El robo de identidad está creciendo en Estados Unidos, con casi $31,000 dólares de pérdidas en promedio en cada caso
Robo de identidad – La terrible verdad de las fugas de datos
El robo de identidad está creciendo en Estados Unidos, con casi $31,000 dólares de pérdidas en promedio en cada caso – considerando las pérdidas de compañías así como de individuos[1]. Si bien el robo de identidad puede ocurrir cuando los ladrones roban carteras o hurgan en la basura para extraer los estados de cuenta, la amenaza de que las compañías tengan fugas de grandes cantidades de información confidencial de sus clientes nunca ha sido tan grande. De acuerdo con Attrition.org, una organización de monitoreo de la industria, en 2007 se comprometieron más de 162 millones de registros, como números de tarjetas de crédito y de seguro social. En contraste, Attrition.org reportó que 49 millones de registros habían sido comprometidos el año pasado. Además, el Identity Theft Resource Center lista más de 79 millones de registros comprometidos en Estados Unidos hasta el 18 de diciembre de 2007 – un incremento de casi cuatro veces sobre los 20 millones de registros reportados como comprometidos en 2006[2].
Fugas de Datos – Un Gran Problema
Las fugas de datos afectan a consumidores y compañías. Cada año, las corporaciones norteamericanas pierden miles de millones de dólares en propiedad intelectual cuando el software, los diseños de productos, contratos, diagramas, fórmulas de medicamentos, planes de negocio y otros secretos comerciales son copiados ilegalmente. En la mayoría de los casos el personal autorizado provoca gran parte de las fugas de datos corporativos – probablemente porque pueden tener acceso a los datos valiosos de forma muy sencilla. De acuerdo con el Ponemeon Institute, 78 por ciento de las fugas de datos involucran a los empleados autorizados dentro de las organizaciones[3].
A pesar del hecho de que las empresas hayan implementado medidas de protección como redes privadas virtuales (VPNs), firewalls, y monitoreo de redes para evitar el acceso externo no autorizado a su información, estas soluciones no logran resolver adecuadamente el incremento de las amenazas de los usuarios internos. Las fugas pueden ocurrir a través de brechas deliberadas en las políticas, como robar información para obtener una ganancia económica, o por accidente, como cuando un empleado pierde una unidad portátil de almacenamiento o una laptop con los números de cuenta de los clientes.
Además de las amenazas internas, las brechas de datos ocurren cuando los hackers o ladrones entran a las redes corporativas o se cuelan a las instalaciones para robar datos. Los criminales roban laptops y dispositivos USB o adquieren propiedades robadas que contienen datos personales para explotarlos u obtener ganancias financieras. Además, los ciber criminales extraen datos de forma remota usando software malicioso para realizar su trabajo sucio infectando a un sistema para después transmitir datos confidenciales fuera de las fronteras seguras de la compañía.
La Difusa Línea entre el Trabajo y el Hogar
La explosión de los sistemas de mensajería, redes inalámbricas y dispositivos de almacenamiento USB han dificultado aún más la protección de información corporativa crítica. Además, los cada vez más numerosos empleados a distancia y móviles, y la difusa línea entre el hogar y la oficina han elevado el uso de dispositivos móviles y la tendencia a transmitir información confidencial entre ambos lugares a través del correo electrónico. Esto implica un reto para las compañías de hoy que tienen que protegerse contra la pérdida o robo de la información corporativa – realizada por los empleados o contratistas.
Retos para la Seguridad
Implementar soluciones de seguridad en el entorno laboral virtual de hoy es un gran reto, especialmente con la proliferación de dispositivos móviles y sistemas de mensajería – correo electrónico, correo web, ftp, mensajería instantánea (IM), WiFi, unidades USB, cámaras digitales, teléfonos móviles, PDAs, laptops, CD/DVDs grabables e iPods. Es poco práctico o muy caro bloquear el correo electrónico o evitar que los empleados utilicen dispositivos móviles. De ahí que deba implementarse una solución tecnológica completa para evitar la fuga de datos en cada puerto, en cada punto final de la empresa, y en cualquier red corporativa o pública de modo que los datos permanezcan seguros y la información de los consumidores siga siendo personal.
Referencias
1. “Identifique Tendencias & Patrones de Fraude”, octubre de 2007, Centro de Administración de Identidades y Protección de la Información (CIMIP) del Utica College, NY,
http://www.utica.edu/academic/institutes/cimip/publications/index.cfm.
2. Mark Jewell, AP, “Grupos: Brechas para la Fuga de Datos en 2007,”
http://attrition.org/news/content/08-01-03.html.
3. Eric Sinrod, CNET News, “Tras las Amenazas Internas Más Grandes”
http://www.news.com/Going-after-the-bigger-insider-threats/2010-1029_3-6117692.html,
Septiembre 20, 2006.
MEJORES PRÁCTICAS.
Deteniendo la corriente – Arreglar redes con fugas
El creciente desafío de administrar efectivamente las brechas de datos se está convirtiendo en una seria preocupación para muchas compañías. De hecho, de acuerdo con una encuesta de King Research realizada en 2007, la mayoría de los ejecutivos TI creen que sus empleos estarían en peligro si ocurriera una brecha importante en la seguridad y al mismo tiempo, no se siente completamente equipados para evitar la pérdida de información corporativa y personal. Casi tres cuartas partes de los más de los 250 profesionales IT encuestados expresaron su preocupación por perder sus empleos después de que ocurriera una importante brecha en la seguridad en su compañía [1].
Regulaciones – Otra Razón para Arreglar las Fugas
Además de proteger a los consumidores, las compañías deben evitar las fugas de datos para cumplir con las exigentes regulaciones gubernamentales referentes al manejo de datos, como la Ley Gramm-Leach-Bliley, la Directiva Sobre Protección de Datos de la Unión Europea, Sabarnes-Oxley, y la Ley de Portabilidad y Responsabilidad de Seguros de Salud (HIPAA). Si no se cumplen con estas regulaciones, pueden exponerse a multas y demandas, sin mencionar el daño a su marca y las notas de prensa negativas.
Una Estrategia de Protección de Múltiples Niveles
Ningún producto o tecnología puede prevenir todas las fugas de datos. Lo mejor es implementar una serie de medidas de protección que monitoreen las fugas de información potenciales en el punto de uso. Trend Micro recomienda una estrategia de protección de varios niveles, que podrían incluir lo siguiente:
- Software de prevención de fugas de datos: El software de prevención de fugas de datos las evita mediante el filtrado de contenido para determinar en tiempo real si un empleado está trabajando con información confidencial, y si es así, qué política implementar. Por ejemplo, Trend Micro ofrece LeakProof™, una solución de software que evita las fugas de información al combinar la aplicación de políticas en los puntos finales con una detección altamente precisa llamada DataDNA™. El agente anti fugas ofrece filtrado de contenido inteligente y aplicación de políticas, y el servidor DataDNA provee administración de políticas y monitorea las violaciones.
- Encripción: La encripción es un componente esencial de una estrategia de protección de datos y evita que caigan en las manos equivocadas. Sin embargo, la encripción no protege contra los empleados internos no autorizados que sacan información de forma accidental o intencional.
- Protección contra código malicioso: El software malicioso puede ser tan dañino como un empleado o contratista descuidado que filtra información. Por esta razón, los productos contra el código malicioso evitan que el software malicioso entre a los sistemas.
- Controles de acceso: Los controles de acceso adecuados ofrecen una estructura importante para prevenir las fugas. Al permitir que sólo el personal autorizado tenga acceso a las redes, aplicaciones y sistemas reduce las fugas de información.
- Políticas laborales: Las políticas de una compañía que definen quién puede tener acceso a ciertos datos deben estipularse claramente y distribuirse a los empleados clave, y aplicarse a toda la empresa para evitar las fugas de datos.
- Educación de los empleados: Ya que muchas brechas ocurren de forma accidental, las compañías pueden proteger su información empresarial al educar a los empleados y establecer procedimientos para manejar información confidencial. Crear conciencia del problema dentro de las organizaciones es una parte integral de una estrategia de protección completa.
Referencias
1. Enterprise Networks and Servers, “Profesionales IT Temen que las Brechas en la Seguridad Les Cueste sus Empleos, Según una Reciente Encuesta,”
http://www.enterprisenetworksandservers.com/newsflash/art.php?724, Abril 30, 2007.








