Aunque en este blog el tema del phishing ha sido objeto de comentario a través de numerosos post, hoy quiero destacar la aparición en Red.es de cinco consejos básicos para combatir el phishing. Es importante dar a este asunto la trascendencia que merece, puesto que el robo de la identidad digital puede causar la pérdida de confianza por parte de los clientes on-line en plataformas de comercio electrónico.
A estos Cinco consejos para evitar el phishing, de Red.es yo personalmente añadiría el uso en el navegador Internet Explorer de la barra de Netcraft que ya he comentado alguna vez y que puede verse en Netcraft Toolbar Anti-phishing.
Hoy también aparece publicado en diversos foros que la amenaza del phishing ha sufrido un incremento del 300%. Es evidente que como ya he venido comentando en este blog, el ánimo de lucro es ahora una de las principales motivaciones de los atacantes, y sin duda, con semejante motivación el aumento de los intentos no va a dejar de incrementarse.
miércoles, 30 de marzo de 2005
Noticias
0
comentarios
Cinco consejos para evitar el Phishing y una utilidad
Aparece esta semana en el blog de Bruce Schneier una interesante reflexión entorno a las contraseñas y los métodos de autenticación de doble factor.
Es evidente que el uso de contraseñas como mecanismo de seguridad ya no está funcionando. Las contraseñas no son un mecanismo eficaz principalmente por dos motivos:
- su uso ha sido tan extendido que para el usuario se ha hecho inmanegable el recordar tantas contraseñas diferentes para todos los procesos de control de acceso que suele tener que sufrir. Además, cuando intenta poder hacer gestión de tantas palabras de acceso, se acaba por caer en dos tentaciones que hacen vulnerable este mecanismo. O bien se elige siempre la misma contraseña para todo, o bien se ponen contraseñas triviales asociadas al sitio en el que se está.
- el segundo motivo está relacionado con la perdida del control sobre la contraseña. Dado que son palabras secretas, a menudo se comparten, se envían por correo, se apuntan en post-it para recordarlas...etc. Por tanto, enseguida dejan de tenerse controladas.
LLegadas a esta situación aparece la necesidad imperiosa de adoptar mecanismos más robustos y fuertes relacionados con la autenticación. Para ello, se recurre a la autenticación de doble factor que como ya comenté en un post anterior, significa utilizar de los tres criterios posibles que sirven para autenticar al menos dos.
La autenticación de doble factor llevada al usuario final se traducirá seguramente en la existencia de un certificado digital cuyo acceso requerirá el uso de una contraseña o pin (Algo que se sabe) que se almacene en algun soporte electrónico de almacenamiento seguro (Algo que se tiene). Otra posibilidad es que el acceso a ese certificado requiera en vez de un pin una prueba biométrica (algo que se es). En cualquier caso, estos son metodos mucho más robustos de autenticación en la medida en la que son mucho más complejos de adivinar o de comprometer.
En cualquier caso, el uso de estos nuevos métodos reducirán algunos riesgos relacionados con el robo de identidades, pero no todos. Riesgos asociados a amenazas como los ataques de "hombre del medio" o el uso de "troyanos" no se reducen con el uso de estos mecanismos de autenticación. Por lo tanto, aunque se avanza, no se gana la batalla. En cualquier caso, en la medida en que se reducen el número de incidentes y se dificulta el robo de identidades, en parte se está mejorando la seguridad dado que se abortan ataques desde las primeras fases de elaboración.
El artículo completo puede leerse en Schneier on Security: The Failure of Two-Factor Authentication.
Es evidente que el uso de contraseñas como mecanismo de seguridad ya no está funcionando. Las contraseñas no son un mecanismo eficaz principalmente por dos motivos:
- su uso ha sido tan extendido que para el usuario se ha hecho inmanegable el recordar tantas contraseñas diferentes para todos los procesos de control de acceso que suele tener que sufrir. Además, cuando intenta poder hacer gestión de tantas palabras de acceso, se acaba por caer en dos tentaciones que hacen vulnerable este mecanismo. O bien se elige siempre la misma contraseña para todo, o bien se ponen contraseñas triviales asociadas al sitio en el que se está.
- el segundo motivo está relacionado con la perdida del control sobre la contraseña. Dado que son palabras secretas, a menudo se comparten, se envían por correo, se apuntan en post-it para recordarlas...etc. Por tanto, enseguida dejan de tenerse controladas.
LLegadas a esta situación aparece la necesidad imperiosa de adoptar mecanismos más robustos y fuertes relacionados con la autenticación. Para ello, se recurre a la autenticación de doble factor que como ya comenté en un post anterior, significa utilizar de los tres criterios posibles que sirven para autenticar al menos dos.
La autenticación de doble factor llevada al usuario final se traducirá seguramente en la existencia de un certificado digital cuyo acceso requerirá el uso de una contraseña o pin (Algo que se sabe) que se almacene en algun soporte electrónico de almacenamiento seguro (Algo que se tiene). Otra posibilidad es que el acceso a ese certificado requiera en vez de un pin una prueba biométrica (algo que se es). En cualquier caso, estos son metodos mucho más robustos de autenticación en la medida en la que son mucho más complejos de adivinar o de comprometer.
En cualquier caso, el uso de estos nuevos métodos reducirán algunos riesgos relacionados con el robo de identidades, pero no todos. Riesgos asociados a amenazas como los ataques de "hombre del medio" o el uso de "troyanos" no se reducen con el uso de estos mecanismos de autenticación. Por lo tanto, aunque se avanza, no se gana la batalla. En cualquier caso, en la medida en que se reducen el número de incidentes y se dificulta el robo de identidades, en parte se está mejorando la seguridad dado que se abortan ataques desde las primeras fases de elaboración.
El artículo completo puede leerse en Schneier on Security: The Failure of Two-Factor Authentication.
jueves, 17 de marzo de 2005
Noticias
0
comentarios
Vuelve el ASCII Art pero con usos malintencionados
Leo via Secureme que la nueva "tendencia" en el mundo del Spam es recuperar el Ascii Art con estos propósitos. Recordemos que este tipo de gráficos se puso de moda en los comienzos de la informática, por ser una forma creativa de poder hacer dibujos con los caracteres básicos del ASCII que permitían crear imagenes bastante aproximadas de lo que se trataba de dibujar.
Esta nueva técnica quizás consiga evitar los tan famosos Filtros Bayesianos que están siendo un éxito en la prevención del spam. Como siempre, vemos que los malos generan un problema y los buenos tienen que ir solucionándolos. En esa persecución del gato al ratón, los malos son muy creativos y van siempre buscando nuevas técnicas que eviten la tecnología que se crea para solucionar el problema abordado.
En * secureme: Interesting Spam: Old school Ascii art making a comeback? podemos ver ejemplos de publicidad en torno al Viagra con estas técnicas.
Esta nueva técnica quizás consiga evitar los tan famosos Filtros Bayesianos que están siendo un éxito en la prevención del spam. Como siempre, vemos que los malos generan un problema y los buenos tienen que ir solucionándolos. En esa persecución del gato al ratón, los malos son muy creativos y van siempre buscando nuevas técnicas que eviten la tecnología que se crea para solucionar el problema abordado.
En * secureme: Interesting Spam: Old school Ascii art making a comeback? podemos ver ejemplos de publicidad en torno al Viagra con estas técnicas.
miércoles, 16 de marzo de 2005
Noticias
0
comentarios
Descubrir las vulnerabilidades de un servidor Web antes de que lo haga un intruso...
La mayor fuente de incidentes de seguridad suele deberse principalmente a una mala configuración del sistema o a haber dejado los parámetros por defecto en la instalación en producción. El documento que el Sans Institute publica hoy describe paso por paso qué cosas deben hacerse para comprobar que uno de estos errores no ha sido comentido. También sirve para ilustrar, de forma metódica, el camino que sigue un potencial intruso en el intento de ataque a un servidor Web. Desde ambas perspectivas, este documento es interesante porque describe ese proceso.
Fuente: Sans Institute. A Guide to Discovering Web Application Insecurities, Before Attackers Do
Fuente: Sans Institute. A Guide to Discovering Web Application Insecurities, Before Attackers Do
Vía el blog de Windows Security Logging and Other Esoterica aparece hoy un interesante artículo sobre cómo reducir el ruido en los log's de Windows.
El tema del "ruido" en los logs quiere significar que si se auditan demasiadas cosas, la información que aparece en los log's puede muy cuantiosa, voluminosa en cuanto a espacio ocupado en almacenamiento e intrascendente de cara a detectar anomalías o algún problema de seguridad. Es importante por tanto registrar sólo aquellos eventos que pueden suponer un posible incidente de seguridad. La información que suministra este artículo hace una serie de recomendaciones al respecto, indicando aquellas características de configuración de los logs de auditoría en Windows que son interesantes registrar para con la mínima información registrada, poder saber si pasa algo raro.
Fuente: Keeping the noise down in your security log
El tema del "ruido" en los logs quiere significar que si se auditan demasiadas cosas, la información que aparece en los log's puede muy cuantiosa, voluminosa en cuanto a espacio ocupado en almacenamiento e intrascendente de cara a detectar anomalías o algún problema de seguridad. Es importante por tanto registrar sólo aquellos eventos que pueden suponer un posible incidente de seguridad. La información que suministra este artículo hace una serie de recomendaciones al respecto, indicando aquellas características de configuración de los logs de auditoría en Windows que son interesantes registrar para con la mínima información registrada, poder saber si pasa algo raro.
Fuente: Keeping the noise down in your security log
lunes, 14 de marzo de 2005
Noticias
0
comentarios
La regla del 80/20 para la seguridad en aplicaciones Web
Hoy he hallado un interesante artículo sobre seguridad en aplicaciones Web que destaca la existencia de una regla 80/20 o Ley de Pareto en el desarrollo de Web.
La ley de Pareto habla del impacto que pequeños factores puede tener sobre grandes problemas.
En seguridad este enunciado podría significar que con un 20% de esfuerzo podrían reducirse el 80% de los problemas, o que el 80% de las vulnerabilidades se presentan por errores en el 20% del código o en el 20% de errores de configuración.
La identificación de estos factores importantes en donde concentrar el esfuerzo es el objeto del artículo que hoy referencio y que puede encontrarse en WASC Articles: The 80/20 Rule for Web Application Security
La ley de Pareto habla del impacto que pequeños factores puede tener sobre grandes problemas.
En seguridad este enunciado podría significar que con un 20% de esfuerzo podrían reducirse el 80% de los problemas, o que el 80% de las vulnerabilidades se presentan por errores en el 20% del código o en el 20% de errores de configuración.
La identificación de estos factores importantes en donde concentrar el esfuerzo es el objeto del artículo que hoy referencio y que puede encontrarse en WASC Articles: The 80/20 Rule for Web Application Security
sábado, 12 de marzo de 2005
Noticias
0
comentarios
Derechos de autor y las nuevas licencias Creative Commons
Fuente: Las bibliotecas y los derechos de los autores
"No sólo de pan vive el hombre. Yo, si tuviera hambre y estuviera desvalido en la calle no pediría un pan; sino que pediría medio pan y un libro. Y yo ataco aquí violentamente a los que solamente hablan de reinvindicaciones económicas sin nombrar jamás las reivindicaciones culturales que es lo que los pueblos piden a gritos. Bien está que todos los hombres coman, pero que todos los hombres sepan. Que gocen todos los frutos del espíritu humano porque lo contrario es convertirlos en máquinas al servicio del estado, es convertirlos en esclavos de una terrible organización social."
Federico García Lorca. Fragmento del discurso pronunciado con motivo de la inauguración de la Biblioteca de Fuentevaqueros
Quiero también referenciar a un texto de Carlos Sanchez Almeida y su blog "Republica Internet" con el titulo de Carta a Hipatía.
"No sólo de pan vive el hombre. Yo, si tuviera hambre y estuviera desvalido en la calle no pediría un pan; sino que pediría medio pan y un libro. Y yo ataco aquí violentamente a los que solamente hablan de reinvindicaciones económicas sin nombrar jamás las reivindicaciones culturales que es lo que los pueblos piden a gritos. Bien está que todos los hombres coman, pero que todos los hombres sepan. Que gocen todos los frutos del espíritu humano porque lo contrario es convertirlos en máquinas al servicio del estado, es convertirlos en esclavos de una terrible organización social."
Federico García Lorca. Fragmento del discurso pronunciado con motivo de la inauguración de la Biblioteca de Fuentevaqueros
Quiero también referenciar a un texto de Carlos Sanchez Almeida y su blog "Republica Internet" con el titulo de Carta a Hipatía.
jueves, 10 de marzo de 2005
Herramientas seguridad
0
comentarios
RootkitRevealer, herramienta para la detección de Rootkits en Windows
Aparece publicada en la Web de Sysinternals una nueva herramienta para la detección de rootkits en Windows.
¿Qué es un rootkit?
El termino rootkit es utilizado para describir un mecanismo o técnica asociado a malware, que incluye virus, spyware y troyanos e intenta esconder su presencia en ejecución de cualquiera de las herramientas habituales de protección frente a software malicioso. Por tanto, un rootkit es un programa malicioso que se oculta para que no pueda ser detectado aun estando en ejecución. Esto permite al agresor que lo envía el control absoluto del equipo contaminado, y el usuario del equipo no puede detectarlo porque utilizando las herramientas habituales para ver que procesos se encuentran en ejecución como el administrador de procesos, este tipo de programas no aparecen.
Más información en: Sysinternals Freeware - Utilities for Windows NT and Windows 2000 - RootkitRevealer
¿Qué es un rootkit?
El termino rootkit es utilizado para describir un mecanismo o técnica asociado a malware, que incluye virus, spyware y troyanos e intenta esconder su presencia en ejecución de cualquiera de las herramientas habituales de protección frente a software malicioso. Por tanto, un rootkit es un programa malicioso que se oculta para que no pueda ser detectado aun estando en ejecución. Esto permite al agresor que lo envía el control absoluto del equipo contaminado, y el usuario del equipo no puede detectarlo porque utilizando las herramientas habituales para ver que procesos se encuentran en ejecución como el administrador de procesos, este tipo de programas no aparecen.
Más información en: Sysinternals Freeware - Utilities for Windows NT and Windows 2000 - RootkitRevealer
martes, 8 de marzo de 2005
Documentación de interés
0
comentarios
Group Policy Resource Center : www.GPanswers.com
Hoy he encontrado un Web interesante relacionado con el uso de Group Policies en entornos Windows.
La aparición de Windows 2000 trajo como mejora el uso de Active Directory como el elemento de gestión centralizada de los recursos disponibles en entornos Microsoft. Esa centralización permite un mayor control sobre diferentes aspectos de configuración tanto a nivel de equipos informáticos como a nivel de usuarios con acceso al sistema.
Esta potente herramienta ha sido depurada y mejorada en Windows 2003 y va a permitir de forma relativamente sencilla poder implantar una política de seguridad corporativa con todo detalle a nivel tecnológico.
La Web Group Policy Resource Center : GPanswers.com reune diversa información entorno a este tema.
La aparición de Windows 2000 trajo como mejora el uso de Active Directory como el elemento de gestión centralizada de los recursos disponibles en entornos Microsoft. Esa centralización permite un mayor control sobre diferentes aspectos de configuración tanto a nivel de equipos informáticos como a nivel de usuarios con acceso al sistema.
Esta potente herramienta ha sido depurada y mejorada en Windows 2003 y va a permitir de forma relativamente sencilla poder implantar una política de seguridad corporativa con todo detalle a nivel tecnológico.
La Web Group Policy Resource Center : GPanswers.com reune diversa información entorno a este tema.
Aunque la noticia lleva ya un par de semanas dando vueltas por diversos Webs y Blogs, es curioso como el principal eco de la noticia se alcanza cuando alguno de los afectados es un famoso. Ha sido sonado que una de las cuentas comprometidas ha sido la de Paris Hilton. T-mobile en un intento de dar mayor servicio a sus clientes se ofrecía como sitio para el almacenamiento de información que sus usuarios albergan también en los móviles. Esto que es en sí mismo una ventaja dado que proporciona una copia de seguridad de los datos del dispositivo móvil, ha sido en este caso un problema debido a la mala custodia que de esa información ha hecho T-mobile.
El incidente de seguridad, en este caso como en casi todos, se ha producido al atacar al sistema de autenticación de T-mobile por el punto más debil, la pregunta secreta.
Es cierto que el uso de contraseñas que está tan ampliamente extendido no es un mecanismo fácil de usar por el usuario. Son tantas las contraseñas a guardar que al final se convierte en un problema. Para eso, muchos sitios ofrecen la posibilidad de utilizar una pregunta secreta que en caso de ser contestada con éxito, permite cambiar la contraseña. Pues bien, esa ha sido la forma como han accedido a la cuenta de Paris Hilton. La pregunta en cuestión era el nombre de la mascota, y dado que para un personaje tan famoso, ese dato no es un secreto bien custodiado, han conseguido acceder a su cuenta y ver toda la información que guardaba.
Lo que no tiene tanto sentido es que para no entrar a través de un mecanismo de autenticación como la contraseña se utilice una forma menos estricta y segura que la opción por defecto. Todos los metodos de acceso deben ser igual de seguros aunque es lógico que se permitan diferentes formas por si el lado humano del proceso falla, olvidando su palabra secreta.
La potencia de los nuevos teléfonos móbiles ademas ya no se limita a guardar numeros de teléfono, sino que contienen imagenes, fotos, grabaciones de sonido, etc...tenemos más opciones y posibilidades, pero también nuevos riesgos.
El incidente de seguridad, en este caso como en casi todos, se ha producido al atacar al sistema de autenticación de T-mobile por el punto más debil, la pregunta secreta.
Es cierto que el uso de contraseñas que está tan ampliamente extendido no es un mecanismo fácil de usar por el usuario. Son tantas las contraseñas a guardar que al final se convierte en un problema. Para eso, muchos sitios ofrecen la posibilidad de utilizar una pregunta secreta que en caso de ser contestada con éxito, permite cambiar la contraseña. Pues bien, esa ha sido la forma como han accedido a la cuenta de Paris Hilton. La pregunta en cuestión era el nombre de la mascota, y dado que para un personaje tan famoso, ese dato no es un secreto bien custodiado, han conseguido acceder a su cuenta y ver toda la información que guardaba.
Lo que no tiene tanto sentido es que para no entrar a través de un mecanismo de autenticación como la contraseña se utilice una forma menos estricta y segura que la opción por defecto. Todos los metodos de acceso deben ser igual de seguros aunque es lógico que se permitan diferentes formas por si el lado humano del proceso falla, olvidando su palabra secreta.
La potencia de los nuevos teléfonos móbiles ademas ya no se limita a guardar numeros de teléfono, sino que contienen imagenes, fotos, grabaciones de sonido, etc...tenemos más opciones y posibilidades, pero también nuevos riesgos.
KRIPTÓPOLIS es el Web autorizado por Bruce Schneier para traducir Crypto-gram y su blog. Al respecto de los consejos del maestro Schneier sobre la seguridad informática de usuarios, ni una coma que añadir.
Fuente:Informática personal segura | KRIPTÓPOLIS
"Informática personal segura , por Bruce Schneier
A menudo me preguntan qué puede hacer el usuario medio de Internet para mejorar su seguridad. Mi primera respuesta suele ser: "Nada, lo tiene muy mal".
Pero eso no es cierto, y la realidad es más compleja. Lo tiene muy mal si no hace nada para protegerse, pero hay muchas cosas que pueden hacerse para mejorar su seguridad en Internet.
Hace dos años, publiqué una lista de consejos de seguridad para el PC. La idea era proporcionar a los usuarios domésticos consejos concretos que pudieran adoptar para estar más seguros. Este artículo es una actualización de aquella lista: una docena de cosas que usted puede hacer para mejorar su seguridad...
General:
Apague su ordenador cuando no lo esté utilizando, sobre todo si dispone de una conexión permanente a Internet.
Seguridad en portátiles:
Mantenga su portátil con usted siempre que lo saque de casa; trátelo como si fuera su cartera o su bolso. Elimine de su portátil con regularidad ficheros de datos innecesarios. Lo mismo es válido para PDAs. La gente tiende a guardar más datos personales -incluyendo PINs y contraseñas- en sus PDAs que en sus portátiles.
Copias de seguridad:
Hágalas con regularidad, ya sea a disco, cinta o CD-ROM. Hay mucho de lo que no puede defenderse; una copia de seguridad reciente al menos le permite recuperarse del ataque. Almacene al menos un juego de copias de seguridad lejos del equipo (una caja de seguridad es un buen sitio) y al menos un juego con el equipo. No olvide destruir las copias antiguas. La mejor forma de destruir CD-Rs es meterlos en un microondas a máxima potencia durante cinco segundos. También puede partirlos a la mitad o cortarlos en pedazos.
Sistemas operativos:
A ser posible, no utilice Microsoft Windows. Compre un Macintosh o utilice Linux. Si tiene que usar Windows, active las actualizaciones automáticas para poder recibir los parches de seguridad de forma automática. Y borre los ficheros "command.com" y "cmd.exe".
Aplicaciones:
Limite el número de aplicaciones en su ordenador. Si no lo necesita, no lo instale. Si no va a necesitarlo más, desinstálelo. Prueba alguna de las suites de oficina gratuitas alternativas a Microsoft Office. Compruebe regularmente la existencia de actualizaciones para las aplicaciones que utilice e instálelas. Mantener sus aplicaciones parcheadas es importante, pero no pierda sueño al respecto.
Navegación:
No utilice Microsoft Internet Explorer. Punto. Limite el uso de cookies y applets a aquellos pocos sitios que le proporcionen servicios que necesita. Configure su navegador para que borre regularmente las cookies. No asuma sin más que un sitio web es quien dice ser, a menos que haya tecleado la dirección usted mismo. Asegúrese de que la barra de direcciones muestra la dirección exacta, no algo más o menos parecido.
Sitio web:
El cifrado SSL no proporciona ninguna certeza de que el comercio sea fiable o de que su base de datos de clientes sea segura.
Piénseselo dos veces antes de hacer gestiones con un sitio web. Limite los datos personales y financieros que proporcione; no dé ninguna información a no ser que vea alguna utilidad en ello. Si no desea dar información personal, mienta. Nunca se apunte para recibir informaciones de marketing. Si el sitio web le permite la opción de no almacenar su información para usos posteriores, márquela. Utiliza una tarjeta de crédito para sus compras on-line, no una tarjeta de débito.
Contraseñas:
No es posible memorizar buenas contraseñas, así que ni se moleste. Para sitios web de alta seguridad, como bancos, cree largas contraseñas aleatorias y apúnteselas. Guárdelas tal y como guardaría su dinero, por ejemplo, métalas en su cartera, etc.
Nunca reutilice una contraseña para algo importante (está bien tener una contraseña sencilla para sitios de baja seguridad, como el acceso a los archivos de un periódico). Asuma que todos los PINs pueden ser rotos con facilidad y planifique en consecuencia.
Nunca teclee una contraseña importante, como la de una cuenta bancaria, en una página web no cifrada con SSL. Si su banco le permite hacer eso, quéjese. Y cuando le digan que no hay ningún problema en ello, no les crea: están equivocados.
Correo electrónico:
Desactive el correo HTML. No asuma automáticamente que cualquier e-mail proviene de lo que pone en su campo para el remitente.
Borre el correo basura sin leerlo. No abra mensajes con ficheros adjuntos, a menos que sepa lo que contienen; bórrelos de inmediato. No abra viñetas, vídeos o ficheros similares del tipo "bueno para echar unas risas" que le envíen amigos bienintencionados; de nuevo, bórrelos de inmediato.
Nunca haga clic en direcciones e-mail a menos que esté seguro; en su lugar, copie y pegue el enlace en su navegador. No utilice Outlook ni Outlook Express. Si tiene que utilizar Microsoft Office active la protección frente a virus de macro; en Office 2000 ponga el nivel de seguridad en "alto" y no confíe en ningún fichero que reciba, a menos que le obliguen. Si utiliza Windows, deshabilite la opción "no mostrar extensiones de ficheros para tipos de archivo conocidos"; permite enmascarar troyanos como otro tipo de ficheros. Desinstale Windows Scripting Host si puede pasar sin él. Si no puede, al menos cambie las asociaciones de ficheros, para que los ficheros de script no sean enviados automáticamente al Scripting Host si se hace doble clic en ellos.
Programas antivirus y antispyware:
Utilícelos, ya sea combinados o como dos programas independientes. Descargue e instale las actualizaciones, al menos una vez por semana y siempre que se entere de nuevos virus por las noticias. Algunos antivirus comprueban automáticamente si hay actualizaciones. Active esa característica y póngala a "diariamente".
Cortafuegos:
Gaste 50 euros en un dispositivo cortafuegos con NAT; es muy probable que funcione suficientemente bien en su configuración por defecto. En su portátil utilice software de cortafuegos personal. Si puede, oculte su dirección IP. No hay razón alguna para permitir conexiones entrantes a nadie.
Cifrado:
Instale un cifrador de correo y ficheros (como PGP). Cifrar todo su correo o todo su disco duro es muy poco realista, pero algunos mensajes son demasiado sensibles como para ser enviados en claro. Del mismo modo, algunos ficheros de su disco duro son demasiado sensibles como para dejarlos sin cifrar.
---o00oo ---- oo00oo---
Ninguna de las medidas que he descrito son a prueba de bombas. Si la policía secreta está interesada en sus datos o sus comunicaciones, ninguna medida de esta lista les detendrá. Pero todas estas precauciones son buenas medidas preventivas y harán que su ordenador sea un objetivo más complicado que el ordenador del vecino. E incluso si usted sólo adopta unas cuantas medidas básicas, es muy poco probable que tenga problemas.
No puedo evitar tener que utilizar Microsoft Windows y Office, pero utilizo Opera para navegar por la Web y Eudora para el e-mail. Utilizo Windows Update para obtener los parches automáticamente e instalo otros parches cuando me entero de que existen. Mi antivirus se actualiza con regularidad. Mantengo mi ordenador relativamente limpio y borro las aplicaciones que no necesito. Soy diligente en cuanto a realizar copias de seguridad de mis datos y a poner lejos de mi conexión los ficheros de datos que ya no necesito.
Soy desconfiado hasta rozar la paranoia en cuanto a los adjuntos del correo y a los sitios web. Borro las cookies y el spyware. Me fijo en las URL para asegurarme de que sé dónde estoy y no me fío de correos no solicitados. No me preocupo demasiado de las contraseñas poco seguras, pero trato de tener buenas contraseñas para las cuentas relacionadas con el dinero. No utilizo bancos online todavía. Mi cortafuegos está configurado para no permitir ninguna conexión entrante. Y apago el ordenador cuando no lo utilizo.
Esto es todo, básicamente. En realidad, no es tan difícil. La parte más costosa es la relativa a desarrollar cierta intuición sobre el e-mail y los sitios web. Pero sólo requiere experiencia.
Otros no están de acuerdo con estos consejos:
Get Luky, The Security Mentor"
Fuente:Informática personal segura | KRIPTÓPOLIS
"Informática personal segura , por Bruce Schneier
A menudo me preguntan qué puede hacer el usuario medio de Internet para mejorar su seguridad. Mi primera respuesta suele ser: "Nada, lo tiene muy mal".
Pero eso no es cierto, y la realidad es más compleja. Lo tiene muy mal si no hace nada para protegerse, pero hay muchas cosas que pueden hacerse para mejorar su seguridad en Internet.
Hace dos años, publiqué una lista de consejos de seguridad para el PC. La idea era proporcionar a los usuarios domésticos consejos concretos que pudieran adoptar para estar más seguros. Este artículo es una actualización de aquella lista: una docena de cosas que usted puede hacer para mejorar su seguridad...
General:
Apague su ordenador cuando no lo esté utilizando, sobre todo si dispone de una conexión permanente a Internet.
Seguridad en portátiles:
Mantenga su portátil con usted siempre que lo saque de casa; trátelo como si fuera su cartera o su bolso. Elimine de su portátil con regularidad ficheros de datos innecesarios. Lo mismo es válido para PDAs. La gente tiende a guardar más datos personales -incluyendo PINs y contraseñas- en sus PDAs que en sus portátiles.
Copias de seguridad:
Hágalas con regularidad, ya sea a disco, cinta o CD-ROM. Hay mucho de lo que no puede defenderse; una copia de seguridad reciente al menos le permite recuperarse del ataque. Almacene al menos un juego de copias de seguridad lejos del equipo (una caja de seguridad es un buen sitio) y al menos un juego con el equipo. No olvide destruir las copias antiguas. La mejor forma de destruir CD-Rs es meterlos en un microondas a máxima potencia durante cinco segundos. También puede partirlos a la mitad o cortarlos en pedazos.
Sistemas operativos:
A ser posible, no utilice Microsoft Windows. Compre un Macintosh o utilice Linux. Si tiene que usar Windows, active las actualizaciones automáticas para poder recibir los parches de seguridad de forma automática. Y borre los ficheros "command.com" y "cmd.exe".
Aplicaciones:
Limite el número de aplicaciones en su ordenador. Si no lo necesita, no lo instale. Si no va a necesitarlo más, desinstálelo. Prueba alguna de las suites de oficina gratuitas alternativas a Microsoft Office. Compruebe regularmente la existencia de actualizaciones para las aplicaciones que utilice e instálelas. Mantener sus aplicaciones parcheadas es importante, pero no pierda sueño al respecto.
Navegación:
No utilice Microsoft Internet Explorer. Punto. Limite el uso de cookies y applets a aquellos pocos sitios que le proporcionen servicios que necesita. Configure su navegador para que borre regularmente las cookies. No asuma sin más que un sitio web es quien dice ser, a menos que haya tecleado la dirección usted mismo. Asegúrese de que la barra de direcciones muestra la dirección exacta, no algo más o menos parecido.
Sitio web:
El cifrado SSL no proporciona ninguna certeza de que el comercio sea fiable o de que su base de datos de clientes sea segura.
Piénseselo dos veces antes de hacer gestiones con un sitio web. Limite los datos personales y financieros que proporcione; no dé ninguna información a no ser que vea alguna utilidad en ello. Si no desea dar información personal, mienta. Nunca se apunte para recibir informaciones de marketing. Si el sitio web le permite la opción de no almacenar su información para usos posteriores, márquela. Utiliza una tarjeta de crédito para sus compras on-line, no una tarjeta de débito.
Contraseñas:
No es posible memorizar buenas contraseñas, así que ni se moleste. Para sitios web de alta seguridad, como bancos, cree largas contraseñas aleatorias y apúnteselas. Guárdelas tal y como guardaría su dinero, por ejemplo, métalas en su cartera, etc.
Nunca reutilice una contraseña para algo importante (está bien tener una contraseña sencilla para sitios de baja seguridad, como el acceso a los archivos de un periódico). Asuma que todos los PINs pueden ser rotos con facilidad y planifique en consecuencia.
Nunca teclee una contraseña importante, como la de una cuenta bancaria, en una página web no cifrada con SSL. Si su banco le permite hacer eso, quéjese. Y cuando le digan que no hay ningún problema en ello, no les crea: están equivocados.
Correo electrónico:
Desactive el correo HTML. No asuma automáticamente que cualquier e-mail proviene de lo que pone en su campo para el remitente.
Borre el correo basura sin leerlo. No abra mensajes con ficheros adjuntos, a menos que sepa lo que contienen; bórrelos de inmediato. No abra viñetas, vídeos o ficheros similares del tipo "bueno para echar unas risas" que le envíen amigos bienintencionados; de nuevo, bórrelos de inmediato.
Nunca haga clic en direcciones e-mail a menos que esté seguro; en su lugar, copie y pegue el enlace en su navegador. No utilice Outlook ni Outlook Express. Si tiene que utilizar Microsoft Office active la protección frente a virus de macro; en Office 2000 ponga el nivel de seguridad en "alto" y no confíe en ningún fichero que reciba, a menos que le obliguen. Si utiliza Windows, deshabilite la opción "no mostrar extensiones de ficheros para tipos de archivo conocidos"; permite enmascarar troyanos como otro tipo de ficheros. Desinstale Windows Scripting Host si puede pasar sin él. Si no puede, al menos cambie las asociaciones de ficheros, para que los ficheros de script no sean enviados automáticamente al Scripting Host si se hace doble clic en ellos.
Programas antivirus y antispyware:
Utilícelos, ya sea combinados o como dos programas independientes. Descargue e instale las actualizaciones, al menos una vez por semana y siempre que se entere de nuevos virus por las noticias. Algunos antivirus comprueban automáticamente si hay actualizaciones. Active esa característica y póngala a "diariamente".
Cortafuegos:
Gaste 50 euros en un dispositivo cortafuegos con NAT; es muy probable que funcione suficientemente bien en su configuración por defecto. En su portátil utilice software de cortafuegos personal. Si puede, oculte su dirección IP. No hay razón alguna para permitir conexiones entrantes a nadie.
Cifrado:
Instale un cifrador de correo y ficheros (como PGP). Cifrar todo su correo o todo su disco duro es muy poco realista, pero algunos mensajes son demasiado sensibles como para ser enviados en claro. Del mismo modo, algunos ficheros de su disco duro son demasiado sensibles como para dejarlos sin cifrar.
---o00oo ---- oo00oo---
Ninguna de las medidas que he descrito son a prueba de bombas. Si la policía secreta está interesada en sus datos o sus comunicaciones, ninguna medida de esta lista les detendrá. Pero todas estas precauciones son buenas medidas preventivas y harán que su ordenador sea un objetivo más complicado que el ordenador del vecino. E incluso si usted sólo adopta unas cuantas medidas básicas, es muy poco probable que tenga problemas.
No puedo evitar tener que utilizar Microsoft Windows y Office, pero utilizo Opera para navegar por la Web y Eudora para el e-mail. Utilizo Windows Update para obtener los parches automáticamente e instalo otros parches cuando me entero de que existen. Mi antivirus se actualiza con regularidad. Mantengo mi ordenador relativamente limpio y borro las aplicaciones que no necesito. Soy diligente en cuanto a realizar copias de seguridad de mis datos y a poner lejos de mi conexión los ficheros de datos que ya no necesito.
Soy desconfiado hasta rozar la paranoia en cuanto a los adjuntos del correo y a los sitios web. Borro las cookies y el spyware. Me fijo en las URL para asegurarme de que sé dónde estoy y no me fío de correos no solicitados. No me preocupo demasiado de las contraseñas poco seguras, pero trato de tener buenas contraseñas para las cuentas relacionadas con el dinero. No utilizo bancos online todavía. Mi cortafuegos está configurado para no permitir ninguna conexión entrante. Y apago el ordenador cuando no lo utilizo.
Esto es todo, básicamente. En realidad, no es tan difícil. La parte más costosa es la relativa a desarrollar cierta intuición sobre el e-mail y los sitios web. Pero sólo requiere experiencia.
Otros no están de acuerdo con estos consejos:
Get Luky, The Security Mentor"
Esta herramienta permite vigilar la red en entornos Windows para detectar equipos cuya tarjeta de red trabaja en modo promiscuo. Es el primer indicador para descubrir que se están usando sniffers en la red.
La información detallada puede obtenerse en New Tool to Detect Network Sniffers Running on Windows Systems.
La información detallada puede obtenerse en New Tool to Detect Network Sniffers Running on Windows Systems.
Ya he comentado en este blog alguna vez la importancia de identificar correctamente las potenciales amenazas. Para ello, puede optarse por dos caminos posibles:
- Asumir el conjunto total de posibles amenazas que pueden afectar al activo en estudio, poniendonos en el caso peor respecto a la posibilidad de ocurrencia de este evento sobre este activo, o,
- Realizar un modelado de amenazas potenciales para ese activo.
Encuentro hoy, relacionado con este segundo camino, información muy interesante en un blog en el post High-Level Threat Modelling Process.
Microsoft Press también edito un libro de Frank Swiderski y Window Snyder sobre el tema. Además, existe una herramienta software para el apoyo en las fases de desarrollo a la realización de este proceso de análisis de amenazas. Ya postee en su momento su existencia, pero en esta url podéis descargarla
Fuente: Threat Modeling Tool
- Asumir el conjunto total de posibles amenazas que pueden afectar al activo en estudio, poniendonos en el caso peor respecto a la posibilidad de ocurrencia de este evento sobre este activo, o,
- Realizar un modelado de amenazas potenciales para ese activo.
Encuentro hoy, relacionado con este segundo camino, información muy interesante en un blog en el post High-Level Threat Modelling Process.
Microsoft Press también edito un libro de Frank Swiderski y Window Snyder sobre el tema. Además, existe una herramienta software para el apoyo en las fases de desarrollo a la realización de este proceso de análisis de amenazas. Ya postee en su momento su existencia, pero en esta url podéis descargarla
Fuente: Threat Modeling Tool
martes, 22 de febrero de 2005
Bri-consejo de seguridad,
ISO 27001/27002
0
comentarios
Seguridad de los soportes
La semana pasada aparecía en diversas fuentes una noticia relacionada con la in-seguridad de la gestión de soportes. Según un estudio hecho por la Universidad de Glamorgan sobre una muestra de discos duros comprados de segunda mano, más de la mitad contenían información sensible que podría ser utilizada por criminales.
Esto pone de manifiesto un hecho que a menudo no solemos considerar. El ciclo de vida de la información tiene 5 fases: se genera o crea, se modifica o utiliza, se copia o replica, se almacena o se destruye. Solemos tener controles para las fases de creación, modificación y almacenamiento pero a menudo olvidamos garantizar la adecuada destrucción de la información.
Como sabemos, los soportes de información que utilizan discos duros se basan en las propiedades magnéticas para guardar información. Por tanto, a menudo, un disco duro aunque se haya borrado a nivel de sistema operativo, todavía contiene información dado que la superficie del disco sigue manteniendo los valores grabados, aunque para el sistema operativo los ficheros no existan. Muchas empresas de recuperación de datos basan sus servicios en este hecho. Disponen de infraestructura adecuada para poder manipular los discos y leer la superficie y asi poder recuperar información.
Muchas herramientas de cifrado disponen de opciones de borrado seguro para garantizar que la supervicie de un disco no almancena valores no deseados. Esta operación de borrado seguro consiste en grabar a nivel logico y físico un 0 en toda la superficie del disco. Esta operación se realiza varias veces seguidas para asegurarnos que el disco duro y su superficie magnética tienen memorizados valores de 0 y por tanto, no contiene información.
La noticia origen de este comentario puede leerse en: BBC NEWS | Warning on hard drives' security
Esto pone de manifiesto un hecho que a menudo no solemos considerar. El ciclo de vida de la información tiene 5 fases: se genera o crea, se modifica o utiliza, se copia o replica, se almacena o se destruye. Solemos tener controles para las fases de creación, modificación y almacenamiento pero a menudo olvidamos garantizar la adecuada destrucción de la información.
Como sabemos, los soportes de información que utilizan discos duros se basan en las propiedades magnéticas para guardar información. Por tanto, a menudo, un disco duro aunque se haya borrado a nivel de sistema operativo, todavía contiene información dado que la superficie del disco sigue manteniendo los valores grabados, aunque para el sistema operativo los ficheros no existan. Muchas empresas de recuperación de datos basan sus servicios en este hecho. Disponen de infraestructura adecuada para poder manipular los discos y leer la superficie y asi poder recuperar información.
Muchas herramientas de cifrado disponen de opciones de borrado seguro para garantizar que la supervicie de un disco no almancena valores no deseados. Esta operación de borrado seguro consiste en grabar a nivel logico y físico un 0 en toda la superficie del disco. Esta operación se realiza varias veces seguidas para asegurarnos que el disco duro y su superficie magnética tienen memorizados valores de 0 y por tanto, no contiene información.
La noticia origen de este comentario puede leerse en: BBC NEWS | Warning on hard drives' security
lunes, 21 de febrero de 2005
Noticias
0
comentarios
Nuevo Grupo "Seguridad-de-la-informacion'" en Googlegroups.com
Google lanza un nuevo servicio asociado a los foros de news y he decidido crear un nuevo grupo asociado al tema de mi blog. Este tipo de servicio va a permitir una interactividad mayor entre los lectores, creando un foro de discusión donde resolver dudas, plantear cuestiones y debatir los temas que en materia de "Seguridad de la Información" se encuentran actualmente en discusión.
La dirección en donde podéis ver la presentación oficial del grupo es http://groups-beta.google.com/group/Seguridad-de-la-informacion.
Al final del blog encontraréis un formulario para poder suscribirse al foro.
La descripción del foro es:
"Foro de discusión entorno a la problematica relacionada con la seguridad de la información,las normas internacionales UNE ISO/IEC 17799,ISO 13335, UNE 71501 y UNE 71502 y los procesos relacionados con la gestión de la seguridad y los sistemas de gestión de la seguridad de la información (SGSI)"
La dirección en donde podéis ver la presentación oficial del grupo es http://groups-beta.google.com/group/Seguridad-de-la-informacion.
Al final del blog encontraréis un formulario para poder suscribirse al foro.
La descripción del foro es:
"Foro de discusión entorno a la problematica relacionada con la seguridad de la información,las normas internacionales UNE ISO/IEC 17799,ISO 13335, UNE 71501 y UNE 71502 y los procesos relacionados con la gestión de la seguridad y los sistemas de gestión de la seguridad de la información (SGSI)"
Aparece en el blog de Bruce Schneier una explicación detallada del asunto de la ruptura del algoritmo SHA-1. Es bastante interesante porque aporta la visión de un experto criptógrafo sobre la trascendencia del tema.
Fuente: Cryptanalysis of SHA-1
Fuente: Cryptanalysis of SHA-1
Buscando información entorno a la noticia de la ruptura del algoritmo SHA-1, he encontrado otro Web interesante, Red Segura que comentó ya en agosto del año pasado que en la 24º Conferencia Internacional Anual de Criptología realizada en Sta. Bárbara, (California) los investigadores Chinos Xiaoyun Wang , Dengguo Feng , Xuejia Lai y Hongbo Yu presentaron una ponencia en la que muestran colisiones en el algoritmo MD5. Días antes, un grupo de investigadores Franceses liderados por Antoine Joux descubrió colisiones en el algoritmo SHA-0.
Fuente: Red Segura - Hora de Buscarle Reemplazo a SHA-1
En dicho artículo ya se planteaba la necesidad de buscar un sustituto a nuestro tan utilizado algoritmo SHA-1 que se emplea como algoritmo de HASH en certificados digitales y el protocolo SSL.
En concreto para explicar que es SHA-1 y obtenido de la Wikipedia:
Fuente:Algoritmo SHA.
"La familia SHA (Secure Hash Algorithm, Algoritmo de Hash Seguro) es un sistema de funciones hash criptográficas relacionadas de la Agencia Nacional de Seguridad estadounidense y publicadas por el National Institute of Standards and Technology (NIST). El primer miembro de la familia fue publicado en 1993 es oficialmente llamado SHA. Sin embargo, hoy día, no oficailmente se le llama SHA-0 para evitar confusiones con sus sucesores. Dos años más tarde el primer sucesor de SHA fue publicado con el nombre de SHA-1. Existen cuatro variantes más que se han publicado desde entonces cuyas diferencias se basan en un diseño algo modificado y rangos de salida incrementados: SHA-224, SHA-256, SHA-384, y SHA-512 (todos ellos son referidos como SHA-2)."
También en este sentido comentan también preocupados por los resultados mostrados en la conferencia el Prof. Manel Medina y Abraham Pasamar que detallan la amenaza de ruptura del SHA-1.
Fuente: Futura ruptura del SHA-1.
"Un par de investigadores han conseguido reducir la complejidad de SHA-0 de 80 a 40 bits, esto equivale a decir que su eficacia teórica se ha reducido a menos que la de MD5. SHA-1 es una versión mejorada de SHA-0, por lo que podemos imaginar que SHA-1 seguirá los mismos pasos, y que en unos 5 años se podrá conseguir generar un mensaje o documento con un determinado hash SHA-1. De hecho, se ha conseguido generar mensajes con un código hash igual al de otro, generado con 80 bits, en vez de los 160 del SHA-1 usado normalmente.
De momento podemos estar relativamente tranquilos, pues aún no se ha conseguido falsificar una firma-e basada en SHA-1 de 160 bits. Según estos investigadores, para romper el SHA-0 completo se ha requerido un supercomputador de BULL de 256 procesadores durante unos 9 años de proceso, pero al supercomputador que está instalando IBM en la UPC (Barcelona) sólo le costaría del orden de 1 año. Un coste demasiado elevado para preocuparnos.
Lo verdaderamente preocupante es que las herramientas de firma-e que se están empleando en la actualidad en navegadores y aplicaciones de comercio electrónico, sólo admiten dos algoritmos de hash: MD5, que ya ha sido comprometido, y SHA-1, que lo podría ser en breve, si algún criptoanalista tiene un “golpe de suerte”.
Por tanto, hay dos recomendaciones que deberíamos tener en cuenta para preservar nuestros documentos electrónicos:
1- exigir a nuestros proveedores de herramientas de firma-e la compatibilidad con algoritmos más seguros, por ejemplo: SHA-2 (más de
200bits, en vez de 160 de SHA-1), recomendado por NIST (FIPS180-2) y RIPEMD-160, el 2º algoritmo recomendado por ETSI en sus normas
(junto a SHA-1).
2- Ir refrescando paulatinamente las firmas de nuestros documentos y certificados de identidad electrónica con los nuevos algoritmos de hash,
para evitar la eventualidad de que SHA-1 se comprometa antes de que caduquen.
La adopción de la primera recomendación puede requerir unos 6 meses, pero la segunda requiere unos 2 o 3 años, si queremos evitar una renovación masiva de certificados “in extremis”. "
Pues bien, hoy en el blog de Schneier, que aparte de gurú de la seguridad es un reconocido criptografo comenta que han conseguido romper el algoritmo SHA-1, encontrando colisiones dentro de esta función hash.
Para el que no sepa que significa esto voy a tratar de explicarlo de forma sencilla e informal. Las funciones hash son funciones matemáticas de un único sentido que para un elemento consiguen una resultado resumen (hash) único. [F(fichero)=hash x]
Esto se utiliza en seguridad para verificar la integridad de la información. Si esta función es única, nos proporciona un doble servicio. Por un lado, podemos calcular un resumen finito y pequeño de un fichero, y por otro, dado que si un fichero no se ve alterado, el origen y el destino pueden hacer una misma función hash y comprobar resultados. Si son iguales, el fichero origen y destino son identicos.
Este mecanismo se utiliza para verificar la integridad en la firma digital, en intercambios de credenciales, etc.
Ello basandonos en la unidireccionalidad de la función, lo que hasta la fecha significaba que no era facil de encontrar una colisión. Ello significa de dada una función, no era sencillo encontrar dos elementos distintos que produjeran un mismo hash. Aunque no es una amenaza grave, si indica que debemos empezar a pensar en incrementar la longitud en bits del resumen (Hash) para mejorar este algoritmo. Ello supone que los certificados digitales empiecen a utilizar estos nuevos algoritmos y migrar los existentes a estas nuevas funciones mejoradas.
Fuente: Red Segura - Hora de Buscarle Reemplazo a SHA-1
En dicho artículo ya se planteaba la necesidad de buscar un sustituto a nuestro tan utilizado algoritmo SHA-1 que se emplea como algoritmo de HASH en certificados digitales y el protocolo SSL.
En concreto para explicar que es SHA-1 y obtenido de la Wikipedia:
Fuente:Algoritmo SHA.
"La familia SHA (Secure Hash Algorithm, Algoritmo de Hash Seguro) es un sistema de funciones hash criptográficas relacionadas de la Agencia Nacional de Seguridad estadounidense y publicadas por el National Institute of Standards and Technology (NIST). El primer miembro de la familia fue publicado en 1993 es oficialmente llamado SHA. Sin embargo, hoy día, no oficailmente se le llama SHA-0 para evitar confusiones con sus sucesores. Dos años más tarde el primer sucesor de SHA fue publicado con el nombre de SHA-1. Existen cuatro variantes más que se han publicado desde entonces cuyas diferencias se basan en un diseño algo modificado y rangos de salida incrementados: SHA-224, SHA-256, SHA-384, y SHA-512 (todos ellos son referidos como SHA-2)."
También en este sentido comentan también preocupados por los resultados mostrados en la conferencia el Prof. Manel Medina y Abraham Pasamar que detallan la amenaza de ruptura del SHA-1.
Fuente: Futura ruptura del SHA-1.
"Un par de investigadores han conseguido reducir la complejidad de SHA-0 de 80 a 40 bits, esto equivale a decir que su eficacia teórica se ha reducido a menos que la de MD5. SHA-1 es una versión mejorada de SHA-0, por lo que podemos imaginar que SHA-1 seguirá los mismos pasos, y que en unos 5 años se podrá conseguir generar un mensaje o documento con un determinado hash SHA-1. De hecho, se ha conseguido generar mensajes con un código hash igual al de otro, generado con 80 bits, en vez de los 160 del SHA-1 usado normalmente.
De momento podemos estar relativamente tranquilos, pues aún no se ha conseguido falsificar una firma-e basada en SHA-1 de 160 bits. Según estos investigadores, para romper el SHA-0 completo se ha requerido un supercomputador de BULL de 256 procesadores durante unos 9 años de proceso, pero al supercomputador que está instalando IBM en la UPC (Barcelona) sólo le costaría del orden de 1 año. Un coste demasiado elevado para preocuparnos.
Lo verdaderamente preocupante es que las herramientas de firma-e que se están empleando en la actualidad en navegadores y aplicaciones de comercio electrónico, sólo admiten dos algoritmos de hash: MD5, que ya ha sido comprometido, y SHA-1, que lo podría ser en breve, si algún criptoanalista tiene un “golpe de suerte”.
Por tanto, hay dos recomendaciones que deberíamos tener en cuenta para preservar nuestros documentos electrónicos:
1- exigir a nuestros proveedores de herramientas de firma-e la compatibilidad con algoritmos más seguros, por ejemplo: SHA-2 (más de
200bits, en vez de 160 de SHA-1), recomendado por NIST (FIPS180-2) y RIPEMD-160, el 2º algoritmo recomendado por ETSI en sus normas
(junto a SHA-1).
2- Ir refrescando paulatinamente las firmas de nuestros documentos y certificados de identidad electrónica con los nuevos algoritmos de hash,
para evitar la eventualidad de que SHA-1 se comprometa antes de que caduquen.
La adopción de la primera recomendación puede requerir unos 6 meses, pero la segunda requiere unos 2 o 3 años, si queremos evitar una renovación masiva de certificados “in extremis”. "
Pues bien, hoy en el blog de Schneier, que aparte de gurú de la seguridad es un reconocido criptografo comenta que han conseguido romper el algoritmo SHA-1, encontrando colisiones dentro de esta función hash.
Para el que no sepa que significa esto voy a tratar de explicarlo de forma sencilla e informal. Las funciones hash son funciones matemáticas de un único sentido que para un elemento consiguen una resultado resumen (hash) único. [F(fichero)=hash x]
Esto se utiliza en seguridad para verificar la integridad de la información. Si esta función es única, nos proporciona un doble servicio. Por un lado, podemos calcular un resumen finito y pequeño de un fichero, y por otro, dado que si un fichero no se ve alterado, el origen y el destino pueden hacer una misma función hash y comprobar resultados. Si son iguales, el fichero origen y destino son identicos.
Este mecanismo se utiliza para verificar la integridad en la firma digital, en intercambios de credenciales, etc.
Ello basandonos en la unidireccionalidad de la función, lo que hasta la fecha significaba que no era facil de encontrar una colisión. Ello significa de dada una función, no era sencillo encontrar dos elementos distintos que produjeran un mismo hash. Aunque no es una amenaza grave, si indica que debemos empezar a pensar en incrementar la longitud en bits del resumen (Hash) para mejorar este algoritmo. Ello supone que los certificados digitales empiecen a utilizar estos nuevos algoritmos y migrar los existentes a estas nuevas funciones mejoradas.
Ayer el Señor Bill Gates dió una charla en la Conferencia de seguridad de la RSA. en la que anunció los avances de su estrategia empresarial en materia de seguridad para este año 2005.
Entre los hechos más interesantes el anuncio de la próxima versión de Internet Explorer 7.0 con capacidades integradas antispyware y que la solución Antispyware que se encuentra disponible en versión Beta será gratuita para aquellos usuarios registrados de Windows. En el próximo Service Pack 2 de Windows XP se entregarán estas novedades y su aparición se estima para pasado el verano.
Además también se confirma que la adquisición de Sybari va a proporcionar a Microsoft la posibilidad de presentar soluciones en esta materia.
Como hechos destacados comentar el anuncio de nuevas versiones del ISA Server (El firewall de Microsoft) y el Windows Rights Management Server (RMS) con nuevas mejoras y funcionalidades que incorporarán a sus sistemas.
Aunque RMS es una tecnología por despegar, anuncia importantes novedades en cuanto a las posibilidades de control sobre la información electrónica. Con un etiquetado electrónico de información y la posibilidad de definir perfiles de acceso y uso en los documentos, podrá protegerse tanto el contenido (la información) como el continente (los ficheros o soportes). El tipo de control que se permite está asociado a las operaciones que se pueden realizar con los ficheros (imprimir, guardar, modificar, cortar o copiar). Además, la comprobación de esos permisos se realiza de forma previa a la apertura, con lo que si no se dispone de credenciales, no se puede utilizar la información.
Esta tecnología puede evitar en el futuro las fugas de información electrónica. Dado que el servidor RMS puede ser un elemento local, si la información se envia fuera de la corporación y no pueden verificarse las credenciales, esos documentos serán papel mojado.
Como siempre pasa en sistemas retroalimentados, esta medida de seguridad introduce nuevos riesgos asociados a la disponibilidad del RMS. Si no estuviera disponible los documentos no pueden utilizarse. Igual que pasa con el cifrado, proporciona servicios interesantes pero que deben también ser adecuadamente pensados e implantados.
El contenido de la charla puede leerse en Bill Gates - RSA Conference 2005: "Security: Raising the Bar"
Entre los hechos más interesantes el anuncio de la próxima versión de Internet Explorer 7.0 con capacidades integradas antispyware y que la solución Antispyware que se encuentra disponible en versión Beta será gratuita para aquellos usuarios registrados de Windows. En el próximo Service Pack 2 de Windows XP se entregarán estas novedades y su aparición se estima para pasado el verano.
Además también se confirma que la adquisición de Sybari va a proporcionar a Microsoft la posibilidad de presentar soluciones en esta materia.
Como hechos destacados comentar el anuncio de nuevas versiones del ISA Server (El firewall de Microsoft) y el Windows Rights Management Server (RMS) con nuevas mejoras y funcionalidades que incorporarán a sus sistemas.
Aunque RMS es una tecnología por despegar, anuncia importantes novedades en cuanto a las posibilidades de control sobre la información electrónica. Con un etiquetado electrónico de información y la posibilidad de definir perfiles de acceso y uso en los documentos, podrá protegerse tanto el contenido (la información) como el continente (los ficheros o soportes). El tipo de control que se permite está asociado a las operaciones que se pueden realizar con los ficheros (imprimir, guardar, modificar, cortar o copiar). Además, la comprobación de esos permisos se realiza de forma previa a la apertura, con lo que si no se dispone de credenciales, no se puede utilizar la información.
Esta tecnología puede evitar en el futuro las fugas de información electrónica. Dado que el servidor RMS puede ser un elemento local, si la información se envia fuera de la corporación y no pueden verificarse las credenciales, esos documentos serán papel mojado.
Como siempre pasa en sistemas retroalimentados, esta medida de seguridad introduce nuevos riesgos asociados a la disponibilidad del RMS. Si no estuviera disponible los documentos no pueden utilizarse. Igual que pasa con el cifrado, proporciona servicios interesantes pero que deben también ser adecuadamente pensados e implantados.
El contenido de la charla puede leerse en Bill Gates - RSA Conference 2005: "Security: Raising the Bar"
martes, 15 de febrero de 2005
Continuidad de negocio,
Noticias
0
comentarios
Planes de Continuidad de Negocio. El caso "Torre Windsor III"- Datos a salvo en caso de catástrofe
Aparece publicado hoy en "El Navegante" del diario "El Mundo" el artículo "Datos a salvo en caso de catástrofe"que detalla el servicio que a Deloitte le va a permitir garantizar la continuidad de negocio tras la catástrofe sufrida el pasado sábado.
Cuando se elabora un Plan de Continuidad de Negocio han de determinarse por cada proceso de negocio dos parámetros, el RTO y el RPO.
El RTO (Recovery Time Objetive) establece cómo de rápido las diferentes unidades de negocio necesitar volver a su funcionamiento. Por tanto, determina los requisitos de recuperación. Estos pueden establecerse en periodos de tiempo en función de la criticidad de los procesos y pueden ser cuestión de horas o en aquellos procesos prescindibles, semanas.
El RPO (Recovery Point Objetive) es el más reciente punto en el tiempo en el que los sistemas pueden ser recuperados, reflejando por tanto cuanta es la cantidad de información que una organización puede permitirse perder sin que afecte muy negativamente a la organización. Por tanto, el RPO determina la periodicidad con la que deben salvaguardarse los datos para todos aquellos procesos de negocio.
Cuanto más cortos son el RTO y el RPO, más complejos y caros son los planes de continuidad de negocio.
Estos dos parámetros deciden tambien las diferentes estrategias de recuperación. Para procesos críticos que deben recuperarse en cuestión de horas (RTO pequeño)y que no pueden perder más de 2 horas de información (RPO pequeño) la solución puede ser disponer de un HOT SITE o un CPD paralelo que redunde el Centro de Procesos de Datos principal.
Para procesos poco críticos que pueden recuperarse en cuestión de semanas (RTO grande) y que pueden perder más cantidad de información puesto que las actividades se realizan periodicamente tras ciertos intervalos largos de tiempo puede ser suficiente con la realización de copias de seguridad en unidades de cinta o DVD y una vez al mes sacar de la ubicación principal dichos soportes de backup. Por tanto, cada negocio deberá determinar cuales son sus necesidades a la hora de abordar su estrategia de recuperación en caso de una contingencia grave. Ello se determina tras realizar un Business Impact Analysis (BIA) que determina los procesos críticos de negocio y sus parámetros RTO y RPO asociados.
Evidentemente, un incidente de esta envergadura va a producir problemas graves en los sistemas de información. La cuestión es limitar o al menos gestionar adecuadamente la trascendencia de esos problemas. Las empresas que hayan hecho correctamente las cosas habrán perdido sus tangibles materiales pero no deberían haber comprometido la continuidad de su negocio. Los que no las hayan hecho bien lo habrán perdido todo.
Cuando se elabora un Plan de Continuidad de Negocio han de determinarse por cada proceso de negocio dos parámetros, el RTO y el RPO.
El RTO (Recovery Time Objetive) establece cómo de rápido las diferentes unidades de negocio necesitar volver a su funcionamiento. Por tanto, determina los requisitos de recuperación. Estos pueden establecerse en periodos de tiempo en función de la criticidad de los procesos y pueden ser cuestión de horas o en aquellos procesos prescindibles, semanas.
El RPO (Recovery Point Objetive) es el más reciente punto en el tiempo en el que los sistemas pueden ser recuperados, reflejando por tanto cuanta es la cantidad de información que una organización puede permitirse perder sin que afecte muy negativamente a la organización. Por tanto, el RPO determina la periodicidad con la que deben salvaguardarse los datos para todos aquellos procesos de negocio.
Cuanto más cortos son el RTO y el RPO, más complejos y caros son los planes de continuidad de negocio.
Estos dos parámetros deciden tambien las diferentes estrategias de recuperación. Para procesos críticos que deben recuperarse en cuestión de horas (RTO pequeño)y que no pueden perder más de 2 horas de información (RPO pequeño) la solución puede ser disponer de un HOT SITE o un CPD paralelo que redunde el Centro de Procesos de Datos principal.
Para procesos poco críticos que pueden recuperarse en cuestión de semanas (RTO grande) y que pueden perder más cantidad de información puesto que las actividades se realizan periodicamente tras ciertos intervalos largos de tiempo puede ser suficiente con la realización de copias de seguridad en unidades de cinta o DVD y una vez al mes sacar de la ubicación principal dichos soportes de backup. Por tanto, cada negocio deberá determinar cuales son sus necesidades a la hora de abordar su estrategia de recuperación en caso de una contingencia grave. Ello se determina tras realizar un Business Impact Analysis (BIA) que determina los procesos críticos de negocio y sus parámetros RTO y RPO asociados.
Evidentemente, un incidente de esta envergadura va a producir problemas graves en los sistemas de información. La cuestión es limitar o al menos gestionar adecuadamente la trascendencia de esos problemas. Las empresas que hayan hecho correctamente las cosas habrán perdido sus tangibles materiales pero no deberían haber comprometido la continuidad de su negocio. Los que no las hayan hecho bien lo habrán perdido todo.
Suscribirse a:
Entradas (Atom)



- Follow Us on Twitter!
- "Join Us on Facebook!
- RSS
Contacta por Linkedin