Entrevista

Entrevistado:Jorge Zeballos Gerente General de ESET PERU

Jorge Zeballo es un vocero,conferencista de temas de ciberseguridad en el pais

Entrevistadora: Muy buenos días, amigos oyentes, nos encontramos con Jorge Ceballó, gerente de ESET – Peru

 Entrevistadora:¿Cuál es la importancia y cómo radica en este tema tan importante?  

Entrevistado:La sociedad está bajo ataque y nuestra respuesta como empresa, siendo una de las cinco más grandes del mundo, es justamente desarrollar este tipo de eventos. Eventos que en este caso, y en particular, estamos celebrando los 15 años de los ESET Security Days. Un evento que empezó como un taller de divulgación técnica científica en Buenos Aires, se convirtió en uno de los eventos más importantes a nivel empresarial en todo Sudamérica.

 Es un tiempo para entender mejor a lo que nos enfrentamos, a los riesgos que estamos expuestos,y finalmente, valorar qué puede pasarnos si algo de esto ocurre, con lo cual deberíamos provocar esta reacción lógica que es capacidad de actuar. Los ataques son diversos, tanto así que hoy en día nos enfrentamos a ataques cada vez más sofisticados, debido a que los cibercriminales tienen hoy día un recurso nuevo que le están sacando el jugo,  la inteligencia artificial. Con ello, los criminales no solamente han perfeccionado sus modalidades de ataque, sino también que han ampliado su cobertura.

 Miles, millones de ataques por segundo son desarrollados a través de la inteligencia artificial.Así que, dada este escenario, lo importante, y esa es la labor que hace la prensa, primero es hacer tomar conciencia a la comunidad, a los directivos, tanto del sector público y privado, que hoy en día la seguridad no es un tema tecnológico,no es un tema que se resuelve con un producto, es un tema de estrategia de negocio.Yo diría, hoy día es el negocio.

Así mismo también se replicaba que así como nosotros tenemos la percepción de que hay calles inseguras,y también temas de seguridad ahora en las empresas deberían tomarse en cuenta como esas, y tomar acciones concretas y no evitarlas, porque hay mucho desconocimiento por parte de las organizaciones.Justamente hoy día en la tarde voy a editar una charla y voy a adelantar un poco de lo que voy a tratar.Es de crear una estrategia de seguridad.

Entrevistadora: ¿Cómo pasó de ser una empresa reactiva en términos de seguridad a ser una empresa proactiva?

Entrevistado:Y voy a hablar de cómo construir hábitos, más allá de la disciplina, más allá del proceso, cómo construir hábitos que permitan reacciones automáticas frente a este tipo de riesgos. 

Entrevistadora: ¿Cuáles son los principales incidentes que se ven en las organizaciones por estas amenazas de la ciberdelincuencia? 

Entrevistado: Centrémonos en que hoy en día el objeto de los cibercriminales es robar identidades y a través de ellos justamente conseguir accesos que permitan al delincuente accionar. Por ejemplo, en este caso, uno de los factores que he encontrado a través de estas bandas delictivas es el espionaje. Robar información que les permita obtener, digamos, ventaja. En una licitación, por ejemplo, si yo logro penetrar a una organización y robar información fundamental en un proyecto de ingeniería,yo podría competir con ventaja ya que conozco detalles que no debería saber el competidor. El espionaje es cosa de todos los días.

Segundo factor, el secuestro de información. Es decir, robo información o en todo caso bloqueo información fundamental en el negocio, con lo cual paró todas las actividades. Esa pérdida operativa ocasiona que eventualmente el delincuente tenga ventaja y pide rescate para devolverle la operación.

 Y tercer factor, la exfiltración de datos.Es decir, el delincuente ya ingresó a la organización y ahora amenaza a la empresa, a la entidad, con hacer públicos esos datos, sometiéndose al desprestigio en la comunidad. Entonces, son diferentes tipos de cómo las entidades pueden perder dinero debido a una falla en el desarrollo de una estrategia de seguridad.

Por ejemplo, comentanos, usted mencionó otros factores en el bloqueo.  Muchos de ellos se utilizan para tal vez no permitir o cualquier, ¿cómo se dice? Los robos, no se puede, pero digamos que en un futuro los bloqueos no sean suficientes ¿Qué deberían hacer las empresas? Claro, porque existe como en buena manera, como existe un virus, existe un antivirus.

Entrevistadora: Entonces, en ese punto, ¿qué deberían hacer las entidades?

Entrevistado: Las entidades, ¿no? Cualquier persona que puede exponerse, como dice la información, no sé, ciertos criterios para manejar. Porque, por ejemplo, cuando hay manejo no solo de aplicaciones, sino también de páginas web, el hecho de que las personas no pueden entender mucho cómo podrían mantener segura su identidad. Porque ahora mayor parte, por ejemplo, las billeteras digitales, hay trámites que lo haces virtualmente.

Y cuando se ejerce, por ejemplo, te roba tu DNI o te roba incluso el número de tu banco, o sea, de tu tarjeta de crédito. Y no solo una persona, también puede ser alguien que maneje grandes cuentas o forme parte de la entidad.O sea, en ese sentido, ¿qué podrían hacer las personas? Entender un poco el riesgo.

Si no manejo dinero y pensar que eventualmente a través del uso de dispositivos digitales no me va a pasar nada porque no tengo nada que perder. Cuidado.  Si tienes algo que perder, tu identidad.

Tu identidad puede ser utilizada, por ejemplo, para receptación.¿Qué pasa si algún banco, que los hay y que ha habido en el pasado, a través de algún funcionario o un mal funcionario, utiliza esa identidad robada?  Es decir, tu nombre, apellido, DNI e inclusive hasta datos biométricos, puede tener hasta tu huella.  Y con eso abre una cuenta y la usa para receptar dinero de la delincuencia.

Ya te mete un problema, porque eventualmente te podrías ir a prisión por lo menos por cuatro años o más.Entonces, cuidado,tu identidad es un valor que no puedes descuidar y que además está protegido por la Constitución.

Que a veces nos olvidamos que inclusive existe una ley de protección de datos personales que las empresas no necesariamente están observando. Y finalmente por eso vemos todos los días que hay empresas que pierden cantidad importante de datos con esto que está configurado como un dato personal,ese dato que identifica de manera indubitable a una persona.

Segundo, si ya tengo dinero, sin duda hay algo más que proteger. Mi identidad y mi dinero. Definitivamente ambos están ligados, porque para poder acceder a mi cuenta, alguien tiene que robarse la identidad,es decir, mi nombre, mi número de usuario y mi clave de acceso.Y si todavía me descuido más, pueden inclusive robarme hasta ya no necesariamente físicamente mi teléfono, sino digitalmente y quitándome mi teléfono y teniendo copia de todos los mensajes o claves que me envía,por ejemplo, hay muchos bancos que todavía utilizan como un segundo factor de autenticación el mensaje de texto que te envían al teléfono para, digamos, asegurarse que eres tú que están haciendo la transferencia.Pero a veces ese dato ya lo tiene el delincuente,entonces, ahí tenemos que tener cuidado.

Entrevistador: Por eso, ¿qué debemos hacer como ciudadanos? 

Entrevistado: Tomar esa conciencia de que alguien más está interesado en quitarnos algo. Si me llega un mensaje, esa camioneta de último modelo que dicen que nos gané,no lo creas. Ese llamado es urgente,tiene una operación trunca en el banco por un intento de fraude, ingrese para revisar o verificar que es usted.El banco no actúa así Sunat,una notificación de embargo en curso. Revise los detalles de la notificación.Tampoco,¿Cómo tienes que hacer?validar a través de las páginas oficiales o los aplicativos oficiales.

Vas al aplicativo del banco y ves en la sección notificaciones si realmente hay algo pendiente. Igual en Sunat o quien sea,no creas a priori en que ese mensaje que dice ser de una entidad con la cual tienes alguna relación es cierto.Ojo,con la cantidad de datos disponibles hoy en día para los cibercriminales es fácil de hacer un timo perfecto.El caso de convertir el celular en 5G es una evidencia concreta de cuántos datos tienen los cibercriminales,nombre, DNI, dirección,modelo de teléfono,número de contrato,plan,Tiempo de vigencia del contrato. ¿Creerías que es de la empresa de telefonía con la cual tienes tu teléfono. Lo más probable que sí-Te sigue envolviendo y te dice, mire, gracias a su buen comportamiento de pago y porque usted es un cliente antiguo,le vamos a convertir su teléfono en 5G.

¿Le crees? Por eso entonces es muy probable que le creas y ahí comienza, por ejemplo, uno, conocimiento,ningún teléfono que nació 4G se vuelve 5G.

Uno 5G que esté funcionando como 4G, obviamente ya es nativamente.No hay tecnológicamente posibilidad de cambiar la calidad o la velocidad de transmisión de ese teléfono. Entonces tu desconocimiento y tanta información verás puede permitirte caer.

Y el último timo que están haciendo en Arequipa es justamente robarle el teléfono digitalmente para suplantarlo en bancos y robarle todo su dinero.Inclusive obtener créditos porque ahora con estos procesos ágiles de los bancos te sacas crédito digital  y que el banco no necesariamente válida si realmente eres tú quien está haciendo la transacción. O sea, si bien es cierto, la seguridad no puede truncar las operaciones, pero la seguridad debe tratar de más bien identificar si realmente es el delincuente o el usuario quien está haciendo esa operación.

Debe tener segundos procesos que, digamos, estén contemplados en función de la posibilidad real y concreta de que le robaron el teléfono al cliente.También comento un poco sobre la inteligencia artificial,como tal, últimamente se ha utilizado bastante en toda la identidad, incluso entre profesores y universitarios.

Entrevistadora:Se podría decir que la inteligencia artificial en ese aspecto no ha desarrollado totalmente bien,porque como se puede crear programas mediante algoritmos y los números, una base lógica, entonces eso podría originar que la inteligencia artificial, aparte de representar una buena herramienta para las personas, también podría representar como una ventana a obtener más datos de lo que se cree, hay dos partes, ¿no es cierto? 

Entrevistado: Puede obtener más información de la que debe, sí, porque sabe mucho de ti,todas las interacciones le dan un perfil.

Es más, si tú pones un prompt donde diga puedes hacerme un resumen de mi perfil personal, profesional e inclusive psicológico en base a todas las interacciones que hemos tenido, lo que vas a obtener como respuesta probablemente te sorprenda. Hay muchos datos que tiene la inteligencia artificial. Se supone que puedes tú darle un comando o un prompt que diga quiero que borres toda la información personal que tienes sobre mí de tu registro.

Se supone que lo hace,ese es un riesgo que eventualmente un tercero obtiene acceso a demasiada data tuya.Pero como herramienta, así como tú la usas para tu actividad cotidiana,también el cibercriminal lo puede utilizar para sus actividades cotidianas, como por ejemplo mejorar y perfeccionar el tema de la comunicación.

Si, por ejemplo, este es un experimento que hicimos.Si yo le doy acceso a un perfil en una red social de una persona y le digo quiero que aprendas el modo como se comunica esta persona, el uso idiomático en cuanto a la estructura gramatical, cómo se expresa.Y la inteligencia artificial la voy entrenando.

¿Qué crees que produzca eso?de que cuando yo le diga quiero que te comuniques de esta manera como si fueras fulano de tal,la estructura va a ser muy parecida o casi yo hasta diría igual que esa persona. Entonces, a lo que se nos viene y lo que ya está en acción son suplantaciones en línea, ya no el video grabado, ya no el audio grabado, sino el audio y el video en vivo, donde tú crees que realmente estás hablando con tu jefe, que te está dando instrucciones para que hagas una transferencia de carácter urgente, instrucción que obviamente él no te ha dado. 

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *