Lecciones aprendidas en ciberseguridad

Enrique Benítez Palma es un magnífico comunicador. Una faceta que descubrimos tras finalizar su mandato como Consejero en la Cámara de Cuentas de Andalucía y que le hace imprescindible en cualquier jornada o reunión profesional que se relacione el control interno y la tecnología. Ya tiene su propio tag en esta modesta bitácora.

Su principal linea de investigación es, en la actualidad, la ciberseguridad y los ataques a Instituciones.

Durante el CCIL23 desarrollado en Palencia la semana pasada presentó una interesante comunicación donde repasaba los principales casos y puso sobre el escenario interesantes lecciones aprendidas.

Inmaculada Grajal y Enrique Benítez

Suele recordar en sus charlas que una simple búsqueda en Google con los criterios “hackeos ayuntamientos 2023” o “estafas ayuntamientos 2023” permite tener una idea del problema que afrontan las entidades locales en relación con la delincuencia informática: «Donde hay personas hay vulnerabilidades, y la prevención no sólo pasa por la protección de correos, equipos y sistemas: es imprescindible dotar a las plantillas municipales de una cultura básica de precaución y alerta en relación con la forma de actuar de los delincuentes».

Benítez: “La cibercriminalidad es un modelo de negocio que debe ser entendida como tal, y de la misma manera que hemos aprendido a proteger nuestros bienes físicos y nuestro dinero, así debemos hacer con los sistemas de información y gestión”.

Para Enrique hay dos tendencias recientes que deben hacer reflexionar a las entidades locales sobre el camino a seguir. La primera tiene que ver con el tratamiento de los empleados públicos que han sido engañados. Los hackeos y las estafas están relacionados: con los datos que se obtienen de la intromisión en las comunicaciones internas y las bases de datos se construyen futuros intentos de estafa informática. Alertó a los asistentes respecto a las wifis no seguras de hoteles y otros centros donde muchos acechan para hacerse con los datos personales y las claves.

Los métodos del “Fraude del CEO” y del “Man in the Middle” son los más comunes, y por eso es necesario conocer en qué consisten, para estar prevenidos. “Algunos empleados públicos que han sido víctimas de estafas están pasando un verdadero calvario” nos recuerda. El caso de la EMT de Valencia, que presentamos en este blog, es el mejor ejemplo de lo que puede llegar a ocurrir: responsabilidad penal, disciplinaria y contable. Poca broma con esto.

La segunda tendencia es la de externalizar la responsabilidad de la entidad local estafada -que obedece en muchos casos a sus debilidades de control interno- hacia la entidad financiera que ha realizado el pago. Lo intentó la EMT de Valencia -sin éxito- y lo está intentando el Ayuntamiento de Sevilla. Entiende Benítez que no parece una solución, pese a las crecientes sentencias que responsabilizan a la banca de haber pagado estafas de las que han sido víctimas sus clientes. Unos protocolos básicos de actuación y un listado de alertas o banderas rojas puede ser el primer paso para mitigar estos casos, además del uso de la sede electrónica, que siempre aporta garantías y confianza. Lo importante es empezar.

En definitiva, se habló con naturalidad -lejos de aquellos estigmas que impedían reconocer el problema- sobre una realidad cotidiana en la que cualquier institución puede verse involucrada si no toma las medidas adecuadas. Además, debe elogiarse la transparencia de las organizaciones -más aun si son privadas- que avisan a los posibles perjudicados cuando hay algún riesgo de que los ciberdelincuentes hayan obtenido sus datos bancarios. Ha sido el caso, hoy mismo de Air Europa.  Leer hilo entero.


Descubre más desde Fiscalizacion.es

Suscríbete y recibe las últimas entradas en tu correo electrónico.


Comentarios

3 respuestas a «Lecciones aprendidas en ciberseguridad»

  1. Externalizar la responsabilidad de la entidad local estafada -que obedece en muchos casos a sus debilidades de control interno

  2. […] deben prestar cada vez más atención a las cuestiones relacionadas con la ciberseguridad. El reciente CCIL23 es un ejemplo. Antonio MInguillón, verdadera pieza del museo fiscalizador patrio, sintetiza gráficamente esa […]

  3. […] NO HAY TRANSFORMACIÓN DIGITAL SIN CIBERSEGURIDAD. Desgranó  de forma sucinta las principales ciberamenazas a las que se enfrenta todo el sector público y el crecimiento exponencial de los ciberataques de […]

Deja un comentario

Descubre más desde Fiscalizacion.es

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo