 de mayo de 2016 .
- ↑ "Dispositivos médicos hospitalarios utilizados como armas en ciberataques" . Dark Reading . 6 de agosto de 2015. Archivado del original el 29 de mayo de 2016. Consultado el 23 de mayo de 2016 .
- ↑ Kirk, Jeremy (17 de octubre de 2012). "Un ataque informático a un marcapasos puede provocar una descarga mortal de 830 voltios" . Computerworld . Archivado del original el 4 de junio de 2016. Consultado el 23 de mayo de 2016 .
- ↑ "Cómo hackearán tu marcapasos" . The Daily Beast . Noticias de Kaiser Health. 17 de noviembre de 2014. Archivado del original el 20 de mayo de 2016. Consultado el 23 de mayo de 2016 .
- ↑ Leetaru, Kalev. "Hackeando hospitales y tomando rehenes: Ciberseguridad en 2016" . Forbes . Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ^ " Cyber-Angriffe: Krankenhäuser rücken ins Visier der Hacker" . Wirtschafts Woche. 7 de diciembre de 2016. Archivado desde el original el 29 de diciembre de 2016 . Consultado el 29 de diciembre de 2016 .
- ↑ "Los hospitales siguen siendo atacados por ransomware : aquí te explicamos por qué" . Business Insider . Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Los hospitales MedStar se recuperan tras el ataque de 'ransomware'" . NBC News . 31 de marzo de 2016. Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ Pauli, Darren (28 de junio de 2016). "Hospitales estadounidenses atacados con exploits antiguos" . The Register . Archivado del original el 16 de noviembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ Pauli, Darren (19 de enero de 2016). "Zombie OS se tambalea por el Royal Melbourne Hospital propagando el virus" . The Register . Archivado del original el 29 de diciembre de 2016. Recuperado el 29 de diciembre de 2016 .
- ↑ "Los sistemas informáticos del hospital de Lincolnshire pirateados 'realizan copias de seguridad'"BBC News . 2 de noviembre de 2016. Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Se cancelan las operaciones en Lincolnshire tras un ataque informático" . BBC News . 31 de octubre de 2016. Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Ciberataque de Legion: El próximo objetivo es sansad.nic.in, dicen los hackers" . The Indian Express . 12 de diciembre de 2016. Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Ex paciente de un hospital psiquiátrico de New Hampshire acusado de filtración de datos" . CBS Boston. 27 de diciembre de 2016. Archivado del original el 29 de septiembre de 2017. Consultado el 29 de diciembre de 2016 .
- ↑ "Hospital de Texas sufre un ataque informático que afecta a casi 30 000 historiales de pacientes" . Healthcare IT News. 4 de noviembre de 2016. Archivado del original el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ Becker, Rachel (27 de diciembre de 2016). «Nuevas directrices de ciberseguridad para dispositivos médicos abordan las amenazas en evolución» . The Verge . Archivado del original el 28 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ "Gestión posterior a la comercialización de la ciberseguridad en dispositivos médicos" (PDF) . Administración de Alimentos y Medicamentos . 28 de diciembre de 2016. Archivado del original (PDF) el 29 de diciembre de 2016. Consultado el 29 de diciembre de 2016 .
- ↑ Brandt, Jaclyn (18 de junio de 2018). "La propuesta de energía distribuida de CC genera preocupación por el aumento de los riesgos de ciberseguridad" . Daily Energy Insider . Consultado el 4 de julio de 2018 .
- ↑ "Últimas versiones - The Open Mobile Alliance" . openmobilealliance.org .
- ↑ Cashell, B.; Jackson, WD; Jickling, M.; Webel, B. (2004). El impacto económico de los ciberataques (PDF) (Informe). Washington D.C.: Servicio de Investigación del Congreso, División de Gobierno y Finanzas. RL32331.
- ↑ Gordon, Lawrence; Loeb, Martin (noviembre de 2002). "La economía de la inversión en seguridad de la información". ACM Transactions on Information and System Security . 5 (4): 438– 457. doi : 10.1145/581271.581274 . S2CID 1500788 .
- ↑ Sanger, David E.; Barnes, Julian E. (20 de diciembre de 2021). "EE. UU. y Gran Bretaña ayudan a Ucrania a prepararse para un posible ciberataque ruso" . The New York Times . ISSN 0362-4331 . Consultado el 4 de diciembre de 2023 .
- ↑ "Ciberataque contra infraestructura crítica ucraniana | CISA" . www.cisa.gov . 20 de julio de 2021. Consultado el 4 de diciembre de 2023 .
- ↑ Han, Chen; Dongre, Rituja (2014). "Preguntas y respuestas. ¿Qué motiva a los ciberatacantes?" . Technology Innovation Management Review . 4 (10): 40– 42. doi : 10.22215/timreview/838 . ISSN 1927-0321 .
- ↑ Chermick, Steven; Freilich, Joshua; Holt, Thomas (abril de 2017). "Explorando la subcultura de los ciberatacantes con motivación ideológica". Journal of Contemporary Criminal Justice . 33 (3): 212– 233. doi : 10.1177/1043986217699100 . S2CID 152277480 .
- ↑ Anderson, Ross (2020). Ingeniería de seguridad: una guía para construir sistemas distribuidos confiables (3.ª ed.). Indianápolis, IN: John Wiley & Sons. ISBN 978-1-119-64281-7OCLC 1224516855
- ↑ "El software líder de reclutamiento en la nube" . iCIMS . Consultado el 13 de marzo de 2021 .
- ↑ Wilcox, S. y Brown, B. (2005) 'Respondiendo a incidentes de seguridad: tarde o temprano sus sistemas se verán comprometidos', Journal of Health Care Compliance , 7(2), pp. 41–48
- 1 2 Jonathan Zittrain, 'El futuro de Internet', Penguin Books, 2008
- ↑ Seguridad de la información. Archivado el 6 de marzo de 2016 en Wayback Machine . Departamento de Defensa de los Estados Unidos, 1986.
- ↑ «The TJX Companies, Inc. Víctima de intrusión en su sistema informático; proporciona información para ayudar a proteger a sus clientes» (Comunicado de prensa). The TJX Companies, Inc. 17 de enero de 2007. Archivado del original el 27 de septiembre de 2012. Consultado el 12 de diciembre de 2009 .
- ↑ La mayor filtración de información de clientes sigue creciendo. Archivado el 28 de septiembre de 2007 en Wayback Machine . MyFox Twin Cities, 29 de marzo de 2007.
- ↑ "El ataque de Stuxnet a la planta nuclear de Irán fue 'mucho más peligroso' de lo que se pensaba" . Business Insider . 20 de noviembre de 2013. Archivado del original el 9 de mayo de 2014.
- ↑ Reals, Tucker (24 de septiembre de 2010). "¿El gusano Stuxnet, un ciberataque estadounidense contra las armas nucleares de Irán?" . CBS News . Archivado del original el 16 de octubre de 2013.
- ↑ Zetter, Kim (17 de febrero de 2011). "Es probable que los problemas de la ciberguerra solo se aborden después de una catástrofe" . Wired . Archivado del original el 18 de febrero de 2011. Recuperado el 18 de febrero de 2011 .
- ↑ Carroll, Chris (18 de octubre de 2011). "Un cono de silencio rodea la ciberguerra estadounidense" . Stars and Stripes. Archivado del original el 7 de marzo de 2012. Consultado el 30 de octubre de 2011 .
- ↑ Bumgarner, John (27 de abril de 2010). "Las computadoras como armas de guerra" (PDF) . IO Journal. Archivado del original (PDF) el 19 de diciembre de 2011. Recuperado el 30 de octubre de 2011 .
- ↑ Greenwald, Glenn (6 de junio de 2013). "La NSA recopila diariamente los registros telefónicos de millones de clientes de Verizon" . The Guardian . Archivado del original el 16 de agosto de 2013. Recuperado el 16 de agosto de 2013.
Exclusiva: Una orden judicial ultrasecreta que obliga a
Verizon
a entregar todos los datos de llamadas muestra la magnitud de la vigilancia interna bajo el
mandato de Obama.
- ↑ Seipel, Hubert. "Transcripción: Entrevista de ARD con Edward Snowden" . La Fundación Coraje . Archivado del original el 14 de julio de 2014. Recuperado el 11 de junio de 2014 .
- ↑ Newman, Lily Hay (9 de octubre de 2013). "¿Se puede confiar en el NIST?" . IEEE Spectrum . Archivado del original el 1 de febrero de 2016.
- ↑ "El NIST elimina el algoritmo de criptografía de las recomendaciones para generadores de números aleatorios" . Instituto Nacional de Estándares y Tecnología . 21 de abril de 2014.
- ↑ "Nueva filtración de Snowden: la NSA intervino los centros de datos de Google y Yahoo" Archivado el 9 de julio de 2014 en Wayback Machine , 31 de octubre de 2013, Lorenzo Franceschi-Bicchierai, mashable.com
- ↑ Riley, Michael; Elgin, Ben; Lawrence, Dune; Matlack, Carol (17 de marzo de 2014). "El objetivo pasó por alto las advertencias en el épico ataque informático a datos de tarjetas de crédito" . Businessweek . Archivado del original el 27 de enero de 2015.
- ↑ Rosenblatt, Seth (6 de noviembre de 2014). "Home Depot afirma que le robaron 53 millones de correos electrónicos" . CNET . CBS Interactive. Archivado del original el 9 de diciembre de 2014.
- ↑ "Millones de estadounidenses más afectados por el hackeo de datos de personal gubernamental" . Reuters . 9 de julio de 2017. Archivado del original el 28 de febrero de 2017. Consultado el 25 de febrero de 2017 .
- ↑ Barrett, Devlin (4 de junio de 2015). «Estados Unidos sospecha que piratas informáticos en China accedieron a los registros de aproximadamente cuatro (4) millones de personas, según funcionarios» . The Wall Street Journal . Archivado del original el 4 de junio de 2015.
- ↑ Risen, Tom (5 de junio de 2015). "Sospechoso de que China robe registros de empleados federales" . US News & World Report . Archivado del original el 6 de junio de 2015.
- ↑ Zengerle, Patricia (19 de julio de 2015). "Se dispara la estimación de estadounidenses afectados por el hackeo de datos de personal gubernamental" . Reuters . Archivado del original el 10 de julio de 2015.
- ↑ Sanger, David (5 de junio de 2015). «Ataque cibernético vinculado a China expone a millones de trabajadores estadounidenses» . The New York Times . Archivado del original el 5 de junio de 2015.
- ↑ Mansfield-Devine, Steve (1 de septiembre de 2015). "El caso Ashley Madison". Network Security . 2015 (9): 8–16 . doi : 10.1016/S1353-4858(15)30080-5 .
- ↑ Turton, W.; Mehrotra, K. (4 de junio de 2021). "Hackers vulneraron Colonial Pipeline utilizando una contraseña comprometida" . Bloomberg LP . Recuperado el 3 de diciembre de 2023 .
- 1 2 "Mikko Hypponen: Luchando contra los virus, defendiendo la red" . TED. 19 de julio de 2011. Archivado del original el 16 de enero de 2013.
- ↑ "Mikko Hypponen – Tras las líneas enemigas" . Conferencia de seguridad Hack in the Box. 9 de diciembre de 2012. Archivado del original el 25 de noviembre de 2016.
- ↑ «Garantizar la seguridad de los sistemas de información federales y la infraestructura crítica cibernética, y proteger la privacidad de la información de identificación personal» . Oficina de Responsabilidad Gubernamental. Archivado del original el 19 de noviembre de 2015. Consultado el 3 de noviembre de 2015 .
- ↑ King, Georgia (23 de mayo de 2018). "El diagrama de Venn entre libertarios y criptobros es tan parecido que prácticamente es un círculo" . Quartz .
- ↑ Kirby, Carrie (24 de junio de 2011). "Exasesor de la Casa Blanca apoya algunas regulaciones de Internet / Clarke dice que el gobierno y la industria merecen una 'F' en ciberseguridad" . The San Francisco Chronicle .
- ↑ McCarthy, Daniel (11 de junio de 2018). "Privatizando la autoridad política: ciberseguridad, asociaciones público-privadas y la reproducción del orden político liberal" . Politics and Governance . 6 (2): 5– 12. doi : 10.17645/pag.v6i2.1335 .
- ↑ "Es hora de tratar la ciberseguridad como una cuestión de derechos humanos" . Human Rights Watch . 26 de mayo de 2020. Consultado el 26 de mayo de 2020 .
- ↑ "Primera Misión" . PRIMERA . Consultado el 6 de julio de 2018 .
- ↑ "Miembros de FIRST" . FIRST . Consultado el 6 de julio de 2018 .
- ↑ "Consejo Europeo" . Archivado del original el 3 de diciembre de 2014.
- ↑ "MAAWG" . Archivado del original el 23 de septiembre de 2014.
- ↑ "MAAWG" . Archivado del original el 17 de octubre de 2014.
- ↑ «El Gobierno de Canadá lanza la estrategia de ciberseguridad de Canadá» . Market Wired . 3 de octubre de 2010. Archivado del original el 2 de noviembre de 2014. Consultado el 1 de noviembre de 2014 .
- 1 2 "Estrategia de Ciberseguridad de Canadá" . Seguridad Pública de Canadá . Gobierno de Canadá. Archivado del original el 2 de noviembre de 2014. Recuperado el 1 de noviembre de 2014 .
- 1 2 3 "Plan de acción 2010-2015 para la estrategia de ciberseguridad de Canadá" . Seguridad Pública de Canadá . Gobierno de Canadá. Archivado del original el 2 de noviembre de 2014. Consultado el 3 de noviembre de 2014 .
- ↑ "Marco de gestión de incidentes cibernéticos para Canadá" . Seguridad Pública de Canadá . Gobierno de Canadá. Archivado del original el 2 de noviembre de 2014. Consultado el 3 de noviembre de 2014 .
- ↑ «Plan de acción 2010-2015 para la estrategia de ciberseguridad de Canadá» . Seguridad Pública de Canadá . Gobierno de Canadá. Archivado del original el 2 de noviembre de 2014. Consultado el 1 de noviembre de 2014 .
- ↑ "Centro Canadiense de Respuesta a Incidentes Cibernéticos" . Seguridad Pública de Canadá . Archivado del original el 8 de octubre de 2014. Consultado el 1 de noviembre de 2014 .
- ↑ «Boletines de Ciberseguridad» . Seguridad Pública de Canadá . Archivado del original el 8 de octubre de 2014. Consultado el 1 de noviembre de 2014 .
- ↑ "Informar sobre un incidente de ciberseguridad" . Seguridad Pública de Canadá . Gobierno de Canadá. Archivado del original el 11 de noviembre de 2014. Consultado el 3 de noviembre de 2014 .
- ↑ «El Gobierno de Canadá lanza el Mes de la Concientización sobre Ciberseguridad con una nueva alianza para la concientización pública» . Market Wired . Gobierno de Canadá. 27 de septiembre de 2012. Archivado del original el 3 de noviembre de 2014. Consultado el 3 de noviembre de 2014 .
- ↑ "Programa de Cooperación en Ciberseguridad" . Seguridad Pública de Canadá . Archivado del original el 2 de noviembre de 2014. Consultado el 1 de noviembre de 2014 .
- ↑ «Programa de Cooperación en Ciberseguridad» . Seguridad Pública de Canadá . 16 de diciembre de 2015. Archivado del original el 2 de noviembre de 2014.
- ↑ "GetCyberSafe" . Get Cyber Safe . Gobierno de Canadá. Archivado del original el 11 de noviembre de 2014. Consultado el 3 de noviembre de 2014 .
- ↑ "Estrategia australiana de ciberseguridad 2023-2030" . Sitio web del Departamento del Interior . Archivado del original el 7 de abril de 2026. Consultado el 23 de abril de 2026 .
- ↑ «Presentación sobre el fortalecimiento de las regulaciones e incentivos de ciberseguridad de Australia por parte del Gobierno australiano» (PDF) . www.homeaffairs.gov.au . 6 de septiembre de 2021. Archivado (PDF) del original el 22 de noviembre de 2025. Consultado el 23 de abril de 2026 .
- ↑ "El gobierno federal australiano anuncia apoyo en materia de ciberseguridad para las pymes", "Estrategia australiana de ciberseguridad 2023-2030" . Consultado el 22 de noviembre de 2023 .
- ↑ Lim, Tow Lu; Leung, Jason; Lam, Ken KY; Lam, Ken TL (21 de marzo de 2025). "Protegiendo infraestructuras críticas: lo que necesita saber sobre la primera legislación cibernética de Hong Kong" . Johnson Stokes & Master (jsm.com) .
- ↑ Lim, Tow Lu; Lam, Ken TL (19 de enero de 2026). "Protegiendo la ciberseguridad de Hong Kong: Perspectivas esenciales para los operadores de infraestructuras críticas" . Johnson Stokes & Master (jsm.com) .
- ↑ "Necesidad de una estructura adecuada de las asociaciones público-privadas para abordar los riesgos específicos del ciberespacio" . ORF . Archivado del original el 13 de noviembre de 2017.
- ↑ "Estándares Nacionales de Ciberseguridad (NCSSS) - Inicio" . www.ncdrc.res.in . Archivado del original el 19 de febrero de 2018. Consultado el 19 de febrero de 2018 .
- ↑ "Corea del Sur busca apoyo internacional en la investigación del ciberataque". BBC Monitoring Asia Pacific . 7 de marzo de 2011.
- ↑ Jun, Kwanwoo (23 de septiembre de 2013). "Seúl le pone precio a la ciberdefensa" . The Wall Street Journal . Dow Jones & Company, Inc. Archivado del original el 25 de septiembre de 2013. Recuperado el 24 de septiembre de 2013 .
- ↑ "Centro de ciberseguridad del Reino Unido frustra ataques de hackers hostiles" . BBC News . 15 de octubre de 2018. Consultado el 31 de diciembre de 2025 .
- ↑ Sengupta, Kim (29 de julio de 2020). "Anuncian nuevo director de la agencia de ciberseguridad GCHQ" . The Independent . Consultado el 31 de diciembre de 2025 .
- ↑ Targett, Edward (16 de diciembre de 2021). "Estrategia nacional de ciberseguridad del Reino Unido para 2022: las 10 conclusiones principales" . The Stack . Recuperado el 31 de diciembre de 2025 .
- ↑ "Estrategia Nacional de Ciberseguridad 2022" . GOV.UK. 15 de diciembre de 2022. Consultado el 31 de diciembre de 2025 .
- ↑ Warrell, Helen (19 de noviembre de 2020). "La Fuerza Nacional Cibernética atacará a los adversarios del Reino Unido en línea" . Financial Times . Consultado el 31 de diciembre de 2025 .
- ↑ "Estrategia Nacional de Ciberseguridad de los Estados Unidos de América" . Bibliotecas Universitarias UNT Biblioteca Digital . Septiembre de 2018. Consultado el 18 de diciembre de 2023 .
- ↑ Kelly, Mary Louise (13 de mayo de 2021). "Asesor de Biden sobre amenazas cibernéticas y la nueva orden ejecutiva para combatirlas" . NPR .
- ↑ Orden ejecutiva sobre la mejora de la ciberseguridad nacional (texto completo)
- ↑ Casa Blanca (marzo de 2023). "Estrategia de seguridad nacional" (PDF) . N.° marzo de 2032. Casa Blanca. Gobierno de EE. UU.
- ↑ «División Nacional de Ciberseguridad» . Departamento de Seguridad Nacional de EE. UU. Archivado del original el 11 de junio de 2008. Consultado el 14 de junio de 2008 .
- 1 2 "Preguntas frecuentes: Centro de I+D en ciberseguridad" . Dirección de Ciencia y Tecnología del Departamento de Seguridad Nacional de EE. UU. Archivado del original el 6 de octubre de 2008. Consultado el 14 de junio de 2008 .
- ↑ AFP-JiJi, "EE. UU. pone en marcha un centro de ciberseguridad", 31 de octubre de 2009.
- ↑ "Oficina Federal de Investigación - Prioridades" . Oficina Federal de Investigación. Archivado del original el 11 de julio de 2016.
- ↑ "Centro de Denuncias de Delitos en Internet (IC3) – Inicio" . Archivado del original el 20 de noviembre de 2011.
- ↑ "Infragard, sitio oficial" . Infragard . Archivado del original el 9 de septiembre de 2010. Consultado el 10 de septiembre de 2010 .
- ↑ "Robert S. Mueller, III – Entrevista de InfraGard en la Conferencia InfraGard de 2005" . InfraGard (Sitio oficial) – "Sala de prensa" . Archivado del original el 17 de junio de 2011. Recuperado el 9 de diciembre de 2009 .
- ↑ "CCIPS" . 25 de marzo de 2015. Archivado del original el 23 de agosto de 2006.
- ↑ "Un marco para un programa de divulgación de vulnerabilidades para sistemas en línea" . Unidad de Ciberseguridad, Sección de Delitos Informáticos y Propiedad Intelectual, División Penal, Departamento de Justicia de los Estados Unidos. Julio de 2017. Consultado el 9 de julio de 2018 .
- ↑ "Misión y Visión" . www.cybercom.mil . Consultado el 20 de junio de 2020 .
- ↑ William J. Lynn, III (12 de noviembre de 2009). Observaciones en la Cumbre de Adquisición de Tecnología de la Información de Defensa (Discurso). Washington D.C. Archivado del original el 15 de abril de 2010. Recuperado el 10 de julio de 2010 .
- ↑ Shachtman, Noah (23 de septiembre de 2010). "El comandante cibernético del ejército jura: 'Ningún papel' en las redes civiles" . brookings.edu . Archivado del original el 6 de noviembre de 2010.
- ↑ "Ciberseguridad de la FCC" . FCC. Archivado del original el 27 de mayo de 2010. Consultado el 3 de diciembre de 2014 .
- ↑ "Ciberseguridad para dispositivos médicos y redes hospitalarias: Comunicación de seguridad de la FDA" . Administración de Alimentos y Medicamentos . Archivado del original el 28 de mayo de 2016. Consultado el 23 de mayo de 2016 .
- ↑ "Ciberseguridad automotriz – Administración Nacional de Seguridad del Tráfico en Carreteras (NHTSA)" . Archivado del original el 25 de mayo de 2016. Consultado el 23 de mayo de 2016 .
- ↑ Control de Tráfico Aéreo: La FAA necesita un enfoque más integral para abordar la ciberseguridad a medida que la agencia transita a NextGen (Informe). Oficina de Responsabilidad Gubernamental de EE. UU. 14 de abril de 2015. Archivado del original el 13 de junio de 2016. Consultado el 23 de mayo de 2016 .
- ↑ Sternstein, Aliya (4 de marzo de 2016). "La FAA trabaja en nuevas directrices para aviones a prueba de pirateo" . Nextgov . Archivado del original el 19 de mayo de 2016. Recuperado el 23 de mayo de 2016 .
- ↑ Elias, Bart (18 de junio de 2015). "Protección de la aviación civil contra los ciberataques" (PDF) . Archivado (PDF) del original el 17 de octubre de 2016. Recuperado el 4 de noviembre de 2016 .
- ↑ Anderson, David; Reimers, Karl (2019). POLÍTICA DE EMPLEO EN CIBERSEGURIDAD Y DEMANDA LABORAL EN EL GOBIERNO DE EE . UU. Actas de EDULEARN19. Vol. 1. IATED. págs. 7858–7866 . doi : 10.21125/edulearn.2019.1914 . ISBN 978-84-09-12031-4ISSN 2340-1117
- ↑ Verton, Dan (28 de enero de 2004). "El DHS lanza un sistema nacional de alerta cibernética" . Computerworld . IDG. Archivado del original el 31 de agosto de 2005. Recuperado el 15 de junio de 2008 .
- ↑ Plan de ciberseguridad para reactores nucleares - Instituto de Energía Nuclear
- ↑ Clayton, Mark (7 de marzo de 2011). "La nueva carrera armamentística cibernética" . The Christian Science Monitor . Archivado del original el 16 de abril de 2015. Recuperado el 16 de abril de 2015 .
- ↑ Nakashima, Ellen (13 de septiembre de 2016). "Se instará a Obama a separar el mando de la guerra cibernética de la NSA" . The Washington Post . Archivado del original el 18 de mayo de 2017. Recuperado el 15 de junio de 2017 .
- ↑ Overland, Indra (1 de marzo de 2019). "La geopolítica de la energía renovable: Desmintiendo cuatro mitos emergentes" . Energy Research & Social Science . 49 : 36–40 . Bibcode : 2019ERSS...49...36O . doi : 10.1016/j.erss.2018.10.018 . hdl : 11250/2579292 . ISSN 2214-6296 .
- ↑ Maness, Ryan C.; Valeriano, Brandon (11 de junio de 2018). "Cómo dejamos de preocuparnos por la catástrofe cibernética y empezamos a recopilar datos" . Politics and Governance . 6 (2): 49– 60. doi : 10.17645/pag.v6i2.1368 . hdl : 10945/60589 . ISSN 2183-2463 .
- ↑ Maness, Ryan C.; Valeriano, Brandon (25 de marzo de 2015). "El impacto del conflicto cibernético en las interacciones internacionales". Fuerzas Armadas y Sociedad . 42 (2): 301– 323. doi : 10.1177/0095327x15572997 . ISSN 0095-327X . S2CID 146145942 .
- ↑ Bullard, Brittany (2016). Estilo y estadística: El arte del análisis minorista . Wiley. doi : 10.1002/9781119271260.ch8 . ISBN 978-1-119-27031-7.
- ↑ Oltsik, Jon (18 de marzo de 2016). "Impacto de la escasez de habilidades en ciberseguridad en la computación en la nube" . Network World . Archivado del original el 23 de marzo de 2016. Recuperado el 23 de marzo de 2016 .
- ↑ Robinson, Terry (30 de mayo de 2018). "¿Por qué un título en Ciberseguridad es uno de los mejores?" . DegreeQuery.com . Archivado del original el 10 de octubre de 2021. Recuperado el 10 de octubre de 2021 .
- ↑ de Silva, Richard (11 de octubre de 2011). "Gobierno vs. Comercio: La industria de la ciberseguridad y usted (Parte uno)" . Defence IQ. Archivado del original el 24 de abril de 2014. Recuperado el 24 de abril de 2014 .
- ↑ "Departamento de Ciencias de la Computación" . Archivado del original el 3 de junio de 2013. Consultado el 30 de abril de 2013 .
- ↑ "Acerca del arquitecto de ciberseguridad" . cisa.gov . 1 de agosto de 2021. Consultado el 1 de enero de 2022 .
- ↑ "¿Cómo convertirse en Director de Seguridad de la Información (CISO)?" . cybersecuritycareer.org . 1 de agosto de 2021. Archivado del original el 3 de enero de 2022. Consultado el 4 de enero de 2022 .
- ↑ "Responsables de Protección de Datos" . ico.org.uk. Enero de 2021.
- ↑ "Recursos de ciberseguridad para estudiantes" . NICCS (Iniciativa Nacional de EE. UU. para las carreras y estudios cibernéticos). Archivado del original el 5 de noviembre de 2020.
- ↑ "Oportunidades de empleo actuales en el DHS" . Departamento de Seguridad Nacional de EE. UU. Archivado del original el 2 de mayo de 2013. Consultado el 5 de mayo de 2013 .
- ↑ "Capacitación y ejercicios de ciberseguridad" . Departamento de Seguridad Nacional de EE. UU. 12 de mayo de 2010. Archivado del original el 7 de enero de 2015. Consultado el 9 de enero de 2015 .
- ↑ "Capacitación y seminarios web gratuitos sobre concienciación en ciberseguridad" . MS-ISAC (Centro Multiestatal de Intercambio y Análisis de Información). Archivado del original el 6 de enero de 2015. Consultado el 9 de enero de 2015 .
- ↑ "Certificaciones de referencia 8570 aprobadas por el Departamento de Defensa" . iase.disa.mil . Archivado del original el 21 de octubre de 2016. Consultado el 19 de junio de 2017 .
- ↑ «Estrategia de Ciberseguridad del Reino Unido: Informe sobre el progreso y los planes futuros, diciembre de 2014» (PDF) . Oficina del Gabinete del Reino Unido. Archivado (PDF) del original el 18 de abril de 2018. Consultado el 20 de agosto de 2021 .
- ↑ " Habilidades cibernéticas para un Reino Unido dinámico y seguro" . GOV.UK.
- ↑ «Marco de competencias de ciberseguridad para la tecnología operativa (OT) de Singapur» . Agencia de Ciberseguridad (Comunicado de prensa). 8 de octubre de 2021. Archivado del original el 16 de octubre de 2021. Consultado el 23 de octubre de 2021 .
- ↑ "Confidencialidad" . Consultado el 31 de octubre de 2011 .
- ↑ "Integridad de los datos" . Archivado del original el 6 de noviembre de 2011. Consultado el 31 de octubre de 2011 .
- ↑ "Seguridad de endpoints" . 10 de noviembre de 2010. Archivado del original el 16 de marzo de 2014. Consultado el 15 de marzo de 2014 .
- ↑ "Una breve historia de la profesión de ciberseguridad" . ISACA . Consultado el 13 de octubre de 2023 .
- ↑ "Un paso adelante en seguridad informática" . RIT . Consultado el 13 de octubre de 2023 .
- 1 2 Misa, Thomas J. (2016). "Discurso sobre seguridad informática en RAND, SDC y NSA (1958-1970)" . IEEE Annals of the History of Computing . 38 (4): 12– 25. Bibcode : 2016IAHC...38d..12M . doi : 10.1109/MAHC.2016.48 . S2CID 17609542 .
- ↑ Neumann, AJ; Statland, N.; Webb, RD (1977). "Herramientas y técnicas de auditoría de posprocesamiento" (PDF) . nist.gov . Departamento de Comercio de los Estados Unidos, Oficina Nacional de Normas. págs. 11–3–11–4. Archivado (PDF) del original el 10 de octubre de 2016. Recuperado el 19 de junio de 2020 .
- ↑ Irwin, Luke (5 de abril de 2018). "Cómo el NIST puede proteger la tríada de la CIA, incluyendo la 'I' a menudo pasada por alto: la integridad" . www.itgovernanceusa.com . Archivado del original el 26 de noviembre de 2022. Recuperado el 16 de enero de 2021 .
- ↑ Perrin, Chad (30 de junio de 2008). "La tríada de la CIA" . techrepublic.com . Consultado el 31 de mayo de 2012 .
- ↑ Stoneburner, G.; Hayden, C.; Feringa, A. (2004). Principios de ingeniería para la seguridad de las tecnologías de la información (PDF) (Informe). csrc.nist.gov. doi : 10.6028/NIST.SP.800-27rA . Archivado (PDF) del original el 12 de octubre de 2004.Nota: este documento ha sido reemplazado por versiones posteriores.
- ↑ Yost, Jeffrey R. (abril de 2015). "El origen y la historia temprana de la industria de productos de software de seguridad informática". IEEE Annals of the History of Computing . 37 (2): 46– 58. Bibcode : 2015IAHC...37b..46Y . doi : 10.1109/MAHC.2015.21 . ISSN 1934-1547 . S2CID 18929482 .
- ↑ "Una breve historia de los virus informáticos y lo que nos depara el futuro" . www.kaspersky.com . 19 de abril de 2023. Consultado el 12 de junio de 2024 .
- ↑ Tomlinson, Ray. "Entrevista con Ray Tomlinson sobre Creeper/Reaper" . OSNews . Consultado el 25 de septiembre de 2025 .
- ↑ "Primer incidente de ciberespionaje" . Guinness World Records . Consultado el 23 de enero de 2024 .
- ↑ Noticias del FBI (2 de noviembre de 2018). "El gusano Morris: 30 años desde el primer ataque importante en Internet" . fbi.gov . Consultado el 23 de enero de 2024 .
- 1 2 Boncella, Robert J (abril de 2004). Bidgoli, Hossein (ed.). La enciclopedia de Internet, volumen 2 (2.ª ed.). Wiley. pág. 262. ISBN 978-0-471-68996-6.
- ↑ "1993: Mosaic se lanza y la Web se libera" . Historia del desarrollo web . 8 de diciembre de 2021.
- ↑ "Museo de Diseño Web - Netscape Navigator 2.0" . 10 de marzo de 2023. Consultado el 4 de diciembre de 2023 .
- ↑ Nakashima, Ellen (26 de enero de 2008). "La orden de Bush amplía la vigilancia de la red: las agencias de inteligencia rastrearán las intrusiones" . The Washington Post . Consultado el 8 de febrero de 2021 .
- 1 2 Perlroth, Nicole (7 de febrero de 2021). "Cómo Estados Unidos perdió ante los hackers" . The New York Times . Archivado del original el 28 de diciembre de 2021. Recuperado el 9 de febrero de 2021 .
- ↑ Perlroth, Nicole; Sanger, David; Shane, Scott (6 de mayo de 2019). "Cómo los espías chinos obtuvieron las herramientas de pirateo de la NSA y las utilizaron para ataques" . The New York Times . Consultado el 18 de octubre de 2024 .
- ↑ Greenberg, Andy (7 de mayo de 2019). "El extraño viaje de un ataque de día cero de la NSA: en manos de múltiples enemigos" . WIRED . Consultado el 25 de septiembre de 2025 .
- ↑ Schectman, Joel; Bing, Christopher (14 de septiembre de 2021). "Exagentes de inteligencia estadounidenses admiten haber pirateado redes estadounidenses para los Emiratos Árabes Unidos" . Reuters . Consultado el 25 de septiembre de 2025 .
Lecturas adicionales
- Branch, Jordan (24 de septiembre de 2020). "¿Qué hay en un nombre? Metáforas y ciberseguridad". Organización Internacional . 75 (1). Cambridge University Press (CUP): 39– 70. doi : 10.1017/s002081832000051x . ISSN 0020-8183 . S2CID 224886794 .
- Costigan, Sean; Hennessy, Michael (2016). Ciberseguridad: Un plan de estudios de referencia genérico (PDF) . OTAN. ISBN 978-92-845-0196-0Archivado (PDF) del original el 10 de marzo de 2017 .
- Fuller, Christopher J (11 de junio de 2018). "Las raíces de la (in)seguridad cibernética de Estados Unidos" (DOC) . Diplomatic History . 43 (1). Oxford University Press (OUP): 157–185 . doi : 10.1093/dh/dhy038 . ISSN 0145-2096 .
- Bob, Yonah Jeremy (21 de agosto de 2021). "Exfuncionario de inteligencia cibernética de las FDI revela secretos detrás de un ataque cibernético" . The Jerusalem Post .
- Kim, Peter (2014). The Hacker Playbook: Guía práctica para las pruebas de penetración . Seattle: CreateSpace Independent Publishing Platform . ISBN 978-1-4949-3263-3.
- Lee, Newton (2015). Contraterrorismo y ciberseguridad: Conciencia total de la información (2.ª ed.). Springer. ISBN 978-3-319-17243-9.
- Montagnani, Maria Lillà; Cavallo, Mirta Antonella (2018). "Ciberseguridad y responsabilidad en un mundo de macrodatos" . Market and Competition Law Review . 2 (2). Elsevier BV: 71– 98. doi : 10.2139 / ssrn.3220475 . ISSN 1556-5068 . S2CID 216704215. SSRN 3220475 .
- Shariati, Marzieh; Bahmani, Faezeh; Shams, Fereidoon (2011). "Seguridad de la información empresarial: una revisión de arquitecturas y marcos desde la perspectiva de la interoperabilidad" . Procedia Computer Science . 3. Elsevier BV: 537–543 . doi : 10.1016/j.procs.2010.12.089 . ISSN 1877-0509 .
- Singer, PW; Friedman, Allan (2014). Ciberseguridad y ciberguerra: lo que todo el mundo necesita saber . Oxford University Press. ISBN 978-0-19-991811-9.
- Wu, Chwan-Hwa (John); Irwin, J. David (2013). Introducción a las redes informáticas y la ciberseguridad . Boca Raton: CRC Press. ISBN 978-1-4665-7213-3.
- "Mejores prácticas de ciberseguridad" . Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA). (s.f.) . Archivado del original el 25 de abril de 2024. Recuperado el 24 de abril de 2024 .
- Sztyber-Betley, A., Syfert, M., Kościelny, JM y Górecka, Z. (2023). Controlador de detección y aislamiento de ciberataques †: sensores (14248220). Sensores (14248220), 23(5), 2778. doi : 10.3390/s23052778
- Seguridad informática
- Procedimientos de seguridad informática
- Criptografía
- guerra cibernética
- Protección de datos
- gobernanza de la información
- malware