martes, 10 de junio de 2008 0 comentarios

Publicada la ISO 27005:2008

Hoy quiero dar dos buenas noticias en relación a la disciplina del análisis y gestión de riesgos de la seguridad de la información.

La primera de ellas la anuncia Joseba Enjuto en su blog, donde nos comunica que desde el día 4 de Julio se dispone de la nueva norma ISO 27005:2008,"Information security risk management". Esta norma
ISO/IEC 27005:2008 proporciona directrices para la gestión de riesgos de seguridad de la información. Esto apoya los conceptos generales especificados en ISO/IEC 27001 y ha sido diseñada para ayudar a la puesta en práctica satisfactoria del análisis y la gestión del riesgo, fase principal del diseño de todo buen sistema de gestión de la seguridad de la información (SGSI). El conocimiento de los conceptos, modelos, procesos y terminologías descritas en ISO/IEC 27001 e ISO/IEC 27002 es importante para lograr el entendimiento completo de la ISO/IEC 27005:2008. ISO/IEC 27005:2008 es aplicable a todos los tipos de organizaciones (p.ej. sociedades mercantiles, administraciones públicas, organizaciones no lucrativas) que tengan la intención de manejar los riesgos que podrían comprometer la seguridad de la información de la organización.
Esta norma actualiza a la antigua ISO 13335, partes 3 y 4.


La segunda tiene como origen la publicación de ordenes ministeriales en relación a algunos de los conceptos que aparecen en la legislación vinculada a la Administración Electrónica. La seguridad de la información es un pilar básico de este tipo de infraestructuras y así lo ordenan las diferentes ordenes ministeriales y decretos que se están promulgando.
La legislación suele pecar de ambigua a la hora de hablar de seguridad. En general se venía diciendo que los procesos telemáticos deben garantizar la disponibilidad, integridad y confidencialidad de la información, sin establecer mínimos (A excepción de la legislación en materia de protección de datos de carácter personal que lo regula vía reglamentaria). Como mucho aparece que las medidas de seguridad serán proporcionales a los "riesgos y el estado de la tecnología".

Pues bien, he hallado una nueva redacción a estos requisitos en la Orden PRE/1551/2003, de 10 de junio, por la que se desarrolla la disposición final primera del Real Decreto 209/2003, de 21 de febrero, por el que se regulan los registros y las notificaciones telemáticas, así como la utilización de medios telemáticos para la sustitución de la aportación de certificados por los ciudadanos y en la ORDEN PRE/3949/2006, de 26 de diciembre,por la que se establece la configuración, características, requisitos y procedimientos de acceso al Sistema de Verificación de Datos de Identidad donde para determinar la seguridad de la información necesaria aparece el siguiente texto:

Adopción de las medidas de seguridad, organizativas o técnicas, de los dispositivos y aplicaciones de registro, notificación y de la prestación del servicio de dirección electrónica única.

1. Con carácter general se aplicarán a los dispositivos y aplicaciones de registro, notificación y de la prestación del servicio de dirección electrónica única las medidas de seguridad, conservación y normalización que se detallan en los Criterios de seguridad, normalización y conservación de las aplicaciones utilizadas para el ejercicio de potestades aprobados por el Consejo Superior de Informática y para el impulso de la Administración Electrónica y accesibles en su sitio web.

Dichas medidas de seguridad, conservación y normalización vendrán determinadas por el resultado del análisis y gestión de riesgos que se realice, recomendándose a estos efectos la utilización de la metodología Magerit.

2. Lo dispuesto en esta Orden Ministerial se aplicará en todo caso de conformidad con lo previsto en la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal y demás normativa aplicable en esta materia.


Lo significativo que merece ser destacado es la exigencia de la realización de un análisis y gestión de riesgos previo a determinar las medidas de seguridad necesarias y además, establecido mediante una Orden Ministerial.

Me inicié en esto de la seguridad de la información ya hace casi 10 años justo en un proyecto piloto de valoración de la metodología MAGERIT (En aquella época, versión 1.0) y aunque siempre he considerado, pese a detractores, que el análisis y gestión de los riesgos es el criterio de diseño del conjunto de medidas, el reconocimiento que realiza esta nueva redacción de los requisitos de seguridad va a forzar a las instituciones a pasar forzosamente por el proceso. Se discute mucho sobre la rigurosidad de esta disciplina, basada en estimaciones y valoraciones subjetivas pero lo importante al final es que obliga a determinar qué elementos son importantes, cual es su valor y qué podría pasarles respecto a potenciales incidentes de seguridad. Este mínimo ejercicio de reflexión es necesario para que la seguridad no se base en la percepción del riesgo. Debe ocurrir que la sensación de seguridad sea igual que la seguridad real de la que se dispone.

En cuanto a la metodología MAGERIT 2.0, no creo que se diferencie en su esencia de lo contenido en esta norma ISO 27005:2008 porque básicamente todo análisis y gestión de riesgos pasa por las siguientes fases:
Fase de análisis de riesgos:
  • Determinación de activos

  • Determinación de amenazas

  • Estimación de impactos

  • Estimación de vulnerabilidad de las amenazas sobre los activos

  • Cálculo del nivel de riesgo.

Fase de gestión de riesgos:
  • Determinación de los criterios de aceptación del riesgo

  • Determinación de las medidas de seguridad necesarias

  • Estimación del nivel de riesgo residual


La documentación de MAGERIT 2.0 puede obtenerse en el Consejo Superior de Informática en la siguiente ficha descriptiva y en la propia página del Centro Nacional de Inteligencia en la url
http://www.ccn.cni.es/series.html hay un documento titulado CCN-STIC-410 Análisis de Riesgos Sistemas de la Administración v1.0.pdf con un ejemplo de su aplicación.
viernes, 6 de junio de 2008 3 comentarios

Un día de furia

Este video ha dado la vuelta por Youtube al reflejar cómo en una situación de estres un trabajador puede perder los papeles. En este caso, la violencia del empleado se desata contra las instalaciones físicas de la empresa, pero ¿y si esta persona fuera el administrador de sistemas, qué habría pasado?
Seguramente no habría ningún video famoso colgado en Internet, pero sería otra de esas empresas que pierden toda su información por un "error informático".



Quizás cuesta pararse a pensar en la alta dependencia del "factor humano" pero toda organización tiene una serie de puestos de extrema confianza, puesto que esas personas tienen un "poder fáctico" que puede comprometer la continuidad de la empresa. Por tanto, a esos profesionales hay que contratarlos con especial cuidado, no valorando sólo su curriculum profesional sino también es necesario estudiar su perfil psicológico. Luego deben ser adecuadamente tratados tanto en lo profesional como en lo emocional porque la organización no puede permitirse "un día de furia".
En el código de buenas prácticas de seguridad de la información (ISO 27002) se introduce un control en relación a la verificación y cotejo de los curriculums de los candidatos a entrar en la empresa (A. 8.1.2).
miércoles, 4 de junio de 2008 2 comentarios

¿Es la informática una profesión?

Esta es la pregunta que genera el post de hoy. ¿Es la informática una profesión?. Lo primero que se debe hacer es tratar de definir el concepto de profesión para ver de qué estamos hablando. Acudimos al Diccionario de la Real Academia de la Lengua para encontrar como definición:
profesión.
(Del lat. professĭo, -ōnis).

1. f. Acción y efecto de profesar.

2. f. Ceremonia eclesiástica en que alguien profesa en una orden religiosa.

3. f. Empleo, facultad u oficio que alguien ejerce y por el que percibe una retribución.

Dado lo escueto del significado, ampliamos en Wikipedia y tenemos que:
El concepto de profesión ha estado unido al desarrollo de la sociedad; por eso es difícil poseer una definición única, ya que existe una frontera difusa entre lo que es una ocupación y una profesión.

El uso común del concepto tiene diferentes acepciones, entre ellas: empleo, facultad u oficio que cada uno tiene y ejerce públicamente. Las profesiones son ocupaciones que requieren de un conocimiento especializado, una capacitación educativa de alto nivel, control sobre el contenido del trabajo, organización propia, autorregulación, altruismo, espíritu de servicio a la comunidad y elevadas normas éticas.

Generalmente se acepta que una profesión es una actividad especializada del trabajo dentro de la sociedad, y a la persona que la realiza se le denomina: profesional. Se refiere a menudo específicamente a una facultad, o capacidad adquirida tras un aprendizaje que puede estar relacionado a los campos que requieren estudios de:
- 1.Formación Profesional donde se adquieren los conocimientos especializados respectivos para ejercer una ocupación u oficio; o a
- 2.Estudios universitarios, Posgrado o licenciatura, tales como la psicología, derecho, medicina, enfermería, arquitectura, contaduría o la ingeniería.

Se refiere, generalmente, a la naturaleza de la ocupación, del empleo y a la forma de ejercerlo que tiene esa persona. La profesión aborda el desempeño de la práctica y la disciplina se preocupa del desarrollo del conocimiento enriqueciendo la profesión desde su esencia, y profundizando el sustento teórico de la práctica.


Tenemos en el área de la Informática además un extenso y amplio abanico de certificaciones técnicas y profesionales que capacitan para el uso o configuración de determinados sistemas informáticos.



Sin embargo, no podremos decir que la informática es una profesión mientras los malos profesionales no vayan a la cárcel por la acción negligente. En cualquier disciplina, la negligencia tiene atribuida un grado de responsabilidad y supone una sanción, multa e incluso pena de cárcel. Sin embargo, en la informática todo vale. Es una ocupación no reglada. Es curioso como en el siglo XXI, cuando la sofisticación y la optimización de la cadena de producción llega a sus mejores cotas y cuando se da por maduro el proceso de industrialización para los cuales se han desarrollado criterios de calidad y desarrollos de metodologías basadas en los conocimientos de las ingenierías formales, para la Informática sin embargo los caminos se andan al revés.

Como pude leer en los comentarios en el blog Informaticoscarm.blogspot.com, los sistemas informáticos son las soluciones maravillosas a todo problema importante. Como expresa un comentario anónimo, "Sin embargo en este país cualquier persona con un mínimo de conocimientos sobre informática ya es tildada de experta, y si tiene don de gentes y suficiente mano izquierda, no se preocupen que tarde o temprano tendrá la posibilidad de decidir sobre la informática de verdad, la que s e enseña en las Universidades, la que la gente de a pie desconoce y que sin embargo afecta a todos los ciudadanos. Y todos tan tranquilos. Ese sistema seguro que está desarrollado por personas muy capaces y cualificadas, pero que no asumen, porque la ley así lo establece, responsabilidad profesional alguna si el programa no hace lo que debe, como ocurriría en una obra civil o en la construcción de un edificio, o como ocurre en los hospitales con los médicos si cometen algún tipo de negligencia. Si el máximo responsable de este sistema informático es una persona sin el título de Ingeniería en Informática, el único que acredita de forma oficial que ha recibido formación suficiente para saber, al menos, lo que se trae entre manos no se preocupen, porque podrá seguir exhibiéndose impunemente en reuniones con otros clientes haciendo creer que si cuenta con esos conocimientos. Si, por el contrario, lo tiene, tampoco se preocupen, porque desgraciadamente habrá aparcado su ética profesional para convertirse en un gerente de cuentas de una gran firma consultora tecnológica sin más obligación personal, profesional y moral, que la de conseguir un balance positivo en su cuenta de resultados, sin que norma alguna le deje bien claro que a quien se debe, y la verdadera perjudicada en esta situación, es la sociedad española."

Es necesario definir unos criterios de responsabilidad profesional para que la informática se transforme en una profesión y deje de ser una ocupación. No todos los trabajos pueden requerir una cualificación profesional de ingeniero pero es cierto que si un técnico fastidia en una configuración un aparato puedes ir contra su empresa para pedir daños y perjuicios, lo mismo debería ocurrir en informática. Si no ocurre la situación actual, ciudadanos, usuarios y empresas están absolutamente indefensos frente al "error informático". Palabra por cierto que es ahora la excusa de moda ante cualquier tipo de incidente dónde no se busca determinar responsables sino dejar sin culpable el suceso.

Aunque pueda parecer un tema repetitivo o una reivindicación sin mucho sentido, en la dirección que a continuación adjunto se puede consultar un registro de los "errores o fallos informáticos" que se van produciendo. La trascendencia de algunos de ellos podría poner en peligro la vida de personas, así que no es cosa de broma que las cosas sean fiables y que quienes las lleven entre manos puedan responder en caso de negligencia.
En el blog de Hispasec aparece como post titulado "actualizaciones arriesgagas" un buen ejemplo de cuan serio es el tema.

"Una actualización de software provoca el apagado de una central nuclear
Una central nuclear en Georgia ha sido forzada recientemente a realizar un apagado de emergencia durante 48 horas tras la instalación de una actualización en un solo ordenador.
[...]
El problema se inició cuando un ingeniero de la Southern Company, que controlan la operación de tecnología de la planta, instaló una actualización de software en un ordenador de la red de control de dicha planta.

El ordenador en cuestión se utilizaba para monitorizar datos químicos y de diagnóstico de uno de los sistemas de control primarios del lugar, y la actualización se había diseñado para sincronizar los datos de ambos sistemas. Según el informe de la Comisión Reguladora de Energía Nuclear, cuando el ordenador se reinició, reinició a su vez los datos del sistema de control, provocando que los sistemas de seguridad interpretasen erróneamente que faltaba agua en las reservas que se usan para enfriar las barras de combustible nuclear. Como resultado de esto, los sistemas de seguridad automáticos de la planta provocaron el apagado."


Existe un registro de este tipo de incidentes para dejar constancia de que el "error informático" no se debe subestimar ni minimizar. Este log de los "errores informáticos" más graves se puede consultar en The Risks Digest Volume 25: Issue 17

Atribuir responsabilidades es por así decirlo una medida de seguridad de carácter disuasorio que evita que alguien no cualificado, por ignorante, sea osado o irresponsable y asuma un trabajo para el que no está capacitado, con las consecuencias que ello supone.

Es tal la crisis de la "profesionalidad" que otras áreas tan ilustres como la medicina pueden empezar a beber de la misma "medicina" (valga la redundancia) que sufren desde hace tiempo los informáticos. En esta noticia del Diario "El País" se pone de manifiesto que frente a la escasez de médicos, se puede barajar como opción que ejerzan en la asistencia personas sin titulación.

"¿Usted qué preferiría, encontrar cerrado su centro de salud cuando va con su bebé enfermo, o que le atienda un pediatra sin título homologado? Ante la situación de extrema necesidad, la Generalitat de Cataluña optó por contratar especialistas sin título homologado para este verano."
martes, 3 de junio de 2008 1 comentarios

El conocimiento esencial en seguridad de las tecnologías de la información

Vía el U.S. Departament of Homeland Security he podido encontrar un documento titulado "The IT Security Essential Body of Knowledge (EBK)" que me ha parecido bastante interesante.

Aunque no tiene en consideración el contenido de la norma ISO 27002:2005 "Código de buenas prácticas para la gestión de la seguridad" es una aproximación con diferente enfoque pero con idéntico propósito.
En este caso, se centra en definir las 14 áreas de conocimiento relacionadas con la seguridad de las tecnologías de la información y qué actividades deben realizarse en relación a la gestión, diseño, implantación y evaluación de las mismas. En otro apartado se identifican los términos y tecnologías referidos a cada área de conocimiento y por último, los roles y responsabilidades que aparecen en la materia.
Como broche final, se define en una matriz qué actividades debe realizar cada uno de los roles en relación a cada una de las 14 áreas de la seguridad contempladas. Esta tabla es bastante interesante. El documento puede descargarse en IT Security Essential Body of Knowledge (EBK)

Y dado que el post de hoy va sobre lecturas interesantes, también merece la pena destacar el documento referenciado por Sergio Hernando sobre seguridad perimetral titulado "Understanding IT Perimeter Security" de la serie Redpaper de IBM. Los contenidos detallan aspectos básicos como:
- El concepto de seguridad perimetral
- Definición del perímetro a robustecer
- Herramientas de apoyo para la defensa perimetral
- Creación de zonas en la red interna
- Movilidad, y su impacto en la seguridad perimetral

El documento puede ser descargado en Understanding IT Perimeter Security
jueves, 29 de mayo de 2008 0 comentarios

Cumplimiento de marcos de gestión IT

Leo en DiarioTI una noticia que me ha llamado especialmente la atención. Se empiezan a hacer ya notables los resultados de aplicar unas adecuadas políticas de gestión TI dentro de las organizaciones, traduciendose estos beneficios en unos menores riesgos.

Tal como indica Diario TI:
El IT Policy Compliance Group, anunció la disponibilidad de su informe anual de investigación 2008 titulado “Cumplimiento, control de riesgos y gobernabilidad de TI – para el mejoramiento de los resultados empresariales y mitigación de los riesgos financieros".


El objetivo del cumplimiento, control de riesgos y gobernabilidad de (GRC por sus siglas en inglés) de TI es lograr un balance adecuado entre las recompensas y los riesgos empresariales. La madurez de las prácticas y funcionalidades GRC de TI tienen un impacto directo en la fortuna de las organizaciones.

La investigación sobre los parámetros de desempeño realizada por IT Policy Compliance Group revela que se mejoran los resultados empresariales y reducen los riesgos financieros, las pérdidas y los gastos si se aumentan o mejoran las competencias, prácticas y funcionalidades que rigen el uso y disposición de los recursos de TI. El informe, que incorpora respuestas de más de 2.600 organizaciones de todo el mundo, mide el impacto que han tenido las mejoras a la protección de datos, el cumplimiento de la reglamentación y la resiliencia de los niveles de servicio de TI en resultados empresariales como la satisfacción del cliente, retención de clientes, ingresos, gastos y ganancias.
Los resultados del reporte demuestran que las empresas con mejores resultados en GRC de TI disfrutan de un mejor desempeño en cuanto a la satisfacción y retención del cliente, y crecientes ingresos y ganancias que las demás organizaciones. Con base en la evidencia, de menor a mayor madurez, la administración senior, los gerentes y directores de TI, asesores jurídicos y el comité de auditoria son las funciones organizacionales principales que marcan la mayor diferencia en el mejoramiento de la madurez de GRC de TI.


He dedidido adentrarme en algunos de los resultados publicados por el IT Policy Compliance Group en relación a los marcos de gestión más elegidos y me he llevado la grata sorpresa de ver que son las buenas prácticas para la gestión de la seguridad de la información conocidas por ISO 27002 (en las gráficas todavía ISO 17799) las más adoptadas en general por las organizaciones como puede verse en la siguiente gráfica.


También merece la pena comentar cómo aquellas organizaciones que logran implantar un marco de gestión, observan los beneficios claros que esto produce y deciden ampliar hacia otros marcos de gestión complementarios, como puede ser ITIL o ISO 20000, las guías Cobit u otros marcos destacados como muestra esta otra gráfica.

El detalle de la noticia puede consultarse en IT Policy Compliance Frameworks
miércoles, 28 de mayo de 2008 4 comentarios

Guía de gestión de vulnerabilidades para iniciados y hacking ético

La empresa Qualys ha publicado una guía sobre la gestión de vulnerabilidades para iniciados. A modo de otras publicaciones similares para Dummies, esta se centra en las actividades relacionadas con la identificación y gestión de vulnerabilidades técnicas (control 12.6.1 de la norma ISO 27002).


La descarga es gratuita (por gentileza de Qualys) en la siguiente dirección.

También veo interesante comentar la publicación del libro Hacking Ético cuyo contenido puede consultarse en la dirección http://www.hackingetico.com y que tiene como capitulos los siguientes:
- Capítulo 1: Hacking Ético
- Capítulo 2: Recabar información
- Capítulo 3: Ingeniería Social
- Capitulo 4: Fuerza Bruta
- Capitulo 5: Aplicación Web
- Capitulo 6: Inyección de código SQL
- Capitulo 7: Servidores Windows
- Capitulo 8: Servidores Linux
- Capitulo 9: Algunos conceptos finales

Por la pinta que tiene la muestra descargable, solo cabe dar las felicitaciones al autor Carlos Tori.
martes, 27 de mayo de 2008 0 comentarios

Basura judicial con datos de carácter personal

En las noticias de Telecinco del medio día hoy se ha podido ver la situación actual de la basura judicial. Los hechos fueron denunciados a la cadena por un ciudadano que pudo observar cómo los juzgados se deshacen de documentación que contienen datos de carácter personal sin ningún tipo de medida respecto a la destrucción de documentos.
Esta es la manera que tiene quien debe velar por el cumplimiento de la ley por garantizarla cuando es el responsable de la custodia. El video que muestra las evidencias de varios juzgados a lo largo de la geografía española pone de manifiesto la despreocupación absoluta por el cumplimiento de la Ley de Protección de Datos de Carácter Personal.
"Seis bolsas repletas de copias de expedientes de mujeres que denuncias malos tratos. Aparecen en perfecto estado papeles con nombres de las víctimas y agresores, informes médicos y psicológicos, diligencias originales, declaraciones de las víctimas y fotocopias de sus documentos de identidad. Incluso solicitudes de órdenes de protección que incluyen los domicilios de las víctimas. Son denuncias de hace tan solo una semana."

La noticia completa puede consultarse en Informativos Telecinco.com - Basura judicial y el video está accesible aquí.
martes, 20 de mayo de 2008 0 comentarios

Malware, una amenaza para la economia de Internet

Vía INTECO, he podido conocer que la Organización para la Cooperación y el Desarrollo Económico (OCDE), es una organización de cooperación internacional, compuesta por 30 Estados, cuyo objetivo es coordinar sus políticas económicas y sociales.
Este mes ha publicado un estudio muy significativo donde se informa del peligro que supone el malware para la "economía de Internet".
En el año 1992, ya se publicó el estudio "Guidelines for the Security of Information Systems and Networks" donde alertaba de la necesidad de proteger los sistemas de información frente a las amenazas emergentes de aquellos momentos.

El informe que publica 16 años después avisa del serio riesgo que supone el malware para la evolución de la economía mundial si no se atajan los problemas que genera este tipo de software.
El contenido es interesante porque describe qué aplicaciones figuran bajo esta categoría, sus estrategias para generar daño, quienes están detrás de ellas, cuales son sus motivaciones y qué debería hacerse para mitigar este fenómeno.

A continuación, os dejo un resumen traducido de las principales conclusiones del estudio:
  • No hay ninguna solución simple a los complejos problemas que presentan los programas maliciosos.

  • El malware tiene el potencial de afectar negativamente a cualquiera y todos los usuarios de Internet de empresas, gobiernos y usuarios finales.

  • El malware independientemente de que se utilicen directamente, o indirectamente, para llevar a cabo la actividad maliciosa en Internet erosiona la confianza en la Internet y la economía digital."

  • La rápida evolución de la naturaleza del malware hace que la cooperación internacional sea esencial para abordar los problema. Esta cooperación debe ser apoyada y potenciada por criterios de medición del problema y la economía subyacente en juego.
  • Es necesario un enfoque holístico y desde las múltiples partes interesadas basada en acciones proactivas para aprovechar todas las oportunidades para hacer frente a malware."

El documento completo podéis descargarlo en MALICIOUS SOFTWARE (MALWARE)A SECURITY THREAT TO THE INTERNET ECONOMY
martes, 13 de mayo de 2008 0 comentarios

El phising evoluciona hacia el whaling, el tamaño del pez aumenta

Leo en DiarioTi un artículo donde se destaca la evolución de cierto tipo de phishing orientado ahora hacia los "peces gordos". Esta nueva técnica, denominada "Whaling" en relación a que el tamaño del pez ahora pasa a ser una ballena sigue utilizando la ingeniería social como mecanismo de engaño.
Tal como explica DiarioTi,
"los ciberdelincuentes han iniciado una nueva modalidad de ataque económico, que consiste en enviar a gerentes correo electrónico supuestamente remitido por tribunales de justicia, donde se solicita hacer clic en un enlace determinado con el fin de recibir una citación judicial.

El enlace en cuestión muestra un documento de aspecto oficial, que sin embargo contiene código maligno que es transferido al ordenador del usuario con el fin de captar información personal, y permitir al remitente asumir el control del sistema intervenido. El mensaje de correo electrónico está provisto de un sello y su texto está redactado en un formato oficial. Sólo hay pequeños detalles como el uso de dominios .com en lugar de .gov, que revelan su origen adulterado.

Expertos de seguridad informática califican esta nueva modalidad de fraude como “whaling"; en lugar del conocido “phishing", cuyo propósito es captar “peces pequeños" para redes zombi. La “caza de ballenas" está dirigida hacia usuarios acaudalados e influyentes.

El mensaje en cuestión hace referencia al nombre, estado civil, domicilio particular y otras informaciones personales de la potencial víctima, recabados mediante distintos métodos, tanto públicos como obtenidos mediante procedimientos de ingeniería social y robo de identidad."



Estos hechos ponen de manifiesto lo necesario que empieza a ser difundir y concienciar a ciudadanos sobre la "cultura de la seguridad". Quiero destacar entre las acciones acometidas por el INTECO su nueva campaña de sensibilización denominada "Sentido común" que ha sido recientemente difundida y cuya dirección de acceso es http://sentidocomun.inteco.es.

Como dice su pantalla de presentación "El sentido común es nuestro arma de intuición más poderosa para actuar ante la vida. ¿Por qué no lo aplicamos cuando usamos las nuevas tecnologías?
La respuestas intuitivas que se me ocurren son sencillas: por pura ignorancia de los riesgos o lo que llamo analfabeticazión digital. Si ignoras como funciona lo que utilizas y qué consecuencias puede tener las acciones que realizas, ¿Cómo va la intuición a avisarte de un peligro?

Ya comenté en el post "El modelo humano de gestión del riesgo" cómo funciona nuestra cabeza para detectar y gestionar el peligro. Por lo que parece, nuestro cerebro procesa el riesgo de dos maneras diferentes y complementarias:
  • La primera es intuitiva, emocional y basada en la experiencia. Tratamos de mitigar aquello que tememos o que no podemos controlar, basados tanto en la experiencia como en la intuición de lo que puede pasar. Este parece ser un mecanismo de supervivencia evolutiva. En presencia de incertidumbre, el miedo es una valiosa defensa. Nuestro cerebro reacciona emocionalmente pero sin realizar un análisis objetivo del riesgo potencial.

  • La segunda forma en mediante el análisis de riesgos: la utilización de probabilidad y estadística para anular, o por lo menos priorizar nuestro temor. Es decir, nuestro cerebro juega de abogado del diablo con su primera reacción intuitiva, y trata de justificar las probabilidades reales de que pase algo para tomar una decisión final.


Siempre he intentado huir del miedo para concienciar en seguridad. Me ha gustado informar en positivo tratando de capacitar al usuario y proporcionar criterio para saber cuando algo es correcto o sospechoso puesto que lo contrario sólo genera desconfianza y lleva a no utilizar lo desconocido, pero si la intuición se basa también en la experiencia, será porque entonces "la letra con sangre entra".
sábado, 10 de mayo de 2008 0 comentarios

Nueva versión de Microsoft Baseline Security Analyzer 2.1

La herramienta MBSA ha sido actualizada a la versión 2.1. Las principales novedades respecto de la versión 2.0.1. es que proporciona soporte para Windows Vista y Windows Server 2008. La nueva versión se encuentra en Microsoft Baseline Security Analyzer 2.1

También cabe destacar la aparición del conector para Visio 2007 del MBSA. Este complemento permite colorear un dibujo de red, identificando aquellos equipos que menos actualizados se encuentran. PAra ello es necesario crear un diagrama de red con Visio y proporcionar como datos el nombre de red e IP. La imagen ilustra qué tipos de resultados se producen.



Se puede obtener de aqui.
viernes, 9 de mayo de 2008 0 comentarios

Conoce a tu enemigo, aspecto de las botnets

Recordando la famosa frase de Sun Tzu "Si eres ignorante de tu enemigo y de ti mismo, puedes estar seguro de ser derrotado en cada batalla. Si eres ignorante de tu enemigo pero te conoces a ti mismo, tus oportunidades de ganar o perder son las mismas. Conoce a tu enemigo y conócete a ti mismo; en cien batallas, nunca saldrás derrotado." hoy aparece referenciado via FayerWayer una primera imagen de los grafos que construyen las redes botnets que se construyen con equipos zombies.

Tal como explica la Wikipedia, "Botnet" es un término que hace referencia a una colección de software robots, o bots, que se ejecutan de manera autónoma (normalmente es un gusano que corre en un servidor infectado con la capacidad de infectar a otros servidores). El artífice de la botnet puede controlar todos los ordenadores/servidores infectados de forma remota y normalmente lo hace a través del IRC. Sus fines normalmente son poco éticos.

El experto en seguridad informática David Voreland mapeó computadores infectados y los que los controlan para poder visualizar la topología de estas redes de computadores zombies infectados que terminan siendo usados para ataques DDoS, spamear y robo de identidad.

El artículo aparece publicado en la revista CSO online y presenta mediante una aplicación flash un grafo navegable al estilo Google Maps que permite recorrer el gráfico por zonas y ir subiendo y bajando en la profundidad de la imagen.

Una vez que la amenaza tiene rostro quizás se abren ahora nuevas estrategias para mitigarlas ya basadas en teorías de grafos. Siempre he pensado que la seguridad informática es un campo al que aplicar teoría de redes sociales tratando de identificar los nodos que puedan hacer caer la botnet. Uno de los libros más conocidos entorno a las teorías de redes es "Linked: How Everything Is Connected to Everything Else" de Albert-László Barabási publicado en 2002 con ISBN 0-452-28439-2.

Tal como aparece en Wikipedia,
"Barabási ha descubierto que los sitios web que forman la red (de la WWW) tienen ciertas propiedades matemáticas. Las condiciones para que se den estas propiedades son tres. La primera es que la red se debe de estar expandiendo, creciendo. La precondición de crecimiento es muy importante, ya que la idea de emergencia la acompaña. La red está en constante evolución y adaptación. Esta condición es considerablemente apreciable en la World Wide Web. La segunda es la condición de enlazamiento preferencial, es decir, los nodos (sitios web) preferirán enlazarse a conectores (sitios web que poseen las mayores conexiones). La tercera condición es lo que se llama idoneidad competitiva, lo que en términos de red significa su tasa de atracción".


Bien utilizadas, estas teorías pueden proporcionar herramientas importantes a la seguridad de la información si consideramos un sistema como un grafo (en concreto un arbol) como suelo pintar en mis presentaciones como ya expliqué en este post.
jueves, 8 de mayo de 2008 2 comentarios

Mensajes cadena, rumores (u hoax) y spam

A diario recibimos correos no deseados que nuestras aplicaciones antispam se encargan adecuadamente de eliminar. Sin embargo, cuando se trata de mensajes cadena enviados por nuestros contactos, las soluciones técnicas ya no funcionan tan bien. Los filtros antispam suelen utilizar algoritmos para tratar de valorar, según el contenido, asunto y origen si un correo es spam o no.

Esos "solidarios" mensajes cadena enviados por nuestros conocidos suelen saltar este tipo de vallas puesto que no cumplen las reglas comunes del spam: están escritos en nuestro idioma y contienen direcciones válidas o de confianza. En si mismos, no suelen ser un peligro potencial de forma directa, o sea, por leerlos no suele pasar nada. De forma indirecta, y en función del contenido, sí pueden producir mucho más daño. Ya dependerá del objetivo que persiga el mensaje. Podemos distinguir varios:
  • Solo hacer perder el tiempo

  • Hacer que la gente envie algo a algún sitio para saturar el servidor de correo destino

  • Desprestigiar o atentar contra el honor de una persona u organización

  • Intentar, por ingeniería social,que la gente proporcione información sensible (direccciones de correo, numeros de cuenta, contraseńas, etc)

Dado que supone una pérdida de tiempo, y el hecho de reenviarlos no aportan ningún beneficio, sólo conseguir hacer trabajar a los servidores de correo, como consejo intentaría que antes de hacer un "reenvio compulsivo" pensar si el contenido es realmente de interés.

Suelen apelar a motivos humanitarios porque de esa forma es mas fácil sensibilizar a las víctimas y hacer que se colabore en la difusión. Los motivos alegados suelen ser de lo mas variopinto y no suele haber ningún tipo de escrúpulos a la hora de utilizar temas como la gravedad de un enfermo, evitar enfermedades, salvar una vida o hacer ingresar dinero. A continuación, trato de identificar algunas reglas básicas para identificar este tipo de correos:
  • Algunos dicen en su texto que ESTE NO es una mentira (o una cadena, o una leyenda urbana, o lo que aplique)

  • La mayoría pide explícitamente dentro de su texto que es necesario pasarlo al menos a n personas para tenga efectividad, cuantas más, mejor.

  • Hay que mandar una copia del correo a una cuenta en especial, que generalmente no existe o el originador de la cadena lo hace precisamente para llenar el buzón de la víctima.

  • Tienen títulos o contienen frases como "Por si las dudas, mas vale creer", apelando al sentido común de la gente.

  • Promenten ingresos a algún beneficiado gracias a tu solidaridad dado que por cada dirección a quien se envíe, se ingresará una cantidad de dinero.


La principal molestia que causan los mensajes cadena es que ponen en peligro tu dirección de correo frente al spam como muestra la imagen.


Si no eres tú quien envía el mensaje en cadena pero tu dirección aparece entre los receptores, yo como primera acción suelo responder amablemente al origen demostrando que el contenido se trata de un rumor (también calificado en ingles como Hoax). Para ello, la medicina es bien sencilla: copiar o parte del asunto o parte del contenido en Google y buscar, a ver que sale. Cuando se trata de rumores, normalmente las primeras entradas corresponden a páginas de empresas antivirus o antispam que comentan que dicho contenido es un Hoax.
Incluso las casas antivirus ya disponen de secciones donde enumeran todos los mensajes cadena que tienen identificados:
- Symantec-Hoax list.
- VS-Antivirus Hoax.

Por tanto, si no quieres que tu cuenta de correo reciba spam, trata de no publicarla o enviarla como dato en sitios cuya confianza y reputación no esté garantizada. Sigue estas pautas:
  • No publicar en foros de news tu dirección, o si lo tienes que hacer, introducir caracteres que alteren la dirección para cuando se busquen direcciones dentro de páginas webs, no se consiga tu dirección correcta.
    Ejemplos: midirección_NOSPAM@email.com, NO_midirección_SPAM@email.com, midirección'arroba'email.com, midirección'at"email.com.
  • No ser origen de mensajes cadena en donde aparezcan dibujos o webs, ya que vía programación web, alguien puede conseguir tu dirección.


Para saber como de comprometida está tu dirección de correo haz una sencilla prueba. Busca con Google tu cuenta de correo. Si la encuentras,malo ...malo. El problema es que una persona no tiene absoluto control sobre el uso de su dirección de correo, ya que todos tus contactos pueden ser a veces los que cometan las imprudencias que revelen cual es tu dirección.

Por tanto, para todos aquellos de dedo rápido que pulsan antes de pensar, tener en cuenta que no sólo vuestra dirección de correo es la que se verá afectada. Estáis comprometiendo también la de vuestros contactos. Hay que ser conscientes de que la dirección de correo es en muchos casos un dato de carácter personal, por tanto "I love data protección".


Sería también deseable que en las empresas y organismos se enseñaran cuales son las buenas prácticas en el uso del correo electrónico. En empresas grandes se están dando cuenta de la influencia que tiene el uso del correo en la improductividad y están empezando a concienciar al personal respecto al uso más adecuado.

El término Netiquette (la etiqueta de la Red) designa a un conjunto de reglas para el buen comportamiento en Internet. Hay reglas para los distintos servicios de Internet (listas de discusión, IRC, FTP, etc.). Las que siguen son algunas de las reglas para aplicar al correo electrónico:

1) Identificación clara del remitente y el destinatario
En una casa u oficina, puede ocurrir que varias personas utilicen la misma computadora y la misma cuenta de mail.
Por lo tanto:
- Debemos escribir el nombre de la persona a la que va dirigido el mail.
- También debemos firmarlo.
No es agradable recibir un mail que diga solamente "el envío fue despachado ayer".

2) Privacidad
El mail no es tan privado como parece.
Debemos tener cuidado con lo que escribimos. Otras personas pueden leerlo.

3) Del otro lado hay seres humanos
No olvidar que, aunque estemos mirando un monitor, lo que estamos escribiendo lo recibirá una persona. Si recibimos un mail que nos disgusta, lo mejor es esperar al día siguiente para contestarlo y no escribir algo de lo que después nos arrepintamos.


4) Cadenas

No reenviar ninguna cadena de solidaridad. La mayoría son falsas. Si querés colaborar con gente que lo necesita, te propongo que te pongas en contacto con instituciones serias que pueden canalizar tu inquietud.
Seguramente encontrarás alguna forma de ayudar en esta lista de instituciones.


5) Mensajes publicitarios no solicitados (spam)

No enviar nunca mensajes publicitarios no solicitados.
Si querés promocionar tu negocio o tu página web, conseguí las direcciones de forma lícita, por ejemplo, poniendo un formulario en tu página o creando un boletín.
Es muchísimo más valioso tener una lista opt in (o sea, de personas que se suscribieron voluntariamente) de 500 o 1.000 direcciones que 1 millón de direcciones de personas a las que no les interesa nuestro negocio.
Por eso, para preservar la privacidad de todos en la red, jamás compres o vendas direcciones de mail.


6) No responder ningún mensaje no solicitado

No responder ningún mensaje no solicitado ni siquiera con la palabra REMOVE o UNSUSCRIBE ya que respondiendo estamos diciendo que nuestra dirección es válida.
Los spammers utilizan esta técnica para confirmar las direcciones con lo cual, en vez de dejar de recibir mensajes, comenzamos a recibir más.

7) Subject o Asunto
No envíes un mensaje sin Subject.
En el Subject o Asunto, describí breve y claramente el contenido del mail.

8) ¿De qué estás hablando?
No respondas un mail diciendo solamente "OK" o "Yo no".
Explicá en forma concisa de qué estás hablando.


9) No incluir todo el mensaje original en la respuesta

No incluyas, en la respuesta a un mensaje, todo el mail original.
Suprimí todo lo que no sirva, dejando solamente lo necesario para darle contexto a tu respuesta.

10) Reenviar mensajes
Si recibís un mail y querés reenviarlo asegurate de borrar todas las direcciones que aparecen en el mensaje.

11) Enviar un mensaje a un grupo
Utilizá el campo "CCO" o "BCC" para escribir las direcciones cuando quieras enviar un mail a varias personas.
De esta manera evitás que todos conozcan las direcciones del resto de la lista.
miércoles, 7 de mayo de 2008 0 comentarios

OSSEC, un Host IDS freeware

Se ha dado a conocer el software OSSEC, un detector de intrusos de host(HIDS) que permite la correlación de eventos y el análisis de logs, chequeos de integridad de ficheros, monitorización del registro en máquinas windows, detector de rootkits y un sistema de alertas en tiempo real instalable en las plataformas Linux, OpenBSD, FreeBSD, MacOS, Solaris y Windows.

Es un producto freeware bajo licencia GNU General Public License (version 3). Para conocerlo mejor, podéis acceder almanual. Quien decida probar el producto, lo puede descargar en OSSEC.
martes, 6 de mayo de 2008 0 comentarios

Técnicas de Hacker para Padres

En el blog de Mercé Molist aparece una entrevista a Mar Monsoriu sobre el uso de Internet y las tecnologias por parte de los menores y la verdad es que se ponen los pelos de punta porque los padres sin conocimientos técnicos adecuados pueden no ser conscientes de los riesgos a los que exponen a sus hijos. No es la primera vez que en el blog se trata este tema desde la perspectiva tecnica y la sugerencia de ciertas herramientas de control parental.

Lo queramos o no Internet es un riesgo ("Una causa que puede tener una consecuencia"). Potencialmente es la mayor biblioteca de Alejandría que jamás ha podido existir pero en la realidad sus usos dependen principalmente de la madurez del usuario que se sienta frente al teclado y en este sentido, los niños son absolutamente vulnerables. A ello se suma la interactividad con otros usuarios, que pueden inducir al menor a comportamientos no adecuados. El video que colgó la campaña SafenetII es bastante ilustrativo.

De la entrevista que puede ser leida completamente en
Entrevista Mercé Molist a MAR MONSORIU: "LOS NIÑOS ESTÁN SUBYUGADOS POR LA TECNOLOGÍA"
selecciono los trozos más relevantes:

"Internet ha cambiado los hábitos y, a veces, la vida de numerosas personas adultas, pero lo que está provocando en los niños es un maremoto de dimensiones no sólo imprevisibles sino también desconocidas por sus padres y educadores. Chicos que pasan horas "videojugando", niñas que chatean cuando su familia duerme... Ni cortándoles los cables del ordenador es posible echarlos del ciberespacio".


"Una niña de 14 años me preguntó: 'Si no debemos añadir a desconocidos en el Messenger, ni bajarnos películas del eMule, ni poner nuestra foto en Fotolog, ¿para qué nos sirve Internet?' Con eso y los videojuegos se resume lo que más interesa a los preadolescentes".


"La mayoría de padres y profesores no saben qué es una red social, ni que sus hijos cuentan su vida minuto a minuto en Twitter. A veces tengo la sensación de que viven en diferentes galaxias. De hecho, muchos hijos suelen tener una doble vida, un perfil 'artístico' con el que se mueven en Internet y del que sus padres no conocen ni el "nickname".


"No se les pasa por la cabeza que su hija se desnuda de cara a la webcam. Todos piensan: 'Mi hija, no'. Y tampoco se imaginan que sus hijos de 11 años queden en persona con desconocidos del Messenger. Los niños viven la red de un modo muy distinto al de los padres, la mayoría van por libre sin ningún tipo de criterio ni guía".


El libro ofrece recursos para ayudar a:
  • Limitar el tiempo de acceso a Internet.

  • Decidir qué programas se instalan en el ordenador e impedir que se instalen nuevos programas sin autorización.

  • Supervisar las páginas Webs que visitan los hijos.

  • Controlar las relaciones que establecen los hijos por la Red.

  • Vigilar, con el único objetivo de protegerles, lo que escriben en el Messenger y otros chats, correos electrónicos, foros, o blogs.

  • Ver lo que están haciendo los hijos en su ordenador, desde cualquier
    otro ordenador (acceso remoto).


El libro puede ser adquirido en Cómo... Técnicas de Hacker para Padres

martes, 29 de abril de 2008 0 comentarios

Situación actual de la serie 27000

La semana pasada tuvo lugar en Kyoto una reunión del Subcomité 27 de ISO para seguir avanzando en la elaboración de estandares de la serie 27000. En concreto el listado actual de normas que se encuentran en desarrollo y finalizadas son:

  • ISO/IEC 27000 - proporcionará una vista general del marco normativo y un vocabulario utilizado por las normas de la serie.

  • ISO/IEC 27001:2005 - Especificaciones para la creación de un sistema de gestión de la seguridad de la información (SGSI).Publicada en 2005.

  • ISO/IEC 27002:2005 - Código de buenas prácticas para la gestión de la seguridad de la información describe el conjunto de objetivos de control y controles a utilizar en la construcción de un SGSI (actualizada desde la ISO/IEC 17799:2005 y renombrada en el 2007 como ISO 27002:2005).Publicada en 2005 y renombrada en 2007.

  • ISO/IEC 27003 proporcionará una guía de implantación de la norma ISO/IEC 27001.

  • ISO/IEC 27004 describirá los criterios de medición y gestión para lograr la mejora continua y la eficacia de los SGSI.

  • ISO/IEC 27005 proporcionará criterios generales para la realización de análisis y gestión de riesgos en materia de seguridad. Se espera su publicación en breve a lo largo del año.

  • ISO/IEC 27006:2007 es una guía para el proceso de acreditación de las entidades de certificación de los SGSI. Publicada en 2007.

  • ISO/IEC 27007 será una guía para auditar SGSI.

  • ISO/IEC TR 27008 proporcionará una guía para auditar los controles de seguridad de la norma ISO 27002:2005.

  • ISO/IEC 27010 proporcionará una guía específica para el sector de las comunicaciones y sistemas de interconexión de redes de industrias y Administraciones, a través de un conjunto de normas más detalladas que comenzarán a partir de la ISO/IEC 27011.

  • ISO/IEC 27011 será una guía para la gestión de la seguridad en telecomunicaciones (conocida también como X.1051)

  • ISO/IEC 27031 estará centrada en la continuidad de negocio

  • ISO/IEC 27032 será una guía para la cyberseguridad.

  • ISO/IEC 27033 sustituirá a la ISO/IEC 18028, norma sobre la seguridad en redes de comunicaciones.

  • ISO/IEC 27034 proporcionará guías para la seguridad en el desarrollo de aplicaciones.

  • ISO/IEC 27799 no será estrictamente una parte de la serie ISO 27000 aunque proporcionará una guía para el desarrollo de SGSI para el sector específico de la salud.
martes, 22 de abril de 2008 0 comentarios

Revista (In)secure Magazine, número 16

Ya está accesible el número 16 de la revista (In)secure Magazine. Los contenidos de este ejemplar son:
- Security policy considerations for virtual worlds
- US political elections and cybercrime
- Using packet analysis for network troubleshooting
- The effectiveness of industry certifications
- Building a secure future: lessons learned from 2007's highest-
profile security events
- Advanced social engineering and human exploitation, part 2
- Interview with Nitesh Dhanjani, Senior Manager at Ernst & Young
- Is your data safe? Secure your web apps
- RSA Conference 2008
- Producing secure software with security enhanced software
development processes
- Network event analysis with Net/FSE
- Security risks for mobile computing on public WLANs: hotspot
registration
- Black Hat Europe 2008 Briefings & Training
- A Japanese perspective on Software Configuration Management
- Windows log forensics: did you cover your tracks?
- Traditional vs. non-tranditional database auditing
- Payment card data: know your defense options

El documento está accesible en Numero 16 (In)secure Magazine.
miércoles, 16 de abril de 2008 0 comentarios

Virtualización y seguridad de la información

De nuevo la gente de Infosecwriters nos dejan un interesante documento que afronta el tema de la virtualización y la seguridad de la información.
El texto de 19 hojas trata sobre las ventajas de la virtualización, las características de los productos VMware y Microsoft Virtual Server y las consideraciones en materia de seguridad de la información a tener en cuenta.
El documento puede ser descargado en "Server Virtualization Products and Information Security"
lunes, 14 de abril de 2008 0 comentarios

El valor del documento digital ante la Justicia, por Carlos Sánchez Almeida

Aparece hoy en el Navegante publicada la contestación de Carlos Sánchez-Almeida a la pregunta sobre el valor del documento digital ante la Justicia.
El texto integro puede ser consultado en Privacidad y nuevas tecnologías « Mundo Binario

A continuación extracto las partes que considero más interesantes:
El documento digital en las leyes
"Tradicionalmente, los documentos han estado siempre vinculados con un determinado soporte al que se incorpora su contenido. Esta circunstancia no ha cambiado, puesto que por muy digital que sea un documento, en el Juzgado siempre habrá de aportarse en un soporte físico, bien sea un papel donde se imprime el correo electrónico, bien sea en un DVD donde se incorpora el código fuente de un programa.

De todas formas, no puede decirse que la legislación no prevea ya la virtualidad de los documentos electrónicos, puesto que son numerosas las normas que, de una u otra forma, aluden a esta figura. Por ejemplo, la regulación de la factura electrónica, que la reciente Ley de Impulso de la Sociedad de la información define en su artículo 1 como el "documento electrónico que cumple con los requisitos legal y reglamentariamente exigibles a las facturas y que, además, garantiza la autenticidad de su origen y la integridad de su contenido, lo que impide el repudio de la factura por su emisor".



La prueba del correo electrónico
La normativa no establece qué requisitos ha de tener el correo electrónico, como tal, para que sea admisible en juicio y en la práctica pueden darse diferentes supuestos sobre el grado de 'eficacia probatoria' de lo que se aporte al Juzgado.
En relación con el correo electrónico habría que probar dos cosas: la efectividad del envío y el contenido del mensaje.

La efectividad del envío, es decir, que desde una determinada máquina se ha remitido un correo con destino a otra, puede acreditarse de diversas formas, dado que el correo atraviesa las máquinas de diferentes proveedores. Así, si se utiliza un sistema de correo de una tercera persona, como Gmail o Hotmail, o un servidor de correo independiente del emisor, las empresas responsables del servicio puede acreditar diferentes extremos sobre el correo, que podrían considerarse elementos probatorios suficientes como para acreditar su existencia.

Cuestión distinta será acreditar el contenido. Cuando no exista un tercero de confianza, lo que se conseguirá es un resultado análogo a la remisión de una carta certificada, pudiéndose probar exclusivamente quien mandó la carta y quien era el destinatario, pero no el texto de la misma.


Prueba de páginas web
Es cada vez más habitual la necesidad de aportar a juicio una determinada información presente en páginas web, que constituye en no pocas ocasiones, 'el cuerpo del delito'.

Entre las tremendas carencias del sistema judicial español, destaca sobremanera el apego reverencial al documento escrito, y la proverbial ineficacia de los archivos en papel, extremo éste que la reciente huelga de funcionarios de justicia ha puesto trágicamente de manifiesto. Oficinas decimonónicas, atestadas de legajos, ofrecen una imagen de la justicia muy lejana de la que reclama la sociedad del siglo XXI.

Los jueces consideran poco menos que sagrados los documentos en papel, y en no pocas ocasiones la prueba de páginas web se ha de llevar a cabo mediante aportación impresa de dichas páginas. Muchos abogados nos hemos encontrado con una negativa cuando se ha planteado como prueba la aportación a la Sala de Vistas de un ordenador con conexión a Internet, algo imprescindible cuando la materia objeto de prueba son hiperenlaces: a dónde lleva un clic de ratón puede ser imposible de probar mediante una hoja de papel, especialmente cuando al juez de turno la programación html le suena a música celestial.

El derecho constitucional al juez predeterminado por la ley tiene sus ventajas y sus inconvenientes, no siendo el menor la peculiar lotería sobre los conocimientos informáticos del juzgador. Como nunca se sabe si nos va a tocar una magistrada puesta al día, o un Júpiter pretecnológico, resultará recomendable siempre levantar acta notarial que acredite el funcionamiento de la página web en cuestión. A falta de fe en la tecnología, siempre nos quedará la fe pública.
jueves, 10 de abril de 2008 6 comentarios

Dentro de la Mente Torcida del Profesional de Seguridad, por Bruce Schneier

Una reflexión interesante que justifica como debe ser un buen consultor de seguridad. La traducción es de Pedro Verdín, miembro del Grupo Google Forosi.

"Uncle Milton Industries ha vendido granjas de hormigas a los niños desde 1956. Hace algunos años, recuerdo que un amigo abrió una. No se incluían hormigas en la caja. En vez de ello, había una tarjeta que debías llenar con tu dirección, y la compañía te enviaría por correo algunas hormigas. Mi amigo se sorprendió de que pudieras obtener las hormigas por correo. Yo repliqué: "Lo que realmente es interesante es que éstas personas enviarán un tubo de hormigas vivas a quien quiera que les digas".

La seguridad requiere una mentalidad peculiar. Los profesionales de la seguridad -al menos los buenos- ven el mundo de manera diferente. No pueden caminar en una tienda sin notar cómo podrían robarla. No pueden usar una computadora sin preguntarse acerca de las vulnerabilidades de seguridad. No pueden votar sin imaginarse cómo votar dos veces. Simplemente, no lo pueden evitar.

SmartWater es un líquido con un identificador único vinculado a un propietario específico. "La idea es pintar esta cosa en mis bienes como prueba de propiedad", escribí cuando leí por primera vez acerca de esta idea. "Creo que una mejor idea podría ser poner mi pintura bienes ajenos, y luego llamar a la policía".
Simplemente, no podemos evitarlo.

Esta manera de pensar no es natural para mucha gente. No es natural para los ingenieros. La buena ingeniería implica pensar sobre cómo las cosas están hechas para funcionar; la mentalidad en seguridad involucra pensar sobre cómo las cosas pueden estar hechas para fallar. Esto implica pensar como un atacante, un adversario o un criminal. No tienes que explotar las vulnerabilidades para encontrarlas, pero si no ves el mundo de esa manera, nunca notarás tantos problemas de seguridad.
Muchas veces he especulado sobre cuánto de esto es innato, y cuánto es enseñable. En general, creo que es una forma particular de ver el mundo, y que es más fácil enseñar alguna experiencia en un dominio -criptografía o seguridad de software o ataque seguro o falsificación de documentos- que enseñar algo sobre mentalidad en seguridad.
Esto es por lo que CSE484 , un curso en seguridad computacional para pre-graduados que se imparte este trimestre en la Universidad de Washington, es muy interesante observar. El profesor Tadayoshi Kohno está tratando de enseñar una mentalidad en seguridad.
Se pueden ver los resultados en el blog que los estudiantes están generando. Se les invita a colocar revisiones de seguridad sobre cosas al azar: cajas de píldoras inteligentes, monitores para el cuidado de ancianos, Cápsulas del tiempo de Apple, el sistema de seguridad OnStar de GM, semáforos, cajas fuertes, y seguridad en dormitorios.
El más reciente es sobre un concesionario de automóviles. La persona que posteaba, describía cómo ella fue capaz de recuperar su coche después de un servicio con sólo dar a quien la atendía su apellido. Ahora cualquier propietario común podría estar feliz sobre cuán fácil es tener su coche de regreso, pero alguien con una mentalidad en seguridad inmediatamente piensa: "¿De veras puedo tener un automóviles con sólo saber el apellido de alguien que tenga el auto en el servicio?"
El resto de las ponencias en el blog especulan sobre cómo alguien podría robar un coche explotanto esta vulnerabilidad de la seguridad, y si tiene sentido para el concesionario tener esta seguridad laxa. Se puede evadir el punto con el análisis -tengo curiosidad sobre la responsabilidad que tiene el concesionario, y si su seguro cubriría cualquier pérdida- pero esa es toda la experiencia del dominio. El punto importante es notar, y entonces cuestionar, la seguridad en primer lugar.
La falta de mentalidad en seguridad explica un poco la mala seguridad que está por ahí: máquinas para votar, tarjetas de pago electrónico, dispositivos médicos, tárjetas ID, protocolos de Internet. Los diseñadores están tan ocupados haciendo que estos sistemas funcionen que no se detienen a identificar cómo podrían fallar o hacerlos que fallen, y entonces cúantas de dichas fallas podrían ser explotadas. Enseñar a los diseñadores una mentalidad en seguridad contribuirá en gran medida a hacer los sistemas tecnológicos del futuro más seguros.
Esta parte es obvia, pero creo que la mentalidad en seguridad es benéfica de muchas otras maneras.
Si la gente puede aprender como pensar fuera de su enfoque limitado y ver una imagen mayor, ya sea en tecnología o en política o en su vida diaria, ellos serían unos consumidores más sofisticados, ciudadanos más escépticos, menos gente crédula.
Si mas gente tuviera una mentalidad en seguridad, los servicios que comprometen la privacidad podrían no tener tal nicho de mercado -y Facebook podría ser totalmente diferente. Las computadoras portátiles podrían no perderse con millones de números de seguridad social sin cifrar en ellas, y no tedríamos que aprender algunas cuantas lecciones de seguridad por la vía difícil. La red de suministro eléctrico podría ser más segura. El robo de identidad podría ir a la baja. Los registros médicos podrían ser más privados. Si la gente tuviera una mentalidad en seguridad, no hubieran tratado de ver los registros médicos de Britney Spears, pues podrían darse cuenta que podrían ser atrapados.
No hay nada mágico en estas clases de la universidad; cualquiera puede ejercitar su mentalidad en seguridad simplemente tratanto de ver el mundo desde la perspectiva del atacante. Si yo quiero evadir este dispositivo de seguridad en particular, ¿cómo podría hacerlo? ¿podría seguir lo que dice esta ley, pero evadiendo el espíritu? Si la persona que escribió esta publicidad, ensayo, artículo o documental de televisión no tuvo escrúpulos, ¿qué podría haber hecho? Y entonces, ¿cómo podría protegerme yo mismo de estos ataques?
La mentalidad en seguridad es una habilidad valiosa de la que se puede beneficiar cualquiera, sin importar la trayectoria profesional."

Texto original en Schneier on Security: The Security Mindset
martes, 8 de abril de 2008 0 comentarios

CPD inundado, un video vale más que mil palabras.

La semana pasada recogía unas fotos impactantes respecto al estado del cableado de un CPD y ahora es un video de una inundación. No se si etiquetar estas entradas como "esas cosas que nunca pasan" pero este tipo de situaciones no son tan extraños.
¿Quién no consigue en una consultoría de seguridad que el cliente le confiese las historias más curiosas respecto a incidentes de seguridad sufridos?
Este tipo de hechos son parte de nuestrosecreto profesional. En este sentido, esta parte del trabajo es similar a la de un cura en el confesionario.



Sin embargo, ejemplos palpables como estos sirven para ilustrar que cosas que parecen impensables o remotas, finalmente ocurren en la vida real.

Nuestro estado actual de no concienciación nos lleva a ver estos incidentes como "vergonzosos" y en general, todo el mundo tiende a ocultarlos. Luego, cuando se realizan análisis de riesgos y preguntas por la frecuencia de ciertos incidentes siempre aparece la respuesta de "aquí nunca ha pasado nada, ni podría pasar". La duda siempre queda respecto a si no ha realmente pasado o es que no se notificó y registró. Es por ello que una de las primeras cosas que hay que afrontar en gestión de la seguridad es la notificación y gestión de incidencias.

Joseba Enjuto nos plantea una reflexión en su post ¿Hay seguridad? sobre este tema. Quizás es un ejemplo de más madurez reconocer los errores y responsabilizarse de las consecuencias que meterlos bajo la alfombra y tratar de disimular como si no hubiera pasado nada.


Es lo que denomino "estrategia del avestruz" que protege sus sentidos para ignorar el incidente, pero deja al descubierto otros puntos vulnerables que quizás produzcan un impacto mayor. Y finalmente no tomar las medidas adecuadas a tiempo tienen otras consecuencias.
 
;