miércoles, 5 de marzo de 2008 2 comentarios

Goolag, herramienta de chequeo de vulnerabilidades usando Google

Schneier se hace eco del anuncio por parte del grupo de hacking "Cult of the Dead Cow (cDc)" de la herramienta de chequeo de vulnerabilidades Goolag.


cDc logró su mayor notoriedad por el famoso Back Orifice que fue clasificado por los fabricantes de antivirus como un caballo de Troya.

La idea de Goolag es sencilla, utilizar Google para hacer Google hacking.

Para ello, utiliza la potencialidad de los nuevos servicios de "custom Google". La herramienta permite a los usuarios con conocimientos fundamentales de programación, auditar sitios web o dominios de Internet, para localizar vulnerabilidades que podrían ser explotadas. Cuando se ejecuta, permite utilizar a Google para buscar vulnerabilidades en los dominios o sitios que el usuario desee. Lo hace enviando ataques simulados, de acuerdo a una base de datos de múltiples exploits. El programa de código abierto cuenta con alrededor de 1500 consultas de búsqueda de Google personalizado embebido por defecto para ejecutar búsquedas vulnerables de las aplicaciones Web, erróneas de los servidores Web con puertas traseras abiertas, sensibles nombres de usuario y contraseñas, y otros documentos expuestos accidentalmente en la Internet.

La herramienta es de código abierto, de tal modo que no es improbable que muy pronto estemos viendo usos maliciosos de la misma.

Aunque el blog de Schneier no lo recoge, Google ha tratado de poner freno a este uso/abuso del buscador que realiza el escaner de vulnerabilidades. Según recoge Laflecha.net, después de intentar corroborar algunas de ellas, la dirección IP del solicitante es bloqueada por el propio sitio de Google, con un mensaje como el que muestra la imagen.


Después de ello, tanto para continuar con cada una de las pruebas, como para realizar cualquier nueva búsqueda en Google, es necesario ingresar una clave mostrada en una imagen (o sea un "captcha").
jueves, 28 de febrero de 2008 0 comentarios

Guía para la elaboración de los procedimientos y registros establecidos en el nuevo reglamento 1720/2007 de protección de datos

Firma, Proyectos y Formación ha elaborado un documento donde se recopilan los contenidos mínimos que deben incluir los procedimientos y registros establecidos en Título VIII del nuevo Real Decreto 1720/2007. Para ello hemos analizado los requisitos que establece cada una de las medidas, teniendo en cuenta las aplicables al tratamiento tanto automatizado como manual, seleccionando todas aquellas que requieren la elaboración de algún tipo de documento e identificando los contenidos mínimos de cada una de ellas. A la hora de establecer y documentar los procedimientos hay que tener en cuenta siempre que deben ser eficaces y ajustarse al estado de implantación en la empresa, dado que es la información utilizada para la revisión del cumplimiento.

El documento puede ser obtenido aquí
martes, 26 de febrero de 2008 0 comentarios

Un país censura globalmente a un proveedor de contenidos, Youtube

Salta a la actualidad hoy el incidente causado por Paquistán en relación al bloqueo y censura del portal Youtube. La noticia recogida por los medios tradicionales tiene también una cobertura técnica más completa que relata los problemas de seguridad que tienen los protocolos de enrutamiento de Internet.
El Gobierno de Pakistán decidió hace unos días impedir el acceso a sus ciudadanos a YouTube, por considerarlo un portal "blasfemo" por los vídeos sobre el islam que se pueden encontrar en esta Web. Pakistán bloqueó el acceso a YouTube pero ésta es la primera vez que una censura del servicio a nivel local tiene repercusiones en los acceso a esta Web desde otros países.

Tal como explica el blog de ArbornetWorks, la Autoridad de Telecomunicaciones de Pakistán exigía que de inmediato se bloquease el acceso a una URL de YouTube, o más concretamente el acceso específico a 3 Direcciones IP: 208.65.153.238, 208.65.153.253 y 208.65.153.251. Estas tres direcciones IP corresponden a los registros de recursos DNS Un asociados con www.youtube.com:

Así que, evitando todo debate acerca de si dice o no la censura es adecuada, y sólo centrándose en la manera en que se puede bloquear el acceso a esas direcciones IP, o YouTube, en general, se disponen de tres opciones:
  • 1. Implantar listas de control de acceso en los routers para descartar en todas las interfaces los paquetes hacia o desde esas direcciones.

  • 2. Incluir rutas estáticas para esas tres IP o tal vez a la que abarca el prefijo (208.65.153.0/24), a null en la interfaz de todos los routers en su red

  • 3. Emplear algo similar a una función de enrutamiento BGP blackhole que los resultados en todos los paquetes destinados a las tres direcciones IP, o el que cubre los prefijos, sea desechado o descartar el próximo hop reenvío de paquetes.
Pues el uso de esta tercera opción y el funcionamiento del protocolo BGP ha producido, de manera intencionada o no la inaccesibilidad, el bloqueo de Youtube a escala mundial. Toda una denegación de servicio en toda regla.
El detalle técnico del incidente puede ser consultado en Internet Routing Insecurity::Pakistan Nukes YouTube?.
viernes, 22 de febrero de 2008 0 comentarios

Cifrados "vulnerables" de discos duros

Esta semana se juntan dos noticias en relación a problemas de seguridad de discos completos.

Por un lado, el buen trabajo de Heise Security que acaba de dejar en evidencia a toda una gama de discos USB que proclaman utilizar cifrado AES para proteger los datos y a la hora de la verdad se conforman con hacer un simple XOR de los mismos contra un bloque-clave fijo. El detalle del estudio se puede leer en Enclosed, but not encrypted.

Por otro, la noticia que salta hoy a la primera plana de los blogs más destacados es la posibilidad de romper el sistema de cifrado de disco completo de algunas de las aplicaciones más utilizadas por almacenar en memoria DRAM la clave de cifrado simétrico. Un equipo de la Universidad de Princeton lo ha logrado y encima ha dejado un video demotración de cómo lograrlo.

Los investigadores de Princeton han demostrado que los datos en la DRAM pueden sobrevivir entre varios segundos y -digamos- un minuto tras apagar un ordenador a temperatura ambiente, pero que además ese tiempo puede alargarse enormemente si se procede a enfriar la memoria con un simple spray congelante (y ya no digamos con nitrógeno líquido).
Para muestra la imagen que cuelgan en Kriptópolis con los los datos recuperados (de izquierda a derecha) de la RAM a los 5, 30, 60 y 300 segundos de apagar el ordenador:

Ni TrueCrypt, ni BitLocker, que viene con Windows Vista; ni FileVault, que viene con MacOS X; ni dm-crypt, usado en Linux resisten el ataque.
En resumen, estos sistemas pretenden ser más seguros mediante el almacenamiento de la clave de cifrado en memoria DRAM (sin escribirla en ningún momento a disco) pero un atacante (o investigador forense) con acceso físico al PC puede extraer los chips de memoria, enfriarlos de alguna manera (incluso con sprays de aire comprimiedo), y acceder a la clave sin problema. Cosas de película pero ¿que no se hace por un puñado de dolares, una buena motivación o una buena recompensa?
Quien quiera curiosear, en este enlace tiene la documentación técnica de cómo lo han conseguido y a continuación adjunto también el video demostración de cómo se ha logrado.



Sugerencia: Esperar cinco minutos antes de abandonar el portatil en una ubicación física no controlada o bien hacer una pausa para el café y apagar antes el portatil para tener la certeza de que la DRAM se volatiliza o bien usar discos cifrados por hardware como ya comenté hace un año que tienen la clave en un dispositivo USB para tener controlada la clave de cifrado.

Quiero también dejar claro que estos incidentes no deben generar desconfianza sobre el cifrado.
"No fallan las matemáticas, falla la implementación tecnológica de las mismas."

jueves, 21 de febrero de 2008 0 comentarios

Los cables de Internet

Internet, la red de redes que conecta globalmente a todas las personas está construida mediante una ingente cantidad de nodos de comunicación conectados entre sí. Alguna vez me he preguntado cómo podría ser la estructura física de la "red de redes" y hoy a través de un artículo comentando la incidencia ocurrida sobre los cables submarinos, aparecen los planos de Internet.



Aunque hay millones de usuarios de internet, sólo hay un puñado de cables submarinos que llevan la gran mayoría de los datos. Agregale a eso que hay 13 enlaces claves que forman la columna vertebral de internet y te das cuenta de que Internet también tiene unos cimientos localizables que algún día alguien puede querer zarandear.

Por suerte en el diseño de Internet si se contempló la hipótesis del ataque a nodos y la red fue preparada para soportar ataques. Al ser un sistema totalmente distribuido, la magia de Internet permite que los datos puedan encontrar vías alternativas para llegar a su destino. Sin embargo, cuando se cae un enlace, quedan menos enlaces que deben manejar la misma cantidad de información, por lo que se arman atascos y el tiempo de espera se hace eterno.

Como explica la gente de Fayerwayer en ¿Quién cortó los cables submarinos de internet? a finales de Enero se cortaron dos enlaces de una subsidiaria de la norteamericana Verizon que iban desde Europa, por el Mediterráneo, hasta el Medio Oriente. Esos dos cortes causaron la disminución de un 50 a 60% del ancho de banda en Egipto e India. Eso significa no solamente una conexión a internet más lenta, pero menor capacidad para los centros de llamado que varias multinacionales tienen en India.

¿Cómo sucedió? En un principio se pensó que un buque carguero había arrastrado su ancla en una zona con cables, pero se descubrió que ningún buque había transitado la zona. Comenzó la investigación.

Cuatro días después, Dubai, tierra del ski y rascacielos que no paran de crecer, anunció que se había quedado sin internet. El culpable fue otro cable, de otro operador, que también cruzaba el Mediterráneo. No eran buques cargueros y tampoco había explicación. No podía ser tanta la coincidencia.

Al día siguiente, falló la fuente de poder de un cuarto enlace en Qatar y Twitter ya no cargaba. La operadora Qtel anunció una baja de un 40% en su capacidad, relativamente baja gracias a la alta cantidad de rutas alternativas que operaba.

Seis días después del primer corte, lo imposible pasa. Uno de los cables que se habían cortado la primera vez, se vuelve a cortar. No me pregunten. Sólo informo: El cable FALCON de Flag Telecoms que llega al puerto de Alejandría en Egipto sufrió un segundo corte.

En total, 5 enlaces caídos en 6 días. 82.7 millones de personas en India, Pakistán, Egipto y Arabia Saudita afectadas por los cortes. ¿Cómo sucedió? ¿Qué o quién los cortó? ¿Simple coincidencia?
martes, 19 de febrero de 2008 0 comentarios

DVD disaster, herramienta de diagnóstico y recuperación de CD/DVD

Leo en Gurú de informática un post bastante interesante con una aplicación de diagnóstico de CD/DVD.

De todos es conocido que los dispositivos de almacenamiento opticos tienen un tiempo de vida limitado aunque depende principalmente de la calidad del material utilizado en su fabricación. Nunca he sido de los que buscan precio competitivo en este tipo de material cuando son utilizados para proteger información importante.

El Consejo Superior de Informática, dependiente del Ministerio de Administraciones Públicas establece en su documento "Criterios de seguridad, normalización y conservación del Ministerio de Administraciones Públicas" en relación a la información en soporte electrónico, una estimación del tiempo de vida de un CD/DVD:
- CD/DVD: tiempo de vida de 10 a 20 años
- CD-RW y DVD-RW: Regrabable (RW) + 1.000 veces: Reescribir cada 10 años.

En el cuidado de estos soportes debemos sobre todo proteger la superficie del dispositivo. El deterioro de un CD/DVD suele producirse desde la región interna del disco hasta su región externa.

La herramienta que hoy comento, DVD-disaster, nos puede ayudar a recuperar información de soportes ópticos dañados, que muchas veces no son legibles por el sistema y llegan a bloquear la unidad. Dvdisaster permite recuperar perdigadas de información por deterioro del soporte y genera un archivo de corrección de errores ECC del disco y una imagen de dicho disco. A partir de la imagen del disco y el fichero de ECC, corrige los sectores que no son legibles y el resultado lo vuelca una nueva imagen con lo que se ha podido recuperar del disco.


Esta pensado para generar archivos ECC como copias de seguridad de CD/DVD con información importante de manera que permita su posterior recuperación con Dvdisaster en caso de deterioro pero también puede utilizarse para evaluar el estado de un CD/DVD.
Este software está actualmente disponible en las plataformas: FreeBSD, Linux , Mac OS X, NetBSD y Windows 2000 o XP. Soporta: CD-R, CD-RW, DVD-R, DVD+R, DVD-R DL, DVD+R DL, DVD-RW, DVD+RW y DVD-RAM. El programa está accesible en descarga de DVD-disaster
jueves, 14 de febrero de 2008 3 comentarios

En el juego online también se hacen trampas

Esta semana Sergio Hernando ha elaborado un excelente post sobre el juego online y cómo se está utilizando para la distribución de malware que recomiendo leer.
A esto se junta la noticia que aparece hoy en DiarioTI que revela que mucho de este malware tiene como objetivo hacer trampas y estafar al jugador profesional que se mete en este tipo de plataformas.
La técnica es similar a la utilizada en los troyanos bancarios para adivinar los números de acceso: ir capturando cada poco tiempo las pantallas para enviar a un lugar esa información y que el jugador profesional acabe perdiendo la partida.

La noticia ha sido destapada por un canal de la televisión sueca que ha mostrado en un documental cómo estos estafadores ganan haciendo trampas a usuarios profesionales de poker en línea.



A veces soy demasiado repetitivo pero la vida real y el ciberespacio no se encuentran limitados por las mismas restricciones tanto de espacio como de tiempo, y por tanto, cosas que en la vida real no son posibles SI lo son en el mundo electrónico.

Un jugador profesional en una partida real sentado a una mesa puede más o menos controlar si está siendo espiado o al menos, proteger el contenido de sus cartas mirandolas cuidadosamente.

Un jugador profesional en una partida real sentado en una mesa virtual tiene que tener claro, a priori muchas cosas antes de poder dar por válida la limpieza de la mesa de juego y básicamente ello supone tener conocimiento de que su silla (en este caso su PC) es quien no va a jugarle una mala pasada y va a estar chivando sus cartas. Porque cuando sentado en tu PC miras tus cartas, las sabe el jugador y todas las aplicaciones que estén utilizando esa información para mostrar la partida. Si alguna aplicación de malware es capaz de interceptar nuestro juego, la partida está perdida si al otro lado el estafador sabe jugar.

La motivación como siempre, el beneficio económico y la facilidad con la que nuestras jovenes promesas pueden hacerse con estas cantidades de dinero. En el caso de la noticia, un joven de 16 años confiesa haber sustraído varios millones de euros. Como expresa perfectamente su confesión “No pensé mucho en lo que hacía. Entré y vi que había mucho dinero y sencillamente no puede contenerme. Era demasiado fácil". Con esa edad es dificil encontrar a gente con la madurez suficiente como para valorar la gravedad y trascendencia de este tipo de actos delictivos.

La noticia completa la podéis leer en DiarioTi:Realizan estafa millonaria contra jugadores de poker en línea
martes, 12 de febrero de 2008 0 comentarios

12 de febrero, Día de la Internet Segura

PROTEGELES.com realiza la actividad de promoción y sensibilización de un uso seguro de Internet por parte de los menores, mediante campañas de sensibilización dirigidas a menores, educadores y padres, así como campañas de comunicación e informativas que alcancen a los medios de comunicación y al público general. PROTEGELES desempeña la función de ser el Nodo español de sensibilización dentro de la Red Europea INSAFE . Tanto la actividad como Nodo español de sensibilización sobre un uso seguro de Internet, como la Red Europea INSAFE, son directamente promovidas y co-financiadas por la Comisión Europea.

Estas iniciativas han elaborado un par de spot publicitarios muy impactantes y significativos:
- El primer spot puede verse en la dirección Internetsegura2008.
- El segundo spot puede verse en la dirección Safenet2.com

Hoy 12 de febrero es el día internacional de Internet Segura y desde Protegeles.como se han desarrollado diferentes iniciativas que pueden ser consultadas en Día de la Internet Segura.
lunes, 11 de febrero de 2008 0 comentarios

El PCI Security Standards Council emite un cuestionario de auto evaluación

Leo vía FinancialTech Magazine que ya está disponible un nuevo cuestionario de evaluación de PCI-DSS. Para quien no conozca de que va el tema, PCI-DSS es fruto del esfuerzo del PCI Security Standards Council (PCI SSC) formado por las principales compañías emisoras de tarjetas de crédito (Visa, Mastercard, American Express, JCB y Discover), para forzar y facilitar a comercios, proveedores de servicios y bancos a reducir el riesgo de fraude con tarjetas de crédito, mediante la protección de las infraestructuras que procesan, transmiten o almacenan datos relativos a tarjetas de crédito. Cualquier organización que participe en el procesamiento, transmisión o almacenamiento de información de tarjetas de crédito queda afectada por el cumplimiento de los requerimientos que establece PCI DSS. PCI DSS cataloga a estas organizaciones en comercios o merchants (super/hipermercados, autopistas, e-commerce, agencias de viajes, etc), proveedores de servicios o service providers (ISP/ASP, pasarelas de pago, fabricantes de tarjetas, servicios de envío de tarjetas, procesadores de transacciones, etc.) y entidades financieras o acquirers (bancos, cajas de ahorro, entidades de crédito, etc.).

El PCI Security Standards Council, el organismo global de normas abiertas que suministra gestión de la norma para la seguridad de la información PCI Data Security Standard (PCI DSS) y requisitos de seguridad para los dispositivos de entrada de PIN, PCI PIN Entry Device (PED), así como para la norma de seguridad de la información para las aplicaciones de pago, Payment Application Data Security Standard (PA-DSS), anunció que se encuentra disponible a partir de ahora el Cuestionario de Auto Evaluación (SAQ) para comerciantes y proveedores de servicio.

En respuesta a estos comentarios de la industria, este nuevo SAQ incorpora actualizaciones diseñadas para reflejar la última versión 1.1 de la DSS y reemplaza una versión anterior que había estado vigente desde enero de 2005. La versión 1.1 del SAQ está disponible en la web del organismo, y consta de cuatro formularios únicos para ajustarse a distintos escenarios comerciales. Estos cuatro incluyen:
  • SAQ A: Está orientado a las necesidades de los comerciantes que han externalizado todo el almacenamiento, procesamiento y transmisión de la información del titular de la tarjeta.

  • SAQ B: Creado para satisfacer las necesidades de los comerciantes que procesan la información del titular de la tarjeta, únicamente mediante máquinas de impresión o terminales independientes de acceso telefónico.

  • SAQ C: Construido para orientarse a las necesidades de los comerciantes cuyos sistemas de aplicaciones de pago están conectados a Internet.

  • SAQ D: Diseñado para satisfacer las necesidades de todos los proveedores de servicios definidos por una marca de pago como elegibles para completar un SAQ, y de aquellos comerciantes que no entran dentro de las categorías a las que se destinan los SAQ A, B, o C.


Se puede leer la noticia completa en el artículo de FinancialTech Magazine titulado El PCI Security Standards Council emite un cuestionario actualizado de auto evaluación.
Quien quiera acceder directamente a los cuestionarios de auto-evaluación(en ingles), puede hacerlo a través del enlace PCI SSC New Self-Assessment Questionnaire (SAQ).

Las empresas españolas S21sec e Internet Security Auditors proporcinan servicios en relación a este tema.
viernes, 8 de febrero de 2008 0 comentarios

Disponible la versión 5.0 de Truecrypt.

Nacido en 1997, TrueCrypt es una de las soluciones para cifrar datos mas sólida, real y segura jamás creada para plataformas comerciales.
Además, permite un uso casi transparente para usuarios no acostumbrados al uso de este tipo de aplicaciones de seguridad como ya os comenté en el post Consejos para el uso de Truecrypt.


Tener en cuenta que si tenéis instalaciones móviles y empezáis a crear nuevos volumenes con esta versión, debereis también actualizar el ejecutable que lleváis en el pendrive para que os funcione.

La nueva versión 5 incorpora soporte para Mac OS X, una interfaz gráfico para su versión Linux y la funcionalidad de crifrar en Windows una partición de sistema completa, con autenticación antes de que el sistema se inicie (pre-boot authentication).
TrueCrypt 5 es totalmente gratuito, y siempre lo será en la dirección www.Truecrypt.org

NOTA: Ya he probado la nueva versión y da error al abrir los ficheros generados con versiones anteriores, por problemas de incompatibilidad del driver. Por tanto, antes de instalar la nueva versión, extraer de archivos cifrados el contenido protegido, instalar la nueva versión y volver a crear volumenes cifrados para de nuevo almacenar la información a proteger. Otra de las pegas que me he encontrado con Truecrypt y que me advirtió Javier Ruiz Spohr es que requiere privilegios de administrador para poder ejecutar el archivo Truecrypt en instalaciones móviles, con lo que en entornos muy restrictivos el programa no va.
martes, 5 de febrero de 2008 0 comentarios

Numero 15 de (In)secure Magazine

Ya ha sido publicado el número de febrero de la revista (In)secure Magazine. Los contenidos de este ejemplar son:

  • Proactive analysis of malware genes holds the key to network security

  • Advanced social engineering and human exploitation

  • Free visualization tools for security analysis and network monitoring

  • Internet terrorist: does such a thing really exist?

  • Weaknesses and protection of your wireless network

  • Fraud mitigation and biometrics following Sarbanes-Oxley

  • Application security matters: deploying enterprise software securely

  • The insider threat: hype vs. reality

  • How B2B gateways affect corporate information security

  • Reputation attacks, a little known Internet threat

  • Data protection and identity management

  • The good, the bad and the ugly of protecting data in a retail environment

  • Malware experts speak: F-Secure, Sophos, Trend Micro


El ejemplar puede ser descargado directamente en este enlace.
miércoles, 30 de enero de 2008 0 comentarios

Empleada borra por venganza todos los datos de la empresa

La noticia que quiero referenciar, publicada en DiarioTi: Diario Tecnologías de la Información, es el típico ejemplo de la debilidad del "eslabón humano".

Se junta este caso con el escándalo del banco frances Societé Générale que ha llenado portadas las últimas semanas.

Estos hechos muestran claramente cómo el perfil del atacante más peligroso siempre debemos situarlo dentro de la organización. Son empleados con un perfil alto de acceso, que por la responsabilidad que representan no están sometido a excesivo control ("quién se atreve a desconfiar de los mandos") y conocen bien los entresijos de la organización y las medidas de seguridad aplicadas.

Son pocos casos, pero cuando ocurren hacen temblar a toda la organización. Se pone de manifiesto también la necesidad de garantizar que el área de seguridad de la información sea una unidad independiente, de control interno que pueda informar a las más altas esferas de la organización.

El caso de la oficina de arquitectura sería el típico de empleado infiel en una pequeña o mediana empresa. Son personas "de confianza" que en un momento dado se les cruzan los cables y generan un impacto muy alto. Por resumir el caso, una empleada lee en un anuncio de periódico una supuesta oferta de trabajo de su empresa para un cargo similar al que ocupa la empleada. Ella cree que va a ser despedida y ni corta ni perezosa, por venganza, borra toda la información del sistema informático incluyendo las copias de seguridad. ¡Siete años de trabajo fueron borrados, incluyendo planos detallados e irremplazables. El valor estimado de los planos es de 2,5 millones de dólares!
Esta empleada era la única con acceso a todos los archivos junto al gerente. La interpretación de la oferta fue incorrecta y por suerte, la empresa ha podido recuperar la información recurriendo a una empresa especializada en recuperación de datos, pero el ejemplo ahí queda.

La noticia completa puede leerse en DiarioTi: Diario Tecnologías de la Información

En este caso, faltan claramente controles de seguridad. ¿Por qué la empleada podía acceder a las copias de seguridad? ¿Cómo no se detectó un borrado masivo de datos? ¿No se monitorizan los usos y abusos en el sistema?

La ausencia de controles siempre genera que se tarde demasiado tiempo en descubrir el incidente y para cuando esto ocurre, los daños son mayores. La duración en el tiempo de un incidente siempre juega en contra de la organización que sufre el daño.
lunes, 28 de enero de 2008 0 comentarios

28 de Enero, Día europeo de la Protección de Datos

Un año más y este ya es el segundo, se celebró ayer el "Día Europeo de la Protección de Datos", promovido por el Consejo de Europa, la Comisión Europea y todas las autoridades de protección de datos de los países miembros de la UE.

La Agencia Española ha organizado una jornada de puertas abiertas que ha tenido cierta repercusión mediática con la finalidad de que todos los ciudadanos puedan conocer la entidad independiente encargada de velar por su derechos en materia de protección de datos.

Este año, con la publicación del Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal, este tema va a estar en la cartera de actuaciones de adecuación al marco normativo de todo tipo de organizaciones.

El presente reglamento establece de manera clara cuales son los procedimientos adecuados de atención de derechos, así como aclara algunos aspectos oscuros de la Ley 15/1999 de Protección de Datos de Carácter Personal.

Coincide esta celebración con otra noticia polémica que va a traer cola. Tras la denuncia presentada por FACUA el pasado octubre, la Agencia Española de Protección de Datos (AEPD) ha declarado ilegal el modelo de negocio del servicio de correo electrónico Gmail, basado en la lectura de los mensajes entrantes y salientes de cada usuario con el objetivo de mostrar una publicidad personalizada en función de su contenido. Este proceso es gratuito y realizado de forma automática por máquinas. La noticia completa puede leerse en Protección de Datos considera ilegal el modelo de negocio publicitario de Gmail.
No es el primer palo que se lleva Google en materia de privacidad. La semana pasada también se estuvo hablando de una sentencia relacionada con la no cancelación de unos datos de un subdirector de un colegio que era objeto de mofa por parte de sus alumnos, debido a una sentencia publicada en el Boletín Oficial de la Provincia, y fácilmente localizable al teclear su nombre en el buscador.

Estos grandes devoradores de información como son los buscadores deben empezar a entender que la legislación europea y española limitan la recolección de información, y sobre todo, establecen ciertos requisitos al tratamiento de datos, siempre justificados bajo una finalidad. Si bien puede ser adecuado publicar una sanción administrativa con el ánimo de informar al afectado si no se puede contactar con él, puede que no sea lícito indexar esta información para que aparezca como resultado de una busqueda. En materia de protección de datos, la finalidad del tratamiento y el responsable son dos elementos que legitiman el uso de la información. Y las nuevas tecnologías deben entender que no todo vale con tal de dar servicio, sobre todo, cuando se lesionan derechos fundamentales como el de la protección de datos e intimidad.
jueves, 24 de enero de 2008 0 comentarios

Revelados todos los PIN de tarjetas de crédito de todo el mundo

Sorprende que estemos en el Año 2008 y sea ahora cuando se toman medidas en relación a las tarjetas bancarias. Imagino que las entidades finacieras reaccionan cuando el coste de la medida es menor que el impacto por fraude que tienen que asumir, pero pone los pelos de punta ver las pocas combinaciones que supone un pin de cuatro dígitos con nuestra actual potencia de cálculo.
Aquí dejo en enlace a la información más codiciada por todo chorizo bancario,
las claves de todas las tarjetas de todo el mundo | Microsiervos (Humor).
martes, 22 de enero de 2008 0 comentarios

Net Tools 5

He podido enterarme que existe una caja de herramientas freeware formada por más de 170 para temas de seguridad y administración de redes bastante interesante. Esta ingente cantidad de herramientas es conocida como Net Toos 5 y contiene un conjunto amplio de herramientas de escaneo de red, seguridad, herramientas de administración y mucho más, todo con una interfaz de usuario muy intuitivo. Es una herramienta ideal para los que trabajan en la seguridad de la red, administración, formación, internet forense. Net Tools está principalmente escrito en Microsoft Visual Basic 6, Visual C + +, Visual C # y Visual Studio. NET.


Para más información y la descarga gratuita de la aplicación podéis entrar en Net Tools.
lunes, 21 de enero de 2008 0 comentarios

Nuevo reglamento de de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.

Ya es oficial en BOE la publicación del nuevo reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.

Aunque todos hemos ido leyendo borradores, ahora ya por fin disponemos del texto definitivo sobre el cual opinar y hacer las diferentes valoraciones. Esperemos que se hayan esmerado, porque hemos tenido que esperar casi diez años para tener este nuevo texto.
Quien quiera acceder al texto, puede pulsar en el enlace Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal.

Para los más perezosos que solo quieran por ahora enterarse de las novedades, se puede consultar el documento Principales novedades del nuevo Reglamento de Protección de datos.
viernes, 18 de enero de 2008 0 comentarios

Guia para la elaboración del marco normativo SGSI

Durante mi trabajo suelen siempre repetirse siempre las mismas preguntas entorno al desarrollo de normas, procedimientos y demás documentos relacionados con la construcción e implantación de sistemas de gestión de seguridad de la información certificables con la norma ISO 27001. Este tipo de proyectos requieren de un esfuerzo por parte de la Organización por formalizar y definir las actividades relacionadas con la gestión de la seguridad para dar cumplimiento a los diferentes controles de la norma ISO 27002. Para ello, se hace imprescindible establecer un marco normativo en materia de seguridad de la información, que defina y establezca los criterios y medidas que se desean garantizar y cumplir.

Debido a la ausencia de criterios formales para establecer este tipo de jerarquía de documentación, he considerado interesante contribuir con la elaboración de un texto que ayude a aclarar los diferentes tipos de documentos que pueden elaborarse dentro del marco normativo y a definir un contenido deseable en cada uno de ellos. Está basado en un criterio de máximos donde se describe lo que sería deseable que la documentación tuviera, respecto a apartados y modo de redacción. Evidentemente, la norma ISO 27001 no entra a establecer contenidos mínimos pero si requisitos de la documentación y registros en su apartado 4.3 . Para muchos esta recomendación puede resultar en algunos casos excesiva. Como siempre, eso depende del tipo de organización y de su "cultura" interna. Lo más importante, ante todo, es que las normas, procedimientos e instrucciones se utilicen. En cualquier caso, el presente documento es solamente una propuesta técnica aunque para ello he utilizado varios libros que compré en su momento como bibliografía básica al respecto y que son:

  • Made policies are easy de Charles Cresson Wood.

  • Writing Information Security Policies de Scott Barman.

  • Information Security Policies, Procedures, and Standards: Guidelines for Effective Information Security Management de Thomas R. Peltier


El documento está colgado en la Web de Firma, Proyectos y Formación S.L. porque ha sido liberado bajo licencia Creative Common.
lunes, 14 de enero de 2008 4 comentarios

Contratos para el control de externos, según ISO 27002.

Uno de los aspectos que más cuesta en las organizaciones es el control de las terceras partes. Podemos tener claro qué seguridad queremos exigirnos pero siempre aparecen externos que suministran servicios y que son tan importantes como nuestro propio personal. En estos casos, la única acción posible es regular contractualmente estas relaciones y establecer los mínimos requisitos de seguridad. Así aparece reflejado en la legislación de protección de datos a traves de la figura del "encargado de tratamiento" y en la norma ISO 27002, en sus objetivos de control 6.2 y 10.2.

A continuación, voy a enlazar con los modelos de contrato que, hasta la fecha, el Área Jurídica del INTECO está colgando gratuitamente a modo de ejemplo, para regular los diferentes aspectos que indico a continuación:

  • Contrato de prueba y compra de equipos informáticos
    El presente contrato regula la entrega de los dispositivos informáticos que se indiquen -en el anexo correspondiente- al cliente a título de “Prueba y Compra”.

  • Contrato Específico de Actualización de Aplicación Informática
    Contrato destinado a regular la relación entre el prestador, empresa dedicada al desarrollo, programación, actualización y personalización de aplicaciones informáticas, y el cliente, que desea contratar los servicios concretos de actualización de una aplicación informática (propia o de tercero).

  • Contrato de Instalación y Mantenimiento de Equipos y Servicios
    Contrato destinado a regular la relación entre cliente y prestador, en el que éste facilitará sus servicios como profesional en materia de instalación de software, equipos y redes informáticas, así como el mantenimiento y asistencia técnica respecto a la misma, conforme a las especificaciones que se establezcan en el propio contrato, a cambio de un precio.

  • Contrato de Creación de Contenidos Web
    Contrato destinado a regular la redacción e implementación de contenidos en el sitio web titularidad del cliente.

  • Contrato de Diseño Web
    Contrato destinado a regular la prestación de servicio de diseño y programación Web solicitada por un cliente.

  • Contrato de Publicidad en Páginas Web
    Contrato destinado a regular la publicidad de productos o servicios en sitios Web.

  • Contrato de Alojamiento de Sitios Web (Hosting)
    Contrato destinado a regular la relación jurídica entre el proveedor de servicios de Internet (ISP) y el propietario de un sitio Web que desee alojarlo en un servidor para que sea accesible desde Internet.

  • Contrato de Arrendamiento de Servidor Dedicado (Housing)
    Contrato destinado a regular la relación jurídica entre el proveedor de servicios de Internet (ISP) y el propietario del sitio Web. Este tipo de contrato regula el alojamiento del sitio Web del cliente en un servidor propio del ISP y no compartido con ningún otro cliente.

  • Contrato de Depósito Notarial de Código Fuente
    Contrato destinado a regular el depósito notarial del código fuente de una aplicación informática. Este contrato garantiza al cliente el acceso al código fuente de la aplicación informática en cuestión.
miércoles, 9 de enero de 2008 0 comentarios

Las aplicaciones de seguridad de usuario final se trasladan al hardware

Aunque este mundo de la seguridad es convulso y cambiante debido a la vorágine persecución entre "buenos" y "malos", la innovación siempre presente lanza al mercado nuevos productos con nuevos enfoques.
Hoy quiero comentar el dispositivo "Yoggie Gatekeeper Pico™". Es un nuevo enfoque, que independientemente de su éxito, proporciona verdaderamente varias mejoras respecto el actual enfoque de instalar medidas de seguridad en el PC. El dispositivo portátil contiene instaladas las medidas más básicas y generales que todo usuario debe tener pero en una instalación robusta sobre un hardware que además no se modifica. Contiene protección frente a las siguientes amenazas:
- Virus
- Gusanos
- Robos de identidad
- Phishing
- Spyware
- Spam
- IP Spoofing
- Denegación de servicio

Para ello, dispone de medidas de seguridad configuradas utilizando las siguientes tecnologías:
- Anti-Virus
- Anti-Spam
- Anti-Phishing
- Anti-Spyware
- Intrusion Detection System (IDS)
- Intrusion Prevention System (IPS)
- Firewall (Stateful Inspection)
- Parental Content Control
- Transparent Email and Web Proxies
- Adaptive Security Policy™
- Multi-Layer Security Agent™
- Layer-8 Security Engine™

El diseño del cacharro en cuestión se trata de un "micropc" de propósito específico destinado a ejecutar medidas de seguridad. Detrás hay un linux con varias aplicaciones de seguridad como Snort, IP tables, Antivirus de Karspesky, Antivirus y antispam de Mailshell,etc.

Lo que me parece ingenioso y novedoso es trasladar al hardware la ejecución de estas medidas y liberar al PC del gasto de recursos que este tipo de aplicaciones causan, y sobre todo, liberar al usuario de la configuración y vigilancia de las mismas. No se puede a priori valorar su efectividad porque sin el producto delante es dificil distinguir entre lo que es pura publicidad y lo que es una realidad, por eso, me abstengo de comentarios técnicos al respecto. La actualización si está contemplada al menos de manera automática pero ya no se cómo se parametrizan las soluciones de seguridad para que se ajusten a las necesidades de protección del usuario. En todo caso, imagino que este producto abre una nueva línea de diseños de soluciones de seguridad y eso es digno de destacar.
Se puede ver una demo en el siguiente video:




Quien esté intrigado, puede consultar la información técnica en Yoggie PICO Personal, e incluso hay un folleto publicitario en castellano descargable en aquí.
lunes, 7 de enero de 2008 0 comentarios

Pronósticos para el 2008

Como viene siendo tradición de este blog cada comienzo de año, toca tratar de vaticinar cuáles van a ser los problemas que este año nos van a llevar de cabeza.

Los últimos días del año, el grupo Google ISO27001security.com ha estado tambien tratando la cuestión y el grupo coordinado por Gary Hinson han elaborado un documento titulado "los principales riesgos en seguridad de la información para el 2008" que puede ser descargado en ingles en la siguiente dirección. El documento está licenciado bajo Creative Common y es bastante completo, identificando los diferentes elementos de seguridad que determinarán los riesgos del 2008, como son:
- principales amenazas
- principales vulnerabilidades
- principales impactos

Con todo ello, se determinan cuales podrán ser los riesgos a mitigar este 2008.
 
;