miércoles, 2 de abril de 2008 0 comentarios

Política de uso de Internet

Al hilo del post que Sergio Hernando publica hoy "Acceso a Internet por parte de los empleados: ventajas, riesgos y amenazas", voy a comentar un documento con el que he dado hace pocos días y que me parece interesante referenciar.

El texto se encuentra en el enlace How to write an Acceptable Use Policy (AUP) y ha sido generado por la empresa SurfControl. Lo que merece la pena destacar del documento es que, previo a un razonamiento de por qué es necesario este tipo de políticas internas, indica los aspectos más interesantes que toda buena política de uso debe contemplar, tanto desde el punto de vista de la redacción como en los apartados que debe contener. Aunque ya comenté en el documento Guía para la elaboración del marco normativo de Seguridad ISO 27002 cual es la función de las políticas de uso y cómo encajan dentro del marco general de documentos SGSI, el texto que hoy me ocupa se centra en concreto en la política de uso de Internet. Los objetivos de un documento así son:
  • Clarificar la posición de la empresa respecto al uso de Internet

  • Proteger a la organización de los abusos internos justificando acciones disciplinarias

  • Concienciar y formar al personal sobre las amenazas que pueden presentarse a través de Internet.

  • Fomentar el uso correcto y eficaz de los recursos de la empresa


Las claves del éxito en la redacción están en:

  • Ser claro en la redacción

  • Consensuar una posición de la empresa

  • Definir expresamente lo que se consideran usos aceptables y tiempos de uso razonables

  • Establecer qué se consideran activos a proteger de la organización y cómo el empleado puede contribuir a ello

  • Definir responsabilidades y consecuencias del incumplimiento de la política


El documento no tiene desperdicio y por tanto, os recomiendo su lectura para profundizar más.
martes, 1 de abril de 2008 1 comentarios

Cableado, una imagen vale más que mil palabras

Una imagen vale más que mil palabras, y sobre todo en seminarios, charlas y eventos con una buena foto puedes hacer recordar muchos más conceptos que con varias transparencias llenas de texto. Nuestra memoria es así y lo visual se retiene mejor que el texto. En concreto hoy quiero dejar algunas "joyas" de la inseguridad en relación al mantenimiento de salas y cableado. Quien se haya movido un poco y haya revisado o visitado instalaciones de empresas grandes y pequeñas puede seguramente haberse encontrado alguna vez con imágenes como las que figuran a continuación.

Al respecto, la norma ISO 27002 establece en su control "9.2.3 Seguridad del cableado" una serie de recomendaciones precisamente para que las cosas no acaben como en las fotos. Disponer de una sala de cableado ordenada depende principalmente de la persona responsable del mantenimiento, que requiere que sea ordenada y paciente. Muchas veces las modificaciones sobre los armarios de comunicaciones son urgentes, pero si cuando se produce un cambio no se hacen las cosas bien, a medio y largo plazo las cosas acaban descontrolándose.
Esta primera foto muestra lo que sería una situación donde se aplica una mala política de gestión de los armarios de comunicaciones y pone de manifiesto que los cambios se hacen a la bravas, sin ir documentando ni etiquetando las modificaciones.


La cosa empieza así y si la organización crece y aumentan mucho sus necesidades de infraestructura, acaba en un desastre como en esta siguiente foto.



Una sala en estas condiciones es ingestionable. Es imposible hacer nada dado que cualquier cosa puede producir un incidente. Lo único que se logra es hacer imprescindible al manitas que sabe desenvolverse en ese contexto, pero que no pase nunca nada porque ese día se arma una muy gorda. Como se suele decir, "el orden llama al orden y el desorden llama al caos".

Esto mismo también se puede extrapolar al mantenimiento del equipamiento PC. Hay equipos que se asignan a labores rutinarias sin usuario directo y que son depositados en lugares no adecuados. Ello no quita que sea necesario cierto mantenimiento preventivo respecto a la limpieza del interior y de la sala donde se sitúan. Si se produce abandono, pueden pasar cosas como las que presenta esta tercera foto.


Quien no con esto tenga suficiente, puede ampliar la información con una colección más completa de imágenes completa sobre "desastres de mantenimiento" puede consultarse en Home Networks pero situaciones similares son cotidianas en muchas partes del mundo.
viernes, 28 de marzo de 2008 0 comentarios

Analisis forense de dispositivos USB

Leo vía Guru de la informática la existencia de dos interesantísimas aplicaciones para poder auditar el uso (o abuso) que se ha hecho de los puertos USB en un equipo PC.
Esta es a día de hoy una de los grandes agujeros por donde se escapa la información corporativa de las organizaciones dado que por su extendido uso, es políticamente incorrecto un muchos sitios cortar el acceso.
Si como responsable el acceso USB no puedes evitarlo, al menos trata de detectar, monitorizar o disponer de información sobre qué ha sido conectado vía USB.

La primera de ellas se llama USBDeview, freeware, es una pequeña aplicación ejecutable de 84kb que suministra la siguiente información sobre el dispositivo: nombre, descripción, tipo de dispositivo, letra de unidad, número de serie, fecha de instalación, fecha de última conexión y desconexión. También permite bloquear los dispositivos que seleccionemos, desinstalarlos o bloquear todos los dispositivos USB que se conecten al sistema. Puede ser descargada en USBDeview.


La segunda es DeviceLock Auditor, freeware, que funciona en los sistemas Windows 2000/XP/2003 Server. Permite establecer filtros y exportar los resultados en hojas de cálculo. Es una herramienta muy útil para controlar los dispositivos USB, FireWire y PCMCIA, que se conectan en una red. Esta puede ser descargada en DeviceLock Auditor.

miércoles, 26 de marzo de 2008 1 comentarios

Control de versiones en documentos personales

Leo vía DiarioTi la existencia de la aplicación "AutoVer" que permite un control de versiones para los documentos propios de un usuario normal. Esta pequeña aplicación freeware crea copias automáticas de los archivos de trabajo en una carpeta espejo utilizada para backup. Permite por tanto una gestión de versiones para uso doméstico similar a la utilizada en entornos profesionales mediante aplicaciones como CVS o Subversion.

Tal como explican en DiarioTI, "el programa AutoVer procura crear una copia de seguridad automática del archivo cada vez que éste es modificado. El pequeño programa monitoriza sólo los directorios o carpetas que el propio usuario desea monitorizar y éstas pueden ser guardadas donde el usuario desee, como por ejemplo en un disco duro externo, unidad en red, o memoria flash. De esa forma, si la computadora sufre un desperfecto, los archivos estarán protegidos en otro lugar.

También es posible para el usuario determinar en qué momento los archivos han de ser borrados definitivamente, si su intención es borrarlos en algún momento. Por ejemplo, puede programar que éstos sean borrados después de 90 días, o almacenados en un archivo comprimido, o simplemente que nada ocurra con ellos. El usuario decide y el programa ejecuta tales instrucciones. Cada vez que el usuario hace clic en el botón de almacenar del programa con el que trabaja, AutoVer crea una copia en otro lugar determinado por el propio usuario. La copia tiene el mismo nombre que el original pero incluye además un “sufijo" numérico, como por ejemplo midocumento.doc.080324123301.doc. La cifra en cuestión indica año, mes, día, hora, minutos y segundos. De esa forma la lista de archivos es fácilmente clasificable en el explorador de Windows.



El programa puede ser descargado en Autover
miércoles, 19 de marzo de 2008 0 comentarios

El modelo humano de gestión del riesgo

Leo en el blog de Schneier este mes un interesante artículo sobre cómo el ser humano gestiona de manera innata el riesgo. El primero de ellos, reflexiona sobre el riesgo que supone conocer el riesgo valga la redundancia.
El artículo entero puede leerse en Schneier on Security: Risk of Knowing Too Much About Risk y merece la pena destacar que las personas que más creen controlar o conocer los riesgos pueden cometer errores o tomar decisiones no adecuadas basadas en una confianza o conocimiento de la situación que puede no ser tal.
El miedo es una fuerza poderosa y con temor la toma de decisiones puede producir resultados nefastos.Por lo que parece, nuestro cerebro procesa el riesgo de dos maneras diferentes y complementarias:
  • La primera es intuitiva, emocional y basada en la experiencia. Tratamos de mitigar aquello que tememos o que no podemos controlar, basados tanto en la experiencia como en la intuición de lo que puede pasar. Este parece ser un mecanismo de supervivencia evolutiva. En presencia de incertidumbre, el miedo es una valiosa defensa. Nuestro cerebro reacciona emocionalmente pero sin realizar un análisis objetivo del riesgo potencial.

  • La segunda forma en mediante el análisis de riesgos: la utilización de probabilidad y estadística para anular, o por lo menos priorizar nuestro temor. Es decir, nuestro cerebro juega de abogado del diablo con su primera reacción intuitiva, y trata de justificar las probabilidades reales de que pase algo para tomar una decisión final.

Lamentablemente para nosotros el análisis de riesgos no es la parte que gana. La intuición o el miedo pueden abrumar fácilmente a la parte analítica, especialmente cuando nuestro cerebro en situaciones de miedo recupera imágenes grabadas en la memoria sobre catástrofes, accidentes o experiencias desagradables que quedan más fácilmente almacenadas por la memoria emocional.

Para reflejar este hecho, se realizó un estudio sobre las causas con mayores probabilidades de muerte que representa la imagen superior. El tamaño de cada círculo representa el riesgo relativo de morir por la causa enumerada. Una de cada cinco muertes es por enfermedades del corazón. El infarto cerebral es un círculo alrededor de un tamaño cinco veces menor que la enfermedad de corazón. Los círculos más pequeños siguen documentando otras causas de muerte más raras y menos frecuentes. El círculo más pequeño en este mapa es la muerte de accidentes con fuegos artificiales, un destino sufrido por una de cada 350000 personas, representado por unos pocos píxeles en la pantalla. Nuestro cerebro empieza a ignorar los riesgo que son solo éso, dificiles de ver o comprender. Pero lo importante es que aunque nuestro cerebro los ignore, siguen estando ahí, con su probabilidad intacta y por tanto, deben ser también gestionados.
martes, 18 de marzo de 2008 1 comentarios

Cláusulas de confidencialidad en los correos electrónicos ¿sirven para algo?

Leo en iAbogado un texto extenso de Javier Muñoz sobre la pertinencia y utilidad de esas largas cláusulas de confidencialidad que las empresas suelen incluir al pie del correo electrónico.
Este recurso, como otros muchos de los usados en seguridad de la información tiene por objetivo más aparentar que realmente proteger. Como explica extensamente Javier Muñoz, estas cláusulas suelen tener más o menos un texto como:
"Este mensaje va dirigido, de manera exclusiva, a su destinatario y contiene información confidencial cuya divulgación no está permitida por la ley. [bla, bla, bla..] . En caso de haber recibido este mensaje por error, le rogamos que, de forma inmediata, nos lo comunique mediante correo electrónico y proceda a su eliminación, así como a la de cualquier documento adjunto al mismo. Asimismo, le comunicamos que [más bla bla bla]…. “

Estas severas advertencias vienen muchas veces acompañando a contenidos nada serios pero además, según Javier Muñoz son jurídicamente cómicas, por varios motivos:
  • El remitente no puede establecer unilateralmente, y sin la conformidad del destinatario, condiciones que obliguen a éste a hacer o dejar de hacer tal cosa.

  • Decir que “este mensaje va dirigido, de manera exclusiva, a su destinatario” es una tautología como un piano de cola. Salvo, claro está, que se demuestre la posibilidad opuesta, es decir, que se puede dirigir un mensaje a alguien que no es su destinatario.

  • La mayoría de estos mensajes vierten sobre el receptor, en tono amenazante, dos exigencias contradictorias. Por un lado dicen que si no soy el destinatario, tendré prohibido copiar el mensaje, reenviarlo, hacer esto y lo otro. Y al mismo tiempo, se requiere que avise al remitente del error y elimine el mensaje. Pero ¿en qué quedamos? El remitente me dice que no puedo hacer nada con su correo, y al mismo tiempo me ordena que haga algo con él.


El texto completo puede ser consultado en Los avisos de confidencialidad en los correos, esos engendros jurídicos, por Javier Muñoz.
lunes, 10 de marzo de 2008 4 comentarios

El efecto "Microsiervos" sobre el blog

Ya hablé en el anterior post del "efecto Axe" sufrido cuando Sergio Hernando cuando trabajaba en Hispasec nombró como referencia a esta url como parte de los links para ampliar información en relación a la continuidad de negocio.
El viernes pasado, Alvy de Microsiervos dedicó un post ha hablar del blog y los efectos han sido espectaculares.


La otra vez hubo un pico de 346 visitas en el día de la referencia, pero lo de Microsiervos pulveriza todos los records de visitas al presente blog.



Como se puede ver por las estadísticas de Google Analytics, el pasado viernes el blog recibió un pico de 1635 visitas que gracias a estar en Blogger hizo que la página no muriera de éxito. Espero que aunque las visitas no van a mantener ese ritmo al menos algunos de los nuevos visitantes consideren interesantes los contenidos y se animen a participar en el grupo de trabajo de Google.
viernes, 7 de marzo de 2008 5 comentarios

Apuntes de Seguridad de la Información en Microsiervos

Acaba de llamarme un amigo para informarme que mi humilde blog aparece como una entrada en Microsiervos. Es un honor realmente que en general la gente considere mis comentarios interesantes y dignos de mención. Estaba ayer precisamente hablando de los milagros de la Red porque lo que uno da lo recibe multiplicado por mil. Este fenómeno que llamamos Web 2.0 en el fondo es una nueva cultura que yo llamo persona 2.0 donde la gente entiende que no vale más quien más información tiene sino quien más comparte.

Recuerdo que ya comenté en la entrada El efecto AXE del sector blogero los efectos de haber aparecido en una noticia de Hispasec, y por lo que me cuentan, el efecto Microsiervos puede ser muchísimo mayor.



Gracias a quién haya elaborado la entrada y espero que estos pequeños consejos de seguridad y de concienciación contribuyan cada vez más a construir este mundo "personas 2.0" frente a "egoistas 1.0". Quiero también aprovechar este minuto de gloria para apuntar a "www.ISO27000.es" que son también un motor muy importante en la sensibilización y concienciación de la seguridad aunque con carácter más profesional y a la gente de U-company con su espectacular PapelaWeb por ser maestros Jedi de este joven Padawan.
jueves, 6 de marzo de 2008 5 comentarios

Digitalización Certificada y Compulsa electrónica

Leo vía "Todo es electrónico" uno de esos excelentes apuntes a los que nos tiene acostubrado Julián Inza, hoy sobre la Digitalización Certificada y Compulsa electrónica. Su blog se ha convertido en el mini-google para temas de factura electrónica y e-Administración.
El caso es que leyendo los requisitos que establece la Ley 11/2007, de 22 de junio, de acceso electrónico de los ciudadanos a los Servicios Públicos (LAECSP) en relación a la gestión de documentos electrónicos me ha venido a la mente la sensación que queda tras impartir los cursos sobre seguridad de la información cuando hablo de la integridad. En general en estos cursos se cuentan los conceptos relacionados con la seguridad: disponibilidad, integridad, confidencialidad y siempre me choca lo poco concienciados que estamos respecto a la importancia de la integridad en el tratamiento de información digital.


En general en la legislación, este requisito aparece siempre mediante la frase:
"Los medios o soportes en que se almacenen documentos, deberán contar con medidas de seguridad que garanticen la integridad, autenticidad, confidencialidad, calidad, protección y conservación de los documentos almacenados."

Como ejemplo resultón dispongo de un acuse de recibo escaneado, dado que este tipo de documentos se utilizan en trámites administrativos en relación a las notificaciones a los ciudadanos y da pie al inicio de ciertas actividades administrativas cuando a un ciudadano se le notifica un trámite.

Por desconocimiento técnico en general nadie duda que un documento es lo que se ve en pantalla. No suelo recrearme pero con algo tan trivial como el paint.exe que viene en Windows, uno puede alterar un documento escaneado y cambiar radicalmente su contenido y significación. En el caso del acuse de recibo, basta con modificar la fecha de entrega y la causa de la no notificación para que administrativamente signifique otra cosa.

Es algo trivial, mas sencillo que manipular un fax o fotocopia y sin embargo nadie exige a un documento digital unas garantías mínimas de validez (nadie salvo la legislación que habla de medios telemáticos claro).

La prueba de integridad es un requisito mínimo para poder utilizar un documento digital. Es por ello que la Administración Electrónica dispone de registros telemáticos que firman digitalmente el contenido y sellan en tiempo la entrega. También de esta necesidad surge la regulación entorno al proceso de digitalización certificada dado que es necesario tener absolutas garantias de no manipulación (alteración del contenido, autoría, fecha de elaboración) cuando algo en soporte papel se transforma en soporte digital.


Esta problemática me la encuentro también profesionalmente cuando estoy realizando una auditoría. En la observación o inspección de configuraciones muchas veces, requiero poder disponer de una captura de pantalla para poder referenciar la evidencia de auditoría (Registros, declaraciones de hechos o cualquier otra información que son pertinentes para los criterios de auditoría y que son verificables) para luego usarla como hallazgo de auditoría (resultados de la evaluación de la evidencia de auditoria recopilada frente a los criterios de auditoría).

Como auditor esta información debe ser una evidencia y por tanto, si es un registro electrónico necesito poder acreditar su integridad. Estaría muy feo que capturara una pantalla y que luego el cliente pudiera repudiar la imagen alegando que puede haber sido alterada. Para ello voy a contar cómo de manera sencilla proporcionar ciertas garantías:
  • Paso 1: Se recogen las evidencias digitales todas en la misma carpeta y todo ello debe realizarlo personal de la organización auditada. Todas las capturas de pantalla se vuelcan a un fichero Word y el resto de ficheros con resultados de pruebas se guardan en la carpeta. Finalmente disponemos de un conjunto de ficheros que serán nuestras evidencias.

  • Paso 2: Se genera el resumen hash de todos los ficheros contenidos en la carpeta y se vuelca a un fichero de texto. Para ello, utilizo el programa md5deep freeware descargable en Sourceforge que calcula el MD5 de un fichero. Esto se consigue ejecutando:
    md5deep -r * >[Fichero salida]

  • Paso 3: Se genera el resumen hash del [Fichero salida] y se vuelca al fichero [fichero salida].md5. Esto se consigue ejecutando:
    md5deep [Fichero salida] >[Fichero salida].md5

  • Con esto tenemos lo siguiente:
    - Fichero salida: todos los resumenes md5 de todas las evidencias.
    - Fichero salida.md5: md5 del fichero de control de integridad de las evidencias.

  • Paso 4: Es necesario que el cliente ahora acredite la autenticidad de las pruebas. Para ello, usamos el Word. Abrimos el contenido del [fichero salida] y lo copiamos al portapapeles. Posteriormente lo pegamos sobre el documento Word y le pedimos al cliente que firme digitalmente este documento. De esta manera, el cliente no podrá negar la autenticidad de los resumenes md5 recogidos en el [fichero salida].

  • Paso 5: Finalmente todos estos documentos son grabados en un CD o DVD que se aporta como material en el informe de auditoria.

    Si a posteriori surge la duda sobre alguna, los documentos a consultar estarán en el CD o DVD que por la naturaleza del dispositivo no habrán podido ser alterados a posteriori. Por otro lado, todos esos documentos ahí almacenados tienen una prueba de integridad que permite demostrar su no manipulación. Si cualquiera de las evidencias digitales quiere ser contrastada, comparando la existente en los sistemas del cliente con la utilizada en el informe de auditoría, el comando md5deep nos permite hacerlo. Podemos comparar el contenido de la carpeta en el cliente con el contenido del [fichero salida] almacenado en el CD. Para ello, ejecutamos:
    -md5deep -x [Fichero salida md5] -r * (suponiendo que nos encontramos en la carpeta donde están las evidencias)

El comando md5deep implementa las funciones hash correspondientes a los algoritmos MD5, SHA-1, SHA-256, Tiger, or Whirlpool. El manual podéis consultarlo en este enlace.
Este mismo programa puede ser usado para mediante un sencillo script crear un verificador de integridad de las carpetas de un sistema de archivo. Basta con programar la ejecución diaria de md5deep -r * >[Fichero salida] y cada día, realizar la comparación del resultado md5 de una carpeta con el fichero salida del día anterior. Os animo a dejar el script en los comentarios...a ver quien lo consigue.
miércoles, 5 de marzo de 2008 2 comentarios

Goolag, herramienta de chequeo de vulnerabilidades usando Google

Schneier se hace eco del anuncio por parte del grupo de hacking "Cult of the Dead Cow (cDc)" de la herramienta de chequeo de vulnerabilidades Goolag.


cDc logró su mayor notoriedad por el famoso Back Orifice que fue clasificado por los fabricantes de antivirus como un caballo de Troya.

La idea de Goolag es sencilla, utilizar Google para hacer Google hacking.

Para ello, utiliza la potencialidad de los nuevos servicios de "custom Google". La herramienta permite a los usuarios con conocimientos fundamentales de programación, auditar sitios web o dominios de Internet, para localizar vulnerabilidades que podrían ser explotadas. Cuando se ejecuta, permite utilizar a Google para buscar vulnerabilidades en los dominios o sitios que el usuario desee. Lo hace enviando ataques simulados, de acuerdo a una base de datos de múltiples exploits. El programa de código abierto cuenta con alrededor de 1500 consultas de búsqueda de Google personalizado embebido por defecto para ejecutar búsquedas vulnerables de las aplicaciones Web, erróneas de los servidores Web con puertas traseras abiertas, sensibles nombres de usuario y contraseñas, y otros documentos expuestos accidentalmente en la Internet.

La herramienta es de código abierto, de tal modo que no es improbable que muy pronto estemos viendo usos maliciosos de la misma.

Aunque el blog de Schneier no lo recoge, Google ha tratado de poner freno a este uso/abuso del buscador que realiza el escaner de vulnerabilidades. Según recoge Laflecha.net, después de intentar corroborar algunas de ellas, la dirección IP del solicitante es bloqueada por el propio sitio de Google, con un mensaje como el que muestra la imagen.


Después de ello, tanto para continuar con cada una de las pruebas, como para realizar cualquier nueva búsqueda en Google, es necesario ingresar una clave mostrada en una imagen (o sea un "captcha").
jueves, 28 de febrero de 2008 0 comentarios

Guía para la elaboración de los procedimientos y registros establecidos en el nuevo reglamento 1720/2007 de protección de datos

Firma, Proyectos y Formación ha elaborado un documento donde se recopilan los contenidos mínimos que deben incluir los procedimientos y registros establecidos en Título VIII del nuevo Real Decreto 1720/2007. Para ello hemos analizado los requisitos que establece cada una de las medidas, teniendo en cuenta las aplicables al tratamiento tanto automatizado como manual, seleccionando todas aquellas que requieren la elaboración de algún tipo de documento e identificando los contenidos mínimos de cada una de ellas. A la hora de establecer y documentar los procedimientos hay que tener en cuenta siempre que deben ser eficaces y ajustarse al estado de implantación en la empresa, dado que es la información utilizada para la revisión del cumplimiento.

El documento puede ser obtenido aquí
martes, 26 de febrero de 2008 0 comentarios

Un país censura globalmente a un proveedor de contenidos, Youtube

Salta a la actualidad hoy el incidente causado por Paquistán en relación al bloqueo y censura del portal Youtube. La noticia recogida por los medios tradicionales tiene también una cobertura técnica más completa que relata los problemas de seguridad que tienen los protocolos de enrutamiento de Internet.
El Gobierno de Pakistán decidió hace unos días impedir el acceso a sus ciudadanos a YouTube, por considerarlo un portal "blasfemo" por los vídeos sobre el islam que se pueden encontrar en esta Web. Pakistán bloqueó el acceso a YouTube pero ésta es la primera vez que una censura del servicio a nivel local tiene repercusiones en los acceso a esta Web desde otros países.

Tal como explica el blog de ArbornetWorks, la Autoridad de Telecomunicaciones de Pakistán exigía que de inmediato se bloquease el acceso a una URL de YouTube, o más concretamente el acceso específico a 3 Direcciones IP: 208.65.153.238, 208.65.153.253 y 208.65.153.251. Estas tres direcciones IP corresponden a los registros de recursos DNS Un asociados con www.youtube.com:

Así que, evitando todo debate acerca de si dice o no la censura es adecuada, y sólo centrándose en la manera en que se puede bloquear el acceso a esas direcciones IP, o YouTube, en general, se disponen de tres opciones:
  • 1. Implantar listas de control de acceso en los routers para descartar en todas las interfaces los paquetes hacia o desde esas direcciones.

  • 2. Incluir rutas estáticas para esas tres IP o tal vez a la que abarca el prefijo (208.65.153.0/24), a null en la interfaz de todos los routers en su red

  • 3. Emplear algo similar a una función de enrutamiento BGP blackhole que los resultados en todos los paquetes destinados a las tres direcciones IP, o el que cubre los prefijos, sea desechado o descartar el próximo hop reenvío de paquetes.
Pues el uso de esta tercera opción y el funcionamiento del protocolo BGP ha producido, de manera intencionada o no la inaccesibilidad, el bloqueo de Youtube a escala mundial. Toda una denegación de servicio en toda regla.
El detalle técnico del incidente puede ser consultado en Internet Routing Insecurity::Pakistan Nukes YouTube?.
viernes, 22 de febrero de 2008 0 comentarios

Cifrados "vulnerables" de discos duros

Esta semana se juntan dos noticias en relación a problemas de seguridad de discos completos.

Por un lado, el buen trabajo de Heise Security que acaba de dejar en evidencia a toda una gama de discos USB que proclaman utilizar cifrado AES para proteger los datos y a la hora de la verdad se conforman con hacer un simple XOR de los mismos contra un bloque-clave fijo. El detalle del estudio se puede leer en Enclosed, but not encrypted.

Por otro, la noticia que salta hoy a la primera plana de los blogs más destacados es la posibilidad de romper el sistema de cifrado de disco completo de algunas de las aplicaciones más utilizadas por almacenar en memoria DRAM la clave de cifrado simétrico. Un equipo de la Universidad de Princeton lo ha logrado y encima ha dejado un video demotración de cómo lograrlo.

Los investigadores de Princeton han demostrado que los datos en la DRAM pueden sobrevivir entre varios segundos y -digamos- un minuto tras apagar un ordenador a temperatura ambiente, pero que además ese tiempo puede alargarse enormemente si se procede a enfriar la memoria con un simple spray congelante (y ya no digamos con nitrógeno líquido).
Para muestra la imagen que cuelgan en Kriptópolis con los los datos recuperados (de izquierda a derecha) de la RAM a los 5, 30, 60 y 300 segundos de apagar el ordenador:

Ni TrueCrypt, ni BitLocker, que viene con Windows Vista; ni FileVault, que viene con MacOS X; ni dm-crypt, usado en Linux resisten el ataque.
En resumen, estos sistemas pretenden ser más seguros mediante el almacenamiento de la clave de cifrado en memoria DRAM (sin escribirla en ningún momento a disco) pero un atacante (o investigador forense) con acceso físico al PC puede extraer los chips de memoria, enfriarlos de alguna manera (incluso con sprays de aire comprimiedo), y acceder a la clave sin problema. Cosas de película pero ¿que no se hace por un puñado de dolares, una buena motivación o una buena recompensa?
Quien quiera curiosear, en este enlace tiene la documentación técnica de cómo lo han conseguido y a continuación adjunto también el video demostración de cómo se ha logrado.



Sugerencia: Esperar cinco minutos antes de abandonar el portatil en una ubicación física no controlada o bien hacer una pausa para el café y apagar antes el portatil para tener la certeza de que la DRAM se volatiliza o bien usar discos cifrados por hardware como ya comenté hace un año que tienen la clave en un dispositivo USB para tener controlada la clave de cifrado.

Quiero también dejar claro que estos incidentes no deben generar desconfianza sobre el cifrado.
"No fallan las matemáticas, falla la implementación tecnológica de las mismas."

jueves, 21 de febrero de 2008 0 comentarios

Los cables de Internet

Internet, la red de redes que conecta globalmente a todas las personas está construida mediante una ingente cantidad de nodos de comunicación conectados entre sí. Alguna vez me he preguntado cómo podría ser la estructura física de la "red de redes" y hoy a través de un artículo comentando la incidencia ocurrida sobre los cables submarinos, aparecen los planos de Internet.



Aunque hay millones de usuarios de internet, sólo hay un puñado de cables submarinos que llevan la gran mayoría de los datos. Agregale a eso que hay 13 enlaces claves que forman la columna vertebral de internet y te das cuenta de que Internet también tiene unos cimientos localizables que algún día alguien puede querer zarandear.

Por suerte en el diseño de Internet si se contempló la hipótesis del ataque a nodos y la red fue preparada para soportar ataques. Al ser un sistema totalmente distribuido, la magia de Internet permite que los datos puedan encontrar vías alternativas para llegar a su destino. Sin embargo, cuando se cae un enlace, quedan menos enlaces que deben manejar la misma cantidad de información, por lo que se arman atascos y el tiempo de espera se hace eterno.

Como explica la gente de Fayerwayer en ¿Quién cortó los cables submarinos de internet? a finales de Enero se cortaron dos enlaces de una subsidiaria de la norteamericana Verizon que iban desde Europa, por el Mediterráneo, hasta el Medio Oriente. Esos dos cortes causaron la disminución de un 50 a 60% del ancho de banda en Egipto e India. Eso significa no solamente una conexión a internet más lenta, pero menor capacidad para los centros de llamado que varias multinacionales tienen en India.

¿Cómo sucedió? En un principio se pensó que un buque carguero había arrastrado su ancla en una zona con cables, pero se descubrió que ningún buque había transitado la zona. Comenzó la investigación.

Cuatro días después, Dubai, tierra del ski y rascacielos que no paran de crecer, anunció que se había quedado sin internet. El culpable fue otro cable, de otro operador, que también cruzaba el Mediterráneo. No eran buques cargueros y tampoco había explicación. No podía ser tanta la coincidencia.

Al día siguiente, falló la fuente de poder de un cuarto enlace en Qatar y Twitter ya no cargaba. La operadora Qtel anunció una baja de un 40% en su capacidad, relativamente baja gracias a la alta cantidad de rutas alternativas que operaba.

Seis días después del primer corte, lo imposible pasa. Uno de los cables que se habían cortado la primera vez, se vuelve a cortar. No me pregunten. Sólo informo: El cable FALCON de Flag Telecoms que llega al puerto de Alejandría en Egipto sufrió un segundo corte.

En total, 5 enlaces caídos en 6 días. 82.7 millones de personas en India, Pakistán, Egipto y Arabia Saudita afectadas por los cortes. ¿Cómo sucedió? ¿Qué o quién los cortó? ¿Simple coincidencia?
martes, 19 de febrero de 2008 0 comentarios

DVD disaster, herramienta de diagnóstico y recuperación de CD/DVD

Leo en Gurú de informática un post bastante interesante con una aplicación de diagnóstico de CD/DVD.

De todos es conocido que los dispositivos de almacenamiento opticos tienen un tiempo de vida limitado aunque depende principalmente de la calidad del material utilizado en su fabricación. Nunca he sido de los que buscan precio competitivo en este tipo de material cuando son utilizados para proteger información importante.

El Consejo Superior de Informática, dependiente del Ministerio de Administraciones Públicas establece en su documento "Criterios de seguridad, normalización y conservación del Ministerio de Administraciones Públicas" en relación a la información en soporte electrónico, una estimación del tiempo de vida de un CD/DVD:
- CD/DVD: tiempo de vida de 10 a 20 años
- CD-RW y DVD-RW: Regrabable (RW) + 1.000 veces: Reescribir cada 10 años.

En el cuidado de estos soportes debemos sobre todo proteger la superficie del dispositivo. El deterioro de un CD/DVD suele producirse desde la región interna del disco hasta su región externa.

La herramienta que hoy comento, DVD-disaster, nos puede ayudar a recuperar información de soportes ópticos dañados, que muchas veces no son legibles por el sistema y llegan a bloquear la unidad. Dvdisaster permite recuperar perdigadas de información por deterioro del soporte y genera un archivo de corrección de errores ECC del disco y una imagen de dicho disco. A partir de la imagen del disco y el fichero de ECC, corrige los sectores que no son legibles y el resultado lo vuelca una nueva imagen con lo que se ha podido recuperar del disco.


Esta pensado para generar archivos ECC como copias de seguridad de CD/DVD con información importante de manera que permita su posterior recuperación con Dvdisaster en caso de deterioro pero también puede utilizarse para evaluar el estado de un CD/DVD.
Este software está actualmente disponible en las plataformas: FreeBSD, Linux , Mac OS X, NetBSD y Windows 2000 o XP. Soporta: CD-R, CD-RW, DVD-R, DVD+R, DVD-R DL, DVD+R DL, DVD-RW, DVD+RW y DVD-RAM. El programa está accesible en descarga de DVD-disaster
jueves, 14 de febrero de 2008 3 comentarios

En el juego online también se hacen trampas

Esta semana Sergio Hernando ha elaborado un excelente post sobre el juego online y cómo se está utilizando para la distribución de malware que recomiendo leer.
A esto se junta la noticia que aparece hoy en DiarioTI que revela que mucho de este malware tiene como objetivo hacer trampas y estafar al jugador profesional que se mete en este tipo de plataformas.
La técnica es similar a la utilizada en los troyanos bancarios para adivinar los números de acceso: ir capturando cada poco tiempo las pantallas para enviar a un lugar esa información y que el jugador profesional acabe perdiendo la partida.

La noticia ha sido destapada por un canal de la televisión sueca que ha mostrado en un documental cómo estos estafadores ganan haciendo trampas a usuarios profesionales de poker en línea.



A veces soy demasiado repetitivo pero la vida real y el ciberespacio no se encuentran limitados por las mismas restricciones tanto de espacio como de tiempo, y por tanto, cosas que en la vida real no son posibles SI lo son en el mundo electrónico.

Un jugador profesional en una partida real sentado a una mesa puede más o menos controlar si está siendo espiado o al menos, proteger el contenido de sus cartas mirandolas cuidadosamente.

Un jugador profesional en una partida real sentado en una mesa virtual tiene que tener claro, a priori muchas cosas antes de poder dar por válida la limpieza de la mesa de juego y básicamente ello supone tener conocimiento de que su silla (en este caso su PC) es quien no va a jugarle una mala pasada y va a estar chivando sus cartas. Porque cuando sentado en tu PC miras tus cartas, las sabe el jugador y todas las aplicaciones que estén utilizando esa información para mostrar la partida. Si alguna aplicación de malware es capaz de interceptar nuestro juego, la partida está perdida si al otro lado el estafador sabe jugar.

La motivación como siempre, el beneficio económico y la facilidad con la que nuestras jovenes promesas pueden hacerse con estas cantidades de dinero. En el caso de la noticia, un joven de 16 años confiesa haber sustraído varios millones de euros. Como expresa perfectamente su confesión “No pensé mucho en lo que hacía. Entré y vi que había mucho dinero y sencillamente no puede contenerme. Era demasiado fácil". Con esa edad es dificil encontrar a gente con la madurez suficiente como para valorar la gravedad y trascendencia de este tipo de actos delictivos.

La noticia completa la podéis leer en DiarioTi:Realizan estafa millonaria contra jugadores de poker en línea
martes, 12 de febrero de 2008 0 comentarios

12 de febrero, Día de la Internet Segura

PROTEGELES.com realiza la actividad de promoción y sensibilización de un uso seguro de Internet por parte de los menores, mediante campañas de sensibilización dirigidas a menores, educadores y padres, así como campañas de comunicación e informativas que alcancen a los medios de comunicación y al público general. PROTEGELES desempeña la función de ser el Nodo español de sensibilización dentro de la Red Europea INSAFE . Tanto la actividad como Nodo español de sensibilización sobre un uso seguro de Internet, como la Red Europea INSAFE, son directamente promovidas y co-financiadas por la Comisión Europea.

Estas iniciativas han elaborado un par de spot publicitarios muy impactantes y significativos:
- El primer spot puede verse en la dirección Internetsegura2008.
- El segundo spot puede verse en la dirección Safenet2.com

Hoy 12 de febrero es el día internacional de Internet Segura y desde Protegeles.como se han desarrollado diferentes iniciativas que pueden ser consultadas en Día de la Internet Segura.
lunes, 11 de febrero de 2008 0 comentarios

El PCI Security Standards Council emite un cuestionario de auto evaluación

Leo vía FinancialTech Magazine que ya está disponible un nuevo cuestionario de evaluación de PCI-DSS. Para quien no conozca de que va el tema, PCI-DSS es fruto del esfuerzo del PCI Security Standards Council (PCI SSC) formado por las principales compañías emisoras de tarjetas de crédito (Visa, Mastercard, American Express, JCB y Discover), para forzar y facilitar a comercios, proveedores de servicios y bancos a reducir el riesgo de fraude con tarjetas de crédito, mediante la protección de las infraestructuras que procesan, transmiten o almacenan datos relativos a tarjetas de crédito. Cualquier organización que participe en el procesamiento, transmisión o almacenamiento de información de tarjetas de crédito queda afectada por el cumplimiento de los requerimientos que establece PCI DSS. PCI DSS cataloga a estas organizaciones en comercios o merchants (super/hipermercados, autopistas, e-commerce, agencias de viajes, etc), proveedores de servicios o service providers (ISP/ASP, pasarelas de pago, fabricantes de tarjetas, servicios de envío de tarjetas, procesadores de transacciones, etc.) y entidades financieras o acquirers (bancos, cajas de ahorro, entidades de crédito, etc.).

El PCI Security Standards Council, el organismo global de normas abiertas que suministra gestión de la norma para la seguridad de la información PCI Data Security Standard (PCI DSS) y requisitos de seguridad para los dispositivos de entrada de PIN, PCI PIN Entry Device (PED), así como para la norma de seguridad de la información para las aplicaciones de pago, Payment Application Data Security Standard (PA-DSS), anunció que se encuentra disponible a partir de ahora el Cuestionario de Auto Evaluación (SAQ) para comerciantes y proveedores de servicio.

En respuesta a estos comentarios de la industria, este nuevo SAQ incorpora actualizaciones diseñadas para reflejar la última versión 1.1 de la DSS y reemplaza una versión anterior que había estado vigente desde enero de 2005. La versión 1.1 del SAQ está disponible en la web del organismo, y consta de cuatro formularios únicos para ajustarse a distintos escenarios comerciales. Estos cuatro incluyen:
  • SAQ A: Está orientado a las necesidades de los comerciantes que han externalizado todo el almacenamiento, procesamiento y transmisión de la información del titular de la tarjeta.

  • SAQ B: Creado para satisfacer las necesidades de los comerciantes que procesan la información del titular de la tarjeta, únicamente mediante máquinas de impresión o terminales independientes de acceso telefónico.

  • SAQ C: Construido para orientarse a las necesidades de los comerciantes cuyos sistemas de aplicaciones de pago están conectados a Internet.

  • SAQ D: Diseñado para satisfacer las necesidades de todos los proveedores de servicios definidos por una marca de pago como elegibles para completar un SAQ, y de aquellos comerciantes que no entran dentro de las categorías a las que se destinan los SAQ A, B, o C.


Se puede leer la noticia completa en el artículo de FinancialTech Magazine titulado El PCI Security Standards Council emite un cuestionario actualizado de auto evaluación.
Quien quiera acceder directamente a los cuestionarios de auto-evaluación(en ingles), puede hacerlo a través del enlace PCI SSC New Self-Assessment Questionnaire (SAQ).

Las empresas españolas S21sec e Internet Security Auditors proporcinan servicios en relación a este tema.
viernes, 8 de febrero de 2008 0 comentarios

Disponible la versión 5.0 de Truecrypt.

Nacido en 1997, TrueCrypt es una de las soluciones para cifrar datos mas sólida, real y segura jamás creada para plataformas comerciales.
Además, permite un uso casi transparente para usuarios no acostumbrados al uso de este tipo de aplicaciones de seguridad como ya os comenté en el post Consejos para el uso de Truecrypt.


Tener en cuenta que si tenéis instalaciones móviles y empezáis a crear nuevos volumenes con esta versión, debereis también actualizar el ejecutable que lleváis en el pendrive para que os funcione.

La nueva versión 5 incorpora soporte para Mac OS X, una interfaz gráfico para su versión Linux y la funcionalidad de crifrar en Windows una partición de sistema completa, con autenticación antes de que el sistema se inicie (pre-boot authentication).
TrueCrypt 5 es totalmente gratuito, y siempre lo será en la dirección www.Truecrypt.org

NOTA: Ya he probado la nueva versión y da error al abrir los ficheros generados con versiones anteriores, por problemas de incompatibilidad del driver. Por tanto, antes de instalar la nueva versión, extraer de archivos cifrados el contenido protegido, instalar la nueva versión y volver a crear volumenes cifrados para de nuevo almacenar la información a proteger. Otra de las pegas que me he encontrado con Truecrypt y que me advirtió Javier Ruiz Spohr es que requiere privilegios de administrador para poder ejecutar el archivo Truecrypt en instalaciones móviles, con lo que en entornos muy restrictivos el programa no va.
martes, 5 de febrero de 2008 0 comentarios

Numero 15 de (In)secure Magazine

Ya ha sido publicado el número de febrero de la revista (In)secure Magazine. Los contenidos de este ejemplar son:

  • Proactive analysis of malware genes holds the key to network security

  • Advanced social engineering and human exploitation

  • Free visualization tools for security analysis and network monitoring

  • Internet terrorist: does such a thing really exist?

  • Weaknesses and protection of your wireless network

  • Fraud mitigation and biometrics following Sarbanes-Oxley

  • Application security matters: deploying enterprise software securely

  • The insider threat: hype vs. reality

  • How B2B gateways affect corporate information security

  • Reputation attacks, a little known Internet threat

  • Data protection and identity management

  • The good, the bad and the ugly of protecting data in a retail environment

  • Malware experts speak: F-Secure, Sophos, Trend Micro


El ejemplar puede ser descargado directamente en este enlace.
 
;