Almacenar datos sensibles en la nube: ¿Sí o no?

Las noticias en torno a que las cuentas de iCloud de celebridades están siendo pirateadas y que fotografías privadas se publican en Internet resulta alarmante no sólo para los usuarios, sino también para aquellas empresas que se están animando a incorporar dispositivos móviles en su ecosistema. ¿Cómo puede el canal orientar a estas compañías, para que no sufran pérdidas o robos de datos de estos dispositivos? En esta nota, Alan Brill, Managing Director de Kroll, da a conocer recomendaciones a tener en cuenta.
Compartir nota:

Por Alan Birll, Managing Director de Kroll

Los titulares de esta semana acerca de que las cuentas de iCloud de celebridades están siendo pirateadas y que fotografías privadas se publican en Internet resulta terriblemente triste, tanto para las personas involucradas como por lo que dice sobre el estado de seguridad de la nube. Ciertamente los temas técnicos (como el problema de que la aplicación Find My iPhone no contaba con controles para detener los ataques de fuerza bruta a las contraseñas – ahora supuestamente resuelto) son importantes, pero hay mucho más en esta historia que sólo algunas fotografías subidas de tono comprometidas.

Estudio tras estudio determina que los empleados se encuentran utilizando regularmente servicios, tales como, iCloud, Microsoft OneDrive (anteriormente, SkyDrive), Google Cloud, Dropbox y muchos otros, para almacenar datos corporativos en la nube. A menudo, no lo hacen para robar datos, sino por resultarles convenientes para trabajar desde casa o en el camino, cuando sienten que los sistemas habituales de la compañía no les da la facilidad de acceso que necesitan.

En la opinión de nuestro equipo para investigaciones cibernéticas se trata de un tema que debería abordarse en este momento, mientras exista tanta cobertura de la piratería de iClau y se pueda conseguir la atención de la gente.

Los especialistas en seguridad de Tecnología de la Información y el departamento de cumplimiento de la Compañía podrían tomar esto como una oportunidad inmediata tanto para recordar las normas sobre información sensible a sus empleados como para brindar asesoramiento sobre la seguridad de sus cuentas.

Si la política de su compañía permite (o por la falta de una política no se prohíbe ni limita) el almacenamiento de datos corporativos en servicios de nubes personales, considere esta situación como un disparador para llevar a cabo un estudio de cómo se protege la información sensible. Se trata de un incidente que, esperamos, traerá preguntas de ejecutivos senior y miembros del directorio. Necesitará tener respuestas que incluyan tanto acciones inmediatas de su parte como que usted se encuentre organizando un análisis independiente acerca de cómo se protegen los datos, dado que los servicios móviles de BYOD y nube han explotado en popularidad, disponibilidad y uso.

RECOMENDACIONES PARA USUARIOS Y EMPRESAS

Se recomienda que los empleados hagan lo siguiente tan pronto como sea posible.

  1. Para todas sus cuentas con iCloud, Microsoft OneDrive (anteriormente SkyDrive), Google Drive, DropBox o cualquier otro dispositivo de almacenamiento en nube opte por la autenticación de varios factores. Ésta probablemente sea la acción inmediata más importante. Ínstelos a que los miembros de su familia hagan lo mismo.
  2. Controle sus cuentas para ver si hay algún documento, fotografía o demás material que no quisieran ver comprometidos y bórrelos.
  3. Mire aquello que se esté sincronizando automáticamente – ¿existe algún contenido que no quiere que sea copiado automáticamente a la nube?

Hasta que no comprendamos exactamente cómo fue realizado el ataque ni la amplitud de éste (¿apuntó solo a celebridades o fue mayor su alcance?) es también una buena idea, una vez que haya cambiado por la autenticación de varios factores, modificar su contraseña por una fuerte. Elija algo que no se encuentre en el diccionario – quizás las primeras letras de su canción favorita – y cambie algunas letras por números (como ser “I” por “1” o “O” y “Q” por “0” o “A” por “@”).

Hágala extensa – con las letras de canciones que usted conoce resulta fácil alcanzar los 10 ó 12 caracteres. No es una garantía, pero la combinación de varios factores y una contraseña extensa, que no exista en el diccionario, y alfanumérica ciertamente fortalece su situación de seguridad.

Aunque el monitoreo del tráfico de redes inalámbricas para identificar los casos en que los dispositivos portátiles estén usando su red WIFI para sincronizar datos con proveedores de servicios de nube resulte ciertamente posible, no va a brindar completa transparencia a todas actividades de la nube. Este incidente puede ser un llamado de alarma para considerar el análisis del almacenamiento basado en Internet para su compañía, empleados y todos los integrantes de su cadena de suministros con quienes intercambie información sensible.

Compartir nota:

Publicaciones Relacionadas

Scroll to Top