🏦 Ciberataque a bancos: los desafíos que plantea la ciberseguridad

Hacia finales de abril pasado salió a la luz que el sistema financiero de México había sido víctima de un ciberataque en el cual cibercriminales robaron una cifra cercana a los 300 millones de pesos. En relación a este ciberataque, ESET, compañía líder en detección proactiva de amenazas, analiza algunas interrogantes que dejó el incidente y otras cuestiones que sirven para entender cuáles son algunos de los desafíos en el corto y largo plazo para hacerle frente al tema de la ciberseguridad.

Imagen: sanjagrujic vía Shutterstock

Sin duda, los ataques a la banca van en aumento, aunque bajo diferentes modalidades. Los primeros ataques registrados se enfocaban en técnicas de Denegación de Servicio (DoS) con el objetivo de dejar fuera de operaciones a las instituciones, aunque luego se enfocaron en el uso de códigos maliciosos, junto con otras herramientas, en la infraestructura tecnológica para llevar a cabo robos cibernéticos; incluyendo cajeros automáticos que pueden ser comprometidos para la extracción del dinero”, mencionó Miguel Ángel Mendoza, Especialista en seguridad informática de ESET Latinoamérica.

Al principio, el Sistema de Pagos Electrónicos Interbancarios (SPEI) del Banco de México comenzó a reportar algunas degradaciones en el servicio de transferencias interbancarias. A medida que avanzó la investigación se conoció públicamente que fue consecuencia de un ciberataque y que los atacantes lograron realizar transferencias no autorizadas hacia cuentas creadas para este propósito y cuentas de usuarios legítimos. Posteriormente, en una compleja red de participantes, parte de esos fondos habrían sido extraídos en distintas localidades a través de cajeros automáticos o ventanillas. Fuentes como El Financiero revelaron que los atacantes contactaron a usuarios de cuentas legítimas para transferir parte del dinero robado y también para que contribuyeran al proceso de retirar el dinero, a cambio de un pago por su participación.

Es difícil cuantificar los costos de un ciberataque para alguna institución financiera, ya que el impacto no solo es económico, sino que intervienen otros elementos que dificultan la ponderación, tales como el daño a la imagen y reputación de las organizaciones, la pérdida de la confianza en la institución e incluso la pérdida de potenciales clientes. Por lo tanto, el costo de un ciberataque para una institución podría representar una cifra bastante mayor al monto extraído por los atacantes”, explicó Mendoza.

Desde el Laboratorio de Investigación de ESET Latinoamérica, se compartieron algunos puntos clave a tener en cuenta cuando se hable de seguridad en el sistema financiero:

  • Contemplar todas las áreas involucradas: La ciberseguridad no debe cimentarse únicamente en la tecnología, sino que debe apoyarse en otros pilares que van desde las regulaciones hasta aspectos operativos. Por ello, resulta indispensable contar con procesos, personal y tecnología necesaria para hacer frente a las amenazas y ataques.
  • Prever y minimizar los riesgos: Desde el punto de vista operativo, los bancos e instituciones financieras pueden crear equipos de respuesta a incidentes para colaborar, coordinar e intercambiar información, así como contar con planes de contingencia y manejo de situaciones críticas. Las evaluaciones de riesgos son de gran utilidad para prever posibles escenarios adversos y actuar en consecuencia.
  • Contar con personal preparado: La concientización es una actividad fundamental para minimizar riesgos, ya que el personal informado, capacitado y concientizado representa una línea de defensa. Además, resulta necesario aplicar controles de seguridad para el personal, antes, durante y al concluir la relación laboral.
  • Actualizar la infraestructura tecnológica: En el ámbito tecnológico, la revisión continua a la infraestructura es básica como una medida proactiva, por ejemplo, mediante evaluaciones de vulnerabilidades y pruebas de penetración a profundidad, así como la creación de inteligencia para la detección temprana de amenazas y reconocimiento de patrones.
  • Acatar las reglas de la industria: El marco regulatorio en torno a la ciberseguridad para la banca implica el cumplimiento de las legislaciones y regulaciones vigentes, así como el desarrollo y aplicación de otras iniciativas necesarias para el sector.
  • Implementar la resiliencia operativa: (habilidad de una organización para perseguir su misión en circunstancias adversas), también es necesaria, ya que tiene como propósito mantener los procesos de negocio y los servicios que soportan de manera directa la misión de la organización. Considerar la resiliencia operativa para atender la capacidad de los procesos y servicios críticos, en busca de mantenerlos disponibles ante los eventos inesperados e indeseados, es parte de la implementación de la seguridad desde un enfoque holístico y transversal a todos los procesos críticos de la organización.

Cada vez se adquiere más conciencia acerca de la necesidad de la ciberseguridad, en el marco de un escenario adverso, como el que ocurrió con la banca mexicana. Sin embargo, se requieren más esfuerzos y recursos para enfrentar la problemática. Por ejemplo, uno de los resultado del ESET Security Report 2018, muestra que únicamente 1 de cada 10 empresas considera la implementación de una solución de seguridad para móviles. Mientras cada día se identifican nuevas vulnerabilidades y desarrollan nuevas amenazas en los dispositivos móviles. En otras palabras, mientras que los riesgos aumentan, las tecnologías de seguridad son poco utilizadas, por lo que la brecha, lejos de reducirse, se ve acrecentada.

“Si quisiéramos ver el lado positivo de este tipo de incidentes, podríamos indicar que contribuyen a evidenciar la relevancia que tiene la ciberseguridad en estos tiempos y la importancia de atender el tema desde distintas perspectivas, ya que no solo se trata de cuestiones tecnológicas. Los aspectos básicos que debe considerar una organización para estar cada vez más protegida están relacionados con: procesos, personal y tecnología. Es decir, la aplicación de medidas con distintos enfoques, desde cuestiones operativas, administrativas, técnicas o tecnológicas, hasta legales y regulatorias.”, concluyó Miguel Ángel Mendoza.

Para más información ingrese al portal de noticias de ESET llamado WeLiveSecurity en: https://www.welivesecurity.com/la-es/2018/05/31/despues-ciberataque-bancos-mexico-desafios-plantea-ciberseguridad/

Etiquetado:

AltaDensidad.TV




Samsung Galaxy XR llega al Reino Unido: la apuesta de Samsung por liderar la nueva era de la realidad extendida

Samsung amplía la disponibilidad de su visor Galaxy XR y lleva oficialmente el dispositivo al Reino Unido. El movimiento representa un paso importante en la estrategia de la compañía para consolidar el ecosistema Android XR y competir en un mercado donde la realidad extendida, la inteligencia artificial y la computación espacial comienzan a converger. La...

Vmake Labs AI review en Español: genera videos UGC, mejora calidad y elimina marcas de agua con IA

Vmake Labs ya no se presenta como un editor suelto, sino como una plataforma todo en uno para crear videos UGC, mejorar material existente y dejar contenido listo para convertir. Hoy su foco combina generación con IA, mejora visual, eliminación de marcas de agua, miniaturas automáticas y subtítulos, con una propuesta pensada para pequeños negocios...

Movistar restablece el servicio en las 11 parroquias de La Guaira tras los sismos y apoya la red con Starlink

Los servicios de datos móviles, llamadas de voz y mensajería de texto (SMS) de Movistar vuelven a estar operativos en las 11 parroquias del estado La Guaira, luego del plan de recuperación ejecutado por la empresa tras los recientes eventos sísmicos que afectaron la infraestructura de telecomunicaciones en la región. La operadora informó que completó...

Google Wallet y TSA PreCheck Touchless ID: el móvil ya reemplaza el DNI en los aeropuertos de Estados Unidos y acelera los controles de seguridad

Google Wallet da un paso más en la digitalización de la identidad en viajes. La compañía integra una nueva función que permite a los usuarios elegibles de TSA PreCheck en Estados Unidos inscribirse directamente en el sistema Touchless ID, una modalidad de verificación biométrica que acelera el paso por los controles de seguridad aeroportuaria. La...

En medio de la emergencia provocada por el terremoto que afecta a Venezuela, surge una solución tecnológica, poco común en la región, para restablecer las comunicaciones en una de las zonas más golpeadas. Según publicación del periodista venezolano William Peña, la Comisión Nacional de Telecomunicaciones (Conatel) autorizó de forma excepcional a Movistar Venezuela el uso...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo