Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas
Mostrando entradas con la etiqueta Noticias. Mostrar todas las entradas
martes, 13 de enero de 2015 1 comentarios

¿Que deberíamos aprender del año 2014 en materia de seguridad? Empezamos a pagar la deuda técnica.

Como es tradicional en estas fechas y en este blog, toca mirar al futuro y plantearse cuales van a ser los retos y objetivos del 2015. Quizás este año de cara a justificar decisiones ante la Dirección las cosas no vayan a ser tan complicadas dado que el año 2014 si ha destacado por algo ha sido por la evidencia manifiesta de que el cibercrimen está presente en nuestras vidas de forma tangible. Solo hay que recurrir a las web de estadísticas más conocidas para poder comprender que el problema sigue creciendo y que las respuestas siguen siendo insuficientes. Para muestra, consultar los resumenes de dos de mis webs preferidas para estos temas:

La primera conclusión debe hacer reflexionar de forma clara sobre un hecho: la tendencia sigue en aumento a un ritmo muy preocupante. El gran problema es que no sabemos todavía qué información se puede haber ya fugado y está siendo utilizada en estos momentos para producir nuevos ataques en el futuro. Uno de los mayores retos en la protección de la confidencialidad es que por desgracia se detecta cuando ya no tiene solución y llegado el caso, sólo queda como estrategia el ser capaz de resistir el ataque. Sony no va a reparar el daño que haya causado por ejemplo que hayan sido conocidas las nóminas de su personal. Esta tendencia a atacar mediante la publicación intencionada de datos de carácter personal denominada "doxing".

Como segunda reflexión creo que cabe también admitir que hemos estado cometiendo errores de enfoque y que nuestra aproximación a la inseguridad de la información no ha sido adecuada. Hay aspectos básicos de carácter preventivo que no se han tenido la relevancia e intensidad adecuada y que ahora echamos en falta. De estas actuaciones la más relevante es la formación, capacitación entrenamiento del personal interno para la detección de los ataques más comunes y su prevención. Hemos estado conociendo casos muy notorios de hacking de este año 2014 donde el vector de ataque ha sido el spear phising. Esta técnica mezcla la ingeniería social con la ausencia todavía de medidas de seguridad en el correo electrónico. ¿Desde cuando existe la posibilidad de firmar correo electrónico, más de 10 años? Es evidente que muchos de los vectores de ataque cuentan con medidas de seguridad suficientes para mitigar los riesgos asociados pero el despliegue de estas medidas no ha sido abordado por las organizaciones. Evidentemente en muchos casos por la complejidad o coste de la implantación pero bajo la premisa de una ecuación de retorno de inversión que quizás no ha calibrado de forma adecuada el "coste de la inseguridad". Por desgracia estos cálculos sólo pueden hacerse bien una vez ya ha ocurrido algo y en por desgracia en muchas situaciones el coste del incidente supera en mucho el valor estimado.
El caso Sony es ahora un elemento de reflexión. Esta compañía ya había sufrido un serio ataque hace años pero a pesar de ello ha vuelto a ser de nuevo víctima. Todavía va a ser complicado calcular el impacto económico del incidente y más cuando aparecen noticias como la demanda de Charlize Theron que ha conseguido igualar su sueldo con el de actores compañeros tras conocer los salarios por la filtración producida.

Esto que estamos viviendo donde el hacking se sitúa ya como noticia cotidiana en prensa y donde las ciberamenazas se plantean como un quinto poder es algo que se venía anunciando. Los que nos dedicamos a esto hemos ido empleando en nuestras presentaciones desde hace mucho tiempo la imagen del iceberg para mostrar que los síntomas que en aquellas épocas se iban detectando eran los inicios de una maquinaria que cuando desarrollara con todo su potencial acabaría haciendo estragos. Esta es la transparencia que usaba en el año 2004 para explicar porqué la seguridad iba a ser un problema futuro en los sistemas de información. En aquellos años nos tocaba ser los "paranóicos" cuando nos tocaba decir que vendría el lobo... pero el contexto tenía elementos claros que hacían que los riesgos fueran en aumento y por tanto, que los problemas aparecerían solos. Ha existido desde hace mucho tiempo un caldo de cultivo adecuado para crear la industria del cibercrimen.


El texto que adjunto a continuación es también de una entrada de este mismo blog titulada "Versión de los virus" del AÑO 2004. Este blog se inició hace mucho tiempo y ahora me resulta a veces curioso comprobar cómo la realidad está superando con creces lo que se vaticinaba que podría ocurrir.
"Un fenómeno que viene ocurriendo este ultimo año es la aparición de versiones de los virus más conocidos. Supongo que esto ocurre porque en el "lado oscuro" circula rápidamente el código fuente de los virus más populares del momento y ingenuos programadores o gente sin escrúpulos crea nuevas versiones del código introduciendo mejoras o cambios en los objetivos del virus. Ayer era conocido el efecto que el virus Mydoom.M había tenido sobre los principales buscadores y hoy empieza a sonar una nueva versión Mydoom.O cuyo objetivo es producir el mismo efecto sobre Microsoft.com. 
Además, debemos destacar que ya los virus no vienen solos. Se han juntado con otro tipo de amenazas como troyanos o keyloggers para crear un engendro mucho más peligroso. Como digo, se están juntando las fuerzas del mal aprovechándose la potencia dañina de cada uno de los espécimenes creados. Mydoom, Sasser, Beagle, Gaobot, Korgo, y otros espécimenes son al final suma de varios elementos: 1.- Difusión inmediata con técnicas de reproducción y contaminación vírica. 2.- Habilidades para inhabilitar o desconectar el software de protección perimetral y vírico existente en el PC. 3.- Inclusión de troyanos para hacer al equipo un "zombie" y poder lanzar ataques de Denegación de Servicio Distribuida (DDoS) contra diferentes objetivos. 4.- Inclusión de keyloggers para espiar al usuario y de paso, intentar obtener información de sus accesos a bancos on-line para el posterior hurto. 5.- Posibilidad de ejecución remota de comandos sobre el virus para cometer diferentes fechorías e ir modificando el comportamiento del virus en función del interes del atacante. 
En fin, que el tema de la seguridad informática se parece cada vez más a un iceberg. A día de hoy, solo conocemos una pequeña porción de los problemas que pueden ir apareciendo. Si bien la industria del software empieza a consierar el tema como una prioridad en el diseño, vamos a sufrir las consecuencias de unos diseños sin pensar en la seguridad de protocolos de Internet y el software todavía unos años más. "
Sin embargo poco a cambiado en cuanto al enfoque  de la industria del software. La seguridad sigue siendo una gran desconocida en el diseño del producto (Como nos ha demostrado el mundo de la informática industrial creando ahora un problema de mayor envergadura por la dificultad de seguridad este tipo de escenarios) y donde las consecuencias pueden ser realmente dramáticas y sobre todo, de impacto físico y tangible.

Para terminar, quiero también refrescar otra reflexión que publiqué en el año 2011 bajo el titulo ¿Los errores informáticos, ¿Deben pagarse?.
"Todo parte de una noticia que guardé hace unos días (vía Instapaper que recomiendo usar a aquellos que quieren mejorar su productividad y no verse arrastrados por la navegación compulsiva) donde David Rice, nuevo responsable de seguridad de Apple plantea un impuesto sobre vulnerabilidades como idea para la mejora de la seguridad del software. 

Esta propuesta no es nueva y forma parte del discurso de Bruce Schneier que siempre habla de la "economía de la inseguridad". Su planteamiento viene a explicar que la filosofía con la que la industria en general trabaja es el pago por los efectos de la inseguridad, sin atajar la esencia del problema.

Lo curioso del tema es que realmente no se sabe si este enfoque resulte económicamente más rentable que intentar fortalecer la seguridad desde el diseño. Microsoft a base de sufrirlo en sus propias carnes decidió cambiar radicalmente su filosofía y paso a una "seguridad por defecto" como planteamiento de diseño. Y las cosas se hicieron bien desde el principio, atacando el problema desde la raíz, en el proceso de construcción del software. Fruto de aquello, hoy utilizan y aplican la metodología de desarrollo seguro SDLC de la que ya he hablado en este blog en más de una vez.

Lo que sí creo es que empieza a llegar un momento en donde debiera plantearse el proceso industrial de la Ingeniería en Informática, estableciendo unos requisitos mínimos a cumplir y unas garantías mínimas exigibles a los productos hardware o software que se lanzan al mercado. Y no garantías físicas respecto a la seguridad industrial del producto (consumo, rendimiento eléctrico, etc.) sino garantías respecto a los aspectos programados por el software, atribuibles al código que se ejecuta en el dispositivo.

Porque hay una cosa clara, mientras el error o fallo no afecte directamente a la cuenta de resultados de la Empresa que lo causa o genera, la Industria no cambiará. Esa "cláusula comodín" del software que lo primero que dice es que se encuentra ante un producto del que no es exigible ningún tipo de responsabilidad se tiene que acabar. En otras áreas de la Industria se realiza un esfuerzo enorme por garantizar la robustez y fiabilidad de los productos y la Informática no está todavía por desgracia a esa altura. Sólo hay que pensar en las disciplinas asociadas a la seguridad de los materiales de construcción, la seguridad del automóvil, etc... para darse cuenta de lo importante que es el diseño seguro." 

Hemos podido comprobar en el caso de las aplicaciones para móviles como el modelo de Apple, donde existe un mínimo control centralizado para la venta de aplicaciones ha tenido más exito (en términos de la problemática de seguridad) que el enfoque de Google donde no existen restricciones para añadir aplicaciones a su tienda. Obviamente los motivos de la centralización y el control de Apple no obedecen a la seguridad pero ésta ha sido una víctima colateral beneficiada por dicha decisión.

Por tanto, como retos para el año 2015 y por tanto, como potenciales objetivos para lograr una mejora de los resultados deberíamos plantearnos al menos las siguientes cuestiones:

  1. Mejorar nuestra "conciencia situacional" en materia TI. Es común en muchas organizaciones el disponer de medidas de seguridad tradicional pero todavía se carece de medición respecto a su alcance y puesta a punto. Este tipo de información nos describen el alcance de las medidas que creemos tener funcionando y sirven para detectar si realmente tenemos todo el parque de equipos dentro del paraguas de la protección. Esto sería simplemente disponer de indicadores del tipo:
    •  % de cobertura del parque de PC con antivirus actualizado.
    •  % de equipos sin vulnerabilidades críticas.
  2. Robustecer la capacitación del personal para disminuir la eficacia de la ingeniería social. Es necesario, al igual que existen políticas vinculadas a la formación en prevención de riesgos laborales o seguridad en el trabajo, que la seguridad de la información tenga el protagonismo necesario dado que como estamos viendo, su ausencia afecta de forma grave al funcionamiento de la organización. Estos planes de concienciación deben centrarse en enseñar al usuario común los vectores de ataque que suelen ir dirigidos de forma específica hacia ellos como el phising o el malware. Existen herramientas y plugins que valoran la reputación de sitios Web y que pueden avisar al usuario cuando está en una Web potencialmente peligrosa. Estos añadidos aportan información sencilla que pueden permitir a un usuario sospechar y por tanto, no ser víctima.
  3. Incorporar, siempre que el presupuesto lo permita, las nuevas tecnologías en materia de protección perimetral basadas en la detección en tiempo real de malware por el análisis del comportamiento y no por su detección de patrones.

El año 2015 probablemente vaya a ser más de lo mismo. Es cierto que ya ciberseguridad ya empieza a ocupar el lugar relevante que tenía que tener reservado desde hace tiempo pero también es verdad que en esta materia estamos aunque una situación de "deuda técnica". Mientras la factura por la ausencia de seguridad ha sido barata... nadie ha movido un dedo... pero cuando ahora el ciberterrorismo se plantea como un quinto poder, se toman cartas en el asunto. Lo grave de esta estrategia es que seguramente sea mucho más cara que la prevención porque hemos permitido durante años que se genere el despligue de software sin controles mínimos. Es lo que intentaba plantear el relato El Tsunami tecnológico que no pudimos evitar  en el año 2012. 






jueves, 11 de octubre de 2012 3 comentarios

Decimo cumpleaños de mi blog "apuntes de seguridad de la información".

El tiempo pasa volando y cuando uno deja encima rastro de ello, todavía se evidencia de forma más fácil. "
Hoy se cumplen 10 años de mi primer y escueto post donde compartía mi intención de comentar y explicar todo aquello que fuera encontrando interesante en materia de seguridad de la información. En aquel momento profesional las cosas con más actividad en nuestro sector venían de la mano de una joven LOPD que empezaba a plantearse en las organizaciones porque la seguridad de la información todavía era muy joven. Ya eran referencia las normas BS7799 (Partes 1 y 2) pero de sistemas de gestión de seguridad de la información y sobre todo, sobre análisis de riesgos que era mi especialidad solo hablabamos unos pocos locos que creíamos/veíamos que la seguridad es un cimiento importante de la sociedad que estamos construyendo donde todo se basa en la gestión de información. Como otros aniversarios, me habría gustado poder hacer algo especial con algún contenido interesante que estoy cocinando pero los cambios de mi vida personal y mi actividad docente me dejan muy poco tiempo. Y eso que gracias a aplicar metodologías como "Getting Things Done" (GTD) puedo decir que hago una gestión eficaz del tiempo. En cualquier caso, si he podido al menos actualizar y mejorar la estética del blog para que empiece estos siguientes diez años con una nueva fachada. Siempre he tenido claro que me preocupaba más el contenido que la fachada al igual que he evitado incluir publicidad que ensucie al blog. Aquí seguiré día a día compartiendo reflexiones y localizando hechos o datos relevantes entre el ruido continuo de informaciones que todos los días tenemos que procesar. Espero que sigamos leyéndonos otros diez años más.
"Este es mi primer post de una serie de pequeños trucos y recetas, para hacer que usuarios inocentes o confiados no sufran el abuso de todos esos que navegan por la red con fines oscuros o ilícitos. Espero que los pequeños consejos que vaya dejando o las recomendaciones de software sean de ayuda para todos vosotros.
El espíritu de mi primer post sigue más vivo que nunca. Mucho más si contemplamos como nuevos ingenios y sistemas se ponen en marcha que pueden suponer un abuso si las personas no están debidamente informadas o concienciadas respecto a los riesgos que corren. Este blog sólo me ha traído alegrías en estos 10 años. Más de 700 entradas y sobre todo, muchos enlaces y datos procesados que me han permitido adquirir un conocimiento en la materia que alimenta a su vez la necesidad de compartir toda esta información. En los tiempos que corren donde todo se ve negativo, creo que todos debemos hacer una reflexión personal y tener claro que los males vienen de fuera pero las soluciones deben salirnos desde dentro. Un proverbio ruso dice "¡Que limpia estaría la ciudad si todo el mundo barriera su puerta", Gandhi decía que "todo camino comienza por un paso" y Berto Pena, hablando de gestionar la vida con eficacia acaba siempre sus podcast con la frase "Y que es lo próximo que vas a hacer". Yo tengo claro que un gran cambio global empieza por un pequeño e insignificante cambio local, así que seguiré compartiendo conocimiento porque saber sin que eso enriquezca o aporte al resto no tiene para mi mucho sentido. El siglo XX habrá sido el de los grandes secretos y la reserva de información para jugar con ventaja. El siglo XXI va a ser el de la colaboración y el trabajo en equipo. La sociedad está muy interconectada y el todo siempre será mucho más que la suma de las partes. Al menos, es lo que yo creo. Necesitamos creatividad, optimismo y pasión por lo que hacemos. Necesitamos innovación y sobre todo, eficiencia. Más Ferranes Adriá y Rafaeles Nadales y menos casos de "cultura del pelotazo" basados en el éxito momentaneo sobrevenido por la aparición en algún cutre programa de televisión.
martes, 29 de mayo de 2012 0 comentarios

Info-tráfico de datos personales, un negocio en auge

Hace una semana tuve que preparar un curso y como suelo hacer siempre, me puse a buscar incidentes de los últimos meses para poner ejemplos de la cotidianidad pero me llamó bastante la atención las noticias sobre la Operación "Pitiusa". El 11 de mayo se publicaban detalles de la detención de 88 personas relacionadas con el infotrafico de datos de carácter personal. La noticia de la que se han hecho eco medios como "20 Minutos" o "El País" viende a denunciar cómo ciertas personas con privilegios de acceso a grandes bases de datos de sus empresas han ido vendiendo información a terceros generando un importante negocio con ello. Ya pude comentar en el año 2005 un caso similar con los datos del DNI-e. Este "nuevo negocio" es contra lo que trata de combatir la tan odiada Ley 15/1999 (LOPD) que pretende poner ciertas restricciones a los usos que se pueden o no hacer de los datos de las personas. Obviamente los casos que han sido objeto de investigación están relacionados con toda una trama de obtención ilegal de información y entre otros, los delitos de los que se les acusan son de intrusismo profesional, descubrimiento y revelación de secretos. Este tipo de prácticas son también habituales entre el mundo de la prensa rosa donde cierta información privilegiada es crucial para poder saber dónde estará el famoso de turno o con quién se relaciona. Asi se pone de manifiesto en un excelente documental titulado que se emitió en Documentos TV el pasado domingo. A continuación os adjunto el resumen tal como se cuenta en la Web de RTVE.
El reportaje muestra las barreras legales que saltan los paparazzi en su persecución a los famosos. Ningún aspecto de la vida privada de las'celebrities' queda fuera de su alcance. Según el reportaje, pinchazos telefónicos y control de buzones de voz son algunos de los métodos que utilizan.Tener un cómplice que trabaje en una empresa de telefonía móvil es fundamental. El confidente entra en la página web reservada a los empleados, haciendo uso de las tres contraseñas necesarias. Allí tiene acceso tanto a números de teléfonos móviles como a direcciones personales y profesionales, unas informaciones muy valiosas para un paparazzi.Igualmente valioso es un buen contacto en un aeropuerto o línea aérea. El acceso a la lista de pasajeros, incluidas las idas y venidas de aviones privados, resulta fundamental para hacer los seguimientos. La persecución no se limita a los famosos del mundo de espectáculo. Políticos, deportistas, magnates de las finanzas o integrantes de casas reales, son víctimas de los objetivos más indiscretos y de las prácticas de seguimiento más discutibles. Así queda demostrado en el proceso contra Rupert Murdoch, propietario de News Corporation, uno de los grupos mediáticos más poderosos del mundo
Detrás de todo esto y centrados en la problemática de la seguridad uno se plantea algunas preguntas respecto a las entidades afectadas por las fugas de información.

  1. ¿Para que sirve un registro de accesos exhaustivo si nadie revisa qué está consultándose y si están justificados esos usos?.
    Es obvio que usuarios desleales existen en todos sitios pero si no existe cierta sensación de control o vigilancia, camparán a sus anchas pensando que todas sus fechorías quedarán impunes. La monitorización del uso de la información, cuando se trata de grandes bases de datos es algo esencial para evitar abusos de poder. Valga como ejemplo la Base de Datos Nacional (BDN) de la AEAT. Esta ingente base de datos que hace de gran hermano tributario tiene mecanismos de auditoría continua y alerta frente a consultas anómalas o excesivas. El personal autorizado es limitado y además, existen unas reglas de uso muy claras que nadie puede saltarse. Cuando se detectan consultas excesivas o ajenas al área de responsabilidad, directamente notifica al responsable del usuario autorizado para que se justifiquen los accesos. Esta medida de seguridad hace las funciones de radar de tráfico y evita que la gente tenga tentaciones de consultar aquello que por motivos de trabajo no va a poder justificar. Además, existen también registros VIP que no pueden ser consultados por cualquiera.
  2. ¿No debería en estos casos personarse la AEPD y sancionar a todos los clientes de esta trama de infotráfico de datos?.Si la AEPD pone sanciones por tratamientos inadecuados, mucho más severa debiera ser con aquellos que se producen con un conocimiento claro de que se infringe la ley. Es curiosa también la noticia donde se comenta quienes eran los principales clientes de esta trama y como se dice en ella “Durante los últimos años, los impagos se han multiplicado debido a la crisis. Muchas personas no podían hacer frente a la hipoteca y los bancos y cajas se comenzaron a encontrar con que tenían un grave problema. Y a los detectives nos comenzaron a llegar listados de cientos de personas a las que teníamos que investigar para conocer si cobraban de algún lado o las propiedades que tenían. De este modo, por 50 ó 60 euros les pasábamos los datos y ellos les embargaban el sueldo gracias a nuestros informes. Se han ahorrado dinero a espuertas contratando a detectives”.


Nada de esto debiera extrañarnos a estas alturas porque la frase "La información es dinero y poder" es cada día que pasa más cierta. De cualquier forma, la misma LOPD que vemos muchas veces como amenaza es en estos casos nuestra defensa, el único arma posible para garantizar cierta intimidad en los tiempos que corren. Porque además, muchos parecen olvidar que en la LOPD se arbitra el "Derecho de indemnización".

Artículo 19. Derecho a indemnización.
1. Los interesados que, como consecuencia del incumplimiento de lo dispuesto en la presente Ley por el responsable o el encargado del tratamiento, sufran daño o lesión en sus bienes o derechos tendrán derecho a ser indemnizados.
2. Cuando se trate de ficheros de titularidad pública, la responsabilidad se exigirá de acuerdo con la legislación reguladora del régimen de responsabilidad de las Administraciones públicas.
3. En el caso de los ficheros de titularidad privada, la acción se ejercitará ante los órganos de la jurisdicción ordinaria.
Quiere esto decir que si por cualquier causa un Responsable de Fichero no custodia o garantiza el cumplimiento de la LOPD, además de la pertinente y temida sanción de la AEPD, le pueden solicitar una indemnización por daños morales según la gravedad o impacto que pudiera tener el incumplimiento para esa persona. Así lo confirma también el Tribunal Supremo como cuenta esta noticia.


miércoles, 1 de diciembre de 2010 2 comentarios

Ya sois 5000 listeners.

Hoy es uno de esos días en que se alcanza una cifra redonda. Aunque no suelo darle mucha importancia al tema de las estadísticas del blog y tampoco publico con ningún objetivo amortizador o lucrativo, hoy he podido comprobar que las suscripciones vía RSS superan ya los 5000 usuarios.

No se si es un número alto o bajo aunque yo personalmente lo que más valoro es la tendencia. El jueves 11 de marzo comentaba que ya eramos 3500 y 9 meses después se alcanzan 1500 más. La mejor y más reconfortante recompensa para un escritor es tener público y generar interés. Parece que este blog por ahora está logrando el objetivo dado que la gráfica y el número sigue creciendo. Como diría una de las leyes de Murphy, "si funciona, no lo toques".


Sin embargo, mi pasión y creencia firme en el ciclo de Demming o la mejora continua debe llevarme a pensar en seguir mejorando, así que habrá que seguir esforzándose por hacerlo mejor que ayer, pero peor que mañana. Gracias a todos los que estáis ahí dedicando un solo segundo a esta url porque en la economía de la atención, para mi eso tiene un valor incalculable.

miércoles, 29 de septiembre de 2010 3 comentarios

Autenticación basada en la búsqueda del tesoro

Leo vía  el Twitter de Microsiervos una noticia que me ha llamado la atención por original e ingeniosa.
Ya hace algunos años, en el 2007 comenté cómo se estaban planteando sistemas  basados en usar imágenes como métodos de autenticación. La idea era que el usuario tuviera que clickar en ciertas partes que sólo él sabría como método de verificar la identidad.

El sistema que ahora sale a escena es similar pero más sencillo y posiblemente intuitivo para el usuario final. La idea que se esta investigando es probar la identidad del usuario mediante la localización de puntos secretos en un mapa. El usuario debe mover, girar y localizar puntos concretos para ser identificado. Este sistema podría no ser vulnerable a las capturas de teclado y a las capturas de la posición del ratón. La noticia original puede leerse con mas detalle en este enlace.



Las contraseñas serian en este caso las coordenadas de los puntos elegidos y este sistema puede ser mas fácilmente recordable por el usuario final. Seria como pedir al usuario que esconda un tesoro. El reto-respuesta que el usuario debe recordar serian los puntos secretos del mapa en cuestión donde escondió el tesoro (algo que sólo el sabe y que solo el podría encontrar). Aun no siendo un método de doble factor, al menos podría ser más robusto en cuanto a longitud de la clave que los sistemas actuales.  Tal como se comenta en La Información.com,  "los investigadores calculan que con unos diez dígitos que representen la latitud y otros diez para la longitud el sistema tendría una fortaleza de unos 20 dígitos, mucho más que los cuatro convencionales que se usan en las tarjetas de crédito o los 6-8 que suelen ser habituales en las contraseñas de Internet".
domingo, 8 de agosto de 2010 0 comentarios

Cerrado por vacaciones, hasta el 30 de agosto

Pues eso, que ya toca desconectar un poco y descansar para prepararse para la vuelta al cole que se presenta interesante. Son buenos también periodos de aislamiento del ambiente laboral y dedicar el tiempo libre a otros aspectos distintos de lo que forman nuestra rutina diaria que también nos interesen.

Solo quiero agradecer a los ya más de 4000 lectores que me siguen por RSS su interés por el blog y esta temática apasionante de la seguridad de la información.



Hasta el 30 de agosto, el blog estará cerrado por vacaciones, aunque más que cerrado está "incubando" cosas para la vuelta.
jueves, 29 de julio de 2010 0 comentarios

La guerra del siglo XXI

Este último año se está hablando mucho de la protección de infraestructuras críticas, la preocupación por los ataques cibernéticos y las estrategias de los estados para poder responder a la ciberguerra.

Como todo buen estratega, el Gobierno Japonés ha centrado sus primeros esfuerzos en la monitorización y detección de ataques.

Tal como cuenta Fogonazos.es ya existe un sistema denominado NICTER que pretende ser el centro neurálgico de monitorización para este nuevo frente de batalla.

El sistema conocido como NICTER (Network Incident Analysis Center for Tactical Emergency Response) es un programa del gobierno japonés diseñado para proteger sus sistemas informáticos y detectar de forma temprana los ataques de denegación de servicio (DoS), robo de datos o penetración en sistemas que se realizan de forma organizada. La ventaja de NICTER, como explican en DigInfo, está en la facilidad con que los técnicos pueden ver “de qué país proceden los ataques, cuántos ataques se están produciendo”, qué patrones sigue el intercambio de archivos y preparar una respuesta rápida para evitar daños mayores.

Aunque el asunto suena un poco fantasmagórico, se trata de una realidad bien palpable. Los ataques de espionaje online sufridos por Google o el último ataque a empresas e instituciones estadounidenses hace unos meses son solo un ejemplo de cómo una de estas brechas de seguridad puede hacer verdaderos estragos en un país. Esos vectores que vemos cruzar de una parte a otra del globo no son proyectiles de alcance intercontinental, sino los ataques que se están produciendo a través de la red, de un país a otro, a cada minuto.

El video de Youtube es bastante ilustrativo sobre cómo funciona el sistema y predice cual será la tendencia de los estados en la gestión de las redes digitales que deberá realizarse en el siglo XXI.

lunes, 21 de junio de 2010 3 comentarios

El negocio de lo falso

Este sábado tuve la oportunidad de ver un reportaje de Documentos TV de esos que ponen la piel de gallina. Titulado "El negocio de lo falso" relata cómo la piratería industrial está inundando los mercados de falsificaciones y en algunos casos, ni siquiera advirtiendo de que los productos son copia.

Quizás el lector, al pensar en esta problemática, tenga en mente las copias ilegales de marcas de ropa, películas de cine, complementos de moda. Sin embargo, esta industria de lo falso no limita sus garras hacia mercados donde la mala calidad del producto puede no tener efectos colaterales. Como digo, lo inundan todo y el ánimo de lucro sin escrúpulo alguno les lleva a copiar medicamentos, piezas de automóviles, baterías de móviles, etc. Son piezas industriales cuyo fallo por mala calidad puede tener dramáticas consecuencias.

Este fenómeno es una auténtica involución industrial dado que uno de los grandes avances del siglo XX ha sido establecer requisitos y garantías sobre los productos que requieren superar pruebas y especificaciones para poder ser comercializados. Esta venta de productos que no gozan de esas garantías y que hacen trampas no teniendo que superar los habituales controles de calidad no puede estar justificada por el abaratamiento de costes. Cada producto que se lanza al mercado supone una responsabilidad por parte del fabricante y esta industria de lo pirata ignora estas restricciones. El problema es compartido entre fabricante y cliente pero lo grave de esta situación es que el cliente empieza a ignorar cuando está ante un original y cuando está ante una copia. Es quizás una de las reflexiones más sangrantes del documental.

Lo que más preocupa es sin duda esta situación en el mercado de los fármacos. No se si mi subconsciente me traiciona, pero dos de las problemáticas que más deben preocuparnos respecto al comercio electrónico "incontrolado" son quizás el fomento de las adiciones (y ya comenté la semana pasada la problemática del juego online) y la venta de medicamentos fraudulentos.

Obviamente cualquier persona con un poco de sentido común no puede encontrar razonable que a través de Internet el precio de las cosas baje ostensiblemente y que crea estar adquiriendo un producto original. No existen los duros a cuatro pesetas y aunque Internet puede generar reducción de costes, no hace milagros con los procesos de fabricación de las cosas. Por tanto, las disminuciones de precio están asociadas a otros factores y en muchas ocasiones, relacionados con la piratería industrial.

Sorprende la capacidad de esta industria de lo falso por lograr buenas imitaciones pero también, personalmente, me lleva a pensar si no es esta la parte del iceberg que hace visible las fugas de información de las grandes marcas. La protección de la propiedad industrial, cuando se trata de propiedad intelectual será una de las áreas que seguirá haciendo crecer la seguridad de la información. No es casual que la certificación ISO 27001 cuente con un gran éxito en países muy industrializados como Japon. En la Web http://www.iso27001certificates.com/
se pueden consultar las estadísticas no oficiales de las certificaciones ISO 27001 a nivel mundial y sorprende ver el liderato absoluto de Japón respecto al resto del mundo.
De 6443, 3500 más o menos corresponden a Japón lo que hace pensar que este país es generador de ideas y que entiende que su futuro pasa por garantizar al máximo su protección para poder luego vivir de la explotación comercial e industrial de su investigación y desarrollo. Hay una frase célebre de Bernard Shaw que resume esta problemática perfectamente:
"Si tú tienes una manzana y yo tengo una manzana e intercambiamos las manzanas, entonces tanto tú como yo seguiremos teniendo una manzana cada uno. Pero si tú tienes una idea y yo tengo una idea, e intercambiamos las ideas, entonces ambos tendremos dos ideas"


El problema es complejo de solventar dado que el volumen de negocio que se mueve a través de las redes de transporte sólo permite la inspección de un reducido número de contenedores por lo que los malhechores saben que tienen las de ganar. Esta situación pretende ser, en alguna medida, paliada por normas como ISO 28000 que trata de preservar la seguridad de la cadena de suministro.



El documental completo puede verse mediante TVE A la carta en "El negocio de lo falso"
miércoles, 2 de junio de 2010 6 comentarios

Google no entiende "su problema de seguridad" y adopta la estrategia del avestruz

Cuando uno lee noticias que llenan grandes titulares y que resultan significativas o llamativas debe coger siempre el contenido con pinzas. La de hoy es el anuncio por parte de Google de suprimir internamente el uso de Windows por motivos de seguridad. Obviamente detrás de un titular similar debe haber motivos económicos, estrategias empresariales y otras causas que lleven al Gran Hermano a hacer un salto tecnológico tan importante pero desde luego, no parece razonable que sea "solo" por la seguridad.

Básicamente porque el incidente relacionado con la Operación Aurora podría repetirse perfectamente en las nuevas plataformas que quiere utilizar, ya sea Linux, Mac Os o su futuro sistema operativo. Voy a tratar de justificar mi planteamiento en base a lo que sucedió en la operación Aurora que es utilizado como coartada para el salto.

Los hechos
    Tal como explica excelentemente en la noticia Una-al-día de hoy de Hispasec Sergio de los Santos y que voy a ir citando "En enero, Google reconocía en su blog oficial haber sido objeto de un ataque "altamente sofisticado" de origen chino sobre sus infraestructuras, por el que habían robado código de ciertos programas. En su evaluación de daños declaraban el robo de propiedad intelectual y un ataque limitado sobre dos cuentas de correos de GMail. El objetivo final era la obtención de información sobre activistas chinos para los derechos humanos. En la investigación abierta (que se llamó "Aurora") descubrieron que alrededor de veinte grandes compañías de varios sectores habrían sido atacadas de manera similar. El malware utilizaba varias vulnerabilidades 0-day."

    Lo que supimos después es que Google usaba Internet Explorer 6, un producto bastante antiguo en el mercado y obviamente muy vulnerable dado que su programación no consideraba en su momento muchos de los vectores de ataque que han sido descubiertos con posterioridad. En la noticia de una-al-día se explican los detalles técnicos de cómo sucedió para los más curiosos. Por tanto, el primer problema de Google respecto a la seguridad es no entender la seguridad como un proceso. Además resulta curioso que la propia Google no utilice su tan venerado Chrome o que se vaya a versiones tan antiguas de IE cuando es gratuita la descarga de IE8.
    Por tanto, la primera lección de Google debería haber aprendido es que los fallos de seguridad ya no se mueven solo en la capa del sistema operativo. Eso no lo va a solucionar el saltar a Linux o Mac Os.


El campo de batalla
    Como se supo después del incidente y tal como recogen las noticias del mismo, el ataque fue altamente sofisticado, dirigido y basado en mucha información previa sobre el propio Google. Por tanto, cabe discernir que el enemigo hizo y hubiera hecho lo que hubiera sido necesario para lograr la intrusión en Google. El segundo problema de Google puede ser desconocer o subestimar a su enemigo. La motivación es muy alta y una protección elemental no disuade al agresor a desistir. Por tanto, quizás como efecto colateral, lo que Google está haciendo a Linux o Mac Os es ponerles ahora directamente una diana dado que los atacantes van a tener que empezar a investigar sobre como lograr la intrusión en estos sistemas operativos. Cierto es que la lógica de ambos sistemas operativos es robusta dado que son Unix pero... hasta ahora también han gozado de un desinterés por parte de los que intentan ver cuanto puede aguantar el sistema operativo. Quizás ahora la cosa cambie si el uso de otros sistemas operativos se va generalizando y empecemos a ver que no son tan seguros como aparentan y que su robustez se ha basado más en la no motivación de atacantes que en el propio mérito del SO. La primera prueba de fuego la van a sufrir las versiones para móviles dado que Android y el sistema operativo de Apple para el Iphone si son mayoritarios dentro del mundo de la telefonía y por tanto, objetivo prioritario de atacantes. Sólo el tiempo podrá ser juez en esta situación.


La estrategia
    Quizás lo que Google no valora es el conocimiento que tiene la propia Microsoft sobre la gestión de la seguridad. Como suele decir el dicho popular, "la letra con sangre entra" y Microsoft lleva mucho tiempo sufriendo y además en varios escenarios (entorno doméstico y empresarial). Por tanto, en este cambio de estrategia lo que Google deja atrás son herramientas de administración corporativas que permiten de forma cómoda o ágil el despliegue de actualizaciones, servicios de gestión de incidentes que intentan resolver vulnerabilidades Zero-day con una velocidad inusitada, un Microsoft Malware Protection Center (MMPC) que a diario lucha frente al crimen organizado y que además intenta vigilar antes de que el propio malware se elabore, en las primeras fases de diseño. A ello se suma una política de actualización del software madura que dispone de publicación de parches con una regularidad mensual y que tiene entornos de prueba sobre los propios parches para evitar efectos colaterales no deseados. Que le cuenten a Mcafee que consecuencias tiene el no probar bien las actualizaciones. El tercer problema de Google puede ser no disponer de procesos internos de gestión y operación de la seguridad independientemente del sistema operativo que utilicen.


Las amenazas
    Empieza ya a ser un tópico de la seguridad eso de que Linux y Mac Os no tiene problemas de seguridad. Es cierto que tienen un espectro pequeño de amenazas "conocidas" pero haberlas hailas, como las meigas. Es cierto que son limitadas,no muy numerosas y que suponen normalmente un error de usuario dado que el perfil con el que corren los procesos no suele ser el de administración, pero hay constancia ya con noticias cada cierta frecuencia de problemas en estos entornos. Hoy se conoce que ciertas Webs de distribución de software han incluido spyware en sus descargas. Por tanto, el peligro real para Google está en el cuadrante de amenazas que se situan en el lado de lo desconocido.

    Además, a Google lo que debiera precisamente de preocuparle no son las amenazas conocidas sino las desconocidas, las zero-day de las que nada se sabe hasta que se detecta la intrusión. Por tanto, el cambio de escenario para nada va a relajar las medidas preventivas o de detección de anomalías que hubiera que instalar y por tanto, el cambio de plataforma no evita muchos riesgos que actualmente tiene.El cuarto problema de Google puede ser pensar que este cambio de estrategia va a solventar sus problemas de seguridad o que los hace menos vulnerables..


Conclusión
    El anuncio de Google debe tener una justificación puramente empresarial porque no cuela que la coartada sea la seguridad. Quizás sea su futuro Google-Os aunque lo mismo nos llevamos la sorpresa dentro de unos años de tener otra "Operación Aurora II" donde entran a Google a través de Mac Os porque ni la propia Google utiliza su sistema operativo. Lo que Google debe entender es que para tener más seguridad debe trabajar y hacer cosas por la seguridad y las deficiencias que dieron lugar a la operación Aurora ponen de manifiesto el fallo de los "procesos que deben velar por la protección de sus activos", es decir, una gestión y configuración adecuada del software, una política de actualización y gestión de vulnerabilidades, una concienciación a usuarios, unas restricciones en los entornos de escritorio, etc. Cosas que hay que hacer todos los días para luchar contra el enemigo invisible que cualquir día te crea un problema gordo y se lleva tu "codigo fuente". Tanto valgan tus activos,tanto deberás gastar en protegerlos.

    Y comparto también la reflexión de Sergio de los Santos, "el problema de los ataques dirigidos no es que se centren en un software concreto, sino que rara vez yerran su objetivo si están suficientemente motivados para ello". Para estas situaciones es mejor estar al lado de un proveedor tecnológico muy maduro en estos temas a base de años de batallas que frente a nuevas organizaciones más inexpertas o poco atacadas para las que puede que un nuevo escenario de amenazas les pueda pillar por sorpresa. Solo hay que ver cómo Adobe se plantea "ahora" pasar a una política de actualización de parches mensual cuando está ya en medio del ojo de huracán de los desarrolladores del malware (y que todavía está que se lo piensa)
.

Como se suele decir, lo que no te mata te hace más fuerte y ahora Microsoft puede rentabilidar los años de sufrimiento que siempre se han vivido como oportunidades de mejorar día a día.


De todas formas, Microsoft también ha respondido con sus argumentos frente a esta migración.

Quiero acabar también comentando que yo he saltado a Mac OS hace relativamente poco, pero por el cambio en el uso que doy a mi equipo doméstico. Mi migración está relacionada con que quiero un ordenador en casa sobre todo para temas multimedia, edición de fotografías, video y consultar a Internet. Y nada más. A ello se suma que el diseño de los equipos de Apple para escritorio tienen una estética muy atractiva y sobre todo, ocupan un espacio muy reducido integrando pantalla y equipo en un mismo elemento. Además, con ello también paso a un escenario de menor riesgo al existir un número muchísimo menor de amenazas dirigidas al usuario común y porque estoy concienciado de la importancia que tienen las conductas seguras que intento practicar. El sistema operativo puede que no lo sea, pero mis usos cotidianos y mis actividades con el equipo tienen poca interacción con Internet y muy pocas instalaciones de software de fuentes desconocidas. En esto de la seguridad de los sistemas operativos tanto tiene que ver el propio sistema como el conductor del mismo. Si el sistema es seguro pero el conductor no, hay problemas. Si el sistema no es muy seguro pero el conductor es prudente, puede también tener pocos accidentes. Soy consciente de que este escenario de pocas amenazas durará un tiempo limitado pero para contrarestarlo estarán mis buenas prácticas y hábitos que me llevan a ser muy cauto con el uso del sistema. Tanto que mi primera aplicación instalada sobre el equipo fue iAntivirus, un monitor de conexiones Tcp/Ip y una vez por mes está en mi To-do actualizar todas las aplicaciones que tienen parches utilizando Appfresh para esto último. Pero esta filosofía vale en el entorno doméstico aunque no me parece adecuada para un entorno empresarial donde el usuario final no puede ser responsable de la protección de su equipo. Quizás una futura filosofía basada en escritorio virtuales si permita implantar una gestión centralizada y controlada pero creo que a día de hoy, se hace más compleja la gestión con este cambio. Las políticas de grupo aplicadas sobre un dominio hacen que el diseño de la seguridad se pueda ajustar como un guante a las necesidades de las diferentes unidades organizativas y las opciones de configuración de seguridad que pueden ser establecidas son casi infinitas. El problema suele ser tener claro que permitir o cortar, más que el poder o no hacerlo.
martes, 1 de junio de 2010 2 comentarios

Consecuencias de la inseguridad en juzgados

Hace unos días podía leer en el diario El País una noticia que no deja de preocupar. Con el titular "Triple juicio con Marbella al fondo" se relata cómo han desaparecido 17 tomos del sumario del 'caso Ballena Blanca' y el juez ha tenido que anular parte de las pruebas. Choca también la poca trascendencia que ha tenido la noticia a tenor de las posibles consecuencias que pudieran derivarse. Es más madera para generar desconfianza en un sistema judicial que es lento y que parece tener agujeros que permiten que el delincuente quede impune en algunos casos (quizás cuando la Justicia tiene que medirse a los mafiosos de mayor poder).

La seguridad de la información no es considerada una de las prioridades dentro de los servicios que los Organismos Públicos deben proporcionar. Sin embargo, hay Administraciones donde la inseguridad de la información afecta por completo al buen desempeño de sus funciones.

Ultimamente he estado trabajando sobre el R.D. 3/2010 que tiene como máximo objetivo garantizar que la seguridad dentro de los procesos de tramitación electrónica gocen de las mismas garantías de las que supuestamente goza la tramitación tradicional basada en el soporte papel. Sin embargo, noticias como la que comento ponen de manifiesto que aspectos muy básicos como la propia seguridad física de elementos tan críticos como las evidencias de un proceso judicial es todavía una asignatura pendiente en algunos juzgados.

Es obvio que el riesgo desde la perspectiva del que protege información debe contemplar el impacto por daño de una amenaza y su probabilidad. Sin embargo, la ecuación desde la perspectiva del que ataca tiene que ver con otros factores como la motivación o la facilidad para producir el daño. En los procesos judiciales que se han visto afectados por la desaparición de 17 tomos, la motivación para su sustracción es clara. De no recuperar la información podría producir la absolución de los acusados que han sido imputados por el blanqueo de 200 los millones de euros. Si además, las medidas de protección física son escasas y por tanto, el robo es fácil de realizar, de nuevo los atacantes le ganan la partida a los que deben tener como misión la protección de dicha información. Y lo más curioso de este tema es que no se hayan tratado de depurar responsabilidades sobre el personal cuya misión principal es evitar este tipo de irregularidades que tiran por tierra todo el esfuerzo policial invertido para encarcelar a estos presuntos malechores.



Inquieta además porque la Ley pierde su poder disuasorio y anima a otros a seguir el mismo camino dado que las recompensas son mucho mayores que los castigos que pudieran derivarse. Ello genera una cultura del delito. Estamos preocupandonos demasiado por la tramitación electrónica y no somos conscientes todavía que quizás la seguridad vinculada a la tramitación tradicional tiene cuestiones que resolver.

También es importante reflexionar sobre aquello que se suele denominar como "registros vitales" o información de suma importancia de la que sólo existen originales. Podría ser el caso de las pruebas que se custodian en un juzgado y que pretenden ser protegidas por la norma ISO 27002 en el control 15.1.3. "Protección de los documentos de la organización". Toda organización debería identificar cual es su información vital y disponer de las medidas adecuadas y proporcionales que garanticen la ausencia de incidentes.
martes, 18 de mayo de 2010 4 comentarios

Publicadas correcciones a la redacción del R.D. 3/2010, el Esquema Nacional de Seguridad

A principios de este año fue publicado el Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.

Dada su alta velocidad de tramitación por la necesidad de disponer de los dos esquemas nacionales que regulan la aplicación de la Ley 11/2007 cuanto antes, ahora ha sido necesario publicar la corrección de errores de este Real Decreto 3/2010, de 8 de enero, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica.

Ya cuando tuvimos en nuestra mano el texto definitivo se podían advertir algunos errores tipográficos y fallos en cuanto a no respetar una misma estructura en todas las medidas de seguridad. Las correcciones que ahora se anexan solventan estos problemas. También es relevante su contenido porque modifica en algunas medidas su aplicabilidad en los niveles de seguridad establecidos.

El texto puede ser obtenido en la Web del BOE en este enlace.
miércoles, 28 de abril de 2010 1 comentarios

Soporte técnico automatizado con Microsoft Fix it Center

Hace unos días vía twitter informé de la aparición de un nuevo e interesante servicio de Microsoft para el usuario final llamado Microsoft Fix it Center

Lo novedoso del tema es que se han identificado una serie de actividades de diagnóstico general y de resolución de problemas que hacen al usuario mucho más sencillo el mantenimiento y la gestión de su equipo informático, lo cual seguro que genera importantes beneficios en la seguridad propia y en la del resto como efecto colateral.

La beta del servicio está accesible en Microsoft Fix it Center.



El asunto puede ser bastante importante porque el mundo del malware suele abusar de equipos mal mantenidos, mal configurados o poco vigilados. Si se facilita al usuario la posibilidad de resolver los problemas más comunes y se indican cuales son las actividades recomendadas para la realización de un buen mantenimiento, es posible que sea menos víctima. Tanto es así que en un reciente informe sobre prediciones de seguridad del SANS Institute llamado Security Predictions for 2011 and 2012 - The Emerging Security Threat se apunta a esta tecnología como un factor de mejora a considerar.

Solo queda dar a conocer el servicio y concienciar al usuario a utilizarlo con cierta frecuencia. Como dice el dicho popular "Si todos barremos delante de nuestra puerta, la ciudad estará limpia" que en la versión tecnológica será "mantén tu Pc limpio e Internet será un lugar mucho más seguro para todos".

Como dice la propia Web, "Fix it Center busca y corrige automáticamente los problemas más comunes de equipos y dispositivos. También ayuda a evitar que surjan nuevos problemas buscando proactivamente problemas conocidos e instalando actualizaciones. Fix it Center ayuda a consolidar la mayoría de pasos de diagnóstico y reparación de un problema en una herramienta automatizada que realiza el trabajo por usted" . Más información sobre el servicio aquí.
martes, 27 de abril de 2010 2 comentarios

Distribución para el análisis forense

La gente de AEDEL nos anuncia hoy la publicación de una distribución forense completamente gratuita y colaborativa llamada Ad|Quiere.

Además, han elaborado una guía o TO DO colaborativo versión 0.8 con la intención de consensuar un proceso de recolección de evidencias forenses a base de la contribución de los internautas que decian apoyar esta iniciativa. De esta forma, el espíritu de AEDEL se promoverá en todos los ámbitos el buen uso de las evidencias electrónicas, junto con los diferentes colectivos: nuestros asociados, usuarios, profesionales, etc. Así, estos podrán aportar sus ideas, para que aquellas necesidades y características más innovadoras, sean incorporadas en la versión 1.0.



Podéis descargar Ad|Quiere desde aquí. Es una distribución Linux de 720 Mb, así que hay que tener o muy buena conexión o cierta paciencia. Hemos elaborado un tutorial que se enriquecerá con las aportaciones de todos aquellos que deseen contribuir enviando sugerencias o ideas a la dirección de correo electrónico adquiere[arroba]aedel.es.

Como es una excelente iniciativa, me parece interesante compartirla entre los lectores del blog que también estamos interesados en esta temática.
jueves, 11 de marzo de 2010 3 comentarios

Ya sois más de 3500 lectores vía RSS

Lo siento pero hoy toca un post de autobombo. Aunque no suelo darle mucha importancia al tema de las estadísticas del blog y tampoco publico con ningún objetivo amortizador o lucrativo, hoy he podido comprobar que las suscripciones vía RSS superan ya los 3500 usuarios.

Las cifras redondas siempre hacen a uno reflexionar y en este caso, cada vez soy más consciente de la responsabilidad que se adquiere al tener a tantos lectores visitando el blog con asiduidad.

Hace menos de un año agradecía haber alcanzado los 2000 subscriptores y este año, en menos tiempo puede que la cifra acabe doblándose.

Como novedad también he abierto otro canal vía twitter donde espero enlazar y referenciar aquellas noticias que no pueda dar salida en un post pero que sean interesantes para la temática general del blog.

Espero seguir aportando cosas al escenario de la seguridad de la información y que la calidad de mis textos logre seguir manteniendo estas cotas. Como creyente convencido de la "mejora continua" y ahora del GTD he incorporado tareas periódicas a esto de postear y al menos creo que seguiré publicando una vez por semana.

También deseo también recibir vuestras críticas/opiniones/sugerencias para poder hacer aquellas correcciones que permitan al blog ser mejor cada día.


Un saludo a todos y mil gracias. Es reconfortante pensar que uno no escribe al vacio sino que hay detrás un público interesado en estos temas.
lunes, 8 de marzo de 2010 4 comentarios

Análisis de riesgos en la fase de desarrollo software

Hace un par de post, cuando hablaba de la operación Mariposa, un comentario anónimo apuntaba que además de las estrategias de defensa que planteaba a nivel de gestión de los sistemas informáticos, otra de las piezas claves es la programación segura ( o más bien, la programación considerando los requisitos de seguridad). En este sentido, no es la primera vez que en este blog comento la iniciativa SDLC (Secure Development Life Cycle) de Microsoft como parte de su estrategia global para lograr la mejora de la seguridad en sus productos.

Sin embargo, no dejan de sorprenderme las iniciativas que Microsoft utiliza para dar a conocer las herramientas que han desarrollado para dar a conocer SDLC.


La más importante es Threat Modeling Tool que básicamente sirve para elaborar el análisis de riesgos básico que todo desarrollo debe contemplar. Es esencial que un programador entienda que su aplicación puede ser atacada y cuales son los puntos posibles de ataque. Para ello, lo primero que todo lector de este post debe ver es el video A walk through the Threat Modeling Tool donde podrá comprobar la importancia que puede tener esta herramienta dentro de la fase de análisis de requisitos software.

Identificar a priori los puntos de control o las verificaciones técnicas que hay que realizar en una aplicación antes de empezar a tirar líneas de código es esencial. Básicamente esto es lo que se realiza en la fase de análisis de requisitos de toda metodología de desarrollo.

Contar además con un completo análisis de las amenazas que pueden darse una vez que el producto esté funcionando sirve para diseñar una aplicación que esté preparada para "defenderse o resistir". Esto es el nuevo matiz que hay que aprender. Hacer una aplicación utilizando "programación defensiva", es decir, pensar en los "casos de uso", pero también en los "casos de abuso".

La herramienta SDL Threat Modeling Tool proporciona las siguientes características:
  • Integración: Un sistema de seguimiento de los problemas detectados durante el análisis.

  • Automatización: orientación e información en la elaboración de un modelo de seguridad para la aplicación en desarrollo.

  • Análisis STRIDE por elemento del sistema: guía de análisis de amenazas y mitigación de los vectores de ataque STRIDE.

  • Informes: Actividades sobre el diseño de la seguridad y ensayos en la fase de análisis y verificación.


STRIDE es un acrónimo que resume 6 categorías de amenazas: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, and Elevation of Privilege. Dado que cada categoría tiene un conjunto específico de medidas de seguridad que las puede evitar, una vez que se analizan las amenazas y las clasificamos, ya podemos saber que será necesario para mitigarlas. Voy a explicar cada una de las categorías aglutinadas bajo el acrónimo STRIDE:
    S Suplantación (Spoofing)
    Un ataque de suplantación se produce cuando un atacante se hace pasar por alguien que no es.

    T Manipulación (Tampering)La manipulación ataques se producen cuando el atacante modifica los datos en tránsito.

    R Repudio (Repudiation)
    Negar la autoría de una acción o evento en los sistemas de información.

    I Revelación de información (Information Disclosure)
    Cuando la aplicación revela información sensible de forma no controlada debido a un error en la programación o un fallo en la configuración del servicio o aplicación.

    D Denegación de servicio (Denial of Service)
    Introducción de información maliciosa que logre la saturación o el bloqueo de la aplicación y de los servicios que esta proporciona generando como consecuencia la caída de la aplicación o el sistema informático.

    E Elevación de privilegios (Elevation of Privilege)
    Una elevación de privilegios se produce cuando un atacante tiene la capacidad para obtener privilegios que normalmente no tendrían. Esto se logra mediante la alteración o ataque a la aplicación obteniendo unos niveles de acceso mayores de los inicialmente otorgados, saltándose así la política de control de acceso predefinida.


Con mucho ingenio, la gente de Microsoft ha sacado un juego llamado Elevation of Privilege (EoP) card game que plantea al programador los diferentes escenarios de amenazas para que piense en ellos y cómo evitarlos.

Las cartas del juego las podéis descargar aquí. El resto de información sobre esta herramienta de análisis de requisitos de seguridad puede ser obtenida en The Microsoft SDL Threat Modeling Tool.
Get Microsoft Silverlight
jueves, 4 de marzo de 2010 0 comentarios

Luz sobre la problemática de la propiedad intelectual

Hoy Carlos Sánchez Almeida nos deleita con un extenso post sobre la problemática de la propiedad intelectual y el mal intento de regular Internet que se quiere hacer a través de la Ley Sinde. El artículo que titula ¿Libertad o propiedad? Antorchas en la biblioteca y es todo un repaso a los acontecimientos y una visión completa de la profundidad del problema.

Este es un tema sobre el que no tengo todavía una posición definida y del que me cuesta pronunciarme aunque para evitar problemas si que he hecho que este blog no tenga publicidad ni ningún otro tipo de mecanismo de lucro.

Sin embargo, el verdadero problema con la propiedad intelectual es realmente su compleja protección, la seguridad de esa información. Desde la perspectiva técnica tradicional, siempre nos posicionamos en el supuesto de tener un bien que proteger y una amenazas sobre las que protegerlo. Sin embargo, en la problemática de la propiedad intelectual no podemos considerar que hay amenazas, hay abusos del uso. No existe realmente nada que dañe a la información (precisamente porque interesa que esté correcta y completa).

Lo que realmente ocurre es que el elemento a proteger viene limitado a un soporte o un tipo de uso y es el consumidor (legítimo o ilegítimo) el que decide que quiere guardarla en otro medio, formato o soporte.

La protección así planteada es realmente casi una entelequia. Es complejo proteger una información en soporte digital que tiene que estar autorizada para el usuario legítimo y protegida frente a los demás con la premisa de que cualquiera es un usuario legítimo. Además, es difícil proteger algo que puede ser reproducido por el usuario legítimo y que puede decidir grabar en ese momento a otro soporte. Por tanto, la protección es un problema de difícil solución cuando es el usuario el que decide no ser la medida de seguridad y todas las premisas de protección se basan en su comportamiento legítimo. Es quizás por ello que la legislación siempre ha contemplado el derecho de copia. Puede que fueran conscientes en su momento que no tenía sentido prohibir lo imposible de evitar.

Imaginemos que las tecnologías DMR hubieran funcionado. La manera de piratear los contenidos habrían sido buscando unos equipos de muy alta calidad para grabar la información que sale en la reproducción legítima que realizaría un usuario legítimo.


Es realmente lo que ocurre hoy en día con el cine. Un cliente que asiste a una exhibición pagada decide recoger esa información para conservarla en otro soporte o formato. La piratería ataca desde la existencia de la información en cualquiera de las partes de la cadena que tienen acceso a esos datos o a su distribución. Es sorprenderte ver cómo muchas de las películas piratas que circulan tienen la marca de agua de la distribuidora donde avisa que esa película es material para su valoración por parte de los críticos de cine o gente del gremio de la distribución. Ciertamente la industria no está realmente examinando en dónde se producen las fugas porque un alto porcentaje se encuentra dentro, cuando el film se está cociendo o cuando se empieza a dar a conocer supuestamente entre los circulos que "aman" al cine. Es muy típico en seguridad de la información pensar que el enemigo esta fuera, pero la realidad demuestra que suele estar dentro y suele ser necesario cierto acceso privilegiado para poder hacer ciertas cosas.

La legislación quiere controlar al agua metiéndola en una jaula sin entender que lo que hoy prohibe es sólo un pequeño obstáculo que será superado pronto.


Quien quiere hacer daño siempre busca medios alternativos cuando las medidas de seguridad mejoran. Si se prohiben las Webs de enlaces, existirá un medio alternativo de localizar los contenidos.

Creo personalmente que la raíz del problema tiene que atacar dos frentes:
- Gestionar mejor toda la cadena de custodia desde los inicios hasta las salas de distribución, lo cual es complejo y poco viable dada la extensión de los puntos a controlar.
- Luchar contra los repositorios donde se almacenan los ficheros que se descargan en las redes P2P, lo que también es complejo dada la no existencia de un marco legal internacional coherente en temas de propiedad intelectual.

Por tanto, feo panorama hay para quién confíe que la Ley Sinde es la solución a su problema dado que no conoce la Red. Y el siguiente movimiento del mundo de la piratería puede ser volver al P2M. ¿Qué pretenderá entonces la siguiente "legislación sinde", acceder de manera preventiva a tu buzón de correo por si tienes contenidos "delictivos"? ¿Cobrar un canon por correo electrónico?. El agua no puede ser retenida en una jaula.


Por tanto, parece que solo queda la otra alternativa. El cambio de modelo de negocio, pero es la propia industria la que lucha contra este cambio forzado. Quizás en el siglo XXI tenga sentido poder disfrutar del estreno de una peli en el sofá de tu casa previo pago de un módico precio, aun a costa de sacrificar así los ingresos por espectador y conformarse en ingresos por domicilio donde se visiona la película. Aun así habrá quien ponga a grabar la peli para pasarla a sus conocidos, será inevitable.

Es dificil ganar una batalla sin conocer ni al enemigo ni el terreno de la lucha. Yo diría que imposible. La protección de la propiedad intelectual es como un dibujo de Maurits Cornelis Escher, podemos empezar a mirarlo pero es complejo realmente llegar a verlo completamente.

miércoles, 3 de marzo de 2010 3 comentarios

Golpe policial a una red zombi española con casi 13 millones de PC cautivos.

La noticia del día es sin duda la "Operación Mariposa" que ha supuesto la detención de tres delincuentes que controlaban una red de equipos PC zombies de casi 13 millones de PC víctimas, uno de ellos además murciano.
Según explica la propia Web del Grupo de Delitos Tecnológicos de la Guardia Civil, esta operación lleva tiempo cociéndose y ayer se produjeron las detenciones de los presuntos responsables.


"El pasado mes de mayo, técnicos de Defence Intelligence y Panda Security, detectaron e iniciaron el seguimiento de la botnet mariposa. Paralelamente, el FBI inició otra investigación sobre la misma botnet, obteniendo indicios de la posible existencia de un individuo español vinculado a la botnet, que puso en conocimiento de la Guardia Civil.Puestos en contacto investigadores y el Grupo de Trabajo, se avanzó en la investigación de forma coordinada, lo que permitió conocer la existencia de un grupo de habla hispana, identificado como DDPTEAM, que había adquirido en el mercado del malware el troyano, para su distribución y control.
El 23 de diciembre, se procedió, a nivel internacional, a bloquear la botnet, lográndose identificar al máximo responsable del grupo, “netkairo”, detenido el pasado 3 de febrero, y al que se le intervinieron varios equipos informáticos que están siendo analizados. La pasada semana, fueron detenidos el resto del grupo, “OsTiaToR” y “Johnyloleante”.
Por el número de ordenadores que la integran, probablemente sea una de las botnes más grandes que se han detectado y desmantelado"


Es significativo también el hecho de que los detenidos desconocían el poder que tenían entre manos. Su perfil coincide con una nueva generación de ciberdelincuentes, que sin profundos conocimientos informáticos, adquieren en el mercado del malware herramientas que les permiten realizar sus fechorías.

El informe técnico detallado sobre cómo funcionaba la botnet "Mariposa" puede ser descargado de la Web de Defintel: Análisis Botnet Mariposa.

Últimamente mi actividad profesional está relacionada con establecer una estrategia de gestión, detección y mitigación de malware y ciertamente es un problema cuya preocupación por parte de los responsables de seguridad creo que debe ir en aumento. El malware ha cambiado su orientación, sus objetivos y ahora el enemigo se mueve con velocidad y voracidad.

Quizás hayamos asumido como normal la presencia de virus informáticos en nuestros equipos y redes pero es un problema importante de gestión que hay que afrontar. Aun así, creo que debe existir tolerancia cero frente a este tipo de incidentes dado que son la antesala de problemas más graves (sobre todo robo de información, tanto personal, como credenciales bancarias, como corporativa relacionada con la propiedad intelectual o industrial).

En este sentido, las estrategias a implantar deben basarse como siempre en tres planos:
Prevención
  • El usuario como responsable o piloto del PC que puede tomar decisiones ariesgadas y al que hay que concienciar y entrenar para que sea cauteloso.

  • Limitar privilegios y posibles vías de infección como medio de restringir las posibilidades de contagio y sobre todo, lograr de forma preventiva que usuarios no entrenados o intencionados puedan hacer con el equipo PC asignado lo que quieran.

Detección
  • En los tiempos que corren es necesario y diría casi imprescindible vigilar la red y los patrones de tráfico habitual que tiene nuestra organización. La estrategia de monitorización y detección de anomalías puede ser eficaz cuando se trata de perseguir el malware. Los indicios como aumento del uso de puertos, conexiones extrañas a url o ip desconocidas o catalogadas como origen de malware son herramientas básicas con las que contar. La versión automatizada de este tipo de tecnologías son los IDS o IPS (detectores de intrusos) que advierten precisamente de este tipo de comportamientos extraños o no habituales.

Recuperación
  • Una vez que tenemos la certeza de tratar con un equipo infectado, lo único que queda es aplicar un protocolo de desinfección fiable, que tengamos la certeza que una vez revisado el equipo va a quedar descontaminado. En este sentido, depende esencialmente de la sofisticación del malware con la que nos tengamos que enfrentar cual debe ser la dureza de las acciones de limpieza a aplicar, llegando en casos extremos al formateo del equipo.


Posibles soluciones:
A las ya comentadas en el post del año 2007 ¿Soy un zombie? que sigen vigentes, quiero añadir ahora un documento que la propia Microsoft ha elaborado denominado Malware Removal Starter Kit que da las pautas sobre cómo lograr una desinfección eficaz y que se complementa con este enlace a Technet que explica cómo usar este kit.

También me parece interesante comentar la estrategia que se está siguiendo el CERT japones (https://www.ccc.go.jp/en_bot/index.html) y que ha sido comentada por Brian Krebs sobre cómo se está luchando contra las redes zombies.
En concreto existe en Japón un CyberCleanCenter que es una Web donde el usuario siguiendo unas instrucciones de forma sencilla puede intentar limpiar su equipo. El diagrama representa los diferentes pasos que se dan para lograr que el usuario infectado sea consciente de ello y logre librarse del malware.


En España puede sonar muy agresivo ser avisado por correo electrónico sobre el quehacer de tu equipo pero los riesgos para el infectado en caso de no combatir la presencia de malware pueden ser peores. En cualquier caso, disponemos desde hace tiempo de la Oficina de Seguridad del Internauta que está para dar soporte por este tipo de problemáticas y que quizás no sea suficientemente conocida.



Es necesaria una mayor proactividad frente a esta lacra del mundo digital que requiere cada vez más la concienciación del usuario doméstico y la existencia de sitios con la Web japonesa que permiten de forma sencilla lograr que el usuario limpie su equipo. Como dice un proverbio "Si cada uno barre la puerta de su casa, qué limpia estaría la ciudad" que ahora podría ser "si cada uno mantiene su pc desinfectado, qué limpio estaría Internet"
martes, 16 de febrero de 2010 4 comentarios

Descubren como se vulneran las nuevas tarjetas EMV para usarlas sin necesidad de la clave

Los tiempos de crisis son siempre épocas donde se agudiza el ingenio. Sin embargo parece que este 2010 no va a ser el año de Banca. Una de las estrategias utilizadas en seguridad es lo que denominamos "seguridad por oscuridad" y se basa en suponer que el atacante desconoce los mecanismos internos de protección y por ello, tiene más difícil vulnerarlos.

En el conocido "Arte de la guerra" de Sun Tzu se insiste en la necesidad de conocerse a si mismo, pero también al enemigo. Por tanto, siempre he considerado que cuanta menos información tenga tu adversario mejor. Esto ha venido siendo la estrategia utilizada por la Banca hasta que ha llegado Internet y ahora es mucho más complicado poder ocultar las cosas. Si además se suman las investigaciones de las Universidades para tratar de encontrar ellos las vulnerabilidades antes que "los malos" el panorama se pone mucho peor. En el fondo, este goteo incesante de "malas noticias" es simplemente la consecuencia de no haber pensado en la seguridad de forma robusta y completa desde el diseño, la falta de un análisis holístico de amenazas antes de introducir la solución en el escenario productivo. Sólo hay que hacerse algunas preguntas ¿Cuanto tiempo llevan las tecnologías de firma digital desarrolladas? ¿Por qué la Banca no termina de adoptarlas en todos sus medios de pago si realmente son un método robusto de autenticación?

La respuesta creo que puede ser simplemente un posible análisis costo/beneficio entre la inseguridad y el precio de las medidas a adoptar. Es la manera tradicional que tiene la Banca de razonar. Sin embargo, hay un factor que quizás no se contempló en ese momento y que puede ser el tiempo de migración de una tecnología a otra, una vez que el mecanismo de seguridad falla.

Tenemos un claro ejemplo en los casos de phishing. ¿Cuánto tiempo ha tenido que pasar para que se tomen medidas? ¿Cuales han sido las pérdidas que se han tenido que asumir? ¿Realmente el tiempo que han tardado en llegar y el impacto económico del fraude es menor que lo que hubiera costado haber adoptado las medidas preventivas?

Todas estas preguntas quedan en el aire, dado que la Banca también juega a la seguridad por oscuridad, pero en materia de incidentes y resultados negativos de sus impactos. Si un Banco tuviera que confesar las pérdidas por fraude se estaría poniendo una diana en la cabeza para que el resto de "los malos" fueran a por él dado que aquel que más pérdidas acumule puede ser por ser la víctima más facil.

La noticia de hoy y que he conocido vía meneame.net es que se descubre una vulnerabilidad que "podría" permitir sacar dinero de cajeros sin PIN. aunque el titular llama la atención bastante,Descubren manera de sacar dinero de cajeros automáticos, y sin clave por suerte para la Banca todavía la vulnerabilidad no se ha popularizado.
El reportaje de la BBC que a estos contenidos les aplica bastante rigor informativo está accesible ya en Youtube y también se puede consultar la fuente de la noticia en EMV PIN verification “wedge” vulnerability



Las preguntas ahora abiertas son, ¿cuanto tiempo puede tardar en migrar la tecnología de los medios de pago? ¿Cuanta pasta podrían trincar los chorizos mientras la brecha de seguridad no se soluciona?
A veces, el coste/beneficio puro y duro puede no dar una visión global de las consecuencias de asumir "ciertos riesgos" sobre todo, si vienen acompañados de otros "costes ocultos" y "riesgos ocultos".
 
;