viernes, 10 de noviembre de 2006 1 comentarios

Vuelta de vacaciones

Por recuperar las entradas con su temática habitual, de China me traigo algunas fotos espectaculares.
Como más significativa e impresionante, su famosa muralla de protección perimetral que a lo largo de una larga extensión les sirvió para protegerse de las constantes invasiones de los pueblos limitrofes.

sábado, 21 de octubre de 2006 3 comentarios

Vacaciones temporales por luna de miel

Como puede verse, el ritmo de publicación de estas ultimas semanas ha bajado bastante. El post de hoy justifica este hecho y es que este fin de semana contraigo matrimonio.



Creo que estaré desconectado al menos tres semanas así que espero tras la luna de miel volver de China con las energías recargadas para de nuevo lograr al menos varios post por semana.
miércoles, 18 de octubre de 2006 0 comentarios

Los datos en móviles desechados generan nuevos fraudes

Leo vía la sección de tecnología del País un nuevo tipo de técnica para hacer "trashing".

En realidad, más que un método, la principal causa es el desconocimiento técnico o el descuido del usuario respecto al borrado de datos.

Para evitar estos hechos, existen herramientas software que garantizan el borrado fisico y lógico de datos (Que no es más que insistir sobre el disco físico en fijar el valor cero a nivel magnético sobre el soporte para que otras técnicas no sean capaces de deducir que información había antes de los ceros grabados.

Recomiendo siempre tener en el disco duro instalado software de recuperación para evitar problemas si por accidente se procede al borrado de archivos pero también para disponer de la opción de realizar un borrado seguro de datos.

El tema de los telefonos móviles ya es más peliagudo porque requiere herramientas más concretas y la opción de conectar el teléfono al PC.

El artículo completo puede leerse en:Los datos en móviles desechados generan nuevos fraudes - ELPAIS.es - Tecnología
martes, 10 de octubre de 2006 0 comentarios

Estado de situación de una dirección IP

La url que hoy referencio es útil para detectar problemas asociados a una IP que ha sido etiquetada como maliciosa.

En concreto, proporciona informaicón sobre:
- Dirección IP, nombre del host y dominio.
- DNSBL, para conocer si aparece la ip en diferentes listas negras de correo.
- Whois, Traceroute, Servidor de correo
-Busquedas de la dirección IP en diferentes buscadores.

De esta manera, es facil verificar si nuestra IP (fija o asignada por nuestro proveedor) nos da problemas, por ejemplo, cuando se reciben ciertos mensajes de servidores de correo que deniegan el envío si una dirección IP pertenece a una lista negra.

Url: OpenRBL.org
lunes, 9 de octubre de 2006 0 comentarios

BlackDog, herramienta portatil para consultores/auditores

Las ventajas de los dispositivos móviles empiezan a proporcionarnos interesantes productos orientados a mercados muy específicos.

Lo que hoy quiero comentar es un PC portatil ideal para llevar todas las herramientas necesarias para hacer análisis forense, test de intrusión o auditoría de sistemas de información, sin que la portabilidad de la herramienta suponga un riesgo a la información altamente sensible que almacena.

Black Dog es un dispositivo con linux que funciona al conectarlo en el puerto USB de un PC. Puede cargar un servidor X en memoria sobre una máquina Windows y permite acceder al entorno X desde el cliente Windows.

Además, este dispositivo incorpora un lector biométrico que permite la autenticación fuerte del usuario. La demo del producto puede consultarse en BlackDog
miércoles, 4 de octubre de 2006 0 comentarios

Informe sobre las sanciones de la Agencia Española de Protección de Datos.

En Firma, Proyectos y Formación S.L.hemos elaborado un informe estadístico en base al análisis de las 170 sentencias publicadas por la Agencia de Protección de Datos en el primer semestre de este año.

En un afán por conocer cual es la problemática que las empresas tienen a la hora de aplicar la LOPD, los resultados obtenidos despiertan el interés porque detectan cuales son los aspectos de la ley no resueltos por las organizaciones. Estamos ya finalizando una metodología para conseguir gestionar de la mejor manera posible el cumplimiento del marco normativo en materia de protección de datos.

Las principales conclusiones que se pueden extraer del análisis, en relación con el número de sanciones impuestas por la AEPD, reflejan que las infracciones de los principios de Calidad de los datos y Consentimiento de los afectados para el tratamiento de sus datos son las que han dado lugar al mayor número de sanciones.

Sin embargo, se puede observar que, por la cuantía de las sanciones impuestas, también está en primer lugar el incumplimiento del principio de calidad (Art. 4); ocupan el segundo lugar las sanciones por cesiones ilegales de datos (Art. 11), lo que se explica por la mayor gravedad de estas infracciones; en tercer lugar se sitúan las sanciones por la infracción del principio de consentimiento (Art. 6); quedan en último lugar las sanciones por infracciones cometidas en la creación, notificación y el registro de los ficheros (Art. 25 y 26).

Es curioso comprobar el poco cuidado que se tiene sobre la "calidad de la información". Hemos de suponer que en los procesos productivos donde la información es la materia prima, una información incorrecta o inadecuada genera costes o trabajo no productivo y por tanto, las empresas deberían cuidar o invertir para que estos errores no se produzcan. Sin embargo, es común la existencia de bases de datos desactualizadas, o con datos incorrectos o desfasados. Ya no por el cumplimiento legal sino por la optimización de procesos, la calidad de la información es un parámetro a considerar en las empresas de la sociedad de la información.

El documento está disponible bajo licencia Creative Commons y descargable en Informe sanciones
martes, 26 de septiembre de 2006 0 comentarios

Escaner de puertos mediante el parser XML

Se anuncia hoy vía la web de SIFT una nueva técnica de escaneo de puertos basada en utilizar el parser XML para realizar dicha tarea.

La idea básica, por lo que he podido deducir de una lectura rápida del documento, es acceder al parser XML vía el puerto 443 de https, que normalmente todo firewall por muy restrictivo que sea autoriza e interrogar al parser por otros puertos de otras máquinas. Esta técnica es utilizable en cualquier aplicacion que utiliza como entrada documentos XML.

El detalle de esta nueva técnica podéis obtenerlo en el siguiente documento:XML port scanning
miércoles, 20 de septiembre de 2006 0 comentarios

Nuevas tecnologías, nuevas amenazas

Leo una noticia curiosa que como anécdota merece ser reseñada.

Cuando uno está en la fase de análisis de riesgos, cuenta hacer entender al cliente que ,en seguridad de la información, debe tenerse en cuenta lo sucedido y lo que potencialmente puede suceder.

Nunca llevado a los extremos de plantear amenazas como que un avión se estrelle contra el edificio, pero si cosas que por poco cotidianas pueden ser relativamente más frecuentes.

La noticia de hoy puede ser uno de esos ejemplos. La informática móvil facilita mucho el trabajo fuera del entorno laboral, pero está sometida a incidentes propios de la vida cotidiana. Para muestra, el ejemplo de la noticia que enlazo del blog "La Tejedora" titulada “Mi gato se ha meado en el portátil”
martes, 19 de septiembre de 2006 0 comentarios

La calumnia virtual, por Jose Manuel de Prada

Este fin de semana cayo en mis manos el semanal del diario "La Verdad" y normalmente soy fiel a leer las firmas de Perez Reverte y Jose Manuel de Prada. Mientras leía el texto iba encontrando más y más argumentos para justificar la presencia del enlace a su artículo en este blog.

Como con la nueva ley de propiedad intelectual uno tiene miedo a copiar y pegar entrecomillado el texto original, prefiero simplemente indicar cuál es el enlace a seguir para obtener el texto completo. La url donde encontrar el artículo es "Calumnia virtual", por Jose Manuel de Prada.

Ya de paso, también quiero referenciar otro texto que acabo de encontrar y que me parece interesante, respecto a las quejas sobre cómo la protección de la propiedad intelectual se exige de manera unívoca (medios de comunicacion tradicionales frente a Internet) en vez de biunívoca. Porque empieza a ser costumbre ya ver programas de televisión que beben de contenidos de la red pero para desgracia de los autores, solo aparece la url del site en donde se publican.
miércoles, 13 de septiembre de 2006 0 comentarios

Control 8.1.2 de ISO 17799:2005. Selección de personal

Hoy he encontrado un curioso video que me sirve para ilustrar el objetivo que persigue el control 8.1.2 de la norma ISO 17799:2005.

El bloque ocho hace referencia a la gestión del personal y en concreto, el control 8.1.2. habla de los criterios de selección de personal. Por poneros en contexto os recomiendo leer el post de Sergio Hernando a este bloque en el siguiente enlace.


En las recomendaciones de implementación de este control, se indican la importancia de verificar la información aportada por los candidatos en los procesos de selección de personal. Los curriculum son información suministrada por el solicitante, persona interesada en llevarse el trabajo y que muchas veces puede exagerar o magnificar su curriculum. Por tanto, no es descabellado verificar que la información suministrada es cierta. Por un lado, es el momento para informar al solicitante sobre las indicaciones en materia de protección de datos que sean pertinentes.

En cualquier caso, creo que este ejemplo ilustra esos curiosos efectos "pinocho" que aparecen cuando uno busca como sea entrar en un proceso de selección.



Este caso es pura anécdota, pero ¿que ocurriría si el engorde del curriculum lo realiza un empleado que exagera sus conocimientos en administración de sistemas y lo ponemos directamente a manejar los entornos de producción?
martes, 12 de septiembre de 2006 0 comentarios

Troyano bancario captura en vídeo la pantalla del usuario

Desde siempre en este blog he ido indicando que uno de los factores más importantes que orientan el diseño y reproducción del malware es siempre la motivación del atacante para generarlos y el beneficio que ello le produce.

Tal como a lo largo del tiempo he podido analizar, el "ánimo de lucro" está desde estos últimos años en la cima de la motivación del malware, y "por dinero" se es capaz de hacer cualquier cosa. Es lo que se temía, la unión del crimen organizado con los técnicos y expertos en tecnología que ven en esta tendencia una nueva manera de ganar dinero y vivir de lo que saben.

Como siempre, la gente de Hispasec documenta de forma sencilla, completa y didáctica cómo actua este tipo de malware. Como estas cosas siempre se creen cuando se ven, que mejor que enlazar al video demostración de su funcionamiento que podéis encontrar en este enlace.

La documentación técnica con el análisis del malware también está disponible y consultable en este enlace y la noticia completa del blog de Hispasec accesible en Troyano bancario captura en vídeo la pantalla del usuario .

Una vez mas, felicidades al equipo de Hispasec por tan extraordinarios documentos.

Por último, también quiero comentar que llevo ya recibidos dos comentarios anonimos sobre este blog cuyo contenido es spam. Ya tenía activo la moderación de comentarios para evitar en la medida de lo posible tan indeseable fenómeno y Blogger también ha tomado medidas requiriendo ahora en cada comentario la inclusión de un codigo alfanumérico generado por una imagen aleatoria. Parece que este mecanismo de seguridad ya está siendo superado para desgracia de todos...

El post de hoy es un ejemplo más de esta persecución entre quien pone barreras y quien la salta. Hay que pensar en mecanismos de seguridad que sean robustos en diseño y complejos para que no sean superados en poco tiempo. Los teclados virtuales de los portales en banca online ya pueden no ser seguros. Sin embargo, las tarjetas de claves entregadas al usuario (más sencillas, prácticas y jurídicamente más eficaces) todavía aguantan.






lunes, 11 de septiembre de 2006 0 comentarios

11 de septiembre

Cinco años despues de una de las mayores barbaridades del género humano podemos empezar a reflexionar con algo de distancia y frialdad sobre las causas, consecuencias y reacciones para considerar si el camino tomado mejora o empeora el riesgo de volver a sufrir otra catástrofe similar.
Como anécdota o reflexion, utilizando el servicio Google Trends, quiero hoy solamente añadir dos gráficos:

seguridad frente a libertad:
guerra frente a paz:

La doctrina política-militar ha fracasado.
Y, al fracasar, ha demostrado una vez más las limitaciones del poder militar para resolver determinados tipos de conflictos sociales. Esa lección se ha repetido innumerables veces en la historia, pero los neófitos del poder vuelven, una y otra vez, a la equivocada lectura militarista ("terror y pavor") de la doctrina del estratega Sun Tzu, de que "la mejor batalla es la que no tiene que hacerse".





jueves, 7 de septiembre de 2006 0 comentarios

Microsoft USB Flash Drive Manager (Standard)

En relación a otros post dedicados a los dispositivos USB y su seguridad (entendida en esos casos en relación a la confidencialidad del contenido), el software que hoy recomiendo también habla de seguridad pero en relación a la dimensión de la disponibilidad.

La cada vez más presencia de tarjetas de memoria y llaveros USB puede hacernos perder en un momento dado el control sobre qué tenemos y donde lo tenemos.

Para esa problemática, considero interesante la aplicación que voy a comentar: Microsoft USB Flash Drive Manager. Como otras herramientas recomendadas, es freeware (condición necesaria para que la publique en el blog como recomendada).

Permite la gestión de dispositivos usb, permitiendo básicamente hacer copias de seguridad completas de tarjetas y posteriormente poder hacer una restauración. Además lleva un gestor de biblioteca de copia, con lo que podremos disponer de todos los contenidos que hayan sido correctamente respaldados.

Útil tanto para cuando se tiene una única tarjeta y se quiere vaciar y no perder el contenido e interesante también si en algún momento se extravía el llavero USB (no evitará el incidente de seguridad en relación a la confidencialidad de lo guardado si no se ha usado software de cifrado, pero si reducirá el impacto respecto a la disponibilidad al no perder ningún dato).

El software está descargable en Download details: Microsoft USB Flash Drive Manager
miércoles, 6 de septiembre de 2006 0 comentarios

Revista (In) secure Magazine nº8

Ya se ha publicado el número 8 de la excelente revista (In)secure Magazine.

El contenido de este número de septiembre es (en ingles):


* Payment Card Industry demystified
* Skype: how safe is it?
* Computer forensics vs. electronic evidence
* Review: Acunetix Web Vulnerability Scanner 4.0
* SSH port forwarding - security from two perspectives, part two
* Log management in PCI compliance
* Airscanner vulnerability summary: Windows Mobile security software fails the test
* Proactive protection: a panacea for viruses?
* Introducing the MySQL Sandbox
* Continuous protection of enterprise data: a comprehensive approach
lunes, 4 de septiembre de 2006 2 comentarios

Como proteger al usuario interno de la ingeniería social

Que el factor humano tiene un peso importante en seguridad ya lo he podido explicar varias veces en relación a post con ejemplos de cómo se utiliza la ingeniería social para colarse dentro.

Hoy me he llevado una grata sorpresa al encontrar un documento de Microsoft con un informe detallado respecto al tema. En él, se explica cómo defenderse de la ingeniería social. Trata de contemplar todos los factores de riesgo y las opciones que desde un responsable de seguridad se tiene para atajar el problema.

El documento está descargable en el siguiente enlace How to Protect Insiders from Social Engineering Threats

El contenido del documento (en ingles) es el siguiente:
* Social engineering and the defense-in-depth layered model
* Social engineering threats and defense
* Online, telephone-based, and waste management threats
* Personal approaches
* Reverse social engineering
* Designing and implementing defenses against social engineering threats
* Developing a security management framework
* Risk management
* Social engineering in the organizational security policy
* Awareness
* Managing incidents
* Operational considerations
* Security policy for social engineering threat checklists
martes, 29 de agosto de 2006 1 comentarios

La contaminación de contenidos como nueva amenaza.

Leo hoy vía la sección de Tecnología de "El País" una noticia titulada "El phishing llega a las bolsas".
Este nuevo fenómeno que han denominado "Pump and Dump" pudiera ser considerado ya como una amenaza que representa la "contaminación de contenidos". Como se indica en el artículo del País, "consiste en identificar una empresa de poca entidad, que tenga poco volumen de negociación, y “atacar” sus valores después de llenar la cartera de ellos, para hacer que su precio suba artificialmente. Terminada la faena se vende de golpe y se recogen beneficios."
En este caso concreto, el fraude previamente requiere de las técnicas del phishing para hacerse con cuentas de brokers online con las que poder comprar valores para que suba su cotización.

Derivaciones de esta amenaza pudieran ser suplantar la identidad de personas con prestigio que informen de tendencias de mercado incorrectas y que generen reacciones de vendedores y compradores "pre-diseñadas" para que el atacante obtenga beneficio.

Este tipo de amenazas ya se veían venir. Lo bueno de publicar un post es que además dejas evidencia de ello, como puede leerse tanto en los pronósticos de in-seguridad que hice para el año 2005 como en el post dedicado a este posible(en aquel tiempo solo era posible) tipo de amenaza

Y es que cuando pensamos en seguridad de la información la mente se nos va o bien hacia la disponibilidad o bien hacia la confidencialidad. Evidentemente ambas propiedades son importantes pero también debemos ser conscientes del "coste" que tiene la información "incorrecta".

Actualmente disponemos de sistemas de información capaces de procesar ingentes cantidades de datos pero, ¿tenemos sistemas de información que garanticen la "calidad de los tratamientos" que realizan.

En Auditoría de Sistemas de Información, y sobre todo en los cursos de preparación del CISA se nos insistía continuamente en la necesidad de establecer procesos de control tanto a la entrada de datos como durante su procesamiento y en la generación de salidas. Este tipo de controles solemos encontrarlos robustos y fuertes sobre los sistemas transaccionales que sufren auditoría o gestionan procesos de la organización que se auditan.

En cualquier empresa normal podemos encontrarnos datos incorrectos, obsoletos o no actualizados. ¿Alguien calcula el coste "oculto" de estos errores"? ¿Alguien establece controles para detectar estas anomalías?

Creo que empieza cada vez más a tener sentido utilizar los esquemas de gestión que ya se aplican a la calidad para garantizar el correcto funcionamiento de las actividades de procesamiento de información. Al final, al cliente se le presta un servicio que depende principalmente de la "calidad" de la información que disponemos sobre el y la gestión de sus necesidades debe traducirse en la correcta manipulación de sus datos. Podemos pensar por ejemplo en servicios de atención telefónica o de banca online como ejemplos de ellos, donde se entiende por calidad "el correcto tratamiento de nuestra información".
lunes, 28 de agosto de 2006 0 comentarios

Cómo funcionan los reventadores de contraseñas...

Debido principalmente al periodo vacacional, el ritmo de publicación se relaja y los contenidos de este último mes están siendo ludico-tecnologicos.

Hoy gracias a la cantidad de material que se está subiendo a Youtube, he podido localizar un video sobre cómo funcionan los reventadores de contraseña, con ejemplos de ejecución.
La charla dura nueve minutos y demuestra como se ataca un fichero de contraseñas con l0phtcrack 5.


Interesante para el periodo vacacional.
sábado, 19 de agosto de 2006 0 comentarios

Sniffing en entornos switcheados

He encontrado vía el SANS Institute un documento técnico bastante interesante relacionado con técnicas de sniffing en entornos cuya arquitectura de red dispone de switch.
En el texto se desarrollan con ejemplos y capturas de pantallas las técnicas a utilizar para realizar el ataque por envenenamiento ARP y utilizar programas para hacer hijacking de la sesión o bien poder averiguar las contraseñas de conexión. El carácter práctico del documento lo hace interesante para hacer las prácticas oportunas y poder comprobar así lo vulnerable que siguen siendo las conexiones de red sin cifrado. El documento puede descargarse en el siguiente enlace.
martes, 15 de agosto de 2006 0 comentarios

Humor gráfico

Como en vacaciones siempre da algo más de pereza escribir y dado que estoy bastante desconectado en la playa (mi pocket no conecta con redes wifi free) voy a poder postear bien poco. Hoy quiero recoger dos imagenes bastante significativas respecto al titulo del blog que se comentan por si mismas.
La primera me la envía Gaona del blog Gaona Sec y la segunda gracias al blog de Jose Manuel Fernandez


sábado, 5 de agosto de 2006 0 comentarios

Guía sobre cómo incrementar la concienciación en seguridad del ENISA

El European Network and Information Security Agency, ENISA, (la agencia europea equivalente a la NSA americana) recientemente ha publicado una excelente guía para abordar el tema de la formación y concienciación de los usuarios. Con unos 64 folios de denso contenido, se ilustran todas las fases para montar un plan de formación e incrementar así la concienciación en materia de seguridad de la organización.

Dado que siempre comentamos la importancia del factor humano, este tipo de guías son muy necesarias para atajar los riesgos generados por el desconocimiento o la falta de precaución del personal.

Analizando el documento muy pormenorizado, cabe destacar lo minuciosamente preparado que debe estar un plan de concienciación. El documento está disponible en el enlace enisa_a_users_guide_how_to_raise_IS_awareness.pdf
 
;