Soluciones Anti-Spam
Ayer hablaba de medidas preventivas para el problema del spam y hoy toca medidas técnicas y curativas. Una vez que estamos afectados por el problema, vamos a hacer que su gestión sea lo más cómoda posible.
He encontrado en la dirección que posteo un listado de herramientas gratuitas para la gestión del spam.
Freeware downloads E-Mail Tools - Anti-Spam Tools
Casualmente la que yo utilizo es la primera que aparece en popularidad. Es un antispam con filosofía bayesiana, que calcula cual es la probabilidad de que un nuevo correo sea o no spam. Funciona espectacularmente bien, con una tasa de falsos positivos del 0%.
Su configuración es sencilla. Hemos de indicar donde tenemos almacenado correo bueno, fiable y que no es spam nunca y en donde tenemos guardados los correos de spam que recibimos. Necesita muestras de correo malo, o bien, cuando un spam entre, indicarselo.
Se añade como plug-in a Outlook y una vez entrenado, ya nos podemos olvidar del spam. Ir a la web de SpamBayes.
Prevenciones frente al Spam
Vamos ahora, una vez conocido el problema, a contar las diversas estrategias para abordar este problema asociado al correo electrónico.
Desde luego, la principal medida es la prevención. Por tanto, si no quieres que tu cuenta de correo reciba spam, trata de no publicarla o enviarla como dato en sitios cuya confianza y reputación no esté garantizada. Por lo tanto, el primer consejo es:
- No publicar en foros de news tu dirección, o si lo tienes que hacer, introducir caracteres que alteren la dirección para cuando se busquen direcciones dentro de páginas webs, no se consiga tu dirección buena.
Ejemplos: midirección_NOSPAM@email.com, NO_midirección_SPAM@email.com, midirección'arroba'email.com.
- No reenviar mensajes cadena en donde aparezcan dibujos o webs, ya que via programación web, alguien puede conseguir tu dirección.
Para saber como de comprometida está tu dirección de correo, haz una sencilla prueba. Busca con google tu cuenta de correo. Si la encuentras,malo ...malo. El problema es que una persona no tiene absoluto control sobre el uso de su dirección de correo, ya que todos tus contactos pueden ser a veces los que cometan las imprudencias que revelen cual es tu dirección. Así que es cosa tuya y de tus contactos el tratar de no difundir este dato que ha sido declarado "de carácter personal".
- Usar el servicio de mailinator en aquellas páginas que nos piden una cuenta de correo para enviarnos algo. Este servicio, permite poner en cualquier formulario una dirección inventada cualquiera que pertenezca al dominio @mailinator.com, como por ejemplo "loquesea@mailinator.com"
Una vez introducido ese dato en el formulario que nos pide la dirección, tenemos que ir a la página de mailinator, Web de mailinator y consultar la dirección que hemos puesto. Para ello, introducimos el nombre de cuenta usado en el formulario para acceder a la información que nos envían. En nuestro caso, introducimos "loquesea" como login.
- Usar software anti-spam. Como ultimamente han proliferado muchos y diversos tipos de software antispam, lo dejo para un próximo post dedicado exclusivamente al tema.
Vamos ahora, una vez conocido el problema, a contar las diversas estrategias para abordar este problema asociado al correo electrónico.
Desde luego, la principal medida es la prevención. Por tanto, si no quieres que tu cuenta de correo reciba spam, trata de no publicarla o enviarla como dato en sitios cuya confianza y reputación no esté garantizada. Por lo tanto, el primer consejo es:
- No publicar en foros de news tu dirección, o si lo tienes que hacer, introducir caracteres que alteren la dirección para cuando se busquen direcciones dentro de páginas webs, no se consiga tu dirección buena.
Ejemplos: midirección_NOSPAM@email.com, NO_midirección_SPAM@email.com, midirección'arroba'email.com.
- No reenviar mensajes cadena en donde aparezcan dibujos o webs, ya que via programación web, alguien puede conseguir tu dirección.
Para saber como de comprometida está tu dirección de correo, haz una sencilla prueba. Busca con google tu cuenta de correo. Si la encuentras,malo ...malo. El problema es que una persona no tiene absoluto control sobre el uso de su dirección de correo, ya que todos tus contactos pueden ser a veces los que cometan las imprudencias que revelen cual es tu dirección. Así que es cosa tuya y de tus contactos el tratar de no difundir este dato que ha sido declarado "de carácter personal".
- Usar el servicio de mailinator en aquellas páginas que nos piden una cuenta de correo para enviarnos algo. Este servicio, permite poner en cualquier formulario una dirección inventada cualquiera que pertenezca al dominio @mailinator.com, como por ejemplo "loquesea@mailinator.com"
Una vez introducido ese dato en el formulario que nos pide la dirección, tenemos que ir a la página de mailinator, Web de mailinator y consultar la dirección que hemos puesto. Para ello, introducimos el nombre de cuenta usado en el formulario para acceder a la información que nos envían. En nuestro caso, introducimos "loquesea" como login.
- Usar software anti-spam. Como ultimamente han proliferado muchos y diversos tipos de software antispam, lo dejo para un próximo post dedicado exclusivamente al tema.
Como la mejor accion relacionada con el post anterior es empezar hoy mismo, ahí va la primera explicación sobre una de las amenazas más pesadas, el
SPAM.
Definición simple
Se considera que un mensaje es spam sí y sólo sí el mensaje es no solicitado y, a su vez, es duplicativo.
Aclaraciones
- No solicitado significa que el receptor no dio un permiso verificable al remitente para que este le envíe el mensaje. La visita a una página web, el llenado de un formulario o el envío de un mensaje que no solicitan explícitamente recibir mensajes del tenor del mensaje en cuestión no constituyen solicitud ni permiso para el envío de dicho mensaje.
- Duplicativo significa que el mensaje es enviado como parte de una colección mayor de mensajes, donde todos tienen el contenido sustancialmente idéntico. El hecho de que un mensaje incluya alguna peculiaridad del receptor (por ejemplo su nombre y apellido) no lo hace peculiar o sustancialmente distinto de otros mensajes en los cuales el resto del contenido es sustancialmente idéntico.
En este contexto no hay un límite inferior definido por debajo del cual se pueda decir que un conjunto de mensajes duplicativos no incluyen uno o más mensajes que son "spam". En cualquier conjunto de dos (2) o más mensajes que tengan contenido sustancialmente idéntico, cualquier mensaje de ese conjunto que sea no solictado por los receptores que lo recibieron, es calificado como "spam" según la definición dada aquí.
Cuando el llenado de un formulario o el envío de un mensaje de correo electrónico sí constituyan clara y evidentemente, una solicitud de recibir este tipo de mensajes duplicativos (e.g. boletín de noticias, lista de correo electrónico, etc.), se deberá utilizar un mecanismo de Opt In Verificado para validar dicho formulario o mensaje, ya que nada impide que personas ajenas a la dirección de correo electrónico llenen un formulario o incluso envíen un mensaje utilizando dicha dirección como remitente.
Más aclaraciones
Existe e-mail no solicitado que es e-mail normal: ejemplos de esto incluyen requerimientos de primeros contactos, requerimientos laborales, requerimientos de ventas, etc.
Existe e-mail masivo que es e-mail normal: ejemplos de esto incluyen boletines de suscripción, listas de discusión, listas de información, etc.
Problemas
El principal problema, desde el punto de vista técnico, es que no se puede decir que un mensaje en particular es o no es spam tan sólo examinando el contenido del mensaje en sí. Para saber si es duplicativo, se debe verificar que existe al menos otro mensaje cuyo contenido es sustancialmente idéntico. Para saber si fue solicitado o no, se debe consultar al dueño de la dirección a la cual el mensaje fue enviado.
Esta es la causa de que no exista (ni pueda existir) una solución técnica automática, completa, y a prueba de fallas.
Definición técnica de Spam
Un mensaje electrónico es spam si:
- la identidad personal del receptor y el contexto son irrelevantes porque el mensaje es igualmente aplicable a muchos otros receptores potenciales;
y no se puede verificar que el receptor haya dado un permiso deliberado, explícito, y aún revocable, para que el mismo le sea enviado.
Fuente: Definición del Spam
SPAM.
Definición simple
Se considera que un mensaje es spam sí y sólo sí el mensaje es no solicitado y, a su vez, es duplicativo.
Aclaraciones
- No solicitado significa que el receptor no dio un permiso verificable al remitente para que este le envíe el mensaje. La visita a una página web, el llenado de un formulario o el envío de un mensaje que no solicitan explícitamente recibir mensajes del tenor del mensaje en cuestión no constituyen solicitud ni permiso para el envío de dicho mensaje.
- Duplicativo significa que el mensaje es enviado como parte de una colección mayor de mensajes, donde todos tienen el contenido sustancialmente idéntico. El hecho de que un mensaje incluya alguna peculiaridad del receptor (por ejemplo su nombre y apellido) no lo hace peculiar o sustancialmente distinto de otros mensajes en los cuales el resto del contenido es sustancialmente idéntico.
En este contexto no hay un límite inferior definido por debajo del cual se pueda decir que un conjunto de mensajes duplicativos no incluyen uno o más mensajes que son "spam". En cualquier conjunto de dos (2) o más mensajes que tengan contenido sustancialmente idéntico, cualquier mensaje de ese conjunto que sea no solictado por los receptores que lo recibieron, es calificado como "spam" según la definición dada aquí.
Cuando el llenado de un formulario o el envío de un mensaje de correo electrónico sí constituyan clara y evidentemente, una solicitud de recibir este tipo de mensajes duplicativos (e.g. boletín de noticias, lista de correo electrónico, etc.), se deberá utilizar un mecanismo de Opt In Verificado para validar dicho formulario o mensaje, ya que nada impide que personas ajenas a la dirección de correo electrónico llenen un formulario o incluso envíen un mensaje utilizando dicha dirección como remitente.
Más aclaraciones
Existe e-mail no solicitado que es e-mail normal: ejemplos de esto incluyen requerimientos de primeros contactos, requerimientos laborales, requerimientos de ventas, etc.
Existe e-mail masivo que es e-mail normal: ejemplos de esto incluyen boletines de suscripción, listas de discusión, listas de información, etc.
Problemas
El principal problema, desde el punto de vista técnico, es que no se puede decir que un mensaje en particular es o no es spam tan sólo examinando el contenido del mensaje en sí. Para saber si es duplicativo, se debe verificar que existe al menos otro mensaje cuyo contenido es sustancialmente idéntico. Para saber si fue solicitado o no, se debe consultar al dueño de la dirección a la cual el mensaje fue enviado.
Esta es la causa de que no exista (ni pueda existir) una solución técnica automática, completa, y a prueba de fallas.
Definición técnica de Spam
Un mensaje electrónico es spam si:
- la identidad personal del receptor y el contexto son irrelevantes porque el mensaje es igualmente aplicable a muchos otros receptores potenciales;
y no se puede verificar que el receptor haya dado un permiso deliberado, explícito, y aún revocable, para que el mismo le sea enviado.
Fuente: Definición del Spam
SecurityFocus: Stop Being a Victim
Este artículo de Tim Mullen, columnista de Security Focus deja claro que a día de hoy, es muy importante que los usuarios dejen de ser víctimas de los incidentes de seguridad y empiecen a concienciarse en estos temas para tomar una actitud más proactiva y que adopten unas mínimas defensas básicas. Como dice el artículo, no hace falta ser un experto en cocina para comer todos los días, ni un experto mecánico para poder revisar si tu coche funciona bien o no. Por tanto, en el manejo del PC tendrémos que llegar a lo mismo y contar y aclararle a los usuarios las multiples amenazas que existen en el ciberespacio y cuales son las defensas asociadas a cada una de ellas.
Este artículo de Tim Mullen, columnista de Security Focus deja claro que a día de hoy, es muy importante que los usuarios dejen de ser víctimas de los incidentes de seguridad y empiecen a concienciarse en estos temas para tomar una actitud más proactiva y que adopten unas mínimas defensas básicas. Como dice el artículo, no hace falta ser un experto en cocina para comer todos los días, ni un experto mecánico para poder revisar si tu coche funciona bien o no. Por tanto, en el manejo del PC tendrémos que llegar a lo mismo y contar y aclararle a los usuarios las multiples amenazas que existen en el ciberespacio y cuales son las defensas asociadas a cada una de ellas.
SANS Institute - Security Policy Project
Documentación completa sobre cómo hacer políticas de seguridad, proporcionada por el SANS Institute. El sitio en general está bastante bien, ya que proporciona conceptos sobre qué debe hacerse y cómo, al respecto de tratar de plasmar en papel cual es la política corporativa de seguridad de la información en una organización. Bajo mi punto de vista, su visión es demasiado americana, pero como esquema y modelo, puede servir de bastante ayuda.
¿Estás en las primeras fases de desarrollo de una política de seguridad?
¿Necesitas una revisión de cuales son las cosas importantes a abordar para desarrollarlas? Echarle un vistazo a este documento.
Como hacer políticas: primeros pasos...
Documentación completa sobre cómo hacer políticas de seguridad, proporcionada por el SANS Institute. El sitio en general está bastante bien, ya que proporciona conceptos sobre qué debe hacerse y cómo, al respecto de tratar de plasmar en papel cual es la política corporativa de seguridad de la información en una organización. Bajo mi punto de vista, su visión es demasiado americana, pero como esquema y modelo, puede servir de bastante ayuda.
¿Estás en las primeras fases de desarrollo de una política de seguridad?
¿Necesitas una revisión de cuales son las cosas importantes a abordar para desarrollarlas? Echarle un vistazo a este documento.
Como hacer políticas: primeros pasos...
AVG ANTIVIRUS FREE Edition
En esta url os podéis descargar un eficiente antivirus que permite actualización dado que es de uso libre y gratuito para usuarios.
La versión libre y gratuita no dispone de toda la funcionalidad, pero estas limitaciones no afectan ni a la actualización de patrones ni al motor de busqueda del antivirus, con lo cual, SATISFACE TODAS las necesidades para la protección de un usuario de Internet.
Las restricciones de la versión libre son, como pone en el web de AVG, las siguientes:
"The AVG Free Edition is fully featured anti-virus software with the following restrictions:
- Basic user Interface only
- Disabled Advanced Scheduling of Tests
- Disabled Creating of Your Own Tests
- NO TECHNICAL SUPPORT "
Por tanto, ¡a utilizarlo!
En esta url os podéis descargar un eficiente antivirus que permite actualización dado que es de uso libre y gratuito para usuarios.
La versión libre y gratuita no dispone de toda la funcionalidad, pero estas limitaciones no afectan ni a la actualización de patrones ni al motor de busqueda del antivirus, con lo cual, SATISFACE TODAS las necesidades para la protección de un usuario de Internet.
Las restricciones de la versión libre son, como pone en el web de AVG, las siguientes:
"The AVG Free Edition is fully featured anti-virus software with the following restrictions:
- Basic user Interface only
- Disabled Advanced Scheduling of Tests
- Disabled Creating of Your Own Tests
- NO TECHNICAL SUPPORT "
Por tanto, ¡a utilizarlo!
Por algún motivo que desconozco, mi acceso a mi antiguo blog ha dejado de funcionar y ya no puedo actualizarlo. He decidido crear uno nuevo y recogeré en este, los post más interesantes. Mientras siga viviendo al menos mi antigua página en blogspot, estarán consultables en la dirección Information security management for users.
Aprovecho esta renovación para traducir completamente el título ya que mi nuevo blog se llama http://seguridad-para-usuarios.blogspot.com/
Un saludo
Javier Cao Avellaneda
Aprovecho esta renovación para traducir completamente el título ya que mi nuevo blog se llama http://seguridad-para-usuarios.blogspot.com/
Un saludo
Javier Cao Avellaneda
Rompecadenas - Hoaxes, spam y virus
Esta es la dirección de un web que conviene visitar, antes de reenviar uno de esos mensajes solidarios o de cadena, donde se pide por motivos humanitarios, reenviar un correo a todos nuestros conocidos.
Dado que el spam empieza a ser la plaga del siglo XXI, vamos entre todos a tratar de contribuir a evitarlo, en la medida de lo posible
Esta es la dirección de un web que conviene visitar, antes de reenviar uno de esos mensajes solidarios o de cadena, donde se pide por motivos humanitarios, reenviar un correo a todos nuestros conocidos.
Dado que el spam empieza a ser la plaga del siglo XXI, vamos entre todos a tratar de contribuir a evitarlo, en la medida de lo posible
Gestión de la seguridad de la información
Navegando con Google, he encontrado en un blog vecino, un resumen de las Jornadas que el Ministerio de Ciencia y Tecnología dedicó en noviembre del 2003 a la Certificación de la Seguridad. A continuación, os posteo los comentarios que en este blog recogen lo hablado en las jornadas.
Otro día, dedicaré mas tiempo a hablar de la ISO 17799-1 y los sistemas de gestión de la seguridad de la información.
"Diario de Sesiones"
Hoy el MCYT nos ha convocado en las intalaciones del CSIC (los listos que cuidan de que el árbol de la ciencia crezca sano y frondoso en nuestro país) y nos ha convocado para una jornada divulgativa , planteada también como punto de encuentro de la industria relacionada con la certificación de la seguridad de la información. Se trata de una iniciativa que se enmarca dentro de la directriz de seguridad del plan para el desarrollo de la sociedad de la información (SI) Espańa.es. De modo que, con el habitual retraso de siempre, nuestro estimado colega, Jorge Pérez Martínez nos ha dirigido unas palabras, a modo de apertura, donde insistía en la importancia de la seguridad de la información que circula por las redes y del creciente grado de dependencia que vamos asumiendo a medida que avanzamos en el desarrollo de esa SI. Y hacía hincapié en dos cosas: la percepción de confianza, como factor indispensable para que la sociedad civil acepte la implantación efectiva de ese nuevo modelo de sociedad basada en el conocimiento y en una capacidad de interacción ilimitada; y la necesaria participación del tejido empresarial que definir los mecanismos y estándares (en el sentido de las buenas prácticas) que permitan esa percepción. Evidentemente, Jorge, como buen profesional, metido en su nuevo papel, no perdió la ocasión para vender el proyecto de Firma Digital, y el DNI Digital, que se espera entre en piloto pronto.
La mańana se organizaba en torno a dos mesas redondas: la primera, formada por las entidades de certificación, pretendía dar el enfoque normativo; mientras que la segunda, formada por representantes del mundo empresarial, pretendía mostrar la realidad de la certificación desde el mundo real, de la competencia empresarial.
Después de las dos mesas, se cerraba la programación con la visión de la Administración Pública, en base a las ponencias, por un lado del Ministerio, y por otra del CNI.
Antes de la primera mesa, vimos como las expectativas de cumplimiento con el horario previsto se diluían lentamente a lo largo de tres ponencias previas. En la primera, la entidad acreditadora a nivel nacional, ENAC, nos intentaba ilustrar el esquema que siguen los procesos de acreditación y certificación en Espańa y en Europa, y nos daba una idea del cuerpo normativo con el que se cuenta actualmente para abordar la certificación de los sistemas de gestión de los sistemas de información, situándonos en su contexto la norma estrella del día: la BS-7799, originaria de la BSI, acreditada por UKAS (el análogo de ENAC en el Reino Unido).
La siguiente ponencia, a cargo de un chaval de Marketing del BSI, ahondó más en la BS-7799, insistiendo más en la separación, ya introducida por la representante de ENAC, entre la parte 1 de la norma, convertida ya en 1999 en el estándar internacional ISO/IEC 17799-1, y que básicamente contiene un conjunto de buenas prácticas para la gestión de la seguridad de la información (127 criterios divididos en 10 temáticas), y la parte 2, que es donde realmente se certifican los procesos y la implantación de los mismos en la operación de la empresa. Es aquí donde comienza el discurso comercial vendiendo esta parte de la norma prácticamento como un estándar de facto y haciendo hincapié en el éxito que está teniendo en los paises asiáticos, aprovechando su enfoque de búsqueda de la integración con otras normas de certificación de sistemas de gestión, como la ISO 9000 y la ISO 14000.
A continuación, un representante de AENOR, detalló un poco más el cuerpo normativo existente en nuestro país... A destacar la UNE 71501, y lo que todavía es PNE 71502 (que se espera UNE a fin de ańo). Más de lo mismo, con la misma efectividad: ni siquiera estoy seguro de esos dos números.
Más interesante resultó la presentación de ASIMELEC, con los resultados más relevantes de su informe sobre la adopción de sistemas de seguridad en la empresa espańola: sobre la base de una encuesta de 140 preguntas, realizada sobre un universo de 52 empresas, se vertía una visión francamente pesimista () donde se destacaba la baja adopción de tecnologías de seguridad que se consideraban ampliamente difundidas y, sobre todo, la falta de una cultura orientaba a la actuación proactiva, que nos llevaba a bajos niveles de adopción incluso en temas de conformidad legal, como la LOPD.
Resultó bastante clarificadora la exposición de un chaval, con acento canario y apellido nórdico, que en representación de Applus+ nos contó la situación en que se encontraba el desarrollo de lo que será, algún día, el ISO/IEC 17799-2, a partir de los trabajos del SC27. Lejos de confirmar los deseos del BSI, dando por hecho el que era sólo cuestión de tiempo el que se lanzara un Fast Track para la adopción directa de la BS 7799 parte 2, se ha decidido hacerlo por la vía del Normal Track (5 ańos) y sobre la base de un estudio preliminar de varias de las normas existentes, una de las cuales es la BS 7799-parte-2, siendo otra de las destacadas una norma del NIST norteamericano que presenta la peculiaridad de no ser compatible con ISO 9000 o ISO 14000.
Esta presentación ya resaltaba el tema de la tendencia integradora de los sistemas de certificación; muy deseable a priori desde el punto de vista de las empresas, que deben afrontar las auditorías correspondientes a diferentes certificaciones de sistemas de gestión, con lo que ello comporta en cuanto a la asignación de recursos y su productividad.
La mesa se cerraba con la intervención de un representante del INTA, que hizo un intento de exposición de lo que significa el CommonCriteria y sus orígenes; y digo intento, porque lo que casi consiguió es dormirnos a todos leyendo una serie de transparencias en un fondo azul soporífero... Sin embargo seńaló una cuestión que se había obviado, y que sin embargo es fundamental: Toda la normativa sobre la que giraban las jornadas estaba destinada a la certificación de sistemas de gestión en general, y de sistemas y seguridad de la información en particular; y no a la certificación de la implantación de esos sistemas...
Un breve receso para el café dio paso a la segunda mesa, donde un chaval de EADS-CASA exponía más o menos claramente el proceso que se sigue en la evaluación, certificación y acreditación de la seguridad de los sistemas de información en la industria. Más enriquecedora, y esperada, fue la exposición del representante de Ericsson Espańa, puesto que presentaba el único caso de una empresa en este país en posesión de la certificación BS 7799-2:2002 (La última Revición del BSI). Un caso práctico que se reveló como una respuesta a una necesidad del mercado. En este caso Ericsson quería certificar la seguridad de los algoritmos que las operadoras les confiaban bajo la custodia de su oficina del AUC de su centro de I+D de Madrid. Un caso que destacaba dos puntos: la importancia de la definición del alcance en un proyecto de certificación, y el valor de la certificación como ventaja competitiva, y por tanto su utilización como argumento de venta.
Cerrando la segunda mesa, la directora general de Finmatica Espańa, daba la visión desde el Management moderno relacionando la certificación con la cobertura de la necesidad de cuantificación que surge al integrar la seguridad al mismo nivel que la calidad dentro de los sistemas de gestión de la empresa... Insistía esta mujer en una idea que casí todos los ponentes habían dejado sobre la mesa: LA SEGURIDAD NO ES UN PRODUCTO, SINO UN PROCESO, con todo lo que eso implica al considerarla dentro del sistema de gestión. Me refiero a la necesidad de un esfuerzo de comunicación a todos los niveles, el compromiso explícito de la Dirección, la necesidad de mejora contínua.
Al final, el autor de estas líneas, indignado ante la falta de seriedad en la programación del tiempo (un fallo recurrente, inaceptable de todo punto) optó por desaparecer e irse a compartir mesa y mantel con otro segmento del tejido empresarial del país... La visión del Ministerio de Administraciones Públicas y del CNI habrá que deducirla del material presentado.
Punto de reflexión: La tendencia a la integración de los estándares de certificación de sistemas de gestión y su relación con el valor como ventaja competitiva de los certificados, así como su efecto en el mercado de confianza (impacto en los distintos actores: auditores, consultores, certificadores, acreditadores, y comercializadores de las normas como BSI).
Enlaces que hay que visitar:
1.- El sitio de ASIMELEC
2.- El portal del BSI sobre la BS-7799-2:2002
3.- El portal de AENOR y buscar la norma UNE 71502:2004
4.- La Web del MCYT, donde se podrán descargar en las presentaciones del evento
La noticia original proviende de Antoine's Blog on Business and Technology.
Navegando con Google, he encontrado en un blog vecino, un resumen de las Jornadas que el Ministerio de Ciencia y Tecnología dedicó en noviembre del 2003 a la Certificación de la Seguridad. A continuación, os posteo los comentarios que en este blog recogen lo hablado en las jornadas.
Otro día, dedicaré mas tiempo a hablar de la ISO 17799-1 y los sistemas de gestión de la seguridad de la información.
"Diario de Sesiones"
Hoy el MCYT nos ha convocado en las intalaciones del CSIC (los listos que cuidan de que el árbol de la ciencia crezca sano y frondoso en nuestro país) y nos ha convocado para una jornada divulgativa , planteada también como punto de encuentro de la industria relacionada con la certificación de la seguridad de la información. Se trata de una iniciativa que se enmarca dentro de la directriz de seguridad del plan para el desarrollo de la sociedad de la información (SI) Espańa.es. De modo que, con el habitual retraso de siempre, nuestro estimado colega, Jorge Pérez Martínez nos ha dirigido unas palabras, a modo de apertura, donde insistía en la importancia de la seguridad de la información que circula por las redes y del creciente grado de dependencia que vamos asumiendo a medida que avanzamos en el desarrollo de esa SI. Y hacía hincapié en dos cosas: la percepción de confianza, como factor indispensable para que la sociedad civil acepte la implantación efectiva de ese nuevo modelo de sociedad basada en el conocimiento y en una capacidad de interacción ilimitada; y la necesaria participación del tejido empresarial que definir los mecanismos y estándares (en el sentido de las buenas prácticas) que permitan esa percepción. Evidentemente, Jorge, como buen profesional, metido en su nuevo papel, no perdió la ocasión para vender el proyecto de Firma Digital, y el DNI Digital, que se espera entre en piloto pronto.
La mańana se organizaba en torno a dos mesas redondas: la primera, formada por las entidades de certificación, pretendía dar el enfoque normativo; mientras que la segunda, formada por representantes del mundo empresarial, pretendía mostrar la realidad de la certificación desde el mundo real, de la competencia empresarial.
Después de las dos mesas, se cerraba la programación con la visión de la Administración Pública, en base a las ponencias, por un lado del Ministerio, y por otra del CNI.
Antes de la primera mesa, vimos como las expectativas de cumplimiento con el horario previsto se diluían lentamente a lo largo de tres ponencias previas. En la primera, la entidad acreditadora a nivel nacional, ENAC, nos intentaba ilustrar el esquema que siguen los procesos de acreditación y certificación en Espańa y en Europa, y nos daba una idea del cuerpo normativo con el que se cuenta actualmente para abordar la certificación de los sistemas de gestión de los sistemas de información, situándonos en su contexto la norma estrella del día: la BS-7799, originaria de la BSI, acreditada por UKAS (el análogo de ENAC en el Reino Unido).
La siguiente ponencia, a cargo de un chaval de Marketing del BSI, ahondó más en la BS-7799, insistiendo más en la separación, ya introducida por la representante de ENAC, entre la parte 1 de la norma, convertida ya en 1999 en el estándar internacional ISO/IEC 17799-1, y que básicamente contiene un conjunto de buenas prácticas para la gestión de la seguridad de la información (127 criterios divididos en 10 temáticas), y la parte 2, que es donde realmente se certifican los procesos y la implantación de los mismos en la operación de la empresa. Es aquí donde comienza el discurso comercial vendiendo esta parte de la norma prácticamento como un estándar de facto y haciendo hincapié en el éxito que está teniendo en los paises asiáticos, aprovechando su enfoque de búsqueda de la integración con otras normas de certificación de sistemas de gestión, como la ISO 9000 y la ISO 14000.
A continuación, un representante de AENOR, detalló un poco más el cuerpo normativo existente en nuestro país... A destacar la UNE 71501, y lo que todavía es PNE 71502 (que se espera UNE a fin de ańo). Más de lo mismo, con la misma efectividad: ni siquiera estoy seguro de esos dos números.
Más interesante resultó la presentación de ASIMELEC, con los resultados más relevantes de su informe sobre la adopción de sistemas de seguridad en la empresa espańola: sobre la base de una encuesta de 140 preguntas, realizada sobre un universo de 52 empresas, se vertía una visión francamente pesimista () donde se destacaba la baja adopción de tecnologías de seguridad que se consideraban ampliamente difundidas y, sobre todo, la falta de una cultura orientaba a la actuación proactiva, que nos llevaba a bajos niveles de adopción incluso en temas de conformidad legal, como la LOPD.
Resultó bastante clarificadora la exposición de un chaval, con acento canario y apellido nórdico, que en representación de Applus+ nos contó la situación en que se encontraba el desarrollo de lo que será, algún día, el ISO/IEC 17799-2, a partir de los trabajos del SC27. Lejos de confirmar los deseos del BSI, dando por hecho el que era sólo cuestión de tiempo el que se lanzara un Fast Track para la adopción directa de la BS 7799 parte 2, se ha decidido hacerlo por la vía del Normal Track (5 ańos) y sobre la base de un estudio preliminar de varias de las normas existentes, una de las cuales es la BS 7799-parte-2, siendo otra de las destacadas una norma del NIST norteamericano que presenta la peculiaridad de no ser compatible con ISO 9000 o ISO 14000.
Esta presentación ya resaltaba el tema de la tendencia integradora de los sistemas de certificación; muy deseable a priori desde el punto de vista de las empresas, que deben afrontar las auditorías correspondientes a diferentes certificaciones de sistemas de gestión, con lo que ello comporta en cuanto a la asignación de recursos y su productividad.
La mesa se cerraba con la intervención de un representante del INTA, que hizo un intento de exposición de lo que significa el CommonCriteria y sus orígenes; y digo intento, porque lo que casi consiguió es dormirnos a todos leyendo una serie de transparencias en un fondo azul soporífero... Sin embargo seńaló una cuestión que se había obviado, y que sin embargo es fundamental: Toda la normativa sobre la que giraban las jornadas estaba destinada a la certificación de sistemas de gestión en general, y de sistemas y seguridad de la información en particular; y no a la certificación de la implantación de esos sistemas...
Un breve receso para el café dio paso a la segunda mesa, donde un chaval de EADS-CASA exponía más o menos claramente el proceso que se sigue en la evaluación, certificación y acreditación de la seguridad de los sistemas de información en la industria. Más enriquecedora, y esperada, fue la exposición del representante de Ericsson Espańa, puesto que presentaba el único caso de una empresa en este país en posesión de la certificación BS 7799-2:2002 (La última Revición del BSI). Un caso práctico que se reveló como una respuesta a una necesidad del mercado. En este caso Ericsson quería certificar la seguridad de los algoritmos que las operadoras les confiaban bajo la custodia de su oficina del AUC de su centro de I+D de Madrid. Un caso que destacaba dos puntos: la importancia de la definición del alcance en un proyecto de certificación, y el valor de la certificación como ventaja competitiva, y por tanto su utilización como argumento de venta.
Cerrando la segunda mesa, la directora general de Finmatica Espańa, daba la visión desde el Management moderno relacionando la certificación con la cobertura de la necesidad de cuantificación que surge al integrar la seguridad al mismo nivel que la calidad dentro de los sistemas de gestión de la empresa... Insistía esta mujer en una idea que casí todos los ponentes habían dejado sobre la mesa: LA SEGURIDAD NO ES UN PRODUCTO, SINO UN PROCESO, con todo lo que eso implica al considerarla dentro del sistema de gestión. Me refiero a la necesidad de un esfuerzo de comunicación a todos los niveles, el compromiso explícito de la Dirección, la necesidad de mejora contínua.
Al final, el autor de estas líneas, indignado ante la falta de seriedad en la programación del tiempo (un fallo recurrente, inaceptable de todo punto) optó por desaparecer e irse a compartir mesa y mantel con otro segmento del tejido empresarial del país... La visión del Ministerio de Administraciones Públicas y del CNI habrá que deducirla del material presentado.
Punto de reflexión: La tendencia a la integración de los estándares de certificación de sistemas de gestión y su relación con el valor como ventaja competitiva de los certificados, así como su efecto en el mercado de confianza (impacto en los distintos actores: auditores, consultores, certificadores, acreditadores, y comercializadores de las normas como BSI).
Enlaces que hay que visitar:
1.- El sitio de ASIMELEC
2.- El portal del BSI sobre la BS-7799-2:2002
3.- El portal de AENOR y buscar la norma UNE 71502:2004
4.- La Web del MCYT, donde se podrán descargar en las presentaciones del evento
La noticia original proviende de Antoine's Blog on Business and Technology.
Hola, hoy de nuevo abordando el tema del tan indeseado spam.
Existe una web .Spamhole que trata de proporcionar un servicio util, para aquellas webs que piden una dirección de correo y nos envian cualquier cosa que es necesario consultar. Para evitar dar nuestra dirección real, existe Spamhole.
Este servicio permite crear una cuenta temporal en spamhole y redirigir a tu cuenta real, los correos recibidos en la cuenta ficticia. Pasado el tiempo de vigencia de la cuenta, esta deja de estar operativa.
Si la hemos utilizado para alguna subscripción, recibiremos en nuestro correo real el mensaje deseado, y pasado el tiempo establecido para la cuenta, la cuenta deja de existir.
Existe una web .Spamhole que trata de proporcionar un servicio util, para aquellas webs que piden una dirección de correo y nos envian cualquier cosa que es necesario consultar. Para evitar dar nuestra dirección real, existe Spamhole.
Este servicio permite crear una cuenta temporal en spamhole y redirigir a tu cuenta real, los correos recibidos en la cuenta ficticia. Pasado el tiempo de vigencia de la cuenta, esta deja de estar operativa.
Si la hemos utilizado para alguna subscripción, recibiremos en nuestro correo real el mensaje deseado, y pasado el tiempo establecido para la cuenta, la cuenta deja de existir.
Hoy he querido mencionar una clasificación sobre rumores (hoax) que circulan por correo electrónico, que como podéis ver, aunque parezcan inofensivos, también son una amenaza para la seguridad de la información. Es más, a veces se subestima su auténtico potencial, pero un rumor bien difundido y con mala intención, puede causar un dańo en la imagen de la compańia mucho mayor del que causa sobre los equipos, un virus informático.
A continuación, se detalla la clasificación de Hoax que ha realizado Hoaxbusters.
Hoax Categories
Malicious Code (Virus and Trojan ) Warnings
Warnings about Trojans, viruses, and other malicious code that has no basis in fact. The Good Times and other similar warnings are here.
Urban Myths
Warnings and stories about bad things happening to people and animals that never really happened. These are the poodle in the microwave and needles in movie theater seats variety.
Give Aways
Stories about give aways by large companies. If you only send this on, some big company will send you a lot of money, clothes, a free vacation, etc., etc. Expect to wait a long time for any of these to pay off.
Inconsequential Warnings
Out of date warnings and warnings about real things that are not really much of a problem..
Sympathy Letters and Requests to Help Someone Requests for help or sympathy for someone who has had a problem or accident.
Traditional Chain Letters
Traditional chain letters that threaten bad luck if you do not send them on or that request you to send money to the top n people on the list before sending it on..
Threat Chains
Mail that threatens to hurt you, your computer, or someone else if you do not pass on the message.
Scam Chains
Mail messages that appear to be from a legitimate company but that are scams and cons.
Scare Chains
Mail messages that warn you about terrible things that happen to people (especially women).
Jokes Warning messages that it's hard to imagine that anyone would believe.
True Legends
Real stories and messages that are not hoaxes but are still making the rounds of the Internet.
Hacked History
Real stories where the facts have been adjusted to fit someone's political agenda.
Unknown Origins
I created this section for stories that just don't ring true, but that I cannot prove one way or the other.
A continuación, se detalla la clasificación de Hoax que ha realizado Hoaxbusters.
Hoax Categories
Malicious Code (Virus and Trojan ) Warnings
Warnings about Trojans, viruses, and other malicious code that has no basis in fact. The Good Times and other similar warnings are here.
Urban Myths
Warnings and stories about bad things happening to people and animals that never really happened. These are the poodle in the microwave and needles in movie theater seats variety.
Give Aways
Stories about give aways by large companies. If you only send this on, some big company will send you a lot of money, clothes, a free vacation, etc., etc. Expect to wait a long time for any of these to pay off.
Inconsequential Warnings
Out of date warnings and warnings about real things that are not really much of a problem..
Sympathy Letters and Requests to Help Someone Requests for help or sympathy for someone who has had a problem or accident.
Traditional Chain Letters
Traditional chain letters that threaten bad luck if you do not send them on or that request you to send money to the top n people on the list before sending it on..
Threat Chains
Mail that threatens to hurt you, your computer, or someone else if you do not pass on the message.
Scam Chains
Mail messages that appear to be from a legitimate company but that are scams and cons.
Scare Chains
Mail messages that warn you about terrible things that happen to people (especially women).
Jokes Warning messages that it's hard to imagine that anyone would believe.
True Legends
Real stories and messages that are not hoaxes but are still making the rounds of the Internet.
Hacked History
Real stories where the facts have been adjusted to fit someone's political agenda.
Unknown Origins
I created this section for stories that just don't ring true, but that I cannot prove one way or the other.
El consejo de hoy, tmb tiene como objetivo, el tan indeseado efecto del SPAM. Muchas veces, este llega por el poco cuidado que tenemos a la hora de publicar nuestra dirección, otras, por la necesidad de tener que registrarnos en páginas o dar la dirección de correo para poder recibir una palabra de acceso a webs restringidos a usuarios registrados o descargarnos documentos tras la subscripción.
Pues bien, para esos casos, existe un Web que proporciona un servicio de acceso a una cuenta de correo ficticia, que podemos inventar y que nos sea un nemotécnico siempre que sea @mailinator.com
Ejemplo. Subscripción-pepe@mailinator.com
La dirección es lógicamente, www.mailinator.com
Espero que sea práctico.
Pues bien, para esos casos, existe un Web que proporciona un servicio de acceso a una cuenta de correo ficticia, que podemos inventar y que nos sea un nemotécnico siempre que sea @mailinator.com
Ejemplo. Subscripción-pepe@mailinator.com
La dirección es lógicamente, www.mailinator.com
Espero que sea práctico.
Buenas,
En el portal de un compañero de trabajo (www.redlibre.net) he encontrado una noticia de alguien que también tiene una página dedicada a asesorar a usuarios y me ha gustado su planteamiento. A continuación, reproducto integramente su mensaje en el web de redlibre.
"He creado una pagina en http://www.geocities.com/aceituno/domestico.htm con consejos y enlaces para mejorar la seguridad de ordenadores domesticos. Como no he encontrado ninguna pagina buena sobre el tema, espero que esta lo sea.
Saludos
Vicente Aceituno"
Visitadla porque está muy bien, y establece la lista de mecanismos de seguridad que deben utilizarse asociadas a posibles situaciones que se plantean. A ver si un dia de estos tengo tiempo y comienzo mi prometido análisis de riesgos para entornos Home.
En el portal de un compañero de trabajo (www.redlibre.net) he encontrado una noticia de alguien que también tiene una página dedicada a asesorar a usuarios y me ha gustado su planteamiento. A continuación, reproducto integramente su mensaje en el web de redlibre.
"He creado una pagina en http://www.geocities.com/aceituno/domestico.htm con consejos y enlaces para mejorar la seguridad de ordenadores domesticos. Como no he encontrado ninguna pagina buena sobre el tema, espero que esta lo sea.
Saludos
Vicente Aceituno"
Visitadla porque está muy bien, y establece la lista de mecanismos de seguridad que deben utilizarse asociadas a posibles situaciones que se plantean. A ver si un dia de estos tengo tiempo y comienzo mi prometido análisis de riesgos para entornos Home.
El consejo de hoy, comienza una serie de recomendaciones, para tratar de asesorar en la gestión de riesgo asociado a un equipo conectado a Internet. El orden lógico para hacer esto, debe seguir el ciclo básico de la seguridad, pero adaptada a usuarios domesticos.
Para ello, realizaremos un intuitivo análisis de riesgos, sin cuantificar variables, pero que nos aproxime a un conocimiento real del riesgo que se corre al estar, a dia de hoy, conectado a Internet. Por tanto, en dias sucesivos, trataremos de responder a las preguntas siguientes:
EL CONTEXTO1.- ¿Donde me encuentro, cuál es mi entorno?
LOS ACTIVOS
2.- ¿Qué tengo yo de valor? żCuáles son mis elementos a proteger (Activos)?
LOS RESPONSABLES DE TOMAR DECISIONES
3.- ¿Quienes son los usuarios de mis activos? żQuién es el responsable de mi equipo?
LAS AMENAZAS
4.- ¿ A qué peligros estoy expuesto al estar conectado a Internet?
5.- ¿ Quienes son mis agresores?
6.- ¿ Qué tipo de amenazas podrían afectarme?
LAS VULNERABILIDADES
7.- Para cada una de estas amenazas, ¿estoy protegido?
LOS IMPACTOS
8.- Si por desgracia, alguna de estas amenazas se manifiesta en mi sistema, ¿qué daños sufriré?
EL RIESGO
9.- Teniendo conocimiento pleno de mi situación, ahora llega la hora de tomar decisiones. ¿Que armas puedo usar? ¿Cuales son las más efectivas en mi situación? ¿Cuales rentabilizarán mejor mi inversión?. Todas estas decisiones han de tomarse en base a los datos y estimaciones obtenidos de las preguntas anteriores.
Para ello, realizaremos un intuitivo análisis de riesgos, sin cuantificar variables, pero que nos aproxime a un conocimiento real del riesgo que se corre al estar, a dia de hoy, conectado a Internet. Por tanto, en dias sucesivos, trataremos de responder a las preguntas siguientes:
EL CONTEXTO1.- ¿Donde me encuentro, cuál es mi entorno?
LOS ACTIVOS
2.- ¿Qué tengo yo de valor? żCuáles son mis elementos a proteger (Activos)?
LOS RESPONSABLES DE TOMAR DECISIONES
3.- ¿Quienes son los usuarios de mis activos? żQuién es el responsable de mi equipo?
LAS AMENAZAS
4.- ¿ A qué peligros estoy expuesto al estar conectado a Internet?
5.- ¿ Quienes son mis agresores?
6.- ¿ Qué tipo de amenazas podrían afectarme?
LAS VULNERABILIDADES
7.- Para cada una de estas amenazas, ¿estoy protegido?
LOS IMPACTOS
8.- Si por desgracia, alguna de estas amenazas se manifiesta en mi sistema, ¿qué daños sufriré?
EL RIESGO
9.- Teniendo conocimiento pleno de mi situación, ahora llega la hora de tomar decisiones. ¿Que armas puedo usar? ¿Cuales son las más efectivas en mi situación? ¿Cuales rentabilizarán mejor mi inversión?. Todas estas decisiones han de tomarse en base a los datos y estimaciones obtenidos de las preguntas anteriores.
Buenas,
Retomo la andadura de este blog, que prometo actualizar más frecuentemente, con el anuncio de una asociación que pretende normalizar y establecer pautas de buena conducta dentro del mundo de la consultoría de la seguridad informática.
Se llama Asociación Espańola de Consultores de Seguridad Informática, y su dirección es www.asociacion-aecsi.es
Espero que en el futuro, tenga la relevancia nacional que debe atribuirsele, como órgano regulador de la buena praxis del sector.
Retomo la andadura de este blog, que prometo actualizar más frecuentemente, con el anuncio de una asociación que pretende normalizar y establecer pautas de buena conducta dentro del mundo de la consultoría de la seguridad informática.
Se llama Asociación Espańola de Consultores de Seguridad Informática, y su dirección es www.asociacion-aecsi.es
Espero que en el futuro, tenga la relevancia nacional que debe atribuirsele, como órgano regulador de la buena praxis del sector.
Hola, el post de hoy tiene que ver con la nueva funcionalidad de la barra de Google, para ańadir links como post a tu web dentro de Bloger. Voy a ir pasando, poco a poco, mis enlaces preferidos a mi propio Blog de Seguridad, e iré comentando los links más interesantes.
El link de hoy nos lleva al Manual Alemán a utilizar como guía para la protección de sistemas de información.
Es completo y exhaustivo y establece, para cada conjunto de activos, sus posibles amenazas y las medidas de seguridad aplicables para contrarestarlas. Este documento es muy completo e ilustrativo. Se puede consultar accediendo a la dirección IT Baseline Protection Manual.
El link de hoy nos lleva al Manual Alemán a utilizar como guía para la protección de sistemas de información.
Es completo y exhaustivo y establece, para cada conjunto de activos, sus posibles amenazas y las medidas de seguridad aplicables para contrarestarlas. Este documento es muy completo e ilustrativo. Se puede consultar accediendo a la dirección IT Baseline Protection Manual.
Buenas prácticas en el uso del correo electrónico.
Recopilado de la dirección Netiquette.
El término Netiquette (la etiqueta de la Red) designa a un conjunto de reglas para el buen comportamiento en Internet. Hay reglas para los distintos servicios de Internet (listas de discusión, IRC, FTP, etc.).
Las que siguen son algunas de las reglas para aplicar al correo electrónico:
1) Identificación clara del remitente y el destinatario
En una casa u oficina, puede ocurrir que varias personas utilicen la misma computadora y la misma cuenta de mail.
Por lo tanto:
- Debemos escribir el nombre de la persona a la que va dirigido el mail.
- También debemos firmarlo.
No es agradable recibir un mail que diga solamente "el envío fue despachado ayer".
Recibo en mi trabajo varios mails de este tipo a la semana. Como no tienen ni remitente ni destinatario, van a parar a la basura ya que no sé de quién vienen ni a quién debo entregarlo.
2) Privacidad
El mail no es tan privado como parece.
Debemos tener cuidado con lo que escribimos. Otras personas pueden leerlo.
3) Del otro lado hay seres humanos
No olvidar que, aunque estemos mirando un monitor, lo que estamos escribiendo lo recibirá una persona. Si recibimos un mail que nos disgusta, lo mejor es esperar al día siguiente para contestarlo y no escribir algo de lo que después nos arrepintamos.
4) Cadenas
No reenviar ninguna cadena de solidaridad. La mayoría son falsas. Si querés colaborar con gente que lo necesita, te propongo que te pongas en contacto con instituciones serias que pueden canalizar tu inquietud.
Seguramente encontrarás alguna forma de ayudar en esta lista de instituciones.
5) Alertas de virus
No reenviar ningún alerta de virus. La mayoría son falsos. Podés mantenerte actualizado sobre nuevos virus suscribiéndote al boletín de Virus Attack o consultando nuestra breve reseńa de virus más difundidos.
6) Mensajes publicitarios no solicitados (spam)
No enviar nunca mensajes publicitarios no solicitados.
Si querés promocionar tu negocio o tu página web, conseguí las direcciones de forma lícita, por ejemplo, poniendo un formulario en tu página o creando un boletín.
Es muchísimo más valioso tener una lista opt in (o sea, de personas que se suscribieron voluntariamente) de 500 o 1.000 direcciones que 1 millón de direcciones de personas a las que no les interesa nuestro negocio.
Por eso, para preservar la privacidad de todos en la red, jamás compres o vendas direcciones de mail.
7) No responder ningún mensaje no solicitado
No responder ningún mensaje no solicitado ni siquiera con la palabra REMOVE o UNSUSCRIBE ya que respondiendo estamos diciendo que nuestra dirección es válida.
Los spammers utilizan esta técnica para confirmar las direcciones con lo cual, en vez de dejar de recibir mensajes, comenzamos a recibir más.
8) Subject o Asunto
No envíes un mensaje sin Subject.
En el Subject o Asunto, describí breve y claramente el contenido del mail.
9) żDe qué estás hablando?
No respondas un mail diciendo solamente "OK" o "Yo no".
Explicá en forma concisa de qué estás hablando.
10) No incluir todo el mensaje original en la respuesta
No incluyas, en la respuesta a un mensaje, todo el mail original.
Suprimí todo lo que no sirva, dejando solamente lo necesario para darle contexto a tu respuesta.
11) Reenviar mensajes
Si recibís un mail y querés reenviarlo asegurate de borrar todas las direcciones que aparecen en el mensaje.
12) Enviar un mensaje a un grupo
Utilizá el campo "CCO" o "BCC" para escribir las direcciones cuando quieras enviar un mail a varias personas.
De esta manera evitás que todos conozcan las direcciones del resto de la lista.
13) No utilizar MAYUSCULAS
No escribas todo el mensaje en mayúsculas. Es cansador para leer e implica estar gritando.
Recopilado de la dirección Netiquette.
El término Netiquette (la etiqueta de la Red) designa a un conjunto de reglas para el buen comportamiento en Internet. Hay reglas para los distintos servicios de Internet (listas de discusión, IRC, FTP, etc.).
Las que siguen son algunas de las reglas para aplicar al correo electrónico:
1) Identificación clara del remitente y el destinatario
En una casa u oficina, puede ocurrir que varias personas utilicen la misma computadora y la misma cuenta de mail.
Por lo tanto:
- Debemos escribir el nombre de la persona a la que va dirigido el mail.
- También debemos firmarlo.
No es agradable recibir un mail que diga solamente "el envío fue despachado ayer".
Recibo en mi trabajo varios mails de este tipo a la semana. Como no tienen ni remitente ni destinatario, van a parar a la basura ya que no sé de quién vienen ni a quién debo entregarlo.
2) Privacidad
El mail no es tan privado como parece.
Debemos tener cuidado con lo que escribimos. Otras personas pueden leerlo.
3) Del otro lado hay seres humanos
No olvidar que, aunque estemos mirando un monitor, lo que estamos escribiendo lo recibirá una persona. Si recibimos un mail que nos disgusta, lo mejor es esperar al día siguiente para contestarlo y no escribir algo de lo que después nos arrepintamos.
4) Cadenas
No reenviar ninguna cadena de solidaridad. La mayoría son falsas. Si querés colaborar con gente que lo necesita, te propongo que te pongas en contacto con instituciones serias que pueden canalizar tu inquietud.
Seguramente encontrarás alguna forma de ayudar en esta lista de instituciones.
5) Alertas de virus
No reenviar ningún alerta de virus. La mayoría son falsos. Podés mantenerte actualizado sobre nuevos virus suscribiéndote al boletín de Virus Attack o consultando nuestra breve reseńa de virus más difundidos.
6) Mensajes publicitarios no solicitados (spam)
No enviar nunca mensajes publicitarios no solicitados.
Si querés promocionar tu negocio o tu página web, conseguí las direcciones de forma lícita, por ejemplo, poniendo un formulario en tu página o creando un boletín.
Es muchísimo más valioso tener una lista opt in (o sea, de personas que se suscribieron voluntariamente) de 500 o 1.000 direcciones que 1 millón de direcciones de personas a las que no les interesa nuestro negocio.
Por eso, para preservar la privacidad de todos en la red, jamás compres o vendas direcciones de mail.
7) No responder ningún mensaje no solicitado
No responder ningún mensaje no solicitado ni siquiera con la palabra REMOVE o UNSUSCRIBE ya que respondiendo estamos diciendo que nuestra dirección es válida.
Los spammers utilizan esta técnica para confirmar las direcciones con lo cual, en vez de dejar de recibir mensajes, comenzamos a recibir más.
8) Subject o Asunto
No envíes un mensaje sin Subject.
En el Subject o Asunto, describí breve y claramente el contenido del mail.
9) żDe qué estás hablando?
No respondas un mail diciendo solamente "OK" o "Yo no".
Explicá en forma concisa de qué estás hablando.
10) No incluir todo el mensaje original en la respuesta
No incluyas, en la respuesta a un mensaje, todo el mail original.
Suprimí todo lo que no sirva, dejando solamente lo necesario para darle contexto a tu respuesta.
11) Reenviar mensajes
Si recibís un mail y querés reenviarlo asegurate de borrar todas las direcciones que aparecen en el mensaje.
12) Enviar un mensaje a un grupo
Utilizá el campo "CCO" o "BCC" para escribir las direcciones cuando quieras enviar un mail a varias personas.
De esta manera evitás que todos conozcan las direcciones del resto de la lista.
13) No utilizar MAYUSCULAS
No escribas todo el mensaje en mayúsculas. Es cansador para leer e implica estar gritando.
Bueno, este ańo no he tenido mucho tiempo, pero voy a tratar de recuperar el ritmo de publicación y postear al menos una vez por semana algo.
Esta semana, vuelvo a dar información sobre el spam y como atajarlo.
Para ello, consultar esta dirección que indica, de donde suelen sacar los spammers las direcciones de correo.
Información sobre los origenes de las fuentes de donde sacan los spamers las direcciones
Esta semana, vuelvo a dar información sobre el spam y como atajarlo.
Para ello, consultar esta dirección que indica, de donde suelen sacar los spammers las direcciones de correo.
Información sobre los origenes de las fuentes de donde sacan los spamers las direcciones
Rumores(hoax) y mensajes en cadena
El consejo de esta semana, comenta los "mensajes en cadena" y "rumores (hoax)". En si, no son un peligro potencial de forma directa, o sea, por leerlos no suele pasar nada. De forma indirecta, y en función del contenido, si pueden producir mucho más dańo. Ya dependerá del objetivo que persiga el mensaje. Podemos distinguir varios
- Solo hacer perder el tiempo
- Hacer que la gente envie algo a algun sitio para saturar el servidor de correo destino
- Desprestigiar o atentar contra el honor de una persona u organización
- Intentar, por ingeniería social,que la gente proporcione información sensible (numeros de cuenta, contraseńas, etc)
Dado que supone una perdida de tiempo, y el hecho de reenviarlos no aportan ningun beneficio, solo conseguir hacer trabajar a los servidores de correo, como consejo, intentaría, antes de hacer un "reenvio compulsivo" tratar de verificar la noticia. Para ello, Google suele ser la mejor herramienta para saber si se trata o no de un rumor.
Suelen apelar a motivos humanitarios, porque de esa forma es mas facil sensibilizar a las victimas y hacer que se colabore en la difusión. Los motivos alegados suelen ser de lo mas variopinto, y no suele haber ningun tipo de escrúpulos a la hora de utilizar temas como la gravedad de un enfermo, evitar enfermedades, salvar una vida o hacer ingresar dinero.´A continuación, trato de identificar algunas reglas básicas para identificar este tipo de correos.
Características que comparten estos rumores (Hoax)
- Algunos dicen en su texto que ESTE NO es una mentira (o una cadena, o una leyenda urbana, o lo que aplique)
- La mayoría pide explícitamente dentro de su texto que es necesario pasarlo al menos a n personas para tenga efectividad. Mientras más, mejor.
- Hay que mandar una copia del correo a una cuenta en especial, que generalmente no existe o el originador de la cadena lo hace precisamente para llenar el buzón de la víctima.
- Tienen títulos o contienen frases como "Por si las dudas, mas vale creer", apelando al sentido común de la gente
El consejo de esta semana, comenta los "mensajes en cadena" y "rumores (hoax)". En si, no son un peligro potencial de forma directa, o sea, por leerlos no suele pasar nada. De forma indirecta, y en función del contenido, si pueden producir mucho más dańo. Ya dependerá del objetivo que persiga el mensaje. Podemos distinguir varios
- Solo hacer perder el tiempo
- Hacer que la gente envie algo a algun sitio para saturar el servidor de correo destino
- Desprestigiar o atentar contra el honor de una persona u organización
- Intentar, por ingeniería social,que la gente proporcione información sensible (numeros de cuenta, contraseńas, etc)
Dado que supone una perdida de tiempo, y el hecho de reenviarlos no aportan ningun beneficio, solo conseguir hacer trabajar a los servidores de correo, como consejo, intentaría, antes de hacer un "reenvio compulsivo" tratar de verificar la noticia. Para ello, Google suele ser la mejor herramienta para saber si se trata o no de un rumor.
Suelen apelar a motivos humanitarios, porque de esa forma es mas facil sensibilizar a las victimas y hacer que se colabore en la difusión. Los motivos alegados suelen ser de lo mas variopinto, y no suele haber ningun tipo de escrúpulos a la hora de utilizar temas como la gravedad de un enfermo, evitar enfermedades, salvar una vida o hacer ingresar dinero.´A continuación, trato de identificar algunas reglas básicas para identificar este tipo de correos.
Características que comparten estos rumores (Hoax)
- Algunos dicen en su texto que ESTE NO es una mentira (o una cadena, o una leyenda urbana, o lo que aplique)
- La mayoría pide explícitamente dentro de su texto que es necesario pasarlo al menos a n personas para tenga efectividad. Mientras más, mejor.
- Hay que mandar una copia del correo a una cuenta en especial, que generalmente no existe o el originador de la cadena lo hace precisamente para llenar el buzón de la víctima.
- Tienen títulos o contienen frases como "Por si las dudas, mas vale creer", apelando al sentido común de la gente
Suscribirse a:
Entradas (Atom)



- Follow Us on Twitter!
- "Join Us on Facebook!
- RSS
Contacta por Linkedin