{"id":20672,"date":"2020-12-03T13:42:03","date_gmt":"2020-12-03T19:42:03","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=20672"},"modified":"2020-12-03T13:42:03","modified_gmt":"2020-12-03T19:42:03","slug":"security-tips-for-trading-platforms","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/security-tips-for-trading-platforms\/20672\/","title":{"rendered":"Breve gu\u00eda de seguridad para las fintech"},"content":{"rendered":"<p>En 2019, el mercado burs\u00e1til mundial creci\u00f3 $17 billones de d\u00f3lares, y pese a que la pandemia ha azotado al mercado mundial \u2014por usar una expresi\u00f3n moderada\u2014, el inter\u00e9s en las inversiones no se ha desvanecido. Desde inicios de 2020, el n\u00famero de usuarios de aplicaciones de operaciones burs\u00e1tiles ha incrementado.<br>\nLa desventaja consiste en que los activos y los datos personales de e-traders son un bot\u00edn atractivo para los cibercriminales, y en caso de un incidente, los operadores de la plataforma de transacciones burs\u00e1tiles tienen que hacer frente a las consecuencias. En esta publicaci\u00f3n, hablamos de las principales amenazas que enfrentan las empresas, y c\u00f3mo vencerlas.<\/p>\n<h2>Vulnerabilidades de la aplicaci\u00f3n<\/h2>\n<p>Como cualquier <em>software<\/em>, las plataformas de operaciones burs\u00e1tiles presentan vulnerabilidades. En 2018, el experto en ciberseguridad Alejandro Hern\u00e1ndez <a href=\"https:\/\/www.darkreading.com\/application-security\/trading-platforms-riddled-with-severe-flaws\/d\/d-id\/1332227\" target=\"_blank\" rel=\"noopener nofollow\">encontr\u00f3 defectos en 79 de estas aplicaciones, <\/a>\u00a0incluyendo el nulo cifrado para almacenar o transmitir datos (cualquiera podr\u00eda verlos o modificarlos) y no cerrar la sesi\u00f3n de los usuarios luego de un periodo de inactividad. Los defectos a nivel de dise\u00f1o inclu\u00edan la posibilidad de crear contrase\u00f1as poco seguras.<\/p>\n<p>Un a\u00f1o despu\u00e9s, <a href=\"https:\/\/www.immuniweb.com\/blog\/fintech-application-security.html\" target=\"_blank\" rel=\"noopener nofollow\">los analistas de ImmuniWeb emprendieron una investigaci\u00f3n similar <\/a>\u00a0y llegaron a una conclusi\u00f3n igualmente negativa: de 100 productos de desarrollo de <em>fintech<\/em> (tecnolog\u00edas financieras) analizados, todos eran vulnerables en cierta medida. Se encontraron problemas en las aplicaciones web y m\u00f3viles, con muchos <em>bugs<\/em> (errores de programaci\u00f3n) heredados desde la fase de desarrollo de terceros, y de herramientas usadas por los programadores. Para algunas de las vulnerabilidades exist\u00edan ya parches, pero no se hab\u00edan implementado. Uno de dichos parches se lanz\u00f3 en 2012, pero los autores de la aplicaci\u00f3n de <em>fintech<\/em> nunca encontraron el momento para instalarlo.<\/p>\n<p>De modo inexorable, si un producto tiene problemas de seguridad, estos se presentar\u00e1n y provocar\u00e1n un da\u00f1o potencial en la reputaci\u00f3n de las empresas y asustar\u00e1n a sus clientes. Y si, como resultado de un <em>bug<\/em> en una aplicaci\u00f3n, los usuarios ven filtrados sus datos o experimentan una p\u00e9rdida financiera, el desarrollador podr\u00eda recibir una fuerte multa o verse obligada a pagar da\u00f1os.<\/p>\n<p>A veces, el creador de la plataforma es la \u00fanica v\u00edctima. Por ejemplo, los autores de la aplicaci\u00f3n de operaciones burs\u00e1tiles Robinhood <a href=\"https:\/\/www.cnbc.com\/2019\/11\/05\/some-robinhood-users-were-able-to-trade-with-unlimited-borrowed-money.html\" target=\"_blank\" rel=\"noopener nofollow\">no pudieron detectar un <em>bug<\/em><\/a> que les permiti\u00f3 a los usuarios pr\u00e9mium solicitar en pr\u00e9stamo fondos ilimitados de la plataforma para negociar valores; un usuario solicit\u00f3 un pr\u00e9stamo de un mill\u00f3n de d\u00f3lares contra un dep\u00f3sito de apenas $4,000. Los comerciantes lo llamaron \u201cel truco del dinero infinito\u201d.<\/p>\n<p>Para evitar p\u00e9rdidas relacionadas con los <em>bugs<\/em> y las vulnerabilidades, los creadores de c\u00f3digo de las plataformas de operaciones burs\u00e1tiles necesitaron considerar la seguridad en la etapa del desarrollo y pensar por adelantado cosas como el cierre de sesi\u00f3n autom\u00e1tico del usuario, el cifrado y una prohibici\u00f3n en cuanto al uso de contrase\u00f1as inseguras. Tambi\u00e9n deber\u00edan revisar peri\u00f3dicamente el c\u00f3digo en busca de errores y corregirlos oportunamente.<\/p>\n<h2>Ataques a la cadena de suministro<\/h2>\n<p>Para ahorrar tiempo y dinero, la mayor\u00eda de las empresas no s\u00f3lo escriben su propio c\u00f3digo, sino que tambi\u00e9n emplean desarrollos, marcos y servicios de terceros. Pero si la infraestructura de un proveedor se ve comprometida, las empresas que la utilizan tambi\u00e9n pueden verse afectadas.<\/p>\n<p>Por ejemplo, eso es lo que le pas\u00f3 a <a href=\"https:\/\/www.financemagnates.com\/forex\/brokers\/pepperstone-blames-3rd-party-vendor-for-users-data-breach\/\" target=\"_blank\" rel=\"noopener nofollow\">Pepperstone<\/a>, un corredor de divisas. En agosto de 2020, los cibercriminales infectaron las computadoras de un contratista de la empresa, y ganaron acceso al sistema de CRM de Pepperstone. Si bien el robo se neutraliz\u00f3 r\u00e1pidamente, los atacantes lograron robar ciertos datos del cliente. El corredor afirma que sus sistemas financieros y burs\u00e1tiles no se vieron afectados. Como sea, recordemos que las filtraciones de datos pueden <a href=\"https:\/\/www.kaspersky.com\/blog\/british-airways-fined\/27580\/\" target=\"_blank\" rel=\"noopener nofollow\">resultar muy costosas para las empresas<\/a> si el c\u00f3digo de terceros es el culpable.<\/p>\n<p>Para evitar riesgos potenciales, elige siempre socios confiables y conscientes de la seguridad, y nunca conf\u00edes solamente en sus mecanismos de protecci\u00f3n. Cualquier empresa en el ramo de las finanzas deber\u00eda adoptar una rigurosa pol\u00edtica de seguridad.<\/p>\n<p>\u00a0<\/p>\n<h2><em>Phishing<\/em> personalizado<\/h2>\n<p>El <a href=\"https:\/\/latam.kaspersky.com\/blog\/human-factor-weakest-link\/10790\/?utm_source=youtube&amp;utm_medium=social&amp;utm_campaign=mx_KasperskyPlatziLatam_hd0137_promo&amp;utm_content=video&amp;utm_term=mx_youtube_promo_j3qbpnrpwg137am\" target=\"_blank\" rel=\"noopener\">factor humano<\/a> a menudo es la causa de los ciberincidentes. Esta es la raz\u00f3n por la cual los atacantes usan a los empleados para infiltrarse en la infraestructura de las empresas.<\/p>\n<p>En ese contexto, en julio de este a\u00f1o, los investigadores de ciberseguridad vincularon una serie de ataques contra las instituciones de <em>fintech<\/em> en la UE, el Reino Unido, Canad\u00e1 y Australia con el <a href=\"https:\/\/www.zdnet.com\/article\/researchers-connect-evilnum-hacking-group-to-cyberattacks-against-fintech-firms\/\" target=\"_blank\" rel=\"noopener nofollow\">grupo de APT Evilnum<\/a>. Los cibercriminales enviaron correos a los empleados de la empresa con un enlace a un archivo ZIP albergado en un servidor de nube leg\u00edtimo. Los mensajes se disfrazaron como correspondencia de negocios y el contenido del archivo, como documentos o im\u00e1genes. Aunque el documento o la imagen prometidos aparecieron en la pantalla, abrirlo puso en marcha la cadena de infecci\u00f3n.<\/p>\n<p>En ocasiones, los atacantes se meten en las cuentas de correo electr\u00f3nico que hace que su <em>phishing<\/em> sea m\u00e1s convincente. En agosto de este a\u00f1o, la empresa de operaciones burs\u00e1tiles Virtu sufri\u00f3 uno de estos ataques. De acuerdo con los representantes de la empresa, <a href=\"https:\/\/www.bankinfosecurity.com\/bec-scam-costs-trading-firm-virtu-financial-69-million-a-14804\" target=\"_blank\" rel=\"noopener nofollow\">los cibercriminales se metieron en el correo de un ejecutivo de alto nivel<\/a> y pasaron dos semanas enviando correos a los departamentos de contabilidad con \u00f3rdenes de transferir grandes sumas de dinero a China. La confianza ciega le cost\u00f3 a la empresa cerca de $11 millones de d\u00f3lares.<\/p>\n<p>Para rechazar dichos ataques, el personal de ciberseguridad necesita una capacitaci\u00f3n adecuada. Elabora a una lista de se\u00f1ales de alarma de <em>phishing<\/em> en correos y \u00fasala para dise\u00f1ar un plan de acci\u00f3n en caso de que un colega, socio o cliente te solicite (o parezca solicitarte) enviarle un mill\u00f3n (o a veces un poco menos) a Fulano de Tal.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\">\n<p>\u00a0<\/p>\n<h2>Problemas del cliente<\/h2>\n<p>A veces los usuarios pierden dinero sin que \u00a0tu empresa o aplicaci\u00f3n sean responsables, al descargar <em>malware<\/em>, ingresar contrase\u00f1as en sitios de <em>phishing<\/em> o al actuar de modo irresponsable. Aqu\u00ed tambi\u00e9n, por desgracia, pueden presentar reclamaciones contra la plataforma de operaciones burs\u00e1tiles. En algunos pa\u00edses, las empresas est\u00e1n obligadas por ley a cuando menos averiguar lo que sucedi\u00f3, as\u00ed que vale la pena advertir de vez en cuando a los operadores burs\u00e1tiles sobre los peligros potenciales e instarlos a protegerse (y a ti, por a\u00f1adidura).<\/p>\n<p>Tambi\u00e9n es una buena idea recordarles peri\u00f3dicamente a los clientes que cualquier <em>software<\/em> de terceros, especialmente si es pirata o se obtuvo de fuentes dudosas, puede suponer una amenaza. Por ejemplo, puede ser que robe contrase\u00f1as, incluyendo aquellas para las cuentas de operaciones burs\u00e1tiles.<\/p>\n<p>Advierte a los clientes que los cibercriminales pueden hacerse pasar por tu servicio para sustraer sus credenciales. Acons\u00e9jalos para que presten gran atenci\u00f3n a los correos sobre problemas con el servicio, y que revisen cuidadosamente la direcci\u00f3n del remitente y el mensaje en busca de errores tipogr\u00e1ficos y mala redacci\u00f3n. Recomi\u00e9ndales que ingresen manualmente la URL en el navegador, abran la aplicaci\u00f3n cliente o llamen a servicios a clientes en caso de dudas.<\/p>\n<h2>C\u00f3mo proteger tu dinero y reputaci\u00f3n<\/h2>\n<p>Manipular dinero es una gran responsabilidad, y descuidar la seguridad puede costarles mucho a las empresas de <em>fintech<\/em>. Por lo tanto:<\/p>\n<ul>\n<li>Supervisa la seguridad de tus aplicaciones y programas. Busca en ellas vulnerabilidades y no toleres <em>bugs<\/em> ni errores.<\/li>\n<li>Instala una <a href=\"https:\/\/latam.kaspersky.com\/small-to-medium-business-security\/cloud?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kescloud___\" target=\"_blank\" rel=\"noopener\">soluci\u00f3n de seguridad confiable<\/a> en los dispositivos del trabajo, idealmente uno que est\u00e9 basado en la nube y que se administre mediante un panel de control sencillo.<\/li>\n<li>Capacita a los empleados en <a href=\"https:\/\/k-asap.com\/es\/?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">los principios b\u00e1sicos de ciberseguridad<\/a>, de modo que no cometan errores que puedan provocarles p\u00e9rdidas de dinero o estr\u00e9s a tus clientes.<\/li>\n<li>Utiliza la pol\u00edtica m\u00e1s estricta posible para los empleados y los proveedores terceros.<\/li>\n<li>Recu\u00e9rdales a los clientes que la seguridad de su dinero depende en gran medida de ellos. Recomi\u00e9ndales que instalen una soluci\u00f3n de seguridad en el dispositivo que utilizan para realizar operaciones burs\u00e1tiles y que lo mantengan libre de aplicaciones basura.<\/li>\n<li>Implementa mecanismos de seguridad en tus desarrollos desde el primer d\u00eda. Esto significa, como m\u00ednimo, comenzar por prohibir las contrase\u00f1as inseguras e implementar el cifrado y el cierre de sesi\u00f3n autom\u00e1tico para usuarios inactivos.<\/li>\n<\/ul>\n<p>\u00a0<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kes-cloud\">\n","protected":false},"excerpt":{"rendered":"<p>\u00bfQu\u00e9 es lo que los desarrolladores y operadores de plataformas burs\u00e1tiles deben tener en cuenta?<\/p>\n","protected":false},"author":2463,"featured_media":20673,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[6],"tags":[4627,294,4626,274,38,4625],"class_list":{"0":"post-20672","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-news","8":"tag-comercio","9":"tag-finanzas","10":"tag-inversion","11":"tag-negocios","12":"tag-seguridad","13":"tag-trading"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/security-tips-for-trading-platforms\/20672\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/security-tips-for-trading-platforms\/22160\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/security-tips-for-trading-platforms\/17638\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/security-tips-for-trading-platforms\/23785\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/security-tips-for-trading-platforms\/21871\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/security-tips-for-trading-platforms\/24332\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/security-tips-for-trading-platforms\/23483\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/security-tips-for-trading-platforms\/29565\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/security-tips-for-trading-platforms\/9118\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/security-tips-for-trading-platforms\/37856\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/security-tips-for-trading-platforms\/16052\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/security-tips-for-trading-platforms\/17179\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/security-tips-for-trading-platforms\/14240\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/security-tips-for-trading-platforms\/25844\/"},{"hreflang":"zh","url":"https:\/\/www.kaspersky.com.cn\/blog\/security-tips-for-trading-platforms\/12328\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/security-tips-for-trading-platforms\/29682\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/security-tips-for-trading-platforms\/26450\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/security-tips-for-trading-platforms\/23127\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/security-tips-for-trading-platforms\/28460\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/security-tips-for-trading-platforms\/28276\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/trading\/","name":"Trading"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20672","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2463"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=20672"}],"version-history":[{"count":3,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20672\/revisions"}],"predecessor-version":[{"id":20676,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/20672\/revisions\/20676"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/20673"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=20672"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=20672"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=20672"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}