{"id":22781,"date":"2021-09-08T08:48:42","date_gmt":"2021-09-08T14:48:42","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=22781"},"modified":"2021-09-08T08:48:42","modified_gmt":"2021-09-08T14:48:42","slug":"power-apps-exposure","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/power-apps-exposure\/22781\/","title":{"rendered":"Aplicaciones desarrolladas con Microsoft Power Apps podr\u00edan filtrar la informaci\u00f3n personal del usuario"},"content":{"rendered":"<p>\u00bfC\u00f3mo es que la informaci\u00f3n que las empresas recopilan cae en las manos equivocadas? En ocasiones, los infiltrados la venden y otras veces el hackeo dirigido provoca la filtraci\u00f3n; pero en la mayor\u00eda de los casos, la informaci\u00f3n personal de identificaci\u00f3n se filtra a trav\u00e9s de servicios o programas mal configurados. Adem\u00e1s de la vasta evidencia a este respecto, los investigadores de UpGuard encontraron que la informaci\u00f3n personal de identificaci\u00f3n de 38 millones de personas <a href=\"https:\/\/www.theverge.com\/2021\/8\/24\/22639106\/microsoft-power-apps-default-permissions-settings-user-records-exposed-38-million-upgard\" target=\"_blank\" rel=\"noopener nofollow\">hab\u00eda sido expuesta<\/a>. La fuente de la filtraci\u00f3n es alguna aplicaci\u00f3n web mal configurada creada con la plataforma Microsoft Power Apps. Por fortuna, parece que los malhechores no obtuvieron acceso a la informaci\u00f3n.<\/p>\n<h2>Mala configuraci\u00f3n de Power Apps<\/h2>\n<p>Como herramienta que ayuda a las empresas a construir aplicaciones y portales web sin la necesidad de fuertes inversiones en desarrollo, Power Apps de Microsoft utiliza el principio<em> low-code<\/em> (es decir, no requiere c\u00f3digo de escritura como tal). <a href=\"https:\/\/powerapps.microsoft.com\/en-us\/\" target=\"_blank\" rel=\"noopener nofollow\">Las rese\u00f1as de los usuarios alaban<\/a> la capacidad para hacer realidad cualquier idea sin contar con experiencia en TI y programaci\u00f3n.<\/p>\n<p>Esa simplicidad es la ra\u00edz del problema. Al utilizar Power Apps, las personas que no solo carecen de experiencia en TI, sino que tambi\u00e9n ignoran la seguridad de la informaci\u00f3n, crearon herramientas que \u2013\u00a1sorpresa!\u2013 no eran seguras. Los investigadores encontraron 47 empresas y agencias gubernamentales que utilizaron Power Apps para crear herramientas que recopilan informaci\u00f3n personal pero que no manten\u00edan la confidencialidad de esta.<\/p>\n<p>Para resumir una explicaci\u00f3n larga y t\u00e9cnica, Power Apps permite que los usuarios creen herramientas tanto para compartir datos como para recopilarlos. En ambos casos, los datos se almacenan en tablas y el creador de la aplicaci\u00f3n puede habilitar los permisos de acceso a estos. Por defecto, los permisos estaban deshabilitados. Por un lado, esto permiti\u00f3 que los creadores habilitaran un intercambio f\u00e1cil de datos. Por el otro, en esencia, las tablas ahora eran p\u00fablicas. Por este motivo, la informaci\u00f3n recopilada segu\u00eda disponible desde empresas externas.<\/p>\n<h2>C\u00f3mo proteger a tu empresa y a tus clientes contra las filtraciones de datos<\/h2>\n<p>Despu\u00e9s de que los investigadores notificaron la filtraci\u00f3n, Microsoft cambi\u00f3 los ajustes predeterminados de la plataforma. Ahora, cuando alguien crea un proyecto nuevo que recopila datos personales, almacenar\u00e1 cualquier informaci\u00f3n que recopile de manera que personas ajenas no pueden acceder a ella. Sin embargo, las aplicaciones y los servicios Web que se crearon antes de la actualizaci\u00f3n de Microsoft podr\u00edan todav\u00eda ser vulnerables. Si tu empresa utiliza Microsoft Power Apps, deber\u00edas revisar todas las opciones de configuraci\u00f3n de manera minuciosa para evitar este tipo de filtraci\u00f3n, especialmente si tus aplicaciones recopilan y almacenan informaci\u00f3n personal de identificaci\u00f3n.<\/p>\n<p>Sin embargo, el problema es en realidad mucho m\u00e1s grande. Power Apps est\u00e1 lejos de ser la \u00fanica plataforma con <em>low-code<\/em> utilizada por personas sin experiencia en TI para crear servicios, aplicaciones y sitios web. Estas herramientas, que en muchos casos las empresas utilizan solo para tareas internas, pueden pasar completamente desapercibidas por los departamentos de seguridad. Mientras tanto, pueden contener vulnerabilidades en el c\u00f3digo fuente, errores que ocurren durante la integraci\u00f3n con otros procesos empresariales, o, como en este caso, las malas configuraciones.<\/p>\n<p>Por lo tanto, recomendamos que las empresas que utilizan plataformas <em>low-code<\/em> hagan lo siguiente:<\/p>\n<ul>\n<li>Revisar con cuidado los ajustes de seguridad y privacidad tanto de aplicaciones publicadas como de las que a\u00fan no se publican.<\/li>\n<li>Educar a los departamentos de seguridad de la informaci\u00f3n sobre el uso de estas plataformas en procesos empresariales.<\/li>\n<li>Emplear <a href=\"https:\/\/latam.kaspersky.com\/enterprise-security\/cybersecurity-services?icid=es-LA_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">expertos externos<\/a>(si no cuentan con especialistas internos) para evaluaci\u00f3n de la seguridad.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-top3\">\n","protected":false},"excerpt":{"rendered":"<p>Las aplicaciones mal configuradas construidas con Microsoft Power Apps dejan expuestas millones de entradas de informaci\u00f3n personal de identificaci\u00f3n.<\/p>\n","protected":false},"author":2581,"featured_media":22782,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2795,3539,3540],"tags":[1097,3443,5394,49,4507],"class_list":{"0":"post-22781","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-enterprise","9":"category-smb","10":"tag-ajustes","11":"tag-filtraciones","12":"tag-mala-configuracion","13":"tag-microsoft","14":"tag-servicios-web"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/power-apps-exposure\/22781\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/power-apps-exposure\/23234\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/power-apps-exposure\/18721\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/power-apps-exposure\/25286\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/power-apps-exposure\/23356\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/power-apps-exposure\/25926\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/power-apps-exposure\/25417\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/power-apps-exposure\/31406\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/power-apps-exposure\/9991\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/power-apps-exposure\/41523\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/power-apps-exposure\/17547\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/power-apps-exposure\/18038\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/power-apps-exposure\/15192\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/power-apps-exposure\/27259\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/power-apps-exposure\/31521\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/power-apps-exposure\/27471\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/power-apps-exposure\/24283\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/power-apps-exposure\/29608\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/power-apps-exposure\/29413\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/mala-configuracion\/","name":"mala configuraci\u00f3n"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/22781","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=22781"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/22781\/revisions"}],"predecessor-version":[{"id":22783,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/22781\/revisions\/22783"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/22782"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=22781"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=22781"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=22781"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}