lunes, 18 de mayo de 2015

 

DELITOS INFORMÁTICOS


Este blog tiene por objeto indicar los delitos informáticos más comunes detectados en las organizaciones, las leyes que los protegen frente a esos delitos y los controles que puedan definirlos para mitigarlos.

Video donde se contextualizan los aspectos éticos y legales de la Seguridad Informática en Colombia.

 

link del video:

https://youtu.be/WKXRcJnCFYY


Delitos informáticos más comunes detectados en las organizaciones

 

A continuación se indican los delitos informáticos más comunes, que se presenten en una organización:



No.
Delito
Descripción de cómo se presenta en la organización
1
Acceso abusivo a un sistema informático
Cuando se accede a un sistema de informático sin autorización, violando los mecanismos de seguridad establecidos para su protección.
2
Obstaculización ilegítima de un sistema informático o red de comunicación.
Denegar el servicio prestado por un sistema informático o red de comunicación, donde el que sin estar facultado para ello, impida u obstaculice el funcionamiento o el acceso normal a un sistema informático, a los datos almacenados o a una red de telecomunicaciones.
3
Interceptación de datos informáticos
Cuando se Interceptan sin autorización datos informáticos, en su origen, destino o al interior de un sistema informático.
4
Daño informático
Cuando se destruye, daña, borra, deteriora, o suprimen los datos informáticos o los componentes lógicos o físicos de un sistema de información.
5
Uso de software malicioso
Cuando se produce, adquiere, distribuye,  envíe, introduzca software malicioso u otros programas de computación de efectos dañinos, que atenten contra los activos informáticos.
6
Violación de datos personales
Cuando sin estar autorizado, se obtenga, sustraiga, intercepte, divulgue, modifique o emplee datos personales  confidenciales contenidos en ficheros, archivos, bases de datos o medios semejantes.
7
Suplantación de sitios web para capturar datos personales
Consiste en enrutar la conexión de un usuario a través de una página falsa hacia otras páginas web,  con el objetivo de obtener información de éste, sobre páginas web vistas, información de formularios, contraseñas etc.
8
Hurto por medios informáticos y semejantes
Cuando sin estar autorizado, se hurta o sustrae información,  manipulando un sistema informático, una red de sistema electrónico, telemático u otro medio semejante, o suplantando a un usuario ante los sistemas de autenticación y de autorización establecidos
9
Transferencia no consentida de activos
Consiste en realizar una transferencia no consentida de cualquier activo de la organización, valiéndose de alguna manipulación informática.
10
 Violación de los derechos de autor
Cuando de vulneran los derechos del titular de un programa o software informático, o se  reproduce de forma no autorizada programas informáticos de protección legal.
 

De acuerdo a este tipo de conductas, en Colombia se estableció la Ley 1273 de 2009 donde se establece la normativa para penalizar los delitos informáticos y así, preservar integralmente los sistemas que utilicen tecnologías de la información y las comunicaciones, entre otras disposiciones. Dentro de esta ley se contemplan los siguientes capítulos y sus correspondientes artículos:

 Ley 1273 de 2009, protección de la información y de los datos en Colombia





Capítulo 1


De los atentados contra la confidencialidad, la integridad y la disponibilidad de los datos y de los sistemas informáticos. 






Capítulo 2


De los atentados informáticos y otras infracciones.



A continuación, se proponen alguos controles para mitigar los delitos mencionados, los cuales están basados en políticas, estrategias; para que no vuelvan a repetirse y sean severamente castigados de acuerdo a la ley vigente.


Delito
Políticas, estrategias y controles
1.      Acceso abusivo a un sistema informático
Definición de perfiles de seguridad, para el acceso a las instalaciones y equipos informáticos de la organización.

Sensibilización y concienciación a los miembros y empleados de la organización, en el sentido  de adoptar y cumplir con normas de seguridad para la protección de los activos informáticos.

Monitoreo periódico del personal que accede a los equipos informáticos.

Implantar Sistemas de Detección de Intrusos (IDS) basado en Host HostIDS y en red Network IDS, las cuales serán usadas para detectar accesos no autorizados a un computador/servidor o a una red.

2.      Obstaculización ilegítima de un sistema informático o red de comunicación.
Definición de perfiles de seguridad, para el acceso a los equipos informáticos y de comunicación de la organización.      

Implantar Sistemas de Detección de Intrusos (IDS) basado en Host HostIDS y en red Network IDS, las cuales serán usadas para detectar accesos no autorizados a un computador/servidor o a una red. 

Habilitación de protección  SYN Cookie.   

Verificación periódica del  registro de eventos del Host IDS y Network IDS.
3.      Interceptación de datos informáticos
Establecer mecanismos de encriptación.

Implantar Sistemas de Detección de Intrusos (IDS) basado en Host HostIDS y en red Network IDS, las cuales serán usadas para detectar accesos no autorizados a un computador/servidor o a una red.

Implantación de Firewall de aplicación y dispositivos.
4.      Daño informático
Establecer credenciales de acceso y autenticación  a los activos informáticos.

Sensibilización y concienciación a los miembros y empleados de la organización, en el sentido  de adoptar y cumplir con normas de seguridad para la protección de los activos informáticos.

5.      Uso de software malicioso
Sensibilización y concienciación a los miembros y empleados de la organización, en el sentido  de adoptar y cumplir con normas de seguridad para la protección de los activos informáticos.

Uso de Antivirus y parches de seguridad.

Configuración de Firewall de Aplicación.
6.      Violación de datos personales
Sensibilización y concienciación a los miembros y empleados de la organización, en el sentido  de adoptar y cumplir con normas de seguridad para la protección de los datos personales y confidenciales de la entidad.

Aplicación de políticas de control de acceso.
-Antivirus.
-Copias de Seguridad.
-Firewalls.
-Sistemas de Detección de Intrusos (IDS).
7.      Suplantación de sitios web para capturar datos personales
Sensibilización y concienciación a los miembros y empleados de la organización, en el sentido  de adoptar y cumplir con normas de seguridad para la protección de los datos personales y confidenciales de la entidad.

Uso de Antispam.
Sistemas de Detección de Intrusos (IDS).
Firewalls.
-Antivirus.
-Antispyware.
-Métodos de encriptación en la red.
-Protocolos de seguridad Https.
-Software Anti- Hijacker.

8.      Hurto por medios informáticos y semejantes
Llevar a cabo programas de concientización sobre la seguridad de la Información dentro de la organización.

-No divulgar información sensible de la organización, con desconocidos o en lugares públicos (como redes sociales, anuncios, páginas web, etc.).

-Realizar pruebas de seguridad de penetración.
9.      Transferencia no consentida de activos
Llevar a cabo programas de concientización sobre la seguridad de la Información dentro de la organización.

-No divulgar información sensible de la organización, con desconocidos o en lugares públicos (como redes sociales, anuncios, páginas web, etc.).

-Realizar pruebas de seguridad de penetración.
10.  Violación de los derechos de autor
Sensibilización y concienciación a los miembros y empleados de la organización, en el sentido cumplir con normas derechos de autor y la no reproducción indebida de software (piratería)