La "Security Monitoring and Attack Detection Planning Guide" ha sido diseñada para ayudar a las organizaciones a planificar y establecer un plan de monitorización de la seguridad en sistemas Windows y para la detección de intrusiones atendiendo a la información disponible mediante el Event Log. Este documento ayuda a interpretar e identificar todos los eventos relacionados con un riesgo para la seguridad y permite la detección temprana de intentos de intrusión, algo que siempre reduce el impacto o incluso puede evitar el ataque si se ataja a tiempo.
El documento puede descargarse en: The Security Monitoring and Attack Detection Planning Guide
Leo vía Una al día - Noticias Hispasec que en Israel han detenido a 18 personas, entre ellas ejecutivos de empresas por realizar espionaje industrial mediante el uso de troyanos. Estos directivos han estado accediendo a imagenes y documentos de la competencia durante más de un año. El seguimiento de la competencia es necesario en un entorno tan competitivo pero el uso de medios informáticos para hacerlo de una forma poco lícita puede que ahora sea una práctica común.
Aunque esto es sólo un hecho puntual y conocido porque ha salido a la luz, muchas veces como consultor de seguridad uno se siente mirado como un bicho raro cuando comenta cosas y casos como este. Damos la sensación de ser un poco paranóicos y aunque nuestra intención no es generar inquitud ni miedo, si algo de concienciación y de descubrir la necesidad de empezar a tomar cartas en el asunto respecto a la seguridad de la información. Va ya para siete años que estoy en estos temas y los sucesos que este año he posteado en este blog son cada vez más preocupantes. De repente se ha destapado la caja de pandora de la seguridad de la información como una forma de ganar dinero fácil y de robar impunemente por parte del crimen organizado. Y aunque llevamos los del gremio de la seguridad advirtiendo de estos hechos desde hace mucho tiempo, siempre se ha echo oidos sordos al tema porque se mira la seguridad como un gasto y no como una inversión en la protección del patrimonio. En fin, llegan ahora las tormentas que venimos anunciando desde hace tiempo... en fin,cuando el incidente haya sucedido, solo podremos llorar al lado del afectado.
Un blog tambien sirve de bitácora de auditoria y viendo hoy el estado de mis pronósticos para este año, casi la mitad ya están sucediendo.
Ya hemos presenciado el incremento en las oleadas de phishing en España, han aparecido los primeros virus que secuestran datos, intentos de robo de dinero electrónico y hoy se publica la detención de directivos por espionaje indistrial telemático mediante troyanos informáticos.
Como dice Bernardo Quintero en la noticia de una-al-día "Todos estamos de acuerdo en que en este ámbito no se puede hablar de seguridad al 100%, si bien también hemos de destacar que a día de hoy las empresas no son conscientes del riesgo real al que están expuestas. Vivimos bajo una falsa sensación de seguridad. "
Aunque esto es sólo un hecho puntual y conocido porque ha salido a la luz, muchas veces como consultor de seguridad uno se siente mirado como un bicho raro cuando comenta cosas y casos como este. Damos la sensación de ser un poco paranóicos y aunque nuestra intención no es generar inquitud ni miedo, si algo de concienciación y de descubrir la necesidad de empezar a tomar cartas en el asunto respecto a la seguridad de la información. Va ya para siete años que estoy en estos temas y los sucesos que este año he posteado en este blog son cada vez más preocupantes. De repente se ha destapado la caja de pandora de la seguridad de la información como una forma de ganar dinero fácil y de robar impunemente por parte del crimen organizado. Y aunque llevamos los del gremio de la seguridad advirtiendo de estos hechos desde hace mucho tiempo, siempre se ha echo oidos sordos al tema porque se mira la seguridad como un gasto y no como una inversión en la protección del patrimonio. En fin, llegan ahora las tormentas que venimos anunciando desde hace tiempo... en fin,cuando el incidente haya sucedido, solo podremos llorar al lado del afectado.
Un blog tambien sirve de bitácora de auditoria y viendo hoy el estado de mis pronósticos para este año, casi la mitad ya están sucediendo.
Ya hemos presenciado el incremento en las oleadas de phishing en España, han aparecido los primeros virus que secuestran datos, intentos de robo de dinero electrónico y hoy se publica la detención de directivos por espionaje indistrial telemático mediante troyanos informáticos.
Como dice Bernardo Quintero en la noticia de una-al-día "Todos estamos de acuerdo en que en este ámbito no se puede hablar de seguridad al 100%, si bien también hemos de destacar que a día de hoy las empresas no son conscientes del riesgo real al que están expuestas. Vivimos bajo una falsa sensación de seguridad. "
Muchas veces en este Web han aparecido referencias a Sun Tzu y "El arte de la guerra". Una de sus enseñanzas es tratar de esforzarse en conocer al enemigo, para estar preparados a sus posibles ataques.
El documento que hoy referencio me parece una interesante reflexión entorno al mundo del malware y su evolución. De este estudio podemos deducir cuales son las tendencias entre los que generan código malicioso y debería servir para prepararnos hacia lo que puede venir.
Como hechos significativos a destacar del documento, apunto las siguientes reflexiones:
1.- En los primeros momentos del malware, la obsesión era obtener una rápida difusión y contaminación de equipos. Una vez que estos objetivos se han cumplido, ahora se persiguen objetivos más ambiciosos y útiles para sus finalidades.
2.- Los esfuerzos se orientan cada vez más a obtener el control remoto de las máquinas atacadas. Esta tendencia lleva a tratar de reclutar por parte de los atacantes, un ejercito de "cibersoldados-zombies" que puedan usar a su antojo.
3.- Los atacantes conocen las debilidades de la protección perimentral y están usando técnicas que las hacen inefectivas. Para ello, el contagio y la infección de la máquina lo realizan a través de puertos de conexión del exterior que normalmente autorizados por los firewalls (web, smtp,pop3,etc.). Una vez contaminado el equipo, el zombie se conecta a redes desde donde es controlado mediante protocolos como el irc.
4.- La principal motivación empieza a ser el "ánimo de lucro", o sea, se empiezan a alinear los intereses de los atacantes cualificados técnicamente en la generación de código malicioso con los delincuentes del crimen organizado que ven un nuevo filón para ganar dinero fácilmente.
El informe completo puede leerse en "Evolution of malware"
También quier destacar del Blog de "Dana Epp's ramblings at the Santuary" un comentario sobre estudios del SANS Institute sobre el cambio de objetivo de los piratas informáticos. Empiezan a no dirigir sus objetivos contra Microsoft y a centrarse en otros productos de amplia difusión. Ente ellos, está el propio software de seguridad informática y los programas de ocio introducidos en terminales móviles, iPod's, etc. Mas información en Hackers aren't just picking on Microsoft
El documento que hoy referencio me parece una interesante reflexión entorno al mundo del malware y su evolución. De este estudio podemos deducir cuales son las tendencias entre los que generan código malicioso y debería servir para prepararnos hacia lo que puede venir.
Como hechos significativos a destacar del documento, apunto las siguientes reflexiones:
1.- En los primeros momentos del malware, la obsesión era obtener una rápida difusión y contaminación de equipos. Una vez que estos objetivos se han cumplido, ahora se persiguen objetivos más ambiciosos y útiles para sus finalidades.
2.- Los esfuerzos se orientan cada vez más a obtener el control remoto de las máquinas atacadas. Esta tendencia lleva a tratar de reclutar por parte de los atacantes, un ejercito de "cibersoldados-zombies" que puedan usar a su antojo.
3.- Los atacantes conocen las debilidades de la protección perimentral y están usando técnicas que las hacen inefectivas. Para ello, el contagio y la infección de la máquina lo realizan a través de puertos de conexión del exterior que normalmente autorizados por los firewalls (web, smtp,pop3,etc.). Una vez contaminado el equipo, el zombie se conecta a redes desde donde es controlado mediante protocolos como el irc.
4.- La principal motivación empieza a ser el "ánimo de lucro", o sea, se empiezan a alinear los intereses de los atacantes cualificados técnicamente en la generación de código malicioso con los delincuentes del crimen organizado que ven un nuevo filón para ganar dinero fácilmente.
El informe completo puede leerse en "Evolution of malware"
También quier destacar del Blog de "Dana Epp's ramblings at the Santuary" un comentario sobre estudios del SANS Institute sobre el cambio de objetivo de los piratas informáticos. Empiezan a no dirigir sus objetivos contra Microsoft y a centrarse en otros productos de amplia difusión. Ente ellos, está el propio software de seguridad informática y los programas de ocio introducidos en terminales móviles, iPod's, etc. Mas información en Hackers aren't just picking on Microsoft
Las constraseñas son a día de hoy la principal medida de seguridad aplicada en la mayoría de los entornos y sistemas. Aunque ya en este blog han sido cuestionadas como mecanismo de autenticación, la realidad nos empuja a tener que seguir utilizándolas. Asi que dado que no hay alternativas, al menos, si merece la pena intentar hacerlas mucho más robustas frente a los ataques por fuerza bruta.
El Sans Institute publica hoy un documento sobre "Simple Formulas for Strong Passwords".
El texto documenta unas sencillas y prácticas reglas para transformar una mala contraseña en otra mucho más robusta y eficiente.
Como ejemplo práctico de alguna de estas reglas vamos a ver una de sus conversiones.
-Mala contraseña: perro, gato,
- Regla de conversión: unir e intercalar palabras y fechas que por sí solas son malas contraseñas.
- Nueva buena contraseña: 18-perro-05-1975
El Sans Institute publica hoy un documento sobre "Simple Formulas for Strong Passwords".
El texto documenta unas sencillas y prácticas reglas para transformar una mala contraseña en otra mucho más robusta y eficiente.
Como ejemplo práctico de alguna de estas reglas vamos a ver una de sus conversiones.
-Mala contraseña: perro, gato,
- Regla de conversión: unir e intercalar palabras y fechas que por sí solas son malas contraseñas.
- Nueva buena contraseña: 18-perro-05-1975
martes, 17 de mayo de 2005
Herramientas seguridad
0
comentarios
Assimilator, monitorización de procesos en ejecución.
Un elemento interesante respecto la detección de software malicioso sería la correcta monitorización de procesos. La herramienta que he encontrado hoy permite crear un catálogo de procesos que normalmente se encuentran en ejecución en nuestro pc. Esta lista sería una declaración de los procesos autorizados y que damos por supuesto que son licitos que se encuentren en ejecución. El programa assimilator, que se queda residente, advertirá al usuario respecto de cualquier otro proceso que intente ejecutarse y no se encuentre en la lista de procesos declarados, permitiendo incluirlo en la lista de procesos válidos, investigar sobre el proceso nuevo detectado o terminar su ejecución. Para equipos servidores con pocos procesos lanzados por usuarios, puede ser una opción interesante de cara a monitorizar la ejecución del sistema.
El documento sobre qué es y qué hace assimilator puede consultarse aquí.
El documento sobre qué es y qué hace assimilator puede consultarse aquí.
lunes, 16 de mayo de 2005
Bri-consejo de seguridad,
ISO 27001/27002
0
comentarios
Microsoft Onecare Live: ayuda en linea en seguridad para usuarios inexpertos
Microsoft va a lanzar pronto un nuevo servicio de ayuda on-line para apoyar a aquellas personas que no saben o no tienen tiempo en hacer las labores básicas de mantenimiento tanto del rendimiento como de la seguridad de su PC.
Será un soporte mayor que Windows Update y seguramente más dirigido al usuario. No es tan solo actualizar el equipo sino garantizar que está lo suficientemente protegido. Será un servicio integrado que contemplará la revisión de antivirus, firewall, la monitorización de log del equipo y la gestión de las copias de seguridad. En fin, todos los aspectos que llevan a un mantenimiento preventivo adecuado.
A ver que tal les sale el producto a los chicos de Microsoft. De nuevo, otro punto en su favor y en el de la seguridad en general.
Enlace: ONECARE de Microsoft.
Será un soporte mayor que Windows Update y seguramente más dirigido al usuario. No es tan solo actualizar el equipo sino garantizar que está lo suficientemente protegido. Será un servicio integrado que contemplará la revisión de antivirus, firewall, la monitorización de log del equipo y la gestión de las copias de seguridad. En fin, todos los aspectos que llevan a un mantenimiento preventivo adecuado.
A ver que tal les sale el producto a los chicos de Microsoft. De nuevo, otro punto en su favor y en el de la seguridad en general.
Enlace: ONECARE de Microsoft.
La gestión de log's tanto en su revisión como en su correcto almacenamiento es un aspecto importante que a menudo se descuida. En el mundo Windows, se dispone del Event Log. La herramienta que hoy comento, log parser, permite una consulta sencilla de los logs en modo SQL, pudiendo introducir los resultados obtenidos en tablas. Además, es capaz de generar estadísticas con los eventos, lo que transforma los datos recogidos en el event log en una fuente de indicadores de gestión. El que queremos mirar ya es cuestión de nuestras necesidades de vigilancia.
Como siempre, herramientas existen, lo que nadie define es que necesita "monitorizar".
Fuente: href="http://www.microsoft.com/technet/scriptcenter/tools/logparser/default.mspx">
Como siempre, herramientas existen, lo que nadie define es que necesita "monitorizar".
Fuente: href="http://www.microsoft.com/technet/scriptcenter/tools/logparser/default.mspx">
lunes, 9 de mayo de 2005
Herramientas seguridad
0
comentarios
Uso de Visio y Microsoft Baseline Security Analyzer
La gestión de parches es una tarea imprescindible hoy en día para una adecuada gestión de la seguridad. También es recomendable el tener las redes documentadas. La url que hoy proporciono facilita mucho la revisión del estado de las máquinas, puesto que lleva a Visio los resultados obtenidos del escaner de seguridad de Microsoft MBSA.
Url:Visio Connector for Microsoft Baseline Security Analyzer (MBSA)
Este complemento permite ejecutar desde Visio el MBSA y colorear el gráfico de red en función de los resultados obtenidos por cada uno de los equipos, asociando el color rojo, naranja o verde a los diferentes niveles de vulnerabilidad encontrados. Es una forma cómoda de ir revisando periodicamente el estado de la red y de tener documentado el mismo.
¡Bien hecho por los chicos de Microsoft!
Url:Visio Connector for Microsoft Baseline Security Analyzer (MBSA)
Este complemento permite ejecutar desde Visio el MBSA y colorear el gráfico de red en función de los resultados obtenidos por cada uno de los equipos, asociando el color rojo, naranja o verde a los diferentes niveles de vulnerabilidad encontrados. Es una forma cómoda de ir revisando periodicamente el estado de la red y de tener documentado el mismo.
¡Bien hecho por los chicos de Microsoft!
A menudo ocurre que utilizando el administrador de tareas, vemos procesos en ejecución que no identificamos con alguna de las cosas que estamos haciendo. Con una herramienta más avanzada como Process Explorer de Sysinternals ya podemos ver la ruta en el sistema del proceso, las claves de registro que utiliza y las dlls que carga. Con toda esta información ya podemos diagnosticar si ese proceso es lícito o bien se trata de algun especimen de código malicioso. Otra forma rápida de averiguar que hace un determinado proceso puede ser la web que hoy referencio. Es un listado de procesos y su utilidad. Una alternativa a buscar directamente en Google esta información.
Se puede consultar en What process?
Se puede consultar en What process?
viernes, 29 de abril de 2005
Documentación de interés,
Noticias
0
comentarios
El panopticon, teoría de la vigilancia.
Aunque ya lo había leído hace tiempo, lo he releído hoy vía Kriptópolis y me ha recordado que no lo había posteado en el blog. El artículo es un curioso edificio que se diseño como paradigma de la auto-vigilancia.
Fuente: Teoría de la vigilancia: El Panopticon
"El PANOPTICON fue propuesto como prisión modelo por Jeremy Bentham (1748-1832), un filósofo y teórico utilitario inglés.
El Panopticon ("verlo-todo") se diseñó como un edificio o máquina de la vigilancia circular. Su diseño se aseguraba que ningún preso podría ver jamás al “inspector” quién ejercía la vigilancia desde una ubicación central privilegiada dentro del edifico. El preso nunca podría nunca saber cuando estaba siendo vigilado: la propia incertidumbre mental sería un instrumento crucial del método de vigilancia.

Por lo tanto el efecto principal del Panopticon es inducir en el interno un estado de conciencia sobre su visibilidad permanente que asegura el funcionamiento automático del sistema. De manera que la vigilancia es permanente en sus efectos, incluso si es discontinua en su acción; que la perfección del sistema debe ser tal que haga innecesaria una vigilancia continua; que este aparato arquitectónico debe ser una máquina para crear y sostener una relación de la poder independiente de la persona que la ejercita; en resumen, los internos deben quedar cogidos en una situación de sumisión de la cual sean ellos mismos los opresores. Para lograr esto, el prisionero no debe ser observado demasiado, pues no sabrá cuando lo están observando, ni demasiado poco pues debe sentir los efectos de la vigilancia. En vista de esto, Bentham colocó el principio de que el poder debe ser visible y no verificable. Visible: el interno tendrá constantemente antes de sus ojos el contorno alto de la torre central de la cual sobre lo espían. No verificable: el interno debe nunca saber si lo están mirando algún momento; pero él debe ser seguro que puede ser siempre vigilado. Para hacer la presencia o la ausencia del inspector no verificable, de modo que los presos, en sus céldas, no puedan incluso ver una sombra, Bentham consideró no solamente las persianas venecianas en las ventanas del pasillo central de la observación, sino además, en el interior de las particiones que intersectan el pasillo perpendicularmente un sistema tal que, para pasar a partir de un cuarto al otro, no existan puertas sino aperturas en zigzag; pues el ruido más leve, un destello de la luz, un brillo en una puerta mitad-abierta delataría la presencia del guarda. El Panopticon es una máquina para disociar ver del ser visto realmente: en el anillo periférico, uno se ve totalmente, sin poder ver jamás al vigilante; en la torre central en cambio, se puede ver todo sin jamás ser visto."
Fuente: Teoría de la vigilancia: El Panopticon
"El PANOPTICON fue propuesto como prisión modelo por Jeremy Bentham (1748-1832), un filósofo y teórico utilitario inglés.
El Panopticon ("verlo-todo") se diseñó como un edificio o máquina de la vigilancia circular. Su diseño se aseguraba que ningún preso podría ver jamás al “inspector” quién ejercía la vigilancia desde una ubicación central privilegiada dentro del edifico. El preso nunca podría nunca saber cuando estaba siendo vigilado: la propia incertidumbre mental sería un instrumento crucial del método de vigilancia.
Por lo tanto el efecto principal del Panopticon es inducir en el interno un estado de conciencia sobre su visibilidad permanente que asegura el funcionamiento automático del sistema. De manera que la vigilancia es permanente en sus efectos, incluso si es discontinua en su acción; que la perfección del sistema debe ser tal que haga innecesaria una vigilancia continua; que este aparato arquitectónico debe ser una máquina para crear y sostener una relación de la poder independiente de la persona que la ejercita; en resumen, los internos deben quedar cogidos en una situación de sumisión de la cual sean ellos mismos los opresores. Para lograr esto, el prisionero no debe ser observado demasiado, pues no sabrá cuando lo están observando, ni demasiado poco pues debe sentir los efectos de la vigilancia. En vista de esto, Bentham colocó el principio de que el poder debe ser visible y no verificable. Visible: el interno tendrá constantemente antes de sus ojos el contorno alto de la torre central de la cual sobre lo espían. No verificable: el interno debe nunca saber si lo están mirando algún momento; pero él debe ser seguro que puede ser siempre vigilado. Para hacer la presencia o la ausencia del inspector no verificable, de modo que los presos, en sus céldas, no puedan incluso ver una sombra, Bentham consideró no solamente las persianas venecianas en las ventanas del pasillo central de la observación, sino además, en el interior de las particiones que intersectan el pasillo perpendicularmente un sistema tal que, para pasar a partir de un cuarto al otro, no existan puertas sino aperturas en zigzag; pues el ruido más leve, un destello de la luz, un brillo en una puerta mitad-abierta delataría la presencia del guarda. El Panopticon es una máquina para disociar ver del ser visto realmente: en el anillo periférico, uno se ve totalmente, sin poder ver jamás al vigilante; en la torre central en cambio, se puede ver todo sin jamás ser visto."
A menudo es un problema para el usuario identificar en qué ocupamos esa gran cantidad de megas y gigas que los discos duros convencionales nos proporcionan. Dado que es importante tener un buen backup, un paso previo es saber que se tiene y qué se debe poder recuperar en cualquier momento. La herramienta de hoy que es freeware para usuarios permite identificar en qué se ocupa nuestro disco. Esta herramienta es una versión reducida de otra mucho más interesante como es Treesize.
Herramientas de gestión del espacio en disco:
- Diskdetective
- Treesize
Herramientas de gestión del espacio en disco:
- Diskdetective
- Treesize
Hace tiempo que no proporciono herramientas gratuitas de seguridad pero hoy he encontrado una buena para una necesidad en aumento que es la gestión de redes Wifi.
El software de la empresa AdventNet se llama ManageEngine Wifi Manager y permite una gestión centralizada de los aspectos más importantes a controlar en este tipo de redes. La dirección que posteo os llevará a la captura de las diferentes pantallas para que os hagáis una idea de que es lo que hace este programa.
Matizar que la version gratuíta solo permite controlar 1 Access Point y 10 dispositivos wireless, pero entiendo que para un entorno de usuario es más que suficiente.
Para redes más grandes, el software ya es comercial.
Dirección: AdventNet ManageEngine Wifi Manager - Screenshots
El software de la empresa AdventNet se llama ManageEngine Wifi Manager y permite una gestión centralizada de los aspectos más importantes a controlar en este tipo de redes. La dirección que posteo os llevará a la captura de las diferentes pantallas para que os hagáis una idea de que es lo que hace este programa.
Matizar que la version gratuíta solo permite controlar 1 Access Point y 10 dispositivos wireless, pero entiendo que para un entorno de usuario es más que suficiente.
Para redes más grandes, el software ya es comercial.
Dirección: AdventNet ManageEngine Wifi Manager - Screenshots
Cultura:
2. f. Conjunto de conocimientos que permite
a alguien desarrollar su juicio crítico.
3. f. Conjunto de modos de vida y costumbres, conocimientos y grado de desarrollo artístico, científico, industrial, en una época, grupo social, etc
(Diccionario de la Real Academia Española . Vigésima segunda edición, en línea)
Manifestamos,
que al calor de los resultados fruto del esfuerzo en la creación de contenidos culturales, existe una floreciente industria de difusión y distribución de dichos contenidos.
que la extrema vigencia temporal de los denominados "derechos de autor" tal y como están establecidos en la actualidad representan una barrera a la incorporación de la cultura al dominio público, bien común, en una época histórica análoga a la que acompaña la revolución de la imprenta.
que desde determinadas organizaciones se viene incurriendo en un proceso de demonización de la red de difusión, distribución e intercambio de información más igualitaria jamás concebida, así como en un afán recaudatorio injusto, abusivo y a todas luces excesivo.
que la mera edición impresa, o publicación de cualquier contenido audiovisual disfruta de unos derechos de explotación comercial cuyo plazo de duración, ampliado artificialmente, amenaza el ejercicio del derecho de acceso universal a la cultura.
que la historia reciente muestra, con ejemplos como los logros obtenidos por el software libre, que el poder creativo, intelectual y cultural de los inmensos colectivos a que dan lugar las redes de telecomunicaciones no puede ser despreciado.
que el acceso universal a la cultura beneficia tanto al público como a los creadores.
que nadie posee ni nuestros pensamientos, ni nuestras ideas.
Renegamos,
de los argumentos falaces que equiparan la cultura con la explotación comercial, industrial o que la degrada a un mero elemento de consumo.
Reivindicamos,
que acorde a los tiempos, se garantice el acceso universal y la distribución masiva, de forma libre y gratuita de todos los contenidos culturales propiedad del estado en sus fondos, bibliotecas o almacenes de depósito legal.
que la sociedad, la industria y los autores busquen un nuevo modelo de relaciones económicas que, en vez de constreñir el uso de las tecnologías de la comunicación, potencie y se aproveche de su desarrollo y multiplique sus beneficios.
que este nuevo acuerdo entre los autores y el público garantice las recompensas necesarias para incentivar la creación sin impedir la difusión de la cultura.
la limitación temporal de los llamados "derechos de autor" en unos términos más acordes con el derecho de acceso a la cultura reconocido por la Constitución Española y la Declaración Universal de Derechos Humanos.
La recuperación de las funciones originariamente atribuidas al Ministerio de Cultura en detrimento de la actual actitud de salvaguardia a la industria del entretenimiento.
Exigimos a nuestros representantes y poderes públicos,
que lleven a cabo las medidas ejecutivas y legislativas necesarias para llevar a la práctica las reivindicaciones arriba expuestas tanto en el ámbito nacional, como especialmente en el ámbito de la Unión Europea.
2. f. Conjunto de conocimientos que permite
a alguien desarrollar su juicio crítico.
3. f. Conjunto de modos de vida y costumbres, conocimientos y grado de desarrollo artístico, científico, industrial, en una época, grupo social, etc
(Diccionario de la Real Academia Española . Vigésima segunda edición, en línea)
Manifestamos,
que al calor de los resultados fruto del esfuerzo en la creación de contenidos culturales, existe una floreciente industria de difusión y distribución de dichos contenidos.
que la extrema vigencia temporal de los denominados "derechos de autor" tal y como están establecidos en la actualidad representan una barrera a la incorporación de la cultura al dominio público, bien común, en una época histórica análoga a la que acompaña la revolución de la imprenta.
que desde determinadas organizaciones se viene incurriendo en un proceso de demonización de la red de difusión, distribución e intercambio de información más igualitaria jamás concebida, así como en un afán recaudatorio injusto, abusivo y a todas luces excesivo.
que la mera edición impresa, o publicación de cualquier contenido audiovisual disfruta de unos derechos de explotación comercial cuyo plazo de duración, ampliado artificialmente, amenaza el ejercicio del derecho de acceso universal a la cultura.
que la historia reciente muestra, con ejemplos como los logros obtenidos por el software libre, que el poder creativo, intelectual y cultural de los inmensos colectivos a que dan lugar las redes de telecomunicaciones no puede ser despreciado.
que el acceso universal a la cultura beneficia tanto al público como a los creadores.
que nadie posee ni nuestros pensamientos, ni nuestras ideas.
Renegamos,
de los argumentos falaces que equiparan la cultura con la explotación comercial, industrial o que la degrada a un mero elemento de consumo.
Reivindicamos,
que acorde a los tiempos, se garantice el acceso universal y la distribución masiva, de forma libre y gratuita de todos los contenidos culturales propiedad del estado en sus fondos, bibliotecas o almacenes de depósito legal.
que la sociedad, la industria y los autores busquen un nuevo modelo de relaciones económicas que, en vez de constreñir el uso de las tecnologías de la comunicación, potencie y se aproveche de su desarrollo y multiplique sus beneficios.
que este nuevo acuerdo entre los autores y el público garantice las recompensas necesarias para incentivar la creación sin impedir la difusión de la cultura.
la limitación temporal de los llamados "derechos de autor" en unos términos más acordes con el derecho de acceso a la cultura reconocido por la Constitución Española y la Declaración Universal de Derechos Humanos.
La recuperación de las funciones originariamente atribuidas al Ministerio de Cultura en detrimento de la actual actitud de salvaguardia a la industria del entretenimiento.
Exigimos a nuestros representantes y poderes públicos,
que lleven a cabo las medidas ejecutivas y legislativas necesarias para llevar a la práctica las reivindicaciones arriba expuestas tanto en el ámbito nacional, como especialmente en el ámbito de la Unión Europea.
martes, 12 de abril de 2005
Noticias
0
comentarios
El dilema del destornillador, un util de doble filo...
Mi reflexión de hoy, como empieza a ser habitual va a comentar el post de ayer de Bruce Schneier al que admiro porque es capaz de analizar la seguridad con un consciente sentido común que no es el más común de los sentidos.
Su post "Security as trade-off" comenta el editorial aparecido en The Economist sobre el necesario equilibrio que debe considerarse al pensar en la seguridad. Imagino que todas estas reflexiones se justifican dado que los Estados Unidos están usando y abusando de la seguridad como principal criterio para tomar decisiones y muchas veces algunas cosas se están llevando demasiado lejos, llegando incluso a un estado de paranoia nacional.
Como bien dice el artículo, todas las tecnologías tienen buenos y malos usos. El debate se abre por la decisión de introducir antenas para dar cobertura a los moviles en el metro. Como bien sabemos, los atentados de Madrid utilizaron las alarmas del móvil como elemento para activar la detonación. Si ahora se permite tener cobertura dentro del metro, podría utilizarse una llamada para lo mismo. Por el hecho de que esta posibilidad exista, ¿es justo plantearse el no dar este servicio?
La reflexión del The Economist me recuerda al dilema del cuchillo o del destornillador, que puede ser un útil o un arma en función de la persona que lo utilice. Por tanto, no se trata de demonizar las nuevas tecnologías, el correcto uso por parte de la gente inocente debe primar frente a los pocos que abusan o mal utilizan estos medios para producir daño.
También en este sentido, aparece hoy en BBC Technology un artículo sobre la iniciativa del Instituto ISECOM y la Universidad de "La Salle" de Barcelona sobre el curso de hacking ético. El artículo se referencia en Training a new breed of hacker.
Aunque imagino que su publicación ha sido un elemento de marketing, el tratar el hacking en positivo es una medida de concienciación necesaria. A las nuevas generaciones que ya nacen con la tecnología aprendida hay que enseñarles cuales son los criterios por los que estas tecnologías han sido creadas. Esa reflexión también aparece en el libro de Michael Cripton "Parque Jurásico". Habla del diferente uso que se le da a un descubrimiento. Quien sabe lo que ha costado conseguirlo y el por qué de lograrlo tiene conciencia de cual debe ser su correcto uso. Quien hereda todo ese conocimiento, no valora de forma adecuada ese descubrimiento y puede llegar a hacer un mal uso de el.
De alguna forma, con el tema del hacking nos está ocurriendo lo mismo. Herramientas de seguridad que han sido creadas para facilitar la gestión de redes y sistemas pueden ahora ser vistas como herramientas para buscar agujeros de seguridad y cometer delitos. El cómo se enseñe para que sirven estas tecnologías puede influir en cual debe ser su uso.
En cualquier caso, es importante que las nuevas generaciones entiendan el por qué te tipifican como delito estas nuevas fechorías. Que robar o matar sea facil no relaja su calificación moral sobre el acto. Que hackear o espiar sea facil no rebaja la gravedad de esta fechoría que atenta contra un derecho fundamental como es la intimidad de las personas y que tanto tiempo nos ha costado construir.
Su post "Security as trade-off" comenta el editorial aparecido en The Economist sobre el necesario equilibrio que debe considerarse al pensar en la seguridad. Imagino que todas estas reflexiones se justifican dado que los Estados Unidos están usando y abusando de la seguridad como principal criterio para tomar decisiones y muchas veces algunas cosas se están llevando demasiado lejos, llegando incluso a un estado de paranoia nacional.
Como bien dice el artículo, todas las tecnologías tienen buenos y malos usos. El debate se abre por la decisión de introducir antenas para dar cobertura a los moviles en el metro. Como bien sabemos, los atentados de Madrid utilizaron las alarmas del móvil como elemento para activar la detonación. Si ahora se permite tener cobertura dentro del metro, podría utilizarse una llamada para lo mismo. Por el hecho de que esta posibilidad exista, ¿es justo plantearse el no dar este servicio?
La reflexión del The Economist me recuerda al dilema del cuchillo o del destornillador, que puede ser un útil o un arma en función de la persona que lo utilice. Por tanto, no se trata de demonizar las nuevas tecnologías, el correcto uso por parte de la gente inocente debe primar frente a los pocos que abusan o mal utilizan estos medios para producir daño.
También en este sentido, aparece hoy en BBC Technology un artículo sobre la iniciativa del Instituto ISECOM y la Universidad de "La Salle" de Barcelona sobre el curso de hacking ético. El artículo se referencia en Training a new breed of hacker.
Aunque imagino que su publicación ha sido un elemento de marketing, el tratar el hacking en positivo es una medida de concienciación necesaria. A las nuevas generaciones que ya nacen con la tecnología aprendida hay que enseñarles cuales son los criterios por los que estas tecnologías han sido creadas. Esa reflexión también aparece en el libro de Michael Cripton "Parque Jurásico". Habla del diferente uso que se le da a un descubrimiento. Quien sabe lo que ha costado conseguirlo y el por qué de lograrlo tiene conciencia de cual debe ser su correcto uso. Quien hereda todo ese conocimiento, no valora de forma adecuada ese descubrimiento y puede llegar a hacer un mal uso de el.
De alguna forma, con el tema del hacking nos está ocurriendo lo mismo. Herramientas de seguridad que han sido creadas para facilitar la gestión de redes y sistemas pueden ahora ser vistas como herramientas para buscar agujeros de seguridad y cometer delitos. El cómo se enseñe para que sirven estas tecnologías puede influir en cual debe ser su uso.
En cualquier caso, es importante que las nuevas generaciones entiendan el por qué te tipifican como delito estas nuevas fechorías. Que robar o matar sea facil no relaja su calificación moral sobre el acto. Que hackear o espiar sea facil no rebaja la gravedad de esta fechoría que atenta contra un derecho fundamental como es la intimidad de las personas y que tanto tiempo nos ha costado construir.
viernes, 8 de abril de 2005
Noticias
0
comentarios
El crimen organizado también cambia sus prácticas utilizando a la red.
La noticia que aparece hoy en BBC News "Online criminals challenge police" se refiere a los cambios en las prácticas del crimen organizado con la utilización de la red como medio para cometer delitos.
El texto apunta los siguientes hechos significativos:
- Los grupos del crimen organizado suelen recurrir a expertos en las áreas técnicas que son utilizados como herramientas. Estos hechos suelen aparecer casi siempre en las películas de accion relacionadas con este tema y era algo que se venía advirtiendo en el mundo de la seguridad informática. Lo que hace pocos años se veía como gracias o demostraciones técnicas de habilidad se ha convertido hoy en un aliado del crimen organizado. La facilidad para obtener cuantiosos ingresos sin grandes infraestructuras ni recursos y la dificultad para probar e investigar estas operaciones son circunstancias que contribuyen a su rapido aumento.
- Las actividades que desarrollan estos expertos son o bien el desarrollo de codigo malicioso para robar información confidencial o bien la creacion de sitios webs para hacer phishing o bien la creación de codigo que convierte a los PC de usuarios en bots para poder usar su conexión y sus equipos como PC zombies y así atacar sitios webs, enviar spam o difundir virus.
- Estos grupos rara vez se reunen y rara vez se conocen entre sí, por lo que el realizar las investigaciones para atraparlos son bastante más complicadas que las habituales.
El texto apunta los siguientes hechos significativos:
- Los grupos del crimen organizado suelen recurrir a expertos en las áreas técnicas que son utilizados como herramientas. Estos hechos suelen aparecer casi siempre en las películas de accion relacionadas con este tema y era algo que se venía advirtiendo en el mundo de la seguridad informática. Lo que hace pocos años se veía como gracias o demostraciones técnicas de habilidad se ha convertido hoy en un aliado del crimen organizado. La facilidad para obtener cuantiosos ingresos sin grandes infraestructuras ni recursos y la dificultad para probar e investigar estas operaciones son circunstancias que contribuyen a su rapido aumento.
- Las actividades que desarrollan estos expertos son o bien el desarrollo de codigo malicioso para robar información confidencial o bien la creacion de sitios webs para hacer phishing o bien la creación de codigo que convierte a los PC de usuarios en bots para poder usar su conexión y sus equipos como PC zombies y así atacar sitios webs, enviar spam o difundir virus.
- Estos grupos rara vez se reunen y rara vez se conocen entre sí, por lo que el realizar las investigaciones para atraparlos son bastante más complicadas que las habituales.
miércoles, 6 de abril de 2005
Noticias
0
comentarios
La contaminación de contenidos, una nueva amenaza contra la seguridad de la información
Este blog tiene como tema principal la seguridad de la información, que queda garantizada por sus cuatro principales propiedades que son la autenticación, la integridad, la confidencialidad y la disponibilidad.
La noticia que hoy quiero comentar tiene que ver con la contaminación de contenidos o la difusión de noticias falsas como si fueran verdaderas. En estos casos nada amenaza a la información en sí sino a su procesamiento. A un hecho o noticia se le da validez porque se confía en una fuente que posteriormente se demuestra que no es fidedigna.
En este caso, alguien confiable da credibilidad a una fuente no contrastada mediante suficientes fuentes. Ese que es el principal trabajo de un periodista ultimamente está siendo olvidado. No es la primera vez que un medio se hace eco de un rumor aparecido en Internet como si cualquier cosa publicada en Internet fuera fiable. En un medio de comunicación en donde no existe ninguna garantía sobre la identidad del autor ni ningún código ético por parte de los profesionales que en él escriben, semejante suposición es un error.
La noticia que leo hoy en el mundo y que me sirve para ilustrar estos hechos es que una agencia de noticias italiana ha tenido que desmentir que haya enviado un comunicado anunciando que Bin Laden vaya a asistir al entierro del papa. Y todo, porque el mensaje que llegó a quien le dió la credibilidad inicial tenía las mismas marcas de texto que los mensajes que envía esta agencia de noticias.
¿Con semejante mecanismo de verificar la veracidad de la información, quién puede fiarse de los medios?
Noticia relacionada: Elmundo.es - Ansa, obligada a explicar que Bin Laden no irá al funeral del Papa
La noticia que hoy quiero comentar tiene que ver con la contaminación de contenidos o la difusión de noticias falsas como si fueran verdaderas. En estos casos nada amenaza a la información en sí sino a su procesamiento. A un hecho o noticia se le da validez porque se confía en una fuente que posteriormente se demuestra que no es fidedigna.
En este caso, alguien confiable da credibilidad a una fuente no contrastada mediante suficientes fuentes. Ese que es el principal trabajo de un periodista ultimamente está siendo olvidado. No es la primera vez que un medio se hace eco de un rumor aparecido en Internet como si cualquier cosa publicada en Internet fuera fiable. En un medio de comunicación en donde no existe ninguna garantía sobre la identidad del autor ni ningún código ético por parte de los profesionales que en él escriben, semejante suposición es un error.
La noticia que leo hoy en el mundo y que me sirve para ilustrar estos hechos es que una agencia de noticias italiana ha tenido que desmentir que haya enviado un comunicado anunciando que Bin Laden vaya a asistir al entierro del papa. Y todo, porque el mensaje que llegó a quien le dió la credibilidad inicial tenía las mismas marcas de texto que los mensajes que envía esta agencia de noticias.
¿Con semejante mecanismo de verificar la veracidad de la información, quién puede fiarse de los medios?
Noticia relacionada: Elmundo.es - Ansa, obligada a explicar que Bin Laden no irá al funeral del Papa
Aunque ayer aparecían noticas positivas respecto a la lucha contra el cibercrimen relacionadas con:
- Condena de 14 años de carcel a un pirata informático por haberse apoderado de información relacionada con usuarios, claves de acceso y numeros de cuenta corriente.
-Detenido en Estonia el presunto autor de una estafa de banca 'on line' en España
Hoy aparece en BBC News una noticia relacionada con el éxito de la policía britanica que ha conseguido abortar un intento de robo en un banco electrónico. Los autores de la fechoría pretendían robar más de 423 millones de dolares tras haber conseguido entrar en el sistema informático del banco. La noticia original puede leerse en: BBC NEWS UK police foil massive bank theft
- Condena de 14 años de carcel a un pirata informático por haberse apoderado de información relacionada con usuarios, claves de acceso y numeros de cuenta corriente.
-Detenido en Estonia el presunto autor de una estafa de banca 'on line' en España
Hoy aparece en BBC News una noticia relacionada con el éxito de la policía britanica que ha conseguido abortar un intento de robo en un banco electrónico. Los autores de la fechoría pretendían robar más de 423 millones de dolares tras haber conseguido entrar en el sistema informático del banco. La noticia original puede leerse en: BBC NEWS UK police foil massive bank theft
martes, 5 de abril de 2005
Documentación de interés
0
comentarios
Enciclopedia de los logs de seguridad en Windows
Hoy quiero compartir un enlace interesante relacionado con la información de seguridad que Windows es capaz de registrar. Aunque ya he posteado muchas cosas respecto a este tema y hace pocas semanas, una referencia a cómo eliminar ruido en los logs, el enlace de hoy detalla cada código del event log de seguridad qué significa y que nos puede indicar.
El enlace puede visitarse en
Windows Security Log Encyclopedia
El enlace puede visitarse en
Windows Security Log Encyclopedia
Leo en Diario TI un reportaje entorno a una nueva tendencia en el mundo del código malicioso que pone en peligro la estrategia de las empresas antivirus frente a la detección de código malicioso.
La mayoría de las compañías utilizan la detección basada en patrones. Aunque hace poco fabricantes como Panda anunciaron una nueva tecnología que se basa en una detección preventiva de código (Truprevent), el resto siguen utilizando los patrones como sistema de detección.
Fuente: DiarioTI-Previenen contra malware profesional y deliberado
"WORM_JEANS.A es un gusano informático que produce sus propias variantes, usando para ello su propio código fuente y un compilador integrado.
Si pensamos que hoy por hoy la creación de código malicioso sigue siendo un acto espontáneo de muchachos que experimentan con obras de programación, podemos estar en un error. El trabajo de creación de virus, gusanos y otros tipos de programas malintencionados parece ser cada vez más profesional, deliberado y planeado.
WORM_JEANS.A es un gusano informático que genera sus propias variantes, usando para ello un archivo que viaja a través del correo electrónico y que contiene los componentes suficientes para contagiar una máquina y luego realizar en ella una copia del código entero del gusano, así como las herramientas de programación para volver a compilar el código y crear una variante nueva, con una apariencia diferente, que será la que se envíe en los mensajes de correo que esa computadora remitirá a sus nuevas víctimas.
Este novedoso método de programación automatizada pretende, evidentemente, eludir la detección antivirus en las computadoras, a través de un sistema permanente de mutación que estaría, virtualmente, generando variantes nuevas en cada máquina infectada.
En los hechos, JEANS.A resulta incapaz de lograr su cometido, ya que contiene un error que le impide ejecutar con éxito su rutina de autopropagación. Sin embargo, lo importante en este nuevo ejemplar es que deja patente el hecho de que los autores están ya probando una nueva generación de gusanos que tienen la capacidad de propagar otros gusanos diferentes a sí mismos, con características que no salen de un laboratorio sino de su antecesor inmediato.
Si nos atenemos a las firmas que porta el propio gusano, JEANS.A es obra de uno de los integrantes del grupo 29A, aquellos que en su momento se atribuyeron la liberación de diversas pruebas de concepto de código malicioso, entre las que se cuentan el primer gusano para teléfonos celulares que corren en la plataforma Symbian (SYMBOS_CABIR), así como el primer gusano diseñado especialmente para sistemas que corren en Windows de 64 bits (WORM_RUGRAT), entre otros.
No es difícil suponer entonces, que JEANS.A se trata de un nuevo experimento para probar que es posible construir en cada computadora infectada un robot programador, que produzca otros gusanos cada vez que infecta un sistema."
La mayoría de las compañías utilizan la detección basada en patrones. Aunque hace poco fabricantes como Panda anunciaron una nueva tecnología que se basa en una detección preventiva de código (Truprevent), el resto siguen utilizando los patrones como sistema de detección.
Fuente: DiarioTI-Previenen contra malware profesional y deliberado
"WORM_JEANS.A es un gusano informático que produce sus propias variantes, usando para ello su propio código fuente y un compilador integrado.
Si pensamos que hoy por hoy la creación de código malicioso sigue siendo un acto espontáneo de muchachos que experimentan con obras de programación, podemos estar en un error. El trabajo de creación de virus, gusanos y otros tipos de programas malintencionados parece ser cada vez más profesional, deliberado y planeado.
WORM_JEANS.A es un gusano informático que genera sus propias variantes, usando para ello un archivo que viaja a través del correo electrónico y que contiene los componentes suficientes para contagiar una máquina y luego realizar en ella una copia del código entero del gusano, así como las herramientas de programación para volver a compilar el código y crear una variante nueva, con una apariencia diferente, que será la que se envíe en los mensajes de correo que esa computadora remitirá a sus nuevas víctimas.
Este novedoso método de programación automatizada pretende, evidentemente, eludir la detección antivirus en las computadoras, a través de un sistema permanente de mutación que estaría, virtualmente, generando variantes nuevas en cada máquina infectada.
En los hechos, JEANS.A resulta incapaz de lograr su cometido, ya que contiene un error que le impide ejecutar con éxito su rutina de autopropagación. Sin embargo, lo importante en este nuevo ejemplar es que deja patente el hecho de que los autores están ya probando una nueva generación de gusanos que tienen la capacidad de propagar otros gusanos diferentes a sí mismos, con características que no salen de un laboratorio sino de su antecesor inmediato.
Si nos atenemos a las firmas que porta el propio gusano, JEANS.A es obra de uno de los integrantes del grupo 29A, aquellos que en su momento se atribuyeron la liberación de diversas pruebas de concepto de código malicioso, entre las que se cuentan el primer gusano para teléfonos celulares que corren en la plataforma Symbian (SYMBOS_CABIR), así como el primer gusano diseñado especialmente para sistemas que corren en Windows de 64 bits (WORM_RUGRAT), entre otros.
No es difícil suponer entonces, que JEANS.A se trata de un nuevo experimento para probar que es posible construir en cada computadora infectada un robot programador, que produzca otros gusanos cada vez que infecta un sistema."
viernes, 1 de abril de 2005
Noticias
0
comentarios
Malas prácticas en el desarrollo de software seguro
En varias ocasiones he posteado noticias relacionadas con la generación de código fuente seguro y metodologías de programación en donde la seguridad es un requisito de diseño.
Hoy quiero postear una referencia a un documento que además de curioso es "otra" forma de ver el problema de la in-seguridad.
En este caso se trata de describir qué son malas prácticas en el desarrollo software y la seguridad. Tal como se plantea el texto, puede servir para descubrir lo que se hace mal y corregirlo o para identificar malos habitos adquiridos y reflexionar sobre la consecuencia de esa mala praxis.
Por estos diversos motivos, creo interesante postear hoy este texto que puede consultarse en Worst Practices in Developing Secure Software
Hoy quiero postear una referencia a un documento que además de curioso es "otra" forma de ver el problema de la in-seguridad.
En este caso se trata de describir qué son malas prácticas en el desarrollo software y la seguridad. Tal como se plantea el texto, puede servir para descubrir lo que se hace mal y corregirlo o para identificar malos habitos adquiridos y reflexionar sobre la consecuencia de esa mala praxis.
Por estos diversos motivos, creo interesante postear hoy este texto que puede consultarse en Worst Practices in Developing Secure Software
Suscribirse a:
Entradas (Atom)


- Follow Us on Twitter!
- "Join Us on Facebook!
- RSS
Contacta por Linkedin