La seguridad en Internet es una rama de la seguridad informática centrada en Internet . Incluye la seguridad del navegador , la seguridad de las aplicaciones web y la seguridad de la red aplicada a otras aplicaciones o sistemas operativos en su conjunto. Su objetivo es establecer reglas y medidas para mejorar la seguridad y la privacidad en Internet , incluyendo la protección contra ciberataques y ciberdelitos . Internet es un canal inherentemente inseguro para el intercambio de información, con riesgo de intrusión y fraude en Internet , incluyendo phishing , [ 1 ] virus , troyanos , ransomware y gusanos .
Se utilizan muchas contramedidas para combatir las amenazas a la seguridad de Internet y las amenazas web , incluyendo el cifrado y la ingeniería desde cero. [ 2 ]
Amenazas
Software malicioso
El software malicioso se presenta de muchas formas, como virus , troyanos , spyware y gusanos.
- El malware , acrónimo de software malicioso, es cualquier software utilizado para interrumpir el funcionamiento de un ordenador, recopilar información confidencial o acceder a sistemas informáticos privados. Se define por su intención maliciosa, actuando en contra de los requisitos del usuario, y no incluye el software que causa daños involuntariamente debido a alguna deficiencia. El término "badware" se aplica tanto al malware como al software dañino de forma involuntaria.
- Una botnet es una red de ordenadores que han sido controlados por un robot o bot que realiza actos maliciosos a gran escala para su creador.
- Los virus informáticos son programas que pueden replicar su estructura o efectos infectando otros archivos o estructuras en una computadora. El objetivo típico de un virus es tomar el control de una computadora para robar datos.
- Los gusanos informáticos son programas que pueden replicarse a sí mismos a través de una red informática.
- El ransomware es un tipo de malware que restringe el acceso al sistema informático que infecta y exige un rescate para que se elimine la restricción.
- El scareware es un programa que, por lo general, ofrece pocos o ningún beneficio, contiene código malicioso y se vende mediante prácticas de marketing poco éticas. Esta estrategia de venta utiliza la ingeniería social para provocar conmoción, ansiedad o la percepción de una amenaza, generalmente dirigida a un usuario desprevenido.
- El spyware se refiere a programas que monitorean subrepticiamente la actividad en un sistema informático y comunican esa información a terceros sin el consentimiento del usuario.
- Un tipo particular de software espía es el malware de registro de teclas . A menudo denominado registro de teclas o captura de teclado, es la acción de grabar (registrar) las teclas pulsadas en un teclado .
- Un caballo de Troya , comúnmente conocido como troyano , es un término general para el software malicioso que se hace pasar por inofensivo, con el fin de convencer al usuario de que lo descargue en su ordenador.
ataques de denegación de servicio
Un ataque de denegación de servicio (DoS) o ataque de denegación de servicio distribuido (DDoS) es un intento de dejar un recurso informático inaccesible para sus usuarios legítimos. Funciona realizando tantas solicitudes de servicio a la vez que el sistema se sobrecarga y se vuelve incapaz de procesarlas. Los ataques DoS pueden dirigirse a sistemas de computación en la nube . [ 3 ] Según los participantes empresariales en una encuesta internacional de seguridad, el 25 % de los encuestados experimentó un ataque DoS en 2007 y otro 16,8 % en 2010. Los ataques DoS a menudo utilizan bots (o una botnet) para llevar a cabo el ataque.
Suplantación de identidad
El phishing se dirige a usuarios en línea con el objetivo de extraer información confidencial, como contraseñas e información financiera. [ 4 ] El phishing ocurre cuando el atacante se hace pasar por una entidad confiable, ya sea por correo electrónico o a través de una página web. Las víctimas son dirigidas a páginas web que parecen legítimas, pero que en realidad envían información a los atacantes. Tácticas como la suplantación de identidad por correo electrónico intentan hacer que los correos parezcan provenir de remitentes legítimos, o las URL largas y complejas ocultan el sitio web real. [ 5 ] [ 6 ] El grupo asegurador RSA afirmó que el phishing causó pérdidas mundiales de 10.800 millones de dólares en 2016. [ 7 ] Los atacantes pueden usar IA para crear ataques de phishing más convincentes, como deepfakes con audio o video que parecen mensajes reales de una persona confiable, pero que en realidad son falsos. [ 8 ]
El hombre en el medio
Un ataque de intermediario (MITM) es un tipo de ciberataque. Los ciberdelincuentes pueden interceptar datos enviados entre personas para robarlos, espiarlos o modificarlos con fines maliciosos, como la extorsión y el robo de identidad . Las redes WiFi públicas suelen ser inseguras porque se desconoce si se puede monitorear o interceptar el tráfico web. [ 9 ]
Vulnerabilidades de la aplicación
Las aplicaciones utilizadas para acceder a recursos de Internet pueden contener vulnerabilidades de seguridad, como fallos en la seguridad de la memoria o comprobaciones de autenticación defectuosas. Dichos fallos pueden otorgar a los atacantes de la red el control total del ordenador. [ 10 ] [ 11 ]
Contramedidas
seguridad de la capa de red
Los protocolos TCP/IP pueden protegerse con métodos criptográficos y protocolos de seguridad . Estos protocolos incluyen Secure Sockets Layer (SSL), seguido por Transport Layer Security (TLS) para el tráfico web , Pretty Good Privacy (PGP) para el correo electrónico e IPsec para la seguridad de la capa de red. [ 12 ]
Modelado de amenazas
Las herramientas de modelado de amenazas ayudan a las personas a analizar de forma proactiva la postura de ciberseguridad de un sistema o sistema de sistemas y, de esa manera, prevenir amenazas a la seguridad.
autenticación multifactor
La autenticación multifactor (MFA) es un método de control de acceso en el que se concede acceso a un usuario solo después de presentar con éxito distintas pruebas a un mecanismo de autenticación : dos o más de las siguientes categorías: conocimiento (algo que saben), posesión (algo que tienen) e inferencia (algo que son). [ 13 ] [ 14 ] Los recursos de Internet, como sitios web y correo electrónico, pueden protegerse mediante esta técnica.
token de seguridad
Algunos sitios web ofrecen a sus clientes la posibilidad de usar un código de seis dígitos que cambia aleatoriamente cada 30-60 segundos en un token de seguridad físico . El token incorpora cálculos y manipula números en función de la hora actual. Esto significa que cada treinta segundos solo una determinada secuencia de números valida el acceso. El sitio web conoce el número de serie del dispositivo y sabe el cálculo y la hora correcta para verificarlo. Tras 30-60 segundos, el dispositivo presenta un nuevo número aleatorio de seis dígitos para iniciar sesión en el sitio web. [ 15 ]
Seguridad del correo electrónico
Fondo
Los mensajes de correo electrónico se componen, entregan y almacenan mediante un proceso de varios pasos que comienza con la composición del mensaje. Al enviarse, el mensaje se transforma a un formato estándar según la RFC 2822. [ 16 ] Mediante una conexión de red, el cliente de correo envía al servidor la identidad del remitente, la lista de destinatarios y el contenido del mensaje. Una vez que el servidor recibe esta información, reenvía el mensaje a los destinatarios.
Buena privacidad (PGP)
Pretty Good Privacy garantiza la confidencialidad al cifrar los mensajes que se van a transmitir o los archivos de datos que se van a almacenar mediante un algoritmo de cifrado como Triple DES o CAST-128 . Los mensajes de correo electrónico se pueden proteger mediante criptografía de diversas maneras, como las siguientes:
- Firmar digitalmente el mensaje para garantizar su integridad y confirmar la identidad del remitente.
- Encriptar el cuerpo del mensaje de un correo electrónico para garantizar su confidencialidad.
- Encriptar las comunicaciones entre servidores de correo para proteger la confidencialidad tanto del cuerpo como del encabezado del mensaje.
Los dos primeros métodos, la firma de mensajes y el cifrado del cuerpo del mensaje, suelen utilizarse conjuntamente; sin embargo, el cifrado de las transmisiones entre servidores de correo se emplea normalmente solo cuando dos organizaciones desean proteger los correos electrónicos que se envían regularmente entre ellas. Por ejemplo, las organizaciones podrían establecer una red privada virtual (VPN) para cifrar las comunicaciones entre sus servidores de correo. [ 17 ] A diferencia de los métodos que solo cifran el cuerpo del mensaje, una VPN puede cifrar toda la comunicación a través de la conexión, incluida la información de la cabecera del correo electrónico, como remitentes, destinatarios y asuntos. No obstante, una VPN no proporciona un mecanismo de firma de mensajes ni puede ofrecer protección para los correos electrónicos a lo largo de toda la ruta desde el remitente hasta el destinatario.
Código de autenticación de mensajes
Un código de autenticación de mensajes (MAC) es un método criptográfico que utiliza una clave secreta para firmar digitalmente un mensaje. Este método genera un valor MAC que el receptor puede descifrar utilizando la misma clave secreta que el remitente. El código de autenticación de mensajes protege tanto la integridad de los datos como la autenticidad del mensaje . [ 18 ]
Cortafuegos
Un cortafuegos informático controla el acceso a un único ordenador. Un cortafuegos de red controla el acceso a toda una red. Un cortafuegos es un dispositivo de seguridad —hardware o software— que filtra el tráfico y bloquea el acceso no autorizado. Generalmente consta de puertas de enlace y filtros. Los cortafuegos también pueden examinar el tráfico de red y bloquear el tráfico considerado no autorizado.
Seguridad web
Los firewalls restringen el paso de paquetes de red entrantes y salientes . Solo se permite el tráfico autorizado. Los firewalls crean puntos de control entre redes y equipos. Pueden bloquear el tráfico según la dirección IP de origen y el número de puerto TCP. También pueden servir como plataforma para IPsec. Mediante el modo túnel, los firewalls pueden implementar VPN. Además, limitan la exposición de la red ocultando la red interna de Internet.
Tipos de cortafuegos
Filtro de paquetes
Un filtro de paquetes procesa el tráfico de red paquete por paquete. Su función principal es filtrar el tráfico proveniente de un host IP remoto, por lo que se necesita un enrutador para conectar la red interna a Internet. Este enrutador, conocido como enrutador de filtrado , filtra los paquetes que entran y salen de la red.
Inspección de paquetes con estado
En un firewall con estado, la puerta de enlace a nivel de circuito es un servidor proxy que opera a nivel de red, siguiendo el modelo OSI (Interconexión de Sistemas Abiertos) , y define estáticamente el tráfico permitido. Los proxies de circuito reenvían paquetes de red (datos formateados) que contienen un número de puerto específico, siempre que el algoritmo lo permita . La principal ventaja de un servidor proxy radica en su capacidad para proporcionar traducción de direcciones de red (NAT), lo que permite ocultar la dirección IP del usuario a Internet y proteger eficazmente la información interna del exterior.
Puerta de enlace a nivel de aplicación
Un firewall de nivel de aplicación es un firewall de tercera generación donde un servidor proxy opera en la capa superior del modelo OSI, el nivel de aplicación del conjunto de protocolos IP . Un paquete de red se reenvía solo si se establece una conexión mediante un protocolo conocido. Las pasarelas de nivel de aplicación se caracterizan por analizar mensajes completos en lugar de paquetes individuales.
Elección del navegador
La cuota de mercado de los navegadores web predice la proporción de ataques de hackers. Por ejemplo, Internet Explorer 6, que solía liderar el mercado, [ 19 ] fue atacado intensamente. [ 20 ]
Protecciones
Conocimiento del usuario
A medida que las ciberamenazas se vuelven más complejas, la formación de los usuarios es fundamental para mejorar la seguridad en internet. Las áreas importantes a tener en cuenta son:
- Los usuarios deben ser capaces de detectar correos electrónicos de phishing buscando direcciones de remitente extrañas, saludos clichés y un lenguaje que parezca urgente. Tanto los ejercicios de phishing simulados como los ejemplos reales pueden incorporarse a los programas de capacitación.
- Habilitar la autenticación de dos factores (2FA) y fomentar el uso de contraseñas seguras y únicas son esenciales para proteger la información personal. Además, los usuarios deben comprender los peligros de compartir demasiada información en las redes sociales y la importancia de modificar su configuración de privacidad.
- Es fundamental educar a las personas sobre cómo identificar sitios web seguros (buscando HTTPS ), evitar descargas dudosas y tener precaución al hacer clic en enlaces. Además, los usuarios deben ser conscientes de los peligros de usar redes WiFi abiertas sin una VPN .
Antivirus
El software antivirus puede proteger un dispositivo programable detectando y eliminando malware . [ 21 ] Se utilizan diversas técnicas, como las basadas en firmas, heurísticas, rootkits y en tiempo real.
gestores de contraseñas
Un gestor de contraseñas es una aplicación de software que crea, almacena y proporciona contraseñas a las aplicaciones. Los gestores de contraseñas cifran las contraseñas. El usuario solo necesita recordar una contraseña maestra para acceder al almacén. [ 22 ]
suites de seguridad
Los paquetes de seguridad se ofrecieron por primera vez a la venta en 2003 ( McAfee ) y contienen cortafuegos , antivirus , antispyware y otros componentes. [ 23 ] También ofrecen protección contra robos, comprobación de seguridad de dispositivos de almacenamiento portátiles, navegación privada por Internet, antispam en la nube , un eliminador de archivos o la posibilidad de tomar decisiones relacionadas con la seguridad (responder a ventanas emergentes) y varios eran gratuitos. [ 24 ]
Véase también
- Lista de tecnologías de la información sobre ciberseguridad
- Ley de Seguridad Electrónica del Ciberespacio (en EE. UU.)
- Redes basadas en la identidad
- Centro de Denuncias de Delitos en Internet
- Seguridad en Internet
- Política de seguridad de la red
- Usabilidad de los sistemas de autenticación web
- Alfabetización digital (Seguridad)
Referencias
- ↑ Rhee, MY (2003). Seguridad en Internet: Principios criptográficos, algoritmos y protocolos . Chichester: Wiley . ISBN 0-470-85285-2.
- ↑ "101 consejos de protección de datos: cómo mantener seguras sus contraseñas, información financiera y personal en 2020" . Digital Guardian . 16 de diciembre de 2019. Consultado el 23 de octubre de 2020 .
- ↑ Yan, Q.; Yu, FR; Gong, Q.; Li, J. (2016). "Redes definidas por software (SDN) y ataques de denegación de servicio distribuido (DDoS) en entornos de computación en la nube: una revisión, algunos problemas de investigación y desafíos". IEEE Communications Surveys and Tutorials . 18 (1): 602– 622. Bibcode : 2016ICST...18..602Y . doi : 10.1109/COMST.2015.2487361 . S2CID 20786481 .
- ^ Izak, Belarua. "Todos los escáneres de virus son los mejores para macOS High Sierra" . Virusscanner MAC (en holandés). Archivado desde el original el 5 de enero de 2018 . Consultado el 4 de enero de 2018 .
- ↑ Ramzan, Zulfikar (2010). «Ataques de phishing y contramedidas» . En Stamp, Mark; Stavroulakis, Peter (eds.). Manual de seguridad de la información y las comunicaciones . Springer. ISBN 978-3-642-04117-4.
- ↑ van der Merwe, Alta; Loock, Marianne; Dabrowski, Marek (2005). Características y responsabilidades implicadas en un ataque de phishing . Trinity College Dublin. pp. 249–254 . ISBN 978-1-59593-169-6Consultado el 4 de enero de 2018 .
- ↑ Long, Mathew (22 de febrero de 2017). "Perspectivas sobre el fraude mediante la integración" . RSA. Archivado del original el 20 de octubre de 2018. Recuperado el 20 de octubre de 2018 .
- ↑ "Deepfake Phishing" . Tecnología de la Información - Universidad de Florida . Consultado el 21 de septiembre de 2025 .
- ↑ Bonné, Bram; Rovelo, Gustavo; Quax, Peter; Lamotte, Wim (2017-07-01). "Red insegura, conexión desconocida: comprensión de las suposiciones de privacidad Wi-Fi de los usuarios de dispositivos móviles" . Information . 8 (3): 76. doi : 10.3390/info8030076 . hdl : 1942/23947 . ISSN 2078-2489 .
- ↑ "Mejora de la seguridad de las aplicaciones web: amenazas y contramedidas" . msdn.microsoft.com . 14 de julio de 2010. Consultado el 5 de abril de 2016 .
- ↑ "El Departamento de Justicia acusa a espías rusos y piratas informáticos criminales por la intrusión en Yahoo" . Washington Post . Consultado el 15 de marzo de 2017 .
- ↑ "Protección de la capa de red contra ataques maliciosos" . TDK Technologies . 27 de octubre de 2020.
- ↑ "Autenticación de dos factores: lo que necesitas saber (Preguntas frecuentes) – CNET" . CNET . Consultado el 31 de octubre de 2015 .
- ↑ "Cómo extraer datos de una cuenta de iCloud con la autenticación de dos factores activada" . iphonebackupextractor.com . Consultado el 8 de junio de 2016 .
- ↑ Margaret Rouse (septiembre de 2005). "¿Qué es un token de seguridad?" . SearchSecurity.com . Consultado el 14 de febrero de 2014 .
- ↑ Resnick, Peter W. (2001). Resnick, P (ed.). "Formato de mensaje de Internet" . tools.ietf.org . doi : 10.17487/RFC2822 . Recuperado el 1 de mayo de 2021 .
- ↑ "Red privada virtual" . NASA. Archivado del original el 3 de junio de 2013. Consultado el 14 de febrero de 2014 .
- ↑ "¿Qué es un código de autenticación de mensajes?" . Wisegeek.com . Consultado el 20 de abril de 2013 .
- ↑ "Estadísticas del navegador" . W3Schools.com . Consultado el 10 de agosto de 2011 .
- ↑ Bradly, Tony. "Es hora de dejar de usar Internet Explorer 6" . PCWorld.com . Consultado el 9 de noviembre de 2010 .
- ↑ Larkin, Eric (26 de agosto de 2008). "Crea tu propia suite de seguridad gratuita" . PCWorld . Archivado del original el 6 de noviembre de 2010. Consultado el 9 de noviembre de 2010 .
- ↑ "UTILICE UN GESTOR DE CONTRASEÑAS GRATUITO" (PDF) . scsccbkk.org. Archivado del original (PDF) el 25 de enero de 2016. Consultado el 17 de junio de 2016 .
- ↑ Rebbapragada, Narasu. "Seguridad todo en uno" . PC World.com. Archivado del original el 27 de octubre de 2010. Consultado el 9 de noviembre de 2010 .
- ↑ "Productos gratuitos para la seguridad de PC" . 08/10/2015.
Enlaces externos
- Instituto Nacional de Estándares y Tecnología (NIST.gov) - Portal de tecnología de la información con enlaces a seguridad informática y cibernética
- Instituto Nacional de Estándares y Tecnología (NIST.gov) - Centro de Recursos de Seguridad Informática - Directrices sobre seguridad del correo electrónico, versión 2
- PwdHash de la Universidad de Stanford : extensiones para los navegadores Firefox e Internet Explorer que convierten de forma transparente la contraseña del usuario en una contraseña específica del dominio.
- Seguridad de Cybertelecom.org Archivado el 10/04/2021 en Wayback Machine : un análisis del trabajo federal en materia de seguridad de Internet.
- DSL Reports.com - Informes de banda ancha, preguntas frecuentes y foros sobre seguridad en Internet, desde 1999.
- Seguridad en Internet
- vulnerabilidades de seguridad web