viernes, 28 de septiembre de 2007

Wireless Vulnerabilities and Exploits (WVE)

Wireless Vulnerabilities and Exploits (WVE) es un registro público de todas las vulnerabilidades wireless. Esta iniciativa está patrocinada por CWNP, empresa independiente que brinda entrenamiento en wireless y por el Centro de Estudios Avanzados de Defensas en Washington. La iniciativa será gestionada por una comisión Editorial conformada por expertos de la academia, del gobierno y de investigación de la comunidad de seguridad wireless.

Esta base de datos recopila todas las amenazas de seguridad para productos y protocolos de wireless incluídos WIFI (estándar 802.11), WIMAX (estándar 802.16), Bluetooth, RFID, VoWIP, GSM, CDMA y otros.

Cualquier interesado podrá remitir vulnerabilidades o exploits que haya descubierto a la base de datos de WVE. Estas serán verificadas por la comisión editorial y luego serán catalogadas con su código WVE.
Web oficial: www.wirelessve.org/

Humor: IT Security Vs Wireless System

Argentina: Servicio gratuito para averiguar el robo de identidad

Juan fue a cenar con su esposa y cuando quiso pagar con su tarjeta de crédito le rechazaron la compra. Enfurecido, llamó al banco donde le informaron que le habían dado de baja su tarjeta de crédito porque estaba en situación incobrable en su informe crediticio.Desconcertado comenzó a investigar y descubrió que alguien, haciéndose pasar por él, solicitó préstamos, chequeras y tarjetas de crédito con las cuales hizo compras durante un tiempo y luego desapareció." (Veraz)

Buenos Aires. Ante el incremento de los robos de identidad, la empresa Veraz dispuso desde ayer y hasta las 24 horas del domingo próximo un servicio que proveerá sin cargo por tres meses.
El servicio de reciente implementación advierte automáticamente por inmediata comunicación a la casilla de e-mail del usuario, si alguien está investigando su ficha con el fin de acceder a un préstamo, compra a crédito o algún otro tipo de información para concertar una eventual operación comercial.
Simultáneamente, el servicio proporciona sin cargo el informe Veraz del solicitante, toda las veces que sea requerido durante el plazo convenido.

Para activar el servicio en forma gratuita, se debe ingresar (hasta el domingo) a la página de Internet www.veraz.com.ar , seleccionar el producto Robo de Identidad y la opción Comprar y seguir las instrucciones para su activación. En el campo "forma de pago" seleccionar "promoción" e ingresar la clave STOPRI2007.
"La acción aportará un elemento más para dificultar las operaciones delictivas de las que son víctimas una multitud de usuarios en todo el país", sostuvo Leonardo Ferrán, director de Marketing de la compañía.

¿A mi me pueden Robar la Identidad?
Sí, nadie está exento a este delito. Todos en algún momento llenamos cupones para sorteos, contestamos encuestas telefónicas, enviamos correos electrónicos con nuestro nombre, tiramos los resúmenes de cuenta del banco a la basura, etc.Como en un rompecabezas, una pieza faltante puede cambiar dramáticamente sus características. Este mismo concepto se aplica a la identidad de una persona: un individuo solamente necesita un pequeño dato suyo para robar su identidad.

¿Cómo protegerse del robo de identidad?
- Asegúrate de que tu casa sea un refugio seguro. Los ladrones pueden extraer facturas y otro tipo de correspondencia de tu buzón y usar esa información para cometer fraude. Para protegerte, usa un buzón de seguridad, si es posible, para recibir correspondencia. Envía cualquier correspondencia delicada desde la Oficina de Correos o usando un buzón oficial del Servicio Postal.
- Manten un registro de cuándo llegan normalmente las facturas de tu tarjeta de crédito. Si alguna falta, contacta a tu agencia de crédito inmediatamente.
- Triturar cualquier correspondencia o documentos con información delicada que ya no se requiera.
- Revisa tu reporte de crédito por lo menos una vez al año. Considera la posibilidad de usar un servicio de monitoreo de crédito si deseas mantener más claras las cuentas de tu reporte de crédito. Una detección temprana del fraude puede ahorrarte horas de tiempo y problemas en el futuro.
- Manten tu información personal en un cuarto cerrado o en un archivador en casa. Esto es especialmente importante si recibes visitantes frecuentemente (incluyendo los amigos adolescentes de tus hijos), un ama de llaves u otros que pueden estar en tu casa.
- No ingreses a cuentas financieras personales desde lugares publicos y no configures los computadores de la oficina para recordar automáticamente claves personales. Finalmente, no guardes información personal en tu escritorio o en computadores de la oficina.
Via AOL.com.

link relacionados

28 de setiembre - Día Mundial del Derecho al Acceso a la Información

Día del Acceso a la información
El 28 de septiembre de 2002, distintas organizaciones dedicadas a promover el derecho de acceso a la información en todo el mundo se encontraron en Sofía (Bulgaria) con el objetivo de crear una red de promotores y defensores de este derecho cuya finalidad es generar gobiernos más transparentes que redunden en una ciudadanía mas informada.
En aquel encuentro se acordó que cada 28 de septiembre, activistas del derecho de acceso a la información en todo el mundo promuevan de manera especial este derecho humano fundamental.
Tener derecho a acceder a información pública significa tener derecho a pedir cualquier tipo de información que se encuentre en poder del gobierno, ya que constitucionalmente nuestro gobierno esta obligado a brindarla.
Lamentablemente, y debido a la falta de difusión de este derecho la ciudadanía no suele utilizarlo. Pedir información, incentiva una cultura de transparencia y posibilita la participación plena de la ciudadanía en la toma de decisiones, generando gobiernos más responsables y un debate público más robusto.
Via: Periodista Digital.

Argentina
A pesar de los esfuerzos realizados en los últimos años por las organizaciones de la sociedad civil, en los que Poder Ciudadano ha tenido una participación activa, Argentina sigue sin contar una ley nacional que regule el derecho de acceso a la información pública acorde con los estándares internacionales en la materia.
Desde la Asociación por los Derechos Civiles (ADC) hace ya más de cuatro años que viene desarrollando un programa dedicado específicamente a la defensa y promoción del derecho de acceso a la información pública en Argentina, trabajando no sólo para lograr una efectiva implementación del derecho, sino para concientizar a la ciudadanía de que tiene este derecho, que le pertenece y que como tal, puede hacerlo efectivo.

jueves, 27 de septiembre de 2007

Seguridad Fisica: Portatiles

Muchos usuarios de computadores que viajan por negocios confían en notebooks y PDAs porque son pequeñas y fácilmente transportables. Pero mientras esas características los hacen populares y convenientes, tamién los hacen un blanco ideal para los ladrones. Asegúrese de resguardar sus dispositivos portátiles para proteger ambos la máquina y la información que contiene.
La información corporativa sensible, o información de cuentas de clientes no deben ser accesadas por personas no autorizadas. Usted probablemente ha oído noticias acerca de notebooks perdidos o robados con información confidencial o valiosa. Sin embargo, aun si no hay ninguna información corporativa sensible en ellos, piense en la otra información que corre riesgo: las citas de su agenda, claves, direcciones de correo electrónico, información de contactos, información personal de cuentas en línea, etc.


Recomendaciones:
- Proteja con password de acceso su portatil. Configure el sistema operativo para requerir contraseña.
- Mantenga su notebook o PDA siempre con usted. Cuando viaje, mantenga su computador portátil con usted. Los momentos en que almuerza o cena, son ideales para que los ladrones ingresen a las piezas de los hoteles buscando equipos. Si asiste a una conferencia, sea especialmente cuidadoso, estos eventos ofrecen a los ladrones una amplia oferta de dispositivos que podrían contener información sensible, y las sesiones de las conferencias le ofrecen a los ladrones la oportunidad de entrar a las piezas de los asistentes.
- No luzca innecesariamente su portatil. No hay necesidad de advertir a los ladrones que tiene un computador portátil o una PDA. Evite usarlos en lugares públicos y considere transportarlos en bolsos no diseñados para el transporte de estos objetos.
- "Disfrace" su notebook. Es probable que llevar la notebook en un lujoso maletín no sea lo más indicado. En su lugar, utilice una mochila o algún otro tipo de bolso que no aparente llevar una notebook.
- Respalde sus archivos. Si su notebook es robado, ya es lo suficientemente malo que un tercero tenga acceso a su información. Para evitar perder toda la información, haga respaldos de la información importante y guardelos en lugares separados. No sólo estará en condiciones de recuperar la información perdida, sino que además será capaz de identificar y reportar exactamente la información que está en peligro.
- Proteja su información con cifrado. Si conserva gran cantidad de información financiera o personal en su equipo, quizá debería analizar la posibilidad de invertir en un sistema operativo que le ofrezca protección de archivos.
- Guárde la portatil en un lugar seguro y controlado en un viaje.
- Cuídese de los posibles curiosos. En la actualidad se habla con tanta frecuencia sobre cómo los piratas informáticos pueden escurrirse digitalmente en archivos personales, que tendemos a olvidar los métodos antiguos del entremetimiento. Cuando utilice su notebook en un lugar público, cuídese de los posibles curiosos que intentan mirar por encima de su hombro en el momento de introducir información importante como, por ejemplo, una contraseña.
- Considere el uso de alarmas o un candado. Muchas empresas venden alarmas o candados que usted puede usar para proteger su notebook. Si viaja a menudo, o va a estar en áreas densamente ocupadas, puede considerar invertir en una alarma para su bolso de computadora o un candado para asegurar su laptop a un mueble. (ver imagenes)
¿Qué puede hacer si su notebook o PDA se pierde o es robado? Reporte la pérdida o robo a las autoridades apropiadas. Esto puede incluir a los representantes de las agencias policiales, así como al personal del hotel y de la conferencia. Si su equipo contenía información corporativa sensible, o información de cuentas de clientes, reporte inmediatamente la pérdida o robo a su organización de manera que ellos puedan actuar rápidamente.

Fuentes:
. www.clcert.cl - Mindi McDowell, "Protecting Portable Devices: Physical Security" (SEI)

Herramienta de autoevaluación de la seguridad informática

FOROSeC(*) ofrece en su portal una herramienta de auto-diagnóstico del estado de la seguridad informática. El objetivo de esta herramienta es ofrecer la posibilidad a una organización de realizar un auto-diagnóstico básico, que le ofrezca de una manera sencilla y rápida, en cada momento, una fotografía sobre la situación de su organización en materia de seguridad de la información, una fotografía de su evolución, así como un conjunto de recomendaciones o prácticas básicas necesarias para alcanzar niveles superiores de seguridad.

Para acceder al auto-diagnóstico solo hay que registrarse. Para que el diagnóstico sea más efectivo se han definido tres niveles de madurez. En el Nivel 1 se incluyen las cuestiones esenciales que debe cumplir toda organización. En los dos siguientes niveles se incluyen cuestiones para organizaciones que deseen un mayor nivel de madurez, y apuesten por implantar un Sistema de Gestión de la Seguridad conforme a ISO/IEC 17799. Se espera que esta herramienta sirva a las pequeñas y medianas empresas para conocer el estado actual en seguridad de la información y les sirva como documentación y recomendación para alcanzar niveles de madurez superiores.

Autoevaluación

(*) FOROSEC es un proyecto subvencionado por el Ministerio de Industria, Turismo y Comercio de España que tiene como objetivo establecer una red experta en seguridad informática enfocada a mejorar la competitividad de las PYMES en los servicios de negocio electrónico.

Los organizadores del proyecto son cuatro centros especializados en TICs y seguridad informática:
- AIMME (Instituto Tecnológico Metalmecánico),
- ESI (European Software Institute),
- IAT (Instituto Andaluz de Tecnología) y
- ROBOTIKER.

El objetivo consiste en proveer a las organizaciones de una red experta en seguridad informática enfocada a:
- acercar las nuevas tecnologías para la seguridad informática,
- mejorar sus servicios de negocio electrónico e
- incrementar su competitividad y su capacidad tecnológica.

Dentro del foro FOROSEC se llevarán a cabo las siguientes actividades en torno a las tecnologías de la seguridad informática:
- identificar cuál es la problemática y necesidades actuales de las organizaciones,
- concienciar y formar a las organizaciones,
- realizar chequeos tecnológicos e iniciación a la implantación de medidas de seguridad informática y
- ofrecer un portal web con servicios especialmente dirigidos a las PYMEs (información especializada, cursos, jornadas, consultas, boletín de noticias e informes, alertas tecnológicas, etc).

martes, 25 de septiembre de 2007

Insecuremag 13

Se publico el ultimo numero del magazine digital de libre descarga Insecuremag. (para descargar hacer click en imagen)

Temario del numero 13:
  • Interview with Janne Uusilehto, Head of Nokia Product Security
  • Social engineering social networking services: a LinkedIn example
  • The case for automated log management in meeting HIPAA compliance
  • Risk decision making: whose call is it?
  • Interview with Zulfikar Ramzan, Senior Principal Researcher with the Advanced Threat
  • Research team at Symantec
  • Securing VoIP networks: fraud
  • PCI DSS compliance: a difficult but necessary journey
  • A security focus on China outsourcing
  • A multi layered approach to prevent data leakage
  • Safeguard your organization with proper password management
  • Interview with Ulf Mattsson, Protegrity CTO
  • DEFCON 15
  • File format fuzzing
  • IS2ME: Information Security to Medium Enterprise

lunes, 24 de septiembre de 2007

Presentaciones de HITBSECCONF2007 - Malasia

Ya se encuentran disponibles las presentaciones utilizadas en HITBSECCONF2007 - Malasia realizada del 3 al 6 de Septiembre.

Nota: Cheers see you next year @ HITBSecConf2008 - Dubai (14th - 17th April 2008)

Descarga de material en Site1 y Site2

Humor: Hackers





Guía de Buenas Prácticas para el Peritaje Informático en Recuperación de Imágenes y Documentos

Para los que están buscando material relacionado con el peritaje informático a continuación les presentamos una breve guía que publico en el portal de Infoperitos[*] hace unos años Ignacio Boixo, perito informático de España titulada: "Guía de Buenas Prácticas para el Peritaje Informático en Recuperación de Imágenes y Documentos"

Contenido del documento:
1.- Intervencion
2.- Revision Preliminar
- Discos flexibles y ópticos
- Discos Duros
- Ordenador portátil
- Ficheros borrados
3.- Exploracion de Ficheros
- Imágenes
- Documentos
- Programas
4.- Informe Pericial
- Portada
- Peritos
- Antecedentes
- Prueba pericial
- Ficheros relevantes
- Conclusiones
- Firma
Anexos I: equipos peritados
Anexo II: ficheros relevantes
Conservación de elementos periciales
5.- Enlances


[*] INFOPERITOS es el Gabinete Técnico y Facultativo de los Colegios y Asociaciones de Ingenieros en Informática, que integra a facultativos con formación específica en los procedimientos y metodologías que caracterizan los servicios de la Sociedad de la Información. Disponen asimismo del apoyo de un equipo técnico de colaboradores especializados en las diversas plataformas y entornos de producción.

sábado, 22 de septiembre de 2007

Revista Auditoria y Seguridad (AyS) #13

En esta oportunidad queremos presentar para los que no la conocen a la Revista Auditoría y Seguridad (AyS).
Esta Revista es un proyecto independiente y profesional sin ánimo de lucro dedicada especialmente al sector de la “Auditoría y Seguridad de la Información y las TIC”, que asume íntegramente la Fundación DINTEL, para la Difusión de las ingenierías Informática y de Telecomunicación.

La Revista se publica íntegramente cada mes tanto en versión digital en su correspondiente sitio de Internet como en su versión impresa la cual tiene un costo de suscripción/envió.

Número 13 - Septiembre/2007:

Entre el contenido de este numero podemos mencionar los siguientes temas:

- Editorial:
Antonio Ferrer - La ciberdelincuencia, ¿un negocio de futuro?
Ricardo Cañizares - La biometría
- Firmas Invitadas: Eduardo Najarro - ¿Debo implantar ITIL ahora o esperar a que se libere la versión 3?
- Administración Electrónica: Junta de Andalucía - Gabinete de Comunicación - I Congreso de modernización de los servicios públicos de la Junta de Andalucía
- Perspectiva Empresarial:
Héctor Barak - Protección de la identidad
Ana Puente - El almacenamiento, un proceso estratégico
Ángel Modrego - La Gestión del almacenamiento de datos en empresas
José Manuel Huidobro - La gestión ¿eficaz? del espectro radioeléctrico
Miguel Ángel Martín - La tecnología “Continuous Data Protection
Miguel Ángel García - Almacenamiento en red y sistemas Grid
Miguel Salgado - La gestión del backup
-SOA: Pedro Poveda - SOA por imperativo legal
- Casos de Éxito:
Emilio Marín - Colegio de Ingenieros de Caminos, Canales y Puertos. Implementando el visado electrónico
- Peritaciones y Arbitrajes: Alfonso del Castillo - Los delitos informáticos también dejan huellas
- Normas y Estándares: Alejandro Corletti - ISO-27001 y las PyMEs
- Academia: Carlos Bachmaier - Gobierno Corporativo (Corporate Governance). MODELO DE LA FIRMA (y 2)
- Crónicas +: Formación de Profesionales, en “Auditoría y Seguridad de la Información” - Crónica

Para ver los números anteriores acceder al archivo.

Manuales de Análisis Forense de Sistemas

Análisis Forense de Sistemas es un documento de 32 paginas publicado por Vte. Javier García Mayén en Septiembre/2006 donde incluye la presentacion de distintas herramientas vinculadas con el Análisis Forense(*).

Índice de contenido
1. Instalación de las herramientas
-1.1. Instalación de Sleuthkit
-1.2. Instalación de Autopsy
-1.3. Iniciando y probando el programa
2. Abriendo nuestro primer caso
-2.1. Primeros pasos con Sleuthkit y Autopsy Browser
3. Análisis de una intrusión
-3.1. Análisis del log de snort
-3.2. Análisis de las imágenes del sistema
-3.3. Análisis de las herramientas del intruso
-3.4. Final y resumen
-3.5. Disclaimer
-3.6. Enlaces de interés
Apéndice: Kit de herramientas
Outport, AIRT (Advanced Incident Response Tool), Foremost, WebJob, HashDig, md5deep, Automated Forensics Analysis, Gpart, TestDisk, Dump Event Log, fccu-docprop, fcc-evtreader, otros.





(*) Análisis forense es una metodología de estudio ideal para el análisis posterior de incidentes, mediante el cual se trata de reconstruir cómo se ha penetrado en el sistema, a la par que se valoran los daños ocasionados. Si los daños han provocado la inoperabilidad del sistema, el análisis se denomina análisis postmortem. [Wikipedia]



La Informática Forense es una ciencia relativamente nueva y no existen estándares aceptados, aunque algunos proyectos están en desarrollo, como el C4PDF (Código de Prácticas para Digital Forensics), de Roger Carhuatocto, el Open Source Computer Forensics Manual, de Matías Bevilacqua Trabado y las Training Standards and Knowledge Skills and Abilities de la International Organization on Computer Evidence, que mantiene online varias conferencias interesantes. [Ausejo]

viernes, 21 de septiembre de 2007

Revista E-zine Dragonjar #1

En Julio pasado se lanzo E-zine Dragonjar #1 una publicación en español de origen latino que tratara temas relacionados con el mundo informático en general. Con una visión diferente, no como una cosa aburrida y enciclopédica, sino que partiendo de los conocimientos obtenidos ir adentrándonos en temas y cuestiones que realmente son de interés y utilidad para todos.

A quienes esta dirigida esta revista?
E-zine Dragonjar es una revista pública y gratuita. Esta revista no esta enfocada a ningún grupo de personas, aquí publicaremos artículos para todo aquel que le guste el mundo informático y tenga interés en aprender.
Este primer número incluye entre su contenido de 62 paginas los siguientes temas:
. Ethical Hacking - Ataques a protocolos cifrados bajo Redes Conmutadas
. Sistemas Operativos - Instalar Linux Suse En Una Maquina Virtual Desde Cero
. Programación - Introducción al lenguaje Abap
. Comparativa de Navegadores
. Lo nuevo en hardware
. Otros
Para acceder a la revista digital acceder al siguiente link, la contraseña es www.dragonjar.us

Estudio: Internet Explorer en lo que va del año es mas seguro

Una de las verdades oficiosas de la Red es que el navegador de Microsoft, Internet Explorer, es un agujero para virus, troyanos y otros códigos maliciosos, mientras Firefox, la alternativa de código abierto que tiene cada vez más adeptos, era considerado como extremadamente seguro. Otro tanto pasa con los sistemas operativos. Así, mientras Windows recibe críticas sobre su seguridad a diestro y siniestro, el 'software' de Apple está libre de sospechas.

En apenas un año, Firefox ha pasado de no superar un 10% de cuota de mercado salvo en determinados países, a estar presente en tres de cada diez ordenadores europeos, según publicó 'The Inquirer' el pasado mes de julio. Ese incremento se ha debido en parte a la buena publicidad de la que goza el navegador desarrollado por la fundación Mozilla. Pero, ¿son reales estas apreciaciones? No, si hacemos caso al estudio realizado por el equipo de CA, una de las mayores compañías de 'software' de gestión de tecnologías de la información.

En concreto, el informe asegura que Mozilla Firefox ya no se considera más seguro que Microsoft Internet Explorer y que la idea de que Mac OS X es más seguro que Windows se tambalea. El estudio asegura haber contabilizado 53 vulnerabilidades en Firefox, por 52 en el navegador de Microsoft, en lo que va de año. Además, el sistema operativo de Apple habría padecido 51 fallos de seguridad, por los 29 detectados en Windows XP y los 19 de Vista (aunque éste lleva en el mercado menos tiempo que los otros).
[+] Info

Auditoria de puertos USB

Para conocer si alguien efectivamente conectó algo a los puertos USB de nuestra computadora en nuestra ausencia tenemos a USBDeview, una aplicación freeware que se encarga de mostrarnos todos los dispositivos USB que alguna vez fueron conectados y/o instalados en nuestro equipo, detallando claramente el nombre, modelo y marca.

Además muestra las fechas de instalación y de la última desconexión de dichos dispositivos, con lo cual se facilita la tarea de deducir quién pudo conectar aquél gadget extraño que no debería figurar en nuestra lista.
Además de como un eficiente auditor del subsistema USB, USBDeview también puede servirnos para resolver problemas de conflictos entre drivers al permitirnos eliminar los dispositivos instalados.

Via geekotic.com
Post Relacionados:

Software experimental que permite controlar una pc por medio de los movimientos de nuestro cuerpo

Como complemento a la publicacion "Sustituye las contraseñas por el reconocimiento facial a través de una webcam" encontre el software experimental Xtreme Reality 3D que permite controlar una pc por medio de los movimientos de nuestro cuerpo.

Video demo.
"XTR Software Only 3D Human Machine Interface using a single simple web-cam extrapolates 3D motion capture of a tracker-less person in front of a single simple web cam. The user body becomes a virtual mouse using free hands and body motions to activate a computer process"

Los riesgos que tienen los juegos en internet

En la actualidad los videojuegos online son muy populares entre millones de usuarios. Permiten explorar mundos virtuales y completar tareas. Pero hay una faceta oculta que puede afectar la seguridad.
Kaspersky Lab anunció la publicación del artículo del analista de virus Sergey Golovanov titulado “Robos en los juegos online. Medios de lucro ilegal”.
El análisis está dedicado a la descripción de las vulnerabilidades en los juegos online (juegos de rol o aventuras, no de azar), los métodos de robo de información confidencial y los métodos de defensa contra los mismos.
Estos juegos permiten explorar mundos virtuales y completar tareas -también llamadas misiones- para que el personaje obtenga dinero, objetos valiosos y experiencia, a diferencia de la mayoría de los juegos de PC, en donde el objetivo es obtener puntos. Cada año, aparecen nuevos juegos online y, por eso, es natural que junto con la aparición de servidores de juego oficiales aparezcan también servidores ilegales, llamados “piratas”.

los piratas abren sus servidores sin ningún altruismo. Su único objetivo es lucrar vendiendo objetos virtuales a los jugadores por dinero más que real. Vale decir, estas ventas también las puede realizar la administración de los servidores oficiales, dependiendo de su política y de las particularidades del juego.

Uso de vulnerabilidades
Como en cualquier software, en el código de los servidores de juego existen errores y defectos, que son vulnerabilidades potenciales. Usándolas, el delincuente puede obtener acceso a las bases de datos del servidor y robar las contraseñas o el “hash” (contraseñas cifradas). También se sabe de una vulnerabilidad del chat del juego que surge cuando no existe aislamiento entre el medio de comunicación de los jugadores y la base de datos. Como resultado, el delincuente puede obtener las contraseñas directamente del chat.

Uso de programas nocivos
Este tema se analiza con bastantes detalles en el artículo. Los delincuentes propagan programas nocivos destinados al robo de contraseñas de todas las formas posibles. Y con este objetivo pueden utilizar programas destinados al robo de contraseñas en general y otros especializados en los juegos online.

Fuente: Infobae

En busca de Hackers - FINAL

En busca de Hackers - Final, es la segunda parte del documental presentado en la publicacion

Video. Tiempo: 7:30 Minutoselegant mob films - emf - www.elegantmob.net

El robo de secreto industrial y de propiedad intelectual es el delito informático más común (Mexico)

Robo de secretos, delito más frecuente en empresas
. 82% de los casos se realiza dentro del propio corporativo
. 34% de las personas involucradas en el problema ni siquiera lo saben
El robo de secretos industriales es el delito tecnológico más frecuente, que en 82 % de los casos se realiza desde dentro de la propia empresa o corporativo por sus propios empleados.
Según los registros de Mattica, el único laboratorio de cómputo forense en México y Centroamérica, el robo de secreto industrial y de propiedad intelectual es el delito informático más común, que representa el 35 %, seguido por amenazas y difamaciones, que tiene el 30 %, fraudes y abusos de confianza 20 %, fraudes financieros ó phishing 10 %, pornografía infantil y otros 5 %.
Mediante un comunicado, Andrés Velázquez, director de Investigaciones Digitales de Mattica, comentó que solo el 18 % de los robos de secretos industriales y de propiedad intelectual son realizados mediante la intrusión a los sistemas de cómputo (hackeo) pues el 82 % son ejecutados por los propios empleados de las empresas desde el interior de sus edificios.
Lo interesante de esta cifra -agrega el experto- es que el 34 % de las personas involucradas en estos delitos ni siquiera lo saben.
"Un móvil muy común para el robo de información en una empresa es la avaricia: la información puede ser utilizada para intereses personales o ser proporcionada a un competidor. Pero una causa más frecuente todavía es la venganza: un empleado que se siente poco valorado o que es despedido puede encontrar en el hurto una manera de perjudicar a su empleador", confió.
Velázquez explica que una persona que por avaricia o por venganza desea extraer información de una organización de la cual ya no forma parte y a la cual no tiene acceso, tiene dos opciones: violar los sistemas, lo cual es poco frecuente o valerse de una persona del interior.
Así, el 34 % de los robos de secreto industrial y propiedad intelectual se pueden efectuar gracias al poco conocimiento que los usuarios tienen de los sistemas de cómputo que utilizan. Un usuario poco capacitado -como en realidad lo son la mayoría de los usuarios- puede ser presa fácil para abrir una página de internet, ejecutar un programa inadecuado, activar un virus, desactivar un programa de seguridad, revelar una contraseña, y convertirse en un participe involuntario de un ilícito".
Para evitar este tipo de situaciones, Velázquez recomienda que las empresas implementen mecanismos de seguridad más allá de software de seguridad informática. Lo que requiere contar con una política de contraseñas (confiables y periódicamente renovables) y de control de privilegios para acceso a archivos, así como tener un registro de usuarios por equipo entre otras acciones.
Sin embargo, una vez que el incidente ha ocurrido, es el cómputo forense una de las formas más efectivas para poder identificar cómo fue extraída la información de las computadoras de la organización, desde vía dispositivos de USB hasta enviándose vía correo gratuito. (Adriana Curiel/Finsat/MCH)
El Financiero en línea

jueves, 20 de septiembre de 2007

La política de seguridad en los Ayuntamientos de grandes y medianos municipios (España)

El Instituto Nacional de Tecnologías de la Comunicación (Inteco) presenta un estudio sobre la seguridad y la e-confianza en este tipo de entidades.
Más del 98% de los Ayuntamientos de grandes y medianos municipios utiliza programas antivirus y aproximadamente un 70% cortafuegos, lo que sitúa a estas instituciones en una situación de seguridad bastante mejor que la de las empresas y los ciudadanos. Esta es una de las principales conclusiones que se extraen del estudio elaborado por Inteco sobre Seguridad de la Información y e-Confianza en el ámbito de las entidades locales.

Tras recabar datos sobre una muestra de 471 Ayuntamientos y 49 Diputaciones, consells y cabildos insulares y se divide en entidades de municipios pequeños (con población inferior a 2.000 habitantes), medianos (de 2.000 a 50.000) y grandes (más de 50.000 habitantes) lo que supone una cobertura sobre el total del 5,8% y más del 70% respectivamente, se observa que estas administraciones locales se caracterizan por un índice medio de implantación de medidas y prácticas de seguridad superior al 50%.
La administración local muestra una concienciación cada vez mayor hacia la seguridad de la información, pero en el caso de ayuntamientos pequeños (menos de 2.000 habitantes), el nivel de adopción de la seguridad es deficiente y no alcanza el 30 por ciento.
Además, el informe recoge que las entidades locales de grandes y medianos municipios aplican casi todas las medidas de seguridad informática, mientras que los pequeños centran su seguridad en los antivirus.
Medidas de seguridad como la firma electrónica o la ejecución de copias de seguridad de datos presentan índices de adopción inferiores al 50 por ciento.
Además, existe una mayor preocupación por la salvaguarda de los controles de acceso a los equipos y la información que en los hogares, más interesados en la protección de los propios equipos.
Por otra parte, el apoyo público para garantizar el acceso de los ciudadanos a los servicios públicos se convierte en un aspecto de vital importancia. Este punto podría llevarse a cabo con una mayor concienciación y formación, haciendo especial hincapié en una actualización continua y en los aspectos peculiares de cada administración local. Asimismo, la extensión masiva de la firma digital orientada hacia una autenticación e identificación segura ayudará a complementar las medidas de seguridad adoptadas actualmente.
Nos ha sorprendido gratamente la concienciación que existe en los ayuntamientos aplicando políticas de seguridad activa. No obstante, aún hay que mejorar en varios aspectos, especialmente en la formación del canal y en la personalización de productos”, expresa Enrique Martínez, director general de Inteco.
En el estudio han colaborado la Federación Española de Municipios y Provincias (FEMP), la subdirección general de coordinación de recursos tecnológicos del ministerio de Administraciones públicas (MAP), y las compañías McAfee, Symantec y Trend Micro.
Fuente:idg.es / terra.es

Los pendrive (USB flash drive) traen de cabeza a las empresas


El 85% de los empleados se lleva a casa información de su trabajo, según un estudio de Check Point. Los trabajadores ya no prefieren el ordenador portátil como medio para llevarse información del trabajo a casa, sino que lo hacen a través de llaves USB. Al menos el 33%, que se decantan por este pequeño dispositivo que puede ocultarse en cualquier sitio.
Esto podría ser en principio porque se llevan 'los deberes' a su domicilio, pero según el estudio, más de la mitad lo hacen cuando se cambian de trabajo. Pero lo peor es que nadie puede impedirlo, porque según el estudio tres cuartas partes de las empresas no poseen la seguridad necesaria en sus centros para prevenir esta fuga de información.

El lápiz USB como enemigo
La gran demanda de llaves USB ocasiona un verdadero quebradero de cabeza en cuanto a seguridad para la mayoría de las compañías, dado que es difícil controlarlas debido a su tamaño. Además, también se pierden con mayor facilidad.
Martin Allen, portavoz de Check Point, ha declarado
Las llaves USB son más populares que nunca, todo el mundo, desde niños hasta importantes directivos, van todas partes con su pendrive.

Ahora cualquiera puede llevar 16 gigabytes en el bolsillo, que equivalen a llevar 640 toneladas de papel. Con este dato, no sorprende el hecho de que puedan convertirse en un importante riesgo para la seguridad. Las compañías gastan millones en su seguridad y se olvidan de que datos muy importantes, valorados en millones de euros, se están escapando en los llaveros de su personal y muchos de ellos descargan alegremente la información para llevársela a su próximo empleo. Sin ser demasiado severos, nuestro consejo es bloquear los ordenadores que contengan información vital y cerciorarse de centralizar el control de las memorias USB proporcionándoselas allí mismo al personal con una encriptación obligatoria. De este modo pueden utilizarlas libremente manteniendo siempre los datos seguros.”

A tener en cuenta
-Educar al personal de modo que sean conscientes de la seguridad y de las implicaciones legales de descargar información sensible o competitiva.
-Incluir la gestión de todos los dispositivos móviles en la política de seguridad.
-Especificar que todos los miembros de la plantilla tienen que firmar una cláusula de confidencialidad, para asegurarse de que no descargarán la información sensible y confidencial ni utilizarán esta información en sus siguientes empleos, y cerciorarse de que la compañía cuente con el software apropiado para hacer cumplir esta política.
-Si la compañía posee información sensible que no desea que sea descargada, ha de bloquear las salidas de los ordenadores con software eficiente y rentable.
-Asegurarse de que todos los lápices de memoria USB que se conecten estén cifrados.
-Utilizar un software de encriptación que no deteriore el uso del dispositivo y asegurarse de que los empleados no pueden puentear el cifrado; éste ha de ser transparente para el usuario, rápido y fácil de utilizar.
-Recordar que la seguridad es un proceso de dos vías: es necesario que el personal esté concienciado con políticas sensibles, realizables, con tecnología de seguridad centralmente controlada y combinada con confianza, educación y entendimiento
.

Fuentes: finanzas.com /vnunet.es

Aumenta uso de paquetes de herramientas para ataques en la red

Notimex-El Universal, Martes 18 de septiembre de 2007
La profesionalización de los delincuentes cibernéticos permite el desarrollo de paquetes o "toolkits" que se venden en la economía informal y con los cuales pueden infectar a miles de equipos.
Durante el primer semestre de 2007 se observó un aumento en ataques maliciosos en la red cometidos con paquetes de herramientas, según reveló el reciente Informe sobre .
En un comunicado, la firma de seguridad en Internet destacó la profesionalización de los delincuentes cibernéticos, quienes han desarrollado tales paquetes o "toolkits" que se venden en la economía informal, como MPack, con los cuales pueden infectar a miles de equipos.
Por ello, atribuyó a los tres principales "toolkits" para phishing o estafa electrónica el 42 por ciento de los ataques de este tipo durante el monitoreo que incluyó la primera mitad del año.
Además, señaló el incremento de ataques para el robo de información que utilizan fachadas Amenazas a la Seguridad en Internet de Symantecde sitios financieros, de búsqueda o redes sociales conocidas, donde los hackers esperan a sus víctimas, aunado al aumento de daños por etapas mediante descargadores ocultos.
El reporte también señala que los artículos más anunciados en servidores del mercado negro fueron las tarjetas de crédito, seguidas de las cuentas bancarias. Además revela que se detectaron 237 vulnerabilidades de navegadores de red y que 58 por ciento de las empresas prevén una pérdida de datos al menos una vez cada cinco años.

Detectives investigan el ´robo informático´ de datos en empresas

La información es poder en el mundo empresarial. Saber más que la competencia puede ser vital para cualquier negocio. Hacerse con datos privilegiados es cada vez más fácil gracias a las nuevas tecnologías. Sin embargo este "espionaje" sale caro. Detectives vigueses confiesan que en la ciudad se han llegado a pagar hasta 6.000 euros por la filtración de la base de clientes de una empresa. Una práctica que no es nueva, pero sí más habitual. "Cada mes tenemos unos cuatro casos de venta e intercambio de datos confidenciales entre trabajadores de empresas", aseguran desde la agencia de detectives Indetec.
Las nuevas tecnologías han contribuido a que se incremente este tipo de actividades ilícitas. Al mismo tiempo, han logrado que se puedan realizar con mayor pulcritud y disimulo. "Los `pendrive´ y la diversidad de memorias transportables que hay en el mercado facilitan el robo de información. Con sólo ponerlas en un ordenador, se pueden copiar datos confidenciales sin levantar la mínima sospecha", explican los agentes secretos.

Unos dispositivos digitales que permiten almacenar decenas de documentos que, si tuvieran que ser "robados" en papel, dificultarían en exceso la filtración de información sin levantar sospechas. Un claro ejemplo es el revuelo que se ha organizado por el espionaje entre las escuderías de Fórmula 1, Ferrari y McLaren. Los detectives privados que se encargan de desenmascarar a posibles "topos" dentro de una empresa, aseguran que en Vigo los sectores que más contratan sus servicios son las inmobiliarias -filtración de carteras de clientes- y los negocios de comerciales en general.
"Los directivos de las empresas desconfían cuando se produce un descenso muy significativo de ventas", afirman. Por este motivo acuden cada vez más a los servicios de espionaje. Y, en la mayoría de los casos, aciertan. "Cuando creen que desde dentro de la empresa se ha filtrado información confidencial no suelen ir mal encaminados; en la mayoría de los casos se descubre que están en lo cierto", aseguran desde Indetec.

Poca seguridad
El fax, el teléfono o la entrega física y en mano de los documentos ya son historia. Así y todo, recurrir a una memoria externa, una PDA, un CD o al correo electrónico no garantiza el éxito. Los agentes secretos aseguran que los empresarios vigueses todavía no están suficientemente preparados para evitar este "hurto informático" de datos. Así y todo, matizan que en algunos negocios de la ciudad ya han tomado medidas. "Hay muchos programas que actúan como espías, que se instalan en el ordenador y registran todos los movimientos que se han realizado. Un `software´ que el empleado desconoce que está instalado en su PC. Sin embargo, lo más habitual es no permitir a cualquiera el acceso a informaciones por las que otra empresa estaría dispuesta a pagar", aconsejan.

ROSI, Retorno Sobre la Inversión de Seguridad de la Información

Retorno Sobre la Inversión de Seguridad

"Modelo de análisis para el retorno de la inversión de seguridad, sobre todo en empresas usuarias de tecnología, con lo cual todo lo que se refiere a seguridad de la información es un tema que hay que difundir, sembrar inquietudes, concientizar y capacitar. ROSI con la aplicación de la simulación Monte Carlo es una herramienta de gran utilidad para paliar el gap tradicional existente entre las áreas técnicas y de administración/finanzas de una empresa"

Durante los últimos tiempos Carlos O. Meyer un especialista del tema, publico distintos documentos relacionados con el tema. En esta primera entrega les presentamos el documento PDF que se encuentran publicado en CriptoRed y algunas FAQs (Preguntas y Respuestas) que generalmente surgen cuando cuando se esta iniciando en el estudio del ROSI:

P: ¿Qué es ROSI?
R: ROSI es el Retorno Sobre la Inversión de Seguridad, derivado del conocido indicador financiero ROI, Retorno Sobre la Inversión.
P: ¿Entonces puede decirse que ROSI es un ROI especializado?
R: Efectivamente. ROSI busca justificar la inversión en seguridad de la información en términos monetarios. Para ello se tiene presente que los efectos de una implementación de seguridad en general no surgen en forma directa como beneficios económicos para una empresa, sino en todo caso como una reducción en las pérdidas que producen incidentes de seguridad como ataques, fallas o errores. ROSI puede tomarse como el componente financiero del caso de negocio de un proyecto de seguridad, con lo cual es más simple “llegar” a niveles de decisión gerenciales no precisamente técnicos.
P: ¿Cómo se maneja ROSI?
R: El esquema de trabajo de ROSI parte de considerar que cada incidente produce pérdidas que se pueden estimar. Para ello se hacen cálculos del escenario original frente a cada incidente, y del que resultaría de aplicar salvaguardas o contramedidas para mitigarlo adecuadamente. La diferencia entre ambos resultados es el valor o beneficio de dichas salvaguardas. Entonces ROSI (análogamente al ROI) es igual a la relación entre el retorno y el costo de las contramedidas (la inversión en el ROI). El retorno -o ganancia incremental- resulta ser el valor (beneficio en el ROI) menos el costo de dichas contramedidas. Un ROSI aceptable debe ser positivo, lo que resulta cuando el valor es mayor que el costo.
P: ¿Cómo se calculan las pérdidas por ataques o fallas?
R: Generalmente se trabaja con la métrica de gestión de riesgos conocida como ALE. Para ello se estiman los valores probables del impacto monetario y de la frecuencia anual de ocurrencia para cada tipo de incidente, de modo tal que el producto de ambas variables resulta ser el ALE correspondiente.Este modelo se aplica al estado de seguridad original sin tratar y al tratado con salvaguardas adecuadas, para determinar así lo que permiten ahorrar dichas salvaguardas, o sea el valor de las mismas.Debido a las suposiciones y valores fijos que involucra el ALE, el ROSI total obtenido guarda un margen importante de incertidumbre que dificulta el análisis y la aprobación de un proyecto de esta naturaleza.
P: ¿Qué hacer entonces?
R: Una forma adecuada de producir estimados cuantitativos razonables consiste en aplicar probabilidades y estadística más la simulación Monte Carlo. Esta simulación es un método de producir múltiples muestras de los resultados a partir de números generados aleatoria e independientemente una y otra vez, que se aplican en cada caso a las variables de entrada en base a la distribución estadística que las caracterice.
P: ¿Cómo se aplica en este caso la simulación Monte Carlo?
R: Primero se establecen los tipos de distribución estadística de ambas variables, generalmente una distribución triangular para los impactos y una uniforme para las frecuencias de ocurrencia.Además, en lugar de fijar una serie de valores discretos para las variables, se establecen rangos cada uno con su mínimo y máximo, así como adicionalmente el valor más probable para la distribución triangular.La simulación Monte Carlo, por su parte, trabajará dentro de los rangos de cada variable de entrada así como con la distribución estadística correspondiente.Los resultados se presentan como un histograma de las distribuciones de frecuencias de probabilidades para los diferentes rangos de la variable de salida, así como las frecuencias acumuladas correspondientes. Al finalizar el proceso se podría decir, por ejemplo, que con un alto porcentaje de certidumbre el valor de las salvaguardas estará entre un mínimo y máximo aceptablemente acotados.Finalmente, como ya se dijo, el retorno será igual a la diferencia de dicho valor y el costo de las salvaguardas, mientras que ROSI se determina dividiendo dicho retorno por el costo de las mismas.

miércoles, 19 de septiembre de 2007

ServerSniff: Una navaja Suiza Online

Serversniff es un portal que pone a disposicion de sus navegantes una serie de herramientas online muy utiles para administradores de red, analistas de seguriad, webmasters, etc..
Es toda una Navaja Suiza Online y de momento (pienzan aumentar la lista) tiene las siguientes utilidades:

IP-Tools: TCP-Traceroute, ICMP-Traceroute, UDP-Traceroute, ICMP-Ping, ICMP-Pingrow y IP-Info.
Nameserver: NS-Report, Whois, Subdomains, TLS’s, Hostnames on IP y As-Info for IP.
Webserver: SSL-Info, Header, Page-Source, Hyperlinks on Page, Comments on Page, robots.txt, File-Search y File-Info.
Cryto: Encode Strings, Decode Strings, Checksum Strings, Hash Strings y Cryptography.
Other Tools: Browsercheck y File-Info.

A esta lista bastaria con agregarle el NMAP Online o Online Port Scanner / Online Port (securitynation.com) y tendriamos todas las herramientas al alcance de un click.


Fuente original: La "
Web del Dragon".

Spike PHP Security Audit Tool

Spike es una herramienta de auditoria (PHP Security Audit Tool) open source basada en RATS C.

Caracteristicas:
- Tool to do static analysis of php code for security exploits,
- Environment: Console (Text Based)
- Intended Audience: Developers
- License: Open Software License 2.1
- Natural Language: English
- Operating System: OS Independent
- Programming Language: PHP





Link relacionado:
- Auditar seguridad en el código de aplicaciones.

Sustituye las contraseñas por el reconocimiento facial a través de una webcam

Hoy en día, los programas de seguridad son capaces de detectar rostros incluso si estos han modificado algunas características —si llevan o no bigote, por ejemplo—, aunque sigue siendo complicado identificar a una persona concreta entre la multitud. Las aplicaciones son todavía muy puntuales, pero cada vez más comunes.
En el mundo se estan realizando algunas pruebas pilotos con esta tecnologia, un ejemplo de esto son las pruebas en el aeropuerto de Brisbane, en Australia de identificación de rostro. No se trata de un sistema de vigilancia. Está pensado para acelerar el embarque en vuelos y el paso por inmigración. Singapur también instalará este año un sistema biométrico avanzado en sus puestos de inmigración que escaneará la huella dactilar y el rostro de los visitantes. Es una medida parecida a la que se utiliza en la entrada a los Estados Unidos.
Muchas cámaras digitales de gama alta incluyen también algoritmos de reconocimiento de rostros para enfocar correctamente a los sujetos de la fotografía. Son algoritmos sencillos que pueden fallar si las condiciones no son óptimas pero que consiguen que la mayoría de las fotos queden mejor enfocadas que si utilizara un sistema completamente automático.

Hay aplicaciones personales de seguridad que también gozan de popularidad, como BananaSecurity.
BananaSecurity utiliza cualquier tipo de webcam para reconocer la fisionomía facial de una persona. Estos datos visuales los traduce en un contraseña codificada de tal manera que ésta puede sustituir la acción de mecanografiar la clave de Windows para bloquear el ordenador. El programa analiza la cara de cualquier persona que se siente frente al ordenador permitiéndole acceder a él si reconoce sus facciones de la misma manera que cualquier contraseña. La diferencia está en que en este caso basta con centrarse frente a la cámara y esperar unos segundos. En las pruebas con la contraseña del Definición de 'Salvapantallas' el reconocimiento se produjo inmediatamente. Como medida de seguridad, BananaSecurity siempre da la posibilidad de teclear la contraseña con lo cual este sistema ofrece una alternativa a la clave y no una sustitución.

Ataques de denegación de servicio en VoIP

Para los interesados en los Ataques de denegación (DoS attacks) en redes VoIP, Pablo Garaizar Sagarminaga preparó una serie de artículos sobre el tema .

Primera parte: Introducción.
- Problemática de los ataques DoS en general.
- Causas que provocan los ataques.
- Calidad de Servicio (QoS) en VoIP.

Segunda parte: Impacto de los los ataques de denegación en VoIP. Herramientas para para generar tráfico y hacer tests de stress a infraestructuras de red.
. SIPsak
. SIPp
. SiVuS

Tercera Parte: Uso de diferentes herramientas de ataques de DoS.
. UDPflood
. RTPflood
. INVITEflood
. Teardown
. IAXflood
. SIP-kill

Fuente: txipi:blog-Pablo Garaizar Sagarminaga

martes, 18 de septiembre de 2007

En busca de Hackers - COMIENZO

En busca de Hackers, es un documental que pretende abrir o "hackear" nuestras ...ideas preconcebidas de lo que es un hacker, e introducirnos en lo que nos depara éste nuevo siglo y éste nuevo milenio; los planteamientos éticos y morales que la nueva revolución tecnológica nos ofrece y que desde distintos puntos de nuestra geografía mental y desde lugares muy diferentes de la sociedad, se manifiestan con fuerza en nuestra vida cotidiana.


Video. Tiempo: 7:20 Minutos
elegant mob films - emf - www.elegantmob.net

Preocupación por 'Storm', un virus con más potencia

Storm es un virus que lleva circulando varios meses por Internet. Ha infectado tantos ordenadores recientemente que, si se pusieran a trabajar todos juntos, tendrían tanto poder de cálculo como las 500 supercomputadoras más potentes del mundo, según afirma el jefe de tecnología antispam de la compañía MessageLabs.
Storm (‘tormenta’ en inglés) es sólo uno de los nombres que le dan las empresas de seguridad a este virus de gusano, detectado por primera vez a principios de 2007. Ha logrado infectar millones de ordenadores y servidores en todo el mundo, consiguiendo una de las redes de PCs esclavos o zombis más grandes que un virus haya tenido nunca, según los expertos.

Foto: HISPASEC
___El creador del virus controla los ordenadores infectados desde un centro de control (C&C), que puede ordenar un ataque o un envío de spam.

Para lograr colarse en las máquinas de los internautas Storm ha utilizado todo tipo de métodos, desde la suplantación de la página de la Liga de Fútbol Americano al engaño sirviéndose de YouTube. Sergio de los Santos, del laboratorio de Hispasec, explica que el virus envía mails en inglés que utilizan diversas reclamos más que vulnerabilidades en el software, para hacer que los incautos hagan clic en un enlace, deforma que se descarguen el virus y lo instalen en su ordenador.
Lanza ataques de phishing desde ordenadores con ADSL.
Una única máquina quizás no represente mucho, pero todos los infectados juntos representan un gran amenaza, una herramienta que puede utilizarse por ejemplo para lanzar ataques que derriben un sitio por saturación o para enviar spam. "Con sólo dos millones de sus ordenadores 'esclavos' el Storm sería más fuerte que si pusieses a trabajar juntas a las 500 supercomputadoras más potentes del mundo", afirma Matt Sergeant, de MessageLabs. "Da miedo saber que los criminales pueden tener acceso a ese poder de computación".
MessageLabs asegura que cada día están activos dos millones de ordenadores miembros de esta red de esclavos, pero sus estimaciones señalan que se trata sólo del 10% del total de los que Storm tiene a su disposición. Desde Hispasec explican que MessageLabs es una de las compañías con más herramientas para hacer estas mediciones, pero recuerda que la cifra dada es sólo una estimación.
Si confirmaque la de este virus es "una de las mayores redes de este tipo" y que ya "se han visto ataques de denegación de servicio desde ella". El virus está incluso lanzando ataques de phishing en los que la página suplantada -la web de un banco, de un organismo oficial...- "alojados en ordenadores caseros, en la máquina de alguien con su conexión ADSL, algo que dificulta aún más la eliminación del sitio".
Fuente: 20minutos.es

Los empleados pueden ser más dañinos para la empresa que un virus informático

  • Las infecciones por virus le salen más barata a las empresas que los incidentes provocados por sus empleados.
  • El daño medio de cada incidente desciende en los últimos años.
  • Los trabajadores ponen en peligro la red de sus empresas al consultar páginas de dudosa confianza, sobre todo pornográficas.

Los usuarios de los ordenadores de una empresa son más peligrosos para su integridad que cualquier virus informático, según afirma el último informe del Instituto de Seguridad Informática de EE UU, que señala también que el aumento de las inversiones en seguridad empieza a dar resultados.

El estudio de The Computer Security Institute (CSI), recogido por Ars Technica, afirma que los trabajadores ponen en peligro la red de sus empresas al consultar páginas de dudosa confianza, sobre todo pornográficas. El uso de programas informáticos pirateados y la mala utilización del correo electrónico son otros hábitos que pueden comprometer la seguridad de la red corporativa.
Los incidentes informáticos provocados por los trabajadores causan un daño medio superior que el provocado por la acción de virus y todo tipo de códigos maliciosos. El CSI aprecia un descenso continuado de las pérdidas medias que provoca cada incidente desde 2002, una bajada de los daños que este instituto achaca al aumento de la inversión de las empresas en seguridad informática.

Fuente: 20MINUTOS.ES. 17.09.2007

lunes, 17 de septiembre de 2007

Humor: Fraudes por mail

Mail del banco ! !

'Hackers' chinos

Volver al correo del zar. A la entrega del documento en mano. Acabará siendo la única manera fiable de transmitir una información sin que nadie la fisgonee en un mundo que vive conectado a Internet. Y si no, que se lo pregunten al secretario de Defensa norteamericano, Robert Gates, que sufrió en el mes de junio un ataque en su ordenador por parte de un grupo de maliciosos hackers chinos. O a los Gobiernos de Alemania, Francia y Reino Unido, que también han expresado sus quejas de intrusiones de los llamados hackers rojos. La batalla de los servicios de espionaje, en estos días, se libra en la Red.
"Nuestra teoría es que el Gobierno chino está utilizando a grupos de hackers aficionados y que les pagan por sus trabajos", declara en conversación telefónica Richard Howard, director de Inteligencia de Verisign, una empresa de seguridad informática norteamericana que trabaja para varias agencias de tres letras -"no puedo desvelar cuáles"- e instituciones financieras dentro y fuera de Estados Unidos. En mayo del año pasado, Howard pudo comprobar cómo varios organismos oficiales norteamericanos recibían un ataque múltiple que derivó en la sustracción de "miles de documentos no clasificados".
El diario económico Financial Times desveló la semana pasada que el grupo de piratas informáticos que atacó al Pentágono responde al nombre de PLA, siglas de People's Liberation Army (Ejército de Liberación Popular). Después de las recientes protestas de la canciller alemana Angela Merkel ante su homólogo chino, llegaba también la confirmación por parte de las autoridades británicas y francesas de que han registrado ataques de piratas chinos. "Grupos como ésos hay miles y vamos a asistir a un crecimiento absoluto de este fenómeno", vaticina Carlos Jiménez, experto español en seguridad informática.
Articulo completo: el pais.com

Una encuesta revela que el 86 % de los entrevistados utiliza alguna las 8 tecnologías de consumo más peligrosas para la seguridad informática

Un reciente informe publicado por Computerworld indica las ocho tecnologías de consumo más peligrosas para la seguridad informática en ambientes de trabajo. Esta encuesta, realizada a usuarios corporativos, muestra que el 86 % de los entrevistados ha utilizado alguna de estas tecnologías de consumo en su lugar de trabajo. Teléfonos inteligentes, memorias USB, mensajeria instantánea y sistemas de Voz sobre IP son algunos ejemplos de tecnologías de consumo que las personas comienzan utilizando en sus computadoras del hogar, y terminan trasladando al lugar de trabajo, sin consentimiento de sus empleadores y aumentando el riesgo de infracciones a la seguridad de la red informática laboral.
En muchas empresas, simplemente se prohíbe la utilización de ciertos dispositivos en la red corporativa, aunque no se implementan las políticas para llevar esta prohibición a la práctica. La responsabilidad de los encargados de la seguridad informática de cada empresa es aplicar acciones relacionadas con la seguridad de forma continua, fácil, y completamente a fondo. Sin embargo, en algunas compañías esto puede ser visto como un problema para la productividad.

En el informe se consignan las ocho tecnologías de consumo más problemáticas que se presentan en ambientes corporativos:
1. Mensajería instantánea: el Messenger es utilizado por el 40 %o de los entrevistados, para contactarse con colegas de trabajo, socios y también con la familia y amistades. Esto abre una brecha importante en la seguridad, ya que es el canal de ingreso de “malware” (programas con código malicioso) más importante. También puede ser una vía de salida de material confidencial hacia fuera de la empresa.
2. Correo Web: un 50 % de los encuestados usa sus correos personales vía Web desde su lugar de trabajo. Otra posible salida de material confidencial, especialmente peligroso e inseguro.
3. Pendrives: las memorias USB pueden ser utilizadas para el robo de información privada de la compañía, y también pueden ingresar algún tipo de malvare si provienen de alguna computadora infectada. Y otro peligro subyacente es que si se extravía un dispositivo de este tipo, la información queda accesible a cualquiera que lo encuentre, dado que la gran mayoría de estos accesorios no cuentan con programas de encriptación de datos.
4. Palms y teléfonos inteligentes: Los Blackberrys, IPhone o las Palms son cada vez más populares entre cierto nivel de usuario corporativo. Al tratar de sincronizar los mismos en la computadora del trabajo, pueden provocar que algún programa ingrese de manera no autorizada a la red laboral, provocando desde fallas técnicas a problemas de incompatibilidades. Una de las soluciones, sería estandarizar el uso de una sola marca y modelo de dispositivo en toda la compañía.
5. Teléfonos con cámara: una simple foto de un lugar de trabajo, en la cual se puede ver una pantalla de computadora, podría revelar datos internos a gente que no debería tenerlos. Una contraseña, una dirección o un programa pueden ser accesibles a cualquiera que encontrara este teléfono extraviado por su dueño.
6. Skype y la telefonía por Internet: Un 20 % de los encuestados afirmó utilizar Skype para sus negocios, aludiendo al ahorro en llamadas como el justificativo para utilizarlo en la empresa. Otra fuente de ingreso de programas infectados o que puedan afectar el rendimiento de la red interna. Los administradores deberían prohibir en este caso el tráfico de Skype, o limitarlo solo a algunos usuarios realmente necesitados de este servicio.
7. Widgets o gadgets: este tipo de pequeñas aplicaciones, generalmente diseñadas para proveer información, actúan muchas veces conectadas a Internet. Las hay para ver información en tiempo real de cotizaciones de acciones, para ver el estado del tiempo o para acceder a sitios de noticias online. Esto configura un punto de acceso de peligros como los ya mencionados mas arriba, que comprometen la seguridad de la red laboral.
8. Mundos virtuales: Second Life empieza a ser una tentación también dentro del lugar de trabajo. En la hora del almuerzo, o en algún corte durante el día, el usuario laboral accede a este mundo virtual, en el cual se puede también descargar programas para ejecutar en la computadora, con la consiguiente brecha de seguridad abierta.
En síntesis, las empresas deberían tomarse el tiempo para planificar e implementar políticas claras, explicitas y abiertas, diseñando los mecanismos para minimizar el riesgo generado por las conductas de los usuarios, que trasladan su computación personal al ámbito laboral.
Fuente: Minutouno.com

Security System Analyzer (SSA)

SSA es un escáner no intrusivo de vulnerabilidades compatible con OVAL detecta e identifica patches and hotfixes.
Caracteristicas:
- Proxy support of NTLM authentication
- Reported Bugs fixed
- License: Freeware. Size / OS: Windows 2K/XP/2003.
- Fully support of open security standards and initiatives (CVE, OVAL, CCE, CPE, CWE, CAPEC, CVSS, CRF)
- Perform a deep inventory audit on installed softwares and applications
- Scan and map vulnerabilities using non-intrusive techniques based on schemas
- Detect and identify missed patches and hotfixes
- Define a patch management deployment strategy using CVSS scores

Se puede acceder a las caracteristicas de la ultima version en la
web.

Web Oficial: www.security-database.com/ssa.php

Free non-intrusive OVAL-Compatible software. It provides security testers, auditors with an advanced overview of the security policy level applied.