Showing posts with label cahj78. Show all posts
Showing posts with label cahj78. Show all posts

Tuesday, April 10, 2012

PlayStation Network breach

Un resumen de lo que sabemos:
¿cómo PSN fue hackeado?, lo que Sony está haciendo al respecto, si las tarjetas de crédito fueron robados, y cómo la compañía está tratando de recuperar la confianza de sus clientes.
Ha sido una montaña rusa para Sony y sus clientes.
Al principio lo que parecía una caída de la red vergonzoso que mantiene a los clientes el acceso a PlayStation ® Network, la red de juego online de Sony y el servicio de streaming de vídeo, resultó ser mucho peor: un ataque cibernético sofisticado se hicieron con los datos de los clientes de 77 millones de PSN y clientes Qriocity.




Sony no fue muy afortunado con la información que comunico en un primer momento - que fue un par de días antes de que se reconoció publicamente por PSN, y 2 días después de que confirmó el fallo de seguridad. El siguiente fin de semana, el hombre N º 2 de Sony, Kazuo Hirai, subió al escenario en una conferencia de prensa organizada en Tokio a toda prisa para tratar de explicar lo que llevó al ataque, ¿qué fue robado en la intrusión en su red, y cómo Sony planea compensar a sus clientes?
Y luego, justo cuando parecía que Sony estaba en camino para empezar a recuperarse de la debacle, el golpe más malas noticias: Sony dijo que la misma vulneración de la información del cliente comprometida en PSN y Qriocity se extiende a los clientes de Sony Online Entertainment también.

La información sobre los abonados al servicio de juego multijugador en línea como: nombres, direcciones, correo electrónico, sexo, fechas de nacimiento, números de teléfono, nombres de usuario y contraseñas, fue expuesta, al igual que una "anticuada" base de datos de tarjetas de crédito de 12,700 personas.



Juan Carlos Carrillo
@juan_carrillo

Wednesday, July 29, 2009

La seguridad de Información en México

En los pasados días he participado en eventos de seguridad muy interesantes, el día 16 en el IBM Security day y el día 17 el equipo de seguridad de E&Y presento su reporte global sobre la seguridad, con un enfoque muy particular de México.

Mis reflexiones de ambos días son muy similares... Los altos directivos, como CFO o CEO, no se han dado cuenta que la seguridad de la información no es un tema que pueda ser un rubro mas de las actividades y funciones del CIO. Po mas capaz, inteligente, brillante y/o visionario que pueda ser un CIO, nunca podrá tener toda la visión de negocio que pueden tener los que gobiernan y dirigen las compañías.

Tuve la experiencia hace unos años de trabajar con una empresa de consultoría en la creación de un BIA (Business Impact Analysis), y cuando empezamos el proyecto, coordinamos el hacer un ejercicio en el cual a todos los mandos medios y altos de la compañía se les harían 10 preguntas, sobre los planes de contingencia y remediación de la empresa. La reacción de todos y cada uno de ellos fue la de voltear a ver al gerente de TI (léase yo) para ver que respondían y con una risa entre nerviosa e ignorante, todos y cada uno de los presentes no tuvo mas de 6 preguntas correctas... Creen que alguien salió de aquella sala de juntas preocupado, molesto, motivado o tan siquiera inquieto de involucrarse en lo que podría mejorar? Quieren la respuesta o la imaginan?

Todo quedaría como una anécdota sino tuviéramos situaciones como la de Julio a Septiembre de 2006 en la avenida reforma de nuestra bella ciudad de México o los constantes temblores que sufre nuestra ciudad o mas recientemente la influenza. Citando la Biblia “Nadie sabe el día ni la hora...”, lo que si sabemos es que la seguridad de la información dentro de las empresas tiene un valor intangible (No tan intangible como los 96 millones de euros de Cristiano Ronaldo), y el problema es que quienes empiezan a conocer mejor el valor del negocio y la información son los delincuentes que ven con ojos de beneplácito como los dueños y altos directivos no se reúnen a revisar sus planes de seguridad y continuidad.

He leído en diferentes lugares, la seguridad no es un proyecto, o no es un fin, sino un proceso, el problema es que al proceso le falta la cereza, es decir directivos que no sean de TI o de auditorias o de cumplimiento, sino directivos como pueden ser los directivos de recursos humanos de áreas de negocio, ventas, mercadotecnia, finanzas, administración, etc.

Solo cuando todos pongan en sus funciones diarias una parte de trabajo de mantenimiento y mejoramiento de la seguridad, podremos hablar que hemos iniciado el proceso de seguridad, antes de eso, solamente podemos hablar de esfuerzos aislados por despertar a la realidad.

El trabajo a realizar depende de TODOS, ¿quienes son TODOS? Pues desde los estudiantes de las universidades en entender los temas de seguridad de la información, el que cada empleado sienta que es parte de su función el proteger los activos de la compañía, de los gerentes de cumplimiento, TI, auditoria y demás áreas que hasta el día de hoy han cargado con la responsabilidad de la seguridad y continuidad de los negocios y por ultimo y los que mas requieren de involucrarse en estos temas, a la alta dirección de las empresas