Tenía pendiente comentar una noticia que ha estado dando vueltas por la Web y que he podido leer a través de Microsiervos. El llamativo titular hace referencia a Los «hackers» entran en el Código Penal. El borrador del nuevo texto puede descargarse a través del siguiente enlace. Esta reforma pretende dar respuesta a la Decisión Marco 2005/222/JAI del Consejo de la Unión Europea de 24 de febrero de 2005 por la que el legislador español tenía que incorporar a su legislación penal diversos delitos de acceso ilegal a los sistemas de información, intromisión ilegal en los sistemas de información e intromisión ilegal en los datos, "al menos en los casos que no sean de menor gravedad".
He podido leer a través de dos webs diferentes que referencio al final del artículo opiniones respecto al nuevo borrador de código penal que pretende contemplar las estafas producidas mediante medios informáticos como el phishing o el pharming, la denegación de servicio sobre sistemas de información y donde aparece el término hacker en la exposición de motivos.
En concreto, el artículo 248 dice literalmente "También se consideran reos de estafa: a) Los que, con ánimo de lucro y valiéndose de alguna manipulación informática o artificio semejante, consigan una transferencia no consentida de cualquier activo patrimonial en perjuicio de otro. b) Los que fabricaren, introdujeren, poseyeren o facilitaren programas informáticos específicamente destinados a la comisión de las estafas previstas en este artículo."
Respecto a los delitos por daños informáticos, el nuevo artículo 264 queda redactado en su apartado 2 como "El que sin estar autorizado y de manera grave obstaculizara o interrumpiera el funcionamiento de un sistema de información ajeno, introduciendo, transmitiendo, dañando, borrando, deteriorando, alterando, suprimiendo o haciendo inaccesibles datos informáticos, será castigado, atendiendo a la gravedad del hecho,
con la pena de prisión de seis meses a tres años."
Otra de las novedades radica en la nueva redacción del artículo relacionado con el acceso no autorizado, quedando el artículo 197 con el siguiente texto "El que por cualquier medio o procedimiento y vulnerando las medidas de seguridad establecidas para impedirlo, accediera sin autorización a datos o programas informáticos contenidos en un sistema informático o en parte del mismo, será castigado con pena de prisión de seis meses a dos años".
Esto descarta por ejemplo el escaneo de puertos como delito, pero SI que incorpora el acceso a la información cuando se vulneran las medidas de seguridad.
Aunque esta reforma supone un avance respecto a las garantías jurídicas proporcionadas en materia de ciberdelitos, aparece ahora un nuevo problema. Como bien se sabe, no hay delito si no hay pruebas y es ahí donde aparece ahora el problema técnico.
¿Son recabadas las evidencias digitales con suficientes garantías como para constituir una prueba en un juicio?
Esta problemática se refleja dado que El 77,8% de los juristas europeos consultados, entre los que se encuentran los españoles, reclaman que se establezca un marco normativo europeo específico que regule la prueba electrónica para combatir el ciberdelito en empresas e instituciones.
Empresas especializadas como Cybex ya estan ofreciendo servicios de análisis forense y recogida de evidencias digitales con garantías suficientes para poder ser aportadas en juicios.
Las referencias al blog y Web respectivamente de dos bufetes de abogados especializados en tecnologías de la información.
martes, 23 de enero de 2007
Bri-consejo de seguridad
0
comentarios
Como esconder archivos RAR en imagenes JPEG/JPG
Por casualidad, ojeando un poco lo ultimo publicado en Meneame relacionado con la seguridad, he dado con un metodo curioso y sencillo de ocultar ficheros comprimidos en una imagen. Ojo, no se trata de usar software de esteganografía sino algo más cutre como es copiar los dos archivos sobre la imagen.
Me falta por probar qué dicen los antivirus de esto pero por sencillo, me parece muy interesante. El detalle del truco podéis verlo en El Geek: como esconder archivos RAR en imagenes JPEG/JPG
Me falta por probar qué dicen los antivirus de esto pero por sencillo, me parece muy interesante. El detalle del truco podéis verlo en El Geek: como esconder archivos RAR en imagenes JPEG/JPG
Leo vía Un informático en el lado del mal y Port 666 de Mercé Molist que la Web Zone-h ha caido estas navidades.
Tal como bien relata Mercé Molist "Zone-h, la principal base de datos pública de páginas web "hackeadas", ha vivido en propia carne el ser víctima de los "hackers". El incidente se produjo durante las fiestas navideñas. Los expertos han alabado el modus operandi de los intrusos, por su pericia y demostrar la importancia del elemento humano en seguridad informática.
Zone-h es un repositorio que contiene más de dos millones de copias de "web defacements" de todo el mundo. Así se llama a la acción de entrar ilegalmente en un sitio web y cambiar su portada, poniendo textos reivindicativos o, simplemente, un "Juanito estuvo aquí". En esta ocasión, los autores fueron "Cyber-Terrorist" y "z3r0 To z3r0", supuestamente desde Arabia Saudí.
Zone-h se lo tomó con espíritu olímpico y publicó en su web no sólo la copia de la página que sustituyó su portada por unas horas, sino también el relato de cómo se hizo el ataque: el gestor de contenidos de Zone-h tiene una utilidad que manda una nueva contraseña, en caso de haberla olvidado. Los intrusos conocían la dirección de correo de uno de sus colaboradores y pidieron al gestor que le mandase una.
El siguiente paso fue entrar en la cuenta de correo del colaborador, aprovechando un despiste suyo que les permitió explotar un fallo de Hotmail, y coger la contraseña. Con esta, entraron en el gestor de Zone-h y consiguieron el control del sitio. Zone-h no había sufrido un "defacement" desde el año 2002, cuando se inauguró el servicio, aunque periódicamente sufre bombardeos cibernéticos. Tumbar este legendario sitio es un reto para cualquier "cracker" con ansias de gloria."
A esto se suma que el propio Kevin Mitnick también ha "caido". Un grupo de crackers paquistaníes destrozó el 23 de enero las webs de 4 empresas de Kevin Mitnick, en lo que aparenta ser un ataque personal. Los sitios defensivethinking.com, mitsec.com, kevinmitnick.com y mitnicksecurity.com se han defaceado con mensajes ofensivos contra su persona. La noticia puede leerse en Zone-H España - Kevin Mitnick hackeado por un paquistaní
Esta claro que para esta gente, el afán de popularidad, la notoriedad y el reto que supone tumbar "Webs" emblemáticas siguen siendo las principales motivaciones.
Tal como bien relata Mercé Molist "Zone-h, la principal base de datos pública de páginas web "hackeadas", ha vivido en propia carne el ser víctima de los "hackers". El incidente se produjo durante las fiestas navideñas. Los expertos han alabado el modus operandi de los intrusos, por su pericia y demostrar la importancia del elemento humano en seguridad informática.
Zone-h es un repositorio que contiene más de dos millones de copias de "web defacements" de todo el mundo. Así se llama a la acción de entrar ilegalmente en un sitio web y cambiar su portada, poniendo textos reivindicativos o, simplemente, un "Juanito estuvo aquí". En esta ocasión, los autores fueron "Cyber-Terrorist" y "z3r0 To z3r0", supuestamente desde Arabia Saudí.
Zone-h se lo tomó con espíritu olímpico y publicó en su web no sólo la copia de la página que sustituyó su portada por unas horas, sino también el relato de cómo se hizo el ataque: el gestor de contenidos de Zone-h tiene una utilidad que manda una nueva contraseña, en caso de haberla olvidado. Los intrusos conocían la dirección de correo de uno de sus colaboradores y pidieron al gestor que le mandase una.
El siguiente paso fue entrar en la cuenta de correo del colaborador, aprovechando un despiste suyo que les permitió explotar un fallo de Hotmail, y coger la contraseña. Con esta, entraron en el gestor de Zone-h y consiguieron el control del sitio. Zone-h no había sufrido un "defacement" desde el año 2002, cuando se inauguró el servicio, aunque periódicamente sufre bombardeos cibernéticos. Tumbar este legendario sitio es un reto para cualquier "cracker" con ansias de gloria."
A esto se suma que el propio Kevin Mitnick también ha "caido". Un grupo de crackers paquistaníes destrozó el 23 de enero las webs de 4 empresas de Kevin Mitnick, en lo que aparenta ser un ataque personal. Los sitios defensivethinking.com, mitsec.com, kevinmitnick.com y mitnicksecurity.com se han defaceado con mensajes ofensivos contra su persona. La noticia puede leerse en Zone-H España - Kevin Mitnick hackeado por un paquistaní
Esta claro que para esta gente, el afán de popularidad, la notoriedad y el reto que supone tumbar "Webs" emblemáticas siguen siendo las principales motivaciones.
lunes, 22 de enero de 2007
ISO 27001/27002
0
comentarios
Principales claves para implementar ISO 27001
En la revista ITAudit aparece un breve artículo respecto a los principales puntos a contemplar a la hora de abordar una certificación ISO 27001. A continuación resumo los puntos más destacados:
- Identificar los objetivos de negocio: el propósito de la certificación es garantizar la gestión de la seguridad sin olvidar que esto debe contribuir al desarrollo de los servicios o procesos de negocio. La seguridad debe alinearse estratégicamente con la actividad de la organización para darle un mejor soporte y robustez.
- Seleccionar un alcance adecuado: El esfuerzo en la implementación será proporcional al tamaño del sistema a construir. En muchos casos, no es necesario extender el SGSI a toda la organización sino centrarnos como primer paso en el corazón de la gestión donde se concentra la mayor parte de las actividades relacionadas con la gestión de información, que suele coincidir con las áreas de sistemas de información o con algún departamento donde la seguridad de la información que se gestiona es crítico para el desarrollo de las actividades de negocio.
- Determinar el nivel de madurez ISO 27001: Debemos identificar en que estado de madurez se encuentra la organización para identificar el esfuerzo que habrá que hacer en la implantación. No va a ser igual en organizaciones que ya han pasado previamente bajo los procesos de certificación de calidad que aquellas que empiecen desde cero y no se encuentren acostumbradas a la gestión de la mejora continua.
- Analizar el retorno de inversión: Es muy importante demostrar que el esfuerzo realizado no será un gasto sino una inversión y que tras implantar los procesos de gestión, se conseguirán efectos colaterales que supondrán un retorno de inversión a considerar. Es dificil justificar el ahorro por los incidentes no producidos, pero al menos, si es viable demostrar con indicadores que los indices de incidentes se han reducido.
Artículo complento en IT Audit - The Institute of Internal Auditors
- Identificar los objetivos de negocio: el propósito de la certificación es garantizar la gestión de la seguridad sin olvidar que esto debe contribuir al desarrollo de los servicios o procesos de negocio. La seguridad debe alinearse estratégicamente con la actividad de la organización para darle un mejor soporte y robustez.
- Seleccionar un alcance adecuado: El esfuerzo en la implementación será proporcional al tamaño del sistema a construir. En muchos casos, no es necesario extender el SGSI a toda la organización sino centrarnos como primer paso en el corazón de la gestión donde se concentra la mayor parte de las actividades relacionadas con la gestión de información, que suele coincidir con las áreas de sistemas de información o con algún departamento donde la seguridad de la información que se gestiona es crítico para el desarrollo de las actividades de negocio.
- Determinar el nivel de madurez ISO 27001: Debemos identificar en que estado de madurez se encuentra la organización para identificar el esfuerzo que habrá que hacer en la implantación. No va a ser igual en organizaciones que ya han pasado previamente bajo los procesos de certificación de calidad que aquellas que empiecen desde cero y no se encuentren acostumbradas a la gestión de la mejora continua.
- Analizar el retorno de inversión: Es muy importante demostrar que el esfuerzo realizado no será un gasto sino una inversión y que tras implantar los procesos de gestión, se conseguirán efectos colaterales que supondrán un retorno de inversión a considerar. Es dificil justificar el ahorro por los incidentes no producidos, pero al menos, si es viable demostrar con indicadores que los indices de incidentes se han reducido.
Artículo complento en IT Audit - The Institute of Internal Auditors
viernes, 19 de enero de 2007
Herramientas seguridad
0
comentarios
PC repair, un kit de emergencia en solo 32 megas
Este kit ha reunido un conjunto básico de herramientas gratuitas que te permiten la reparación del PC en caso de emergencia o al menos, la recuperación del máximo de información de una reinstalación del sistema operativo y de sus programas.
PC Repair System es una colección de programas gratuitos o de código libre que caben en una memoria USB. Tan solo tenemos que descomprimirlo en una unidad de este tipo, y poder usarlos en cualquier ordenador, sin necesidad de tener que instalar nada.Su contenido es:
Descarga: PC Repair System
PC Repair System es una colección de programas gratuitos o de código libre que caben en una memoria USB. Tan solo tenemos que descomprimirlo en una unidad de este tipo, y poder usarlos en cualquier ordenador, sin necesidad de tener que instalar nada.Su contenido es:
- DCoT Menu
- Active@ ISO Burner
- AutoCompress
- Brute Benchmark
- CCleaner
- CDmage
- DriveImage XML
- Double Killer
- DTaskManager
- encopy
- Eraser
- ERUNT
- explore2fs
- File Assassin
- Filemon
- Hash
- HDDScan
- ICE ECC
- LC ISO Creator
- LSASecretsView
- NTREGOPT
- Patcher
- PMMon
- ProcessExplorer
- ProduKey
- Regmon
- Restoration
- Roadkil’s CommTest
- Roadkil’s Disk Image
- Rootkit Revealer
- SequoiaView
- System Information for Windows
- TweakUI
- Universal Extract
- Virtual CD Control Panel
- What Changed?
- Why Reboot?
- WirelessKeyView
Descarga: PC Repair System
jueves, 18 de enero de 2007
Humor y otros tópicos
0
comentarios
Servicio de recuperación de contraseñas, por Dilbert
La tira de Dilbert es bastante significativa y hace un chiste sobre un tópico en relación a lo triviales que suelen ser las contraseñas de usuario.

También añado esta foto que pude hacer en la entrada de un edificio donde se molestan en poner un dispositivo biométrico pero añaden una etiqueta DYMO para los olvidadizos... un ejemplo de que el tópico de la contraseña en el post-it al lado del PC sigue siendo algo muy cotidiano y real.

También añado esta foto que pude hacer en la entrada de un edificio donde se molestan en poner un dispositivo biométrico pero añaden una etiqueta DYMO para los olvidadizos... un ejemplo de que el tópico de la contraseña en el post-it al lado del PC sigue siendo algo muy cotidiano y real.
Ya se ha publicado el número de enero del ENISA Quarterly, el boletín de seguridad elaborado por la Agencia Europea de Seguridad. Los artículos de este número son:
- Information Security and Externalities, de Bruce Schneier
- Enabling User Confidence, de Andrew Cormack
- Computer Viruses, de Jaak Akker
- Security and Dependability, de Stephan Lechner y James Clarke
- What can we achieve with Information Security Certification? de Carsten Casper
- ENISA’s Roadmap for Contemporary and Emerging Risks, de Jani Arnell
- ENISA Authentication Language Workshop and Interest Group, de Giles Hogben
- Strategy to Improve Internet Security in Sweden, de Anders Rafting
- e-discussion on e-security in Poland,de Krysztof Silicki y Mirsolaw Maj
Descarga: Enisa Quarterly
martes, 16 de enero de 2007
ISO 27001/27002
0
comentarios
Control 12.6.1. Gestión de las vulnerabilidades técnicas
Dentro del capitulo de controles relacionados con la seguridad informática, el bloque 12 en su apartado 6 habla de gestionar y controlar las vulnerabilidades técnicas que pudieran suponer un riesgo.
Para lograrlo es necesario básicamente dos cosas:
1.- Contar con un buen inventario de activos de información, identificando para cada uno de ellos si son elementos tecnologicos, su sistema operativo y aplicaciones instaladas.
2.- Disponer de fuentes de información técnica que informen sobre las vulnerabilidades descubiertas.
Para este segundo aspecto, es interesante contar con buenas fuentes de información que actualicen al responsable de seguridad de las vulnerabilidades publicadas para que valore si tienen un potencial impacto y tome medidas. En mi opinión, lo más cómodo y práctico es disponer de una lista o cuenta de correo interno, independiente de la personal, donde se reciban boletines y servicios de alarma de aquellos sistemas que tenemos que vigilar.
A continuación voy a proporcionar algunos recursos interesantes a utilizar como fuentes consultables vía RSS o mediante suscripción por email.
Estos son algunas urls interesantes de organismos independientes que informan sobre vulnerabilidades:
Iré ampliando esta información con las urls nuevas que encuentre o bien me lleguen a través de comentarios las iré incorporando al post.
Para lograrlo es necesario básicamente dos cosas:
1.- Contar con un buen inventario de activos de información, identificando para cada uno de ellos si son elementos tecnologicos, su sistema operativo y aplicaciones instaladas.
2.- Disponer de fuentes de información técnica que informen sobre las vulnerabilidades descubiertas.
Para este segundo aspecto, es interesante contar con buenas fuentes de información que actualicen al responsable de seguridad de las vulnerabilidades publicadas para que valore si tienen un potencial impacto y tome medidas. En mi opinión, lo más cómodo y práctico es disponer de una lista o cuenta de correo interno, independiente de la personal, donde se reciban boletines y servicios de alarma de aquellos sistemas que tenemos que vigilar.
A continuación voy a proporcionar algunos recursos interesantes a utilizar como fuentes consultables vía RSS o mediante suscripción por email.
Estos son algunas urls interesantes de organismos independientes que informan sobre vulnerabilidades:
Iré ampliando esta información con las urls nuevas que encuentre o bien me lleguen a través de comentarios las iré incorporando al post.
sábado, 13 de enero de 2007
LOPD
0
comentarios
Entrevista a Artemi Rallo, futuro director de la AEPD
Aparece en el Diario Levante una entrevista al futuro director de la Agencia de Protección de Datos, tras aprobar el Consejo de Ministros su propuesta de nombramiento.
Como todos sus antecesores y a juzgar por sus declaraciones, este nuevo director va a ser tan riguroso en la aplicación de la LOPD como los anteriores. Tal como apunta en la entrevista relación a la protección de datos y citando textualmente "Ocurre porque los ciudadanos en general aceptan agresiones a sus derechos, aceptan una cierta restricción a cambio de tener, por ejemplo, una mayor seguridad en espacios públicos. Es decir que falta concienciación ante determinados abusos. Falta mucho en ese campo de la concienciación. Repito que se aceptan sin más agresiones a derechos. Estamos en la sociedad de la información y la comunicación y hay que tener mucho cuidado. En 2005 se impusieron 21 millones de euros en sanciones por vulneración de derechos sobre privacidad."
La entrevista integra puede leerse en el siguiente enlace: Entrevista a Artemi Rallo
Como todos sus antecesores y a juzgar por sus declaraciones, este nuevo director va a ser tan riguroso en la aplicación de la LOPD como los anteriores. Tal como apunta en la entrevista relación a la protección de datos y citando textualmente "Ocurre porque los ciudadanos en general aceptan agresiones a sus derechos, aceptan una cierta restricción a cambio de tener, por ejemplo, una mayor seguridad en espacios públicos. Es decir que falta concienciación ante determinados abusos. Falta mucho en ese campo de la concienciación. Repito que se aceptan sin más agresiones a derechos. Estamos en la sociedad de la información y la comunicación y hay que tener mucho cuidado. En 2005 se impusieron 21 millones de euros en sanciones por vulneración de derechos sobre privacidad."
La entrevista integra puede leerse en el siguiente enlace: Entrevista a Artemi Rallo
miércoles, 27 de diciembre de 2006
LOPD
1 comentarios
Zona videovigilada, información de los derechos LOPD
La Agencia de Protección de Datos ha colgado en su Web la nueva instrucción respecto a la regulación del uso de videocamaras que no son de las fuerzas y cuerpos de seguridad del estado.
Las camaras en todos sitios se han puesto de moda, pero tal como indica la Ley Organica de Protección de Datos, la imagen es un dato de carácter personal y por tanto, es objeto de protección. La finalidad de esta recolección de datos debe estar clara y la utilización de las imagenes limitada. Al ser una medida muy intrusiva contra la intimidad de las personas, sólo se considerará admisible la instalación de
cámaras o videocámaras cuando la finalidad de vigilancia no pueda obtenerse mediante otros medios que, sin exigir esfuerzos desproporcionados, resulten menos intrusivos
para la intimidad de las personas y para su derecho a la protección de datos de carácter personal.
Además, las cámaras y videocámaras instaladas en espacios privados no podrán obtener imágenes de espacios públicos salvo que resulte imprescindible para la finalidad
de vigilancia que se pretende, o resulte imposible evitarlo por razón de la ubicación de aquéllas. En todo caso deberá evitarse cualquier tratamiento de datos innecesario para la finalidad perseguida.
La Agencia de Protección de Datos ha querido aclarar este hecho mediante la Instrucción 1/2006, de 12 de diciembre, de la Agencia Española de Protección de Datos sobre el tratamiento de datos personales con fines de vigilancia a través de sistemas de cámaras o videocámaras.
Además, como anexo indica que todas las instalaciones de videovigilancia deberán informar al ciudadano de este hecho y estarán señalizadas con un rótulo similar al que a continuación podéis ver:

Esperemos que sirva esto para frenar o al menos limitar esa sensación de indefensión que todos tenemos cuando entramos en un sitio que sabemos está plagado de cámaras. Ahora al menos ya está en nuestra mano el ejercicio de nuestros derechos, que tenerlos se tienen. Destacar que esta instrucción deja claro el máximo periodo de retención de estas imagenes, UN MES y que sólo serán tratadas cuando sean adecuadas, pertinentes y no excesivas en relación con el ámbito y las finalidades determinadas, legítimas y explícitas, que hayan justificado la instalación de las cámaras o videocámaras. No en todos los casos estará justificado la instalación de camaras si es posible otra medida de control menos intrusiva.
Las camaras en todos sitios se han puesto de moda, pero tal como indica la Ley Organica de Protección de Datos, la imagen es un dato de carácter personal y por tanto, es objeto de protección. La finalidad de esta recolección de datos debe estar clara y la utilización de las imagenes limitada. Al ser una medida muy intrusiva contra la intimidad de las personas, sólo se considerará admisible la instalación de
cámaras o videocámaras cuando la finalidad de vigilancia no pueda obtenerse mediante otros medios que, sin exigir esfuerzos desproporcionados, resulten menos intrusivos
para la intimidad de las personas y para su derecho a la protección de datos de carácter personal.
Además, las cámaras y videocámaras instaladas en espacios privados no podrán obtener imágenes de espacios públicos salvo que resulte imprescindible para la finalidad
de vigilancia que se pretende, o resulte imposible evitarlo por razón de la ubicación de aquéllas. En todo caso deberá evitarse cualquier tratamiento de datos innecesario para la finalidad perseguida.
La Agencia de Protección de Datos ha querido aclarar este hecho mediante la Instrucción 1/2006, de 12 de diciembre, de la Agencia Española de Protección de Datos sobre el tratamiento de datos personales con fines de vigilancia a través de sistemas de cámaras o videocámaras.
Además, como anexo indica que todas las instalaciones de videovigilancia deberán informar al ciudadano de este hecho y estarán señalizadas con un rótulo similar al que a continuación podéis ver:
Esperemos que sirva esto para frenar o al menos limitar esa sensación de indefensión que todos tenemos cuando entramos en un sitio que sabemos está plagado de cámaras. Ahora al menos ya está en nuestra mano el ejercicio de nuestros derechos, que tenerlos se tienen. Destacar que esta instrucción deja claro el máximo periodo de retención de estas imagenes, UN MES y que sólo serán tratadas cuando sean adecuadas, pertinentes y no excesivas en relación con el ámbito y las finalidades determinadas, legítimas y explícitas, que hayan justificado la instalación de las cámaras o videocámaras. No en todos los casos estará justificado la instalación de camaras si es posible otra medida de control menos intrusiva.
viernes, 22 de diciembre de 2006
Herramientas seguridad
1 comentarios
Kit de herramientas para revisiones de seguridad
Hacía tiempo que no encontraba una buena recopilación de herramientas de seguridad clasificadas. Vía la gente de Infosecwriters, hoy referencio un documento con un listado de herramientas y sus direcciones clasificadas según la fase del test de intrusión en donde se utilizan.
El documento puede obtenerse en SNair_Tools.pdf
El documento puede obtenerse en SNair_Tools.pdf
Vía Genbeta.com he encontrado una herramienta sencilla y Web para obtener la información habitual mediante DNS. Las consultas disponibles mediante AJAX son :
- información DNS de un dominio
- whois tanto al propio dominio como su ip
- obtener la información de cabecera http
- verificar si está en la lista negra como spammer
- realizar pings
- verificar su DNS transversal.
Lo más práctico es que al ser AJAX se ejecuta directamente sobre la página web mostrando la información de manera muy rápida. Una buena herramienta de emergencia a tiro de click en Ajax DNS.
- información DNS de un dominio
- whois tanto al propio dominio como su ip
- obtener la información de cabecera http
- verificar si está en la lista negra como spammer
- realizar pings
- verificar su DNS transversal.
Lo más práctico es que al ser AJAX se ejecuta directamente sobre la página web mostrando la información de manera muy rápida. Una buena herramienta de emergencia a tiro de click en Ajax DNS.
Quiero hoy comentar varios post publicados en diferentes blogs entorno a la problemática que plantea el RFID y las potenciales agresiones a la privacidad.
En primer lugar, destacar el comentario en el blog de Jose Manuel Fernández en relación a la noticia publicada por la Asociación de Internautas.
“La CLI, ante la falta de normativa y ante las implicaciones que podría tener la implantación generalizada de RFID (identificadores por radiofrecuencia) en materia de protección de datos de carácter personal, ya informó hace un año a la Comisión Europea de los graves riesgos que conllevaría un uso ilícito de RFID pero también alerta de que sin una mayor sensibilización ciudadana hacia estos asuntos no será posible controlarlos adecuadamente.
El uso de RFID nos está suscitando numerosas preocupaciones en materia de protección de la vida privada de las personas por los nuevos riesgos para la intimidad y el ejercicio de los derechos y libertades que presenta esta nueva tecnología. Cabe destacar que en algunos estados de los EEUU como, por ejemplo, California, ya disponen de una normativa sobre el uso de RFID. Aquí, la Comisión Europea, a través del Grupo de Trabajo del artículo 29 de la Directiva 95/46/CE, está analizando las implicaciones que conlleva el uso de esta tecnología y, en este sentido, solicitó hace meses la opinión de partes interesadas en una consulta pública, entre ellas a la CLI."
En segundo lugar y en relación con estos hechos, ayer mismo el blog de Bruce Schneier se hacía eco de un estudio de la Universidad de Washington en donde han demostrado como utilizando el kit de Nike+Ipod se puede hacer el seguimiento y localización de la persona que lo lleva puesto mediante Google Maps. Este kit está siendo vendido para corredores que quieren saber el tiempo de carrera, la distancia que recorren, las calorías que consumen.
Como dice Schneier, los chips no tienen información que identifiquen a una persona, pero si todos tienen un identificador único, entonces ser posible entonces localizar a una persona si se sabe el ID del producto que compró.
Aunque anecdótico o de ciencia ficción, es un ejemplo más de como no se piensa en proteger la privacidad cuando se diseñan estos aparatos y de lo sencillo que resulta modificar su uso original para obtener otros usos menos lícitos. Adjunto el estudio que Schneier comenta de la Universidad de Washington.
En primer lugar, destacar el comentario en el blog de Jose Manuel Fernández en relación a la noticia publicada por la Asociación de Internautas.
“La CLI, ante la falta de normativa y ante las implicaciones que podría tener la implantación generalizada de RFID (identificadores por radiofrecuencia) en materia de protección de datos de carácter personal, ya informó hace un año a la Comisión Europea de los graves riesgos que conllevaría un uso ilícito de RFID pero también alerta de que sin una mayor sensibilización ciudadana hacia estos asuntos no será posible controlarlos adecuadamente.
El uso de RFID nos está suscitando numerosas preocupaciones en materia de protección de la vida privada de las personas por los nuevos riesgos para la intimidad y el ejercicio de los derechos y libertades que presenta esta nueva tecnología. Cabe destacar que en algunos estados de los EEUU como, por ejemplo, California, ya disponen de una normativa sobre el uso de RFID. Aquí, la Comisión Europea, a través del Grupo de Trabajo del artículo 29 de la Directiva 95/46/CE, está analizando las implicaciones que conlleva el uso de esta tecnología y, en este sentido, solicitó hace meses la opinión de partes interesadas en una consulta pública, entre ellas a la CLI."
En segundo lugar y en relación con estos hechos, ayer mismo el blog de Bruce Schneier se hacía eco de un estudio de la Universidad de Washington en donde han demostrado como utilizando el kit de Nike+Ipod se puede hacer el seguimiento y localización de la persona que lo lleva puesto mediante Google Maps. Este kit está siendo vendido para corredores que quieren saber el tiempo de carrera, la distancia que recorren, las calorías que consumen.
Como dice Schneier, los chips no tienen información que identifiquen a una persona, pero si todos tienen un identificador único, entonces ser posible entonces localizar a una persona si se sabe el ID del producto que compró.
Aunque anecdótico o de ciencia ficción, es un ejemplo más de como no se piensa en proteger la privacidad cuando se diseñan estos aparatos y de lo sencillo que resulta modificar su uso original para obtener otros usos menos lícitos. Adjunto el estudio que Schneier comenta de la Universidad de Washington.
miércoles, 6 de diciembre de 2006
Noticias
0
comentarios
Las polémicas sobre la seguridad de Windows Vista.
Son ya varios los blogs y noticias referentes a la valoración de las mejoras en materia de seguridad que Windows Vista está anunciando. Entiendo que toda publicidad debe valorarse siempre de manera excéptica pues trata de potenciar las mejoras sin objetividad, pero también de la misma manera hay que coger con pinzas las críticas cuando no se basan en pruebas técnicas sobre sistemas reales.
Leo vía Genbeta un artículo relacionado con la seguridad de Windows Vista donde resumen los comentarios aparecidos en la Web de Symantec respecto a unas pruebas de malware sobre Vindows Vista. El artículo original puede leerse en Symantec Security Response Weblog: Hit or Miss? Vista and Current Threat Survivability. Es conocido que desde que Microsoft anunció una solución antivirus en su propio sistema operativo, las relaciones con Symantec no son nada buenas.
En este blog Paul Thurrott's SuperSite for Windows: Windows Vista Review, Part 5: Windows Vista Features: Security Features podéis valorar vosotros mismos algunas de las mejoras que en materia de seguridad incorpora el nuevo sistema operativo. Sin entrar en polémicas, creo que el esfuerzo por mejorar el sistema y corregir importantes errores de diseño que no consideraron la seguridad como requisito han empezado a subsanarse.
Ahora, visto todo esto, lo que ningún sistema operativo en materia de seguridad podrá es librarse de comentarios como este:
"¿Significa esto que Vista es mucho más seguro? Bueno, es un poco más seguro, pero la mayoría del malware falló porque daba por sentadas una serie de características del sistema que no se producen en Vista, como que el usuario dispone de permisos de administrador. Seguro que cuando los autores de malware se decidan a atacar esta plataforma encontrarán maneras de esquivar estas protecciones de seguridad que Microsoft ha añadido."
Estamos de acuerdo con el razonamiento, pero es que ¡aplica a todos los productos software!.
¿Serían los sistemas Unix/Linux tan seguros si los autores de malware pudieran evadir la gestión de privilegios? Evidentemente no.
¿Serían las aplicaciones opensource tan seguras si los autores de malware pudieran contaminar el código antes de distribuirlo e introducir rootkits? Evidentemente no.
Cuando se ponen barreras y alarmas contra los malos se minimizan algunos riesgos pero también implica que el próximo ataque no se hará con los métodos para los que las nuevas medidas de seguridad son eficaces. Por tanto, habrá que ver por donde aparecen los nuevos problemas y si esta vez los autores de malware lo tienen tan facil como hasta ahora.
Por tanto, ¿son el resto de sistemas operativos ahora más vulnerables?.
Pues podria pasar que si, puesto que si el coste de atacar sistemas Windows se va a incrementar por la dificultad que pueda suponer evadir las medidas actuales y el resto de sistemas operativos empiezan a contar con suficiente popularidad como para asegurar un buen mercado de victimas potenciales, quizás ahora el atacante empiece a cambiar el punto de mira y lo que antes no merecía la pena atacar ahora puede ser un objetivo interesante.
Leo vía Genbeta un artículo relacionado con la seguridad de Windows Vista donde resumen los comentarios aparecidos en la Web de Symantec respecto a unas pruebas de malware sobre Vindows Vista. El artículo original puede leerse en Symantec Security Response Weblog: Hit or Miss? Vista and Current Threat Survivability. Es conocido que desde que Microsoft anunció una solución antivirus en su propio sistema operativo, las relaciones con Symantec no son nada buenas.
En este blog Paul Thurrott's SuperSite for Windows: Windows Vista Review, Part 5: Windows Vista Features: Security Features podéis valorar vosotros mismos algunas de las mejoras que en materia de seguridad incorpora el nuevo sistema operativo. Sin entrar en polémicas, creo que el esfuerzo por mejorar el sistema y corregir importantes errores de diseño que no consideraron la seguridad como requisito han empezado a subsanarse.
Ahora, visto todo esto, lo que ningún sistema operativo en materia de seguridad podrá es librarse de comentarios como este:
"¿Significa esto que Vista es mucho más seguro? Bueno, es un poco más seguro, pero la mayoría del malware falló porque daba por sentadas una serie de características del sistema que no se producen en Vista, como que el usuario dispone de permisos de administrador. Seguro que cuando los autores de malware se decidan a atacar esta plataforma encontrarán maneras de esquivar estas protecciones de seguridad que Microsoft ha añadido."
Estamos de acuerdo con el razonamiento, pero es que ¡aplica a todos los productos software!.
¿Serían los sistemas Unix/Linux tan seguros si los autores de malware pudieran evadir la gestión de privilegios? Evidentemente no.
¿Serían las aplicaciones opensource tan seguras si los autores de malware pudieran contaminar el código antes de distribuirlo e introducir rootkits? Evidentemente no.
Cuando se ponen barreras y alarmas contra los malos se minimizan algunos riesgos pero también implica que el próximo ataque no se hará con los métodos para los que las nuevas medidas de seguridad son eficaces. Por tanto, habrá que ver por donde aparecen los nuevos problemas y si esta vez los autores de malware lo tienen tan facil como hasta ahora.
Por tanto, ¿son el resto de sistemas operativos ahora más vulnerables?.
Pues podria pasar que si, puesto que si el coste de atacar sistemas Windows se va a incrementar por la dificultad que pueda suponer evadir las medidas actuales y el resto de sistemas operativos empiezan a contar con suficiente popularidad como para asegurar un buen mercado de victimas potenciales, quizás ahora el atacante empiece a cambiar el punto de mira y lo que antes no merecía la pena atacar ahora puede ser un objetivo interesante.
Leo en ISO27000.es una excelente noticia para el gremio de la seguridad.
Según un artículo publicado en ComputerWeekly, uno de los principales motores que están llevando al incremento de certificaciones ISO 27001 está siendo la aparición en contratos de sugerencias al proveedor respecto a estar certificado en esta norma.
Algo de sentido común, puesto que cada vez más los servicios están orientados hacia la gestión de activos cuya seguridad debe estar preservada. Toca primero al licitador previamente haber identificado sus activos y haber construido su propio SGSI, pero una vez hecho esto, sus proveedores deben garantizar la "cadena de seguridad".
Tal como indica en la web ISO27000.es, "El estándar, que ha substituido eficazmente al viejo BS 7799, ha convencido a muchas organizaciones que la certificación puede tener sentido para ellas. Según el grupo BSI, casi las dos terceras partes de las certificaciones eran nuevas organizaciones en vez de simples actualizaciones de BS 7799.
Según BSI, uno de los motivos para el fuerte aumento de en la actividad de certificaciones en ISO 27001 se debe a que cada vez más contratos, al principio sólo gubernamentales pero también cada vez más en el sector privado, estipulan ya que el proveedor apropiado debería tener la certificación en ISO 27001 de Seguridad de la Información.
URM, especialista en certificación ISO 27001 y en la gestión de riesgos, cree que el aumento del interés es porque el estándar se ha convertido en una obligación más que una opción accesoria para cualquier organización que opere en el sector público o en el sector de los grandes mercados privados.
Con el aumento en los niveles de gobierno, URM cree que la certificación ISO 27001 también está siendo vista como un ejercicio de 'impermeabilización de cara al futuro ' para muchas empresas. Si ellos no lo hacen ahora, saben que probablemente tendrán que hacerlo en el futuro. De hecho, algunas empresas que ya tienen la certificación ISO 27001 harán de lobby a favor de incluirlo como requisito en las ofertas de los clientes, obstaculizando a cualquier rival que no la tenga."
Por tanto y como nueva motivación, la certificación de la seguridad puede ser una oportunidad de negocio más que un coste.
El artículo original, puede leerse en Tender conditions drive ISO 27001 update - 07/Sep/2006 - ComputerWeekly.com
Según un artículo publicado en ComputerWeekly, uno de los principales motores que están llevando al incremento de certificaciones ISO 27001 está siendo la aparición en contratos de sugerencias al proveedor respecto a estar certificado en esta norma.
Algo de sentido común, puesto que cada vez más los servicios están orientados hacia la gestión de activos cuya seguridad debe estar preservada. Toca primero al licitador previamente haber identificado sus activos y haber construido su propio SGSI, pero una vez hecho esto, sus proveedores deben garantizar la "cadena de seguridad".
Tal como indica en la web ISO27000.es, "El estándar, que ha substituido eficazmente al viejo BS 7799, ha convencido a muchas organizaciones que la certificación puede tener sentido para ellas. Según el grupo BSI, casi las dos terceras partes de las certificaciones eran nuevas organizaciones en vez de simples actualizaciones de BS 7799.
Según BSI, uno de los motivos para el fuerte aumento de en la actividad de certificaciones en ISO 27001 se debe a que cada vez más contratos, al principio sólo gubernamentales pero también cada vez más en el sector privado, estipulan ya que el proveedor apropiado debería tener la certificación en ISO 27001 de Seguridad de la Información.
URM, especialista en certificación ISO 27001 y en la gestión de riesgos, cree que el aumento del interés es porque el estándar se ha convertido en una obligación más que una opción accesoria para cualquier organización que opere en el sector público o en el sector de los grandes mercados privados.
Con el aumento en los niveles de gobierno, URM cree que la certificación ISO 27001 también está siendo vista como un ejercicio de 'impermeabilización de cara al futuro ' para muchas empresas. Si ellos no lo hacen ahora, saben que probablemente tendrán que hacerlo en el futuro. De hecho, algunas empresas que ya tienen la certificación ISO 27001 harán de lobby a favor de incluirlo como requisito en las ofertas de los clientes, obstaculizando a cualquier rival que no la tenga."
Por tanto y como nueva motivación, la certificación de la seguridad puede ser una oportunidad de negocio más que un coste.
El artículo original, puede leerse en Tender conditions drive ISO 27001 update - 07/Sep/2006 - ComputerWeekly.com
La revista (In)secure magazine acaba de publicar su novena edición.
El indice de este número es:
-Effectiveness of security by admonition: a case study of security warnings in a web browser setting
- Web 2.0 defense with AJAX fingerprinting and filtering
- Hack In The Box Security Conference 2006
- Where iSCSI fits in enterprise storage networking
- Recovering user passwords from cached domain records
- Do portable storage solutions compromise business security?
- Enterprise data security - a case study
- Creating business through virtual trust: how to gain and sustain a competitive advantage using information security
El indice de este número es:-Effectiveness of security by admonition: a case study of security warnings in a web browser setting
- Web 2.0 defense with AJAX fingerprinting and filtering
- Hack In The Box Security Conference 2006
- Where iSCSI fits in enterprise storage networking
- Recovering user passwords from cached domain records
- Do portable storage solutions compromise business security?
- Enterprise data security - a case study
- Creating business through virtual trust: how to gain and sustain a competitive advantage using information security
Fue publicado hace ya un par de meses que existen circulando troyanos que han incorporado capturadores de pantalla para atacar a las plataformas de banca electrónica que utilizan teclados virtuales para la introducción de códigos de acceso.
La noticia bien documentada como siempre por el Laboratorio Hispasec, puede ser consultada en el post Nuevo troyano bancario dirigido a entidades españolas y latinoamericanas publicado el 26 de septiembre de este año.
Lo que hoy leo en SecuriTeam Blogs es todavía mucho más curioso. Resulta que la entidad financiera de mi provincia utiliza para el envio de la información asociada al pin de acceso un sistema realmente patético y así lo han documentado en SecuriTeam Blogs » Defeating Image-Based Virtual Keyboards and Phishing Banks que han conseguido adivinar el algoritmo y son capaces de calcular el pin enviado aunque vaya cifrado.
La noticia bien documentada como siempre por el Laboratorio Hispasec, puede ser consultada en el post Nuevo troyano bancario dirigido a entidades españolas y latinoamericanas publicado el 26 de septiembre de este año.
Lo que hoy leo en SecuriTeam Blogs es todavía mucho más curioso. Resulta que la entidad financiera de mi provincia utiliza para el envio de la información asociada al pin de acceso un sistema realmente patético y así lo han documentado en SecuriTeam Blogs » Defeating Image-Based Virtual Keyboards and Phishing Banks que han conseguido adivinar el algoritmo y son capaces de calcular el pin enviado aunque vaya cifrado.
viernes, 24 de noviembre de 2006
Noticias
0
comentarios
El eslabón más débil de la seguridad bancaria
Curioso el post que aparece en el blog Iteisa sobre la seguridad bancaria.
Uno espera encontrar novedades sobre nuevas técnicas en relación al robo de identidad o algun tipo de incidente que la tecnología no ha conseguido resolver correctamente y se encuentra con un problema que aunque no sea complejo, no deja de poner los pelos de punta.
Y las reflexiones son, como bien apunta el blog, que la cadena sigue siendo tan fuerte como el más debil de los eslabones, pero también hay que decirle a los eslabones lo importante que es su diligencia para ser una buena cadena.

¿Por qué el personal de oficina no tiene conocimientos BÁSICOS de seguridad de la información?
Acaso no tienen tiempo para informarles de buenas prácticas comerciales, de técnicas de captación de clientes, etc... ¿no es rentable garantizar el buen servicio y que un cliente no se marche por un incidente como este?
No se trata quizás de hacer conocer al usuario como se realiza un borrado seguro de un fichero, pero al menos, que los sistemas de información dispongan de controles al respecto y que siempre que se vayan a volcar datos de un cliente sobre un disco, que haga un borrado seguro del contenido anterior (por si acaso).
En fin, cosas que pasan y que uno no se explica. Si precisamente un banco es capaz de tener todo tipo de controles para evitar la perdida de un solo céntimo, ¿no es eso posible con la información? ¿Es que no tiene, de cara a sus servicios de negocio, la misma importancia el dinero que la información que custodian?
Bueno, recomiendo el post que no tiene desperdicio y felicidades al autor por ilustrar tan limpiamente este curioso incidente en el post Iteisa:Rompiendo el eslabón más débil de la seguridad bancaria
Uno espera encontrar novedades sobre nuevas técnicas en relación al robo de identidad o algun tipo de incidente que la tecnología no ha conseguido resolver correctamente y se encuentra con un problema que aunque no sea complejo, no deja de poner los pelos de punta.
Y las reflexiones son, como bien apunta el blog, que la cadena sigue siendo tan fuerte como el más debil de los eslabones, pero también hay que decirle a los eslabones lo importante que es su diligencia para ser una buena cadena.

¿Por qué el personal de oficina no tiene conocimientos BÁSICOS de seguridad de la información?
Acaso no tienen tiempo para informarles de buenas prácticas comerciales, de técnicas de captación de clientes, etc... ¿no es rentable garantizar el buen servicio y que un cliente no se marche por un incidente como este?
No se trata quizás de hacer conocer al usuario como se realiza un borrado seguro de un fichero, pero al menos, que los sistemas de información dispongan de controles al respecto y que siempre que se vayan a volcar datos de un cliente sobre un disco, que haga un borrado seguro del contenido anterior (por si acaso).
En fin, cosas que pasan y que uno no se explica. Si precisamente un banco es capaz de tener todo tipo de controles para evitar la perdida de un solo céntimo, ¿no es eso posible con la información? ¿Es que no tiene, de cara a sus servicios de negocio, la misma importancia el dinero que la información que custodian?
Bueno, recomiendo el post que no tiene desperdicio y felicidades al autor por ilustrar tan limpiamente este curioso incidente en el post Iteisa:Rompiendo el eslabón más débil de la seguridad bancaria
Tenía pendiente de publicar un excelente artículo de José-Ernesto Fernández Pinós,
Fiscal Coordinador del Servei Especial de Noves Tecnologies de la Fiscalia del
Tribunal Superior de Justícia de Catalunya que aparece publicado en la página de la Agencia Catalana de Protección de Datos
Los tecnólogos desconocemos muy a menudo las reglas jurídicas que arbitran nuestras actividades, así como las garantías que nuestro sistema judicial exige de cara a recolectar pruebas.
Este artículo explica con todo tipo de detalles el valor de la prueba informática. El documento puede leerse en Valor procesal de la prueba informática
Fiscal Coordinador del Servei Especial de Noves Tecnologies de la Fiscalia del
Tribunal Superior de Justícia de Catalunya que aparece publicado en la página de la Agencia Catalana de Protección de Datos
Los tecnólogos desconocemos muy a menudo las reglas jurídicas que arbitran nuestras actividades, así como las garantías que nuestro sistema judicial exige de cara a recolectar pruebas.
Este artículo explica con todo tipo de detalles el valor de la prueba informática. El documento puede leerse en Valor procesal de la prueba informática
miércoles, 15 de noviembre de 2006
Herramientas seguridad
1 comentarios
Blink Personal, la protección perimetral definitiva
Vía Net-security y Genbeta quiero hoy dar a conocer una excelente aplicación de la gente de eEye para la protección personal del PC.
eEye ya destaca por varias suites de seguridad informática, siendo las mas conocidas Iris y Retina. Ahora se introduce en el mundo freeware para usos no comerciales proporcionando una herramienta completa de protección perimetral. Destaca frente a otras, que contempla muchos más aspectos que otros firewalls gratuitos.Entre ellas, podemos encontrar:
- Firewall de sistema: control del trafico por protocolos y puertos.
- Firewall de aplicación: control del tráfico por programa.
- Detector de intrusos: reconoce los patrones de tráfico entrante e identifica y bloquea el tráfico malicioso.
- Protección frente al robo de identiddad: identifica los intentos de acceso y recolección de información personal del PC.
- Protección del sistema: dispone de varios métodos para proporcionar una protección proactiva contra buffer overflow y ataques "zero-days".
- Escaneo local de vulnerabilidades: identifica las vulnerabilidades presentes en el sistema, indicando su código CVE y los enlaces donde pueden encontrarse los parches y soluciones.

Es gratuito para usos no comerciales. Puede descargarse, previo registro en eEye-Blink Personal.
eEye ya destaca por varias suites de seguridad informática, siendo las mas conocidas Iris y Retina. Ahora se introduce en el mundo freeware para usos no comerciales proporcionando una herramienta completa de protección perimetral. Destaca frente a otras, que contempla muchos más aspectos que otros firewalls gratuitos.Entre ellas, podemos encontrar:
- Firewall de sistema: control del trafico por protocolos y puertos.
- Firewall de aplicación: control del tráfico por programa.
- Detector de intrusos: reconoce los patrones de tráfico entrante e identifica y bloquea el tráfico malicioso.
- Protección frente al robo de identiddad: identifica los intentos de acceso y recolección de información personal del PC.
- Protección del sistema: dispone de varios métodos para proporcionar una protección proactiva contra buffer overflow y ataques "zero-days".
- Escaneo local de vulnerabilidades: identifica las vulnerabilidades presentes en el sistema, indicando su código CVE y los enlaces donde pueden encontrarse los parches y soluciones.

Es gratuito para usos no comerciales. Puede descargarse, previo registro en eEye-Blink Personal.
Suscribirse a:
Entradas (Atom)



- Follow Us on Twitter!
- "Join Us on Facebook!
- RSS
Contacta por Linkedin