2019 se perderá en el tiempo ¿como lágrimas en la lluvia?
Cuando en 1982 llegó a los cines Blade Runner las expectativas sobre un futuro, que ahora es presente, cambiaron considerablemente. Aunque esas predicciones tenían como fecha de caducidad 1992, según el libro de Philip K.Dick en el que se inspira la película, Ridley Scott decidió hacerlas aún más futuras. Noviembre de 2019 ya es parte del pasado y ni los coches vuelan, ni vivimos entre replicantes, ni nos hemos mudado a la Luna o Marte; al menos no por el momento.
Eso sí, Blade Runner acertó en algunas cosas que se han convertido en clave en la tecnología de esta década, como el reconocimiento de voz o el desarrollo de la inteligencia artificial. Aunque sin ser tan inteligente y tan poco artificial como se muestra en la película.
Al margen de lo presagiado por Blade Runner, el 2019 ha dado para mucho, tecnológicamente hablando, y es el momento de repasarlo.
El ransomware de Jerez
Ni un año sin el correspondiente susto por ransomware. A comienzos de mes de octubre el Ayuntamiento de Jerez sufría un ataque de ransomware que dejaba inoperativos todos los equipos del consistorio. Mil trescientos ordenadores que tuvieron que ser analizados uno por uno por el CNI para conseguir desencriptar la información contenida. Las tareas se demoraron un par de semanas, tiempo en el que algunos organismos del Ayuntamiento permanecieron fuera de servicio o sin poder realizar muchas de sus labores diarias.
Este tipo de ataques informáticos son bastante habituales, recordemos WannaCry en 2017 y cómo afectó a grandes compañías. Y, desgraciadamente, no es posible una protección infalible contra el ransomware, pero siempre pueden tomarse medidas que ayuden a minimizar riesgos, o al menos supongan un plan de contingencia. Desde contar con copias de seguridad externas en servicios como Cloud Backup o DRS, si se trata de grandes infraestructuras, a mantener el software siempre actualizado.
Incluso en 2019 gran parte de los problemas informáticos tienen su origen en la falta de actualización de los equipos y programas informáticos. Si bien las actualizaciones pueden añadir más funcionalidades, su principal propósito es solucionar problemas de seguridad. En este sentido, muchas instituciones continúan utilizando versiones de sistemas operativos o programas sin soporte de seguridad. Muchas papeletas para acabar sufriendo un ciberataque.
Las cuentas hackeadas
Prácticamente a la vez, las cuentas de Twitter de Atención al cliente de Correos y la Universidad Pública de Navarra (UPNA) sufrían un ataque. Durante el tiempo que perdieron el control de sus perfiles sociales, los atacantes aprovecharon para publicar mensajes ofensivos. Tuits que acabaron siendo virales y de los que las propias empresas acabaron por tomarse con humor. Una vez solucionado el problema, eso sí.
El caso de Correos Atiende fue aún más grave, ya que además del hackeo se intentó estafar a los usuarios a través de SMS. Un ataque de phishing basado en enviar una notificación al usuario solicitándole el pago de una tasa de aduanas a través de un sitio web que, evidentemente, no tenía relación alguna con la empresa de envíos. Por ello, es muy importante aprender a detectar este tipo de ataques; ya que, además de hacerse con el control de tus datos, pueden acabar sacándote unos euros.
Y no solo Correos cayó en las manos de los suplantadores de identidad, el cliente de correo para webmail Roundcube también lo sufrió. Mediante un correo a nombre del servicio de emails, se avisaba de que la cuenta había sido deshabilitada tras varios intentos erróneos de inicio de sesión. Un aviso engañoso que únicamente trataba de hacerse con la cuenta del usuario porque, entre otras cosas, Roundcube no envía mensajes a tu buzón. Más o menos lo mismo que ocurrió con los dominios .eu. Una vez más, en 2019 también ha ‘reinado’ el mal.
El cambio en los pagos digitales
La nueva directiva PSD2 ha supuesto algunos cambios en las compras online. Entre ellos la necesidad de implementar la doble autenticación a la hora de realizar una transacción, dejando atrás las famosas tarjetas de coordenadas. La teoría es perfecta, pero como siempre el problema llega en la práctica.
Gran parte de las entidades bancarias siguen utilizando el SMS como factor de doble autenticación, lo que ha propiciado la aparición del SIM swapping. Una técnica que explota la poca seguridad de los mensajes de texto para hacerse con el control de las cuentas bancarias de los usuarios. Para ver el código de seguridad enviado por tu banco al hacer cualquier operación desde la banca online no es necesario desbloquear el dispositivo; lo que hace enormemente fácil burlar esta medida de seguridad.
2019, la llegada de Firefox Monitor
La compañía del panda rojo ha lanzado un servicio para alertar si alguna de tus claves de acceso ha sido comprometida. En colaboración con Have I Been Pwned (HIBP), la base de datos que permite conocer si las direcciones de correo se han visto expuestas, Mozilla lanza Firefox Monitor. Aunque no es el único servicio de estas características que existe.
Con este servicio, en lugar de tener que buscar si nuestras direcciones están a salvo, muestra la seguridad de la cuenta al acceder al servicio; en el caso de que el servicio haya sufrido algún robo. En cualquier caso, tanto si tus contraseñas han sido expuestas como si no, te recomendamos cambiar tus claves de acceso de forma periódica. Y si, además, estableces contraseñas seguras en todos tus servicios, mucho mejor. De esta forma que alguien acabe descubriendo tus passwords será mucho más difícil.
Sabemos que mantener los sistemas actualizados es esencial para añadir seguridad. Por ello, desde Linube contamos con diferentes tipos de servicios de administración de sistemas, de forma que puedas delegar la gestión técnica de tu servidor en manos expertas. Además de olvidarte de las actualizaciones de seguridad, podrás tener la seguridad de que tus backups están a salvo y que nuestra monitorización proactiva nos permite adelantarnos a muchos de los problemas.
¿Época de cambios?
Hace unas semanas RIPE asignaba el último bloque de direcciones IPv4. A finales de 2019 y con todas las direcciones IPV4 agotadas, parece que la llegada de IPv6 estaría un poco más cerca. Aunque con la aparición de los IP brokers y la reventa de las direcciones IP que eso supone, es probable que la implantación de IPv6 nunca llegue a avanzar.
En el extremo opuesto, un reemplazo que ya es una realidad. El obsoleto Whois sufrió de primera mano las consecuencias del RGPD. Por ello, y ante la necesidad de llevar un control sobre los dominios y sus propietarios, se ha agilizado la llegada de RDAP, el protocolo que le sustituye. RDAP además de suplir las carencias en cuanto a seguridad al recurrir a HTTPS, supone la estandarización e internacionalización de la información que se muestra.
La UE ha redefinido el concepto de ciberseguridad. Después de 25 años, el alcance de la definición nada tiene que ver con las posibilidades de hoy en día; ni en términos de daño causado ni en cuanto a las técnicas empleadas. Por ejemplo, ¿quién iba a pensar que podría atacarse a los servidores de CDN para que devuelvan páginas de error en lugar del contenido correcto? Pero sí, los ciberataques CPDoS son posibles y cuando se definió la ciberseguridad no estaba contemplado, porque aún no se había descubierto. Y es que esta forma de ataque informático apenas tiene un par de meses de vida.
Google en 2019
Como no podía ser de otra forma, estos 365 días le han dado a Google para mucho. Desde desarrollar, o más bien publicar, el nuevo protocolo de transferencia de hipertexto para hacer que internet sea más rápida a acabar con el contenido mixto. Para el primero, HTTP/3, la compañía de Mountain View ha redefinido HTTP para que no sea necesario recurrir a TCP, sino apostar por UDP. Este cambio permite solventar los problemas de HTTP/2 sin renunciar a la seguridad y mejorando la velocidad.
En cuanto al contenido mixto, todo comenzó con la obligación de instalar un certificado SSL en todos los sitios web, especialmente si solicitaban información al usuario. Este cambio provocó que algunos elementos de la web, especialmente imágenes, vídeos, hojas de estilo o scripts continuarán cargándose a través de una conexión HTTP; lo que se denomina contenido mixto. El plan de Google a partir de 2019 consiste, básicamente, en forzar todo el contenido de una web a HTTPS mediante una nueva funcionalidad de Chrome que no afectaría a la experiencia de navegación.
Nuestra década
Este 2019 Linube ha cumplido sus primeros diez años de vida. Una década que refleja la confianza que nuestros clientes depositan en nosotros y que nos anima a mejorar día a día. Así, en este último año, además de lanzar diferentes servicios relacionados con el backup como Nextcloud, Cloud Backup o planes de contingencia DRS, hemos desarrollado mejoras para nuestros clientes.
Desde un panel de monitorización al detalle que encontrarás en el área de cliente y que te permitirá conocer el consumo de recursos de tu servidor cloud; además del estado de cada uno de los servicios instalados. Conscientes de la importancia de una web o tienda online optimizada, también hemos creado un servicio de WPO para ayudar a que los proyectos de nuestros clientes vuelen. Con la misma intención de echar una mano, hemos lanzado el servicio de administración de servidores AWS; para que quien cuente con un servicio en la nube de Amazon no tenga que preocuparse.
Por todo ello, el nivel de seguridad con el que cuenta nuestra plataforma cloud y las buenas prácticas que seguimos para garantizar la seguridad de la información, obtuvimos la certificación ISO 27001. La norma que permite la seguridad, confidencialidad e integridad de los datos y la información.
Para 2020 prometemos ser igual de seguros o más y seguir ofreciéndote siempre lo mejor.