viernes 18 de julio de 2008

Uso de FRAMEWORKS: El camino hacia el Gobierno de areas de TI

El Gobierno de TI, en la visión de IT Governance Institute (ITGI) propone cinco dominios sobre los cuales el Área de TI debe enfocarse:

  • Alineamiento de TI al negocio
  • Entrega de Valor
  • Administración de Riesgos
  • Administración de Recursos
  • Mediciones de Desempeño
El nivel de compromiso en el manejo de los dominios permite en mayor o menor medida conseguir el Gobierno de TI que aplica a las necesidades de las empresas.

Para las Organizaciones del ámbito Público y Privado, el concepto Gobierno de TI, en algunos casos puede significar un requerimiento legal o bien puede tratarse de un salto de calidad en los procesos de mejoramiento continuo.
Por ejemplo, para la industria financiera, SOX Compliance es sinónimo de una fuerte regulación a cumplir que ya ha sido asignado en muchos de los presupuestos de TI.

Afortunadamente, hay varios Frameworks de Mejores Prácticas que colaboran para lograr el Gobierno de TI, entre ellos:
  • ITIL / ISO 20000: para gestionar servicios TI consistentes y estables
  • COBIT: para generar un ambiente controlado y auditable
  • PMBOK: para gestionar proyectos integrados a las actividades de negocio
  • CMMI: para un ambiente de desarrollo de software
  • BSC: para una toma de decisiones sistémica
  • ISO 27001: para seguridad de la información

Estos frameworks tienen una antigüedad similar, algunos comenzaron con nombres distintos que mutaron para reflejar su evolución hacia el nuevo paradigma de Gobierno de TI. En párrafos anteriores se mencionó que los frameworks colaboran en el logro del Gobierno de TI y que es importante enfatizarlo porque al momento ninguno por sí mismo puede dar una respuesta total.
Hay que recordar que cada uno de ellos fueron concebidos con fines específicos y en el proceso evolutivo de convergencia hacia el Gobierno de TI han surgido superposiciones de conceptos y actividades entre ellos.

Este “problema” de abundancia para las Áreas de TI, genera la necesidad de definir que es lo que el negocio necesita en un horizonte de tiempo, de manera de identificar que frameworks serán utilizados y el modo de relacionamiento.

Fuente CIDICOM

Humor: Es duro ser Hacker


Fuente tiraecol.net

"Hacker" extorsionó a una empresa (Argentina)

Un desconocido invadió el sistema de la firma comercial, borró archivos y exigió un pago con tarjetas para celulares.

Los empleados de una firma comercial de la ciudad de Córdoba dedicada a la venta de chips fueron extorsionados por un hacker, que les robó información de sus computadoras. Un hacker (también se lo denomina crackers), es un experto en informática que logra ingresar de manera ilegal en una red informática ajena desde una computadora ubicada en cualquier punto del planeta.
El episodio delictivo ocurrió el lunes último. Marina Ferreira Teixeira (21), una de las empleadas, relató que a la mañana de ese día le llegó un archivo de un supuesto cliente del interior provincial, con el que se comunicaba por la computadora, a través del chat.
“Pero para evitar que las máquinas se nos infecten con virus, siempre les pedimos a nuestros clientes que nos manden los archivos a una casilla de correo electrónico, para poder chequearlos antes de abrir”, explicó.
El aparente cliente hizo caso y envió un archivo al e-mail indicado. Cuando Marina quiso verlo, este programa no respondió, por lo que creyó que el archivo estaba fallado o vacío.
Horas después, a las 15, mientras almorzaba, Marina escuchó que la computadora estaba funcionando, por lo que se acercó y encontró un programa de texto abierto, en el que se leía:

“¿Querés recuperar la contraseña de tu dirección de correo electrónico? Quiero 200 pesos en tarjetas de teléfono para celular. Siempre cumplo”.
Al principio, la muchacha creyó que se trataba de una broma, pero el pirata informático comenzó a hacer desaparecer algunos archivos de la computadora que ella tenía ante sus ojos, pero manejada por alguien que desconocía.
Al parecer, el hacker previamente había ingresado en el sistema informático de un cliente. Utilizando su dirección de e-mail, se filtró en la computadora de la empresa, mediante el archivo que aparentaba estar vacío.
Una vez que logró ingresar, cambió las contraseñas de los principales programas. Ahora, pedía tarjetas para “devolver” los códigos.

“Por hobby”.
Cuando Marina se convenció de que era víctima de una extorsión, le avisó a la encargada de la firma, Carolina Martínez (24), que corrió a la Jefatura de Policía, para denunciar lo que estaba ocurriendo.
En tanto, Marina seguía “dialogando” de manera virtual con el extorsionador, que apuraba la entrega de los códigos de las tarjetas de teléfono, amenazando con borrar más archivos. La joven dilataba las negociaciones asegurando que ya habían ido a comprarlas.
Casi dos horas después, a las 16.45, el delincuente informático, que estaba hurgando en los distintos archivos, encontró un número de teléfono y llamó a la empresa.
Atendió Marina, quien, muy nerviosa, le imploró para que le devuelva las contraseñas. “Me van a despedir”, mintió.
Del otro lado de la línea, se escuchó la voz de un joven de no más de 23 años, según conjeturó su interlocutora. “Quedate tranquila, yo lo hago por hobby, ahora te las devuelvo”, le contestó.
Y así fue. Sin que se haya realizado ningún pago, las contraseñas volvieron a ser las de antes. Ayer a la mañana, mientras trabajaba en otra computadora, Marina se topó de nuevo con el hacker, que había violado el sistema informático de la computadora de otro cliente. La saludó en el chat, pero esta vez no había robado contraseñas para extorsionar.

Peregrinar por la Jefatura
Cuando Marina Ferreira Teixeira avisó que un hacker estaba robando las contraseñas, Carolina Martínez, encargada de la firma, fue rápido hacia la Jefatura de Policía. Estaba desesperada, no por el dinero que el pirata informático pedía, sino porque si borraba los archivos iba a atentar contra la fuente laboral, ya que en la computadora estaba registrada la mayoría de los clientes.
Carolina se dirigió a la oficina del Departamento de Delitos Económicos, donde sólo había una persona (perteneciente a la unidad judicial), "porque estaban desinfectando", según contó.
La joven denunció que esta persona no estaba preparada para darle una respuesta. "Me dijo que no tenían recursos tecnológicos para afrontar hechos como éstos", aseguró.
Y le indicó que se dirigiera a la Unidad Judicial Nº 2, para realizar la denuncia correspondiente. Así lo hizo Carolina, pero en esa dependencia también le respondieron que era poco lo que podían hacer.
Con la copia de la denuncia en la mano, la encargada regresó a la Jefatura y encaró a la persona que la había atendido.
"Recién cuando le dije que me diera su nombre –relató–, reaccionó y me mandó a hablar con gente de técnica. Ahí, un hombre me dijo que podían rastrear casi al instante la llamada por teléfono que hizo el extorsionador, y que había que peritar la computadora de mi empresa para intentar hallar el IP de la PC que utilizaba el delincuente".
El IP es un número único que identifica a cada computadora. Conociendo este número, mediante un programa informático especial es factible encontrar la ubicación de la máquina.

A pesar de la respuesta positiva que le brindaron en el área de técnica, desde la empresa no han tenido otras novedades. "Hasta hoy (por ayer), tres días después, no nos han informado si al final rastrearon la llamada y tampoco vinieron a peritar la computadora", se quejó Carolina.

Fuentes policiales ligadas al Departamento Delitos Económicos manifestaron que la Policía sí está preparada para este tipo de casos, que cada tanto aparecen. Indicaron que los hacker que roban información ya han actuado en la ciudad, y que en algunos casos los extorsionadores estaban en otras provincias o en el extranjero.
"Hubo extorsiones de todo tipo, incluso sexuales. En estos casos, es común que el delincuente se contacte con una mujer por chat y comience una charla íntima hasta que consigue una fotografía de la mujer. Luego, comienza a chantajearla con difundir esa foto", explicó un uniformado conocedor del tema.

"La respuesta que recibieron estas chicas en Jefatura es una vergüenza –apuntó la fuente–, porque en realidad sí estamos preparados para afrontar este tipo de delitos. A esta altura (el 4 de junio fue sancionada la ley 26.388 de Delitos Informáticos) tenemos los equipos necesarios para investigar".

jueves 17 de julio de 2008

Teléfonos inteligentes: ¿productivos pero riesgosos?

En este informe de Ezequiel Sallis, uno de los disertantes de la próxima conferencia de delitos informáticos de infobaeprofesional.com, y Claudio Caracciolo, describen los ataques que realizan sobre equipos como el BlackBerry, el iPhone y los PDA, y cómo se debe proteger a estos dispositivos.

El acceso a la información en cualquier momento y lugar se ha vuelto hoy en día parte de nuestras acciones cotidianas. Forma parte de una arista más que el negocio necesita para mantenerse competitivo en el mundo actual. Los dispositivos móviles, como los teléfonos inteligentes (smartphones), facilitan esta tarea en combinación con las tecnologías de conectividad emergentes y tradicionales (GPRS, EDGE, 3G, 802.11, Bluetooth y otras).A partir de estas tecnologías, algunas de las funcionalidades corporativas se extienden fuera de los límites de la organización, permitiendo a los usuarios interactuar en donde quiera que se encuentren, como por ejemplo:
  • Acceso al correo corporativo.
  • Acceso a los aplicativos corporativos.
  • Sincronización de calendarios.
  • Sincronización de contactos.
  • Almacenamiento y edición de documentos de ofimática.

Los "smartphones" y las "Pocket PC" (computadoras de bolsillo) ampliaron las funciones de los asistentes personales digitales (PDA, sigla en inglés) permitiendo utilizar dichos dispositivos tanto para fines personales como corporativos. A partir de ello surgen entonces dos frentes con diferentes tipos de problemas:
- En implementaciones corporativas de soluciones móviles, la aplicación de políticas de seguridad apropiadas, al igual que en una estación de trabajo, plantea la misma pregunta: ¿Cómo evito que el usuario use el dispositivo con fines no relacionados con el negocio?
- Por lo general, usuarios finales, casi siempre de alta jerarquía, deciden, sin el más mínimo análisis, incorporar estos dispositivos a las redes de la organización o bien incluir información sensible en las memorias de almacenamiento de estos dispositivos.Si bien no es novedad que los dispositivos móviles ya están ocupando un espacio en los entornos corporativos, preguntas como las siguientes rondan de vez en cuando en nuestras cabezas:

  • ¿Se han evaluado los riesgos que estas tecnologías pueden introducir en los modelos de seguridad de mi organización?
  • ¿Cuáles son los riesgos más representativos en el uso de estas tecnologías?
  • ¿Cómo puedo aplicar políticas de seguridad corporativas a dispositivos de uso personal y con información privada dentro?
  • Si monitoreo el uso de estas tecnologías, ¿estoy invadiendo la privacidad de los usuarios?
  • ¿Conozco todas las tecnologías de conectividad y sistemas operativos que usan los dispositivos móviles?

Si bien los ataques a estos dispositivos parecen tener muchos orígenes y causantes, creemos que para un mejor entendimiento deberíamos centrarnos en tres perspectivas principales:

  • Debilidades inherentes a la tecnología.
  • Debilidades inherentes a las aplicaciones.
  • Debilidades inherentes al factor humano.


Debilidades tecnológicas
Cada uno de los diferentes tipos de smartphone’s - Pocket PC vienen con su propio sistema operativo dedicado, similares en algunos aspectos a los habitualmente utilizados en las estaciones de trabajo, pero muy diferentes en otros de ellos. Cada uno de estos sistemas operativos pueden introducir, además de nuevas funcionalidades, nuevos agujeros de seguridad que permitan la ejecución de código arbitrario o la denegación de servicio, tanto sea de manera remota como local.Por otro lado, e independientemente del sistema operativo, muchos de estos sistemas introducen bugs (errores) a nivel de diseño en sus sistemas de control de acceso, permitiendo el ingreso no autorizado mediante técnicas de evasión o bien, el ataque directo a pobres implementaciones criptográficas.
Desde el punto de vista de capacidad de almacenamiento de datos, cada fabricante ha decidido implementar diferentes medios y tamaños, como SD, MiniSD, MicroSD, Memory Stick, y otros.
Independientemente de su tipo y forma, todos estos medios son vulnerables a la ya remanencia de datos, lo que da lugar a la recuperación con cierta facilidad de archivos que el usuario creía eliminados.
Con respecto a la remanencia de datos pueden darse varias situaciones a tener en cuenta donde suelen centrarse los ataques:

  • Reutilización de los equipos dentro de la organización.
  • Venta del equipo por parte del usuario.
  • Donación de los equipos por política corporativa.

Como recomendación general, todos los equipos móviles (al igual que las estaciones de trabajo) deben someterse a procesos de borrado seguro de los datos de la organización.

Debilidades en las aplicaciones
Uno de los puntos más interesantes es el gran crecimiento que ha tenido la navegación web desde estos dispositivos. Hoy la experiencia es muy parecida a la navegación desde una PC, tan similar que casi se sufren los mismos problemas, y es aquí en donde entra la seguridad de los navegadores móviles.

Debilidades humanas
El factor humano es el eslabón más débil en la cadena de seguridad de la información. Y en el caso de la utilización de las tecnologías móviles, tampoco es la excepción, lo realmente curioso es que si bien todos estamos de acuerdo con lo arriba expuesto, son muy pocas las organizaciones que realmente realizan acciones formales y efectivas al respecto.
Los usuarios de estas tecnologías corren riesgos de robo o pérdida de los equipos más de lo que habitualmente sucede con otras tecnologías. Por ejemplo, sólo en Chicago se dejan olvidados 160.000 dispositivos en taxis por año. La pérdida física de éstos implica un potencial compromiso contra la confidencialidad, la integridad y la disponibilidad de la información de los usuarios y de la organización si no se toman las medidas adecuadas a tiempo y si no se tienen procedimientos de respuesta que contemplen a estos tipos de incidentes también.

Vulnerabilidades
Si bien todos tienen diferentes características, prestaciones y niveles de integración con las redes corporativas, hay algo que tienen en común: vulnerabilidades. En mayor o menor medida el uso de estos dispositivos, sin la implementación de adecuados controles y conciencia por parte de los usuarios finales, introduce riesgos en la organización que no pueden dejar de ser analizados. Algunos ataques a dispositivos móviles son los siguientes:

Blackjaking (sistema operativo RIM/Blackberry)
Esta técnica está relacionada con la implementación de las infraestructuras de Blackberry típicamente en las empresas. Si quisiéramos tener el servicio directamente en nuestra empresa, básicamente conectaríamos el BES (Blackberry Enterprise Server) en nuestras oficinas. El tema está en que la mayoría de los proveedores no analizan la situación desde el punto de vista de la seguridad de la compañía y terminan colocando estos dispositivos en la red LAN de la empresa con conectividad hacia el exterior para que pueda comunicarse el BES con los celulares. ¿Por qué en la LAN? Porque el BES necesita acceder al servidor de correo electrónico corporativo para poder redireccionar los correos. Pero el problema es obvio, tenemos un equipo público conectado directamente al exterior.

Blueline (Motorola PEBL U6/Motorola V3)
Motorola sufrió mucho los duros golpes por las implementaciones de Bluetooth en sus primeros pasos, por lo cual ha desarrollado muchas mejoras a dicha implementación. Es un excelente ataque que combina técnicas de ingeniería social con bugs de la implementación, ya que básicamente se basa en la falsificación de la interfase del celular camuflando un pedido de autorización de conexión entrante real con un mensaje que fácilmente haga que el usuario presione "OK". A partir de dicho momento, cuando el usuario acepta un mensaje engañoso enviado por nosotros, estaremos en condiciones de realizar un ataque a partir de la ejecución de comandos AT sobre el teléfono.

Bluespam (sistema operativo Palm)
No es una técnica nueva pero sí molesta quizás. Es un ataque que nos ha fastidiado y nos sigue complicando si es que nuestro equipo tiene Bluetooth encendido en modo descubrimiento. BlueSpam es un ataque basado en la búsqueda de dispositivos en Modo Descubrimiento, a los cuales luego les enviará mensajes arbitrarios creados por el atacante. Por lo general, este ataque es utilizado en lugares donde existe un gran volumen de gente como técnicas de marketing directo, sin costos asociados fuera de la adquisición de una Palm. Es decir, que básicamente consiste en enviar spam sobre Bluetooth… No es un problema de seguridad, el problema estaría del lado del usuario si acepta la recepción de archivos sin haberlos solicitado, por lo cual podemos decir: "estamos en problemas si dependemos de ellos".

Iphone Exploit Code (Iphone)
El foco de este tipo de dispositivos no es el mercado corporativo. Sin embargo, al ser un dispositivo tan elegante e innovador y que además trae funcionalidades poco comunes de interoperabilidad, como por ejemplo, la posibilidad de conectarse a cuentas de MS-Exchange, no es poco común verlo dentro de las empresas… El Iphone ha traído consigo muchas fallas de seguridad que principalmente eran utilizadas para desbloquear el teléfono o para ampliar su funcionalidad, no obstante, dos vulnerabilidades referentes a Safari han llamado la atención y han sido implementadas en el Framework de Explotación más famoso (metasploit).
Básicamente el ataque consiste en colocar la PC del atacante a través del metasploit como un webserver a la escucha de solicitudes de conexión provenientes de estos móviles navegando por Internet. Aquí vuelven a entrar en juego las técnicas de ingeniería social para lograr que una víctima llegue inocentemente con, por ejemplo, un mail y un link a nuestro webserver malicioso. Cuando la víctima acceda hasta nuestro webserver, el navegador Safari se cerrará automáticamente, el usuario, podrá levantarlo nuevamente y continuar utilizándolo como así también el resto de las funcionalidades del dispositivo, sin embargo, en nuestro equipo tendremos un Shell remota con permisos privilegiados sobre el sistema, pudiendo acceder a los correos configurados en el equipo, a los contactos, a los archivos de sistemas a fin de modificar los archivos de host o dns de forma de convertirlo en una víctima permanente, etc etc.

Software espía (Symbian, RIM/BlackBerry, Windows Mobile)
Existe una gran variedad de software malicioso y principalmente está dirigido a Symbian OS. Así, hemos tenido la oportunidad de encontrarnos con un software comercial que es capaz de asombrarnos una vez más por la peligrosidad de su implementación… Este software en particular puede ser instalado en Palm, en Windows Mobile, en Blackberry.
Lo que hace esta herramienta es instalar una aplicación que se encargará de monitorear nuestros dispositivos y enviará toda la información que necesitemos a un sitio Web para que podamos accederla directamente.

Recomendaciones de seguridad
Si bien hoy la mayoría entiende la necesidad de implementar y mantener políticas de seguridad acordes a las buenas prácticas, muchas veces éstas dejan fuera a las nuevas tecnologías y sus diferentes aplicaciones en el negocio. Es por ésto que debe existir una norma de seguridad que haga referencia exclusivamente a la utilización de dispositivos móviles, que cuente con el apoyo de la alta dirección y contenga entre sus objetivos:

  • Proteger los datos sensibles de la organización almacenados en ellos.
  • Evitar que sean causa de la infección y distribución de código malicioso dentro de la organización.
  • Prevenir que sean estos dispositivos el origen de accesos no autorizados a las redes de la organización.

No solo smartphones y Pocket PC deberían incluirse dentro de lo que se conoce como dispositivos móviles, sino que también se deberían abarcar por lo menos los siguientes:

  • Notebooks
  • Dispositivos de almacenamiento USB
  • Cámaras digitales
  • Reproductores de audio
  • PDA
  • Pocket PC
  • Smartphones
  • Teléfonos celulares tradicionales

¿Si o no a los smartphones y Pocket PC?
Quizás ésta sea una de las preguntas que se plantean con mayor frecuencia en relación con este tema, el cómo tratar la autorización o la prohibición de estos dispositivos con fines personales o del negocio y, si lo autorizo, cómo lo controlo.
Una de las primeras recomendaciones que podemos dar es la importancia de dejar en claro por parte de la compañía de cuál será la expectativa de privacidad de los usuarios respecto de la utilización de las distintas tecnologías cuando sean provistas por la organización, o bien, cuando ésta sea personal pero se encuentre conectada a las redes corporativas.
Por otro lado, recomendar la utilización de estos dispositivos únicamente con fines que sirvan al negocio, debido a que los mismos serán monitoreados a través de los controles implementados con estos fines, puede ayudarnos a evitar unos cuantos dolores de cabeza.
Algunos de los aspectos no deseables por la organización sobre el uso de estas tecnologías y sobre los cuales deberían aplicarse controles son:

  • Instalación no autorizada de software.
  • Navegación irrestricta por Internet.
  • Descarga y uso del correo electrónico personal.
  • Conexión a redes inalámbricas inseguras (WI-FI 802.11).
  • Establecimiento de relaciones de confianza con equipos no autorizados (Bluetooth).
  • Abuso de la red de voz.
  • Abuso de la red de datos.
  • Almacenamiento de información no autorizada (Mp3, archivos personales y otros).
Como existe hoy una gran variedad de controles de seguridad, creados exclusivamente para estos dispositivos, independientemente de la particularidad de cada uno, se deberían tener en consideración los siguientes factores:
  • Identificación y autenticación.
  • Cifrado de información sensible.
  • Software para la prevención de código malicioso.
  • Filtrado de tráfico.
  • Conexiones seguras.
  • Borrado seguro.

Conclusiones
La utilización de dispositivos móviles con fines de negocio incrementa de manera muy favorable la productividad, pero puede transformarse en una nueva vía de ataque si no se implementan los controles adecuados. Lo mismo que sucede con toda nueva tecnología.
Antes de decidir incorporar o no estas tecnologías, se debe analizar los riesgos que pueden introducir en nuestra organización de manera directa e incluso de manera indirecta. Se debe analizar cómo pueden impactar en el modelo actual de seguridad de la organización.
Está claro que no podemos frenar el crecimiento tecnológico de nuestras empresas, tampoco es el objetivo hacerlo, solo debemos asegurar que el crecimiento sea dentro de un marco de riesgos acotados y aceptados por la empresa.
Si bien las Blackberry, las PDA, los celulares y los "smartphone" no son los dispositivos de red móviles a los que estábamos acostumbrados a proteger dentro de nuestro espectro de trabajo, hoy no podemos ignorarlos si conocemos la potencialidad de sus ataques.
No hay peor incidente de seguridad que aquel que ocurre y no nos enteramos, pero más frustrante es aquél que ocurre, nos enteramos, pero no podemos determinar por dónde vino. Desarrollar metodologías de defensa es la única forma de acortar las distancias entre los atacantes y nosotros.
Claudio Caracciolo y Ezequiel Sallis son especialistas en seguridad informática de la empresa Root Secure.

Visto en Infobaeprofesional.com

Presidente ruso insta a incrementar la seguridad de la información en el país

Petrozavodsk (Rusia), 17 de julio, RIA Novosti.

El presidente de Rusia, Dmitri Medvédev, destacó hoy la necesidad de incrementar la seguridad de la información en el país.

"Los usuarios deben poder trabajar sin correr el riesgo de que sus datos personales y otra información privada sean publicados, y para ello se necesita perfeccionar la labor de la fuerza publica", declaró Medvédev.
El jefe del Kremlin también resaltó la importancia de modernizar la infraestructura de comunicaciones.
"Hay que seguir desarrollando la flotilla de satélites civiles y de comunicaciones, y se debe ultimar la conversión de la banda de frecuencia de radio", comentó el presidente ruso.

Visto en Ria Novosti

EE.UU.: condenaron a dos años y medio de prisión a un joven por enviar SPAM

La justicia estadounidense condenó a 30 meses de prisión a un joven de 28 años por mandar correo basura a más de 1,2 millones de usuarios del proveedor de acceso a Internet AOL y también ocultar la fuente de esos mensajes.

Según informó la Fiscalía Federal de Manhattan, a cargo del juez Michael García, la condena contra Adam Vitae, residente del barrio neoyorquino de Brooklyn, fue por su participación en el envío de correo electrónico comercial no solicitado.
El caso, juzgado por Denny Chin, se remonta a 2005. Según la investigación, el acusado, junto a otra persona, descubrieron cómo enviar correo masivo al saltarse el filtro anti-spam de AOL y sin que los receptores pudieran saber de dónde procedían los mails.

Según el relato de la Fiscalía, un confidente ofreció a ambos, que se jactaban de haber ganado decenas de miles de dólares a través de "spam" ilegal, publicitar un producto que supuestamente quería comercializar, a cambio del 50 por ciento de los beneficios.

Entre el 17 y el 23 de agosto de 2005, ambos enviaron cerca de 1,2 millones de correos electrónicos ocultando la fuente, un delito por el que Vitale también deberá abonar 183.304 dólares a AOL.
(Fuente: EFE)

Visto en Clarin

miércoles 16 de julio de 2008

Dispositivo de alta seguridad de banca por internet

El Banco de Crédito BCP introduce al mercado financiero boliviano el Creditoken, un pequeño dispositivo que hace virtualmente imposible vulnerar la seguridad de los usuarios de servicios bancarios en internet, previniendo el robo de información, identidad y estafa financiera.

Esta nueva tecnología fue presentada oficialmente ayer en Cochabamba por ejecutivos del Banco de Crédito, a manera de ponerla a disposición de sus clientes para proteger sus transacciones financieras en línea de cualquier fraude.
El BCP prevé que el uso del Creditoken sea empleado en las cerca de 50 mil transacciones por internet que registran semanalmente, y espera que incentive una mayor recurrencia a los servicios ofrecidos mediante internet por la entidad financiera.
Los clientes que tengan una cuenta de ahorro o cuenta corriente activa en el BCP pueden solicitar su Creditoken, presentando su documento de identidad en cualquier oficina de negocios del BCP. El dispositivo no tiene ningún costo al cliente, y sólo está previsto un cobro de un dólar al mes por el servicio mediante débito automático en cuenta.


Utilidades
En su explicación, los expertos en banca por internet manifestaron que el Creditoken genera a través de una mini pantalla LCD, de manera aleatoria, una combinación distinta de seis números cada minuto. Al combinar los números con su PIN (clave personal de cuatro dígitos), el cliente estará habilitado para realizar transacciones con total seguridad a través de la página web del BCP, indicaron los expertos que presentaron la nueva tecnología.

El Creditoken puede ser utilizado al ingresar desde internet a Cuentas de Ahorro, Cuentas Corrientes, Credinet Web (Office Balking), Compras de Títulos en la Bolsa de Valores y, en general, en cualquier sitio en el que se requiera autoidentificación virtual o firma digital. Estos servicios pueden ser también accedidos mediante cualquier dispositivo móvil vía WAP (Wireless Application Protocol, acceso a datos a través de teléfono móvil).

Según destacaron los ejecutivos del BCP, el uso de estos dispositivos a nivel mundial ha mostrado descensos significativos en casos de estafas a usuarios de servicios bancarios por internet.


Maneras de recuperar las contraseñas perdidas en Windows XP

1.- AdministratorsPak Aplicación de pago en el que se incluye a Locksmith, el cual nos permite reemplazar nuestra olvidada contraseña de administrador por una nueva.
2.- Austrumi: Una pequeña distribución de linux cuya imagen ISO pesa 50 MB y que una vez hayas grabado en un cd y luego reiniciar tu pc con el CD metido en tu unidad lectora y la BIOS preparada para arrancar desde el CD, siguiendo unas instrucciones paso a paso, dejarás la contraseña del administrador en blanco y una vez te loguees en el sistema, ya podrás cambiarla. [Esta recien la he probado y funciona al 100%>
3.- CIA Commandere pago, se ejecuta desde el disquetes y entre las funciones te permite cambiar la contraseña.
4.- EBCD – Emergency Boot CD: Aplicación gratuita multiuso, donde no sólo podemos recuperar el MBR, recuperación del sistema en caso de fallos e incluso podemos cambiar la contraseña de cualquier usuario. También booteable.
5.- Offline NT Password & Registry Editor: Herramienta gratuita y booteable desde CD o diskette por el cual podremos resetear la contraseña e incluso habilitar cuentas bloqueadas o inhabilitadas.
6.- Ophcrack: Es una distribución live CD de Ubuntu de 600 MB su imagen que nos permite crackear la SAM de windows y obtener las claves del cualquier usuario. Estas son algunas herramientas encontradas en los comentarios para poder recuperar y, si no es posible, cambiar las contraseñas por otras nuevas. Por su puesto en Internet hay montones de trucos, uno de ellos consiste en, desde MS-DOS, copiar el archivo SAM a un diskete y una vez dentro de Windows 2000 usar el programa PPA, demo de 60 días, y sacar la cotraseña de la copia obtenida anteriormente.
Por su parte, Pasky nos ofrece el truco de el salvapantallas, donde consiste en renombrar cmd.exe a LOGON.SCR siempre que tengamos windows instalado en una partición FAT 32 con permiso de escritura, luego al iniciar el sistema, no entramos y en su lugar esperamos que cargue el salvapantallas, que ahora será la consola cmd.exe, lo que ya hemos accedido al sistema con privilegios del usuario SYSTEM.
++Más info++ www.genbeta.com

Recomendación:
Para que nosotros no seamos victimas de este tipo de herramientas es muy importante entre otras cosas poner contraseña a BIOS y nunca dejar como primer boot a la lectora de CD/DVD, USB y disco de 3 1/2.

lunes 14 de julio de 2008

FWAuto - Firewall Auditing & Ruleset Analyzer Tool

FWAuto (Firewall Rulebase Automation) is a Perl script and should work on any system with Perl installed. Provide the running config of a PIX firewall to fwauto. It will analyze and give you a list of weak rules in your rule base and store the result in multiple output files.

Maybe there have been times when you have pentested a firewall. As part of a grey box engagement you were assigned the task of auditing that HUGE firewall rulebase and were stuck on how to proceed, just because of the sheer volume of information. This tool in Perl is created to help in auditing a rulebase and helping you to narrow down on the weak rules. Current support is just for Cisco PIX though the framework was designed to scale across multiple firewalls and no major changes need to be made.

Updates V. 1.1
- Outputs now available in reasonably neat HTML format
- No more complex command line arguments, everything’s in a config file
- More ports added in vulnerable ports section
- Options available to obtain detailed/non detailed output

Web del Proyecto