Món Empresarial
Revista d'Anàlisi Plural
Sense resultats
Veure tots els resultats
  • Identificar-se
  • es ESP
  • ca CAT
  • Inici
  • Empresa
    • Referents
      • Líder d´opinió
      • Empresarials
      • Mundials
      • Entitats
    • Casos
      • Emprendre
      • Autònoms
      • Pimes
      • Multinacional
  • Economia
    • Internacional
      • Tribuna
      • Indicadors
      • Europa
      • Mundial
    • Informes
    • Conceptes
  • Sostenibilitat
    • Econòmica
    • Social
    • Ambiental
  • Formació
    • Direcció
    • Estratègia
    • Marketing
    • IT
    • Finances
    • Globalització
    • Operacions
    • Laboral
    • Altres
Comprar Revista
Subscriure
Món Empresarial
  • Inici
  • Empresa
    • Referents
      • Líder d´opinió
      • Empresarials
      • Mundials
      • Entitats
    • Casos
      • Emprendre
      • Autònoms
      • Pimes
      • Multinacional
  • Economia
    • Internacional
      • Tribuna
      • Indicadors
      • Europa
      • Mundial
    • Informes
    • Conceptes
  • Sostenibilitat
    • Econòmica
    • Social
    • Ambiental
  • Formació
    • Direcció
    • Estratègia
    • Marketing
    • IT
    • Finances
    • Globalització
    • Operacions
    • Laboral
    • Altres
Sense resultats
Veure tots els resultats
Món Empresarial
Sense resultats
Veure tots els resultats
Inici OLD-CA Món Econòmic Informe

Ciberseguretat a la banca, d’una amenaça del 1992 i 160 caràcters a una necessitat de més de 300.000 que entrarà en vigor el 2025

Victor Campos y David Alonso per Victor Campos y David Alonso
2023-08-11
Temps de lectura:5 min llegint
Ciberseguretat a la banca, d’una amenaça del 1992 i 160 caràcters a una necessitat  de més de 300.000 que entrarà en vigor el 2025

VÍCTOR CAMPOS. Enginyer superior de telecomunicacions, expert en estratègia i transformació digital i partner a Microsoft.

DAVID ALONSO. Enginyer superior en informàtica i expert en ciberseguretat a Telefónica Tech, CSIM i CISSP.


El 3 de desembre de 1992, el programador Neil Papworth va enviar el primer missatge SMS des del seu ordinador al mòbil d’un amic per felicitar-li el Nadal: Merry_Christmas (“Bon Nadal”). Naixia un sistema útil i ràpid per comunicar-se. Deu anys després l’ús dels SMS es va massificar i es va convertir en la via de comunicació principal, especialment entre gent jove. Més de trenta anys després, encara que l’ús principal del SMS ha estat substituït per les aplicacions de missatgeria instantània, segueix tenint el seu nínxol com a via de comunicació comercial, com a vector de notificacions de servei i a l’àrea de la ciberseguretat, on pren dues formes molt diferents: el doble factor d’autenticació, on l’SMS s’ha convertit en el segon factor més utilitzat per accedir controlat a aplicacions i sistemes, i el temut smishing.

Arriba un missatge de text a un client de banca, li indica que té un càrrec sospitós i li l’urgeix a accedir al seu compte per comprovar-ho. Per “facilitar-li” la vida, al mateix missatge apareix l’enllaç a la web de la banca en línia. El client –mig espantat, mig incrèdul– accedeix immediatament per evitar que es produeixi el frau, però el que no sap és que el frau es produirà precisament en aquell moment… Aquests 160 caràcters són suficients per posar en perill un gran nombre de clients de la banca. És barat, efectiu, difícil de parar i tremendament senzill d’executar per als atacants..

ACCID

QUÈ PODEM FER?
Les entitats financeres tenen principalment dues vies d’actuació:
• Conscienciar els clients mitjançant campanyes informatives. El nostre “amic” l’SMS torna a aparèixer com a via de comunicació per a campanyes de conscienciació.
• Utilitzar serveis antifrau que persegueixin el tancament o takeover del contingut fraudulent amb caràcter immediat.
Però cal tenir molt present que la primera via requereix anys de treball i la segona sempre arriba tard per definició.

caixabank

Més de trenta anys després, encara que el l’ús principal de l’SMS ha estat substituït per les aplicacions de missatgeria instantània, segueix tenint el seu nínxol com a via de comunicació comercial, com a vector de notificacions de servei i a l’àrea de la ciberseguretat

Una contramesura molt potent és la capacitat de les operadores de telecomunicacions per actuar bloquejant l’accés als llocs fraudulents mentre s’efectua el tancament del lloc. També els equips d’antifrau de ciberseguretat poden notificar la troballa d’un lloc fraudulent als principals navegadors i aquests poden llançar un anunci o bàner que avisi l’usuari que el lloc on accedeix pot no ser segur.

Els serveis d’intel·ligència d’amenaces poden avançar-se a la creació del lloc i detectar el registre de dominis sospitosos, cercar indicis de creació de contingut fraudulent a la web (tant oberta com deep) i intentar ser els primers a detectar alertes quan es llancen aquests SMS amb una monitorització activa.
No hi ha vies de protecció total, però amb aquestes mesures funcionant el volum de clients amb informació compromesa baixarà dràsticament. Les entitats que aconsegueixin que els clients les percebin més segures podran utilitzar aquesta capacitat com a valor diferencial respecte a la competència.

 

Publicacions relacionades

Tecnologia i estratègia:
les receptes de la direcció general

2025: Duel de titans… de nou

Perspectiva del trimestre

Una contramesura molt potent és la capacitat de les operadores de telecomunicacions per actuar bloquejant l’accés als llocs fraudulents mentre s’efectua el tancament del lloc

 

EL REGLAMENT DORA
Si fem un salt temporal del 1992 al 2025, arribarem al punt d’entrada en vigor del Reglament DORA. Si aquestes sigles encara no li sonen, és perquè no treballa al sector financer, i si ho fa, l’aviso que li sonaran molt aviat. El Reglament de Resiliència Operativa Digital (DORA per les sigles en anglès, Digital Operational Resilience Act) ha introduït un marc normatiu global a nivell de la UE que inclou normes sobre resiliència operativa digital per a totes les entitats financeres. I encara que en aquest cas el nom aporta força pistes, convé aclarir en què consisteix.

El passat 16 de gener de 2023 es va publicar el Reglament DORA per regular la manera com les entitats financeres gestionen el risc digital a les finances. Amb aquest reglament, la UE persegueix homogeneïtzar l’àmbit normatiu sobre resiliència operativa digital al sector financer europeu i reforçar algunes mesures ja existents. Suposa a més una empenta a totes les directives que la UE està llançant en matèria de transformació digital i noves tecnologies.

En què vol canviar DORA les entitats financeres? Principalment vol que tinguin la resiliència operativa interioritzada al modus operandi habitual dels seus sistemes TI. Aquesta resiliència suposa que les organitzacions han de seguir funcionant en la mesura del possible davant de qualsevol atac o esdeveniment que els afecti i a més implica una gran capacitat de recuperació d’aquells sistemes que sí que s’hagin vist compromesos i que estiguin aturant alguna operativa de negoci. El canvi principal rau en el fet que fins ara les entitats estaven acostumades a gestionar els seus riscos operatius mitjançant l’assignació d’un capital proporcional a l’operativa corresponent; a partir d’ara no n’hi haurà prou amb això.

Tot i que la resiliència operativa i el llistat de proves a realitzar per demostrar-la són la principal raó de ser de la norma, també s’hi inclou una proposta de reglament relatiu als mercats de criptoactius, una proposta de reglament sobre un règim pilot de les infraestructures del mercat basades en la tecnologia de registre descentralitzat i una proposta de directiva per aclarir o modificar determinades normes connexes de la UE en matèria de serveis financers.

A efectes pràctics, DORA obligarà les entitats financeres a una sèrie de tasques que en alguns casos ja es realitzaven, però que en altres implicarà canvis força radicals en la manera de treballar. Aquests són els principals punts de treball que intuïm que caldrà abordar:
• Realització d’un banc de proves molt exigent sobre els entorns TI i digitals.
• Gestió del risc TIC no només propi, sinó també de tercers.
• Compartició d’informació entre entitats, notificació dels incidents i comunicació al respecte de la mateixa manera que ja fan les empreses de l’Administració Pública entre si o alguns actors rellevants del món de la ciberseguretat que formen aliances, com ara la Cyber Threat Alliance (CTA).
Ús d’eines i bones pràctiques a l’operativa habitual i la monitorització contínua del funcionament dels sistemes de negoci.

Amb aquest reglament, la UE persegueix homogeneïtzar l’àmbit normatiu sobre resiliència operativa digital al sector financer europeu i reforçar algunes mesures ja existents

Com a conseqüència de tot això, els diferents entorns que es presentin a l’usuari poden patir certes modificacions que impliquin una usabilitat una mica més pesada. Aquest equilibri entre l’aplicació estricta del reglament i el fet de disposar d’aplicatius i operatives àgils per als clients suposa un dels grans reptes per a les entitats. Un cop més, aquelles que trobin l’equilibri entre normativa i usabilitat generaran un avantatge competitiu molt a tenir en compte.

Ja sigui per protegir els seus clients de l’smishing o per adaptar-se al nou marc regulador imposat per la UE, el desafiament per a la banca en matèria de ciberseguretat continua sent enorme, obligada a mantenir-se a l’avantguarda del sector i a seguir tenint un enfocament no només totalment digitalitzat, sinó també cibersegur.

Etiquetes: bancaciberseguretatInforme
ShareTweet
Victor Campos y David Alonso

Victor Campos y David Alonso

Víctor Campos es licenciado en Ingeniería Superior de Telecomunicaciones, LBS y MIT. Ha liderado la estrategia en servicios financieros en Banco Santander UK y España, y en UBS en Suiza, así como unidades de negocio en Banco Santander y Visa a nivel europeo. Actualmente es client delivery partner en Microsoft. David Alonso es ingeniero superior en Informática, licenciado en Investigación y Técnicas de Mercado, y experto en ciberseguridad certificado en CISM y CISSP. Ha trabajado toda su carrera en las áreas de operaciones y delivery de ciberseguridad, primero en Hewlett Packard y posteriormente en el grupo Telefónica, donde ha liderado las áreas de gestión de proyectos e implantación y personalización de servicios. Actualmente es gerente de operaciones de ciberseguridad en Telefónica Tech.

RelacionatPublicacions

Tecnologia i estratègia: les receptes de la direcció general
Economia

Tecnologia i estratègia:
les receptes de la direcció general

2025-05-19
2025: Duel de titans… de nou
Tribuna

2025: Duel de titans… de nou

2025-03-21
Perspectiva  del trimestre
Tribuna

Perspectiva del trimestre

2025-03-04
Entrada següent
La regulació de la banca de nou a debat

La regulació de la banca de nou a debat

Tendències en el nou paradigma  de la sostenibilitat

Tendències en el nou paradigma de la sostenibilitat

Publicacions recomanades

Perspectiva del trimestre: previsions de tardor del Fons Monetari Internacional">
Perspectiva del trimestre: previsions de tardor del Fons Monetari Internacional

Perspectiva del trimestre: previsions de tardor del Fons Monetari Internacional

2019-01-23
Converses de líder que valen la pena">
Converses de líder que valen la pena

Converses de líder que valen la pena

2018-07-03
L’Economia del Coneixement: tòpics i realitats">

L’Economia del Coneixement: tòpics i realitats

2015-12-17
GenCat
ACCID

Publicacions més llegides

  • El primer ferrocarril Barcelona-Mataró, 1848">
    El primer ferrocarril Barcelona-Mataró, 1848

    El primer ferrocarril Barcelona-Mataró, 1848

    0 shares
    Share 0 Tweet 0
  • Alexander Osterwalder i el Business Model Canvas (BMC)

    0 shares
    Share 0 Tweet 0
  • Intel.ligència Artificial DAFO

    0 shares
    Share 0 Tweet 0
  • El sector de les telecomunicacions DAFO

    0 shares
    Share 0 Tweet 0
  • Grup Alimentari Guissona Un model integrat únic al món

    0 shares
    Share 0 Tweet 0
Món Empresarial

Revista d'Anàlisi Plural

Edita: Mon Editorial

Atenció al lector:
moc.lairaserpmenom@atsiver

Publicitat:
moc.lairaserpmenom@laicremoc

Redacció:
moc.lairaserpmenom@oiccader

Publicacions recents

  • Tecnologia i estratègia:
    les receptes de la direcció general
  • Estratègia i escalabilitat en intel·ligència artificial:
    claus per a la industrialització i èxit empresarial
  • Enfocaments globals de la IA generativa:
    Iniciatives estratègiques i impactes

Amb el suport de

  • Categoríes

    • Empresa
      • Referents
      • Casos
    • Economia
      • Internacional
      • Informes
      • Conceptes
    • Sostenibilitat
      • Econòmica
      • Social
      • Ambiental
    • Formació
      • Direcció
      • Estratègia
      • Marketing
      • IT
      • Finances
      • Globalització
      • Operacions
      • Laboral
      • Altres

Subscriu-te a la newsletter

Seràs el primer a rebre articles de l'àrea que triïs en la teva safata d'entrada i contrastar la teva opinió amb experts.

Tria les teves àrees d'interès

© 2022 Komunica Kit, passion to improve.

Benvingut de nou!

Inicieu la sessió al vostre compte a sota

Heu oblidat la contrasenya?

Recupera la contrasenya

Introduïu el teu nom d'usuari o adreça de correu electrònic per restablir la contrasenya.

Inicia la sessió
Aquest lloc web utilitza cookies per millorar la seva experiència. Si continua navegant, considerem que accepta el seu ús. Accepto Podeu canviar la configuració o obtenir més informació aquí Més info.
Politica de Cookies i més info.

Privacy Overview

This website uses cookies to improve your experience while you navigate through the website. Out of these, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may affect your browsing experience.
Necessary
Sempre activat
Necessary cookies are absolutely essential for the website to function properly. This category only includes cookies that ensures basic functionalities and security features of the website. These cookies do not store any personal information.
Non-necessary
Any cookies that may not be particularly necessary for the website to function and is used specifically to collect user personal data via analytics, ads, other embedded contents are termed as non-necessary cookies. It is mandatory to procure user consent prior to running these cookies on your website.
DESA I ACCEPTA

Si todavía no estás suscrito ¡a qué esperas para hacerlo ahora! Descarta

Sense resultats
Veure tots els resultats
  • Inici
  • Empresa
    • Referents
      • Líder d´opinió
      • Empresarials
      • Mundials
      • Entitats
    • Casos
      • Emprendre
      • Autònoms
      • Pimes
      • Multinacional
  • Economia
    • Internacional
      • Tribuna
      • Indicadors
      • Europa
      • Mundial
    • Informes
    • Conceptes
  • Sostenibilitat
    • Econòmica
    • Social
    • Ambiental
  • Formació
    • Direcció
    • Estratègia
    • Marketing
    • IT
    • Finances
    • Globalització
    • Operacions
    • Laboral
    • Altres

© 2022 Komunica Kit, passion to improve.

Newsletter


Newsletter


Segur que vols desbloquejar aquesta entrada?
Cancelar desbloqueo : 0
Segur que voleu cancel·lar la subscripció?
  • CAT
  • ESP