Ciberdelincuencia y normas de ciberseguridad

Julio LemaPráctica o problema29 de Julio de 2026

1.250 Palabras (5 Páginas)79 Visitas

Página 1 de 5

Ciberdelincuencia y Normas de Ciberseguridad

CIBERDELINCUENCIA Y NORMAS DE CIBERSEGURIDAD

Caso de estudio:

Ashley Madison

[pic 1]

Datos del estudiante

Nombre y apellidos:        

Fecha de entrega:        

        

Contenido

Introducción        3

Explicación del problema        3

Descripción de la materialización del ataque        3

Resolución de preguntas        4

Resumen si el caso se presentó en el año actual:        5

Conclusiones        6

Citas y referencias        6


Introducción

Ashley Madison es una plataforma de citas en línea, cuyo objetivo específico estaba dirigido a personas casada, que buscan relaciones extramaritales, manteniendo un lema de “La vida es corta. Ten una Aventura”

Explicación del problema

En el mes de julio del 2015, los sistemas de Ashley Madison fueron vulnerados por un grupo de hackers que hizo llamar THE IMPACT, los cuales robaron una gran cantidad de datos sensibles de su plataforma web, incluyendo información de 30 millones de usuarios, incluyendo nombres, correos, preferencias sexuales, datos de tarjetas de créditos, así como archivos internos de Avid Life Media.

Descripción de la materialización del ataque

La materialización de este ataque en Ashley Madison, se dio por los siguientes motivos:

  • Explotación de Vulnerabilidades de infraestructura de TI.
  • Explotación de credenciales débiles
  • Escalamiento de Privilegios teniendo permisos administrativos sobre servidores y bases de datos.
  • Exfiltración de 30GB de información confidencial, incluyendo datos personales, correos, direcciones IP, transacciones de tarjetas de créditos, incluyendo códigos fuente y documentos legales.
  • Amenaza pública en un manifiesto dando un plazo.
  • Publicación masiva en la dark web al no cumplir el plazo.

Resolución de preguntas

  • ¿Por qué fue exitoso el ataque?

El ataque fue exitoso porque logró exfiltrar con éxito los datos de los clientes y esta información pasó a la dark web.  

  • ¿Cuáles fueron las consecuencias sobre los afectados?

Para muchos de los afectados hubo exposición pública, rupturas familiares, ansiedad, estrés y en algunos casos suicidios. Adicionalmente hubo casos de fraudes por uso de datos de tarjetas de crédito.

  • ¿Cuáles fueron las consecuencias para Ashley Madison?

Hubo varios tipos de consecuencias, entre las que se pueden destacar:

Violación de la privacidad y protección de datos personales. En Canadá – Ley de protección de datos personales y documentos electrónicos (PIPEDA), por ni implementar medidas de seguridad adecuadas para la protección de datos personales, reflejándose en la aplicación de sanciones por el incumplimiento de: Sección 4.7 “obligación de proteger datos personales mediante medidas de seguridad apropiadas”.

Sección 5(3) “uso de datos personales debe ser razonable”

En la Unión Europea se aplicó la Directiva 95/46/CE, en los artículos 17:  Obligación de implementar medidas técnicas para proteger los datos.

Articulo 6: Principios de calidad en los datos

Articulo 7: Consentimiento del interesado por el tratamiento de datos

En los Estados Unidos, no existe una única ley federal para la protección de datos pero se aplicaron la FTC Act Sección 5 por las practicas comerciales engañosa, al prometer la eliminación de datos que no realizaban.

También se presentaron Demandas colectivas y responsabilidad civil.

EL CEO tuvo que renunciar, así como el daño reputacional severo y completa reestructuración de la empresa.  

  • Justificar si, atendiendo a lo sucedido, estamos ante una violación de seguridad, y de ser así: ¿cuál?

Si existió una violación de seguridad, según la legislación de Estados Unidos, de acuerdo a la Federal Trade Commission, que regula la protección del consumidor y seguridad de datos personales.

Por parte de la FTC hubo varias deficiencias de seguridad de datos por falta de una política de seguridad de la información, no existieron controles, capacitación a los empleados, no existieron políticas ni auditorias a proveedores externos, ni se tomaron medidas de monitoreo de los sistemas críticos, así como establecer prácticas engañosas, según la sección 5.

...

Descargar como (para miembros actualizados) txt (9 Kb) pdf (172 Kb) docx (328 Kb)
Leer 4 páginas más »
Disponible sólo en Clubensayos.com