Mostrando las entradas con la etiqueta privacy. Mostrar todas las entradas
Mostrando las entradas con la etiqueta privacy. Mostrar todas las entradas

viernes, 23 de septiembre de 2016

Microsoft Advanced Threat Analytics



200 días es el tiempo promedio que un hacker puede residir en la red sin ser detectado. Durante este tiempo, mientras espera por el momento de atacar, mucha información y datos sensibles pueden ser capturados y están en riesgo.
En este nuevo paradigma de seguridad que vivimos en la mayoría de los ataques están logrados con credenciales legítimas (robadas) y realizados con herramientas consideradas como benignas (es decir, Powershell), a menudo desde dentro de la propia organización. El antivirus y firewall clásicos proporcionan una protección limitada para este tipo de ataques que para identificarse requieren una profundidad específica de conocimiento del funcionamiento de la infraestructura de cada empresa.

Sensible a esta cuestión, Microsoft adquirió en 2014 la empresa de seguridad israelí Aorato y con esta tecnología lanzó en el año 2015 el Microsoft Advanced Threat Analytics (ATA).
El ATA es un producto que se basa en un reconocimiento de patrónes y base de analítica. Un producto con tecnología "machine learning" que se adapta a cualquier entorno y detecta ataques mediante el análisis de comportamientos y confrontar con una base de datos de ataques conocidos y problemas de seguridad. Con el ATA de Microsoft, es posible identificar amenazas antes de que causen daños en la empresa.
Recientemente liberada la versión 1.6, esto es una solución para ejecutar en la infraestructura local o en máquinas virtuales en la nube y tiene un diseño técnico muy sencillo: colectar todo el tráfico producido por los DCs y la almacena en una base de datos donde realiza todo el procesamiento utilizando el DPI (Deep Packet Inspection) de origen israelí.
Para recoger la información necesitamos del ATA Gateway que puede ser una máquina dedicada o un software que este instalado en el controlador de dominio. En el primer caso, es necesario reflejar el tráfico del controlador de dominio al Gateway (Port mirroring), en el segundo caso se desestima esta configuración adicional. Conforme la demanda puede existir múltiples gateways que entreguen información al ATA Center, el centro neurológico de toda la solución  y donde reside la base de datos.

Este es un producto de seguridad, se podría imaginar una serie de configuraciones y ajustes posibles, pero no hay mucho que hacer después de la instalación de los Gateways y ATA Center. Solo tenemos que esperar 30 días para que el sistema pueda «aprender» el entorno de la empresa y comenzamos a extraer información valiosa de la consola web que nos presenta con una intuitiva "Attack time line" por default  donde está todas las actividades sospechosas y su severidad.


A la derecha de la pantalla hay una barra de notificaciones que se abre automáticamente cuando hay nuevas actividades sospechosas

También hay un panel de filtros y una barra de búsqueda donde podemos buscar por usuario, grupo o equipo específico

Para cada usuario y computadora se construye un perfil que se traduce en un panel con información General, grupo cual pertenece y actividad reciente


Para cada actividad sospechosa podemos cambiar el estado a "Resolved" o "dismissed", conforme la situación este resuelta o se considera normal

Con mis compañeros Chritian Ibiri y Leonardo Rosso  quedamos muy impresionados con esta solución que, a pesar de no haber tenido debida prominencia por el fabricante, creemos que en entornos Microsoft es una gran ventaja, especialmente para el control de amenazas internas.

El ATA está licensiado en uno de los siguientes suites de licencias:
  • Enterprise Client Access License (CAL) Suite
  • Enterprise Mobility Suite (EMS)
  • Enterprise Cloud Suite (ECS)
Si ya tienes una de estas suites, la buena noticia es que el ATA ya lo tienes licenciado, sólo necesitará instalarlo.

Software Defined Perimeter (SDP), o tambien conocida como la "Black Cloud,"



Quien actúa ya hace algunos años con IT o Seguridad debe recordar del famoso y tan nombrado perímetro de seguridad y de las herramientas de protección perimetral. Básicamente, el perímetro era responsable de aislar nuestro entorno, creando una barrera que sólo los usuarios autorizados y confiables pudieran acceder a las aplicaciones, información, sistemas, etc..  Estaba claro el límite entre el entorno externo e interno, acceso público y restringido, red interna y dmz, etc…

Históricamente, cada vez que hablamos de proteger nuestro entorno e infraestructura, pensamos establecer un perímetro de seguridad, fortalecer las soluciones de seguridad de frontera y segregar la infraestructura, buscando proteger el entorno de las amenazas externas que puedan comprometer nuestros sistemas. Sin embargo, el perímetro de la forma que conocemos se ha vuelto obsoleto rápidamente por un número de razones, entre ellas:

  • Internet tiene muchas falencias cuando hablamos de seguridad, pero eso es parte de su mismo ADN. Y si las cosas se quedan como son, esas falencias sólo empeoraran.
  • los atacantes pueden fácilmente acceder a los dispositivos dentro del perímetro y atacar la infraestructura de un punto interno
  • Conceptos como BYOD aumentan las posibilidades de tener un dispositivo comprometido dentro del perímetro de seguridad establecido
  • la infraestructura tradicional (interno y centros de datos) se migran a la nube, haciendo que los sistemas y aplicaciones a migrar estén fuera del perímetro
  • El gran movimiento de aparatos, dentro y fuera del perímetro y la migración de sistemas y aplicaciones fuera del ambiente controlado, convierten el perímetro cada vez menos eficiente.
  • Si estamos cambiando la forma en que consumimos tecnología, también hay que cambiar cómo la protegemos. 
Software define perímetro

SDP (Software define perímetro) es un nuevo concepto de perímetro definido de software, que permite al propietario de la aplicación proteger su infraestructura, independiente del entorno.

Mientras que el perímetro de seguridad tradicional busca establece un perímetro alrededor de las aplicaciones y sistemas, el enfoque SDP es establecer un perímetro alrededor del usuario. De esta manera, tenemos un perímetro dinámico, que refleja el tipo de entorno cambiante utilizado actualmente y capaz de proteger a los usuarios y aplicaciones mientras se mueven.

El concepto de SDP, entre otros:

  • autenticación y validación de dispositivos
  • acceso basado en identidad
  • aprovisionamiento dinámico de conexiones para ocultar aplicaciones de usuarios no autorizados



Introducción al SDP
Ahora que somos conscientes del cambio de perímetro (y los principales motivadores del cambio), podemos entender por qué las herramientas y los enfoques tradicionales a la seguridad de la red no son eficientes para la protección de este nuevo entorno. Las herramientas ampliamente conocidas y usadas para la protección del perímetro tradicional, dejan las aplicaciones y la infraestructura expuesta en internet, garantizando acceso excesivo a usuario no autorizados, o poco fiables. Generando así brechas de seguridad graves y exponen nuestra infraestructura a una serie de ataques de red.

SDP (Software define perímetro) es un nuevo concepto de perímetro definido de software, que permite al propietario de la aplicación proteger su infraestructura, independiente del entorno. La iniciativa de investigar el concepto de perímetro definido de Software fue lanzada en 2013, por CSA Cloud Security Alliance, con el objetivo de encontrar una manera eficaz bloquear los ataques de red a la infraestructura de aplicaciones. El modelo SDP utiliza como base el concepto originario en la Defense Information Systems Agency (DISA), donde se hacen las conexiones de red y acceso usando el principio de “need-to-know”, La CSA define el SDP como “on-demand, dynamically-provisioned, air gapped networks”.

Los componentes utilizados en el SDP son viejos conocidos, la gran innovación es como se han integrado y desplegado. Hasta hoy, el acceso a un medio entorno fue: conectar -> identificar -> autorizar. Con la implementación de la SDP es ahora: identificar >> autorizar >> conectar. El modelo SDP esconde la infraestructura, dejando las aplicaciones invisibles para todos los usuarios. Después de que el usuario está autenticado, o dispositivo validado, y ambos autorizados se crea un túnel dinámico entre el usuario y la aplicación.
A lo largo de la investigación y el desarrollo de un prototipo para validar el concepto, el modelo SDP demostró ser eficaz para detener todas las formas de ataque de red, incluyendo DDoS, Man in the Middle, Sever Query y Advanced Persistent Threat (APT).

El concepto de SDP está tomando una envergadura cada vez mayor y llamando mucho la atención en los últimos meses, siendo citado por Gartner:
"Hasta el final de 2017, por lo menos el 10% de organizaciones empresariales (hasta de menos de 1% hoy) aprovechará la tecnología del perímetro definido por software (SDP) para aislar ambientes sensibles."

También podemos el mismo en la última presentación de Kirk House: Global Director, Enterprise Architecture - The Coca Cola Company llamada “Re-Think Security”



viernes, 22 de abril de 2016

Roban padrón electoral del INE



Este viernes, el investigador de seguridad en internet Chris Vickery publicó en el blog MacKeeper que una persona robó el padrón electoral del Instituto Nacional Electoral (INE) y lo publicó de forma gratuita y accesible al público en un servidor en Estados Unidos.
Vickery informó que el pasado 14 de abril más de 93 millones de registros de votantes fueron subidos a un servidor de la nube de Amazon, desde donde cualquier persona podía descargarlos.
Pese a que ahora la información ya fue retirada del servidor, datos como “nombres, direcciones, fechas de nacimiento, un par de números de identificación nacionales, y algunos otros bits de información” estuvieron disponibles por varios días en internet.
Asimismo, MacKeeper publicó un video con una entrevista a Vickery, quien explica cómo fue que encontró la información robada y contactó a las autoridades para dar a conocer la filtración, destacando el peligro que representa que la información privada de los votantes esté al alcance de cualquiera.
En el video, el investigador detalla que en México existe una “pena de hasta 12 años de prisión para cualquier persona que extraiga estos datos del gobierno para beneficio personal”, agregando que anteriormente también descubrió un hallazgo similar en Estados Unidos, aunque en ese país esta información es menos confidencial.
A continuación, el artículo completo de Chris Vickery en MacKeeper:
En mis manos está algo peligroso. Es la prueba de que alguien movió datos confidenciales del gobierno fuera de México hacia Estados Unidos. Se trata de un disco duro con 93.4 millones de registros de votantes descargados- La base de datos de votantes mexicana.

Véase la entrevista con Chris Vickery comentando esta filtración:

Antes de seguir adelante, vamos a hacer una cosa muy clara. Yo no soy la persona que transmitió los datos fuera de México. Otra persona tendrá que responder por eso. Sin embargo, hace ocho días (abril 14), sí descubrí una base de datos accesible al público, alojada en un servidor de la nube de Amazon, que contiene estos registros. No se requería ninguna contraseña o autenticación de cualquier tipo. Fue configurada exclusivamente para el acceso público. ¿Por qué? No tengo ni idea.
Después de informar de la situación al Departamento de Estado de Estados Unidos, el DHS, la Embajada de México en Washington, el Instituto Nacional Electoral de México (INE), y Amazon, la base de datos en línea fue finalmente retirada el 22 de abril de 2016.
Bajo la ley mexicana, estos archivos son “estrictamente confidenciales”, con una pena de hasta 12 años de prisión para cualquier persona que extraiga estos datos del gobierno para beneficio personal. 

Estamos hablando de nombres, direcciones, fechas de nacimiento, un par de números de identificación nacionales, y algunos otros bits de información.
A principios de esta semana, di una charla en el Centro de la Universidad de Harvard para el Gobierno y Estudios Internacionales de construcción, principalmente sobre el tema de las violaciones de datos. La suerte quiso que hubiera un estudiante de México presente. Después de la charla, durante el cual había anunciado este descubrimiento de la filtración, él fue capaz de confirmar la exactitud de al menos un registro en la base de datos.




Su reacción fue muy seria. De inmediato entendió el daño potencial que podría hacerse si esta base de datos fueran a parar a las manos equivocadas. El secuestro es un problema considerable en México, y permitiendo a los cárteles descargar copias de esta base de datos podría resultar desastroso.
Después de los ataques terroristas del 11 de septiembre, Estados Unidos, por la razón que sea, adquirió una base de datos similar a través de una firma de corredores de datos conocida como ChoicePoint. Por lo que he leído, ChoicePoint logró obtener la base de datos de votantes de México a cambio de 250 mil dólares a principios de los años 2000.
Cuando la historia se dio a conocer, los ciudadanos de México se mostraron indignados de que el Gobierno de Estados Unidos tenía detalles privados del país. Solo puedo imaginar la furia que se producirá ahora que cualquier persona en todo el mundo podría haberlos potencialmente descargado. Quiero decir, yo soy solo un tipo en Texas … y los tengo.
* Nota: Se agradece al administrador de databreaches.net (que también está cubriendo esta historia enhttps://www.databreaches.net/personal-info-of-93-4-million-mexicans-exposed-on-amazon/).
** Gracias adicional al periodista Adam Tanner (Compañero en el Instituto de Harvard de Ciencias Sociales Cuantitativas) por ponerme en contacto con el Instituto Nacional Electoral de México.

Consejero del INE responde
Este viernes, Javier Santiago, consejero Electoral del INE, reveló que el organismo presentó una denuncia ante las autoridades correspondientes por la publicación del padrón electoral.

Santiago destacó que la información ya no está disponible para su descarga en internet, y afirmó que la policía cibernética actuó de inmediato. Sin embargo, cabe destacar que Vickery realizó el descubrimiento hace ocho días.
Finalmente, el consejero del INE afirmó que “la autoridad no debe sospechar, debe investigar sobre este lamentable suceso



jueves, 20 de agosto de 2015

Sr. cliente, sus datos se guardan en un túnel del peñón de Gibraltar



Una empresa almacena en un túnel de Gibraltar de la II Guerra Mundial millones de datos del juego ‘online’ y de servicios financieros, y los protege de ciberataques  


A 500 metros de profundidad, horadado en el Peñón de Gibraltar, se esconde el gran centro de datos informáticos en el que se almacena la información de jugadores online e inversores de medio mundo y se repelen ciberataques con grandes escudos virtuales. Es la misma guarida desde la que Eisenhower planeó el desembarco angloestadounidense en el norte de África, en el que la gran estrategia militar ha sido reemplazada por la economía digital y globalizada. 

Hoy, los datos de clientes de las Bermudas, de Bilbao o de Hamburgo alimentan servidores mastodónticos, protegidos con espectaculares medidas de seguridad y encajados en el corazón de este antiguo túnel militar cerrado al público. Perteneció al Ministerio de Defensa británico hasta 2008, año en que fue traspasado al Gobierno de Gibraltar, que lo alquiló poco después a una empresa para la gestión de datos. 


Inmensas bobinas de cables y gruesas tuberías recubiertas de grasa jalonan este kilómetro de pasadizo. Forma parte de la extensa red de túneles —unos 50 kilómetros— que recorren los poco más de seis kilómetros cuadrados de superficie que ocupa Gibraltar. Este es el único que surca el Peñón de este a oeste y se ha convertido en una joya histórica. Allí se instaló un centro de comunicaciones aliado en la II Guerra Mundial. En las paredes de la sala de mandos aún cuelgan mapas de la época. El pasado convive ahora con la tecnología más avanzada, que aprovechan las pujantes casas de apuestas digitales para asegurar sus pingües beneficios. Empresas de servicios financieros, comercio digital y de alta tecnología utilizan también la guarida y el software que les proporciona Continent 8. Aquí guardan bajo siete llaves millones de datos de sus clientes, vigilados por cámaras que graban a cualquiera que se acerque al recinto. Para acceder a cada habitáculo hace falta, además del control biométrico con huella dactilar, una llave. En el interior, filas de armarios metálicos repletos de cables albergan los servidores. 


Además de guardar datos, Continent 8, ofrece también armamento digital como sofisticados escudos capaces de repeler grandes ataques cibernéticos como los Ddos, que dejan fuera de servicio los servidores inundándolos con información. Los ataques pueden tener motivaciones políticas, criminales y también económicas. Porque en la guerra comercial, todo vale. Bloquear el acceso de clientes de un rival económico puede resultar una mina para sus competidores. “Este tipo de ataques son extremadamente frecuentes”, explica un portavoz de la empresa por teléfono desde la Isla de Man. Asegura también que solo en el primer cuatrimestre de 2015 han contabilizado 35.000 ataques de este tipo. 


“Aquí guardamos todo. Las transacciones, el software, todo tal como exige la legislación europea. Porque si hay un litigio y un tribunal nos reclama la información, puede venir aquí y extraer los datos”, explica Phill Brear, comisario del juego del Gobierno de Gibraltar, quien aclara que muchas empresas optan por instalarse en el Peñón, “por razones fiscales”. El juego online representa en torno al 20% de la economía de Gibraltar, que se reparten unas 30 empresas. Ruletas, póquer, apuestas deportivas, bingo… las grandes compañías del sector se han instalado en los últimos años en Gibraltar, convirtiendo el Peñón en el paraíso del juego online. 


Unos 3.500 empleados, la mayoría jóvenes multilingües, trabajan en el sector del juego gibraltareño. En Europort avenue, junto al puerto deportivo, se concentran la mayoría de los operadores. En uno de los edificios conviven hasta ocho de estas empresas que, en torno a las ocho de la tarde viven su hora punta. Es cuando los clientes llegan a su casa y se entregan al juego. En la empresa 32 Red, unos 60 empleados, que hablan por teléfono sin tregua, atienden las dudas de los clientes y tratan de detectar excesos de jugadores compulsivos. 


La plantilla es internacional y la mitad vive en España y cruza a diario al Peñón, según explica Ed Ware, director de la oficina. Los clientes son también de diferentes países, pero con gustos nacionales. Si a los españoles les gusta el póquer y a los italianos las apuestas deportivas, los británicos tienen querencia por el bingo y los europeos del este prefieren los juegos de casino. Unos y otros ignoran, sin embargo, que cuando teclean en su ordenador el número de su tarjeta de crédito, ese dato acabará enterrado en un gran centro de operaciones de la II Guerra Mundial.  


Fuente: Elpais.com/

martes, 7 de julio de 2015

Building Virtual Pentesting Labs for Advanced Penetration Testing

Building Virtual Pentesting Labs for Advanced Penetration Testing es una lectura más que recomendada para todo aquel que quiere poner foco y sus estudios en ambientes seguros y controlados



La gente de wowebook libero las 430 páginas de este muy buen libro en el siguiente link
Abajo dejo una breve descripción del libro:

Build routers, firewalls, and web servers to hone your pentesting skills
Deploy and then find the weaknesses in a firewall architecture
Construct a layered architecture and perform a systematic process and methodology to use for conducting an external test
Get introduced to several of the different security testing methodologies
Design monitored environments and evade them
Create complex architecture
Bypass antivirus and other protection
Practice methods of evasion against today’s top defenses
Leverage the client configuration

Capítulos del libro :

1: INTRODUCING PENETRATION TESTING
2: CHOOSING THE VIRTUAL ENVIRONMENT
3: PLANNING A RANGE
4: IDENTIFYING RANGE ARCHITECTURE
5: IDENTIFYING A METHODOLOGY
6: CREATING AN EXTERNAL ATTACK ARCHITECTURE
7: ASSESSMENT OF DEVICES
8: ARCHITECTING AN IDS/IPS RANGE
9: ASSESSMENT OF WEB SERVERS AND WEB APPLICATIONS
10: TESTING FLAT AND INTERNAL NETWORKS
11: ATTACKING SERVERS
12: EXPLORING CLIENT-SIDE ATTACK VECTORS
13: BUILDING A COMPLETE CYBER RANGE

sábado, 20 de junio de 2015

Cinco características de los profesionales del futuro


 
 
El mercado de tecnología de la información se desarrolla de tal manera. Con frecuencia, vemos nuevas tendencias. Recientemente, conceptos como la movilidad, nube, Big Data, impresión 3D y internet de las cosas comenzaron a moverse tan intensamente sobre las estructuras organizativas y han llevado a niveles aún más altos la demanda de los que se conoce como los profesionales del futuro.

Estamos en la época de la digitalización del negocio. Con esto, se estima elevar la competitividad y estándares pero también requiere una organización más dinámica. En este contexto, para sobresalir en el mercado, el profesional debe estar al día con todas las novedades y desarrollar habilidades que lo ayude a conquistar nuevas posiciones.

Describiré en este post cinco características que todo nuevo profesional de IT debe tener en cuenta en el futuro demandante de este sector.

1. Autodidacta - La velocidad en que ocurren las actualizaciones y surgen las nuevas tecnologías tornan obsoletas aun la formación más actual. Sin contar el volumen de información disponible en la Web democratiza el estudio. Siendo así, los profesionales que quieran destacar en su carrera deben buscar información activamente y estar atento a los movimientos de las empresas del sector y tecnologías emergentes.

2. Capacidad de trabajar en equipo - Punto fundamental para cualquier profesional, especialmente los de IT, para hacer frente a todas las áreas de la empresa y proyectos con grandes equipos. Sin embargo, más allá de los límites de la organización una vez que interactúan, por ejemplo, con equipos de apoyo y proveedores de todo el mundo.

3. Bilingüe - Saber inglés es esencial y no hay mucho que escribir sobre una cuestión tan puntual y objetiva. Aun así, vale explicar que mucha información sobre las nuevas tecnologías están en ese idioma y, en todo el mundo, la mayoría de las empresas lo adoptaron como lengua principal. Por lo tanto, el inglés hace parte de las competencias del profesional del futuro y de hoy.

4. Visión de negocios – El profesional de TI soporta la estrategia del negocio haciendo con que la tecnología satisfaga las necesidades de la empresa y sus empleados. Por lo tanto, él debe entender holísticamente el negocio y su mercado, mientras que la tecnología de la información debe ser considerada solo como una herramienta estratégica para apalancar el negocio.

5. Conducta, No menos importante, es necesario que el profesional entienda su papel clave en su totalidad, ya sea en un proyecto o proceso. Aun así que tenga la sensibilidad para darse cuenta de sus fortalezas y debilidades al igual que de sus colegas, para aplicar su mejor para un resultado óptimo. Los profesionales de IT ya no pueden basarse sólo en sus conocimientos técnicos, tiene que saber cómo manejar personas, liderar proyectos, mediar conflictos y mucho pero mucho más…..

domingo, 14 de junio de 2015

La seguridad es un juego

Por Leonardo Federico Rosso, IT Infrastructure & Information Security Practice Technical Leader, Baufest

 
Desde que se comenzó a poner foco en la seguridad de las aplicaciones, se estableció una mecánica entre los profesionales de seguridad y los de desarrollo que los pone en una situación de enfrentamiento. Mientras que el desarrollador suele enfocarse en conseguir que el sistema haga lo que se supone que debe hacer, el profesional de seguridad toma como punto de partida lo que el sistema no debe hacer. Sin embargo, entre ellos existen puntos en común: a ambos les gusta saber cómo funcionan las cosas, les interesa exigir hasta el límite y buscan construir el mejor sistema posible.
Para reconciliar estas diferencias, desde hace unos años se está realizando un abordaje desde el juego para avanzar sobre las metodologías de Modelado de Amenazas en sistemas. Cornucopia, un proyecto de OWASP (Open Web Application Security Project) nació en agosto de 2012 de la mano de Colin Watson, y utiliza esta modalidad para incluir aspectos lúdicos, también conocido como técnicas de gamification.

Si bien esta técnica tiene como principal objetivo realizar modelos de amenazas en sistemas y extraer requerimientos de seguridad antes del desarrollo de una aplicación, al hacerlo en un ambiente de juego, relajado y amigable, se dejan de lado las situaciones de enfrentamiento que se suelen generar entre las áreas de seguridad y desarrollo durante este tipo de actividades. Asimismo, esta técnica permite concientizar y difundir patrones de ataque entre los participantes, especialmente entre los menos especializados en temas de seguridad.

Con todos estos objetivos en mente y principalmente con la idea de que los participantes pasen el mejor tiempo posible, el analista de seguridad obtiene requerimientos, descubre bugs existentes en los modelos y también puede elaborar el plan de pruebas de seguridad del sistema que se está analizando. Incluso, cuando se utiliza adecuadamente, la relación de enfrentamiento y tensión que puede existir entre seguridad y desarrollo se modifica por una de colaboración.

Al tratarse de un juego de cartas, las actitudes defensivas frente a las actividades de seguridad suelen desaparecer. Al mismo tiempo, como es una técnica donde gana el que ataca exitosamente, todas las partes y no sólo los analistas de seguridad, se enfocan en buscar los defectos y problemas de esta índole.

Luego de desarrollar esta modalidad y aplicarla para diferente situaciones, tanto de manera interna como con clientes, llegamos a la conclusión que estas técnicas cuentan con mucha mayor aceptación entre las personas asociadas al desarrollo que los esquemas clásicos de modelado de amenazas. Quizá sea buen momento de empezar a jugar un juego donde todos ganemos. Sí, finalmente, la seguridad es un juego.

Source: PresarioTI

miércoles, 10 de junio de 2015

Como prevenir y eliminar el virus pornográfico que se propaga vía facebook

Virus pornográfico en facebook
En estos días se ha hablado mucho sobre un supuesto virus que se trasmite vía facebook haciendo provecho del desconocimiento y la falta de precaución de los usuarios. Veamos...
En principio hay que aclarar que este virus es un malware y que su funcionalidad depende mucho de las decisiones que tomen los usuarios respecto a su seguridad en sus perfiles de la red social facebook.
 


Este malware se anuncia a través de una imagen que hace parecer a una captura de un video, invitando a los usuarios curiosos a hacer clic para verlo. Una vez que el usuario hace clic el navegador es redirigido a una página, también falsa, donde se le informa  que para reproducirle es necesario una extensión y lo invita a instalarla. Es aquí donde comienza la infección. Luego esta misma aplicación comparte  la misma imagen y etiqueta automáticamente a 20 amigos de facebook.
Además dicha extensión que se instala en el navegador es capaz de robar las credenciales de gmail utilizadas.
Para prevenir la infección se debe ser precavido a la hora de ingresar a las publicaciones en facebook y siempre rechazar solicitudes de permisos para instalar extensiones o aplicaciones.
Si ya ha sido infectado lo recomendable es que elimine todas las extensiones del navegador  Chrome que desconozca, eliminar todas las aplicaciones extrañas de facebook y como precaución configurar su perfil de facebook, en la sección "seguridad", la solicitud de aprobación cuando haya sido etiquetado, de esta manera nadie podrá etiquetarlo si que usted lo apruebe.
Y por ultima recomendación tener un antivirus debidamente actualizado.
Si ha sido infectado es recomendable cambiar todas las contraseñas de sus cuentas y homebanking. Nunca estamos seguro cual es la información que el malware ha robado.
 

lunes, 13 de abril de 2015

Web application security tests en una única imagen

Como profesional, estudiante y entusiasta del tema seguridad, ya leí diversos posts, asistí decenas de entrenamientos e leí varios libros, pero en muy pocas ocasiones he encontrado algo, como la imagen abajo, que presenta de forma clara y objetiva, como son realizados los testes de instrucción focalizados en aplicaciones Web.


Web Application Testing v1.1


View Full Size
  --  Image Only  

Luego les dejo la lista complete de mind maps de Aman Hardikar que están muy buenos como apoyo.

Security Tests v1.0
Cryptography v1.1 
VoIP v1.1
Hacking Practice Lab v2.4 
Infrastructure Testing v1.2 
VMs and LiveCDs v1.7 
ISO 27001:2013 v1.1 

View Full Size  --  Image Only 
Virus Classification v1.0 
Code Review v0.1draft 

View Full Size  --  Image Only 
Securing Home Computers v1.1 
PKI v1.2 
VPN v1.1 
Forensics Practice Lab v1.1 
Wireless Network Review v1.5 
Useful Browser Plugins v1.6 
PCI DSS v3 v1.1 
Worm Classification v1.0 
Forensics v0.1draft 




lunes, 30 de marzo de 2015

Un error humano filtra los datos personales de los líderes mundiales



El departamento de inmigración de Australia desvela números de pasaporte y visados de Angela Merkel, Barack Obama o David Cameron, a una persona ajena a la administración pública

Un funcionario envió la información por error a los organizadores de la Copa de Fútbol de Asia

La información personal de los 31 líderes mundiales que acudieron a la última cumbre del G20 en Brisbane (Australia) el pasado noviembre de 2014 fue enviada por error a un miembro del comité organizador local de la Copa de Asia. El rotativo The Guardian informa que un funcionario del departamento de inmigración de Australia transmitió los números de pasaporte, del visado y otros identificadores personales de todos los líderes mundiales que participaron en la cumbre.

El presidente de Estados Unidos, Barack Obama; el presidente ruso, Vladimir Putin; Angela Merkel; el presidente chino, Xi Jinping, y el primer ministro británico, David Cameron, se encontraban entre los asistentes a la cumbre y sufrieron la divulgación de sus datos.

Según el medio británico, el funcionario añadió por equivocación la dirección de email del responsable del torneo de fútbol en el recuadro de destinatarios cuando iba a realizar gestiones con esa información. La administración australiana ha informado de que es “poco probable” que la información llegue a ser de domino público ya que la persona que recibió el correo por error asegura haber eliminado totalmente la información recibida y que no hay modo posible de recuperar dicho email.

No ha quedado claro si el gobierno australiano notificó a los líderes el suceso en el momento de los hechos ya que, tal y como indica la noticia de The Guardian, el Ministro de Inmigración no ha querido responder a la cuestión. Los diferentes grupos de la oposición política sí han manifestado su convencimiento de que el gobierno australiano ha tratado de evitar que la información de lo sucedido llegara al resto de gobiernos participantes.

En caso de ser cierta esta intención por parte de Australia, The Guardian informa que se podría estar vulnerando las leyes de privacidad y protección de datos de numerosos países, que obligan a informar de la divulgación de sus datos personales a las personas afectadas.

No es la primera vez que la administración australiana comete un error de estas características: en febrero 2014, el mismo periódico británico reveló que el departamento de inmigración había divulgado sin quererlo los datos personales de 10.000 presos de manera pública en su página web.
 
 

viernes, 6 de marzo de 2015

Tras la tempestad, viene la calma, estrategias, metodologías y Frameworks...



Es cada mayor la cantidad de proveedores de servicios en la nube que intentan garantizar los niveles deseados de seguridad requeridos por sus clientes y socios. Metodologías, frameworks, estándares (con o sin certificación), etc.. Hay muchas herramientas y estrategias para lograr la visibilidad necesaria para "ganar" su cuota de mercado y de alguna manera diferenciarse de la competencia.


Independientemente de las herramientas utilizadas las respuestas son siempre las mismas: controlar, medir, evaluar, evaluar y evaluar (y por supuesto, PDCA, por eso siempre queda bien en cualquier situación...). Pero, ¿cómo? ¿Qué frameworks, metodologías o estándares?

Para los que quieren una primera aproximación y con el fin de obtener apoyo en esta ardua tarea, ISACA tiene un libro (disponible sin costo para los miembros) cuyo enfoque principal son los controles y las contramedidas que pueden utilizarse en la "nube" y cómo podemos usar la "nube" para crear valor en los sistemas.

Uno de los puntos interesantes de esta publicación: es la inclusión de un programa de auditoría alineada con el tema.

También, el libro explora los modelos de "Cloud Computing Service Delivery" (SaaS y PaaS, IaaS) y " Cloud Deployment " (nube privada, nube pública, nube comunitaria y nube hibrida) desarrollado por CSA (Cloud Security Alliance).

Basado en las herramientas GEIT desarrollada por ISACA, el libro hace una aproximación de estos frameworks y modelos de buenas prácticas de manejo de la "nube".

Como "Assurance Frameworks", hace referencia a la matriz de seguridad COBIT, ISO 27001/2, CSA Security Matrix, entre otros.

La matriz de seguridad CSA (parte del GRC Stack) introduce un conjunto de controles para garantizar la seguridad en la "nube", y en el que asigna varios cheques de Marcos y las normas reconocidas en el mercado.

También tenemos la nueva norma ISO 27018 que es la primera norma internacional sobre seguridad en la nube y aborda cuestiones específicamente relacionadas con este tipo de tecnología, algo que hasta el momento no existía. Fundamentalmente protege el derecho a la privacidad de la información de los usuarios y obliga a las empresas proveedoras a informar sobre el tratamiento que le dan a los datos de sus clientes. La norma pretende fortalecer la privacidad mediante la incorporación de sistemas de protección claves para la información sensible de clientes almacenada en la nube. 

Dejo el enlace donde se puede tener acceso a la publicación de ISACA del 2009 pero muy al día (completo, si son miembros de ISACA):
También algunos libros nuevos de ISACA recomendados:

Pueden descargar la matriz de seguridad de la CSA:
https://cloudsecurityalliance.org/research/initiatives/cloud-controls-matrix/

Por ultimo La norma ISO/IEC 27018:2014 la pueden adquirir aquí:



Así que, al parecer ya tenemos todo (o no!), estrategias, metodologías y Frameworks (y controles alineados a las necesidades actuales).

¿Estamos en el camino correcto? Sí, pero todavía nos falta mucho por recorrer.