martes, mayo 13, 2008

El phising evoluciona hacia el whaling, el tamaño del pez aumenta

Leo en DiarioTi un artículo donde se destaca la evolución de cierto tipo de phishing orientado ahora hacia los "peces gordos". Esta nueva técnica, denominada "Whaling" en relación a que el tamaño del pez ahora pasa a ser una ballena sigue utilizando la ingeniería social como mecanismo de engaño.
Tal como explica DiarioTi,

"los ciberdelincuentes han iniciado una nueva modalidad de ataque económico, que consiste en enviar a gerentes correo electrónico supuestamente remitido por tribunales de justicia, donde se solicita hacer clic en un enlace determinado con el fin de recibir una citación judicial.

El enlace en cuestión muestra un documento de aspecto oficial, que sin embargo contiene código maligno que es transferido al ordenador del usuario con el fin de captar información personal, y permitir al remitente asumir el control del sistema intervenido. El mensaje de correo electrónico está provisto de un sello y su texto está redactado en un formato oficial. Sólo hay pequeños detalles como el uso de dominios .com en lugar de .gov, que revelan su origen adulterado.

Expertos de seguridad informática califican esta nueva modalidad de fraude como “whaling"; en lugar del conocido “phishing", cuyo propósito es captar “peces pequeños" para redes zombi. La “caza de ballenas" está dirigida hacia usuarios acaudalados e influyentes.

El mensaje en cuestión hace referencia al nombre, estado civil, domicilio particular y otras informaciones personales de la potencial víctima, recabados mediante distintos métodos, tanto públicos como obtenidos mediante procedimientos de ingeniería social y robo de identidad."



Estos hechos ponen de manifiesto lo necesario que empieza a ser difundir y concienciar a ciudadanos sobre la "cultura de la seguridad". Quiero destacar entre las acciones acometidas por el INTECO su nueva campaña de sensibilización denominada "Sentido común" que ha sido recientemente difundida y cuya dirección de acceso es http://sentidocomun.inteco.es.

Como dice su pantalla de presentación "El sentido común es nuestro arma de intuición más poderosa para actuar ante la vida. ¿Por qué no lo aplicamos cuando usamos las nuevas tecnologías?
La respuestas intuitivas que se me ocurren son sencillas: por pura ignorancia de los riesgos o lo que llamo analfabeticazión digital. Si ignoras como funciona lo que utilizas y qué consecuencias puede tener las acciones que realizas, ¿Cómo va la intuición a avisarte de un peligro?

Ya comenté en el post "El modelo humano de gestión del riesgo" cómo funciona nuestra cabeza para detectar y gestionar el peligro. Por lo que parece, nuestro cerebro procesa el riesgo de dos maneras diferentes y complementarias:
  • La primera es intuitiva, emocional y basada en la experiencia. Tratamos de mitigar aquello que tememos o que no podemos controlar, basados tanto en la experiencia como en la intuición de lo que puede pasar. Este parece ser un mecanismo de supervivencia evolutiva. En presencia de incertidumbre, el miedo es una valiosa defensa. Nuestro cerebro reacciona emocionalmente pero sin realizar un análisis objetivo del riesgo potencial.

  • La segunda forma en mediante el análisis de riesgos: la utilización de probabilidad y estadística para anular, o por lo menos priorizar nuestro temor. Es decir, nuestro cerebro juega de abogado del diablo con su primera reacción intuitiva, y trata de justificar las probabilidades reales de que pase algo para tomar una decisión final.


Siempre he intentado huir del miedo para concienciar en seguridad. Me ha gustado informar en positivo tratando de capacitar al usuario y proporcionar criterio para saber cuando algo es correcto o sospechoso puesto que lo contrario sólo genera desconfianza y lleva a no utilizar lo desconocido, pero si la intuición se basa también en la experiencia, será porque entonces "la letra con sangre entra".

sábado, mayo 10, 2008

Nueva versión de Microsoft Baseline Security Analyzer 2.1

La herramienta MBSA ha sido actualizada a la versión 2.1. Las principales novedades respecto de la versión 2.0.1. es que proporciona soporte para Windows Vista y Windows Server 2008. La nueva versión se encuentra en Microsoft Baseline Security Analyzer 2.1

También cabe destacar la aparición del conector para Visio 2007 del MBSA. Este complemento permite colorear un dibujo de red, identificando aquellos equipos que menos actualizados se encuentran. PAra ello es necesario crear un diagrama de red con Visio y proporcionar como datos el nombre de red e IP. La imagen ilustra qué tipos de resultados se producen.



Se puede obtener de aqui.

viernes, mayo 09, 2008

Conoce a tu enemigo, aspecto de las botnets

Recordando la famosa frase de Sun Tzu "Si eres ignorante de tu enemigo y de ti mismo, puedes estar seguro de ser derrotado en cada batalla. Si eres ignorante de tu enemigo pero te conoces a ti mismo, tus oportunidades de ganar o perder son las mismas. Conoce a tu enemigo y conócete a ti mismo; en cien batallas, nunca saldrás derrotado." hoy aparece referenciado via FayerWayer una primera imagen de los grafos que construyen las redes botnets que se construyen con equipos zombies.

Tal como explica la Wikipedia, "Botnet" es un término que hace referencia a una colección de software robots, o bots, que se ejecutan de manera autónoma (normalmente es un gusano que corre en un servidor infectado con la capacidad de infectar a otros servidores). El artífice de la botnet puede controlar todos los ordenadores/servidores infectados de forma remota y normalmente lo hace a través del IRC. Sus fines normalmente son poco éticos.

El experto en seguridad informática David Voreland mapeó computadores infectados y los que los controlan para poder visualizar la topología de estas redes de computadores zombies infectados que terminan siendo usados para ataques DDoS, spamear y robo de identidad.

El artículo aparece publicado en la revista CSO online y presenta mediante una aplicación flash un grafo navegable al estilo Google Maps que permite recorrer el gráfico por zonas y ir subiendo y bajando en la profundidad de la imagen.

Una vez que la amenaza tiene rostro quizás se abren ahora nuevas estrategias para mitigarlas ya basadas en teorías de grafos. Siempre he pensado que la seguridad informática es un campo al que aplicar teoría de redes sociales tratando de identificar los nodos que puedan hacer caer la botnet. Uno de los libros más conocidos entorno a las teorías de redes es "Linked: How Everything Is Connected to Everything Else" de Albert-László Barabási publicado en 2002 con ISBN 0-452-28439-2.

Tal como aparece en Wikipedia,

"Barabási ha descubierto que los sitios web que forman la red (de la WWW) tienen ciertas propiedades matemáticas. Las condiciones para que se den estas propiedades son tres. La primera es que la red se debe de estar expandiendo, creciendo. La precondición de crecimiento es muy importante, ya que la idea de emergencia la acompaña. La red está en constante evolución y adaptación. Esta condición es considerablemente apreciable en la World Wide Web. La segunda es la condición de enlazamiento preferencial, es decir, los nodos (sitios web) preferirán enlazarse a conectores (sitios web que poseen las mayores conexiones). La tercera condición es lo que se llama idoneidad competitiva, lo que en términos de red significa su tasa de atracción".


Bien utilizadas, estas teorías pueden proporcionar herramientas importantes a la seguridad de la información si consideramos un sistema como un grafo (en concreto un arbol) como suelo pintar en mis presentaciones como ya expliqué en este post.

jueves, mayo 08, 2008

Mensajes cadena, rumores (u hoax) y spam

A diario recibimos correos no deseados que nuestras aplicaciones antispam se encargan adecuadamente de eliminar. Sin embargo, cuando se trata de mensajes cadena enviados por nuestros contactos, las soluciones técnicas ya no funcionan tan bien. Los filtros antispam suelen utilizar algoritmos para tratar de valorar, según el contenido, asunto y origen si un correo es spam o no.

Esos "solidarios" mensajes cadena enviados por nuestros conocidos suelen saltar este tipo de vallas puesto que no cumplen las reglas comunes del spam: están escritos en nuestro idioma y contienen direcciones válidas o de confianza. En si mismos, no suelen ser un peligro potencial de forma directa, o sea, por leerlos no suele pasar nada. De forma indirecta, y en función del contenido, sí pueden producir mucho más daño. Ya dependerá del objetivo que persiga el mensaje. Podemos distinguir varios:

  • Solo hacer perder el tiempo

  • Hacer que la gente envie algo a algún sitio para saturar el servidor de correo destino

  • Desprestigiar o atentar contra el honor de una persona u organización

  • Intentar, por ingeniería social,que la gente proporcione información sensible (direccciones de correo, numeros de cuenta, contraseńas, etc)

Dado que supone una pérdida de tiempo, y el hecho de reenviarlos no aportan ningún beneficio, sólo conseguir hacer trabajar a los servidores de correo, como consejo intentaría que antes de hacer un "reenvio compulsivo" pensar si el contenido es realmente de interés.

Suelen apelar a motivos humanitarios porque de esa forma es mas fácil sensibilizar a las víctimas y hacer que se colabore en la difusión. Los motivos alegados suelen ser de lo mas variopinto y no suele haber ningún tipo de escrúpulos a la hora de utilizar temas como la gravedad de un enfermo, evitar enfermedades, salvar una vida o hacer ingresar dinero. A continuación, trato de identificar algunas reglas básicas para identificar este tipo de correos:
  • Algunos dicen en su texto que ESTE NO es una mentira (o una cadena, o una leyenda urbana, o lo que aplique)

  • La mayoría pide explícitamente dentro de su texto que es necesario pasarlo al menos a n personas para tenga efectividad, cuantas más, mejor.

  • Hay que mandar una copia del correo a una cuenta en especial, que generalmente no existe o el originador de la cadena lo hace precisamente para llenar el buzón de la víctima.

  • Tienen títulos o contienen frases como "Por si las dudas, mas vale creer", apelando al sentido común de la gente.

  • Promenten ingresos a algún beneficiado gracias a tu solidaridad dado que por cada dirección a quien se envíe, se ingresará una cantidad de dinero.


La principal molestia que causan los mensajes cadena es que ponen en peligro tu dirección de correo frente al spam como muestra la imagen.


Si no eres tú quien envía el mensaje en cadena pero tu dirección aparece entre los receptores, yo como primera acción suelo responder amablemente al origen demostrando que el contenido se trata de un rumor (también calificado en ingles como Hoax). Para ello, la medicina es bien sencilla: copiar o parte del asunto o parte del contenido en Google y buscar, a ver que sale. Cuando se trata de rumores, normalmente las primeras entradas corresponden a páginas de empresas antivirus o antispam que comentan que dicho contenido es un Hoax.
Incluso las casas antivirus ya disponen de secciones donde enumeran todos los mensajes cadena que tienen identificados:
- Symantec-Hoax list.
- VS-Antivirus Hoax.

Por tanto, si no quieres que tu cuenta de correo reciba spam, trata de no publicarla o enviarla como dato en sitios cuya confianza y reputación no esté garantizada. Sigue estas pautas:
  • No publicar en foros de news tu dirección, o si lo tienes que hacer, introducir caracteres que alteren la dirección para cuando se busquen direcciones dentro de páginas webs, no se consiga tu dirección correcta.
    Ejemplos: midirección_NOSPAM@email.com, NO_midirección_SPAM@email.com, midirección'arroba'email.com, midirección'at"email.com.
  • No ser origen de mensajes cadena en donde aparezcan dibujos o webs, ya que vía programación web, alguien puede conseguir tu dirección.


Para saber como de comprometida está tu dirección de correo haz una sencilla prueba. Busca con Google tu cuenta de correo. Si la encuentras,malo ...malo. El problema es que una persona no tiene absoluto control sobre el uso de su dirección de correo, ya que todos tus contactos pueden ser a veces los que cometan las imprudencias que revelen cual es tu dirección.

Por tanto, para todos aquellos de dedo rápido que pulsan antes de pensar, tener en cuenta que no sólo vuestra dirección de correo es la que se verá afectada. Estáis comprometiendo también la de vuestros contactos. Hay que ser conscientes de que la dirección de correo es en muchos casos un dato de carácter personal, por tanto "I love data protección".


Sería también deseable que en las empresas y organismos se enseñaran cuales son las buenas prácticas en el uso del correo electrónico. En empresas grandes se están dando cuenta de la influencia que tiene el uso del correo en la improductividad y están empezando a concienciar al personal respecto al uso más adecuado.

El término Netiquette (la etiqueta de la Red) designa a un conjunto de reglas para el buen comportamiento en Internet. Hay reglas para los distintos servicios de Internet (listas de discusión, IRC, FTP, etc.). Las que siguen son algunas de las reglas para aplicar al correo electrónico:

1) Identificación clara del remitente y el destinatario
En una casa u oficina, puede ocurrir que varias personas utilicen la misma computadora y la misma cuenta de mail.
Por lo tanto:
- Debemos escribir el nombre de la persona a la que va dirigido el mail.
- También debemos firmarlo.
No es agradable recibir un mail que diga solamente "el envío fue despachado ayer".

2) Privacidad
El mail no es tan privado como parece.
Debemos tener cuidado con lo que escribimos. Otras personas pueden leerlo.

3) Del otro lado hay seres humanos
No olvidar que, aunque estemos mirando un monitor, lo que estamos escribiendo lo recibirá una persona. Si recibimos un mail que nos disgusta, lo mejor es esperar al día siguiente para contestarlo y no escribir algo de lo que después nos arrepintamos.


4) Cadenas

No reenviar ninguna cadena de solidaridad. La mayoría son falsas. Si querés colaborar con gente que lo necesita, te propongo que te pongas en contacto con instituciones serias que pueden canalizar tu inquietud.
Seguramente encontrarás alguna forma de ayudar en esta lista de instituciones.


5) Mensajes publicitarios no solicitados (spam)

No enviar nunca mensajes publicitarios no solicitados.
Si querés promocionar tu negocio o tu página web, conseguí las direcciones de forma lícita, por ejemplo, poniendo un formulario en tu página o creando un boletín.
Es muchísimo más valioso tener una lista opt in (o sea, de personas que se suscribieron voluntariamente) de 500 o 1.000 direcciones que 1 millón de direcciones de personas a las que no les interesa nuestro negocio.
Por eso, para preservar la privacidad de todos en la red, jamás compres o vendas direcciones de mail.


6) No responder ningún mensaje no solicitado

No responder ningún mensaje no solicitado ni siquiera con la palabra REMOVE o UNSUSCRIBE ya que respondiendo estamos diciendo que nuestra dirección es válida.
Los spammers utilizan esta técnica para confirmar las direcciones con lo cual, en vez de dejar de recibir mensajes, comenzamos a recibir más.

7) Subject o Asunto
No envíes un mensaje sin Subject.
En el Subject o Asunto, describí breve y claramente el contenido del mail.

8) ¿De qué estás hablando?
No respondas un mail diciendo solamente "OK" o "Yo no".
Explicá en forma concisa de qué estás hablando.


9) No incluir todo el mensaje original en la respuesta

No incluyas, en la respuesta a un mensaje, todo el mail original.
Suprimí todo lo que no sirva, dejando solamente lo necesario para darle contexto a tu respuesta.

10) Reenviar mensajes
Si recibís un mail y querés reenviarlo asegurate de borrar todas las direcciones que aparecen en el mensaje.

11) Enviar un mensaje a un grupo
Utilizá el campo "CCO" o "BCC" para escribir las direcciones cuando quieras enviar un mail a varias personas.
De esta manera evitás que todos conozcan las direcciones del resto de la lista.

miércoles, mayo 07, 2008

OSSEC, un Host IDS freeware

Se ha dado a conocer el software OSSEC, un detector de intrusos de host(HIDS) que permite la correlación de eventos y el análisis de logs, chequeos de integridad de ficheros, monitorización del registro en máquinas windows, detector de rootkits y un sistema de alertas en tiempo real instalable en las plataformas Linux, OpenBSD, FreeBSD, MacOS, Solaris y Windows.

Es un producto freeware bajo licencia GNU General Public License (version 3). Para conocerlo mejor, podéis acceder almanual. Quien decida probar el producto, lo puede descargar en OSSEC.

martes, mayo 06, 2008

Técnicas de Hacker para Padres

En el blog de Mercé Molist aparece una entrevista a Mar Monsoriu sobre el uso de Internet y las tecnologias por parte de los menores y la verdad es que se ponen los pelos de punta porque los padres sin conocimientos técnicos adecuados pueden no ser conscientes de los riesgos a los que exponen a sus hijos. No es la primera vez que en el blog se trata este tema desde la perspectiva tecnica y la sugerencia de ciertas herramientas de control parental.

Lo queramos o no Internet es un riesgo ("Una causa que puede tener una consecuencia"). Potencialmente es la mayor biblioteca de Alejandría que jamás ha podido existir pero en la realidad sus usos dependen principalmente de la madurez del usuario que se sienta frente al teclado y en este sentido, los niños son absolutamente vulnerables. A ello se suma la interactividad con otros usuarios, que pueden inducir al menor a comportamientos no adecuados. El video que colgó la campaña SafenetII es bastante ilustrativo.

De la entrevista que puede ser leida completamente en
Entrevista Mercé Molist a MAR MONSORIU: "LOS NIÑOS ESTÁN SUBYUGADOS POR LA TECNOLOGÍA"
selecciono los trozos más relevantes:

"Internet ha cambiado los hábitos y, a veces, la vida de numerosas personas adultas, pero lo que está provocando en los niños es un maremoto de dimensiones no sólo imprevisibles sino también desconocidas por sus padres y educadores. Chicos que pasan horas "videojugando", niñas que chatean cuando su familia duerme... Ni cortándoles los cables del ordenador es posible echarlos del ciberespacio".


"Una niña de 14 años me preguntó: 'Si no debemos añadir a desconocidos en el Messenger, ni bajarnos películas del eMule, ni poner nuestra foto en Fotolog, ¿para qué nos sirve Internet?' Con eso y los videojuegos se resume lo que más interesa a los preadolescentes".


"La mayoría de padres y profesores no saben qué es una red social, ni que sus hijos cuentan su vida minuto a minuto en Twitter. A veces tengo la sensación de que viven en diferentes galaxias. De hecho, muchos hijos suelen tener una doble vida, un perfil 'artístico' con el que se mueven en Internet y del que sus padres no conocen ni el "nickname".


"No se les pasa por la cabeza que su hija se desnuda de cara a la webcam. Todos piensan: 'Mi hija, no'. Y tampoco se imaginan que sus hijos de 11 años queden en persona con desconocidos del Messenger. Los niños viven la red de un modo muy distinto al de los padres, la mayoría van por libre sin ningún tipo de criterio ni guía".


El libro ofrece recursos para ayudar a:
  • Limitar el tiempo de acceso a Internet.

  • Decidir qué programas se instalan en el ordenador e impedir que se instalen nuevos programas sin autorización.

  • Supervisar las páginas Webs que visitan los hijos.

  • Controlar las relaciones que establecen los hijos por la Red.

  • Vigilar, con el único objetivo de protegerles, lo que escriben en el Messenger y otros chats, correos electrónicos, foros, o blogs.

  • Ver lo que están haciendo los hijos en su ordenador, desde cualquier
    otro ordenador (acceso remoto).


El libro puede ser adquirido en Cómo... Técnicas de Hacker para Padres

martes, abril 29, 2008

Situación actual de la serie 27000

La semana pasada tuvo lugar en Kyoto una reunión del Subcomité 27 de ISO para seguir avanzando en la elaboración de estandares de la serie 27000. En concreto el listado actual de normas que se encuentran en desarrollo y finalizadas son:


  • ISO/IEC 27000 - proporcionará una vista general del marco normativo y un vocabulario utilizado por las normas de la serie.

  • ISO/IEC 27001:2005 - Especificaciones para la creación de un sistema de gestión de la seguridad de la información (SGSI).Publicada en 2005.

  • ISO/IEC 27002:2005 - Código de buenas prácticas para la gestión de la seguridad de la información describe el conjunto de objetivos de control y controles a utilizar en la construcción de un SGSI (actualizada desde la ISO/IEC 17799:2005 y renombrada en el 2007 como ISO 27002:2005).Publicada en 2005 y renombrada en 2007.

  • ISO/IEC 27003 proporcionará una guía de implantación de la norma ISO/IEC 27001.

  • ISO/IEC 27004 describirá los criterios de medición y gestión para lograr la mejora continua y la eficacia de los SGSI.

  • ISO/IEC 27005 proporcionará criterios generales para la realización de análisis y gestión de riesgos en materia de seguridad. Se espera su publicación en breve a lo largo del año.

  • ISO/IEC 27006:2007 es una guía para el proceso de acreditación de las entidades de certificación de los SGSI. Publicada en 2007.

  • ISO/IEC 27007 será una guía para auditar SGSI.

  • ISO/IEC TR 27008 proporcionará una guía para auditar los controles de seguridad de la norma ISO 27002:2005.

  • ISO/IEC 27010 proporcionará una guía específica para el sector de las comunicaciones y sistemas de interconexión de redes de industrias y Administraciones, a través de un conjunto de normas más detalladas que comenzarán a partir de la ISO/IEC 27011.

  • ISO/IEC 27011 será una guía para la gestión de la seguridad en telecomunicaciones (conocida también como X.1051)

  • ISO/IEC 27031 estará centrada en la continuidad de negocio

  • ISO/IEC 27032 será una guía para la cyberseguridad.

  • ISO/IEC 27033 sustituirá a la ISO/IEC 18028, norma sobre la seguridad en redes de comunicaciones.

  • ISO/IEC 27034 proporcionará guías para la seguridad en el desarrollo de aplicaciones.

  • ISO/IEC 27799 no será estrictamente una parte de la serie ISO 27000 aunque proporcionará una guía para el desarrollo de SGSI para el sector específico de la salud.

martes, abril 22, 2008

Revista (In)secure Magazine, número 16

Ya está accesible el número 16 de la revista (In)secure Magazine. Los contenidos de este ejemplar son:
- Security policy considerations for virtual worlds
- US political elections and cybercrime
- Using packet analysis for network troubleshooting
- The effectiveness of industry certifications
- Building a secure future: lessons learned from 2007's highest-
profile security events
- Advanced social engineering and human exploitation, part 2
- Interview with Nitesh Dhanjani, Senior Manager at Ernst & Young
- Is your data safe? Secure your web apps
- RSA Conference 2008
- Producing secure software with security enhanced software
development processes
- Network event analysis with Net/FSE
- Security risks for mobile computing on public WLANs: hotspot
registration
- Black Hat Europe 2008 Briefings & Training
- A Japanese perspective on Software Configuration Management
- Windows log forensics: did you cover your tracks?
- Traditional vs. non-tranditional database auditing
- Payment card data: know your defense options

El documento está accesible en Numero 16 (In)secure Magazine.

miércoles, abril 16, 2008

Virtualización y seguridad de la información

De nuevo la gente de Infosecwriters nos dejan un interesante documento que afronta el tema de la virtualización y la seguridad de la información.
El texto de 19 hojas trata sobre las ventajas de la virtualización, las características de los productos VMware y Microsoft Virtual Server y las consideraciones en materia de seguridad de la información a tener en cuenta.
El documento puede ser descargado en "Server Virtualization Products and Information Security"

lunes, abril 14, 2008

El valor del documento digital ante la Justicia, por Carlos Sánchez Almeida

Aparece hoy en el Navegante publicada la contestación de Carlos Sánchez-Almeida a la pregunta sobre el valor del documento digital ante la Justicia.
El texto integro puede ser consultado en Privacidad y nuevas tecnologías « Mundo Binario

A continuación extracto las partes que considero más interesantes:
El documento digital en las leyes
"Tradicionalmente, los documentos han estado siempre vinculados con un determinado soporte al que se incorpora su contenido. Esta circunstancia no ha cambiado, puesto que por muy digital que sea un documento, en el Juzgado siempre habrá de aportarse en un soporte físico, bien sea un papel donde se imprime el correo electrónico, bien sea en un DVD donde se incorpora el código fuente de un programa.

De todas formas, no puede decirse que la legislación no prevea ya la virtualidad de los documentos electrónicos, puesto que son numerosas las normas que, de una u otra forma, aluden a esta figura. Por ejemplo, la regulación de la factura electrónica, que la reciente Ley de Impulso de la Sociedad de la información define en su artículo 1 como el "documento electrónico que cumple con los requisitos legal y reglamentariamente exigibles a las facturas y que, además, garantiza la autenticidad de su origen y la integridad de su contenido, lo que impide el repudio de la factura por su emisor".



La prueba del correo electrónico
La normativa no establece qué requisitos ha de tener el correo electrónico, como tal, para que sea admisible en juicio y en la práctica pueden darse diferentes supuestos sobre el grado de 'eficacia probatoria' de lo que se aporte al Juzgado.
En relación con el correo electrónico habría que probar dos cosas: la efectividad del envío y el contenido del mensaje.

La efectividad del envío, es decir, que desde una determinada máquina se ha remitido un correo con destino a otra, puede acreditarse de diversas formas, dado que el correo atraviesa las máquinas de diferentes proveedores. Así, si se utiliza un sistema de correo de una tercera persona, como Gmail o Hotmail, o un servidor de correo independiente del emisor, las empresas responsables del servicio puede acreditar diferentes extremos sobre el correo, que podrían considerarse elementos probatorios suficientes como para acreditar su existencia.

Cuestión distinta será acreditar el contenido. Cuando no exista un tercero de confianza, lo que se conseguirá es un resultado análogo a la remisión de una carta certificada, pudiéndose probar exclusivamente quien mandó la carta y quien era el destinatario, pero no el texto de la misma.


Prueba de páginas web
Es cada vez más habitual la necesidad de aportar a juicio una determinada información presente en páginas web, que constituye en no pocas ocasiones, 'el cuerpo del delito'.

Entre las tremendas carencias del sistema judicial español, destaca sobremanera el apego reverencial al documento escrito, y la proverbial ineficacia de los archivos en papel, extremo éste que la reciente huelga de funcionarios de justicia ha puesto trágicamente de manifiesto. Oficinas decimonónicas, atestadas de legajos, ofrecen una imagen de la justicia muy lejana de la que reclama la sociedad del siglo XXI.

Los jueces consideran poco menos que sagrados los documentos en papel, y en no pocas ocasiones la prueba de páginas web se ha de llevar a cabo mediante aportación impresa de dichas páginas. Muchos abogados nos hemos encontrado con una negativa cuando se ha planteado como prueba la aportación a la Sala de Vistas de un ordenador con conexión a Internet, algo imprescindible cuando la materia objeto de prueba son hiperenlaces: a dónde lleva un clic de ratón puede ser imposible de probar mediante una hoja de papel, especialmente cuando al juez de turno la programación html le suena a música celestial.

El derecho constitucional al juez predeterminado por la ley tiene sus ventajas y sus inconvenientes, no siendo el menor la peculiar lotería sobre los conocimientos informáticos del juzgador. Como nunca se sabe si nos va a tocar una magistrada puesta al día, o un Júpiter pretecnológico, resultará recomendable siempre levantar acta notarial que acredite el funcionamiento de la página web en cuestión. A falta de fe en la tecnología, siempre nos quedará la fe pública.

jueves, abril 10, 2008

Dentro de la Mente Torcida del Profesional de Seguridad, por Bruce Schneier

Una reflexión interesante que justifica como debe ser un buen consultor de seguridad. La traducción es de Pedro Verdín, miembro del Grupo Google Forosi.

"Uncle Milton Industries ha vendido granjas de hormigas a los niños desde 1956. Hace algunos años, recuerdo que un amigo abrió una. No se incluían hormigas en la caja. En vez de ello, había una tarjeta que debías llenar con tu dirección, y la compañía te enviaría por correo algunas hormigas. Mi amigo se sorprendió de que pudieras obtener las hormigas por correo. Yo repliqué: "Lo que realmente es interesante es que éstas personas enviarán un tubo de hormigas vivas a quien quiera que les digas".

La seguridad requiere una mentalidad peculiar. Los profesionales de la seguridad -al menos los buenos- ven el mundo de manera diferente. No pueden caminar en una tienda sin notar cómo podrían robarla. No pueden usar una computadora sin preguntarse acerca de las vulnerabilidades de seguridad. No pueden votar sin imaginarse cómo votar dos veces. Simplemente, no lo pueden evitar.

SmartWater es un líquido con un identificador único vinculado a un propietario específico. "La idea es pintar esta cosa en mis bienes como prueba de propiedad", escribí cuando leí por primera vez acerca de esta idea. "Creo que una mejor idea podría ser poner mi pintura bienes ajenos, y luego llamar a la policía".
Simplemente, no podemos evitarlo.

Esta manera de pensar no es natural para mucha gente. No es natural para los ingenieros. La buena ingeniería implica pensar sobre cómo las cosas están hechas para funcionar; la mentalidad en seguridad involucra pensar sobre cómo las cosas pueden estar hechas para fallar. Esto implica pensar como un atacante, un adversario o un criminal. No tienes que explotar las vulnerabilidades para encontrarlas, pero si no ves el mundo de esa manera, nunca notarás tantos problemas de seguridad.
Muchas veces he especulado sobre cuánto de esto es innato, y cuánto es enseñable. En general, creo que es una forma particular de ver el mundo, y que es más fácil enseñar alguna experiencia en un dominio -criptografía o seguridad de software o ataque seguro o falsificación de documentos- que enseñar algo sobre mentalidad en seguridad.
Esto es por lo que CSE484 , un curso en seguridad computacional para pre-graduados que se imparte este trimestre en la Universidad de Washington, es muy interesante observar. El profesor Tadayoshi Kohno está tratando de enseñar una mentalidad en seguridad.
Se pueden ver los resultados en el blog que los estudiantes están generando. Se les invita a colocar revisiones de seguridad sobre cosas al azar: cajas de píldoras inteligentes, monitores para el cuidado de ancianos, Cápsulas del tiempo de Apple, el sistema de seguridad OnStar de GM, semáforos, cajas fuertes, y seguridad en dormitorios.
El más reciente es sobre un concesionario de automóviles. La persona que posteaba, describía cómo ella fue capaz de recuperar su coche después de un servicio con sólo dar a quien la atendía su apellido. Ahora cualquier propietario común podría estar feliz sobre cuán fácil es tener su coche de regreso, pero alguien con una mentalidad en seguridad inmediatamente piensa: "¿De veras puedo tener un automóviles con sólo saber el apellido de alguien que tenga el auto en el servicio?"
El resto de las ponencias en el blog especulan sobre cómo alguien podría robar un coche explotanto esta vulnerabilidad de la seguridad, y si tiene sentido para el concesionario tener esta seguridad laxa. Se puede evadir el punto con el análisis -tengo curiosidad sobre la responsabilidad que tiene el concesionario, y si su seguro cubriría cualquier pérdida- pero esa es toda la experiencia del dominio. El punto importante es notar, y entonces cuestionar, la seguridad en primer lugar.
La falta de mentalidad en seguridad explica un poco la mala seguridad que está por ahí: máquinas para votar, tarjetas de pago electrónico, dispositivos médicos, tárjetas ID, protocolos de Internet. Los diseñadores están tan ocupados haciendo que estos sistemas funcionen que no se detienen a identificar cómo podrían fallar o hacerlos que fallen, y entonces cúantas de dichas fallas podrían ser explotadas. Enseñar a los diseñadores una mentalidad en seguridad contribuirá en gran medida a hacer los sistemas tecnológicos del futuro más seguros.
Esta parte es obvia, pero creo que la mentalidad en seguridad es benéfica de muchas otras maneras.
Si la gente puede aprender como pensar fuera de su enfoque limitado y ver una imagen mayor, ya sea en tecnología o en política o en su vida diaria, ellos serían unos consumidores más sofisticados, ciudadanos más escépticos, menos gente crédula.
Si mas gente tuviera una mentalidad en seguridad, los servicios que comprometen la privacidad podrían no tener tal nicho de mercado -y Facebook podría ser totalmente diferente. Las computadoras portátiles podrían no perderse con millones de números de seguridad social sin cifrar en ellas, y no tedríamos que aprender algunas cuantas lecciones de seguridad por la vía difícil. La red de suministro eléctrico podría ser más segura. El robo de identidad podría ir a la baja. Los registros médicos podrían ser más privados. Si la gente tuviera una mentalidad en seguridad, no hubieran tratado de ver los registros médicos de Britney Spears, pues podrían darse cuenta que podrían ser atrapados.
No hay nada mágico en estas clases de la universidad; cualquiera puede ejercitar su mentalidad en seguridad simplemente tratanto de ver el mundo desde la perspectiva del atacante. Si yo quiero evadir este dispositivo de seguridad en particular, ¿cómo podría hacerlo? ¿podría seguir lo que dice esta ley, pero evadiendo el espíritu? Si la persona que escribió esta publicidad, ensayo, artículo o documental de televisión no tuvo escrúpulos, ¿qué podría haber hecho? Y entonces, ¿cómo podría protegerme yo mismo de estos ataques?
La mentalidad en seguridad es una habilidad valiosa de la que se puede beneficiar cualquiera, sin importar la trayectoria profesional."

Texto original en Schneier on Security: The Security Mindset

martes, abril 08, 2008

CPD inundado, un video vale más que mil palabras.

La semana pasada recogía unas fotos impactantes respecto al estado del cableado de un CPD y ahora es un video de una inundación. No se si etiquetar estas entradas como "esas cosas que nunca pasan" pero este tipo de situaciones no son tan extraños.
¿Quién no consigue en una consultoría de seguridad que el cliente le confiese las historias más curiosas respecto a incidentes de seguridad sufridos?
Este tipo de hechos son parte de nuestrosecreto profesional. En este sentido, esta parte del trabajo es similar a la de un cura en el confesionario.



Sin embargo, ejemplos palpables como estos sirven para ilustrar que cosas que parecen impensables o remotas, finalmente ocurren en la vida real.

Nuestro estado actual de no concienciación nos lleva a ver estos incidentes como "vergonzosos" y en general, todo el mundo tiende a ocultarlos. Luego, cuando se realizan análisis de riesgos y preguntas por la frecuencia de ciertos incidentes siempre aparece la respuesta de "aquí nunca ha pasado nada, ni podría pasar". La duda siempre queda respecto a si no ha realmente pasado o es que no se notificó y registró. Es por ello que una de las primeras cosas que hay que afrontar en gestión de la seguridad es la notificación y gestión de incidencias.

Joseba Enjuto nos plantea una reflexión en su post ¿Hay seguridad? sobre este tema. Quizás es un ejemplo de más madurez reconocer los errores y responsabilizarse de las consecuencias que meterlos bajo la alfombra y tratar de disimular como si no hubiera pasado nada.


Es lo que denomino "estrategia del avestruz" que protege sus sentidos para ignorar el incidente, pero deja al descubierto otros puntos vulnerables que quizás produzcan un impacto mayor. Y finalmente no tomar las medidas adecuadas a tiempo tienen otras consecuencias.

miércoles, abril 02, 2008

Política de uso de Internet

Al hilo del post que Sergio Hernando publica hoy "Acceso a Internet por parte de los empleados: ventajas, riesgos y amenazas", voy a comentar un documento con el que he dado hace pocos días y que me parece interesante referenciar.

El texto se encuentra en el enlace How to write an Acceptable Use Policy (AUP) y ha sido generado por la empresa SurfControl. Lo que merece la pena destacar del documento es que, previo a un razonamiento de por qué es necesario este tipo de políticas internas, indica los aspectos más interesantes que toda buena política de uso debe contemplar, tanto desde el punto de vista de la redacción como en los apartados que debe contener. Aunque ya comenté en el documento Guía para la elaboración del marco normativo de Seguridad ISO 27002 cual es la función de las políticas de uso y cómo encajan dentro del marco general de documentos SGSI, el texto que hoy me ocupa se centra en concreto en la política de uso de Internet. Los objetivos de un documento así son:

  • Clarificar la posición de la empresa respecto al uso de Internet

  • Proteger a la organización de los abusos internos justificando acciones disciplinarias

  • Concienciar y formar al personal sobre las amenazas que pueden presentarse a través de Internet.

  • Fomentar el uso correcto y eficaz de los recursos de la empresa>/li>


Las claves del éxito en la redacción están en:

  • Ser claro en la redacción

  • Consensuar una posición de la empresa

  • Definir expresamente lo que se consideran usos aceptables y tiempos de uso razonables

  • Establecer qué se consideran activos a proteger de la organización y cómo el empleado puede contribuir a ello

  • Definir responsabilidades y consecuencias del incumplimiento de la política


El documento no tiene desperdicio y por tanto, os recomiendo su lectura para profundizar más.

martes, abril 01, 2008

Cableado, una imagen vale más que mil palabras

Una imagen vale más que mil palabras, y sobre todo en seminarios, charlas y eventos con una buena foto puedes hacer recordar muchos más conceptos que con varias transparencias llenas de texto. Nuestra memoria es así y lo visual se retiene mejor que el texto. En concreto hoy quiero dejar algunas "joyas" de la inseguridad en relación al mantenimiento de salas y cableado. Quien se haya movido un poco y haya revisado o visitado instalaciones de empresas grandes y pequeñas puede seguramente haberse encontrado alguna vez con imágenes como las que figuran a continuación.

Al respecto, la norma ISO 27002 establece en su control "9.2.3 Seguridad del cableado" una serie de recomendaciones precisamente para que las cosas no acaben como en las fotos. Disponer de una sala de cableado ordenada depende principalmente de la persona responsable del mantenimiento, que requiere que sea ordenada y paciente. Muchas veces las modificaciones sobre los armarios de comunicaciones son urgentes, pero si cuando se produce un cambio no se hacen las cosas bien, a medio y largo plazo las cosas acaban descontrolándose.
Esta primera foto muestra lo que sería una situación donde se aplica una mala política de gestión de los armarios de comunicaciones y pone de manifiesto que los cambios se hacen a la bravas, sin ir documentando ni etiquetando las modificaciones.


La cosa empieza así y si la organización crece y aumentan mucho sus necesidades de infraestructura, acaba en un desastre como en esta siguiente foto.



Una sala en estas condiciones es ingestionable. Es imposible hacer nada dado que cualquier cosa puede producir un incidente. Lo único que se logra es hacer imprescindible al manitas que sabe desenvolverse en ese contexto, pero que no pase nunca nada porque ese día se arma una muy gorda. Como se suele decir, "el orden llama al orden y el desorden llama al caos".

Esto mismo también se puede extrapolar al mantenimiento del equipamiento PC. Hay equipos que se asignan a labores rutinarias sin usuario directo y que son depositados en lugares no adecuados. Ello no quita que sea necesario cierto mantenimiento preventivo respecto a la limpieza del interior y de la sala donde se sitúan. Si se produce abandono, pueden pasar cosas como las que presenta esta tercera foto.


Quien no con esto tenga suficiente, puede ampliar la información con una colección más completa de imágenes completa sobre "desastres de mantenimiento" puede consultarse en Home Networks pero situaciones similares son cotidianas en muchas partes del mundo.

viernes, marzo 28, 2008

Analisis forense de dispositivos USB

Leo vía Guru de la informática la existencia de dos interesantísimas aplicaciones para poder auditar el uso (o abuso) que se ha hecho de los puertos USB en un equipo PC.
Esta es a día de hoy una de los grandes agujeros por donde se escapa la información corporativa de las organizaciones dado que por su extendido uso, es políticamente incorrecto un muchos sitios cortar el acceso.
Si como responsable el acceso USB no puedes evitarlo, al menos trata de detectar, monitorizar o disponer de información sobre qué ha sido conectado vía USB.

La primera de ellas se llama USBDeview, freeware, es una pequeña aplicación ejecutable de 84kb que suministra la siguiente información sobre el dispositivo: nombre, descripción, tipo de dispositivo, letra de unidad, número de serie, fecha de instalación, fecha de última conexión y desconexión. También permite bloquear los dispositivos que seleccionemos, desinstalarlos o bloquear todos los dispositivos USB que se conecten al sistema. Puede ser descargada en USBDeview.


La segunda es DeviceLock Auditor, freeware, que funciona en los sistemas Windows 2000/XP/2003 Server. Permite establecer filtros y exportar los resultados en hojas de cálculo. Es una herramienta muy útil para controlar los dispositivos USB, FireWire y PCMCIA, que se conectan en una red. Esta puede ser descargada en DeviceLock Auditor.

miércoles, marzo 26, 2008

Control de versiones en documentos personales

Leo vía DiarioTi la existencia de la aplicación "AutoVer" que permite un control de versiones para los documentos propios de un usuario normal. Esta pequeña aplicación freeware crea copias automáticas de los archivos de trabajo en una carpeta espejo utilizada para backup. Permite por tanto una gestión de versiones para uso doméstico similar a la utilizada en entornos profesionales mediante aplicaciones como CVS o Subversion.

Tal como explican en DiarioTI, "el programa AutoVer procura crear una copia de seguridad automática del archivo cada vez que éste es modificado. El pequeño programa monitoriza sólo los directorios o carpetas que el propio usuario desea monitorizar y éstas pueden ser guardadas donde el usuario desee, como por ejemplo en un disco duro externo, unidad en red, o memoria flash. De esa forma, si la computadora sufre un desperfecto, los archivos estarán protegidos en otro lugar.

También es posible para el usuario determinar en qué momento los archivos han de ser borrados definitivamente, si su intención es borrarlos en algún momento. Por ejemplo, puede programar que éstos sean borrados después de 90 días, o almacenados en un archivo comprimido, o simplemente que nada ocurra con ellos. El usuario decide y el programa ejecuta tales instrucciones. Cada vez que el usuario hace clic en el botón de almacenar del programa con el que trabaja, AutoVer crea una copia en otro lugar determinado por el propio usuario. La copia tiene el mismo nombre que el original pero incluye además un “sufijo" numérico, como por ejemplo midocumento.doc.080324123301.doc. La cifra en cuestión indica año, mes, día, hora, minutos y segundos. De esa forma la lista de archivos es fácilmente clasificable en el explorador de Windows.



El programa puede ser descargado en Autover

miércoles, marzo 19, 2008

El modelo humano de gestión del riesgo

Leo en el blog de Schneier este mes un interesante artículo sobre cómo el ser humano gestiona de manera innata el riesgo. El primero de ellos, reflexiona sobre el riesgo que supone conocer el riesgo valga la redundancia.
El artículo entero puede leerse en Schneier on Security: Risk of Knowing Too Much About Risk y merece la pena destacar que las personas que más creen controlar o conocer los riesgos pueden cometer errores o tomar decisiones no adecuadas basadas en una confianza o conocimiento de la situación que puede no ser tal.
El miedo es una fuerza poderosa y con temor la toma de decisiones puede producir resultados nefastos.Por lo que parece, nuestro cerebro procesa el riesgo de dos maneras diferentes y complementarias:

  • La primera es intuitiva, emocional y basada en la experiencia. Tratamos de mitigar aquello que tememos o que no podemos controlar, basados tanto en la experiencia como en la intuición de lo que puede pasar. Este parece ser un mecanismo de supervivencia evolutiva. En presencia de incertidumbre, el miedo es una valiosa defensa. Nuestro cerebro reacciona emocionalmente pero sin realizar un análisis objetivo del riesgo potencial.

  • La segunda forma en mediante el análisis de riesgos: la utilización de probabilidad y estadística para anular, o por lo menos priorizar nuestro temor. Es decir, nuestro cerebro juega de abogado del diablo con su primera reacción intuitiva, y trata de justificar las probabilidades reales de que pase algo para tomar una decisión final.

Lamentablemente para nosotros el análisis de riesgos no es la parte que gana. La intuición o el miedo pueden abrumar fácilmente a la parte analítica, especialmente cuando nuestro cerebro en situaciones de miedo recupera imágenes grabadas en la memoria sobre catástrofes, accidentes o experiencias desagradables que quedan más fácilmente almacenadas por la memoria emocional.

Para reflejar este hecho, se realizó un estudio sobre las causas con mayores probabilidades de muerte que representa la imagen superior. El tamaño de cada círculo representa el riesgo relativo de morir por la causa enumerada. Una de cada cinco muertes es por enfermedades del corazón. El infarto cerebral es un círculo alrededor de un tamaño cinco veces menor que la enfermedad de corazón. Los círculos más pequeños siguen documentando otras causas de muerte más raras y menos frecuentes. El círculo más pequeño en este mapa es la muerte de accidentes con fuegos artificiales, un destino sufrido por una de cada 350000 personas, representado por unos pocos píxeles en la pantalla. Nuestro cerebro empieza a ignorar los riesgo que son solo éso, dificiles de ver o comprender. Pero lo importante es que aunque nuestro cerebro los ignore, siguen estando ahí, con su probabilidad intacta y por tanto, deben ser también gestionados.

martes, marzo 18, 2008

Cláusulas de confidencialidad en los correos electrónicos ¿sirven para algo?

Leo en iAbogado un texto extenso de Javier Muñoz sobre la pertinencia y utilidad de esas largas cláusulas de confidencialidad que las empresas suelen incluir al pie del correo electrónico.
Este recurso, como otros muchos de los usados en seguridad de la información tiene por objetivo más aparentar que realmente proteger. Como explica extensamente Javier Muñoz, estas cláusulas suelen tener más o menos un texto como:

"Este mensaje va dirigido, de manera exclusiva, a su destinatario y contiene información confidencial cuya divulgación no está permitida por la ley. [bla, bla, bla..] . En caso de haber recibido este mensaje por error, le rogamos que, de forma inmediata, nos lo comunique mediante correo electrónico y proceda a su eliminación, así como a la de cualquier documento adjunto al mismo. Asimismo, le comunicamos que [más bla bla bla]…. “

Estas severas advertencias vienen muchas veces acompañando a contenidos nada serios pero además, según Javier Muñoz son jurídicamente cómicas, por varios motivos:
  • El remitente no puede establecer unilateralmente, y sin la conformidad del destinatario, condiciones que obliguen a éste a hacer o dejar de hacer tal cosa.

  • Decir que “este mensaje va dirigido, de manera exclusiva, a su destinatario” es una tautología como un piano de cola. Salvo, claro está, que se demuestre la posibilidad opuesta, es decir, que se puede dirigir un mensaje a alguien que no es su destinatario.

  • La mayoría de estos mensajes vierten sobre el receptor, en tono amenazante, dos exigencias contradictorias. Por un lado dicen que si no soy el destinatario, tendré prohibido copiar el mensaje, reenviarlo, hacer esto y lo otro. Y al mismo tiempo, se requiere que avise al remitente del error y elimine el mensaje. Pero ¿en qué quedamos? El remitente me dice que no puedo hacer nada con su correo, y al mismo tiempo me ordena que haga algo con él.


El texto completo puede ser consultado en Los avisos de confidencialidad en los correos, esos engendros jurídicos, por Javier Muñoz.

lunes, marzo 10, 2008

El efecto "Microsiervos" sobre el blog

Ya hablé en el anterior post del "efecto Axe" sufrido cuando Sergio Hernando cuando trabajaba en Hispasec nombró como referencia a esta url como parte de los links para ampliar información en relación a la continuidad de negocio.
El viernes pasado, Alvy de Microsiervos dedicó un post ha hablar del blog y los efectos han sido espectaculares.


La otra vez hubo un pico de 346 visitas en el día de la referencia, pero lo de Microsiervos pulveriza todos los records de visitas al presente blog.



Como se puede ver por las estadísticas de Google Analytics, el pasado viernes el blog recibió un pico de 1635 visitas que gracias a estar en Blogger hizo que la página no muriera de éxito. Espero que aunque las visitas no van a mantener ese ritmo al menos algunos de los nuevos visitantes consideren interesantes los contenidos y se animen a participar en el grupo de trabajo de Google.

viernes, marzo 07, 2008

Apuntes de Seguridad de la Información en Microsiervos

Acaba de llamarme un amigo para informarme que mi humilde blog aparece como una entrada en Microsiervos. Es un honor realmente que en general la gente considere mis comentarios interesantes y dignos de mención. Estaba ayer precisamente hablando de los milagros de la Red porque lo que uno da lo recibe multiplicado por mil. Este fenómeno que llamamos Web 2.0 en el fondo es una nueva cultura que yo llamo persona 2.0 donde la gente entiende que no vale más quien más información tiene sino quien más comparte.

Recuerdo que ya comenté en la entrada El efecto AXE del sector blogero los efectos de haber aparecido en una noticia de Hispasec, y por lo que me cuentan, el efecto Microsiervos puede ser muchísimo mayor.



Gracias a quién haya elaborado la entrada y espero que estos pequeños consejos de seguridad y de concienciación contribuyan cada vez más a construir este mundo "personas 2.0" frente a "egoistas 1.0". Quiero también aprovechar este minuto de gloria para apuntar a "www.ISO27000.es" que son también un motor muy importante en la sensibilización y concienciación de la seguridad aunque con carácter más profesional y a la gente de U-company con su espectacular PapelaWeb por ser maestros Jedi de este joven Padawan.

jueves, marzo 06, 2008

Digitalización Certificada y Compulsa electrónica

Leo vía "Todo es electrónico" uno de esos excelentes apuntes a los que nos tiene acostubrado Julián Inza, hoy sobre la Digitalización Certificada y Compulsa electrónica. Su blog se ha convertido en el mini-google para temas de factura electrónica y e-Administración.
El caso es que leyendo los requisitos que establece la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los Servicios Públicos (LAECSP) en relación a la gestión de documentos electrónicos me ha venido a la mente la sensación que queda tras impartir los cursos sobre seguridad de la información cuando hablo de la integridad. En general en estos cursos se cuentan los conceptos relacionados con la seguridad: disponibilidad, integridad, confidencialidad y siempre me choca lo poco concienciados que estamos respecto a la importancia de la integridad en el tratamiento de información digital.


En general en la legislación, este requisito aparece siempre mediante la frase:

"Los medios o soportes en que se almacenen documentos, deberán contar con medidas de seguridad que garanticen la integridad, autenticidad, confidencialidad, calidad, protección y conservación de los documentos almacenados."

Como ejemplo resultón dispongo de un acuse de recibo escaneado, dado que este tipo de documentos se utilizan en trámites administrativos en relación a las notificaciones a los ciudadanos y da pie al inicio de ciertas actividades administrativas cuando a un ciudadano se le notifica un trámite.

Por desconocimiento técnico en general nadie duda que un documento es lo que se ve en pantalla. No suelo recrearme pero con algo tan trivial como el paint.exe que viene en Windows, uno puede alterar un documento escaneado y cambiar radicalmente su contenido y significación. En el caso del acuse de recibo, basta con modificar la fecha de entrega y la causa de la no notificación para que administrativamente signifique otra cosa.

Es algo trivial, mas sencillo que manipular un fax o fotocopia y sin embargo nadie exige a un documento digital unas garantías mínimas de validez (nadie salvo la legislación que habla de medios telemáticos claro).

La prueba de integridad es un requisito mínimo para poder utilizar un documento digital. Es por ello que la Administración Electrónica dispone de registros telemáticos que firman digitalmente el contenido y sellan en tiempo la entrega. También de esta necesidad surge la regulación entorno al proceso de digitalización certificada dado que es necesario tener absolutas garantias de no manipulación (alteración del contenido, autoría, fecha de elaboración) cuando algo en soporte papel se transforma en soporte digital.


Esta problemática me la encuentro también profesionalmente cuando estoy realizando una auditoría. En la observación o inspección de configuraciones muchas veces, requiero poder disponer de una captura de pantalla para poder referenciar la evidencia de auditoría (Registros, declaraciones de hechos o cualquier otra información que son pertinentes para los criterios de auditoría y que son verificables) para luego usarla como hallazgo de auditoría (resultados de la evaluación de la evidencia de auditoria recopilada frente a los criterios de auditoría).

Como auditor esta información debe ser una evidencia y por tanto, si es un registro electrónico necesito poder acreditar su integridad. Estaría muy feo que capturara una pantalla y que luego el cliente pudiera repudiar la imagen alegando que puede haber sido alterada. Para ello voy a contar cómo de manera sencilla proporcionar ciertas garantías:
  • Paso 1: Se recogen las evidencias digitales todas en la misma carpeta y todo ello debe realizarlo personal de la organización auditada. Todas las capturas de pantalla se vuelcan a un fichero Word y el resto de ficheros con resultados de pruebas se guardan en la carpeta. Finalmente disponemos de un conjunto de ficheros que serán nuestras evidencias.

  • Paso 2: Se genera el resumen hash de todos los ficheros contenidos en la carpeta y se vuelca a un fichero de texto. Para ello, utilizo el programa md5deep freeware descargable en Sourceforge que calcula el MD5 de un fichero. Esto se consigue ejecutando:
    md5deep -r * >[Fichero salida]

  • Paso 3: Se genera el resumen hash del [Fichero salida] y se vuelca al fichero [fichero salida].md5. Esto se consigue ejecutando:
    md5deep [Fichero salida] >[Fichero salida].md5

  • Con esto tenemos lo siguiente:
    - Fichero salida: todos los resumenes md5 de todas las evidencias.
    - Fichero salida.md5: md5 del fichero de control de integridad de las evidencias.

  • Paso 4: Es necesario que el cliente ahora acredite la autenticidad de las pruebas. Para ello, usamos el Word. Abrimos el contenido del [fichero salida] y lo copiamos al portapapeles. Posteriormente lo pegamos sobre el documento Word y le pedimos al cliente que firme digitalmente este documento. De esta manera, el cliente no podrá negar la autenticidad de los resumenes md5 recogidos en el [fichero salida].

  • Paso 5: Finalmente todos estos documentos son grabados en un CD o DVD que se aporta como material en el informe de auditoria.

    Si a posteriori surge la duda sobre alguna, los documentos a consultar estarán en el CD o DVD que por la naturaleza del dispositivo no habrán podido ser alterados a posteriori. Por otro lado, todos esos documentos ahí almacenados tienen una prueba de integridad que permite demostrar su no manipulación. Si cualquiera de las evidencias digitales quiere ser contrastada, comparando la existente en los sistemas del cliente con la utilizada en el informe de auditoría, el comando md5deep nos permite hacerlo. Podemos comparar el contenido de la carpeta en el cliente con el contenido del [fichero salida] almacenado en el CD. Para ello, ejecutamos:
    -md5deep -x [Fichero salida md5] -r * (suponiendo que nos encontramos en la carpeta donde están las evidencias)

El comando md5deep implementa las funciones hash correspondientes a los algoritmos MD5, SHA-1, SHA-256, Tiger, or Whirlpool. El manual podéis consultarlo en este enlace.
Este mismo programa puede ser usado para mediante un sencillo script crear un verificador de integridad de las carpetas de un sistema de archivo. Basta con programar la ejecución diaria de md5deep -r * >[Fichero salida] y cada día, realizar la comparación del resultado md5 de una carpeta con el fichero salida del día anterior. Os animo a dejar el script en los comentarios...a ver quien lo consigue.

miércoles, marzo 05, 2008

Goolag, herramienta de chequeo de vulnerabilidades usando Google

Schneier se hace eco del anuncio por parte del grupo de hacking "Cult of the Dead Cow (cDc)" de la herramienta de chequeo de vulnerabilidades Goolag.


cDc logró su mayor notoriedad por el famoso Back Orifice que fue clasificado por los fabricantes de antivirus como un caballo de Troya.

La idea de Goolag es sencilla, utilizar Google para hacer Google hacking.

Para ello, utiliza la potencialidad de los nuevos servicios de "custom Google". La herramienta permite a los usuarios con conocimientos fundamentales de programación, auditar sitios web o dominios de Internet, para localizar vulnerabilidades que podrían ser explotadas. Cuando se ejecuta, permite utilizar a Google para buscar vulnerabilidades en los dominios o sitios que el usuario desee. Lo hace enviando ataques simulados, de acuerdo a una base de datos de múltiples exploits. El programa de código abierto cuenta con alrededor de 1500 consultas de búsqueda de Google personalizado embebido por defecto para ejecutar búsquedas vulnerables de las aplicaciones Web, erróneas de los servidores Web con puertas traseras abiertas, sensibles nombres de usuario y contraseñas, y otros documentos expuestos accidentalmente en la Internet.

La herramienta es de código abierto, de tal modo que no es improbable que muy pronto estemos viendo usos maliciosos de la misma.

Aunque el blog de Schneier no lo recoge, Google ha tratado de poner freno a este uso/abuso del buscador que realiza el escaner de vulnerabilidades. Según recoge Laflecha.net, después de intentar corroborar algunas de ellas, la dirección IP del solicitante es bloqueada por el propio sitio de Google, con un mensaje como el que muestra la imagen.


Después de ello, tanto para continuar con cada una de las pruebas, como para realizar cualquier nueva búsqueda en Google, es necesario ingresar una clave mostrada en una imagen (o sea un "captcha").

jueves, febrero 28, 2008

Guía para la elaboración de los procedimientos y registros establecidos en el nuevo reglamento 1720/2007 de protección de datos

Firma, Proyectos y Formación ha elaborado un documento donde se recopilan los contenidos mínimos que deben incluir los procedimientos y registros establecidos en Título VIII del nuevo Real Decreto 1720/2007. Para ello hemos analizado los requisitos que establece cada una de las medidas, teniendo en cuenta las aplicables al tratamiento tanto automatizado como manual, seleccionando todas aquellas que requieren la elaboración de algún tipo de documento e identificando los contenidos mínimos de cada una de ellas. A la hora de establecer y documentar los procedimientos hay que tener en cuenta siempre que deben ser eficaces y ajustarse al estado de implantación en la empresa, dado que es la información utilizada para la revisión del cumplimiento.

El documento puede ser obtenido aquí

martes, febrero 26, 2008

Un país censura globalmente a un proveedor de contenidos, Youtube

Salta a la actualidad hoy el incidente causado por Paquistán en relación al bloqueo y censura del portal Youtube. La noticia recogida por los medios tradicionales tiene también una cobertura técnica más completa que relata los problemas de seguridad que tienen los protocolos de enrutamiento de Internet.
El Gobierno de Pakistán decidió hace unos días impedir el acceso a sus ciudadanos a YouTube, por considerarlo un portal "blasfemo" por los vídeos sobre el islam que se pueden encontrar en esta Web. Pakistán bloqueó el acceso a YouTube pero ésta es la primera vez que una censura del servicio a nivel local tiene repercusiones en los acceso a esta Web desde otros países.

Tal como explica el blog de ArbornetWorks, la Autoridad de Telecomunicaciones de Pakistán exigía que de inmediato se bloquease el acceso a una URL de YouTube, o más concretamente el acceso específico a 3 Direcciones IP: 208.65.153.238, 208.65.153.253 y 208.65.153.251. Estas tres direcciones IP corresponden a los registros de recursos DNS Un asociados con www.youtube.com:

Así que, evitando todo debate acerca de si dice o no la censura es adecuada, y sólo centrándose en la manera en que se puede bloquear el acceso a esas direcciones IP, o YouTube, en general, se disponen de tres opciones:

  • 1. Implantar listas de control de acceso en los routers para descartar en todas las interfaces los paquetes hacia o desde esas direcciones.

  • 2. Incluir rutas estáticas para esas tres IP o tal vez a la que abarca el prefijo (208.65.153.0/24), a null en la interfaz de todos los routers en su red

  • 3. Emplear algo similar a una función de enrutamiento BGP blackhole que los resultados en todos los paquetes destinados a las tres direcciones IP, o el que cubre los prefijos, sea desechado o descartar el próximo hop reenvío de paquetes.
Pues el uso de esta tercera opción y el funcionamiento del protocolo BGP ha producido, de manera intencionada o no la inaccesibilidad, el bloqueo de Youtube a escala mundial. Toda una denegación de servicio en toda regla.
El detalle técnico del incidente puede ser consultado en Internet Routing Insecurity::Pakistan Nukes YouTube?.

viernes, febrero 22, 2008

Cifrados "vulnerables" de discos duros

Esta semana se juntan dos noticias en relación a problemas de seguridad de discos completos.

Por un lado, el buen trabajo de Heise Security que acaba de dejar en evidencia a toda una gama de discos USB que proclaman utilizar cifrado AES para proteger los datos y a la hora de la verdad se conforman con hacer un simple XOR de los mismos contra un bloque-clave fijo. El detalle del estudio se puede leer en Enclosed, but not encrypted.

Por otro, la noticia que salta hoy a la primera plana de los blogs más destacados es la posibilidad de romper el sistema de cifrado de disco completo de algunas de las aplicaciones más utilizadas por almacenar en memoria DRAM la clave de cifrado simétrico. Un equipo de la Universidad de Princeton lo ha logrado y encima ha dejado un video demotración de cómo lograrlo.

Los investigadores de Princeton han demostrado que los datos en la DRAM pueden sobrevivir entre varios segundos y -digamos- un minuto tras apagar un ordenador a temperatura ambiente, pero que además ese tiempo puede alargarse enormemente si se procede a enfriar la memoria con un simple spray congelante (y ya no digamos con nitrógeno líquido).
Para muestra la imagen que cuelgan en Kriptópolis con los los datos recuperados (de izquierda a derecha) de la RAM a los 5, 30, 60 y 300 segundos de apagar el ordenador:

Ni TrueCrypt, ni BitLocker, que viene con Windows Vista; ni FileVault, que viene con MacOS X; ni dm-crypt, usado en Linux resisten el ataque.
En resumen, estos sistemas pretenden ser más seguros mediante el almacenamiento de la clave de cifrado en memoria DRAM (sin escribirla en ningún momento a disco) pero un atacante (o investigador forense) con acceso físico al PC puede extraer los chips de memoria, enfriarlos de alguna manera (incluso con sprays de aire comprimiedo), y acceder a la clave sin problema. Cosas de película pero ¿que no se hace por un puñado de dolares, una buena motivación o una buena recompensa?
Quien quiera curiosear, en este enlace tiene la documentación técnica de cómo lo han conseguido y a continuación adjunto también el video demostración de cómo se ha logrado.




Sugerencia: Esperar cinco minutos antes de abandonar el portatil en una ubicación física no controlada o bien hacer una pausa para el café y apagar antes el portatil para tener la certeza de que la DRAM se volatiliza o bien usar discos cifrados por hardware como ya comenté hace un año que tienen la clave en un dispositivo USB para tener controlada la clave de cifrado.

Quiero también dejar claro que estos incidentes no deben generar desconfianza sobre el cifrado.
"No fallan las matemáticas, falla la implementación tecnológica de las mismas."

jueves, febrero 21, 2008

Los cables de Internet

Internet, la red de redes que conecta globalmente a todas las personas está construida mediante una ingente cantidad de nodos de comunicación conectados entre sí. Alguna vez me he preguntado cómo podría ser la estructura física de la "red de redes" y hoy a través de un artículo comentando la incidencia ocurrida sobre los cables submarinos, aparecen los planos de Internet.



Aunque hay millones de usuarios de internet, sólo hay un puñado de cables submarinos que llevan la gran ma