Wednesday, 24 February 2016
HOW TO SECURE DATABASES?
00:41
No comments
Databases can be a treasure trove of
confidential data. Normally most databases contain confidential information,
private data of companies, people, intellectual property, employees or
customers. Confidential data may include the customer data, employee’s salary
data, employee address data, patient records, financial data, credit card
numbers and much more. From a database security company’s point of view, a
database of any company or organization, is a system which is formed by sets of
organized data, which are stored and structured in cloud or local servers, and
any kind of data treatment or access by any individual or application should be
done with access or modification permissions. According to database security audit services consultants,
any concurrent database access by several users without any database security
solutions involves many risks such as database hack or deletion. According to a
survey of a database security company, lost or stolen data, especially
confidential data, can cause brand damage, fines, legal complications and
disadvantage over competition.
These
risks are forcing companies to take into account issues such as database
security and implementation of database security solutions. Alternatively,
companies can take help of database security audit services which include
backup and recovery in the event of incidents caused by human error, natural
disasters and in many cases by cyber-attacks.
Database
security services aim to protect the database from unauthorized activities that
endanger the structure, availability, consistency and integrity of database.
Also privacy and personal data protection regulations require the
implementation of database security audit services and solutions to align with
data protection law. Database security companies must achieve implementation of data
security using procedures that allow access control, restructure or update of
the database according to application requirements without changing much the
design of the data model.
Companies
or organizations can implement database security solution at the application
level, the infrastructure level or at database storage level explains an expert
from database security company. The database security solution implemented at
the database storage level (disk or tape), secures against the risks such as
storage media loss or theft. But the same database security solution cannot
secure against malware infected infrastructure or internal employees.
The
database security solution implemented at the application level is another
option and provides the highest level of control. But the same database
security solution can’t secure against loss or theft of storage media. Also,
implementation of the database security solution at the application level
requires many changes in the application and at times is not be a viable
approach.
Because
of these complexities, many companies and organizations are choosing help of
experts of database security company so that they can implement advanced
solutions. These database security solutions provide database security at
storage level, application level and the level of data flow.
HOW YOU CAN RESOLVE THE DATABASE
SECURITY PROBLEM?
According to experts from IICS –
International Institute of Cyber Security, the database security solutions and
services can add new levels of security to your company and help your
company to protect and manage confidential data in an effective manner. Our
services include database security audit services and database security
training courses. Our database security audit services manage the
confidentiality, integrity and continuity of business information, thus
increasing the credibility and reliability of the company. The following are
some aspects and advantages of ourdatabase
security audit services:
§ Database
security audit services include penetration testing. This helps in putting
security controls in the database.
§ All the
database infrastructure is subjected to database security audit services.
Without the help for database security audit services it would be difficult to
know all the risks and vulnerabilities.
§ Database
security audit services help in implementing a monitoring system. The system
has the ability to monitor and verify all activities. This system can detect
any unusual and unauthorized activity.
§ Creating
processes that would develop and maintain detailed information about the
vulnerabilities and business risks of company’s networks and applications.
§ Ensure
proper implementation of cryptographic controls management procedures for
safeguarding and strengthening database upon completion of database security
audit services.
§ Database
security audit services ensure proper implementation and regular execution of
database backup processes.
§ Generate
policies and procedures for effective management of service and third party
providers.
§ Implementation
of business continuity plan, forensic and data recovery plan in case of any
cyber attack.
§ The
database infrastructure would be protected against fire, theft and other forms
of physical damage. Database security audit services generate policies for
physical and logical security.
With
database security training courses, you will learn to manage risks, security
incidents, vulnerabilities and decrease the risks of non-compliance with the
personal data protection law. The following are some aspects and advantages of database
security training:
§ You can
increase the efficiency by reducing management costs linked to database
security in a large-scale environment with the help of security management
architecture taught during database training course.
§ With
database security training, you can easily learn all the database security
skills in real-time with lot of practice.
§ During
the database security training course, you can implement database security
controls on the actual infrastructure and add higher levels of security.
§ Customize
database security training can be easily integrated into database management
systems and other security solutions already implemented.
§ During
the course you learn implementation of database encryption solution.
§ Also the
topics such as simplification of compliance with data privacy obligations,
backup automation, implementation of industry best practices and standards are
part of database security training course.
Monday, 1 February 2016
Arquitectura de seguridad de VoIP
22:37
No comments
Voz sobre
IP (VoIP) ha estado alrededor durante mucho tiempo. Es omnipresente en los
hogares, centros de datos y redes. A pesar de esta ubicuidad, la seguridad no suele ser una prioridad y por esa razón hay
muy pocas empresas de seguridad informática trabajando en esta área. Según la experiencia de profesor de hacking
ético, con la
combinación de unos protocolos estándar, es posible hacer que sea seguro e implementar cifrado en llamadas VoIP.
TLS es el protocolo de seguridad entre los puntos extremos de
señalización de la sesión. Es la misma tecnología que existe para los sitios
web ; comercio electrónico,
correo web cifrado, Tor y muchos otros utilizan TLS para la seguridad. A
diferencia de los sitios web, VoIP utiliza un protocolo diferente llamado el
Protocolo de Iniciación de Sesión (SIP) para señalización: acciones como sonar
un dispositivo, respondiendo a una llamada y colgar. SIP-TLS utiliza las
autoridades de certificación estándar para definir las claves. Esto implica la
confianza entre el emisor del certificado y los extremos de la llamada.
Para añadir una pequeña complejidad, el contenido de las llamadas tiene
sólo una pequeña relación con SIP. Según experto de empresa de seguridad
informática, el protocolo para definir clave para contenido P2P VoIP se llama
ZRTP. En un sistema de P2P, el acuerdo de clave y cifrado del contenido de la
llamada ocurre en las aplicaciones de extremo. Una distinción importante entre
VoIP y otras comunicaciones en red es que todos los dispositivos son cliente y
servidor a la vez, así que tenemos sólo "extremos" en lugar de
"clientes" o "servidores". Una vez que los extremos están
de acuerdo en un secreto compartido, la sesión termina ZRTP y la sesión SRTP
comienza menciona
el profesor del curso de hacking ético. Cuando, todo el contenido audio y
video sobre la red está encriptado. Sólo los dos pares extremos que
establecieron una sesión con ZRTP pueden descifrar la secuencia de los medios
de comunicación. Esta es la parte de la conversación que no puede ser interceptada
ni pueden espiar los metadatos de sesiones.
En primer lugar es SIP (Protocolo de inicialización de sesión). Este
protocolo se cifra con TLS. Contiene las direcciones IP de los extremos que
deseen comunicarse pero no interactúa con la secuencia de audio o vídeo.
En segundo lugar, hay ZRTP. Este protocolo entra en la mezcla después de
un exitoso diálogo SIP establece una sesión de llamada por localizar los dos
extremos. Transmite información de acuerdo clave sobre un canal SRTP no
verificado. Los extremos usan sus voces para hablar un secreto que verifica que
el canal es seguro entre sólo los dos extremos.
En tercer lugar, introduzca SRTP. Sólo después de que el intercambio de
claves de ZRTP tiene éxito se cifra el contenido de la llamada con el protocolo
seguro de Tiempo Real. Desde este punto en adelante, todo el audio y el vídeo
son seguros y únicamente con llave para cada sesión individual menciona Mike
Smith, profesor de forense
digital de IICS.
Según expertos de empresa de seguridad informática, VoIP es complejo en comparación con HTTP y el entendimiento de la corriente principal
de los elementos de seguridad a menudo omite el
contenido SRTP/ ZRTP, más bien se centra sólo
en la señalización SIP-TLS. En el próximo
artículo cubriremos más sobre la arquitectura de seguridad de VOIP con la ayuda
de profesor de curso de hacking ético y forense digital de IICS.
Tuesday, 19 January 2016
¿Cómo proteger su software o malware contra piratería?
00:29
No comments
Los hackers hacen la vida difícil,
incluso para el usuario de Internet más inocente, y es todo gracias a un pequeño truco desagradable llamada ingeniería inversa. Esto es
cuando un hacker toma aparte el código que hace un programa, luego busca las
vulnerabilidades o explotaciones. Hay una nueva solución de de
seguridad está siendo utilizada para proteger contra
la ingeniería inversa del software.
Según los expertos de empresa de
pruebas de penetración, cuando se elimina malware de una máquina, se produce el
mismo proceso. Con los conocimientos de hacking ético y usando técnicas de la ingeniería inversa los expertos
excavan en el código del malware y explotan
sus vulnerabilidades en contra de
él. Sin embargo, ¿qué pasaría si
el malware o software tenga un lógico que podría evitar la ingeniería inversa en el sistema? Según
Dave Smith, el profesor del curso de hacking ético, hay una metodología que se
llama Hardened Anti-Reverse Engineering
System (HARES) y con eso es posible evitar ingeniería
inversa.
¿Cómo funciona HARES?
Los expertos de empresa de pruebas
de penetración explican que, HARES intenta
cifrar el código de programa hasta
el momento exacto en que procesador
necesita para ejecutar el código, lo que
significa que no se puede descifrar y analizar el código mientras que el código
está siendo ejecutado. Según Dave Smith, el profesor del
curso de hacking
ético esto se traduce en un código
extremadamente protegido de cualquier
hacker que quiere piratear el programa y luego averiguar
los fallos de seguridad que se podrían utilizar para su propio
beneficio.
Para proteger de las herramientas de ingeniería inversa, HARES utiliza un truco de hardware que funciona con chips de Intel y AMD denomina Translation Lookaside Buffer (or TLB)
Split. Eso TLB Split separa la parte
de la memoria de una computadora
que almacena los datos de programa de la parte donde se
almacenan las instrucciones. Todos los partes
de la memoria de las instrucciones está
encriptado de tal manera que sólo
puede ser descifrado con una
clave que reside en el procesador
de la computadora. Cuando una herramienta
de ingeniería inversa lee la memoria de la computadora para encontrar
las instrucciones del programa, la
división TLB redirige la herramienta a la sección de la memoria
que está llena de comandos encriptados, ilegibles
mencionan expertos de empresa de pruebas de penetración.
Las protecciones proporcionadas por HARES son: el aumento de la protección de código de un programa
contra el análisis estático y significativamente difícil análisis dinámica. Estas protecciones pueden ayudar a prevenir algoritmos sensibles de ser invertidos, así como proteger una aplicación vulnerable contra ciertos tipos de explotaciones.
Según experiencia de empresa
de pruebas de penetración, el resultado es una
protección resistente al crack de cualquier hacker que le piratean el software,
encontrar fallos de seguridad que podrían comprometer a los usuarios e incluso
en algunos casos entender sus funciones básicas.
Por supuesto, cualquier herramienta que puede ser usada
para el bien de la seguridad cibernética
también podría ser usada por hackers
para crear malware que son muy difíciles de descifrar y
ser analizados. Pueden aprender más sobre HARES durante el curso de hacking
ético de IICS.
Wednesday, 6 January 2016
Hardsploit: Una herramienta como Metasploit para hacking del hardware
03:12
No comments
Adopción
de Internet de las cosas (IoT) está ganando impulso, y escuchamos muchas veces
que será el desafío más grande implementar seguridad en IoT. Una empresa de
seguridad informática ha salido con una herramienta que permitirá a los
auditores de seguridad informática de
IoT, dispositivo industrial, sistemas SCADA y productos electrónicos básicos
utilizados en la vida cotidiana. Se llama HardSploit y es un marco modular de
hardware y software destinado a facilitar una opción por auditoría
de los sistemas electrónicos, a los
consultores de hacking ético. En
resumen, es una herramienta de hardware hacking.
Módulos
de Hardsploit permiten expertos de empresa de seguridad informática interceptar los datos, hacer pruebas, reproducción
y enviar datos a través de cada tipo de bus electrónico
utilizado por el dispositivo
probado. El nivel de interacción
que expertos de empresa de seguridad informática tendrán
depende de las características
del bus electrónico, menciona el experto de hacking ético.
Hardsploit es una herramienta con
software y los elementos electrónicos.
Es una plataforma técnica y modular (usando FPGA) para realizar pruebas de
seguridad en las interfaces de comunicaciones electrónicas de dispositivos
integrados.
Módulos de Hardsploit
Las principales funciones de auditoría de hacking
ético de dispositivos integrados son:
·
Sniffer, escáner, Proxy, interactuar con el bus electrónico
·
Dump de Memoria
·
Exploits
Módulos
de HardSploit 's le
permiten analizar toda clase de
bus electrónico (tipo
serie y paralelo)
·
JTAG, SPI, I2C
·
Dirección paralelo y bus de datos en el
chip
·
y otros
más por venir en el futuro (OneWire,
UART, etc ...)
Función visual de ayuda para cablear
Los
expertos de empresa de seguridad informática, no deben preocupar con parte de
las pruebas de hacking ético de dispositivos integrados. Los expertos de
empresa de seguridad informática sabrán donde tiene que conectar los cables y
cómo conectarlas con la ayuda de función
visual de ayuda para cablear. Este módulo ayuda en conexión de los cables con el dispositivo probado:
·
GUI
guía la organización de pin (pin OUT) del chip de dispositivo probado.
·
GUI
le guía durante todo el proceso de cableado entre conector de Hardsploit y el dispositivo
probado.
·
GUI
controla un conjunto de LED que se encienden y se apagan y permiten encontrar
el Hardsploit Pin para conectar con el dispositivo probado.
GUI y software asociado
La parte del software de Hardsploit
ayuda a llevar a cabo una auditoría de hacking ético de extremo a extremo. Será compatible
(integrado) con las herramientas existentes,
como Metasploit. Existen API’s
para la integración con otras
API en el futuro.
HardSploit pretende convertirse en
una herramienta de auditoría de
hacking ético para la seguridad de Internet de las cosas y Hardware. Pueden
aprender más sobre hacking de hardware en el curso de hacking ético de IICS.
Wednesday, 23 December 2015
APRENDER NUEVO LENGUAJE DE SEGURIDAD INFORMÁTICA: HAKA (PARTE:REGLAS)
00:35
No comments
En el último artículo
aprendimos más acerca de Haka, un lenguaje de seguridad orientado a código
abierto con ayuda de expertos de servicios de seguridad informática.http://noticiasseguridad.com/importantes/aprender-nuevo-lenguaje-de-seguridad-informatica-haka/
En este artículo vamos a cubrir como escribir las reglas de seguridad en Haka
con ayuda de profesor de hacking ético. Haka ofrece una forma sencilla
de escribir reglas de seguridad para filtrar, modificar, crear e inyectar
paquetes. Según expertos de auditoría de seguridad informática, cuando se
detecta un flujo con algo malicioso, pueden informar los usuarios o pueden
dejar el flujo. Los usuarios pueden definir escenarios más complejos para
mitigar el impacto de un ataque. Por ejemplo, se puede alterar peticiones http
y obligar a los navegadores obsoletos para actualizar o falsificar paquetes
específicos para engañar herramientas de análisis de tráfico.
La siguiente regla es
una regla de filtrado de paquetes básico que bloquea todas las conexiones de
una dirección de red.
local
ipv4 = require(“protocol/ipv4”)
local
tcp = require(“protocol/tcp_connection”)
local
net = ipv4.network(“192.168.101.0/24”)
haka.rule{
hook = tcp.events.new_connection,
eval = function (flow, pkt)
haka.log(“tcp connection %s:%i -> %s:%i”,
flow.srcip, flow.srcport,
flow.dstip, flow.dstport)
if net:contains(flow.dstip) then
haka.alert{
severity = “low”,
description = “connection refused”,
start_time = pkt.ip.raw.timestamp
}
flow:drop()
end
end
}
Las primeras líneas
del código cargan los disectores de protocolo, Ipv4 y TCP explica profesor de
hacking ético, Mike Stevens. La primera línea se encarga de paquetes IPv4.
Después usamos un disector de TCP de estado que mantiene una tabla de conexión
y gestiona flujos de TCP. Las siguientes líneas, definen la dirección de red
que debe ser bloqueada.
La regla de seguridad se define a través de palabras clave
haka.rule. Según experto de servicios de auditoría informática, reglas de
haka son muy útiles. Una regla de seguridad está hecha de un gancho y una
función de evaluación eval. El gancho es un evento que activará la evaluación
de la regla de seguridad. En este ejemplo, la regla de seguridad se evaluará en
cada intento de establecimiento de conexión TCP. Los parámetros pasados a la
función de evaluación dependen del evento explica el experto de servicios de
seguridad informática. En el caso del evento new_connection, eval toma dos parámetros:
flow y pkt. Lo primero de ellos tiene detalles sobre la conexión y el segundo
es una tabla que contiene todos los campos del paquete TCP.
Según recomendación de
profesor de hacking ético, en el núcleo de la regla de seguridad debemos
registrar en haka.log primero alguna información acerca de la conexión actual.
Luego, comprobamos si la dirección de origen pertenece a la gama de direcciones
IP’s no autorizadas. Si la prueba tiene éxito, elevamos una alerta (haka.alert)
y liberamos la conexión. Menciona Roberto Talles, experto de auditoría de
seguridad informática que tenga en cuenta que se informa sólo algunos detalles
de la alerta. Se puede añadir más información, como el origen y el servicio de
destino.
Utilizamos hakapcap
herramienta para probar nuestra filter.lua regla en un archivo de pcap trace
filter.pcap:
$ hakapcap filter.lua
filter.pcap
De aquí en adelante,
en los resultados sale algo de información sobre disectores cargados y reglas
registrados. El resultado muestra que Haka logró bloquear conexiones dirigidas
a dirección 192.168.101.62:
En el ejemplo
anterior, hemos definido una sola regla para bloquear las conexiones. Uno puede
escribir un conjunto de reglas de firewall usando la palabra clave haka.group
mencionó profesor de hacking ético. En este caso, la configuración, se puede
elegir un comportamiento por defecto (por ejemplo, bloquear todas las
conexiones) si ninguno de la regla de seguridad autoriza explícitamente el
tráfico.
En el próximo artículo vamos cubrir más sobre inyección de
paquetes con la ayuda de expertos de servicios de seguridad informática.
Friday, 18 December 2015
¿CÓMO ADAPTAR LOPD CON POLÍTICAS DE PROTECCIÓN DE DATOS POR SEGURIDAD DE DATOS PERSONALES?
00:44
No comments
Hay un aumento de ciudadanos
que han sido víctimas de robos de identidad y uso no autorizados de tarjetas de
crédito por culpa de empresas que manejan datos irresponsablemente. Según
estudios de las empresas de protección de datos personales en países como México, Brasil, Estados Unidos, Colombia,
Argentina, India la protección de datos personales es una preocupación
primordial de los ciudadanos por lo que omitir cumplir con ese marco normativo
puede ser un impedimento y puede causar la pérdida de las oportunidades de
negocio.
Los datos personales representan a toda aquella información de una
persona que afirma su identificación. Los datos personales incluyen el lugar de
nacimiento, lugar de residencia, trayectoria académica, laboral, o profesional,
estado civil, edad, estado de salud, vida sexual, características físicas,
ideología política y otros aspectos. Los datos personales ayudan una persona
para que pueda interactuar con empresas y/o entidades por sus servicios. Este
intercambio causa el crecimiento económico y el mejoramiento de bienes y
servicios.
Por resolver ese problema la Ley
Federal de Protección de Datos Personales en Posesión de los Particulares
(LFPDPPP) fue aprobada hace unos años con
el motivo de proteger a los ciudadanos de malos usos y abusos de datos
personales que se llevan a cabo día a día por empresas y/o entidades sin
políticas de protección de datos personales en países como México, Argentina,
India y otros. La ley de protección de datos personales reconoce y protege el
derecho que tienen todas las personas a acceder, actualizar y rectificar los
datos personales que se hayan recogido sobre ellas así como a la oposición a su
tratamiento por entidades de naturaleza pública o privada. Los datos personales
que tengan por finalidad de la seguridad, defensa nacional, información de
inteligencia y de los censos de población – vivienda no son considerados parte
de ley de seguridad de datos personales.
Según empresas de protección de datos personales ahorita todas las
entidades que manejen datos personales serán obligadas a considerar el derecho
de la privacidad y se tendrán que adaptar a normativas que garanticen el
tratamiento y seguridad de datos personales. La ley de protección de datos
personales también otorga el derecho a los ciudadanos de pedir todos los datos
personal que una empresa tenga de él. Englobando la necesidad de la
implementación de políticas de protección de datos personales para la
cancelación y eliminación de datos personales. Empresas y/o entidades que no
cumplan con esta ley se enfrentarán a multas.
Hay muchas ventajas de adaptación a ley orgánica de protección de
datos personales. Por ejemplo la ley de protección de datos personales de
Europa aprueba la transferencia de datos personales de los ciudadanos hacia
terceros países que brinden un nivel de protección adecuado a dicha
información, reflexionando la naturaleza de los datos, la finalidad, duración
del tratamiento y las normas de seguridad. Si un país adapta con dicha regulación
de seguridad de datos personales, hay posibilidades de incrementos
exponenciales en la inversión extranjera.
ADAPTACIÓN A LA LEY ORGÁNICA DE
PROTECCIÓN DE DATOS PERSONALES
Empresas y/o entidades deberán
cumplir la obligación normativa para adaptación LOPD (Ley orgánica de
Protección de Datos). Según los consultores de empresa de protección de datos
personales, el cumplimiento de las obligaciones legales en materia de protección
de datos es indispensable. Las agencias de protección de datos cuentan con
grandes equipos de inspectores que hacen auditoria de las políticas de
protección de datos personales y se aplican multas junto con las sanciones,
mediante denuncia de cualquier afectado. Puntos a tener en cuenta durante
adaptación a la ley de protección de datos personales:
• Los sistemas de datos
personales en posesión de empresas y/o entidades deberán registrarse con la
agencia de protección de datos. El registro debe presentar la información como
nombre y cargo del responsable, propósito del sistema, naturaleza de los datos
personales, proceso de adquirir, proceso de actualización de los datos, forma
de interrelacionar los datos, duración de conservación de los datos, soluciones
de seguridad de datos personales implementadas.
• Cuando las empresas y/o entidades consigan los datos personales
deberán avisar previamente a los interesados de la existencia de un sistema de
datos personales, proceso del tratamiento, la finalidad de los datos, los
destinatarios, los derechos de acceso, rectificación, cancelación y oposición
(ARCO).
• Las empresas y/o entidades designarán al responsable de los sistemas
de datos personales.
• Cumplir con las políticas de protección de datos personales y
reglamentos así como las normas aplicables para los servicios de protección de
datos personales.
• Manejar los datos personales exclusivamente cuando éstos guarden
relación con el propósito para la cual se hayan conseguidos.
• Adoptar las soluciones de protección de datos adecuadas para manejar
las solicitudes de acceso, rectificación, cancelación y oposición de datos
personales; debiendo capacitar a los servidores públicos con curso de
protección de datos personales.
• Adaptación de las medidas de seguridad para la protección de datos
personales o tomar servicios de seguridad de datos personales y comunicarlas a
la agencia de protección de datos.
• Modificar los datos personales cuando haya lugar, debiendo corregir
o completar de oficio aquellos que fueren erróneos o parciales, siempre y
cuando se cuente con el documento de seguridad que acredite la actualización de
dichos datos.
• El cliente tiene el derecho para solicitar la rectificación o
cancelación de los datos personales que le corresponden.
• Coordinar y supervisar la adopción de las soluciones de protección
de datos por consultaría de protección de datos o empresa de adaptación LOPD
acuerdo con las políticas de protección de datos personales vigentes.
• Implementar los criterios específicos sobre el manejo, mantenimiento
de la solución de datos personales.
• Construir un plan de cursos de protección de datos personales. Todos
los oficiales de departamento de protección de datos deben tomar curso de
protección de datos personales.
• Llevar a cabo o regularizar la ejecución de las diferentes
operaciones y modos en que consista el tratamiento de datos y sistemas de datos
de carácter personal implementados por servicios de seguridad de datos
personales.
• Informar al interesado al momento de conseguir sus datos personales,
sobre los sistemas de datos personales y las soluciones de seguridad de datos
personales implementadas por empresas de protección de datos personales y
adaptación LOPD.
LAS MEDIDAS DE SEGURIDAD
Según los consultores de
empresa de protección de datos personales las empresas y/o entidades deben
establecer las medidas de seguridad técnica y organizativa para garantizar la
confidencialidad e integralidad de datos personales que posean, con el
propósito de preservar los derechos tutelados, frente a su modificación,
pérdida, transmisión y acceso no autorizado. Las medidas de seguridad de datos
deben ser adoptadas en relación con el mayor grado de protección que ameriten
los datos personales. Las medidas de seguridad adoptadas deben conforme a los
diferentes tipos de seguridad:
Seguridad Física: Eso incluye la protección de
instalaciones, equipos para la prevención de casos accidentales o casos de
fuerza mayor.
Seguridad Lógica: Eso incluye las medidas de identificación y autentificación de las
personas o usuarios autorizados para el acceso y modificación de los datos
personales.
Aplicaciones: Pertenece a las permisiones con
las que deberá contar la creación o tratamiento de sistemas de datos
personales, para garantizar el uso adecuado de los datos, previendo la
participación de usuarios no autorizados, la separación de entornos y pruebas
de controles de seguridad.
Encriptación: Eso
incluye uso e implementación de algoritmos de cifrado, claves, contraseñas, así
como medidas concretas de protección que garanticen la integralidad y
confidencialidad de los datos sensibles.
Comunicaciones de redes: Se refiere uso de soluciones de protección de datos como un
sistema que monitoriza la red de comunicaciones en busca de actividad no
permitida o brecha de seguridad, así como para el manejo de telecomunicaciones.
Acuerdo con los expertos de
servicios de seguridad de datos personales, siguientes son los controles de
seguridad cuya aplicación es obligatoria para todos los sistemas de datos
personales para asegurar cumplimento de ley de protección de datos personales :
• Implementación de documento de seguridad.
• Mantener documentación de funciones y obligaciones del personal responsable
en el tratamiento de datos personales.
• Registro de acceso e incidencias.
• Sistema de identificación y autentificación.
• Gestión de soporte, acceso físico y lógico.
• Sistema de copias de respaldo y recuperación.
• Administrar políticas de auditoría.
• Pruebas de penetración y vulnerabilidades.
• Distribución de soporte.
• Registro de Telecomunicaciones.
Las medidas de seguridad de
datos mencionadas constituyen mínimos exigibles, por lo que las empresas y/o
entidades adoptarán las medidas adicionales que estime inevitables para ofrecer
mayores garantías en la protección y resguardo de los sistemas de datos
personales. Las empresas y/o entidades deben tomar ayuda de consultoría o
empresa de protección de datos personales para implementar los servicios de
seguridad de datos personales.
Para que su empresa esté cubierto en materia de la ley de protección
de datos, pueden tomar ayuda de empresas como Instituto Internacional de Seguridad
Cibernética que ofrecen las herramientas a través de los servicios de
protección de datos personales y curso de protección de datos personales que le
permitirá realizar la adaptación LOPD de su negocio y mantenerlo actualizada en
todo momento según requerimientos de la normativa vigente. Los servicios de seguridad de datos personales y adaptación a la LOPD ayudan clientes con:
• Durante la adaptación a la
LOPD hacen análisis de la empresa y los procesos de tratamiento de datos
personales. Obtienen información detallada sobre la empresa, los archivos de
datos de carácter personal, procedimientos establecidos, flujos de la
información y el grado de cumplimiento de la reglamento.
• Coordinan análisis de los sistemas de datos personales junto con
desarrollo de procedimientos y documentación exigible a la norma como parte de
los servicios de protección de datos personales.
• Con el curso de protección de datos personales enseñan el desarrollo
de la cobertura legal de la empresa y capacitando las buenas prácticas de
seguridad informática a los usuarios del sistema de información.
• Proporcionan los servicios de auditoría de protección de datos
personales junto con la entrega del documento de seguridad, servicio de
evaluación de las medidas de seguridad implantadas y certificación LOPD. Además
enseñan cómo hacer todo eso durante la capacitación de protección de datos
personales.
El curso de protección de datos personales está dirigido a directores, encargados de departamento legal,
profesionales de departamento de TI y todas las personas que deseen conocer los
requisitos de la Ley Federal de Protección de Datos Personales en Posesión de
Particulares. El curso de protección de datos personales está muy práctico y
cubre los siguientes temas:
• Introducción a LFPDPPP.
• Ambiente de adaptación LOPD.
• Tipo de datos personales y los derechos de acceso, rectificación,
cancelación y oposición (ARCO).
• Foros y agencias de Ley Federal de Protección de Datos Personales en
Posesión de los Particulares (LFPDPPP).
• Análisis detallado de los flujos de datos.
• Auditoria de procedimientos y arquitectura empresarial.
• Implementación de documento de seguridad, medidas y servicios de
seguridad de datos personales.
• Implementación con una metodología definida con la experiencia y
recomendada por las normas internacionales.
• Manejo de incidentes de brecha de datos personales, sanciones y
denuncia por parte de los interesados.
















